Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Azure network security je sada cloud-native služeb, které chrání data a aplikace, jež v Azure spouštíte, před širokou škálou hrozeb a útoků. Při přesunu pracovních zátěží do cloudu musíte kontrolovat, který provoz dosáhne vašich zdrojů, chránit veřejné koncové body před útoky a chránit webové aplikace před zneužitím – to vše bez nasazování a správy vlastních bezpečnostních zařízení.
Bezpečnost sítě Azure se soustředí na tři základní služby: Azure Firewall poskytuje centralizovanou kontrolu a filtrování provozu napříč vrstvami 3 až 7, Azure DDoS Protection chrání vaše veřejné IP adresy proti distribuovaným útokům typu denial-of-service a Azure Web Application Firewall chrání vaše webové aplikace před exploity na úrovni HTTP, jako je SQL injekce a skriptování napříč weby.
Tento článek představuje každou službu, porovnává, co chrání a kde se nachází v dopravní trase, a pomáhá vám rozhodnout, která – nebo která kombinace – odpovídá vaší pracovní zátěži.
Jakou službu síťové bezpečnosti potřebujete?
Použijte následující tabulku k namapování scénáře na bezpečnostní službu Azure, která jej řeší. Každá služba cílí na odlišnou vrstvu síťového stacku a můžete je kombinovat pro hloubkovou obranu.
| Scenario | Služba |
|---|---|
| Musíte omezit, ke kterým externím názvům FQDN a adresám URL mají vaše úlohy přístup, nebo inspektovat provoz typu east-west mezi paprskovými virtuálními sítěmi. | Azure Firewall |
| Potřebujete centralizovanou inspekci provozu vrstev 3 až 7 se zpravodajskými informacemi o hrozbách, s detekcí a prevencí průniků (IDPS) nebo s inspekcí TLS. | Azure Firewall |
| Nasazujete zdroje s veřejnými IP adresami, které potřebují ochranu SLA před objemovými útoky. | Azure ochrana před útoky DDoS |
| Potřebujete telemetrii útoků, podporu rychlé reakce nebo ochranu nákladů během DDoS událostí. | Azure ochrana před útoky DDoS |
| Vystavujete veřejně přístupnou webovou aplikaci a potřebujete ochranu před útoky OWASP Top 10, jako je SQL injekce a cross-site skriptování. | Firewall webových aplikací Azure |
| Rámec pro dodržování předpisů, jako je PCI DSS, vyžaduje firewall webových aplikací, nebo potřebujete zmírnění botů pro své webové aplikace. | Firewall webových aplikací Azure |
Tyto tři služby chrání různé části síťového zásobníku. Následující tabulka je porovnává podle os, které určují rozhodnutí.
| Rozhodovací faktor | Azure Firewall | Azure DDoS Protection | Azure Web Application Firewall |
|---|---|---|---|
| Co chrání | Všechny Azure workloady, jak na síťové, tak aplikační úrovni | Veřejné IP adresy a koncové body přístupné z internetu | Veřejné webové aplikace (HTTP/HTTPS) |
| Kde leží v dopravní dráze | Samostatné v hubové podsíti, s uživatelsky definovanými trasami, které směrují provoz skrz něj (vrstvy 3-7) | Na síťovém okraji Azure, ještě předtím, než provoz dorazí k vašim prostředkům | Na vrstvě 7, integrované s Application Gateway (regionální) nebo Azure Front Door (globální hraniční síť) |
| Hrozba, kterou řeší | Škodlivé IP adresy a FQDN, zpětné volání příkazů a řízení, DNS exfiltrace a skenování portů | Objemové, protokolové a aplikační DDoS útoky | OWASP Top 10 webových útoků: SQL injection, skriptování mezi weby a procházení cest |
Tip
Pro podrobnější plánování každé služby – včetně výběru SKU, umístění v topologii a konfigurace pravidel – viz doprovodné síťové návrhy: Azure Firewall a kontrola provozu, DDoS ochrana pro Azure sítě a Web Application Firewall pro Azure sítě.
Faktory pro výběr služby síťové bezpečnosti
Volba správného řešení zabezpečení sítě pro vaše úlohy Azure závisí na konkrétních potřebách a požadavcích. Azure poskytuje různé služby síťové bezpečnosti, které můžete používat jednotlivě nebo v kombinaci k ochraně svých pracovních zátěží. Tady je několik klíčových faktorů, které je potřeba vzít v úvahu při výběru řešení zabezpečení sítě:
- Typ úlohy: Různé úlohy mají různé požadavky na zabezpečení. Například webové aplikace mohou potřebovat ochranu proti útokům na web, zatímco virtuální stroje mohou potřebovat ochranu proti útokům založeným na síti.
