Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Azure nabízí několik úrovní ochrany před útoky DDoS, které chrání vaše úlohy před distribuovanými útoky DDoS (Denial of Service). Tento článek porovnává ochranu infrastruktury, ochranu sítě DDoS a ochranu IP adres před útoky DDoS, které vám pomůžou zvolit správnou úroveň. DDoS Protection je jednou ze tří základních bezpečnostních služeb Azure sítí, vedle Azure Firewall a Azure Web Application Firewall (WAF).
Co tento článek popisuje
Azure poskytuje několik úrovní ochrany před útoky DDoS, která chrání veřejné IP adresy před útoky na volumetric, protokol a aplikační vrstvu. Všichni Azure zákazníci automaticky obdrží ochranu na úrovni infrastruktury. Organizace s přísnějšími požadavky na dostupnost můžou povolit plány rozšířené ochrany. Tyto plány poskytují záruky adaptivního ladění, analýzy útoků a ochrany nákladů.
Kdo potřebuje tento článek
Přečtěte si tento článek, pokud:
- Nasaďte libovolný prostředek s veřejnou IP adresou v Azure.
- Potřebujete ochranu na úrovni smlouvy SLA pro úlohy přístupné z internetu.
- Vyžadovat telemetrii útoků, podporu rychlé odpovědi nebo náhradu nákladů během událostí DDoS.
- Provozujte služby za Azure Firewall, Application Gateway nebo Azure Load Balancer, které mají veřejné koncové body.
- Chcete zjistit, kdy je zahrnutá úroveň dostatečná a kdy investovat do rozšířené ochrany.
Zaměření na strategii „lift and shift“: Většina znovu hostovaných úloh má jen několik veřejných IP adres. Spoléhejte se na vždy aktivní ochranu při migraci a přidávajte DDoS síťovou ochranu pouze ve virtuálních sítích s internetovými koncovými body.
Zaměření modernizace: U aplikací orientovaných na zákazníky a multiregionálních aplikací je odůvodněné nasadit službu DDoS Network Protection napříč virtuálními sítěmi, které obsahují vaše veřejné IP adresy, včetně těch, které obsluhují Azure Front Door, Application Gateway a nástroje pro vyrovnávání zatížení.
Zaměření na provoz mezi cloudy: Chraňte vstupní body Azure, které ukončují provoz mezi cloudy a z poboček. Použijte ochranu před útoky DDoS na veřejné IP adresy ve vašem centru Virtual WAN a branách směřujících k internetu.
Azure služby a funkce
Následující tabulka porovnává tři možnosti ochrany před útoky DDoS, které jsou dostupné v Azure.
| Úroveň ochrany | Cost | Scope | Klíčové funkce | Nejvhodnější pro |
|---|---|---|---|---|
| ochrana infrastruktury před útoky DDoS Azure | Zdarma (automaticky) | Všechny veřejné IP adresy Azure | Nepřetržité monitorování, zmírňování objemových útoků L3/L4 v reálném čase, stejná ochrana, která chrání i vlastní služby Microsoftu | Všichni Azure zákazníci. Nevyžaduje se žádná konfigurace. Chrání před běžnými útoky na síťovou vrstvu. |
| Ochrana sítě DDoS | Podle plánu (pokrývá až 100 veřejných IP adres na tenanta) | Celonájemní: jeden tarif pokrývá propojené virtuální sítě napříč předplatnými | Adaptivní ladění pro každou veřejnou IP adresu, analýza útoků a vytváření sestav, přístup k týmu DDoS Rapid Response (DRR), ochrana nákladů, SLA dostupnosti, sleva na WAF služby Application Gateway | Produkční úlohy, které vyžadují záruky SLA, forenzní analýzu útoků a finanční ochranu před náklady na horizontální škálování. |
| Ochrana před útoky DDoS IP | Per-IP | Jednotlivé veřejné IP adresy | Stejný základní modul pro zmírnění rizik jako Network Protection, adaptivní ladění, analýza útoků | Menší nasazení nebo jednotlivé IP adresy, kde se kompletní tarif nevyplatí. Nezahrnuje rychlou odezvu DDoS, ochranu nákladů, slevu WAF ani ochranu úrovně Public IP Basic. |
Co každá úroveň chrání
Ochrana infrastruktury Azure DDoS zmírňuje útoky na okraji sítě Azure dříve, než dosáhnou vašich prostředků. Tato ochrana používá stejnou infrastrukturu detekce a omezení rizik, která chrání Microsoft 365, Xbox a další Microsoft online služby. Ochrana infrastruktury chrání před běžnými objemovými útoky, jako jsou UDP záplavy a zesílení ICMP. Funguje transparentně: bez konfigurace, bez registrace a bez dalších nákladů.
