Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Azure, iş yüklerinizi dağıtılmış hizmet reddi (DDoS) saldırılarına karşı savunmak için birden çok DDoS koruma katmanı sunar. Bu makalede, doğru katmanı seçmenize yardımcı olmak için altyapı koruması, DDoS Ağ Koruması ve DDoS IP Koruması karşılaştırır. DDoS Protection, Azure Güvenlik Duvarı ve Azure Web Uygulaması Güvenlik Duvarı (WAF) ile birlikte üç temel Azure ağ güvenlik hizmetinden biridir.
Bu makalenin kapsamı
Azure genel IP adreslerini hacimli, protokol ve uygulama katmanı saldırılarına karşı savunan birden çok DDoS koruması katmanı sağlar. Tüm Azure müşterileri otomatik olarak altyapı düzeyinde koruma alır. Daha katı kullanılabilirlik gereksinimleri olan kuruluşlar gelişmiş koruma planlarını etkinleştirebilir. Bu planlar uyarlamalı ayarlama, saldırı analizi ve maliyet koruması garantileri sağlar.
Bu makaleye kimin ihtiyacı var?
Aşağıdakiler varsa bu makaleyi okuyun:
- Azure'da genel IP adresi olan tüm kaynakları dağıtın.
- İnternet'e yönelik iş yükleri için SLA destekli koruma gerekir.
- DDoS olayları sırasında saldırı telemetrisi, hızlı yanıt desteği veya maliyet geri ödemesi gerektir.
- Hizmetleri, genel uç noktalara sahip Azure Güvenlik Duvarı, Application Gateway veya Azure Load Balancer’ın arkasında çalıştırın.
- Dahil edilen katmanın ne zaman yeterli olduğunu ve gelişmiş korumaya ne zaman yatırım yapmak istediğinizi anlamak istiyorsunuz.
Lift-and-shift odağı: Yeniden barındırılan iş yüklerinin çoğu çok az sayıda genel IP’yi dışa açar. Göç sırasında sürekli açık olan korumaya güvenin ve sadece internete açık uç noktalara sahip sanal ağlarda DDoS Ağ Koruması ekleyin.
Modernizasyon odağı: Müşteriye yönelik, çok bölgeli uygulamalar; Azure Front Door, Application Gateway ve yük dengeleyicilerin önünde bulunanlar dahil, genel IP'lerinizi barındıran sanal ağlarda DDoS Ağ Korumasını gerektirir.
Bulutlar arası odak: Bulutlar arası ve dallar arası trafiği sonlandıran Azure giriş noktalarını koruyun. Sanal WAN hub'ınızdaki ve İnternet'e yönelik ağ geçitlerinizdeki genel IP'lere DDoS koruması uygulayın.
Azure hizmetleri ve özellikleri
Aşağıdaki tabloda, Azure'de kullanılabilen üç DDoS koruma seçeneği karşılaştırmaktadır.
| Koruma katmanı | Cost | Scope | Önemli özellikler | En iyi kullanım alanları |
|---|---|---|---|---|
| Azure DDoS altyapı koruması | Ücretsiz (otomatik) | Tüm Azure genel IP'ler | Sürekli izleme, L3/L4 hacimsel saldırılarına karşı gerçek zamanlı etkisizleştirme, Microsoft’un kendi hizmetlerini korumak için kullandığı korumanın aynısı | Tüm Azure müşterileri. Yapılandırma gerekmez. Yaygın ağ katmanı saldırılarına karşı koruma sağlar. |
| DDoS Ağ Koruması | Plan başına (kiracı başına 100 adede kadar genel IP adresini kapsar) | Kiracı genelinde: tek bir plan, abonelikler genelindeki bağlantılı sanal ağları kapsar | Genel IP başına uyarlamalı ayarlama, saldırı analizi ve raporlama, DDoS Hızlı Yanıt (DRR) ekip erişimi, maliyet koruması, kullanılabilirlik SLA'sı, Application Gateway WAF indirimi | SLA garantileri, saldırı adli incelemesi ve yatay ölçeklendirme maliyetlerine karşı finansal koruma gerektiren üretim iş yükleri. |
| DDoS IP Koruması | IP başına | Ayrı genel IP adresleri | Ağ Koruması, uyarlamalı ayarlama, saldırı analizi ile aynı çekirdek azaltma altyapısı | Daha küçük dağıtımlar veya tam planın uygun maliyetli olmadığı tek tek IP'ler. DDoS Hızlı Yanıt, maliyet koruması, WAF indirimi veya Genel IP Temel katman koruması içermez. |
Her katmanın korudukları
Azure DDoS altyapı koruması, kaynaklarınıza ulaşmadan önce Azure ağ uç noktasındaki saldırıları azaltır. Bu koruma, Microsoft 365, Xbox ve diğer Microsoft çevrimiçi hizmetlerini koruyan aynı sürekli etkin algılama ve azaltma altyapısını kullanır. Altyapı koruması UDP taşması ve ICMP amplifikasyonu gibi yaygın hacimli saldırıları işler. Saydam bir şekilde çalışır: yapılandırma yok, kayıt yok ve ek maliyet yok.
