Что такое безопасность сети Azure?

Azure сетевая безопасность — это набор облачных сервисов, которые защищают данные и приложения, управляемые вами в Azure, от широкого спектра угроз и атак. При переносе рабочих нагрузок в облако необходимо контролировать, какой трафик попадает на ваши ресурсы, защищать публичные конечные точки от атак и защищать веб-приложения от эксплуатации — всё это без развертывания и управления собственными устройствами безопасности.

Сетевая безопасность Azure сосредоточена на трёх основных сервисах: Брандмауэр Azure обеспечивает централизованную инспекцию и фильтрацию трафика на уровнях 3–7, Azure DDoS Protection защищает ваши публичные IP-адреса от распределённых атак отказа в обслуживании, и Брандмауэр веб-приложений Azure защищает ваши веб-приложения от эксплойтов на уровне HTTP, таких как инъекции SQL и кросс-сайтовые скрипты.

В этой статье рассматривается каждая служба, сравнивается, что именно они защищают и какое место занимают на пути прохождения трафика, а также объясняется, как выбрать, какая из них или какая их комбинация лучше всего подходит для вашей рабочей нагрузки.

Снимок экрана: значки брандмауэра Azure, защиты от атак DDoS Azure и брандмауэра веб-приложений Azure.

Какая служба сетевой безопасности вам нужна?

Используйте следующую таблицу, чтобы сопоставить ваш сценарий с сервисом сетевой безопасности Azure, который его адресует. Каждый сервис нацелен на отдельный уровень сетевого стека, и вы можете комбинировать их для глубокой защиты.

Сценарий Служба
Вам нужно ограничить, к каким внешним FQDN и URL-адресам могут обращаться ваши рабочие нагрузки, либо инспектировать трафик типа «восток — запад» между периферийными виртуальными сетями. Брандмауэр Azure
Вам нужна централизованная инспекция трафика уровней 3-7 с разведкой угроз, обнаружением и предотвращением вторжений (IDPS) или TLS-инспекцией. Брандмауэр Azure
Вы размещаете ресурсы с публичными IP-адресами, которым нужна защита от объемных атак, поддерживаемых SLA. Защита от атак DDoS Azure
Вам нужна телеметрия атак, поддержка быстрого реагирования или защита затрат во время DDoS-событий. Защита от атак DDoS Azure
Вы публикуете общедоступное веб-приложение и нуждаетесь в защите от атак из списка OWASP Top 10, таких как SQL-инъекции и межсайтовый скриптинг. Брандмауэр веб-приложений Azure
Фреймворк соответствия, такой как PCI DSS, требует использования межсетевого экрана веб-приложений, или вам нужна защита от ботов для ваших веб-приложений. Брандмауэр веб-приложений Azure

Три сервиса защищают разные части сетевого стека. В следующей таблице они сравниваются по направлениям, определяющим решение.

Фактор принятия решений Брандмауэр Azure Защита от атак DDoS Azure Брандмауэр веб-приложений Azure
Что он защищает Все рабочие нагрузки Azure, как на уровне сети, так и на уровне приложений Публичные IP-адреса и интернет-конечные точки Публичные веб-приложения (HTTP/HTTPS)
Где он находится на дорожке движения Автономная в хабовой подсети, с пользовательскими маршрутами, направляющими трафик через неё (уровни 3-7) На периферии сети Azure, до того, как трафик попадёт в ваши ресурсы На уровне L7: интеграция с Application Gateway (региональный) или Azure Front Door (глобальная периферийная сеть)
Угроза, которую он устраняет Вредоносные IP и FQDN, командно-управляющие вызовы, DNS-фильтрация и сканирование портов Объемные, протокольные и прикладные DDoS-атаки Топ-10 веб-атак по версии OWASP: SQL-инъекция, межсайтовый скриптинг и обход путей

Tip

Для получения более глубоких рекомендаций по планированию каждого сервиса — включая выбор SKU, расположение в вашей топологии и конфигурацию правил — смотрите руководство по проектированию сетей: Брандмауэр Azure and traffic inspection, DDoS-защита для Azure networks и Брандмауэр веб-приложений for Azure networks.

