Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Azure oferuje wiele warstw ochrony przed atakami DDoS w celu obrony obciążeń przed rozproszonymi atakami typu "odmowa usługi" (DDoS). W tym artykule porównaliśmy ochronę infrastruktury, ochronę sieci DDoS i ochronę adresów IP przed atakami DDoS, aby ułatwić wybór odpowiedniej warstwy. Ochrona DDoS jest jedną z trzech podstawowych usług bezpieczeństwa sieci Azure, obok Azure Firewall i Azure Web Application Firewall (WAF).
Co opisano w tym artykule
Azure zapewnia wiele warstw ochrony przed atakami DDoS, które bronią publicznych adresów IP przed atakami typu volumetric, protocol i application-layer. Wszyscy klienci Azure automatycznie otrzymują ochronę na poziomie infrastruktury. Organizacje z bardziej rygorystycznymi wymaganiami dotyczącymi dostępności mogą włączyć rozszerzone plany ochrony. Te plany zapewniają adaptacyjne dostrajanie, analizę ataków i gwarancje ochrony kosztów.
Kto potrzebuje tego artykułu
Przeczytaj ten artykuł, jeśli:
- Wdróż dowolny zasób z publicznym adresem IP w Azure.
- Potrzebujesz ochrony opartej na umowie SLA dla obciążeń internetowych.
- Wymagaj telemetrii ataku, obsługi szybkiej reakcji lub zwrotu kosztów podczas zdarzeń DDoS.
- Uruchamiaj usługi za zaporą Azure Firewall, bramą aplikacji Application Gateway lub modułem równoważenia obciążenia Azure Load Balancer z publicznymi punktami końcowymi.
- Chcesz zrozumieć, kiedy uwzględniona warstwa jest wystarczająca w porównaniu z tym, kiedy zainwestować w rozszerzoną ochronę.
Nacisk na migrację typu lift-and-shift: Większość przeniesionych obciążeń udostępnia niewiele publicznych adresów IP. Polegaj na zawsze włączonej ochronie podczas migracji i dodaj ochronę sieci DDoS tylko w sieciach wirtualnych z punktami końcowymi wychodzącymi do internetu.
Unowocześnij fokus: Aplikacje skierowane do klientów i wieloregionalne uzasadniają ochronę sieci DDoS w wirtualnych sieciach posiadających Twoje publiczne adresy IP, w tym w tych obsługujących Azure Front Door, Application Gateway i load balancery.
Koncentracja na środowisku wielochmurowym: Chroń punkty wejścia do platformy Azure, które stanowią punkty zakończenia ruchu między chmurami i ruchu z oddziałów. Zastosuj ochronę przed atakami DDoS do publicznych adresów IP na swoim koncentratorze Virtual WAN i bramach skierowanych do Internetu.
Usługi i funkcje platformy Azure
W poniższej tabeli porównaliśmy trzy opcje ochrony przed atakami DDoS dostępne w Azure.
| Poziom ochrony | Cost | Scope | Kluczowe możliwości | Najlepsze dla |
|---|---|---|---|---|
| ochrona infrastruktury Azure DDoS | Bezpłatna (automatyczna) | Wszystkie publiczne adresy IP Azure | Ciągłe monitorowanie, łagodzenie skutków ataków wolumetrycznych L3/L4 w czasie rzeczywistym, ta sama ochrona, która zabezpiecza własne usługi firmy Microsoft | Wszyscy klienci Azure. Nie jest wymagana żadna konfiguracja. Chroni przed typowymi atakami w warstwie sieciowej. |
| Ochrona sieci przed atakami DDoS | Na plan taryfowy (obejmuje do 100 publicznych adresów IP na dzierżawcę) | Dla całego najemcy: jeden plan obejmuje powiązane sieci wirtualne pomiędzy subskrypcjami | Adaptacyjne dostosowywanie dla każdego publicznego adresu IP, analiza ataków i raportowanie, dostęp do zespołu DDoS Rapid Response (DRR), zabezpieczenie kosztów, gwarancja dostępności w ramach umowy SLA, zniżka na usługę WAF w Application Gateway | Obciążenia produkcyjne wymagające gwarancji SLA, analizy śledczej ataków oraz ochrony finansowej przed kosztami skalowania horyzontalnego. |
| Ochrona adresów IP przed atakami DDoS | Per-IP | Pojedyncze publiczne adresy IP | Ten sam podstawowy aparat ograniczania ryzyka co ochrona sieci, adaptacyjne dostrajanie, analiza ataków | Mniejsze wdrożenia lub poszczególne adresy IP, dla których pełny plan nie jest opłacalny. Nie obejmuje usługi DDoS Rapid Response, ochrony kosztów, zniżki na WAF ani ochrony dla publicznego adresu IP w warstwie Basic. |
Co chroni każda warstwa
Ochrona infrastruktury Azure przed atakami DDoS łagodzi skutki ataków na brzegu sieci platformy Azure, zanim dotrą one do Twoich zasobów. Ta ochrona korzysta z tej samej zawsze włączonej infrastruktury wykrywania i ograniczania ryzyka, która broni Microsoft 365, Xbox i innych Microsoft Usługi online. Ochrona infrastruktury obsługuje typowe ataki wolumetryczne, takie jak powodzie UDP i wzmacnianie protokołu ICMP. Działa w sposób niewidoczny: bez konfiguracji, bez rejestracji i bez dodatkowych kosztów.
