Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Azure предлагает несколько уровней защиты от атак DDoS для защиты рабочих нагрузок от распределенных атак типа "отказ в обслуживании" (DDoS). В этой статье сравниваются защита инфраструктуры, защита сети от атак DDoS и защита IP-адресов DDoS, помогающие выбрать нужный уровень. DDoS Protection является одним из трёх основных сервисов сетевой безопасности Azure, наряду с Брандмауэр Azure и Брандмауэр веб-приложений Azure (WAF).
Описание этой статьи
Azure предоставляет несколько уровней защиты от DDoS-атак, которые защищают общедоступные IP-адреса от объемных, протокольных и прикладных атак. Все Azure клиенты автоматически получают защиту на уровне инфраструктуры. Организации с более строгими требованиями к доступности могут включать расширенные планы защиты. Эти планы обеспечивают адаптивную настройку, аналитику атак и гарантии защиты затрат.
Кто нуждается в этой статье
Ознакомьтесь с этой статьей, если вы:
- Разверните любой ресурс с общедоступным IP-адресом в Azure.
- Требуется защита с гарантией SLA для рабочих нагрузок, доступных из Интернета.
- Требовать телеметрию атак, поддержку быстрого реагирования или возмещение затрат во время событий DDoS.
- Размещайте службы за брандмауэром Брандмауэр Azure, Azure Application Gateway или Azure Load Balancer с общедоступными конечными точками.
- Хотите понять, когда включённого уровня достаточно, а когда стоит инвестировать в расширенную защиту.
Акцент на lift-and-shift: У большинства рабочих нагрузок, перенесённых методом rehost, немного общедоступных IP-адресов. Полагайтесь на всегда включенную защиту при миграции и добавляйте защиту от DDoS Network только в виртуальных сетях с интернет-конечными точками.
Модернизировать фокус: Многорегиональные приложения, ориентированные на клиента, оправдывают защиту DDoS-сетей в виртуальных сетях, где хранятся ваши публичные IP-адреса, включая те, что находятся на фронте Azure Front Door, Application Gateway и балансировщиков нагрузки.
Акцент на межоблачном взаимодействии: Защитите точки входа Azure, где завершается межоблачный трафик и трафик филиалов. Примените защиту от атак DDoS к общедоступным IP-адресам на Виртуальная глобальная сеть концентраторе и шлюзах, подключенных к Интернету.
Azure службы и функции
В следующей таблице сравниваются три варианта защиты от атак DDoS, доступные в Azure.
| Уровень защиты | Cost | Область применения | Ключевые возможности | лучше всего подходит для |
|---|---|---|---|---|
| защита инфраструктуры DDoS Azure | Бесплатный (автоматический) | Все общедоступные IP-адреса Azure | Постоянный мониторинг, смягчение последствий объёмных атак L3/L4 в режиме реального времени, та же защита, которая используется для защиты собственных сервисов Microsoft | Все клиенты Azure. не требуется дополнительная настройка. Защищает от распространенных атак сетевого уровня. |
| Защита сети от атак DDoS | По плану (охватывает до 100 общедоступных IP-адресов на клиент) | Для всего арендатора: один план охватывает связанные виртуальные сети в разных подписках | Адаптивная настройка для каждого общедоступного IP-адреса, аналитика атак и отчетность, доступ к группе быстрого реагирования DDoS (DRR), защита от затрат, SLA по доступности, скидка на WAF шлюза приложений | Рабочие нагрузки промышленной эксплуатации, требующие гарантий SLA, криминалистического анализа атак и финансовой защиты от расходов, связанных с горизонтальным масштабированием. |
| Защита IP-адресов от атак DDoS | По IP-адресу | Отдельные общедоступные IP-адреса | Тот же основной механизм устранения рисков, что и защита сети, адаптивная настройка, аналитика атак | Небольшие развертывания или отдельные IP-адреса, для которых полноценный тарифный план экономически нецелесообразен. Не включает службу оперативного реагирования на DDoS-атаки, защиту от перерасхода, скидку на WAF или защиту общедоступных IP-адресов уровня Basic. |
Что защищает каждый уровень
Защита инфраструктуры Azure от DDoS-атак смягчает последствия атак на границе сети Azure до того, как они достигнут ваших ресурсов. Эта защита использует ту же инфраструктуру обнаружения и устранения рисков, которая защищает Microsoft 365, Xbox и другие Microsoft веб-службы. Защита инфраструктуры обеспечивает защиту от распространённых объёмных атак, таких как UDP-флуд и ICMP-амплификация. Работает прозрачно: не требует настройки, регистрации и дополнительных затрат.
