Instiq
第4章 · ネットワークの保護と監視·v2.0.0·更新 2026/6/28·読了目安 約9分

変更要約: AZ-700 第4章を深掘り(図ja化・比較表/シナリオ/FAQ/ひっかけ/深掘り段落を全節に追加)

4.1ネットワークの保護(NSG・Firewall・WAF・DDoS)

この節の要点

ネットワークエンジニアの視点で、NSG/ASG(L3/L4 のフィルタ)・Azure Firewall(集中ステートフル)・WAF(L7 防御)・DDoS Protection(ボリューム型緩和)を多層で組み合わせる設計を理解します。

ネットワークの防御は単一の機能ではなく、層ごとに役割の異なる仕組みを重ねます。どの層・どの範囲を守るかで適切なサービスを選びます。

4.1.1多層防御の組み合わせ

インターネットからの通信が DDoS Protection(ボリューム型緩和)→ WAF(L7・SQLi/XSS 防御・App Gateway/Front Door)→ Azure Firewall(集中ステートフル・FQDN 規則)→ NSG/ASG(サブネット/NIC の L3/L4 フィルタ)の順に多層で守られてからリソースに届く構成を示し、各層の役割(範囲と OSI 層)を添えた図。
ネットワーク多層防御
  • NSG/ASGサブネット/NIC の L3/L4 フィルタ。ASG で VM を役割ごとにまとめる。
  • Azure Firewall集中・ステートフル。FQDN ベースのアプリ規則や脅威インテリジェンス。
  • WAFL7 攻撃(SQLi/XSS)を防御。Application Gateway/Front Door 上で動く。
  • DDoS Protectionボリューム型攻撃を緩和する。
試験ポイント

「L3/L4=NSG/ASG」「集中・ステートフル・FQDN=Azure Firewall」「L7=WAF」「ボリューム型=DDoS Protection」 の層・範囲の区別は AZ-700 で頻出です。NSG と Firewall は併用(細かい制御+集中境界)が定石です。

補足

これらは AZ-500 でも扱いますが、AZ-700 ではネットワーク設計(どこに配置し、どう経路づけるか)の観点が重視されます。

AZ-700 では各サービスの配置と経路が問われます。Azure Firewall はハブ VNet の専用サブネット AzureFirewallSubnet に置き、スポークの UDR(0.0.0.0/0 → Firewall のプライベート IP)で East-West/North-South を集約検査します。SKU は Standard(基本)と Premium(TLS 検査・IDPS・URL フィルタ)に分かれ、複数 Firewall を Firewall ManagerFirewall Policy で一元管理します。WAF は Application Gateway(リージョン内)か Front Door(グローバルエッジ)に紐づき、OWASP マネージドルール+カスタムルールで L7 攻撃を防ぎます。DDoS は既定の基盤保護に加え、DDoS Network Protection(VNet 単位)や DDoS IP Protection(公開 IP 単位)を選びます。NSG/ASG は最も内側の L3/L4 フィルタで、Firewall(境界の集中制御)と併用します。さらに サービスエンドポイントプライベートエンドポイントで PaaS への経路を絞り、攻撃面を縮小します。OSI 層と適用範囲(NIC/サブネット/VNet/グローバル)で適材適所に組み合わせるのが設計の勘所です。

防御OSI 層適用範囲代表機能
NSG / ASGL3/L4サブネット / NICIP/ポートの許可・拒否
Azure FirewallL3〜L7VNet(ハブ集約)集中・ステートフル・FQDN・IDPS(Premium)
WAFL7App GW(地域)/ Front Door(全域)SQLi/XSS 等の防御
DDoS ProtectionL3/L4 規模VNet / 公開 IPボリューム型の緩和
補足

シナリオ: ハブ&スポークで全スポークの送受信を一元検査しつつ、公開 Web は L7 攻撃から守りたい。→ ハブの AzureFirewallSubnet に Azure Firewall を置き、各スポークの UDR で 0.0.0.0/0 → Firewall に向けて集中検査。公開 Web は Front Door/Application Gateway の WAF で L7 防御し、VNet 内は NSG/ASG で最小許可にします。

補足

FAQ: Q. NSG があれば Azure Firewall は不要? → A. 役割が違います。NSG は分散した L3/L4 の許可/拒否、Firewall は集中・ステートフル・FQDN/IDPS。多くの設計で併用します。Q. WAF は App Gateway と Front Door どちらに付ける? → A. リージョン内なら App Gateway、グローバル配信なら Front Door です。

注意

ひっかけ: 「DDoS Protection が SQL インジェクションを防ぐ」は誤りです。L7 のアプリ攻撃は WAF、DDoS はボリューム型の緩和。また「NSG で FQDN(ドメイン名)ベースの送信制御ができる」も誤り(FQDN 規則は Azure Firewall のアプリケーション規則。NSG は IP/ポートのみ)。

4.1.2この節のまとめ

  • 多層防御=NSG/ASG(L3/L4)+Firewall(集中)+WAF(L7)+DDoS(ボリューム)
  • 層と範囲で適切なサービスを選ぶ

進捗の記録にはログインが必要です。

理解度チェック

(軽い確認用)

Q1. サブネットや NIC のレベルで L3/L4(IP・ポート)のフィルタを行う仕組みはどれですか?

Q2. FQDN ベースの規則で VNet 全体の通信を集中管理するステートフルなサービスはどれですか?

Q3. 大量のトラフィックでサービスを停止させるボリューム型攻撃を緩和するのはどれですか?

理解度を確認第4章「ネットワークの保護と監視」の問題を解く

学習の記録を残しませんか

参考書はすべて無料で読めます。無料登録すると、問題集での演習・既読と進捗の記録・間違えた問題の復習・ハイライトが使えます。