DDoS Network Protection i DDoS IP Protection zapewniają inteligentne profilowanie dla każdego adresu IP ponad warstwą infrastruktury. Te warstwy uczą się normalnych wzorców ruchu aplikacji w czasie (zazwyczaj w ciągu siedmiu do 14 dni) i automatycznie dostrajają trzy zasady ograniczania ryzyka dla każdego chronionego publicznego adresu IP:
- Zasady PROTOKOŁU TCP SYN: chroni przed atakami powodziowymi SYN, śledząc stan połączenia i upuszczając bezprawne próby uzgadniania.
- Polityka TCP: Wykrywa i łagodzi skutki anomalnych wzorców ruchu TCP, w tym zalewania pakietami ACK i wyczerpywania połączeń.
- Zasady UDP: identyfikuje i filtruje powodzie wolumetryczne UDP, zezwalając na legalny ruch aplikacji.
Dostrajanie adaptacyjne zapewnia, że progi ograniczania ryzyka są zgodne z określonym profilem ruchu zamiast stosowania ogólnych limitów. Takie podejście minimalizuje wyniki fałszywie dodatnie podczas skoków ruchu z wiarygodnych źródeł, takich jak kampanie marketingowe lub sezonowe szczyty.
Jak wybrać
Skorzystaj z poniższych wskazówek dotyczących podejmowania decyzji, aby wybrać odpowiednią warstwę ochrony przed atakami DDoS dla obciążenia.
Kiedy przejść z ochrony infrastruktury
Azure ochrona infrastruktury DDoS jest zawsze aktywna i zapewnia znaczącą ochronę przed typowymi atakami wolumetrycznymi. Jednak oceń uaktualnienie do ochrony sieci lub ochrony IP, gdy obciążenie spełnia dowolne z następujących kryteriów:
- Wymagania umowy SLA dotyczące dostępności: Twoja firma wymaga gwarancji dostępności% 99,99 dla usług publicznych. Ochrona infrastruktury nie ma umowy SLA dostępnej dla klientów.
- Mandaty dotyczące zgodności: Struktury regulacyjne wymagają udokumentowanej ochrony przed atakami DDoS z funkcjami raportowania ataków i reagowania na zdarzenia.
- Obciążenia o wysokiej wartości: usługi generujące przychód, w których trwały atak może spowodować znaczący wpływ finansowy. Kredyty ochrony kosztów kompensują koszty skalowania w poziomie podczas ataków.
- Wiele publicznych punktów końcowych: środowiska z modułami równoważenia obciążenia, zaporami i bramami aplikacji, które przedstawiają wiele powierzchni ataków.
- Dojrzałość operacyjna: zespoły ds. operacji zabezpieczeń, które mogą korzystać z analizy ataków, konfigurować alerty i angażować zespół DDoS Rapid Response podczas zdarzeń.
