Sdílet prostřednictvím


Kurz: Ochrana veřejného nástroje pro vyrovnávání zatížení pomocí služby Azure DDoS Protection

Azure DDoS Protection umožňuje rozšířené možnosti omezení rizik útoků DDoS, jako je adaptivní ladění, oznámení o upozorněních na útoky a monitorování, které chrání vaše veřejné nástroje pro vyrovnávání zatížení před rozsáhlými útoky DDoS.

Důležité

Azure DDoS Protection se při použití skladové položky Network Protection účtují náklady. Poplatky za nadlimitní využití platí jenom v případě, že je v tenantovi chráněno více než 100 veřejných IP adres. Pokud prostředky v budoucnu nepoužíváte, ujistěte se, že prostředky v tomto kurzu neodstraníte. Informace o cenách najdete v tématu Ceny služby Azure DDoS Protection. Další informace o službě Azure DDoS Protection najdete v tématu Co je Azure DDoS Protection?

V tomto kurzu se naučíte:

  • Vytvořte plán ochrany před útoky DDoS.
  • Vytvořte virtuální síť s povolenou službou DDoS Protection a Bastion.
  • Vytvořte veřejný nástroj pro vyrovnávání zatížení standardní skladové položky s front-endovou IP adresou, sondou stavu, konfigurací back-endu a pravidlem vyrovnávání zatížení.
  • Vytvořte bránu NAT pro odchozí přístup k internetu pro back-endový fond.
  • Vytvořte virtuální počítač a pak na virtuálních počítačích nainstalujte a nakonfigurujte službu IIS, abyste si ukázali pravidla předávání portů a vyrovnávání zatížení.

Pokud ještě nemáte předplatné Azure, vytvořte si napřed bezplatný účet.

Požadavky

  • Účet Azure s aktivním předplatným.

Vytvoření plánu ochrany před útoky DDoS

  1. Přihlaste se k portálu Azure.

  2. Do vyhledávacího pole v horní části portálu zadejte ochranu před útoky DDoS. Ve výsledcích hledání vyberte plány ochrany před útoky DDoS a pak vyberte + Vytvořit.

  3. Na kartě Základy na stránce Vytvořit plán ochrany před útoky DDoS zadejte nebo vyberte následující informace:

    Snímek obrazovky s vytvořením plánu ochrany před útoky DDoS

    Nastavení Hodnota
    Podrobnosti projektu
    Předplatné Vyberte své předplatné Azure.
    Skupina zdrojů Vyberte, že chcete vytvořit novou IP adresu.
    Zadejte TutorLoadBalancer-rg.
    Vyberte OK.
    Podrobnosti o instanci
    Název Zadejte myDDoSProtectionPlan.
    Oblast Vyberte USA – východ.
  4. Vyberte Zkontrolovat a vytvořit a pak vyberte Vytvořit a nasaďte plán ochrany před útoky DDoS.

Vytvoření virtuální sítě

V této části vytvoříte virtuální síť, podsíť, hostitele Služby Azure Bastion a přidružíte plán DDoS Protection. Virtuální síť a podsíť obsahují nástroj pro vyrovnávání zatížení a virtuální počítače. Hostitel bastionu slouží k bezpečné správě virtuálních počítačů a instalaci služby IIS k otestování nástroje pro vyrovnávání zatížení. Plán DDoS Protection bude chránit všechny prostředky veřejné IP adresy ve virtuální síti.

Důležité

Hodinová cena začíná od okamžiku nasazení Bastionu bez ohledu na využití odchozích dat. Další informace najdete v tématu Ceny a skladové položky. Pokud bastion nasazujete jako součást kurzu nebo testu, doporučujeme tento prostředek po dokončení jeho použití odstranit.

  1. Do vyhledávacího pole v horní části portálu zadejte virtuální síť. Ve výsledcích hledání vyberte virtuální sítě .

  2. Ve virtuálních sítích vyberte + Vytvořit.

  3. V části Vytvořit virtuální síť zadejte nebo vyberte na kartě Základy následující informace:

    Nastavení Hodnota
    Podrobnosti projektu
    Předplatné Vyberte své předplatné Azure.
    Skupina prostředků Vybrat tutorLoadBalancer-rg
    Podrobnosti o instanci
    Název Zadejte myVNet.
    Oblast Vyberte USA – východ.
  4. Vyberte kartu IP adresy nebo vyberte Další: IP adresy v dolní části stránky.

