Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Az Azure hálózati biztonság egy felhőalapú szolgáltatások halmaza, amely megvédi az Azure-ban futtatott adatokat és alkalmazásokat a széles körű fenyegetésektől és támadásoktól. Ahogy a munkaterhelést a felhőbe helyezed, szabályoznod kell, hogy melyik forgalom jut el az erőforrásaidhoz, védened kell a nyilvános végpontokat a támadásoktól, és védened kell a webalkalmazásokat a kizsákmányolásoktól – mindezt anélkül, hogy saját biztonsági eszközöket telepítenél és kezelnéd.
Az Azure hálózati biztonság három alapvető szolgáltatásra épül: az Azure Firewall központosított forgalomellenőrzést és szűrést nyújt a 3-tól 7. rétegig, az Azure DDoS Protection védi a nyilvános IP-címeket az elosztott szolgáltatásmegtagadási támadásoktól, és Az Azure Web Application Firewall megvédi webalkalmazásait HTTP-rétegű exploitektől, mint az SQL injekció és a weboldalakon átfedett szkript.
Ez a cikk bemutatja az egyes szolgáltatásokat, összehasonlítja, mit véd, és hol helyezkednek el a forgalmi útvonalon, valamint segít eldönteni, melyik – vagy melyik kombináció – illik a munkaterheléséhez.
Melyik hálózati biztonsági szolgáltatásra van szükséged?
Használja az alábbi táblázatot, hogy a forgatókönyvet az Azure hálózati biztonsági szolgáltatáshoz képezze, amely ezt kezeli. Minden szolgáltatás egy külön réteget céloz meg a hálózati stackből, és ezeket kombinálhatod a mélységi védelem érdekében.
| Scenario | Service |
|---|---|
| Korlátoznia kell, hogy a számítási feladatai mely külső FQDN-eket és URL-címeket érhetik el, vagy ellenőriznie kell a kelet–nyugati forgalmat a spoke virtuális hálózatok között. | Azure Firewall |
| Központosított 3-7. rétegű forgalomellenőrzésre van szükség, fenyegetés-intelligencia, behatolás-észlelés és megelőzés (IDPS) vagy TLS ellenőrzéssel. | Azure Firewall |
| Olyan erőforrásokat telepítesz, amelyek nyilvános IP-címekkel rendelkeznek, és SLA-alapú védelmet igényelnek a volumetrikus támadások ellen. | Azure DDoS Protection |
| Támadási telemetriára, gyors reagálási támogatásra vagy költségvédelemre van szükséged a DDoS események alatt. | Azure DDoS Protection |
| Nyilvánosan elérhető webalkalmazást érintesz, és védelemre van szükséged az OWASP Top 10 támadásaikkal szemben, mint az SQL injekció vagy a weboldalak közötti szkriptelés. | Azure Web Application Firewall |
| Egy megfelelőségi keretrendszer, mint például a PCI DSS, webalkalmazás-tűzfalat ír elő, vagy bot-mentesítést igényel a webalkalmazásaidhoz. | Azure Web Application Firewall |
A három szolgáltatás védi a hálózati stack különböző részeit. Az alábbi táblázat összehasonlítja őket a döntést meghatározó tengelyeken.
| Döntési tényező | Azure Firewall | Azure DDoS Protection | Azure Web Application Firewall |
|---|---|---|---|
| Amit véd | Minden Azure munkaterhelés, mind hálózat, mind alkalmazás szinten | Nyilvános IP-címek és internethez közel álló végpontok | Nyilvánosnak elérhető webalkalmazások (HTTP/HTTPS) |
| Ahol a forgalmi úton áll | Önálló egy hub alhálózatban, felhasználó által definiált útvonalakkal, amelyek a forgalmat irányítják rajta (3-7. rétegek) | Az Azure hálózati szélén, mielőtt a forgalom elérné az erőforrásaidat | A 7. rétegen, az Application Gatewaytel (regionális) vagy az Azure Front Doorral (globális peremhálózaton) integrálva |
| Az általa kezelt fenyegetés | Rosszindulatú IP-k és FQDN-ek, parancs-kontroll visszahívások, DNS kimentés és portszkennelés | Volumetrikus, protokolli és alkalmazási rétegű DDoS támadások | OWASP Top 10 webes exploitok: SQL injekció, keresztoldali szkriptek és útvonaláthaladás |
Tip
Részletesebb tervezési útmutatóért minden szolgáltatásról – beleértve az SKU kiválasztását, a topológiában való elhelyezést és a szabálykonfigurációt – lásd a hálózati tervezési útmutató kísérőit: Azure Firewall és forgalomellenőrzés, DDoS védelem Azure hálózatok számára, valamint Web Application Firewall Azure hálózatok számára.
