Proteção contra DDoS para redes Azure

Azure oferece várias camadas de proteção contra DDoS para defender suas cargas de trabalho contra ataques DDoS (negação de serviço distribuído). Este artigo compara a proteção de infraestrutura, a Proteção de Rede DDoS e a Proteção de IP DDoS para ajudá-lo a escolher a camada certa. DDoS Protection é um dos três principais serviços de segurança de rede do Azure, junto com o Firewall do Azure e o Firewall de Aplicativo Web do Azure (WAF).

O que este artigo aborda

O Azure oferece vários níveis de proteção contra DDoS que protegem endereços IP públicos contra ataques volumétricos, de protocolo e na camada de aplicativo. Todos os clientes Azure recebem automaticamente proteção em nível de infraestrutura. Organizações com requisitos de disponibilidade mais rigorosos podem habilitar planos de proteção aprimorados. Esses planos fornecem ajuste adaptável, análise de ataque e garantias de proteção de custo.

Quem precisa deste artigo

Leia este artigo se você:

  • Implante qualquer recurso com um endereço IP público no Azure.
  • Precisa de proteção apoiada por SLA para cargas de trabalho voltadas para a Internet.
  • Exigir telemetria de ataque, suporte de resposta rápida ou reembolso de custos durante eventos DDoS.
  • Execute serviços por trás do Firewall do Azure, do Gateway de Aplicativo ou do Azure Load Balancer com pontos de extremidade públicos.
  • Deseja entender quando a camada incluída é suficiente versus quando investir em proteção aprimorada.

Foco em lift-and-shift: a maioria das cargas de trabalho hospedadas novamente expõe poucos IPs públicos. Confie na proteção sempre ativa durante a migração e adicione Proteção de Rede DDoS apenas em redes virtuais com endpoints voltados para a internet.

Foco na modernização: Aplicativos voltados ao cliente e distribuídos em várias regiões justificam o uso da Proteção de Rede contra DDoS nas redes virtuais que hospedam seus IPs públicos, incluindo as que dão suporte ao Azure Front Door, ao Application Gateway e aos balanceadores de carga.

Foco multinuvem: Proteja os pontos de entrada do Azure que encerram o tráfego entre nuvens e de filiais. Aplique a proteção contra DDoS aos IPs públicos em seu hub WAN Virtual e gateways voltados para a Internet.

Azure serviços e recursos

A tabela a seguir compara as três opções de proteção contra DDoS disponíveis em Azure.

Camada de proteção Custo Scope Principais funcionalidades Melhor para
Proteção de infraestrutura contra DDoS do Azure Gratuito (automático) Todos os IPs públicos Azure Monitoramento contínuo, mitigação em tempo real de ataques volumétricos de L3/L4, a mesma proteção usada para defender os próprios serviços da Microsoft Todos os clientes Azure. Não é necessária nenhuma configuração. Protege contra ataques comuns de camada de rede.
Proteção de Rede DDoS Por plano (abrange até 100 IPs públicos por locatário) Abrangente para todo o locatário: um plano cobre redes virtuais vinculadas em todas as assinaturas Ajuste adaptativo para cada IP público, análises de ataques e relatórios, acesso à equipe de Resposta Rápida a DDoS (DRR), proteção contra custos, SLA de disponibilidade, desconto no WAF do Gateway de Aplicativo Cargas de trabalho de produção que exigem garantias de SLA, análise forense de ataques e proteção financeira contra custos de expansão.
Proteção contra IP de DDoS Por IP IPs públicos individuais Mesmo mecanismo de mitigação principal que a Proteção de Rede, ajuste adaptável, análise de ataque Implantações menores ou IPs individuais em que um plano completo não é econômico. Não inclui Resposta Rápida a DDoS, proteção contra custos, desconto no WAF nem proteção da camada Basic do IP Público.

O que cada camada protege

Diagrama mostrando as três camadas de proteção contra DDoS e como elas são mapeadas para Azure recursos.

A proteção de infraestrutura contra DDoS do Azure mitiga ataques na borda da rede do Azure antes que eles alcancem seus recursos. Essa proteção usa a mesma infraestrutura de detecção e mitigação sempre ativa que defende Microsoft 365, Xbox e outros Microsoft serviços online. A proteção de infraestrutura lida com ataques volumetricos comuns, como inundações UDP e amplificação de ICMP. Ele opera de forma transparente: sem configuração, sem registro e sem custo adicional.