  5. Na kartě IP adresy zadejte tyto informace:

    Nastavení Hodnota
    Adresní prostor IPv4 Zadejte 10.1.0.0/16.
  6. V části Název podsítě vyberte výchozí slovo. Pokud podsíť není k dispozici, vyberte + Přidat podsíť.

  7. Do pole Upravit podsíť zadejte tyto informace:

    Nastavení Hodnota
    Název podsítě Zadejte myBackendSubnet.
    Rozsah adres podsítě Zadejte 10.1.0.0/24.
  8. Vyberte Uložit nebo Přidat.

  9. Vyberte kartu Zabezpečení.

  10. V části BastionHost vyberte Povolit. Zadejte tyto informace:

    Nastavení Hodnota
    Název bastionu Zadejte myBastionHost.
    Adresní prostor AzureBastionSubnet Zadejte 10.1.1.0/26.
    Veřejná IP adresa Vyberte, že chcete vytvořit novou IP adresu.
    Jako název zadejte myBastionIP.
    Vyberte OK.
  11. V části Ochrana sítě DDoS vyberte Povolit. Potom v rozevírací nabídce vyberte myDDoSProtectionPlan.

    Snímek obrazovky s povolením služby DDoS během vytváření virtuální sítě

  12. Vyberte kartu Zkontrolovat a vytvořit nebo vyberte tlačítko Zkontrolovat a vytvořit.

  13. Vyberte Vytvořit.

    Poznámka:

    Virtuální síť a podsíť se vytvoří okamžitě. Vytvoření hostitele Bastion se odešle jako úloha a dokončí se do 10 minut. Během vytváření hostitele Bastion můžete pokračovat k dalším krokům.

Vytvoření nástroje pro vyrovnávání zatížení

V této části vytvoříte zónově redundantní nástroj pro vyrovnávání zatížení, který vyrovnává zatížení virtuálních počítačů. Díky redundanci zón zůstane cesta k datům dostupná i v případě, že dojde k selhání jedné nebo několika zón (pokud alespoň jedna zóna v oblasti zůstane v pořádku).

Během vytváření nástroje pro vyrovnávání zatížení nakonfigurujete:

  • Front-endová IP adresa
  • Back-endový fond
  • Příchozí pravidla vyrovnávání zatížení
  • Sonda stavu
  1. Do vyhledávacího pole v horní části portálu zadejte Nástroj pro vyrovnávání zatížení. Ve výsledcích hledání vyberte nástroje pro vyrovnávání zatížení.

  2. Na stránce Nástroje pro vyrovnávání zatížení vyberte + Vytvořit.

  3. Na kartě Základy na stránce Vytvořit nástroj pro vyrovnávání zatížení zadejte nebo vyberte následující informace:

    Nastavení Hodnota
    Podrobnosti projektu
    Předplatné Vyberte své předplatné.
    Skupina prostředků Vyberte TutorLoadBalancer-rg.
    Podrobnosti o instanci
    Název Enter myLoadBalancer
    Oblast Vyberte USA – východ.
    Skladová jednotka (SKU) Ponechte výchozí standard.
    Typ Vyberte Veřejný.
    Úroveň Ponechte výchozí oblast.

    Snímek obrazovky s kartou Základy vytvoření load balanceru úrovně Standard

  4. Vyberte Další: Konfigurace front-endové IP adresy v dolní části stránky.

  5. V konfiguraci front-endové IP adresy vyberte + Přidat konfiguraci front-endové IP adresy.

  6. Zadejte název myFrontend.

  7. Jako verzi PROTOKOLU IP vyberte protokol IPv4.

  8. Vyberte IP adresu pro typ IP adresy.

    Poznámka:

    Další informace o předponách IP adres najdete v tématu Předpona veřejné IP adresy Azure.