A hálózati biztonsági szolgáltatás kiválasztásához szükséges tényezők
Az Azure-számítási feladatokhoz megfelelő hálózati biztonsági megoldás kiválasztása az Ön igényeitől és követelményeitől függ. Az Azure különféle hálózati biztonsági szolgáltatásokat kínál, amelyeket egyénileg vagy együttesen használhatsz a munkaterhelés védelmére. Az alábbiakban néhány fontos tényezőt érdemes figyelembe venni a hálózati biztonsági megoldás kiválasztásakor:
- Számítási feladat típusa: A különböző számítási feladatok eltérő biztonsági követelményekkel rendelkeznek. Például a webalkalmazások védelmet igényelhetnek a webes támadások ellen, míg a virtuális gépek hálózati alapú támadások elleni védelmet igényelhetnek.
- Üzemi modell: Az Azure különböző üzemi modelleket biztosít a hálózati biztonsági szolgáltatásokhoz, például a virtuális berendezésekhez, a felügyelt szolgáltatásokhoz és az integrált megoldásokhoz. Válassza ki az igényeinek és követelményeinek leginkább megfelelő modellt.
- Integráció más Azure szolgáltatásokkal: Sok Azure hálózati biztonsági szolgáltatás integrálódik más Azure szolgáltatásokkal, mint például az Azure Monitor, a Microsoft Defender for Cloud és a Microsoft Sentinel. Válasszon olyan megoldást, amely integrálható meglévő Azure szolgáltatásaiddal a jobb biztonság és monitoring érdekében.
- Költség: A különböző hálózati biztonsági szolgáltatások különböző díjszabási modellekkel rendelkeznek. Válasszon egy olyan megoldást, amely megfelel a költségvetésnek, és biztosítja a szükséges védelmi szintet.
- Megfelelőségi követelmények: Az iparágadtól és a helyszíntől függően lehetnek konkrét megfelelőségi követelmények, amelyeket a hálózati biztonsági megoldásodnak teljesítenie kell. Válasszon ki egy megoldást, amely segíthet ezeknek a követelményeknek a teljesítésében.
- Skálázhatóság: Ahogy a munkaterhelés nő, a hálózati biztonsági megoldásnak is együtt skáláznia kell őket. Olyan megoldást válasszon, amely a biztonság veszélyeztetése nélkül képes kezelni a megnövekedett forgalmat és számítási feladatokat.
- Felügyelet és figyelés: Válasszon olyan megoldást, amely egyszerű felügyeleti és monitorozási képességeket biztosít, például irányítópultokat, riasztásokat és jelentéskészítést. Ez a képesség segít azonosítani és reagálni biztonsági incidensekre.
Azure Firewall
Az Azure Firewall egy natív felhőbeli, intelligens hálózati tűzfalszolgáltatás, amely teljes körű védelmet nyújt a beépített magas rendelkezésre állással és korlátlan felhőméretezhetőséggel. Hálózati és alkalmazásszintű biztonságot is biztosít az Azure-számítási feladatokhoz. Menedzselt szolgáltatásként telepítheted az Azure Firewall-ot virtuális hálózatban, ahol integrálódik más Azure szolgáltatásokkal, mint az Azure Monitor, Microsoft Defender for Cloud és Microsoft Sentinel a fokozott biztonság és monitoring érdekében.
Igényeidhez igazítva válassz három Azure Firewall SKU közül:
- Alapszintű: Az alapszintű termékváltozat költséghatékony megoldás az azure-beli számítási feladatok egyszerű tűzfalmegoldásaihoz. Olyan alapvető funkciókat biztosít, mint a hálózat- és alkalmazásszűrés, a hálózati címfordítás és a naplózás.
