Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
La policy personalizzata Azure DDoS Protection ti offre un controllo più dettagliato su come Azure DDoS Protection rileva e mitiga gli attacchi contro i tuoi carichi di lavoro protetti. Di default, Azure DDoS Protection utilizza un auto-tuning adattivo basato su machine learning per impostare soglie di rilevamento per ogni risorsa protetta. Utilizzando una policy personalizzata, puoi sovrascrivere quel comportamento automatico con soglie di rilevamento fisse specifiche per l'applicazione per singoli protocolli.
Importante
La policy personalizzata Azure DDoS Protection è attualmente in anteprima. Vedi le Condizioni supplementari d'uso per le anteprime di Microsoft Azure per conoscere le condizioni legali applicabili alle funzionalità di Azure che sono in beta, in anteprima o non ancora rilasciate nella disponibilità generale.
Quando utilizzare una policy personalizzata
L'auto-tuning adattivo funziona bene per la maggior parte dei carichi di lavoro. Considera una policy personalizzata quando la tua applicazione presenta caratteristiche di traffico prevedibili o insolite che beneficiano di una soglia di rilevamento fissa, come ad esempio:
- Applicazioni sensibili alla latenza che necessitano di trigger di mitigazione più stretti o più lassi.
- Servizi ad alta produttività con tassi di pacchetti elevati e sostenuti.
- Piattaforme o carichi di lavoro di gioco con picchi di traffico noti e pianificati (ad esempio, intorno a un lancio o a un evento).
- Ambienti che richiedono un'ottimizzazione coerente e specifica del protocollo in tutte le distribuzioni.
Come funziona una polizza personalizzata
Una policy personalizzata contiene una o più regole di soglia di rilevamento. Ogni regola specifica:
- Un protocollo da configurare: TCP, UDP o TCP SYN.
- Una soglia in pacchetti al secondo che attiva la mitigazione DDoS per quel protocollo.
- Una direzione, in entrata durante l'anteprima.
Associare la policy a uno o più indirizzi IP frontend Load Balancer Standard. Le soglie che definisci si applicano poi al traffico in entrata per quegli IP frontend. Associare un indirizzo IP frontend è opzionale quando si crea la policy: puoi aggiungere o modificare associazioni successivamente dalla pagina delle impostazioni della policy .
Note
Quando configuri una soglia personalizzata per un protocollo, Azure disabilita la regolazione automatica di quel protocollo sulla risorsa protetta e utilizza invece il valore configurato. I protocolli per i quali non definisci una regola continuano a usare l'auto-tuning adattivo.
Poiché una soglia personalizzata sostituisce la regolazione adattiva per quel protocollo, imposta i valori in base al livello di traffico previsto dell'applicazione. Inizia con cambiamenti conservativi, valida il comportamento in un ambiente non produttivo e monitora la telemetria di mitigazione dopo aver applicato una policy. Per maggiori informazioni sulla telemetria, vedi Monitor Azure DDoS Protection.
Anteprima dell'ambito e delle limitazioni
Durante l'anteprima pubblica, la policy personalizzata Azure DDoS Protection supporta:
- Configurazioni IP front-end di Load Balancer Standard.
- Soglie di rilevamento in entrata per il traffico TCP, UDP e TCP SYN, impostate in pacchetti al secondo (50.000 a 2.000.000).
- Gestione tramite il portale Azure, interfaccia della riga di comando di Azure, template Azure Resource Manager (ARM) e l'API REST.
Limitazioni correnti:
Il supporto è limitato alle configurazioni IP frontend Load Balancer Standard.
Le soglie di rilevamento si applicano solo al traffico in entro.
Non tutte le regioni sono ancora abilitate per questa funzione. Se provi a creare una policy personalizzata in una delle seguenti regioni, la richiesta fallisce con un
RegionNotEnabledForFeatureerrore:- Svezia meridionale
- Stati Uniti sud-orientali
- Indonesia Central
- Chile Central
- Austria orientale
- Stati Uniti sud-orientali 3
- Malaysia West
- Belgio centrale
- Israele Nord-Ovest
Come per tutte le funzionalità di anteprima, funzionalità e scenari supportati potrebbero cambiare prima della disponibilità generale.
Politica personalizzata e accordatura adattiva
La policy personalizzata non sostituisce la messa a punto adattiva di Azure DDoS Protection. Invece, la integra. Per qualsiasi protocollo per il quale non si definisce una regola di soglia di rilevamento, Azure continua ad applicare politiche di mitigazione adattive che utilizzano il machine learning. Questo approccio ti permette di regolare solo i protocolli che ne richiedono e mantenere la protezione automatica ovunque altrove. Per maggiori informazioni sulla sintonia adattiva, vedi Azure DDoS Protection features.