Les tres lliçons anteriors han tancat l'interior de la plataforma: identitats governades, permisos mínims i cap secret exposat. Res d'això no protegeix Contoso Reserves del que arriba per la porta principal. És un web públic de venda de bitllets, així que qualsevol amb una connexió li pot llançar peticions, i algunes d'elles no busquen comprar un vol. Un atac de denegació de servei la vigília d'un pont factura zero euros en vendes i molts en reputació; una injecció SQL que esquivi el codi arriba fins a db-reservas; i un bot que consulta preus cada segon distorsiona la disponibilitat i exhaureix les places de la cistella sense comprar-ne cap. Avui muntes el perímetre: protecció DDoS a la capa de xarxa i un tallafoc d'aplicacions web sobre fd-contoso-global, amb el procés realista de posada en marxa que evita bloquejar els teus propis clients.

Avís de cost important: aquest és el mòdul més car del curs. DDoS Network Protection costa de l'ordre de 2.700 € al mes per inquilí (cobreix fins a 100 adreces IP públiques), i el WAF de Front Door afegeix una quota fixa mensual de l'ordre de 250-300 € més el cost per regla i per milió de peticions. No són serveis que s'activin «per provar». Per practicar, queda't a la protecció d'infraestructura gratuïta, crea la directiva de WAF en mode detecció amb el nivell més baix i elimina-la en acabar.

Contingut

  1. Quins atacs arriben a un web de venda de bitllets
  2. Azure DDoS Protection: gratis davant dels nivells de pagament
  3. Tallafoc d'aplicacions web: on es desplega
  4. El conjunt de regles gestionat d'OWASP
  5. Regles personalitzades: bots, geografia i llistes d'IP
  6. Detecció davant de prevenció: la posada en marxa realista
  7. Desplegar la directiva de WAF sobre Front Door amb CLI
  8. Les capes de protecció de xarxa comparades
  9. Azure Firewall i la gestió centralitzada al hub
  10. Enduriment addicional
  11. Què fer durant un atac
  12. Errors Comuns i Consells
  13. Exercicis
  14. Conclusió

  1. Quins atacs arriben a un web de venda de bitllets

Categoria Com funciona Exemple contra Contoso Qui l'atura
Volumètric Saturar l'amplada de banda amb trànsit escombraria Inundació UDP de centenars de Gbps contra la IP pública DDoS Protection
De protocol Exhaurir taules d'estat i recursos de xarxa SYN flood, atacs reflectits de DNS DDoS Protection
De capa d'aplicació Peticions vàlides que exhaureixen el servidor 50.000 cerques de disponibilitat per segon contra /api/vuelos WAF
Explotació Aprofitar una fallada del codi Injecció SQL al cercador, XSS al nom del passatger WAF + codi correcte
Bots i abús Automatització d'accions legítimes Raspat de preus de la competència; reserves que retenen places i no es paguen mai WAF amb limitació de velocitat i protecció contra bots

Els dos últims mereixen atenció perquè són el dia a dia d'una aerolínia, no el cas extrem. El raspat de preus consumeix capacitat real de l'API de Disponibilitat sense generar ni un euro d'ingrés. I l'acaparament d'inventari —un bot que inicia milers de reserves per bloquejar places— és un atac que no trenca res tècnicament: fa servir l'aplicació exactament com va ser dissenyada, només que a un ritme que cap humà no assoliria. Contra això, l'única defensa pràctica és la limitació de velocitat per IP i per sessió.

