Защита Azure от DDoS и брандмауэр
Защищайте ресурсы Azure от объемных DDoS-атак с помощью Azure DDoS Protection Standard и создавайте централизованные правила сетевой безопасности с помощью Azure Firewall.
«Защита Azure от DDoS и брандмауэр» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Что такое DDoS-атака
Распределенная атака типа «отказ в обслуживании» (DDoS) заполняет цель — сервер, приложение или сеть — таким объемом трафика, что легитимные пользователи не могут получить к ней доступ. Злоумышленники используют ботнеты из тысяч скомпрометированных устройств для создания объемного трафика, превышающего пропускную способность цели. DDoS-атаки варьируются от простых объемных атак (усиление UDP) до атак на уровне приложения (потоки HTTP-запросов, направленные на конкретную конечную точку).
Уровни защиты Azure от DDoS
Azure предоставляет два уровня защиты от DDoS. DDoS Network Protection (Basic) — ранее называвшийся DDoS Basic — встроен в платформу Azure и автоматически защищает все общедоступные IP-адреса Azure без дополнительной платы. Он снижает воздействие распространенных атак на сетевом уровне. DDoS IP Protection и DDoS Network Protection (Standard) добавляют постоянный мониторинг трафика, адаптивную настройку под конкретную рабочую нагрузку, группы быстрого реагирования и защиту от затрат (кредиты на ресурсы Azure, использованные во время атаки).
Включение DDoS Network Protection
DDoS Network Protection применяется на уровне виртуальной сети и охватывает все общедоступные IP-адреса, подключенные к ресурсам в этой VNet. После включения служба непрерывно отслеживает базовые показатели трафика для каждого защищенного IP-адреса и автоматически активирует конвейеры противодействия при обнаружении шаблонов атаки — без необходимости настраивать что-либо с Вашей стороны. SLA гарантирует доступность 99,99% во время отраженной атаки.
# Enable DDoS Network Protection on a VNet
az network ddos-protection create \
--resource-group myRG \
--name myDDosPlan \
--location eastus
az network vnet update \
--resource-group myRG \
--name myVNet \
--ddos-protection true \
--ddos-protection-plan myDDosPlanМетрики и телеметрия DDoS
При включенной DDoS Network Protection Azure отображает специальные метрики DDoS в Azure Monitor, включая Идет ли DDoS-атака, Входящие пакеты, отброшенные DDoS и Входящие байты, пересланные службе (легитимный трафик). Вы можете настроить оповещения по метрикам, чтобы уведомлять команду безопасности о начале атаки, и отслеживать эффективность противодействия в реальном времени на панелях мониторинга портала Azure.
# Create an alert for DDoS attack detection
az monitor metrics alert create \
--name DDoSAttackAlert \
--resource-group myRG \
--scopes /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.Network/publicIPAddresses/myPublicIP \
--condition 'avg IfUnderDDoSAttack > 0' \
--action-group myActionGroupЧто такое Azure Firewall
Azure Firewall — это управляемая облачная служба сетевой безопасности, обеспечивающая централизованную проверку и контроль сетевого трафика для Ваших VNet Azure. В отличие от групп безопасности сети (NSG), которые представляют собой простые фильтры пакетов с отслеживанием состояния на уровне подсети или NIC, Azure Firewall — это полностью отслеживающий состояние брандмауэр как услуга со встроенной высокой доступностью, неограниченным масштабированием и расширенными функциями, включая фильтрацию FQDN (разрешение или запрет по имени домена) и каналы аналитики угроз.
Артикулы Azure Firewall
Azure Firewall доступен в трех артикулах. Standard поддерживает фильтрацию уровней L3–L7, правила на основе FQDN, сетевые правила и правила приложений, а также аналитику угроз. Premium добавляет проверку TLS (расшифровку, проверку и повторное шифрование трафика HTTPS), IDPS (обнаружение и предотвращение вторжений) и фильтрацию URL, обеспечивая полный набор возможностей брандмауэра нового поколения. Basic — это более доступный вариант для сценариев SMB с менее сложными требованиями к фильтрации.
Шаблон развертывания Azure Firewall
Рекомендуемый шаблон предполагает развертывание Azure Firewall в выделенной центральной VNet и маршрутизацию через него всего трафика из периферийных VNet с помощью маршрутов, определяемых пользователем (UDR). Такая топология «центр — периферия» создает единую точку контроля для всего трафика между сетями (из VNet в VNet) и трафика с севера на юг (направленного в Интернет), что упрощает применение единой политики безопасности и ведение журналов всех сетевых потоков через одну службу.
