Azure DDoS Protection en Firewall
Bescherm Azure-resources tegen volumetrische DDoS-aanvallen met Azure DDoS Protection Standard en maak gecentraliseerde netwerkbeveiligingsregels met Azure Firewall.
Azure DDoS Protection en Firewall is een gratis Azure Fundamentals-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Azure Fundamentals. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Azure Fundamentals bevat in totaal 4 lessen.
Wat is een DDoS-aanval?
Een Distributed Denial of Service (DDoS)-aanval overspoelt een doelwit — een server, toepassing of netwerk — met zoveel verkeer dat legitieme gebruikers er geen toegang meer toe hebben. Aanvallers gebruiken botnets met duizenden gecompromitteerde apparaten om volumetrisch verkeer te genereren dat de capaciteit van het doelwit overschrijdt. DDoS-aanvallen variëren van eenvoudige volumetrische overstromingen (UDP-versterking) tot aanvallen op de toepassingslaag (HTTP-overstromingen die op een specifiek eindpunt zijn gericht).
Niveaus van Azure DDoS Protection
Azure biedt twee niveaus van DDoS-bescherming. DDoS Network Protection (Basic) — voorheen DDoS Basic genoemd — is ingebouwd in het Azure-platform en beschermt automatisch alle openbare IP-adressen van Azure zonder extra kosten. Het beperkt veelvoorkomende aanvallen op de netwerklaag. DDoS IP Protection en DDoS Network Protection (Standard) voegen permanente verkeersbewaking, adaptieve afstemming op je werkbelasting, snelle reactieteams en kostenbescherming toe (tegoeden voor Azure-resources die tijdens een aanval worden verbruikt).
DDoS Network Protection inschakelen
DDoS Network Protection wordt toegepast op het niveau van het virtuele netwerk en omvat alle openbare IP-adressen die zijn gekoppeld aan resources in dat VNet. Nadat je de functie hebt ingeschakeld, bewaakt deze continu de verkeersbaselines voor elk beschermd IP-adres en activeert automatisch beperkingstrajecten wanneer aanvalspatronen worden gedetecteerd — zonder dat je configuratie hoeft op te geven. De SLA garandeert tijdens een beperkte aanval een beschikbaarheid van 99,99%.
# Enable DDoS Network Protection on a VNet
az network ddos-protection create \
--resource-group myRG \
--name myDDosPlan \
--location eastus
az network vnet update \
--resource-group myRG \
--name myVNet \
--ddos-protection true \
--ddos-protection-plan myDDosPlanDDoS-statistieken en telemetrie
Als DDoS Network Protection is ingeschakeld, toont Azure DDoS-specifieke statistieken in Azure Monitor, waaronder Onder DDoS-aanval of niet, Inkomende pakketten die door DDoS zijn verwijderd en Inkomende bytes die naar de service zijn doorgestuurd (legitiem verkeer). Je kunt statistiekwaarschuwingen instellen om je beveiligingsteam te informeren wanneer een aanval begint en de effectiviteit van de beperking in realtime volgen via de dashboards van de Azure-portal.
# Create an alert for DDoS attack detection
az monitor metrics alert create \
--name DDoSAttackAlert \
--resource-group myRG \
--scopes /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.Network/publicIPAddresses/myPublicIP \
--condition 'avg IfUnderDDoSAttack > 0' \
--action-group myActionGroupWat is Azure Firewall?
Azure Firewall is een beheerde, cloud-native netwerkbeveiligingsservice die gecentraliseerde inspectie en controle van netwerkverkeer voor je Azure-VNet's biedt. In tegenstelling tot Network Security Groups (NSG's), eenvoudige stateful pakketfilters op subnet-/NIC-niveau, is Azure Firewall een volledig stateful firewall-as-a-service met ingebouwde hoge beschikbaarheid, onbeperkte schaalbaarheid en geavanceerde functies, waaronder FQDN-filtering (toestaan of weigeren op basis van domeinnaam) en feeds met informatie over bedreigingen.
Azure Firewall-SKU's
Azure Firewall is beschikbaar in drie SKU's. Standard ondersteunt filtering op L3-L7, op FQDN gebaseerde regels, netwerk- en toepassingsregels en informatie over bedreigingen. Premium voegt TLS-inspectie toe (HTTPS-verkeer ontsleutelen, inspecteren en opnieuw versleutelen), IDPS (detectie en preventie van indringers) en URL-filtering voor volledige mogelijkheden van een firewall van de volgende generatie. Basic is een goedkopere optie voor scenario's van kleine en middelgrote bedrijven met eenvoudigere filtervereisten.
Implementatiepatroon voor Azure Firewall
Het aanbevolen patroon is om Azure Firewall in een speciaal hub-VNet te implementeren en al het verkeer van spoke-VNet's erdoorheen te routeren met User Defined Routes (UDR's). Deze hub-and-spoke-topologie creëert één knooppunt voor al het oost-westverkeer (van VNet naar VNet) en noord-zuidverkeer (naar het internet), waardoor je eenvoudig een consistent beveiligingsbeleid kunt afdwingen en alle netwerkstromen via één service kunt loggen.
