Azure DDoS Protection 和防火墙
使用 Azure DDoS Protection Standard 防御流量型 DDoS 攻击,并使用 Azure 防火墙创建集中式网络安全规则。
Azure DDoS Protection 和防火墙 是 CoddyKit 上的免费 Azure Fundamentals 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Azure Fundamentals 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Azure Fundamentals 课程共包含 4 节课。
什么是 DDoS 攻击
分布式拒绝服务(DDoS)攻击会向目标(服务器、应用程序或网络)发送大量流量,使合法用户无法访问目标。攻击者利用由数千台遭入侵设备组成的僵尸网络生成流量,其规模可能超过目标的承载能力。DDoS 攻击包括简单的容积型洪水攻击(UDP 放大攻击)和应用层攻击(针对特定终结点的 HTTP 洪水攻击)。
Azure DDoS Protection 层级
Azure 提供两个层级的 DDoS 保护。DDoS Network Protection (Basic)(以前称为 DDoS Basic)内置于 Azure 平台中,会自动保护所有 Azure 公共 IP 地址,且不产生额外费用。它可以缓解常见的网络层攻击。DDoS IP Protection和DDoS Network Protection (Standard)增加了全天候流量监视、针对工作负载的自适应调优、快速响应团队以及成本保护(为攻击期间消耗的 Azure 资源提供额度)。
启用 DDoS Network Protection
DDoS Network Protection 应用在虚拟网络级别,涵盖连接到该 VNet 中资源的所有公共 IP。启用后,它会持续监视每个受保护 IP 的流量基线,并在检测到攻击模式时自动激活缓解流程,而无需您进行任何配置。SLA 保证在缓解攻击期间提供 99.99% 的可用性。
# Enable DDoS Network Protection on a VNet
az network ddos-protection create \
--resource-group myRG \
--name myDDosPlan \
--location eastus
az network vnet update \
--resource-group myRG \
--name myVNet \
--ddos-protection true \
--ddos-protection-plan myDDosPlanDDoS 指标和遥测数据
启用 DDoS Network Protection 后,Azure Monitor 会显示特定于 DDoS 的指标,包括是否遭受 DDoS 攻击、DDoS 丢弃的入站数据包以及转发到服务的入站字节数(合法流量)。您可以设置指标警报,在攻击开始时通知安全团队,并通过 Azure 门户仪表板实时监视缓解效果。
# Create an alert for DDoS attack detection
az monitor metrics alert create \
--name DDoSAttackAlert \
--resource-group myRG \
--scopes /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.Network/publicIPAddresses/myPublicIP \
--condition 'avg IfUnderDDoSAttack > 0' \
--action-group myActionGroup什么是 Azure Firewall
Azure Firewall 是一项托管的云原生网络安全服务,可对 Azure VNet 的网络流量进行集中检查和控制。与作为子网/NIC 级别简单有状态数据包筛选器的 Network Security Groups (NSGs) 不同,Azure Firewall 是一种完全有状态的防火墙即服务,具备内置高可用性、无限扩展能力以及包括FQDN 筛选(按域名允许/拒绝)和威胁情报源在内的高级功能。
Azure Firewall SKU
Azure Firewall 提供三个 SKU。Standard 支持 L3-L7 筛选、基于 FQDN 的规则、网络规则和应用程序规则以及威胁情报。Premium 增加了TLS 检查(解密、检查并重新加密 HTTPS 流量)、IDPS(入侵检测和防护)以及 URL 筛选,具备完整的新一代防火墙功能。Basic 是面向 SMB 场景的低成本选项,适用于较简单的筛选要求。
Azure Firewall 部署模式
建议的模式是在专用的中心 VNet 中部署 Azure Firewall,并使用用户定义的路由(UDR)将来自分支 VNet 的所有流量路由经过该防火墙。这种中心辐射拓扑为所有东西向(VNet 到 VNet)和南北向(面向互联网)流量创建了单一检查点,因此可以轻松实施一致的安全策略,并通过一个服务记录所有网络流。
# Create Azure Firewall in a dedicated subnet
az network firewall create \
--resource-group myRG \
--name myAzureFirewall \
--location eastus \
--sku-tier Standard
# Create a UDR to route spoke VNet traffic through the firewall
az network route-table route create \
