Azure DDoS Protection และ Firewall
ปกป้องทรัพยากร Azure จากการโจมตี DDoS เชิงปริมาณด้วย Azure DDoS Protection Standard และสร้างกฎความปลอดภัยเครือข่ายแบบรวมศูนย์ด้วย Azure Firewall
Azure DDoS Protection และ Firewall เป็นบทเรียน Azure Fundamentals ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Azure Fundamentals และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Azure Fundamentals มีบทเรียนทั้งหมด 4 บทเรียน
การโจมตี DDoS คืออะไร
การโจมตีแบบปฏิเสธการให้บริการแบบกระจาย (DDoS)คือการส่งการรับส่งข้อมูลจำนวนมหาศาลไปยังเป้าหมาย ไม่ว่าจะเป็นเซิร์ฟเวอร์ แอปพลิเคชัน หรือเครือข่าย จนผู้ใช้ที่ถูกต้องไม่สามารถเข้าถึงได้ ผู้โจมตีใช้เครือข่ายบอตที่ประกอบด้วยอุปกรณ์ซึ่งถูกบุกรุกนับพันเครื่องเพื่อสร้างการรับส่งข้อมูลเชิงปริมาณที่เกินขีดความสามารถของเป้าหมาย การโจมตี DDoS มีตั้งแต่การถล่มด้วยข้อมูลปริมาณมากแบบง่าย ๆ (การขยายสัญญาณ UDP) ไปจนถึงการโจมตีระดับแอปพลิเคชัน (การถล่มด้วย HTTP ที่มุ่งเป้าไปยังปลายทางเฉพาะ)
ระดับการป้องกัน Azure DDoS
Azure มีการป้องกัน DDoS สองระดับ DDoS Network Protection (Basic) ซึ่งเดิมเรียกว่า DDoS Basic มีอยู่ในแพลตฟอร์ม Azure และปกป้อง IP สาธารณะของ Azure ทั้งหมดโดยอัตโนมัติโดยไม่มีค่าใช้จ่ายเพิ่มเติม โดยช่วยบรรเทาการโจมตีระดับเครือข่ายที่พบบ่อย ส่วนDDoS IP ProtectionและDDoS Network Protection (Standard)เพิ่มการตรวจสอบการรับส่งข้อมูลตลอดเวลา การปรับค่าที่เหมาะกับเวิร์กโหลดของคุณโดยเฉพาะ ทีมตอบสนองอย่างรวดเร็ว และการคุ้มครองค่าใช้จ่าย (เครดิตสำหรับทรัพยากร Azure ที่ถูกใช้ระหว่างการโจมตี)
การเปิดใช้งาน DDoS Network Protection
DDoS Network Protection จะนำไปใช้ในระดับ Virtual Networkและครอบคลุม IP สาธารณะทั้งหมดที่แนบกับทรัพยากรใน VNet นั้น เมื่อเปิดใช้งานแล้ว ระบบจะตรวจสอบค่าพื้นฐานของการรับส่งข้อมูลสำหรับ IP ที่ได้รับการปกป้องแต่ละรายการอย่างต่อเนื่อง และเปิดใช้งานกระบวนการบรรเทาผลกระทบโดยอัตโนมัติเมื่อพบรูปแบบการโจมตี โดยไม่ต้องให้คุณกำหนดค่าใด ๆ SLA รับประกันความพร้อมใช้งาน 99.99% ระหว่างการโจมตีที่กำลังได้รับการบรรเทาผลกระทบ
# Enable DDoS Network Protection on a VNet
az network ddos-protection create \
--resource-group myRG \
--name myDDosPlan \
--location eastus
az network vnet update \
--resource-group myRG \
--name myVNet \
--ddos-protection true \
--ddos-protection-plan myDDosPlanเมตริกและข้อมูลเทเลเมทรีของ DDoS
เมื่อเปิดใช้งาน DDoS Network Protection แล้ว Azure จะแสดงเมตริกเฉพาะของ DDoS ใน Azure Monitor รวมถึงกำลังถูกโจมตี DDoS หรือไม่ แพ็กเก็ตขาเข้าที่ถูกทิ้งโดย DDoS และไบต์ขาเข้าที่ส่งต่อไปยังบริการ (การรับส่งข้อมูลที่ถูกต้อง) คุณสามารถตั้งค่าการแจ้งเตือนเมตริกเพื่อแจ้งทีมความปลอดภัยเมื่อเริ่มมีการโจมตี และตรวจสอบประสิทธิผลของการบรรเทาผลกระทบแบบเรียลไทม์ผ่านแดชบอร์ดในพอร์ทัล Azure
# Create an alert for DDoS attack detection
az monitor metrics alert create \
--name DDoSAttackAlert \
--resource-group myRG \
