Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Keamanan jaringan Azure adalah serangkaian layanan cloud-native yang melindungi data dan aplikasi yang Anda jalankan di Azure dari berbagai ancaman dan serangan. Saat Anda memindahkan beban kerja ke cloud, Anda perlu mengontrol lalu lintas mana yang mencapai sumber daya Anda, melindungi endpoint publik dari serangan, dan melindungi aplikasi web dari eksploitasi—semua itu tanpa harus menerapkan dan mengelola perangkat keamanan Anda sendiri.
Keamanan jaringan Azure berpusat pada tiga layanan inti: Azure Firewall menyediakan inspeksi lalu lintas terpusat dan penyaringan di seluruh Lapisan 3 hingga 7, Azure DDoS Protection melindungi alamat IP publik Anda dari serangan distributed denial-of-service, dan Azure Web Application Firewall melindungi aplikasi web Anda dari eksploitasi lapisan HTTP seperti injeksi SQL dan skrip lintas situs.
Artikel ini memperkenalkan setiap layanan, membandingkan apa yang mereka lindungi dan posisi mereka dalam jalur lalu lintas, serta membantu Anda memutuskan mana yang sesuai—atau kombinasi mana—dengan beban kerja Anda.
Layanan keamanan jaringan apa yang Anda butuhkan?
Gunakan tabel berikut untuk mencocokkan skenario Anda dengan layanan keamanan jaringan Azure yang menanganinya. Setiap layanan menargetkan lapisan jaringan yang berbeda, dan Anda dapat menggabungkannya untuk pertahanan mendalam.
| Scenario | Service |
|---|---|
| Anda perlu membatasi FQDN eksternal dan URL mana yang dapat dijangkau oleh beban kerja Anda, atau memeriksa lalu lintas timur-barat antar jaringan virtual spoke. | Azure Firewall |
| Anda memerlukan inspeksi lalu lintas lapisan 3–7 yang terpusat dengan intelijen ancaman, deteksi dan pencegahan intrusi (IDPS), atau inspeksi TLS. | Azure Firewall |
| Anda menerapkan sumber daya dengan alamat IP publik yang membutuhkan perlindungan yang didukung SLA dari serangan volumetrik. | Azure DDoS Protection |
| Anda membutuhkan telemetri serangan, dukungan respons cepat, atau perlindungan biaya selama kejadian DDoS. | Azure DDoS Protection |
| Anda mengekspos aplikasi web yang berhadapan publik dan membutuhkan perlindungan dari serangan OWASP Top 10 seperti injeksi SQL dan cross-site scripting. | Azure Web Application Firewall |
| Kerangka kepatuhan seperti PCI DSS mewajibkan firewall aplikasi web, atau Anda membutuhkan mitigasi bot untuk aplikasi web Anda. | Azure Web Application Firewall |
Ketiga layanan ini melindungi bagian berbeda dari tumpukan jaringan. Tabel berikut membandingkan keduanya berdasarkan aspek-aspek yang menjadi dasar pengambilan keputusan.
| Faktor keputusan | Azure Firewall | Azure DDoS Protection | Azure Web Application Firewall |
|---|---|---|---|
| Apa yang dilindunginya | Semua beban kerja Azure, baik di tingkat jaringan maupun aplikasi | Alamat IP publik dan endpoint yang menghadap internet | Aplikasi web yang ditujukan untuk publik (HTTP/HTTPS) |
| Di mana letaknya di jalur lalu lintas | Berdiri sendiri di subnet hub, dengan rute yang ditentukan pengguna yang mengarahkan lalu lintas melaluinya (Lapisan 3-7) | Di tepi jaringan Azure, sebelum lalu lintas mencapai sumber daya Anda | Di Layer 7, terintegrasi dengan Application Gateway (regional) atau Azure Front Door (global edge) |
| Ancaman yang ditangani | IP dan FQDN berbahaya, callback perintah dan kontrol, eksfiltrasi DNS, dan pemindaian port | Serangan DDoS volumetrik, protokol, dan lapisan aplikasi | 10 besar eksploit web OWASP: injeksi SQL, skrip lintas situs, dan penelusuran jalur |
Tip
Untuk panduan perencanaan yang lebih mendalam pada setiap layanan - termasuk pemilihan SKU, penempatan dalam topologi Anda, dan konfigurasi aturan - lihat panduan desain jaringan pendamping: Azure Firewall dan inspeksi lalu lintas, perlindungan DDoS untuk jaringan Azure, dan Web Application Firewall untuk jaringan Azure.
