Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure-nätverkssäkerhet är en uppsättning molnbaserade tjänster som skyddar data och applikationer du kör i Azure från ett brett spektrum av hot och attacker. När du flyttar arbetsbelastningar till molnet behöver du kontrollera vilken trafik som når dina resurser, försvara publika endpoints från attacker och skydda webbapplikationer från exploatering – allt utan att själva distribuera och hantera dina egna säkerhetsenheter.
Azure-nätverkssäkerhet fokuserar på tre kärntjänster: Azure Firewall levererar centraliserad trafikinspektion och filtrering över lager 3 till 7, Azure DDoS Protection skyddar dina publika IP-adresser mot distribuerade överbelastningsattacker, och Azure Web Application Firewall skyddar dina webbapplikationer från HTTP-lager-exploateringar såsom SQL-injektion och cross-site scripting.
Den här artikeln presenterar varje tjänst, jämför vad de skyddar och var de ligger i trafikvägen, och hjälper dig att avgöra vilken – eller vilken kombination – som passar din arbetsbelastning.
Vilken nätverkssäkerhetstjänst behöver du?
Använd följande tabell för att mappa ditt scenario till Azure-nätverkssäkerhetstjänsten som hanterar det. Varje tjänst riktar in sig på ett tydligt lager av nätverksstacken, och du kan kombinera dem för djupförsvar.
| Scenario | Tjänst |
|---|---|
| Du behöver begränsa vilka externa FQDN:er och URL:er dina arbetsbelastningar kan nå, eller granska öst-västlig trafik mellan spoke-virtuella nätverk. | Azure Firewall |
| Du behöver centraliserad trafikinspektion på lager 3-7 med hotintelligens, intrångsupptäckt och förebyggande (IDPS) eller TLS-inspektion. | Azure Firewall |
| Du distribuerar resurser med publika IP-adresser som behöver SLA-stödd skydd mot volymetriska attacker. | Azure DDoS-skydd |
| Du behöver attacktelemetri, snabb responsstöd eller kostnadsskydd under DDoS-händelser. | Azure DDoS-skydd |
| Du exponerar en publik webbapplikation och behöver skydd mot OWASP Top 10-attacker som SQL-injektion och cross-site scripting. | Brandvägg för Azure-webbaserade program |
| Ett efterlevnadsramverk som PCI DSS kräver en brandvägg för webbapplikationer, eller så behöver du bot-åtgärder för dina webbappar. | Brandvägg för Azure-webbaserade program |
De tre tjänsterna skyddar olika delar av nätverksstacken. Följande tabell jämför dem utifrån de axlar som styr beslutet.
| Beslutsfaktor | Azure Firewall | Azure DDoS-skydd | Brandvägg för Azure-webbaserade program |
|---|---|---|---|
| Vad det skyddar | Alla Azure-arbetsbelastningar, både på nätverks- och applikationsnivå | Publika IP-adresser och internetnära ändpunkter | Publikt inriktade webbapplikationer (HTTP/HTTPS) |
| Var den ligger i trafikvägen | Fristående i ett hubbsubnät, med användardefinierade rutter som styr trafiken genom det (lager 3-7) | Vid Azure-nätverkskanten, innan trafiken når dina resurser | På Layer 7, integrerat med Application Gateway (regionalt) eller Azure Front Door (global edge) |
| Hot som hanteras | Skadliga IP-adresser och FQDN:er, kommando-och-kontroll-callbacks, DNS-exfiltration och portskanning | Volymetriska, protokoll- och applikationslager-DDoS-attacker | OWASP Top 10 webbexploits: SQL-injektion, cross-site scripting och path traversering |
Tip
För djupare planeringsvägledning för varje tjänst – inklusive val av SKU, placering i din topologi och regelkonfiguration – se nätverksdesignguidens följeslagare: Azure Firewall och trafikinspektion, DDoS-skydd för Azure-nätverk och Web Application Firewall för Azure-nätverk.
Faktorer för val av nätverkssäkerhetstjänst
Att välja rätt nätverkssäkerhetslösning för dina Azure-arbetsbelastningar beror på dina specifika behov och krav. Azure tillhandahåller en mängd nätverkssäkerhetstjänster som du kan använda individuellt eller i kombination för att skydda dina arbetsbelastningar. Här följer några viktiga faktorer att tänka på när du väljer en nätverkssäkerhetslösning:
- Arbetsbelastningstyp: Olika arbetsbelastningar har olika säkerhetskrav. Till exempel kan webbapplikationer kräva skydd mot webbattacker, medan virtuella maskiner kan kräva skydd mot nätverksbaserade attacker.
