Les tres lliçons anteriors han tancat l'interior de la plataforma: identitats governades, permisos mínims i cap secret exposat. Res d'això no protegeix Contoso Reserves del que arriba per la porta principal. És un web públic de venda de bitllets, així que qualsevol amb una connexió li pot llançar peticions, i algunes d'elles no busquen comprar un vol. Un atac de denegació de servei la vigília d'un pont factura zero euros en vendes i molts en reputació; una injecció SQL que esquivi el codi arriba fins a db-reservas; i un bot que consulta preus cada segon distorsiona la disponibilitat i exhaureix les places de la cistella sense comprar-ne cap. Avui muntes el perímetre: protecció DDoS a la capa de xarxa i un tallafoc d'aplicacions web sobre fd-contoso-global, amb el procés realista de posada en marxa que evita bloquejar els teus propis clients.
Avís de cost important: aquest és el mòdul més car del curs. DDoS Network Protection costa de l'ordre de 2.700 € al mes per inquilí (cobreix fins a 100 adreces IP públiques), i el WAF de Front Door afegeix una quota fixa mensual de l'ordre de 250-300 € més el cost per regla i per milió de peticions. No són serveis que s'activin «per provar». Per practicar, queda't a la protecció d'infraestructura gratuïta, crea la directiva de WAF en mode detecció amb el nivell més baix i elimina-la en acabar.
Contingut
- Quins atacs arriben a un web de venda de bitllets
- Azure DDoS Protection: gratis davant dels nivells de pagament
- Tallafoc d'aplicacions web: on es desplega
- El conjunt de regles gestionat d'OWASP
- Regles personalitzades: bots, geografia i llistes d'IP
- Detecció davant de prevenció: la posada en marxa realista
- Desplegar la directiva de WAF sobre Front Door amb CLI
- Les capes de protecció de xarxa comparades
- Azure Firewall i la gestió centralitzada al hub
- Enduriment addicional
- Què fer durant un atac
- Errors Comuns i Consells
- Exercicis
- Conclusió
- Quins atacs arriben a un web de venda de bitllets
| Categoria | Com funciona | Exemple contra Contoso | Qui l'atura |
|---|---|---|---|
| Volumètric | Saturar l'amplada de banda amb trànsit escombraria | Inundació UDP de centenars de Gbps contra la IP pública | DDoS Protection |
| De protocol | Exhaurir taules d'estat i recursos de xarxa | SYN flood, atacs reflectits de DNS | DDoS Protection |
| De capa d'aplicació | Peticions vàlides que exhaureixen el servidor | 50.000 cerques de disponibilitat per segon contra /api/vuelos |
WAF |
| Explotació | Aprofitar una fallada del codi | Injecció SQL al cercador, XSS al nom del passatger | WAF + codi correcte |
| Bots i abús | Automatització d'accions legítimes | Raspat de preus de la competència; reserves que retenen places i no es paguen mai | WAF amb limitació de velocitat i protecció contra bots |
Els dos últims mereixen atenció perquè són el dia a dia d'una aerolínia, no el cas extrem. El raspat de preus consumeix capacitat real de l'API de Disponibilitat sense generar ni un euro d'ingrés. I l'acaparament d'inventari —un bot que inicia milers de reserves per bloquejar places— és un atac que no trenca res tècnicament: fa servir l'aplicació exactament com va ser dissenyada, només que a un ritme que cap humà no assoliria. Contra això, l'única defensa pràctica és la limitació de velocitat per IP i per sessió.
- Azure DDoS Protection: gratis davant dels nivells de pagament
| Protecció d'infraestructura | DDoS IP Protection | DDoS Network Protection | |
|---|---|---|---|
| Cost | Gratis, sempre activa | Per IP pública protegida | ~2.700 €/mes + IP addicionals |
| Abast | Tota la plataforma Azure | IP pública individual | Fins a 100 IP de la subscripció |
| Ajust al trànsit de la teva aplicació | No | Sí | Sí |
| Telemetria i alertes a Azure Monitor | No | Sí | Sí |
| Informes de mitigació i registres de flux | No | Sí | Sí |
| Equip de resposta ràpida (DRR) | No | No | Sí |
| Protecció de cost (crèdits per escalat) | No | No | Sí |
| Per a qui | Tothom, per defecte | Poques IP crítiques | Empreses amb diverses càrregues exposades |
La protecció d'infraestructura està activa per a tota IP pública d'Azure sense que ningú no faci res, i atura els atacs volumètrics grans que amenacen la plataforma. El que no fa és aprendre el perfil de trànsit de la teva aplicació: els seus llindars són globals, així que un atac moderat —dirigit a tu però irrellevant per a Azure— et pot tombar sense que s'activi res.
