Cloud & IT Cert Prep · Pelajaran

Perlindungan DDoS dan Tembok Api Azure

Lindungi sumber Azure daripada serangan DDoS volumetrik menggunakan Azure DDoS Protection Standard, dan cipta peraturan keselamatan rangkaian berpusat dengan Azure Firewall.

Pelajaran 4 daripada 413 langkah

Perlindungan DDoS dan Tembok Api Azure ialah pelajaran Cloud & IT Cert Prep percuma di CoddyKit. Ini ialah pelajaran 4 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cloud & IT Cert Prep, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.

Apakah Serangan DDoS?

Serangan Penafian Perkhidmatan Teragih (DDoS) membanjiri sasaran — pelayan, aplikasi atau rangkaian — dengan trafik yang begitu banyak sehingga pengguna yang sah tidak dapat mengaksesnya. Penyerang menggunakan botnet yang terdiri daripada ribuan peranti terjejas untuk menjana trafik volumetrik yang melebihi kapasiti sasaran. Serangan DDoS merangkumi banjir volumetrik mudah (penguatan UDP) hingga serangan lapisan aplikasi (banjir HTTP yang menyasarkan titik akhir tertentu).

Peringkat Azure DDoS Protection

Azure menyediakan dua peringkat perlindungan DDoS. DDoS Network Protection (Basic) — yang dahulunya dipanggil DDoS Basic — terbina dalam platform Azure dan melindungi semua alamat IP awam Azure secara automatik tanpa kos tambahan. Ia mengurangkan serangan lapisan rangkaian yang lazim. DDoS IP Protection dan DDoS Network Protection (Standard) menambah pemantauan trafik sentiasa aktif, pelarasan adaptif khusus untuk beban kerja anda, pasukan tindak balas pantas dan perlindungan kos (kredit untuk sumber Azure yang digunakan semasa serangan).

Mendayakan DDoS Network Protection

DDoS Network Protection digunakan pada peringkat Virtual Network dan meliputi semua IP awam yang dilampirkan pada sumber dalam VNet tersebut. Setelah didayakan, ia memantau garis dasar trafik bagi setiap IP yang dilindungi secara berterusan dan mengaktifkan saluran paip pengurangan secara automatik apabila corak serangan dikesan — tanpa memerlukan sebarang konfigurasi daripada anda. SLA menjamin ketersediaan 99.99% semasa serangan yang sedang dikurangkan.

# Enable DDoS Network Protection on a VNet
az network ddos-protection create \
  --resource-group myRG \
  --name myDDosPlan \
  --location eastus

az network vnet update \
  --resource-group myRG \
  --name myVNet \
  --ddos-protection true \
  --ddos-protection-plan myDDosPlan

Metrik dan Telemetri DDoS

Dengan DDoS Network Protection didayakan, Azure memaparkan metrik khusus DDoS dalam Azure Monitor, termasuk Under DDoS attack or not, Inbound packets dropped DDoS dan Inbound bytes forwarded to service (trafik yang sah). Anda boleh menetapkan amaran metrik untuk memaklumkan pasukan keselamatan apabila serangan bermula dan memantau keberkesanan pengurangan secara masa nyata melalui papan pemuka portal Azure.

# Create an alert for DDoS attack detection
az monitor metrics alert create \
  --name DDoSAttackAlert \
  --resource-group myRG \
  --scopes /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.Network/publicIPAddresses/myPublicIP \
  --condition 'avg IfUnderDDoSAttack > 0' \
  --action-group myActionGroup

Apakah Azure Firewall?

Azure Firewall ialah perkhidmatan keselamatan rangkaian terurus dan natif awan yang menyediakan pemeriksaan serta kawalan trafik rangkaian terpusat untuk VNet Azure anda. Berbeza dengan Network Security Groups (NSG), yang merupakan penapis paket berkeadaan mudah pada peringkat subnet/NIC, Azure Firewall ialah firewall-sebagai-perkhidmatan berkeadaan penuh dengan ketersediaan tinggi terbina dalam, penskalaan tanpa had dan ciri lanjutan termasuk penapisan FQDN (benarkan/tolak mengikut nama domain) serta suapan risikan ancaman.

SKU Azure Firewall

Azure Firewall tersedia dalam tiga SKU. Standard menyokong penapisan L3-L7, peraturan berasaskan FQDN, peraturan rangkaian dan aplikasi serta risikan ancaman. Premium menambah pemeriksaan TLS (nyahsulit, periksa dan sulit semula trafik HTTPS), IDPS (pengesanan dan pencegahan pencerobohan) serta penapisan URL untuk keupayaan firewall generasi seterusnya yang lengkap. Basic ialah pilihan kos lebih rendah untuk senario SMB dengan keperluan penapisan yang lebih mudah.

Corak Penggunaan Azure Firewall

Corak yang disyorkan ialah menggunakan Azure Firewall dalam VNet hab khusus dan menghalakan semua trafik daripada VNet jejari melaluinya menggunakan User Defined Routes (UDRs). Topologi hab-dan-jejari ini mewujudkan titik kawalan tunggal untuk semua trafik timur-barat (VNet ke VNet) dan utara-selatan (menuju internet), sekali gus memudahkan penguatkuasaan dasar keselamatan yang konsisten serta pencatatan semua aliran rangkaian melalui satu perkhidmatan.

