إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
تقدم Azure عدة مستويات حماية من DDoS لحماية أعباء عملك من هجمات حجب الخدمة الموزعة (DDoS). تقارن هذه المقالة بين حماية البنية التحتية، وحماية شبكة DDoS، وحماية بروتوكول الإنترنت من DDoS لمساعدتك في اختيار المستوى المناسب. تعد DDoS Protection واحدة من ثلاث خدمات أساسية لأمن شبكة Azure، إلى جانب Azure Firewall و Azure Web Application Firewall (WAF).
ما تغطيه هذه المقالة
يوفر Azure عدة مستويات من حماية DDoS التي تحمي عناوين IP العامة ضد هجمات الحجم والبروتوكول وهجمات طبقة التطبيق. جميع عملاء Azure يتلقون حماية على مستوى البنية التحتية تلقائيا. يمكن للمنظمات التي لديها متطلبات توفر أكثر صرامة تمكين خطط حماية محسنة. توفر هذه الخطط ضمانات التعديل التكيفي، وتحليلات الهجوم، وحماية التكاليف.
من يحتاج إلى هذا المقال
اقرأ هذا المقال إذا كنت:
- نشر أي مورد له عنوان IP عام في Azure.
- أحتاج إلى حماية مدعومة ب SLA لأحمال العمل الموجهة للإنترنت.
- يتطلب تتبع الهجوم، أو دعم الاستجابة السريعة، أو تعويض التكاليف أثناء أحداث DDoS.
- تشغيل الخدمات خلف Azure Firewall أو Application Gateway أو موازن تحميل Azure مع نقاط نهاية عامة.
- أريد أن تعرف متى يكون المستوى الموجود كافيا ومتى يجب الاستثمار في حماية محسنة.
التركيز على الرفع والتغيير: معظم أعباء العمل المعاد استضافتها تكشف عن عدد قليل من عناوين IP العامة. اعتمد على الحماية الدائمة أثناء الترحيل، وأضف حماية شبكة DDoS فقط على الشبكات الافتراضية التي تحتوي على نقاط نهاية موجهة للإنترنت.
تحديث التركيز: التطبيقات متعددة المناطق التي تواجه العملاء تبرر حماية شبكة DDoS عبر الشبكات الافتراضية التي تحمل عناوين IP العامة الخاصة بك، بما في ذلك تلك التي تواجه الواجهة الأمامية لـ Azure وApplication Gateway وموازنات الأحمال.
التركيز عبر السحابة: حماية نقاط الدخول في Azure التي تنهي حركة المرور عبر السحابة والفروع. طبق حماية DDoS على عناوين IP العامة في مركز Virtual WAN والبوابات المتصلة بالإنترنت.
خدمات وميزات Azure
يقارن الجدول التالي بين الخيارات الثلاثة للحماية من DDoS المتوفرة في Azure.
| طبقة الحماية | التكلفة | النطاق | القدرات الرئيسية | الأفضل ل |
|---|---|---|---|---|
| حماية البنية التحتية ل Azure DDoS | مجاني (أوتوماتيكي) | جميع عناوين Azure العامة | مراقبة دائمة التشغيل، وتخفيف هجمات المستويات الحجمية L3/L4 في الوقت الحقيقي، ونفس الحماية التي تحمي خدمات Microsoft نفسها | جميع عملاء Azure. لا حاجة لتكوين اللعبة. يحمي من الهجمات الشائعة على طبقة الشبكة. |
| حماية شبكة DDoS | لكل خطة (تغطي حتى 100 عنوان IP عام لكل مستأجر) | على مستوى المستأجر: خطة واحدة تغطي الشبكات الافتراضية المترابطة عبر الاشتراكات | الضبط التكيفي لكل عنوان IP عام، تحليلات الهجوم والتقارير، وصول فريق الاستجابة السريعة لنظام DDoS (DRR)، حماية التكاليف، اتفاقية مستوى الخدمة المتاحة، خصم WAF لبوابة التطبيقات | تتطلب أعباء الإنتاج ضمانات اتفاقية مستوى الانتظار، والأدلة الجنائية للهجوم، والحماية المالية ضد التكاليف المتزايدة. |
| حماية IP في DDoS | Per-IP | حقوق الملكية الفكرية العامة الفردية | نفس محرك التخفيف الأساسي مثل حماية الشبكة، والضبط التكيفي، وتحليلات الهجوم | النشر الأصغر أو عناوين IP الفردية حيث الخطة الكاملة ليست فعالة من حيث التكلفة. لا يشمل ذلك الاستجابة السريعة لدفع الهجمات (DDoS)، أو حماية التكاليف، أو خصم WAF، أو حماية فئة IP العام الأساسية. |
ما الذي يحميه كل مستوى
حماية البنية التحتية للعبة Azure DDoS تخفف من الهجمات على حافة شبكة Azure قبل أن تصل إلى مواردك. تستخدم هذه الحماية نفس البنية التحتية للكشف والتخفيف الدائمة التي تحمي Microsoft 365 و Xbox وغيرها من Microsoft خدمات الإنترنت. تتعامل حماية البنية التحتية مع الهجمات الحجمية الشائعة مثل فيضانات UDP وتضخيم ICMP. يعمل بشفافية: لا يوجد تكوين، ولا تسجيل، ولا تكلفة إضافية.
