Azure 提供多種 DDoS 防護層級,以防禦分散式阻斷服務(DDoS)攻擊。 本文比較基礎設施防護、DDoS 網路防護與 DDoS IP 保護,幫助您選擇合適的層級。 DDoS Protection 是三大核心 Azure 網路安全服務之一,另外兩項是 Azure 防火牆 和 Azure Web 應用程式防火牆(WAF)。
本文涵蓋的內容
Azure 提供多層級的 DDoS 防護,保護公共 IP 位址免受體積攻擊、協定攻擊及應用層攻擊。 所有 Azure 客戶都會自動獲得基礎設施層級的保護。 具備更嚴格可用性要求的組織可啟用強化的防護計畫。 這些方案提供自適應調整、攻擊分析及成本保障。
誰需要這篇文章
如果你符合以下情況,請閱讀這篇文章:
- 在 Azure 中部署任何具有公開 IP 位址的資源。
- 需要為面向網際網路的工作負載提供具 SLA 保證的防護。
- 在 DDoS 事件期間,需要攻擊遙測資料、快速回應支援或費用補償。
- 在具有公用端點的 Azure 防火牆、Application Gateway 或 Azure Load Balancer 後方執行服務。
- 想了解何時包含的保險層級足夠,何時該投資於強化保障。
隨即轉移焦點:大多數重新裝載的工作負載會揭露少數公用 IP。 遷移時應依賴內建的常連線保護,並僅在具備網路端點的虛擬網路上新增 DDoS 網路防護。
現代化重點:面向客戶的多區域應用程式,理當在包含公用 IP 的虛擬網路上啟用 DDoS 網路保護,包括作為 Azure Front Door、應用程式閘道及 Load Balancer 前端的那些網路。
跨雲焦點:保護終止跨雲與分支流量的 Azure 入口點。 對你的 Virtual WAN 集線器和面向網際網路的閘道器上的公共 IP 套用 DDoS 防護。
Azure 服務與功能
下表比較了 Azure 中三種 DDoS 防護選項。
| 保護層級 | Cost | Scope | 主要功能 | 最適合用於 |
|---|---|---|---|---|
| Azure DDoS 基礎設施保護 | 免費(自動) | 所有 Azure 公用 IP | 全天候監控,即時緩解 L3/L4 體積攻擊,與 Microsoft 自家服務相同的防護 | 所有 Azure 用戶。 不需要組態。 可防範常見的網路層攻擊。 |
| DDoS 網路防護 | 按方案 (每租用戶最多涵蓋 100 個公用 IP) | 租用戶範圍:單一方案即可涵蓋跨訂用帳戶的已連結虛擬網路 | 依公共IP進行自適應調校、攻擊分析與報告、DDoS快速反應(DRR)團隊存取、成本保護、可用性SLA、應用閘道WAF折扣 | 生產工作負載需要 SLA 保證、攻擊鑑識,以及針對擴展成本的財務保護。 |
| DDoS IP 保護 | 按 IP | 個別公開 IP | 與網路保護相同的核心緩解引擎、自適應調整、攻擊分析 | 較小的部署或個別 IP,完整方案成本效益不高。 不包含DDoS快速回應、成本保護、WAF折扣或公共IP基本層級保護。 |
每個層級所保護的是什麼
Azure DDoS 基礎架構保護能在攻擊抵達 Azure 網路邊緣前,先行防範攻擊。 這種保護採用與Microsoft 365、Xbox及其他Microsoft 線上服務相同的全天候偵測與緩解基礎設施。 基礎設施保護處理常見的體積攻擊,如 UDP 洪水與 ICMP 放大。 它運作透明:無需設定、無需註冊,也無需額外費用。
DDoS 網路保護與 DDoS IP 保護在基礎結構層之上加入了聰明的逐一 IP 分析。 這些層級會學習應用程式隨時間(通常在7到14天內)的正常流量模式,並自動為每個受保護的公共IP調整三項緩解策略:
- TCP SYN 政策:透過追蹤連線狀態並排除非法握手嘗試,防止 SYN 洪泛攻擊。
- TCP 政策:偵測並緩解異常的 TCP 流量模式,包括 ACK 洪水與連線耗盡。
- UDP 政策:識別並過濾大量 UDP 洪水,同時允許合法應用流量。
自適應調整確保緩解門檻符合您的流量特性,而非套用通用限制。 此方法可在來自合法來源 (如行銷活動或季節性流量高峰) 的流量高峰期間,減少誤判為真。
如何選擇
請依照以下決策指引,為您的工作量選擇合適的 DDoS 防護等級。
何時從基礎設施保護升級
Azure DDoS 基礎設施保護始終處於啟用狀態,並能有效防禦常見的體積攻擊。 不過,當您的工作負載符合以下任一標準時,請評估是否升級為網路保護或 IP 保護:
- 可用性服務等級協議要求:您的企業對面向公眾的服務需有99.99的可用性保證%。 基礎設施保護沒有對客戶提供的服務等級協議(SLA)。
- 合規要求:法規架構要求具備具備攻擊報告與事件回應能力的書面DDoS防護。
- 高價值工作負載:創造營收的服務,若持續攻擊可能造成重大財務損失。 成本保護抵免額度可在遭受攻擊期間抵扣向外擴充費用。
- 多重公共端點:包含負載平衡器、防火牆與應用閘道的環境,呈現多重攻擊面。
- 營運成熟度:能夠處理攻擊分析、設定警示,並在事件發生時與 DDoS 快速反應團隊互動的安全營運團隊。
決策表
| 狀況 | 推薦等級 | 理由 |
|---|---|---|
| 開發/測試環境使用公開 IP | 基礎建設保護(免費) | 自動保護且免費。 對於非生產工作負載且沒有 SLA 要求,這已經足夠了。 |
| 擁有少數公用 IP 的單一生產應用程式 | DDoS IP 保護 | Per-IP 定價對於小型部署具有成本效益。 提供自適應調校與攻擊分析,無需完整計畫。 |
| 跨訂用帳戶擁有 10+ 個公用 IP 的企業 | DDoS 網路保護 | 每個租戶一個方案可涵蓋最多 100 個公共 IP。 包含成本保護、DDoS 快速回應、WAF 折扣及可用性服務等級協議(SLA)。 |
| 需要攻擊鑑識分析的受監管工作負載 | DDoS 網路保護 | 攻擊流程日誌、警示整合,以及 DDoS 快速反應團隊存取支援合規與事件回應需求。 |
成本模型
DDoS 網路保護採用固定的月費,涵蓋您 Microsoft Entra 租戶內所有連結虛擬網路中最多 100 個公共 IP 位址。 超過 100 個以上的額外 IP,將按每個 IP 每月收取超額費用。 對於擁有少於15至20個公共IP的組織,請比較方案成本與按IP計費的方案,評估DDoS IP保護是否提供更好的成本效益。
Important
每位租戶有一個 DDoS 防護方案涵蓋所有跨訂閱連結的虛擬網路。 你不需要因應不同地區或訂閱而使用多個方案。 該計畫是在特定區域建立,但保護租戶內任一區域的虛擬網路。
DDoS IP 保護按每個受保護的公共 IP 每月收費。 不需要計畫。 此選項適合需要對少數 IP 進行加強保護,且無需承擔完整方案成本的組織。 然而,DDoS IP 保護不包含 DDoS 快速反應團隊的存取權、成本保護抵免或應用閘道 WAF 計費折扣。
應用程式閘道 WAF 折扣
當你在包含應用閘道的虛擬網路啟用 DDoS 網路保護時,你支付的 WAF 元件費用是以應用閘道標準 v2 的費率,而非較高的 WAF 費率。 此折扣不適用於DDoS的IP保護。
設計考量
隨即轉移 DDoS 設計焦點
- 先從涵蓋所有 Azure 公共 IP 的 DDoS 基礎設施防護開始,接著在有網際網路負載的虛擬網路上加層 DDoS 網路防護。
- 優先處理重新裝載的環境為通常揭露少數公用端點 (例如單一 Web 層或 VPN 閘道),而非每個子網路。
- 每個租戶只需一個方案,涵蓋所有跨訂閱和區域連結的虛擬網路,因此你不需要為遷移的應用程式另行申請方案。
- 搶先取得攻擊遙測數據,這樣你先能將正常流量定為基準,再調整門檻。
將 DDoS 設計重點現代化
- 在持有面向客戶應用程式的公共 IP 的虛擬網路上啟用 DDoS 網路保護,包括與 Azure Front Door 起源、應用閘道及公共負載平衡器相關的網路。
- 將 DDoS 防護與 WAF 結合:當虛擬網路啟用 DDoS 網路保護時,應用閘道 WAF 元件以標準 v2 費率計費。
- 對於主動-主動式多區域設計,請確認每個區域的公用 IP 皆已納入涵蓋範圍,因為單一租用戶方案可保護任何區域中的虛擬網路。
- 在營運監控中呈現 DDoS 指標與警示,讓平台團隊能將攻擊連同其他網路訊號一併查看。
跨雲 DDoS 設計重點
- 保護終止跨雲及分支流量的 Azure 端入口,例如安全 Virtual WAN 集線器上的公共 IP,以及面向網際網路的閘道器。
- 不要將公用 IP 直接指派給虛擬機器;應在工作負載前方部署 Application Gateway 或 Front Door,並改為保護這些端點。
- 將現有租戶計畫擴展到你遷移雲端時新增的 Azure 區域,而不是另外建立一個方案。
- 在跨雲監控中加入 DDoS 遙測,以便關聯跨越多條雲端的攻擊。
先決條件
在啟用增強型 DDoS 防護前,請確保您具備:
- 公共 IP 位址:DDoS 保護適用於 Azure 公共 IP 資源。 沒有公共 IP 的資源不會暴露於基於網際網路的 DDoS 攻擊,也不需要覆蓋。
