Azure DDoS 防護是一項基礎性的Azure網路能力,幫助保護應用程式免受分散式阻斷服務(DDoS)攻擊。 DDoS 攻擊試圖以流量淹沒應用程式,以拒絕合法使用者的服務。 DDoS 防護透過監控網路流量模式並自動緩解可能影響可用性的異常流量,有助於保護應用程式。
使用Azure時,可靠性是共同責任。 Microsoft 提供一系列功能以支援韌性與復原。 您有責任瞭解這些功能在您使用的所有服務中如何運作,並選取符合業務目標和正常運作時間目標所需的功能。
本文說明 DDoS 防護如何對各種潛在中斷與問題具備韌性,包括暫時性故障、可用性區中斷及區域中斷。 同時也強調了關於DDoS防護服務等級協議(SLA)的一些重要資訊。
備註
本文說明 DDoS 防護服務本身如何對各種問題具備韌性。 它沒有說明如何使用 DDoS 防護來保護你的虛擬機器(虛擬機)或其他資產。 想了解如何使用 DDoS 防護來保護您的工作負載,請參閱 DDoS 防護基本最佳實務。
可靠性架構概觀
你部署的 DDoS 防護是以下其中一個層級:
DDoS 網路保護: 部署 DDoS 防護方案,定義一組啟用 DDoS 網路保護的虛擬網路,即使它們位於不同Azure訂閱和區域。 與這些虛擬網路中資源相關的每個公共 IP 位址都會受到該計畫的保護。
DDoS IP 保護: 部署一個公開 IP 位址。 DDoS IP 保護只在該 IP 位址啟用。
欲了解更多關於 DDoS 網路防護與 DDoS IP 保護差異的資訊,請參閱 關於 DDoS 防護等級比較。
對瞬態故障的彈性
暫時性錯誤是元件中的短暫間歇性失敗。 它們經常出現在雲端等分散式環境中,而且是作業的一般部分。 暫時性錯誤會在短時間內自行修正。 請務必確保您的應用程式能妥善處理暫時性錯誤,通常透過重試受影響的請求來進行。
所有雲端託管應用程式在與任何雲端託管的 API、資料庫及其他元件通訊時,都應遵循 Azure 暫態故障處理指引。 如需詳細資訊,請參閱 處理暫時性錯誤的建議。
啟用 DDoS 防護並不會改變應用程式處理暫時性故障的方式。
對可用性區域故障的抵抗力
可用性區域是Azure區域內物理上獨立的資料中心群組。 當某個區域發生故障時,服務可以切換至其他剩餘的區域。
DDoS 防護在支援可用性區域的區域中預設為區域備援。 該服務會自動跨越所有可用區,且不需要客戶設定即可啟用區域冗餘。 Microsoft 管理跨區域的 DDoS 防護基礎設施分發。
DDoS 防護旨在保護公共 IP 位址免受 DDoS 攻擊。 為了達到對可用性區域失效的完全韌性,你也必須確保你的公共 IP 位址具有區域冗餘性。 你也應該檢視整個工作負載的區域韌性,包括你使用的其他 Azure 服務。
下圖展示了區域冗餘DDoS網路保護計畫及多個受保護區域冗餘公共IP位址:
要求
區域支援: DDoS 保護在任何 支援可用區域的區域中都是區域冗餘的。
Cost
啟用區域冗餘對 DDoS 保護沒有額外費用。 欲了解更多資訊,請參閱 Azure DDoS 防護的定價。
設定可用性區域支援
DDoS 防護在支援區域內自動具區域冗餘性。 啟用區域冗餘不需要設定,也無法關閉。
所有區域都狀況良好時的行為
本節說明在有可用區域、公共 IP 位址為區域冗餘且所有可用區域運作正常的區域部署 DDoS 防護計畫時,可以預期的情況。
跨區操作: 流量檢查可在所有區域進行,且流量在區域間透明路由,作為Azure網路作業的一部分。
跨區作業資料複寫: DDoS 防護不會在區域間複製客戶資料,因為服務是無狀態的,不會維護客戶資料。
區域失敗期間的行為
本節說明當您在具有可用性區域的地區部署DDoS防護計畫時,公共IP地址是區域冗餘的,且其中一個可用性區域發生故障時,會遇到什麼情況。
- Detection and Response: Microsoft偵測可用性區失效並管理所有回應動作。 您不需要採取任何動作來啟動區域容錯移轉。
- Notification: Microsoft 不會自動通知你區域關閉。 不過,你可以使用 Azure 服務健康狀態 來了解服務整體健康狀況,包括任何區域故障,並且可以設定 Service Health 警示來通知你問題。
作用中的請求: 目前的流量會持續自動處理。 你不需要採取任何行動。
預期資料遺失: 因為服務是無狀態的,不會儲存客戶資料,所以不會有資料遺失。
預期的停機時間: 在區域故障時,你的 資料路徑 可用性不會受到影響。 資料路徑代表從 Azure 邊緣經由 Azure 平台到您的應用程式的流量路徑。 您的應用程式在區域停電期間仍會受到 DDoS 防護計畫的保護。
然而,若您在區域故障期間對 DDoS 防護計畫執行管理操作,這些操作可能會延遲,直到平台內部進行故障轉移。
Redistribution: Microsoft 會自動將流量保護重新導向健康區域。
區域復原
當故障的可用區域恢復時,DDoS Protection 會自動恢復正常運作,無需你介入。
測試區域失敗
DDoS 防護是一項完全由 Microsoft 管理、區域冗餘的服務。 因為 Microsoft 管理區域冗餘,你不需要測試可用性區的故障轉移情境。
對區域範圍故障的復原能力
在區域性故障期間,DDoS 防護的行為會依你所使用的 DDoS 防護類型而異:
DDoS 網路保護計畫部署於您選擇的Azure區域。 然而,該計畫也保護其他地區的公共 IP 位址。
如果承載DDoS網路保護計畫的區域無法使用,其他區域的受保護公共IP地址仍會受到保護。 然而,該計畫的管理運作可能要等到該地區恢復前無法進行。
DDoS IP 保護 設定在單一公共 IP 位址上。
對於區域公共 IP 位址,若發生區域性故障,該 IP 位址及其伺服器很可能無法使用。
對於全球公共 IP 位址,即使某區域失效,IP 位址仍會受到 DDoS IP 保護。
服務等級協定
Azure 服務的服務層級協議(SLA)描述了每項服務的預期可用性,以及您的解決方案必須符合的條件,以達成該可用性預期。 如需詳細資訊,請參閱線上服務的 SLA。
DDoS Protection 提供一項服務等級協議(SLA),涵蓋 DDoS 緩解服務的可用性,以防範攻擊。