Això és exactament el que afegeixen els nivells de pagament: ajust adaptatiu que aprèn el patró normal de Contoso Reserves i mitiga a partir de llindars propis, telemetria en temps real, informes posteriors a l'atac (útils per a l'asseguradora i el regulador), accés a l'equip de resposta ràpida durant l'incident i protecció de cost, que acredita la despesa d'escalat provocada per un atac documentat.
# Nivell de pagament. COMPTE: la facturacio comenca tan bon punt es crea el pla.
az network ddos-protection create -g rg-contoso-red-pro -n ddos-contoso-pro \
--vnets $(az network vnet show -g rg-contoso-red-pro -n vnet-contoso-pro --query id -o tsv)La decisió de Contoso, argumentada: no contracta Network Protection en la fase actual. El trànsit públic entra per fd-contoso-global, i Front Door corre sobre la xarxa perimetral de Microsoft, que ja absorbeix els atacs volumètrics a la vora. Es revisarà quan hi hagi IP públiques pròpies exposades —una VPN, un Application Gateway regional— o quan el negoci justifiqui els 32.000 € anuals. És la resposta honesta per a la majoria de les empreses mitjanes, i dir-ho clarament forma part de saber dissenyar.
- Tallafoc d'aplicacions web: on es desplega
Un WAF inspecciona el contingut HTTP —URL, capçaleres, galetes, cos— i bloqueja el que coincideix amb patrons d'atac coneguts. A Azure viu en dos llocs:
| WAF a Application Gateway | WAF a Front Door | |
|---|---|---|
| Abast | Regional: dins d'una xarxa virtual | Global: a la vora de la xarxa de Microsoft |
| On bloqueja | En arribar a la regió | Al punt de presència més proper a l'atacant |
| Encaminament | Capa 7 dins de la VNet | Capa 7 global, amb commutació per error entre regions |
| Accés a recursos privats | Sí, és part de la xarxa | No; publica orígens |
| Latència afegida | Baixa | Molt baixa, i millora la latència global |
| Cost base aproximat | ~250 €/mes + capacitat | ~300 €/mes + regles i peticions |
| Tria'l si | Aplicació en una sola regió, darrere de la VNet | Aplicació global darrere de Front Door |
Contoso tria el WAF de Front Door, i el motiu és purament arquitectònic: fd-contoso-global ja és la porta d'entrada del web i de l'API des de la lliçó 02-06. Bloquejar a la vora significa que el trànsit maliciós no arriba mai a West Europe, no consumeix amplada de banda de la regió ni capacitat de l'origen. Posar un Application Gateway al darrere seria pagar dues vegades per inspeccionar el mateix. I hi ha una conseqüència obligatòria: si el WAF viu a Front Door, cal impedir que algú se salti Front Door cridant directament l'origen, cosa que es resol restringint app-contoso-reservas-pro a l'etiqueta de servei AzureFrontDoor.Backend i validant la capçalera X-Azure-FDID. Sense aquest tancament, el WAF és decoratiu.
- El conjunt de regles gestionat d'OWASP
Microsoft manté el Default Rule Set (DRS), derivat del conjunt de regles bàsiques d'OWASP, i l'actualitza quan apareixen amenaces noves. Cobreix les categories clàssiques del top 10 d'OWASP:
| Grup de regles | Què detecta | Exemple a Contoso |
|---|---|---|
| SQLI | Injecció SQL | ' OR 1=1-- al cercador de vols |
| XSS | Scripts entre llocs | <script> al nom del passatger |
| LFI / RFI | Inclusió de fitxers | ../../etc/passwd en un paràmetre de descàrrega |
| RCE | Execució remota d'ordres | ;cat /etc/shadow en una capçalera |
| PHP / Java | Atacs a aquests entorns | Deserialització insegura |
| PROTOCOL | Peticions HTTP mal formades | Contraban de peticions |
| SCANNER | Eines d'escaneig | Capçalera User-Agent de sqlmap |
| MS-ThreatIntel | Intel·ligència d'amenaces de Microsoft | CVE recents amb explotació activa |
S'hi afegeixen dos conjunts més: la llista de reputació d'IP de Microsoft, que bloqueja adreces amb activitat maliciosa coneguda, i el Bot Manager Ruleset, que classifica el trànsit automatitzat en tres cubells —malintencionats (es bloquegen), bons (Googlebot i similars, es permeten) i desconeguts (es registren o es limiten)—. Aquest últim cubell és l'interessant per al raspat de preus: gairebé tot el trànsit de scraping hi cau.
