Nota
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Azure ofrece varios niveles de protección contra DDoS para defender las cargas de trabajo frente a ataques distribuidos por denegación de servicio (DDoS). En este artículo se compara la protección de la infraestructura, DDoS Network Protection y DDoS IP Protection para ayudarle a elegir el nivel adecuado. DDoS Protection es uno de los tres servicios principales de seguridad de red de Azure, junto con Azure Firewall y Azure Web Application Firewall (WAF).
Lo que trata este artículo
Azure proporciona varios niveles de protección contra DDoS que protegen las direcciones IP públicas frente a ataques volumétricos, protocolos y capas de aplicación. Todos los clientes Azure reciben automáticamente la protección de nivel de infraestructura. Las organizaciones con requisitos de disponibilidad más estrictos pueden habilitar planes de protección mejorados. Estos planes proporcionan garantías de optimización adaptable, análisis de ataques y protección de costos.
Quién necesita este artículo
Lea este artículo si:
- Implemente cualquier recurso con una dirección IP pública en Azure.
- Necesita protección respaldada por el Acuerdo de Nivel de Servicio para cargas de trabajo accesibles desde Internet.
- Requerir telemetría de ataque, soporte rápido de respuesta o reembolso de costos durante los eventos DDoS.
- Ejecute servicios detrás de Azure Firewall, Application Gateway o Azure Load Balancer con puntos de conexión públicos.
- Quiere comprender cuándo el nivel incluido es suficiente frente a cuándo invertir en protección mejorada.
Enfoque del lift-and-shift: La mayoría de las cargas de trabajo reubicadas exponen pocas direcciones IP públicas. Confía en la protección siempre activa incluida durante la migración y añade protección DDoS de Red solo en redes virtuales con puntos finales orientados a internet.
Modernizar el enfoque: Las aplicaciones multirregión orientadas al cliente justifican la protección de red DDoS en las redes virtuales que almacenan tus IPs públicas, incluyendo las que conectan con Azure Front Door, Application Gateway y balanceadores de carga.
Enfoque entre nubes: Proteja los puntos de entrada de Azure que administran el tráfico entre nubes y de las sucursales. Aplique la protección contra DDoS a las direcciones IP públicas en el centro de Virtual WAN y las puertas de enlace accesibles desde Internet.
servicios y características de Azure
En la tabla siguiente se comparan las tres opciones de protección contra DDoS disponibles en Azure.
| Nivel de protección | Cost | Ámbito | Principales funcionalidades | Más adecuado para |
|---|---|---|---|---|
| protección de la infraestructura de DDoS de Azure | Gratis (automático) | Todas las direcciones IP públicas Azure | Supervisión siempre activa, mitigación en tiempo real de ataques volumétricos L3/L4, misma protección que defiende los propios servicios de Microsoft | Todos los clientes Azure. No requiere configuración. Protege contra ataques comunes de capa de red. |
| Protección de red DDoS | Por plan (cubre hasta 100 direcciones IP públicas por inquilino) | A nivel de inquilino: un plan cubre redes virtuales enlazadas entre suscripciones | Ajuste adaptativo por dirección IP pública, análisis de ataques e informes, acceso al equipo de Respuesta Rápida ante DDoS (DRR), protección de costes, SLA de disponibilidad y descuento en WAF de Application Gateway | Cargas de trabajo de producción que requieren garantías de SLA, análisis forense de ataques y protección financiera frente a los costes de escalabilidad horizontal. |
| Protección contra IP de DDoS | Por IP | Direcciones IP públicas individuales | Mismo motor de mitigación principal que protección de red, ajuste adaptable, análisis de ataques | Implementaciones más pequeñas o direcciones IP individuales en las que un plan completo no es rentable. No incluye la respuesta rápida de DDoS, la protección de costos, el descuento de WAF ni la protección del nivel básico de IP pública. |
Lo que protege cada nivel
La protección de infraestructura contra DDoS de Azure mitiga los ataques en el perímetro de la red de Azure antes de que lleguen a sus recursos. Esta protección usa la misma infraestructura de detección y mitigación siempre activa que defiende Microsoft 365, Xbox y otros Microsoft servicios en línea. La protección de infraestructura administra ataques volumétricos comunes, como las inundaciones UDP y la amplificación ICMP. Funciona de forma transparente: sin configuración, sin inscripción ni costo adicional.