تضيف حماية شبكة DDoS وحماية IP من DDoS تصنيفا ذكيا لكل IP فوق طبقة البنية التحتية. تتعلم هذه المستويات أنماط حركة المرور الطبيعية لتطبيقك مع مرور الوقت (عادة خلال سبعة إلى أربعة عشر يوما) وتضبط تلقائيا ثلاث سياسات تخفيف لكل عنوان IP عام محمي:
- سياسة TCP SYN: تحمي من هجمات فيضان SYN من خلال تتبع حالة الاتصال وإسقاط محاولات المصافحة غير المشروعة.
- سياسة TCP: تكتشف وتخفف من أنماط حركة مرور TCP الشاذة بما في ذلك فيضانات ACK واستنفاد الاتصال.
- سياسة UDP: تحدد وتصفية فيضانات UDP الحجمية مع السماح بحركة مرور التطبيقات الشرعية.
يضمن الضبط التكيفي أن تتطابق عتبات التخفيف مع ملفك الشخصي الخاص بحركة المرور بدلا من تطبيق حدود عامة. يقلل هذا النهج من الإيجابيات الكاذبة أثناء ارتفاعات حركة المرور من مصادر شرعية مثل الحملات التسويقية أو الذروات الموسمية.
طريقة الاختيار
استخدم إرشادات اتخاذ القرار التالية لاختيار المستوى المناسب للحماية من DDoS يناسب عبء عملك.
متى يجب الترقية من حماية البنية التحتية
حماية بنية Azure DDoS البنية التحتية دائما نشطة وتوفر دفاعا فعالا ضد الهجمات الحجمية الشائعة. ومع ذلك، قم بتقييم الترقية إلى حماية الشبكة أو حماية IP عندما تستوفي عبء عملك أيا من المعايير التالية:
- متطلبات اتفاقية مستوى الخدمة المتاحة: يتطلب عملك ضمان توفر 99.99% للخدمات الموجهة للجمهور. حماية البنية التحتية لا تحتوي على اتفاقية خدمة عملاء موجهة للعملاء.
- متطلبات الامتثال: تتطلب الأطر التنظيمية حماية موثقة من DDoS مع قدرات الإبلاغ عن الهجمات والاستجابة للحوادث.
- أعباء العمل ذات القيمة العالية: خدمات مولدة للإيرادات حيث يمكن أن يسبب هجوم مستمر تأثيرا ماليا كبيرا. تعوض اعتمادات حماية التكاليف نفقات التوسع أثناء الهجمات.
- نقاط نهاية عامة متعددة: بيئات تحتوي على موازن حمل، جدران حماية، وبوابات تطبيقات تعرض أسطح هجوم متعددة.
- النضج التشغيلي: فرق عمليات الأمن التي يمكنها استهلاك تحليلات الهجوم، وتكوين التنبيهات، والتعامل مع فريق الاستجابة السريعة لهجمات DDoS أثناء الحوادث.
