Co je zabezpečení sítě Azure?

Azure network security je sada cloud-native služeb, které chrání data a aplikace, jež v Azure spouštíte, před širokou škálou hrozeb a útoků. Při přesunu pracovních zátěží do cloudu musíte kontrolovat, který provoz dosáhne vašich zdrojů, chránit veřejné koncové body před útoky a chránit webové aplikace před zneužitím – to vše bez nasazování a správy vlastních bezpečnostních zařízení.

Bezpečnost sítě Azure se soustředí na tři základní služby: Azure Firewall poskytuje centralizovanou kontrolu a filtrování provozu napříč vrstvami 3 až 7, Azure DDoS Protection chrání vaše veřejné IP adresy proti distribuovaným útokům typu denial-of-service a Azure Web Application Firewall chrání vaše webové aplikace před exploity na úrovni HTTP, jako je SQL injekce a skriptování napříč weby.

Tento článek představuje každou službu, porovnává, co chrání a kde se nachází v dopravní trase, a pomáhá vám rozhodnout, která – nebo která kombinace – odpovídá vaší pracovní zátěži.

Snímek obrazovky znázorňující ikony služby Azure Firewall, Azure DDoS Protection a Firewall webových aplikací Azure

Jakou službu síťové bezpečnosti potřebujete?

Použijte následující tabulku k namapování scénáře na bezpečnostní službu Azure, která jej řeší. Každá služba cílí na odlišnou vrstvu síťového stacku a můžete je kombinovat pro hloubkovou obranu.

Scenario Služba
Musíte omezit, ke kterým externím názvům FQDN a adresám URL mají vaše úlohy přístup, nebo inspektovat provoz typu east-west mezi paprskovými virtuálními sítěmi. Azure Firewall
Potřebujete centralizovanou inspekci provozu vrstev 3 až 7 se zpravodajskými informacemi o hrozbách, s detekcí a prevencí průniků (IDPS) nebo s inspekcí TLS. Azure Firewall
Nasazujete zdroje s veřejnými IP adresami, které potřebují ochranu SLA před objemovými útoky. Azure ochrana před útoky DDoS
Potřebujete telemetrii útoků, podporu rychlé reakce nebo ochranu nákladů během DDoS událostí. Azure ochrana před útoky DDoS
Vystavujete veřejně přístupnou webovou aplikaci a potřebujete ochranu před útoky OWASP Top 10, jako je SQL injekce a cross-site skriptování. Firewall webových aplikací Azure
Rámec pro dodržování předpisů, jako je PCI DSS, vyžaduje firewall webových aplikací, nebo potřebujete zmírnění botů pro své webové aplikace. Firewall webových aplikací Azure

Tyto tři služby chrání různé části síťového zásobníku. Následující tabulka je porovnává podle os, které určují rozhodnutí.

Rozhodovací faktor Azure Firewall Azure DDoS Protection Azure Web Application Firewall
Co chrání Všechny Azure workloady, jak na síťové, tak aplikační úrovni Veřejné IP adresy a koncové body přístupné z internetu Veřejné webové aplikace (HTTP/HTTPS)
Kde leží v dopravní dráze Samostatné v hubové podsíti, s uživatelsky definovanými trasami, které směrují provoz skrz něj (vrstvy 3-7) Na síťovém okraji Azure, ještě předtím, než provoz dorazí k vašim prostředkům Na vrstvě 7, integrované s Application Gateway (regionální) nebo Azure Front Door (globální hraniční síť)
Hrozba, kterou řeší Škodlivé IP adresy a FQDN, zpětné volání příkazů a řízení, DNS exfiltrace a skenování portů Objemové, protokolové a aplikační DDoS útoky OWASP Top 10 webových útoků: SQL injection, skriptování mezi weby a procházení cest

Tip

Pro podrobnější plánování každé služby – včetně výběru SKU, umístění v topologii a konfigurace pravidel – viz doprovodné síťové návrhy: Azure Firewall a kontrola provozu, DDoS ochrana pro Azure sítě a Web Application Firewall pro Azure sítě.

Faktory pro výběr služby síťové bezpečnosti

Volba správného řešení zabezpečení sítě pro vaše úlohy Azure závisí na konkrétních potřebách a požadavcích. Azure poskytuje různé služby síťové bezpečnosti, které můžete používat jednotlivě nebo v kombinaci k ochraně svých pracovních zátěží. Tady je několik klíčových faktorů, které je potřeba vzít v úvahu při výběru řešení zabezpečení sítě:

  • Typ úlohy: Různé úlohy mají různé požadavky na zabezpečení. Například webové aplikace mohou potřebovat ochranu proti útokům na web, zatímco virtuální stroje mohou potřebovat ochranu proti útokům založeným na síti.
  • Model nasazení: Azure poskytuje různé modely nasazení pro služby zabezpečení sítě, jako jsou virtuální zařízení, spravované služby a integrovaná řešení. Vyberte model, který nejlépe vyhovuje vašim potřebám a požadavkům.
  • Integrace s dalšími Azure službami: Mnoho bezpečnostních služeb Azure se integruje s dalšími službami Azure, jako jsou Azure Monitor, Microsoft Defender for Cloud a Microsoft Sentinel. Vyberte řešení, které se dokáže integrovat s vašimi stávajícími službami Azure pro lepší bezpečnost a monitorování.
  • Náklady: Různé služby zabezpečení sítě mají různé cenové modely. Zvolte řešení, které odpovídá vašemu rozpočtu, a poskytuje úroveň ochrany, kterou potřebujete.
  • Požadavky na soulad: V závislosti na vašem odvětví a lokalitě můžete mít specifické požadavky na soulad, které musí vaše síťové bezpečnostní řešení splnit. Zvolte řešení, které vám pomůže splnit tyto požadavky.
  • Škálovatelnost: Jak vaše pracovní zátěže rostou, vaše řešení síťové bezpečnosti by mělo růst s nimi. Zvolte řešení, které dokáže zvládnout zvýšený provoz a úlohy bez ohrožení zabezpečení.
  • Správa a monitorování: Vyberte řešení, které poskytuje snadné možnosti správy a monitorování, jako jsou řídicí panely, výstrahy a vytváření sestav. Tato schopnost vám pomáhá identifikovat a reagovat na bezpečnostní incidenty.

Azure Firewall

Azure Firewall je služba firewall sítě nativní pro cloud, která nabízí úplnou stavovou ochranu s integrovanou vysokou dostupností a neomezenou škálovatelností cloudu. Poskytuje zabezpečení na úrovni sítě i aplikací pro vaše úlohy Azure. Jako spravovanou službu můžete nasadit Azure Firewall ve virtuální síti, kde se integruje s dalšími službami Azure, jako jsou Azure Monitor, Microsoft Defender for Cloud a Microsoft Sentinel pro vylepšenou bezpečnost a monitorování.

Diagram znázorňující, jak Azure Firewall kontroluje provoz do a z internetu před jeho směrováním do cíle

Podle vašich potřeb si vyberte ze tří Azure Firewall SKU:

  • Základní: Verze Basic je nákladově efektivní možnost pro jednoduchá řešení firewallu v prostředí Azure. Poskytuje základní funkce, jako je filtrování sítí a aplikací, překlad síťových adres a protokolování.
  • Standard: Standardní skladová položka je pokročilejší možnost, která zahrnuje další funkce, jako jsou proxy server DNS a webové kategorie. Je navržen pro komplexnější řešení brány firewall v rámci úloh Azure.
  • Premium: Skladová položka Premium je nejpokročilejší možností, která zahrnuje všechny funkce skladové položky Standard a navíc další funkce, jako je kontrola protokolu TLS, detekce neoprávněných vniknutí a prevence a filtrování adres URL. Je navržená pro nejvyšší úroveň zabezpečení a kontroly v úlohách Azure.

Případy použití služby Azure Firewall

  • Zabezpečení sítě: Chraňte své úlohy Azure před síťovými útoky a neoprávněným přístupem.
  • Zabezpečení aplikací: Chraňte své úlohy Azure před útoky a ohroženími zabezpečení na základě aplikací.
  • Detekce a prevence neoprávněných vniknutí: Monitorujte síť pro škodlivou aktivitu, protokolujte informace o této aktivitě, nahlaste ji a volitelně se ji pokuste zablokovat.
  • Kontrola protokolu TLS: Zkontrolujte a dešifrujte provoz PROTOKOLU TLS, abyste zjistili a blokovali hrozby skryté v šifrovaných přenosech.
  • Filtrování adres URL: Řídí přístup ke konkrétním adresám URL nebo kategoriím adres URL na základě zásad vaší organizace.

Další informace najdete v přehledu služby Azure Firewall.

Azure DDoS Protection

Azure DDoS Protection poskytuje vylepšené funkce pro zmírnění DDoS útoků k obraně proti DDoS útokům. Automaticky je vyladěná tak, aby chránila vaše konkrétní prostředky Azure ve virtuální síti. Ochranu lze snadno povolit pro jakékoli nové či stávající zdroje virtuální sítě nebo veřejnou IP adresu a nevyžaduje to žádné změny aplikací ani zdrojů.

  • Ochrana IP: Azure DDoS ochrana chrání vaše Azure zdroje, které mají veřejnou IP adresu. Chrání před útoky na objemové, protokolární a aplikační vrstvy.

    Diagram zobrazující Azure DDoS IP Protection připojenou přímo k veřejné IP adrese zdroje, která jej chrání před objemovými útoky.

