Azure ağ güvenliği nedir?

Azure ağ güvenliği, Azure'da çalıştırdığınız verileri ve uygulamaları çok çeşitli tehdit ve saldırılardan koruyan bulut tabanlı hizmetler setidir. İş yüklerini buluta taşırken, hangi trafiğin kaynaklarınıza ulaşacağını kontrol etmelisiniz, halka açık uç noktaları saldırılardan korumanız ve web uygulamalarını istismardan korumanız gerekir—tüm bunları kendi güvenlik cihazlarınızı dağıtıp yönetmeden yapmazsınız.

Azure ağ güvenliği üç temel hizmet üzerine odaklanır: Azure Güvenlik Duvarı, Katman 3'ten 7'ye kadar merkezi trafik denetimi ve filtreleme sağlar, Azure DDoS Protection ise genel IP adreslerinizi dağıtık hizmet reddi saldırılarına karşı korur ve Azure Web Uygulaması Güvenlik Duvarı, web uygulamalarınızı SQL enjeksiyonu ve çapraz site betik gibi HTTP katmanı açıklıklarından korur.

Bu makale, her hizmeti tanıtıyor, neyi koruduğunu ve trafik yolunda nerede yer aldığını karşılaştırıyor ve iş yükünüze hangi kombinasyonu veya hangi kombinasyonu uygun bulmanıza yardımcı oluyor.

Azure Güvenlik Duvarı, Azure DDoS Koruması ve Azure Web Uygulaması Güvenlik Duvarı simgelerini gösteren ekran görüntüsü.

Hangi ağ güvenlik servisine ihtiyacınız var?

Senaryonuzu, bu durumu ele alan Azure ağ güvenlik hizmetiyle eşlemek için aşağıdaki tabloyu kullanın. Her servis, ağ yığınının belirli bir katmanını hedefliyor ve derinlikte savunma için bunları birleştirebilirsiniz.

Scenario Hizmet
İş yükünüzün ulaşabileceği harici FQDN ve URL'leri sınırlamanız veya spoke sanal ağlar arasında doğu-batı trafiğini incelemeniz gerekir. Azure Güvenlik Duvarı
Tehdit istihbaratı, saldırı tespiti ve önleme (IDPS) veya TLS incelemesi özelliklerine sahip merkezi 3-7. katman trafik denetimine ihtiyacınız var. Azure Güvenlik Duvarı
Hacimsel saldırılara karşı SLA destekli korumaya ihtiyaç duyan halka açık IP adreslerine sahip kaynakları dağıtırsınız. Azure DDoS Koruması
DDoS olayları sırasında saldırı telemetrisi, hızlı müdahale desteği veya maliyet koruması gerekir. Azure DDoS Koruması
Halka açık bir web uygulamasını açığa çıkarırsınız ve SQL enjeksiyonu ve çapraz site betik gibi OWASP Top 10 saldırılarından korunmanız gerekir. Azure Web Uygulaması Güvenlik Duvarı
PCI DSS gibi bir uyumluluk çerçevesi, web uygulama güvenlik duvarı gerektirir veya web uygulamalarınız için bot azaltma işlemlerine ihtiyacınız vardır. Azure Web Uygulaması Güvenlik Duvarı

Üç hizmet, ağ yığınının farklı bölümlerini korur. Aşağıdaki tablo, bunları karara yön veren eksenler açısından karşılaştırır.

Karar faktörü Azure Güvenlik Duvarı Azure DDoS Koruması Azure Web Uygulaması Güvenlik Duvarı
Neleri korur? Tüm Azure iş yükleri, hem ağ hem de uygulama düzeyinde Açık IP adresleri ve internete bağlı uç noktalar Halka açık web uygulamaları (HTTP/HTTPS)
Trafik akışında nerede yer aldığı Bir hub alt ağında bağımsız olarak, trafiği bunun üzerinden yönlendiren kullanıcı tanımlı rotalarla (Katmanlar 3-7) Azure ağ kenarında, trafik kaynaklarınıza ulaşmadan önce Layer 7'de, Application Gateway (bölgesel) veya Azure Front Door (global edge) ile entegre
Ele aldığı tehdit Kötü niyetli IP'ler ve FQDN'ler, komut-kontrol geri çağrıları, DNS sızdırımı ve port taraması Hacim, protokol ve uygulama katmanı DDoS saldırıları OWASP Top 10 web saldırıları: SQL enjeksiyonu, siteler arası betik çalıştırma ve dizin geçişi

Tavsiye

Her hizmet için — SKU seçimi, topolojinize yerleştirme ve kural yapılandırması dahil — daha ayrıntılı planlama yönergeleri için şu ağ tasarımı rehberi tamamlayıcılarına bakın: Azure Güvenlik Duvarı ve trafik denetimi, Azure ağları için DDoS koruması ve Azure ağları için Web Uygulaması Güvenlik Duvarı.