Защита сети от DDoS-атак и защита IP-адресов от DDoS-атак добавляют возможность интеллектуального профилирования для каждого IP-адреса поверх инфраструктурного уровня. Эти уровни изучают обычные шаблоны трафика приложения с течением времени (обычно в течение семи до 14 дней) и автоматически настраивают три политики устранения рисков для каждого защищенного общедоступного IP-адреса:
- Политика TCP SYN: защищает от SYN-флуд-атак, отслеживая состояние соединения и отбрасывая нелегитимные попытки установления соединения.
- Политика TCP: обнаруживает и устраняет аномальные шаблоны трафика TCP, включая наводнения ACK и исчерпание подключений.
- Политика UDP: Выявляет и фильтрует объёмные UDP-флуд-атаки, пропуская легитимный трафик приложений.
Адаптивная настройка гарантирует, что пороговые значения устранения рисков соответствуют конкретному профилю трафика вместо применения универсальных ограничений. Этот подход сводит к минимуму ложные срабатывания во время всплесков трафика из легитимных источников, таких как маркетинговые кампании или сезонные всплески.
Как выбрать
Используйте приведенные ниже рекомендации по выбору подходящего уровня защиты от атак DDoS для рабочей нагрузки.
Когда следует перейти с защиты инфраструктуры
Azure защита инфраструктуры DDoS всегда активна и обеспечивает значимую защиту от распространенных объемных атак. Однако оцените обновление до защиты сети или защиты IP-адресов, если рабочая нагрузка соответствует любому из следующих критериев:
- Требования к соглашениям об уровне обслуживания доступности. Для бизнеса требуется гарантия доступности 99.99% для общедоступных служб. Защита инфраструктуры не предусматривает SLA для клиентов.
- Мандаты соответствия. Нормативные платформы требуют документированную защиту от атак DDoS с возможностями создания отчетов об атаках и реагирования на инциденты.
- Критически важные рабочие нагрузки: сервисы, приносящие доход, для которых длительная атака может привести к значительному финансовому ущербу. Компенсационные кредиты для защиты от расходов компенсируют расходы на горизонтальное масштабирование во время атак.
- Несколько общедоступных конечных точек: среды с подсистемами балансировки нагрузки, брандмауэрами и шлюзами приложений, которые представляют несколько поверхностей атак.
- Операционная зрелость: группы по операциям безопасности, которые могут использовать аналитику атак, настраивать оповещения и привлекать группу быстрого реагирования DDoS во время инцидентов.
Таблица принятия решений
| Сценарий | Рекомендуемый уровень | Логическое обоснование |
|---|---|---|
| Среда разработки и тестирования с общедоступными IP-адресами | Защита инфраструктуры (бесплатная) | Автоматическая защита без затрат. Достаточно для непроизводственных рабочих нагрузок без требований соглашения об уровне обслуживания. |
| Одно производственное приложение с несколькими общедоступными IP-адресами | Защита IP-адресов от атак DDoS | Модель ценообразования за IP-адрес экономически выгодна для небольших развертываний. Предоставляет адаптивную настройку и аналитику атак, не требуя полного плана. |
| Организация с 10 и более общедоступными IP-адресами в разных подписках | Защита сети от атак DDoS | Один план для каждого клиента охватывает до 100 общедоступных IP-адресов. Включает защиту от перерасхода средств, оперативное реагирование на DDoS-атаки, скидку на WAF и SLA по доступности. |
| Регулируемые рабочие нагрузки, требующие судебной экспертизы атак | Защита сети от атак DDoS | Журналы хода атак, интеграция оповещений и доступ к команде оперативного реагирования на DDoS-атаки помогают выполнять требования по обеспечению соответствия и реагированию на инциденты. |
Модель затрат
DDoS Network Protection использует фиксированную ежемесячную плату, которая покрывает до 100 публичных IP-адресов во всех связанных виртуальных сетях внутри вашего арендатора Microsoft Entra. За дополнительные IP-адреса сверх 100 ежемесячно взимается плата за каждый IP-адрес сверх лимита. Для организаций, у которых менее 15–20 публичных IP-адресов, оцените, обеспечивает ли DDoS IP Protection лучшую экономическую эффективность, сравнив стоимость плана с альтернативой оплаты за каждый IP-адрес.
Important
Один план защиты от DDoS на каждого арендатора охватывает все связанные виртуальные сети по подписке. Вам не нужны несколько планов для разных регионов или подписок. План создаётся в определённом регионе, но защищает виртуальные сети в любом регионе внутри арендатора.
Плата за защиту IP-адресов от DDoS-атак взимается за каждый защищенный общедоступный IP-адрес в месяц. План не требуется. Этот вариант подходит организациям, которым требуется расширенная защита для небольшого количества IP-адресов без обязательств по полному плану. Однако Защита IP-адресов от DDoS-атак не включает доступ к группе быстрого реагирования DDoS, кредиты на покрытие расходов или скидку на оплату WAF шлюза приложений.