Tabela decyzyjna
| Scenario | Zalecana warstwa | Uzasadnienie |
|---|---|---|
| Środowisko deweloperskie/testowe z publicznymi adresami IP | Ochrona infrastruktury (bezpłatna) | Automatyczna ochrona bez kosztów. Wystarczająca dla obciążeń nieprodukcyjnych bez wymagań umowy SLA. |
| Pojedyncza aplikacja produkcyjna z kilkoma publicznymi adresami IP | Ochrona adresów IP przed atakami DDoS | Cennik per IP jest opłacalny w przypadku małych wdrożeń. Zapewnia adaptacyjne dostrajanie i analizę ataków bez konieczności pełnego planu. |
| Przedsiębiorstwo z ponad 10 publicznymi adresami IP w wielu subskrypcjach | Ochrona sieci przed atakami DDoS | Jeden plan dla każdego dzierżawcy obejmuje do 100 publicznych adresów IP. Obejmuje ochronę kosztów, szybką reakcję na ataki DDoS, zniżkę na usługę WAF oraz gwarancję dostępności w ramach umowy SLA. |
| Regulowane obciążenia wymagające analizy śledczej ataków | Ochrona sieci przed atakami DDoS | Dzienniki przepływu ruchu związanego z atakami, integracja alertów i dostęp do zespołu szybkiego reagowania na incydenty DDoS pomagają spełnić wymogi zgodności i reagowania na incydenty. |
Model kosztów
Ochrona sieci przed atakami DDoS jest rozliczana w formie stałej miesięcznej opłaty, która obejmuje do 100 publicznych adresów IP we wszystkich połączonych sieciach wirtualnych w dzierżawie Microsoft Entra. Dodatkowe adresy IP przekraczające 100 generują miesięczne opłaty za nadwyżkowe użycie adresu IP. W przypadku organizacji z mniej niż 15 do 20 publicznych adresów IP należy ocenić, czy usługa DDoS IP Protection zapewnia lepszą wydajność kosztową, porównując koszt planu z alternatywą dla poszczególnych adresów IP.
Ważna
Jeden plan ochrony DDoS na każdego najemcę obejmuje wszystkie połączone sieci wirtualne w ramach subskrypcji. Nie potrzebujesz wielu planów dla różnych regionów ani subskrypcji. Plan jest tworzony w konkretnym regionie, ale chroni sieci wirtualne w dowolnym regionie w obrębie tenanta.
Opłaty za ochronę IP przed atakami DDoS są naliczane za każdy chroniony publiczny adres IP miesięcznie. Nie jest wymagany żaden plan. Ta opcja jest odpowiednia dla organizacji, które wymagają zwiększonej ochrony dla niewielkiej liczby adresów IP bez zobowiązania kosztowego pełnego planu. Jednak usługa DDoS IP Protection nie obejmuje dostępu do zespołu DDoS Rapid Response, kredytów w ramach ochrony kosztów ani rabatu na rozliczenia za usługę WAF w Application Gateway.
Rabat na usługę WAF usługi Application Gateway
Po włączeniu usługi DDoS Network Protection w sieci wirtualnej, w której wdrożono usługę Application Gateway, za składnik WAF płacisz według stawki Application Gateway Standard v2 zamiast wyższej stawki WAF. Ta zniżka nie ma zastosowania w przypadku ochrony przed atakami DDoS IP.
Uwagi dotyczące projektowania
Ukierunkowanie projektu DDoS typu lift-and-shift
- Zacznij od zawsze włączonej ochrony infrastruktury DDoS, która obejmuje każdy publiczny adres IP platformy Azure, a następnie dodaj usługę DDoS Network Protection do sieci wirtualnych z obciążeniami dostępnymi z Internetu.
- Nadaj priorytet nielicznym publicznym punktom końcowym, które środowisko po rehostingu zwykle udostępnia (na przykład pojedynczej warstwie WWW lub bramie sieci VPN), zamiast każdej podsieci.
- Jeden plan dla dzierżawcy obejmuje wszystkie połączone sieci wirtualne we wszystkich subskrypcjach i regionach, więc nie potrzebujesz oddzielnego planu dla każdej migrowanej aplikacji.
- Przechwytuj telemetrię ataku odpowiednio wcześnie, aby móc ustalić poziom bazowy normalnego ruchu przed zaostrzeniem progów.
Modernizuj fokus projektu DDoS
- Włącz ochronę sieci DDoS w sieciach wirtualnych, które przechowują publiczne adresy IP dla aplikacji dostępnych dla klientów, w tym te skojarzone z źródłami Azure Front Door, usługą Application Gateway i publicznymi modułami równoważenia obciążenia.
- Połącz ochronę przed atakami DDoS z zaporą WAF: składnik WAF usługi Application Gateway jest rozliczany według stawki Standard v2, gdy w sieci wirtualnej włączono usługę DDoS Network Protection.
- W przypadku architektur aktywne-aktywne obejmujących wiele regionów należy potwierdzić, że publiczne adresy IP każdego regionu są objęte ochroną, ponieważ jeden plan dzierżawy chroni sieci wirtualne w dowolnym regionie.