Una nota conceptual imprescindible: el DRS funciona per puntuació d'anomalia. Cada regla que coincideix suma punts segons la seva gravetat (crítica 5, error 4, avís 3, avís lleu 2) i només s'actua quan la suma assoleix el llindar 5. Una sola coincidència crítica ja n'hi ha prou; tres avisos lleus no. Entendre això és la diferència entre ajustar el WAF amb criteri i desactivar regles a cegues.
- Regles personalitzades: bots, geografia i llistes d'IP
Les regles personalitzades s'avaluen abans que les gestionades i tenen prioritat numèrica: el número més baix guanya i atura l'avaluació. Contoso en defineix tres.
Limitació de velocitat contra el bot de preus. Més de 100 peticions per minut des de la mateixa IP cap a /api/disponibilidad no és un usuari, és un raspador:
az network front-door waf-policy rule create -g rg-contoso-red-pro \
--policy-name wafcontosoglobal -n LimitarCerques --priority 10 \
--rule-type RateLimitRule --rate-limit-threshold 100 --rate-limit-duration 1 \
--action Block --defer
az network front-door waf-policy rule match-condition add -g rg-contoso-red-pro \
--policy-name wafcontosoglobal -n LimitarCerques \
--match-variable RequestUri --operator Contains --values "/api/disponibilidad"El llindar es calibra mesurant: el percentil 99 del trànsit legítim per IP en una hora punta, multiplicat per tres. Compte amb les IP compartides —una empresa sencera o una operadora mòbil surten per unes poques adreces—, motiu pel qual una limitació massa agressiva bloqueja agències de viatges reals.
Bloqueig geogràfic. Contoso ven a Europa. Es bloqueja el trànsit de països on no opera ni té clients, amb el matís honest que una VPN l'esquiva: no és una defensa contra un atacant decidit, sinó un filtre que elimina la major part del soroll automatitzat.
Llistes d'IP. Permetre sempre les IP de les oficines de Barcelona i Palma (per no bloquejar-se un mateix durant les proves) i bloquejar les adreces concretes identificades en incidents anteriors. És la regla de prioritat 1, la primera de totes.
| Prioritat | Regla | Acció |
|---|---|---|
| 1 | IP d'oficines de Contoso | Permetre (atura l'avaluació) |
| 5 | Llista de bloqueig d'incidents | Bloquejar |
| 10 | Limitació de velocitat a /api/disponibilidad |
Bloquejar |
| 20 | Bloqueig geogràfic | Bloquejar |
| — | Conjunts gestionats (DRS, bots, reputació) | Segons puntuació |
- Detecció davant de prevenció: la posada en marxa realista
| Detecció | Prevenció | |
|---|---|---|
| Què fa | Avalua i registra; no bloqueja res | Aplica l'acció: bloquejar, permetre, redirigir |
| Risc per al negoci | Cap | Falsos positius = clients bloquejats |
| Ús | Posada en marxa i cada canvi | Estat final |
Un WAF activat en prevenció el primer dia bloqueja usuaris legítims. Sempre. Els falsos positius clàssics: un passatger cognomenat O'Brien dispara la regla d'injecció SQL per l'apòstrof; un camp de comentaris amb HTML dispara XSS; una càrrega de documentació d'equipatge especial supera el límit de mida del cos; una galeta de sessió llarga s'assembla a un intent de desbordament.
