什麼是 Azure 網路安全性?

Azure 網路安全是一套雲端原生服務,保護您在 Azure 中運行的資料與應用程式,免受各種威脅與攻擊。 當你將工作負載移至雲端時,你需要控制哪些流量能到達你的資源、防禦公共端點免受攻擊,以及保護網頁應用程式免於被利用——而這一切都不需要自行部署和管理安全設備。

Azure 網路安全以三大核心服務為核心:Azure 防火牆 提供跨層 3 至 7 層的集中流量檢查與過濾,Azure DDoS Protection 保護您的公共 IP 位址免受分散式阻斷服務攻擊,以及Azure Web 應用程式防火牆 保護您的網頁應用程式免受 HTTP 層漏洞攻擊,例如 SQL 注入和跨站腳本攻擊。

本文介紹每個服務,比較它們所保護的項目及其在流量路徑中的位置,並幫助你決定哪一項或哪組組合最適合你的工作量。

顯示 Azure 防火牆、Azure DDoS 保護和 Azure Web 應用程式防火牆圖示的螢幕快照。

你需要哪種網路安全服務?

請參考下表將您的情境映射到針對該問題的 Azure 網路安全服務。 每個服務都針對網路堆疊的不同層級,你可以將它們結合起來進行深度防禦。

劇本 Service
你需要限制工作負載可連線到哪些外部 FQDN 和 URL,或檢查 spoke 虛擬網路之間的東西向流量。 Azure 防火牆
你需要集中式的第 3 至第 7 層流量檢查,且包含威脅情報、入侵偵測與防護(IDPS)或 TLS 檢查。 Azure 防火牆
你部署的資源擁有公共 IP 位址,需要 SLA 支援的防護以防範大量攻擊。 Azure DDoS 防護
你需要攻擊遙測、快速反應支援,或在 DDoS 事件期間的費用保護。 Azure DDoS 防護
你暴露了一個面向公眾的網頁應用程式,需要防護 OWASP 十大攻擊,例如 SQL 注入和跨站腳本。 Azure Web 應用程式防火牆
像 PCI DSS 這類合規框架要求設置網頁應用防火牆,或者你需要為你的網頁應用程式進行機器人防火措施。 Azure Web 應用程式防火牆

這三個服務保護網路堆疊的不同部分。 下表根據影響決策的各個面向對它們進行比較。

決策因素 Azure 防火牆 Azure DDoS 保護 Azure Web 應用程式防火牆
它所保護的是什麼 所有 Azure 工作負載,無論是網路層級還是應用程式層級 公共 IP 位址與面向網際網路的端點 面向公開的網頁應用程式(HTTP/HTTPS)
它在交通路徑上的位置 獨立於樞紐子網中,並由使用者定義路由引導流量通過(第 3-7 層) 在 Azure 網路邊緣,在流量到達您的資源之前 在第 7 層中,與 Application Gateway(區域性)或 Azure Front Door(全球邊緣)整合
其應對的威脅 惡意 IP 與 FQDN、指令與控制回撥、DNS 外洩及埠掃描 體積攻擊、協定攻擊及應用層 DDoS 攻擊 OWASP 十大網路漏洞:SQL 注入、跨站腳本與路徑穿越

Tip

關於每項服務的更深入規劃指引——包括 SKU 選擇、拓撲配置及規則設定——請參閱網路設計指南配套:Azure 防火牆 與流量檢查Azure 網路的 DDoS 防護,以及 Azure 網路的 Web 應用程式防火牆

選擇網路安全服務的因素

為您的 Azure 工作負載選擇正確的網路安全性解決方案,取決於您的特定需求和需求。 Azure 提供多種網路安全服務,您可以單獨使用或結合使用來保護您的工作負載。 以下是選擇網路安全性解決方案時需要考慮的一些主要因素:

  • 工作負載類型:不同的工作負載有不同的安全性需求。 例如,網頁應用程式可能需要防護網路攻擊,而虛擬機器則可能需要防護網路攻擊。
  • 部署模型:Azure 為網路安全性服務提供不同的部署模型,例如虛擬設備、受控服務和整合式解決方案。 選擇最符合您需求和需求的模型。
  • 與其他 Azure 服務整合:許多 Azure 網路安全服務可與其他 Azure 服務整合,如 Azure 監視器、適用於雲端的 Microsoft Defender 及 Microsoft Sentinel。 選擇能與現有 Azure 服務整合的解決方案,以提升安全性與監控。
  • 成本:不同的網路安全性服務有不同的定價模式。 選擇符合預算的解決方案,並提供您需要的保護層級。
  • 合規要求:根據您的產業與地點,您的網路安全解決方案可能有特定的合規要求。 選擇可協助您符合這些需求的解決方案。
  • 擴展性:隨著工作負載的成長,你的網路安全解決方案應該能隨之擴展。 選擇可處理增加流量和工作負載的解決方案,而不會影響安全性。
  • 管理和監視:選擇提供簡單管理和監視功能的解決方案,例如儀錶板、警示和報告。 此功能幫助您識別並回應資安事件。

Azure 防火牆

Azure 防火牆 是一項雲端原生的智慧型網路防火牆服務,提供完整的狀態防護,內建高可用性與無限的雲端擴充能力。 它可為 Azure 工作負載提供網路和應用層級安全性。 作為託管服務,你可以在虛擬網路中部署 Azure 防火牆,並與其他 Azure 服務整合,如 Azure 監視器、適用於雲端的 Microsoft Defender 和 Microsoft Sentinel,以提升安全性與監控功能。

此圖顯示 Azure 防火牆如何在將流量路由傳送至其目的地之前,先檢查來自因特網的流量。

根據您的需求,從三種 Azure 防火牆 SKU 中選擇:

  • 基本:基本 SKU 是 Azure 工作負載中簡單防火牆解決方案符合成本效益的選項。 它提供基本功能,例如網路和應用程式篩選、網路位址轉換和記錄。
  • 標準:標準 SKU 是一個更進階的選項,其中包含額外的功能,例如 DNS Proxy 和 Web 類別。 它專為 Azure 工作負載中更完整的防火牆解決方案所設計。
  • 進階:進階 SKU 是包含標準 SKU 所有功能的最進階選項,加上 TLS 檢查、入侵檢測和預防,以及 URL 篩選等額外功能。 它是針對 Azure 工作負載中最高層級的安全性和控制所設計。

Azure 防火牆 用例

  • 網路安全性:保護您的 Azure 工作負載免於網路型攻擊和未經授權的存取。
  • 應用程式安全性:保護您的 Azure 工作負載免於應用程式型攻擊和弱點。
  • 入侵檢測和預防:監視您的網路是否有惡意活動、記錄此活動的相關信息、報告該活動,以及選擇性地嘗試封鎖它。
  • TLS檢查:檢查和解密 TLS 流量,以偵測並封鎖加密流量中隱藏的威脅。
  • URL 篩選:根據組織的原則控制特定 URL 或 URL 類別的存取。

如需詳細資訊,請參閱 Azure 防火牆概觀

Azure DDoS 保護

Azure DDoS Protection 提供增強的 DDoS 緩解功能,以防禦 DDoS 攻擊。 它會自動調整,以協助保護虛擬網路中的特定 Azure 資源。 保護在任何新的或現有的虛擬網路或公用IP位址資源上都很簡單,而且不需要任何應用程式或資源變更。

  • IP 保護:Azure DDoS IP 保護保護擁有公開 IP 位址的 Azure 資源。 它可防範流量型、通訊協議和應用層攻擊。

    圖表顯示 Azure DDoS IP Protection 直接連結至資源的公用 IP 位址,以防禦大量流量攻擊。

  • 網路保護:Azure DDoS 網路保護保護你在虛擬網路中擁有公開 IP 位址的 Azure 資源。 它具有額外的功能,例如 DDoS 快速回應支援、成本保護和 WAF 折扣。

