Azure DDoS 防護(hù)參考體系結(jié)構(gòu)

來源: Microsoft Azure
作者:Microsoft Azure
時(shí)間:2020-12-01
17673
標(biāo)準(zhǔn)DDoS防護(hù)面向虛擬網(wǎng)絡(luò)中部署的服務(wù)。對(duì)于其他服務(wù),將會(huì)應(yīng)用默認(rèn)的基本DDoS防護(hù)服務(wù)。以下參考體系結(jié)構(gòu)按場(chǎng)景進(jìn)行整理,體系結(jié)構(gòu)模式已分組在一起。

標(biāo)準(zhǔn)DDoS防護(hù)面向虛擬網(wǎng)絡(luò)中部署的服務(wù)。對(duì)于其他服務(wù),將會(huì)應(yīng)用默認(rèn)的基本DDoS防護(hù)服務(wù)。以下參考體系結(jié)構(gòu)按場(chǎng)景進(jìn)行整理,體系結(jié)構(gòu)模式已分組在一起。

虛擬機(jī)(Windows/Linux)工作負(fù)荷

負(fù)載均衡的VM上運(yùn)行的應(yīng)用程序

針對(duì)如何通過在負(fù)載均衡器后的規(guī)模集中運(yùn)行多個(gè)Windows VM以提高可用性和可伸縮性,此參考體系結(jié)構(gòu)顯示了一組已經(jīng)過驗(yàn)證的做法??蓪?duì)任何無狀態(tài)工作負(fù)荷(例如Web服務(wù)器)使用此體系結(jié)構(gòu)。

image-9.png

負(fù)載均衡VM上運(yùn)行的應(yīng)用程序的參考體系結(jié)構(gòu)示意圖

在此體系結(jié)構(gòu)中,工作負(fù)荷分布于多個(gè)VM實(shí)例上。有單個(gè)公共IP地址,并且Internet流量通過負(fù)載均衡器分布到這些VM。與公共IP關(guān)聯(lián)的Azure(Internet)負(fù)載均衡器的虛擬網(wǎng)絡(luò)上已啟用標(biāo)準(zhǔn)DDoS防護(hù)。

負(fù)載均衡器將傳入的Internet請(qǐng)求分配到VM實(shí)例。虛擬機(jī)規(guī)模集允許手動(dòng)或者基于預(yù)定義規(guī)則自動(dòng)擴(kuò)展或縮減VM的數(shù)量。如果資源遭受DDoS攻擊,此功能非常重要。有關(guān)此參考體系結(jié)構(gòu)的詳細(xì)信息,請(qǐng)參閱此文。

在Windows N層上運(yùn)行的應(yīng)用程序

有許多方法可用來實(shí)現(xiàn)N層體系結(jié)構(gòu)。下圖顯示了典型的三層Web應(yīng)用程序。此體系結(jié)構(gòu)是基于運(yùn)行負(fù)載均衡的VM以實(shí)現(xiàn)可伸縮性和可用性一文構(gòu)建的。Web層和業(yè)務(wù)層都使用負(fù)載均衡的VM。

image-10.png

Windows N層上運(yùn)行的應(yīng)用程序的參考體系結(jié)構(gòu)示意圖

在此體系結(jié)構(gòu)中,已在虛擬網(wǎng)絡(luò)上啟用標(biāo)準(zhǔn)DDoS防護(hù)。虛擬網(wǎng)絡(luò)中的所有公共IP將得到第3層和第4層DDoS防護(hù)。要獲得第7層防護(hù),請(qǐng)部署WAF SKU中的應(yīng)用程序網(wǎng)關(guān)。有關(guān)此參考體系結(jié)構(gòu)的詳細(xì)信息,請(qǐng)參閱此文。

備注

不支持在公共IP后面運(yùn)行單個(gè)VM的情況。

PaaS Web應(yīng)用程序

此參考體系結(jié)構(gòu)顯示了在單個(gè)區(qū)域中運(yùn)行Azure應(yīng)用服務(wù)應(yīng)用程序。此體系結(jié)構(gòu)顯示了針對(duì)使用Azure應(yīng)用服務(wù)和Azure SQL數(shù)據(jù)庫的Web應(yīng)用程序運(yùn)用的一套經(jīng)過證實(shí)的做法。已針對(duì)故障轉(zhuǎn)移場(chǎng)景設(shè)置了備用區(qū)域。

image-11.png

PaaS Web應(yīng)用程序的參考體系結(jié)構(gòu)示意圖

Azure流量管理器將傳入的請(qǐng)求路由到某個(gè)區(qū)域中的應(yīng)用程序網(wǎng)關(guān)。在正常操作期間,它會(huì)將請(qǐng)求路由到活動(dòng)區(qū)域中的應(yīng)用程序網(wǎng)關(guān)。如果該區(qū)域不可用,流量管理器會(huì)故障轉(zhuǎn)移到備用區(qū)域中的應(yīng)用程序網(wǎng)關(guān)。

從Internet發(fā)往Web應(yīng)用程序的所有流量通過流量管理器路由到應(yīng)用程序網(wǎng)關(guān)公共IP地址。在此場(chǎng)景中,應(yīng)用服務(wù)(Web應(yīng)用)本身不直接面向外部,且受應(yīng)用程序網(wǎng)關(guān)的保護(hù)。

