Azure网络的 DDoS 保护

Azure提供了多个 DDoS 防护层,以保护工作负荷免受分布式拒绝服务 (DDoS) 攻击。 本文比较基础结构保护、DDoS 网络保护和 DDoS IP 保护,以帮助选择正确的层。

本文介绍的内容

Azure提供了多层 DDoS 防护,可保护公共 IP 地址免受卷、协议和应用程序层攻击。 所有Azure客户都会自动接收基础结构级保护。 具有更严格的可用性要求的组织可以启用增强的保护计划。 这些计划提供自适应优化、攻击分析和成本保护保证。

谁需要本文

如果你符合以下情况,请阅读本文:

  • 在 Azure 中部署具有公共 IP 地址的任何资源。
  • 需要针对面向 Internet 的工作负荷提供 SLA 支持的保护。
  • 需要在 DDoS 事件期间进行攻击遥测、快速响应支持或成本报销。
  • 将服务运行在 Azure 防火墙、应用程序网关或 Azure 负载均衡器 后,并使用公共终结点。
  • 想了解何时所含套餐已足够,以及何时需要升级到增强保护。

直接迁移重点: 大多数已重新托管的工作负载仅暴露少量公共 IP。 在迁移期间,依靠默认始终开启的内置防护,并且仅在具有面向互联网终结点的 VNet 上添加 DDoS 网络保护。

现代化重点:面向客户的多区域应用有必要在承载公共 IP 的各个虚拟网络中部署 DDoS 网络保护,包括那些为 Azure Front Door、应用程序网关和负载均衡器提供前端的虚拟网络。

跨云焦点:保护终止跨云和分支流量的Azure入口点。 将 DDoS 保护应用到您的 虚拟 WAN 中心和面向互联网的网关上的公共 IP 地址。

Azure服务和功能

下表比较了 Azure 中提供的三个 DDoS 保护选项。

保护层 Cost Scope 关键功能 最适用于
Azure DDoS 基础结构保护 免费(自动) 所有 Azure 公共 IP 地址 全天候监控,实时缓解 L3/L4 流量型攻击,并提供与保护微软自身服务相同级别的防护 所有Azure客户。 无需任何配置。 防范常见的网络层攻击。
DDoS 网络保护 每个计划(每个租户最多涵盖 100 个公共 IP) 整个租户范围内:一个计划可覆盖跨订阅的已链接 VNet 针对每个公共 IP 的自适应调优、攻击分析和报告、可访问 DDoS 快速响应 (DRR) 团队、成本保护、可用性 SLA、应用程序网关 WAF 折扣 需要 SLA 保障、攻击取证以及针对横向扩展成本的财务保障的生产工作负载。
DDoS IP 保护 Per-IP 单个公共 IP 地址 与网络保护、自适应优化、攻击分析相同的核心缓解引擎 较小规模的部署或单个 IP,在这类场景下采用完整方案的成本效益不高。 不包括 DDoS 快速响应、成本保护、WAF 折扣或公共 IP 基本层保护。

每个层保护的内容

显示三个 DDoS 保护层及其映射到Azure资源的示意图。

Azure DDoS 基础结构防护可在攻击到达你的资源之前,于 Azure 网络边缘缓解攻击。 此保护使用与 Microsoft 365、Xbox 和 Microsoft 的其他在线服务相同的始终启用检测和缓解基础设施。 基础结构保护处理常见的批量攻击,如 UDP 洪水和 ICMP 放大。 它以透明方式运行:无配置、无注册和额外费用。

DDoS 网络保护和 DDoS IP 防护在基础设施层之上增加了智能的逐 IP 画像能力。 这些层了解应用程序的正常流量模式(通常在 7 到 14 天内),并为每个受保护的公共 IP 地址自动优化三个缓解策略:

  • TCP SYN 策略:通过跟踪连接状态并丢弃非法握手尝试来防御 SYN 洪水攻击。
  • TCP 策略:检测和缓解异常的 TCP 流量模式,包括 ACK 洪水和连接耗尽。
  • UDP 策略:识别和筛选卷式 UDP 洪水,同时允许合法的应用程序流量。

自适应调优可确保缓解阈值与您的特定流量特征相匹配,而不是套用通用阈值。 在来自合法来源(如市场营销活动或季节性高峰)的流量高峰期间,此方法将误报降到最低。

如何选择

使用以下决策指南为工作负荷选择正确的 DDoS 保护层。

何时从基础结构保护升级

Azure DDoS 基础结构保护始终处于活动状态,并针对常见卷程攻击提供有意义的防御。 但是,当工作负荷满足以下任一条件时,评估升级到网络保护或 IP 保护:

  • 可用性 SLA 要求:企业需要 99.99% 面向公众的服务的可用性保证。 基础结构保护没有面向客户的 SLA。
  • 合规性要求:法规框架需要记录的 DDoS 防护以及攻击报告和事件响应功能。
  • 高价值工作负载:指创收服务,如果遭受持续攻击,可能会造成重大的财务影响。 成本保护额度抵消了攻击期间的横向扩展费用。
  • 多个公共终结点:具有负载均衡器、防火墙和应用程序网关的环境,这些网关存在多个攻击面。
  • 运营成熟度:安全运营团队,这些团队可以使用攻击分析、配置警报,并在事件期间与 DDoS 快速响应团队互动。

决策表

情景 推荐级别 理由
具有公共 IP 的开发/测试环境 基础结构保护(免费) 无需成本的自动保护。 足以满足无 SLA 要求的非生产工作负载需求。
具有少量公共 IP 的单个生产应用 DDoS IP 保护 Per-IP 定价对于小型部署而言经济高效。 提供自适应优化和攻击分析,而无需完整计划。
在多个订阅中拥有 10 个以上公共 IP 地址的企业 DDoS 网络保护 每个租户一个计划最多涵盖 100 个公共 IP。 包括成本保护、DDoS 快速响应、WAF 折扣和可用性 SLA。
需要进行攻击取证的受监管工作负载 DDoS 网络保护 攻击流量日志、警报集成以及对 DDoS 快速响应团队的访问支持,有助于满足合规性和事件响应要求。

成本模型

DDoS 网络保护采用固定月费,涵盖您 Microsoft Entra 租户内所有已链接 VNet 中最多 100 个公共 IP 地址。 超过 100 个的 IP 将按每个 IP 每月收取超额费用。 对于少于 15 到 20 个公共 IP 的组织,请评估 DDoS IP 防护是否通过将计划成本与每个 IP 替代项进行比较来提高成本效益。

Important

每个租户的一个 DDoS 保护计划可覆盖跨多个订阅的所有已链接 VNet。 您无需为不同地区或订阅准备多个方案。 该计划在特定区域创建,但可保护租户内任意区域中的 VNet。

DDoS IP 保护按每个受保护的公共 IP 每月收费。 不需要计划。 此选项适用于需要为少量 IP 提供增强保护的组织,而无需承担完整计划的成本承诺。 但是,DDoS IP 防护不包括 DDoS 快速响应团队访问权限、成本保护额度或应用程序网关 WAF 计费折扣。

应用程序网关 WAF 折扣

在包含应用程序网关的虚拟网络上启用 DDoS 网络保护时,需要为 WAF 组件支付应用程序网关标准 v2 费率,而不是更高的 WAF 费率。 此折扣不适用于 DDoS IP 保护。

设计注意事项

直接迁移型 DDoS 设计重点

  • 从始终启用的 DDoS 基础结构保护开始,该保护涵盖每个Azure公共 IP,然后将 DDoS 网络保护分层到具有 Internet 公开工作负载的虚拟网络上。
  • 优先考虑重托管后的资产通常会暴露的少数公网端点(例如,单个 Web 层或 VPN 网关),而不是每个子网。
  • 每个租户只需一个计划,即可涵盖跨不同订阅和区域的所有已链接虚拟网络,因此无需为每个已迁移的应用程序单独配置计划。
  • 尽早捕获攻击遥测数据,以便在收紧阈值之前建立正常流量基线。

实现 DDoS 设计重点的现代化

  • 在承载面向客户的应用的公共 IP 的虚拟网络上启用 DDoS 网络保护,这些应用包括与 Azure Front Door 源、应用程序网关和公共负载均衡器关联的应用。
  • 将 DDoS 保护与 WAF 相结合:在虚拟网络上启用 DDoS 网络保护时,应用程序网关 WAF 组件按标准 v2 费率计费。
  • 对于主动-主动多区域设计方案,请确认每个区域的公共 IP 都已纳入保护范围,因为单个租户计划即可保护任意区域中的 VNet。
  • 在运维监控中呈现 DDoS 指标和警报,以便平台团队能够将攻击与其他网络信号一并查看。

跨云 DDoS 设计焦点

  • 保护承接跨云和分支流量的 Azure 侧入口,例如安全的 虚拟 WAN 中心上的公共 IP 以及面向 Internet 的网关。
  • 不要为虚拟机分配直接的公共 IP;应将工作负载置于 Application Gateway 或 Front Door 之后,并转而保护这些端点。
  • 将现有租户计划扩展到迁移云时添加的新Azure区域,而不是创建单独的计划。
  • 在跨云监视中包含 DDoS 遥测,以便可以关联跨多个云边缘的攻击。