- Uwzględnij metryki oraz alerty dotyczące ataków DDoS w systemie monitorowania operacyjnego, aby zespół platformowy widział ataki obok innych sygnałów sieciowych.
Priorytety projektowe ochrony przed atakami DDoS w środowisku wielochmurowym
- Chroń ruch przychodzący po stronie Azure, który przerywa ruch między chmurami i oddziałami, taki jak publiczne adresy IP w zabezpieczonych bramach Virtual WAN hub i internetowych.
- Nie przypisuj bezpośrednich publicznych adresów IP do maszyn wirtualnych; zamiast tego udostępniaj obciążenia za pomocą usług Application Gateway lub Front Door i chroń te punkty końcowe.
- Rozszerz istniejący plan dzierżawy na nowe regiony Azure dodawane podczas migracji chmur, zamiast tworzyć oddzielne plany.
- Uwzględnij dane telemetryczne DDoS w monitorowaniu między chmurami, aby można było skorelować ataki obejmujące wiele krawędzi chmury.
Prerequisites
Przed włączeniem rozszerzonej ochrony przed atakami DDoS upewnij się, że masz:
- Publiczne adresy IP: ochrona przed atakami DDoS ma zastosowanie do Azure zasobów publicznych adresów IP. Zasoby bez publicznych adresów IP nie są narażone na internetowe ataki DDoS i nie wymagają pokrycia.
- Sieć wirtualna: Włącz ochronę sieci DDoS na poziomie sieci wirtualnej. Wszystkie publiczne adresy IP w chronionej sieci wirtualnej są automatycznie objęte ochroną.
-
Uprawnienia: Rola Współautor sieci lub rola niestandardowa z uprawnieniami
Microsoft.Network/ddosProtectionPlansjest wymagana do tworzenia planów DDoS lub zarządzania nimi. - Jeden plan DDoS na najemcę (Ochrona sieci): Stwórz jeden plan i połącz go z wirtualnymi sieciami zawierającymi chronione publiczne adresy IP. Możesz połączyć sieci wirtualne z wielu subskrypcji z tym samym planem.
- konfiguracja Azure Monitor: skonfiguruj ustawienia diagnostyczne, aby wysyłać metryki DDoS i dzienniki przepływu ataków do Log Analytics, usługi Event Hubs lub Azure Storage na potrzeby monitorowania i przechowywania.
- Plan reagowania na zdarzenia: udojmij procedury reagowania zespołu na zdarzenia DDoS, w tym ścieżki eskalacji, kontakty na wezwanie i szablony komunikacji. Jeśli używasz usługi DDoS Network Protection, zarejestruj się w zespole DDoS Rapid Response przed wystąpieniem ataku.
Zagadnienia dotyczące zabezpieczeń
W poniższych sekcjach opisano sposób warstwy ochrony przed atakami DDoS z innymi usługami zabezpieczeń Azure oraz monitorowanie ataków.
Ochrona warstwowa z Azure Firewall
Ochrona przed atakami DDoS i Azure Firewall działają w różnych warstwach, ale uzupełniają się nawzajem w strategii ochrony w głębi systemu. Ochrona przed atakami DDoS ogranicza ataki wolumetryczne na obrzeżach sieci platformy Azure, zapobiegając przeciążeniu infrastruktury przez zalewanie jej ruchem. Azure Firewall sprawdza ruch, który przetrwa filtrowanie DDoS i stosuje szczegółowe reguły aplikacji i sieci na potrzeby kontroli dostępu, filtrowania adresów URL i analizy zagrożeń.
Włącz ochronę DDoS w sieciach wirtualnych zawierających publiczne adresy IP Azure Firewall, aby chronić samą zaporę przed atakami wolumetrycznymi. Bez tej ochrony trwały atak wolumetryczny może wyczerpać pojemność zapory, zakłócając wszystkie usługi kierowane przez nią.
