Betrouwbaarheid in Azure DDoS Protection

Azure DDoS Protection is een fundamentele Azure netwerkmogelijkheid waarmee toepassingen worden beschermd tegen DDoS-aanvallen (Distributed Denial-of-Service). DDoS-aanvallen proberen toepassingen te overbelasten met verkeer om de service te weigeren aan legitieme gebruikers. DDoS Protection helpt toepassingen te beveiligen door netwerkverkeerspatronen te bewaken en automatisch abnormaal verkeer te beperken dat van invloed kan zijn op de beschikbaarheid.

Wanneer u Azure gebruikt, is betrouwbaarheid een gedeelde verantwoordelijkheid. Microsoft biedt een scala aan mogelijkheden ter ondersteuning van tolerantie en herstel. U bent verantwoordelijk voor het begrijpen van de werking van deze mogelijkheden binnen alle services die u gebruikt en het selecteren van de mogelijkheden die u nodig hebt om te voldoen aan uw bedrijfsdoelstellingen en beschikbaarheidsdoelen.

In dit artikel wordt beschreven hoe DDoS Protection bestand is tegen verschillende mogelijke storingen en problemen, waaronder tijdelijke fouten, storingen in de beschikbaarheidszone en regio-storingen. Ook wordt belangrijke informatie over de service level agreement (SLA) voor DDoS Protection belicht.

Opmerking

In dit artikel wordt beschreven hoe de DDoS Protection-service zelf bestand is tegen verschillende problemen. Er wordt niet uitgelegd hoe u DDoS Protection gebruikt om uw virtuele machines (VM's) of andere assets te beveiligen. Zie de basisprincipes van DDoS Protection voor informatie over het gebruik van DDoS Protection om uw workloads te beveiligen.

Overzicht van betrouwbaarheidsarchitectuur

U implementeert DDoS Protection in een van deze lagen:

  • DDoS-netwerkbeveiliging: Implementeer een DDoS-beveiligingsplan, waarmee een set virtuele netwerken wordt gedefinieerd waarvoor DDoS-netwerkbeveiliging is ingeschakeld, zelfs als ze zich in verschillende Azure abonnementen en regio's bevinden. Elk openbaar IP-adres dat is gekoppeld aan resources in deze virtuele netwerken, wordt beveiligd door het plan.

  • DDoS IP Protection: Implementeer een openbaar IP-adres. DDoS IP Protection is alleen ingeschakeld op dat IP-adres.

Zie Informatie over vergelijking van DDoS-beveiligingslagen voor meer informatie over het verschil tussen DDoS-netwerkbeveiliging en DDoS-IP-beveiliging.

Tolerantie voor tijdelijke fouten

Tijdelijke fouten zijn korte, onregelmatige fouten in onderdelen. Ze vinden vaak plaats in een gedistribueerde omgeving, zoals de cloud, en ze zijn een normaal onderdeel van de bewerkingen. Tijdelijke fouten corrigeren zichzelf na een korte periode. Het is belangrijk dat uw toepassingen tijdelijke fouten kunnen afhandelen, meestal door de betreffende aanvragen opnieuw uit te voeren.

Alle cloudtoepassingen moeten de Azure richtlijnen voor tijdelijke foutafhandeling volgen wanneer ze communiceren met api's, databases en andere onderdelen die in de cloud worden gehost. Zie Aanbevelingen voor het afhandelen van tijdelijke foutenvoor meer informatie.

Het inschakelen van DDoS-beveiliging verandert niet de manier waarop uw toepassingen tijdelijke fouten verwerken.

Tolerantie voor fouten in beschikbaarheidszones

Beschikbaarheidszones zijn fysiek afzonderlijke groepen datacenters binnen een Azure regio. Wanneer één zone uitvalt, kunnen services een failover uitvoeren naar een van de resterende zones.

DDoS Protection is standaard zone-redundant in regio's die beschikbaarheidszones ondersteunen. De service omvat automatisch alle beschikbaarheidszones en vereist geen klantconfiguratie om zoneredundantie in te schakelen. Microsoft beheert de distributie van DDoS Protection-infrastructuur tussen zones.

DDoS Protection is ontworpen om openbare IP-adressen te beschermen tegen DDoS-aanvallen. Als u volledige tolerantie wilt bereiken voor fouten in de beschikbaarheidszone, moet u er ook voor zorgen dat uw openbare IP-adressen zone-redundant zijn. U moet ook de zonetolerantie van uw hele workload bekijken, inclusief andere Azure services die u gebruikt.

In het volgende diagram ziet u een zone-redundant DDoS-netwerkbeveiligingsplan en meerdere beveiligde zone-redundante openbare IP-adressen:

Diagram met een DDoS Network Protection-plan dat meerdere beschikbaarheidszones omvat.

Requirements

Regioondersteuning: DDoS Protection is zone-redundant in elke regio die beschikbaarheidszones ondersteunt.