El procés correcte, i no és negociable:
flowchart LR
A[1. Crear en mode<br/>DETECCIO] --> B[2. Deixar 2-4 setmanes<br/>amb transit real]
B --> C[3. Analitzar els registres<br/>a Log Analytics]
C --> D{Coincidencies<br/>legitimes?}
D -->|Si| E[4. Afegir exclusio<br/>d aquesta regla i camp]
E --> C
D -->|No| F[5. Passar a PREVENCIO]
F --> G[6. Vigilar i ajustar<br/>despres de cada canvi de l app]
Les exclusions són l'eina d'ajust fina: en lloc de desactivar la regla de SQLI sencera (cosa que deixaria l'aplicació desprotegida), s'exclou un camp concret d'una regla concreta —per exemple, no aplicar SQLI a l'argument apellidoPasajero—. Desactivar regles completes per comoditat és com s'acaba amb un WAF que no protegeix de res però apareix a l'informe d'auditoria.
La consulta que es fa servir al pas 3, sobre Log Analytics (07-02):
AzureDiagnostics
| where Category == "FrontDoorWebApplicationFirewallLog" and action_s == "Block"
| summarize Peticions = count() by ruleName_s, requestUri_s
| order by Peticions descSi una regla apareix amb milers de coincidències sobre la mateixa URL legítima, és un fals positiu, no un atac.
- Desplegar la directiva de WAF sobre Front Door amb CLI
RG_RED="rg-contoso-red-pro"; POLITICA="wafcontosoglobal" # nomes lletres i numeros
# 1. La directiva, SEMPRE en mode Deteccio al principi
az network front-door waf-policy create -g $RG_RED -n $POLITICA --sku Premium_AzureFrontDoor \
--mode Detection --disabled false \
--tags entorno=produccion proyecto=contoso-reservas centro-coste=CC-1042 \
[email protected]
# 2. Conjunts de regles gestionats: OWASP + bots (bots requereix el nivell Premium)
az network front-door waf-policy managed-rules add -g $RG_RED --policy-name $POLITICA \
--type Microsoft_DefaultRuleSet --version 2.1 --action Block
az network front-door waf-policy managed-rules add -g $RG_RED --policy-name $POLITICA \
--type Microsoft_BotManagerRuleSet --version 1.0
# 3. Una exclusio concreta: el cognom del passatger no s'avalua contra SQLI
az network front-door waf-policy managed-rules exclusion add -g $RG_RED --policy-name $POLITICA \
--type Microsoft_DefaultRuleSet --version 2.1 --rule-group-id SQLI --rule-id 942100 \
--match-variable RequestBodyPostArgNames --operator Equals --value apellidoPasajero
# 4. Associar la directiva a la ruta del web a fd-contoso-global
az afd security-policy create -g $RG_RED --profile-name fd-contoso-global \
--security-policy-name sp-contoso-waf \
--domains $(az afd endpoint show -g $RG_RED --profile-name fd-contoso-global \
--endpoint-name reservas --query id -o tsv) \
--waf-policy $(az network front-door waf-policy show -g $RG_RED -n $POLITICA --query id -o tsv)Quatre detalls que eviten errors: el nom de la directiva no admet guions, a diferència de la resta de recursos de Contoso; el conjunt de bots exigeix el nivell Premium de Front Door, que costa força més que Standard; el mode Detection del pas 1 és la decisió més important de l'script; i l'associació del pas 4 és la que realment posa la directiva en funcionament —sense ella, la directiva existeix i no protegeix res, un error sorprenentment comú.
Setmanes després, un cop fet l'anàlisi, el canvi a producció és una línia: az network front-door waf-policy update -g $RG_RED -n $POLITICA --mode Prevention.
