Protection DDoS pour les réseaux Azure

Azure offre plusieurs niveaux de protection DDoS pour défendre vos charges de travail contre les attaques par déni de service distribué (DDoS). Cet article compare la protection de l’infrastructure, la protection réseau DDoS et la protection IP DDoS pour vous aider à choisir le niveau approprié. DDoS Protection est l’un des trois services principaux de sécurité réseau Azure, aux côtés d’Pare-feu Azure et Azure Web Application Firewall (WAF).

Présentation de cet article

Azure fournit plusieurs niveaux de protection DDoS qui défendent les adresses IP publiques contre les attaques en volume, au protocole et à la couche application. Tous les clients Azure reçoivent automatiquement une protection au niveau de l’infrastructure. Les organisations avec des exigences de disponibilité plus strictes peuvent activer des plans de protection améliorés. Ces plans fournissent des garanties de réglage adaptatif, d’analyse des attaques et de protection des coûts.

Qui a besoin de cet article

Lisez cet article si vous :

  • Déployez n’importe quelle ressource avec une adresse IP publique dans Azure.
  • Besoin d’une protection soutenue par un contrat SLA pour les charges de travail accessibles sur Internet.
  • Exiger des données de télémétrie d’attaque, un support de réponse rapide ou un remboursement des coûts pendant les événements DDoS.
  • Exécutez des services derrière Pare-feu Azure, Application Gateway ou Azure Load Balancer avec des points de terminaison publics.
  • Vous souhaitez comprendre quand le niveau inclus est suffisant ou quand investir dans une protection renforcée.

Objectif de la migration lift-and-shift : la plupart des charges de travail réhébergées exposent peu d'adresses IP publiques. Comptez sur la protection toujours active incluse lors de la migration, et ajoutez la protection DDoS du réseau uniquement sur les réseaux virtuels avec des points d’accès connectés à Internet.

Priorité de modernisation : Les applications multirégions destinées aux clients justifient l’utilisation de DDoS Network Protection sur les réseaux virtuels qui hébergent vos IP publiques, y compris ceux utilisés en frontal pour Azure Front Door, Application Gateway et les équilibreurs de charge.

Objectif multicloud : protégez les points d'entrée Azure qui terminent le trafic multicloud et celui des succursales. Appliquez la protection DDoS aux adresses IP publiques sur vos passerelles Virtual WAN hub et Internet.

Azure services et fonctionnalités

Le tableau suivant compare les trois options de protection DDoS disponibles dans Azure.

Niveau de protection Coûts Scope Fonctionnalités clés Idéal pour
protection de l’infrastructure DDoS Azure Gratuit (automatique) Toutes les adresses IP publiques Azure Surveillance permanente, atténuation en temps réel des attaques volumétriques L3/L4, même protection qui défend les propres services de Microsoft Tous les clients Azure. Aucune configuration n’est requise. Protège contre les attaques de couche réseau courantes.
Protection réseau DDoS Par plan (couvre jusqu'à 100 adresses IP publiques par locataire) À l’échelle du locataire : un forfait couvre les réseaux virtuels liés à travers les abonnements Ajustement adaptatif par IP publique, analyse des attaques et génération de rapports, accès à l’équipe DDoS Rapid Response (DRR), protection contre les coûts, SLA de disponibilité, remise sur WAF Application Gateway Charges de travail de production nécessitant des garanties de SLA, des capacités d'investigation après attaque et une protection financière contre les coûts liés à la montée en charge.
DDoS IP Protection Par adresse IP Adresses IP publiques individuelles Même moteur d’atténuation de base que la protection réseau, le réglage adaptatif, l’analytique des attaques Déploiements plus petits ou adresses IP individuelles où un plan complet n’est pas rentable. N'inclut pas DDoS Rapid Response, la protection des coûts, la remise sur WAF ni la protection du niveau Public IP Basic.

Qu’est-ce que chaque niveau protège ?

Diagramme montrant les trois niveaux de protection DDoS et la façon dont ils sont mappés à Azure ressources.

Azure protection de l’infrastructure DDoS atténue les attaques sur la périphérie réseau Azure avant qu’elles n’atteignent vos ressources. Cette protection utilise la même infrastructure de détection et d’atténuation toujours activée qui défend Microsoft 365, Xbox et d’autres Microsoft services en ligne. La protection de l’infrastructure gère les attaques volumétriques courantes telles que les inondations UDP et l’amplification ICMP. Il fonctionne de manière transparente : aucune configuration, aucune inscription et aucun coût supplémentaire.