جدول القرار
| السيناريو | المستوى الموصى به | الاساس المنطقي |
|---|---|---|
| بيئة التطوير/الاختبار مع عناوين IP العامة | حماية البنية التحتية (مجانية) | حماية تلقائية بدون تكلفة. كاف لأعباء العمل غير الإنتاجية التي لا تتطلب اتفاقية مستوى مستوى الخدمة. |
| تطبيق إنتاج واحد مع عدد قليل من عناوين الملكية العامة | حماية DDoS IP | Per-IP التسعير فعال من حيث التكلفة للنشرات الصغيرة. يوفر ضبطا تكيفيا وتحليلات هجوم دون الحاجة إلى خطة كاملة. |
| المؤسسات مع 10+ عناوين IP عامة عبر الاشتراكات | حماية شبكة DDoS | خطة واحدة لكل مستأجر تغطي حتى 100 عنوان IP عام. يشمل حماية التكاليف، استجابة سريعة لدفع الطائرات DDoS، خصم WAF، واتفاقية خدمة توفر. |
| أعباء العمل المنظمة التي تتطلب الأدلة الجنائية للهجوم | حماية شبكة DDoS | سجلات تدفق الهجوم، تكامل التنبيهات، ودعم دعم الوصول لفريق الاستجابة السريعة DDoS ومتطلبات الامتثال للحوادث. |
نموذج التكلفة
تستخدم DDoS Network Protection رسوما شهرية ثابتة تغطي ما يصل إلى 100 عنوان IP عام عبر جميع الشبكات الافتراضية المرتبطة ضمن مستأجر Microsoft Entra الخاص بك. تتحمل عناوين IP الإضافية التي تتجاوز 100 رسوم تجاوز لكل عنوان IP شهريا. بالنسبة للمنظمات التي لديها أقل من 15 إلى 20 عنوان IP عام، قيم ما إذا كانت حماية IP في DDoS توفر كفاءة تكلفة أفضل من خلال مقارنة تكلفة الخطة مع بديل لكل ملكية فكر.
مهم
تغطي خطة حماية DDoS واحدة لكل مستأجر جميع الشبكات الافتراضية المرتبطة عبر الاشتراكات. لا تحتاج إلى خطط متعددة لمناطق مختلفة أو اشتراكات. يتم إنشاء الخطة في منطقة محددة لكنها تحمي الشبكات الافتراضية في أي منطقة داخل المستأجر.
رسوم حماية IP من DDoS لكل عنوان IP عام محمي شهريا. لا حاجة لخطة معينة. هذا الخيار يناسب المؤسسات التي تحتاج إلى حماية محسنة لعدد قليل من حقوق الملكية الفكرية دون الالتزام بتكلفة خطة كاملة. ومع ذلك، لا تشمل حماية IP في DDoS وصول فريق الاستجابة السريعة ل DDoS، أو اعتمادات حماية التكاليف، أو خصم الفوترة في Application Gateway WAF.
خصم WAF لبوابة التطبيقات
عند تفعيل حماية شبكة DDoS على الشبكة الافتراضية التي تحتوي على بوابة التطبيق، تدفع معدل بوابة التطبيق v2 لمكون WAF بدلا من معدل WAF الأعلى. هذا الخصم لا ينطبق على حماية IP في DDoS.
اعتبارات التصميم
تركيز تصميم DDoS على الرفع والتبديل
- ابدأ بحماية البنية التحتية لنظام DDoS الدائم الذي يغطي كل عنوان IP عام في Azure، ثم قم بإضافة طبقة حماية شبكة DDoS على الشبكات الافتراضية التي تحتوي على أحمال عمل معرضة للإنترنت.
- أعط الأولوية لنقاط النهاية العامة القليلة التي يعرضها الملف المعاد استضافتها عادة (مثل مستوى ويب واحد أو بوابة VPN) بدلا من كل شبكة فرعية.
- خطة واحدة لكل مستأجر تغطي جميع الشبكات الافتراضية المترابطة عبر الاشتراكات والمناطق، لذا لا تحتاج إلى خطة منفصلة لكل تطبيق تم نقله.
- قم بالتقاط بيانات الهجوم مبكرا حتى تتمكن من تحديد حركة المرور العادية قبل أن تشدد العتبات.
تحديث تركيز تصميم DDoS
- تمكين حماية شبكة DDoS على الشبكات الافتراضية التي تحمل عناوين IP عامة للتطبيقات الموجهة للعملاء، بما في ذلك تلك المرتبطة بأصول الواجهة الأمامية لـ Azure، وApplication Gateway، وموازنات التحميل العامة.
- اجمع بين حماية DDoS وWAF: يتم فوترة مكون بوابة التطبيقات WAF بمعدل المعيار v2 عند تفعيل حماية شبكة DDoS على الشبكة الافتراضية.