    圖表說明在中樞和輪輻拓撲的虛擬網路層級上啟用的 Azure DDoS 保護。

Azure DDoS 防護的使用案例

  • 防範 DDoS 攻擊:保護您的 Azure 資源免於遭受 DDoS 攻擊,包括磁碟區、通訊協議和應用層攻擊。
  • 成本保護:保護您的 Azure 資源免於遭受 DDoS 攻擊所造成的非預期成本。
  • 快速回應:在 DDoS 攻擊期間,獲得 Azure DDoS 專家的快速回應支援。

如需詳細資訊,請參閱 Azure DDoS 保護概觀

Azure Web 應用程式防火牆

Azure Web 應用程式防火牆 (WAF) 是 Web 應用程式防火牆,可集中保護 Web 應用程式免於常見的惡意探索和弱點。 WAF 會使用規則來監視 HTTP 要求和回應,而且可以根據您定義的規則封鎖或允許流量。

圖示顯示應用閘道與前門上的 WAF 允許有效客戶端請求通過並阻擋惡意網路攻擊。

WAF 可在兩個部署選項中使用:

  • Azure 應用程式閘道 WAF:Azure 應用程式閘道 是一個網頁流量(OSI Layer 7)負載平衡器,負責管理流向你的網頁應用程式流量。
  • Azure Front Door WAF:Azure Front Door 是可調整且安全的進入點,可讓您快速傳遞全球應用程式。 它提供 SSL 卸除、應用程式加速,以及具有立即容錯轉移的全域負載平衡。

Azure Web 應用程式防火牆 使用案例

  • 防範 Web 攻擊:保護您的 Web 應用程式免於常見的惡意探索和弱點,例如 SQL 插入式和跨網站腳本 (XSS)。
  • 集中式管理:從單一位置管理 Web 應用程式防火牆規則和原則。
  • 與 Azure 服務整合:整合 WAF 與其他 Azure 服務,例如 Azure 應用程式閘道和 Azure Front Door,以提高安全性和效能。
  • 自定義規則:建立自定義規則以符合您的特定安全性需求和原則。
  • Bot 保護:保護您的 Web 應用程式免於惡意 Bot 和自動化攻擊。

如需詳細資訊,請參閱 Azure Web 應用程式防火牆概觀

管理 Azure portal 中的網路安全

Azure 入口網站提供統一的體驗來管理 您的網路安全性服務

Azure 入口網站網路安全選擇頁面的截圖,列出 Azure 防火牆、DDoS 防護和 Web 應用程式防火牆。

常見的網路安全性案例

網路安全性中樞目前支援下列部署選項:

  • 受保護的中樞和輪輻虛擬網路:在指定為中樞的虛擬網路中部署 Azure 防火牆。 使用虛擬網路對等互連,將此中樞虛擬網路連線到多個輻射虛擬網路。 使用 Azure 防火牆 政策來定義 Azure 防火牆 的規則和設定。 此部署模型很適合尋求將網路安全性和管理集中在一個位置的組織。

  • 大規模保護虛擬 WAN:在 Azure 虛擬 WAN 安全中樞中部署 Azure 防火牆。 在 Azure 防火牆 上使用 Azure 防火牆 政策,並將安全樞紐連接到多個分公司和遠端使用者。 此部署模式非常適合使用 Azure Virtual WAN 連接多個分公司與遠端使用者至 Azure 資源的組織。

  • Web 應用程式的零信任:使用 Azure 應用程式閘道搭配 Azure Web 應用程式防火牆 (WAF) 原則來保護區域 Web 應用程式,以防止常見的惡意探索和弱點。 自訂 WAF 政策,以針對您網頁應用程式的特定安全需求。

  • 安全地傳遞雲端內容:使用 Azure Front Door 搭配 Azure Web 應用程式防火牆 (WAF) 原則來保護及優化全域 Web 應用程式的傳遞。 此部署模型可確保安全且有效率的應用程式效能,同時讓您自定義WAF原則以解決特定安全性需求。