Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Azure сетевая безопасность — это набор облачных сервисов, которые защищают данные и приложения, управляемые вами в Azure, от широкого спектра угроз и атак. При переносе рабочих нагрузок в облако необходимо контролировать, какой трафик попадает на ваши ресурсы, защищать публичные конечные точки от атак и защищать веб-приложения от эксплуатации — всё это без развертывания и управления собственными устройствами безопасности.
Сетевая безопасность Azure сосредоточена на трёх основных сервисах: Брандмауэр Azure обеспечивает централизованную инспекцию и фильтрацию трафика на уровнях 3–7, Azure DDoS Protection защищает ваши публичные IP-адреса от распределённых атак отказа в обслуживании, и Брандмауэр веб-приложений Azure защищает ваши веб-приложения от эксплойтов на уровне HTTP, таких как инъекции SQL и кросс-сайтовые скрипты.
В этой статье рассматривается каждая служба, сравнивается, что именно они защищают и какое место занимают на пути прохождения трафика, а также объясняется, как выбрать, какая из них или какая их комбинация лучше всего подходит для вашей рабочей нагрузки.
Какая служба сетевой безопасности вам нужна?
Используйте следующую таблицу, чтобы сопоставить ваш сценарий с сервисом сетевой безопасности Azure, который его адресует. Каждый сервис нацелен на отдельный уровень сетевого стека, и вы можете комбинировать их для глубокой защиты.
| Сценарий | Служба |
|---|---|
| Вам нужно ограничить, к каким внешним FQDN и URL-адресам могут обращаться ваши рабочие нагрузки, либо инспектировать трафик типа «восток — запад» между периферийными виртуальными сетями. | Брандмауэр Azure |
| Вам нужна централизованная инспекция трафика уровней 3-7 с разведкой угроз, обнаружением и предотвращением вторжений (IDPS) или TLS-инспекцией. | Брандмауэр Azure |
| Вы размещаете ресурсы с публичными IP-адресами, которым нужна защита от объемных атак, поддерживаемых SLA. | Защита от атак DDoS Azure |
| Вам нужна телеметрия атак, поддержка быстрого реагирования или защита затрат во время DDoS-событий. | Защита от атак DDoS Azure |
| Вы публикуете общедоступное веб-приложение и нуждаетесь в защите от атак из списка OWASP Top 10, таких как SQL-инъекции и межсайтовый скриптинг. | Брандмауэр веб-приложений Azure |
| Фреймворк соответствия, такой как PCI DSS, требует использования межсетевого экрана веб-приложений, или вам нужна защита от ботов для ваших веб-приложений. | Брандмауэр веб-приложений Azure |
Три сервиса защищают разные части сетевого стека. В следующей таблице они сравниваются по направлениям, определяющим решение.
| Фактор принятия решений | Брандмауэр Azure | Защита от атак DDoS Azure | Брандмауэр веб-приложений Azure |
|---|---|---|---|
| Что он защищает | Все рабочие нагрузки Azure, как на уровне сети, так и на уровне приложений | Публичные IP-адреса и интернет-конечные точки | Публичные веб-приложения (HTTP/HTTPS) |
| Где он находится на дорожке движения | Автономная в хабовой подсети, с пользовательскими маршрутами, направляющими трафик через неё (уровни 3-7) | На периферии сети Azure, до того, как трафик попадёт в ваши ресурсы | На уровне L7: интеграция с Application Gateway (региональный) или Azure Front Door (глобальная периферийная сеть) |
| Угроза, которую он устраняет | Вредоносные IP и FQDN, командно-управляющие вызовы, DNS-фильтрация и сканирование портов | Объемные, протокольные и прикладные DDoS-атаки | Топ-10 веб-атак по версии OWASP: SQL-инъекция, межсайтовый скриптинг и обход путей |
Tip
Для получения более глубоких рекомендаций по планированию каждого сервиса — включая выбор SKU, расположение в вашей топологии и конфигурацию правил — смотрите руководство по проектированию сетей: Брандмауэр Azure and traffic inspection, DDoS-защита для Azure networks и Брандмауэр веб-приложений for Azure networks.
Факторы выбора сетевой службы безопасности
Выбор подходящего решения для безопасности сети для рабочих нагрузок Azure зависит от ваших потребностей и требований. Azure предоставляет различные сетевые сервисы безопасности, которые можно использовать как по отдельности, так и в комбинации для защиты ваших рабочих нагрузок. Ниже приведены некоторые ключевые факторы, которые следует учитывать при выборе решения для безопасности сети:
- Тип рабочей нагрузки: разные рабочие нагрузки имеют разные требования к безопасности. Например, веб-приложения могут нуждаться в защите от веб-атак, а виртуальные машины — от сетевых атак.