- Model nasazení: Azure poskytuje různé modely nasazení pro služby zabezpečení sítě, jako jsou virtuální zařízení, spravované služby a integrovaná řešení. Vyberte model, který nejlépe vyhovuje vašim potřebám a požadavkům.
- Integrace s dalšími Azure službami: Mnoho bezpečnostních služeb Azure se integruje s dalšími službami Azure, jako jsou Azure Monitor, Microsoft Defender for Cloud a Microsoft Sentinel. Vyberte řešení, které se dokáže integrovat s vašimi stávajícími službami Azure pro lepší bezpečnost a monitorování.
- Náklady: Různé služby zabezpečení sítě mají různé cenové modely. Zvolte řešení, které odpovídá vašemu rozpočtu, a poskytuje úroveň ochrany, kterou potřebujete.
- Požadavky na soulad: V závislosti na vašem odvětví a lokalitě můžete mít specifické požadavky na soulad, které musí vaše síťové bezpečnostní řešení splnit. Zvolte řešení, které vám pomůže splnit tyto požadavky.
- Škálovatelnost: Jak vaše pracovní zátěže rostou, vaše řešení síťové bezpečnosti by mělo růst s nimi. Zvolte řešení, které dokáže zvládnout zvýšený provoz a úlohy bez ohrožení zabezpečení.
- Správa a monitorování: Vyberte řešení, které poskytuje snadné možnosti správy a monitorování, jako jsou řídicí panely, výstrahy a vytváření sestav. Tato schopnost vám pomáhá identifikovat a reagovat na bezpečnostní incidenty.
Azure Firewall
Azure Firewall je služba firewall sítě nativní pro cloud, která nabízí úplnou stavovou ochranu s integrovanou vysokou dostupností a neomezenou škálovatelností cloudu. Poskytuje zabezpečení na úrovni sítě i aplikací pro vaše úlohy Azure. Jako spravovanou službu můžete nasadit Azure Firewall ve virtuální síti, kde se integruje s dalšími službami Azure, jako jsou Azure Monitor, Microsoft Defender for Cloud a Microsoft Sentinel pro vylepšenou bezpečnost a monitorování.
Podle vašich potřeb si vyberte ze tří Azure Firewall SKU:
- Základní: Verze Basic je nákladově efektivní možnost pro jednoduchá řešení firewallu v prostředí Azure. Poskytuje základní funkce, jako je filtrování sítí a aplikací, překlad síťových adres a protokolování.
- Standard: Standardní skladová položka je pokročilejší možnost, která zahrnuje další funkce, jako jsou proxy server DNS a webové kategorie. Je navržen pro komplexnější řešení brány firewall v rámci úloh Azure.
- Premium: Skladová položka Premium je nejpokročilejší možností, která zahrnuje všechny funkce skladové položky Standard a navíc další funkce, jako je kontrola protokolu TLS, detekce neoprávněných vniknutí a prevence a filtrování adres URL. Je navržená pro nejvyšší úroveň zabezpečení a kontroly v úlohách Azure.
Případy použití služby Azure Firewall
- Zabezpečení sítě: Chraňte své úlohy Azure před síťovými útoky a neoprávněným přístupem.
- Zabezpečení aplikací: Chraňte své úlohy Azure před útoky a ohroženími zabezpečení na základě aplikací.
- Detekce a prevence neoprávněných vniknutí: Monitorujte síť pro škodlivou aktivitu, protokolujte informace o této aktivitě, nahlaste ji a volitelně se ji pokuste zablokovat.
- Kontrola protokolu TLS: Zkontrolujte a dešifrujte provoz PROTOKOLU TLS, abyste zjistili a blokovali hrozby skryté v šifrovaných přenosech.
- Filtrování adres URL: Řídí přístup ke konkrétním adresám URL nebo kategoriím adres URL na základě zásad vaší organizace.
Další informace najdete v přehledu služby Azure Firewall.
Azure DDoS Protection
Azure DDoS Protection poskytuje vylepšené funkce pro zmírnění DDoS útoků k obraně proti DDoS útokům. Automaticky je vyladěná tak, aby chránila vaše konkrétní prostředky Azure ve virtuální síti. Ochranu lze snadno povolit pro jakékoli nové či stávající zdroje virtuální sítě nebo veřejnou IP adresu a nevyžaduje to žádné změny aplikací ani zdrojů.
Ochrana IP: Azure DDoS ochrana chrání vaše Azure zdroje, které mají veřejnou IP adresu. Chrání před útoky na objemové, protokolární a aplikační vrstvy.
Ochrana sítě: Azure DDoS Network Protection chrání vaše Azure zdroje ve virtuální síti s veřejnou IP adresou. Má další funkce, jako je podpora DDoS Rapid Response, ochrana nákladů a slevy WAF.