Скидка WAF шлюза приложений
Если вы включите DDoS Network Protection в виртуальной сети, содержащей Application Gateway, для компонента WAF будет применяться тариф Application Gateway Standard v2 вместо более высокого тарифа WAF. Эта скидка не применяется к защите IP-адресов DDoS.
Рекомендации по проектированию
Фокус на проектировании DDoS для лифта и смены
- Начните с постоянно действующей защиты инфраструктуры от DDoS-атак, которая охватывает все общедоступные IP-адреса Azure, а затем добавьте DDoS Network Protection для виртуальных сетей с рабочими нагрузками, доступными из Интернета.
- В первую очередь сосредоточьтесь на немногих общедоступных точках, которые обычно делает доступными извне инфраструктура, перенесённая методом rehost (например, один веб-уровень или VPN-шлюз), а не на всех подсетях.
- Один план для каждого клиента охватывает все связанные виртуальные сети в подписках и регионах, поэтому вам не нужен отдельный план для перенесенного приложения.
- Собирайте телеметрию атак заранее, чтобы определить базовый профиль нормального трафика, прежде чем ужесточать пороговые значения.
Модернизируйте подход к проектированию защиты от DDoS
- Включите защиту сети DDoS в виртуальных сетях, в которых хранятся общедоступные IP-адреса для клиентских приложений, включая те, которые связаны с источниками Azure Front Door, шлюзом приложений и общедоступными подсистемами балансировки нагрузки.
- Объедините защиту от DDoS-атак с WAF: компонент WAF шлюза приложений тарифицируется по тарифу Standard v2, если для виртуальной сети включена служба DDoS Network Protection.
- Для многорегиональных архитектур active-active убедитесь, что публичные IP-адреса каждого региона включены в защиту, так как один план клиента защищает виртуальные сети в любом регионе.
- Отображайте метрики и оповещения DDoS в средствах операционного мониторинга, чтобы команда платформы видела атаки наряду с другими сетевыми событиями.
Основное внимание при проектировании межоблачной защиты от DDoS
- Защитите точки входа на стороне Azure, которые принимают межоблачный трафик и трафик филиалов, например общедоступные IP-адреса в защищенном центре Виртуальная глобальная сеть и шлюзы с доступом в Интернет.
- Не назначайте виртуальным машинам прямые общедоступные IP-адреса; публикуйте рабочие нагрузки через Шлюз приложений или Front Door и защищайте эти конечные точки.
- Расширьте существующий план клиента до новых Azure регионов, которые вы добавляете при переносе облаков, а не создавайте отдельные планы.
- Включите данные телеметрии DDoS в межоблачный мониторинг, чтобы можно было сопоставить атаки, охватывающие несколько облачных краев.
Prerequisites
Прежде чем включить расширенную защиту от атак DDoS, убедитесь, что у вас есть:
- Общедоступные IP-адреса: защита от атак DDoS применяется к Azure ресурсам общедоступного IP-адреса. Ресурсы без общедоступных IP-адресов не подвергаются атакам DDoS в Интернете и не требуют покрытия.
- Виртуальная сеть: Включите защиту DDoS Network на уровне виртуальной сети. Все публичные IP внутри защищённой виртуальной сети автоматически покрываются.
-
Разрешения: роль участника сети или пользовательская роль с
Microsoft.Network/ddosProtectionPlansразрешениями требуется для создания планов DDoS или управления ими. - Один DDoS-план на каждого арендатора (Network Protection): Создайте один тариф и свяжите его с виртуальными сетями, содержащими ваши защищённые публичные IP-адреса. Вы можете связать виртуальные сети с несколькими подписками на один и тот же тариф.
- Конфигурация Azure Monitor: Настройте параметры диагностики, чтобы отправлять метрики DDoS и журналы потоков атак в Log Analytics, Event Hubs или служба хранилища Azure для мониторинга и хранения данных.
- План реагирования на инциденты: документируйте процедуры реагирования вашей команды на события DDoS, включая пути эскалации, контакты по вызову и шаблоны связи. Если вы используете защиту сети DDoS, зарегистрируйтесь в группе быстрого реагирования DDoS перед атакой.
Вопросы безопасности
В следующих разделах описывается, как использовать защиту от атак DDoS совместно с другими службами безопасности Azure и как отслеживать атаки.
