Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure DDoS Protection är en grundläggande Azure nätverksfunktion som hjälper till att skydda program från DDoS-attacker (distribuerad denial-of-service). DDoS-attacker försöker överbelasta program med trafik för att neka tjänsten till legitima användare. DDoS Protection hjälper till att skydda program genom att övervaka nätverkstrafikmönster och automatiskt minimera onormal trafik som kan påverka tillgängligheten.
När du använder Azure är reliability ett delat ansvar. Microsoft tillhandahåller en rad funktioner som stöder återhämtning och återställning. Du ansvarar för att förstå hur dessa funktioner fungerar inom alla tjänster som du använder och välja de funktioner du behöver för att uppfylla dina affärsmål och drifttidsmål.
Den här artikeln beskriver hur DDoS Protection är motståndskraftigt mot olika potentiella avbrott och problem, inklusive tillfälliga fel, avbrott i tillgänglighetszonen och regionstopp. Den visar också viktig information om serviceavtalet för DDoS Protection (SLA).
Anmärkning
Den här artikeln beskriver hur själva DDoS Protection-tjänsten är motståndskraftig mot olika problem. Den förklarar inte hur du använder DDoS Protection för att skydda dina virtuella datorer eller andra tillgångar. Mer information om hur du använder DDoS Protection för att skydda dina arbetsbelastningar finns i grundläggande metodtips för DDoS Protection.
Översikt över tillförlitlighetsarkitektur
Du distribuerar DDoS Protection på någon av dessa nivåer:
DDoS Network Protection: Distribuera en DDoS-skyddsplan, som definierar en uppsättning virtuella nätverk som har DDoS Network Protection aktiverat, även om de finns i olika Azure prenumerationer och regioner. Varje offentlig IP-adress som är associerad med resurser i dessa virtuella nätverk skyddas av planen.
DDoS IP-skydd: Distribuera en offentlig IP-adress. DDoS IP Protection är endast aktiverat på den IP-adressen.
Mer information om skillnaden mellan DDoS Network Protection och DDoS IP Protection finns i Om jämförelse av DDoS Protection-nivå.
Motståndskraft mot tillfälliga fel
Tillfälliga fel är kortvariga, intermittenta fel i komponenter. De förekommer ofta i en distribuerad miljö som molnet, och de är en normal del av åtgärderna. Tillfälliga fel korrigerar sig själva efter en kort tidsperiod. Det är viktigt att dina program kan hantera tillfälliga fel, vanligtvis genom att försöka igen.
Alla molnbaserade program bör följa vägledningen för Azure övergående felhantering när de kommunicerar med molnbaserade API:er, databaser och andra komponenter. Mer information finns i Rekommendationer för hantering av tillfälliga fel.
Aktivering av DDoS-skydd ändrar inte hur dina program hanterar tillfälliga fel.
Motståndskraft mot fel i tillgänglighetszonen
Tillgänglighetszoner är fysiskt separata grupper av datacenter i en Azure region. När en zon misslyckas kan tjänsterna redundansväxla till en av de återstående zonerna.
DDoS Protection är zonredundant som standard i regioner som stöder tillgänglighetszoner. Tjänsten omfattar alla tillgänglighetszoner automatiskt och kräver ingen kundkonfiguration för att aktivera zonredundans. Microsoft hanterar fördelningen av DDoS Protection-infrastrukturen mellan zoner.
DDoS Protection är utformat för att skydda offentliga IP-adresser från DDoS-attacker. För att uppnå fullständig motståndskraft mot tillgänglighetszonfel måste du också se till att dina offentliga IP-adresser är zonredundanta. Du bör också granska zonresiliensen för hela arbetsbelastningen, inklusive andra Azure tjänster som du använder.
Följande diagram visar en zonredundant DDoS-nätverksskyddsplan och flera skyddade zonredundanta offentliga IP-adresser:
Requirements
Regionstöd: DDoS Protection är zonredundant i alla regioner som stöder tillgänglighetszoner.
Kostnad
Det finns ingen extra kostnad för att aktivera zonredundans för DDoS Protection. Mer information finns i Priser för Azure DDoS Protection.