  1. Azure DDoS Protection: gratis davant dels nivells de pagament

Protecció d'infraestructura DDoS IP Protection DDoS Network Protection
Cost Gratis, sempre activa Per IP pública protegida ~2.700 €/mes + IP addicionals
Abast Tota la plataforma Azure IP pública individual Fins a 100 IP de la subscripció
Ajust al trànsit de la teva aplicació No Sí Sí
Telemetria i alertes a Azure Monitor No Sí Sí
Informes de mitigació i registres de flux No Sí Sí
Equip de resposta ràpida (DRR) No No Sí
Protecció de cost (crèdits per escalat) No No Sí
Per a qui Tothom, per defecte Poques IP crítiques Empreses amb diverses càrregues exposades

La protecció d'infraestructura està activa per a tota IP pública d'Azure sense que ningú no faci res, i atura els atacs volumètrics grans que amenacen la plataforma. El que no fa és aprendre el perfil de trànsit de la teva aplicació: els seus llindars són globals, així que un atac moderat —dirigit a tu però irrellevant per a Azure— et pot tombar sense que s'activi res.

Això és exactament el que afegeixen els nivells de pagament: ajust adaptatiu que aprèn el patró normal de Contoso Reserves i mitiga a partir de llindars propis, telemetria en temps real, informes posteriors a l'atac (útils per a l'asseguradora i el regulador), accés a l'equip de resposta ràpida durant l'incident i protecció de cost, que acredita la despesa d'escalat provocada per un atac documentat.

# Nivell de pagament. COMPTE: la facturacio comenca tan bon punt es crea el pla.
az network ddos-protection create -g rg-contoso-red-pro -n ddos-contoso-pro \
  --vnets $(az network vnet show -g rg-contoso-red-pro -n vnet-contoso-pro --query id -o tsv)

La decisió de Contoso, argumentada: no contracta Network Protection en la fase actual. El trànsit públic entra per fd-contoso-global, i Front Door corre sobre la xarxa perimetral de Microsoft, que ja absorbeix els atacs volumètrics a la vora. Es revisarà quan hi hagi IP públiques pròpies exposades —una VPN, un Application Gateway regional— o quan el negoci justifiqui els 32.000 € anuals. És la resposta honesta per a la majoria de les empreses mitjanes, i dir-ho clarament forma part de saber dissenyar.

  1. Tallafoc d'aplicacions web: on es desplega

Un WAF inspecciona el contingut HTTP —URL, capçaleres, galetes, cos— i bloqueja el que coincideix amb patrons d'atac coneguts. A Azure viu en dos llocs:

WAF a Application Gateway WAF a Front Door
Abast Regional: dins d'una xarxa virtual Global: a la vora de la xarxa de Microsoft
On bloqueja En arribar a la regió Al punt de presència més proper a l'atacant
Encaminament Capa 7 dins de la VNet Capa 7 global, amb commutació per error entre regions
Accés a recursos privats Sí, és part de la xarxa No; publica orígens
Latència afegida Baixa Molt baixa, i millora la latència global
Cost base aproximat ~250 €/mes + capacitat ~300 €/mes + regles i peticions
Tria'l si Aplicació en una sola regió, darrere de la VNet Aplicació global darrere de Front Door

Contoso tria el WAF de Front Door, i el motiu és purament arquitectònic: fd-contoso-global ja és la porta d'entrada del web i de l'API des de la lliçó 02-06. Bloquejar a la vora significa que el trànsit maliciós no arriba mai a West Europe, no consumeix amplada de banda de la regió ni capacitat de l'origen. Posar un Application Gateway al darrere seria pagar dues vegades per inspeccionar el mateix. I hi ha una conseqüència obligatòria: si el WAF viu a Front Door, cal impedir que algú se salti Front Door cridant directament l'origen, cosa que es resol restringint app-contoso-reservas-pro a l'etiqueta de servei AzureFrontDoor.Backend i validant la capçalera X-Azure-FDID. Sense aquest tancament, el WAF és decoratiu.