- Les capes de protecció de xarxa comparades
| NSG | Azure Firewall | WAF | DDoS Protection | |
|---|---|---|---|---|
| Capa OSI | 3-4 | 3-7 | 7 (HTTP/S) | 3-4 |
| Inspecciona | IP, port, protocol | A més FQDN, TLS, IDPS | Contingut HTTP complet | Patrons de volum |
| Direcció típica | Entrada i sortida a subxarxes | Sortida centralitzada | Entrada a l'aplicació | Entrada |
| Atura injecció SQL | No | No | Sí | No |
| Atura una inundació de 500 Gbps | No | No | No | Sí |
| Controla cap a quins dominis surt una VM | No | Sí | No | No |
| Cost | Gratis | ~900 €/mes + dades | ~300 €/mes + regles | Gratis o ~2.700 €/mes |
| On a Contoso | Subxarxes de vnet-contoso-pro |
Hub vnet-contoso-hub-pro |
fd-contoso-global |
Plataforma |
No se substitueixen entre si, i això és l'essencial de la lliçó. Un NSG no entén HTTP, així que no veurà mai una injecció SQL: per a ell és trànsit legítim al port 443. Un WAF no veu una inundació UDP, perquè mai no arriba a ser una petició HTTP. Azure Firewall no protegeix l'entrada a l'aplicació, sinó que controla cap a on pot sortir el trànsit intern. I DDoS Protection no distingeix una petició maliciosa d'una de legítima: compta volum. Cada capa cobreix el que les altres no poden veure.
- Azure Firewall i la gestió centralitzada al hub
El trànsit de sortida també importa. Si una VM de snet-app queda compromesa, el primer que intentarà l'atacant és treure dades o descarregar eines. Amb sortida oberta, ho aconsegueix. Azure Firewall es desplega a vnet-contoso-hub-pro i tot el trànsit de les xarxes radials s'encamina cap a ell mitjançant rutes definides per l'usuari, aprofitant l'aparellament hub-and-spoke del mòdul 2.
Les seves regles són de tres tipus, i s'avaluen en aquest ordre: NAT (publicar un servei intern), xarxa (per IP, port i protocol) i aplicació (per FQDN, amb inspecció del nom d'amfitrió, inclòs HTTPS per SNI).
# Nomes es permet sortir cap a aquestes destinacions, per nom de domini
az network firewall application-rule create -g rg-contoso-red-pro -f fw-contoso-hub-pro \
--collection-name Sortida-Permesa --name apis-externes --priority 100 --action Allow \
--source-addresses 10.20.2.0/24 \
--protocols Https=443 \
--target-fqdns api.pasarelapago.example api.meteo.example *.contosoairlines.exampleTot el que no hi aparegui es denega. Les etiquetes de nom de domini complet simplifiquen els casos habituals (WindowsUpdate, AzureBackup) sense mantenir llistes d'IP que canvien. I Azure Firewall Manager gestiona de manera centralitzada les directives de diversos tallafocs: una directiva base al grup d'administració amb les regles obligatòries de tota Contoso, heretada per directives filles que cada entorn amplia sense poder relaxar la base. És el mateix principi de govern que veuràs portat a l'extrem a 04-06 amb Azure Policy. Advertiment de cost: Azure Firewall Standard ronda els 900 € al mes més el processament de dades, així que a rg-contoso-reservas-dev no es desplega; allà n'hi ha prou amb els NSG.
- Enduriment addicional
Mesures barates que tanquen els forats que queden després de les capes anteriors:
- TLS mínim 1.2 a App Service, Storage, SQL i Key Vault. Ja es va aplicar recurs a recurs; a 04-06 passarà a ser una política que ho imposa.
- HTTPS obligatori amb redirecció des d'HTTP i HSTS, més les capçaleres
Content-Security-Policy,X-Content-Type-Options: nosniffiReferrer-Policy. Es configuren a l'aplicació o com a regles de reescriptura a Front Door. - Ports de gestió tancats: cap NSG no ha de permetre el 22 o el 3389 des d'internet. L'accés a les VMs és només per
bastion-contoso-pro(02-05). És, de bon tros, la recomanació que Defender for Cloud repetirà més a la lliçó següent. - Sense IP pública a les VMs: si no té IP pública, no hi ha superfície per atacar.
- Orígens tancats a Front Door: restringir l'accés a
app-contoso-reservas-proa l'etiqueta de serveiAzureFrontDoor.Backendi validarX-Azure-FDID, com s'ha dit a l'apartat 3.
- Què fer durant un atac
Un guió assajat val més que una eina cara sense ningú que la sàpiga fer servir:
- Confirmar que és un atac. Un pic de trànsit pot ser una promoció o una notícia. Es mira el tauler de mètriques del WAF (peticions bloquejades per regla, per país, per IP) i les mètriques de DDoS (
Under DDoS attack or not, que val 1 durant una mitigació activa). - Identificar el patró. Amb la consulta KQL de l'apartat 6, agrupant per IP, país,
User-Agenti URI. Gairebé sempre apareix una signatura clara. - Contenir. Afegir una regla personalitzada de prioritat baixa bloquejant aquest patró; els canvis a Front Door es propaguen globalment en pocs minuts. Si l'atac és de capa d'aplicació contra una ruta concreta, limitar-la temporalment.
