Konfigurowanie planu usługi Azure DDoS Protection przy użyciu usługi Azure Firewall Manager

Usługa Azure Firewall Manager to platforma do zarządzania zasobami sieciowymi i ich ochrony na dużą skalę. Sieci wirtualne można skojarzyć z planem ochrony przed atakami DDoS w usłudze Azure Firewall Manager.

Wskazówka

Usługa DDoS Protection obecnie nie obsługuje wirtualnych sieci WAN. Można jednak obejść to ograniczenie, wymuszając przekierowanie ruchu internetowego do usługi Azure Firewall w sieci wirtualnej, z którą skojarzono plan usługi DDoS Protection.

W ramach jednej dzierżawy plany ochrony przed atakami DDoS można zastosować do sieci wirtualnych w wielu subskrypcjach. Aby uzyskać więcej informacji na temat planów ochrony przed atakami DDoS, zobacz Omówienie usługi Azure DDoS Protection.

Aby zobaczyć, jak to działa, należy utworzyć zasady zapory, a następnie sieć wirtualną zabezpieczoną za pomocą usługi Azure Firewall. Następnie tworzysz plan ochrony przed atakami DDoS, a potem powiązujesz go z siecią wirtualną.

Tworzenie zasad zapory

Użyj Firewall Manager, aby utworzyć politykę zapory.

  1. Z portalu Azure otwórz Zabezpieczenia sieci>Firewall Manager>Zasady zapory platformy Azure.
  2. Wybierz pozycję Utwórz.
  3. W obszarze Grupa zasobów wybierz pozycję Utwórz nową i wpisz DDoS-Test-rg.
  4. W obszarze Szczegóły zasad w polu Nazwa wpisz fw-pol-01.
  5. W obszarze Region wybierz pozycję Zachodnie stany USA 2.
  6. Wybierz opcję Przejrzyj i utwórz.
  7. Wybierz pozycję Utwórz.

Tworzenie zabezpieczonej sieci wirtualnej

Użyj Firewall Manager, aby utworzyć zabezpieczoną sieć wirtualną.

  1. Z portalu Azure otwórz bezpieczeństwo> siecioweZabezpiecz swoje zasoby>Sieci Wirtualne.
  2. Wybierz pozycję Utwórz nową zabezpieczoną sieć wirtualną.
  3. W obszarze Grupa zasobów wybierz pozycję DDoS-Test-rg.
  4. W obszarze Region wybierz pozycję Zachodnie stany USA 2.
  5. W polu Nazwa sieci wirtualnej koncentratora wpisz Hub-vnet-01.
  6. W polu Zakres adresów wpisz wartość 10.0.0.0/16.
  7. Wybierz pozycję Dalej: Azure Firewall.
  8. W polu Publiczny adres IP wybierz pozycję Dodaj nowy, wpisz fw-pip jako nazwę i wybierz OK.
  9. W polu Przestrzeń adresowa podsieci zapory wpisz 10.0.0.0/24.
  10. W obszarze Warstwa usługi Azure Firewall wybierz pozycję Premium.
  11. Wybierz fw-pol-01 dla zasady zapory.
  12. Wybierz pozycję Dalej: Przejrzyj i utwórz.
  13. Wybierz pozycję Utwórz.

Tworzenie planu ochrony przed atakami DDoS

Utwórz plan ochrony przed atakami DDoS przy użyciu menedżera zapory. Możesz użyć strony DDoS Protection Plans, aby tworzyć plany usługi Azure DDoS Protection i zarządzać nimi.

  1. Z portalu Azure otwórz Zabezpieczenia sieci>WAF+ DDOS>Ochrona DDOS.
  2. Wybierz pozycję Utwórz.
  3. W polu Grupa zasobów wybierz pozycję DDos-Test-rg.
  4. W obszarze Szczegóły wystąpienia w polu Nazwa wpisz DDoS-plan-01.
  5. W obszarze Region wybierz pozycję Zachodnie stany USA 2.
  6. Wybierz opcję Przejrzyj i utwórz.
  7. Wybierz pozycję Utwórz.

Skojarz plan ochrony przed atakami DDoS

Teraz możesz skojarzyć plan usługi DDoS Protection z zabezpieczoną siecią wirtualną.

  1. Otwarte bezpieczeństwo sieci –>Zabezpiecz swoje zasoby –>Sieci wirtualne.
  2. Zaznacz pole wyboru Hub-vnet-01.
  3. Wybierz pozycję Zarządzaj zabezpieczeniami, Zarządzaj planem ochrony przed atakami DDoS.
  4. W przypadku opcji Plan ochrony przed atakami DDoS — Standardowa wybierz pozycję Włącz.
  5. W polu Plan ochrony przed atakami DDoS wybierz pozycję DDoS-plan-01.
  6. Wybierz pozycję Zapisz.
  7. Po zakończeniu wdrażania wybierz pozycję Odśwież.

Powinno być teraz widoczne, że sieć wirtualna ma skojarzony plan ochrony przed atakami DDoS.

Zrzut ekranu przedstawiający sieć wirtualną z planem ochrony przed atakami DDoS

Następne kroki