--scopes /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.Network/publicIPAddresses/myPublicIP \
--condition 'avg IfUnderDDoSAttack > 0' \
--action-group myActionGroupAzure Firewall คืออะไร
Azure Firewallคือบริการความปลอดภัยเครือข่ายแบบมีการจัดการและเป็นคลาวด์เนทีฟ ซึ่งให้การตรวจสอบและควบคุมการรับส่งข้อมูลเครือข่ายแบบรวมศูนย์สำหรับ VNet ของ Azure ซึ่งแตกต่างจาก Network Security Groups (NSG) ที่เป็นตัวกรองแพ็กเก็ตแบบมีสถานะอย่างง่ายในระดับซับเน็ต/NIC โดย Azure Firewall เป็นไฟร์วอลล์ในรูปแบบบริการที่มีสถานะครบถ้วน พร้อมความพร้อมใช้งานสูงในตัว การขยายขนาดแบบไม่จำกัด และฟีเจอร์ขั้นสูง เช่น การกรอง FQDN (อนุญาตหรือปฏิเสธตามชื่อโดเมน) และฟีดข้อมูลข่าวกรองภัยคุกคาม
SKU ของ Azure Firewall
Azure Firewall มีให้ใช้งานสาม SKU Standardรองรับการกรองระดับ L3-L7 กฎตาม FQDN กฎเครือข่ายและกฎแอปพลิเคชัน รวมถึงข่าวกรองภัยคุกคาม Premiumเพิ่มการตรวจสอบ TLS (ถอดรหัส ตรวจสอบ และเข้ารหัสการรับส่งข้อมูล HTTPS ใหม่) IDPS (การตรวจจับและป้องกันการบุกรุก) และการกรอง URL เพื่อให้มีความสามารถของไฟร์วอลล์ยุคถัดไปอย่างครบถ้วน ส่วนBasicเป็นตัวเลือกต้นทุนต่ำกว่าสำหรับสถานการณ์ของ SMB ที่มีข้อกำหนดการกรองไม่ซับซ้อน
รูปแบบการปรับใช้ Azure Firewall
# Create Azure Firewall in a dedicated subnet
az network firewall create \
--resource-group myRG \
--name myAzureFirewall \
--location eastus \
--sku-tier Standard
# Create a UDR to route spoke VNet traffic through the firewall
az network route-table route create \
--resource-group myRG \
--route-table-name spokeRouteTable \
--name DefaultToFirewall \
--address-prefix 0.0.0.0/0 \
--next-hop-type VirtualAppliance \
--next-hop-ip-address 10.0.1.4ประเภทกฎของไฟร์วอลล์
Azure Firewall ประมวลผลกฎสามประเภทตามลำดับความสำคัญ กฎ NATจะแปลง IP สาธารณะขาเข้าเป็น IP ส่วนตัวของ VNet (การแปลที่อยู่เครือข่ายปลายทาง) กฎเครือข่ายเป็นตัวกรองระดับ 3-4 ที่อ้างอิงจาก IP ต้นทาง IP ปลายทาง พอร์ต และโพรโทคอล เพื่ออนุญาตหรือปฏิเสธการรับส่งข้อมูล TCP/UDP ดิบ กฎแอปพลิเคชันจะกรองการรับส่งข้อมูลขาออกตามรูปแบบ URL ของ HTTP/HTTPS และ FQDNs ทำให้ควบคุมปลายทางอินเทอร์เน็ตที่ทรัพยากรสามารถเข้าถึงได้อย่างละเอียด
// Application rule example: allow only specific FQDNs
az network firewall application-rule create \
--resource-group myRG \
--firewall-name myAzureFirewall \
--collection-name AllowMicrosoftUpdates \
--priority 200 \
--action Allow \
--name AllowWindowsUpdate \
--source-addresses '*' \
--protocols Http=80 Https=443 \
--target-fqdns '*.windowsupdate.microsoft.com' 'update.microsoft.com'การกรองตามข่าวกรองภัยคุกคาม
Azure Firewall ผสานรวมกับฟีดข้อมูลMicrosoft Threat Intelligenceเพื่อแจ้งเตือนหรือปฏิเสธการรับส่งข้อมูลไปยังและมาจากที่อยู่ IP และโดเมนที่เป็นอันตรายซึ่งรู้จักโดยอัตโนมัติ ฟีดข้อมูลจะได้รับการอัปเดตอย่างต่อเนื่องจากเครือข่ายตรวจจับภัยคุกคามทั่วโลกของ Microsoft ในโหมดแจ้งเตือนและปฏิเสธ ไฟร์วอลล์จะบล็อกแพ็กเก็ตใด ๆ ที่ไปยังหรือมาจาก IP ที่เป็นอันตรายซึ่งรู้จัก ก่อนประเมินกฎที่กำหนดเองของคุณ จึงช่วยป้องกันผู้ไม่หวังดีที่รู้จักได้โดยอัตโนมัติโดยไม่ต้องอัปเดตกฎด้วยตนเอง