- Escalar. Augmentar instàncies d'App Service i de
vmss-api-disponibilidad-proper absorbir la resta mentre es conté. Amb Network Protection, a més, obrir cas amb l'equip de resposta ràpida. - Comunicar. Avisar negoci i atenció al client abans que ho facin els clients. Si hi ha indicis d'accés a dades personals, activar el procediment de notificació de l'RGPD, amb els seus terminis.
- Revisar després. Informe de mitigació, ajust de llindars, incorporació del patró a les regles permanents i actualització del mateix guió.
On es mira tot: mètriques del perfil de Front Door i del WAF a Azure Monitor, registres FrontDoorWebApplicationFirewallLog i FrontDoorAccessLog a Log Analytics, i les mètriques del pla de DDoS si està contractat. Tot això s'explota a fons al mòdul 7.
Errors Comuns i Consells
- Activar el WAF en mode prevenció el primer dia. Bloquejarà clients reals. De dues a quatre setmanes en detecció, sempre.
- Crear la directiva i no associar-la al punt de connexió. La directiva existeix, el tauler es veu bonic i no protegeix res.
- Posar el WAF a Front Door i deixar l'origen obert. Qualsevol que descobreixi l'URL d'
app-contoso-reservas-prose salta la inspecció sencera. - Desactivar un grup de regles complet davant d'un fals positiu. Fes servir exclusions per camp i regla concreta.
- Contractar DDoS Network Protection sense necessitar-ho. Són 32.000 € l'any. Avalua si el teu trànsit ja entra per Front Door.
- Confondre les capes. Ni l'NSG veu injeccions SQL ni el WAF veu inundacions UDP. Es complementen (apartat 8).
- Oblidar que el WAF no substitueix el codi segur. És una xarxa de seguretat davant d'una fallada, no una excusa per concatenar cadenes SQL.
- Consell: inclou sempre una regla de permetre per a les IP de les teves oficines amb la prioritat més alta. Bloquejar-se un mateix durant un incident és més comú del que sembla.
- Consell: cada canvi important de l'aplicació pot introduir falsos positius nous. Revisa els registres del WAF després de cada desplegament rellevant.
Exercicis
Exercici 1: triar capes de protecció
Per a cada escenari, indica quina capa l'atura i per què les altres no poden:
- Una inundació de 300 Gbps de trànsit UDP contra la IP pública de la VPN de Barcelona.
' UNION SELECT contrasena FROM Usuarios--al cercador de vols.- Una VM compromesa a
snet-appque intenta pujar un bolcat dedb-reservasa un servei d'emmagatzematge extern. - Un bot que fa 4.000 consultes per minut a
/api/disponibilidaddes de 200 IP diferents.
Exercici 2: posada en marxa del WAF de Contoso Millas
«Contoso Millas» (centro-coste=CC-2077) publicarà el seu portal darrere de Front Door. L'equip vol el WAF actiu el dia del llançament.
- Què respons a l'equip i quin pla alternatiu proposes, amb terminis?
- Escriu les ordres de creació de la directiva i d'associació al punt de connexió.
- Al cap de dues setmanes, la regla 942100 (SQLI) apareix 3.000 vegades sobre el camp
nombreCompletodel formulari d'alta. Què fas exactament i què no fas?
Exercici 3: decidir sobre DDoS
Contoso exposa avui: fd-contoso-global (web i API), la IP pública de la porta d'enllaç VPN de lloc a lloc i bastion-contoso-pro. El director financer pregunta si cal contractar DDoS Network Protection.
- Quina protecció té avui cadascun d'aquests tres elements?
- Argumenta a favor i en contra de contractar el pla, amb xifres.
- Quina alternativa més barata proposaries i quina condició faria canviar la decisió?
Solucions
Solució 1:
- DDoS Protection. El WAF no ho veu perquè el trànsit UDP mai no arriba a ser una petició HTTP, i un NSG no pot filtrar volum: encara que denegués el port, l'amplada de banda ja està saturada abans.