  1. El conjunt de regles gestionat d'OWASP

Microsoft manté el Default Rule Set (DRS), derivat del conjunt de regles bàsiques d'OWASP, i l'actualitza quan apareixen amenaces noves. Cobreix les categories clàssiques del top 10 d'OWASP:

Grup de regles Què detecta Exemple a Contoso
SQLI Injecció SQL ' OR 1=1-- al cercador de vols
XSS Scripts entre llocs <script> al nom del passatger
LFI / RFI Inclusió de fitxers ../../etc/passwd en un paràmetre de descàrrega
RCE Execució remota d'ordres ;cat /etc/shadow en una capçalera
PHP / Java Atacs a aquests entorns Deserialització insegura
PROTOCOL Peticions HTTP mal formades Contraban de peticions
SCANNER Eines d'escaneig Capçalera User-Agent de sqlmap
MS-ThreatIntel Intel·ligència d'amenaces de Microsoft CVE recents amb explotació activa

S'hi afegeixen dos conjunts més: la llista de reputació d'IP de Microsoft, que bloqueja adreces amb activitat maliciosa coneguda, i el Bot Manager Ruleset, que classifica el trànsit automatitzat en tres cubells —malintencionats (es bloquegen), bons (Googlebot i similars, es permeten) i desconeguts (es registren o es limiten)—. Aquest últim cubell és l'interessant per al raspat de preus: gairebé tot el trànsit de scraping hi cau.

Una nota conceptual imprescindible: el DRS funciona per puntuació d'anomalia. Cada regla que coincideix suma punts segons la seva gravetat (crítica 5, error 4, avís 3, avís lleu 2) i només s'actua quan la suma assoleix el llindar 5. Una sola coincidència crítica ja n'hi ha prou; tres avisos lleus no. Entendre això és la diferència entre ajustar el WAF amb criteri i desactivar regles a cegues.

  1. Regles personalitzades: bots, geografia i llistes d'IP

Les regles personalitzades s'avaluen abans que les gestionades i tenen prioritat numèrica: el número més baix guanya i atura l'avaluació. Contoso en defineix tres.

Limitació de velocitat contra el bot de preus. Més de 100 peticions per minut des de la mateixa IP cap a /api/disponibilidad no és un usuari, és un raspador:

az network front-door waf-policy rule create -g rg-contoso-red-pro \
  --policy-name wafcontosoglobal -n LimitarCerques --priority 10 \
  --rule-type RateLimitRule --rate-limit-threshold 100 --rate-limit-duration 1 \
  --action Block --defer
az network front-door waf-policy rule match-condition add -g rg-contoso-red-pro \
  --policy-name wafcontosoglobal -n LimitarCerques \
  --match-variable RequestUri --operator Contains --values "/api/disponibilidad"

El llindar es calibra mesurant: el percentil 99 del trànsit legítim per IP en una hora punta, multiplicat per tres. Compte amb les IP compartides —una empresa sencera o una operadora mòbil surten per unes poques adreces—, motiu pel qual una limitació massa agressiva bloqueja agències de viatges reals.

Bloqueig geogràfic. Contoso ven a Europa. Es bloqueja el trànsit de països on no opera ni té clients, amb el matís honest que una VPN l'esquiva: no és una defensa contra un atacant decidit, sinó un filtre que elimina la major part del soroll automatitzat.

Llistes d'IP. Permetre sempre les IP de les oficines de Barcelona i Palma (per no bloquejar-se un mateix durant les proves) i bloquejar les adreces concretes identificades en incidents anteriors. És la regla de prioritat 1, la primera de totes.

Prioritat Regla Acció
1 IP d'oficines de Contoso Permetre (atura l'avaluació)
5 Llista de bloqueig d'incidents Bloquejar
10 Limitació de velocitat a /api/disponibilidad Bloquejar
20 Bloqueig geogràfic Bloquejar
— Conjunts gestionats (DRS, bots, reputació) Segons puntuació

  1. Detecció davant de prevenció: la posada en marxa realista

Detecció Prevenció
Què fa Avalua i registra; no bloqueja res Aplica l'acció: bloquejar, permetre, redirigir
Risc per al negoci Cap Falsos positius = clients bloquejats
Ús Posada en marxa i cada canvi Estat final

Un WAF activat en prevenció el primer dia bloqueja usuaris legítims. Sempre. Els falsos positius clàssics: un passatger cognomenat O'Brien dispara la regla d'injecció SQL per l'apòstrof; un camp de comentaris amb HTML dispara XSS; una càrrega de documentació d'equipatge especial supera el límit de mida del cos; una galeta de sessió llarga s'assembla a un intent de desbordament.

