Azure 網路安全是一套雲端原生服務,保護您在 Azure 中運行的資料與應用程式,免受各種威脅與攻擊。 當你將工作負載移至雲端時,你需要控制哪些流量能到達你的資源、防禦公共端點免受攻擊,以及保護網頁應用程式免於被利用——而這一切都不需要自行部署和管理安全設備。
Azure 網路安全以三大核心服務為核心:Azure 防火牆 提供跨層 3 至 7 層的集中流量檢查與過濾,Azure DDoS Protection 保護您的公共 IP 位址免受分散式阻斷服務攻擊,以及Azure Web 應用程式防火牆 保護您的網頁應用程式免受 HTTP 層漏洞攻擊,例如 SQL 注入和跨站腳本攻擊。
本文介紹每個服務,比較它們所保護的項目及其在流量路徑中的位置,並幫助你決定哪一項或哪組組合最適合你的工作量。
你需要哪種網路安全服務?
請參考下表將您的情境映射到針對該問題的 Azure 網路安全服務。 每個服務都針對網路堆疊的不同層級,你可以將它們結合起來進行深度防禦。
| 劇本 | Service |
|---|---|
| 你需要限制工作負載可連線到哪些外部 FQDN 和 URL,或檢查 spoke 虛擬網路之間的東西向流量。 | Azure 防火牆 |
| 你需要集中式的第 3 至第 7 層流量檢查,且包含威脅情報、入侵偵測與防護(IDPS)或 TLS 檢查。 | Azure 防火牆 |
| 你部署的資源擁有公共 IP 位址,需要 SLA 支援的防護以防範大量攻擊。 | Azure DDoS 防護 |
| 你需要攻擊遙測、快速反應支援,或在 DDoS 事件期間的費用保護。 | Azure DDoS 防護 |
| 你暴露了一個面向公眾的網頁應用程式,需要防護 OWASP 十大攻擊,例如 SQL 注入和跨站腳本。 | Azure Web 應用程式防火牆 |
| 像 PCI DSS 這類合規框架要求設置網頁應用防火牆,或者你需要為你的網頁應用程式進行機器人防火措施。 | Azure Web 應用程式防火牆 |
這三個服務保護網路堆疊的不同部分。 下表根據影響決策的各個面向對它們進行比較。
| 決策因素 | Azure 防火牆 | Azure DDoS 保護 | Azure Web 應用程式防火牆 |
|---|---|---|---|
| 它所保護的是什麼 | 所有 Azure 工作負載,無論是網路層級還是應用程式層級 | 公共 IP 位址與面向網際網路的端點 | 面向公開的網頁應用程式(HTTP/HTTPS) |
| 它在交通路徑上的位置 | 獨立於樞紐子網中,並由使用者定義路由引導流量通過(第 3-7 層) | 在 Azure 網路邊緣,在流量到達您的資源之前 | 在第 7 層中,與 Application Gateway(區域性)或 Azure Front Door(全球邊緣)整合 |
| 其應對的威脅 | 惡意 IP 與 FQDN、指令與控制回撥、DNS 外洩及埠掃描 | 體積攻擊、協定攻擊及應用層 DDoS 攻擊 | OWASP 十大網路漏洞:SQL 注入、跨站腳本與路徑穿越 |
Tip
關於每項服務的更深入規劃指引——包括 SKU 選擇、拓撲配置及規則設定——請參閱網路設計指南配套:Azure 防火牆 與流量檢查、Azure 網路的 DDoS 防護,以及 Azure 網路的 Web 應用程式防火牆。
選擇網路安全服務的因素
為您的 Azure 工作負載選擇正確的網路安全性解決方案,取決於您的特定需求和需求。 Azure 提供多種網路安全服務,您可以單獨使用或結合使用來保護您的工作負載。 以下是選擇網路安全性解決方案時需要考慮的一些主要因素:
- 工作負載類型:不同的工作負載有不同的安全性需求。 例如,網頁應用程式可能需要防護網路攻擊,而虛擬機器則可能需要防護網路攻擊。
