教程:配置 Azure DDoS 保护的诊断日志报警

本教程介绍如何执行下列操作:

  • 通过 Azure Monitor 和逻辑应用配置诊断日志记录警报。

通过 DDoS 防护诊断日志记录警报,可了解 DDoS 攻击和缓解操作。 可以为已启用诊断日志记录的所有受 DDoS 保护的公共 IP 地址配置警报。

先决条件

  • 如果没有 Azure 订阅,请在开始前创建一个试用版订阅。
  • 必须在虚拟网络上启用 DDoS 网络保护,或者必须在公共 IP 地址上启用 DDoS IP 保护。
  • 若要使用诊断日志记录,必须先创建一个已启用诊断设置的 Log Analytics 工作区。
  • DDoS 防护监视分配给虚拟网络中资源的公共 IP 地址。 如果虚拟网络中没有任何具有公共 IP 地址的资源,必须首先创建具有公共 IP 地址的资源。

通过 Azure Monitor 配置诊断日志记录警报

使用这些模板,可以为已启用诊断日志记录的所有公共 IP 地址配置警报。

创建 Azure Monitor 警报规则

此 Azure Monitor 警报规则模板将针对诊断日志运行查询,以检测何时发生主动的 DDoS 缓解措施。 警报指示存在潜在攻击。 操作组可用于在警报触发时调用操作。

部署模板

  1. 选择“部署到 Azure”,登录到 Azure 并打开模板。

    用于将资源管理器模板部署到 Azure 的按钮。

  2. 在“自定义部署”页面的“项目详细信息”下,输入以下信息。

    Azure Monitor 警报规则模板的屏幕截图。

    设置 值
    订阅 选择 Azure 订阅。
    资源组 选择你的资源组。
    区域 选择你的区域。
    工作区名称 输入工作区名称。 在此示例中,工作区名称为 myLogAnalyticsWorkspace。
    位置 输入“中国东部 2”。

    备注

    位置必须与工作区的位置相一致。

  3. 选择“查看 + 创建”,然后在通过验证后选择“创建” 。

使用逻辑应用创建 Azure Monitor 诊断日志记录警报规则

此 DDoS 缓解警报扩充模板部署扩充的 DDoS 缓解警报的必要组件:Azure Monitor 警报规则、操作组和逻辑应用。 此过程的结果是一封电子邮件警报,其中包含有关受攻击的 IP 地址的详细信息,包括与 IP 关联的资源的相关信息。 资源的所有者将与安全团队一起添加为电子邮件的收件人。 还会执行基本应用程序可用性测试,并将结果包含在电子邮件警报中。

部署模板

  1. 选择“部署到 Azure”,登录到 Azure 并打开模板。

    用于将资源管理器模板部署到 Azure 的按钮。

  2. 在“自定义部署”页面的“项目详细信息”下,输入以下信息。

    DDoS 缓解警报扩充模板的屏幕截图。

    设置 值
    订阅 选择 Azure 订阅。
    资源组 选择你的资源组。
    区域 选择你的区域。
    警报名称 保留为默认值。
    安全团队电子邮件 输入所需的电子邮件地址。
    公司域名 输入所需的域名。
    工作区名称 输入工作区名称。 在此示例中,工作区名称为 myLogAnalyticsWorkspace。
  3. 选择“查看 + 创建”,然后在通过验证后选择“创建” 。

清理资源

可保留资源以供下一指南使用。 如果不再需要,请删除这些警报。

  1. 在门户顶部的搜索框中,输入“警报”。 在搜索结果中选择“警报”。

  2. 选择“警报规则”,然后在“警报规则”页中选择订阅。

  3. 选择在本指南中创建的警报,然后选择“删除”。

后续步骤

在本教程中,你学习了如何通过 Azure 门户配置诊断警报。

若要通过模拟来测试 DDoS 防护,请继续阅读下一篇指南。