La protection réseau DDoS et la protection IP DDoS ajoutent un profilage intelligent par ip au-dessus de la couche d’infrastructure. Ces niveaux apprennent les modèles de trafic normaux de votre application au fil du temps (généralement dans les sept à 14 jours) et ajustent automatiquement trois stratégies d’atténuation pour chaque adresse IP publique protégée :

  • Stratégie TCP SYN : protège contre les attaques par inondation SYN en suivant l'état des connexions et en rejetant les tentatives de négociation illégitimes.
  • Stratégie TCP : détecte et atténue les modèles de trafic TCP anormales, notamment les inondations ACK et l’épuisement des connexions.
  • Stratégie UDP : identifie et filtre les inondations UDP volumetrices tout en autorisant le trafic d’application légitime.

Le réglage adaptatif garantit que les seuils d’atténuation correspondent à votre profil de trafic spécifique au lieu d’appliquer des limites génériques. Cette approche réduit les faux positifs pendant les pics de trafic provenant de sources légitimes telles que les campagnes marketing ou les pics saisonniers.

Comment choisir

Utilisez les conseils de décision suivants pour sélectionner le niveau de protection DDoS approprié pour votre charge de travail.

Quand passer de la protection de l’infrastructure à une version supérieure

La protection de l’infrastructure Azure contre les attaques DDoS est toujours active et offre une défense efficace contre les attaques volumétriques courantes. Toutefois, évaluez une mise à niveau vers la protection réseau ou la protection IP lorsque votre charge de travail répond à l’un des critères suivants :

  • Exigences du contrat SLA de disponibilité : votre entreprise nécessite une garantie de disponibilité de 99,99% pour les services publics. La protection de l’infrastructure n’a pas de contrat SLA côté client.
  • Mandats de conformité : les infrastructures réglementaires nécessitent une protection DDoS documentée avec des fonctionnalités de création de rapports d’attaque et de réponse aux incidents.
  • Charges de travail à valeur élevée : les services de génération de revenus où une attaque soutenue pourrait avoir un impact financier significatif. Les crédits de protection des coûts compensent les dépenses de montée en charge pendant les attaques.
  • Plusieurs points de terminaison publics : environnements avec des équilibreurs de charge, des pare-feu et des passerelles d’application qui présentent plusieurs surfaces d’attaque.
  • Maturité opérationnelle : équipes d’opérations de sécurité capables d’utiliser l’analytique des attaques, de configurer des alertes et d’impliquer l’équipe de réponse rapide DDoS pendant les incidents.

Tableau de décision

Scénario Niveau recommandé Justification
Environnement de développement/test avec adresses IP publiques Protection de l’infrastructure (gratuite) Protection automatique sans coût. Suffisant pour les charges de travail hors production sans exigence d’accord de niveau de service.
Application de production unique avec quelques adresses IP publiques Protection IP DDoS Per-IP tarification est rentable pour les petits déploiements. Fournit un réglage adaptatif et l’analytique des attaques sans nécessiter de plan complet.
Entreprise avec 10 adresses IP publiques sur plusieurs abonnements Protection réseau DDoS Un plan par locataire couvre jusqu’à 100 adresses IP publiques. Comprend la protection contre les coûts, une réponse rapide aux attaques DDoS, une remise sur le WAF et un SLA de disponibilité.
Charges de travail réglementées nécessitant des analyses d’attaque Protection réseau DDoS Les journaux de flux d’attaque, l’intégration des alertes et l’équipe DDoS Rapid Response prennent en charge les exigences de conformité et de réponse aux incidents.

Modèle de coût

La protection réseau DDoS utilise un tarif mensuel fixe qui couvre jusqu’à 100 adresses IP publiques sur tous les réseaux virtuels liés au sein de votre locataire Microsoft Entra. Des adresses IP supplémentaires au-delà de 100 entraînent des frais de dépassement par adresse IP mensuellement. Pour les organisations ayant moins de 15 à 20 adresses IP publiques, évaluez si DDoS IP Protection offre une meilleure efficacité des coûts en comparant le coût du plan à l’alternative par adresse IP.

Important

Un plan de protection DDoS par locataire couvre tous les réseaux virtuels liés à travers les abonnements. Vous n’avez pas besoin de plusieurs plans pour différentes régions ou abonnements. Le plan est créé dans une région spécifique, mais protège les réseaux virtuels dans n’importe quelle région au sein du locataire.

