Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Azure-Netzwerksicherheit ist eine Reihe von cloud-nativen Diensten, die die Daten und Anwendungen, die Sie in Azure ausführen, vor einer Vielzahl von Bedrohungen und Angriffen schützen. Wenn Sie Workloads in die Cloud verlagern, müssen Sie kontrollieren, welcher Datenverkehr Ihre Ressourcen erreicht, öffentliche Endpunkte vor Angriffen schützen und Webanwendungen vor Ausnutzung schützen – und das alles, ohne Ihre eigenen Sicherheitsgeräte bereitzustellen und zu verwalten.
Azure-Netzwerksicherheit konzentriert sich auf drei Kerndienste: Die Azure Firewall bietet zentrale Verkehrsinspektion und -filterung über die Schichten 3 bis 7, Azure DDoS Protection schützt Ihre öffentlichen IP-Adressen gegen verteilte Denial-of-Service-Angriffe, und Die Azure Web Application Firewall schützt Ihre Webanwendungen vor HTTP-Layer-Exploits wie SQL-Injektion und siteübergreifendem Skripting.
Dieser Artikel stellt jeden Dienst vor, vergleicht, was sie schützen und wo sie sich im Verkehrspfad befinden, und hilft Ihnen zu entscheiden, welcher – oder welche Kombination – zu deiner Arbeitsbelastung passt.
Welchen Netzwerksicherheitsdienst benötigen Sie?
Verwenden Sie die folgende Tabelle, um Ihr Szenario dem Azure-Netzwerksicherheitsdienst zuzuordnen, der es adressiert. Jeder Dienst zielt auf eine eigene Ebene des Netzwerkstacks ab, und du kannst sie für Verteidigung in Tiefe kombinieren.
| Scenario | Service |
|---|---|
| Du musst einschränken, welche externen FQDNs und URLs deine Workloads erreichen können, oder den Ost-West-Verkehr zwischen Spoke-virtuellen Netzwerken inspizieren. | Azure Firewall |
| Sie benötigen eine zentralisierte Verkehrsinspektion der Schichten 3-7 mit Bedrohungsintelligenz, Eindringlingserkennung und -prävention (IDPS) oder TLS-Inspektion. | Azure Firewall |
| Sie setzen Ressourcen mit öffentlichen IP-Adressen ein, die SLA-gestützten Schutz vor volumetrischen Angriffen benötigen. | Azure DDoS-Schutz |
| Du brauchst Angriffstelemetrie, schnelle Reaktionsunterstützung oder Kostenschutz während DDoS-Events. | Azure DDoS-Schutz |
| Sie stellen eine öffentlich zugängliche Webanwendung bereit und benötigen Schutz vor OWASP Top 10-Angriffen wie SQL-Injection und Crosssite-Scripting. | Azure Web Application Firewall |
| Ein Compliance-Framework wie PCI DSS schreibt eine Web-Anwendungs-Firewall vor, oder Sie benötigen Bot-Minderung für Ihre Webanwendungen. | Azure Web Application Firewall |
Die drei Dienste schützen verschiedene Teile des Netzwerkstacks. Die folgende Tabelle vergleicht sie anhand der Achsen, die die Entscheidung bestimmen.
| Entscheidungsfaktor | Azure Firewall | Azure DDoS-Schutz | Azure-Webanwendungsfirewall |
|---|---|---|---|
| Was es schützt | Alle Azure-Workloads, sowohl auf Netzwerk- als auch auf Anwendungsebene | Öffentliche IP-Adressen und internetorientierte Endpunkte | Öffentlich zugängliche Webanwendungen (HTTP/HTTPS) |
| Wo er im Verkehrspfad liegt | Eigenständig in einem Hub-Subnetz, mit benutzerdefinierten Routen, die den Datenverkehr hindurch leiten (Layer 3-7) | Am Azure-Netzwerkrand, bevor der Datenverkehr deine Ressourcen erreicht | Auf Layer 7, integriert mit Application Gateway (regional) oder Azure Front Door (global edge) |
| Bedrohung, die dadurch behandelt wird | Bösartige IPs und FQDNs, Command-and-Control-Callbacks, DNS-Exfiltration und Port-Scanning | Volumetrische, Protokoll- und Anwendungsschicht-DDoS-Angriffe | OWASP Top 10 Web-Exploits: SQL-Injection, Cross-Site-Skripting und Pfaddurchquerung |
Tip
Für ausführlichere Planungshinweise zu jedem Dienst – einschließlich SKU-Auswahl, Platzierung in Ihrer Topologie und Regelkonfiguration – siehe die Begleitseiten zum Netzwerkdesign: Azure Firewall und Verkehrsinspektion, DDoS-Schutz für Azure-Netzwerke und Web Application Firewall für Azure-Netzwerke.
