Protection Azure contre les attaques DDoS et pare-feu
Protégez les ressources Azure contre les attaques DDoS volumétriques avec Azure DDoS Protection Standard, et créez des règles centralisées de sécurité réseau avec Azure Firewall.
Protection Azure contre les attaques DDoS et pare-feu est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Qu'est-ce qu'une attaque DDoS ?
Une attaque par déni de service distribué (DDoS) submerge une cible — serveur, application ou réseau — sous un volume de trafic tel que les utilisateurs légitimes ne peuvent plus y accéder. Les attaquants utilisent des réseaux de zombies composés de milliers d'appareils compromis pour générer un trafic volumétrique dépassant la capacité de la cible. Les attaques DDoS vont de simples inondations volumétriques (amplification UDP) à des attaques de la couche applicative (inondations HTTP visant un point de terminaison précis).
Niveaux de protection Azure DDoS
Azure propose deux niveaux de protection DDoS. La DDoS Network Protection (Basic) — auparavant appelée DDoS Basic — est intégrée à la plateforme Azure et protège automatiquement toutes les adresses IP publiques Azure, sans coût supplémentaire. Elle atténue les attaques courantes de la couche réseau. La DDoS IP Protection et la DDoS Network Protection (Standard) ajoutent une surveillance permanente du trafic, un ajustement adaptatif propre à votre charge de travail, des équipes d'intervention rapide et une protection des coûts (crédits pour les ressources Azure consommées pendant une attaque).
Activation de DDoS Network Protection
DDoS Network Protection s'applique au niveau du réseau virtuel et couvre toutes les IP publiques associées aux ressources de ce VNet. Une fois la protection activée, elle surveille en continu les références du trafic pour chaque IP protégée et active automatiquement les pipelines d'atténuation lorsque des schémas d'attaque sont détectés — sans nécessiter de configuration de votre part. La SLA garantit une disponibilité de 99,99 % pendant une attaque faisant l'objet d'une atténuation.
# Enable DDoS Network Protection on a VNet
az network ddos-protection create \
--resource-group myRG \
--name myDDosPlan \
--location eastus
az network vnet update \
--resource-group myRG \
--name myVNet \
--ddos-protection true \
--ddos-protection-plan myDDosPlanMétriques et télémétrie DDoS
Lorsque DDoS Network Protection est activée, Azure affiche dans Azure Monitor des métriques propres aux attaques DDoS, notamment Under DDoS attack or not, Inbound packets dropped DDoS et Inbound bytes forwarded to service (trafic légitime). Vous pouvez définir des alertes de métriques pour avertir votre équipe de sécurité lorsqu'une attaque commence et surveiller en temps réel l'efficacité de l'atténuation grâce aux tableaux de bord du portail Azure.
# Create an alert for DDoS attack detection
az monitor metrics alert create \
--name DDoSAttackAlert \
--resource-group myRG \
--scopes /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.Network/publicIPAddresses/myPublicIP \
--condition 'avg IfUnderDDoSAttack > 0' \
--action-group myActionGroupQu'est-ce qu'Azure Firewall ?
Azure Firewall est un service de sécurité réseau géré et cloud natif qui assure l'inspection et le contrôle centralisés du trafic réseau de vos VNets Azure. Contrairement aux groupes de sécurité réseau (NSG), qui sont de simples filtres de paquets à état au niveau du sous-réseau ou de la NIC, Azure Firewall est un pare-feu en tant que service entièrement à état, doté d'une haute disponibilité intégrée, d'une capacité illimitée et de fonctionnalités avancées, notamment le filtrage FQDN (autorisation ou refus selon le nom de domaine) et les flux de renseignements sur les menaces.
Références SKU Azure Firewall
Azure Firewall est disponible dans trois SKU. Standard prend en charge le filtrage L3-L7, les règles fondées sur les FQDN, les règles réseau et applicatives, ainsi que les renseignements sur les menaces. Premium ajoute l'inspection TLS (déchiffrer, inspecter et rechiffrer le trafic HTTPS), l'IDPS (détection et prévention des intrusions) et le filtrage d'URL, pour offrir toutes les fonctionnalités d'un pare-feu nouvelle génération. Basic est une option moins coûteuse pour les scénarios SMB nécessitant des fonctions de filtrage plus simples.
Modèle de déploiement Azure Firewall
Le modèle recommandé consiste à déployer Azure Firewall dans un VNet hub dédié et à y acheminer tout le trafic des VNets spoke à l'aide de routes définies par l'utilisateur (UDRs). Cette topologie hub-and-spoke crée un point de contrôle unique pour tout le trafic est-ouest (d'un VNet à l'autre) et nord-sud (à destination d'Internet), ce qui facilite l'application d'une stratégie de sécurité cohérente et la journalisation de tous les flux réseau par un seul service.
