Remarque
L’accès à cette page requiert une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page requiert une autorisation. Vous pouvez essayer de modifier des répertoires.
La sécurité réseau Azure est un ensemble de services cloud-natifs qui protègent les données et applications que vous exécutez dans Azure contre un large éventail de menaces et d’attaques. Lorsque vous transférez vos charges de travail vers le cloud, vous devez contrôler quel trafic atteint vos ressources, défendre les points publics contre les attaques et protéger les applications web contre l’exploitation — tout cela sans déployer ni gérer vos propres appliances de sécurité.
La sécurité réseau Azure repose sur trois services principaux : Pare-feu Azure assure une inspection centralisée et un filtrage du trafic à travers les couches 3 à 7, Azure DDoS Protection protège vos adresses IP publiques contre les attaques par déni de service distribué, et Azure Web Application Firewall protège vos applications web contre les failles de couche HTTP telles que l’injection SQL et le scripting cross-site.
Cet article présente chaque service, compare ce qu’ils protègent et où ils se situent dans le trajet de circulation, et vous aide à décider lequel — ou quelle combinaison — convient à votre charge de travail.
De quel service de sécurité réseau avez-vous besoin ?
Utilisez le tableau suivant pour associer votre scénario au service de sécurité réseau Azure qui le traite. Chaque service cible une couche distincte de la pile réseau, et vous pouvez les combiner pour une défense en profondeur.
| Scénario | Service |
|---|---|
| Vous devez restreindre les FQDN et URL externes que vos charges de travail peuvent atteindre, ou inspecter le trafic est-ouest entre réseaux virtuels spoke. | Pare-feu Azure |
| Vous avez besoin d’une inspection centralisée du trafic des couches 3 à 7 avec renseignement sur les menaces, détection et prévention des intrusions (IDPS) ou inspection TLS. | Pare-feu Azure |
| Vous déployez des ressources avec des adresses IP publiques qui nécessitent une protection soutenue par SLA contre les attaques volumétriques. | Protection DDoS d'Azure |
| Il faut de la télémétrie d’attaque, d’un soutien en réponse rapide ou d’une protection des coûts lors des événements DDoS. | Protection DDoS d'Azure |
| Vous exposez une application web accessible au public et avez besoin d’une protection contre les attaques OWASP Top 10 telles que l’injection SQL et le cross-site scripting. | Azure Web Application Firewall |
| Un cadre de conformité tel que PCI DSS impose un pare-feu pour applications web, ou vous avez besoin d’une atténuation par bots pour vos applications web. | Azure Web Application Firewall |
Les trois services protègent différentes parties de la pile réseau. Le tableau suivant les compare sur les axes qui guident la décision.
| Facteur de décision | Pare-feu Azure | Protection Azure contre les attaques DDoS | Pare-feu d’applications web Azure |
|---|---|---|---|
| Ce qu’il protège | Toutes les charges de travail Azure, tant au niveau réseau qu’applicatif | Adresses IP publiques et points de terminaison orientés vers Internet | Applications web publiques (HTTP/HTTPS) |
| Où il se situe dans le chemin du trafic | Autonome dans un sous-réseau central, avec des routes définies par l’utilisateur qui dirigent le trafic à travers (couches 3 à 7) | À la périphérie réseau Azure, avant que le trafic n’atteigne vos ressources | Au niveau de la couche 7, intégré à Application Gateway (régional) ou à Azure Front Door (périphérie mondiale) |
| Menace traitée | IP malveillantes et FQDN, rappels de commandes et contrôles, exfiltration DNS et balayage de ports | Attaques DDoS volumetriques, protocolaires et applicatives | Top 10 OWASP des exploits web : injection SQL, scripts intersites et traversée de répertoires |
Tip
Pour des conseils de planification plus approfondis pour chaque service – y compris la sélection du SKU, le placement dans votre topologie et la configuration des règles – consultez le guide de conception réseau complémentaire : Pare-feu Azure et inspection du trafic, protection DDoS pour les réseaux Azure, et Web Application Firewall pour les réseaux Azure.
Facteurs pour choisir un service de sécurité réseau
Le choix de la solution de sécurité réseau appropriée pour vos charges de travail Azure dépend de vos besoins et exigences spécifiques. Azure propose une variété de services de sécurité réseau que vous pouvez utiliser individuellement ou en combinaison pour protéger vos charges de travail. Voici quelques facteurs clés à prendre en compte lors du choix d’une solution de sécurité réseau :
- Type de charge de travail : différentes charges de travail ont des exigences de sécurité différentes. Par exemple, les applications web peuvent nécessiter une protection contre les attaques web, tandis que les machines virtuelles peuvent avoir besoin d’une protection contre les attaques basées sur le réseau.