# Create Azure Firewall in a dedicated subnet
az network firewall create \
  --resource-group myRG \
  --name myAzureFirewall \
  --location eastus \
  --sku-tier Standard

# Create a UDR to route spoke VNet traffic through the firewall
az network route-table route create \
  --resource-group myRG \
  --route-table-name spokeRouteTable \
  --name DefaultToFirewall \
  --address-prefix 0.0.0.0/0 \
  --next-hop-type VirtualAppliance \
  --next-hop-ip-address 10.0.1.4

Jenis Peraturan Firewall

Azure Firewall memproses tiga jenis peraturan mengikut keutamaan. Peraturan NAT menterjemahkan IP awam masuk kepada IP VNet persendirian (Terjemahan Alamat Rangkaian Destinasi). Peraturan rangkaian ialah penapis lapisan 3-4 berdasarkan IP sumber, IP destinasi, port dan protokol — membenarkan atau menolak trafik TCP/UDP mentah. Peraturan aplikasi menapis trafik keluar mengikut corak URL HTTP/HTTPS dan FQDN, sekali gus membolehkan kawalan terperinci terhadap destinasi internet yang boleh dicapai oleh sumber.

// Application rule example: allow only specific FQDNs
az network firewall application-rule create \
  --resource-group myRG \
  --firewall-name myAzureFirewall \
  --collection-name AllowMicrosoftUpdates \
  --priority 200 \
  --action Allow \
  --name AllowWindowsUpdate \
  --source-addresses '*' \
  --protocols Http=80 Https=443 \
  --target-fqdns '*.windowsupdate.microsoft.com' 'update.microsoft.com'

Penapisan Berasaskan Risikan Ancaman

Azure Firewall berintegrasi dengan suapan Microsoft Threat Intelligence untuk memberi amaran atau menolak trafik ke dan daripada alamat IP serta domain berniat jahat yang diketahui secara automatik. Suapan ini dikemas kini secara berterusan daripada rangkaian pengesanan ancaman global Microsoft. Dalam mod Alert dan Deny, firewall menyekat mana-mana paket ke atau daripada IP berniat jahat yang diketahui sebelum peraturan tersuai anda dinilai, lalu memberikan perlindungan automatik terhadap pelaku berniat jahat yang diketahui tanpa perlu mengemas kini peraturan secara manual.

Azure Firewall berbanding NSG

NSG dan Azure Firewall saling melengkapi dan kedua-duanya diperlukan dalam strategi pertahanan berlapis. NSG ialah penapis paket berkeadaan yang ringan dan digunakan pada subnet serta NIC — sesuai untuk mikrosegmentasi dalam VNet, dengan hanya membenarkan port yang diperlukan antara peringkat. Azure Firewall menyediakan pemeriksaan lapisan aplikasi berpusat, penapisan FQDN, pencatatan dan risikan ancaman merentasi semua VNet — keupayaan yang jauh melampaui perkara yang dapat dinyatakan oleh peraturan NSG.

Dasar Firewall dan Firewall Manager

Azure Firewall Policy ialah sumber ARM yang mengandungi semua koleksi peraturan (NAT, rangkaian, aplikasi) dan tetapan untuk satu atau lebih firewall. Azure Firewall Manager menyediakan antara muka pengurusan berpusat untuk menggunakan dan mentadbir Firewall Policy merentasi beberapa tika Azure Firewall dan Virtual WAN pada skala besar. Hal ini membolehkan perusahaan mentakrifkan dasar korporat asas dan mewarisinya ke dalam penggunaan firewall serantau dengan penggantian setempat.

Semakan Pantas

Uji pemahaman anda tentang konsep Microsoft Azure Fundamentals (AZ-900) daripada pelajaran ini.

Imbas Kembali Pelajaran

Dalam pelajaran ini, anda telah mempelajari bahawa: DDoS Network Protection memantau semua IP awam VNet dan mengurangkan serangan volumetrik secara automatik, Azure Firewall ialah firewall berkeadaan terurus dengan penapisan FQDN dan integrasi risikan ancaman, dan topologi hab-dan-jejari memusatkan semua trafik rangkaian melalui satu tika Azure Firewall. Seterusnya, kita akan meneroka cara harga Azure berfungsi.

Percuma untuk bermula

Pelajari Cloud & IT Cert Prep dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
150
Pelajaran
600

Soalan Lazim

Adakah pelajaran “Perlindungan DDoS dan Tembok Api Azure” percuma?

Ya — teks penuh “Perlindungan DDoS dan Tembok Api Azure” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cloud & IT Cert Prep, tingkat taraf kepada CoddyKit PRO. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Perlindungan DDoS dan Tembok Api Azure”?

Lindungi sumber Azure daripada serangan DDoS volumetrik menggunakan Azure DDoS Protection Standard, dan cipta peraturan keselamatan rangkaian berpusat dengan Azure Firewall. Anda berlatih Cloud & IT Cert Prep menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cloud & IT Cert Prep?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cloud & IT Cert Prep di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 4 daripada 4.

Berapa lamakah pelajaran “Perlindungan DDoS dan Tembok Api Azure” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Microsoft Defender for Cloud
  2. Azure Key Vault
  3. Microsoft Sentinel: SIEM Awan
  4. Perlindungan DDoS dan Tembok Api Azure
← Kembali ke Cloud & IT Cert Prep