第4章 · ネットワークの保護と監視·v2.0.0·更新 2026/6/28·読了目安 約9分
変更要約: AZ-700 第4章を深掘り(図ja化・比較表/シナリオ/FAQ/ひっかけ/深掘り段落を全節に追加)
4.1ネットワークの保護(NSG・Firewall・WAF・DDoS)
この節の要点
ネットワークエンジニアの視点で、NSG/ASG(L3/L4 のフィルタ)・Azure Firewall(集中ステートフル)・WAF(L7 防御)・DDoS Protection(ボリューム型緩和)を多層で組み合わせる設計を理解します。
ネットワークの防御は単一の機能ではなく、層ごとに役割の異なる仕組みを重ねます。どの層・どの範囲を守るかで適切なサービスを選びます。
4.1.1多層防御の組み合わせ
- NSG/ASG:サブネット/NIC の L3/L4 フィルタ。ASG で VM を役割ごとにまとめる。
- Azure Firewall:集中・ステートフル。FQDN ベースのアプリ規則や脅威インテリジェンス。
- WAF:L7 攻撃(SQLi/XSS)を防御。Application Gateway/Front Door 上で動く。
- DDoS Protection:ボリューム型攻撃を緩和する。
試験ポイント
「L3/L4=NSG/ASG」「集中・ステートフル・FQDN=Azure Firewall」「L7=WAF」「ボリューム型=DDoS Protection」 の層・範囲の区別は AZ-700 で頻出です。NSG と Firewall は併用(細かい制御+集中境界)が定石です。

