¿Qué es la seguridad de red de Azure?

La seguridad de red de Azure es un conjunto de servicios nativos en la nube que protegen los datos y aplicaciones que ejecutas en Azure de una amplia gama de amenazas y ataques. Al trasladar cargas de trabajo a la nube, necesitas controlar qué tráfico llega a tus recursos, defender los endpoints públicos de ataques y proteger las aplicaciones web de la explotación, todo ello sin necesidad de desplegar y gestionar tus propios dispositivos de seguridad.

La seguridad de red de Azure se centra en tres servicios principales: Azure Firewall ofrece inspección y filtrado centralizados del tráfico entre las capas 3 y 7, Azure DDoS Protection protege tus direcciones IP públicas contra ataques distribuidos de denegación de servicio, y Azure Web Application Firewall protege tus aplicaciones web de exploits de la capa HTTP como la inyección SQL y el cross-site scripting.

Este artículo presenta cada servicio, compara qué protegen y dónde se sitúan en la ruta de tráfico, y te ayuda a decidir cuál —o qué combinación— se adapta a tu carga de trabajo.

Captura de pantalla que muestra los iconos de Azure Firewall, Azure DDoS Protection y Azure Web Application Firewall.

¿Qué servicio de seguridad de red necesitas?

Utiliza la siguiente tabla para asignar tu escenario al servicio de seguridad de red de Azure que lo gestiona. Cada servicio apunta a una capa distinta de la pila de red, y puedes combinarlos para una defensa en profundidad.

Scenario Service
Necesitas restringir a qué FQDN y direcciones URL externos pueden acceder tus cargas de trabajo, o inspeccionar el tráfico este-oeste entre redes virtuales periféricas. Azure Firewall
Necesitas una inspección centralizada del tráfico de las capas 3 a 7 con inteligencia de amenazas, detección y prevención de intrusiones (IDPS) o inspección de TLS. Azure Firewall
Despliegas recursos con direcciones IP públicas que necesitan protección respaldada por SLA contra ataques volumétricos. Protección contra DDoS de Azure
Necesitas telemetría de ataque, apoyo de respuesta rápida o protección de costes durante eventos DDoS. Protección contra DDoS de Azure
Expones una aplicación web pública y necesitas protección frente a ataques OWASP Top 10, como la inyección SQL y el cross-site scripting. Firewall de aplicaciones web de Azure
Un marco de cumplimiento como PCI DSS exige un cortafuegos para aplicaciones web, o necesitas mitigación de bots para tus aplicaciones web. Firewall de aplicaciones web de Azure

Los tres servicios protegen diferentes partes de la pila de red. La siguiente tabla los compara en los ejes que determinan la decisión.

Factor de decisión Azure Firewall Protección contra DDoS de Azure Firewall de aplicaciones web de Azure
Lo que protege Todas las cargas de trabajo de Azure, tanto a nivel de red como de aplicación Direcciones IP públicas y puntos finales orientados a internet Aplicaciones web públicas (HTTP/HTTPS)
Dónde se sitúa en el camino del tráfico Implementado de forma independiente en una subred de concentrador, con rutas definidas por el usuario que dirigen el tráfico a través de ella (capas 3-7) En el borde de la red de Azure, antes de que el tráfico llegue a tus recursos En la capa 7, integrado con Application Gateway (regional) o Azure Front Door (perímetro global)
Amenaza que aborda Direcciones IP maliciosas y nombres de dominio completos (FQDN), retrollamadas de mando y control, exfiltración de DNS y escaneo de puertos Ataques DDoS volumétricos, de protocolo y de aplicación Las 10 principales vulnerabilidades web de OWASP: inyección SQL, cross-site scripting (XSS) y recorrido de directorios

Tip

Para una orientación más profunda sobre la planificación de cada servicio —incluyendo la selección del SKU, la ubicación en tu topología y la configuración de reglas— consulta la guía de diseño de redes complementaria: Azure Firewall e inspección de tráfico, protección DDoS para redes Azure y Web Application Firewall para redes Azure.

