Azure DDoS 防護標準功能,azure ad和傳統(tǒng)ad的區(qū)別解析Azure DDoS 防護標準功能以下部分概述了標準Azure DDoS防護服務的重要功能。Always on流量監(jiān)視DDoS保護標準監(jiān)控實際流量利用率,并不斷將其與DDoS策略中定義的閾值進行比較。當超過流量閾值時,將自動啟動DDoS緩解。當流量......
以下部分概述了標準Azure DDoS防護服務的重要功能。
Always on流量監(jiān)視
DDoS保護標準監(jiān)控實際流量利用率,并不斷將其與DDoS策略中定義的閾值進行比較。當超過流量閾值時,將自動啟動DDoS緩解。當流量回到閾值以下時,緩解將移除。
Azure DDoS保護標準緩解措施
在風險緩解期間,DDoS保護服務重定向發(fā)國際快遞受保護資源的流量,并執(zhí)行多個檢查,如以下檢查:
·確保數(shù)據(jù)包符合Internet規(guī)范且格式正確。
·與客戶端交互,確定該流量是否可能是欺騙性數(shù)據(jù)包(例如:SYN Auth或SYN Cookie,或者通過丟棄數(shù)據(jù)包,讓源重新傳輸它)。
·如果沒有其他可以執(zhí)行的強制方法,將對數(shù)據(jù)包進行速率限制。
DDoS保護會阻止攻擊流量并將剩余流量轉(zhuǎn)發(fā)至其預期目的地。在檢測到攻擊的幾分鐘內(nèi),會使用Azure Monitor指標通知你。通過在DDoS保護標準遙測上配置日志記錄,可將日志寫入可用選項以供將來分析。Azure Monitor中DDoS保護標準的指標數(shù)據(jù)會保留30天。
自適應實時優(yōu)化
Azure DDoS防護基本服務可幫助保護客戶,并防止影響其他客戶。例如,如果為典型的合法傳入流量預配了某個服務,并且該流量小于基礎結(jié)構(gòu)范圍DDoS防護策略的觸發(fā)率,那么,針對該客戶資源的DDoS攻擊可能會被忽略。一般來說,最近攻擊(例如多向量DDoS)的復雜性,以及租戶的應用程序特定行為,要求按客戶采用自定義的保護策略。該服務使用兩項見解來實現(xiàn)這種自定義:
·自動學習每個客戶(每個IP)的第3層和第4層流量模式。
·盡量減少誤報,因為Azure的規(guī)??勺屗沾罅康牧髁俊?/strong>
標準DDoS防護工作原理示意圖,其中圈住了“策略生成”
DDoS防護遙測、監(jiān)視和警報
標準DDoS防護在DDoS攻擊持續(xù)期間通過Azure Monitor公開豐富的遙測數(shù)據(jù)。可以針對DDoS防護使用的任何Azure Monitor指標配置警報??梢酝ㄟ^Azure Monitor診斷界面將日志記錄與Splunk(Azure事件中心)、Azure Monitor日志和Azure存儲集成,以便進行高級分析。
DDoS緩解策略
在Azure門戶中,選擇監(jiān)視gt;指標。在“指標”窗格上,依次選擇資源組、“公共IP地址”資源類型和Azure公共IP地址。DDoS指標將顯示在“可用指標”窗格中。
標準DDoS防護針對已啟用DDoS的虛擬網(wǎng)絡中受保護資源的每個公共IP,應用三個自動優(yōu)化的緩解策略(TCP SYN、TCP和UDP)??梢赃x擇“觸發(fā)DDoS緩解措施的入站數(shù)據(jù)包數(shù)”指標來查看策略閾值。
可用指標和指標圖表
策略閾值是通過基于機器學習的網(wǎng)絡流量探查自動配置的。僅當超過策略閾值時,才會對受攻擊的IP地址進行DDoS緩解。
受DDoS攻擊的IP地址的指標
如果公共IP地址受到攻擊,則“是否受DDoS攻擊”指標的值將切換為1,因為DDoS防護會針對攻擊流量執(zhí)行緩解措施。
“是否受DDoS攻擊”指標和圖表
我們建議對此指標配置警報。然后,在對公共IP地址執(zhí)行主動的DDoS緩解措施時會收到通知。
有關詳細信息,請參閱使用Azure門戶管理標準Azure DDoS防護。
防范資源攻擊的Web應用程序防火墻
針對應用層中發(fā)生的資源攻擊,應該配置Web應用程序防火墻(WAF)來幫助保護Web應用程序。WAF會檢查入站W(wǎng)eb流量,以阻止SQL注入、跨站點腳本、DDoS和其他第7層攻擊。Azure提供WAF作為應用程序網(wǎng)關的一項功能,以便在出現(xiàn)常見攻擊和漏洞時為Web應用程序提供集中保護。此外,Azure合作伙伴還會通過Azure市場提供其他WAF產(chǎn)品/服務,它們可能更適合解決你的需求。
即使是Web應用程序防火墻這樣的服務,也很容易遭受容量耗盡和狀態(tài)耗盡攻擊。我們強烈建議在WAF虛擬網(wǎng)絡上啟用標準DDoS防護,以幫助防范容量耗盡攻擊和協(xié)議攻擊。有關詳細信息,請參閱DDoS防護參考體系結(jié)構(gòu)部分。
保護計劃
規(guī)劃和準備對于了解系統(tǒng)在遇到DDoS攻擊期間的表現(xiàn)至關重要。設計事件管理響應計劃屬于此工作的一部分。
如果使用標準DDoS防護,請確保在面向Internet的終結(jié)點的虛擬網(wǎng)絡上啟用它。配置DDoS警報有助于持續(xù)密切關注基礎結(jié)構(gòu)上存在的任何潛在攻擊。
獨立監(jiān)視您的應用程序。了解應用程序的正常行為。如果應用程序在遇到DDoS攻擊期間的行為不符合預期,請準備好采取措施。
通過模擬測試來了解服務如何響應攻擊。
特別聲明:以上文章內(nèi)容僅代表作者本人觀點,不代表ESG跨境電商觀點或立場。如有關于作品內(nèi)容、版權(quán)或其它問題請于作品發(fā)表后的30日內(nèi)與ESG跨境電商聯(lián)系。
二維碼加載中...
使用微信掃一掃登錄
使用賬號密碼登錄
平臺顧問
微信掃一掃
馬上聯(lián)系在線顧問
小程序
ESG跨境小程序
手機入駐更便捷
返回頂部