  9. Vyberte Vytvořit nový ve veřejné IP adrese.

  10. Do pole Přidat veřejnou IP adresu zadejte název myPublicIP.

  11. Vyberte zónově redundantní v zóně dostupnosti.

    Poznámka:

    V oblastech s Zóny dostupnosti máte možnost vybrat bez zónu (výchozí možnost), konkrétní zónu nebo zónově redundantní. Volba bude záviset na konkrétních požadavcích na selhání domény. V oblastech bez Zóny dostupnosti se toto pole nezobrazí.
    Další informace o zónách dostupnosti najdete v tématu Přehled zón dostupnosti.

  12. Pro předvolbu směrování ponechte výchozí nastavení sítě Microsoft.

  13. Vyberte OK.

  14. Vyberte Přidat.

  15. Vyberte Další: Back-endové fondy v dolní části stránky.

  16. Na kartě Back-endové fondy vyberte + Přidat back-endový fond.

  17. Jako název zadejte myBackendPool v části Přidat back-endový fond.

  18. Vyberte myVNet ve virtuální síti.

  19. Vyberte IP adresu pro konfiguraci back-endových fondů.

  20. Zvolte Uložit.

  21. Vyberte Další: Příchozí pravidla v dolní části stránky.

  22. V části Pravidlo vyrovnávání zatížení na kartě Příchozí pravidla vyberte + Přidat pravidlo vyrovnávání zatížení.

  23. V části Přidat pravidlo vyrovnávání zatížení zadejte nebo vyberte následující informace:

    Nastavení Hodnota
    Name Enter myHTTPRule
    Verze protokolu IP V závislosti na vašich požadavcích vyberte protokol IPv4 nebo IPv6 .
    Front-endová IP adresa Vyberte myFrontend (Chcete-li vytvořit).
    Back-endový fond Vyberte myBackendPool.
    Protokol Vyberte TCP.
    Port Zadejte 80.
    Back-endový port Zadejte 80.
    Sonda stavu Vyberte, že chcete vytvořit novou IP adresu.
    Do pole Název zadejte myHealthProbe.
    Vyberte protokol TCP v protokolu.
    Ponechte zbývající výchozí hodnoty a vyberte OK.
    Trvalost relace Vyberte Žádná.
    Časový limit nečinnosti (minuty) Zadejte nebo vyberte 15.
    Resetování protokolu TCP Vyberte Povoleno.
    Plovoucí IP adresa Vyberte Zakázáno.
    Překlad odchozích zdrojových síťových adres (SNAT) Ponechte výchozí hodnotu (doporučeno) Použití pravidel odchozích přenosů k poskytování přístupu členů back-endového fondu k internetu.
  24. Vyberte Přidat.

  25. V dolní části stránky vyberte modré tlačítko Zkontrolovat a vytvořit .

  26. Vyberte Vytvořit.

    Poznámka:

    V tomto příkladu vytvoříme bránu NAT, která zajistí odchozí přístup k internetu. Karta odchozích pravidel v konfiguraci se vynechá, protože je volitelná a není potřeba s bránou NAT Gateway. Další informace o službě Azure NAT Gateway najdete v tématu Co je překlad adres (NAT) služby Azure Virtual Network? Další informace o odchozích připojeních v Azure najdete v tématu Překlad zdrojových síťových adres (SNAT) pro odchozí připojení.

Vytvoření brány NAT

V této části vytvoříte bránu NAT pro odchozí přístup k internetu pro prostředky ve virtuální síti. Další možnosti odchozích pravidel najdete v tématu Překlad síťových adres (SNAT) pro odchozí připojení.

  1. Do vyhledávacího pole v horní části portálu zadejte NAT Gateway. Ve výsledcích hledání vyberte brány NAT.

  2. V bránách NAT vyberte + Vytvořit.

  3. V části Vytvořit bránu překladu síťových adres (NAT) zadejte nebo vyberte následující informace:

    Nastavení Hodnota
    Podrobnosti projektu
    Předplatné Vyberte své předplatné.
    Skupina prostředků Vyberte TutorLoadBalancer-rg.
    Podrobnosti o instanci
    Název brány NAT Zadejte myNATgateway.
    Oblast Vyberte USA – východ.
    Availability zone Vyberte Žádná.
    Časový limit nečinnosti (minuty) Zadejte 15.
  4. Vyberte kartu Odchozí IP adresa nebo vyberte Další: Odchozí IP adresa v dolní části stránky.