DDoS Network Protection a DDoS IP Protection přidávají inteligentní profilaci podle IP adres nad vrstvu infrastruktury. Tyto úrovně se seznámí s běžnými vzory provozu vaší aplikace v průběhu času (obvykle do sedmi až 14 dnů) a automaticky vyladí tři zásady zmírnění rizik pro každou chráněnou veřejnou IP adresu:
- Zásada TCP SYN: Chrání před SYN flood útoky sledováním stavu spojení a blokováním nelegitimních pokusů o navázání spojení.
- Zásady TCP: Detekuje a zmírňuje anomální vzorce provozu TCP, včetně ACK floodů a vyčerpání připojení.
- Zásada UDP: Identifikuje a filtruje objemové UDP flood útoky a zároveň povoluje legitimní provoz aplikace.
Adaptivní ladění zajišťuje, aby prahové hodnoty pro zmírnění rizik odpovídaly vašemu konkrétnímu profilu provozu místo použití obecných limitů. Tento přístup minimalizuje falešně pozitivní výsledky během špičky provozu z legitimních zdrojů, jako jsou marketingové kampaně nebo sezónní špičky.
Jak zvolit
Při výběru správné úrovně ochrany před útoky DDoS pro vaši úlohu použijte následující pokyny k rozhodování.
Kdy přejít z řešení pro ochranu infrastruktury
Ochrana infrastruktury Azure před útoky DDoS je vždy aktivní a poskytuje účinnou ochranu před běžnými objemovými útoky. Pokud ale vaše úloha splňuje některá z následujících kritérií, vyhodnoťte upgrade na ochranu sítě nebo ochranu IP adres:
- Požadavky na smlouvu SLA o dostupnosti: Vaše firma vyžaduje záruku dostupnosti 99,99% pro veřejné služby. Ochrana infrastruktury nemá žádnou smlouvu SLA pro zákazníky.
- Mandáty dodržování předpisů: Regulační architektury vyžadují zdokumentovanou ochranu před útoky DDoS s možnostmi hlášení útoků a reakce na incidenty.
- Úlohy s vysokou hodnotou: Výnosy generující služby, u kterých by trvalý útok mohl způsobit významný finanční dopad. Kredity na ochranu nákladů kompenzují náklady na horizontální škálování během útoků.
- Několik veřejných koncových bodů: Prostředí s nástroji pro vyrovnávání zatížení, branami firewall a aplikačními bránami, které představují více prostorů pro útoky.
- Provozní vyspělost: Provozní týmy zabezpečení, které můžou využívat analýzy útoků, konfigurovat výstrahy a zapojit tým rychlé reakce DDoS během incidentů.