- بالنسبة لتصاميم متعددة المناطق النشطة والنشطة، تأكد من تغطية عناوين IP العامة لكل منطقة، لأن خطة مستأجرة واحدة تحمي الشبكات الافتراضية في أي منطقة.
- مقاييس وتنبيهات Surface DDoS في مراقبتك التشغيلية حتى يرى فريق المنصة الهجمات جنبا إلى جنب مع إشارات الشبكة الأخرى.
تركيز تصميم DDoS عبر السحابة
- حماية الإدخال من جانب Azure الذي ينهي حركة المرور عبر السحابة والفروع، مثل عناوين IP العامة على مركز Virtual WAN الآمن والبوابات المواجهة للإنترنت.
- إبقاء عناوين IP العامة المباشرة خارج الأجهزة الافتراضية؛ أما أعباء العمل الأمامية باستخدام Application Gateway أو Front Door وحماية تلك النقاط النهائية بدلا من ذلك.
- قم بتوسيع خطة المستأجرين الحالية لتشمل مناطق Azure جديدة تضيفها أثناء نقل السحاب، بدلا من إنشاء خطط منفصلة.
- أدرج بيانات DDoS في المراقبة عبر السحب حتى تتمكن من ربط الهجمات التي تمتد عبر عدة حواف سحابية.
المتطلبات المسبقه
قبل تفعيل حماية DDoS المحسنة، تأكد من أنك تملك:
- عناوين IP العامة: حماية DDoS تنطبق على موارد IP العامة في Azure. الموارد التي لا تحتوي على عناوين IP عامة لا تتعرض لهجمات DDoS عبر الإنترنت ولا تحتاج إلى تغطية.
- شبكة افتراضية: تمكين حماية شبكة DDoS على مستوى الشبكة الافتراضية. جميع عناوين IP العامة ضمن شبكة افتراضية محمية مغطاة تلقائيا.
-
الأذونات: يطلب دور مساهم الشبكة أو دور مخصص مع
Microsoft.Network/ddosProtectionPlansأذونات لإنشاء أو إدارة خطط DDoS. - خطة DDoS واحدة لكل مستأجر (حماية الشبكة): أنشئ خطة واحدة وربطها بالشبكات الافتراضية التي تحتوي على عناوين IP العامة المحمية الخاصة بك. يمكنك ربط الشبكات الافتراضية من عدة اشتراكات بنفس الخطة.
- Azure Monitor Configuration: قم بتكوين إعدادات التشخيص لإرسال مقاييس DDoS وسجلات تدفق الهجوم إلى Log Analytics أو Event Hubs أو تخزين Azure للمراقبة والاحتفاظ بها.
- خطة الاستجابة للحوادث: وثق إجراءات استجابة فريقك لأحداث DDoS بما في ذلك مسارات التصعيد، وجهات الاتصال المناوبة، وقوالب الاتصال. إذا كنت تستخدم حماية شبكة DDoS، سجل في فريق الاستجابة السريعة ل DDoS قبل وقوع هجوم.
اعتبارات الأمان
تشرح الأقسام التالية كيفية دمج حماية DDoS مع خدمات أمان Azure الأخرى وكيفية مراقبة الهجمات.
دفاع طبقي مع Azure Firewall
حماية DDoS وAzure Firewall يعملان في طبقات مختلفة لكنهما يكملان بعضهما البعض في استراتيجية دفاع متعمق. حماية DDoS تقلل من الهجمات الحجمية على حافة شبكة Azure، مما يمنع فيضانات المرور من إغراق البنية التحتية لديك. يقوم Azure Firewall بفحص حركة المرور التي تنجو من تصفية DDoS ويطبق قواعد دقيقة للتطبيقات والشبكة للتحكم في الوصول، وتصفية عناوين URL، وذكاء التهديدات.
تمكين حماية DDoS على الشبكات الافتراضية التي تحتوي على عناوين IP العامة ل Azure Firewall لحماية جدار الحماية نفسه من الهجمات الحجمية. بدون هذه الحماية، قد يستنزف هجوم حجمي مستمر قدرة جدار الحماية، مما يعطل جميع الخدمات التي تمر عبره.