  5. V části Odchozí IP adresa vyberte Vytvořit novou veřejnou IP adresu vedle veřejných IP adres.

  6. Do pole Název zadejte myNATgatewayIP.

  7. Vyberte OK.

  8. Vyberte kartu Podsíť nebo vyberte tlačítko Další: Podsíť v dolní části stránky.

  9. Ve virtuální síti na kartě Podsíť vyberte myVNet.

  10. V části Název podsítě vyberte myBackendSubnet.

  11. Vyberte modré tlačítko Zkontrolovat a vytvořit v dolní části stránky nebo vyberte kartu Revize a vytvoření .

  12. Vyberte Vytvořit.

Vytvoření virtuálních počítačů

V této části vytvoříte dva virtuální počítače (myVM1 a myVM2) ve dvou různých zónách (zóna 1 a zóna 2).

Tyto virtuální počítače se přidají do back-endového fondu nástroje pro vyrovnávání zatížení, který byl vytvořen dříve.

  1. Do vyhledávacího pole v horní části portálu zadejte virtuální počítač. Ve výsledcích hledání vyberte virtuální počítače .

  2. Ve virtuálních počítačích vyberte + Vytvořit>virtuální počítač Azure.

  3. V části Vytvořit virtuální počítač zadejte nebo vyberte na kartě Základy následující hodnoty:

    Nastavení Hodnota
    Podrobnosti projektu
    Předplatné Vybrat předplatné Azure
    Skupina prostředků Vybrat tutorLoadBalancer-rg
    Podrobnosti o instanci
    Virtual machine name Zadejte myVM1
    Oblast Vyberte ((USA) – východ USA.
    Možnosti dostupnosti Vybrat zóny dostupnosti
    Availability zone Vybrat zónu 1
    Typ zabezpečení Vyberte položku Standardní.
    Image Vyberte Windows Server 2022 Datacenter: Azure Edition – Gen2.
    Instance Azure Spot Ponechte výchozí nezaškrtnutou možnost.
    Velikost Volba velikosti virtuálního počítače nebo nastavení výchozího nastavení
    Účet správce
    Username Zadejte uživatelské jméno.
    Heslo Zadejte heslo.
    Potvrdit heslo Opětovné zadání hesla
    Pravidla portů pro příchozí spojení
    Veřejné příchozí porty Vybrat žádné
  4. Vyberte kartu Sítě nebo vyberte Další: Disky a další: Sítě.

  5. Na kartě Sítě vyberte nebo zadejte následující informace:

    Nastavení Hodnota
    Síťové rozhraní
    Virtuální síť Výběr sítě myVNet
    Podsíť Výběr podsítě myBackendSubnet
    Veřejná IP adresa Vyberte Žádná.
    Skupina zabezpečení sítě síťových adaptérů Výběr možnosti Upřesnit
    Konfigurace skupiny zabezpečení sítě Toto nastavení přeskočte, dokud se nedokončí zbytek nastavení. Dokončení po výběru back-endového fondu
    Odstranění síťové karty při odstranění virtuálního počítače Ponechte výchozí hodnotu nevybrané.
    Akcelerované síťové služby Ponechte výchozí hodnotu vybranou.
    Vyrovnávání zatížení
    Možnosti vyrovnávání zatížení
    Možnosti vyrovnávání zatížení Výběr nástroje pro vyrovnávání zatížení Azure
    Výběr nástroje pro vyrovnávání zatížení Vybrat myLoadBalancer
    Výběr back-endového fondu Vyberte myBackendPool
    Konfigurace skupiny zabezpečení sítě Vyberte, že chcete vytvořit novou IP adresu.
    Ve skupině Vytvořit zabezpečení sítě zadejte myNSG do pole Název.
    V části Příchozí pravidla vyberte +Přidat příchozí pravidlo.
    V části Služba vyberte HTTP.
    V části Priorita zadejte 100.
    Do pole Název zadejte myNSGRule
    Vybrat přidat
    tlačítko OK.
  6. Vyberte Zkontrolovat a vytvořit.