A Proteção de Rede contra DDoS e a Proteção de IP contra DDoS adicionam perfilamento inteligente por IP à camada de infraestrutura. Essas camadas aprendem os padrões de tráfego normais do aplicativo ao longo do tempo (normalmente dentro de sete a 14 dias) e ajustam automaticamente três políticas de mitigação para cada endereço IP público protegido:

  • Política de TCP SYN: protege contra ataques de inundação de SYN rastreando o estado da conexão e descartando tentativas ilegítimas de handshake.
  • Política TCP: detecta e atenua padrões anômalos de tráfego TCP, incluindo inundações de ACK e esgotamento de conexão.
  • Política de UDP: Identifica e filtra inundações volumétricas de UDP, permitindo o tráfego legítimo da aplicação.

O ajuste adaptável garante que os limites de mitigação correspondam ao seu perfil de tráfego específico em vez de aplicar limites genéricos. Essa abordagem minimiza falsos positivos durante picos de tráfego de fontes legítimas, como campanhas de marketing ou picos sazonais.

Como escolher

Use as diretrizes de decisão a seguir para selecionar a camada de proteção DDoS correta para sua carga de trabalho.

Quando fazer upgrade da proteção de infraestrutura

A proteção de infraestrutura contra DDoS do Azure está sempre ativa e oferece proteção eficaz contra ataques volumétricos comuns. No entanto, avalie uma atualização para Proteção de Rede ou Proteção de IP quando sua carga de trabalho atender a qualquer um dos seguintes critérios:

  • Requisitos de SLA de disponibilidade: sua empresa requer uma garantia de disponibilidade de 99,99% para serviços voltados para o público. A proteção de infraestrutura não tem SLA voltado para o cliente.
  • Mandatos de conformidade: as estruturas regulatórias exigem proteção contra DDoS documentada com recursos de relatório de ataque e resposta a incidentes.
  • Cargas de trabalho de alto valor: serviços de geração de receita em que um ataque sustentado pode causar impacto financeiro significativo. Os créditos de proteção de custos compensam as despesas de expansão durante os ataques.
  • Múltiplos pontos de extremidade públicos: ambientes com balanceadores de carga, firewalls e gateways de aplicativo que apresentam várias superfícies de ataque.
  • Maturidade operacional: equipes de operações de segurança que podem consumir análise de ataque, configurar alertas e envolver a equipe de Resposta Rápida do DDoS durante incidentes.

Tabela de decisão

Scenario Camada recomendada Lógica
Ambiente de desenvolvimento/teste com IPs públicos Proteção de infraestrutura (gratuita) Proteção automática sem custo. Suficiente para cargas de trabalho de não produção sem requisitos de SLA.
Aplicativo de produção único com poucos IPs públicos Proteção de IP contra DDoS O preço por IP tem bom custo-benefício para pequenas implantações. Fornece ajuste adaptável e análise de ataque sem a necessidade de um plano completo.
Empresa com 10 ou mais IPs públicos em várias assinaturas Proteção de Rede contra DDoS Um plano por locatário abrange até 100 IPs públicos. Inclui proteção de custo, resposta rápida de DDoS, desconto do WAF e um SLA de disponibilidade.
Cargas de trabalho reguladas que exigem análise forense de ataques Proteção de Rede contra DDoS Os logs de fluxo de ataque, a integração de alertas e o acesso da equipe de Resposta Rápida do DDoS dão suporte aos requisitos de conformidade e resposta a incidentes.

Modelo de custo

O DDoS Network Protection usa uma tarifa mensal fixa que cobre até 100 endereços IP públicos em todas as redes virtuais vinculadas no seu locatário do Microsoft Entra. IPs adicionais além de 100 incorrem em encargos de excedente por IP mensalmente. Para organizações com menos de 15 a 20 IPs públicos, avalie se a Proteção de IP DDoS oferece melhor eficiência de custo comparando o custo do plano com a alternativa por IP.

Importante

Um plano de proteção contra DDoS por locatário cobre todas as redes virtuais vinculadas em todas as assinaturas. Você não precisa de vários planos para diferentes regiões ou assinaturas. O plano é criado em uma região específica, mas protege redes virtuais em qualquer região dentro do locatário.