Tabulka rozhodnutí
| Scenario | Doporučená úroveň | Odůvodnění |
|---|---|---|
| Vývojové/testovací prostředí s veřejnými IP adresami | Ochrana infrastruktury (zdarma) | Automatická ochrana bez nákladů Dostatečné pro neprodukční úlohy bez požadavků sla. |
| Jedna produkční aplikace s několika veřejnými IP adresami | Ochrana před útoky DDoS IP | Per-IP ceny jsou nákladově efektivní pro malá nasazení. Poskytuje adaptivní ladění a analýzu útoků bez nutnosti úplného plánu. |
| Podnik s 10 nebo více veřejnými IP adresami napříč předplatnými | Ochrana sítě DDoS | Jeden plán na tenanta pokrývá až 100 veřejných IP adres. Zahrnuje ochranu nákladů, rychlou odezvu DDoS, slevu WAF a smlouvu SLA o dostupnosti. |
| Regulované úlohy vyžadující forenzní útoky | Ochrana sítě DDoS | Protokoly toku útoku, integrace výstrah a tým DDoS Rapid Response podporují požadavky na dodržování předpisů a reakce na incidenty. |
Model nákladů
DDoS Network Protection používá pevný měsíční poplatek, který pokrývá až 100 veřejných IP adres napříč všemi propojenými virtuálními sítěmi ve vašem Microsoft Entra tenantu. Další IP adresy nad 100 se účtují měsíčně za nadlimitní využití IP adres. U organizací s méně než 15 až 20 veřejnými IP adresami vyhodnoťte, jestli ochrana IP adres před útoky DDoS nabízí lepší nákladovou efektivitu porovnáním nákladů na plán oproti alternativní ip adrese.
Important
Jeden plán ochrany proti DDoS na každého nájemce pokrývá všechny propojené virtuální sítě napříč předplatnými. Nepotřebujete více plánů pro různé oblasti nebo předplatná. Plán je vytvořen v konkrétním regionu, ale chrání virtuální sítě v jakémkoli regionu v rámci tenanta.
Poplatky za ochranu ip adres před útoky DDoS na chráněnou veřejnou IP adresu za měsíc Nevyžaduje se žádný plán. Tato možnost vyhovuje organizacím, které potřebují rozšířenou ochranu pro malý počet IP adres bez nákladového závazku úplného plánu. DDoS ochrana IP adres ale nezahrnuje přístup k týmu DDoS Rapid Response, kredity na ochranu nákladů ani fakturační slevu na WAF služby Application Gateway.
Sleva na službu Application Gateway WAF
Když povolíte službu DDoS Network Protection ve virtuální síti obsahující službu Application Gateway, platíte za komponentu WAF standardní sazbu v2 místo vyšší sazby WAF. Tato sleva se nevztahuje na ochranu IP před útoky DDoS.
Aspekty návrhu
Fokus návrhu DDoS metodou "lift and shift"
- Začněte s trvale aktivní ochranou infrastruktury proti útokům DDoS, která pokrývá všechny veřejné IP adresy Azure, a poté ji doplňte o službu DDoS Network Protection pro virtuální sítě s úlohami vystavenými internetu.
- Upřednostněte několik veřejně přístupných koncových bodů, které rehostované prostředí obvykle vystavuje (například jedinou webovou vrstvu nebo bránu VPN), namísto všech podsítí.
- Jeden plán na tenanta pokrývá všechny propojené virtuální sítě napříč předplatnými a oblastmi, takže pro migrovanou aplikaci nepotřebujete samostatný plán.
- Zachyťte telemetrii útoku včas, abyste mohli směrovat normální provoz před zpřísněním prahových hodnot.
Modernizujte zaměření návrhu DDoS
- Povolte službu DDoS Network Protection ve virtuálních sítích, které mají přiřazené veřejné IP adresy pro aplikace přístupné zákazníkům, včetně těch, které jsou přidružené ke zdrojům Azure Front Door, službě Application Gateway a veřejným nástrojům pro vyrovnávání zatížení.
- Kombinování ochrany před útoky DDoS s WAF: Komponenta WAF služby Application Gateway se účtuje podle standardní sazby v2, když je ve virtuální síti povolená ochrana sítě DDoS.
- U aktivně-aktivních návrhů pro více oblastí ověřte, že jsou zahrnuty veřejné IP adresy všech oblastí, protože jeden plán tenanta chrání virtuální sítě v libovolné oblasti.
