Perlindungan DDoS untuk jaringan Azure

Azure menawarkan beberapa tingkat perlindungan DDoS untuk mempertahankan beban kerja Anda dari serangan penolakan layanan terdistribusi (DDoS). Artikel ini membandingkan perlindungan infrastruktur, DDoS Network Protection, dan DDoS IP Protection untuk membantu Anda memilih tingkat yang tepat. DDoS Protection adalah salah satu dari tiga layanan inti keamanan jaringan Azure, bersama dengan Azure Firewall dan Azure Web Application Firewall (WAF).

Apa yang dibahas artikel ini

Azure menyediakan beberapa tingkat perlindungan DDoS yang mempertahankan alamat IP publik terhadap serangan volumetrik, protokol, dan lapisan aplikasi. Semua pelanggan Azure secara otomatis menerima perlindungan tingkat infrastruktur. Organisasi dengan persyaratan ketersediaan yang lebih ketat dapat mengaktifkan rencana perlindungan yang ditingkatkan. Paket ini menyediakan penyetelan adaptif, analitik serangan, dan jaminan perlindungan biaya.

Siapa yang membutuhkan artikel ini

Baca artikel ini jika Anda:

  • Sebarkan sumber daya apa pun dengan alamat IP publik di Azure.
  • Perlu perlindungan yang didukung SLA untuk beban kerja yang terhubung ke internet.
  • Memerlukan telemetri serangan, dukungan respons cepat, atau penggantian biaya selama peristiwa DDoS.
  • Jalankan layanan di belakang Azure Firewall, Application Gateway, atau Azure Load Balancer dengan titik akhir publik.
  • Ingin memahami kapan tingkat yang disertakan cukup versus kapan harus berinvestasi dalam perlindungan yang ditingkatkan.

Fokus angkat dan geser: Sebagian besar beban kerja yang dihosting ulang mengekspos beberapa IP publik. Andalkan perlindungan yang selalu aktif selama migrasi, dan tambahkan Perlindungan Jaringan DDoS hanya pada jaringan virtual dengan endpoint yang menghadap internet.

Fokus modernisasi: Aplikasi multiregion yang berinteraksi langsung dengan pelanggan layak menggunakan Perlindungan Jaringan DDoS di seluruh jaringan virtual yang menampung IP publik Anda, termasuk yang berada di depan Azure Front Door, Application Gateway, dan penyeimbang beban.

Fokus antar-cloud: Lindungi titik masuk Azure yang menjadi titik terminasi bagi lalu lintas antar-cloud dan cabang. Terapkan perlindungan DDoS ke IP publik di hub Virtual WAN dan gateway yang terhubung ke internet.

layanan dan fitur Azure

Tabel berikut membandingkan tiga opsi perlindungan DDoS yang tersedia di Azure.

Tingkat perlindungan Cost Ruang lingkup Kemampuan utama Paling cocok untuk
Perlindungan infrastruktur DDoS Azure Gratis (otomatis) Semua IP publik Azure Pemantauan yang selalu aktif, mitigasi serangan volumetrik L3/L4 secara real-time, perlindungan yang sama yang melindungi layanan Microsoft sendiri Semua pelanggan Azure. Tidak memerlukan konfigurasi. Melindungi dari serangan lapisan jaringan umum.
Perlindungan Jaringan DDoS Per paket langganan (mencakup hingga 100 IP publik per penyewa) Seluruh penyewa: satu paket mencakup jaringan virtual yang terhubung di seluruh langganan Penyetelan adaptif per IP publik, analitik dan pelaporan serangan, akses tim DDoS Rapid Response (DRR), perlindungan biaya, ketersediaan SLA, diskon WAF Application Gateway Beban kerja produksi yang memerlukan jaminan SLA, forensik serangan, dan perlindungan keuangan terhadap biaya peluasan skala.
Perlindungan IP DDoS Per-IP IP publik individual Mesin mitigasi inti yang sama dengan Perlindungan Jaringan, penyetelan adaptif, analitik serangan Penyebaran yang lebih kecil atau IP individual di mana paket lengkap tidak hemat biaya. Tidak termasuk DDoS Rapid Response, perlindungan biaya, diskon WAF, atau perlindungan tingkat Dasar IP Publik.