- 部署模型:Azure 為網路安全性服務提供不同的部署模型,例如虛擬設備、受控服務和整合式解決方案。 選擇最符合您需求和需求的模型。
- 與其他 Azure 服務整合:許多 Azure 網路安全服務可與其他 Azure 服務整合,如 Azure 監視器、適用於雲端的 Microsoft Defender 及 Microsoft Sentinel。 選擇能與現有 Azure 服務整合的解決方案,以提升安全性與監控。
- 成本:不同的網路安全性服務有不同的定價模式。 選擇符合預算的解決方案,並提供您需要的保護層級。
- 合規要求:根據您的產業與地點,您的網路安全解決方案可能有特定的合規要求。 選擇可協助您符合這些需求的解決方案。
- 可擴展性:隨著工作負載的成長,你的網路安全解決方案應該能隨之擴展。 選擇可處理增加流量和工作負載的解決方案,而不會影響安全性。
- 管理和監視:選擇提供簡單管理和監視功能的解決方案,例如儀錶板、警示和報告。 此功能幫助您識別並回應資安事件。
Azure 防火牆
Azure 防火牆 是一項雲端原生的智慧型網路防火牆服務,提供完整的狀態防護,內建高可用性與無限的雲端擴充能力。 它可為 Azure 工作負載提供網路和應用層級安全性。 作為託管服務,你可以在虛擬網路中部署 Azure 防火牆,並與其他 Azure 服務整合,如 Azure 監視器、適用於雲端的 Microsoft Defender 和 Microsoft Sentinel,以提升安全性與監控功能。
根據您的需求,從三種 Azure 防火牆 SKU 中選擇:
- 基本:基本 SKU 是 Azure 工作負載中簡單防火牆解決方案符合成本效益的選項。 它提供基本功能,例如網路和應用程式篩選、網路位址轉換和記錄。
- 標準:標準 SKU 是一個更進階的選項,其中包含額外的功能,例如 DNS Proxy 和 Web 類別。 它專為 Azure 工作負載中更完整的防火牆解決方案所設計。
- 進階:進階 SKU 是包含標準 SKU 所有功能的最進階選項,加上 TLS 檢查、入侵檢測和預防,以及 URL 篩選等額外功能。 它是針對 Azure 工作負載中最高層級的安全性和控制所設計。
Azure 防火牆 用例
- 網路安全性:保護您的 Azure 工作負載免於網路型攻擊和未經授權的存取。
- 應用程式安全性:保護您的 Azure 工作負載免於應用程式型攻擊和弱點。
- 入侵檢測和預防:監視您的網路是否有惡意活動、記錄此活動的相關信息、報告該活動,以及選擇性地嘗試封鎖它。
- TLS檢查:檢查和解密 TLS 流量,以偵測並封鎖加密流量中隱藏的威脅。
- URL 篩選:根據組織的原則控制特定 URL 或 URL 類別的存取。
如需詳細資訊,請參閱 Azure 防火牆概觀。
Azure DDoS 保護
Azure DDoS Protection 提供增強的 DDoS 緩解功能,以防禦 DDoS 攻擊。 它會自動調整,以協助保護虛擬網路中的特定 Azure 資源。 保護在任何新的或現有的虛擬網路或公用IP位址資源上都很簡單,而且不需要任何應用程式或資源變更。
IP 保護:Azure DDoS IP 保護保護擁有公開 IP 位址的 Azure 資源。 它可防範流量型、通訊協議和應用層攻擊。
網路保護:Azure DDoS 網路保護保護你在虛擬網路中擁有公開 IP 位址的 Azure 資源。 它具有額外的功能,例如 DDoS 快速回應支援、成本保護和 WAF 折扣。
Azure DDoS 防護的使用案例
- 防範 DDoS 攻擊:保護您的 Azure 資源免於遭受 DDoS 攻擊,包括磁碟區、通訊協議和應用層攻擊。
- 成本保護:保護您的 Azure 資源免於遭受 DDoS 攻擊所造成的非預期成本。