- WAF (grup SQLI del DRS), i en segon lloc el mateix codi amb consultes parametritzades. Ni l'NSG ni el tallafoc inspeccionen el contingut d'una petició HTTPS legítima al port 443.
- Azure Firewall al hub, amb regles d'aplicació que només permeten sortir cap a una llista tancada d'FQDN. El WAF protegeix l'entrada, no la sortida; un NSG podria limitar per IP, però mantenir llistes d'IP de serveis externs és inviable i no distingeix dominis que comparteixen IP.
- WAF amb limitació de velocitat i protecció contra bots. Compte: 200 IP diferents fan que el llindar per IP sigui de 20 peticions per minut cadascuna, indistingible d'un usuari actiu; allà el que funciona és el conjunt de regles de bots, la reputació d'IP i, si persisteix, exigir un desafiament en aquesta ruta.
Solució 2:
- Que activar la prevenció el dia del llançament és la manera més ràpida de bloquejar els primers clients, justament quan hi ha més visibilitat. Pla alternatiu: crear la directiva en mode detecció des del dia del llançament, revisar els registres als 7 i als 14 dies, aplicar exclusions i passar a prevenció la setmana 3 o 4, en horari laboral i amb algú mirant.
az network front-door waf-policy create -g rg-contoso-red-pro -n wafcontosomillas --sku Premium_AzureFrontDoor --mode Detectionamb les etiquetes icentro-coste=CC-2077; desprésmanaged-rules addambMicrosoft_DefaultRuleSet 2.1iMicrosoft_BotManagerRuleSet; i finalmentaz afd security-policy createassociant la directiva al domini del punt de connexió. Sense aquesta última ordre la directiva no s'aplica.- És un fals positiu evident: noms amb apòstrof (O'Neill, D'Angelo) disparen la regla. S'afegeix una exclusió per a la regla 942100 del grup SQLI limitada a la variable
RequestBodyPostArgNamesamb valornombreCompleto. El que no es fa: desactivar la regla 942100 globalment, i encara menys el grup SQLI sencer, perquè això deixaria tots els altres camps sense protecció contra injecció.
Solució 3:
- Tots tres tenen protecció d'infraestructura gratuïta. A més,
fd-contoso-globales beneficia de l'absorció a la vora de la xarxa global de Microsoft, que és una protecció real i significativa. La IP de la VPN i la de Bastion estan només amb la protecció bàsica, sense ajust adaptatiu ni telemetria. - A favor: mitigació adaptada al perfil real, telemetria i informes per al regulador i l'asseguradora, equip de resposta ràpida i protecció de cost; si un atac tomba la venda en un pont, el lucre cessant supera fàcilment el cost anual. En contra: ~2.700 €/mes, uns 32.000 € l'any, per protegir dues IP secundàries, ja que el trànsit de negoci real entra per Front Door i no per elles.
- DDoS IP Protection sobre les IP concretes de la VPN i Bastion, que es paga per IP i costa una fracció; o, encara millor, eliminar l'exposició: Bastion no necessita ser abastable per tot internet si es restringeix per NSG i accés condicional. Canviaria la decisió el dia en què Contoso publiqui una càrrega de treball amb IP pública pròpia i crítica —un Application Gateway regional, una API de socis— o després de patir un atac real documentat.
Conclusió
El perímetre de Contoso ja no està obert. Saps què arriba de debò a un web de venda de bitllets: atacs volumètrics i de protocol que busquen saturar, atacs de capa d'aplicació que exhaureixen el servidor amb peticions vàlides, explotació de fallades del codi i l'abús quotidià dels bots que rasquen preus i acaparen places a la cistella sense comprar mai. Coneixes Azure DDoS Protection amb la seva protecció d'infraestructura gratuïta —sempre activa, amb llindars globals— i els nivells de pagament que afegeixen ajust adaptatiu, telemetria, informes, equip de resposta ràpida i protecció de cost, a un preu que cal dir en veu alta: de l'ordre de 2.700 € al mes Network Protection. I saps argumentar per què Contoso, avui, no el contracta.