Faktoren für die Wahl eines Netzwerksicherheitsdienstes
Die Auswahl der richtigen Netzwerksicherheitslösung für Ihre Azure-Workloads hängt von Ihren spezifischen Anforderungen und Anforderungen ab. Azure bietet eine Vielzahl von Netzwerksicherheitsdiensten an, die Sie einzeln oder in Kombination nutzen können, um Ihre Arbeitslasten zu schützen. Im Folgenden sind einige wichtige Faktoren aufgeführt, die Sie bei der Auswahl einer Netzwerksicherheitslösung berücksichtigen sollten:
- Workloadtyp: Verschiedene Workloads weisen unterschiedliche Sicherheitsanforderungen auf. Webanwendungen könnten beispielsweise Schutz vor Webangriffen benötigen, während virtuelle Maschinen Schutz vor netzwerkbasierten Angriffen benötigen könnten.
- Bereitstellungsmodell: Azure stellt verschiedene Bereitstellungsmodelle für Netzwerksicherheitsdienste bereit, z. B. virtuelle Appliances, verwaltete Dienste und integrierte Lösungen. Wählen Sie das Modell aus, das Ihren Anforderungen am besten entspricht.
- Integration mit anderen Azure-Diensten: Viele Azure-Netzwerksicherheitsdienste integrieren sich mit anderen Azure-Diensten wie Azure Monitor, Microsoft Defender for Cloud und Microsoft Sentinel. Wählen Sie eine Lösung, die sich mit Ihren bestehenden Azure-Diensten integrieren kann, um Sicherheit und Überwachung zu verbessern.
- Kosten: Verschiedene Netzwerksicherheitsdienste weisen unterschiedliche Preismodelle auf. Wählen Sie eine Lösung aus, die Ihrem Budget entspricht, und stellen Sie das maß an Schutz bereit, den Sie benötigen.
- Compliance-Anforderungen: Je nach Branche und Standort haben Sie möglicherweise spezifische Compliance-Anforderungen, die Ihre Netzwerksicherheitslösung erfüllen muss. Wählen Sie eine Lösung aus, die Ihnen dabei helfen kann, diese Anforderungen zu erfüllen.
- Skalierbarkeit: Wenn Ihre Arbeitslasten wachsen, sollte Ihre Netzwerksicherheitslösung mit ihnen skalieren. Wählen Sie eine Lösung aus, die erhöhten Datenverkehr und Workloads verarbeiten kann, ohne die Sicherheit zu beeinträchtigen.
- Verwaltung und Überwachung: Wählen Sie eine Lösung aus, die einfache Verwaltungs- und Überwachungsfunktionen wie Dashboards, Warnungen und Berichte bietet. Diese Fähigkeit hilft Ihnen, Sicherheitsvorfälle zu identifizieren und darauf zu reagieren.
Azure Firewall
Azure Firewall ist ein cloudeigener, intelligenter Netzwerkfirewalldienst, der einen vollständigen zustandsvollen Schutz mit integrierter Hochverfügbarkeit und unbegrenzter Cloudskalierbarkeit bietet. Es bietet Sowohl Netzwerk- als auch Anwendungssicherheit für Ihre Azure-Workloads. Als verwalteter Dienst können Sie die Azure Firewall in einem virtuellen Netzwerk bereitstellen, wo sie mit anderen Azure-Diensten wie Azure Monitor, Microsoft Defender for Cloud und Microsoft Sentinel für verbesserte Sicherheit und Überwachung integriert wird.
Je nach Ihren Bedürfnissen wählen Sie aus drei Azure Firewall SKUs:
- Basis: Die Basis-SKU ist eine kostengünstige Option für einfache Firewalllösungen in Azure-Workloads. Es bietet wichtige Features wie Netzwerk- und Anwendungsfilterung, Netzwerkadressübersetzung und Protokollierung.