Apa yang dilindungi setiap tingkat

Diagram memperlihatkan tiga tingkat perlindungan DDoS dan bagaimana mereka memetakan ke Azure sumber daya.

Azure DDoS Infrastructure Protection memitigasi serangan di tepi jaringan Azure sebelum serangan tersebut mencapai sumber daya Anda. Perlindungan ini menggunakan infrastruktur deteksi dan mitigasi yang selalu aktif yang sama yang melindungi Microsoft 365, Xbox, dan layanan online Microsoft lainnya. Perlindungan infrastruktur menangani serangan volumetrik umum seperti banjir UDP dan amplifikasi ICMP. Ini beroperasi secara transparan: tidak ada konfigurasi, tidak ada pendaftaran, dan tanpa biaya tambahan.

DDoS Network Protection dan DDoS IP Protection menambahkan pembuatan profil per IP cerdas di atas lapisan infrastruktur. Tingkatan ini mempelajari pola lalu lintas normal aplikasi Anda dari waktu ke waktu (biasanya dalam waktu tujuh hingga 14 hari) dan secara otomatis menyetel tiga kebijakan mitigasi untuk setiap alamat IP publik yang dilindungi:

  • Kebijakan TCP SYN: Melindungi dari serangan SYN flood dengan melacak status koneksi dan memblokir upaya handshake yang tidak sah.
  • Kebijakan TCP: Mendeteksi dan mengurangi pola lalu lintas TCP anomali termasuk banjir ACK dan kelelahan koneksi.
  • Kebijakan UDP: Mengidentifikasi dan memfilter banjir UDP volumetrik sekaligus memungkinkan lalu lintas aplikasi yang sah.

Penyetelan adaptif memastikan bahwa ambang batas mitigasi cocok dengan profil lalu lintas spesifik Anda alih-alih menerapkan batas generik. Pendekatan ini meminimalkan positif palsu saat terjadi lonjakan lalu lintas dari sumber yang sah, seperti kampanye pemasaran atau lonjakan musiman.

Cara memilih

Gunakan panduan keputusan berikut untuk memilih tingkat perlindungan DDoS yang tepat untuk beban kerja Anda.

Kapan harus beralih dari perlindungan infrastruktur

Azure perlindungan infrastruktur DDoS selalu aktif dan memberikan pertahanan yang bermakna terhadap serangan volumetrik umum. Namun, evaluasi peningkatan ke Perlindungan Jaringan atau Perlindungan IP saat beban kerja Anda memenuhi salah satu kriteria berikut:

  • Persyaratan SLA Ketersediaan: Bisnis Anda memerlukan jaminan ketersediaan 99,99% untuk layanan yang menghadap publik. Perlindungan infrastruktur tidak memiliki SLA untuk pelanggan.
  • Mandat kepatuhan: Kerangka kerja peraturan memerlukan perlindungan DDoS yang didokumenkan dengan kemampuan pelaporan serangan dan respons insiden.
  • Beban kerja bernilai tinggi: Layanan yang menghasilkan pendapatan di mana serangan berkelanjutan dapat menyebabkan dampak keuangan yang signifikan. Kredit perlindungan biaya mengimbangi pengeluaran peluasan skala selama serangan.
  • Beberapa titik akhir publik: Lingkungan dengan load balancer, firewall, dan gateway aplikasi yang menyajikan beberapa permukaan serangan.
  • Kematangan operasional: Tim operasi keamanan yang dapat menggunakan analitik serangan, mengonfigurasi pemberitahuan, dan melibatkan tim Respons Cepat DDoS selama insiden.