# Create Azure Firewall in a dedicated subnet
az network firewall create \
--resource-group myRG \
--name myAzureFirewall \
--location eastus \
--sku-tier Standard
# Create a UDR to route spoke VNet traffic through the firewall
az network route-table route create \
--resource-group myRG \
--route-table-name spokeRouteTable \
--name DefaultToFirewall \
--address-prefix 0.0.0.0/0 \
--next-hop-type VirtualAppliance \
--next-hop-ip-address 10.0.1.4Типы правил брандмауэра
Azure Firewall обрабатывает три типа правил в порядке приоритета. Правила NAT преобразуют общедоступные IP-адреса входящих подключений в частные IP-адреса VNet (трансляция сетевых адресов назначения). Сетевые правила — это фильтры уровней 3–4 на основе исходного IP-адреса, IP-адреса назначения, порта и протокола, разрешающие или запрещающие необработанный трафик TCP/UDP. Правила приложений фильтруют исходящий трафик по шаблонам URL HTTP/HTTPS и FQDNs, обеспечивая детальный контроль над интернет-ресурсами, к которым могут обращаться ресурсы.
// Application rule example: allow only specific FQDNs
az network firewall application-rule create \
--resource-group myRG \
--firewall-name myAzureFirewall \
--collection-name AllowMicrosoftUpdates \
--priority 200 \
--action Allow \
--name AllowWindowsUpdate \
--source-addresses '*' \
--protocols Http=80 Https=443 \
--target-fqdns '*.windowsupdate.microsoft.com' 'update.microsoft.com'Фильтрация на основе аналитики угроз
Azure Firewall интегрируется с каналами аналитики угроз Microsoft, чтобы автоматически предупреждать о трафике к известным вредоносным IP-адресам и доменам и от них либо блокировать такой трафик. Канал постоянно обновляется на основе глобальной сети обнаружения угроз Microsoft. В режиме оповещения и запрета брандмауэр блокирует любой пакет к известному вредоносному IP-адресу или от него до проверки пользовательских правил, обеспечивая автоматическую защиту от известных злоумышленников без ручного обновления правил.
Azure Firewall и NSG
NSG и Azure Firewall дополняют друг друга и оба необходимы для стратегии эшелонированной защиты. NSG — это легковесные фильтры пакетов с отслеживанием состояния, применяемые к подсетям и NIC; они идеально подходят для микросегментации внутри VNet и позволяют использовать между уровнями только необходимые порты. Azure Firewall обеспечивает централизованную проверку на уровне приложений, фильтрацию FQDN, ведение журналов и аналитику угроз во всех VNet — возможности, значительно превосходящие то, что можно выразить правилами NSG.
Политика брандмауэра и Firewall Manager
Azure Firewall Policy — это ресурс ARM, содержащий все коллекции правил (NAT, сетевые и прикладные), а также параметры одного или нескольких брандмауэров. Azure Firewall Manager предоставляет централизованный интерфейс для развертывания политик брандмауэра и управления ими в нескольких экземплярах Azure Firewall и виртуальных глобальных сетях в масштабе. Это позволяет предприятиям определить базовую корпоративную политику и унаследовать ее в региональных развертываниях брандмауэров с локальными переопределениями.
Быстрая проверка
Проверьте, насколько хорошо Вы усвоили концепции Microsoft Azure Fundamentals (AZ-900) из этого урока.
Итоги урока
В этом уроке Вы узнали, что DDoS Network Protection отслеживает все общедоступные IP-адреса VNet и автоматически снижает воздействие объемных атак, Azure Firewall — это управляемый брандмауэр с отслеживанием состояния, фильтрацией FQDN и интеграцией с аналитикой угроз, а топология «центр — периферия» централизует весь сетевой трафик через один экземпляр Azure Firewall. Далее мы рассмотрим принцип работы цен Azure.
Часто задаваемые вопросы
Урок «Защита Azure от DDoS и брандмауэр» бесплатный?
Да — полный текст урока «Защита Azure от DDoS и брандмауэр» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Чему я научусь в уроке «Защита Azure от DDoS и брандмауэр»?
Защищайте ресурсы Azure от объемных DDoS-атак с помощью Azure DDoS Protection Standard и создавайте централизованные правила сетевой безопасности с помощью Azure Firewall. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?
Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Защита Azure от DDoS и брандмауэр»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?
Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Microsoft Defender for Cloud
- Azure Key Vault
- Microsoft Sentinel: облачная SIEM
- Защита Azure от DDoS и брандмауэр