Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Bezpieczeństwo sieci Azure to zestaw usług natywnych w chmurze, które chronią dane i aplikacje uruchamiane w Azure przed szerokim zakresem zagrożeń i ataków. Przenosząc obciążenia do chmury, musisz kontrolować, który ruch dociera do Twoich zasobów, chronić publiczne punkty końcowe przed atakami oraz chronić aplikacje webowe przed eksploatacją — wszystko to bez wdrażania i zarządzania własnymi urządzeniami bezpieczeństwa.
Bezpieczeństwo sieci Azure koncentruje się na trzech podstawowych usługach: Azure Firewall zapewnia scentralizowaną inspekcję ruchu i filtrowanie na warstwach 3–7, Azure DDoS Protection chroni Twoje publiczne adresy IP przed rozproszonymi atakami typu denial-of-service oraz Azure Web Application Firewall chroni Twoje aplikacje webowe przed exploitami warstwy HTTP, takimi jak wstrzykiwanie SQL i skrypty międzywitrynowe.
Ten artykuł przedstawia poszczególne usługi, porównuje, co chronią i gdzie znajdują się w ścieżce ruchu, a także pomaga zdecydować, która z nich — lub jaka ich kombinacja — najlepiej pasuje do Twojego obciążenia pracy.
Jakiej usługi bezpieczeństwa sieciowego potrzebujesz?
Użyj poniższej tabeli, aby przypisać swój scenariusz do usługi bezpieczeństwa sieci Azure, która go adresuje. Każda usługa celuje w odrębną warstwę stosu sieciowego i można je łączyć do głębokiej obrony.
| Scenario | Usługa |
|---|---|
| Musisz ograniczyć, z którymi zewnętrznymi nazwami FQDN i adresami URL mogą łączyć się Twoje obciążenia robocze, albo inspekcjonować ruch wschód-zachód między wirtualnymi sieciami typu spoke. | Azure Firewall |
| Potrzebujesz scentralizowanej inspekcji ruchu na warstwach 3-7 z wywiadem zagrożeń, wykrywaniem i zapobieganiem włamaniom (IDPS) lub inspekcją TLS. | Azure Firewall |
| Wdrażasz zasoby z publicznymi adresami IP, które wymagają ochrony SLA przed atakami wolumetrycznymi. | Azure DDoS Protection |
| Potrzebujesz telemetrii ataków, wsparcia szybkiej reakcji lub ochrony kosztów podczas zdarzeń DDoS. | Azure DDoS Protection |
| Ujawniasz publiczną aplikację webową i potrzebujesz ochrony przed atakami OWASP Top 10, takimi jak SQL injection i cross-site scripting. | Azure Web Application Firewall |
| Standard zgodności, taki jak PCI DSS, wymaga zapory aplikacyjnej dla aplikacji internetowych lub ochrony przed botami dla aplikacji internetowych. | Azure Web Application Firewall |
Te trzy usługi chronią różne części stosu sieciowego. Poniższa tabela porównuje je według osi, które decydują o decyzji.
| Czynnik decyzyjny | Azure Firewall | Azure DDoS Protection | Azure Web Application Firewall |
|---|---|---|---|
| Co chroni | Wszystkie obciążenia Azure, zarówno na poziomie sieci, jak i aplikacji | Publiczne adresy IP i punkty końcowe wychodzące do internetu | Publiczne aplikacje webowe (HTTP/HTTPS) |
| Gdzie znajduje się na drodze | Samodzielny w podsieci hub, z trasami definiowanymi przez użytkownika kierującymi ruch przez niego (warstwy 3-7) | Na krawędzi sieci Azure, zanim ruch dotrze do Twoich zasobów | Na warstwie 7, zintegrowane z Application Gateway (regionalne) lub Azure Front Door (globalna sieć brzegowa) |
| Zagrożenie, któremu przeciwdziała | Złośliwe adresy IP i FQDN, wywołania poleceń i kontroli, eksfiltracja DNS oraz skanowanie portów | Ataki DDoS na poziomie wolumetrycznym, protokołowym i aplikacyjnym | 10 najważniejszych zagrożeń webowych według OWASP: wstrzykiwanie SQL, skrypty między witrynami i przechodzenie ścieżek |
Wskazówka
Aby uzyskać bardziej szczegółowe wskazówki dotyczące planowania poszczególnych usług — w tym wyboru SKU, ich rozmieszczenia w topologii i konfiguracji reguł — zobacz materiały towarzyszące przewodnikowi projektowemu dotyczącemu sieci: Azure Firewall i inspekcja ruchu, Ochrona DDoS dla sieci platformy Azure i Zapora aplikacji internetowych dla sieci platformy Azure.