Tabel keputusan

Skenario Tingkat yang direkomendasikan Alasan
Lingkungan dev/test dengan IP publik Perlindungan infrastruktur (gratis) Perlindungan otomatis tanpa biaya. Cukup untuk beban kerja non-produksi tanpa persyaratan SLA.
Satu aplikasi produksi dengan sedikit IP publik Perlindungan IP terhadap serangan DDoS Harga per IP lebih hemat biaya untuk penerapan skala kecil. Menyediakan penyetelan adaptif dan analitik serangan tanpa memerlukan rencana penuh.
Perusahaan dengan 10+ IP publik di seluruh langganan Perlindungan Jaringan DDoS Satu paket per penyewa mencakup hingga 100 IP publik. Termasuk perlindungan biaya, DDoS Rapid Response, diskon WAF, dan SLA ketersediaan.
Beban kerja yang tunduk pada regulasi membutuhkan forensik serangan Perlindungan Jaringan DDoS Log alur serangan, integrasi peringatan, dan akses ke tim Respons Cepat DDoS mendukung persyaratan kepatuhan dan respons insiden.

Model biaya

DDoS Network Protection menggunakan biaya bulanan tetap yang mencakup hingga 100 alamat IP publik di semua jaringan virtual yang terhubung dalam tenant Microsoft Entra Anda. IP tambahan melebihi 100 dikenakan biaya kelebihan per IP setiap bulan. Untuk organisasi dengan kurang dari 15 hingga 20 IP publik, evaluasi apakah DDoS IP Protection menawarkan efisiensi biaya yang lebih baik dengan membandingkan biaya paket dengan alternatif per IP.

Important

Satu rencana perlindungan DDoS per tenant mencakup semua jaringan virtual yang terhubung di seluruh langganan. Anda tidak memerlukan beberapa paket untuk wilayah atau langganan yang berbeda. Rencana dibuat di wilayah tertentu tetapi melindungi jaringan virtual di wilayah mana pun dalam tenant.

Biaya Perlindungan IP DDoS per IP publik yang dilindungi per bulan. Tidak ada rencana yang diperlukan. Opsi ini sesuai dengan organisasi yang membutuhkan perlindungan yang ditingkatkan untuk sejumlah kecil IP tanpa komitmen biaya dari paket penuh. Namun, DDoS IP Protection tidak mencakup akses ke tim DDoS Rapid Response, kredit proteksi biaya, atau diskon penagihan untuk Application Gateway WAF.

Diskon Application Gateway WAF

Saat Anda mengaktifkan DDoS Network Protection di jaringan virtual yang berisi Application Gateway, Anda membayar tarif Application Gateway Standard v2 untuk komponen WAF alih-alih tingkat WAF yang lebih tinggi. Diskon ini tidak berlaku dengan DDoS IP Protection.

Pertimbangan Desain

Fokus desain lift-and-shift untuk DDoS

  • Mulailah dengan perlindungan infrastruktur DDoS yang selalu aktif dan mencakup setiap IP publik Azure, lalu tambahkan DDoS Network Protection ke jaringan virtual dengan beban kerja yang terekspos ke internet.
  • Prioritaskan segelintir endpoint publik yang biasanya diekspos oleh lingkungan yang di-host ulang (misalnya, satu lapisan web atau gateway VPN), bukan setiap subnet.
  • Satu paket per penyewa mencakup semua jaringan virtual tertaut di seluruh langganan dan wilayah, sehingga Anda tidak memerlukan paket terpisah per aplikasi yang dimigrasikan.
  • Tangkap telemetri serangan lebih awal sehingga Anda dapat membuat garis besar lalu lintas normal sebelum Anda mengencangkan ambang batas.