El procés correcte, i no és negociable:

flowchart LR
    A[1. Crear en mode<br/>DETECCIO] --> B[2. Deixar 2-4 setmanes<br/>amb transit real]
    B --> C[3. Analitzar els registres<br/>a Log Analytics]
    C --> D{Coincidencies<br/>legitimes?}
    D -->|Si| E[4. Afegir exclusio<br/>d aquesta regla i camp]
    E --> C
    D -->|No| F[5. Passar a PREVENCIO]
    F --> G[6. Vigilar i ajustar<br/>despres de cada canvi de l app]

Les exclusions són l'eina d'ajust fina: en lloc de desactivar la regla de SQLI sencera (cosa que deixaria l'aplicació desprotegida), s'exclou un camp concret d'una regla concreta —per exemple, no aplicar SQLI a l'argument apellidoPasajero—. Desactivar regles completes per comoditat és com s'acaba amb un WAF que no protegeix de res però apareix a l'informe d'auditoria.

La consulta que es fa servir al pas 3, sobre Log Analytics (07-02):

AzureDiagnostics
| where Category == "FrontDoorWebApplicationFirewallLog" and action_s == "Block"
| summarize Peticions = count() by ruleName_s, requestUri_s
| order by Peticions desc

Si una regla apareix amb milers de coincidències sobre la mateixa URL legítima, és un fals positiu, no un atac.

  1. Desplegar la directiva de WAF sobre Front Door amb CLI

RG_RED="rg-contoso-red-pro"; POLITICA="wafcontosoglobal"   # nomes lletres i numeros

# 1. La directiva, SEMPRE en mode Deteccio al principi
az network front-door waf-policy create -g $RG_RED -n $POLITICA --sku Premium_AzureFrontDoor \
  --mode Detection --disabled false \
  --tags entorno=produccion proyecto=contoso-reservas centro-coste=CC-1042 \
         [email protected]

# 2. Conjunts de regles gestionats: OWASP + bots (bots requereix el nivell Premium)
az network front-door waf-policy managed-rules add -g $RG_RED --policy-name $POLITICA \
  --type Microsoft_DefaultRuleSet --version 2.1 --action Block
az network front-door waf-policy managed-rules add -g $RG_RED --policy-name $POLITICA \
  --type Microsoft_BotManagerRuleSet --version 1.0

# 3. Una exclusio concreta: el cognom del passatger no s'avalua contra SQLI
az network front-door waf-policy managed-rules exclusion add -g $RG_RED --policy-name $POLITICA \
  --type Microsoft_DefaultRuleSet --version 2.1 --rule-group-id SQLI --rule-id 942100 \
  --match-variable RequestBodyPostArgNames --operator Equals --value apellidoPasajero

# 4. Associar la directiva a la ruta del web a fd-contoso-global
az afd security-policy create -g $RG_RED --profile-name fd-contoso-global \
  --security-policy-name sp-contoso-waf \
  --domains $(az afd endpoint show -g $RG_RED --profile-name fd-contoso-global \
              --endpoint-name reservas --query id -o tsv) \
  --waf-policy $(az network front-door waf-policy show -g $RG_RED -n $POLITICA --query id -o tsv)

Quatre detalls que eviten errors: el nom de la directiva no admet guions, a diferència de la resta de recursos de Contoso; el conjunt de bots exigeix el nivell Premium de Front Door, que costa força més que Standard; el mode Detection del pas 1 és la decisió més important de l'script; i l'associació del pas 4 és la que realment posa la directiva en funcionament —sense ella, la directiva existeix i no protegeix res, un error sorprenentment comú.

Setmanes després, un cop fet l'anàlisi, el canvi a producció és una línia: az network front-door waf-policy update -g $RG_RED -n $POLITICA --mode Prevention.

