0Pricing
Azure Fundamentals · レッスン

Azure DDoS Protection と Firewall

Azure DDoS Protection Standard でボリューム型 DDoS 攻撃から Azure リソースを保護し、Azure Firewall で一元的なネットワーク セキュリティ ルールを作成します。

「Azure DDoS Protection と Firewall」はCoddyKit上の無料Azure Fundamentalsレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAzure Fundamentals学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Azure Fundamentalsコースには全4レッスンが含まれています。

DDoS攻撃とは

分散型サービス拒否(DDoS)攻撃とは、サーバー、アプリケーション、ネットワークなどの標的に大量のトラフィックを送り、正規のユーザーがアクセスできない状態にする攻撃です。攻撃者は、何千台もの侵害されたデバイスで構成されるボットネットを使用し、標的の処理能力を超える大量のトラフィックを生成します。DDoS攻撃には、単純なボリューム型フラッド(UDP増幅)から、特定のエンドポイントを狙うアプリケーション層攻撃(HTTPフラッド)まで、さまざまな種類があります。

Azure DDoS Protectionのティア

Azureには、DDoS保護のティアが2種類あります。DDoS Network Protection(Basic)(以前のDDoS Basic)はAzureプラットフォームに組み込まれており、追加料金なしで、すべてのAzureパブリックIPアドレスを自動的に保護します。一般的なネットワーク層攻撃を軽減します。DDoS IP ProtectionとDDoS Network Protection(Standard)では、常時行われるトラフィック監視、ワークロードに合わせたアダプティブチューニング、迅速な対応チーム、コスト保護(攻撃中に消費されたAzureリソースに対するクレジット)が追加されます。

DDoS Network Protectionの有効化

DDoS Network Protectionは仮想ネットワークレベルで適用され、そのVNet内のリソースに接続されたすべてのパブリックIPを保護します。有効にすると、保護対象となる各IPの通常時のトラフィックを継続的に監視し、攻撃パターンが検出されると、設定を必要とせずに軽減処理を自動的に開始します。SLAでは、攻撃が軽減されている間の可用性として99.99%が保証されます。

# Enable DDoS Network Protection on a VNet
az network ddos-protection create \
  --resource-group myRG \
  --name myDDosPlan \
  --location eastus

az network vnet update \
  --resource-group myRG \
  --name myVNet \
  --ddos-protection true \
  --ddos-protection-plan myDDosPlan

DDoSのメトリックとテレメトリ

DDoS Network Protectionを有効にすると、Azure MonitorにDDoS固有のメトリックが表示されます。これには、DDoS攻撃を受けているかどうか、DDoSによってドロップされた受信パケット、サービスに転送された受信バイト数(正規のトラフィック)などがあります。メトリックアラートを設定して攻撃の開始時にセキュリティチームへ通知したり、Azureポータルのダッシュボードで軽減の効果をリアルタイムに監視したりできます。

# Create an alert for DDoS attack detection
az monitor metrics alert create \
  --name DDoSAttackAlert \
  --resource-group myRG \
  --scopes /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.Network/publicIPAddresses/myPublicIP \
  --condition 'avg IfUnderDDoSAttack > 0' \
  --action-group myActionGroup

Azure Firewallとは

Azure Firewallは、Azure VNetのネットワークトラフィックを一元的に検査および制御する、マネージドのクラウドネイティブなネットワークセキュリティサービスです。サブネットまたはNICレベルで動作する単純なステートフルパケットフィルターであるNetwork Security Group(NSG)とは異なり、Azure Firewallは、高可用性、無制限のスケール、FQDNフィルタリング(ドメイン名による許可または拒否)、脅威インテリジェンスフィードなどの高度な機能を備えた、完全なステートフルFirewall-as-a-Serviceです。

Azure FirewallのSKU

Azure Firewallには3種類のSKUがあります。Standardは、L3~L7フィルタリング、FQDNベースのルール、ネットワークルールとアプリケーションルール、脅威インテリジェンスに対応しています。Premiumでは、TLSインスペクション(HTTPSトラフィックを復号、検査、再暗号化)、IDPS(侵入検知および防止)、URLフィルタリングが追加され、次世代ファイアウォールの機能を完全に利用できます。Basicは、より簡単なフィルタリング要件を持つ中小企業(SMB)向けの低コストな選択肢です。

Azure Firewallのデプロイパターン

推奨されるパターンは、専用のハブVNetにAzure Firewallをデプロイし、ユーザー定義ルート(UDR)を使用して、スポークVNetからのすべてのトラフィックをAzure Firewall経由でルーティングすることです。このハブアンドスポークトポロジにより、東西方向(VNet間)および南北方向(インターネット宛て)のすべてのトラフィックに対する単一のチョークポイントが形成されます。そのため、一貫したセキュリティポリシーを適用し、すべてのネットワークフローを1つのサービス経由でログに記録しやすくなります。

