0Pricing
Azure Fundamentals · Урок

Защита Azure от DDoS и брандмауэр

Защищайте ресурсы Azure от объемных DDoS-атак с помощью Azure DDoS Protection Standard и создавайте централизованные правила сетевой безопасности с помощью Azure Firewall.

«Защита Azure от DDoS и брандмауэр» — бесплатный урок Azure Fundamentals на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Azure Fundamentals, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Azure Fundamentals содержит 4 уроков всего.

Что такое DDoS-атака

Распределенная атака типа «отказ в обслуживании» (DDoS) заполняет цель — сервер, приложение или сеть — таким объемом трафика, что легитимные пользователи не могут получить к ней доступ. Злоумышленники используют ботнеты из тысяч скомпрометированных устройств для создания объемного трафика, превышающего пропускную способность цели. DDoS-атаки варьируются от простых объемных атак (усиление UDP) до атак на уровне приложения (потоки HTTP-запросов, направленные на конкретную конечную точку).

Уровни защиты Azure от DDoS

Azure предоставляет два уровня защиты от DDoS. DDoS Network Protection (Basic) — ранее называвшийся DDoS Basic — встроен в платформу Azure и автоматически защищает все общедоступные IP-адреса Azure без дополнительной платы. Он снижает воздействие распространенных атак на сетевом уровне. DDoS IP Protection и DDoS Network Protection (Standard) добавляют постоянный мониторинг трафика, адаптивную настройку под конкретную рабочую нагрузку, группы быстрого реагирования и защиту от затрат (кредиты на ресурсы Azure, использованные во время атаки).

Включение DDoS Network Protection

DDoS Network Protection применяется на уровне виртуальной сети и охватывает все общедоступные IP-адреса, подключенные к ресурсам в этой VNet. После включения служба непрерывно отслеживает базовые показатели трафика для каждого защищенного IP-адреса и автоматически активирует конвейеры противодействия при обнаружении шаблонов атаки — без необходимости настраивать что-либо с Вашей стороны. SLA гарантирует доступность 99,99% во время отраженной атаки.

# Enable DDoS Network Protection on a VNet
az network ddos-protection create \
  --resource-group myRG \
  --name myDDosPlan \
  --location eastus

az network vnet update \
  --resource-group myRG \
  --name myVNet \
  --ddos-protection true \
  --ddos-protection-plan myDDosPlan

Метрики и телеметрия DDoS

При включенной DDoS Network Protection Azure отображает специальные метрики DDoS в Azure Monitor, включая Идет ли DDoS-атака, Входящие пакеты, отброшенные DDoS и Входящие байты, пересланные службе (легитимный трафик). Вы можете настроить оповещения по метрикам, чтобы уведомлять команду безопасности о начале атаки, и отслеживать эффективность противодействия в реальном времени на панелях мониторинга портала Azure.

# Create an alert for DDoS attack detection
az monitor metrics alert create \
  --name DDoSAttackAlert \
  --resource-group myRG \
  --scopes /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.Network/publicIPAddresses/myPublicIP \
  --condition 'avg IfUnderDDoSAttack > 0' \
  --action-group myActionGroup

Что такое Azure Firewall

Azure Firewall — это управляемая облачная служба сетевой безопасности, обеспечивающая централизованную проверку и контроль сетевого трафика для Ваших VNet Azure. В отличие от групп безопасности сети (NSG), которые представляют собой простые фильтры пакетов с отслеживанием состояния на уровне подсети или NIC, Azure Firewall — это полностью отслеживающий состояние брандмауэр как услуга со встроенной высокой доступностью, неограниченным масштабированием и расширенными функциями, включая фильтрацию FQDN (разрешение или запрет по имени домена) и каналы аналитики угроз.

Артикулы Azure Firewall

Azure Firewall доступен в трех артикулах. Standard поддерживает фильтрацию уровней L3–L7, правила на основе FQDN, сетевые правила и правила приложений, а также аналитику угроз. Premium добавляет проверку TLS (расшифровку, проверку и повторное шифрование трафика HTTPS), IDPS (обнаружение и предотвращение вторжений) и фильтрацию URL, обеспечивая полный набор возможностей брандмауэра нового поколения. Basic — это более доступный вариант для сценариев SMB с менее сложными требованиями к фильтрации.

Шаблон развертывания Azure Firewall

Рекомендуемый шаблон предполагает развертывание Azure Firewall в выделенной центральной VNet и маршрутизацию через него всего трафика из периферийных VNet с помощью маршрутов, определяемых пользователем (UDR). Такая топология «центр — периферия» создает единую точку контроля для всего трафика между сетями (из VNet в VNet) и трафика с севера на юг (направленного в Интернет), что упрощает применение единой политики безопасности и ведение журналов всех сетевых потоков через одну службу.