- Модель развертывания: Azure предоставляет различные модели развертывания для служб безопасности сети, таких как виртуальные устройства, управляемые службы и интегрированные решения. Выберите модель, которая лучше всего соответствует вашим потребностям и требованиям.
- Интеграция с другими сервисами Azure: Многие сетевые службы безопасности Azure интегрируются с другими сервисами Azure, такими как Azure Monitor, Microsoft Defender для облака и Microsoft Sentinel. Выберите решение, которое может интегрироваться с вашими существующими сервисами Azure для повышения безопасности и мониторинга.
- Стоимость: разные службы безопасности сети имеют разные модели ценообразования. Выберите решение, которое соответствует вашему бюджету и обеспечивает необходимый уровень защиты.
- Требования к соответствию: В зависимости от вашей отрасли и местоположения у вас могут быть конкретные требования к соответствию, которым должно соответствовать ваше решение для сетевой безопасности. Выберите решение, которое поможет вам удовлетворить эти требования.
- Масштабируемость: По мере роста нагрузки ваше решение по сетевой безопасности должно масштабироваться вместе с ними. Выберите решение, которое может обрабатывать повышенный трафик и рабочие нагрузки без ущерба для безопасности.
- Управление и мониторинг. Выберите решение, которое обеспечивает простое управление и мониторинг возможностей, таких как панели мониторинга, оповещения и отчеты. Эта возможность помогает выявлять и реагировать на инциденты с безопасностью.
Брандмауэр Azure
Брандмауэр Azure — это облачная и интеллектуальная служба сетевого брандмауэра, которая обеспечивает полную защиту с отслеживанием состояния со встроенным высоким уровнем доступности и неограниченной масштабируемостью облака. Она обеспечивает безопасность на уровне сети и приложений для рабочих нагрузок Azure. В качестве управляемого сервиса вы можете развернуть Брандмауэр Azure в виртуальной сети, где он интегрируется с другими сервисами Azure, такими как Azure Monitor, Microsoft Defender для облака и Microsoft Sentinel для улучшения безопасности и мониторинга.
В зависимости от ваших потребностей выберите один из трёх SKU Брандмауэр Azure:
- Базовый: Базовый SKU — это экономичное предложение для простых решений брандмауэра в рабочих нагрузках Azure. Он предоставляет основные функции, такие как фильтрация сети и приложений, преобразование сетевых адресов и ведение журнала.
- Стандартный номер SKU — это более расширенный вариант, который включает дополнительные функции, такие как DNS-прокси и веб-категории. Он предназначен для более комплексных решений брандмауэра в рабочих нагрузках Azure.
- Премиум: SKU уровня "Премиум" — это самый сложный вариант, который включает все функции SKU уровня "Стандартный", а также дополнительные функции, такие как проверка TLS, обнаружение и предотвращение вторжений, а также фильтрация URL-адресов. Он предназначен для обеспечения высокого уровня безопасности и контроля в рабочих нагрузках Azure.
Сценарии использования Брандмауэр Azure
- Безопасность сети. Защита рабочих нагрузок Azure от сетевых атак и несанкционированного доступа.
- Безопасность приложений. Защита рабочих нагрузок Azure от атак на основе приложений и уязвимостей.
- Обнаружение и предотвращение вторжений: отслеживайте сеть для вредоносных действий, регистрируйте сведения об этом действии, сообщите об этом и при необходимости попытайтесь заблокировать его.
- Проверка TLS: проверка и расшифровка трафика TLS для обнаружения и блокировки угроз, скрытых в зашифрованном трафике.
- Фильтрация URL-адресов: управление доступом к определенным URL-адресам или категориям URL-адресов на основе политик вашей организации.
Дополнительные сведения см. в обзоре брандмауэра Azure.
Защита от атак DDoS Azure
Azure DDoS Protection предоставляет расширенные функции защиты от DDoS для защиты от DDoS-атак. Он автоматически настраивается для защиты определенных ресурсов Azure в виртуальной сети. Защита проста в использовании для включения на любых новых или существующих ресурсах виртуальной сети или общедоступного IP-адреса и не требует изменений в приложениях или ресурсах.
Защита IP: Azure DDoS IP Protection защищает ваши ресурсы Azure с публичным IP-адресом. Он защищает от объемных атак, атак на уровне протоколов и приложений.
Сетевая защита: Azure DDoS Network Protection защищает ваши ресурсы Azure в виртуальной сети с публичным IP-адресом. Она имеет дополнительные функции, такие как поддержка быстрого реагирования DDoS, защита затрат и скидки WAF.
