0Pricing
Azure Fundamentals · Pelajaran

Azure DDoS Protection dan Firewall

Lindungi sumber daya Azure dari serangan DDoS volumetrik menggunakan Azure DDoS Protection Standard, lalu buat aturan keamanan jaringan terpusat dengan Azure Firewall.

Azure DDoS Protection dan Firewall adalah pelajaran Azure Fundamentals gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Azure Fundamentals, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Azure Fundamentals mencakup 4 pelajaran total.

Apa Itu Serangan DDoS?

Serangan Distributed Denial of Service (DDoS) membanjiri target — server, aplikasi, atau jaringan — dengan lalu lintas dalam jumlah sangat besar sehingga pengguna yang sah tidak dapat mengaksesnya. Penyerang menggunakan botnet yang terdiri dari ribuan perangkat yang telah disusupi untuk menghasilkan lalu lintas bervolume besar yang melampaui kapasitas target. Serangan DDoS berkisar dari banjir volumetrik sederhana (amplifikasi UDP) hingga serangan pada lapisan aplikasi (banjir HTTP yang menargetkan titik akhir tertentu).

Tingkat Perlindungan Azure DDoS

Azure menyediakan dua tingkat perlindungan DDoS. DDoS Network Protection (Basic) — yang sebelumnya disebut DDoS Basic — terintegrasi dalam platform Azure dan secara otomatis melindungi semua alamat IP publik Azure tanpa biaya tambahan. Layanan ini meredam serangan umum pada lapisan jaringan. DDoS IP Protection dan DDoS Network Protection (Standard) menambahkan pemantauan lalu lintas yang selalu aktif, penyesuaian adaptif khusus untuk beban kerja Anda, tim respons cepat, dan perlindungan biaya (kredit untuk sumber daya Azure yang digunakan selama serangan).

Mengaktifkan DDoS Network Protection

DDoS Network Protection diterapkan pada tingkat Virtual Network dan mencakup semua IP publik yang terpasang pada sumber daya di VNet tersebut. Setelah diaktifkan, layanan ini terus memantau garis dasar lalu lintas untuk setiap IP yang dilindungi dan secara otomatis mengaktifkan alur mitigasi saat pola serangan terdeteksi — tanpa memerlukan konfigurasi apa pun dari Anda. SLA menjamin ketersediaan 99,99% selama serangan yang sedang dimitigasi.

# Enable DDoS Network Protection on a VNet
az network ddos-protection create \
  --resource-group myRG \
  --name myDDosPlan \
  --location eastus

az network vnet update \
  --resource-group myRG \
  --name myVNet \
  --ddos-protection true \
  --ddos-protection-plan myDDosPlan

Metrik dan Telemetri DDoS

Dengan DDoS Network Protection yang diaktifkan, Azure menampilkan metrik khusus DDoS di Azure Monitor, termasuk Sedang diserang DDoS atau tidak, Paket masuk yang dihapus oleh DDoS, dan Byte masuk yang diteruskan ke layanan (lalu lintas yang sah). Anda dapat mengatur pemberitahuan metrik untuk memberi tahu tim keamanan saat serangan dimulai dan memantau efektivitas mitigasi secara waktu nyata melalui dasbor portal Azure.

# Create an alert for DDoS attack detection
az monitor metrics alert create \
  --name DDoSAttackAlert \
  --resource-group myRG \
  --scopes /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.Network/publicIPAddresses/myPublicIP \
  --condition 'avg IfUnderDDoSAttack > 0' \
  --action-group myActionGroup

Apa Itu Azure Firewall?

Azure Firewall adalah layanan keamanan jaringan terkelola berbasis cloud yang menyediakan pemeriksaan dan kontrol lalu lintas jaringan terpusat untuk VNet Azure Anda. Berbeda dari Network Security Groups (NSG), yang merupakan penyaring paket berstatus sederhana pada tingkat subnet/NIC, Azure Firewall adalah firewall sebagai layanan berstatus penuh dengan ketersediaan tinggi bawaan, penskalaan tanpa batas, serta fitur lanjutan termasuk penyaringan FQDN (mengizinkan/menolak berdasarkan nama domain) dan umpan intelijen ancaman.

SKU Azure Firewall

Azure Firewall tersedia dalam tiga SKU. Standard mendukung penyaringan L3-L7, aturan berbasis FQDN, aturan jaringan dan aplikasi, serta intelijen ancaman. Premium menambahkan pemeriksaan TLS (mendekripsi, memeriksa, dan mengenkripsi ulang lalu lintas HTTPS), IDPS (pendeteksian dan pencegahan penyusupan), serta penyaringan URL untuk menyediakan kemampuan firewall generasi berikutnya secara menyeluruh. Basic adalah opsi berbiaya lebih rendah untuk skenario SMB dengan kebutuhan penyaringan yang lebih sederhana.

Pola Penerapan Azure Firewall

Pola yang direkomendasikan adalah menerapkan Azure Firewall di hub VNet khusus dan merutekan semua lalu lintas dari VNet spoke melaluinya menggunakan User Defined Routes (UDR). Topologi hub-and-spoke ini menciptakan satu titik penyempitan untuk semua lalu lintas timur-barat (VNet ke VNet) dan utara-selatan (menuju internet), sehingga memudahkan penerapan kebijakan keamanan yang konsisten dan pencatatan semua alur jaringan melalui satu layanan.