- Standard: A standard termékváltozat egy speciálisabb lehetőség, amely olyan további funkciókat tartalmaz, mint a DNS-proxy és a webkategóriák. Az Azure számítási feladatainak átfogóbb tűzfalmegoldásaihoz lett tervezve.
- Prémium: A prémium termékváltozat a legfejlettebb lehetőség, amely magában foglalja a standard termékváltozat összes funkcióját, valamint olyan további funkciókat, mint a TLS-vizsgálat, a behatolásészlelés és -megelőzés, valamint az URL-szűrés. Az Azure számítási feladatainak legmagasabb szintű biztonságához és felügyeletéhez lett kialakítva.
Az Azure Firewall használati esetei
- Hálózati biztonság: Az Azure-számítási feladatok védelme a hálózati támadásoktól és a jogosulatlan hozzáféréstől.
- Alkalmazásbiztonság: Az Azure-számítási feladatok védelme az alkalmazásalapú támadásokkal és biztonsági résekkel szemben.
- Behatolásészlelés és -megelőzés: A hálózat figyelése rosszindulatú tevékenységekre, naplóadatok a tevékenységről, jelentéskészítés, és opcionálisan kísérlet a letiltására.
- TLS-vizsgálat: TLS-forgalom vizsgálata és visszafejtése a titkosított forgalomban rejtett fenyegetések észleléséhez és blokkolásához.
- URL-szűrés: Adott URL-címekhez vagy URL-kategóriákhoz való hozzáférés szabályozása a szervezet szabályzatai alapján.
További információkért tekintse meg az Azure Firewall áttekintését.
Azure DDoS Protection
Az Azure DDoS Protection kibővített DDoS elleni védekezési funkciókat biztosít a DDoS támadások elleni védekezéshez. Automatikusan úgy van beállítva, hogy a virtuális hálózatban lévő specifikus Azure-erőforrásokat védje. A védelem egyszerűen engedélyezhetők új vagy meglévő virtuális hálózatokon vagy nyilvános IP-címerőforrásokon, és nem igényel alkalmazás- vagy erőforrásmódosítást.
IP-védelem: Az Azure DDoS IP védelem védi azokat az Azure erőforrásokat, amelyek nyilvános IP-címmel rendelkeznek. Védelmet nyújt a mennyiségi, protokoll- és alkalmazásréteg-támadások ellen.
Hálózati védelem: Az Azure DDoS hálózatvédelem védi Azure erőforrásait egy virtuális hálózatban, amelynek nyilvános IP-címe van. Olyan további funkciókkal rendelkezik, mint a DDoS gyorsreagálás támogatása, a költségvédelem és a WAF-kedvezmények.
Az Azure DDoS Protection használati esetei
- DDoS-támadások elleni védelem: Az Azure-erőforrások védelme a DDoS-támadásokkal szemben, beleértve a mennyiségi, protokoll- és alkalmazásréteg-támadásokat.
- Költségvédelem: Az Azure-erőforrások védelme a DDoS-támadások miatti váratlan költségekkel szemben.
- Gyors reagálás: Gyors reagálási támogatást kérjen Azure DDoS szakértőktől DDoS támadás esetén.
További információkért tekintse meg az Azure DDoS Protection áttekintését.
Azure Web Application Firewall
Az Azure Web Application Firewall (WAF) egy webalkalmazási tűzfal, amely központi védelmet nyújt a webalkalmazásoknak a gyakori biztonsági rések és biztonsági rések ellen. A WAF szabályokkal figyeli a HTTP-kéréseket és -válaszokat, és az Ön által meghatározott szabályok alapján blokkolhatja vagy engedélyezheti a forgalmat.
A WAF két üzembe helyezési lehetőséggel érhető el:
- Azure Application Gateway WAF: Azure Application Gateway egy webforgalom (OSI Layer 7) terheléselosztó, amely kezeli a webalkalmazások forgalmat.
