Instiq
第4章 · ネットワークの保護と監視·v2.0.0·更新 2026/6/28·読了目安 約9分

変更要約: AZ-700 第4章を深掘り(図ja化・比較表/シナリオ/FAQ/ひっかけ/深掘り段落を全節に追加)

4.1ネットワークの保護(NSG・Firewall・WAF・DDoS)

この節の要点

ネットワークエンジニアの視点で、NSG/ASG(L3/L4 のフィルタ)・Azure Firewall(集中ステートフル)・WAF(L7 防御)・DDoS Protection(ボリューム型緩和)を多層で組み合わせる設計を理解します。

ネットワークの防御は単一の機能ではなく、層ごとに役割の異なる仕組みを重ねます。どの層・どの範囲を守るかで適切なサービスを選びます。

4.1.1多層防御の組み合わせ

インターネットからの通信が DDoS Protection(ボリューム型緩和)→ WAF(L7・SQLi/XSS 防御・App Gateway/Front Door)→ Azure Firewall(集中ステートフル・FQDN 規則)→ NSG/ASG(サブネット/NIC の L3/L4 フィルタ)の順に多層で守られてからリソースに届く構成を示し、各層の役割(範囲と OSI 層)を添えた図。
ネットワーク多層防御
  • NSG/ASGサブネット/NIC の L3/L4 フィルタ。ASG で VM を役割ごとにまとめる。
  • Azure Firewall集中・ステートフル。FQDN ベースのアプリ規則や脅威インテリジェンス。
  • WAFL7 攻撃(SQLi/XSS)を防御。Application Gateway/Front Door 上で動く。
  • DDoS Protectionボリューム型攻撃を緩和する。
試験ポイント

「L3/L4=NSG/ASG」「集中・ステートフル・FQDN=Azure Firewall」「L7=WAF」「ボリューム型=DDoS Protection」 の層・範囲の区別は AZ-700 で頻出です。NSG と Firewall は併用(細かい制御+集中境界)が定石です。

続きは無料登録で読めます

冒頭を無料で公開中。無料登録でこの節の全文と、第4章以降を含む全参考書・全問題集が読めます。