تغطية الملكية الفكرية العامة
عند تفعيل حماية شبكة DDoS على شبكة افتراضية، تحصل جميع عناوين IP العامة داخل تلك الشبكة الافتراضية على حماية تلقائية. لا تحتاج إلى تكوين لكل مورد فقط. تشمل هذه التغطية عناوين IP العامة المرفقة ب:
- Azure Firewall
- بوابة التطبيقات وWAF
- موازن تحميل Azure (public)
- Azure Bastion
- واجهات شبكة الجهاز الظاهري
- VPN Gateway و ExpressRoute Gateway (محمية بسياسة DDoS، لكن الضبط التكيفي غير مدعوم)
- إدارة Azure API (وضع الشبكة الافتراضية الخارجية)
ملحوظة
الموارد التي تستخدم عناوين IP الخاصة فقط لا تتطلب حماية DDoS لأن هجمات DDoS تستهدف نقاط النهاية العامة. إذا كان عبء العمل متاحا فقط عبر نقاط نهاية خاصة أو موازنات تحميل داخلية، فهو غير معرض لهجمات حجمية نشأت عبر الإنترنت.
الاستجابة للهجوم والمراقبة
توفر حماية شبكة DDoS رؤية كاملة وقدرات استجابة للهجوم:
- مراقبة دائمة التشغيل: تراقب المنصة حركة المرور على مدار الساعة بحثا عن مؤشرات هجمات DDoS. يتم تفعيل التخفيف تلقائيا عندما تتجاوز حركة المرور حدود الهجوم.
- تحليلات الهجمات: تقارير تدفق مفصلة أثناء وبعد الهجمات، مع تقارير تفصيلية مدتها خمس دقائق وتقارير ملخصات ما بعد الهجوم.
- تكامل التنبيهات: تنبيهات قابلة للتكوين عبر Azure Monitor عند بدء أو توقف الهجوم أو عندما يكون التخفيف نشطا. دمجها مع SIEM الخاص بك لسير عمل عمليات الأمن.
- الاستجابة السريعة لهجمات DDoS (DRR): الوصول إلى فريق الاستجابة DDoS في Microsoft أثناء الهجمات النشطة لضبط التخفيف المخصص. متوفر فقط مع حماية الشبكة.
- حماية التكاليف: اعتمادات الخدمة لتكاليف التحويل الحوسبية ونقل البيانات التي تتوسع بسبب هجمات DDoS الموثقة. متوفر فقط مع حماية الشبكة.
إنذار
حماية التكاليف تتطلب هجوما موثقا ومطالبة دعم. الاعتمادات ليست تلقائية. يجب عليك تقديم طلب بعد التخفيف من الهجوم وتقديم أدلة هجومية من تحليلات DDoS.
المقالات ذات الصلة
استكشف إرشادات تصميم الشبكات ذات الصلة:
- Azure Firewall وفحص حركة المرور: دفاع متعدد الطبقات يجمع بين حماية DDoS وفحص حركة المرور في جدار الحماية.
- خدمات الدخول إلى الإنترنت والمواجهة للعامة: استراتيجيات حماية لحركة الإنترنت الواردة.
- مجموعات أمان الشبكات ومجموعات أمان التطبيقات: التقسيم الدقيق داخل الشبكة الافتراضية.
- طوبولوجيا شبكة محور الهوب: نموذج أمني مركزي حيث تطبق حماية DDoS على شبكة المركز الافتراضية.
- ما هو أمان شبكة Azure؟: مركز نظرة عامة يقارن بين Azure Firewall وDDoS Protection، وWeb Application Firewall.
التعرف على المزيد
للحصول على توثيق Azure DDoS Protection المتعمق، انظر:
- نظرة عامة على Azure DDoS Protection
- ميزات Azure DDoS Protection
- أفضل ممارسات Azure DDoS Protection
- Configure Azure DDoS Protection
- تسعير حماية Azure DDoS
الخطوات التالية
نصيحة
تستكشف بمفردك؟ عد إلى الناظر العام للعثور على مقالك التالي حسب القدرات.
الخطوة التالية في رحلتك في الرفع والوردية:
قم بإعداد المراقبة لشبكتك المنالة: تحقق من الاتصال والأداء بعد تفعيل حماية DDoS.
الخطوة التالية في رحلتك التحديثية:
تكوين DNS وحل الأسماء الخاصة: قم بإعداد مناطق DNS عامة، وتعيين CNAME إلى الباب الأمامي ومدير حركة المرور، وتمكين RBAC وDNSSEC.
التالي في رحلتك عبر السحابة:
قم بإعداد المراقبة عبر السحابة: قم بإنشاء مراقبة لممتلكاتك عبر السحابة قبل البدء في التشغيل.