Azure Firewall กับ NSG
NSG และ Azure Firewall ช่วยเสริมการทำงานซึ่งกันและกัน และจำเป็นต้องใช้ทั้งคู่ในกลยุทธ์การป้องกันเชิงลึก NSGเป็นตัวกรองแพ็กเก็ตแบบมีสถานะที่มีน้ำหนักเบา ซึ่งนำไปใช้กับซับเน็ตและ NIC เหมาะสำหรับการแบ่งส่วนย่อยภายใน VNet โดยอนุญาตเฉพาะพอร์ตที่จำเป็นระหว่างแต่ละระดับ Azure Firewallให้การตรวจสอบระดับแอปพลิเคชันแบบรวมศูนย์ การกรอง FQDN การบันทึก และข่าวกรองภัยคุกคามครอบคลุม VNet ทั้งหมด ซึ่งเป็นความสามารถที่มากเกินกว่าจะแสดงด้วยกฎ NSG ได้
นโยบายไฟร์วอลล์และ Firewall Manager
Azure Firewall Policyเป็นทรัพยากร ARM ที่มีชุดกฎทั้งหมด (NAT เครือข่าย และแอปพลิเคชัน) รวมถึงการตั้งค่าสำหรับไฟร์วอลล์หนึ่งตัวหรือหลายตัว Azure Firewall Managerมีอินเทอร์เฟซการจัดการแบบรวมศูนย์สำหรับปรับใช้และกำกับดูแล Firewall Policy ข้ามอินสแตนซ์ Azure Firewall และ Virtual WAN หลายรายการในระดับขนาดใหญ่ ทำให้องค์กรสามารถกำหนดนโยบายพื้นฐานของบริษัท แล้วสืบทอดนโยบายดังกล่าวไปยังการปรับใช้ไฟร์วอลล์ระดับภูมิภาค พร้อมการกำหนดค่าเฉพาะที่ทับทับได้
ตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบความเข้าใจแนวคิด Microsoft Azure Fundamentals (AZ-900) จากบทเรียนนี้
สรุปบทเรียน
ในบทเรียนนี้ คุณได้เรียนรู้ว่า DDoS Network Protection ตรวจสอบ IP สาธารณะทั้งหมดของ VNet และบรรเทาการโจมตีเชิงปริมาณโดยอัตโนมัติ Azure Firewall เป็นไฟร์วอลล์แบบมีสถานะที่มีการจัดการ พร้อมการกรอง FQDN และการผสานรวมข่าวกรองภัยคุกคาม และโทโพโลยีแบบฮับและสโปกจะรวมศูนย์การรับส่งข้อมูลเครือข่ายทั้งหมดผ่านอินสแตนซ์ Azure Firewall เดียว บทถัดไปเราจะสำรวจการทำงานของการกำหนดราคา Azure
คำถามที่พบบ่อย
บทเรียน “Azure DDoS Protection และ Firewall” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “Azure DDoS Protection และ Firewall” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Azure Fundamentals ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Azure Fundamentals มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “Azure DDoS Protection และ Firewall”
ปกป้องทรัพยากร Azure จากการโจมตี DDoS เชิงปริมาณด้วย Azure DDoS Protection Standard และสร้างกฎความปลอดภัยเครือข่ายแบบรวมศูนย์ด้วย Azure Firewall คุณปฏิบัติ Azure Fundamentals ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Azure Fundamentals หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Azure Fundamentals บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “Azure DDoS Protection และ Firewall” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Azure Fundamentals นี้ได้ไหม
ได้ บทเรียน Azure Fundamentals ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- Microsoft Defender for Cloud
- Azure Key Vault
- Microsoft Sentinel: SIEM บนระบบคลาวด์
- Azure DDoS Protection และ Firewall