  1. Les capes de protecció de xarxa comparades

NSG Azure Firewall WAF DDoS Protection
Capa OSI 3-4 3-7 7 (HTTP/S) 3-4
Inspecciona IP, port, protocol A més FQDN, TLS, IDPS Contingut HTTP complet Patrons de volum
Direcció típica Entrada i sortida a subxarxes Sortida centralitzada Entrada a l'aplicació Entrada
Atura injecció SQL No No Sí No
Atura una inundació de 500 Gbps No No No Sí
Controla cap a quins dominis surt una VM No Sí No No
Cost Gratis ~900 €/mes + dades ~300 €/mes + regles Gratis o ~2.700 €/mes
On a Contoso Subxarxes de vnet-contoso-pro Hub vnet-contoso-hub-pro fd-contoso-global Plataforma

No se substitueixen entre si, i això és l'essencial de la lliçó. Un NSG no entén HTTP, així que no veurà mai una injecció SQL: per a ell és trànsit legítim al port 443. Un WAF no veu una inundació UDP, perquè mai no arriba a ser una petició HTTP. Azure Firewall no protegeix l'entrada a l'aplicació, sinó que controla cap a on pot sortir el trànsit intern. I DDoS Protection no distingeix una petició maliciosa d'una de legítima: compta volum. Cada capa cobreix el que les altres no poden veure.

  1. Azure Firewall i la gestió centralitzada al hub

El trànsit de sortida també importa. Si una VM de snet-app queda compromesa, el primer que intentarà l'atacant és treure dades o descarregar eines. Amb sortida oberta, ho aconsegueix. Azure Firewall es desplega a vnet-contoso-hub-pro i tot el trànsit de les xarxes radials s'encamina cap a ell mitjançant rutes definides per l'usuari, aprofitant l'aparellament hub-and-spoke del mòdul 2.

Les seves regles són de tres tipus, i s'avaluen en aquest ordre: NAT (publicar un servei intern), xarxa (per IP, port i protocol) i aplicació (per FQDN, amb inspecció del nom d'amfitrió, inclòs HTTPS per SNI).

# Nomes es permet sortir cap a aquestes destinacions, per nom de domini
az network firewall application-rule create -g rg-contoso-red-pro -f fw-contoso-hub-pro \
  --collection-name Sortida-Permesa --name apis-externes --priority 100 --action Allow \
  --source-addresses 10.20.2.0/24 \
  --protocols Https=443 \
  --target-fqdns api.pasarelapago.example api.meteo.example *.contosoairlines.example

Tot el que no hi aparegui es denega. Les etiquetes de nom de domini complet simplifiquen els casos habituals (WindowsUpdate, AzureBackup) sense mantenir llistes d'IP que canvien. I Azure Firewall Manager gestiona de manera centralitzada les directives de diversos tallafocs: una directiva base al grup d'administració amb les regles obligatòries de tota Contoso, heretada per directives filles que cada entorn amplia sense poder relaxar la base. És el mateix principi de govern que veuràs portat a l'extrem a 04-06 amb Azure Policy. Advertiment de cost: Azure Firewall Standard ronda els 900 € al mes més el processament de dades, així que a rg-contoso-reservas-dev no es desplega; allà n'hi ha prou amb els NSG.

  1. Enduriment addicional

Mesures barates que tanquen els forats que queden després de les capes anteriors:

  • TLS mínim 1.2 a App Service, Storage, SQL i Key Vault. Ja es va aplicar recurs a recurs; a 04-06 passarà a ser una política que ho imposa.
  • HTTPS obligatori amb redirecció des d'HTTP i HSTS, més les capçaleres Content-Security-Policy, X-Content-Type-Options: nosniff i Referrer-Policy. Es configuren a l'aplicació o com a regles de reescriptura a Front Door.
  • Ports de gestió tancats: cap NSG no ha de permetre el 22 o el 3389 des d'internet. L'accés a les VMs és només per bastion-contoso-pro (02-05). És, de bon tros, la recomanació que Defender for Cloud repetirà més a la lliçó següent.
  • Sense IP pública a les VMs: si no té IP pública, no hi ha superfície per atacar.
  • Orígens tancats a Front Door: restringir l'accés a app-contoso-reservas-pro a l'etiqueta de servei AzureFrontDoor.Backend i validar X-Azure-FDID, com s'ha dit a l'apartat 3.

