Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Azure biedt meerdere DDoS-beveiligingslagen om uw workloads te beschermen tegen DDoS-aanvallen (Distributed Denial of Service). In dit artikel worden infrastructuurbeveiliging, DDoS-netwerkbeveiliging en DDoS IP-beveiliging vergeleken, zodat u de juiste laag kunt kiezen. DDoS Protection is een van de drie kerndiensten voor Azure-netwerkbeveiliging, naast Azure Firewall en Azure Web Application Firewall (WAF).
Wat in dit artikel wordt behandeld
Azure biedt meerdere lagen DDoS-beveiliging die openbare IP-adressen beschermen tegen volumetrische, protocol- en toepassingslaagaanvallen. Alle Azure klanten ontvangen automatisch beveiliging op infrastructuurniveau. Organisaties met strengere beschikbaarheidsvereisten kunnen verbeterde beveiligingsplannen inschakelen. Deze plannen bieden garanties voor adaptieve afstemming, aanvalsanalyse en kostenbeveiliging.
Wie heeft dit artikel nodig
Lees dit artikel als u:
- Implementeer een resource met een openbaar IP-adres in Azure.
- Er is een SLA-beveiliging vereist voor internetgerichte workloads.
- Vereisen van aanvalstelemetrie, ondersteuning voor snelle reacties of kostenvergoedingen tijdens DDoS-gebeurtenissen.
- Voer services uit achter Azure Firewall, Application Gateway of Azure Load Balancer met openbare eindpunten.
- Wilt u weten wanneer de inbegrepen laag voldoende is versus wanneer u moet investeren in verbeterde beveiliging.
Focus op lift-and-shift: De meeste opnieuw gehoste workloads maken weinig openbare IP-adressen beschikbaar. Vertrouw op de altijd-aan ingebouwde bescherming tijdens migratie, en voeg DDoS Network Protection alleen toe op virtuele netwerken met internetgerichte eindpunten.
Moderniser de focus: Klantgerichte, multiregio-apps rechtvaardigen DDoS Network Protection over de virtuele netwerken die je publieke IP's bevatten, inclusief die voor Azure Front Door, Application Gateway en load balancers.
Focus op meerdere cloudomgevingen: Beveilig de Azure-ingangspunten die cloudoverschrijdend verkeer en verkeer van vestigingen afhandelen. DDoS-beveiliging toepassen op de openbare IP-adressen op uw Virtual WAN hub en internetgerichte gateways.
Azure services en functies
In de volgende tabel worden de drie DDoS-beveiligingsopties vergeleken die beschikbaar zijn in Azure.
| Beveiligingslaag | Cost | Scope | Belangrijkste mogelijkheden | Ideaal voor |
|---|---|---|---|---|
| Azure DDoS-infrastructuurbeveiliging | Gratis (automatisch) | Alle Azure openbare IP-adressen | Continue bewaking, realtime mitigatie van L3/L4-volumetrische aanvallen, dezelfde beveiliging die ook de eigen services van Microsoft beschermt | Alle Azure klanten. Er is geen configuratie vereist. Beschermt tegen veelvoorkomende netwerklaagaanvallen. |
| DDoS-netwerkbeveiliging | Per abonnement (omvat maximaal 100 openbare IP-adressen per tenant) | Huurderbreed: één plan dekt gekoppelde virtuele netwerken over abonnementen heen | Adaptieve afstemming per openbaar IP-adres, aanvalsanalyse en -rapportage, DDoS Rapid Response (DRR)-teamtoegang, kostenbeveiliging, SLA voor beschikbaarheid, Application Gateway WAF-korting | Productieworkloads waarvoor SLA-garanties zijn vereist, forensische aanvallen en financiële bescherming tegen uitschalingskosten. |
| DDoS IP-beveiliging | Per-IP | Afzonderlijke openbare IP-adressen | Dezelfde kernbeperkingsengine als Network Protection, adaptieve afstemming, aanvalsanalyse | Kleinere implementaties of afzonderlijke IP-adressen waarbij een volledig plan niet rendabel is. Omvat geen DDoS Rapid Response, kostenbeveiliging, WAF-korting of Openbare IP Basic-laagbeveiliging. |
Wat elke laag beveiligt
Azure DDoS-infrastructuurbeveiliging beperkt aanvallen aan de rand van het Azure netwerk voordat ze uw resources bereiken. Deze beveiliging maakt gebruik van dezelfde always-on-detectie- en risicobeperkingsinfrastructuur die Microsoft 365, Xbox en andere Microsoft onlineservices verdedigt. Infrastructuurbeveiliging verwerkt veelvoorkomende volumetrische aanvallen zoals UDP-overstromingen en ICMP-amplificatie. Het werkt transparant: geen configuratie, geen inschrijving en geen extra kosten.
DDoS-netwerkbeveiliging en DDoS IP Protection voegen intelligente profilering per IP toe boven op de infrastructuurlaag. Deze lagen leren de normale verkeerspatronen van uw toepassing na verloop van tijd (meestal binnen zeven tot 14 dagen) en stemmen automatisch drie beperkingsbeleidsregels af voor elk beveiligd openbaar IP-adres:
- TCP SYN-beleid: beschermt tegen SYN-overstromingsaanvallen door de verbindingsstatus bij te houden en ongeldige handshakepogingen te verwijderen.
- TCP-beleid: detecteert en beperkt afwijkende TCP-verkeerspatronen, waaronder ACK-overstromingen en verbindingsuitputting.
- UDP-beleid: identificeert en filtert volumetrische UDP-overstromingen terwijl legitiem toepassingsverkeer wordt toegestaan.
Met adaptieve afstemming zorgt u ervoor dat de drempelwaarden voor risicobeperking overeenkomen met uw specifieke verkeersprofiel in plaats van algemene limieten toe te passen. Deze aanpak minimaliseert valse positieven tijdens pieken in het verkeer uit legitieme bronnen, zoals marketingcampagnes of seizoensgebonden pieken.
Hoe te kiezen
Gebruik de volgende beslissingsrichtlijnen om de juiste DDoS-beveiligingslaag voor uw workload te selecteren.
Wanneer moet u upgraden van infrastructuurbeveiliging
Azure DDoS-infrastructuurbeveiliging is altijd actief en biedt zinvolle verdediging tegen veelvoorkomende volumetrische aanvallen. Evalueer echter een upgrade naar Netwerkbeveiliging of IP-beveiliging wanneer uw workload voldoet aan een van de volgende criteria:
- SLA-vereisten voor beschikbaarheid: uw bedrijf vereist een beschikbaarheidsgarantie van 99,99% voor openbare services. Infrastructuurbeveiliging heeft geen klantgerichte SLA.
- Nalevingsmandaten: voor regelgevingsframeworks is gedocumenteerde DDoS-beveiliging vereist met mogelijkheden voor aanvalsrapportage en incidentrespons.
- Hoogwaardige workloads: services die omzet genereren, waarbij een aanhoudende aanval aanzienlijke financiële gevolgen kan hebben. Kostenbeschermingstegoeden compenseren uitschalingskosten tijdens aanvallen.
- Meerdere openbare eindpunten: omgevingen met load balancers, firewalls en toepassingsgateways die meerdere kwetsbaarheid voor aanvallen presenteren.
- Operationele volwassenheid: beveiligingsteams die aanvalsanalyse kunnen gebruiken, waarschuwingen kunnen configureren en het DDoS Rapid Response-team kunnen betrekken tijdens incidenten.
Beslissingstabel
| Scenario | Aanbevolen niveau | Onderbouwing |
|---|---|---|
| Ontwikkel-/testomgeving met openbare IP-adressen | Infrastructuurbeveiliging (gratis) | Automatische beveiliging zonder kosten. Voldoende voor niet-productieworkloads zonder SLA-vereisten. |
| Eén productie-app met weinig openbare IP-adressen | DDoS IP-beveiliging | Per-IP prijzen zijn rendabel voor kleine implementaties. Biedt adaptieve afstemming en aanvalsanalyse zonder een volledig plan te vereisen. |
| Enterprise met meer dan 10 openbare IP-adressen voor abonnementen | DDoS-netwerkbeveiliging | Eén abonnement per tenant omvat maximaal 100 openbare IP-adressen. Omvat kostenbeveiliging, DDoS Rapid Response, WAF-korting en een SLA voor beschikbaarheid. |
| Gereguleerde workloads waarvoor forensische aanvallen zijn vereist | DDoS-netwerkbeveiliging | Logboeken van aanvalsverkeer, integratie van waarschuwingen en toegang tot het DDoS Rapid Response-team ondersteunen de vereisten voor compliance en incidentrespons. |
Kostenmodel
DDoS Network Protection hanteert een vaste maandelijkse vergoeding die tot 100 publieke IP-adressen dekt over alle gekoppelde virtuele netwerken binnen je Microsoft Entra-tenant. Voor extra IP-adressen boven de 100 worden maandelijks meerkosten per IP-adres in rekening gebracht. Voor organisaties met minder dan 15 tot 20 openbare IP-adressen evalueert u of DDoS IP Protection een betere kostenefficiëntie biedt door de kosten van het plan te vergelijken met het alternatief per IP.
Important
Eén DDoS-beschermingsplan per tenant dekt alle gekoppelde virtuele netwerken over abonnementen heen. U hebt geen verschillende abonnementen nodig voor verschillende regio’s of abonnementstypen. Het plan wordt aangemaakt in een specifieke regio, maar beschermt virtuele netwerken in elke regio binnen de tenant.
DDoS IP Protection-kosten per beveiligd openbaar IP-adres per maand. Er is geen plan vereist. Deze optie is geschikt voor organisaties die verbeterde beveiliging nodig hebben voor een klein aantal IP-adressen zonder de kostentoezegging van een volledig plan. DDoS IP Protection bevat echter geen DDoS Rapid Response-teamtoegang, kostenbeveiligingstegoeden of de factureringskorting voor Application Gateway WAF.
Waf-korting voor Application Gateway
Wanneer u DDoS-netwerkbeveiliging inschakelt op het virtuele netwerk dat een Application Gateway bevat, betaalt u het Standard v2-tarief van Application Gateway voor het WAF-onderdeel in plaats van het hogere WAF-tarief. Deze korting geldt niet voor DDoS IP Protection.
Ontwerpoverwegingen
DDoS-ontwerpfocus voor lift-and-shift
- Start met de altijd actieve DDoS-infrastructuurbeveiliging die elk openbaar IP-adres in Azure beschermt, en voeg daarna DDoS Network Protection toe aan virtuele netwerken met workloads die aan het internet zijn blootgesteld.
- Geef prioriteit aan de weinige openbare eindpunten die een opnieuw gehoste estate doorgaans beschikbaar maakt (bijvoorbeeld één weblaag of VPN-gateway) in plaats van elk subnet.
- Eén abonnement per tenant omvat alle gekoppelde virtuele netwerken in abonnementen en regio's, dus u hebt geen afzonderlijk plan per gemigreerde toepassing nodig.
- Verzamel vroegtijdig aanvalstelemetrie, zodat u een basislijn voor normaal verkeer kunt vaststellen voordat u drempelwaarden aanscherpt.
DDoS-ontwerpfocus moderniseren
- Schakel DDoS-netwerkbeveiliging in op de virtuele netwerken die openbare IP-adressen bevatten voor klantgerichte apps, waaronder apps die zijn gekoppeld aan Azure Front Door origins, Application Gateway en openbare load balancers.
- DDoS-beveiliging combineren met WAF: het Application Gateway WAF-onderdeel wordt gefactureerd tegen het tarief Standard v2 wanneer DDoS-netwerkbeveiliging is ingeschakeld op het virtuele netwerk.
- Voor actief-actieve multiregio-ontwerpen moet je controleren of de publieke IP's van elke regio zijn gedekt, omdat één tenantplan virtuele netwerken in elke regio beschermt.
- Maak DDoS-metingen en -waarschuwingen zichtbaar in uw operationele monitoring, zodat het platformteam aanvallen naast andere netwerksignalen kan zien.
DDoS-ontwerpfocus voor meerdere clouds
- Beveilig het Azure-side inkomend verkeer dat verkeer tussen de cloud en vertakking beëindigt, zoals de openbare IP-adressen op een beveiligde Virtual WAN hub en internetgerichte gateways.
- Geef virtuele machines geen directe openbare IP-adressen; plaats workloads achter Application Gateway of Front Door en beveilig in plaats daarvan deze eindpunten.
- Breid het bestaande tenantabonnement uit naar nieuwe Azure regio's die u toevoegt wanneer u clouds migreert, in plaats van afzonderlijke plannen te maken.
- Neem DDoS-telemetrie op in cross-cloudbewaking, zodat u aanvallen kunt correleren die meerdere cloudranden omvatten.
Prerequisites
Voordat u verbeterde DDoS-beveiliging inschakelt, moet u het volgende doen:
- Openbare IP-adressen: DDoS-beveiliging is van toepassing op Azure openbare IP-resources. Resources zonder openbare IP-adressen worden niet blootgesteld aan DDoS-aanvallen op internet en hebben geen dekking nodig.
- Een virtueel netwerk: Schakel DDoS Network Protection in op virtueel netwerkniveau. Alle publieke IP's binnen een beschermd virtueel netwerk worden automatisch gedekt.
-
Machtigingen: de rol Netwerkbijdrager of een aangepaste rol met
Microsoft.Network/ddosProtectionPlansmachtigingen is vereist voor het maken of beheren van DDoS-plannen. - Eén DDoS-plan per tenant (Network Protection): Maak één enkel plan aan en koppel dit aan de virtuele netwerken die je beschermde publieke IP's bevatten. Je kunt virtuele netwerken van meerdere abonnementen aan hetzelfde abonnement koppelen.
- Azure Monitor configuratie: configureer diagnostische instellingen voor het verzenden van DDoS-metrische gegevens en aanvalsstroomlogboeken naar Log Analytics, Event Hubs of Azure Storage voor bewaking en retentie.
- Plan voor reactie op incidenten: documenteer de reactieprocedures van uw team voor DDoS-gebeurtenissen, waaronder escalatiepaden, contactpersonen op oproep en communicatiesjablonen. Als u DDoS Network Protection gebruikt, registreert u zich bij het DDoS Rapid Response-team voordat er een aanval plaatsvindt.
Beveiligingsoverwegingen
In de volgende secties wordt beschreven hoe u DDoS-beveiliging kunt layereren met andere Azure beveiligingsservices en hoe u aanvallen bewaakt.
Gelaagde verdediging met Azure Firewall
DDoS-beveiliging en Azure Firewall op verschillende lagen werken, maar vormen een aanvulling op elkaar in een diepgaande verdedigingsstrategie. DDoS-beveiliging beperkt de impact van volumetrische aanvallen aan de netwerkrand van Azure, zodat verkeerspieken uw infrastructuur niet overbelasten. Azure Firewall inspecteert het verkeer dat DDoS-filtering overleeft en gedetailleerde toepassings- en netwerkregels toepast voor toegangsbeheer, URL-filtering en bedreigingsinformatie.
Schakel DDoS-bescherming in op virtuele netwerken met openbare IP's van de Azure Firewall om de firewall zelf te beschermen tegen volumetrische aanvallen. Zonder deze beveiliging kan een aanhoudende volumetrische aanval de capaciteit van de firewall uitputten, waardoor alle services die er doorheen worden gerouteerd, worden verstoord.