A Proteção de IP contra DDoS é cobrada por IP público protegido por mês. Nenhum plano necessário. Essa opção atende às organizações que precisam de proteção aprimorada para um pequeno número de IPs sem o compromisso de custo de um plano completo. No entanto, a Proteção de IP contra DDoS não inclui acesso à equipe de Resposta Rápida para DDoS, créditos de proteção de custos nem o desconto na cobrança do WAF do Application Gateway.

Desconto do WAF do Application Gateway

Ao habilitar a Proteção de Rede DDoS na rede virtual que contém um Gateway de Aplicativo, você paga a taxa do Gateway de Aplicativo Standard v2 para o componente WAF em vez da taxa de WAF mais alta. Esse desconto não se aplica à Proteção de IP do DDoS.

Considerações sobre o design

Foco em design de DDoS de lift-and-shift

  • Comece com a proteção de infraestrutura de DDoS sempre ativa que abrange cada IP público Azure e, em seguida, coloque a Proteção de Rede DDoS em redes virtuais com cargas de trabalho expostas à Internet.
  • Priorize os poucos pontos de extremidade públicos que uma propriedade hospedada novamente costuma expor (por exemplo, uma única camada Web ou um gateway de VPN) em vez de todas as sub-redes.
  • Um plano por locatário abrange todas as redes virtuais vinculadas entre assinaturas e regiões, portanto, você não precisa de um plano separado por aplicativo migrado.
  • Capture a telemetria de ataques com antecedência para que você possa estabelecer uma linha de base para o tráfego normal antes de ajustar os limites.

Modernizar o foco de design do DDoS

  • Habilite a Proteção de Rede contra DDoS nas redes virtuais que hospedam IPs públicos para aplicativos voltados ao cliente, incluindo as associadas às origens do Azure Front Door, ao Application Gateway e aos balanceadores de carga públicos.
  • Combine a proteção contra DDoS com o WAF: o componente WAF do Gateway de Aplicativo é cobrado na taxa Standard v2 quando a Proteção de Rede DDoS está habilitada na rede virtual.
  • Para designs multirregionais ativos-ativos, confirme se os IPs públicos de cada região estão cobertos, pois um plano de locatário protege redes virtuais em qualquer região.
  • Exiba alertas e métricas de DDoS no seu monitoramento operacional para que a equipe de plataforma visualize os ataques ao lado de outros sinais de rede.

Foco do projeto multinuvem de DDoS

  • Proteja a entrada no lado do Azure que encerra o tráfego entre nuvens e de ramificações, como os IPs públicos em um hub seguro de WAN Virtual e os gateways voltados para a Internet.
  • Mantenha IPs públicos diretos fora de máquinas virtuais; cubra cargas de trabalho com o Gateway de Aplicativo ou o Front Door e proteja esses pontos de extremidade.
  • Estenda o plano de locatário existente para novas regiões Azure que você adiciona à medida que migra nuvens, em vez de criar planos separados.
  • Inclua a telemetria de DDoS no monitoramento entre nuvens para que você possa correlacionar ataques que abrangem várias bordas de nuvem.

Pré-requisitos

Antes de habilitar a proteção contra DDoS aprimorada, verifique se você tem:

  • Endereços IP públicos: a proteção contra DDoS se aplica aos recursos de IP público do Azure. Recursos sem IPs públicos não são expostos a ataques DDoS baseados na Internet e não precisam de cobertura.
  • Uma rede virtual: Habilitar a Proteção de Rede DDoS no nível da rede virtual. Todos os IPs públicos dentro de uma rede virtual protegida são automaticamente cobertos.
  • Permissões: a função Colaborador de Rede ou uma função personalizada com Microsoft.Network/ddosProtectionPlans permissões é necessária para criar ou gerenciar planos DDoS.
  • Um plano DDoS por inquilino (Proteção de Rede): Crie um plano único e vincule-o às redes virtuais que contêm seus IPs públicos protegidos. Você pode conectar redes virtuais de várias assinaturas ao mesmo plano.
  • Configuração do Azure Monitor: Configure as configurações de diagnóstico para enviar métricas de DDoS e logs de fluxo de ataques para o Log Analytics, o Event Hubs ou o Armazenamento do Azure, para fins de monitoramento e retenção.
  • Plano de resposta a incidentes: documente os procedimentos de resposta de sua equipe para eventos DDoS, incluindo caminhos de escalonamento, contatos de chamada e modelos de comunicação. Se você usar a Proteção de Rede DDoS, registre-se na equipe de Resposta Rápida do DDoS antes de ocorrer um ataque.

