你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
Azure 网络安全是一套云原生服务,旨在保护您在 Azure 中运行的数据和应用程序免受各种威胁和攻击。 当你将工作负载迁移到云端时,你需要控制哪些流量到达你的资源,防御公共终端免受攻击,并保护网络应用免受攻击——而这一切都不需要部署和管理自己的安全设备。
Azure 网络安全以三大核心服务为核心:Azure 防火墙 提供跨层 3 至 7 层的集中流量检查和过滤,Azure DDoS 保护保护您的公共 IP 地址免受分布式拒绝服务攻击,以及Azure Web 应用程序防火墙 保护您的 Web 应用免受 HTTP 层攻击,如 SQL 注入和跨站脚本。
本文介绍了每个服务,比较它们保护的内容及其在流量路径中的位置,并帮助您决定哪一项或哪种组合适合您的工作负载。
你需要哪个网络安全服务?
请使用下表将您的场景映射到处理该问题的 Azure 网络安全服务。 每个服务都针对网络堆栈的不同层,你可以将它们组合起来进行纵深防御。
| Scenario | 服务 |
|---|---|
| 你需要限制工作负载可访问哪些外部 FQDN 和 URL,或者检查分支虚拟网络之间的东西向流量。 | Azure 防火墙 |
| 你需要集中的第3-7层流量检测,包含威胁情报、入侵检测与预防(IDPS)或TLS检测。 | Azure 防火墙 |
| 你部署的具有公网 IP 地址的资源需要受 SLA 保障的大流量攻击防护。 | Azure DDoS 防护 |
| 您需要攻击遥测数据、快速响应支持,或 DDoS 事件期间的费用保障。 | Azure DDoS 防护 |
| 你暴露了一个面向公众的网络应用,需要防范 OWASP 十大攻击,比如 SQL 注入和跨站脚本。 | Azure Web 应用程序防火墙 |
| 像PCI DSS这样的合规框架要求安装网络应用防火墙,或者你需要为你的网页应用进行机器人防控。 | Azure Web 应用程序防火墙 |
这三种服务保护网络堆栈的不同部分。 下表从影响决策的维度对它们进行了比较。
| 决策因素 | Azure 防火墙 | Azure DDoS 防护 | Azure Web 应用程序防火墙 |
|---|---|---|---|
| 它保护的内容 | 所有 Azure 工作负载,无论是网络层面还是应用层面 | 公共IP地址和面向互联网的端点 | 面向公众的网页应用(HTTP/HTTPS) |
| 它在交通路径上的位置 | 独立运行于集线器子网,用户自定义路由引导流量通过该子网(第3-7层) | 在流量到达资源之前,位于 Azure 网络边缘 | 在第7层,集成了应用网关(区域性)或Azure Front Door(全球边缘) |
| 其应对的威胁 | 恶意IP和FQDN、命令与控制回调、DNS外泄和端口扫描 | 体积攻击、协议攻击和应用层DDoS攻击 | OWASP 十大网页漏洞利用:SQL 注入、跨站脚本和路径穿越 |
Tip
关于每个服务的更深入规划指导——包括SKU选择、拓扑布局和规则配置——请参阅网络设计指南配套:Azure 防火墙与流量检查、Azure网络的DDoS防护,以及Azure网络的Web 应用程序防火墙。
选择网络安全服务的因素
为 Azure 工作负荷选择合适的网络安全解决方案取决于具体的需求和要求。 Azure 提供多种网络安全服务,您可以单独使用或组合使用,以保护您的工作负载。 下面是在选择网络安全解决方案时要考虑的一些关键因素:
- 工作负荷类型:不同的工作负荷具有不同的安全要求。 例如,网络应用可能需要防护网络攻击,而虚拟机则可能需要防护基于网络的攻击。
- 部署模型:Azure 为网络安全服务提供不同的部署模型,例如虚拟设备、托管服务和集成解决方案。 选择最符合需求和要求的模型。
- 与其他 Azure 服务的集成:许多 Azure 网络安全服务可与其他 Azure 服务集成,如 Azure Monitor、Microsoft Defender for Cloud 和 Microsoft Sentinel。 选择能够与现有Azure服务集成的解决方案,以增强安全性和监控。
- 成本:不同的网络安全服务具有不同的定价模型。 选择符合预算的解决方案并提供所需的保护级别。
- 合规要求:根据你的行业和地区,网络安全解决方案可能有特定的合规要求。 选择可帮助满足这些要求的解决方案。
- 可扩展性:随着工作负载的增长,网络安全解决方案应当相应扩展。 选择一种解决方案,该解决方案可以处理增加的流量和工作负载,而不会影响安全性。
- 管理和监视:选择提供简单管理和监视功能的解决方案,例如仪表板、警报和报告。 该功能帮助您识别并响应安全事件。
Azure 防火墙
Azure 防火墙 是一种云原生智能网络防火墙服务,提供完全有状态保护,具有内置的高可用性和无限的云可伸缩性。 它为 Azure 工作负荷提供网络和应用程序级安全性。 作为托管服务,你可以在虚拟网络中部署 Azure 防火墙,并与其他 Azure 服务集成,如 Azure Monitor、Microsoft Defender for Cloud 和 Microsoft Sentinel,实现更强的安全性和监控。
根据您的需求,从三种 Azure 防火墙 SKU 中选择:
- 基本:基本 SKU 是 Azure 工作负荷中简单防火墙解决方案的一个经济高效的选项。 它提供网络和应用程序筛选、网络地址转换和日志记录等基本功能。