- Standard: Die Standard-SKU ist eine erweiterte Option, die zusätzliche Features wie DNS-Proxy und Webkategorien enthält. Es wurde für umfassendere Firewalllösungen in Azure-Workloads entwickelt.
- Premium: Premium-SKU ist die fortschrittlichste Option, die alle Features der Standard-SKU sowie zusätzliche Features wie TLS-Inspektion, Angriffserkennung und -prävention sowie URL-Filterung umfasst. Sie wurde für die höchste Sicherheits- und Kontrollesebene in Azure-Workloads entwickelt.
Azure Firewall-Anwendungsfälle
- Netzwerksicherheit: Schützen Sie Ihre Azure-Workloads vor netzwerkbasierten Angriffen und nicht autorisiertem Zugriff.
- Anwendungssicherheit: Schützen Sie Ihre Azure-Workloads vor anwendungsbasierten Angriffen und Sicherheitsrisiken.
- Angriffserkennung und -prävention: Überwachen Sie Ihr Netzwerk auf böswillige Aktivitäten, protokollieren Sie Informationen zu dieser Aktivität, melden Sie sie, und versuchen Sie optional, es zu blockieren.
- TLS-Inspektion: Untersuchen und entschlüsseln Sie TLS-Datenverkehr, um Bedrohungen zu erkennen und zu blockieren, die im verschlüsselten Datenverkehr verborgen sind.
- URL-Filterung: Steuern des Zugriffs auf bestimmte URLs oder URL-Kategorien basierend auf den Richtlinien Ihrer Organisation.
Weitere Informationen finden Sie in der Übersicht über Azure Firewall.
Azure DDoS-Schutz
Azure DDoS Protection bietet erweiterte DDoS-Minderungsfunktionen zur Abwehr gegen DDoS-Angriffe. Er wird automatisch optimiert, um Ihre spezifischen Azure-Ressourcen in einem virtuellen Netzwerk zu schützen. Der Schutz lässt sich einfach auf neuen oder vorhandenen virtuellen Netzwerken oder öffentlichen IP-Adressressourcen aktivieren und erfordert keine Änderungen an Anwendungen oder Ressourcen.
IP-Schutz: Azure DDoS IP Protection schützt Ihre Azure-Ressourcen mit einer öffentlichen IP-Adresse. Sie schützt vor Volumetric-, Protokoll- und Anwendungsschichtangriffen.
Netzwerkschutz: Azure DDoS Network Protection schützt Ihre Azure-Ressourcen in einem virtuellen Netzwerk mit einer öffentlichen IP-Adresse. Es verfügt über zusätzliche Features wie DDoS Rapid Response-Unterstützung, Kostenschutz und WAF-Rabatte.
Azure DDoS Protection-Anwendungsfälle
- Schutz vor DDoS-Angriffen: Schützen Sie Ihre Azure-Ressourcen vor DDoS-Angriffen, einschließlich Volumetric-, Protokoll- und Anwendungsschichtangriffen.
- Kostenschutz: Schützen Sie Ihre Azure-Ressourcen vor unerwarteten Kosten aufgrund von DDoS-Angriffen.
- Schnelle Reaktion: Erhalten Sie schnelle Unterstützung von Azure DDoS-Experten während eines DDoS-Angriffs.
Weitere Informationen finden Sie in der Übersicht über Azure DDoS Protection Standard.
Azure-Webanwendungsfirewall
Die Azure Web Application Firewall (WAF) ist eine Webanwendungsfirewall, die zentralen Schutz für Ihre Webanwendungen vor häufigen Exploits und Sicherheitsrisiken bietet. WAF verwendet Regeln, um HTTP-Anforderungen und -Antworten zu überwachen, und er kann Datenverkehr basierend auf den von Ihnen definierten Regeln blockieren oder zulassen.
WAF ist in zwei Bereitstellungsoptionen verfügbar:
- Azure Application Gateway WAF: Azure Application Gateway ist ein Load Balancer für Webdatenverkehr (OSI-Schicht 7), der den Datenverkehr zu Ihren Webanwendungen steuert.
- Azure Front Door WAF: Azure Front Door ist ein skalierbarer und sicherer Einstiegspunkt für die schnelle Bereitstellung Ihrer globalen Anwendungen. Es bietet SSL-Offload, Anwendungsbeschleunigung und globalen Lastenausgleich mit sofortigem Failover.