- Modèle de déploiement : Azure fournit différents modèles de déploiement pour les services de sécurité réseau, tels que les appliances virtuelles, les services managés et les solutions intégrées. Choisissez le modèle qui correspond le mieux à vos besoins et exigences.
- Intégration avec d’autres services Azure : De nombreux services de sécurité réseau Azure s’intègrent à d’autres services Azure, tels que Azure Monitor, Microsoft Defender for Cloud et Microsoft Sentinel. Choisissez une solution qui peut s’intégrer à vos services Azure existants pour une sécurité et une surveillance accrues.
- Coût : différents services de sécurité réseau ont des modèles tarifaires différents. Choisissez une solution qui correspond à votre budget et fournit le niveau de protection dont vous avez besoin.
- Exigences de conformité : Selon votre secteur et votre localisation, vous pourriez avoir des exigences spécifiques de conformité auxquelles votre solution de sécurité réseau doit se conformer. Choisissez une solution qui peut vous aider à répondre à ces exigences.
- Évolutivité : À mesure que vos charges de travail augmentent, votre solution de sécurité réseau devrait s’adapter à ces charges. Choisissez une solution qui peut gérer un trafic et des charges de travail accrus sans compromettre la sécurité.
- Gestion et surveillance : choisissez une solution qui offre des fonctionnalités de gestion et de surveillance faciles, telles que des tableaux de bord, des alertes et des rapports. Cette capacité vous aide à identifier et à intervenir lors des incidents de sécurité.
Pare-feu Azure
Pare-feu Azure est un service de pare-feu réseau intelligent natif du cloud qui offre une protection complète avec suivi d'état, avec une haute disponibilité intégrée et une scalabilité cloud illimitée. Il fournit à la fois la sécurité au niveau du réseau et de l’application pour vos charges de travail Azure. En tant que service managé, vous pouvez déployer Pare-feu Azure dans un réseau virtuel, où il s’intègre à d’autres services Azure comme Azure Monitor, Microsoft Defender for Cloud et Microsoft Sentinel pour une sécurité et une surveillance accrues.
Selon vos besoins, choisissez parmi trois SKU Pare-feu Azure :
- De base : la SKU de base est une option économique pour les solutions de pare-feu simples dans les charges de travail sur Azure. Il fournit des fonctionnalités essentielles telles que le filtrage réseau et l’application, la traduction d’adresses réseau et la journalisation.
- Standard : la référence SKU standard est une option plus avancée qui inclut des fonctionnalités supplémentaires telles que le proxy DNS et les catégories web. Il est conçu pour des solutions de pare-feu plus complètes dans les charges de travail Azure.
- Premium : la référence SKU Premium est l’option la plus avancée qui inclut toutes les fonctionnalités de la référence SKU Standard, ainsi que des fonctionnalités supplémentaires telles que l’inspection TLS, la détection des intrusions et la prévention et le filtrage d’URL. Il est conçu pour le niveau de sécurité et de contrôle le plus élevé dans les charges de travail Azure.
Cas d’utilisation d’Pare-feu Azure
- Sécurité réseau : protégez vos charges de travail Azure contre les attaques basées sur le réseau et l’accès non autorisé.
- Sécurité des applications : Protégez vos charges de travail Azure contre les attaques et les vulnérabilités basées sur les applications.
- Détection et prévention des intrusions : surveillez votre réseau pour une activité malveillante, consignez les informations sur cette activité, signalez-la et tentez éventuellement de la bloquer.
- Inspection TLS : inspectez et déchiffrez le trafic TLS pour détecter et bloquer les menaces masquées dans le trafic chiffré.
- Filtrage d’URL : contrôlez l’accès à des URL ou catégories d’URL spécifiques en fonction des stratégies de votre organisation.
Pour plus d’informations, consultez la vue d’ensemble du Pare-feu Azure.
Protection Azure contre les attaques DDoS
Azure DDoS Protection offre des fonctionnalités améliorées d’atténuation DDoS pour se défendre contre les attaques DDoS. Cette solution s’adapte automatiquement pour protéger vos ressources Azure spécifiques dans un réseau virtuel. La protection est simple à activer sur n’importe quel réseau virtuel ou ressource d’adresse IP publique ou réseau virtuel existant, et elle ne nécessite aucune modification de l’application ou des ressources.
Protection IP : Azure DDoS IP Protection protège vos ressources Azure qui possèdent une adresse IP publique. Il protège contre les attaques de couche volumetrice, de protocole et d’application.
Protection réseau : Azure DDoS Network Protection protège vos ressources Azure dans un réseau virtuel disposant d’une adresse IP publique. Il dispose de fonctionnalités supplémentaires telles que la prise en charge de DDoS Rapid Response, la protection des coûts et les remises WAF.