DDoS Ağ Koruması ve DDoS IP Koruması, altyapı katmanının üstüne IP başına akıllı profil oluşturma ekler. Bu katmanlar, uygulamanızın zaman içindeki normal trafik desenlerini (genellikle yedi ile 14 gün içinde) öğrenir ve her korumalı genel IP adresi için üç azaltma ilkesini otomatik olarak ayarlar:
- TCP SYN politikası: Bağlantı durumunu izleyerek ve geçersiz el sıkışma girişimlerini engelleyerek SYN flood saldırılarına karşı koruma sağlar.
- TCP ilkesi: ACK taşması ve bağlantı tükenmesi gibi anormal TCP trafik desenlerini algılar ve azaltır.
- UDP ilkesi: Yasal uygulama trafiğine izin verirken hacimli UDP taşmalarını tanımlar ve filtreler.
Uyarlamalı ayarlama, azaltma eşiklerinin genel sınırlar uygulamak yerine belirli trafik profilinizle eşleşmesini sağlar. Bu yaklaşım, pazarlama kampanyaları veya mevsimsel zirveler gibi meşru kaynaklardan gelen trafik artışları sırasında hatalı pozitif sonuçları en aza indirir.
Nasıl seçilir?
İş yükünüz için doğru DDoS koruma katmanını seçmek için aşağıdaki karar kılavuzunu kullanın.
Altyapı korumasından ne zaman yükseltme yapılır?
Azure DDoS altyapı koruması her zaman etkindir ve yaygın hacimli saldırılara karşı anlamlı bir savunma sağlar. Ancak, iş yükünüz aşağıdaki ölçütlerden herhangi birini karşıladığında Ağ Koruması'na veya IP Koruması'na yükseltmeyi değerlendirin:
- Kullanılabilirlik SLA gereksinimleri: İşletmeniz, genel kullanıma yönelik hizmetler için 99,99% kullanılabilirlik garantisi gerektirir. Altyapı korumasının müşteriye yönelik SLA'sı yoktur.
- Uyumluluk zorunlulukları: Mevzuat çerçeveleri, saldırı raporlama ve olay yanıtı özellikleriyle belgelenmiş DDoS koruması gerektirir.
- Yüksek değerli iş yükleri: Sürekli bir saldırının önemli ölçüde finansal etkiye neden olabileceği gelir üreten hizmetler. Maliyet koruma kredileri, saldırılar sırasında ölçeği genişletme giderlerini dengeler.
- Birden çok genel uç nokta: Birden çok saldırı yüzeyi sunan yük dengeleyiciler, güvenlik duvarları ve uygulama ağ geçitleri içeren ortamlar.
- operasyonel olgunluk: Saldırı analizini tüketebilen, uyarıları yapılandırabilen ve olaylar sırasında DDoS Hızlı Yanıt ekibiyle etkileşim kurabilen güvenlik operasyonları ekipleri.