Pokrycie publicznym adresem IP
Gdy włączysz ochronę sieci DDoS w sieci wirtualnej, wszystkie publiczne adresy IP w tej sieci wirtualnej otrzymują automatyczną ochronę. Nie potrzebujesz konfiguracji poszczególnych zasobów. Obejmuje to publiczne adresy IP dołączone do:
- Azure Firewall
- Application Gateway i WAF
- Azure Load Balancer (publiczny)
- Azure Bastion
- Interfejsy sieciowe maszyny wirtualnej
- Brama VPN i brama ExpressRoute (chronione przez zasady DDoS, ale adaptacyjne dostrajanie nie jest obsługiwane)
- Azure API Management (external virtual network mode)
Note
Zasoby korzystające tylko z prywatnych adresów IP nie wymagają ochrony przed atakami DDoS, ponieważ ataki DDoS są przeznaczone dla publicznych punktów końcowych. Jeśli obciążenie jest dostępne tylko za pośrednictwem prywatnych punktów końcowych lub wewnętrznych modułów równoważenia obciążenia, nie jest narażone na ataki wolumetryczne pochodzące z Internetu.
Reagowanie na ataki i monitorowanie
Ochrona przed atakami DDoS zapewnia pełną widoczność ataków i możliwości reagowania:
- Monitorowanie zawsze włączone: platforma monitoruje ruch przez całą dobę pod kątem wskaźników ataków DDoS. Środki zaradcze są aktywowane automatycznie, gdy ruch przekracza progi ataku.
- Analityka ataków: szczegółowe raporty dotyczące ruchu podczas ataków i po ich zakończeniu, z dokładnością do pięciu minut oraz raporty podsumowujące po ataku.
- Integracja alertów: konfigurowalne alerty za pośrednictwem Azure Monitor, gdy atak rozpoczyna się, zatrzymuje lub gdy środki zaradcze są aktywne. Zintegruj z systemem SIEM do obsługi procesów operacyjnych związanych z bezpieczeństwem.
- DDoS Rapid Response (DRR) : dostęp do zespołu reagowania DDoS Microsoft podczas aktywnych ataków na potrzeby niestandardowego dostrajania ograniczania ryzyka. Dostępne tylko w przypadku ochrony sieci.
- Ochrona kosztów: kredyty usługowe na pokrycie kosztów skalowania w poziomie zasobów obliczeniowych i transferu danych spowodowanych udokumentowanymi atakami DDoS. Dostępne tylko w przypadku ochrony sieci.
Caution
Ochrona kosztów wymaga udokumentowanego ataku i zgłoszenia do pomocy technicznej. Kredyty nie są przyznawane automatycznie. Należy zgłosić żądanie po wyeliminowaniu ataku i podać dowody ataku z analizy ataków DDoS.
Powiązane artykuły
Zapoznaj się z powiązanymi wskazówkami dotyczącymi projektowania sieci:
- Azure Firewall i inspekcja ruchu: wielowarstwowa ochrona łącząca ochronę przed atakami DDoS z inspekcją ruchu przez zaporę.
- Internet przychodzący i usługi publiczne: strategie ochrony dla przychodzącego ruchu internetowego.
- Sieciowe grupy zabezpieczeń i grupy zabezpieczeń aplikacji: mikrosegmentacja w sieci wirtualnej.
- Topologia sieci hub-spoke: Scentralizowany model bezpieczeństwa, w którym ochrona przed atakami DDoS jest stosowana do centralnej sieci wirtualnej.
- Czym jest zabezpieczenie sieci na platformie Azure?: Centrum wiedzy zawierające omówienie porównawcze usług Azure Firewall, DDoS Protection i Web Application Firewall.
Learn more
Szczegółową dokumentację usługi Azure DDoS Protection można znaleźć tutaj:
- Omówienie usługi Azure DDoS Protection
- Funkcje usługi Azure DDoS Protection
- Najlepsze rozwiązania dotyczące usługi Azure DDoS Protection
- Konfigurowanie ochrony przed atakami DDoS Azure
- Cennik usługi Azure DDoS Protection
Następne kroki
Tip
Eksplorowanie na własną rękę? Wróć do nawigatora przeglądu , aby znaleźć następny artykuł według możliwości.
Kolejny etap w procesie migracji typu lift-and-shift:
Skonfiguruj monitorowanie migrowanej sieci: zweryfikuj łączność i wydajność po włączeniu ochrony przed atakami DDoS.
Kolejny etap procesu modernizacji:
Skonfiguruj system DNS i prywatne rozpoznawanie nazw: Skonfiguruj publiczne strefy DNS, mapowanie CNAME do usług Front Door i Traffic Manager oraz włącz mechanizm RBAC i DNSSEC.
Kolejny krok w Twojej wielochmurowej podróży:
Skonfiguruj monitorowanie wielochmurowe: Skonfiguruj monitorowanie środowiska wielochmurowego przed uruchomieniem produkcyjnym.