Cas d’utilisation de la protection DDoS sur Azure
- Protection contre les attaques DDoS : protégez vos ressources Azure contre les attaques DDoS, notamment les attaques de couche Volumetric, Protocole et couche Application.
- Protection des coûts : protégez vos ressources Azure contre les coûts inattendus en raison d’attaques DDoS.
- Réponse rapide : Obtenez un support d’intervention rapide auprès d’experts DDoS Azure lors d’une attaque DDoS.
Pour plus d’informations, consultez Vue d’ensemble du service Azure DDoS Protection.
Pare-feu d’applications web Azure
Le pare-feu d’applications web (WAF) Azure est un pare-feu d’applications web qui fournit une protection centralisée à vos applications web contre les attaques et vulnérabilités courantes. WAF utilise des règles pour surveiller les requêtes et réponses HTTP, et elle peut bloquer ou autoriser le trafic en fonction des règles que vous définissez.
Waf est disponible dans deux options de déploiement :
- Azure Application Gateway WAF : Azure Application Gateway est un équilibreur de charge du trafic web (OSI Couche 7) qui gère le trafic vers vos applications web.
- Azure Front Door WAF : Azure Front Door est un point d’entrée évolutif et sécurisé pour la livraison rapide de vos applications globales. Il offre le déchargement SSL, l’accélération des applications et la répartition de charge globale avec basculement instantané.
Cas d’utilisation de Azure Web Application Firewall
- Protection contre les attaques web : protégez vos applications web contre les attaques et vulnérabilités courantes, telles que l’injection SQL et les scripts intersites (XSS).
- Gestion centralisée : gérez vos règles et stratégies de pare-feu d’application web à partir d’un emplacement unique.
- Intégration avec les services Azure : intégrez WAF à d’autres services Azure, tels qu’Azure Application Gateway et Azure Front Door, pour améliorer la sécurité et les performances.
- Règles personnalisées : créez des règles personnalisées pour répondre à vos exigences et stratégies de sécurité spécifiques.
- Protection des bots : protégez vos applications web contre les bots malveillants et les attaques automatisées.
Pour plus d’informations, consultez la vue d’ensemble du Pare-feu d’applications web Azure.
Gérer la sécurité réseau dans le portail Azure
Le portail Azure offre une expérience unifiée pour la gestion de vos services de sécurité réseau.
Scénarios courants de sécurité réseau
Le hub de sécurité réseau prend actuellement en charge les options de déploiement suivantes :
Réseau virtuel hub-and-spoke sécurisé : déployez un pare-feu Azure dans un réseau virtuel désigné comme hub. Connectez ce réseau virtuel hub à des réseaux virtuels à plusieurs branches en utilisant le peering réseau virtuel. Utilisez une politique Pare-feu Azure pour définir les règles et configurations de Pare-feu Azure. Ce modèle de déploiement est idéal pour les organisations qui cherchent à centraliser la sécurité et la gestion du réseau dans un seul emplacement.
Protégez les réseaux locaux virtuels à grande échelle : déployez un pare-feu Azure dans un hub sécurisé Azure Virtual WAN. Utilisez une politique Pare-feu Azure avec Pare-feu Azure, et connectez le hub sécurisé à plusieurs agences et utilisateurs distants. Ce modèle de déploiement est idéal pour les organisations qui utilisent Azure Virtual WAN pour connecter plusieurs agences et utilisateurs distants aux ressources Azure.
Confiance zéro pour les applications web : utilisez Azure Application Gateway avec une stratégie WAF (Web Application Firewall) Azure pour protéger les applications web régionales contre les failles et vulnérabilités courantes. Personnalisez la politique WAF pour répondre aux besoins spécifiques de sécurité de vos applications web.
Fournir du contenu cloud en toute sécurité : utilisez Azure Front Door avec une stratégie WAF (Web Application Firewall) Azure pour protéger et optimiser la livraison de vos applications web globales. Ce modèle de déploiement garantit des performances d’application sécurisées et efficaces tout en vous permettant de personnaliser la stratégie WAF pour répondre aux besoins de sécurité spécifiques.
Contenu connexe
- Pare-feu Azure et inspection du trafic : Planifiez la sélection du SKU, le placement du hub et la configuration des règles pour une inspection centralisée du trafic.
- Protection DDoS pour les réseaux Azure : Comparez les niveaux de protection DDoS et choisissez le bon niveau pour vos charges de travail.
- Web Application Firewall pour réseaux Azure : Comparez WAF on Application Gateway et Azure Front Door pour la protection de la couche HTTP.
- Documentation du Pare-feu Azure
- documentation Protection DDoS Azure
- Documentation sur Azure Web Application Firewall
- Modèle Confiance nulle