Azure DDoS Protection och Firewall
Skydda Azure-resurser mot volymetriska DDoS-attacker med Azure DDoS Protection Standard och skapa centraliserade nätverkssäkerhetsregler med Azure Firewall.
Azure DDoS Protection och Firewall är en gratis lektion i Azure Fundamentals på CoddyKit. Detta är lektion 4 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Azure Fundamentals, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Azure Fundamentals innehåller totalt 4 lektioner.
Vad är en DDoS-attack?
En Distributed Denial of Service-attack (DDoS-attack) överbelastar ett mål – en server, ett program eller ett nätverk – med så mycket trafik att legitima användare inte kan komma åt det. Angripare använder botnät med tusentals komprometterade enheter för att generera trafikvolymer som överstiger målets kapacitet. DDoS-attacker varierar från enkla volymattacker (UDP-förstärkning) till attacker på applikationslagret (HTTP-översvämningar riktade mot en specifik slutpunkt).
Nivåer för Azure DDoS Protection
Azure tillhandahåller två nivåer av DDoS-skydd. DDoS Network Protection (Basic) – tidigare kallat DDoS Basic – är inbyggt i Azure-plattformen och skyddar automatiskt alla offentliga Azure-IP-adresser utan extra kostnad. Det begränsar vanliga attacker på nätverkslagret. DDoS IP Protection och DDoS Network Protection (Standard) lägger till kontinuerlig trafikövervakning, adaptiv justering som är specifik för er arbetsbelastning, team för snabb respons och kostnadsskydd (krediter för Azure-resurser som förbrukas under en attack).
Aktivera DDoS Network Protection
DDoS Network Protection tillämpas på nivån för virtuella nätverk och omfattar alla offentliga IP-adresser som är kopplade till resurser i detta virtuella nätverk. När funktionen har aktiverats övervakar den kontinuerligt trafikbaslinjerna för varje skyddad IP-adress och aktiverar automatiskt begränsningsfunktioner när attackmönster upptäcks – utan att ni behöver konfigurera något. SLA:t garanterar 99,99 procents tillgänglighet under en begränsad attack.
# Enable DDoS Network Protection on a VNet
az network ddos-protection create \
--resource-group myRG \
--name myDDosPlan \
--location eastus
az network vnet update \
--resource-group myRG \
--name myVNet \
--ddos-protection true \
--ddos-protection-plan myDDosPlanDDoS-mått och telemetri
När DDoS Network Protection är aktiverat visar Azure DDoS-specifika mått i Azure Monitor, bland annat Under DDoS-attack eller inte, Inkommande paket som har ignorerats av DDoS-skyddet och Inkommande byte som vidarebefordrats till tjänsten (legitim trafik). Ni kan ange måttaviseringar för att meddela säkerhetsteamet när en attack börjar och övervaka hur effektiv begränsningen är i realtid via instrumentpanelerna i Azure-portalen.
# Create an alert for DDoS attack detection
az monitor metrics alert create \
--name DDoSAttackAlert \
--resource-group myRG \
--scopes /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.Network/publicIPAddresses/myPublicIP \
--condition 'avg IfUnderDDoSAttack > 0' \
--action-group myActionGroupVad är Azure Firewall?
Azure Firewall är en hanterad, molnbaserad nätverkssäkerhetstjänst som tillhandahåller centraliserad inspektion och kontroll av nätverkstrafik för era virtuella Azure-nätverk. Till skillnad från Network Security Groups (NSG), som är enkla tillståndsbevarande paketfilter på undernäts- eller NIC-nivå, är Azure Firewall en helt tillståndsbevarande brandvägg som tjänst, med inbyggd hög tillgänglighet, obegränsad skalning och avancerade funktioner som FQDN-filtrering (tillåta eller neka efter domännamn) och hotinformationsflöden.
Azure Firewall-SKU:er
Azure Firewall finns i tre SKU:er. Standard stöder filtrering på lager 3–7, FQDN-baserade regler, nätverks- och programregler samt hotinformation. Premium lägger till TLS-inspektion (dekryptera, inspektera och kryptera om HTTPS-trafik), IDPS (intrångsidentifiering och intrångsskydd) samt URL-filtrering för fullständiga funktioner hos en nästa generations brandvägg. Basic är ett billigare alternativ för små och medelstora företag med enklare filtreringskrav.
Distributionsmönster för Azure Firewall
Det rekommenderade mönstret är att distribuera Azure Firewall i ett dedikerat hub-VNet och dirigera all trafik från spoke-VNet genom det med User Defined Routes (UDR). Denna hub-and-spoke-topologi skapar en enda kontrollpunkt för all trafik i öst–västlig riktning (mellan virtuella nätverk) och nord–sydlig riktning (internetbunden trafik). Därmed blir det enkelt att tillämpa en enhetlig säkerhetspolicy och logga alla nätverksflöden genom en enda tjänst.
