0Pricing
Azure Fundamentals · Aula

Proteção contra DDoS e Firewall do Azure

Proteja os recursos do Azure contra ataques DDoS volumétricos usando o Azure DDoS Protection Standard e crie regras centralizadas de segurança de rede com o Azure Firewall.

Proteção contra DDoS e Firewall do Azure é uma aula grátis de Azure Fundamentals no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Azure Fundamentals, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Azure Fundamentals inclui 4 aulas no total.

O que é um ataque DDoS?

Um ataque de negação de serviço distribuído (DDoS) inunda um alvo — um servidor, aplicativo ou rede — com tanto tráfego que os usuários legítimos não conseguem acessá-lo. Os invasores usam botnets com milhares de dispositivos comprometidos para gerar tráfego volumétrico que excede a capacidade do alvo. Os ataques DDoS variam de inundações volumétricas simples (amplificação UDP) a ataques na camada de aplicação (inundações HTTP direcionadas a um endpoint específico).

Camadas de proteção contra DDoS do Azure

O Azure oferece duas camadas de proteção contra DDoS. A DDoS Network Protection (Basic) — anteriormente chamada de DDoS Basic — está integrada à plataforma Azure e protege automaticamente todos os endereços IP públicos do Azure sem custo adicional. Ela reduz o impacto de ataques comuns na camada de rede. A DDoS IP Protection e a DDoS Network Protection (Standard) adicionam monitoramento contínuo do tráfego, ajuste adaptativo específico para sua carga de trabalho, equipes de resposta rápida e proteção de custos (créditos para recursos do Azure consumidos durante um ataque).

Habilitando a DDoS Network Protection

A DDoS Network Protection é aplicada no nível da Virtual Network e abrange todos os IPs públicos anexados aos recursos nessa VNet. Depois de habilitada, ela monitora continuamente as linhas de base de tráfego de cada IP protegido e ativa automaticamente pipelines de mitigação quando padrões de ataque são detectados — sem exigir qualquer configuração da sua parte. A SLA garante 99,99% de disponibilidade durante um ataque mitigado.

# Enable DDoS Network Protection on a VNet
az network ddos-protection create \
  --resource-group myRG \
  --name myDDosPlan \
  --location eastus

az network vnet update \
  --resource-group myRG \
  --name myVNet \
  --ddos-protection true \
  --ddos-protection-plan myDDosPlan

Métricas e telemetria de DDoS

Com a DDoS Network Protection habilitada, o Azure disponibiliza métricas específicas de DDoS no Azure Monitor, incluindo Under DDoS attack or not, Inbound packets dropped DDoS e Inbound bytes forwarded to service (tráfego legítimo). Você pode configurar alertas de métrica para notificar sua equipe de segurança quando um ataque começar e monitorar a eficácia da mitigação em tempo real nos painéis do portal do Azure.

# Create an alert for DDoS attack detection
az monitor metrics alert create \
  --name DDoSAttackAlert \
  --resource-group myRG \
  --scopes /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.Network/publicIPAddresses/myPublicIP \
  --condition 'avg IfUnderDDoSAttack > 0' \
  --action-group myActionGroup

O que é o Azure Firewall?

O Azure Firewall é um serviço gerenciado de segurança de rede nativo da nuvem que fornece inspeção e controle centralizados do tráfego de rede das suas VNets do Azure. Diferentemente dos Network Security Groups (NSGs), que são filtros de pacotes com estado simples no nível da sub-rede/NIC, o Azure Firewall é um firewall como serviço totalmente stateful, com alta disponibilidade integrada, escala ilimitada e recursos avançados, incluindo filtragem de FQDN (permitir ou negar por nome de domínio) e feeds de inteligência contra ameaças.

SKUs do Azure Firewall

O Azure Firewall está disponível em três SKUs. A edição Standard oferece filtragem L3-L7, regras baseadas em FQDN, regras de rede e de aplicação e inteligência contra ameaças. A edição Premium adiciona inspeção de TLS (descriptografar, inspecionar e criptografar novamente o tráfego HTTPS), IDPS (detecção e prevenção de intrusões) e filtragem de URL, oferecendo recursos completos de firewall de próxima geração. A edição Basic é uma opção de menor custo para cenários de SMB com requisitos de filtragem mais simples.

Padrão de implantação do Azure Firewall

O padrão recomendado é implantar o Azure Firewall em uma VNet de hub dedicada e rotear todo o tráfego das VNets spoke por meio dela usando Rotas Definidas pelo Usuário (UDRs). Essa topologia de hub e spoke cria um único ponto de controle para todo o tráfego leste-oeste (de VNet para VNet) e norte-sul (com destino à Internet), facilitando a aplicação de uma política de segurança consistente e o registro de todos os fluxos de rede por meio de um único serviço.