Многоуровневая защита с помощью Брандмауэр Azure
Защита от атак DDoS и Брандмауэр Azure работают на разных уровнях, но дополняют друг друга в глубокой стратегии защиты. Защита от DDoS-атак смягчает последствия объёмных атак на периферии сети Azure, не позволяя лавинообразному потоку трафика перегрузить вашу инфраструктуру. Брандмауэр Azure проверяет трафик, который выживает фильтрацию DDoS и применяет детализированные правила приложения и сети для управления доступом, фильтрации URL-адресов и аналитики угроз.
Включить защиту от DDoS в виртуальных сетях, содержащих публичные IP-адреса Брандмауэр Azure, чтобы защитить сам межсетевой экран от объёмных атак. Без этой защиты продолжительная объёмная атака может исчерпать ресурсы брандмауэра, что приведёт к нарушению работы всех служб, проходящих через него.
Покрытие общедоступных IP-адресов
Когда вы включаете защиту DDoS Network в виртуальной сети, все публичные IP внутри этой виртуальной сети получают автоматическую защиту. Вам не нужна конфигурация для каждого ресурса. Это покрытие включает общедоступные IP-адреса, подключенные к:
- Брандмауэр Azure
- Шлюз приложений и WAF
- Azure Load Balancer (общедоступная)
- Бастион Azure
- сетевые интерфейсы виртуальных машин;
- VPN-шлюз и Шлюз ExpressRoute (защищен политикой DDoS, но адаптивная настройка не поддерживается)
- Azure API Management (внешний режим виртуальной сети)
Note
Ресурсы, использующие только частные IP-адреса, не требуют защиты от атак DDoS, так как атаки DDoS предназначены для общедоступных конечных точек. Если рабочая нагрузка доступна только через приватные конечные точки или внутренние балансировщики нагрузки, она не подвержена объёмным атакам, исходящим из интернета.
Реагирование на атаки и мониторинг
Защита сети DDoS обеспечивает полную видимость атак и возможности реагирования:
- Круглосуточный мониторинг: платформа круглосуточно отслеживает трафик на предмет признаков DDoS-атак. Устранение рисков активируется автоматически, когда трафик превышает пороговые значения атаки.
- Аналитика атак: подробные отчеты о потоках во время и после атак с пятью минутами детализации и сводными отчетами после атаки.
- Интеграция оповещений: настраиваемые оповещения с помощью Azure Monitor при запуске, остановке атаки или при активном устранении рисков. Интегрируйтесь с вашей SIEM-системой для рабочих процессов безопасности.
- Быстрое реагирование на DDoS-атаки (DRR): доступ к группе Microsoft по реагированию на DDoS-атаки во время активных атак для индивидуальной настройки мер защиты. Доступно только с защитой сети.
- Защита от непредвиденных расходов: сервисные кредиты на покрытие расходов на масштабирование вычислительных ресурсов и передачи данных, вызванных документально подтвержденными атаками DDoS. Доступно только с защитой сети.
Caution
Для защиты затрат требуется задокументированная атака и утверждение о поддержке. Кредиты не начисляются автоматически. После устранения атаки необходимо отправить запрос и предоставить доказательства атак из аналитики DDoS.
Связанные статьи
Ознакомьтесь с рекомендациями по проектированию связанных сетей:
- Брандмауэр Azure и проверка трафика: многоуровневая защита, объединяющая защиту от атак DDoS с проверкой трафика брандмауэра.
- Интернет-входящий трафик и общедоступные службы: стратегии защиты для входящего интернет-трафика.
- Группы безопасности сети и группы безопасности приложений: микросегментация в виртуальной сети.
- Топология сети с хаб-спицами: централизованная модель безопасности, при которой защита от DDoS применяется к виртуальной сети хаба.
- Что такое сетевая безопасность Azure?: обзорный хаб, сравнивающий Брандмауэр Azure, DDoS Protection и Брандмауэр веб-приложений.
Узнать больше
Подробную документацию по Azure DDoS Protection см.:
- Обзор защиты от атак DDoS Azure
- Функции защиты Azure от атак DDoS
- Лучшие практики защиты Azure от DDoS
- Настройка защиты от атак DDoS Azure
- Цены на Azure DDoS Protection
Дальнейшие действия
Tip
Изучаете самостоятельно? Вернитесь к навигатору обзора , чтобы найти следующую статью по возможности.
Далее в пути лифта и смены:
Настройте мониторинг для перенесенной сети: проверьте подключение и производительность после включения защиты от атак DDoS.
Далее в пути модернизации:
Настройте DNS и частное разрешение имен: настройте общедоступные зоны DNS, сопоставление записей CNAME с Front Door и Traffic Manager, а также включите RBAC и DNSSEC.
Следующий этап вашего мультиоблачного пути:
Настройте мониторинг для нескольких облаков: настройте мониторинг своей межоблачной инфраструктуры перед вводом в эксплуатацию.