- Zobrazte metriky a upozornění na útoky DDoS v rámci svého provozního monitoringu, aby platformní tým viděl útoky vedle dalších síťových ukazatelů.
Zaměření návrhu DDoS napříč cloudovými prostředími
- Chraňte příchozí bod na straně Azure, kde se ukončuje provoz mezi cloudy a z poboček, například veřejné IP adresy v zabezpečeném centru Virtual WAN a brány orientované do internetu.
- Nepoužívejte u virtuálních počítačů přímo veřejné IP adresy; místo toho nasaďte před úlohy službu Application Gateway nebo Front Door a chraňte tyto koncové body.
- Rozšiřte stávající plán tenanta na nové Azure oblasti, které přidáte při migraci cloudů, místo vytváření samostatných plánů.
- Zahrňte telemetrii DDoS do monitorování napříč cloudy, abyste mohli korelovat útoky, které přesahují více cloudových hran.
Předpoklady
Než povolíte rozšířenou ochranu před útoky DDoS, ujistěte se, že máte:
- Veřejné IP adresy: Ochrana před útoky DDoS se vztahuje na prostředky veřejné IP adresy Azure. Prostředky bez veřejných IP adres nejsou vystavené internetovým útokům DDoS a nepotřebují pokrytí.
- Virtuální síť: Povolte ochranu proti DDoS síti na úrovni virtuální sítě. Všechny veřejné IP adresy v chráněné virtuální síti jsou automaticky kryty.
-
Oprávnění: K vytváření nebo správě plánů DDoS se vyžaduje role Přispěvatel sítě nebo vlastní role s oprávněními
Microsoft.Network/ddosProtectionPlans. - Jeden DDoS plán na jednoho nájemce (Ochrana sítě): Vytvořte jeden tarif a propojte jej s virtuálními sítěmi, které obsahují vaše chráněné veřejné IP adresy. Můžete propojit virtuální sítě z více předplatných do stejného tarifu.
- konfigurace Azure Monitor: Nakonfigurujte nastavení diagnostiky tak, aby odesílala metriky DDoS a protokoly toku útoků do Log Analytics, služby Event Hubs nebo Azure Storage pro účely monitorování a uchovávání.
- Plán reakce na incidenty: Zdokumentujte postupy reakce týmu na události DDoS, včetně cest eskalace, kontaktů na volání a šablon komunikace. Pokud používáte službu DDoS Network Protection, zaregistrujte se před útokem u týmu DDoS Rapid Response.
Bezpečnostní aspekty
Následující části popisují, jak vrstvit ochranu před útoky DDoS s jinými službami zabezpečení Azure a jak monitorovat útoky.
Vrstvené obrany pomocí Azure Firewall
Ochrana před útoky DDoS a Azure Firewall fungují v různých vrstvách, ale vzájemně se doplňují ve strategii hloubkové ochrany. Ochrana před útoky DDoS zmírňuje dopady objemových útoků na okraji sítě Azure a zabraňuje tomu, aby přívaly provozu přetížily vaši infrastrukturu. Azure Firewall kontroluje provoz, který přežije filtrování DDoS, a použije podrobná pravidla aplikací a sítí pro řízení přístupu, filtrování adres URL a analýzu hrozeb.
Povolte ochranu proti DDoS ve virtuálních sítích obsahujících veřejné IP adresy Azure Firewall, abyste ochránili samotný firewall před objemovými útoky. Bez této ochrany by dlouhodobý objemový útok mohl vyčerpat kapacitu firewallu a narušit všechny služby, které přes něj procházejí.