Has muntat el tallafoc d'aplicacions web on toca: sobre fd-contoso-global, per bloquejar a la vora i no a la regió, tancant a més l'origen perquè ningú no se salti la inspecció. Entens el conjunt de regles gestionat amb els seus grups —SQLI, XSS, LFI, RCE, protocol, escàners, intel·ligència d'amenaces— i el seu model de puntuació d'anomalia amb llindar 5, el conjunt de bots amb les seves tres categories i la reputació d'IP. Has escrit regles personalitzades ordenades per prioritat: permetre les oficines, bloquejar les IP d'incidents, limitar la velocitat a /api/disponibilidad i filtrar per geografia. I, sobretot, has interioritzat el procés que separa un WAF útil d'un que trenca el negoci: detecció primer, anàlisi de falsos positius als registres, exclusions per camp i regla concreta, i només aleshores prevenció.
Has comparat les quatre capes i per què cap no substitueix una altra —l'NSG no veu HTTP, el WAF no veu una inundació UDP, Azure Firewall governa la sortida des del hub amb regles de xarxa i d'aplicació per FQDN, i DDoS compta volum—, has afegit l'enduriment barat (TLS mínim, capçaleres, ports de gestió tancats, accés només per bastion-contoso-pro) i tens un guió de sis passos per al dia de l'atac.
Fins aquí la seguretat s'ha construït peça a peça, i cadascuna ha exigit saber que existia. Falta l'instrument que miri la plataforma sencera i digui què hi falta: quina VM continua amb el port 3389 obert, quin compte d'emmagatzematge permet accés públic, quina base no té auditoria. A la lliçó següent, Microsoft Defender for Cloud, passaràs del control puntual a la postura contínua: puntuació de seguretat, recomanacions prioritzades, alertes davant de comportaments anòmals i taulers de compliment normatiu, inclòs el PCI DSS que s'aplica a Contoso per processar pagaments. Amb un advertiment que ja avanço: els seus plans de pagament també costen diners, i cal triar-los amb criteri.
Curs d'Azure
Mòdul 1: Introducció a Azure
- Què és Azure?
- Models de servei, regions i zones de disponibilitat
- Crear i configurar el teu compte d'Azure
- Recorregut pel portal d'Azure
- Azure Resource Manager: subscripcions, grups de recursos i etiquetes
- Azure CLI, PowerShell i Cloud Shell
Mòdul 2: Serveis principals d'Azure
- Màquines virtuals d'Azure
- Escalat i alta disponibilitat del còmput
- Azure App Service
- Azure Storage: blobs, fitxers, cues i taules
- Xarxes a Azure: xarxes virtuals, subxarxes i NSG
- Connectivitat híbrida i lliurament global
Mòdul 3: Bases de dades d'Azure
- Triar el servei de dades adequat
- Azure SQL Database
- Azure Cosmos DB
- Azure Database for MySQL
- Azure Database for PostgreSQL
- Analítica de dades: Data Lake, Data Factory i Synapse
Mòdul 4: Seguretat a Azure
- Microsoft Entra ID i gestió d'identitats
- RBAC i identitats administrades
- Azure Key Vault
- Protecció DDoS i tallafoc d'aplicacions web
- Microsoft Defender for Cloud
- Governança i compliment amb Azure Policy
Mòdul 5: Azure DevOps
- Introducció a Azure DevOps
- Azure Repos
- Azure Pipelines: integració contínua
- Desplegament continu amb entorns i aprovacions
- Azure Artifacts
- Infraestructura com a codi amb Bicep
Mòdul 6: Serveis avançats d'Azure
- Contenidors a Azure: Container Registry i Container Apps
- Azure Kubernetes Service (AKS)
- Azure Functions
- Azure Logic Apps
- Missatgeria i esdeveniments: Service Bus, Event Grid i Event Hubs
- Serveis d'IA d'Azure
Mòdul 7: Monitoratge i gestió
- Azure Monitor: mètriques, alertes i taulers
- Log Analytics i consultes KQL
- Application Insights
- Azure Automation i runbooks
- Còpies de seguretat i recuperació davant desastres
Mòdul 8: Gestió i optimització de costos
- Calculadora de preus i estimació de costos
- Azure Cost Management: anàlisi, pressupostos i alertes
- Reserves, plans d'estalvi i Azure Hybrid Benefit
- Azure Advisor
- Estratègies d'optimització i cultura FinOps