Frais de protection IP DDoS par adresse IP publique protégée par mois. Aucun plan n’est requis. Cette option convient aux organisations qui ont besoin d’une protection renforcée pour un petit nombre d’adresses IP sans engagement de coût d’un plan complet. Toutefois, la protection DDoS IP n’inclut pas l’accès à l’équipe DDoS Rapid Response, les crédits de protection contre les coûts ni la remise sur la facturation du WAF Application Gateway.

Remise sur Application Gateway WAF

Lorsque vous activez la protection réseau DDoS sur le réseau virtuel qui contient une passerelle Application Gateway, vous payez le tarif Application Gateway Standard v2 pour le composant WAF au lieu du tarif WAF plus élevé. Cette remise ne s’applique pas avec la protection IP DDoS.

Considérations relatives à la conception

Objectif de conception DDoS pour la migration lift-and-shift

  • Commencez par la protection d’infrastructure DDoS permanente qui couvre chaque adresse IP publique Azure, puis ajoutez DDoS Network Protection aux réseaux virtuels hébergeant des charges de travail exposées à Internet.
  • Donnez la priorité aux quelques points d’accès publics qu’un environnement réhébergé expose généralement (par exemple, une seule couche web ou une passerelle VPN), plutôt qu’à chaque sous-réseau.
  • Un plan par locataire couvre tous les réseaux virtuels liés entre abonnements et régions. Vous n’avez donc pas besoin d’un plan distinct par application migrée.
  • Capturez les données de télémétrie d’attaque tôt afin de pouvoir référencer le trafic normal avant de serrer les seuils.

Moderniser l’approche de conception en matière de DDoS

  • Activez la protection réseau DDoS sur les réseaux virtuels qui hébergent des adresses IP publiques pour les applications destinées aux clients, y compris celles associées aux origines Azure Front Door, à Application Gateway et aux équilibreurs de charge publics.
  • Combinez la protection DDoS avec WAF : le composant WAF Application Gateway est facturé au tarif Standard v2 lorsque la protection réseau DDoS est activée sur le réseau virtuel.
  • Pour les architectures multirégion active-active, vérifiez que les adresses IP publiques de chaque région sont couvertes, car une offre pour locataire protège les réseaux virtuels dans n’importe quelle région.
  • Faites apparaître les métriques et les alertes DDoS dans votre supervision opérationnelle afin que l’équipe plateforme voie les attaques aux côtés des autres signaux réseau.

Conception de la protection DDoS axée sur le multi-cloud

  • Protégez les points d'entrée côté Azure qui terminent le trafic multicloud et celui des succursales, tels que les adresses IP publiques d'un hub Virtual WAN sécurisé et des passerelles exposées sur Internet.
  • Évitez d’attribuer des adresses IP publiques directes aux machines virtuelles ; placez plutôt les charges de travail derrière Application Gateway ou Front Door, et protégez ces points de terminaison.
  • Étendez le plan de locataire existant à de nouvelles régions Azure que vous ajoutez lorsque vous migrez des clouds, plutôt que de créer des plans distincts.
  • Incluez les données de télémétrie DDoS dans la supervision intercloud afin de pouvoir mettre en corrélation les attaques qui s’étendent sur plusieurs périphéries cloud.

Prerequisites

Avant d’activer la protection DDoS améliorée, vérifiez que vous disposez des éléments suivants :

  • Adresses IP publiques : la protection DDoS s’applique à Azure ressources IP publiques. Les ressources sans adresses IP publiques ne sont pas exposées aux attaques DDoS basées sur Internet et n’ont pas besoin de couverture.
  • Un réseau virtuel : Activez la protection DDoS du réseau au niveau du réseau virtuel. Toutes les IP publiques au sein d’un réseau virtuel protégé sont automatiquement couvertes.
  • Autorisations : le rôle Contributeur réseau ou un rôle personnalisé avec Microsoft.Network/ddosProtectionPlans des autorisations est nécessaire pour créer ou gérer des plans DDoS.
  • Un plan DDoS par locataire (Protection du réseau) : Créez un plan unique et reliez-le aux réseaux virtuels qui contiennent vos IP publiques protégées. Vous pouvez connecter des réseaux virtuels issus de plusieurs abonnements au même forfait.
  • configuration Azure Monitor : configurez les paramètres de diagnostic pour envoyer des métriques DDoS et des journaux de flux d’attaque à Log Analytics, Event Hubs ou stockage Azure pour la surveillance et la rétention.
  • Plan de réponse aux incidents : documentez les procédures de réponse de votre équipe pour les événements DDoS, notamment les chemins d’escalade, les contacts à l’appel et les modèles de communication. Si vous utilisez la protection réseau DDoS, inscrivez-vous auprès de l’équipe DDoS Rapid Response avant qu’une attaque ne se produise.