Faktor-faktor dalam memilih layanan keamanan jaringan
Memilih solusi keamanan jaringan yang tepat untuk beban kerja Azure Anda tergantung pada kebutuhan dan persyaratan spesifik Anda. Azure menyediakan berbagai layanan keamanan jaringan yang dapat Anda gunakan secara individual atau kombinasi untuk melindungi beban kerja Anda. Berikut adalah beberapa faktor utama yang perlu dipertimbangkan saat memilih solusi keamanan jaringan:
- Jenis beban kerja: Beban kerja yang berbeda memiliki persyaratan keamanan yang berbeda. Misalnya, aplikasi web mungkin memerlukan perlindungan terhadap serangan web, sementara mesin virtual mungkin memerlukan perlindungan terhadap serangan berbasis jaringan.
- Model penyebaran: Azure menyediakan model penyebaran yang berbeda untuk layanan keamanan jaringan, seperti appliance virtual, layanan terkelola, dan solusi terintegrasi. Pilih model yang paling sesuai dengan kebutuhan dan persyaratan Anda.
- Integrasi dengan layanan Azure lainnya: Banyak layanan keamanan jaringan Azure terintegrasi dengan layanan Azure lainnya, seperti Azure Monitor, Microsoft Defender untuk Cloud, dan Microsoft Sentinel. Pilih solusi yang dapat terintegrasi dengan layanan Azure Anda yang sudah ada untuk meningkatkan keamanan dan pemantauan.
- Biaya: Layanan keamanan jaringan yang berbeda memiliki model harga yang berbeda. Pilih solusi yang sesuai dengan anggaran Anda dan berikan tingkat perlindungan yang Anda butuhkan.
- Persyaratan kepatuhan: Tergantung pada industri dan lokasi Anda, Anda mungkin memiliki persyaratan kepatuhan khusus yang harus dipenuhi oleh solusi keamanan jaringan Anda. Pilih solusi yang dapat membantu Anda memenuhi persyaratan ini.
- Skalabilitas: Seiring bertambahnya beban kerja, solusi keamanan jaringan Anda harus berkembang seiring dengan mereka. Pilih solusi yang dapat menangani peningkatan lalu lintas dan beban kerja tanpa mengorbankan keamanan.
- Manajemen dan pemantauan: Pilih solusi yang menyediakan kemampuan manajemen dan pemantauan yang mudah, seperti dasbor, pemberitahuan, dan pelaporan. Kemampuan ini membantu Anda mengidentifikasi dan merespons insiden keamanan.
Azure Firewall
Azure Firewall adalah layanan firewall jaringan cloud-native dan cerdas yang menawarkan perlindungan berstatus penuh dengan ketersediaan tinggi bawaan dan skalabilitas cloud tak terbatas. Ini menyediakan keamanan tingkat jaringan dan aplikasi untuk beban kerja Azure Anda. Sebagai layanan terkelola, Anda dapat menerapkan Azure Firewall dalam jaringan virtual, di mana ia terintegrasi dengan layanan Azure lain seperti Azure Monitor, Microsoft Defender untuk Cloud, dan Microsoft Sentinel untuk keamanan dan pemantauan yang ditingkatkan.