Czynniki wyboru usługi bezpieczeństwa sieciowego
Wybór odpowiedniego rozwiązania zabezpieczeń sieci dla obciążeń platformy Azure zależy od konkretnych potrzeb i wymagań. Azure oferuje różnorodne usługi bezpieczeństwa sieciowego, które możesz używać indywidualnie lub łącznie, aby chronić swoje obciążenia. Poniżej przedstawiono niektóre kluczowe czynniki, które należy wziąć pod uwagę podczas wybierania rozwiązania zabezpieczeń sieci:
- Typ obciążenia: Różne obciążenia mają różne wymagania dotyczące zabezpieczeń. Na przykład aplikacje webowe mogą wymagać ochrony przed atakami sieciowymi, podczas gdy maszyny wirtualne mogą wymagać ochrony przed atakami sieciowymi.
- Model wdrażania: platforma Azure udostępnia różne modele wdrażania dla usług zabezpieczeń sieci, takich jak urządzenia wirtualne, usługi zarządzane i zintegrowane rozwiązania. Wybierz model, który najlepiej odpowiada Twoim potrzebom i wymaganiom.
- Integracja z innymi usługami Azure: Wiele usług bezpieczeństwa sieci Azure integruje się z innymi usługami Azure, takimi jak Azure Monitor, Microsoft Defender dla Chmury oraz Microsoft Sentinel. Wybierz rozwiązanie, które może zintegrować się z istniejącymi usługami Azure dla zwiększenia bezpieczeństwa i monitoringu.
- Koszt: Różne usługi zabezpieczeń sieci mają różne modele cenowe. Wybierz rozwiązanie, które pasuje do budżetu i zapewnia potrzebny poziom ochrony.
- Wymagania dotyczące zgodności: W zależności od branży i lokalizacji, możesz mieć określone wymagania zgodności, które musi spełnić Twoje rozwiązanie bezpieczeństwa sieci. Wybierz rozwiązanie, które może pomóc spełnić te wymagania.
- Skalowalność: W miarę wzrostu obciążeń, Twoje rozwiązanie bezpieczeństwa sieci powinno się z nimi skalować. Wybierz rozwiązanie, które może obsługiwać zwiększony ruch i obciążenia bez naruszania zabezpieczeń.
- Zarządzanie i monitorowanie: wybierz rozwiązanie, które zapewnia łatwe funkcje zarządzania i monitorowania, takie jak pulpity nawigacyjne, alerty i raportowanie. Ta funkcja pomaga identyfikować i reagować na incydenty bezpieczeństwa.
Azure Firewall
Azure Firewall to natywna dla chmury, inteligentna usługa zapory sieciowej, która oferuje pełną ochronę stanową z wbudowaną wysoką dostępnością i nieograniczoną skalowalnością chmury. Zapewnia zarówno zabezpieczenia sieciowe, jak i na poziomie aplikacji dla obciążeń platformy Azure. Jako usługę zarządzaną możesz wdrożyć Azure Firewall w sieci wirtualnej, gdzie integruje się z innymi usługami Azure, takimi jak Azure Monitor, Microsoft Defender dla Chmury czy Microsoft Sentinel dla zwiększonego bezpieczeństwa i monitoringu.
W zależności od potrzeb wybierz spośród trzech SKU Azure Firewall:
- Podstawowa: Podstawowa jednostka SKU to ekonomiczna opcja dla prostych rozwiązań zapory w obciążeniach platformy Azure. Udostępnia podstawowe funkcje, takie jak filtrowanie sieci i aplikacji, tłumaczenie adresów sieciowych i rejestrowanie.