- 虛擬網路:在虛擬網路層級啟用 DDoS 網路保護。 所有受保護虛擬網路內的公共 IP 都會自動被保護。
-
權限:建立或管理 DDoS 計畫需具備網路貢獻者角色或具備
Microsoft.Network/ddosProtectionPlans權限的自訂角色。 - 每個租戶一個 DDoS 方案(網路保護):建立單一方案,並將其連結到包含你受保護公共 IP 的虛擬網路。 你可以將多個訂閱的虛擬網路連結到同一個方案。
- Azure 監視器 設定:設定診斷設定,將 DDoS 指標與攻擊流程日誌傳送至 Log Analytics、Event Hubs 或 Azure 儲存體 進行監控與保存。
- 事件應變計畫:記錄團隊對 DDoS 事件的應對程序,包括升級路徑、待命聯絡人及溝通範本。 如果您使用 DDoS 網路保護,請在攻擊發生前向 DDoS 快速反應團隊註冊。
安全性考慮
以下章節說明如何與其他 Azure 安全服務分層 DDoS 防護,以及如何監控攻擊。
使用 Azure 防火牆 的分層式防禦
DDoS 防護與 Azure 防火牆 在不同層級運作,但彼此互補,形成深度防禦策略。 DDoS 防護能在 Azure 網路邊緣降低體積攻擊,防止流量洪水淹沒您的基礎設施。 Azure 防火牆 會檢查通過 DDoS 過濾的流量,並套用細緻的應用程式與網路規則來進行存取控制、URL 過濾及威脅情報。
在包含 Azure 防火牆 公有 IP 的虛擬網路上啟用 DDoS 防護,以保護防火牆本身免受體積攻擊。 若無此保護,持續的體積攻擊可能耗盡防火牆容量,導致所有經由其路由的服務中斷。
公共智慧財產權覆蓋
當你在虛擬網路上啟用 DDoS 網路保護時,該虛擬網路內的所有公共 IP 都會自動獲得保護。 你不需要針對每個資源分別進行設定。 此覆蓋範圍包括附屬於以下的公共 IP 位址:
- Azure 防火牆
- 應用閘道與 WAF
- Azure Load Balancer(公用)
- Azure Bastion
- 虛擬機器網路介面
- VPN 閘道 與 ExpressRoute 閘道器(受 DDoS 政策保護,但不支援自適應調整)
- Azure API 管理(外部虛擬網路模式)
Note
僅使用私有 IP 的資源不需要 DDoS 防護,因為 DDoS 攻擊針對的是公共端點。 如果工作負載僅能透過私有端點或內部負載平衡器存取,則不會暴露於網路發起的體積攻擊。
攻擊回應與監控
DDoS 網路保護提供完整的攻擊可視化與回應能力:
- 全天候監控:平台全天候監控流量,尋找 DDoS 攻擊的跡象。 當流量超過攻擊閾值時,緩解措施會自動啟動。
- 攻擊分析:攻擊期間及攻擊後提供詳細流程報告,包含五分鐘的細緻度及攻擊後摘要報告。
- 警示整合:可透過 Azure 監視器 設定攻擊開始、停止或緩解措施啟動時的警示。 與您的 SIEM 整合,以支援安全營運工作流程。
- DDoS 快速反應(DRR):在主動攻擊期間存取 Microsoft DDoS 應變團隊,進行客製化緩解調整。 僅在網路保護模式下提供。
- 成本保護:針對因經記錄的 DDoS 攻擊而導致的運算與資料傳輸擴增成本,提供服務抵免。 僅在網路保護模式下提供。
注意事項
成本保護需要有書面紀錄的攻擊紀錄和支援聲明。 信用不是自動產生的。 攻擊解除後,您必須提出請求,並提供來自 DDoS 分析的攻擊證據。
相關文章
探索相關的網路設計指引:
- Azure 防火牆 與流量檢查:結合 DDoS 防護與防火牆流量檢查的分層防禦。
- 網際網路入侵與面向公眾的服務:對入網際網路流量的防護策略。
- 網路安全群組與應用安全群組:虛擬網路內的微分段。
- 樞紐輻射網路拓撲:集中式安全模型,針對樞紐虛擬網路施加 DDoS 防護。
- 什麼是 Azure 網路安全?:概述中心,比較 Azure 防火牆、DDoS 防護與 Web 應用程式防火牆。
瞭解更多資訊
欲了解詳細的 Azure DDoS 防護文件,請參見:
下一步
Tip
自己探索? 回到 總覽導航 器,依能力尋找你的下一篇文章。
您的隨即轉移之旅的下一步:
為遷移後的網路設置監控:啟用 DDoS 防護後,驗證連線與效能。
接下來的現代化旅程:
設定 DNS 與私有名稱解析:設定公共 DNS 區域,將 CNAME 映射至 Front Door 和 Traffic Manager,並啟用 RBAC 和 DNSSEC。
接下來的跨雲端旅程:
設定跨雲監控:在上線前建立跨雲資產監控。