0Pricing
Azure Fundamentals · Ders

Azure DDoS Protection ve Güvenlik Duvarı

Azure kaynaklarını hacimsel DDoS saldırılarına karşı Azure DDoS Protection Standard ile koruyun ve Azure Firewall ile merkezi ağ güvenliği kuralları oluşturun.

Azure DDoS Protection ve Güvenlik Duvarı, CoddyKit'te ücretsiz bir Azure Fundamentals dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Azure Fundamentals öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Azure Fundamentals kursu toplamda 4 dersten oluşur.

DDoS Saldırısı Nedir?

Dağıtılmış Hizmet Engelleme (DDoS) saldırısı, bir hedefi (sunucu, Application veya Network) meşru kullanıcıların erişemeyeceği kadar yoğun trafikle doldurur. Saldırganlar, hedefin kapasitesini aşan hacimli trafik oluşturmak için binlerce güvenliği ihlal edilmiş cihazdan oluşan botnet'ler kullanır. DDoS saldırıları, basit hacimsel taşmalardan (UDP yükseltmesi) belirli bir uç noktayı hedefleyen uygulama katmanı saldırılarına (Http taşmaları) kadar çeşitlilik gösterir.

Azure DDoS Protection Katmanları

Azure, iki katmanlı DDoS koruması sağlar. DDoS Network Protection (Basic) (önceden DDoS Basic olarak adlandırılır), Azure platformuna yerleşiktir ve tüm Azure genel IP adreslerini ek ücret olmadan otomatik olarak korur. Yaygın Network katmanı saldırılarını azaltır. DDoS IP Protection ve DDoS Network Protection (Standard) ise sürekli trafik izleme, iş yükünüze özgü uyarlamalı ayarlama, hızlı yanıt ekipleri ve maliyet koruması (saldırı sırasında kullanılan Azure kaynakları için krediler) sağlar.

DDoS Network Protection'ı Etkinleştirme

DDoS Network Protection, Virtual Network düzeyinde uygulanır ve bu VNet'teki kaynaklara bağlı tüm genel IP'leri kapsar. Etkinleştirildikten sonra her korunan IP için trafik taban çizgilerini sürekli izler ve saldırı örüntüleri algılandığında, sizden herhangi bir yapılandırma gerektirmeden azaltma işlem hatlarını otomatik olarak etkinleştirir. SLA, azaltılan bir saldırı sırasında %99,99 kullanılabilirliği garanti eder.

# Enable DDoS Network Protection on a VNet
az network ddos-protection create \
  --resource-group myRG \
  --name myDDosPlan \
  --location eastus

az network vnet update \
  --resource-group myRG \
  --name myVNet \
  --ddos-protection true \
  --ddos-protection-plan myDDosPlan

DDoS Ölçümleri ve Telemetrisi

DDoS Network Protection etkinleştirildiğinde Azure Monitor'da DDoS saldırısı altında mı değil mi, DDoS nedeniyle bırakılan gelen paketler ve hizmete yönlendirilen gelen baytlar (meşru trafik) gibi DDoS'a özgü ölçümleri sunar. Bir saldırı başladığında güvenlik ekibinize bildirim göndermek için ölçüm uyarıları ayarlayabilir ve Azure portalı panoları üzerinden azaltmanın etkinliğini gerçek zamanlı olarak izleyebilirsiniz.

# Create an alert for DDoS attack detection
az monitor metrics alert create \
  --name DDoSAttackAlert \
  --resource-group myRG \
  --scopes /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.Network/publicIPAddresses/myPublicIP \
  --condition 'avg IfUnderDDoSAttack > 0' \
  --action-group myActionGroup

Azure Firewall Nedir?

Azure Firewall, Azure VNet'leriniz için merkezi Network trafiği incelemesi ve denetimi sağlayan, yönetilen ve bulut tabanlı bir Network güvenlik hizmetidir. Alt ağ veya NIC düzeyinde basit durum bilgili paket filtreleri olan Network Security Groups'tan (NSG'ler) farklı olarak Azure Firewall; yerleşik yüksek kullanılabilirlik, sınırsız ölçek ve FQDN filtreleme (etki alanı adına göre izin verme veya reddetme) ile tehdit istihbaratı akışları gibi gelişmiş özelliklere sahip, tamamen durum bilgili bir hizmet olarak güvenlik duvarıdır.

Azure Firewall SKU'ları

Azure Firewall üç SKU ile kullanılabilir. Standard, L3-L7 filtrelemeyi, FQDN tabanlı kuralları, Network ve Application kurallarını ve tehdit istihbaratını destekler. Premium, tam yeni nesil güvenlik duvarı özellikleri için TLS incelemesi (Https trafiğinin şifresini çözme, inceleme ve yeniden şifreleme), IDPS (izinsiz giriş algılama ve önleme) ve URL filtrelemesi ekler. Basic, daha basit filtreleme gereksinimlerine sahip SMB senaryoları için daha düşük maliyetli bir seçenektir.

Azure Firewall Dağıtım Deseni

Önerilen desen, Azure Firewall'ı özel bir hub VNet'te dağıtmak ve User Defined Routes (UDR'ler) kullanarak spoke VNet'lerden gelen tüm trafiği bu güvenlik duvarı üzerinden yönlendirmektir. Bu hub-and-spoke topolojisi, tüm doğu-batı (VNet'ten VNet'e) ve kuzey-güney (internete yönelen) trafiği için tek bir darboğaz oluşturarak tutarlı bir güvenlik ilkesi uygulamayı ve tüm Network akışlarını tek bir hizmet üzerinden günlüğe kaydetmeyi kolaylaştırır.