Memodernisasi fokus desain DDoS

  • Aktifkan Perlindungan Jaringan DDoS pada jaringan virtual yang memiliki alamat IP publik untuk aplikasi yang digunakan pelanggan, termasuk yang terkait dengan origin Azure Front Door, Application Gateway, dan penyeimbang beban publik.
  • Gabungkan perlindungan DDoS dengan WAF: komponen APPLICATION Gateway WAF ditagih pada tarif Standard v2 saat DDoS Network Protection diaktifkan di jaringan virtual.
  • Untuk desain multiregion aktif-aktif, pastikan IP publik di setiap wilayah tercakup, karena satu paket tenant melindungi jaringan virtual di wilayah mana pun.
  • Tampilkan metrik dan peringatan DDoS di pemantauan operasional Anda agar tim platform dapat melihat serangan beserta sinyal jaringan lainnya.

Fokus desain DDoS lintas cloud

  • Lindungi titik masuk di sisi Azure yang menangani terminasi lalu lintas lintas-cloud dan cabang, seperti IP publik pada hub Virtual WAN yang diamankan dan gateway yang menghadap ke internet.
  • Jangan gunakan IP publik langsung pada komputer virtual; tempatkan beban kerja di belakang Application Gateway atau Front Door, lalu lindungi endpoint tersebut sebagai gantinya.
  • Perluas paket penyewa yang ada ke wilayah Azure baru yang Anda tambahkan saat memigrasikan cloud, daripada membuat paket terpisah.
  • Sertakan telemetri DDoS dalam pemantauan lintas cloud sehingga Anda dapat menghubungkan serangan yang mencakup beberapa tepi cloud.

Prasyarat

Sebelum mengaktifkan perlindungan DDoS yang ditingkatkan, pastikan Anda memiliki:

  • Alamat IP publik: Perlindungan DDoS berlaku untuk Azure sumber daya IP publik. Sumber daya tanpa IP publik tidak terekspos ke serangan DDoS berbasis internet dan tidak memerlukan cakupan.
  • Jaringan virtual: Aktifkan Perlindungan Jaringan DDoS pada tingkat jaringan virtual. Semua IP publik dalam jaringan virtual yang dilindungi secara otomatis tercakup.
  • Izin: Peran Kontributor Jaringan atau peran kustom dengan Microsoft.Network/ddosProtectionPlans izin diperlukan untuk membuat atau mengelola paket DDoS.
  • Satu rencana DDoS per tenant (Perlindungan Jaringan): Buat satu paket dan hubungkan ke jaringan virtual yang berisi IP publik yang terlindungi. Anda dapat menghubungkan jaringan virtual dari beberapa langganan ke paket yang sama.
  • konfigurasi Azure Monitor: Konfigurasikan pengaturan diagnostik untuk mengirim metrik DDoS dan log alur serangan ke Log Analytics, Azure Event Hubs, atau Azure Storage untuk pemantauan dan retensi.
  • Rencana respons insiden: Dokumentasikan prosedur respons tim Anda untuk peristiwa DDoS termasuk jalur eskalasi, kontak saat panggilan, dan templat komunikasi. Jika Anda menggunakan DDoS Network Protection, daftarkan dengan tim DDoS Rapid Response sebelum serangan terjadi.

Pertimbangan keamanan

Bagian berikut menjelaskan cara melapisi perlindungan DDoS dengan layanan keamanan Azure lainnya dan cara memantau serangan.

Pertahanan berlapis dengan Azure Firewall

Perlindungan DDoS dan Azure Firewall beroperasi pada lapisan yang berbeda tetapi saling melengkapi dalam strategi pertahanan mendalam. Perlindungan DDoS memitigasi serangan volumetrik di tepi jaringan Azure, mencegah banjir lalu lintas membanjiri infrastruktur Anda. Azure Firewall memeriksa lalu lintas yang bertahan dari pemfilteran DDoS dan menerapkan aturan aplikasi dan jaringan terperinci untuk kontrol akses, pemfilteran URL, dan inteligensi ancaman.