Karar tablosu
| Scenario | Önerilen katman | Gerekçe |
|---|---|---|
| Genel IP'lerle geliştirme/test ortamı | Altyapı koruması (ücretsiz) | Ücret ödemeden otomatik koruma. SLA gereksinimleri olmayan üretim dışı iş yükleri için yeterlidir. |
| Birkaç genel IP'ye sahip tek üretim uygulaması | DDoS IP Koruması | Per-IP fiyatlandırması küçük dağıtımlar için uygun maliyetlidir. Tam plan gerektirmeden uyarlamalı ayarlama ve saldırı analizi sağlar. |
| Abonelikler genelinde 10'dan fazla genel IP adresine sahip kurumlar | DDoS Ağ Koruması | Kiracı başına bir plan en fazla 100 genel IP'yi kapsar. Maliyet koruması, DDoS Hızlı Yanıt, WAF indirimi ve kullanılabilirlik SLA'sını içerir. |
| Saldırı adli incelemesi gerektiren düzenlemelere tabi iş yükleri | DDoS Ağ Koruması | Saldırı akışı günlükleri, uyarı tümleştirmesi ve DDoS Hızlı Yanıt ekibi erişimi uyumluluk ve olay yanıtı gereksinimlerini destekler. |
Maliyet modeli
DDoS Ağ Koruması, Microsoft Entra kiracınızdaki tüm bağlı sanal ağlarda 100'e kadar genel IP adresini kapsayan sabit aylık ücret kullanır. 100'den fazla ip için aylık IP başına fazla kullanım ücreti uygulanır. Genel IP sayısı 15 ile 20'den az olan kuruluşlar için, plan maliyetini IP başına alternatifle karşılaştırarak DDoS IP Koruması'nın daha iyi maliyet verimliliği sağlayıp sağlamadığını değerlendirin.
Important
Her kiracı için bir DDoS koruma planı, abonelikler arasında bağlı tüm sanal ağları kapsar. Farklı bölgeler veya abonelikler için birden çok plana ihtiyacınız yoktur. Plan, belirli bir bölgede oluşturulur ancak kiracı içindeki herhangi bir bölgedeki sanal ağları korur.
DDoS IP Koruması, korumalı genel IP başına aylık ücretlendirilir. Plan gerekmez. Bu seçenek, tam bir planın maliyet taahhüdü olmadan az sayıda IP için gelişmiş korumaya ihtiyaç duyan kuruluşlara uygundur. Ancak DDoS IP Koruması DDoS Hızlı Yanıt ekibi erişimini, maliyet koruma kredilerini veya Application Gateway WAF faturalama indirimini içermez.
Application Gateway WAF indirimi
Application Gateway içeren sanal ağda DDoS Ağ Koruması'nı etkinleştirdiğinizde, WAF bileşeni için daha yüksek WAF oranı yerine Application Gateway Standard v2 fiyatı ödersiniz. Bu indirim DDoS IP Koruması ile geçerli değildir.
Tasarımla ilgili dikkat edilecek noktalar
Lift-and-shift DDoS tasarım odağı
- Her Azure genel IP'yi kapsayan her zaman açık DDoS altyapı korumasıyla başlayın, ardından DDoS Ağ Koruması'nı İnternet'te kullanıma sunulan iş yükleriyle sanal ağlara katmanlayın.
- Yeniden barındırılan bir ortamın genellikle dışarıya açtığı birkaç genel uç noktaya (örneğin tek bir web katmanı veya VPN ağ geçidi) tüm alt ağlar yerine öncelik verin.
- Kiracı başına bir plan, abonelikler ve bölgeler arasındaki tüm bağlantılı sanal ağları kapsar, bu nedenle geçirilen uygulama başına ayrı bir plana ihtiyacınız yoktur.
- Eşikleri sıkılaştırmadan önce normal trafiğe ilişkin bir referans oluşturabilmek için saldırı telemetrisini erken aşamada toplayın.
DDoS tasarım odağını modernleştirme
- DDoS Ağ Koruması'nı, Azure Front Door kaynakları, Application Gateway ve genel yük dengeleyicilerle ilişkilendirilmiş uygulamalar da dahil olmak üzere müşteriye yönelik uygulamalar için genel IP'leri barındıran sanal ağlarda etkinleştirin.
- DDoS korumasını WAF ile birleştirin: Sanal ağda DDoS Ağ Koruması etkinleştirildiğinde Application Gateway WAF bileşeni Standart v2 oranında faturalandırılır.
- Aktif-aktif çok bölgeli tasarımlar için, tek bir kiracı planı herhangi bir bölgedeki sanal ağları koruduğundan, her bölgenin genel IP adreslerinin kapsam dahilinde olduğunu doğrulayın.
- DDoS ölçümlerini ve uyarılarını operasyonel izlemenizde görünür kılın; böylece platform ekibi saldırıları diğer ağ sinyalleriyle birlikte görebilir.