--resource-group myRG \
--route-table-name spokeRouteTable \
--name DefaultToFirewall \
--address-prefix 0.0.0.0/0 \
--next-hop-type VirtualAppliance \
--next-hop-ip-address 10.0.1.4防火墙规则类型
Azure Firewall 按优先级顺序处理三种类型的规则。NAT 规则将入站公共 IP 转换为专用 VNet IP(目标网络地址转换)。网络规则是基于源 IP、目标 IP、端口和协议的第 3 至第 4 层筛选器,可允许或拒绝原始 TCP/UDP 流量。应用程序规则根据 HTTP/HTTPS URL 模式和 FQDN 筛选出站流量,从而细致控制资源可以访问哪些互联网目标。
// Application rule example: allow only specific FQDNs
az network firewall application-rule create \
--resource-group myRG \
--firewall-name myAzureFirewall \
--collection-name AllowMicrosoftUpdates \
--priority 200 \
--action Allow \
--name AllowWindowsUpdate \
--source-addresses '*' \
--protocols Http=80 Https=443 \
--target-fqdns '*.windowsupdate.microsoft.com' 'update.microsoft.com'基于威胁情报的筛选
Azure Firewall 与Microsoft 威胁情报源集成,可自动对发往或来自已知恶意 IP 地址和域的流量发出警报或予以拒绝。该源会从 Microsoft 的全球威胁检测网络持续更新。在“警报并拒绝”模式下,防火墙会在评估自定义规则之前,阻止发往或来自已知恶意 IP 的任何数据包,从而无需手动更新规则即可自动防御已知的恶意攻击者。
Azure Firewall 与 NSG 的比较
NSG 和 Azure Firewall 相互补充,在纵深防御策略中两者都不可或缺。NSG 是应用于子网和 NIC 的轻量级有状态数据包筛选器,非常适合在 VNet 内进行微分段,只允许层级之间的必要端口。Azure Firewall 可在所有 VNet 中提供集中式应用层检查、FQDN 筛选、日志记录和威胁情报,其能力远超 NSG 规则所能表达的范围。
防火墙策略和 Firewall Manager
Azure Firewall Policy 是一种 ARM 资源,其中包含一个或多个防火墙的所有规则集合(NAT、网络和应用程序)及其设置。Azure Firewall Manager 提供集中式管理界面,可大规模跨多个 Azure Firewall 实例和 Virtual WAN 部署并管理 Firewall Policy。这样,企业便可以定义基础企业策略,并将其继承到区域防火墙部署中,同时允许进行本地覆盖。
快速检查
测试您对本课中 Microsoft Azure Fundamentals (AZ-900) 概念的理解。
课程回顾
在本课中,您学到了:DDoS Network Protection 会监视所有 VNet 公共 IP 并自动缓解容积型攻击;Azure Firewall 是一种支持 FQDN 筛选并集成威胁情报的托管有状态防火墙;以及中心辐射拓扑会将所有网络流量集中通过单个 Azure Firewall 实例。接下来,我们将学习 Azure 定价的运作方式。
常见问题解答
「Azure DDoS Protection 和防火墙」课时是免费的吗?
是的 — 「Azure DDoS Protection 和防火墙」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Azure Fundamentals 课程的其余内容,请升级到 CoddyKit PRO。 Azure Fundamentals 课程共包含 4 节课。
「Azure DDoS Protection 和防火墙」这节课中我会学到什么?
使用 Azure DDoS Protection Standard 防御流量型 DDoS 攻击,并使用 Azure 防火墙创建集中式网络安全规则。 你通过在浏览器中直接运行的动手代码来练习 Azure Fundamentals,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Azure Fundamentals 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Azure Fundamentals 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。
「Azure DDoS Protection 和防火墙」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Azure Fundamentals 课中编写并运行代码吗?
能。每节 Azure Fundamentals 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- Microsoft Defender for Cloud
- Azure Key Vault
- Microsoft Sentinel:云 SIEM
- Azure DDoS Protection 和防火墙