Azure DDoS Protection e Firewall
Protegga le risorse Azure dagli attacchi DDoS volumetrici usando Azure DDoS Protection Standard e crei regole di sicurezza di rete centralizzate con Azure Firewall.
Azure DDoS Protection e Firewall è una lezione Azure Fundamentals gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Azure Fundamentals, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Azure Fundamentals include 4 lezioni in totale.
Che cos'è un attacco DDoS
Un attacco Distributed Denial of Service (DDoS) sommerge un obiettivo — un server, un'applicazione o una rete — con una quantità di traffico tale da impedire l'accesso agli utenti legittimi. Gli aggressori utilizzano botnet composte da migliaia di dispositivi compromessi per generare traffico volumetrico superiore alla capacità dell'obiettivo. Gli attacchi DDoS spaziano dai semplici attacchi volumetrici (amplificazione UDP) agli attacchi a livello applicazione (flood HTTP rivolti a un endpoint specifico).
Livelli di protezione DDoS di Azure
Azure offre due livelli di protezione DDoS. DDoS Network Protection (Basic) — precedentemente denominato DDoS Basic — è integrato nella piattaforma Azure e protegge automaticamente tutti gli indirizzi IP pubblici di Azure senza costi aggiuntivi. Mitiga gli attacchi comuni a livello di rete. DDoS IP Protection e DDoS Network Protection (Standard) aggiungono il monitoraggio continuo del traffico, la regolazione adattiva specifica del carico di lavoro, team di risposta rapida e la protezione dei costi (crediti per le risorse Azure utilizzate durante un attacco).
Abilitazione di DDoS Network Protection
DDoS Network Protection viene applicato a livello di rete virtuale e copre tutti gli IP pubblici associati alle risorse della rete virtuale. Dopo l'abilitazione, monitora continuamente le linee di base del traffico per ogni IP protetto e attiva automaticamente le pipeline di mitigazione quando rileva schemi di attacco, senza richiedere alcuna configurazione da parte Sua. Il contratto di servizio garantisce una disponibilità del 99,99% durante un attacco mitigato.
# Enable DDoS Network Protection on a VNet
az network ddos-protection create \
--resource-group myRG \
--name myDDosPlan \
--location eastus
az network vnet update \
--resource-group myRG \
--name myVNet \
--ddos-protection true \
--ddos-protection-plan myDDosPlanMetriche e telemetria DDoS
Con DDoS Network Protection abilitato, Azure rende disponibili in Azure Monitor metriche specifiche per gli attacchi DDoS, tra cui Under DDoS attack or not, Inbound packets dropped DDoS e Inbound bytes forwarded to service (traffico legittimo). È possibile configurare avvisi sulle metriche per notificare al team di sicurezza l'inizio di un attacco e monitorare in tempo reale l'efficacia della mitigazione tramite i dashboard del portale Azure.
# Create an alert for DDoS attack detection
az monitor metrics alert create \
--name DDoSAttackAlert \
--resource-group myRG \
--scopes /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.Network/publicIPAddresses/myPublicIP \
--condition 'avg IfUnderDDoSAttack > 0' \
--action-group myActionGroupChe cos'è Azure Firewall
Azure Firewall è un servizio gestito di sicurezza di rete cloud-native che fornisce ispezione e controllo centralizzati del traffico di rete per le reti virtuali Azure. A differenza dei Network Security Group (NSG), che sono semplici filtri di pacchetti con stato a livello di subnet o NIC, Azure Firewall è un firewall completamente stateful-as-a-service con disponibilità elevata integrata, scalabilità illimitata e funzionalità avanzate, tra cui il filtro FQDN (consenti o nega in base al nome di dominio) e i feed di intelligence sulle minacce.
SKU di Azure Firewall
Azure Firewall è disponibile in tre SKU. Standard supporta il filtraggio dal livello L3 al livello L7, le regole basate su FQDN, le regole di rete e applicazione e l'intelligence sulle minacce. Premium aggiunge l'ispezione TLS (decrittografare, ispezionare e crittografare nuovamente il traffico HTTPS), l'IDPS (rilevamento e prevenzione delle intrusioni) e il filtro degli URL, offrendo funzionalità complete di firewall di nuova generazione. Basic è un'opzione più economica per gli scenari SMB con requisiti di filtraggio più semplici.
Modello di distribuzione di Azure Firewall
Il modello consigliato consiste nel distribuire Azure Firewall in una rete virtuale hub dedicata e instradare attraverso di essa tutto il traffico proveniente dalle reti virtuali spoke mediante User Defined Routes (UDR). Questa topologia hub-and-spoke crea un unico punto di controllo per tutto il traffico est-ovest (da una rete virtuale all'altra) e nord-sud (diretto verso Internet), semplificando l'applicazione di una policy di sicurezza coerente e la registrazione di tutti i flussi di rete tramite un unico servizio.