Factores para elegir un servicio de seguridad de red

Elegir la solución de seguridad de red adecuada para tus cargas de trabajo en Azure depende de tus necesidades y requisitos específicos. Azure ofrece una variedad de servicios de seguridad de red que puedes usar individualmente o en combinación para proteger tus cargas de trabajo. Aquí tienes algunos factores clave a tener en cuenta al elegir una solución de seguridad de red:

  • Tipo de carga de trabajo: Diferentes cargas de trabajo tienen distintos requisitos de seguridad. Por ejemplo, las aplicaciones web podrían requerir protección contra ataques web, mientras que las máquinas virtuales podrían requerir protección contra ataques basados en red.
  • Modelo de despliegue: Azure ofrece diferentes modelos de despliegue para servicios de seguridad de red, como dispositivos virtuales, servicios gestionados y soluciones integradas. Elige el modelo que mejor se adapte a tus necesidades y requisitos.
  • Integración con otros servicios de Azure: Muchos servicios de seguridad de red de Azure se integran con otros servicios de Azure, como Azure Monitor, Microsoft Defender para la nube y Microsoft Sentinel. Elige una solución que se integre con tus servicios de Azure existentes para mejorar la seguridad y la monitorización.
  • Coste: Diferentes servicios de seguridad de red tienen distintos modelos de precios. Elige una solución que se ajuste a tu presupuesto y que te proporcione el nivel de protección que necesitas.
  • Requisitos de cumplimiento: Dependiendo de tu sector y ubicación, puede que tengas requisitos específicos de cumplimiento que tu solución de seguridad de red debe cumplir. Elige una solución que te ayude a cumplir estos requisitos.
  • Escalabilidad: A medida que crecen tus cargas de trabajo, tu solución de seguridad de red debería escalar con ellas. Elige una solución que pueda manejar un aumento del tráfico y las cargas de trabajo sin comprometer la seguridad.
  • Gestión y monitorización: Elige una solución que ofrezca capacidades sencillas de gestión y monitorización, como paneles, alertas e informes. Esta capacidad te ayuda a identificar y responder ante incidentes de seguridad.

Azure Firewall

Azure Firewall es un servicio de cortafuegos de red inteligente nativo de la nube que ofrece protección completa con inspección de estado, con alta disponibilidad integrada y con escalabilidad ilimitada en la nube. Proporciona seguridad tanto a nivel de red como de aplicación para tus cargas de trabajo en Azure. Como servicio gestionado, puedes desplegar Azure Firewall en una red virtual, donde se integra con otros servicios de Azure como Azure Monitor, Microsoft Defender para la nube y Microsoft Sentinel para mejorar la seguridad y la monitorización.

Diagrama que muestra cómo Azure Firewall inspecciona el tráfico hacia y desde internet antes de enrutarlo a su destino.

Según tus necesidades, elige entre tres SKUs de Azure Firewall:

  • Básico: SKU básico es una opción rentable para soluciones sencillas de firewall en cargas de trabajo de Azure. Proporciona funciones esenciales como filtrado de red y aplicaciones, traducción de direcciones de red y registro.
  • Estándar: El SKU estándar es una opción más avanzada que incluye funciones adicionales como proxy DNS y categorías web. Está diseñado para soluciones de firewall más completas en cargas de trabajo en Azure.
  • Premium: El SKU Premium es la opción más avanzada que incluye todas las características del SKU Estándar, además de funciones adicionales como inspección TLS, detección y prevención de intrusiones, y filtrado de URL. Está diseñado para ofrecer el más alto nivel de seguridad y control en cargas de trabajo de Azure.

Casos de uso de Azure Firewall

  • Seguridad de red: Protege tus cargas de trabajo en Azure contra ataques en red y accesos no autorizados.
  • Seguridad de aplicaciones: Protege tus cargas de trabajo de Azure contra ataques y vulnerabilidades basadas en aplicaciones.
  • Detección y prevención de intrusiones: Monitoriza tu red en busca de actividad maliciosa, registra información sobre esta actividad, repórtala y, opcionalmente, intenta bloquearla.
  • Inspección TLS: Inspeccionar y descifrar el tráfico TLS para detectar y bloquear amenazas ocultas en el tráfico cifrado.
  • Filtrado de URL: Controla el acceso a URLs o categorías específicas de URLs según las políticas de tu organización.

Para más información, consulte Introducción a Azure Firewall.

Protección contra DDoS de Azure

Azure DDoS Protection ofrece funciones mejoradas de mitigación DDoS para defenderse de ataques DDoS. Se ajusta automáticamente para ayudar a proteger los recursos específicos de Azure en una red virtual. La protección es sencilla de activar en cualquier red virtual nueva o existente o recurso de dirección IP pública, y no requiere cambios en la aplicación ni en los recursos.

  • Protección IP: Azure DDoS IP Protection protege tus recursos de Azure que tienen una dirección IP pública. Protege contra ataques volumétricos, de protocolo y de capa de aplicación.

    Diagrama que muestra la Protección IP DDoS de Azure conectada directamente a la dirección IP pública de un recurso, protegiéndolo contra ataques volumétricos.

