本文解答了有关 Azure DDoS 防护的常见问题。
分布式拒绝服务 (DDoS) 是一种攻击,其中攻击者向应用程序发送的请求数超过了应用程序的处理能力。 产生的影响是资源耗尽,从而影响应用程序的可用性以及为其客户提供服务的能力。 在过去几年中,该行业的攻击急剧增加,攻击变得越来越复杂,规模也越来越大。 DDoS 攻击可能会将任何可通过 Internet 公开访问的终结点作为目标。
Azure DDoS 防护与应用程序设计最佳做法相结合,提供增强的 DDoS 缓解功能来防御 DDoS 攻击。 这种防护自动经过优化,可帮助保护虚拟网络中的特定 Azure 资源。 可在任何新的或现有的虚拟网络上启用保护,且无需对应用程序或资源做出任何更改。 有关详细信息,请参阅 Azure DDoS 防护概述。
DDoS 防护计划具有每月固定费用,涵盖最多 100 个公共 IP 地址。 可以保护其他资源。
在租户下,可以跨多个订阅使用单个 DDoS 防护计划,因此无需创建多个 DDoS 防护计划。
将具有 WAF 的应用程序网关部署到受 DDoS 保护的虚拟网络中时,WAF 不收取额外的费用 - 以 较低的非 WAF 费率为应用程序网关付费。 此策略适用于应用程序网关 v1 和 v2 SKU。
有关定价和更多详细信息,请参阅 Azure DDoS 防护定价。
如果需要保护的公共 IP 资源少于 15 个,则 IP 保护层是更具成本效益的选项。 如果需要保护的公共 IP 资源多余 15 个,则网络保护层更具成本效益。 网络保护还提供其他功能,包括 DDoS 防护快速响应 (DRR)、成本保护保障和 Web 应用程序防火墙 (WAF) 折扣。
是的。 默认情况下,Azure DDoS 防护可在区域内复原。
客户无需配置即可启用区域复原能力。 Azure DDoS 防护资源默认提供区域复原能力,由服务自身进行管理。
客户可以将 Azure DDoS 防护服务与 Web 应用程序防火墙 (WAF) 结合使用,以在网络层(第 3 层和第 4 层,由 Azure DDoS 防护提供)和应用程序层(第 7 层,由 WAF 提供)进行保护。 WAF 产品/服务包括 Azure 应用程序网关 WAF SKU,以及 Azure 市场中提供的第三方 Web 应用程序防火墙产品/服务。
在 Azure 上运行的服务本质上受到默认基础结构级 DDoS 防护的保护。 但是,保护基础结构的保护阈值高于大多数应用程序可以处理的阈值,并且不提供遥测或警报,因此,虽然流量量可能被平台视为无害,但对接收它的应用程序来说可能是毁灭性的。
通过加入 Azure DDoS 防护服务,应用程序可获取专用监视,用于检测攻击和应用程序特定的阈值。 服务受到保护,其配置文件已调整为预期流量,从而为 DDoS 攻击提供更严格的防御。
基于 ARM 的 VNet 中的公共 IP 目前是唯一受保护的资源类型。 受保护的资源包括附加到 IaaS VM、负载均衡器(经典和标准负载均衡器)、应用程序网关(包括 WAF)群集、防火墙、堡垒、VPN 网关、Service Fabric 或基于 IaaS 的网络虚拟设备(NVA)。 保护还涵盖通过自定义 IP 前缀 (BYOIP) 引入 Azure 的公共 IP 范围。
如果要了解限制,请参阅 Azure DDoS 防护参考体系结构。
预览版仅支持基于 ARM 的受保护资源。 不支持经典/RDFE 部署中的 VM。 经典/RDFE 资源目前未计划支持。 有关详细信息,请参阅 Azure DDoS 防护参考体系结构。
目前不支持附加到多租户、单个 VIP PaaS 服务的公共 IP。 不支持的资源示例包括存储 VIP、事件中心 VIP 和应用/云服务应用程序。 有关详细信息,请参阅 Azure DDoS 防护参考体系结构。
需要将服务的公共终结点关联到 Azure 中的虚拟网络才能启用 DDoS 保护。 示例设计包括:
- Azure 中的网站 (IaaS) 和本地数据中心中的后端数据库。
- Azure 中的应用程序网关(在应用程序网关/WAF 上启用了 DDoS 防护)和本地数据中心中的网站。
有关详细信息,请参阅 Azure DDoS 防护参考体系结构。
对于公共 IP 方案,DDoS 防护服务支持任何应用程序,只要关联的公共 IP 托管在 Azure 上,无论关联域在何处注册或托管。
否,遗憾的是,目前策略自定义不可用。
否,遗憾的是,目前无法手动配置。
请参阅通过模拟进行测试。
指标应在 5 分钟内显示在门户上。 如果资源受到攻击,则其他指标在 5-7 分钟内开始显示在门户上。
否,Azure DDoS 保护不会存储客户数据。
支持单个 VM 在公共 IP 后运行的方案,但不建议这样做。 当检测到 DDoS 攻击时,DDoS 缓解可能不会立即启动。 因此,在这种情况下无法横向扩展的单个 VM 部署将会下降。 有关详细信息,请参阅基本最佳做法。