Azure DDoS Protection और Firewall
Azure DDoS Protection Standard से Azure संसाधनों को वॉल्यूम-आधारित DDoS हमलों से सुरक्षित करें और Azure Firewall से केंद्रीकृत नेटवर्क सुरक्षा नियम बनाएँ।
Azure DDoS Protection और Firewall, CoddyKit पर Azure Fundamentals का एक निःशुल्क पाठ है। यह 4 में से 4वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह Azure Fundamentals सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Azure Fundamentals पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
DDoS हमला क्या है
वितरित सेवा-अस्वीकार (DDoS) हमला किसी लक्ष्य — सर्वर, Application या Network — पर इतना अधिक ट्रैफ़िक भेजता है कि वैध उपयोगकर्ता उस तक पहुँच नहीं पाते। हमलावर क्षमता से अधिक मात्रा में ट्रैफ़िक उत्पन्न करने के लिए हजारों समझौता किए गए उपकरणों वाले बॉटनेट का उपयोग करते हैं। DDoS हमले सरल वॉल्यूमेट्रिक बाढ़ (UDP प्रवर्धन) से लेकर एप्लिकेशन-स्तरीय हमलों (किसी विशिष्ट एंडपॉइंट को लक्षित करने वाली Http बाढ़) तक हो सकते हैं।
Azure DDoS Protection स्तर
Azure DDoS सुरक्षा के दो स्तर प्रदान करता है। DDoS Network Protection (Basic) — जिसे पहले DDoS Basic कहा जाता था — Azure प्लेटफ़ॉर्म में अंतर्निहित है और बिना किसी अतिरिक्त शुल्क के सभी Azure सार्वजनिक IP पतों की स्वचालित सुरक्षा करता है। यह सामान्य Network-स्तरीय हमलों को कम करता है। DDoS IP Protection और DDoS Network Protection (Standard) हमेशा सक्रिय ट्रैफ़िक निगरानी, आपके कार्यभार के अनुसार अनुकूलित ट्यूनिंग, त्वरित प्रतिक्रिया दल और लागत सुरक्षा (हमले के दौरान उपयोग किए गए Azure संसाधनों के लिए क्रेडिट) जोड़ते हैं।
DDoS Network Protection सक्षम करना
DDoS Network Protection को Virtual Network स्तर पर लागू किया जाता है और यह उस VNet में संसाधनों से जुड़े सभी सार्वजनिक IP को कवर करता है। सक्षम होने के बाद यह प्रत्येक संरक्षित IP के ट्रैफ़िक आधार-स्तर की निरंतर निगरानी करता है और हमले के पैटर्न का पता चलने पर बिना आपके किसी कॉन्फ़िगरेशन के स्वचालित रूप से शमन पाइपलाइन सक्रिय करता है। SLA शमन किए गए हमले के दौरान 99.99% उपलब्धता की गारंटी देता है।
# Enable DDoS Network Protection on a VNet
az network ddos-protection create \
--resource-group myRG \
--name myDDosPlan \
--location eastus
az network vnet update \
--resource-group myRG \
--name myVNet \
--ddos-protection true \
--ddos-protection-plan myDDosPlanDDoS मेट्रिक और टेलीमेट्री
DDoS Network Protection सक्षम होने पर Azure Monitor में DDoS-विशिष्ट मेट्रिक दिखाई देते हैं, जिनमें DDoS हमला जारी है या नहीं, DDoS द्वारा छोड़े गए इनबाउंड पैकेट और सेवा को अग्रेषित किए गए इनबाउंड बाइट (वैध ट्रैफ़िक) शामिल हैं। आप हमला शुरू होने पर अपनी सुरक्षा टीम को सूचित करने के लिए मेट्रिक अलर्ट सेट कर सकते हैं और Azure पोर्टल डैशबोर्ड के माध्यम से वास्तविक समय में शमन की प्रभावशीलता की निगरानी कर सकते हैं।
# Create an alert for DDoS attack detection
az monitor metrics alert create \
--name DDoSAttackAlert \
--resource-group myRG \
--scopes /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.Network/publicIPAddresses/myPublicIP \
--condition 'avg IfUnderDDoSAttack > 0' \
--action-group myActionGroupAzure Firewall क्या है