Anwendungsfälle für Azure Web Application Firewall
- Schutz vor Webangriffen: Schützen Sie Ihre Webanwendungen vor allgemeinen Exploits und Sicherheitsrisiken, z. B. SQL-Einfügung und websiteübergreifendes Skripting (XSS).
- Zentrale Verwaltung: Verwalten Sie Ihre Webanwendungsfirewallregeln und -richtlinien von einem einzigen Speicherort aus.
- Integration in Azure-Dienste: Integrieren Sie WAF in andere Azure-Dienste, z. B. Azure-Anwendungsgateway und Azure Front Door, um die Sicherheit und Leistung zu verbessern.
- Benutzerdefinierte Regeln: Erstellen Sie benutzerdefinierte Regeln, um Ihre spezifischen Sicherheitsanforderungen und Richtlinien zu erfüllen.
- Botschutz: Schützen Sie Ihre Webanwendungen vor böswilligen Bots und automatisierten Angriffen.
Weitere Informationen finden Sie in der Übersicht über die Azure-Webanwendungsfirewall.
Netzwerksicherheit im Azure-Portal verwalten
Das Azure-Portal bietet eine einheitliche Benutzeroberfläche für die Verwaltung Ihrer Netzwerksicherheitsdienste.
Allgemeine Netzwerksicherheitsszenarien
Der Netzwerksicherheitshub unterstützt derzeit die folgenden Bereitstellungsoptionen:
Gesichertes virtuelles Hub-and-Spoke-Netzwerk: Bereitstellen einer Azure-Firewall in einem virtuellen Netzwerk, das als Hub festgelegt ist. Verbinden Sie dieses Hub-Virtual-Netzwerk mithilfe von virtuellem Netzwerk-Peering mit mehreren Spoke-Virtual-Netzwerken. Verwenden Sie eine Azure Firewall-Richtlinie, um die Regeln und Konfigurationen für die Azure Firewall zu definieren. Dieses Bereitstellungsmodell eignet sich ideal für Organisationen, die netzwerksicherheit und -verwaltung an einem Ort zentralisieren möchten.
Schützen Sie virtuelle WANs im großen Maßstab: Stellen Sie eine Azure-Firewall in einem durch Azure Virtual WAN gesicherten Hub bereit. Verwenden Sie eine Azure Firewall-Richtlinie mit der Azure Firewall und verbinden Sie den gesicherten Hub mit mehreren Zweigstellen und entfernten Benutzern. Dieses Bereitstellungsmodell ist ideal für Organisationen, die Azure Virtual WAN nutzen, um mehrere Zweigstellen und Remote-Nutzer mit Azure-Ressourcen zu verbinden.
Zero Trust für Webanwendungen: Verwenden Sie das Azure-Anwendungsgateway mit einer WAF-Richtlinie (Azure Web Application Firewall), um regionale Webanwendungen vor allgemeinen Exploits und Sicherheitsrisiken zu schützen. Passe die WAF-Richtlinie an die spezifischen Sicherheitsbedürfnisse deiner Webanwendungen an.
Sichere Bereitstellung von Cloudinhalten: Verwenden Sie Azure Front Door mit einer WaF-Richtlinie (Azure Web Application Firewall), um die Bereitstellung Ihrer globalen Webanwendungen zu schützen und zu optimieren. Mit diesem Bereitstellungsmodell wird eine sichere und effiziente Anwendungsleistung sichergestellt, sodass Sie die WAF-Richtlinie an bestimmte Sicherheitsanforderungen anpassen können.
Verwandte Inhalte
- Azure Firewall und Datenverkehrsprüfung: Planen Sie die SKU-Auswahl, Hubplatzierung und Regelkonfiguration für die zentrale Datenverkehrsprüfung.
- DDoS-Schutz für Azure-Netzwerke: Vergleichen Sie DDoS-Schutztiere und wählen Sie die richtige Ebene für Ihre Workloads.
- Web Application Firewall für Azure-Netzwerke: Vergleiche WAF auf Application Gateway und Azure Front Door für HTTP-Layer-Schutz.
- Dokumentation zu Azure Firewall
- Azure DDoS Protection-Dokumentation
- Azure Web Application Firewall Dokumentation
- Zero Trust-Modell