  • Ochrana sítě: Azure DDoS Network Protection chrání vaše Azure zdroje ve virtuální síti s veřejnou IP adresou. Má další funkce, jako je podpora DDoS Rapid Response, ochrana nákladů a slevy WAF.

    Diagram znázorňující povolení služby Azure DDoS Protection na úrovni virtuální sítě pro topologii rozbočovač a paprsek.

Azure DDoS Protection případy použití

  • Ochrana před útoky DDoS: Chraňte své prostředky Azure před útoky DDoS, včetně útoků volumetric, protocol a aplikační vrstvy.
  • Ochrana nákladů: Chraňte své prostředky Azure před neočekávanými náklady kvůli útokům DDoS.
  • Rychlá reakce: Získejte rychlou reakci od Azure DDoS expertů během DDoS útoku.

Další informace najdete v přehledu služby Azure DDoS Protection.

Azure Web Application Firewall

Azure Web Application Firewall (WAF) je firewall webových aplikací, který poskytuje centralizovanou ochranu webových aplikací před běžným zneužitím a ohrožením zabezpečení. WAF používá pravidla k monitorování požadavků a odpovědí HTTP a může blokovat nebo povolit provoz na základě definovaných pravidel.

Diagram zobrazující WAF na Application Gateway a Front Door, což umožňuje platné požadavky klientů a blokuje škodlivé webové útoky.

WAF je k dispozici ve dvou možnostech nasazení:

  • Azure Application Gateway WAF: Azure Application Gateway je load balancer pro webový provoz (OSI Layer 7), který spravuje provoz do vašich webových aplikací.
  • Azure Front Door WAF: Azure Front Door je škálovatelný a zabezpečený vstupní bod pro rychlé doručování globálních aplikací. Nabízí SSL offloading, akceleraci aplikací a globální vyrovnávání zatížení s okamžitým failoverem.

Azure Web Application Firewall případy použití

  • Ochrana před webovými útoky: Chraňte své webové aplikace před běžným zneužitím a ohroženími zabezpečení, jako je injektáž SQL a skriptování mezi weby (XSS).
  • Centralizovaná správa: Správa pravidel a zásad firewallu webových aplikací z jednoho umístění
  • Integrace se službami Azure: Integrace WAF s dalšími službami Azure, jako je Azure Application Gateway a Azure Front Door, pro lepší zabezpečení a výkon
  • Vlastní pravidla: Vytvořte vlastní pravidla, která vyhovují vašim konkrétním požadavkům na zabezpečení a zásadám.
  • Ochrana před roboty: Chraňte své webové aplikace před škodlivými roboty a automatizovanými útoky.

Další informace najdete v tématu Přehled služby Azure Web Application Firewall.

Správa síťové bezpečnosti v portálu Azure

Azure Portal poskytuje jednotné prostředí pro správu služeb zabezpečení sítě.

Screenshot stránky výběru bezpečnosti sítě v Azure portálu, která uvádí Azure Firewall, DDoS ochranu a Web Application Firewall.

Běžné scénáře zabezpečení sítě

Centrum zabezpečení sítě aktuálně podporuje následující možnosti nasazení:

  • Zabezpečená virtuální síť s topologií hvězdice: Nasaďte bránu Azure Firewall ve virtuální síti určené jako uzel. Připojte tuto centrální virtuální síť k více paprskovým virtuálním sítím pomocí partnerského propojení virtuálních sítí. Použijte politiku Azure Firewall k definování pravidel a konfigurací pro Azure Firewall. Tento model nasazení je ideální pro organizace, které chtějí centralizovat zabezpečení a správu sítě v jednom umístění.

  • Ochrana virtuálních WAN ve velkém měřítku: Nasaďte bránu Azure Firewall v zabezpečeném centru Azure Virtual WAN. Použijte politiku Azure Firewall s Azure Firewall a připojte zabezpečený hub k více pobočkám a vzdáleným uživatelům. Tento model nasazení je ideální pro organizace, které využívají Azure Virtual WAN k propojení více poboček a vzdálených uživatelů s Azure zdroji.

  • nulová důvěra (Zero Trust) pro webové aplikace: Použijte Azure Application Gateway se zásadami Azure Web Application Firewall (WAF) k ochraně regionálních webových aplikací před běžnými zneužitími a bezpečnostními zranitelnostmi. Přizpůsobte politiku WAF tak, aby odpovídala specifickým bezpečnostním potřebám vašich webových aplikací.

  • Bezpečné doručování cloudového obsahu: Pomocí služby Azure Front Door se zásadami firewallu webových aplikací Azure (WAF) můžete chránit a optimalizovat doručování globálních webových aplikací. Tento model nasazení zajišťuje zabezpečený a efektivní výkon aplikací a zároveň umožňuje přizpůsobit zásady WAF tak, aby řešily konkrétní potřeby zabezpečení.