DDoS Network Protection y DDoS IP Protection agregan perfiles inteligentes por IP sobre el nivel de infraestructura. Estos niveles aprenden los patrones de tráfico normales de la aplicación a lo largo del tiempo (normalmente en un plazo de siete a 14 días) y ajustan automáticamente tres directivas de mitigación para cada dirección IP pública protegida:
- Política TCP SYN: protege contra ataques de inundación SYN mediante el seguimiento del estado de la conexión y el rechazo de intentos de establecimiento de conexión ilegítimos.
- Directiva TCP: detecta y mitiga patrones de tráfico TCP anómalos, como inundaciones de ACK y agotamiento de conexiones.
- Política UDP: identifica y filtra las inundaciones UDP volumétricas, al tiempo que permite el tráfico legítimo de las aplicaciones.
El ajuste adaptable garantiza que los umbrales de mitigación coincidan con el perfil de tráfico específico en lugar de aplicar límites genéricos. Este enfoque minimiza los falsos positivos durante los picos de tráfico de fuentes legítimas, como campañas de marketing o picos estacionales.
Cómo elegir
Use las instrucciones de decisión siguientes para seleccionar el nivel de protección DDoS adecuado para la carga de trabajo.
Cuándo actualizar desde la protección de infraestructura
La protección de infraestructura contra DDoS de Azure está siempre activa y proporciona una protección eficaz contra ataques volumétricos comunes. Sin embargo, evalúe una actualización a protección de red o protección IP cuando la carga de trabajo cumpla cualquiera de los criterios siguientes:
- Requisitos de SLA de disponibilidad: su empresa requiere una garantía de disponibilidad del 99,99 % para los servicios de cara al público. La protección de la infraestructura no tiene ningún Acuerdo de Nivel de Servicio orientado al cliente.
- Mandatos de cumplimiento: los marcos normativos requieren protección contra DDoS documentada con funcionalidades de informes de ataques y respuesta a incidentes.
- Cargas de trabajo de alto valor: los servicios de generación de ingresos en los que un ataque sostenido podría provocar un impacto financiero significativo. Los créditos de protección de costes compensan los gastos de escalabilidad horizontal durante los ataques.
- Varios puntos de conexión públicos: entornos con equilibradores de carga, firewalls y puertas de enlace de aplicaciones que presentan varias superficies de ataque.
- Madurez operativa: los equipos de operaciones de seguridad que pueden consumir análisis de ataques, configurar alertas e interactuar con el equipo de respuesta rápida de DDoS durante incidentes.
Tabla de decisión
| Escenario | Nivel recomendado | Justificación |
|---|---|---|
| Entorno de desarrollo y pruebas con direcciones IP públicas | Protección de la infraestructura (gratis) | Protección automática sin costo alguno. Suficiente para cargas de trabajo que no son de producción sin requisitos de Acuerdo de Nivel de Servicio. |
| Aplicación de producción única con pocas direcciones IP públicas | Protección contra IP de DDoS | Los precios por IP son rentables para despliegues pequeños. Proporciona el ajuste adaptable y el análisis de ataques sin necesidad de un plan completo. |
| Empresa con 10 o más direcciones IP públicas en distintas suscripciones | Protección de red DDoS | Un plan por inquilino cubre hasta 100 direcciones IP públicas. Incluye protección frente a costes, respuesta rápida ante ataques DDoS, descuento en WAF y un SLA de disponibilidad. |
| Cargas de trabajo reguladas que requieren análisis forenses de ataques | Protección de red DDoS | Los registros de flujo de ataques, la integración de alertas y el acceso al equipo de respuesta rápida ante DDoS respaldan los requisitos de cumplimiento normativo y respuesta ante incidentes. |
Modelo de costo
DDoS Network Protection utiliza una cuota mensual fija que cubre hasta 100 direcciones IP públicas en todas las redes virtuales vinculadas dentro de tu inquilino Microsoft Entra. Las direcciones IP adicionales más allá de 100 incurren mensualmente en cargos por uso por encima del límite de IP. En el caso de las organizaciones con menos de 15 a 20 direcciones IP públicas, evalúe si DDoS IP Protection ofrece una mejor rentabilidad comparando el costo del plan con la alternativa por IP.
Importante
Un plan de protección DDoS por inquilino cubre todas las redes virtuales vinculadas entre suscripciones. No necesita varios planes para distintas regiones o suscripciones. El plan se crea en una región específica pero protege las redes virtuales en cualquier región dentro del inquilino.
La protección IP contra DDoS se factura por cada IP pública protegida al mes. No se requiere ningún plan. Esta opción se adapta a las organizaciones que necesitan una protección mejorada para un pequeño número de direcciones IP sin el compromiso de costo de un plan completo. Sin embargo, la protección IP contra DDoS no incluye el acceso al equipo de respuesta rápida ante DDoS, los créditos de protección de costes ni el descuento en la facturación de WAF de Application Gateway.