Факторы выбора сетевой службы безопасности

Выбор подходящего решения для безопасности сети для рабочих нагрузок Azure зависит от ваших потребностей и требований. Azure предоставляет различные сетевые сервисы безопасности, которые можно использовать как по отдельности, так и в комбинации для защиты ваших рабочих нагрузок. Ниже приведены некоторые ключевые факторы, которые следует учитывать при выборе решения для безопасности сети:

  • Тип рабочей нагрузки: разные рабочие нагрузки имеют разные требования к безопасности. Например, веб-приложения могут нуждаться в защите от веб-атак, а виртуальные машины — от сетевых атак.
  • Модель развертывания: Azure предоставляет различные модели развертывания для служб безопасности сети, таких как виртуальные устройства, управляемые службы и интегрированные решения. Выберите модель, которая лучше всего соответствует вашим потребностям и требованиям.
  • Интеграция с другими сервисами Azure: Многие сетевые службы безопасности Azure интегрируются с другими сервисами Azure, такими как Azure Monitor, Microsoft Defender для облака и Microsoft Sentinel. Выберите решение, которое может интегрироваться с вашими существующими сервисами Azure для повышения безопасности и мониторинга.
  • Стоимость: разные службы безопасности сети имеют разные модели ценообразования. Выберите решение, которое соответствует вашему бюджету и обеспечивает необходимый уровень защиты.
  • Требования к соответствию: В зависимости от вашей отрасли и местоположения у вас могут быть конкретные требования к соответствию, которым должно соответствовать ваше решение для сетевой безопасности. Выберите решение, которое поможет вам удовлетворить эти требования.
  • Масштабируемость: По мере роста нагрузки ваше решение по сетевой безопасности должно масштабироваться вместе с ними. Выберите решение, которое может обрабатывать повышенный трафик и рабочие нагрузки без ущерба для безопасности.
  • Управление и мониторинг. Выберите решение, которое обеспечивает простое управление и мониторинг возможностей, таких как панели мониторинга, оповещения и отчеты. Эта возможность помогает выявлять и реагировать на инциденты с безопасностью.

Брандмауэр Azure

Брандмауэр Azure — это облачная и интеллектуальная служба сетевого брандмауэра, которая обеспечивает полную защиту с отслеживанием состояния со встроенным высоким уровнем доступности и неограниченной масштабируемостью облака. Она обеспечивает безопасность на уровне сети и приложений для рабочих нагрузок Azure. В качестве управляемого сервиса вы можете развернуть Брандмауэр Azure в виртуальной сети, где он интегрируется с другими сервисами Azure, такими как Azure Monitor, Microsoft Defender для облака и Microsoft Sentinel для улучшения безопасности и мониторинга.

Схема, показывающая, как брандмауэр Azure проверяет трафик в Интернет и из Интернета перед маршрутизацией его в место назначения.

В зависимости от ваших потребностей выберите один из трёх SKU Брандмауэр Azure:

  • Базовый: Базовый SKU — это экономичное предложение для простых решений брандмауэра в рабочих нагрузках Azure. Он предоставляет основные функции, такие как фильтрация сети и приложений, преобразование сетевых адресов и ведение журнала.
  • Стандартный номер SKU — это более расширенный вариант, который включает дополнительные функции, такие как DNS-прокси и веб-категории. Он предназначен для более комплексных решений брандмауэра в рабочих нагрузках Azure.
  • Премиум: SKU уровня "Премиум" — это самый сложный вариант, который включает все функции SKU уровня "Стандартный", а также дополнительные функции, такие как проверка TLS, обнаружение и предотвращение вторжений, а также фильтрация URL-адресов. Он предназначен для обеспечения высокого уровня безопасности и контроля в рабочих нагрузках Azure.

Сценарии использования Брандмауэр Azure

  • Безопасность сети. Защита рабочих нагрузок Azure от сетевых атак и несанкционированного доступа.
  • Безопасность приложений. Защита рабочих нагрузок Azure от атак на основе приложений и уязвимостей.
  • Обнаружение и предотвращение вторжений: отслеживайте сеть для вредоносных действий, регистрируйте сведения об этом действии, сообщите об этом и при необходимости попытайтесь заблокировать его.
  • Проверка TLS: проверка и расшифровка трафика TLS для обнаружения и блокировки угроз, скрытых в зашифрованном трафике.
  • Фильтрация URL-адресов: управление доступом к определенным URL-адресам или категориям URL-адресов на основе политик вашей организации.

Дополнительные сведения см. в обзоре брандмауэра Azure.

Защита от атак DDoS Azure

Azure DDoS Protection предоставляет расширенные функции защиты от DDoS для защиты от DDoS-атак. Он автоматически настраивается для защиты определенных ресурсов Azure в виртуальной сети. Защита проста в использовании для включения на любых новых или существующих ресурсах виртуальной сети или общедоступного IP-адреса и не требует изменений в приложениях или ресурсах.

  • Защита IP: Azure DDoS IP Protection защищает ваши ресурсы Azure с публичным IP-адресом. Он защищает от объемных атак, атак на уровне протоколов и приложений.

    Диаграмма, показывающая IP-защиту Azure DDoS, напрямую привязанную к публичному IP-адресу ресурса, защищая его от объёмных атак.