Pokrytí veřejné IP adresy
Když ve virtuální síti povolíte DDoS síťovou ochranu, všechny veřejné IP adresy v této virtuální síti získají automatickou ochranu. Nepotřebujete konfiguraci jednotlivých prostředků. Toto pokrytí zahrnuje veřejné IP adresy připojené k:
- Azure Firewall
- Application Gateway a WAF
- Azure Load Balancer (veřejné)
- Azure Bastion
- síťová rozhraní virtuálních počítačů,
- VPN Gateway a ExpressRoute Gateway (chráněné zásadami ochrany před útoky DDoS, ale adaptivní ladění není podporováno)
- Azure API Management (režim externí virtuální sítě)
Note
Prostředky používající pouze privátní IP adresy nevyžadují ochranu před útoky DDoS, protože útoky DDoS cílí na veřejné koncové body. Pokud je úloha přístupná pouze prostřednictvím privátních koncových bodů nebo interních nástrojů pro vyrovnávání zátěže, není vystavena objemovým útokům přicházejícím z internetu.
Reakce na útok a monitorování
DDoS Network Protection poskytuje plnou viditelnost útoků a možnosti odezvy:
- Nepřetržité monitorování: Platforma nepřetržitě monitoruje provoz pro indikátory útoků DDoS. Zmírnění rizik se aktivuje automaticky, když provoz překročí prahové hodnoty útoku.
- Analýza útoků: Podrobné reporty o tocích během útoků i po nich, v pětiminutových intervalech, a souhrnné reporty po skončení útoku.
- Integrace výstrah: Konfigurovatelné výstrahy prostřednictvím Azure Monitor při spuštění, zastavení útoku nebo při aktivním zmírnění rizik. Integrujte se s vaším SIEM pro pracovní postupy bezpečnostních operací.
- DDoS Rapid Response (DRR):: Přístup k týmu odpovědí DDoS Microsoft během aktivních útoků pro vlastní ladění zmírnění rizik. K dispozici pouze se službou Network Protection.
- Ochrana před náklady: Servisní kredity na náklady na škálování výpočetních prostředků a přenosu dat způsobené doloženými útoky DDoS. K dispozici pouze se službou Network Protection.
Caution
Ochrana nákladů vyžaduje zdokumentovaný útok a deklaraci podpory. Kredity nejsou automatické. Po zmírnění útoku musíte podat žádost a poskytnout důkaz o útoku z analýzy DDoS.
Související články
Projděte si související doprovodné materiály k návrhu sítí:
- Azure Firewall a kontrola provozu: Vrstvené ochrany kombinující ochranu před útoky DDoS s kontrolou provozu brány firewall.
- Příchozí přenos dat z internetu a veřejně přístupné služby: Strategie ochrany příchozího internetového provozu.
- Skupiny zabezpečení sítě a skupiny zabezpečení aplikací: Mikrosegmentace v rámci virtuální sítě.
- Topologie sítě s centrálním spojením: Centralizovaný bezpečnostní model, kde se ochrana proti DDoS vztahuje na virtuální síť hubu.
- Co je Azure network security?: Přehledové centrum, které porovnává Azure Firewall, DDoS Protection a Web Application Firewall.
Další informace
Podrobná dokumentace k DDoS Protection Azure najdete tady:
- Přehled služby Azure DDoS Protection
- Funkce služby Azure DDoS Protection
- Osvědčené postupy služby Azure DDoS Protection
- Konfigurace ochrany před útoky DDoS Azure
- Ceny služby Azure DDoS Protection
Další kroky
Tip
Prozkoumáváte to sami? Vraťte se do navigátoru přehledu a vyhledejte další článek podle možností.
V dalším kroku na cestě metodou "lift and shift":
Nastavení monitorování pro migrovanou síť: Po povolení ochrany před útoky DDoS ověřte připojení a výkon.
Další na cestě k modernizaci:
Konfigurace DNS a privátního překladu názvů: Nastavte veřejné zóny DNS, mapování CNAME na Front Door a Traffic Manager a povolte RBAC a DNSSEC.
Dále na vaší cestě mezi cloudy:
Nastavení monitorování napříč cloudy: Před zahájením provozu vytvořte monitorování pro vaše multicloudová aktiva.