Случаи использования Azure DDoS защиты
- Защита от атак DDoS: защита ресурсов Azure от атак DDoS, включая объемные, протоколы и атаки уровня приложений.
- Защита затрат. Защита ресурсов Azure от непредвиденных затрат из-за атак DDoS.
- Быстрое реагирование: получите поддержку быстрого реагирования от экспертов Azure DDoS во время DDoS-атаки.
Дополнительные сведения см. в обзоре Защиты от атак DDoS Azure.
Брандмауэр веб-приложений Azure
Брандмауэр веб-приложений Azure (WAF) — это брандмауэр веб-приложения, обеспечивающий централизованную защиту веб-приложений от распространенных эксплойтов и уязвимостей. WAF использует правила для мониторинга HTTP-запросов и ответов, а также может блокировать или разрешать трафик на основе заданных правил.
WAF доступен в двух вариантах развертывания:
- Шлюз приложений Azure WAF: Шлюз приложений Azure — это балансировщик нагрузки на веб-трафик (OSI Layer 7), который управляет трафиком в ваши веб-приложения.
- Azure Front Door WAF: Azure Front Door — это масштабируемая и безопасная точка входа для быстрой доставки глобальных приложений. Он предлагает разгрузку SSL-трафика, ускорение приложений и глобальную балансировку нагрузки с мгновенным переключением при отказе.
Сценарии использования Брандмауэр веб-приложений Azure
- Защита от веб-атак: защита веб-приложений от распространенных эксплойтов и уязвимостей, таких как внедрение SQL и межсайтовые скрипты (XSS).
- Централизованное управление. Управление правилами и политиками брандмауэра веб-приложения из одного расположения.
- Интеграция со службами Azure. Интеграция WAF с другими службами Azure, такими как Шлюз приложений Azure и Azure Front Door, для повышения безопасности и производительности.
- Настраиваемые правила: создайте настраиваемые правила для удовлетворения конкретных требований и политик безопасности.
- Защита от ботов: защита веб-приложений от вредоносных ботов и автоматических атак.
Дополнительные сведения см. в разделе "Брандмауэр веб-приложений Azure".
Управление сетевой безопасностью в портале Azure
Портал Azure предоставляет унифицированный интерфейс для управления службами безопасности сети.
Распространенные сценарии безопасности сети
Центр безопасности сети в настоящее время поддерживает следующие варианты развертывания:
Защищенная виртуальная сеть концентратора и периферийной сети: развертывание брандмауэра Azure в виртуальной сети, назначенной в качестве концентратора. Подключите эту виртуальную сеть концентратора к нескольким периферийным виртуальным сетям с помощью пиринга виртуальных сетей. Используйте политику Брандмауэр Azure для определения правил и конфигураций Брандмауэр Azure. Эта модель развертывания идеально подходит для организаций, стремящихся централизованно обеспечить безопасность сети и управление ими в одном расположении.
Защита виртуальных WAN в масштабе: развертывание брандмауэра Azure в защищенном концентраторе Виртуальной глобальной сети Azure. Используйте политику Брандмауэр Azure вместе с Брандмауэр Azure и подключите защищённый концентратор к нескольким филиалам и удалённым пользователям. Эта модель развертывания идеально подходит для организаций, использующих Виртуальная глобальная сеть Azure для подключения нескольких филиалов и удалённых пользователей к ресурсам Azure.
Нулевое доверие для веб-приложений. Использование шлюза приложений Azure с политикой брандмауэра веб-приложений Azure (WAF) для защиты региональных веб-приложений от распространенных эксплойтов и уязвимостей. Настройте политику WAF с учётом конкретных потребностей безопасности ваших веб-приложений.
Безопасное предоставление облачного содержимого: используйте Azure Front Door с политикой брандмауэра веб-приложений Azure (WAF) для защиты и оптимизации доставки глобальных веб-приложений. Эта модель развертывания обеспечивает безопасную и эффективную производительность приложений, позволяя настраивать политику WAF в соответствии с конкретными потребностями безопасности.
Связанные материалы
- Брандмауэр Azure и инспекция трафика: планируйте выбор SKU, размещение хабов и конфигурацию правил для централизованной проверки трафика.
- Защита от DDoS для сетей Azure: сравните уровни защиты от DDoS и выберите подходящий уровень для ваших рабочих нагрузок.
- Брандмауэр веб-приложений for Azure networks: сравните WAF on Application Gateway и Azure Front Door для защиты на уровне HTTP.
- Документация по Брандмауэру Azure
- документация Azure по защите от атак DDoS
- Брандмауэр веб-приложений Azure documentation
- Модель "Никому не доверяй"