- 标准:标准 SKU 是一个更高级的选项,其中包括额外的功能,如 DNS 代理和 Web 类别。 它专为 Azure 工作负载中的更全面的防火墙解决方案而设计。
- 高级:高级 SKU 是包含标准 SKU 的所有功能的最高级选项,以及 TLS 检查、入侵检测和防护以及 URL 筛选等额外功能。 它专为 Azure 工作负荷中最高级别的安全性和控制而设计。
Azure 防火墙 用例
- 网络安全:保护 Azure 工作负载免受基于网络的攻击和未经授权的访问。
- 应用程序安全性:保护 Azure 工作负载免受基于应用程序的攻击和漏洞。
- 入侵检测和防护:监视网络是否存在恶意活动、记录有关此活动的信息、报告它,并选择性地尝试阻止它。
- TLS 检查:检查和解密 TLS 流量,以检测和阻止加密流量中隐藏的威胁。
- URL 筛选:根据组织的策略控制对特定 URL 或 URL 类别的访问。
有关详细信息,请参阅 Azure 防火墙概述。
Azure DDoS 防护
Azure DDoS 防护提供增强的 DDoS 缓解功能,以防御 DDoS 攻击。 它会自动进行优化,以帮助保护虚拟网络中的特定 Azure 资源。 在任何新的或现有的虚拟网络或公共 IP 地址资源上启用保护非常简单,无需进行任何应用程序或资源更改。
IP保护:Azure DDoS IP 保护保护拥有公共IP地址的Azure资源。 它可防御体积、协议和应用层攻击。
网络保护:Azure DDoS 网络保护保护你在虚拟网络中拥有公共 IP 地址的 Azure 资源。 它具有额外的功能,例如 DDoS 快速响应支持、成本保护和 WAF 折扣。
Azure DDoS 保护用例
- 防范 DDoS 攻击:保护 Azure 资源免受 DDoS 攻击,包括卷数、协议和应用程序层攻击。
- 成本保护:保护 Azure 资源免受 DDoS 攻击带来的意外成本。
- 快速响应:在DDoS攻击期间,获得Azure DDoS专家的快速响应支持。
有关详细信息,请参阅 Azure DDoS 防护概述。
Azure Web 应用程序防火墙
Azure Web 应用程序防火墙 (WAF)是一种 Web 应用程序防火墙,可集中保护 Web 应用程序免受常见攻击和漏洞的伤害。 WAF 使用规则来监视 HTTP 请求和响应,并且可以根据定义的规则阻止或允许流量。
WAF 在两个部署选项中可用:
- Azure 应用程序网关 WAF:Azure 应用程序网关 是一个网页流量(OSI Layer 7)负载均衡器,用于管理流向你的 Web 应用流量。
- Azure Front Door WAF:Azure Front Door 是一个可缩放且安全的入口点,用于快速交付全球应用程序。 它提供 SSL 卸载、应用程序加速和全局负载均衡,并具备即时故障转移功能。
Azure Web 应用程序防火墙 用例
- 防范 Web 攻击:保护 Web 应用程序免受常见的攻击和漏洞,例如 SQL 注入和跨站点脚本(XSS)。
- 集中管理:从单个位置管理 Web 应用程序防火墙规则和策略。
- 与 Azure 服务集成:将 WAF 与其他 Azure 服务(例如 Azure 应用程序网关和 Azure Front Door)集成,以提高安全性和性能。
- 自定义规则:创建自定义规则以满足特定的安全要求和策略。
- 机器人保护:保护 Web 应用程序免受恶意机器人和自动攻击。
有关详细信息,请参阅 Azure Web 应用程序防火墙概述。
管理 Azure 门户中的网络安全
Azure 门户提供用于 管理网络安全服务的统一体验。
常见的网络安全方案
网络安全中心目前支持以下部署选项:
受保护的中心辐射型虚拟网络:在指定为中心的虚拟网络中部署 Azure 防火墙。 将此中心虚拟网络使用虚拟网络对等互连连接到多个分支虚拟网络。 使用Azure 防火墙策略来定义Azure 防火墙的规则和配置。 此部署模型非常适合寻求在一个位置集中网络安全和管理的组织。
大规模保护虚拟 WAN:在 Azure 虚拟 WAN 安全中心部署 Azure 防火墙。 使用Azure 防火墙策略配合Azure 防火墙,并将安全枢纽连接到多个分支机构和远程用户。 这种部署模式非常适合使用 Azure 虚拟 WAN 连接多个分支机构和远程用户到 Azure 资源的组织。
Web 应用程序的零信任:将 Azure 应用程序网关与 Azure Web 应用程序防火墙(WAF)策略配合使用,以保护区域 Web 应用程序免受常见攻击和漏洞的攻击。 定制WAF策略以满足你Web应用的具体安全需求。
安全地交付云内容:将 Azure Front Door 与 Azure Web 应用程序防火墙(WAF)策略配合使用,以保护和优化全球 Web 应用程序的交付。 此部署模型可确保安全高效的应用程序性能,同时允许自定义 WAF 策略以满足特定安全需求。
相关内容
- Azure 防火墙 和流量检查:规划 SKU 选择、枢纽配置和规则配置以实现集中流量检查。
- Azure网络的DDoS防护:比较不同DDoS防护层级,选择适合你工作负载的等级。
- 用于 Azure 网络的 Web 应用程序防火墙:比较 Application Gateway 上的 WAF 和 Azure Front Door 在 HTTP 层防护方面的差异。
- Azure 防火墙文档
- Azure DDoS 防护文档
- Azure Web 应用程序防火墙 文档
- 零信任 模型