- Distributionsmodell: Azure tillhandahåller olika distributionsmodeller för nätverkssäkerhetstjänster, till exempel virtuella enheter, hanterade tjänster och integrerade lösningar. Välj den modell som bäst passar dina behov och krav.
- Integration med andra Azure-tjänster: Många Azure-nätverkssäkerhetstjänster integreras med andra Azure-tjänster, såsom Azure Monitor, Microsoft Defender för molnet och Microsoft Sentinel. Välj en lösning som kan integreras med dina befintliga Azure-tjänster för förbättrad säkerhet och övervakning.
- Kostnad: Olika nätverkssäkerhetstjänster har olika prismodeller. Välj en lösning som passar din budget och ger den skyddsnivå du behöver.
- Efterlevnadskrav: Beroende på din bransch och plats kan du ha specifika efterlevnadskrav som din nätverkssäkerhetslösning måste uppfylla. Välj en lösning som kan hjälpa dig att uppfylla dessa krav.
- Skalbarhet: När dina arbetsbelastningar växer bör din nätverkssäkerhetslösning skala med dem. Välj en lösning som kan hantera ökad trafik och arbetsbelastningar utan att äventyra säkerheten.
- Hantering och övervakning: Välj en lösning som ger enkla hanterings- och övervakningsfunktioner, till exempel instrumentpaneler, aviseringar och rapportering. Denna förmåga hjälper dig att identifiera och hantera säkerhetsincidenter.
Azure Firewall
Azure Firewall är en molnbaserad, intelligent nätverksbrandväggstjänst som erbjuder fullständigt tillståndsskydd med inbyggd hög tillgänglighet och obegränsad skalbarhet i molnet. Det ger både säkerhet på nätverksnivå och programnivå för dina Azure-arbetsbelastningar. Som en hanterad tjänst kan du distribuera Azure Firewall i ett virtuellt nätverk, där det integreras med andra Azure-tjänster som Azure Monitor, Microsoft Defender för molnet och Microsoft Sentinel för förbättrad säkerhet och övervakning.
Beroende på dina behov, välj bland tre Azure Firewall-SKU:er:
- Grundläggande: Grundläggande SKU är ett kostnadseffektivt alternativ för enkla brandväggslösningar i Azure-arbetsbelastningar. Den innehåller viktiga funktioner som nätverks- och programfiltrering, översättning av nätverksadresser och loggning.
- Standard: Standard SKU är ett mer avancerat alternativ som innehåller extra funktioner som DNS-proxy och webbkategorier. Den är utformad för mer omfattande brandväggslösningar i Azure-arbetsbelastningar.
- Premium: Premium SKU är det mest avancerade alternativet som innehåller alla funktioner i Standard SKU, plus extra funktioner som TLS-inspektion, intrångsidentifiering och skydd samt URL-filtrering. Den är utformad för den högsta nivån av säkerhet och kontroll i Azure-arbetsbelastningar.
Azure Firewall användningsfall
- Nätverkssäkerhet: Skydda dina Azure-arbetsbelastningar mot nätverksbaserade attacker och obehörig åtkomst.
- Programsäkerhet: Skydda dina Azure-arbetsbelastningar mot programbaserade attacker och sårbarheter.
- Intrångsidentifiering och skydd: Övervaka nätverket efter skadlig aktivitet, logga information om den här aktiviteten, rapportera den och försök att blockera den.
- TLS-inspektion: Inspektera och dekryptera TLS-trafik för att identifiera och blockera hot som är dolda i krypterad trafik.
- URL-filtrering: Kontrollera åtkomsten till specifika URL:er eller URL-kategorier baserat på organisationens principer.
Mer information finns i Översikt över Azure Firewall.
Azure DDoS-skydd
Azure DDoS Protection erbjuder utökade funktioner för DDoS-skydd för att skydda mot DDoS-attacker. Den finjusteras automatiskt för att skydda dina specifika Azure-resurser i ett virtuellt nätverk. Skydd är enkelt att aktivera på alla nya eller befintliga virtuella nätverk eller offentliga IP-adressresurser, och det kräver inga program- eller resursändringar.
IP-skydd: Azure DDoS IP Protection skyddar dina Azure-resurser som har en publik IP-adress. Den skyddar mot volym- och protokollattacker och programnivåattacker.
Nätverksskydd: Azure DDoS Network Protection skyddar dina Azure-resurser i ett virtuellt nätverk som har en publik IP-adress. Den har extra funktioner som stöd för DDoS Rapid Response, kostnadsskydd och WAF-rabatter.