Descuento de WAF de Application Gateway
Al habilitar DDoS Network Protection en la red virtual que contiene una instancia de Application Gateway, se paga la tasa de Application Gateway Standard v2 para el componente WAF en lugar de la tasa de WAF más alta. Este descuento no se aplica con DDoS IP Protection.
Consideraciones de diseño
Enfoque de diseño DDoS lift-and-shift
- Comience con la protección de infraestructura contra DDoS siempre activa que cubre todas las direcciones IP públicas de Azure y, a continuación, agregue DDoS Network Protection a las redes virtuales con cargas de trabajo expuestas a Internet.
- Priorice los pocos extremos públicos que suele exponer un entorno reubicado (por ejemplo, una única capa web o una puerta de enlace de VPN) en lugar de priorizar todas las subredes.
- Un plan por inquilino cubre todas las redes virtuales vinculadas entre suscripciones y regiones, por lo que no necesita un plan independiente por aplicación migrada.
- Captura la telemetría de los ataques desde el principio para poder establecer una línea de base del tráfico normal antes de endurecer los umbrales.
Modernización del enfoque de diseño de DDoS
- Habilite DDoS Network Protection en las redes virtuales que contienen direcciones IP públicas para aplicaciones orientadas al cliente, incluidas las asociadas a orígenes de Azure Front Door, Application Gateway y equilibradores de carga públicos.
- Combinar la protección contra DDoS con WAF: el componente WAF de Application Gateway se factura a la velocidad estándar v2 cuando DDoS Network Protection está habilitado en la red virtual.
- Para diseños multirregionales activo-activo, confirme que las direcciones IP públicas de cada región estén cubiertas, ya que un plan por inquilino protege las redes virtuales en cualquier región.
- Muestre las métricas y alertas de DDoS en su supervisión operativa para que el equipo de la plataforma vea los ataques junto con otras señales de red.
Enfoque de diseño de DDoS entre nubes
- Proteja el tráfico de entrada del lado de Azure que termina el tráfico entre nubes y de sucursales, como las direcciones IP públicas de un concentrador de Virtual WAN protegido y las puertas de enlace conectadas a Internet.
- Mantenga las direcciones IP públicas directas fuera de las máquinas virtuales; coloque las cargas de trabajo detrás de Application Gateway o Front Door y proteja esos puntos de conexión en su lugar.
- Amplíe el plan de arrendatario existente a las nuevas regiones de Azure que añada al migrar entre nubes, en lugar de crear planes separados.
- Incluya la telemetría de DDoS en la supervisión entre nubes para que pueda correlacionar los ataques que abarcan varios bordes de nube.
Prerequisites
Antes de habilitar la protección mejorada contra DDoS, asegúrese de que tiene lo siguiente:
- Direcciones IP públicas: la protección contra DDoS se aplica a los recursos de direcciones IP públicas de Azure. Los recursos sin direcciones IP públicas no se exponen a ataques DDoS basados en Internet y no necesitan cobertura.
- Una red virtual: Habilitar la protección de red DDoS a nivel de red virtual. Todas las IPs públicas dentro de una red virtual protegida están cubiertas automáticamente.
-
Permisos: se requiere el rol Colaborador de red o un rol personalizado con
Microsoft.Network/ddosProtectionPlanspermisos para crear o administrar planes DDoS. - Un plan DDoS por inquilino (Protección de Red): Crea un único plan y enlázalo a las redes virtuales que contienen tus IPs públicas protegidas. Puedes vincular redes virtuales de varias suscripciones al mismo plan.
- Azure Monitor configuración: configure las opciones de diagnóstico para enviar métricas de DDoS y registros de flujo de ataque a Log Analytics, Event Hubs o Azure Storage para la supervisión y retención.
- Plan de respuesta a incidentes: documente los procedimientos de respuesta del equipo para eventos DDoS, incluidas las rutas de escalación, los contactos de llamada y las plantillas de comunicación. Si usa DDoS Network Protection, regístrese con el equipo de respuesta rápida de DDoS antes de que se produzca un ataque.
Consideraciones de seguridad
En las secciones siguientes se describe cómo superponer la protección contra DDoS con otros servicios de seguridad Azure y cómo supervisar los ataques.