先决条件

在启用增强型 DDoS 保护之前,请确保具有以下功能:

  • 公共 IP 地址:DDoS 保护适用于Azure公共 IP 资源。 没有公共 IP 的资源不会受到基于 Internet 的 DDoS 攻击,也不需要覆盖。
  • 虚拟网络:在 VNet 级别启用 DDoS 网络保护。 将自动涵盖受保护 VNet 中的所有公共 IP。
  • 权限:创建或管理 DDoS 计划需要具有 Microsoft.Network/ddosProtectionPlans 权限的网络参与者角色或自定义角色。
  • 每个租户一个 DDoS 计划(网络保护):创建一个计划,并将其链接到包含受保护公共 IP 的 VNet。 可以将多个订阅中的 VNet 链接到同一计划。
  • Azure Monitor配置:配置诊断设置以将 DDoS 指标和攻击流日志发送到Log Analytics、事件中心或Azure 存储以监视和保留。
  • 事件响应计划:记录团队针对 DDoS 事件的响应过程,包括升级路径、呼叫联系人和通信模板。 如果使用 DDoS 网络保护,在发生攻击之前,请向 DDoS 快速响应团队注册。

安全注意事项

以下部分介绍如何与其他Azure安全服务对 DDoS 防护进行分层,以及如何监视攻击。

借助 Azure 防火墙 实现分层防御

DDoS 保护和Azure 防火墙在不同层运行,但在深层防御策略中相互补充。 DDoS 防护可在 Azure 网络边缘缓解流量型攻击,防止流量洪峰压垮您的基础设施。 Azure 防火墙检查在 DDoS 筛选中幸存下来的流量,并应用精细的应用程序和网络规则进行访问控制、URL 筛选和威胁情报。

在包含Azure 防火墙公共 IP 的 VNet 上启用 DDoS 防护,以保护防火墙本身免受批量攻击。 如果没有此保护,持续卷发攻击可能会耗尽防火墙的容量,从而中断通过防火墙路由的所有服务。

公共 IP 覆盖范围

在 VNet 上启用 DDoS 网络保护时,该 VNet 中的所有公共 IP 都会收到自动保护。 无需为每个资源单独配置。 此范围包括关联到以下资源的公共 IP:

  • Azure 防火墙
  • 应用程序网关和 WAF
  • Azure 负载均衡器(公共)
  • Azure Bastion
  • 虚拟机网络接口
  • VPN 网关和 ExpressRoute 网关(受 DDoS 策略保护,但不支持自适应调优)
  • Azure API 管理(外部 VNet 模式)

注释

仅使用专用 IP 的资源不需要 DDoS 保护,因为 DDoS 攻击针对公共终结点。 如果工作负荷只能通过专用终结点或内部负载均衡器进行访问,则不会受到源自 Internet 的卷攻击。

攻击响应和监视

DDoS 网络保护提供完整的攻击可见性和响应功能:

  • 全天候监控:平台全天候监控流量,检测 DDoS 攻击迹象。 当流量超过攻击阈值时,缓解措施会自动激活。
  • 攻击分析:提供攻击期间和攻击结束后的详细流量报告,支持五分钟粒度,并提供攻击后摘要报告。
  • 警报集成:可在攻击开始、停止或缓解措施处于活动状态时,通过 Azure Monitor 配置警报。 与 SIEM 集成,实现安全操作工作流。
  • DDoS 快速响应(DRR):在活动攻击期间访问 Microsoft DDoS 响应团队,以便进行自定义缓解优化。 仅在启用网络保护时可用。
  • 成本保护:因有记录的 DDoS 攻击导致的计算和数据传输扩容成本,可获得服务抵扣金。 仅在启用网络保护时可用。

注意

成本保护需要有记录在案的攻击以及支持请求。 信用额度不是自动的。 在缓解攻击后,必须提交请求,并提供来自 DDoS 分析的攻击证据。

探索相关的网络设计指南:

Learn more

有关深入Azure DDoS 防护文档,请参阅:

后续步骤

Tip

自行探索? 返回到 概述导航器 ,按功能查找下一篇文章。

接下来是直接迁移过程中的下一步:

为迁移的网络设置监视:在启用 DDoS 保护后验证连接和性能。

现代化之旅的下一步:

配置 DNS 和专用名称解析:设置公共 DNS 区域、CNAME 映射到 Front Door 和流量管理器,并启用 RBAC 和 DNSSEC。

跨云之旅的下一步:

设置跨云监视:在上线之前为跨云资产建立监视。