Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Azure-netwerkbeveiliging is een reeks cloud-native diensten die de data en applicaties die je in Azure draait beschermen tegen een breed scala aan dreigingen en aanvallen. Terwijl je workloads naar de cloud verplaatst, moet je bepalen welk verkeer je resources bereikt, publieke endpoints beschermen tegen aanvallen en webapplicaties beschermen tegen misbruik—allemaal zonder je eigen beveiligingsapparaten te implementeren en beheren.
Azure netwerkbeveiliging draait om drie kerndiensten: Azure Firewall levert gecentraliseerde verkeersinspectie en filtering over lagen 3 tot en met 7, Azure DDoS Protection beschermt je publieke IP-adressen tegen distributed denial-of-service aanvallen, en Azure Web Application Firewall beschermt uw webapplicaties tegen HTTP-laag exploits zoals SQL-injectie en cross-site scripting.
Dit artikel introduceert elke dienst, vergelijkt wat ze beschermen en waar ze zich in het verkeerspad bevinden, en helpt je beslissen welke – of welke combinatie – bij jouw werklast past.
Welke netwerkbeveiligingsdienst heb je nodig?
Gebruik de volgende tabel om je scenario toe te wijzen op de Azure netwerkbeveiligingsdienst die het behandelt. Elke dienst richt zich op een aparte laag van de netwerkstack, en je kunt ze combineren voor diepteverdediging.
| Scenario | Dienst |
|---|---|
| Je moet beperken tot welke externe FQDN's en URL's je workloads toegang hebben, of oost-westverkeer tussen virtuele spoke-netwerken inspecteren. | Azure Firewall |
| Je hebt een gecentraliseerde verkeersinspectie van lagen 3-7 nodig met dreigingsintelligentie, intrusiedetectie en -preventie (IDPS), of TLS-inspectie. | Azure Firewall |
| Je zet resources uit met publieke IP-adressen die SLA-ondersteuning nodig hebben tegen volumetrische aanvallen. | Azure DDoS-beveiliging |
| Je hebt aanvalstelemetrie, snelle responsondersteuning of kostenbescherming nodig tijdens DDoS-gebeurtenissen. | Azure DDoS-beveiliging |
| Je maakt een openbaar toegankelijke webapplicatie beschikbaar en hebt bescherming nodig tegen OWASP Top 10-aanvallen zoals SQL-injectie en cross-site scripting. | Azure Web Application Firewall |
| Een compliance-framework zoals PCI DSS vereist een webapplicatiefirewall, of je hebt bot-mitigatie nodig voor je webapps. | Azure Web Application Firewall |
De drie services beschermen verschillende delen van de netwerkstack. De volgende tabel vergelijkt hen op basis van de assen die de beslissing bepalen.
| Beslissingsfactor | Azure Firewall | Azure DDoS-beveiliging | Azure Web Application Firewall |
|---|---|---|---|
| Wat het beveiligt | Alle Azure-workloads, zowel op netwerk- als applicatieniveau, | Publieke IP-adressen en internetgerichte eindpunten | Publieke webapplicaties (HTTP/HTTPS) |
| Waar het in het verkeerspad ligt | Zelfstandig in een hub-subnet, met door de gebruiker gedefinieerde routes die verkeer via dit subnet leiden (Lagen 3-7) | Aan de Azure-netwerkrand, voordat het verkeer je bronnen bereikt | Op Layer 7, geïntegreerd met Application Gateway (regionaal) of Azure Front Door (globale edge) |
| Dreiging die wordt aangepakt | Kwaadaardige IP's en FQDN's, command-and-control callbacks, DNS-exfiltratie en poortscanning | Volumetrische, protocol- en applicatielaag DDoS-aanvallen | OWASP Top 10 webaanvallen: SQL-injectie, cross-site scripting en path traversal |
Tip
Voor diepere planningsrichtlijnen voor elke dienst - inclusief SKU-selectie, plaatsing in je topologie en regelconfiguratie - zie de bijbehorende netwerkontwerpgids: Azure Firewall en verkeersinspectie, DDoS-bescherming voor Azure-netwerken, en Web Application Firewall voor Azure-netwerken.
Factoren voor het kiezen van een netwerkbeveiligingsdienst
Het kiezen van de juiste netwerkbeveiligingsoplossing voor uw Azure-workloads is afhankelijk van uw specifieke behoeften en vereisten. Azure biedt een verscheidenheid aan netwerkbeveiligingsdiensten die je afzonderlijk of in combinatie kunt gebruiken om je workloads te beschermen. Hier volgen enkele belangrijke factoren die u moet overwegen bij het kiezen van een netwerkbeveiligingsoplossing:
- Workloadtype: verschillende workloads hebben verschillende beveiligingsvereisten. Webapplicaties kunnen bijvoorbeeld bescherming nodig hebben tegen webaanvallen, terwijl virtuele machines bescherming kunnen hebben tegen netwerkaanvallen.
- Implementatiemodel: Azure biedt verschillende implementatiemodellen voor netwerkbeveiligingsservices, zoals virtuele apparaten, beheerde services en geïntegreerde oplossingen. Kies het model dat het beste past bij uw behoeften en vereisten.
- Integratie met andere Azure-diensten: Veel Azure-netwerkbeveiligingsdiensten integreren met andere Azure-diensten, zoals Azure Monitor, Microsoft Defender voor Cloud en Microsoft Sentinel. Kies een oplossing die kan integreren met je bestaande Azure-diensten voor verbeterde beveiliging en monitoring.
- Kosten: verschillende netwerkbeveiligingsservices hebben verschillende prijsmodellen. Kies een oplossing die past bij uw budget en biedt het gewenste beschermingsniveau.
- Nalevingsvereisten: Afhankelijk van uw sector en locatie kunnen specifieke compliance-eisen zijn waaraan uw netwerkbeveiligingsoplossing moet voldoen. Kies een oplossing waarmee u aan deze vereisten kunt voldoen.
- Schaalbaarheid: Naarmate je workloads groeien, moet je netwerkbeveiligingsoplossing daarmee meeschalen. Kies een oplossing die meer verkeer en workloads kan verwerken zonder de beveiliging in gevaar te brengen.
- Beheer en bewaking: kies een oplossing die eenvoudige beheer- en bewakingsmogelijkheden biedt, zoals dashboards, waarschuwingen en rapportage. Deze mogelijkheid helpt u beveiligingsincidenten te identificeren en erop te reageren.
Azure Firewall
Azure Firewall is een cloudeigen, intelligente netwerkfirewallservice die volledige stateful beveiliging biedt met ingebouwde hoge beschikbaarheid en onbeperkte schaalbaarheid van de cloud. Het biedt zowel netwerk- als toepassingsniveaubeveiliging voor uw Azure-workloads. Als beheerde dienst kun je Azure Firewall uitrollen in een virtueel netwerk, waar het integreert met andere Azure-diensten zoals Azure Monitor, Microsoft Defender voor Cloud en Microsoft Sentinel voor verbeterde beveiliging en monitoring.
Afhankelijk van je behoeften, kies uit drie Azure Firewall SKU's:
- Basic: Basic SKU is een rendabele optie voor eenvoudige firewalloplossingen in Azure-workloads. Het biedt essentiële functies zoals netwerk- en toepassingsfiltering, netwerkadresomzetting en logboekregistratie.
- Standaard: Standard-SKU is een geavanceerdere optie met extra functies zoals DNS-proxy en webcategorieën. Het is ontworpen voor uitgebreidere firewalloplossingen in Azure-workloads.
- Premium: Premium SKU is de meest geavanceerde optie die alle functies van de Standard-SKU bevat, plus extra functies zoals TLS-inspectie, inbraakdetectie en -preventie en URL-filtering. Het is ontworpen voor het hoogste beveiligings- en beheerniveau in Azure-workloads.
Toepassingsscenario's van Azure Firewall
- Netwerkbeveiliging: beveilig uw Azure-workloads tegen aanvallen op het netwerk en onbevoegde toegang.
- Toepassingsbeveiliging: bescherm uw Azure-workloads tegen aanvallen en beveiligingsproblemen op basis van toepassingen.
- Inbraakdetectie en -preventie: bewaak uw netwerk op schadelijke activiteiten, registreer informatie over deze activiteit, meld deze en probeer het optioneel te blokkeren.
- TLS-inspectie: TLS-verkeer inspecteren en ontsleutelen om bedreigingen te detecteren en te blokkeren die zijn verborgen in versleuteld verkeer.
- URL-filtering: beheer de toegang tot specifieke URL's of URL-categorieën op basis van het beleid van uw organisatie.
Zie het overzicht van Azure Firewall voor meer informatie.
Azure DDoS-beveiliging
Azure DDoS-bescherming biedt verbeterde DDoS-mitigatiefuncties om zich te verdedigen tegen DDoS-aanvallen. Het wordt automatisch afgestemd om uw specifieke Azure-resources in een virtueel netwerk te beveiligen. Beveiliging is eenvoudig in te schakelen voor nieuwe of bestaande virtuele netwerken of openbare IP-adresresources, en hiervoor zijn geen wijzigingen in toepassingen of resources vereist.
IP-bescherming: Azure DDoS IP Protection beschermt je Azure-bronnen die een openbaar IP-adres hebben. Het beschermt tegen volumetrische, protocol- en toepassingslaagaanvallen.
Netwerkbescherming: Azure DDoS Network Protection beschermt je Azure-bronnen in een virtueel netwerk met een publiek IP-adres. Het heeft extra functies zoals DDoS Rapid Response-ondersteuning, kostenbeveiliging en WAF-kortingen.
Gebruiksscenario's voor Azure DDoS Protection
- Bescherming tegen DDoS-aanvallen: Bescherm uw Azure-resources tegen DDoS-aanvallen, waaronder volumetrische, protocol- en toepassingslaagaanvallen.
- Kostenbeveiliging: bescherm uw Azure-resources tegen onverwachte kosten vanwege DDoS-aanvallen.
- Snelle respons: Krijg snelle ondersteuning van Azure DDoS-experts tijdens een DDoS-aanval.
Zie het Overzicht van Azure DDoS Protection voor meer informatie.
Azure Web Application Firewall
Azure Web Application Firewall (WAF) is een webtoepassingsfirewall die gecentraliseerde beveiliging biedt voor uw webtoepassingen tegen veelvoorkomende aanvallen en beveiligingsproblemen. WAF maakt gebruik van regels voor het bewaken van HTTP-aanvragen en -antwoorden en kan verkeer blokkeren of toestaan op basis van de regels die u definieert.
WAF is beschikbaar in twee implementatieopties:
- Azure Application Gateway WAF: Azure Application Gateway is een load balancer voor webverkeer (OSI Laag 7) die het verkeer naar je webapplicaties beheert.
- Azure Front Door WAF: Azure Front Door is een schaalbaar en veilig toegangspunt voor snelle levering van uw wereldwijde toepassingen. Het biedt SSL-offload, toepassingsversnelling en wereldwijde taakverdeling met directe failover.
Azure Web Application Firewall use cases
- Beveiliging tegen webaanvallen: bescherm uw webtoepassingen tegen veelvoorkomende aanvallen en beveiligingsproblemen, zoals SQL-injectie en XSS (Cross-Site Scripting).
- Gecentraliseerd beheer: beheer uw firewallregels en -beleidsregels voor webtoepassingen vanaf één locatie.
- Integratie met Azure-services: INTEGREER WAF met andere Azure-services, zoals Azure Application Gateway en Azure Front Door, voor verbeterde beveiliging en prestaties.
- Aangepaste regels: maak aangepaste regels om te voldoen aan uw specifieke beveiligingsvereisten en -beleid.
- Botbeveiliging: bescherm uw webtoepassingen tegen schadelijke bots en geautomatiseerde aanvallen.
Zie het overzicht van Azure Web Application Firewall voor meer informatie.
Beheer netwerkbeveiliging in het Azure portal
Azure Portal biedt een uniforme ervaring voor het beheren van uw netwerkbeveiligingsservices.
Algemene netwerkbeveiligingsscenario's
De Network Security Hub ondersteunt momenteel de volgende implementatieopties:
Beveiligd virtueel hub-and-spoke-netwerk: Implementeer een Azure Firewall in een virtueel netwerk dat is aangewezen als een hub. Verbind dit hub-virtueel netwerk met multispaak virtuele netwerken door gebruik te maken van virtual network peering. Gebruik een Azure Firewall-beleid om de regels en configuraties voor de Azure Firewall te definiëren. Dit implementatiemodel is ideaal voor organisaties die netwerkbeveiliging en -beheer op één locatie willen centraliseren.
Virtuele WAN's op schaal beveiligen: Implementeer een Azure Firewall in een met Azure Virtual WAN beveiligde hub. Gebruik een Azure Firewall-beleid met de Azure Firewall en verbind de beveiligde hub met meerdere filialen en externe gebruikers. Dit implementatiemodel is ideaal voor organisaties die Azure Virtual WAN gebruiken om meerdere vestigingen en externe gebruikers met Azure-bronnen te verbinden.
Zero Trust voor webtoepassingen: Azure Application Gateway gebruiken met een WAF-beleid (Azure Web Application Firewall) om regionale webtoepassingen te beschermen tegen veelvoorkomende aanvallen en beveiligingsproblemen. Pas het WAF-beleid aan om te voldoen aan de specifieke beveiligingsbehoeften van je webapplicaties.
Cloudinhoud veilig leveren: Gebruik Azure Front Door met een WaF-beleid (Azure Web Application Firewall) om de levering van uw wereldwijde webtoepassingen te beveiligen en te optimaliseren. Dit implementatiemodel zorgt voor veilige en efficiënte toepassingsprestaties, terwijl u het WAF-beleid kunt aanpassen om te voldoen aan specifieke beveiligingsbehoeften.
Verwante onderwerpen
- Azure Firewall en verkeersinspectie: Plan SKU-selectie, hubplaatsing en regelconfiguratie voor gecentraliseerde verkeersinspectie.
- DDoS-bescherming voor Azure-netwerken: Vergelijk DDoS-beschermingslagen en kies het juiste niveau voor je workloads.
- Web Application Firewall voor Azure-netwerken: Vergelijk WAF op Application Gateway en Azure Front Door voor HTTP-laag bescherming.
- Documentatie voor Azure Firewall
- Documentatie voor Azure DDoS Protection
- Azure Web Application Firewall documentatie
- Zero Trust-model