ما هو أمان شبكة Azure؟

أمان الشبكة في Azure هو مجموعة من الخدمات السحابية الأصلية التي تحمي البيانات والتطبيقات التي تشغلها في Azure من مجموعة واسعة من التهديدات والهجمات. عندما تنقل أحمال العمل إلى السحابة، تحتاج إلى التحكم في أي حركة مرور تصل إلى مواردك، والدفاع عن نقاط النهاية العامة من الهجمات، وحماية تطبيقات الويب من الاستغلال—كل ذلك دون نشر وإدارة أجهزة الأمان الخاصة بك.

يركز أمن شبكة Azure على ثلاث خدمات أساسية: يوفر Azure Firewall فحص وتصفية حركة المرور المركزية عبر الطبقات من 3 إلى 7، وحماية Azure DDoS Protection عناوين IP العامة الخاصة بك ضد هجمات حجب الخدمة الموزعة، و يحمي Azure Web Application Firewall تطبيقات الويب الخاصة بك من استغلالات طبقة HTTP مثل حقن SQL والبرمجة عبر المواقع.

تقدم هذه المقالة كل خدمة، وتقارن ما تحميه وأين تقع في مسار المرور، وتساعدك على تحديد أي واحدة — أو أي تركيبة — تناسب عبء عملك.

لقطة شاشة تعرض أيقونات Azure Firewall وAzure DDoS Protection وAzure Web Application Firewall.

أي خدمة أمن شبكة تحتاج؟

استخدم الجدول التالي لتعيين سيناريوك إلى خدمة أمن الشبكة Azure التي تعالج ذلك. كل خدمة تستهدف طبقة مميزة من شبكة الخدمة، ويمكنك دمجها للدفاع بعمق.

السيناريو الخدمة
تحتاج إلى تقييد أي FQDNs وURLs الخارجية يمكن أن تصل إليها أحمال عملك، أو فحص حركة المرور من الشرق إلى الغرب بين الشبكات الافتراضية المنفصلة. جدار حماية Azure
تحتاج إلى فحص حركة المرور المركزي من الطبقات 3-7 مع استخبارات التهديدات، وكشف ومنع التسلل (IDPS)، أو فحص TLS. جدار حماية Azure
تقوم بنشر موارد بعناوين IP عامة تحتاج إلى حماية مدعومة من SLA من هجمات الحجم. حماية Azure DDoS
تحتاج إلى بيانات الهجوم، أو دعم الاستجابة السريعة، أو حماية التكاليف أثناء أحداث DDoS. حماية Azure DDoS
أنت تعرض تطبيق ويب موجه للجمهور وتحتاج إلى حماية من هجمات OWASP Top 10 مثل حقن SQL والبرمجة عبر المواقع. Azure Web Application Firewall
إطار عمل الامتثال مثل PCI DSS يفرض وجود جدار حماية لتطبيقات الويب، أو تحتاج إلى تخفيف البوتات لتطبيقات الويب الخاصة بك. Azure Web Application Firewall

تحمي الخدمات الثلاث أجزاء مختلفة من مكدس الشبكة. الجدول التالي يقارنهم على المحاور التي تدفع القرار.

عامل القرار جدار حماية Azure حماية Azure DDoS Azure Web Application Firewall
ما الذي يحميه جميع أعباء عمل Azure، سواء على مستوى الشبكة أو مستوى التطبيق عناوين IP العامة ونقاط النهاية الموجهة للإنترنت تطبيقات الويب المواجهة للجمهور (HTTP/HTTPS)
حيث يقع في مسار المرور مستقل في شبكة فرعية مركزية، مع مسارات يحددها المستخدم توجه حركة المرور عبرها (الطبقات 3-7) على حافة شبكة Azure، قبل أن تصل حركة المرور إلى مواردك في الطبقة 7، مدمج مع Application Gateway (إقليمي) أو الواجهة الأمامية لـ Azure (الحافة العالمية)
التهديد الذي يعالج عناوين IP الخبيثة وFQDNs، استدعاءات أوامر وسيطرة، تسريب DNS، ومسح المنافذ هجمات DDoS الحجمية، البروتوكولية، وهجمات طبقة التطبيق أفضل 10 ثغرات ويب في OWASP: حقن SQL، البرمجة عبر المواقع، وتصفح المسارات