Azure Firewall एक प्रबंधित, क्लाउड-नेटिव Network सुरक्षा सेवा है, जो आपके Azure VNet के लिए केंद्रीकृत Network ट्रैफ़िक निरीक्षण और नियंत्रण प्रदान करती है। Network Security Groups (NSGs) की तुलना में, जो सबनेट/NIC स्तर पर सरल स्थिति-आधारित पैकेट फ़िल्टर होते हैं, Azure Firewall अंतर्निहित उच्च उपलब्धता, असीमित विस्तार और FQDN फ़िल्टरिंग (डोमेन नाम के आधार पर अनुमति/अस्वीकृति) तथा खतरा-खुफिया फ़ीड जैसी उन्नत सुविधाओं वाली पूरी तरह स्थिति-आधारित Firewall-as-a-Service है।
Azure Firewall SKU
Azure Firewall तीन SKU में उपलब्ध है। Standard L3-L7 फ़िल्टरिंग, FQDN-आधारित नियम, Network और Application नियम तथा खतरा-खुफिया सुविधा का समर्थन करता है। Premium में TLS निरीक्षण (HTTPS ट्रैफ़िक को डिक्रिप्ट करना, निरीक्षण करना और फिर से एन्क्रिप्ट करना), IDPS (घुसपैठ का पता लगाना और रोकथाम) तथा पूर्ण अगली-पीढ़ी की Firewall क्षमताओं के लिए URL फ़िल्टरिंग जोड़ी जाती है। सरल फ़िल्टरिंग आवश्यकताओं वाले SMB परिदृश्यों के लिए Basic कम लागत वाला विकल्प है।
Azure Firewall परिनियोजन पैटर्न
अनुशंसित पैटर्न यह है कि Azure Firewall को एक समर्पित हब VNet में परिनियोजित किया जाए और User Defined Routes (UDRs) का उपयोग करके spoke VNet से आने वाले सभी ट्रैफ़िक को इसके माध्यम से रूट किया जाए। यह हब-और-स्पोक टोपोलॉजी सभी पूर्व-पश्चिम (VNet से VNet) और उत्तर-दक्षिण (इंटरनेट की ओर जाने वाले) ट्रैफ़िक के लिए एकल अवरोध-बिंदु बनाती है। इससे एक समान सुरक्षा नीति लागू करना और सभी Network प्रवाह को एक ही सेवा के माध्यम से लॉग करना आसान हो जाता है।
# Create Azure Firewall in a dedicated subnet
az network firewall create \
--resource-group myRG \
--name myAzureFirewall \
--location eastus \
--sku-tier Standard
# Create a UDR to route spoke VNet traffic through the firewall
az network route-table route create \
--resource-group myRG \
--route-table-name spokeRouteTable \
--name DefaultToFirewall \
--address-prefix 0.0.0.0/0 \
--next-hop-type VirtualAppliance \
--next-hop-ip-address 10.0.1.4Firewall नियमों के प्रकार
Azure Firewall प्राथमिकता क्रम में तीन प्रकार के नियमों को संसाधित करता है। NAT नियम आने वाले सार्वजनिक IP को निजी VNet IP में बदलते हैं (Destination Network Address Translation)। Network नियम स्रोत IP, गंतव्य IP, पोर्ट और प्रोटोकॉल पर आधारित लेयर 3-4 फ़िल्टर होते हैं — जो कच्चे TCP/UDP ट्रैफ़िक को अनुमति देते या अस्वीकार करते हैं। Application नियम Http/Https URL पैटर्न और FQDNs के आधार पर बाहर जाने वाले ट्रैफ़िक को फ़िल्टर करते हैं और यह सूक्ष्म नियंत्रण देते हैं कि संसाधन किन इंटरनेट गंतव्यों तक पहुँच सकते हैं।
// Application rule example: allow only specific FQDNs
az network firewall application-rule create \
--resource-group myRG \
--firewall-name myAzureFirewall \
--collection-name AllowMicrosoftUpdates \
--priority 200 \
--action Allow \
--name AllowWindowsUpdate \
--source-addresses '*' \
--protocols Http=80 Https=443 \
--target-fqdns '*.windowsupdate.microsoft.com' 'update.microsoft.com'खतरा-खुफिया आधारित फ़िल्टरिंग
Azure Firewall Microsoft Threat Intelligence फ़ीड के साथ एकीकृत होकर ज्ञात दुर्भावनापूर्ण IP पतों और डोमेन से आने वाले या उनकी ओर जाने वाले ट्रैफ़िक पर स्वचालित रूप से अलर्ट या अस्वीकृति लागू करता है। यह फ़ीड Microsoft के वैश्विक खतरा-पहचान नेटवर्क से लगातार अपडेट होती रहती है। Alert और Deny मोड में, कस्टम नियमों का मूल्यांकन होने से पहले Firewall किसी ज्ञात दुर्भावनापूर्ण IP की ओर या उससे आने वाले किसी भी पैकेट को अवरुद्ध कर देता है। इससे मैन्युअल नियम अपडेट के बिना ज्ञात हमलावरों से स्वचालित सुरक्षा मिलती है।