  1. Què fer durant un atac

Un guió assajat val més que una eina cara sense ningú que la sàpiga fer servir:

  1. Confirmar que és un atac. Un pic de trànsit pot ser una promoció o una notícia. Es mira el tauler de mètriques del WAF (peticions bloquejades per regla, per país, per IP) i les mètriques de DDoS (Under DDoS attack or not, que val 1 durant una mitigació activa).
  2. Identificar el patró. Amb la consulta KQL de l'apartat 6, agrupant per IP, país, User-Agent i URI. Gairebé sempre apareix una signatura clara.
  3. Contenir. Afegir una regla personalitzada de prioritat baixa bloquejant aquest patró; els canvis a Front Door es propaguen globalment en pocs minuts. Si l'atac és de capa d'aplicació contra una ruta concreta, limitar-la temporalment.
  4. Escalar. Augmentar instàncies d'App Service i de vmss-api-disponibilidad-pro per absorbir la resta mentre es conté. Amb Network Protection, a més, obrir cas amb l'equip de resposta ràpida.
  5. Comunicar. Avisar negoci i atenció al client abans que ho facin els clients. Si hi ha indicis d'accés a dades personals, activar el procediment de notificació de l'RGPD, amb els seus terminis.
  6. Revisar després. Informe de mitigació, ajust de llindars, incorporació del patró a les regles permanents i actualització del mateix guió.

On es mira tot: mètriques del perfil de Front Door i del WAF a Azure Monitor, registres FrontDoorWebApplicationFirewallLog i FrontDoorAccessLog a Log Analytics, i les mètriques del pla de DDoS si està contractat. Tot això s'explota a fons al mòdul 7.

Errors Comuns i Consells

  • Activar el WAF en mode prevenció el primer dia. Bloquejarà clients reals. De dues a quatre setmanes en detecció, sempre.
  • Crear la directiva i no associar-la al punt de connexió. La directiva existeix, el tauler es veu bonic i no protegeix res.
  • Posar el WAF a Front Door i deixar l'origen obert. Qualsevol que descobreixi l'URL d'app-contoso-reservas-pro se salta la inspecció sencera.
  • Desactivar un grup de regles complet davant d'un fals positiu. Fes servir exclusions per camp i regla concreta.
  • Contractar DDoS Network Protection sense necessitar-ho. Són 32.000 € l'any. Avalua si el teu trànsit ja entra per Front Door.
  • Confondre les capes. Ni l'NSG veu injeccions SQL ni el WAF veu inundacions UDP. Es complementen (apartat 8).
  • Oblidar que el WAF no substitueix el codi segur. És una xarxa de seguretat davant d'una fallada, no una excusa per concatenar cadenes SQL.
  • Consell: inclou sempre una regla de permetre per a les IP de les teves oficines amb la prioritat més alta. Bloquejar-se un mateix durant un incident és més comú del que sembla.
  • Consell: cada canvi important de l'aplicació pot introduir falsos positius nous. Revisa els registres del WAF després de cada desplegament rellevant.

Exercicis

Exercici 1: triar capes de protecció

Per a cada escenari, indica quina capa l'atura i per què les altres no poden:

  1. Una inundació de 300 Gbps de trànsit UDP contra la IP pública de la VPN de Barcelona.
  2. ' UNION SELECT contrasena FROM Usuarios-- al cercador de vols.
  3. Una VM compromesa a snet-app que intenta pujar un bolcat de db-reservas a un servei d'emmagatzematge extern.
  4. Un bot que fa 4.000 consultes per minut a /api/disponibilidad des de 200 IP diferents.