Bulutlar arası DDoS tasarım odağı
- Güvenli bir Sanal WAN hub'ındaki genel IP'ler ve İnternet'e yönelik ağ geçitleri gibi bulutlar arası ve dallar arası trafiği sonlandıran Azure tarafı girişi koruyun.
- Doğrudan genel IP'leri sanal makinelerden uzak tutun; Application Gateway veya Front Door ile ön iş yükleri oluşturun ve bu uç noktaları koruyun.
- Ayrı planlar oluşturmak yerine, bulut geçişi yaparken eklediğiniz yeni Azure bölgelerini kapsayacak şekilde mevcut kiracı planını genişletin.
- Birden çok bulut kenarına yayılan saldırıları ilişkilendirmek için bulutlar arası izlemeye DDoS telemetrisi ekleyin.
Prerequisites
Gelişmiş DDoS korumasını etkinleştirmeden önce aşağıdakilere sahip olduğunuzdan emin olun:
- Genel IP adresleri: DDoS koruması Azure genel IP kaynakları için geçerlidir. Genel IP'leri olmayan kaynaklar İnternet tabanlı DDoS saldırılarına maruz kalmaz ve kapsama ihtiyaç duymaz.
- Sanal ağ: Sanal ağ seviyesinde DDoS Ağ Korumasını etkinleştirin. Korunan sanal ağ içindeki tüm halka açık IP'ler otomatik olarak kapsanır.
-
İzinler: DDoS planlarını oluşturmak veya yönetmek için Ağ Katkıda Bulunanı rolü veya izinlere sahip
Microsoft.Network/ddosProtectionPlansözel bir rol gereklidir. - Her kiracı için bir DDoS planı (Ağ Koruma): Tek bir plan oluşturun ve korunan genel IP'lerinizi içeren sanal ağlara bağlayın. Birden fazla abonelikten sanal ağları aynı plana bağlayabilirsiniz.
- Azure İzleyici yapılandırması: DDoS ölçümlerini ve saldırı akışı günlüklerini izleme ve saklama için Log Analytics, Event Hubs veya Azure Depolama göndermek için tanılama ayarlarını yapılandırın.
- Olay yanıtı planı: Yükseltme yolları, aramadaki kişiler ve iletişim şablonları gibi DDoS olayları için ekibinizin yanıt yordamlarını belgeleyin. DDoS Ağ Koruması kullanıyorsanız, bir saldırı gerçekleşmeden önce DDoS Hızlı Yanıt ekibine kaydolun.
Güvenlik konuları
Aşağıdaki bölümlerde DDoS korumasının diğer Azure güvenlik hizmetleriyle nasıl katmanlandığı ve saldırıların nasıl izleneceği açıklanmaktadır.
Azure Güvenlik Duvarı ile katmanlı savunma
DDoS koruması ve Azure Güvenlik Duvarı farklı katmanlarda çalışır, ancak derinlemesine savunma stratejisinde birbirini tamamlar. DDoS koruması, Azure ağ kenarındaki hacimli saldırıları azaltır ve trafik taşkınlarının altyapınızı bunaltmasını önler. Azure Güvenlik Duvarı DDoS filtrelemeden kurtulan trafiği inceler ve erişim denetimi, URL filtreleme ve tehdit bilgileri için ayrıntılı uygulama ve ağ kuralları uygular.
Azure Güvenlik Duvarı genel IP'leri içeren sanal ağlarda DDoS korumasını etkinleştirerek güvenlik duvarının kendisini hacimli saldırılardan koruyun. Bu koruma olmadan, sürekli bir volumetrik saldırı güvenlik duvarının kapasitesini tüketerek bu güvenlik duvarı üzerinden yönlendirilen tüm hizmetleri kesintiye uğratabilir.