- Standard: jednostka SKU w warstwie Standard to bardziej zaawansowana opcja obejmująca dodatkowe funkcje, takie jak serwer proxy DNS i kategorie internetowe. Jest ona przeznaczona dla bardziej kompleksowych rozwiązań zapory w obciążeniach platformy Azure.
- Premium: Jednostka SKU w warstwie Premium to najbardziej zaawansowana opcja obejmująca wszystkie funkcje standardowej jednostki SKU oraz dodatkowe funkcje, takie jak inspekcja protokołu TLS, wykrywanie nieautoryzowanego dostępu i zapobieganie im oraz filtrowanie adresów URL. Jest ona zaprojektowana pod kątem najwyższego poziomu zabezpieczeń i kontroli w obciążeniach platformy Azure.
Przypadki użycia Azure Firewall
- Zabezpieczenia sieci: ochrona obciążeń platformy Azure przed atakami opartymi na sieci i nieautoryzowanym dostępem.
- Zabezpieczenia aplikacji: ochrona obciążeń platformy Azure przed atakami i lukami w zabezpieczeniach opartymi na aplikacjach.
- Wykrywanie i zapobieganie włamaniom: monitoruj sieć pod kątem złośliwych działań, rejestruj informacje o tym działaniu, zgłoś je i opcjonalnie spróbuj zablokować.
- Inspekcja protokołu TLS: sprawdzanie i odszyfrowywanie ruchu TLS w celu wykrywania i blokowania zagrożeń ukrytych w zaszyfrowanym ruchu.
- Filtrowanie adresów URL: kontrolowanie dostępu do określonych adresów URL lub kategorii adresów URL na podstawie zasad organizacji.
Aby uzyskać więcej informacji, zobacz Omówienie usługi Azure Firewall.
Azure DDoS Protection
Azure DDoS Protection zapewnia ulepszone funkcje łagodzenia DDoS, aby chronić się przed atakami DDoS. Jest ona automatycznie dostrojona w celu ochrony określonych zasobów platformy Azure w sieci wirtualnej. Ochrona jest prosta w przypadku wszystkich nowych lub istniejących zasobów sieci wirtualnej lub publicznego adresu IP i nie wymaga żadnych zmian aplikacji ani zasobów.
Ochrona IP: Ochrona IP Azure DDoS chroni Twoje zasoby Azure z publicznym adresem IP. Chroni przed atakami na woluminy, protokół i warstwę aplikacji.
Ochrona sieci: Azure DDoS Network Protection chroni Twoje zasoby Azure w wirtualnej sieci z publicznym adresem IP. Oferuje dodatkowe funkcje, takie jak obsługa szybkiego reagowania na ataki DDoS, ochrona kosztów oraz rabaty na zaporę aplikacyjną (WAF).
Przypadki użycia Azure DDoS Protection
- Ochrona przed atakami DDoS: ochrona zasobów platformy Azure przed atakami DDoS, w tym atakami typu volumetric, protokołem i warstwą aplikacji.
- Ochrona kosztów: ochrona zasobów platformy Azure przed nieoczekiwanymi kosztami spowodowanymi atakami DDoS.
- Szybka reakcja: Uzyskaj wsparcie od ekspertów Azure DDoS podczas ataku DDoS.
Aby uzyskać więcej informacji, zobacz Omówienie usługi Azure DDoS Protection.
Azure Web Application Firewall
Usługa Azure Web Application Firewall (WAF) to zapora aplikacji internetowej, która zapewnia scentralizowaną ochronę aplikacji internetowych przed typowymi atakami i lukami w zabezpieczeniach. Zapora aplikacji internetowej używa reguł do monitorowania żądań i odpowiedzi HTTP oraz może blokować lub zezwalać na ruch na podstawie zdefiniowanych reguł.
WAF jest dostępny w dwóch opcjach wdrażania:
- Azure Application Gateway WAF: Azure Application Gateway to balanser obciążenia ruchu sieciowego (OSI warstwa 7), który zarządza ruchem do Twoich aplikacji webowych.
