Настройка плана Защиты от атак DDoS Azure с помощью Диспетчера брандмауэра Azure

Диспетчер брандмауэра Azure — это платформа для управления сетевыми ресурсами и их защиты в большом масштабе. Вы можете связать свои виртуальные сети с планом защиты от атак DDoS в Диспетчере брандмауэра Azure.

Совет

Защита от атак DDoS в настоящее время не поддерживает виртуальные WAN. Однако вы можете обойти это ограничение путем принудительного туннелирования интернет-трафика в Брандмауэр Azure в виртуальной сети с планом защиты от атак DDoS, связанным с ним.

В рамках одного клиента планы защиты от атак DDoS можно применять к виртуальным сетям в нескольких подписках. Дополнительные сведения о планах защиты от атак DDoS см. в разделе "Защита от атак DDoS Azure".

Чтобы узнать, как это работает, создайте политику брандмауэра, а затем виртуальную сеть, защищенную Брандмауэр Azure. Затем вы создадите план защиты от атак DDoS, а затем свяжите его с виртуальной сетью.

Создание политики брандмауэра.

Создайте политику брандмауэра с помощью диспетчера брандмауэра.

  1. Из портала Azure откройте Network security>Firewall ManagerAzure>Firewall Policies.
  2. Нажмите кнопку создания.
  3. Для группы ресурсов выберите "Создать" и введите DDoS-Test-rg.
  4. В разделе Сведения о политике укажите имя и введите fw-pol-01.
  5. В поле Регион выберите Западная часть США 2.
  6. Выберите Просмотреть и создать.
  7. Нажмите кнопку создания.

Создание защищенной виртуальной сети

С помощью диспетчера брандмауэра создайте защищенную виртуальную сеть.

  1. Из портала Azureоткройте раздел «Сетевая безопасность>Защитите свои ресурсы>» Виртуальные сети.
  2. Выберите Создать защищенную виртуальную сеть.
  3. Для параметра Группа ресурсов выберите DDoS-Test-rg.
  4. В поле Регион выберите Западная часть США 2.
  5. Для Имя виртуальной сети концентратора введите Hub-vnet-01.
  6. В поле Диапазон адресов введите 10.0.0.0/16.
  7. Выберите Далее: Брандмауэр Azure.
  8. Для общедоступного IP-адреса выберите Добавить новый и введите fw-pip в качестве имени и нажмите кнопку ОК.
  9. Для параметра Адресное пространство подсети брандмауэра введите 10.0.0.0/24.
  10. Для уровня Брандмауэр Azure выберите "Премиум".
  11. Выберите fw-pol-01 для параметра Политика брандмауэра.
  12. Выберите Далее: проверка и создание.
  13. Нажмите кнопку создания.

Создайте план защиты от атак DDoS.

Создайте план защиты от атак DDoS с помощью диспетчера брандмауэра. На странице Планы защиты от атак DDoS можно создавать планы защиты Azure от атак DDoS и управлять ими.

  1. В портале Azure откройте Сетевая безопасность>WAF+ DDoS>Защита от DDoS.
  2. Нажмите кнопку создания.
  3. Для группы ресурсов выберите DDos-Test-rg.
  4. В разделе Сведения об экземпляре в поле Имя введите DDoS-plan-01.
  5. В поле Регион выберите Западная часть США 2.
  6. Выберите Просмотреть и создать.
  7. Нажмите кнопку создания.

Связать план защиты от DDoS-атак

Теперь вы можете связать план защиты от атак DDoS с защищенной виртуальной сетью.

  1. Безопасность открытых сетей —>Защитите свои ресурсы —>Виртуальные сети.
  2. Установите флажок напротив Hub-vnet-01.
  3. Выберите "Управление безопасностью", "Управление планом защиты от атак DDoS".
  4. Для плана защиты от атак DDoS Standard выберите Включить.
  5. Для параметра План защиты от атак DDoS выберите DDoS-plan-01.
  6. Выберите Сохранить.
  7. После завершения развертывания нажмите кнопку Обновить.

Теперь вы должны увидеть, что у виртуальной сети есть связанный план защиты от атак DDoS.

Снимок экрана: виртуальная сеть с планом защиты от атак DDoS

Следующие шаги