Användningsfall för Azure DDoS Protection
- Skydd mot DDoS-attacker: Skydda dina Azure-resurser från DDoS-attacker, inklusive volymer, protokoll- och programnivåattacker.
- Kostnadsskydd: Skydda dina Azure-resurser från oväntade kostnader på grund av DDoS-attacker.
- Snabb respons: Få snabb respons från Azure DDoS-experter under en DDoS-attack.
Mer information finns i Översikt över Azure DDoS Protection.
Brandvägg för Azure-webbaserade program
Azure Web Application Firewall (WAF) är en brandvägg för webbapplikationer som tillhandahåller ett centraliserat skydd för dina webbapplikationer mot vanliga exploateringar och sårbarheter. WAF använder regler för att övervaka HTTP-begäranden och svar, och det kan blockera eller tillåta trafik baserat på de regler som du definierar.
WAF finns i två distributionsalternativ:
- Azure Application Gateway WAF: Azure Application Gateway är en webbtrafik (OSI Layer 7) lastbalanserare som hanterar trafiken till dina webbapplikationer.
- Azure Front Door WAF: Azure Front Door är en skalbar och säker startpunkt för snabb leverans av dina globala program. Den erbjuder SSL-avlastning, programacceleration och global belastningsutjämning med omedelbar redundans.
Azure Web Application Firewall-användningsfall
- Skydd mot webbattacker: Skydda dina webbprogram från vanliga sårbarheter, till exempel SQL-inmatning och skript för flera webbplatser (XSS).
- Centraliserad hantering: Hantera brandväggsregler och principer för webbprogram från en enda plats.
- Integrering med Azure-tjänster: Integrera WAF med andra Azure-tjänster, till exempel Azure Application Gateway och Azure Front Door, för förbättrad säkerhet och prestanda.
- Anpassade regler: Skapa anpassade regler för att uppfylla dina specifika säkerhetskrav och principer.
- Robotskydd: Skydda dina webbprogram mot skadliga robotar och automatiserade attacker.
Mer information finns i Översikt över Azure Web Application Firewall.
Hantera nätverkssäkerhet i Azure portal
Azure-portalen ger en enhetlig upplevelse för att hantera dina nätverkssäkerhetstjänster.
Vanliga nätverkssäkerhetsscenarier
Nätverkssäkerhetshubben stöder för närvarande följande distributionsalternativ:
Skyddat virtuellt nav-och-eker-nätverk: Distribuera en Azure-brandvägg i ett virtuellt nätverk som har angetts som en hubb. Koppla detta hubvvirtuella nätverk till multiekra virtuella nätverk genom att använda virtuell nätverkspeering. Använd en Azure Firewall-policy för att definiera regler och konfigurationer för Azure Firewall. Den här distributionsmodellen är perfekt för organisationer som vill centralisera nätverkssäkerhet och hantering på en plats.
Skydda virtuella WAN i stor skala: Distribuera en Azure Firewall i en Azure Virtual WAN-skyddad hubb. Använd en Azure Firewall-policy med Azure Firewall och koppla den säkrade hubben till flera filialkontor och fjärranvändare. Denna distributionsmodell är idealisk för organisationer som använder Azure Virtual WAN för att koppla samman flera filialkontor och fjärranvändare till Azure-resurser.
Nulová dôvera (Zero Trust) för webbapplikationer: Använd Azure Application Gateway med en Azure Web Application Firewall (WAF)-princip för att skydda regionala webbapplikationer mot vanliga exploits och sårbarheter. Anpassa WAF-policyn för att möta de specifika säkerhetsbehoven hos dina webbapplikationer.
Leverera molninnehåll på ett säkert sätt: Använd Azure Front Door med en princip för Azure Web Application Firewall (WAF) för att skydda och optimera leveransen av dina globala webbprogram. Den här distributionsmodellen säkerställer säker och effektiv programprestanda samtidigt som du kan anpassa WAF-principen för att hantera specifika säkerhetsbehov.
Relaterat innehåll
- Azure Firewall och trafikinspektion: Planera val av SKU, placering av hubb och regelkonfiguration för centraliserad trafikinspektion.
- DDoS-skydd för Azure-nätverk: Jämför DDoS-skyddsnivåer och välj rätt nivå för dina arbetsbelastningar.
- Web Application Firewall för Azure-nätverk: Jämför WAF på Application Gateway och Azure Front Door för HTTP-lagerskydd.
- Dokumentation om Azure Firewall
- Dokumentation om Azure DDoS Protection
- Azure Web Application Firewall-dokumentation
- Nulová dôvera (Zero Trust)-modellen