- Zapora aplikacji sieciowej (WAF) usługi Azure Front Door: Usługa Azure Front Door to skalowalny i bezpieczny punkt wejścia umożliwiający szybkie dostarczanie aplikacji globalnych. Oferuje odciążanie protokołu SSL, przyspieszanie aplikacji i globalne balansowanie obciążeniem dzięki natychmiastowemu przełączeniu awaryjnemu.
Scenariusze użycia usługi Azure Web Application Firewall
- Ochrona przed atakami internetowymi: ochrona aplikacji internetowych przed typowymi programami wykorzystującymi luki i lukami w zabezpieczeniach, takimi jak wstrzyknięcie kodu SQL i wykonywanie skryptów między witrynami (XSS).
- Scentralizowane zarządzanie: zarządzanie regułami i zasadami zapory aplikacji internetowej z jednej lokalizacji.
- Integracja z usługami platformy Azure: Zintegruj WAF z innymi usługami platformy Azure, takimi jak Azure Application Gateway i Azure Front Door, w celu zwiększenia bezpieczeństwa i wydajności.
- Reguły niestandardowe: utwórz reguły niestandardowe, aby spełnić określone wymagania i zasady zabezpieczeń.
- Ochrona botów: ochrona aplikacji internetowych przed złośliwymi botami i automatycznymi atakami.
Aby uzyskać więcej informacji, zobacz Omówienie usługi Azure Web Application Firewall.
Zarządzaj bezpieczeństwem sieci w portalu Azure
Witryna Azure Portal zapewnia ujednolicone środowisko zarządzania usługami zabezpieczeń sieci.
Typowe scenariusze zabezpieczeń sieci
Centrum zabezpieczeń sieci obsługuje obecnie następujące opcje wdrażania:
Zabezpieczona sieć wirtualna typu hub-and-spoke: wdróż Azure Firewall w sieci wirtualnej wyznaczonej jako węzeł. Połącz tę wirtualną sieć hub z wieloma wirtualnymi sieciami szprychowymi, korzystając z peeringu sieci wirtualnej. Użyj polityki Azure Firewall, aby zdefiniować reguły i konfiguracje dla Azure Firewall. Ten model wdrażania jest idealny dla organizacji, które chcą scentralizować zabezpieczenia sieci i zarządzanie nimi w jednej lokalizacji.
Ochrona wirtualnych sieci WAN na dużą skalę: wdrażanie usługi Azure Firewall w zabezpieczonym centrum usługi Azure Virtual WAN. Użyj polityki Azure Firewall z Azure Firewall i połącz zabezpieczony hub z wieloma oddziałami i zdalnymi użytkownikami. Ten model wdrożenia jest idealny dla organizacji korzystających z Azure Virtual WAN do łączenia wielu oddziałów i użytkowników zdalnych z zasobami Azure.
Zero Trust dla aplikacji webowych: użyj usługi Azure Application Gateway z polityką Azure WAF, aby chronić regionalne aplikacje internetowe przed typowymi exploitami i lukami w zabezpieczeniach. Dostosuj politykę WAF do specyficznych potrzeb bezpieczeństwa swoich aplikacji webowych.
Bezpieczne dostarczanie zawartości w chmurze: użyj Azure Front Door z polityką Zapory Aplikacji Webowej (WAF) Azure, aby chronić i optymalizować dostarczanie swoich globalnych aplikacji internetowych. Ten model wdrażania zapewnia bezpieczną i wydajną pracę aplikacji, umożliwiając dostosowanie polityki WAF, aby zaspokoić określone potrzeby związane z zabezpieczeniami.
Treści powiązane
- Azure Firewall i inspekcja ruchu: Zaplanuj wybór SKU, rozmieszczenie huba i konfigurację reguł do scentralizowanej kontroli ruchu.
- Ochrona DDoS dla sieci Azure: Porównaj poziomy ochrony DDoS i wybierz odpowiedni poziom do swoich obciążeń.
- Zapora aplikacji internetowych dla sieci platformy Azure: Porównaj usługę WAF w rozwiązaniach Application Gateway i Azure Front Door pod kątem ochrony na warstwie HTTP.
- Dokumentacja usługi Azure Firewall
- Dokumentacja usługi Azure DDoS Protection
- Azure Web Application Firewall dokumentacja
- Model Zero Trust