# Create Azure Firewall in a dedicated subnet
az network firewall create \
  --resource-group myRG \
  --name myAzureFirewall \
  --location eastus \
  --sku-tier Standard

# Create a UDR to route spoke VNet traffic through the firewall
az network route-table route create \
  --resource-group myRG \
  --route-table-name spokeRouteTable \
  --name DefaultToFirewall \
  --address-prefix 0.0.0.0/0 \
  --next-hop-type VirtualAppliance \
  --next-hop-ip-address 10.0.1.4

Jenis Aturan Firewall

Azure Firewall memproses tiga jenis aturan berdasarkan urutan prioritas. Aturan NAT menerjemahkan IP publik masuk menjadi IP VNet privat (Destination Network Address Translation). Aturan jaringan adalah penyaring lapisan 3–4 berdasarkan IP sumber, IP tujuan, port, dan protokol — mengizinkan atau menolak lalu lintas TCP/UDP mentah. Aturan aplikasi menyaring lalu lintas keluar berdasarkan pola URL HTTP/HTTPS dan FQDN, sehingga Anda dapat mengontrol secara terperinci tujuan internet mana yang dapat dijangkau sumber daya.

// Application rule example: allow only specific FQDNs
az network firewall application-rule create \
  --resource-group myRG \
  --firewall-name myAzureFirewall \
  --collection-name AllowMicrosoftUpdates \
  --priority 200 \
  --action Allow \
  --name AllowWindowsUpdate \
  --source-addresses '*' \
  --protocols Http=80 Https=443 \
  --target-fqdns '*.windowsupdate.microsoft.com' 'update.microsoft.com'

Penyaringan Berbasis Intelijen Ancaman

Azure Firewall terintegrasi dengan umpan Microsoft Threat Intelligence untuk secara otomatis memberi tahu tentang atau menolak lalu lintas ke dan dari alamat IP serta domain berbahaya yang telah diketahui. Umpan ini terus diperbarui dari jaringan pendeteksian ancaman global Microsoft. Dalam mode Alert dan Deny, firewall memblokir paket apa pun ke atau dari IP berbahaya yang diketahui sebelum aturan kustom Anda dievaluasi, sehingga memberikan perlindungan otomatis terhadap pelaku berbahaya yang telah diketahui tanpa perlu memperbarui aturan secara manual.

Azure Firewall vs NSG

NSG dan Azure Firewall saling melengkapi dan keduanya diperlukan dalam strategi pertahanan berlapis. NSG adalah penyaring paket berstatus yang ringan dan diterapkan pada subnet serta NIC — ideal untuk segmentasi mikro dalam VNet, dengan hanya mengizinkan port yang diperlukan di antara tingkatan. Azure Firewall menyediakan pemeriksaan terpusat pada lapisan aplikasi, penyaringan FQDN, pencatatan, dan intelijen ancaman di seluruh VNet — kemampuan yang jauh melampaui apa yang dapat diekspresikan oleh aturan NSG.

Kebijakan Firewall dan Firewall Manager

Azure Firewall Policy adalah sumber daya ARM yang berisi semua kumpulan aturan (NAT, jaringan, aplikasi) dan pengaturan untuk satu atau beberapa firewall. Azure Firewall Manager menyediakan antarmuka manajemen terpusat untuk menerapkan dan mengatur Firewall Policy di berbagai instans Azure Firewall dan Virtual WAN dalam skala besar. Dengan demikian, perusahaan dapat menentukan kebijakan perusahaan dasar dan mewariskannya ke penerapan firewall regional dengan penggantian lokal.

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep Microsoft Azure Fundamentals (AZ-900) dari pelajaran ini.

Rangkuman Pelajaran

Dalam pelajaran ini Anda mempelajari bahwa: DDoS Network Protection memantau semua IP publik VNet dan secara otomatis meredam serangan volumetrik, Azure Firewall adalah firewall berstatus terkelola dengan penyaringan FQDN dan integrasi intelijen ancaman, serta topologi hub-and-spoke memusatkan semua lalu lintas jaringan melalui satu instans Azure Firewall. Selanjutnya, kita akan mempelajari cara kerja harga Azure.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Azure DDoS Protection dan Firewall” gratis?

Ya — teks lengkap “Azure DDoS Protection dan Firewall” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Azure Fundamentals, upgrade ke CoddyKit PRO. Kursus Azure Fundamentals mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Azure DDoS Protection dan Firewall”?

Lindungi sumber daya Azure dari serangan DDoS volumetrik menggunakan Azure DDoS Protection Standard, lalu buat aturan keamanan jaringan terpusat dengan Azure Firewall. Kamu berlatih Azure Fundamentals dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Azure Fundamentals?

Tidak diperlukan pengalaman sebelumnya. Azure Fundamentals di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Azure DDoS Protection dan Firewall” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Azure Fundamentals ini?

Ya. Setiap pelajaran Azure Fundamentals menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Microsoft Defender for Cloud
  2. Azure Key Vault
  3. Microsoft Sentinel: SIEM Cloud
  4. Azure DDoS Protection dan Firewall
← Kembali ke Azure Fundamentals