  7. Zkontrolujte nastavení a pak vyberte Vytvořit.

  8. Postupujte podle kroků 1 až 7 a vytvořte další virtuální počítač s následujícími hodnotami a všechna ostatní nastavení stejná jako myVM1:

    Nastavení VIRTUÁLNÍ POČÍTAČ 2
    Název myVM2
    Availability zone Zóna 2
    Skupina zabezpečení sítě Vyberte existující myNSG.

Poznámka:

Azure poskytuje výchozí odchozí IP adresu pro virtuální počítače, které nemají přiřazenou veřejnou IP adresu nebo jsou v back-endovém fondu interního základního nástroje pro vyrovnávání zatížení Azure. Výchozí mechanismus odchozích IP adres poskytuje odchozí IP adresu, která není konfigurovatelná.

Výchozí ip adresa odchozího přístupu je zakázaná, když dojde k jedné z následujících událostí:

  • Virtuálnímu počítači se přiřadí veřejná IP adresa.
  • Virtuální počítač se umístí do back-endového fondu standardního nástroje pro vyrovnávání zatížení s odchozími pravidly nebo bez něj.
  • Prostředek Azure NAT Gateway je přiřazen k podsíti virtuálního počítače.

Virtuální počítače, které vytvoříte pomocí škálovacích sad virtuálních počítačů v flexibilním režimu orchestrace, nemají výchozí odchozí přístup.

Další informace o odchozích připojeních v Azure najdete v tématu Výchozí odchozí přístup v Azure a použití překladu zdrojových síťových adres (SNAT) pro odchozí připojení.

instalace IIS

  1. Do vyhledávacího pole v horní části portálu zadejte virtuální počítač. Ve výsledcích hledání vyberte virtuální počítače .

  2. Vyberte myVM1.

  3. Na stránce Přehled vyberte Připojit a pak Bastion.

  4. Zadejte uživatelské jméno a heslo zadané během vytváření virtuálního počítače.

  5. Vyberte Připojit.

  6. Na ploše serveru přejděte do části Spuštění>Prostředí Windows PowerShell pro Windows PowerShell>.

  7. V okně PowerShellu spusťte následující příkazy:

    • Instalace serveru IIS
    • Odebrání výchozího souboru iisstart.htm
    • Přidejte nový soubor iisstart.htm, který zobrazuje název virtuálního počítače:
     # Install IIS server role
     Install-WindowsFeature -name Web-Server -IncludeManagementTools
    
     # Remove default htm file
     Remove-Item  C:\inetpub\wwwroot\iisstart.htm
    
     # Add a new htm file that displays server name
     Add-Content -Path "C:\inetpub\wwwroot\iisstart.htm" -Value $("Hello World from " + $env:computername)
    
    
  8. Ukončete relaci Bastionu s myVM1.

  9. Opakováním kroků 1 až 8 nainstalujte službu IIS a aktualizovaný soubor iisstart.htm na myVM2.

Testování Load Balanceru

  1. Do vyhledávacího pole v horní části stránky zadejte veřejnou IP adresu. Ve výsledcích hledání vyberte veřejné IP adresy .

  2. Ve veřejných IP adresách vyberte myPublicIP.

  3. Zkopírujte položku v IP adrese. Vložte veřejnou IP adresu do adresního řádku prohlížeče. Vlastní stránka virtuálního počítače webového serveru IIS se zobrazí v prohlížeči.

    Snímek obrazovky s testem nástroje pro vyrovnávání zatížení

Vyčištění prostředků

Pokud už je nepotřebujete, odstraňte skupinu prostředků, nástroj pro vyrovnávání zatížení a všechny související prostředky. Uděláte to tak, že vyberete skupinu prostředků TutorLoadBalancer-rg obsahující prostředky a pak vyberete Odstranit.

Další kroky

V dalším článku se dozvíte, jak: