Co to jest zabezpieczenia sieci platformy Azure?

Bezpieczeństwo sieci Azure to zestaw usług natywnych w chmurze, które chronią dane i aplikacje uruchamiane w Azure przed szerokim zakresem zagrożeń i ataków. Przenosząc obciążenia do chmury, musisz kontrolować, który ruch dociera do Twoich zasobów, chronić publiczne punkty końcowe przed atakami oraz chronić aplikacje webowe przed eksploatacją — wszystko to bez wdrażania i zarządzania własnymi urządzeniami bezpieczeństwa.

Bezpieczeństwo sieci Azure koncentruje się na trzech podstawowych usługach: Azure Firewall zapewnia scentralizowaną inspekcję ruchu i filtrowanie na warstwach 3–7, Azure DDoS Protection chroni Twoje publiczne adresy IP przed rozproszonymi atakami typu denial-of-service oraz Azure Web Application Firewall chroni Twoje aplikacje webowe przed exploitami warstwy HTTP, takimi jak wstrzykiwanie SQL i skrypty międzywitrynowe.

Ten artykuł przedstawia poszczególne usługi, porównuje, co chronią i gdzie znajdują się w ścieżce ruchu, a także pomaga zdecydować, która z nich — lub jaka ich kombinacja — najlepiej pasuje do Twojego obciążenia pracy.

Zrzut ekranu przedstawiający ikony usług Azure Firewall, Azure DDoS Protection i Azure Web Application Firewall.

Jakiej usługi bezpieczeństwa sieciowego potrzebujesz?

Użyj poniższej tabeli, aby przypisać swój scenariusz do usługi bezpieczeństwa sieci Azure, która go adresuje. Każda usługa celuje w odrębną warstwę stosu sieciowego i można je łączyć do głębokiej obrony.

Scenario Usługa
Musisz ograniczyć, z którymi zewnętrznymi nazwami FQDN i adresami URL mogą łączyć się Twoje obciążenia robocze, albo inspekcjonować ruch wschód-zachód między wirtualnymi sieciami typu spoke. Azure Firewall
Potrzebujesz scentralizowanej inspekcji ruchu na warstwach 3-7 z wywiadem zagrożeń, wykrywaniem i zapobieganiem włamaniom (IDPS) lub inspekcją TLS. Azure Firewall
Wdrażasz zasoby z publicznymi adresami IP, które wymagają ochrony SLA przed atakami wolumetrycznymi. Azure DDoS Protection
Potrzebujesz telemetrii ataków, wsparcia szybkiej reakcji lub ochrony kosztów podczas zdarzeń DDoS. Azure DDoS Protection
Ujawniasz publiczną aplikację webową i potrzebujesz ochrony przed atakami OWASP Top 10, takimi jak SQL injection i cross-site scripting. Azure Web Application Firewall
Standard zgodności, taki jak PCI DSS, wymaga zapory aplikacyjnej dla aplikacji internetowych lub ochrony przed botami dla aplikacji internetowych. Azure Web Application Firewall

Te trzy usługi chronią różne części stosu sieciowego. Poniższa tabela porównuje je według osi, które decydują o decyzji.

Czynnik decyzyjny Azure Firewall Azure DDoS Protection Azure Web Application Firewall
Co chroni Wszystkie obciążenia Azure, zarówno na poziomie sieci, jak i aplikacji Publiczne adresy IP i punkty końcowe wychodzące do internetu Publiczne aplikacje webowe (HTTP/HTTPS)
Gdzie znajduje się na drodze Samodzielny w podsieci hub, z trasami definiowanymi przez użytkownika kierującymi ruch przez niego (warstwy 3-7) Na krawędzi sieci Azure, zanim ruch dotrze do Twoich zasobów Na warstwie 7, zintegrowane z Application Gateway (regionalne) lub Azure Front Door (globalna sieć brzegowa)
Zagrożenie, któremu przeciwdziała Złośliwe adresy IP i FQDN, wywołania poleceń i kontroli, eksfiltracja DNS oraz skanowanie portów Ataki DDoS na poziomie wolumetrycznym, protokołowym i aplikacyjnym 10 najważniejszych zagrożeń webowych według OWASP: wstrzykiwanie SQL, skrypty między witrynami i przechodzenie ścieżek

Wskazówka

Aby uzyskać bardziej szczegółowe wskazówki dotyczące planowania poszczególnych usług — w tym wyboru SKU, ich rozmieszczenia w topologii i konfiguracji reguł — zobacz materiały towarzyszące przewodnikowi projektowemu dotyczącemu sieci: Azure Firewall i inspekcja ruchu, Ochrona DDoS dla sieci platformy Azure i Zapora aplikacji internetowych dla sieci platformy Azure.

Czynniki wyboru usługi bezpieczeństwa sieciowego

Wybór odpowiedniego rozwiązania zabezpieczeń sieci dla obciążeń platformy Azure zależy od konkretnych potrzeb i wymagań. Azure oferuje różnorodne usługi bezpieczeństwa sieciowego, które możesz używać indywidualnie lub łącznie, aby chronić swoje obciążenia. Poniżej przedstawiono niektóre kluczowe czynniki, które należy wziąć pod uwagę podczas wybierania rozwiązania zabezpieczeń sieci:

  • Typ obciążenia: Różne obciążenia mają różne wymagania dotyczące zabezpieczeń. Na przykład aplikacje webowe mogą wymagać ochrony przed atakami sieciowymi, podczas gdy maszyny wirtualne mogą wymagać ochrony przed atakami sieciowymi.
  • Model wdrażania: platforma Azure udostępnia różne modele wdrażania dla usług zabezpieczeń sieci, takich jak urządzenia wirtualne, usługi zarządzane i zintegrowane rozwiązania. Wybierz model, który najlepiej odpowiada Twoim potrzebom i wymaganiom.
  • Integracja z innymi usługami Azure: Wiele usług bezpieczeństwa sieci Azure integruje się z innymi usługami Azure, takimi jak Azure Monitor, Microsoft Defender dla Chmury oraz Microsoft Sentinel. Wybierz rozwiązanie, które może zintegrować się z istniejącymi usługami Azure dla zwiększenia bezpieczeństwa i monitoringu.
  • Koszt: Różne usługi zabezpieczeń sieci mają różne modele cenowe. Wybierz rozwiązanie, które pasuje do budżetu i zapewnia potrzebny poziom ochrony.
  • Wymagania dotyczące zgodności: W zależności od branży i lokalizacji, możesz mieć określone wymagania zgodności, które musi spełnić Twoje rozwiązanie bezpieczeństwa sieci. Wybierz rozwiązanie, które może pomóc spełnić te wymagania.
  • Skalowalność: W miarę wzrostu obciążeń, Twoje rozwiązanie bezpieczeństwa sieci powinno się z nimi skalować. Wybierz rozwiązanie, które może obsługiwać zwiększony ruch i obciążenia bez naruszania zabezpieczeń.
  • Zarządzanie i monitorowanie: wybierz rozwiązanie, które zapewnia łatwe funkcje zarządzania i monitorowania, takie jak pulpity nawigacyjne, alerty i raportowanie. Ta funkcja pomaga identyfikować i reagować na incydenty bezpieczeństwa.

Azure Firewall

Azure Firewall to natywna dla chmury, inteligentna usługa zapory sieciowej, która oferuje pełną ochronę stanową z wbudowaną wysoką dostępnością i nieograniczoną skalowalnością chmury. Zapewnia zarówno zabezpieczenia sieciowe, jak i na poziomie aplikacji dla obciążeń platformy Azure. Jako usługę zarządzaną możesz wdrożyć Azure Firewall w sieci wirtualnej, gdzie integruje się z innymi usługami Azure, takimi jak Azure Monitor, Microsoft Defender dla Chmury czy Microsoft Sentinel dla zwiększonego bezpieczeństwa i monitoringu.

Diagram przedstawiający sposób inspekcji ruchu do i z Internetu przez usługę Azure Firewall przed kierowaniem go do miejsca docelowego.

W zależności od potrzeb wybierz spośród trzech SKU Azure Firewall:

  • Podstawowa: Podstawowa jednostka SKU to ekonomiczna opcja dla prostych rozwiązań zapory w obciążeniach platformy Azure. Udostępnia podstawowe funkcje, takie jak filtrowanie sieci i aplikacji, tłumaczenie adresów sieciowych i rejestrowanie.
  • Standard: jednostka SKU w warstwie Standard to bardziej zaawansowana opcja obejmująca dodatkowe funkcje, takie jak serwer proxy DNS i kategorie internetowe. Jest ona przeznaczona dla bardziej kompleksowych rozwiązań zapory w obciążeniach platformy Azure.
  • Premium: Jednostka SKU w warstwie Premium to najbardziej zaawansowana opcja obejmująca wszystkie funkcje standardowej jednostki SKU oraz dodatkowe funkcje, takie jak inspekcja protokołu TLS, wykrywanie nieautoryzowanego dostępu i zapobieganie im oraz filtrowanie adresów URL. Jest ona zaprojektowana pod kątem najwyższego poziomu zabezpieczeń i kontroli w obciążeniach platformy Azure.

Przypadki użycia Azure Firewall

  • Zabezpieczenia sieci: ochrona obciążeń platformy Azure przed atakami opartymi na sieci i nieautoryzowanym dostępem.
  • Zabezpieczenia aplikacji: ochrona obciążeń platformy Azure przed atakami i lukami w zabezpieczeniach opartymi na aplikacjach.
  • Wykrywanie i zapobieganie włamaniom: monitoruj sieć pod kątem złośliwych działań, rejestruj informacje o tym działaniu, zgłoś je i opcjonalnie spróbuj zablokować.
  • Inspekcja protokołu TLS: sprawdzanie i odszyfrowywanie ruchu TLS w celu wykrywania i blokowania zagrożeń ukrytych w zaszyfrowanym ruchu.
  • Filtrowanie adresów URL: kontrolowanie dostępu do określonych adresów URL lub kategorii adresów URL na podstawie zasad organizacji.

Aby uzyskać więcej informacji, zobacz Omówienie usługi Azure Firewall.

Azure DDoS Protection

Azure DDoS Protection zapewnia ulepszone funkcje łagodzenia DDoS, aby chronić się przed atakami DDoS. Jest ona automatycznie dostrojona w celu ochrony określonych zasobów platformy Azure w sieci wirtualnej. Ochrona jest prosta w przypadku wszystkich nowych lub istniejących zasobów sieci wirtualnej lub publicznego adresu IP i nie wymaga żadnych zmian aplikacji ani zasobów.

  • Ochrona IP: Ochrona IP Azure DDoS chroni Twoje zasoby Azure z publicznym adresem IP. Chroni przed atakami na woluminy, protokół i warstwę aplikacji.

    Diagram pokazujący ochronę IP Azure DDoS bezpośrednio powiązaną z publicznym adresem IP zasobu, chroniącą ją przed atakami wolumetrycznymi.

  • Ochrona sieci: Azure DDoS Network Protection chroni Twoje zasoby Azure w wirtualnej sieci z publicznym adresem IP. Oferuje dodatkowe funkcje, takie jak obsługa szybkiego reagowania na ataki DDoS, ochrona kosztów oraz rabaty na zaporę aplikacyjną (WAF).

    Diagram ilustrujący usługę Azure DDoS Protection włączoną na poziomie sieci wirtualnej dla topologii piasty i szprych.

Przypadki użycia Azure DDoS Protection

  • Ochrona przed atakami DDoS: ochrona zasobów platformy Azure przed atakami DDoS, w tym atakami typu volumetric, protokołem i warstwą aplikacji.
  • Ochrona kosztów: ochrona zasobów platformy Azure przed nieoczekiwanymi kosztami spowodowanymi atakami DDoS.
  • Szybka reakcja: Uzyskaj wsparcie od ekspertów Azure DDoS podczas ataku DDoS.

Aby uzyskać więcej informacji, zobacz Omówienie usługi Azure DDoS Protection.

Azure Web Application Firewall

Usługa Azure Web Application Firewall (WAF) to zapora aplikacji internetowej, która zapewnia scentralizowaną ochronę aplikacji internetowych przed typowymi atakami i lukami w zabezpieczeniach. Zapora aplikacji internetowej używa reguł do monitorowania żądań i odpowiedzi HTTP oraz może blokować lub zezwalać na ruch na podstawie zdefiniowanych reguł.

Schemat pokazujący WAF na Application Gateway i Front Door, umożliwiający prawidłowe żądania klientów i blokujące złośliwe ataki sieciowe.

WAF jest dostępny w dwóch opcjach wdrażania:

  • Azure Application Gateway WAF: Azure Application Gateway to balanser obciążenia ruchu sieciowego (OSI warstwa 7), który zarządza ruchem do Twoich aplikacji webowych.
  • Zapora aplikacji sieciowej (WAF) usługi Azure Front Door: Usługa Azure Front Door to skalowalny i bezpieczny punkt wejścia umożliwiający szybkie dostarczanie aplikacji globalnych. Oferuje odciążanie protokołu SSL, przyspieszanie aplikacji i globalne balansowanie obciążeniem dzięki natychmiastowemu przełączeniu awaryjnemu.

Scenariusze użycia usługi Azure Web Application Firewall

  • Ochrona przed atakami internetowymi: ochrona aplikacji internetowych przed typowymi programami wykorzystującymi luki i lukami w zabezpieczeniach, takimi jak wstrzyknięcie kodu SQL i wykonywanie skryptów między witrynami (XSS).
  • Scentralizowane zarządzanie: zarządzanie regułami i zasadami zapory aplikacji internetowej z jednej lokalizacji.
  • Integracja z usługami platformy Azure: Zintegruj WAF z innymi usługami platformy Azure, takimi jak Azure Application Gateway i Azure Front Door, w celu zwiększenia bezpieczeństwa i wydajności.
  • Reguły niestandardowe: utwórz reguły niestandardowe, aby spełnić określone wymagania i zasady zabezpieczeń.
  • Ochrona botów: ochrona aplikacji internetowych przed złośliwymi botami i automatycznymi atakami.

Aby uzyskać więcej informacji, zobacz Omówienie usługi Azure Web Application Firewall.

Zarządzaj bezpieczeństwem sieci w portalu Azure

Witryna Azure Portal zapewnia ujednolicone środowisko zarządzania usługami zabezpieczeń sieci.

Zrzut ekranu strony wyboru bezpieczeństwa sieci portalu Azure, na której wymieniamy Azure Firewall, ochronę DDoS oraz Web Application Firewall.

Typowe scenariusze zabezpieczeń sieci

Centrum zabezpieczeń sieci obsługuje obecnie następujące opcje wdrażania:

  • Zabezpieczona sieć wirtualna typu hub-and-spoke: wdróż Azure Firewall w sieci wirtualnej wyznaczonej jako węzeł. Połącz tę wirtualną sieć hub z wieloma wirtualnymi sieciami szprychowymi, korzystając z peeringu sieci wirtualnej. Użyj polityki Azure Firewall, aby zdefiniować reguły i konfiguracje dla Azure Firewall. Ten model wdrażania jest idealny dla organizacji, które chcą scentralizować zabezpieczenia sieci i zarządzanie nimi w jednej lokalizacji.

  • Ochrona wirtualnych sieci WAN na dużą skalę: wdrażanie usługi Azure Firewall w zabezpieczonym centrum usługi Azure Virtual WAN. Użyj polityki Azure Firewall z Azure Firewall i połącz zabezpieczony hub z wieloma oddziałami i zdalnymi użytkownikami. Ten model wdrożenia jest idealny dla organizacji korzystających z Azure Virtual WAN do łączenia wielu oddziałów i użytkowników zdalnych z zasobami Azure.

  • Zero Trust dla aplikacji webowych: użyj usługi Azure Application Gateway z polityką Azure WAF, aby chronić regionalne aplikacje internetowe przed typowymi exploitami i lukami w zabezpieczeniach. Dostosuj politykę WAF do specyficznych potrzeb bezpieczeństwa swoich aplikacji webowych.

  • Bezpieczne dostarczanie zawartości w chmurze: użyj Azure Front Door z polityką Zapory Aplikacji Webowej (WAF) Azure, aby chronić i optymalizować dostarczanie swoich globalnych aplikacji internetowych. Ten model wdrażania zapewnia bezpieczną i wydajną pracę aplikacji, umożliwiając dostosowanie polityki WAF, aby zaspokoić określone potrzeby związane z zabezpieczeniami.