Tergantung kebutuhan Anda, pilih dari tiga SKU Azure Firewall:
- Dasar: SKU Dasar adalah opsi hemat biaya untuk solusi firewall sederhana dalam beban kerja Azure. Ini menyediakan fitur penting seperti pemfilteran jaringan dan aplikasi, terjemahan alamat jaringan, dan pengelogan.
- Standar: SKU Standar adalah opsi yang lebih canggih yang mencakup fitur tambahan seperti proksi DNS dan kategori web. Ini dirancang untuk solusi firewall yang lebih komprehensif dalam beban kerja Azure.
- Premium: SKU Premium adalah opsi paling canggih yang mencakup semua fitur SKU Standar, ditambah fitur tambahan seperti inspeksi TLS, deteksi dan pencegahan intrusi, dan pemfilteran URL. Ini dirancang untuk tingkat keamanan dan kontrol tertinggi dalam beban kerja Azure.
Kasus penggunaan Azure Firewall
- Keamanan jaringan: Lindungi beban kerja Azure Anda dari serangan berbasis jaringan dan akses yang tidak sah.
- Keamanan aplikasi: Lindungi beban kerja Azure Anda dari serangan dan kerentanan berbasis aplikasi.
- Deteksi dan pencegahan intrusi: Pantau jaringan Anda untuk aktivitas berbahaya, catat informasi tentang aktivitas ini, laporkan, dan secara opsional coba blokir.
- Inspeksi TLS: Periksa dan dekripsi lalu lintas TLS untuk mendeteksi dan memblokir ancaman yang tersembunyi dalam lalu lintas terenkripsi.
- Pemfilteran URL: Mengontrol akses ke URL atau kategori URL tertentu berdasarkan kebijakan organisasi Anda.
Untuk informasi selengkapnya, lihat Gambaran umum Azure Firewall.
Azure DDoS Protection
Azure DDoS Protection menyediakan fitur mitigasi DDoS yang ditingkatkan untuk melindungi diri dari serangan DDoS. Fitur ini secara otomatis disetel untuk membantu melindungi sumber daya Azure spesifik dalam jaringan virtual. Perlindungan mudah diaktifkan pada jaringan virtual atau sumber daya alamat IP publik baru atau yang sudah ada, dan tidak memerlukan perubahan aplikasi atau sumber daya.
Perlindungan IP: Azure DDoS IP Protection melindungi sumber daya Azure Anda yang memiliki alamat IP publik. Ini melindungi dari serangan lapisan volumetrik, protokol, dan aplikasi.
Perlindungan jaringan: Azure DDoS Network Protection melindungi sumber daya Azure Anda dalam jaringan virtual yang memiliki alamat IP publik. Ini memiliki fitur tambahan seperti dukungan DDoS Rapid Response, perlindungan biaya, dan diskon WAF.
Kasus penggunaan Azure DDoS Protection
- Perlindungan terhadap serangan DDoS: Lindungi sumber daya Azure Anda dari serangan DDoS, termasuk serangan volumetrik, protokol, dan lapisan aplikasi.
- Perlindungan biaya: Lindungi sumber daya Azure Anda dari biaya tak terduga karena serangan DDoS.
- Respons cepat: Dapatkan dukungan respons cepat dari para ahli DDoS Azure selama serangan DDoS.
Untuk mengetahui informasi lebih lanjut, lihat ringkasan Azure DDoS Protection.
Azure Web Application Firewall
Azure Web Application Firewall (WAF) adalah firewall aplikasi web yang memberikan perlindungan terpusat ke aplikasi web Anda dari eksploitasi dan kerentanan umum. WAF menggunakan aturan untuk memantau permintaan dan respons HTTP, dan dapat memblokir atau mengizinkan lalu lintas berdasarkan aturan yang Anda tentukan.
WAF tersedia dalam dua opsi penyebaran:
- Azure Application Gateway WAF: Azure Application Gateway adalah load balancer lalu lintas web (OSI Layer 7) yang mengelola lalu lintas ke aplikasi web Anda.