Considerações de segurança

As seções a seguir descrevem como colocar a proteção contra DDoS em camadas com outros serviços de segurança Azure e como monitorar ataques.

Defesa em camadas com Firewall do Azure

A proteção contra DDoS e Firewall do Azure operam em camadas diferentes, mas complementam umas às outras em uma estratégia de defesa detalhada. A proteção contra DDoS reduz os ataques volumetricos na borda da rede Azure, evitando que inundações de tráfego sobrecarregem sua infraestrutura. Firewall do Azure inspeciona o tráfego que sobrevive à filtragem de DDoS e aplica regras de rede e aplicativos granulares para controle de acesso, filtragem de URL e inteligência contra ameaças.

Ative a proteção DDoS em redes virtuais contendo IPs públicos do Firewall do Azure para proteger o próprio firewall contra ataques volumétricos. Sem essa proteção, um ataque volumetrico sustentado poderia esgotar a capacidade do firewall, interrompendo todos os serviços roteados por ele.

Cobertura de IP público

Quando você ativa a Proteção de Rede DDoS em uma rede virtual, todos os IPs públicos dentro dessa rede virtual recebem proteção automática. Você não precisa de configuração por recurso. Essa cobertura inclui IPs públicos anexados a:

  • Firewall do Azure
  • Application Gateway e WAF
  • Azure Load Balancer (público)
  • Azure Bastion
  • Interfaces de rede de máquina virtual
  • Gateway de VPN e o Gateway do ExpressRoute (protegido pela política de DDoS, mas não há suporte para ajuste adaptável)
  • Gerenciamento de API do Azure (modo de rede virtual externa)

Note

Os recursos que usam apenas IPs privados não exigem proteção contra DDoS porque os ataques de DDoS têm como destino pontos de extremidade públicos. Se uma carga de trabalho estiver acessível somente por meio de pontos de extremidade privados ou balanceadores de carga internos, ela não será exposta a ataques volumetricos originados pela Internet.

Resposta e monitoramento de ataque

A Proteção de Rede DDoS fornece funcionalidades completas de visibilidade e resposta de ataque:

  • Monitoramento always-on: a plataforma monitora o tráfego 24 horas por dia em busca de indicadores de ataques de DDoS. A mitigação é ativada automaticamente quando o tráfego excede os limites de ataque.
  • Análise de ataque: relatórios de fluxo detalhados durante e após ataques, com granularidade de cinco minutos e relatórios de resumo pós-ataque.
  • Integração de alertas: alertas configuráveis por meio de Azure Monitor quando um ataque é iniciado, interrompido ou quando a mitigação está ativa. Integre-se ao SIEM para fluxos de trabalho de operações de segurança.
  • DRR (Resposta Rápida do DDoS): acesso à equipe de resposta Microsoft DDoS durante ataques ativos para ajuste de mitigação personalizado. Disponível somente com a Proteção de Rede.
  • Proteção de custos: créditos de serviço para custos de escalabilidade de computação e transferência de dados causados por ataques de DDoS documentados. Disponível somente com a Proteção de Rede.

Caution

A proteção de custos requer um ataque documentado e uma solicitação de suporte. Os créditos não são automáticos. Você deve registrar uma solicitação depois que o ataque for mitigado e fornecer evidências de ataque da análise de DDoS.

Explore as orientações relacionadas de design de redes:

Saiba mais

Para obter documentação detalhada do Azure sobre Proteção contra DDoS, consulte:

Próximas Etapas 

Tip

Explorando por conta própria? Retorne ao navegador de visão geral para encontrar seu próximo artigo por funcionalidade.

A seguir, na sua jornada de lift-and-shift:

Configure o monitoramento para sua rede migrada: valide a conectividade e o desempenho depois de habilitar a proteção contra DDoS.

A seguir, em sua jornada de modernização:

Configurar o DNS e a resolução de nomes privados: configure zonas DNS públicas, mapeamento CNAME para Front Door e Gerenciador de Tráfego e habilite RBAC e DNSSEC.

A seguir, em sua jornada multinuvem:

Configure o monitoramento multinuvem: estabeleça o monitoramento para seu ambiente multinuvem antes de entrar em produção.