# Create Azure Firewall in a dedicated subnet
az network firewall create \
--resource-group myRG \
--name myAzureFirewall \
--location eastus \
--sku-tier Standard
# Create a UDR to route spoke VNet traffic through the firewall
az network route-table route create \
--resource-group myRG \
--route-table-name spokeRouteTable \
--name DefaultToFirewall \
--address-prefix 0.0.0.0/0 \
--next-hop-type VirtualAppliance \
--next-hop-ip-address 10.0.1.4Tipi di regole del firewall
Azure Firewall elabora tre tipi di regole in ordine di priorità. Le regole NAT traducono gli IP pubblici in ingresso in IP privati della rete virtuale (Destination Network Address Translation). Le regole di rete sono filtri ai livelli 3-4 basati su IP di origine, IP di destinazione, porta e protocollo: consentono o negano il traffico TCP/UDP non elaborato. Le regole applicazione filtrano il traffico in uscita in base ai modelli di URL HTTP/HTTPS e agli FQDN, consentendo un controllo granulare delle destinazioni Internet raggiungibili dalle risorse.
// Application rule example: allow only specific FQDNs
az network firewall application-rule create \
--resource-group myRG \
--firewall-name myAzureFirewall \
--collection-name AllowMicrosoftUpdates \
--priority 200 \
--action Allow \
--name AllowWindowsUpdate \
--source-addresses '*' \
--protocols Http=80 Https=443 \
--target-fqdns '*.windowsupdate.microsoft.com' 'update.microsoft.com'Filtraggio basato sull'intelligence sulle minacce
Azure Firewall si integra con i feed di Microsoft Threat Intelligence per avvisare o negare automaticamente il traffico da e verso indirizzi IP e domini noti come dannosi. Il feed viene aggiornato continuamente dalla rete globale di rilevamento delle minacce di Microsoft. Nella modalità Alert and Deny, il firewall blocca qualsiasi pacchetto da o verso un IP dannoso noto prima di valutare le regole personalizzate, fornendo una protezione automatica dagli attori dannosi noti senza dover aggiornare manualmente le regole.
Azure Firewall e NSG a confronto
Gli NSG e Azure Firewall si completano a vicenda ed entrambi sono necessari in una strategia di difesa in profondità. Gli NSG sono filtri di pacchetti leggeri e stateful applicati a subnet e NIC, ideali per la micro-segmentazione all'interno di una rete virtuale e per consentire solo le porte necessarie tra i livelli. Azure Firewall fornisce ispezione centralizzata a livello applicazione, filtraggio FQDN, registrazione e intelligence sulle minacce per tutte le reti virtuali: una capacità molto più ampia di quella esprimibile dalle regole NSG.
Policy di Azure Firewall e Firewall Manager
Azure Firewall Policy è una risorsa ARM che contiene tutte le raccolte di regole (NAT, di rete e applicazione) e le impostazioni per uno o più firewall. Azure Firewall Manager offre un'interfaccia di gestione centralizzata per distribuire e amministrare le policy di Azure Firewall su più istanze di Azure Firewall e Azure Virtual WAN su larga scala. In questo modo le aziende possono definire una policy aziendale di base ed ereditarla nelle distribuzioni firewall regionali, applicando override locali.
Verifica rapida
Verifichi la propria comprensione dei concetti di Microsoft Azure Fundamentals (AZ-900) trattati in questa lezione.
Riepilogo della lezione
In questa lezione ha imparato che: DDoS Network Protection monitora tutti gli IP pubblici delle reti virtuali e mitiga automaticamente gli attacchi volumetrici, Azure Firewall è un firewall stateful gestito con filtraggio FQDN e integrazione con l'intelligence sulle minacce e la topologia hub-and-spoke centralizza tutto il traffico di rete attraverso una singola istanza di Azure Firewall. Prossimamente analizzeremo il funzionamento dei prezzi di Azure.
Domande Frequenti
La lezione «Azure DDoS Protection e Firewall» è gratuita?
Sì — il testo completo di «Azure DDoS Protection e Firewall» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Azure Fundamentals, passa a CoddyKit PRO. Il corso Azure Fundamentals include 4 lezioni in totale.
Cosa imparerò in «Azure DDoS Protection e Firewall»?
Protegga le risorse Azure dagli attacchi DDoS volumetrici usando Azure DDoS Protection Standard e crei regole di sicurezza di rete centralizzate con Azure Firewall. Eserciti Azure Fundamentals con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Azure Fundamentals?
Non è richiesta alcuna esperienza precedente. Azure Fundamentals su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Azure DDoS Protection e Firewall»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Azure Fundamentals?
Sì. Ogni lezione Azure Fundamentals include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Microsoft Defender for Cloud
- Azure Key Vault
- Microsoft Sentinel: SIEM cloud
- Azure DDoS Protection e Firewall