  • Сетевая защита: Azure DDoS Network Protection защищает ваши ресурсы Azure в виртуальной сети с публичным IP-адресом. Она имеет дополнительные функции, такие как поддержка быстрого реагирования DDoS, защита затрат и скидки WAF.

    Схема, демонстрирующая защиту от атак DDoS Azure на уровне виртуальной сети для топологии концентратора и периферийной топологии.

Случаи использования Azure DDoS защиты

  • Защита от атак DDoS: защита ресурсов Azure от атак DDoS, включая объемные, протоколы и атаки уровня приложений.
  • Защита затрат. Защита ресурсов Azure от непредвиденных затрат из-за атак DDoS.
  • Быстрое реагирование: получите поддержку быстрого реагирования от экспертов Azure DDoS во время DDoS-атаки.

Дополнительные сведения см. в обзоре Защиты от атак DDoS Azure.

Брандмауэр веб-приложений Azure

Брандмауэр веб-приложений Azure (WAF) — это брандмауэр веб-приложения, обеспечивающий централизованную защиту веб-приложений от распространенных эксплойтов и уязвимостей. WAF использует правила для мониторинга HTTP-запросов и ответов, а также может блокировать или разрешать трафик на основе заданных правил.

Диаграмма, показывающая, как WAF в Application Gateway и Front Door пропускает допустимые клиентские запросы и блокирует вредоносные веб-атаки.

WAF доступен в двух вариантах развертывания:

  • Шлюз приложений Azure WAF: Шлюз приложений Azure — это балансировщик нагрузки на веб-трафик (OSI Layer 7), который управляет трафиком в ваши веб-приложения.
  • Azure Front Door WAF: Azure Front Door — это масштабируемая и безопасная точка входа для быстрой доставки глобальных приложений. Он предлагает разгрузку SSL-трафика, ускорение приложений и глобальную балансировку нагрузки с мгновенным переключением при отказе.

Сценарии использования Брандмауэр веб-приложений Azure

  • Защита от веб-атак: защита веб-приложений от распространенных эксплойтов и уязвимостей, таких как внедрение SQL и межсайтовые скрипты (XSS).
  • Централизованное управление. Управление правилами и политиками брандмауэра веб-приложения из одного расположения.
  • Интеграция со службами Azure. Интеграция WAF с другими службами Azure, такими как Шлюз приложений Azure и Azure Front Door, для повышения безопасности и производительности.
  • Настраиваемые правила: создайте настраиваемые правила для удовлетворения конкретных требований и политик безопасности.
  • Защита от ботов: защита веб-приложений от вредоносных ботов и автоматических атак.

Дополнительные сведения см. в разделе "Брандмауэр веб-приложений Azure".

Управление сетевой безопасностью в портале Azure

Портал Azure предоставляет унифицированный интерфейс для управления службами безопасности сети.

Скриншот страницы выбора сетевой безопасности портала Azure с указанием Брандмауэр Azure, DDoS Protection и Брандмауэр веб-приложений.

Распространенные сценарии безопасности сети

Центр безопасности сети в настоящее время поддерживает следующие варианты развертывания:

  • Защищенная виртуальная сеть концентратора и периферийной сети: развертывание брандмауэра Azure в виртуальной сети, назначенной в качестве концентратора. Подключите эту виртуальную сеть концентратора к нескольким периферийным виртуальным сетям с помощью пиринга виртуальных сетей. Используйте политику Брандмауэр Azure для определения правил и конфигураций Брандмауэр Azure. Эта модель развертывания идеально подходит для организаций, стремящихся централизованно обеспечить безопасность сети и управление ими в одном расположении.

  • Защита виртуальных WAN в масштабе: развертывание брандмауэра Azure в защищенном концентраторе Виртуальной глобальной сети Azure. Используйте политику Брандмауэр Azure вместе с Брандмауэр Azure и подключите защищённый концентратор к нескольким филиалам и удалённым пользователям. Эта модель развертывания идеально подходит для организаций, использующих Виртуальная глобальная сеть Azure для подключения нескольких филиалов и удалённых пользователей к ресурсам Azure.

  • Нулевое доверие для веб-приложений. Использование шлюза приложений Azure с политикой брандмауэра веб-приложений Azure (WAF) для защиты региональных веб-приложений от распространенных эксплойтов и уязвимостей. Настройте политику WAF с учётом конкретных потребностей безопасности ваших веб-приложений.

  • Безопасное предоставление облачного содержимого: используйте Azure Front Door с политикой брандмауэра веб-приложений Azure (WAF) для защиты и оптимизации доставки глобальных веб-приложений. Эта модель развертывания обеспечивает безопасную и эффективную производительность приложений, позволяя настраивать политику WAF в соответствии с конкретными потребностями безопасности.