変更要約: AZ-700 第4章を深掘り(図ja化・比較表/シナリオ/FAQ/ひっかけ/深掘り段落を全節に追加)
4.1ネットワークの保護(NSG・Firewall・WAF・DDoS)
ネットワークエンジニアの視点で、NSG/ASG(L3/L4 のフィルタ)・Azure Firewall(集中ステートフル)・WAF(L7 防御)・DDoS Protection(ボリューム型緩和)を多層で組み合わせる設計を理解します。
ネットワークの防御は単一の機能ではなく、層ごとに役割の異なる仕組みを重ねます。どの層・どの範囲を守るかで適切なサービスを選びます。
4.1.1多層防御の組み合わせ
- NSG/ASG:サブネット/NIC の L3/L4 フィルタ。ASG で VM を役割ごとにまとめる。
- Azure Firewall:集中・ステートフル。FQDN ベースのアプリ規則や脅威インテリジェンス。
- WAF:L7 攻撃(SQLi/XSS)を防御。Application Gateway/Front Door 上で動く。
- DDoS Protection:ボリューム型攻撃を緩和する。
「L3/L4=NSG/ASG」「集中・ステートフル・FQDN=Azure Firewall」「L7=WAF」「ボリューム型=DDoS Protection」 の層・範囲の区別は AZ-700 で頻出です。NSG と Firewall は併用(細かい制御+集中境界)が定石です。
これらは AZ-500 でも扱いますが、AZ-700 ではネットワーク設計(どこに配置し、どう経路づけるか)の観点が重視されます。
AZ-700 では各サービスの配置と経路が問われます。Azure Firewall はハブ VNet の専用サブネット AzureFirewallSubnet に置き、スポークの UDR(0.0.0.0/0 → Firewall のプライベート IP)で East-West/North-South を集約検査します。SKU は Standard(基本)と Premium(TLS 検査・IDPS・URL フィルタ)に分かれ、複数 Firewall を Firewall Manager と Firewall Policy で一元管理します。WAF は Application Gateway(リージョン内)か Front Door(グローバルエッジ)に紐づき、OWASP マネージドルール+カスタムルールで L7 攻撃を防ぎます。DDoS は既定の基盤保護に加え、DDoS Network Protection(VNet 単位)や DDoS IP Protection(公開 IP 単位)を選びます。NSG/ASG は最も内側の L3/L4 フィルタで、Firewall(境界の集中制御)と併用します。さらに サービスエンドポイント/プライベートエンドポイントで PaaS への経路を絞り、攻撃面を縮小します。OSI 層と適用範囲(NIC/サブネット/VNet/グローバル)で適材適所に組み合わせるのが設計の勘所です。
| 防御 | OSI 層 | 適用範囲 | 代表機能 |
|---|---|---|---|
| NSG / ASG | L3/L4 | サブネット / NIC | IP/ポートの許可・拒否 |
| Azure Firewall | L3〜L7 | VNet(ハブ集約) | 集中・ステートフル・FQDN・IDPS(Premium) |
| WAF | L7 | App GW(地域)/ Front Door(全域) | SQLi/XSS 等の防御 |
| DDoS Protection | L3/L4 規模 | VNet / 公開 IP | ボリューム型の緩和 |
シナリオ: ハブ&スポークで全スポークの送受信を一元検査しつつ、公開 Web は L7 攻撃から守りたい。→ ハブの AzureFirewallSubnet に Azure Firewall を置き、各スポークの UDR で 0.0.0.0/0 → Firewall に向けて集中検査。公開 Web は Front Door/Application Gateway の WAF で L7 防御し、VNet 内は NSG/ASG で最小許可にします。
FAQ: Q. NSG があれば Azure Firewall は不要? → A. 役割が違います。NSG は分散した L3/L4 の許可/拒否、Firewall は集中・ステートフル・FQDN/IDPS。多くの設計で併用します。Q. WAF は App Gateway と Front Door どちらに付ける? → A. リージョン内なら App Gateway、グローバル配信なら Front Door です。
ひっかけ: 「DDoS Protection が SQL インジェクションを防ぐ」は誤りです。L7 のアプリ攻撃は WAF、DDoS はボリューム型の緩和。また「NSG で FQDN(ドメイン名)ベースの送信制御ができる」も誤り(FQDN 規則は Azure Firewall のアプリケーション規則。NSG は IP/ポートのみ)。
4.1.2この節のまとめ
- 多層防御=NSG/ASG(L3/L4)+Firewall(集中)+WAF(L7)+DDoS(ボリューム)
- 層と範囲で適切なサービスを選ぶ
進捗の記録にはログインが必要です。
理解度チェック
(軽い確認用)Q1. サブネットや NIC のレベルで L3/L4(IP・ポート)のフィルタを行う仕組みはどれですか?
Q2. FQDN ベースの規則で VNet 全体の通信を集中管理するステートフルなサービスはどれですか?
Q3. 大量のトラフィックでサービスを停止させるボリューム型攻撃を緩和するのはどれですか?