Azure DDoS Protection případy použití
- Ochrana před útoky DDoS: Chraňte své prostředky Azure před útoky DDoS, včetně útoků volumetric, protocol a aplikační vrstvy.
- Ochrana nákladů: Chraňte své prostředky Azure před neočekávanými náklady kvůli útokům DDoS.
- Rychlá reakce: Získejte rychlou reakci od Azure DDoS expertů během DDoS útoku.
Další informace najdete v přehledu služby Azure DDoS Protection.
Azure Web Application Firewall
Azure Web Application Firewall (WAF) je firewall webových aplikací, který poskytuje centralizovanou ochranu webových aplikací před běžným zneužitím a ohrožením zabezpečení. WAF používá pravidla k monitorování požadavků a odpovědí HTTP a může blokovat nebo povolit provoz na základě definovaných pravidel.
WAF je k dispozici ve dvou možnostech nasazení:
- Azure Application Gateway WAF: Azure Application Gateway je load balancer pro webový provoz (OSI Layer 7), který spravuje provoz do vašich webových aplikací.
- Azure Front Door WAF: Azure Front Door je škálovatelný a zabezpečený vstupní bod pro rychlé doručování globálních aplikací. Nabízí SSL offloading, akceleraci aplikací a globální vyrovnávání zatížení s okamžitým failoverem.
Azure Web Application Firewall případy použití
- Ochrana před webovými útoky: Chraňte své webové aplikace před běžným zneužitím a ohroženími zabezpečení, jako je injektáž SQL a skriptování mezi weby (XSS).
- Centralizovaná správa: Správa pravidel a zásad firewallu webových aplikací z jednoho umístění
- Integrace se službami Azure: Integrace WAF s dalšími službami Azure, jako je Azure Application Gateway a Azure Front Door, pro lepší zabezpečení a výkon
- Vlastní pravidla: Vytvořte vlastní pravidla, která vyhovují vašim konkrétním požadavkům na zabezpečení a zásadám.
- Ochrana před roboty: Chraňte své webové aplikace před škodlivými roboty a automatizovanými útoky.
Další informace najdete v tématu Přehled služby Azure Web Application Firewall.
Správa síťové bezpečnosti v portálu Azure
Azure Portal poskytuje jednotné prostředí pro správu služeb zabezpečení sítě.
Běžné scénáře zabezpečení sítě
Centrum zabezpečení sítě aktuálně podporuje následující možnosti nasazení:
Zabezpečená virtuální síť s topologií hvězdice: Nasaďte bránu Azure Firewall ve virtuální síti určené jako uzel. Připojte tuto centrální virtuální síť k více paprskovým virtuálním sítím pomocí partnerského propojení virtuálních sítí. Použijte politiku Azure Firewall k definování pravidel a konfigurací pro Azure Firewall. Tento model nasazení je ideální pro organizace, které chtějí centralizovat zabezpečení a správu sítě v jednom umístění.
Ochrana virtuálních WAN ve velkém měřítku: Nasaďte bránu Azure Firewall v zabezpečeném centru Azure Virtual WAN. Použijte politiku Azure Firewall s Azure Firewall a připojte zabezpečený hub k více pobočkám a vzdáleným uživatelům. Tento model nasazení je ideální pro organizace, které využívají Azure Virtual WAN k propojení více poboček a vzdálených uživatelů s Azure zdroji.
nulová důvěra (Zero Trust) pro webové aplikace: Použijte Azure Application Gateway se zásadami Azure Web Application Firewall (WAF) k ochraně regionálních webových aplikací před běžnými zneužitími a bezpečnostními zranitelnostmi. Přizpůsobte politiku WAF tak, aby odpovídala specifickým bezpečnostním potřebám vašich webových aplikací.
Bezpečné doručování cloudového obsahu: Pomocí služby Azure Front Door se zásadami firewallu webových aplikací Azure (WAF) můžete chránit a optimalizovat doručování globálních webových aplikací. Tento model nasazení zajišťuje zabezpečený a efektivní výkon aplikací a zároveň umožňuje přizpůsobit zásady WAF tak, aby řešily konkrétní potřeby zabezpečení.
Související obsah
- Azure Firewall a kontrola provozu: Plánujte výběr SKU, umístění hubu a konfiguraci pravidel pro centralizovanou kontrolu provozu.
- Ochrana proti DDoS pro Azure sítě: Porovnejte úrovně ochrany proti DDoS a vyberte správnou úroveň pro vaše pracovní zátěže.
- Web Application Firewall pro Azure sítě: Porovnejte WAF na Application Gateway a Azure Front Door pro ochranu na HTTP vrstvě.
- Dokumentace ke službě Azure Firewall
- Dokumentace ke službě Azure DDoS Protection
- Dokumentace Azure Web Application Firewall
- Model nulová důvěra (Zero Trust)