- 快速回應:在 DDoS 攻擊期間,獲得 Azure DDoS 專家的快速回應支援。
如需詳細資訊,請參閱 Azure DDoS 保護概觀。
Azure Web 應用程式防火牆
Azure Web 應用程式防火牆 (WAF) 是 Web 應用程式防火牆,可集中保護 Web 應用程式免於常見的惡意探索和弱點。 WAF 會使用規則來監視 HTTP 要求和回應,而且可以根據您定義的規則封鎖或允許流量。
WAF 可在兩個部署選項中使用:
- Azure 應用程式閘道 WAF:Azure 應用程式閘道 是一個網頁流量(OSI Layer 7)負載平衡器,負責管理流向你的網頁應用程式流量。
- Azure Front Door WAF:Azure Front Door 是可調整且安全的進入點,可讓您快速傳遞全球應用程式。 它提供 SSL 卸除、應用程式加速,以及具有立即容錯轉移的全域負載平衡。
Azure Web 應用程式防火牆 使用案例
- 防範 Web 攻擊:保護您的 Web 應用程式免於常見的惡意探索和弱點,例如 SQL 插入式和跨網站腳本 (XSS)。
- 集中式管理:從單一位置管理 Web 應用程式防火牆規則和原則。
- 與 Azure 服務整合:整合 WAF 與其他 Azure 服務,例如 Azure 應用程式閘道和 Azure Front Door,以提高安全性和效能。
- 自定義規則:建立自定義規則以符合您的特定安全性需求和原則。
- Bot 保護:保護您的 Web 應用程式免於惡意 Bot 和自動化攻擊。
如需詳細資訊,請參閱 Azure Web 應用程式防火牆概觀。
管理 Azure portal 中的網路安全
Azure 入口網站提供統一的體驗來管理 您的網路安全性服務。
常見的網路安全性案例
網路安全性中樞目前支援下列部署選項:
受保護的中樞和輪輻虛擬網路:在指定為中樞的虛擬網路中部署 Azure 防火牆。 使用虛擬網路對等互連,將此中樞虛擬網路連線到多個輻射虛擬網路。 使用 Azure 防火牆 政策來定義 Azure 防火牆 的規則和設定。 此部署模型很適合尋求將網路安全性和管理集中在一個位置的組織。
大規模保護虛擬 WAN:在 Azure 虛擬 WAN 安全中樞中部署 Azure 防火牆。 在 Azure 防火牆 上使用 Azure 防火牆 政策,並將安全樞紐連接到多個分公司和遠端使用者。 此部署模式非常適合使用 Azure Virtual WAN 連接多個分公司與遠端使用者至 Azure 資源的組織。
Web 應用程式的零信任:使用 Azure 應用程式閘道搭配 Azure Web 應用程式防火牆 (WAF) 原則來保護區域 Web 應用程式,以防止常見的惡意探索和弱點。 自訂 WAF 政策,以針對您網頁應用程式的特定安全需求。
安全地傳遞雲端內容:使用 Azure Front Door 搭配 Azure Web 應用程式防火牆 (WAF) 原則來保護及優化全域 Web 應用程式的傳遞。 此部署模型可確保安全且有效率的應用程式效能,同時讓您自定義WAF原則以解決特定安全性需求。
相關內容
- Azure 防火牆 與流量檢查:規劃 SKU 選擇、中樞配置及規則配置以進行集中式流量檢查。
- Azure 網路的 DDoS 防護:比較不同 DDoS 防護層級,並選擇適合您工作負載的適當等級。
- 適用於 Azure 網路的 Web 應用程式防火牆:比較 Application Gateway 上的 WAF 與 Azure Front Door 在 HTTP 層防護方面的差異。
- Azure 防火牆 documentation
- Azure DDoS 防護文件
- Azure Web 應用程式防火牆 文件
- 零信任 模型