# Create Azure Firewall in a dedicated subnet
az network firewall create \
  --resource-group myRG \
  --name myAzureFirewall \
  --location eastus \
  --sku-tier Standard

# Create a UDR to route spoke VNet traffic through the firewall
az network route-table route create \
  --resource-group myRG \
  --route-table-name spokeRouteTable \
  --name DefaultToFirewall \
  --address-prefix 0.0.0.0/0 \
  --next-hop-type VirtualAppliance \
  --next-hop-ip-address 10.0.1.4

Güvenlik Duvarı Kuralı Türleri

Azure Firewall, öncelik sırasına göre üç tür kural işler. NAT kuralları, gelen genel IP'leri özel VNet IP'lerine dönüştürür (Hedef Network Adresi Çevirisi). Network kuralları, kaynak IP, hedef IP, bağlantı noktası ve protokole dayalı katman 3-4 filtreleridir; ham TCP/UDP trafiğine izin verir veya trafiği reddeder. Application kuralları, giden trafiği Http/Https URL örüntülerine ve FQDN'lere göre filtreleyerek kaynakların erişebileceği internet hedefleri üzerinde ayrıntılı denetim sağlar.

// Application rule example: allow only specific FQDNs
az network firewall application-rule create \
  --resource-group myRG \
  --firewall-name myAzureFirewall \
  --collection-name AllowMicrosoftUpdates \
  --priority 200 \
  --action Allow \
  --name AllowWindowsUpdate \
  --source-addresses '*' \
  --protocols Http=80 Https=443 \
  --target-fqdns '*.windowsupdate.microsoft.com' 'update.microsoft.com'

Tehdit İstihbaratına Dayalı Filtreleme

Azure Firewall, bilinen kötü amaçlı IP adreslerine ve etki alanlarına giden ve bunlardan gelen trafiği otomatik olarak uyarmak veya reddetmek için Microsoft Threat Intelligence akışlarıyla tümleşir. Akış, Microsoft'un küresel tehdit algılama ağından sürekli olarak güncellenir. Uyarı ve Reddet modunda güvenlik duvarı, özel kurallarınız değerlendirilmeden önce bilinen kötü amaçlı bir IP'ye giden veya bu IP'den gelen tüm paketleri engeller; böylece elle kural güncellemesi yapmadan bilinen kötü amaçlı aktörlere karşı otomatik koruma sağlar.

Azure Firewall ve NSG Karşılaştırması

NSG'ler ve Azure Firewall birbirini tamamlar ve derinlemesine savunma stratejisinde her ikisine de ihtiyaç vardır. NSG'ler, alt ağlara ve NIC'lere uygulanan hafif, durum bilgili paket filtreleridir; bir VNet içindeki mikro segmentasyon için ve katmanlar arasında yalnızca gerekli bağlantı noktalarına izin vermek için idealdir. Azure Firewall ise tüm VNet'lerde merkezi uygulama katmanı incelemesi, FQDN filtreleme, günlük kaydı ve tehdit istihbaratı sağlar; bu, NSG kurallarının ifade edebileceğinin çok ötesinde bir yetenektir.

Güvenlik Duvarı İlkesi ve Güvenlik Duvarı Yöneticisi

Azure Firewall Policy, bir veya daha fazla güvenlik duvarının tüm kural koleksiyonlarını (NAT, Network, Application) ve ayarlarını içeren bir ARM kaynağıdır. Azure Firewall Manager, Firewall Policy'lerini birden çok Azure Firewall örneği ve Virtual WAN genelinde büyük ölçekte dağıtmak ve yönetmek için merkezi bir yönetim arabirimi sağlar. Bu sayede kuruluşlar temel bir kurumsal ilke tanımlayabilir ve yerel geçersiz kılmalarla birlikte bu ilkeyi bölgesel güvenlik duvarı dağıtımlarına devralabilir.

Hızlı Kontrol

Bu dersteki Microsoft Azure Fundamentals (AZ-900) kavramlarını anlayıp anlamadığınızı test edin.

Ders Özeti

Bu derste şunları öğrendiniz: DDoS Network Protection, tüm VNet genel IP'lerini izler ve hacimsel saldırıları otomatik olarak azaltır; Azure Firewall, FQDN filtreleme ve tehdit istihbaratı tümleştirmesine sahip, yönetilen ve durum bilgili bir güvenlik duvarıdır; hub-and-spoke topolojisi, tüm Network trafiğini tek bir Azure Firewall örneği üzerinden merkezileştirir. Sırada Azure fiyatlandırmasının nasıl çalıştığını inceleyeceğiz.

Sıkça Sorulan Sorular

“Azure DDoS Protection ve Güvenlik Duvarı” dersi ücretsiz mi?

Evet — “Azure DDoS Protection ve Güvenlik Duvarı” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Azure Fundamentals kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Azure Fundamentals kursu toplamda 4 dersten oluşur.

“Azure DDoS Protection ve Güvenlik Duvarı” dersinde ne öğreneceğim?

Azure kaynaklarını hacimsel DDoS saldırılarına karşı Azure DDoS Protection Standard ile koruyun ve Azure Firewall ile merkezi ağ güvenliği kuralları oluşturun. Azure Fundamentals ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Azure Fundamentals öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Azure Fundamentals, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Azure DDoS Protection ve Güvenlik Duvarı” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Azure Fundamentals dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Azure Fundamentals dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Microsoft Defender for Cloud
  2. Azure Key Vault
  3. Microsoft Sentinel: Bulut SIEM'i
  4. Azure DDoS Protection ve Güvenlik Duvarı
← Azure Fundamentals Sayfasına Dön