Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure erbjuder flera DDoS-skyddsnivåer för att skydda dina arbetsbelastningar mot DDoS-attacker (Distributed Denial-of-Service). I den här artikeln jämförs infrastrukturskydd, DDoS Network Protection och DDoS IP Protection för att hjälpa dig att välja rätt nivå. DDoS Protection är en av tre centrala Azure-nätverkssäkerhetstjänster, tillsammans med Azure Firewall och Azure Web Application Firewall (WAF).
Vad den här artikeln beskriver
Azure tillhandahåller flera nivåer av DDoS-skydd som skyddar offentliga IP-adresser mot volymer, protokoll och programnivåattacker. Alla Azure kunder får automatiskt skydd på infrastrukturnivå. Organisationer med strängare tillgänglighetskrav kan aktivera förbättrade skyddsplaner. Dessa planer ger adaptiv justering, attackanalys och kostnadsskyddsgarantier.
Vem behöver den här artikeln
Läs den här artikeln om du:
- Distribuera alla resurser med en offentlig IP-adress i Azure.
- Behöver SLA-backat skydd för internetuppkopplade arbetsbelastningar.
- Kräv attacktelemetri, support för snabba svar eller kostnadsersättning under DDoS-händelser.
- Kör tjänster bakom Azure Firewall, Application Gateway eller Azure Load Balancer med offentliga slutpunkter.
- Vill du veta när den inkluderade nivån är tillräcklig jämfört med när du ska investera i förbättrat skydd.
Fokus på lift-and-shift: De flesta omhostade arbetsbelastningar har få offentliga IP-adresser. Lita på det alltid påslagna skyddet under migreringen, och lägg till DDoS Network Protection endast på virtuella nätverk med internetvända ändpunkter.
Modernisera fokus: Kundinriktade, multiregion-appar motiverar DDoS Network Protection över de virtuella nätverk som håller dina publika IP-adresser, inklusive de som frontar Azure Front Door, Application Gateway och lastbalanserare.
Fokus på trafik mellan moln: Skydda Azures ingresspunkter som hanterar trafik mellan moln och trafik från filialer. Tillämpa DDoS-skydd på offentliga IP-adresser på din Virtual WAN hubb och internetriktade gatewayer.
Azure tjänster och funktioner
I följande tabell jämförs de tre DDoS-skyddsalternativen som är tillgängliga i Azure.
| Skyddsnivå | Cost | Scope | Viktiga funktioner | Passar bäst för |
|---|---|---|---|---|
| Azure DDoS-infrastrukturskydd | Kostnadsfritt (automatiskt) | Alla Azure offentliga IP-adresser | Ständigt aktiv övervakning, realtidsbegränsning av volymetriska L3/L4-attacker, samma skydd som används för att skydda Microsofts egna tjänster | Alla Azure kunder. Ingen konfiguration krävs. Skyddar mot vanliga nätverksnivåattacker. |
| DDoS-nätverksskydd | Per plan (omfattar upp till 100 offentliga IP-adresser per klientorganisation) | Hela klientorganisationen: en plan täcker länkade virtuella nätverk mellan prenumerationer | Anpassningsbar justering per offentlig IP-adress, attackanalys och rapportering, DDoS Rapid Response-teamåtkomst (DRR), kostnadsskydd, tillgänglighets-SLA, WAF-rabatt för Application Gateway | Produktionsarbetsbelastningar som kräver SLA-garantier, forensisk analys av attacker och ekonomiskt skydd mot kostnader för utskalning. |
| DDoS IP-skydd | Per-IP | Enskilda offentliga IP-adresser | Samma grundläggande begränsningsmotor som Network Protection, adaptiv justering, attackanalys | Mindre distributioner eller enskilda IP-adresser där en fullständig plan inte är kostnadseffektiv. Omfattar inte DDoS Rapid Response, kostnadsskydd, WAF-rabatt eller skydd på den offentliga IP Basic-nivån. |
Vad varje nivå skyddar
Azure DDoS-infrastrukturskydd minimerar attacker vid Azure nätverksgränsen innan de når dina resurser. Det här skyddet använder samma ständigt aktiva detekterings- och åtgärdsinfrastruktur som skyddar Microsoft 365, Xbox och andra av Microsofts onlinetjänster. Infrastrukturskydd hanterar vanliga volymtriska attacker som UDP-översvämningar och ICMP-förstärkning. Den fungerar transparent: ingen konfiguration, ingen registrering och ingen extra kostnad.
DDoS Network Protection och DDoS IP Protection lägger till intelligent per IP-profilering ovanpå infrastrukturlagret. Dessa nivåer lär sig programmets normala trafikmönster över tid (vanligtvis inom sju till 14 dagar) och justerar automatiskt tre åtgärdsprinciper för varje skyddad offentlig IP-adress:
- TCP SYN-princip: Skyddar mot SYN-översvämningsattacker genom att spåra anslutningstillstånd och släppa illegitima handskakningsförsök.
- TCP-princip: Identifierar och minimerar avvikande TCP-trafikmönster, inklusive ACK-översvämningar och anslutningsöverbelastning.
- UDP-princip: Identifierar och filtrerar volymtriska UDP-översvämningar samtidigt som legitim programtrafik tillåts.
Den anpassningsbara justeringen säkerställer att tröskelvärdena för begränsning matchar din specifika trafikprofil i stället för att tillämpa allmänna gränser. Den här metoden minimerar falska positiva resultat under trafiktoppar från legitima källor, till exempel marknadsföringskampanjer eller säsongsmässiga toppar.
Så här väljer du
Använd följande beslutsvägledning för att välja rätt DDoS-skyddsnivå för din arbetsbelastning.
När du ska uppgradera från infrastrukturskydd
Azure DDoS-infrastrukturskyddet är alltid aktivt och ger ett meningsfullt skydd mot vanliga volymriska attacker. Utvärdera dock en uppgradering till Network Protection eller IP Protection när din arbetsbelastning uppfyller något av följande kriterier:
- Krav på serviceavtal för tillgänglighet: Ditt företag kräver en 99,99% tillgänglighetsgaranti för offentliga tjänster. Infrastrukturskydd har inget kundanslutet serviceavtal.
- Efterlevnadsmandat: Regelverk kräver dokumenterat DDoS-skydd med funktioner för attackrapportering och incidenthantering.
- Arbetsbelastningar med högt värde: Intäktsgenererande tjänster där en ihållande attack kan orsaka betydande ekonomiska effekter. Kostnadsskyddskrediter kompenserar utskalningskostnader under attacker.
- Flera offentliga slutpunkter: Miljöer med lastbalanserare, brandväggar och programgatewayer som innehåller flera attackytor.
- Driftmognad: Säkerhetsteam som kan använda attackanalys, konfigurera aviseringar och engagera DDoS-teamet för snabbsvar under incidenter.
Beslutstabell
| Scenario | Rekommenderad nivå | Motivering |
|---|---|---|
| Dev/test-miljö med offentliga IP-adresser | Infrastrukturskydd (kostnadsfritt) | Automatiskt skydd utan kostnad. Tillräckligt för icke-produktionsarbetsbelastningar utan SLA-krav. |
| Enskild produktionsapp med få offentliga IP-adresser | DDoS IP-skydd | Per-IP prissättningen är kostnadseffektiv för små distributioner. Tillhandahåller anpassningsbar justering och attackanalys utan att kräva en fullständig plan. |
| Företag med över 10 offentliga IP-adresser i prenumerationer | DDoS-nätverksskydd | En plan per klientorganisation omfattar upp till 100 offentliga IP-adresser. Inkluderar kostnadsskydd, DDoS Rapid Response, WAF-rabatt och ett serviceavtal för tillgänglighet. |
| Reglerade arbetsbelastningar som kräver forensik vid angrepp | DDoS-nätverksskydd | Loggar för attackflöden, integrering av aviseringar och DDoS Rapid Response-teamets åtkomst stöder krav på efterlevnad och incidenthantering. |
Kostnadsmodell
DDoS Network Protection använder en fast månadsavgift som täcker upp till 100 publika IP-adresser över alla sammanlänkade virtuella nätverk inom din Microsoft Entra-hyresgäst. Ytterligare IP-adresser utöver 100 debiteras per IP-överförbrukning varje månad. För organisationer med färre än 15 till 20 offentliga IP-adresser utvärderar du om DDoS IP Protection ger bättre kostnadseffektivitet genom att jämföra plankostnaden med alternativet per IP.
Important
En DDoS-skyddsplan per hyresgäst täcker alla sammanlänkade virtuella nätverk över prenumerationer. Du behöver inte flera planer för olika regioner eller prenumerationer. Planen skapas i en specifik region men skyddar virtuella nätverk i valfri region inom klientorganisationen.
DDoS IP Protection debiteras per skyddad publik IP-adress och månad. Ingen plan krävs. Det här alternativet passar organisationer som behöver utökat skydd för ett litet antal IP-adresser utan kostnadsåtagandet för en fullständig plan. DDoS IP Protection inkluderar dock inte åtkomst till DDoS Rapid Response-teamet, kostnadsskyddskrediter eller WAF-faktureringsrabatten för Application Gateway.
WAF-rabatt för Application Gateway
När du aktiverar DDoS Network Protection i det virtuella nätverket som innehåller en Application Gateway betalar du Application Gateway Standard v2-priset för WAF-komponenten i stället för den högre WAF-kursen. Den här rabatten gäller inte för DDoS IP Protection.
Designöverväganden
Designfokus för Lift-and-Shift DDoS
- Börja med det alltid aktiverade DDoS-infrastrukturskyddet som omfattar varje Azure offentlig IP-adress och lägg sedan DDoS Network Protection på virtuella nätverk med internetexponerade arbetsbelastningar.
- Prioritera de få offentliga slutpunkter som en värdbaserad egendom vanligtvis exponerar (till exempel en enda webbnivå eller VPN-gateway) i stället för varje undernät.
- En plan per klientorganisation omfattar alla länkade virtuella nätverk i prenumerationer och regioner, så du behöver ingen separat plan per migrerat program.
- Samla in attacktelemetri tidigt så att du kan fastställa en baslinje för normal trafik innan du skärper tröskelvärdena.
Modernisera designfokus för DDoS
- Aktivera DDoS Network Protection för de virtuella nätverk som har offentliga IP-adresser för kundvända appar, inklusive de som är associerade med Azure Front Door-origins, Application Gateway och publika lastbalanserare.
- Kombinera DDoS-skydd med WAF: Application Gateway WAF-komponenten debiteras med standardhastigheten v2 när DDoS Network Protection är aktiverat i det virtuella nätverket.
- För aktiva/aktiva multiregionsdesigner bör du kontrollera att varje regions offentliga IP-adresser omfattas, eftersom en klientorganisationsplan skyddar virtuella nätverk i valfri region.
- Visa DDoS-mätvärden och aviseringar i din operativa övervakning så att plattformsteamet ser attacker tillsammans med andra nätverkssignaler.
Designfokus för DDoS mellan moln
- Skydda ingressen på Azure-sidan som terminerar trafik mellan moln samt filialtrafik, till exempel publika IP-adresser på en skyddad Virtual WAN-hubb och internetanslutna gatewayer.
- Använd inte direkta offentliga IP-adresser för virtuella datorer; publicera i stället arbetsbelastningar via Application Gateway eller Front Door och skydda dessa slutpunkter.
- Utöka den befintliga klientplanen till nya Azure regioner som du lägger till när du migrerar moln i stället för att skapa separata planer.
- Inkludera DDoS-telemetri i övervakning mellan moln så att du kan korrelera attacker som sträcker sig över flera molnkanter.
Förutsättningar
Innan du aktiverar förbättrat DDoS-skydd kontrollerar du att du har:
- Offentliga IP-adresser: DDoS-skydd gäller för Azure offentliga IP-resurser. Resurser utan offentliga IP-adresser exponeras inte för Internetbaserade DDoS-attacker och behöver inte täckning.
- Ett virtuellt nätverk: Aktivera DDoS-nätverksskydd på virtuell nätverksnivå. Alla publika IP-adresser inom ett skyddat virtuellt nätverk täcks automatiskt.
-
Behörigheter: Rollen Nätverksdeltagare eller en anpassad roll med
Microsoft.Network/ddosProtectionPlansbehörigheter krävs för att skapa eller hantera DDoS-planer. - En DDoS-plan per hyresgäst (nätverksskydd): Skapa en enda plan och koppla den till de virtuella nätverk som innehåller dina skyddade offentliga IP-adresser. Du kan koppla virtuella nätverk från flera prenumerationer till samma plan.
- Azure Monitor konfiguration: Konfigurera diagnostikinställningar för att skicka DDoS-mått och attackflödesloggar till Log Analytics, Event Hubs eller Azure Storage för övervakning och kvarhållning.
- Plan för incidenthantering: Dokumentera teamets svarsförfaranden för DDoS-händelser, inklusive eskaleringsvägar, jourkontakter och kommunikationsmallar. Om du använder DDoS Network Protection registrerar du dig hos DDoS Rapid Response-teamet innan en attack inträffar.
Säkerhetsfrågor
I följande avsnitt beskrivs hur du lagrar DDoS-skydd med andra Azure säkerhetstjänster och hur du övervakar attacker.
Lagerskydd med Azure Firewall
DDoS-skydd och Azure Firewall fungerar i olika lager men kompletterar varandra i en strategi för skydd på djupet. DDoS-skydd minimerar volymattacker vid Azure nätverksgräns, vilket förhindrar att trafiköversvämmningar överbelastar infrastrukturen. Azure Firewall inspekterar trafiken som överlever DDoS-filtrering och tillämpar detaljerade program- och nätverksregler för åtkomstkontroll, URL-filtrering och hotinformation.
Aktivera DDoS-skydd på virtuella nätverk som innehåller publika IP-adresser från Azure Firewall för att skydda brandväggen själv mot volymetriska attacker. Utan detta skydd kan en ihållande volymetrisk attack uttömma brandväggens kapacitet och störa alla tjänster som dirigeras genom den.
Offentlig IP-täckning
När du aktiverar DDoS Network Protection på ett virtuellt nätverk får alla publika IP-adresser inom det virtuella nätverket automatiskt skydd. Du behöver ingen resursspecifik konfiguration. Den här täckningen omfattar offentliga IP-adresser som är kopplade till:
- Azure Firewall
- Application Gateway och WAF
- Azure Load Balancer (offentlig)
- Azure Bastion
- Nätverksgränssnitt för virtuella datorer
- VPN Gateway och ExpressRoute Gateway (skyddas av DDoS-principen, men anpassningsbar justering stöds inte)
- Azure API Management (läge för externt virtuellt nätverk)
Note
Resurser som endast använder privata IP-adresser kräver inte DDoS-skydd eftersom DDoS-attacker riktar sig mot offentliga slutpunkter. Om en arbetsbelastning endast är tillgänglig via privata slutpunkter eller interna lastbalanserare exponeras den inte för volymriska attacker från Internet.
Attacksvar och övervakning
DDoS Network Protection ger fullständig attacksynlighet och svarsfunktioner:
- Alltid på-övervakning: Plattformen övervakar trafik dygnet runt för indikatorer på DDoS-attacker. Mitigering aktiveras automatiskt när trafiken överskrider angreppströsklarna.
- Attackanalys: Detaljerade flödesrapporter under och efter attacker, med fem minuters kornighet och sammanfattningsrapporter efter attack.
- Integrering av aviseringar: Konfigurerbara aviseringar via Azure Monitor när en attack startar, stoppar eller när skyddsåtgärder är aktiva. Integrera med SIEM för arbetsflöden för säkerhetsåtgärder.
- DDoS Rapid Response (DRR): Åtkomst till Microsoft DDoS-svarsteamet under aktiva attacker för anpassad justering av åtgärder. Endast tillgängligt med Network Protection.
- Kostnadsskydd: Tjänstkrediter för beräknings- och dataöverföringsutskalningskostnader som orsakas av dokumenterade DDoS-attacker. Endast tillgängligt med Network Protection.
Caution
Kostnadsskydd kräver en dokumenterad attack och ett supportärende. Krediter är inte automatiska. Du måste skicka en begäran efter att attacken har åtgärdats och tillhandahålla attackbevis från DDoS-analys.
Relaterade artiklar
Utforska relaterade riktlinjer för nätverksdesign:
- Azure Firewall och trafikinspektion: Skydd i flera lager som kombinerar DDoS-skydd med trafikinspektion i brandväggen.
- Ingående internettrafik och publikt exponerade tjänster: Skyddsstrategier för ingående internettrafik.
- Nätverkssäkerhetsgrupper och programsäkerhetsgrupper: Mikrosegmentering i det virtuella nätverket.
- Hub-and-spoke-nätverkstopologi: Centraliserad säkerhetsmodell där DDoS-skydd gäller för det virtuella hubbnätverket.
- Vad är Azure-nätverkssäkerhet?: Översikt som jämför Azure Firewall, DDoS Protection och Web Application Firewall.
Learn more
Mer detaljerad Azure DDoS Protection-dokumentation finns i:
- Översikt över Azure DDoS Protection
- Azure DDoS Protection-funktioner
- Metodtips för Azure DDoS Protection
- Konfigurera Azure DDoS Protection
- prissättning för Azure DDoS Protection
Nästa steg
Tip
Utforska på egen hand? Gå tillbaka till översiktsnavigatorn för att hitta nästa artikel efter funktion.
Nästa steg i din lift-and-shift-resa:
Konfigurera övervakning för ditt migrerade nätverk: Verifiera anslutning och prestanda efter aktivering av DDoS-skydd.
Nästa steg i moderniseringsresan:
Konfigurera DNS och privat namnmatchning: Konfigurera offentliga DNS-zoner, CNAME-mappning till Front Door och Traffic Manager samt aktivera RBAC och DNSSEC.
Nästa steg i din molnöverskridande resa:
Konfigurera övervakning för flera moln: Upprätta övervakning för din miljö för flera moln innan du går i produktion.