- Azure Front Door WAF: Azure Front Door adalah titik masuk yang dapat diskalakan dan aman untuk pengiriman cepat aplikasi global Anda. Ini menawarkan pengalihan SSL, akselerasi aplikasi, dan penyeimbangan beban global dengan pemulihan cepat.
Kasus penggunaan Azure Web Application Firewall
- Perlindungan terhadap serangan web: Lindungi aplikasi web Anda dari eksploitasi dan kerentanan umum, seperti injeksi SQL dan scripting lintas situs (XSS).
- Manajemen terpusat: Mengelola aturan dan kebijakan firewall aplikasi web Anda dari satu lokasi.
- Integrasi dengan layanan Azure: Integrasikan WAF dengan layanan Azure lainnya, seperti Azure Application Gateway dan Azure Front Door, untuk keamanan dan performa yang ditingkatkan.
- Aturan kustom: Buat aturan kustom untuk memenuhi persyaratan dan kebijakan keamanan spesifik Anda.
- Perlindungan bot: Lindungi aplikasi web Anda dari bot berbahaya dan serangan otomatis.
Untuk informasi selengkapnya, lihat Gambaran umum Azure Web Application Firewall.
Kelola keamanan jaringan di portal Azure
Portal Microsoft Azure memberikan pengalaman terpadu untuk mengelola layanan keamanan jaringan Anda.
Skenario keamanan jaringan umum
Hub Keamanan Jaringan saat ini mendukung opsi penyebaran berikut:
Jaringan virtual hub-and-spoke aman: Menyebarkan Azure Firewall di jaringan virtual yang ditetapkan sebagai hub. Hubungkan jaringan virtual hub ini ke jaringan virtual multispoke dengan menggunakan peering jaringan virtual. Gunakan kebijakan Azure Firewall untuk mendefinisikan aturan dan konfigurasi Azure Firewall. Model penyebaran ini sangat ideal untuk organisasi yang ingin mempusatkan keamanan dan manajemen jaringan di satu lokasi.
Lindungi WAN Virtual dalam skala besar: Sebarkan Azure Firewall di hub aman Azure Virtual WAN. Gunakan kebijakan Azure Firewall dengan Azure Firewall, dan hubungkan hub yang diamankan ke beberapa kantor cabang dan pengguna jarak jauh. Model penerapan ini ideal untuk organisasi yang menggunakan Azure Virtual WAN untuk menghubungkan beberapa kantor cabang dan pengguna jarak jauh ke sumber daya Azure.
Zero Trust untuk aplikasi web: Gunakan Azure Application Gateway dengan kebijakan Azure Web Application Firewall (WAF) untuk melindungi aplikasi web regional dari eksploitasi dan kerentanan umum. Sesuaikan kebijakan WAF untuk memenuhi kebutuhan keamanan spesifik aplikasi web Anda.
Mengirimkan konten cloud dengan aman: Gunakan Azure Front Door dengan kebijakan Azure Web Application Firewall (WAF) untuk melindungi dan mengoptimalkan pengiriman aplikasi web global Anda. Model penyebaran ini memastikan performa aplikasi yang aman dan efisien sekaligus memungkinkan Anda menyesuaikan kebijakan WAF untuk memenuhi kebutuhan keamanan tertentu.
Konten terkait
- Azure Firewall dan inspeksi lalu lintas: Rencanakan pemilihan SKU, penempatan hub, dan konfigurasi aturan untuk inspeksi lalu lintas terpusat.
- Perlindungan DDoS untuk jaringan Azure: Bandingkan tingkat perlindungan DDoS dan pilih tingkat yang tepat untuk beban kerja Anda.
- Web Application Firewall untuk jaringan Azure: Bandingkan WAF pada Application Gateway dan Azure Front Door untuk perlindungan lapisan HTTP.
- Dokumentasi Azure Firewall
- Dokumentasi Azure DDoS Protection
- Dokumentasi Azure Web Application Firewall
- Model Zero Trust