# Create Azure Firewall in a dedicated subnet
az network firewall create \
--resource-group myRG \
--name myAzureFirewall \
--location eastus \
--sku-tier Standard
# Create a UDR to route spoke VNet traffic through the firewall
az network route-table route create \
--resource-group myRG \
--route-table-name spokeRouteTable \
--name DefaultToFirewall \
--address-prefix 0.0.0.0/0 \
--next-hop-type VirtualAppliance \
--next-hop-ip-address 10.0.1.4Typer av brandväggsregler
Azure Firewall bearbetar tre typer av regler i prioritetsordning. NAT-regler översätter inkommande offentliga IP-adresser till privata IP-adresser i virtuella nätverk (Destination Network Address Translation). Nätverksregler är filter på lager 3–4 som baseras på käll-IP, mål-IP, port och protokoll – och som tillåter eller nekar rå TCP-/UDP-trafik. Programregler filtrerar utgående trafik efter HTTP-/HTTPS-URL-mönster och FQDN:er, vilket möjliggör detaljerad kontroll över vilka internetmål resurser får nå.
// Application rule example: allow only specific FQDNs
az network firewall application-rule create \
--resource-group myRG \
--firewall-name myAzureFirewall \
--collection-name AllowMicrosoftUpdates \
--priority 200 \
--action Allow \
--name AllowWindowsUpdate \
--source-addresses '*' \
--protocols Http=80 Https=443 \
--target-fqdns '*.windowsupdate.microsoft.com' 'update.microsoft.com'Filtrering baserad på hotinformation
Azure Firewall integreras med Microsoft Threat Intelligence-flöden för att automatiskt varna för eller neka trafik till och från kända skadliga IP-adresser och domäner. Flödet uppdateras kontinuerligt från Microsofts globala nätverk för hotidentifiering. I läget Alert and Deny blockerar brandväggen alla paket till eller från en känd skadlig IP-adress innan era anpassade regler utvärderas. Det ger automatiskt skydd mot kända angripare utan manuella regeluppdateringar.
Azure Firewall jämfört med NSG
NSG:er och Azure Firewall kompletterar varandra och behövs båda i en strategi med försvar i flera lager. NSG:er är lätta, tillståndsbevarande paketfilter som tillämpas på undernät och nätverkskort – idealiska för mikrosegmentering i ett virtuellt nätverk, där endast nödvändiga portar mellan olika nivåer tillåts. Azure Firewall tillhandahåller centraliserad inspektion på programlagret, FQDN-filtrering, loggning och hotinformation i alla virtuella nätverk – funktioner som går långt utöver vad NSG-regler kan uttrycka.
Brandväggsprincip och Firewall Manager
Azure Firewall Policy är en ARM-resurs som innehåller alla regelsamlingar (NAT, nätverk och program) samt inställningar för en eller flera brandväggar. Azure Firewall Manager tillhandahåller ett centralt hanteringsgränssnitt för att distribuera och styra brandväggsprinciper över flera Azure Firewall-instanser och Virtual WAN i stor skala. På så sätt kan företag definiera en grundläggande företagspolicy och låta regionala brandväggsdistributioner ärva den, med lokala åsidosättanden.
Snabbkontroll
Testa er förståelse av begreppen i Microsoft Azure Fundamentals (AZ-900) från den här lektionen.
Sammanfattning av lektionen
I den här lektionen har ni lärt er att DDoS Network Protection övervakar alla offentliga IP-adresser i virtuella nätverk och automatiskt begränsar volymattacker, att Azure Firewall är en hanterad tillståndsbevarande brandvägg med FQDN-filtrering och integrering med hotinformation och att hub-and-spoke-topologin centraliserar all nätverkstrafik genom en enda Azure Firewall-instans. Härnäst utforskar vi hur Azure-prissättningen fungerar.
Lär dig Azure Fundamentals med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 30
- Lektioner
- 120
Vanliga frågor
Är lektionen ”Azure DDoS Protection och Firewall” gratis?
Ja – hela texten till ”Azure DDoS Protection och Firewall” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Azure Fundamentals, kan Ni uppgradera till CoddyKit PRO. Kursen i Azure Fundamentals innehåller totalt 4 lektioner.
Vad lär jag mig i ”Azure DDoS Protection och Firewall”?
Skydda Azure-resurser mot volymetriska DDoS-attacker med Azure DDoS Protection Standard och skapa centraliserade nätverkssäkerhetsregler med Azure Firewall. Ni övar på Azure Fundamentals med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Azure Fundamentals?
Du behöver inga förkunskaper. Utbildningen i Azure Fundamentals på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 4 av 4.
Hur lång tid tar lektionen ”Azure DDoS Protection och Firewall”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Azure Fundamentals-lektionen?
Ja. Varje Azure Fundamentals-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Microsoft Defender for Cloud
- Azure Key Vault
- Microsoft Sentinel: SIEM i molnet
- Azure DDoS Protection och Firewall