Ağ güvenlik hizmeti seçimi için faktörler

Azure iş yükleriniz için doğru ağ güvenlik çözümünü seçmek, özel gereksinimlerinize ve gereksinimlerinize bağlıdır. Azure, iş yüklerinizi korumak için tek tek veya birlikte kullanabileceğiniz çeşitli ağ güvenlik hizmetleri sunar. Ağ güvenlik çözümü seçerken dikkate alınması gereken bazı önemli faktörler şunlardır:

  • İş yükü türü: Farklı iş yüklerinin farklı güvenlik gereksinimleri vardır. Örneğin, web uygulamaları web saldırılarına karşı koruma gerektirebilirken, sanal makineler ağ tabanlı saldırılara karşı koruma gerektirebilir.
  • Dağıtım modeli: Azure sanal gereçler, yönetilen hizmetler ve tümleşik çözümler gibi ağ güvenlik hizmetleri için farklı dağıtım modelleri sağlar. ihtiyaçlarınıza ve gereksinimlerinize en uygun modeli seçin.
  • Diğer Azure hizmetleriyle entegrasyon: Birçok Azure ağ güvenlik servisi, Azure İzleyici, Microsoft Defender for Cloud ve Microsoft Sentinel gibi diğer Azure hizmetleriyle entegre olur. Gelişmiş güvenlik ve izleme için mevcut Azure hizmetlerinizle entegre olabilecek bir çözüm seçin.
  • Maliyet: Farklı ağ güvenlik hizmetlerinin farklı fiyatlandırma modelleri vardır. Bütçenize uygun ve ihtiyacınız olan koruma düzeyini sağlayan bir çözüm seçin.
  • Uyumluluk gereksinimleri: Sektörünüze ve konumunuza bağlı olarak, ağ güvenlik çözümünüzün karşılaması gereken özel uyumluluk gereksinimleri olabilir. Bu gereksinimleri karşılamanıza yardımcı olabilecek bir çözüm seçin.
  • Ölçeklenebilirlik: İş yükünüz büyüdükçe, ağ güvenlik çözümünüz de onlarla birlikte ölçeklenebilir. Güvenlikten ödün vermeden artan trafiği ve iş yüklerini işleyebilen bir çözüm seçin.
  • Yönetim ve izleme: Panolar, uyarılar ve raporlama gibi kolay yönetim ve izleme özellikleri sağlayan bir çözüm seçin. Bu özellik, güvenlik olaylarını tespit edip yanıt vermenize yardımcı olur.

Azure Güvenlik Duvarı

Azure Güvenlik Duvarı , yerleşik yüksek kullanılabilirlik ve sınırsız bulut ölçeklenebilirliği ile durum bilgisi olan tam koruma sunan bulutta yerel, akıllı bir ağ güvenlik duvarı hizmetidir. Azure iş yükleriniz için hem ağ hem de uygulama düzeyinde güvenlik sağlar. Yönetilen bir hizmet olarak, Azure Güvenlik Duvarı'u sanal bir ağda dağıtabilirsiniz; burada Azure İzleyici, Microsoft Defender for Cloud ve Microsoft Sentinel gibi diğer Azure servisleriyle entegre olur; bu da gelişmiş güvenlik ve izleme sağlar.

Azure Güvenlik Duvarı'nın İnternet'e gelen ve İnternet'ten gelen trafiği hedefine yönlendirmeden önce nasıl denetlediğini gösteren diyagram.