  • Protección de red: Azure DDoS Network Protection protege tus recursos de Azure en una red virtual que tiene una dirección IP pública. Cuenta con funciones adicionales como soporte DDoS Rapid Response, protección de costes y descuentos WAF.

    Diagrama que ilustra la protección DDoS de Azure habilitado a nivel de red virtual para una topología de hub y radios.

Casos de uso de Azure DDoS Protection

  • Protección contra ataques DDoS: Protege tus recursos de Azure contra ataques DDoS, incluidos ataques volumétricos, de protocolo y de capa de aplicación.
  • Protección de costes: Protege tus recursos de Azure de costes inesperados debido a ataques DDoS.
  • Respuesta rápida: Recibe soporte de respuesta rápida de expertos DDoS de Azure durante un ataque DDoS.

Para más información, consulte Introducción a Azure DDoS Protection.

Firewall de aplicaciones web de Azure

Azure Web Application Firewall (WAF) es un cortafuegos de aplicaciones web que proporciona protección centralizada a tus aplicaciones web frente a exploits y vulnerabilidades comunes. WAF utiliza reglas para monitorizar las solicitudes y respuestas HTTP, y puede bloquear o permitir tráfico según las reglas que definas.

Diagrama que muestra WAF en la Pasarela de Aplicaciones y la Puerta Principal permitiendo solicitudes válidas de clientes y bloqueando ataques web maliciosos.

WAF está disponible en dos opciones de despliegue:

  • Azure Application Gateway WAF: Azure Application Gateway es un balanceador de carga de tráfico web (OSI Capa 7) que gestiona el tráfico hacia tus aplicaciones web.
  • Azure Front Door WAF: Azure Front Door es un punto de entrada escalable y seguro para la entrega rápida de tus aplicaciones globales. Ofrece descarga SSL, aceleración de aplicaciones y balanceo global de carga con conmutación instantánea.

Casos de uso de Azure Web Application Firewall

  • Protección contra ataques web: Protege tus aplicaciones web de exploits y vulnerabilidades comunes, como la inyección de SQL y el scripting entre sitios (XSS).
  • Gestión centralizada: Gestiona las reglas y políticas del cortafuegos de tu aplicación web desde una sola ubicación.
  • Integración con los servicios de Azure: Integra WAF con otros servicios de Azure, como Azure Application Gateway y Azure Front Door, para mejorar la seguridad y el rendimiento.
  • Reglas personalizadas: Crea reglas personalizadas para cumplir con tus requisitos y políticas de seguridad específicas.
  • Protección contra bots: Protege tus aplicaciones web de bots maliciosos y ataques automatizados.

Para más información, consulte Azure Web Application Firewall Overview.

Gestionar la seguridad de red en el portal de Azure

El portal de Azure ofrece una experiencia unificada para gestionar tus servicios de seguridad de red.

Captura de pantalla de la página de selección de seguridad de red del portal de Azure que lista Azure Firewall, DDoS Protection y Web Application Firewall.

Escenarios comunes de seguridad de red

El hub de Seguridad de Red actualmente soporta las siguientes opciones de despliegue:

  • Red virtual protegida de tipo hub-and-spoke: Implemente Azure Firewall en una red virtual designada como concentrador. Conecta esta red virtual de centro a varias redes virtuales satélite mediante emparejamiento de redes virtuales. Utiliza una política de Azure Firewall para definir las reglas y configuraciones de Azure Firewall. Este modelo de despliegue es ideal para organizaciones que buscan centralizar la seguridad y gestión de la red en un solo lugar.

  • Proteger las WAN virtuales a gran escala: Despliega un Azure Firewall en un hub seguro de Azure Virtual WAN. Utiliza una política de Azure Firewall con Azure Firewall y conecta el hub seguro a varias sucursales y usuarios remotos. Este modelo de despliegue es ideal para organizaciones que utilizan Azure Virtual WAN para conectar múltiples sucursales y usuarios remotos a recursos de Azure.

  • Confianza cero para aplicaciones web: Utiliza Azure Application Gateway con una política Azure Web Application Firewall (WAF) para proteger las aplicaciones web regionales contra exploits y vulnerabilidades comunes. Personaliza la política WAF para adaptarse a las necesidades específicas de seguridad de tus aplicaciones web.

  • Entrega contenido en la nube de forma segura: Utiliza Azure Front Door con una política de Azure Web Application Firewall (WAF) para proteger y optimizar la entrega de tus aplicaciones web globales. Este modelo de despliegue garantiza un rendimiento seguro y eficiente de las aplicaciones, permitiéndote personalizar la política WAF para cubrir necesidades específicas de seguridad.