Защита экземпляра Azure API Management от атак DDoS

ОБЛАСТЬ ПРИМЕНЕНИЯ: Разработчик | Премия

В этой статье показано, как защитить экземпляр Azure API Management от атак DDoS, включив Azure защиту от атак DDoS. Azure DDoS Protection предоставляет расширенные возможности для защиты от объемных и протокольных атак DDoS.

Замечание

Для веб-рабочих нагрузок настоятельно рекомендуется использовать Защиту от атак DDoS Azure и брандмауэр веб-приложения для защиты от новых атак DDoS. Другой вариант — использовать Azure Front Door вместе с брандмауэром веб-приложения. Azure Front Door обеспечивает защиту на уровне платформы от атак DDoS на уровне сети. Дополнительные сведения см. в разделе "Базовые показатели безопасности для служб Azure".

Поддерживаемые конфигурации

Включение защиты Azure DDoS для управления API поддерживается только для экземпляров развернутых (внедренных) в виртуальной сети в внешнем режиме или внутреннем режиме.

  • Внешний режим: все конечные точки управления API защищены
  • Внутренний режим: защищена только конечная точка управления, доступная через порт 3443.

Неподдерживаемые конфигурации

Предпосылки

  • Система управления экземпляром API.

    • Экземпляр необходимо развернуть в виртуальной сети Azure в режиме external mode или internal mode.
    • Экземпляр должен быть настроен с помощью ресурса общедоступного IP-адреса Azure.
  • Защита Azure от атак DDoS план

    • Выбранный вами план может находиться в той же подписке, что и виртуальная сеть и экземпляр службы управления API, или в другой подписке. Если подписки отличаются, они должны быть связаны с тем же клиентом Microsoft Entra.

    • Вы можете использовать план, созданный либо с помощью SKU для защиты сети от DDoS-атак, либо SKU для защиты IP от DDoS-атак. См. Сравнение SKU Azure DDoS Protection.

      Замечание

      В планах защиты от DDoS Azure взимаются дополнительные платы. Дополнительные сведения см. на странице цен.

Включение защиты от атак DDoS

В зависимости от используемого плана защиты от атак DDoS включите защиту от атак DDoS в виртуальной сети, используемой для экземпляра службы управления API, или ресурс IP-адреса, настроенный для виртуальной сети.

Включение защиты от атак DDoS в виртуальной сети, используемой для экземпляра службы управления API

  1. На портале Azure перейдите к виртуальной сети, в которой внедряется управление API.

  2. В меню слева в разделе "Параметры" выберите защиту от атак DDoS.

  3. Выберите "Включить", а затем выберите план защиты от атак DDoS.

  4. Нажмите Сохранить.

    Снимок экрана активации плана защиты от DDoS атак на виртуальной сети в портале Azure.

Включение защиты от атак DDoS на общедоступном IP-адресе управления API

Если ваш план использует номер SKU защиты от атак DDoS, см. раздел "Включить защиту IP-адресов DDoS" для общедоступного IP-адреса.