- Azure Front Door WAF: Az Azure Front Door egy méretezhető és biztonságos belépési pont a globális alkalmazások gyors kézbesítéséhez. Ssl-kiszervezést, alkalmazásgyorsítást és globális terheléselosztást kínál azonnali feladatátvétellel.
Az Azure Web Application Firewall használati esetei
- Webtámadások elleni védelem: A webalkalmazások védelme a gyakori biztonsági résekkel, például az SQL-injektálással és a helyek közötti parancsfájlokkal (XSS) szemben.
- Központosított felügyelet: A webalkalmazás tűzfalszabályait és szabályzatait egyetlen helyről kezelheti.
- Integráció az Azure-szolgáltatásokkal: A WAF integrálása más Azure-szolgáltatásokkal, például az Azure Application Gatewayrel és az Azure Front Doornal a fokozott biztonság és teljesítmény érdekében.
- Egyéni szabályok: Egyéni szabályok létrehozása az adott biztonsági követelményeknek és szabályzatok teljesítéséhez.
- Robotvédelem: A webalkalmazások védelme a rosszindulatú robotokkal és az automatizált támadásokkal szemben.
További információkért tekintse meg az Azure Web Application Firewall áttekintését.
Hálózati biztonság kezelése az Azure portálban
Az Azure Portal egységes felületet biztosít a hálózati biztonsági szolgáltatások kezeléséhez.
Gyakori hálózati biztonsági forgatókönyvek
A Hálózati biztonsági központ jelenleg a következő üzembehelyezési lehetőségeket támogatja:
Biztonságos központ és küllő elrendezésű virtuális hálózat: Telepítsen Azure-tűzfalat egy központként kijelölt virtuális hálózatban. Csatlakoztassa ezt a hub virtuális hálózatot több spoke virtuális hálózathoz virtuális hálózatok közötti peering használatával. Használj Azure Firewall szabályzatot az Azure Firewall szabályainak és konfigurációinak meghatározására. Ez az üzembe helyezési modell ideális azoknak a szervezeteknek, ahol a hálózatbiztonságot és -felügyeletet egy helyen szeretnék központosítani.
Virtuális WAN-ok védelme nagy méretekben: Azure-tűzfal üzembe helyezése egy Azure Virtual WAN által védett központban. Használj egy Azure Firewall szabályzatot az Azure Firewall-mal, és kösd a biztonságos hubot több fiókirodához és távoli felhasználóhoz. Ez a telepítési modell ideális azoknak a szervezeteknek, amelyek az Azure Virtual WAN-t használják, hogy több fiókirodát és távoli felhasználókat kapcsoljanak össze az Azure erőforrásokkal.
Nulla megbízhatóság webalkalmazásokhoz: Az Azure Application Gateway használata egy Azure Web Application Firewall-szabályzattal (WAF) a regionális webalkalmazások védelmére a gyakori kihasználások és sebezhetőségek ellen. Testreszabja a WAF szabályzatát a webalkalmazások konkrét biztonsági igényeinek megfelelően.
Felhőtartalmak biztonságos biztosítása: Az Azure Front Door használata egy Azure Web Application Firewall (WAF) szabályzattal a globális webalkalmazások kézbesítésének védelméhez és optimalizálásához. Ez az üzembe helyezési modell biztosítja a biztonságos és hatékony alkalmazásteljesítményt, miközben lehetővé teszi a WAF-szabályzat testreszabását az adott biztonsági igények kielégítése érdekében.
Kapcsolódó tartalom
- Azure Firewall és forgalomellenőrzés: Az SKU kiválasztásának, a hub elhelyezésének és a szabályok konfigurálásának megtervezése a központosított forgalomellenőrzéshez.
- DDoS védelem Azure hálózatokhoz: Hasonlítsa össze a DDoS védelmi szinteket, és válassza ki a megfelelő szintet a munkaterheléséhez.
- Web Application Firewall Azure-hálózatokhoz: Az Application Gatewayen és az Azure Front Dooron elérhető WAF összehasonlítása a HTTP-rétegbeli védelemhez.
- Az Azure Firewall dokumentációja
- Azure DDoS Protection dokumentációja
- Azure Web Application Firewall documentation
- Teljes felügyelet modell