Azure DDoS Protection i Firewall
Chroń zasoby Azure przed wolumetrycznymi atakami DDoS za pomocą usługi Azure DDoS Protection Standard oraz twórz scentralizowane reguły zabezpieczeń sieciowych przy użyciu usługi Azure Firewall.
Azure DDoS Protection i Firewall to bezpłatna lekcja Azure Fundamentals na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Azure Fundamentals, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Azure Fundamentals zawiera 4 lekcji w sumie.
Czym jest atak DDoS?
Atak rozproszonej odmowy usługi (DDoS) polega na zalaniu celu — serwera, aplikacji lub sieci — tak dużą ilością ruchu, że uprawnieni użytkownicy nie mogą uzyskać do niego dostępu. Atakujący wykorzystują botnety złożone z tysięcy przejętych urządzeń do generowania ruchu wolumetrycznego przekraczającego przepustowość celu. Ataki DDoS obejmują zarówno proste zalewanie ruchem wolumetrycznym (wzmocnienie UDP), jak i ataki na warstwę aplikacji (zalewanie żądaniami HTTP skierowanymi do konkretnego punktu końcowego).
Warstwy ochrony Azure DDoS
Azure udostępnia dwa poziomy ochrony przed atakami DDoS. DDoS Network Protection (Basic) — wcześniej nazywana DDoS Basic — jest wbudowana w platformę Azure i automatycznie chroni wszystkie publiczne adresy IP platformy Azure bez dodatkowych opłat. Ogranicza typowe ataki na warstwę sieci. DDoS IP Protection i DDoS Network Protection (Standard) zapewniają dodatkowo stałe monitorowanie ruchu, adaptacyjne dostrajanie do konkretnego obciążenia, szybki dostęp do zespołów reagowania oraz ochronę kosztów (kredyty na zasoby Azure zużyte podczas ataku).
Włączanie usługi DDoS Network Protection
Usługa DDoS Network Protection jest stosowana na poziomie sieci wirtualnej i obejmuje wszystkie publiczne adresy IP przypisane do zasobów w tej sieci VNet. Po włączeniu usługa stale monitoruje profile bazowe ruchu dla każdego chronionego adresu IP i automatycznie uruchamia mechanizmy ograniczania skutków ataku po wykryciu jego wzorców — bez konieczności konfigurowania czegokolwiek przez Państwa. Umowa SLA gwarantuje dostępność na poziomie 99,99% podczas ataku, którego skutki są ograniczane.
# Enable DDoS Network Protection on a VNet
az network ddos-protection create \
--resource-group myRG \
--name myDDosPlan \
--location eastus
az network vnet update \
--resource-group myRG \
--name myVNet \
--ddos-protection true \
--ddos-protection-plan myDDosPlanMetryki i telemetria DDoS
Po włączeniu usługi DDoS Network Protection Azure udostępnia w usłudze Azure Monitor metryki dotyczące ataków DDoS, w tym Under DDoS attack or not, Inbound packets dropped DDoS oraz Inbound bytes forwarded to service (prawidłowy ruch). Można skonfigurować alerty metryk, aby powiadamiać zespół ds. bezpieczeństwa o rozpoczęciu ataku, a także monitorować skuteczność ograniczania jego skutków w czasie rzeczywistym za pomocą pulpitów nawigacyjnych portalu Azure.
# Create an alert for DDoS attack detection
az monitor metrics alert create \
--name DDoSAttackAlert \
--resource-group myRG \
--scopes /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.Network/publicIPAddresses/myPublicIP \
--condition 'avg IfUnderDDoSAttack > 0' \
--action-group myActionGroupCzym jest Azure Firewall?
Azure Firewall to zarządzana, natywna dla chmury usługa zabezpieczeń sieci, która zapewnia centralną inspekcję i kontrolę ruchu sieciowego w sieciach VNet platformy Azure. W przeciwieństwie do grup zabezpieczeń sieci (NSG), będących prostymi stanowymi filtrami pakietów na poziomie podsieci lub interfejsu NIC, Azure Firewall jest w pełni stanową zaporą jako usługą z wbudowaną wysoką dostępnością, nieograniczoną skalowalnością oraz zaawansowanymi funkcjami, w tym filtrowaniem FQDN (zezwalaniem na podstawie nazwy domeny lub jej blokowaniem) i kanałami analizy zagrożeń.
Jednostki SKU usługi Azure Firewall
Azure Firewall jest dostępna w trzech jednostkach SKU. Standard obsługuje filtrowanie na poziomach L3–L7, reguły oparte na FQDN, reguły sieciowe i aplikacyjne oraz analizę zagrożeń. Premium dodatkowo oferuje inspekcję TLS (odszyfrowywanie, inspekcję i ponowne szyfrowanie ruchu HTTPS), IDPS (wykrywanie i zapobieganie włamaniom) oraz filtrowanie adresów URL, zapewniając pełne możliwości zapory nowej generacji. Basic to tańsza opcja dla scenariuszy SMB z prostszymi wymaganiami dotyczącymi filtrowania.
Wzorzec wdrażania usługi Azure Firewall
Zalecany wzorzec polega na wdrożeniu usługi Azure Firewall w dedykowanej sieci VNet centrum (hub) i kierowaniu całego ruchu z sieci VNet typu spoke przez tę zaporę za pomocą tras definiowanych przez użytkownika (UDR). Ta topologia hub-and-spoke tworzy jeden punkt kontroli całego ruchu wschód–zachód (między sieciami VNet) i północ–południe (kierowanego do Internetu), ułatwiając egzekwowanie spójnych zasad bezpieczeństwa i rejestrowanie wszystkich przepływów sieciowych za pośrednictwem jednej usługi.