İhtiyaçlarınıza bağlı olarak, üç Azure Güvenlik Duvarı SKU'sundan birini seçin:

  • Temel: Temel SKU, Azure iş yüklerindeki basit güvenlik duvarı çözümleri için uygun maliyetli bir seçenektir. Ağ ve uygulama filtreleme, ağ adresi çevirisi ve günlüğe kaydetme gibi temel özellikler sağlar.
  • Standart: Standart SKU, DNS ara sunucusu ve web kategorileri gibi ek özellikler içeren daha gelişmiş bir seçenektir. Azure iş yüklerinde daha kapsamlı güvenlik duvarı çözümleri için tasarlanmıştır.
  • Premium: Premium SKU, Standart SKU'nun tüm özelliklerinin yanı sıra TLS inceleme, yetkisiz erişim algılama ve önleme ve URL filtreleme gibi ek özellikleri içeren en gelişmiş seçenektir. Azure iş yüklerinde en yüksek güvenlik ve denetim düzeyi için tasarlanmıştır.

Azure Güvenlik Duvarı kullanım örnekleri

  • Ağ güvenliği: Azure iş yüklerinizi ağ tabanlı saldırılara ve yetkisiz erişime karşı koruyun.
  • Uygulama güvenliği: Azure iş yüklerinizi uygulama tabanlı saldırılara ve güvenlik açıklarına karşı koruyun.
  • İzinsiz giriş algılama ve önleme: Ağınızı kötü amaçlı etkinlikler için izleyin, bu etkinlikle ilgili bilgileri günlüğe kaydedin, raporlayın ve isteğe bağlı olarak engellemeye çalışabilirsiniz.
  • TLS Denetimi: Şifrelenmiş trafikte gizlenen tehditleri algılamak ve engellemek için TLS trafiğini inceleyin ve şifresini çözün.
  • URL filtreleme: Kuruluşunuzun ilkelerine göre belirli URL'lere veya URL kategorilerine erişimi denetleyin.

Daha fazla bilgi için bkz. Azure Güvenlik Duvarı'ne genel bakış.

Azure DDoS Koruması

Azure DDoS Koruması, DDoS saldırılarına karşı savunma için gelişmiş DDoS azaltma özellikleri sağlar. Sanal ağdaki belirli Azure kaynaklarınızın korunmasına yardımcı olmak için otomatik olarak ayarlanmıştır. Yeni veya mevcut sanal ağ veya genel IP adresi kaynaklarında korumanın etkinleştirilmesi kolaydır ve uygulama veya kaynak değişikliği gerektirmez.

  • IP koruması: Azure DDoS IP Koruması, halka açık IP adresi olan Azure kaynaklarınızı korur. Hacim, protokol ve uygulama katmanı saldırılarına karşı koruma sağlar.

    Azure DDoS IP Koruma'nın doğrudan bir kaynağın genel IP adresine bağlı olduğunu ve hacimsel saldırılara karşı korunduğunu gösteren diyagram.

  • Ağ koruması: Azure DDoS Ağ Koruması, Azure kaynaklarınızı sanal ağda ve halka açık IP adresi olan korur. DDoS Hızlı Yanıt desteği, maliyet koruması ve WAF indirimleri gibi ek özelliklere sahiptir.

    Merkez-uç topolojisi için sanal ağ düzeyinde etkinleştirilen Azure DDoS Koruması'nı gösteren diyagram.

Azure DDoS Protection kullanım örnekleri

  • DDoS saldırılarına karşı koruma: Azure kaynaklarınızı birim, protokol ve uygulama katmanı saldırıları gibi DDoS saldırılarına karşı koruyun.
  • Maliyet koruması: Azure kaynaklarınızı DDoS saldırıları nedeniyle beklenmeyen maliyetlerden koruyun.
  • Hızlı yanıt: DDoS saldırısı sırasında Azure DDoS uzmanlarından hızlı müdahale desteği alın.

Daha fazla bilgi için bkz . Azure DDoS Koruması'ne genel bakış.

Azure Web Uygulaması Güvenlik Duvarı

Azure Web Uygulaması Güvenlik Duvarı (WAF), web uygulamalarınıza yaygın açıklardan yararlanmalara ve güvenlik açıklarına karşı merkezi koruma sağlayan bir web uygulaması güvenlik duvarıdır. WAF, HTTP isteklerini ve yanıtlarını izlemek için kuralları kullanır ve tanımladığınız kurallara göre trafiği engelleyebilir veya trafiğe izin verebilir.