Aktifkan perlindungan DDoS pada jaringan virtual yang berisi IP publik Azure Firewall untuk melindungi firewall itu sendiri dari serangan volumetrik. Tanpa perlindungan ini, serangan volumetrik berkelanjutan dapat menghabiskan kapasitas firewall, mengganggu semua layanan yang dirutekan melaluinya.

Cakupan IP publik

Ketika Anda mengaktifkan DDoS Network Protection pada jaringan virtual, semua IP publik dalam jaringan virtual tersebut akan menerima perlindungan otomatis. Anda tidak memerlukan konfigurasi per sumber daya. Cakupan ini mencakup IP publik yang dilampirkan ke:

  • Azure Firewall
  • Application Gateway dan WAF
  • Azure Load Balancer (publik)
  • Azure Bastion
  • Antarmuka jaringan komputer virtual
  • VPN Gateway dan ExpressRoute Gateway (dilindungi oleh kebijakan DDoS, tetapi penyetelan adaptif tidak didukung)
  • Azure API Management (mode jaringan virtual eksternal)

Note

Sumber daya yang hanya menggunakan IP privat tidak memerlukan perlindungan DDoS karena serangan DDoS menargetkan titik akhir publik. Jika beban kerja hanya dapat diakses melalui titik akhir privat atau load balancer internal, beban tersebut tidak terekspos ke serangan volumetrik yang berasal dari internet.

Respons dan pemantauan serangan

DDoS Network Protection menyediakan visibilitas serangan penuh dan kemampuan respons:

  • Pemantauan selalu aktif: Platform memantau lalu lintas sepanjang waktu untuk indikator serangan DDoS. Mitigasi diaktifkan secara otomatis ketika lalu lintas melebihi ambang serangan.
  • Analitik serangan: Laporan alur terperinci selama dan setelah serangan, dengan granularitas lima menit dan laporan ringkasan pasca-serangan.
  • Integrasi pemberitahuan: Pemberitahuan yang dapat dikonfigurasi melalui Azure Monitor saat serangan dimulai, berhenti, atau saat mitigasi aktif. Integrasikan dengan SIEM Anda untuk alur kerja operasi keamanan.
  • DDoS Rapid Response (DRR): Akses ke tim respons DDoS Microsoft selama serangan aktif untuk penyetelan mitigasi kustom. Hanya tersedia dengan Perlindungan Jaringan.
  • Perlindungan biaya: Kredit layanan untuk biaya peluasan skala komputasi dan transfer data yang disebabkan oleh serangan DDoS yang didokumenkan. Hanya tersedia dengan Perlindungan Jaringan.

Perhatian

Perlindungan biaya memerlukan serangan yang didokumenkan dan klaim dukungan. Kredit tidak diberikan secara otomatis. Anda harus mengajukan permintaan setelah serangan dimitigasi dan memberikan bukti serangan dari analitik DDoS.

Jelajahi panduan desain jaringan terkait:

Selengkapnya

Untuk dokumentasi Azure DDoS Protection yang mendalam, lihat:

Langkah berikutnya

Tip

Menjelajahi sendiri? Kembali ke navigator gambaran umum untuk menemukan artikel Anda berikutnya berdasarkan kemampuan.

Berikutnya dalam perjalanan lift-and-shift Anda:

Menyiapkan pemantauan untuk jaringan yang dimigrasikan: Validasi konektivitas dan performa setelah mengaktifkan perlindungan DDoS.

Selanjutnya dalam perjalanan modernisasi Anda:

Mengonfigurasi resolusi DNS dan nama privat: Siapkan zona DNS publik, pemetaan CNAME ke Front Door dan Traffic Manager, dan aktifkan RBAC dan DNSSEC.

Selanjutnya dalam perjalanan lintas cloud Anda:

Siapkan pemantauan lintas cloud: Terapkan pemantauan untuk lingkungan lintas cloud Anda sebelum digunakan di lingkungan produksi.