Exercici 2: posada en marxa del WAF de Contoso Millas

«Contoso Millas» (centro-coste=CC-2077) publicarà el seu portal darrere de Front Door. L'equip vol el WAF actiu el dia del llançament.

  1. Què respons a l'equip i quin pla alternatiu proposes, amb terminis?
  2. Escriu les ordres de creació de la directiva i d'associació al punt de connexió.
  3. Al cap de dues setmanes, la regla 942100 (SQLI) apareix 3.000 vegades sobre el camp nombreCompleto del formulari d'alta. Què fas exactament i què no fas?

Exercici 3: decidir sobre DDoS

Contoso exposa avui: fd-contoso-global (web i API), la IP pública de la porta d'enllaç VPN de lloc a lloc i bastion-contoso-pro. El director financer pregunta si cal contractar DDoS Network Protection.

  1. Quina protecció té avui cadascun d'aquests tres elements?
  2. Argumenta a favor i en contra de contractar el pla, amb xifres.
  3. Quina alternativa més barata proposaries i quina condició faria canviar la decisió?

Solucions

Solució 1:

  1. DDoS Protection. El WAF no ho veu perquè el trànsit UDP mai no arriba a ser una petició HTTP, i un NSG no pot filtrar volum: encara que denegués el port, l'amplada de banda ja està saturada abans.
  2. WAF (grup SQLI del DRS), i en segon lloc el mateix codi amb consultes parametritzades. Ni l'NSG ni el tallafoc inspeccionen el contingut d'una petició HTTPS legítima al port 443.
  3. Azure Firewall al hub, amb regles d'aplicació que només permeten sortir cap a una llista tancada d'FQDN. El WAF protegeix l'entrada, no la sortida; un NSG podria limitar per IP, però mantenir llistes d'IP de serveis externs és inviable i no distingeix dominis que comparteixen IP.
  4. WAF amb limitació de velocitat i protecció contra bots. Compte: 200 IP diferents fan que el llindar per IP sigui de 20 peticions per minut cadascuna, indistingible d'un usuari actiu; allà el que funciona és el conjunt de regles de bots, la reputació d'IP i, si persisteix, exigir un desafiament en aquesta ruta.

Solució 2:

  1. Que activar la prevenció el dia del llançament és la manera més ràpida de bloquejar els primers clients, justament quan hi ha més visibilitat. Pla alternatiu: crear la directiva en mode detecció des del dia del llançament, revisar els registres als 7 i als 14 dies, aplicar exclusions i passar a prevenció la setmana 3 o 4, en horari laboral i amb algú mirant.
  2. az network front-door waf-policy create -g rg-contoso-red-pro -n wafcontosomillas --sku Premium_AzureFrontDoor --mode Detection amb les etiquetes i centro-coste=CC-2077; després managed-rules add amb Microsoft_DefaultRuleSet 2.1 i Microsoft_BotManagerRuleSet; i finalment az afd security-policy create associant la directiva al domini del punt de connexió. Sense aquesta última ordre la directiva no s'aplica.
  3. És un fals positiu evident: noms amb apòstrof (O'Neill, D'Angelo) disparen la regla. S'afegeix una exclusió per a la regla 942100 del grup SQLI limitada a la variable RequestBodyPostArgNames amb valor nombreCompleto. El que no es fa: desactivar la regla 942100 globalment, i encara menys el grup SQLI sencer, perquè això deixaria tots els altres camps sense protecció contra injecció.

