![](https://img.eservicesgroup.com.cn/images/bussiness/platform/icon_platform_value.png)
![](https://img.eservicesgroup.com.cn/images/bussiness/platform/icon_platform_value_active.png)
Azure DDoS 防護標準功能,azure web安全防護Azure DDoS保護標準功能以下部分概述了標準Azure DDoS保護服務(wù)的重要功能。始終開啟流量監(jiān)控DDoS保護標準監(jiān)控實際流量利用率,并不斷將其與DDoS策略中定義的閾值進行比較。當超過流量閾值時,將自動啟動DDoS緩解。當流量回到閾值以下時,緩解將......
以下部分概述了標準Azure DDoS保護服務(wù)的重要功能。
始終開啟流量監(jiān)控
DDoS保護標準監(jiān)控實際流量利用率,并不斷將其與DDoS策略中定義的閾值進行比較。當超過流量閾值時,將自動啟動DDoS緩解。當流量回到閾值以下時,緩解將被移除。
天藍色保護標準的緩解措施
在風(fēng)險緩解期間,DDoS保護服務(wù)會重定向發(fā)國際快遞受保護資源的流量,并執(zhí)行多項檢查,例如:
…確保數(shù)據(jù)包符合互聯(lián)網(wǎng)規(guī)范并具有正確的格式。
…與客戶端交互,以確定流量是否可能是欺騙性數(shù)據(jù)包(例如:SYN Auth或SYN Cookie,或者通過丟棄數(shù)據(jù)包,讓源重新傳輸它)。
…如果沒有其他可以執(zhí)行的強制方法,數(shù)據(jù)包的速率將會受到限制。
DDoS保護會阻止攻擊流量,并將剩余流量轉(zhuǎn)發(fā)到其預(yù)期目的地。在檢測到攻擊的幾分鐘內(nèi),您會收到Azure Monitor指示器的通知。通過在DDoS保護標準遙測上配置日志記錄,可以將日志寫入可用選項以供將來分析。Azure中DDoS保護標準的指標數(shù)據(jù)將保存30天。
自適應(yīng)實時優(yōu)化
Azure protection基本服務(wù)可以幫助保護客戶并防止其他客戶受到影響。例如,如果為典型的合法輸入流量提供服務(wù),并且該流量小于基礎(chǔ)結(jié)構(gòu)范圍內(nèi)的DDoS保護策略的觸發(fā)速率,則可以忽略針對客戶資源的DDoS攻擊。一般來說,最近攻擊的復(fù)雜性(例如,多媒介DDoS)和租戶特定于應(yīng)用的行為要求客戶采用定制的保護策略。該服務(wù)使用兩種見解來實現(xiàn)這種定制:
…每個客戶(每個IP)的自動學(xué)習(xí)第3層和第4層流量模式。
盡量減少誤報,因為Azure的規(guī)模允許它吸收大量流量。
標準DDoS防護的工作原理示意圖,其中“策略生成”被圈出。
DDoS保護遙測、監(jiān)控和報警
標準DDoS保護在DDoS攻擊期間通過Azure Monitor暴露豐富的遙測數(shù)據(jù)。您可以為DDoS保護使用的任何Azure Monitor指標配置警報。您可以通過Azure Monitor診斷界面將日志記錄與Splunk(Azure事件中心)、Azure Monitor日志和Azure存儲集成,以進行高級分析。
DDoS緩解策略
在Azure portal中,選擇監(jiān)視器gt;指標。在“度量”窗格上,選擇資源組、公共IP地址資源類型和Azure公共IP地址。DDoS指標將顯示在可用指標窗格中。
標準DDoS保護應(yīng)用三種緩解策略(TCP SYN、TCP和UDP ),這些策略針對支持DDoS的虛擬網(wǎng)絡(luò)中受保護資源的每個公共IP自動優(yōu)化。您可以選擇“觸發(fā)DDoS緩解措施的入站數(shù)據(jù)包數(shù)量”指標來查看策略閾值。
可用指標和指標圖表
策略閾值是通過基于machine 學(xué)習(xí)的網(wǎng)絡(luò)流量探測自動配置的。只有當超過策略閾值時,才會對受攻擊的IP地址執(zhí)行DDoS緩解。
指示被DDoS攻擊的IP地址
如果公共IP地址受到攻擊,“是否受到DDoS攻擊”指示器的值將切換為1,因為DDoS保護會對攻擊流量采取緩解措施。
“您受到DDoS攻擊了嗎”指示器和圖表
我們建議您為此指示器配置警報。然后,當在公共IP地址上執(zhí)行主動DDoS緩解措施時,您會收到通知。
有關(guān)詳細信息,請參閱使用Azure Portal管理標準Azure DDoS保護。
防止資源攻擊的Web應(yīng)用程序防火墻
針對應(yīng)用層的資源攻擊,我們應(yīng)該配置Web應(yīng)用防火墻(WAF)來幫助保護Web應(yīng)用。WAF檢查入站W(wǎng)eb流量,以防止SQL注入、跨站點腳本、DDoS和其他第7層攻擊。Azure WAF作為應(yīng)用程序網(wǎng)關(guān)的一項功能提供,在常見攻擊和漏洞的情況下為Web應(yīng)用程序提供集中保護。此外,Azure partners還會通過Azure market提供其他WAF產(chǎn)品/服務(wù),可能更適合解決你的需求。
甚至像Web應(yīng)用防火墻這樣的服務(wù)也容易受到容量耗盡和狀態(tài)耗盡的攻擊。我們強烈建議在WAF虛擬網(wǎng)絡(luò)上啟用標準DDoS保護,以幫助防止容量耗盡攻擊和協(xié)議攻擊。詳情請參考DDoS保護參考架構(gòu)部分。
保護計劃
規(guī)劃和準備對于了解DDoS攻擊期間系統(tǒng)的性能至關(guān)重要。設(shè)計事故管理響應(yīng)計劃是這項工作的一部分。
如果使用標準DDoS保護,請確保在面向互聯(lián)網(wǎng)的端點的虛擬網(wǎng)絡(luò)上啟用該保護。配置DDoS警報有助于密切關(guān)注基礎(chǔ)結(jié)構(gòu)上的任何潛在攻擊。
獨立監(jiān)控您的應(yīng)用程序。理解應(yīng)用程序的正常行為。如果應(yīng)用在DDoS攻擊期間的行為不符合預(yù)期,請做好采取措施的準備。
通過模擬測試了解服務(wù)如何響應(yīng)攻擊。
特別聲明:以上文章內(nèi)容僅代表作者本人觀點,不代表ESG跨境電商觀點或立場。如有關(guān)于作品內(nèi)容、版權(quán)或其它問題請于作品發(fā)表后的30日內(nèi)與ESG跨境電商聯(lián)系。
二維碼加載中...
使用微信掃一掃登錄
使用賬號密碼登錄
平臺顧問
微信掃一掃
馬上聯(lián)系在線顧問
小程序
ESG跨境小程序
手機入駐更便捷
返回頂部