Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Azure oferece múltiplos níveis de proteção DDoS para proteger as suas cargas de trabalho contra ataques distribuídos de negação de serviço (DDoS). Este artigo compara a proteção de infraestruturas, a Proteção de Rede DDoS e a Proteção IP DDoS para o ajudar a escolher o nível certo. DDoS Protection é um dos três principais serviços de segurança de rede do Azure, juntamente com o Azure Firewall e o Firewall de Aplicações Web do Azure (WAF).
O que este artigo aborda
O Azure oferece múltiplos níveis de proteção DDoS que defendem endereços IP públicos contra ataques volumétricos, de protocolo e de camada de aplicação. Todos os clientes Azure recebem automaticamente proteção ao nível da infraestrutura. Organizações com requisitos de disponibilidade mais rigorosos podem permitir planos de proteção reforçados. Estes planos oferecem ajustes adaptativos, análises de ataques e garantias de proteção de custos.
Quem precisa deste artigo
Leia este artigo se:
- Implemente qualquer recurso com um endereço IP público no Azure.
- Precisa de proteção com garantia de SLA para cargas de trabalho expostas à Internet.
- Exigir telemetria de ataque, apoio de resposta rápida ou reembolso de custos durante eventos DDoS.
- Execute serviços atrás do Azure Firewall, Application Gateway ou Balanceador de Carga do Azure com endpoints públicos.
- Quer perceber quando o nível incluído é suficiente versus quando investir numa proteção reforçada.
Foco em levantar e deslocar: A maioria dos workloads realojados expõe poucos IPs públicos. Conte com a proteção incluída, sempre ativa, durante a migração e adicione a Proteção de Rede DDoS apenas em redes virtuais com pontos finais expostos à Internet.
Modernizar o foco: Aplicações multirregional orientadas para o cliente justificam a Proteção de Rede DDoS nas redes virtuais que detêm os seus IPs públicos, incluindo aquelas que fazem frente ao Azure Front Door, Application Gateway e balanceadores de carga.
Foco entre clouds: Proteja os pontos de entrada do Azure que fazem a terminação do tráfego entre clouds e das filiais. Aplique proteção DDoS aos IPs públicos do seu hub WAN Virtual e dos gateways voltados para a internet.
Serviços e funcionalidades do Azure
A tabela seguinte compara as três opções de proteção DDoS disponíveis no Azure.
| Nível de proteção | Custo | Scope | Capacidades chave | Melhor para |
|---|---|---|---|---|
| Azure DDoS infrastructure protection | Grátis (automático) | Todos os IPs públicos do Azure | Monitorização sempre ativa, mitigação em tempo real de ataques volumétricos L3/L4, mesma proteção que defende os próprios serviços da Microsoft | Todos os clientes Azure. Nenhuma configuração necessária. Protege contra ataques comuns na camada de rede. |
| Proteção de Rede DDoS | Por plano (cobre até 100 IPs públicos por inquilino) | Para todo o inquilino: um plano cobre redes virtuais interligadas através de subscrições | Ajuste adaptativo por IP público, análise e relatórios de ataques, acesso à equipa de DDoS Rapid Response (DRR), proteção de custos, SLA de disponibilidade, desconto WAF do Application Gateway | Cargas de trabalho de produção que exigem garantias de SLA, análise forense de ataques e proteção financeira contra custos de expansão horizontal. |
| Proteção de IP DDoS | Por IP | IPs públicas individuais | Mesmo motor central de mitigação que a Proteção de Rede, ajuste adaptativo, análise de ataques | Implementações mais pequenas ou IPs individuais onde um plano completo não é rentável. Não inclui DDoS Rapid Response, proteção de custos, desconto WAF ou proteção básica de IP pública. |
O que cada nível protege
A proteção da infraestrutura DDoS do Azure mitiga ataques na borda da rede Azure antes de chegarem aos seus recursos. Esta proteção utiliza a mesma infraestrutura de deteção e mitigação sempre ativa que defende Microsoft 365, Xbox e outras Microsoft serviços online. A proteção de infraestruturas lida com ataques volumétricos comuns, como inundações UDP e amplificação ICMP. Funciona de forma transparente: sem configuração, sem inscrição e sem custos adicionais.
A Proteção de Rede DDoS e a Proteção IP DDoS adicionam uma definição inteligente de perfis por IP à camada de infraestrutura. Estes níveis aprendem os padrões normais de tráfego da sua aplicação ao longo do tempo (tipicamente entre sete a 14 dias) e ajustam automaticamente três políticas de mitigação para cada endereço IP público protegido:
- Política TCP SYN: Protege contra ataques de inundação SYN ao rastrear o estado da ligação e eliminar tentativas ilegítimas de handshake.
- Política TCP: Deteta e mitiga padrões anómalos de tráfego TCP, incluindo inundações ACK e esgotamento de ligações.
- Política UDP: Identifica e filtra inundações volumétricas de UDP permitindo tráfego legítimo de aplicações.
A afinação adaptativa garante que os limiares de mitigação correspondem ao seu perfil de tráfego específico em vez de aplicar limites genéricos. Esta abordagem minimiza falsos positivos durante picos de tráfego provenientes de fontes legítimas, como campanhas de marketing ou picos sazonais.
Como escolher
Use as seguintes orientações de decisão para selecionar o nível de proteção DDoS adequado para a sua carga de trabalho.
Quando migrar da proteção de infraestruturas
A proteção da infraestrutura DDoS do Azure está sempre ativa e proporciona uma defesa significativa contra ataques volumétricos comuns. No entanto, avalie uma atualização para Proteção de Rede ou Proteção IP quando a sua carga de trabalho cumprir algum dos seguintes critérios:
- Requisitos de SLA de disponibilidade: O seu negócio exige uma garantia de disponibilidade de 99,99% para serviços públicos. A proteção de infraestruturas não tem um SLA direcionado para o cliente.
- Mandatos de conformidade: Os quadros regulamentares exigem proteção DDoS documentada com capacidades de reporte de ataques e resposta a incidentes.
- Cargas de trabalho de alto valor: Serviços geradores de receitas onde um ataque sustentado pode causar um impacto financeiro significativo. Os créditos de proteção de custos compensam os custos da expansão horizontal durante ataques.
- Múltiplos endpoints públicos: Ambientes com balanceadores de carga, firewalls e gateways de aplicações que apresentam múltiplas superfícies de ataque.
- Maturidade operacional: Equipas de operações de segurança que podem consumir análises de ataques, configurar alertas e envolver a equipa de Resposta Rápida DDoS durante incidentes.
Tabela de decisão
| Scenario | Nível recomendado | Fundamentação |
|---|---|---|
| Ambiente de desenvolvimento/teste com IPs públicos | Proteção de infraestruturas (gratuita) | Proteção automática sem custos. Suficiente para cargas de trabalho não produtivas sem requisitos de SLA. |
| Aplicação de produção única com poucos IPs públicos | Proteção IP contra DDoS | Os preços por IP são económicos para pequenas implementações. Fornece ajuste adaptativo e análises de ataque sem exigir um plano completo. |
| Empresa com mais de 10 IPs públicos em várias subscrições | Proteção de rede DDoS | Um plano por inquilino cobre até 100 IPs públicos. Inclui proteção de custos, DDoS Rapid Response, desconto WAF e um SLA de disponibilidade. |
| Cargas de trabalho reguladas que exigem análise forense de ataques | Proteção de rede DDoS | Registos de fluxo de ataques, integração de alertas e acesso à equipa de Resposta Rápida DDoS suportam os requisitos de conformidade e resposta a incidentes. |
Modelo de custo
O DDoS Network Protection utiliza uma tarifa mensal fixa que cobre até 100 endereços IP públicos em todas as redes virtuais associadas no seu tenant do Microsoft Entra. Os IPs adicionais que excedam os 100 estão sujeitos a custos mensais adicionais por cada IP excedentário. Para organizações com menos de 15 a 20 IPs públicos, avalie se a DDoS IP Protection oferece melhor eficiência de custos, comparando o custo do plano com a alternativa por PI.
Importante
Um plano de proteção DDoS por inquilino cobre todas as redes virtuais ligadas através das assinaturas. Não precisas de múltiplos planos para diferentes regiões ou subscrições. O plano é criado numa região específica, mas protege redes virtuais em qualquer região dentro do inquilino.
DDoS IP Protection cobra por cada IP público protegido por mês. Não é preciso plano. Esta opção adequa-se a organizações que necessitam de proteção reforçada para um pequeno número de IPs sem o compromisso de custo de um plano completo. No entanto, a Proteção IP DDoS não inclui acesso à equipa DDoS Rapid Response, créditos para proteção de custos nem o desconto na faturação do WAF do Application Gateway.
Desconto do WAF do Application Gateway
Quando ativas a Proteção de Rede DDoS na rede virtual que contém um Gateway de Aplicações, pagas a taxa padrão de Gateway de Aplicações v2 pelo componente WAF em vez da taxa WAF mais elevada. Este desconto não se aplica com a Proteção de IP DDoS.
Considerações de design
Foco de design DDoS com elevação e deslocamento
- Comece com a proteção de infraestrutura DDoS sempre ativada que cobre todos os IPs públicos do Azure, depois adicione a Proteção de Rede DDoS em redes virtuais com cargas de trabalho expostas à internet.
- Dê prioridade aos poucos endpoints públicos que uma infraestrutura realojada normalmente expõe (por exemplo, uma única camada Web ou um gateway VPN), em vez de dar prioridade a todas as sub-redes.
- Um plano por inquilino cobre todas as redes virtuais ligadas entre subscrições e regiões, por isso não precisa de um plano separado por cada aplicação migrada.
- Capture a telemetria de ataque atempadamente para estabeleceres uma referência do tráfego normal antes de ajustares os limiares.
Modernizar a abordagem de conceção de DDoS
- Ative a Proteção de Rede DDoS nas redes virtuais que detêm IPs públicos para aplicações dirigidas ao cliente, incluindo aquelas associadas às origens do Azure Front Door, Application Gateway e balanceadores de carga públicos.
- Combinar proteção DDoS com WAF: o componente WAF do Gateway de Aplicação é faturado à taxa Standard v2 quando a Proteção de Rede DDoS está ativada na rede virtual.
- Para arquiteturas multirregionais ativo-ativo, confirme que os IPs públicos de cada região estão abrangidos, porque um plano de locatário protege redes virtuais em qualquer região.
- Mostre métricas e alertas de DDoS na sua monitorização operacional para que a equipa da plataforma veja os ataques a par de outros sinais de rede.
Foco de conceção multicloud para DDoS
- Proteja o ponto de entrada do lado do Azure que faz a terminação do tráfego entre clouds e das filiais, como os IPs públicos num hub seguro do WAN Virtual e gateways expostos à Internet.
- Não atribua IPs públicos diretos às máquinas virtuais; coloque as cargas de trabalho atrás do Application Gateway ou do Front Door e proteja antes esses pontos finais.
- Estenda o plano de inquilino existente para novas regiões do Azure que adiciona à medida que migra as nuvens, em vez de criar planos separados.
- Inclua telemetria DDoS na monitorização cross-cloud para que possa correlacionar ataques que atravessam múltiplas bordas da nuvem.
Pré-requisitos
Antes de ativar a proteção DDoS reforçada, certifique-se de que tem:
- Endereços IP públicos: A proteção DDoS aplica-se aos recursos IP públicos do Azure. Recursos sem IPs públicos não estão expostos a ataques DDoS baseados na internet e não precisam de cobertura.
- Uma rede virtual: Ative a Proteção de Rede DDoS ao nível da rede virtual. Todos os IPs públicos dentro de uma rede virtual protegida são automaticamente cobertos.
-
Permissões: O papel de Contribuidor de Rede ou um papel personalizado com
Microsoft.Network/ddosProtectionPlanspermissões é necessário para criar ou gerir planos DDoS. - Um plano DDoS por inquilino (Proteção de Rede): Crie um plano único e ligue-o às redes virtuais que contêm os seus IPs públicos protegidos. Pode ligar redes virtuais de múltiplas subscrições ao mesmo plano.
- Configuração do Azure Monitor: Configure as definições de diagnóstico para enviar métricas DDoS e registos de fluxo de ataque para Log Analytics, Event Hubs ou Armazenamento do Azure para monitorização e retenção.
- Plano de resposta a incidentes: Documente os procedimentos de resposta da sua equipa para eventos DDoS, incluindo caminhos de escalonamento, contactos de prevenção e modelos de comunicação. Se usar Proteção de Rede DDoS, registe-se com a equipa de Resposta Rápida DDoS antes de ocorrer um ataque.
Considerações de segurança
As secções seguintes descrevem como sobrepor proteção DDoS com outros serviços de segurança do Azure e como monitorizar ataques.
Defesa em camadas com Azure Firewall
A proteção DDoS e o Azure Firewall operam em camadas diferentes, mas complementam-se numa estratégia de defesa em profundidade. A proteção DDoS mitiga ataques volumétricos na borda da rede Azure, evitando que inundações de tráfego sobrecarreguem a sua infraestrutura. O Azure Firewall inspeciona o tráfego que sobrevive ao filtragem DDoS e aplica regras granulares de aplicação e rede para controlo de acessos, filtragem de URL e inteligência de ameaças.
Ative a proteção DDoS em redes virtuais que contenham IPs públicos do Azure Firewall para proteger a própria firewall contra ataques volumétricos. Sem esta proteção, um ataque volumétrico sustentado poderia esgotar a capacidade do firewall, interrompendo todos os serviços que passam por ele.
Cobertura IP pública
Quando ativa a Proteção de Rede DDoS numa rede virtual, todos os IPs públicos dentro dessa rede virtual recebem proteção automática. Não precisas de configuração por recurso. Esta cobertura inclui IPs públicos ligados a:
- Azure Firewall
- Portal de Aplicações e WAF
- Balanceador de Carga do Azure (público)
- Azure Bastion
- Interfaces de rede de máquina virtual
- Gateway de VPN e ExpressRoute Gateway (protegidos pela política DDoS, mas não é suportado ajuste adaptativo)
- API Management do Azure (modo de rede virtual externa)
Note
Recursos que usam apenas IPs privados não precisam de proteção DDoS porque os ataques DDoS visam endpoints públicos. Se uma carga de trabalho for acessível apenas através de endpoints privados ou balanceadores de carga internos, não está exposta a ataques volumétricos originados na internet.
Resposta e monitorização de ataques
A Proteção de Rede DDoS oferece visibilidade total e capacidades de resposta a ataques:
- Monitorização permanente: A plataforma monitoriza o tráfego 24 horas por dia à procura de indicadores de ataques DDoS. A mitigação ativa automaticamente quando o tráfego ultrapassa os limiares de ataque.
- Análise de ataques: Relatórios detalhados de fluxo durante e após ataques, com granularidade de cinco minutos e relatórios resumidos pós-ataque.
- Integração de alertas: Alertas configuráveis através do Azure Monitor quando um ataque começa, para ou quando a mitigação está ativa. Integre com o seu SIEM para fluxos de trabalho de operações de segurança.
- DDoS Rapid Response (DRR): Acesso à equipa de resposta DDoS da Microsoft durante ataques ativos para ajuste personalizado de mitigação. Disponível apenas com Proteção de Rede.
- Proteção contra custos: Créditos de serviço para custos adicionais de capacidade de computação e de transferência de dados causados por ataques DDoS documentados. Disponível apenas com Proteção de Rede.
Atenção
A proteção de custos exige um ataque documentado e uma reclamação de apoio. Os créditos não são automáticos. Deve apresentar um pedido após o ataque ser mitigado e fornecer evidências do ataque a partir das análises DDoS.
Artigos relacionados
Explore orientações relacionadas para o design de rede:
- Azure Firewall e inspeção de tráfego: Defesa em camadas que combina proteção DDoS com inspeção de tráfego de firewall.
- Entrada de Internet e serviços públicos: Estratégias de proteção para o tráfego de entrada da internet.
- Grupos de segurança de rede e grupos de segurança de aplicações: Microsegmentação dentro da rede virtual.
- Topologia de rede hub-and-spoke: Um modelo de segurança centralizado em que a proteção contra DDoS se aplica à rede virtual de hub.
- O que é a segurança de rede do Azure?: Hub de visão geral que compara Azure Firewall, DDoS Protection e Firewall de Aplicações Web.
Saiba mais
Para documentação aprofundada do Azure DDoS Protection, veja:
- Visão geral da Proteção contra DDoS do Azure
- Recursos da Proteção contra DDoS do Azure
- Práticas recomendadas da Proteção contra DDoS do Azure
- Configurar a Proteção DDoS do Azure
- Preços do Azure DDoS Protection
Passos seguintes
Dica
Explorar sozinho? Volte ao navegador de visão geral para encontrar o seu próximo artigo por capacidade.
A seguir na sua jornada de levantar e deslocar:
Configure monitorização para a sua rede migrada: Valide a conectividade e o desempenho após ativar a proteção DDoS.
Próximo passo na sua jornada de modernização:
Configurar DNS e resolução privada de nomes: Configurar zonas DNS públicas, mapear CNAME para a Porta Principal e o Gestor de Tráfego, e ativar RBAC e DNSSEC.
A seguir na sua jornada através da cloud:
Configure a monitorização entre clouds: Estabeleça a monitorização do seu ambiente entre clouds antes de entrar em produção.