Share via


Azure Firewall Manager を使用した Azure DDoS Protection プランの構成

Azure Firewall Manager は、大規模なネットワーク リソースを管理および保護するためのプラットフォームです。 Azure Firewall Manager では、仮想ネットワークを DDoS 保護プランに関連付けることができます。

ヒント

現在、DDoS Protection では仮想 WAN はサポートされていません。 ただし、DDoS Protection プランが関連付けられている仮想ネットワーク内の Azure Firewall に対してインターネット トラフィックを強制的にトンネリングすることで、この制限を回避することができます。

シングル テナントでは、複数のサブスクリプションにわたって DDoS Protection プランを仮想ネットワークに適用できます。 DDoS Protection プランの詳細については、「Azure DDoS Protection の概要」を参照してください。

このしくみを確認するため、ファイアウォール ポリシーを作成し、Azure Firewall で保護された仮想ネットワークを作成します。 その後、DDoS Protection プランを作成し、仮想ネットワークに関連付けます。

ファイアウォール ポリシーを作成する

Firewall Manager を使用して、ファイアウォール ポリシーを作成します。

  1. Azure portal から Firewall Manager を開きます。
  2. [Azure Firewall ポリシー] を選択します。
  3. [Azure ファイアウォール ポリシーの作成] を選択します。
  4. [リソース グループ] で、 [DDoS-Test-rg] を選択します。
  5. [ポリシーの詳細][名前] で、「fw-pol-01」と入力します。
  6. [リージョン] では [米国西部 2] を選択します。
  7. [Review + create](レビュー + 作成) を選択します。
  8. [作成] を選択します

セキュリティで保護された仮想ネットワークの作成

Firewall Manager を使用して、セキュリティで保護された仮想ネットワークを作成します。

  1. Firewall Manager を開きます。
  2. [仮想ネットワーク] を選択します。
  3. [セキュリティで保護された仮想ネットワークの新規作成] を選択します。
  4. [リソース グループ] で、 [DDoS-Test-rg] を選択します。
  5. [リージョン] では [米国西部 2] を選択します。
  6. [ハブの仮想ネットワークの名前] で、「Hub-vnet-01」と入力します。
  7. [アドレス範囲] に「10.0.0.0/16」と入力します。
  8. [次へ: Azure Firewall] を選択します。
  9. [パブリック IP アドレス][新規追加] を選択し、名前として「fw-pip」と入力し、 [OK] を選択します。
  10. [ファイアウォール サブネットのアドレス空間] に「10.0.0.0/24」と入力します。
  11. [ファイアウォール ポリシー][fw-pol-01] を選択します。
  12. [次へ :確認と作成] をクリックします。
  13. [作成] を選択します

DDoS Protection プランを作成する

Firewall Manager を使用して DDoS Protection プランを作成します。 [DDoS Protection プラン] ページを使用して、Azure DDoS Protection プランを作成および管理できます。

Screenshot of the Firewall Manager DDoS Protection Plans page

  1. Firewall Manager を開きます。
  2. [DDoS Protection プラン] を選択します。
  3. [作成] を選択します
  4. [リソース グループ] には [新規作成] を選択します。
  5. リソース グループ名として「DDos-Test-rg」と入力します。
  6. [インスタンスの詳細][名前] で、「DDoS-plan-01」と入力します。
  7. [リージョン] で、 [(米国) 米国西部 2] を選択します。
  8. [Review + create](レビュー + 作成) を選択します。
  9. [作成] を選択します

DDoS Protection プランを関連付ける

これで、DDoS Protection プランをセキュリティで保護された仮想ネットワークに関連付けることができます。

  1. Firewall Manager を開きます。
  2. [仮想ネットワーク] を選択します。
  3. [Hub-vnet-01] のチェック ボックスをオンにします。
  4. [セキュリティの管理][DDoS Protection プランの追加] を選択します。
  5. [DDoS 保護プラン] で、[Enable] (有効にする) を選択します。
  6. [DDoS 保護プラン] で、 [DDoS-plan-01] を選択します。
  7. [追加] を選択します。
  8. デプロイが完了したら、 [更新] を選択します。

これで、仮想ネットワークに DDoS Protection プランが関連付けられていることがわかります。

Screenshot showing virtual network with DDoS Protection Plan

次のステップ