# Create Azure Firewall in a dedicated subnet
az network firewall create \
  --resource-group myRG \
  --name myAzureFirewall \
  --location eastus \
  --sku-tier Standard

# Create a UDR to route spoke VNet traffic through the firewall
az network route-table route create \
  --resource-group myRG \
  --route-table-name spokeRouteTable \
  --name DefaultToFirewall \
  --address-prefix 0.0.0.0/0 \
  --next-hop-type VirtualAppliance \
  --next-hop-ip-address 10.0.1.4

Типы правил брандмауэра

Azure Firewall обрабатывает три типа правил в порядке приоритета. Правила NAT преобразуют общедоступные IP-адреса входящих подключений в частные IP-адреса VNet (трансляция сетевых адресов назначения). Сетевые правила — это фильтры уровней 3–4 на основе исходного IP-адреса, IP-адреса назначения, порта и протокола, разрешающие или запрещающие необработанный трафик TCP/UDP. Правила приложений фильтруют исходящий трафик по шаблонам URL HTTP/HTTPS и FQDNs, обеспечивая детальный контроль над интернет-ресурсами, к которым могут обращаться ресурсы.

// Application rule example: allow only specific FQDNs
az network firewall application-rule create \
  --resource-group myRG \
  --firewall-name myAzureFirewall \
  --collection-name AllowMicrosoftUpdates \
  --priority 200 \
  --action Allow \
  --name AllowWindowsUpdate \
  --source-addresses '*' \
  --protocols Http=80 Https=443 \
  --target-fqdns '*.windowsupdate.microsoft.com' 'update.microsoft.com'

Фильтрация на основе аналитики угроз

Azure Firewall интегрируется с каналами аналитики угроз Microsoft, чтобы автоматически предупреждать о трафике к известным вредоносным IP-адресам и доменам и от них либо блокировать такой трафик. Канал постоянно обновляется на основе глобальной сети обнаружения угроз Microsoft. В режиме оповещения и запрета брандмауэр блокирует любой пакет к известному вредоносному IP-адресу или от него до проверки пользовательских правил, обеспечивая автоматическую защиту от известных злоумышленников без ручного обновления правил.

Azure Firewall и NSG

NSG и Azure Firewall дополняют друг друга и оба необходимы для стратегии эшелонированной защиты. NSG — это легковесные фильтры пакетов с отслеживанием состояния, применяемые к подсетям и NIC; они идеально подходят для микросегментации внутри VNet и позволяют использовать между уровнями только необходимые порты. Azure Firewall обеспечивает централизованную проверку на уровне приложений, фильтрацию FQDN, ведение журналов и аналитику угроз во всех VNet — возможности, значительно превосходящие то, что можно выразить правилами NSG.

Политика брандмауэра и Firewall Manager

Azure Firewall Policy — это ресурс ARM, содержащий все коллекции правил (NAT, сетевые и прикладные), а также параметры одного или нескольких брандмауэров. Azure Firewall Manager предоставляет централизованный интерфейс для развертывания политик брандмауэра и управления ими в нескольких экземплярах Azure Firewall и виртуальных глобальных сетях в масштабе. Это позволяет предприятиям определить базовую корпоративную политику и унаследовать ее в региональных развертываниях брандмауэров с локальными переопределениями.

Быстрая проверка

Проверьте, насколько хорошо Вы усвоили концепции Microsoft Azure Fundamentals (AZ-900) из этого урока.

Итоги урока

В этом уроке Вы узнали, что DDoS Network Protection отслеживает все общедоступные IP-адреса VNet и автоматически снижает воздействие объемных атак, Azure Firewall — это управляемый брандмауэр с отслеживанием состояния, фильтрацией FQDN и интеграцией с аналитикой угроз, а топология «центр — периферия» централизует весь сетевой трафик через один экземпляр Azure Firewall. Далее мы рассмотрим принцип работы цен Azure.

Часто задаваемые вопросы

Урок «Защита Azure от DDoS и брандмауэр» бесплатный?

Да — полный текст урока «Защита Azure от DDoS и брандмауэр» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Azure Fundamentals, подпишись на CoddyKit PRO. Курс Azure Fundamentals содержит 4 уроков всего.

Чему я научусь в уроке «Защита Azure от DDoS и брандмауэр»?

Защищайте ресурсы Azure от объемных DDoS-атак с помощью Azure DDoS Protection Standard и создавайте централизованные правила сетевой безопасности с помощью Azure Firewall. Ты практикуешь Azure Fundamentals с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Azure Fundamentals?

Предыдущий опыт не требуется. Azure Fundamentals на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Защита Azure от DDoS и брандмауэр»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Azure Fundamentals?

Да. Каждый урок Azure Fundamentals включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Microsoft Defender for Cloud
  2. Azure Key Vault
  3. Microsoft Sentinel: облачная SIEM
  4. Защита Azure от DDoS и брандмауэр
← Назад к Azure Fundamentals