# Create Azure Firewall in a dedicated subnet
az network firewall create \
--resource-group myRG \
--name myAzureFirewall \
--location eastus \
--sku-tier Standard
# Create a UDR to route spoke VNet traffic through the firewall
az network route-table route create \
--resource-group myRG \
--route-table-name spokeRouteTable \
--name DefaultToFirewall \
--address-prefix 0.0.0.0/0 \
--next-hop-type VirtualAppliance \
--next-hop-ip-address 10.0.1.4Types de règles de pare-feu
Azure Firewall traite trois types de règles selon leur ordre de priorité. Les règles NAT traduisent les IP publiques entrantes en IP privées de VNet (traduction d'adresses réseau de destination). Les règles réseau sont des filtres des couches 3 et 4 fondés sur l'IP source, l'IP de destination, le port et le protocole — ils autorisent ou refusent le trafic TCP/UDP brut. Les règles applicatives filtrent le trafic sortant selon des modèles d'URL HTTP/HTTPS et des FQDNs, ce qui permet de contrôler précisément les destinations Internet auxquelles les ressources peuvent accéder.
// Application rule example: allow only specific FQDNs
az network firewall application-rule create \
--resource-group myRG \
--firewall-name myAzureFirewall \
--collection-name AllowMicrosoftUpdates \
--priority 200 \
--action Allow \
--name AllowWindowsUpdate \
--source-addresses '*' \
--protocols Http=80 Https=443 \
--target-fqdns '*.windowsupdate.microsoft.com' 'update.microsoft.com'Filtrage fondé sur les renseignements sur les menaces
Azure Firewall s'intègre aux flux de Microsoft Threat Intelligence afin de générer automatiquement des alertes ou de refuser le trafic à destination ou en provenance d'adresses IP et de domaines connus pour être malveillants. Le flux est mis à jour en continu à partir du réseau mondial de détection des menaces de Microsoft. En mode Alert et Deny, le pare-feu bloque tout paquet à destination ou en provenance d'une IP malveillante connue avant l'évaluation de vos règles personnalisées, offrant ainsi une protection automatique contre les acteurs malveillants connus sans mise à jour manuelle des règles.
Azure Firewall ou NSG
Les NSG et Azure Firewall sont complémentaires et tous deux nécessaires dans une stratégie de défense en profondeur. Les NSG sont des filtres de paquets légers et à état appliqués aux sous-réseaux et aux NIC — ils sont idéaux pour la microsegmentation au sein d'un VNet et n'autorisent que les ports nécessaires entre les niveaux. Azure Firewall fournit une inspection centralisée de la couche applicative, le filtrage FQDN, la journalisation et les renseignements sur les menaces dans tous les VNets — des fonctionnalités qui vont bien au-delà de ce que peuvent exprimer les règles NSG.
Stratégie Azure Firewall et Firewall Manager
Azure Firewall Policy est une ressource ARM qui contient toutes les collections de règles (NAT, réseau et application) ainsi que les paramètres d'un ou plusieurs pare-feu. Azure Firewall Manager fournit une interface de gestion centralisée pour déployer et administrer les stratégies Firewall Policy sur plusieurs instances Azure Firewall et Virtual WAN à grande échelle. Les entreprises peuvent ainsi définir une stratégie de base commune et la transmettre à leurs déploiements régionaux de pare-feu, avec des remplacements locaux.
Vérification rapide
Testez votre compréhension des concepts Microsoft Azure Fundamentals (AZ-900) abordés dans cette leçon.
Récapitulatif de la leçon
Dans cette leçon, vous avez appris que : DDoS Network Protection surveille toutes les IP publiques des VNet et atténue automatiquement les attaques volumétriques, qu'Azure Firewall est un pare-feu à état géré avec filtrage FQDN et intégration des renseignements sur les menaces, et que la topologie hub-and-spoke centralise tout le trafic réseau via une seule instance Azure Firewall. Nous allons maintenant découvrir le fonctionnement de la tarification Azure.
Questions Fréquemment Posées
La leçon « Protection Azure contre les attaques DDoS et pare-feu » est-elle gratuite ?
Oui — le texte complet de « Protection Azure contre les attaques DDoS et pare-feu » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Protection Azure contre les attaques DDoS et pare-feu » ?
Protégez les ressources Azure contre les attaques DDoS volumétriques avec Azure DDoS Protection Standard, et créez des règles centralisées de sécurité réseau avec Azure Firewall. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?
Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Protection Azure contre les attaques DDoS et pare-feu » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?
Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Microsoft Defender for Cloud
- Azure Key Vault
- Microsoft Sentinel : SIEM cloud
- Protection Azure contre les attaques DDoS et pare-feu