# Create Azure Firewall in a dedicated subnet
az network firewall create \
  --resource-group myRG \
  --name myAzureFirewall \
  --location eastus \
  --sku-tier Standard

# Create a UDR to route spoke VNet traffic through the firewall
az network route-table route create \
  --resource-group myRG \
  --route-table-name spokeRouteTable \
  --name DefaultToFirewall \
  --address-prefix 0.0.0.0/0 \
  --next-hop-type VirtualAppliance \
  --next-hop-ip-address 10.0.1.4

ファイアウォールルールの種類

Azure Firewallは、優先順位に従って3種類のルールを処理します。NATルールは、受信したパブリックIPをプライベートVNet IPに変換します(宛先ネットワークアドレス変換)。ネットワークルールは、送信元IP、宛先IP、ポート、プロトコルに基づくレイヤー3~4のフィルターで、TCP/UDPの未加工のトラフィックを許可または拒否します。アプリケーションルールは、HTTP/HTTPSのURLパターンとFQDNに基づいて送信トラフィックをフィルタリングし、リソースがアクセスできるインターネット上の宛先をきめ細かく制御できます。

// Application rule example: allow only specific FQDNs
az network firewall application-rule create \
  --resource-group myRG \
  --firewall-name myAzureFirewall \
  --collection-name AllowMicrosoftUpdates \
  --priority 200 \
  --action Allow \
  --name AllowWindowsUpdate \
  --source-addresses '*' \
  --protocols Http=80 Https=443 \
  --target-fqdns '*.windowsupdate.microsoft.com' 'update.microsoft.com'

脅威インテリジェンスベースのフィルタリング

Azure FirewallはMicrosoft Threat Intelligenceフィードと統合されており、既知の悪意あるIPアドレスやドメインとの間のトラフィックを自動的に警告または拒否できます。フィードは、Microsoftのグローバルな脅威検出ネットワークから継続的に更新されます。警告および拒否モードでは、カスタムルールの評価前に、既知の悪意あるIPとの間のパケットをファイアウォールがブロックします。これにより、手動でルールを更新しなくても、既知の攻撃者から自動的に保護できます。

Azure FirewallとNSGの比較

NSGとAzure Firewallは相互に補完するため、多層防御戦略では両方が必要です。NSGはサブネットとNICに適用する軽量なステートフルパケットフィルターであり、VNet内のマイクロセグメンテーションに適しています。各層の間で必要なポートだけを許可できます。Azure Firewallは、すべてのVNetに対して、一元化されたアプリケーション層の検査、FQDNフィルタリング、ログ記録、脅威インテリジェンスを提供します。これは、NSGルールで表現できる機能をはるかに超えています。

Firewall PolicyとFirewall Manager

Azure Firewall Policyは、1つ以上のファイアウォールに対するすべてのルールコレクション(NAT、ネットワーク、アプリケーション)と設定を含むARMリソースです。Azure Firewall Managerは、複数のAzure FirewallインスタンスとVirtual WANにわたって、Firewall Policyを大規模にデプロイおよび管理するための中央管理インターフェースを提供します。これにより、企業は基本となる全社ポリシーを定義し、ローカルオーバーライドを適用しながら、地域ごとのファイアウォールデプロイに継承させることができます。

理解度チェック

このレッスンで扱ったMicrosoft Azure Fundamentals(AZ-900)の概念について、理解度を確認します。

レッスンのまとめ

このレッスンでは、次の内容を学習しました。DDoS Network Protectionは、すべてのVNetパブリックIPを監視し、ボリューム型攻撃を自動的に軽減します。Azure Firewallは、FQDNフィルタリングと脅威インテリジェンス統合を備えた、マネージドのステートフルファイアウォールです。また、ハブアンドスポークトポロジは、すべてのネットワークトラフィックを単一のAzure Firewallインスタンスに集約します。次は、Azureの料金の仕組みについて学習します。

よくある質問

「Azure DDoS Protection と Firewall」レッスンは無料ですか?

はい。「Azure DDoS Protection と Firewall」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Azure Fundamentalsコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Azure Fundamentalsコースには全4レッスンが含まれています。

「Azure DDoS Protection と Firewall」で何を学びますか?

Azure DDoS Protection Standard でボリューム型 DDoS 攻撃から Azure リソースを保護し、Azure Firewall で一元的なネットワーク セキュリティ ルールを作成します。 ブラウザで直接実行するハンズオンコードでAzure Fundamentalsを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Azure Fundamentalsを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのAzure Fundamentalsは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「Azure DDoS Protection と Firewall」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このAzure Fundamentalsレッスンでコードを書いて実行できますか?

はい。すべてのAzure Fundamentalsレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. Microsoft Defender for Cloud
  2. Azure Key Vault
  3. Microsoft Sentinel:クラウド SIEM
  4. Azure DDoS Protection と Firewall
← Azure Fundamentalsに戻る