Geçerli istemci isteklerinin geçmesine izin veren ve kötü amaçlı web saldırılarını engelleyen, Application Gateway ve Front Door üzerindeki WAF'i gösteren diyagram.

WAF iki dağıtım seçeneğinde kullanılabilir:

  • Azure Application Gateway WAF: Azure Application Gateway, web uygulamalarınıza giden trafiği yöneten bir web trafiği (OSI Katman 7) yük dengeleyicisidir.
  • Azure Front Door WAF: Azure Front Door, küresel uygulamalarınızın hızlı teslimi için ölçeklenebilir ve güvenli bir giriş noktasıdır. Anında yük devretme ile SSL boşaltma, uygulama hızlandırma ve genel yük dengeleme sunar.

Azure Web Uygulaması Güvenlik Duvarı kullanım örnekleri

  • Web saldırılarına karşı koruma: Web uygulamalarınızı SQL ekleme ve siteler arası betik (XSS) gibi yaygın açıklardan ve güvenlik açıklarından koruyun.
  • Merkezi yönetim: Web uygulaması güvenlik duvarı kurallarınızı ve ilkelerinizi tek bir konumdan yönetin.
  • Azure hizmetleriyle tümleştirme: Gelişmiş güvenlik ve performans için WAF'yi Azure Application Gateway ve Azure Front Door gibi diğer Azure hizmetleriyle tümleştirin.
  • Özel kurallar: Özel güvenlik gereksinimlerinizi ve ilkelerinizi karşılamak için özel kurallar oluşturun.
  • Bot koruması: Web uygulamalarınızı kötü amaçlı botlardan ve otomatik saldırılardan koruyun.

Daha fazla bilgi için bkz. Azure Web Uygulaması Güvenlik Duvarına genel bakış.

Azure portalında ağ güvenliğini yönetin

Azure portalı, ağ güvenlik hizmetlerinizi yönetmek için birleşik bir deneyim sağlar.

Azure portalı Ağ güvenliği seçim sayfasının ekran görüntüsü, Azure Güvenlik Duvarı, DDoS Protection ve Web Uygulaması Güvenlik Duvarı.

Yaygın ağ güvenlik senaryoları

Ağ Güvenliği hub'ı şu anda aşağıdaki dağıtım seçeneklerini destekler:

  • Güvenli merkez-uç sanal ağı: Merkez olarak belirlenmiş bir sanal ağa Azure Güvenlik Duvarı dağıtın. Bu hub sanal ağını sanal ağ eşleştirme kullanarak çoklu spoke sanal ağlara bağlayın. Azure Güvenlik Duvarı için kuralları ve yapılandırmaları tanımlamak için Azure Güvenlik Duvarı politikası kullanın. Bu dağıtım modeli, ağ güvenliğini ve yönetimini tek bir konumda merkezi hale getirmek isteyen kuruluşlar için idealdir.

  • Sanal WAN'ları büyük ölçekte koruma: Azure Sanal WAN güvenli hub'ına Azure Güvenlik Duvarı dağıtın. Azure Güvenlik Duvarı ile Azure Güvenlik Duvarı politikası kullanın ve güvenli hub'ı birden fazla şube ofisine ve uzak kullanıcıya bağlayın. Bu dağıtım modeli, birden fazla şube ofisi ve uzak kullanıcıyı Azure kaynaklarına bağlamak için Azure Sanal WAN kullanan kuruluşlar için idealdir.

  • Web uygulamaları için Sıfır Güven: Bölgesel web uygulamalarını yaygın açıklardan yararlanmalara ve güvenlik açıklarına karşı korumak için Azure Application Gateway'i bir Azure Web Uygulaması Güvenlik Duvarı (WAF) ilkesiyle kullanın. WAF politikasını web uygulamalarınızın özel güvenlik ihtiyaçlarına göre özelleştirin.

  • Bulut içeriğini güvenli bir şekilde sunma: Genel web uygulamalarınızın teslimini korumak ve iyileştirmek için Azure Web Uygulaması Güvenlik Duvarı (WAF) ilkesiyle Azure Front Door'u kullanın. Bu dağıtım modeli, güvenli ve verimli uygulama performansı sağlarken WAF ilkesini belirli güvenlik gereksinimlerini karşılayacak şekilde özelleştirmenize olanak sağlar.