Azure Firewall बनाम NSG
NSG और Azure Firewall एक-दूसरे के पूरक हैं और गहन सुरक्षा रणनीति में दोनों आवश्यक हैं। NSG सबनेट और NIC पर लागू होने वाले हल्के, स्थिति-आधारित पैकेट फ़िल्टर हैं — VNet के भीतर सूक्ष्म-विभाजन के लिए आदर्श, जो स्तरों के बीच केवल आवश्यक पोर्ट की अनुमति देते हैं। Azure Firewall सभी VNet में केंद्रीकृत, एप्लिकेशन-स्तरीय निरीक्षण, FQDN फ़िल्टरिंग, लॉगिंग और खतरा-खुफिया सुविधा प्रदान करती है — ऐसी क्षमता, जिसे NSG नियम व्यक्त नहीं कर सकते।
Firewall नीति और Firewall Manager
Azure Firewall Policy एक ARM संसाधन है, जिसमें एक या अधिक Firewall के लिए सभी नियम-संग्रह (NAT, Network, Application) और सेटिंग शामिल होती हैं। Azure Firewall Manager बड़े स्तर पर कई Azure Firewall इंस्टेंस और Virtual WAN में Firewall Policy को परिनियोजित और नियंत्रित करने के लिए एक केंद्रीय प्रबंधन इंटरफ़ेस प्रदान करता है। इससे उद्यम एक आधार कॉर्पोरेट नीति निर्धारित कर सकते हैं और स्थानीय बदलावों के साथ उसे क्षेत्रीय Firewall परिनियोजनों में विरासत के रूप में लागू कर सकते हैं।
त्वरित जाँच
इस पाठ में Microsoft Azure Fundamentals (AZ-900) की अवधारणाओं के बारे में अपनी समझ जाँचिए।
पाठ का पुनरावलोकन
इस पाठ में आपने सीखा: DDoS Network Protection सभी VNet सार्वजनिक IP की निगरानी करता है और वॉल्यूमेट्रिक हमलों को स्वचालित रूप से कम करता है, Azure Firewall FQDN फ़िल्टरिंग और खतरा-खुफिया एकीकरण वाला प्रबंधित स्थिति-आधारित Firewall है, और हब-और-स्पोक टोपोलॉजी सभी Network ट्रैफ़िक को एकल Azure Firewall इंस्टेंस के माध्यम से केंद्रीकृत करती है। आगे हम जानेंगे कि Azure का मूल्य निर्धारण कैसे काम करता है।
एआई शिक्षक के साथ Azure Fundamentals सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 30
- पाठ
- 120
अक्सर पूछे जाने वाले प्रश्न
क्या “Azure DDoS Protection और Firewall” पाठ निःशुल्क है?
हाँ—“Azure DDoS Protection और Firewall” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और Azure Fundamentals पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। Azure Fundamentals पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“Azure DDoS Protection और Firewall” में मैं क्या सीखूँगा?
Azure DDoS Protection Standard से Azure संसाधनों को वॉल्यूम-आधारित DDoS हमलों से सुरक्षित करें और Azure Firewall से केंद्रीकृत नेटवर्क सुरक्षा नियम बनाएँ। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Azure Fundamentals का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या Azure Fundamentals शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Azure Fundamentals शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 4वाँ पाठ है।
“Azure DDoS Protection और Firewall” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस Azure Fundamentals पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर Azure Fundamentals पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- Microsoft Defender for Cloud
- Azure Key Vault
- Microsoft Sentinel: क्लाउड SIEM
- Azure DDoS Protection और Firewall