Defensa superpuesta con Azure Firewall
La protección contra DDoS y Azure Firewall funcionan en diferentes capas, pero se complementan entre sí en una estrategia de defensa en profundidad. La protección contra DDoS mitiga los ataques volumétricos en el borde de la red de Azure, evitando que las avalanchas de tráfico saturen su infraestructura. Azure Firewall inspecciona el tráfico que sobrevive al filtrado de DDoS y aplica reglas de red y aplicaciones granulares para el control de acceso, el filtrado de direcciones URL y la inteligencia sobre amenazas.
Activa la protección DDoS en redes virtuales que contienen IPs públicas de Azure Firewall para proteger el propio firewall de ataques volumétricos. Sin esta protección, un ataque volumétrico sostenido podría agotar la capacidad del firewall, interrumpiendo todos los servicios enrutados a través de él.
Cobertura de IP pública
Cuando activas la Protección de Red DDoS en una red virtual, todas las IPs públicas dentro de esa red virtual reciben protección automática. No necesitas configuración para cada recurso. Esta cobertura incluye direcciones IP públicas asociadas a:
- Azure Firewall
- Application Gateway y WAF
- Azure Load Balancer (público)
- Azure Bastion
- Interfaces de red de máquinas virtuales
- VPN Gateway y ExpressRoute Gateway (protegidos por la política de DDoS, pero no se admite el ajuste dinámico)
- Azure API Management (modo de red virtual externa)
Note
Los recursos que usan solo direcciones IP privadas no requieren protección contra DDoS porque los ataques DDoS tienen como destino puntos de conexión públicos. Si solo se puede acceder a una carga de trabajo a través de puntos de conexión privados o equilibradores de carga internos, no se expone a ataques volumétricos originados por Internet.
Respuesta y supervisión de ataques
DDoS Network Protection proporciona funcionalidades completas de visibilidad y respuesta de ataques:
- Supervisión siempre activada: la plataforma supervisa el tráfico alrededor del reloj para detectar indicadores de ataques DDoS. La mitigación se activa automáticamente cuando el tráfico supera los umbrales de ataque.
- Análisis de ataques: informes detallados de flujo durante y después de los ataques, con informes de granularidad de cinco minutos y resumen posterior al ataque.
- Integración de alertas: alertas configurables a través de Azure Monitor cuando se inicia, detiene un ataque o cuando la mitigación está activa. Integre su SIEM con los flujos de trabajo de operaciones de seguridad.
- Respuesta rápida de DDoS (DRR): acceso al equipo de respuesta de DDoS Microsoft durante los ataques activos para la optimización de mitigación personalizada. Solo está disponible con protección de red.
- Protección de costes: Créditos de servicio para los costes de escalabilidad horizontal de proceso y transferencia de datos provocados por ataques DDoS documentados. Solo está disponible con protección de red.
Caution
La protección de costes requiere un ataque documentado y una solicitud de soporte. Los créditos no son automáticos. Debe presentar una solicitud después de que se haya mitigado el ataque y proporcionar pruebas del ataque procedentes de la analítica de DDoS.
Artículos relacionados
Explore las instrucciones de diseño de redes relacionadas:
- Azure Firewall y inspección del tráfico: defensa superpuesta que combina la protección contra DDoS con la inspección del tráfico del firewall.
- Entrada de Internet y servicios orientados al público: estrategias de protección para el tráfico entrante de Internet.
- Grupos de seguridad de red y grupos de seguridad de aplicaciones: microsegmentación dentro de la red virtual.
- Topología de red de hub y radios: Modelo de seguridad centralizado donde la protección contra DDoS se aplica a la red virtual del hub.
- ¿Qué es Azure Network Security?: Resumen de un centro que compara Azure Firewall, DDoS Protection y Web Application Firewall.
Aprende más
Para obtener información detallada sobre la protección contra DDoS de Azure, consulte:
- Introducción a Azure DDoS Protection
- Características de la protección DDoS de Azure
- Prácticas recomendadas para la protección DDoS de Azure
- Configuración de la protección contra DDoS de Azure
- Precios de Azure DDoS Protection
Pasos siguientes
Sugerencia
¿Explorando por su cuenta? Vuelva al navegador de información general para encontrar el siguiente artículo por funcionalidad.
A continuación, en el itinerario de lift-and-shift:
Configuración de la supervisión de la red migrada: valide la conectividad y el rendimiento después de habilitar la protección contra DDoS.
A continuación en su proceso de modernización:
Configuración de DNS y resolución de nombres privados: Configure zonas DNS públicas, asignaciones CNAME a Front Door y Traffic Manager, y habilite RBAC y DNSSEC.
A continuación, en el itinerario entre nubes:
Configure la supervisión multinube: Establezca la supervisión de su entorno multinube antes de la puesta en producción.