Cost

Er zijn geen extra kosten verbonden aan het inschakelen van zoneredundantie voor DDoS Protection. Zie prijzen voor Azure DDoS Protection voor meer informatie.

Ondersteuning voor beschikbaarheidszones configureren

DDoS Protection is automatisch zone-redundant in ondersteunde regio's. Er is geen configuratie vereist om zoneredundantie in te schakelen en u kunt deze niet uitschakelen.

Gedrag wanneer alle zones in orde zijn

In deze sectie wordt beschreven wat u kunt verwachten wanneer u een DDoS Protection-plan implementeert in een regio met beschikbaarheidszones, het openbare IP-adres zone-redundant is en alle beschikbaarheidszones operationeel zijn.

  • Cross-zone bewerking: Verkeersinspectie kan plaatsvinden in alle zones en verkeer wordt op transparante wijze gerouteerd tussen zones als onderdeel van Azure netwerkbewerkingen.

  • Replicatie van bewerkingsgegevens in meerdere zones: DDoS Protection repliceert geen klantgegevens tussen zones omdat de service staatloos is en geen klantgegevens onderhoudt.

Gedrag tijdens een zonefout

In deze sectie wordt beschreven wat u kunt verwachten wanneer u een DDoS Protection-plan implementeert in een regio met beschikbaarheidszones, het openbare IP-adres zone-redundant is en er een storing is in een van de beschikbaarheidszones.

  • Detection en response: Microsoft detecteert fouten in de beschikbaarheidszone en beheert alle reactieacties. U hoeft geen actie te ondernemen om een zonefailover te starten.
  • Notification: Microsoft informeert u niet automatisch wanneer een zone niet beschikbaar is. U kunt echter Azure Service Health gebruiken om de algehele status van de service te begrijpen, inclusief eventuele zonefouten, en u kunt Servicestatuswaarschuwingen instellen om u op de hoogte te stellen van problemen.
  • Actieve aanvragen: Actief verkeer wordt nog steeds automatisch verwerkt. U hoeft geen actie te ondernemen.

  • Verwachte gegevensverlies: Er wordt geen gegevensverlies verwacht omdat de service staatloos is en geen klantgegevens opslaat.

  • Verwachte downtime: Tijdens een zonefout wordt de beschikbaarheid van uw gegevenspad niet beïnvloed. Het gegevenspad vertegenwoordigt het verkeerspad van de Azure edge, via het Azure-platform, naar uw toepassing. Uw toepassing blijft beveiligd door uw DDoS Protection-plan gedurende een zonestoring.

    Als u echter beheerbewerkingen uitvoert op uw DDoS Protection-plan tijdens een zonefout, kunnen deze bewerkingen worden uitgesteld totdat het platform intern een failover uitvoert.

  • Redistribution: Microsoft routeert de verkeersbeveiliging automatisch door de zones die in orde zijn.

Zoneherstel

Wanneer een mislukte beschikbaarheidszone wordt hersteld, herstelt DDoS Protection automatisch normale bewerkingen zonder uw tussenkomst.

Testen op zonefouten

DDoS Protection is een volledig Microsoft beheerde, zone-redundante service. Omdat Microsoft zoneredundantie beheert, hoeft u failoverscenario's voor beschikbaarheidszones niet te testen.

Tolerantie voor storingen in de hele regio

Het gedrag van DDoS Protection tijdens regiobrede fouten verschilt, afhankelijk van het type DDoS-beveiliging dat u gebruikt:

  • DDoS Network Protection-plannen worden geïmplementeerd in een Azure regio die u selecteert. Het plan beveiligt echter ook openbare IP-adressen in andere regio's.

    Als de regio die als host fungeert voor een DDoS-netwerkbeveiligingsplan niet meer beschikbaar is, blijven beveiligde openbare IP-adressen in andere regio's beveiligd. Beheerbewerkingen voor het plan zijn echter mogelijk niet beschikbaar totdat de regio wordt hersteld.

  • DDoS IP Protection is geconfigureerd op één openbaar IP-adres.

    Als er een regiobrede fout optreedt, zijn het IP-adres en de bijbehorende servers waarschijnlijk niet beschikbaar voor regionale openbare IP-adressen.

    Voor globale openbare IP-adressen blijft het IP-adres beveiligd door DDoS IP Protection, zelfs wanneer een regio uitvalt.

Diensteniveau-overeenkomst

De SLA (Service Level Agreement) voor Azure services beschrijft de verwachte beschikbaarheid van elke service en de voorwaarden waaraan uw oplossing moet voldoen om die beschikbaarheidsverwachting te bereiken. Zie SLAs voor onlineservices voor meer informatie.

DDoS Protection biedt een SLA die betrekking heeft op de beschikbaarheid van de DDoS-risicobeperkingsservice om te beschermen tegen een aanval.