教程:配置 Azure DDoS 防护诊断日志记录警报
本教程介绍如何执行下列操作:
- 通过 Azure Monitor 和逻辑应用配置诊断日志记录警报。
通过 DDoS 防护诊断日志记录警报,可了解 DDoS 攻击和缓解操作。 可以为已启用诊断日志记录的所有受 DDoS 保护的公共 IP 地址配置警报。
先决条件
- 如果没有 Azure 订阅,请在开始前创建一个试用版订阅。
- 必须在虚拟网络上启用 DDoS 网络保护,或者必须在公共 IP 地址上启用 DDoS IP 保护。
- 若要使用诊断日志记录,必须先创建一个已启用诊断设置的 Log Analytics 工作区。
- DDoS 防护监视分配给虚拟网络中资源的公共 IP 地址。 如果虚拟网络中没有任何具有公共 IP 地址的资源,必须首先创建具有公共 IP 地址的资源。
通过 Azure Monitor 配置诊断日志记录警报
使用这些模板,可以为已启用诊断日志记录的所有公共 IP 地址配置警报。
创建 Azure Monitor 警报规则
此 Azure Monitor 警报规则模板将针对诊断日志运行查询,以检测何时发生主动的 DDoS 缓解措施。 警报指示存在潜在攻击。 操作组可用于作为警报结果调用操作。
部署模板
选择“部署到 Azure”,登录到 Azure 并打开模板。
在“自定义部署”页面的“项目详细信息”下,输入以下信息。
设置 值 订阅 选择 Azure 订阅。 资源组 选择你的资源组。 区域 选择你的区域。 工作区名称 输入工作区名称。 在此示例中,工作区名称为 myLogAnalyticsWorkspace。 位置 输入“中国东部”。 注意
位置必须与工作区的位置相一致。
选择“查看 + 创建”,然后在通过验证后选择“创建” 。
使用逻辑应用创建 Azure Monitor 诊断日志记录警报规则
此 DDoS 缓解警报扩充模板部署扩充的 DDoS 缓解警报的必要组件:Azure Monitor 警报规则、操作组和逻辑应用。 此过程的结果是一封电子邮件警报,其中包含有关受攻击的 IP 地址的详细信息,包括与 IP 关联的资源的相关信息。 资源的所有者将与安全团队一起添加为电子邮件的收件人。 还会执行基本应用程序可用性测试,并将结果包含在电子邮件警报中。
部署模板
选择“部署到 Azure”,登录到 Azure 并打开模板。
在“自定义部署”页面的“项目详细信息”下,输入以下信息。
设置 值 订阅 选择 Azure 订阅。 资源组 选择你的资源组。 区域 选择你的区域。 警报名称 保留为默认值。 安全团队电子邮件 输入所需的电子邮件地址。 公司域 输入所需的域。 工作区名称 输入工作区名称。 在此示例中,工作区名称为 myLogAnalyticsWorkspace。 选择“查看 + 创建”,然后在通过验证后选择“创建” 。
清理资源
可保留资源以供下一指南使用。 不再需要这些资源时,请将其删除。
后续步骤
在本文中,你学习了如何通过 Azure 门户配置诊断日志记录警报。
若要通过模拟来测试 DDoS 防护,请继续阅读下一篇指南。