Självstudie: Azure DDoS Protection-simuleringstestning

Det är en bra idé att testa dina antaganden om hur dina tjänster reagerar på en attack genom att utföra regelbundna simuleringar. Under testningen kontrollerar du att dina tjänster eller program fortsätter att fungera som förväntat och att användarupplevelsen inte störs. Identifiera luckor från både teknik- och processsynpunkt och införliva dem i DDoS-svarsstrategin. Vi rekommenderar att du utför sådana tester i mellanlagringsmiljöer eller under obevakade timmar för att minimera påverkan på produktionsmiljön.

I den här självstudien skapar du en testmiljö som innehåller:

  • En DDoS-skyddsplan
  • Ett virtuellt nätverk
  • En Azure Bastion-värd
  • Lastbalanserare
  • Två virtuella datorer

Sedan konfigurerar du diagnostikloggar och aviseringar för att övervaka attacker och trafikmönster. Slutligen konfigurerar du en DDoS-attacksimulering med hjälp av en av våra godkända testpartners.

Diagram över DDoS Protection-testmiljöns arkitektur.

Simuleringar hjälper dig:

  • Validera hur Azure DDoS Protection hjälper till att skydda dina Azure-resurser från DDoS-attacker.
  • Optimera incidenthanteringsprocessen under DDoS-angrepp.
  • Dokumentera efterlevnad av DDoS-krav.
  • Träna dina nätverkssäkerhetsgrupper.

Testprincip för Azure DDoS-simulering

Du kan bara simulera attacker med hjälp av våra godkända testpartner:

  • MazeBolt: RADAR-plattformen™ identifierar och möjliggör kontinuerligt eliminering av DDoS-sårbarheter – proaktivt och utan avbrott i verksamheten.
  • Röd knapp: Arbeta med ett dedikerat team med experter för att simulera verkliga DDoS-attackscenarier i en kontrollerad miljö.
  • RedWolf: en leverantör av DDoS-testning med självbetjäning eller vägledning i realtid.

Våra testpartners simuleringsmiljöer är byggda i Azure. Du kan bara simulera med Azure-hostade offentliga IP-adresser som tillhör en egen Azure-prenumeration, vilken verifieras av våra partner innan testningen. Dessutom måste dessa offentliga mål-IP-adresser skyddas med Azure DDoS Protection. Med simuleringstestning kan du utvärdera ditt aktuella beredskapstillstånd, identifiera luckor i dina incidenthanteringsprocedurer och hjälpa dig att utveckla en lämplig DDoS-svarsstrategi.

Note

Röd knapp är endast tillgänglig för det offentliga molnet.

Förutsättningar

Konfigurera DDoS Protection-mått och aviseringar

I den här självstudien konfigurerar vi DDoS Protection-mått och aviseringar för att övervaka attacker och trafikmönster.

Konfigurera diagnostikloggar

  1. Logga in på Azure-portalen.

  2. I sökrutan överst i portalen anger du Övervaka. Välj Övervaka i sökresultatet.

  3. Välj Diagnostikinställningar under Inställningar i den vänstra rutan och välj sedan följande information på sidan Diagnostikinställningar . Välj sedan Lägg till diagnostikinställning.

    Inställning Värde
    Prenumeration Välj den prenumeration som innehåller den offentliga IP-adress som du vill logga.
    Resursgrupp Välj den resursgrupp som innehåller den offentliga IP-adress som du vill logga.
    Resurstyp Välj Offentliga IP-adresser.
    Resurs Välj den specifika offentliga IP-adress som du vill logga mått för.
  4. På sidan Diagnostikinställning går du till Målinformation, väljer Skicka till Log Analytics-arbetsyta och anger sedan följande information och väljer sedan Spara.

    Skärmbild av DDoS-diagnostikinställningar i Azure.

    Inställning Värde
    Diagnosinställningsnamn Ange myDiagnosticSettings.
    Logs Välj allLogs.
    Mätvärden Välj AllMetrics.
    Målinformation Välj Skicka till Log Analytics-arbetsyta.
    Prenumeration Välj din Azure-prenumerationen.
    Log Analytics-arbetsyta Välj myLogAnalyticsWorkspace.

Konfigurera måttaviseringar

  1. Logga in på Azure-portalen.

  2. I sökrutan överst i portalen anger du Aviseringar. Välj Aviseringar i sökresultatet.

  3. Välj + Skapa i navigeringsfältet och välj sedan Aviseringsregel.

  4. På sidan Skapa en aviseringsregel väljer du + Välj omfång och väljer sedan följande information på sidan Välj en resurs .

    Inställning Värde
    Filtrera efter prenumeration Välj den prenumeration som innehåller den offentliga IP-adress som du vill logga.
    Filtrera efter resurstyp Välj Offentliga IP-adresser.
    Resurs Välj den specifika offentliga IP-adress som du vill logga mått för.
  5. Välj Klar och välj sedan Nästa: Villkor.

  6. På sidan Villkor väljer du + Lägg till villkor. I sökrutan Sök efter signalnamn söker du och väljer Under DDoS-attack eller inte.

    Skärmbild av att lägga till ett aviseringsvillkor för skydd mot DDoS-attacker.

  7. På sidan Skapa en aviseringsregel anger eller väljer du följande information.

    Inställning Värde
    tröskel Lämna som standard.
    Sammansättningstyp Lämna som standard.
    Operatör Välj Större än eller lika med.
    Unit Lämna som standard.
    Tröskelvärde Ange 1. För måttet Under DDoS-attacker eller inte innebär 0 att du inte är under attack, medan 1 innebär att du är under attack.
  8. Välj Nästa: Åtgärder väljer sedan + Skapa åtgärdsgrupp.

Skapa åtgärdsgrupp

  1. På sidan Skapa åtgärdsgrupp anger du följande information och väljer sedan Nästa: Meddelanden.

    Inställning Värde
    Prenumeration Välj din Azure-prenumeration som innehåller den offentliga IP-adress som du vill logga.
    Resursgrupp Välj din resursgrupp.
    Region Lämna som standard.
    Åtgärdsgrupp Ange myDDoSAlertsActionGroup.
    Visningsnamn Ange myDDoSAlerts.
  2. På fliken Meddelanden går du till Meddelandetyp och väljer E-post/SMS-meddelande/Push/Röst. Under Namn anger du myUnderAttackEmailAlert.

  3. På sidan E-post/SMS/push/röst markerar du kryssrutan E-post och anger sedan det e-postmeddelande som krävs. Välj OK.

  4. Välj Granska och skapa och klicka sedan på Skapa.

Fortsätt att konfigurera aviseringar via portalen

  1. Välj Nästa: Information.

  2. På fliken Detaljer, under Aviseringsregelns detaljer, anger du följande information.

    Inställning Värde
    Allvarlighet Välj 2 – Varning.
    Namn på aviseringsregel Ange myDDoSAlert.
  3. Välj Granska + skapa och välj sedan Skapa när valideringen har godkänts.

Konfigurera en DDoS-attacksimulering

Röd knapp

Red Buttons DDoS-testtjänstsvit innehåller tre steg:

  1. Planeringssession: Red Button-experter träffar ditt team för att förstå din nätverksarkitektur, sammanställa teknisk information och definiera tydliga mål och testscheman. Detta omfattar planering av DDoS-testomfång och mål, attackvektorer och attackfrekvenser. Den gemensamma planeringsinsatsen beskrivs i ett testplandokument.
  2. Kontrollerad DDoS-attack: Baserat på de definierade målen startar red button-teamet en kombination av DDoS-attacker med flera vektorer. Testet varar vanligtvis mellan tre och sex timmar. Attacker körs på ett säkert sätt med dedikerade servrar och kontrolleras och övervakas med hjälp av Red Button-hanteringskonsolen.
  3. Sammanfattning och rekommendationer: Red Button-teamet ger dig en skriftlig DDoS-testrapport som beskriver hur effektiv DDoS-begränsningen är. Rapporten innehåller en sammanfattning av testresultaten, en fullständig logg över simuleringen, en lista över säkerhetsrisker i infrastrukturen och rekommendationer om hur du korrigerar dem.

Dessutom erbjuder Red Button två andra servicesviter, DDoS 360 och DDoS Incident Response, som kan komplettera DDoS-testtjänstsviten.

RedWolf

RedWolf erbjuder ett lättanvänt testsystem som antingen är självbetjäning eller styrt av RedWolf-experter. RedWolf-testsystemet gör det möjligt för kunder att konfigurera attackvektorer. Kunder kan ange attackstorlekar med realtidskontroll för inställningar för att simulera verkliga DDoS-attackscenarier i en kontrollerad miljö.

RedWolfs tjänstsvit för DDoS-testning innehåller:

  • Angreppsvektorer: Unika molnbaserade attacker utformade av RedWolf. Mer information om RedWolf-attackvektorer finns i Teknisk information.
  • Guidad tjänst: Använd RedWolfs team för att köra tester. Mer information om RedWolfs guidade tjänst finns i Guidad tjänst.
  • Självbetjäning: Använd RedWolf för att köra tester själv. Mer information om RedWolfs självbetjäning finns i Självbetjäning.

MazeBolt

RADAR-plattformen™ identifierar och möjliggör kontinuerligt eliminering av DDoS-sårbarheter – proaktivt och utan avbrott i verksamheten.

Nästa steg

För att visa attackmätvärden och aviseringar efter en attack fortsätter du till följande självstudier.