Genel IP kapsamı
Sanal ağda DDoS Ağ Korumasını etkinleştirdiğinizde, o sanal ağdaki tüm genel IP'ler otomatik koruma alır. Kaynak başına yapılandırmaya ihtiyacınız yoktur. Bu kapsam, aşağıdakilere ekli genel IP'leri içerir:
- Azure Güvenlik Duvarı
- Application Gateway ve WAF
- Azure Load Balancer (genel)
- Azure Bastion
- Sanal makine ağ arabirimleri
- VPN Gateway ve ExpressRoute Ağ Geçidi (DDoS ilkesiyle korunur, ancak uyarlamalı ayarlama desteklenmez)
- Azure API Management (dış sanal ağ modu)
Note
DDoS saldırıları genel uç noktaları hedeflediğinden, yalnızca özel IP'leri kullanan kaynaklar DDoS koruması gerektirmez. Bir iş yüküne yalnızca özel uç noktalar veya iç yük dengeleyiciler aracılığıyla erişilebilirse, İnternet kaynaklı hacimsel saldırılara maruz kalmaz.
Saldırı yanıtı ve izleme
DDoS Ağ Koruması tam saldırı görünürlüğü ve yanıt özellikleri sağlar:
- Her zaman açık izleme: Platform, DDoS saldırılarının göstergeleri için trafiği 24 saat izler. Trafik saldırı eşiklerini aştığında azaltma otomatik olarak etkinleştirilir.
- Saldırı analizi: Beş dakikalık ayrıntı düzeyi ve saldırı sonrası özet raporlarıyla, saldırı sırasında ve sonrasında ayrıntılı akış raporları.
- Uyarı tümleştirmesi: Bir saldırı başlatıldığında, durdurulduğunda veya azaltma etkin olduğunda Azure İzleyici aracılığıyla yapılandırılabilir uyarılar. Güvenlik operasyonları iş akışları için SIEM'inizle tümleştirme.
- DDoS Hızlı Yanıt (DRR):Özel azaltma ayarı için etkin saldırılar sırasında Microsoft DDoS yanıt ekibine erişim. Yalnızca Ağ Koruması ile kullanılabilir.
- Maliyet koruması: Belgelenmiş DDoS saldırılarının neden olduğu işlem ve veri aktarımı ölçeği genişletme maliyetleri için hizmet kredileri. Yalnızca Ağ Koruması ile kullanılabilir.
Caution
Maliyet koruması, belgelenmiş bir saldırı ve destek talebi gerektirir. Krediler otomatik değildir. Saldırı azaltıldıktan sonra bir istekte bulunmanız ve DDoS analizinden saldırı kanıtı sağlamanız gerekir.
İlgili makaleler
İlgili ağ tasarımı kılavuzlarını keşfedin:
- Azure Güvenlik Duvarı ve trafik denetimi: DDoS korumasını güvenlik duvarı trafik denetimiyle birleştiren katmanlı savunma.
- İnternet girişi ve genel kullanıma yönelik hizmetler: Gelen İnternet trafiği için koruma stratejileri.
- Ağ güvenlik grupları ve uygulama güvenlik grupları: Sanal ağ içinde mikro ayırma.
- Hub-spoke ağ topolojisi: DDoS korumasının hub sanal ağı için uygulandığı merkezi güvenlik modeli.
- Azure ağ güvenliği nedir?: Azure Güvenlik Duvarı, DDoS Protection ve Web Uygulaması Güvenlik Duvarı'u karşılaştıran genel bakış merkezi.
Daha fazla bilgi edinin
Ayrıntılı Azure DDoS Koruması belgeleri için bkz:
- Azure DDoS Korumasına genel bakış
- Azure DDoS Koruması özellikleri
- Azure DDoS Koruması en iyi yöntemleri
- Azure DDoS Korumasını Yapılandırma
- Azure DDoS Koruması fiyatlandırması
Sonraki Adımlar
İpucu
Kendi başınıza mı keşfedersiniz? Özelliğe göre bir sonraki makalenizi bulmak için genel bakış gezginine dönün.
Lift-and-shift yolculuğunuzdaki bir sonraki adım:
Geçirilen ağınız için izlemeyi ayarlama: DDoS korumasını etkinleştirdikten sonra bağlantıyı ve performansı doğrulayın.
Modernleştirme yolculuğunuzda bir sonraki adım:
DNS ve özel ad çözümlemesini yapılandırma: Genel DNS bölgelerini ayarlayın, Front Door ve Traffic Manager ile CNAME eşlemesi ve RBAC ile DNSSEC'i etkinleştirin.
Bulutlar arası yolculuğunuzda sonraki adım:
Bulutlar arası izlemeyi ayarlama: Canlı yayına geçmeden önce bulutlar arası varlığınız için izleme oluşturun.