Openbare IP-dekking
Wanneer je DDoS Network Protection inschakelt op een virtueel netwerk, krijgen alle publieke IP's binnen dat virtuele netwerk automatische bescherming. U hebt geen afzonderlijke configuratie voor elke resource nodig. Deze dekking omvat openbare IP-adressen die zijn gekoppeld aan:
- Azure Firewall
- Application Gateway en WAF
- Azure Load Balancer (openbaar)
- Azure Bastion
- Netwerkinterfaces van virtuele machines
- VPN Gateway en ExpressRoute-gateway (beveiligd door DDoS-beleid, maar adaptieve afstemming wordt niet ondersteund)
- Azure API Management (externe virtuele netwerkmodus)
Note
Voor resources die alleen privé-IP-adressen gebruiken, is DDoS-beveiliging niet vereist, omdat DDoS-aanvallen gericht zijn op openbare eindpunten. Als een workload alleen toegankelijk is via privé-eindpunten of interne load balancers, wordt deze niet blootgesteld aan volumetrische aanvallen die afkomstig zijn van internet.
Reactie en bewaking van aanvallen
DDoS-netwerkbeveiliging biedt volledige zichtbaarheid en reactiemogelijkheden voor aanvallen:
- Continue bewaking: het platform bewaakt het verkeer 24 uur per dag op aanwijzingen voor DDoS-aanvallen. Risicobeperking wordt automatisch geactiveerd wanneer verkeer de drempelwaarden voor aanvallen overschrijdt.
- Analyse van aanvallen: gedetailleerde stroomrapporten tijdens en na aanvallen, met granulariteit van vijf minuten en overzichtsrapporten na aanvallen.
- Waarschuwingsintegratie: configureerbare waarschuwingen via Azure Monitor wanneer een aanval wordt gestart, gestopt of wanneer risicobeperking actief is. Integreer met uw SIEM voor werkstromen voor beveiligingsbewerkingen.
- DDoS Rapid Response (DRR): toegang tot het Microsoft DDoS-antwoordteam tijdens actieve aanvallen voor het afstemmen van aangepaste oplossingen. Alleen beschikbaar met Netwerkbeveiliging.
- Kostenafdekking: servicetegoeden voor kosten voor opschaling van rekenkracht en gegevensoverdracht als gevolg van gedocumenteerde DDoS-aanvallen. Alleen beschikbaar met Netwerkbeveiliging.
Caution
Kostenbeveiliging vereist een gedocumenteerde aanval en een ondersteuningsclaim. Tegoed wordt niet automatisch toegekend. U moet een aanvraag indienen nadat de aanval is beperkt en aanvalsbewijs van DDoS-analyse verstrekken.
Verwante artikelen
Bekijk de richtlijnen voor gerelateerde netwerkontwerpen:
- Azure Firewall en verkeersinspectie: Gelaagde verdediging combineert DDoS-beveiliging met firewallverkeersinspectie.
- Inkomend internet en openbare services: Beveiligingsstrategieën voor binnenkomend internetverkeer.
- Netwerkbeveiligingsgroepen en toepassingsbeveiligingsgroepen: Microsegmentatie binnen het virtuele netwerk.
- Hub-spoke netwerktopologie: Gecentraliseerd beveiligingsmodel waarbij DDoS-bescherming van toepassing is op het hub-virtuele netwerk.
- Wat is Azure-netwerkbeveiliging?: Overzichtshub die Azure Firewall, DDoS Protection en Web Application Firewall vergelijkt.
Meer informatie
Zie de uitgebreide documentatie over Azure DDoS Protection:
- Overzicht van Azure DDoS Protection
- Azure DDoS Protection-functies
- Beste praktijken voor Azure DDoS-bescherming
- DDoS-beveiliging voor Azure configureren
- Azure DDoS Protection-prijzen
Volgende stappen
Tip
Zelf verkennen? Ga terug naar de overzichtsnavigator om uw volgende artikel per mogelijkheid te vinden.
De volgende stap in uw lift-and-shift-traject:
Bewaking instellen voor uw gemigreerde netwerk: connectiviteit en prestaties valideren nadat DDoS-beveiliging is ingeschakeld.
Vervolgens in uw moderniseringstraject:
DNS- en privénaamomzetting configureren: openbare DNS-zones instellen, CNAME-toewijzing aan Front Door en Traffic Manager en RBAC en DNSSEC inschakelen.
De volgende stap in uw cross-cloudtraject:
Cross-cloudbewaking instellen: bewaking voor uw cross-cloud-estate tot stand brengen voordat u live gaat.