Solució 3:

  1. Tots tres tenen protecció d'infraestructura gratuïta. A més, fd-contoso-global es beneficia de l'absorció a la vora de la xarxa global de Microsoft, que és una protecció real i significativa. La IP de la VPN i la de Bastion estan només amb la protecció bàsica, sense ajust adaptatiu ni telemetria.
  2. A favor: mitigació adaptada al perfil real, telemetria i informes per al regulador i l'asseguradora, equip de resposta ràpida i protecció de cost; si un atac tomba la venda en un pont, el lucre cessant supera fàcilment el cost anual. En contra: ~2.700 €/mes, uns 32.000 € l'any, per protegir dues IP secundàries, ja que el trànsit de negoci real entra per Front Door i no per elles.
  3. DDoS IP Protection sobre les IP concretes de la VPN i Bastion, que es paga per IP i costa una fracció; o, encara millor, eliminar l'exposició: Bastion no necessita ser abastable per tot internet si es restringeix per NSG i accés condicional. Canviaria la decisió el dia en què Contoso publiqui una càrrega de treball amb IP pública pròpia i crítica —un Application Gateway regional, una API de socis— o després de patir un atac real documentat.

Conclusió

El perímetre de Contoso ja no està obert. Saps què arriba de debò a un web de venda de bitllets: atacs volumètrics i de protocol que busquen saturar, atacs de capa d'aplicació que exhaureixen el servidor amb peticions vàlides, explotació de fallades del codi i l'abús quotidià dels bots que rasquen preus i acaparen places a la cistella sense comprar mai. Coneixes Azure DDoS Protection amb la seva protecció d'infraestructura gratuïta —sempre activa, amb llindars globals— i els nivells de pagament que afegeixen ajust adaptatiu, telemetria, informes, equip de resposta ràpida i protecció de cost, a un preu que cal dir en veu alta: de l'ordre de 2.700 € al mes Network Protection. I saps argumentar per què Contoso, avui, no el contracta.

Has muntat el tallafoc d'aplicacions web on toca: sobre fd-contoso-global, per bloquejar a la vora i no a la regió, tancant a més l'origen perquè ningú no se salti la inspecció. Entens el conjunt de regles gestionat amb els seus grups —SQLI, XSS, LFI, RCE, protocol, escàners, intel·ligència d'amenaces— i el seu model de puntuació d'anomalia amb llindar 5, el conjunt de bots amb les seves tres categories i la reputació d'IP. Has escrit regles personalitzades ordenades per prioritat: permetre les oficines, bloquejar les IP d'incidents, limitar la velocitat a /api/disponibilidad i filtrar per geografia. I, sobretot, has interioritzat el procés que separa un WAF útil d'un que trenca el negoci: detecció primer, anàlisi de falsos positius als registres, exclusions per camp i regla concreta, i només aleshores prevenció.

Has comparat les quatre capes i per què cap no substitueix una altra —l'NSG no veu HTTP, el WAF no veu una inundació UDP, Azure Firewall governa la sortida des del hub amb regles de xarxa i d'aplicació per FQDN, i DDoS compta volum—, has afegit l'enduriment barat (TLS mínim, capçaleres, ports de gestió tancats, accés només per bastion-contoso-pro) i tens un guió de sis passos per al dia de l'atac.

Fins aquí la seguretat s'ha construït peça a peça, i cadascuna ha exigit saber que existia. Falta l'instrument que miri la plataforma sencera i digui què hi falta: quina VM continua amb el port 3389 obert, quin compte d'emmagatzematge permet accés públic, quina base no té auditoria. A la lliçó següent, Microsoft Defender for Cloud, passaràs del control puntual a la postura contínua: puntuació de seguretat, recomanacions prioritzades, alertes davant de comportaments anòmals i taulers de compliment normatiu, inclòs el PCI DSS que s'aplica a Contoso per processar pagaments. Amb un advertiment que ja avanço: els seus plans de pagament també costen diners, i cal triar-los amb criteri.

Curs d'Azure

Mòdul 1: Introducció a Azure

Mòdul 2: Serveis principals d'Azure

Mòdul 3: Bases de dades d'Azure

Mòdul 4: Seguretat a Azure

Mòdul 5: Azure DevOps

Mòdul 6: Serveis avançats d'Azure

Mòdul 7: Monitoratge i gestió

Mòdul 8: Gestió i optimització de costos

Mòdul 9: Estudis de cas i millors pràctiques

© Copyright 2026. Tots els drets reservats