Konfigurera stöd för tillgänglighetszoner
DDoS Protection är automatiskt zonredundant i regioner som stöds. Ingen konfiguration krävs för att aktivera zonredundans och du kan inte inaktivera den.
Beteende när alla zoner är felfria
Det här avsnittet beskriver vad du kan förvänta dig när du distribuerar en DDoS Protection-plan i en region med tillgänglighetszoner, den offentliga IP-adressen är zonredundant och alla tillgänglighetszoner används.
Cross-zone operation: Trafikinspektion kan ske i alla zoner och trafik dirigeras mellan zoner transparent som en del av Azure's nätverksåtgärder.
Datareplikering vid drift mellan zoner: DDoS Protection replikerar inte kunddata mellan zoner eftersom tjänsten är tillståndslös och inte lagrar kunddata.
Beteende vid ett zonfel
Det här avsnittet beskriver vad du kan förvänta dig när du distribuerar en DDoS Protection-plan i en region med tillgänglighetszoner, den offentliga IP-adressen är zonredundant och det uppstår ett avbrott i någon av tillgänglighetszonerna.
- Detection och svar: Microsoft identifierar fel i tillgänglighetszonen och hanterar alla svarsåtgärder. Du behöver inte vidta några åtgärder för att initiera en zonredundansväxling.
- Notification: Microsoft meddelar dig inte automatiskt när en zon är nere. Du kan dock använda Azure Service Health för att förstå tjänstens övergripande hälsotillstånd, inklusive eventuella zonfel, och du kan konfigurera Service Health-aviseringar för att meddela dig om problem.
Aktiva begäranden: Aktiv trafik fortsätter att bearbetas automatiskt. Du behöver inte vidta några åtgärder.
Förväntad dataförlust: Ingen dataförlust förväntas eftersom tjänsten är tillståndslös och inte lagrar kunddata.
Förväntad stilleståndstid: Vid ett zonfel påverkas inte tillgängligheten för din datasökväg . Datavägen representerar trafikvägen från Azure-kanten, via Azure-plattformen, till din applikation. Din applikation förblir skyddad av din DDoS-skyddsplan under ett avbrott i zonen.
Men om du utför hanteringsåtgärder i din DDoS Protection-plan under ett zonfel kan dessa åtgärder fördröjas tills plattformen internt utför en redundansväxling.
Redistribution: Microsoft omdirigerar automatiskt trafikskyddet via felfria zoner.
Zonåterställning
När en drabbad tillgänglighetszon återhämtar sig återställer DDoS Protection automatiskt normal drift utan att du behöver ingripa.
Test för zonfel
DDoS Protection är en helt Microsoft hanterad zonredundant tjänst. Eftersom Microsoft hanterar zonredundans behöver du inte testa redundansscenarier i tillgänglighetszonen.
Motståndskraft mot regionomfattande fel
Beteendet för DDoS Protection vid regionomfattande fel skiljer sig beroende på vilken typ av DDoS-skydd du använder:
DDoS Network Protection-planer distribueras till en Azure region som du väljer. Planen skyddar dock även offentliga IP-adresser i andra regioner.
Om den region som är värd för en DDoS-nätverksskyddsplan blir otillgänglig fortsätter skyddade offentliga IP-adresser i andra regioner att skyddas. Hanteringsåtgärder för planen kan dock vara otillgängliga tills regionen återställs.
DDoS IP Protection har konfigurerats på en enda offentlig IP-adress.
Om ett regionomfattande fel inträffar för regionala offentliga IP-adresser kommer IP-adressen och dess servrar sannolikt inte att vara tillgängliga.
För globala offentliga IP-adresser förblir IP-adressen skyddad av DDoS IP Protection även när en region misslyckas.
Serviceavtal
Serviceavtalet (SLA) för Azure tjänster beskriver den förväntade tillgängligheten för varje tjänst och de villkor som din lösning måste uppfylla för att uppnå den tillgänglighetsförväntningen. Mer information finns i SLAs for online služby.
DDoS Protection tillhandahåller ett serviceavtal som täcker tillgängligheten för DDoS-åtgärdstjänsten för att skydda mot en attack.
Relaterat innehåll
- översikt över Azure DDoS Protection
- Reliability i Azure