# Create Azure Firewall in a dedicated subnet
az network firewall create \
  --resource-group myRG \
  --name myAzureFirewall \
  --location eastus \
  --sku-tier Standard

# Create a UDR to route spoke VNet traffic through the firewall
az network route-table route create \
  --resource-group myRG \
  --route-table-name spokeRouteTable \
  --name DefaultToFirewall \
  --address-prefix 0.0.0.0/0 \
  --next-hop-type VirtualAppliance \
  --next-hop-ip-address 10.0.1.4

Tipos de regras do firewall

O Azure Firewall processa três tipos de regras em ordem de prioridade. As regras NAT traduzem IPs públicos de entrada em IPs privados da VNet (tradução de endereços de rede de destino). As regras de rede são filtros das camadas 3 e 4 baseados no IP de origem, IP de destino, porta e protocolo, permitindo ou negando tráfego TCP/UDP bruto. As regras de aplicação filtram o tráfego de saída por padrões de URL HTTP/HTTPS e FQDNs, permitindo um controle granular sobre os destinos na Internet que os recursos podem acessar.

// Application rule example: allow only specific FQDNs
az network firewall application-rule create \
  --resource-group myRG \
  --firewall-name myAzureFirewall \
  --collection-name AllowMicrosoftUpdates \
  --priority 200 \
  --action Allow \
  --name AllowWindowsUpdate \
  --source-addresses '*' \
  --protocols Http=80 Https=443 \
  --target-fqdns '*.windowsupdate.microsoft.com' 'update.microsoft.com'

Filtragem baseada em inteligência contra ameaças

O Azure Firewall integra-se aos feeds do Microsoft Threat Intelligence para alertar ou negar automaticamente o tráfego de e para endereços IP e domínios conhecidos como maliciosos. O feed é atualizado continuamente pela rede global de detecção de ameaças da Microsoft. No modo Alertar e Negar, o firewall bloqueia qualquer pacote de ou para um IP malicioso conhecido antes de avaliar suas regras personalizadas, fornecendo proteção automática contra agentes mal-intencionados conhecidos sem atualizações manuais de regras.

Azure Firewall versus NSG

Os NSGs e o Azure Firewall se complementam e ambos são necessários em uma estratégia de defesa em profundidade. Os NSGs são filtros de pacotes leves e stateful aplicados a sub-redes e NICs, ideais para microssegmentação em uma VNet e para permitir apenas as portas necessárias entre camadas. O Azure Firewall fornece inspeção centralizada na camada de aplicação, filtragem de FQDN, registro e inteligência contra ameaças em todas as VNets — um recurso muito mais abrangente do que as regras de NSG conseguem expressar.

Política do Firewall e Firewall Manager

A Azure Firewall Policy é um recurso ARM que contém todas as coleções de regras (NAT, rede e aplicação) e configurações de um ou mais firewalls. O Azure Firewall Manager fornece uma interface de gerenciamento central para implantar e administrar políticas de firewall em várias instâncias do Azure Firewall e Virtual WANs em escala. Isso permite que as empresas definam uma política corporativa básica e a herdem nas implantações regionais de firewall, com substituições locais.

Verificação rápida

Teste sua compreensão dos conceitos do Microsoft Azure Fundamentals (AZ-900) apresentados nesta lição.

Recapitulação da lição

Nesta lição, você aprendeu que: a DDoS Network Protection monitora todos os IPs públicos das VNets e reduz automaticamente o impacto de ataques volumétricos; o Azure Firewall é um firewall stateful gerenciado, com filtragem de FQDN e integração com inteligência contra ameaças; e a topologia de hub e spoke centraliza todo o tráfego de rede em uma única instância do Azure Firewall. A seguir, exploraremos como funciona a definição de preços do Azure.

Perguntas Frequentes

A aula “Proteção contra DDoS e Firewall do Azure” é grátis?

Sim — o texto completo de “Proteção contra DDoS e Firewall do Azure” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Azure Fundamentals, atualize para CoddyKit PRO. O curso de Azure Fundamentals inclui 4 aulas no total.

O que vou aprender em “Proteção contra DDoS e Firewall do Azure”?

Proteja os recursos do Azure contra ataques DDoS volumétricos usando o Azure DDoS Protection Standard e crie regras centralizadas de segurança de rede com o Azure Firewall. Você pratica Azure Fundamentals com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Azure Fundamentals?

Nenhuma experiência prévia é necessária. Azure Fundamentals no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Proteção contra DDoS e Firewall do Azure”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Azure Fundamentals?

Sim. Cada aula de Azure Fundamentals inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Microsoft Defender para Nuvem
  2. Azure Key Vault
  3. Microsoft Sentinel: SIEM na Nuvem
  4. Proteção contra DDoS e Firewall do Azure
← Voltar para Azure Fundamentals