Considérations relatives à la sécurité

Les sections suivantes décrivent comment calquer la protection DDoS avec d’autres services de sécurité Azure et comment surveiller les attaques.

Défense en couches avec Pare-feu Azure

La protection DDoS et les Pare-feu Azure fonctionnent à différentes couches, mais se complètent dans une stratégie de défense en profondeur. La protection DDoS atténue les attaques volumétriques sur la périphérie du réseau Azure, ce qui empêche les inondations de trafic d’envahir votre infrastructure. Pare-feu Azure inspecte le trafic qui survive au filtrage DDoS et applique des règles de réseau et d’application granulaires pour le contrôle d’accès, le filtrage d’URL et le renseignement sur les menaces.

Activez la protection DDoS sur les réseaux virtuels contenant des IP publiques Pare-feu Azure afin de protéger le pare-feu lui-même contre les attaques volumétriques. Sans cette protection, une attaque volumétrique soutenue peut épuiser la capacité du pare-feu, ce qui interrompt tous les services routés via celui-ci.

Couverture IP publique

Lorsque vous activez la protection réseau DDoS sur un réseau virtuel, toutes les IP publiques de ce réseau virtuel bénéficient d’une protection automatique. Vous n’avez pas besoin de configuration par ressource. Cette couverture inclut les adresses IP publiques jointes à :

  • Pare-feu Azure
  • Application Gateway et WAF
  • Azure Load Balancer (public)
  • Azure Bastion
  • Interfaces réseau de machine virtuelle
  • passerelle VPN et la passerelle ExpressRoute (protégées par la stratégie DDoS, mais le réglage adaptatif n'est pas pris en charge)
  • Gestion des API Azure (mode réseau virtuel externe)

Note

Les ressources utilisant uniquement des adresses IP privées ne nécessitent pas de protection DDoS, car les attaques DDoS ciblent des points de terminaison publics. Si une charge de travail est accessible uniquement via des points de terminaison privés ou des équilibreurs de charge internes, elle n’est pas exposée aux attaques volumétriques provenant d’Internet.

Réponse et surveillance des attaques

La protection réseau DDoS offre une visibilité complète des attaques et des fonctionnalités de réponse :

  • Surveillance continue : la plateforme surveille le trafic en continu afin de détecter les signes d’attaques DDoS. L’atténuation s’active automatiquement lorsque le trafic dépasse les seuils d’attaque.
  • Analyse des attaques : rapports de flux détaillés pendant et après les attaques, avec une granularité de cinq minutes et des rapports de synthèse après attaque.
  • Intégration des alertes : alertes configurables via Azure Monitor lorsqu’une attaque démarre, s’arrête ou quand l’atténuation est active. Intégrez votre SIEM pour les flux de travail des opérations de sécurité.
  • Réponse rapide DDoS (DRR) : accès à l’équipe de réponse DDoS Microsoft lors des attaques actives pour le réglage personnalisé de l’atténuation. Disponible uniquement avec la protection réseau.
  • Protection contre les coûts : crédits de service pour les coûts de montée en charge des ressources de calcul et de transfert de données engendrés par des attaques DDoS documentées. Disponible uniquement avec la protection réseau.

Caution

La protection des coûts nécessite une attaque documentée et une demande auprès du support. Les crédits ne sont pas automatiques. Vous devez déposer une demande une fois l’attaque atténuée et fournir des preuves d’attaque à partir d’analyses DDoS.

Explorez les conseils de conception de mise en réseau connexes :

Learn more

Pour obtenir une documentation détaillée Azure protection DDoS, consultez :

Étapes suivantes

Tip

Vous explorez vous-même ? Revenez au navigateur de vue d’ensemble pour trouver votre prochain article par fonctionnalité.

Étape suivante de votre parcours lift-and-shift :

Configurez la surveillance de votre réseau migré : validez la connectivité et les performances après l’activation de la protection DDoS.

Ensuite, dans votre parcours de modernisation :

Configurez dns et résolution de noms privés : configurez les zones DNS publiques, le mappage CNAME sur Front Door et Traffic Manager, et activez RBAC et DNSSEC.

Prochaine étape de votre parcours multi-cloud :

Mettez en place une supervision multicloud : mettez en place la supervision de votre environnement multicloud avant la mise en production.