你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

什么是 Azure 网络安全?

Azure 网络安全是一套云原生服务,旨在保护您在 Azure 中运行的数据和应用程序免受各种威胁和攻击。 当你将工作负载迁移到云端时,你需要控制哪些流量到达你的资源,防御公共终端免受攻击,并保护网络应用免受攻击——而这一切都不需要部署和管理自己的安全设备。

Azure 网络安全以三大核心服务为核心:Azure 防火墙 提供跨层 3 至 7 层的集中流量检查和过滤,Azure DDoS 保护保护您的公共 IP 地址免受分布式拒绝服务攻击,以及Azure Web 应用程序防火墙 保护您的 Web 应用免受 HTTP 层攻击,如 SQL 注入和跨站脚本。

本文介绍了每个服务,比较它们保护的内容及其在流量路径中的位置,并帮助您决定哪一项或哪种组合适合您的工作负载。

显示 Azure 防火墙、Azure DDoS 防护和 Azure Web 应用程序防火墙图标的屏幕截图。

你需要哪个网络安全服务?

请使用下表将您的场景映射到处理该问题的 Azure 网络安全服务。 每个服务都针对网络堆栈的不同层,你可以将它们组合起来进行纵深防御。

Scenario 服务
你需要限制工作负载可访问哪些外部 FQDN 和 URL,或者检查分支虚拟网络之间的东西向流量。 Azure 防火墙
你需要集中的第3-7层流量检测,包含威胁情报、入侵检测与预防(IDPS)或TLS检测。 Azure 防火墙
你部署的具有公网 IP 地址的资源需要受 SLA 保障的大流量攻击防护。 Azure DDoS 防护
您需要攻击遥测数据、快速响应支持,或 DDoS 事件期间的费用保障。 Azure DDoS 防护
你暴露了一个面向公众的网络应用,需要防范 OWASP 十大攻击,比如 SQL 注入和跨站脚本。 Azure Web 应用程序防火墙
像PCI DSS这样的合规框架要求安装网络应用防火墙,或者你需要为你的网页应用进行机器人防控。 Azure Web 应用程序防火墙

这三种服务保护网络堆栈的不同部分。 下表从影响决策的维度对它们进行了比较。

决策因素 Azure 防火墙 Azure DDoS 防护 Azure Web 应用程序防火墙
它保护的内容 所有 Azure 工作负载,无论是网络层面还是应用层面 公共IP地址和面向互联网的端点 面向公众的网页应用(HTTP/HTTPS)
它在交通路径上的位置 独立运行于集线器子网,用户自定义路由引导流量通过该子网(第3-7层) 在流量到达资源之前,位于 Azure 网络边缘 在第7层,集成了应用网关(区域性)或Azure Front Door(全球边缘)
其应对的威胁 恶意IP和FQDN、命令与控制回调、DNS外泄和端口扫描 体积攻击、协议攻击和应用层DDoS攻击 OWASP 十大网页漏洞利用:SQL 注入、跨站脚本和路径穿越

Tip

关于每个服务的更深入规划指导——包括SKU选择、拓扑布局和规则配置——请参阅网络设计指南配套:Azure 防火墙与流量检查Azure网络的DDoS防护,以及Azure网络的Web 应用程序防火墙

选择网络安全服务的因素

为 Azure 工作负荷选择合适的网络安全解决方案取决于具体的需求和要求。 Azure 提供多种网络安全服务,您可以单独使用或组合使用,以保护您的工作负载。 下面是在选择网络安全解决方案时要考虑的一些关键因素:

  • 工作负荷类型:不同的工作负荷具有不同的安全要求。 例如,网络应用可能需要防护网络攻击,而虚拟机则可能需要防护基于网络的攻击。
  • 部署模型:Azure 为网络安全服务提供不同的部署模型,例如虚拟设备、托管服务和集成解决方案。 选择最符合需求和要求的模型。
  • 与其他 Azure 服务的集成:许多 Azure 网络安全服务可与其他 Azure 服务集成,如 Azure Monitor、Microsoft Defender for Cloud 和 Microsoft Sentinel。 选择能够与现有Azure服务集成的解决方案,以增强安全性和监控。
  • 成本:不同的网络安全服务具有不同的定价模型。 选择符合预算的解决方案并提供所需的保护级别。
  • 合规要求:根据你的行业和地区,网络安全解决方案可能有特定的合规要求。 选择可帮助满足这些要求的解决方案。
  • 扩展性:随着工作负载的增长,网络安全解决方案应当相应扩展。 选择一种解决方案,该解决方案可以处理增加的流量和工作负载,而不会影响安全性。
  • 管理和监视:选择提供简单管理和监视功能的解决方案,例如仪表板、警报和报告。 该功能帮助您识别并响应安全事件。

Azure 防火墙

Azure 防火墙 是一种云原生智能网络防火墙服务,提供完全有状态保护,具有内置的高可用性和无限的云可伸缩性。 它为 Azure 工作负荷提供网络和应用程序级安全性。 作为托管服务,你可以在虚拟网络中部署 Azure 防火墙,并与其他 Azure 服务集成,如 Azure Monitor、Microsoft Defender for Cloud 和 Microsoft Sentinel,实现更强的安全性和监控。

关系图显示 Azure 防火墙如何检查从互联网流入和流出的流量,然后将其路由到目标。

根据您的需求,从三种 Azure 防火墙 SKU 中选择:

  • 基本:基本 SKU 是 Azure 工作负荷中简单防火墙解决方案的一个经济高效的选项。 它提供网络和应用程序筛选、网络地址转换和日志记录等基本功能。
  • 标准:标准 SKU 是一个更高级的选项,其中包括额外的功能,如 DNS 代理和 Web 类别。 它专为 Azure 工作负载中的更全面的防火墙解决方案而设计。
  • 高级:高级 SKU 是包含标准 SKU 的所有功能的最高级选项,以及 TLS 检查、入侵检测和防护以及 URL 筛选等额外功能。 它专为 Azure 工作负荷中最高级别的安全性和控制而设计。

Azure 防火墙 用例

  • 网络安全:保护 Azure 工作负载免受基于网络的攻击和未经授权的访问。
  • 应用程序安全性:保护 Azure 工作负载免受基于应用程序的攻击和漏洞。
  • 入侵检测和防护:监视网络是否存在恶意活动、记录有关此活动的信息、报告它,并选择性地尝试阻止它。
  • TLS 检查:检查和解密 TLS 流量,以检测和阻止加密流量中隐藏的威胁。
  • URL 筛选:根据组织的策略控制对特定 URL 或 URL 类别的访问。

有关详细信息,请参阅 Azure 防火墙概述

Azure DDoS 防护

Azure DDoS 防护提供增强的 DDoS 缓解功能,以防御 DDoS 攻击。 它会自动进行优化,以帮助保护虚拟网络中的特定 Azure 资源。 在任何新的或现有的虚拟网络或公共 IP 地址资源上启用保护非常简单,无需进行任何应用程序或资源更改。

  • IP保护:Azure DDoS IP 保护保护拥有公共IP地址的Azure资源。 它可防御体积、协议和应用层攻击。

    图示显示了Azure DDoS IP保护直接附加到资源的公共IP地址,保护其免受体积攻击。

  • 网络保护:Azure DDoS 网络保护保护你在虚拟网络中拥有公共 IP 地址的 Azure 资源。 它具有额外的功能,例如 DDoS 快速响应支持、成本保护和 WAF 折扣。

    关系图说明了在虚拟网络级别为中心辐射型拓扑启用的 Azure DDoS 防护。

Azure DDoS 保护用例

  • 防范 DDoS 攻击:保护 Azure 资源免受 DDoS 攻击,包括卷数、协议和应用程序层攻击。
  • 成本保护:保护 Azure 资源免受 DDoS 攻击带来的意外成本。
  • 快速响应:在DDoS攻击期间,获得Azure DDoS专家的快速响应支持。

有关详细信息,请参阅 Azure DDoS 防护概述

Azure Web 应用程序防火墙

Azure Web 应用程序防火墙 (WAF)是一种 Web 应用程序防火墙,可集中保护 Web 应用程序免受常见攻击和漏洞的伤害。 WAF 使用规则来监视 HTTP 请求和响应,并且可以根据定义的规则阻止或允许流量。

示意图显示应用网关和前门上的WAF允许有效客户端请求并通过并阻止恶意网络攻击。

WAF 在两个部署选项中可用:

  • Azure 应用程序网关 WAF:Azure 应用程序网关 是一个网页流量(OSI Layer 7)负载均衡器,用于管理流向你的 Web 应用流量。
  • Azure Front Door WAF:Azure Front Door 是一个可缩放且安全的入口点,用于快速交付全球应用程序。 它提供 SSL 卸载、应用程序加速和全局负载均衡,并具备即时故障转移功能。

Azure Web 应用程序防火墙 用例

  • 防范 Web 攻击:保护 Web 应用程序免受常见的攻击和漏洞,例如 SQL 注入和跨站点脚本(XSS)。
  • 集中管理:从单个位置管理 Web 应用程序防火墙规则和策略。
  • 与 Azure 服务集成:将 WAF 与其他 Azure 服务(例如 Azure 应用程序网关和 Azure Front Door)集成,以提高安全性和性能。
  • 自定义规则:创建自定义规则以满足特定的安全要求和策略。
  • 机器人保护:保护 Web 应用程序免受恶意机器人和自动攻击。

有关详细信息,请参阅 Azure Web 应用程序防火墙概述

管理 Azure 门户中的网络安全

Azure 门户提供用于 管理网络安全服务的统一体验。

Azure 门户网络安全选择页面的截图,列出了 Azure 防火墙、DDoS 防护和 Web 应用程序防火墙。

常见的网络安全方案

网络安全中心目前支持以下部署选项:

  • 受保护的中心辐射型虚拟网络:在指定为中心的虚拟网络中部署 Azure 防火墙。 将此中心虚拟网络使用虚拟网络对等互连连接到多个分支虚拟网络。 使用Azure 防火墙策略来定义Azure 防火墙的规则和配置。 此部署模型非常适合寻求在一个位置集中网络安全和管理的组织。

  • 大规模保护虚拟 WAN:在 Azure 虚拟 WAN 安全中心部署 Azure 防火墙。 使用Azure 防火墙策略配合Azure 防火墙,并将安全枢纽连接到多个分支机构和远程用户。 这种部署模式非常适合使用 Azure 虚拟 WAN 连接多个分支机构和远程用户到 Azure 资源的组织。

  • Web 应用程序的零信任:将 Azure 应用程序网关与 Azure Web 应用程序防火墙(WAF)策略配合使用,以保护区域 Web 应用程序免受常见攻击和漏洞的攻击。 定制WAF策略以满足你Web应用的具体安全需求。

  • 安全地交付云内容:将 Azure Front Door 与 Azure Web 应用程序防火墙(WAF)策略配合使用,以保护和优化全球 Web 应用程序的交付。 此部署模型可确保安全高效的应用程序性能,同时允许自定义 WAF 策略以满足特定安全需求。