تلميح

للحصول على إرشادات تخطيطية أعمق لكل خدمة - بما في ذلك اختيار وحدة تخزين الجهاز، ووضعها في الطوبولوجيا، وتكوين القواعد - راجع دليل تصميم الشبكات المرافقة: Azure Firewall وفحص حركة المرور، حماية DDoS لشبكات Azure، وWeb Application Firewall لشبكات Azure.

عوامل اختيار خدمة أمن الشبكة

يعتمد اختيار حل أمان الشبكة المناسب لأحمال عمل Azure على احتياجاتك ومتطلباتك المحددة. يوفر Azure مجموعة متنوعة من خدمات أمن الشبكات التي يمكنك استخدامها بشكل فردي أو معا لحماية أعباء عملك. فيما يلي بعض العوامل الرئيسية التي يجب مراعاتها عند اختيار حل أمان الشبكة:

  • نوع حمل العمل: أحمال العمل المختلفة لها متطلبات أمان مختلفة. على سبيل المثال، قد تتطلب تطبيقات الويب الحماية ضد هجمات الويب، بينما قد تحتاج الآلات الافتراضية إلى حماية ضد الهجمات الشبكية.
  • نموذج التوزيع: يوفر Azure نماذج توزيع مختلفة لخدمات أمان الشبكة، مثل الأجهزة الظاهرية والخدمات المدارة والحلول المتكاملة. اختر النموذج الذي يناسب احتياجاتك ومتطلباتك.
  • التكامل مع خدمات Azure الأخرى: العديد من خدمات أمان الشبكة في Azure تتكامل مع خدمات Azure الأخرى، مثل Azure Monitor، Microsoft Defender for Cloud، و Microsoft Sentinel. اختر حلا يمكنه الاندماج مع خدمات Azure الحالية لديك لتعزيز الأمان والمراقبة.
  • التكلفة: خدمات أمان الشبكة المختلفة لها نماذج تسعير مختلفة. اختر حلا يناسب ميزانيتك ويوفر مستوى الحماية الذي تحتاجه.
  • متطلبات الامتثال: اعتمادا على صناعتك وموقعك، قد تكون لديك متطلبات امتثال محددة يجب أن تلبي بها حلول أمن الشبكة الخاصة بك. اختر حلا يمكن أن يساعدك على تلبية هذه المتطلبات.
  • قابلية التوسع: مع زيادة أعباء عملك، يجب أن يتطور حل أمن الشبكة معهم. اختر حلا يمكنه التعامل مع زيادة نسبة استخدام الشبكة وأحمال العمل دون المساس بالأمان.
  • الإدارة والمراقبة: اختر حلا يوفر إمكانات إدارة ومراقبة سهلة، مثل لوحات المعلومات والتنبيهات وإعداد التقارير. تساعدك هذه القدرة على تحديد والاستجابة لحوادث الأمان.

جدار حماية Azure

Azure Firewall هي خدمة جدار حماية شبكة ذكية أصلية على السحابة توفر حماية كاملة ذات حالة عالية مع قابلية وصول عالية مدمجة وقابلية توسع غير محدودة للسحابة. يوفر كلا من الأمان على مستوى الشبكة والتطبيق لأحمال عمل Azure. كخدمة مدارة، يمكنك نشر Azure Firewall في شبكة افتراضية، حيث يتكامل مع خدمات Azure الأخرى مثل Azure Monitor وMicrosoft Defender for Cloud وMicrosoft Sentinel لتعزيز الأمان والمراقبة.

رسم تخطيطي يوضح كيفية فحص جدار حماية Azure لحركة المرور من وإلى الإنترنت قبل توجيهها إلى وجهتها.

اعتمادا على احتياجاتك، اختر من بين ثلاثة وحدات تعريف Azure Firewall:

  • أساسي: SKU الأساسية هي خيار فعال من حيث التكلفة لحلول جدار الحماية البسيطة في أحمال عمل Azure. ويوفر ميزات أساسية مثل تصفية الشبكة والتطبيق وترجمة عنوان الشبكة والتسجيل.
  • قياسي: SKU القياسي هو خيار أكثر تقدما يتضمن ميزات إضافية مثل وكيل DNS وفئات الويب. تم تصميمه لحلول جدار الحماية الأكثر شمولا في أحمال عمل Azure.
  • Premium: Premium SKU هو الخيار الأكثر تقدما الذي يتضمن جميع ميزات SKU القياسية، بالإضافة إلى ميزات إضافية مثل فحص TLS واكتشاف التسلل والوقاية منه وتصفية عنوان URL. تم تصميمه لأعلى مستوى من الأمان والتحكم في أحمال عمل Azure.

حالات استخدام Azure Firewall

  • أمان الشبكة: حماية أحمال عمل Azure من الهجمات المستندة إلى الشبكة والوصول غير المصرح به.
  • أمان التطبيق: حماية أحمال عمل Azure من الهجمات والثغرات الأمنية المستندة إلى التطبيق.
  • الكشف عن التسلل والوقاية منه: راقب شبكتك للبحث عن نشاط ضار، وسجل معلومات حول هذا النشاط، وقم بالإبلاغ عنه، وحاول حظره اختياريا.
  • فحص TLS: فحص وفك تشفير حركة مرور TLS للكشف عن التهديدات المخفية في حركة المرور المشفرة وحظرها.
  • تصفية عنوان URL: التحكم في الوصول إلى عناوين URL أو فئات محددة من عناوين URL استنادا إلى نهج مؤسستك.

لمزيد من المعلومات، راجع نظرة عامة على جدار حماية Azure.

حماية Azure DDoS

يوفر حماية Azure DDoS ميزات محسنة للتخفيف من DDoS للدفاع ضد هجمات DDoS. يتم ضبطها تلقائيًا للمساعدة في حماية موارد Azure المحددة في شبكة افتراضية. الحماية بسيطة لتمكينها على أي شبكة ظاهرية جديدة أو موجودة أو موارد عنوان IP العام، ولا تتطلب أي تغييرات في التطبيق أو الموارد.

  • حماية IP: حماية Azure DDoS لحماية موارد Azure التي تحتوي على عنوان IP عام. إنه يحمي من هجمات طبقة الحجم والبروتوكول والتطبيق.

    رسم توضيحي يظهر حماية IP من Azure DDoS مرتبطة مباشرة بعنوان IP العام للمورد، لحمايته من الهجمات الحجمية.

  • حماية الشبكة: تحمي Azure DDoS Network Protection موارد Azure الخاصة بك في شبكة افتراضية لها عنوان IP عام. يحتوي على ميزات إضافية مثل دعم الاستجابة السريعة ل DDoS وحماية التكلفة وخصومات WAF.

    رسم تخطيطي يوضح تمكين Azure DDoS Protection على مستوى الشبكة الظاهرية لمخطط النظام المحوري.

حالات استخدام Azure DDoS Protection

  • الحماية من هجمات DDoS: حماية موارد Azure من هجمات DDoS، بما في ذلك هجمات طبقة التطبيق والبروتوكول والحجم.
  • حماية التكلفة: حماية موارد Azure من التكاليف غير المتوقعة بسبب هجمات DDoS.
  • الاستجابة السريعة: احصل على دعم الاستجابة السريعة من خبراء Azure DDoS أثناء هجوم DDoS.

لمزيد من المعلومات، راجع نظرة عامة على Azure DDoS Protection.

Azure Web Application Firewall

Azure Web Application Firewall (WAF) هو جدار حماية تطبيق ويب يوفر حماية مركزية لتطبيقات الويب الخاصة بك من عمليات الاستغلال والثغرات الأمنية الشائعة. يستخدم WAF القواعد لمراقبة طلبات واستجابات HTTP، ويمكنه حظر حركة المرور أو السماح بها استنادا إلى القواعد التي تحددها.

مخطط يوضح WAF على بوابة التطبيقات والباب الأمامي يسمح بطلبات العملاء الصحيحة من خلال ومنع هجمات الويب الخبيثة.

يتوفر WAF في خيارين للنشر:

  • Azure Application Gateway WAF: Azure Application Gateway هو موازن تحميل لحركة المرور على الويب (OSI Layer 7) يدير حركة المرور إلى تطبيقات الويب الخاصة بك.
  • الواجهة الأمامية لـ Azure WAF: الواجهة الأمامية لـ Azure هو نقطة دخول قابلة للتطوير وآمنة للتسليم السريع لتطبيقاتك العالمية. يوفر تفريغ SSL وتسريع التطبيق وموازنة التحميل العمومية مع تجاوز الفشل الفوري.

حالات استخدام Azure Web Application Firewall

  • الحماية من هجمات الويب: حماية تطبيقات الويب الخاصة بك من عمليات الاستغلال والثغرات الأمنية الشائعة، مثل حقن SQL والبرمجة النصية عبر المواقع (XSS).
  • الإدارة المركزية: إدارة قواعد ونهج جدار حماية تطبيق الويب الخاص بك من موقع واحد.
  • التكامل مع خدمات Azure: دمج WAF مع خدمات Azure الأخرى، مثل Azure Application Gateway والواجهة الأمامية لـ Azure، لتحسين الأمان والأداء.
  • القواعد المخصصة: إنشاء قواعد مخصصة لتلبية متطلبات الأمان والنهج المحددة.
  • حماية الروبوت: حماية تطبيقات الويب الخاصة بك من الروبوتات الضارة والهجمات التلقائية.

لمزيد من المعلومات، راجع نظرة عامة على Azure Web Application Firewall.

إدارة أمان الشبكة في بوابة Azure

يوفر مدخل Microsoft Azure تجربة موحدة لإدارة خدمات أمان الشبكة.

لقطة شاشة لصفحة اختيار أمان الشبكة في بوابة Azure تسرد Azure Firewall وDDoS Protection، وWeb Application Firewall.

سيناريوهات أمان الشبكة الشائعة

يدعم مركز أمان الشبكة حاليا خيارات النشر التالية:

  • شبكة ظاهرية موزعة ومتحدثة آمنة: نشر جدار حماية Azure في شبكة ظاهرية معينة كمركز. قم بتوصيل هذه الشبكة الافتراضية في المركز بشبكات افتراضية متعددة القطع باستخدام التناظر الافتراضي. استخدم سياسة Azure Firewall لتعريف القواعد والتكوينات الخاصة ب Azure Firewall. يعد نموذج التوزيع هذا مثاليا للمؤسسات التي تسعى إلى مركزية أمان الشبكة وإدارتها في موقع واحد.

  • حماية شبكات WAN الظاهرية على نطاق واسع: نشر جدار حماية Azure في مركز WAN ظاهرية الآمن. استخدم سياسة Azure Firewall مع Azure Firewall، وربط المركز الآمن بعدة فروع ومستخدمين عن بعد. هذا النموذج مثالي للمؤسسات التي تستخدم WAN ظاهرية لربط عدة فروع ومستخدمين عن بعد بموارد Azure.

  • الثقة المعدومة لتطبيقات الويب: استخدم Azure Application Gateway مع نهج Azure Web Application Firewall (WAF) لحماية تطبيقات الويب الإقليمية من عمليات الاستغلال والثغرات الأمنية الشائعة. خصص سياسة WAF لتلبية الاحتياجات الأمنية الخاصة بتطبيقات الويب الخاصة بك.

  • تقديم محتوى السحابة بأمان: استخدم الواجهة الأمامية لـ Azure مع نهج Azure Web Application Firewall (WAF) لحماية وتحسين تسليم تطبيقات الويب العالمية. يضمن نموذج التوزيع هذا أداء التطبيق الآمن والفعال مع السماح لك بتخصيص نهج WAF لتلبية احتياجات الأمان المحددة.