# Create Azure Firewall in a dedicated subnet
az network firewall create \
--resource-group myRG \
--name myAzureFirewall \
--location eastus \
--sku-tier Standard
# Create a UDR to route spoke VNet traffic through the firewall
az network route-table route create \
--resource-group myRG \
--route-table-name spokeRouteTable \
--name DefaultToFirewall \
--address-prefix 0.0.0.0/0 \
--next-hop-type VirtualAppliance \
--next-hop-ip-address 10.0.1.4Typy reguł zapory
Azure Firewall przetwarza trzy typy reguł w kolejności określonej priorytetem. Reguły NAT tłumaczą przychodzące publiczne adresy IP na prywatne adresy IP sieci VNet (tłumaczenie docelowego adresu sieciowego). Reguły sieciowe to filtry warstw 3–4 oparte na źródłowym adresie IP, docelowym adresie IP, porcie i protokole, które zezwalają na surowy ruch TCP/UDP lub go blokują. Reguły aplikacji filtrują ruch wychodzący na podstawie wzorców adresów URL HTTP/HTTPS i nazw FQDN, umożliwiając szczegółową kontrolę miejsc docelowych w Internecie, z którymi zasoby mogą się łączyć.
// Application rule example: allow only specific FQDNs
az network firewall application-rule create \
--resource-group myRG \
--firewall-name myAzureFirewall \
--collection-name AllowMicrosoftUpdates \
--priority 200 \
--action Allow \
--name AllowWindowsUpdate \
--source-addresses '*' \
--protocols Http=80 Https=443 \
--target-fqdns '*.windowsupdate.microsoft.com' 'update.microsoft.com'Filtrowanie na podstawie analizy zagrożeń
Azure Firewall integruje się z kanałami Microsoft Threat Intelligence, aby automatycznie ostrzegać o ruchu do znanych złośliwych adresów IP i domen oraz z nich lub go blokować. Kanał jest stale aktualizowany na podstawie globalnej sieci wykrywania zagrożeń firmy Microsoft. W trybie Alert and Deny zapora blokuje każdy pakiet do znanego złośliwego adresu IP lub z niego, zanim zostaną ocenione niestandardowe reguły, zapewniając automatyczną ochronę przed znanymi napastnikami bez konieczności ręcznej aktualizacji reguł.
Azure Firewall a NSG
NSG i Azure Firewall uzupełniają się i obie funkcje są potrzebne w strategii obrony warstwowej. NSG to lekkie, stanowe filtry pakietów stosowane do podsieci i interfejsów NIC — idealne do mikrosegmentacji w sieci VNet, pozwalające na komunikację między warstwami wyłącznie przez niezbędne porty. Azure Firewall zapewnia centralną inspekcję na poziomie aplikacji, filtrowanie FQDN, rejestrowanie i analizę zagrożeń w obrębie wszystkich sieci VNet — możliwości znacznie wykraczające poza to, co można wyrazić za pomocą reguł NSG.
Zasady zapory i Firewall Manager
Azure Firewall Policy to zasób ARM zawierający wszystkie kolekcje reguł (NAT, sieciowe i aplikacyjne) oraz ustawienia jednej lub większej liczby zapór. Azure Firewall Manager udostępnia centralny interfejs zarządzania do wdrażania zasad zapory i zarządzania nimi w wielu wystąpieniach Azure Firewall oraz sieciach Virtual WAN na dużą skalę. Umożliwia to przedsiębiorstwom definiowanie bazowych zasad firmowych i dziedziczenie ich w regionalnych wdrożeniach zapór wraz z lokalnymi modyfikacjami.
Szybki sprawdzian
Sprawdź swoją znajomość zagadnień Microsoft Azure Fundamentals (AZ-900) omówionych w tej lekcji.
Podsumowanie lekcji
W tej lekcji poznali Państwo następujące zagadnienia: DDoS Network Protection monitoruje wszystkie publiczne adresy IP sieci VNet i automatycznie ogranicza skutki ataków wolumetrycznych, Azure Firewall to zarządzana stanowa zapora z filtrowaniem FQDN i integracją z analizą zagrożeń, a topologia hub-and-spoke centralizuje cały ruch sieciowy za pośrednictwem jednego wystąpienia Azure Firewall. Następnie omówimy sposób naliczania opłat w Azure.
Często zadawane pytania
Czy lekcja „Azure DDoS Protection i Firewall” jest bezpłatna?
Tak — pełny tekst „Azure DDoS Protection i Firewall” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Azure Fundamentals, przejdź na CoddyKit PRO. Kurs Azure Fundamentals zawiera 4 lekcji w sumie.
Co nauczysz się w „Azure DDoS Protection i Firewall”?
Chroń zasoby Azure przed wolumetrycznymi atakami DDoS za pomocą usługi Azure DDoS Protection Standard oraz twórz scentralizowane reguły zabezpieczeń sieciowych przy użyciu usługi Azure Firewall. Ćwiczysz Azure Fundamentals z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Azure Fundamentals?
Nie wymagamy żadnego doświadczenia. Azure Fundamentals w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Azure DDoS Protection i Firewall”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Azure Fundamentals?
Tak. Każda lekcja Azure Fundamentals zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Microsoft Defender for Cloud
- Azure Key Vault
- Microsoft Sentinel: SIEM w chmurze
- Azure DDoS Protection i Firewall