# Create Azure Firewall in a dedicated subnet
az network firewall create \
--resource-group myRG \
--name myAzureFirewall \
--location eastus \
--sku-tier Standard
# Create a UDR to route spoke VNet traffic through the firewall
az network route-table route create \
--resource-group myRG \
--route-table-name spokeRouteTable \
--name DefaultToFirewall \
--address-prefix 0.0.0.0/0 \
--next-hop-type VirtualAppliance \
--next-hop-ip-address 10.0.1.4Typen firewallregels
Azure Firewall verwerkt drie typen regels in volgorde van prioriteit. NAT-regels vertalen openbare inkomende IP-adressen naar privé-IP-adressen van VNet's (Destination Network Address Translation). Netwerkregels zijn filters op laag 3-4 op basis van bron-IP, doel-IP, poort en protocol — waarmee onbewerkt TCP-/UDP-verkeer wordt toegestaan of geweigerd. Toepassingsregels filteren uitgaand verkeer op HTTP-/HTTPS-URL-patronen en FQDN's, zodat je nauwkeurig kunt bepalen welke internetbestemmingen resources mogen bereiken.
// Application rule example: allow only specific FQDNs
az network firewall application-rule create \
--resource-group myRG \
--firewall-name myAzureFirewall \
--collection-name AllowMicrosoftUpdates \
--priority 200 \
--action Allow \
--name AllowWindowsUpdate \
--source-addresses '*' \
--protocols Http=80 Https=443 \
--target-fqdns '*.windowsupdate.microsoft.com' 'update.microsoft.com'Filteren op basis van informatie over bedreigingen
Azure Firewall integreert met feeds van Microsoft Threat Intelligence om automatisch waarschuwingen te genereren voor of verkeer te weigeren van en naar bekende schadelijke IP-adressen en domeinen. De feed wordt voortdurend bijgewerkt vanuit het wereldwijde netwerk voor bedreigingsdetectie van Microsoft. In de modus Waarschuwen en Weigeren blokkeert de firewall elk pakket naar of van een bekend schadelijk IP-adres voordat je aangepaste regels worden geëvalueerd. Zo biedt de firewall automatische bescherming tegen bekende kwaadwillenden zonder handmatige updates van regels.
Azure Firewall versus NSG
NSG's en Azure Firewall vullen elkaar aan en zijn beide nodig voor een strategie met gelaagde beveiliging. NSG's zijn lichte, stateful pakketfilters die op subnetten en NIC's worden toegepast — ideaal voor microsegmentatie binnen een VNet, waarbij alleen noodzakelijke poorten tussen lagen worden toegestaan. Azure Firewall biedt gecentraliseerde inspectie op toepassingsniveau, FQDN-filtering, logboekregistratie en informatie over bedreigingen voor alle VNet's — veel meer mogelijkheden dan met NSG-regels kunnen worden uitgedrukt.
Firewallbeleid en Firewall Manager
Azure Firewall Policy is een ARM-resource die alle regelverzamelingen (NAT, netwerk en toepassing) en instellingen voor een of meer firewalls bevat. Azure Firewall Manager biedt een centrale beheerinterface om Firewall Policies op schaal te implementeren en te beheren voor meerdere Azure Firewall-exemplaren en Virtual WAN's. Zo kunnen ondernemingen een basisbeleid voor de organisatie definiëren en dit overnemen in regionale firewallimplementaties, met lokale overschrijvingen.
Korte controle
Test je begrip van de concepten uit Microsoft Azure Fundamentals (AZ-900) in deze les.
Samenvatting van de les
In deze les heb je geleerd dat DDoS Network Protection alle openbare IP-adressen van VNet's bewaakt en volumetrische aanvallen automatisch beperkt, dat Azure Firewall een beheerde stateful firewall is met FQDN-filtering en integratie met informatie over bedreigingen en dat de hub-and-spoke-topologie al het netwerkverkeer centraliseert via één Azure Firewall-exemplaar. Vervolgens bekijken we hoe prijzen in Azure werken.
Leer Azure Fundamentals met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 30
- Lessen
- 120
Veelgestelde vragen
Is de les “Azure DDoS Protection en Firewall” gratis?
Ja — de volledige tekst van “Azure DDoS Protection en Firewall” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Azure Fundamentals wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Azure Fundamentals bevat in totaal 4 lessen.
Wat leer ik in “Azure DDoS Protection en Firewall”?
Bescherm Azure-resources tegen volumetrische DDoS-aanvallen met Azure DDoS Protection Standard en maak gecentraliseerde netwerkbeveiligingsregels met Azure Firewall. Je oefent met Azure Fundamentals door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Azure Fundamentals te beginnen?
Ervaring vooraf is niet nodig. Azure Fundamentals op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.
Hoe lang duurt de les “Azure DDoS Protection en Firewall”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Azure Fundamentals?
Ja. Elke les over Azure Fundamentals bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Microsoft Defender for Cloud
- Azure Key Vault
- Microsoft Sentinel: cloud-SIEM
- Azure DDoS Protection en Firewall