我們建議配置應(yīng)用程序網(wǎng)關(guān)WAF SKU(預(yù)防模式)來幫助防范第7層(HTTP/HTTPS/Web套接字)攻擊。此外,Web應(yīng)用配置為僅接受來自應(yīng)用程序網(wǎng)關(guān)IP地址的流量。

有關(guān)此參考體系結(jié)構(gòu)的詳細(xì)信息,請(qǐng)參閱此文。

針對(duì)非Web PaaS服務(wù)的緩解措施

Azure上的HDInsight

此參考體系結(jié)構(gòu)顯示如何為Azure HDInsight群集配置標(biāo)準(zhǔn)DDoS防護(hù)。確保HDInsight群集已鏈接到虛擬網(wǎng)絡(luò),并在該虛擬網(wǎng)絡(luò)上啟用了DDoS防護(hù)。

image-12.png

“HDInsight”和“高級(jí)設(shè)置”窗格,其中包含虛擬網(wǎng)絡(luò)設(shè)置

image-13.png

用于啟用DDoS防護(hù)的選項(xiàng)

在此體系結(jié)構(gòu)中,從Internet發(fā)往HDInsight群集的流量路由到與HDInsight網(wǎng)關(guān)負(fù)載均衡器關(guān)聯(lián)的公共IP。然后,網(wǎng)關(guān)負(fù)載均衡器直接將流量發(fā)送到頭節(jié)點(diǎn)或工作節(jié)點(diǎn)。由于已在HDInsight虛擬網(wǎng)絡(luò)上啟用標(biāo)準(zhǔn)DDoS防護(hù),虛擬網(wǎng)絡(luò)中的所有公共IP將得到第3層和第4層DDoS防護(hù)。此參考體系結(jié)構(gòu)可與N層和多區(qū)域參考體系結(jié)構(gòu)相結(jié)合。

有關(guān)此參考體系結(jié)構(gòu)的詳細(xì)信息,請(qǐng)參閱使用Azure虛擬網(wǎng)絡(luò)擴(kuò)展Azure HDInsight文檔。

備注

虛擬網(wǎng)絡(luò)中使用公共IP的PowerApps或API管理的Azure應(yīng)用服務(wù)環(huán)境都原生不受支持。

立即登錄,閱讀全文
版權(quán)說明:
本文內(nèi)容來自于Microsoft Azure,本站不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。文章內(nèi)容系作者個(gè)人觀點(diǎn),不代表快出海對(duì)觀點(diǎn)贊同或支持。如有侵權(quán),請(qǐng)聯(lián)系管理員(zzx@kchuhai.com)刪除!
相關(guān)文章
Azure Arc為企業(yè)構(gòu)建安全的云基礎(chǔ)
Azure Arc為企業(yè)構(gòu)建安全的云基礎(chǔ)
隨著人工智能技術(shù)持續(xù)重塑企業(yè)運(yùn)營(yíng)方式,企業(yè)需要能夠處理海量數(shù)據(jù)的系統(tǒng),以支持實(shí)時(shí)洞察,同時(shí)幫助他們應(yīng)對(duì)跨IT和OT環(huán)境(包括云端、邊緣和本地)中運(yùn)營(yíng)、應(yīng)用、數(shù)據(jù)和基礎(chǔ)設(shè)施的協(xié)作難題。
Azure
微軟云
云服務(wù)
2024-12-172024-12-17
釋放.NET 9和Azure的AI技術(shù)與云計(jì)算潛力:更快、更智能、面向未來
釋放.NET 9和Azure的AI技術(shù)與云計(jì)算潛力:更快、更智能、面向未來
.NET 9現(xiàn)已正式發(fā)布,它為.NET平臺(tái)的發(fā)展掀開了嶄新的一頁,突破了性能、云原生開發(fā)和AI技術(shù)集成的邊界。
Azure
微軟云
云服務(wù)
2024-12-162024-12-16
Azure網(wǎng)絡(luò)管理現(xiàn)已具備智能Microsoft Copilot副駕駛能力
Azure網(wǎng)絡(luò)管理現(xiàn)已具備智能Microsoft Copilot副駕駛能力
智能Microsoft Copilot副駕駛for Azure網(wǎng)絡(luò)服務(wù)現(xiàn)已推出公共預(yù)覽版。
Azure
微軟云
云服務(wù)
2024-12-102024-12-10
Microsoft Fabric功能更新,借助AI驅(qū)動(dòng)的數(shù)據(jù)平臺(tái)加速應(yīng)用創(chuàng)新
Microsoft Fabric功能更新,借助AI驅(qū)動(dòng)的數(shù)據(jù)平臺(tái)加速應(yīng)用創(chuàng)新
一年前,我們正式推出了一款端到端數(shù)據(jù)平臺(tái),旨在幫助組織推動(dòng)人工智能轉(zhuǎn)型,并重新定義數(shù)據(jù)的連接、管理和分析方式。
Azure
微軟云
云服務(wù)
2024-12-092024-12-09
優(yōu)質(zhì)服務(wù)商推薦
更多
掃碼登錄
打開掃一掃, 關(guān)注公眾號(hào)后即可登錄/注冊(cè)
加載中
二維碼已失效 請(qǐng)重試
刷新
賬號(hào)登錄/注冊(cè)
個(gè)人VIP
小程序
快出海小程序
公眾號(hào)
快出海公眾號(hào)
商務(wù)合作
商務(wù)合作
投稿采訪
投稿采訪
出海管家
出海管家