MS_AzureFrontDoor - NetDevInfraWGinOSSConsortium/NetDevInfraWiki GitHub Wiki

Azure Front Door(AFD)

概要

MS 所有の WAN 回線、グローバル・バックボーン・ネットワーク
の**エッジ側(エッジルータ部分)**で DDoS 対策を行う。

補足: Front Door は「DDoS 対策製品」というよりも、
**グローバルなアプリケーション配信サービス(エッジ型リバース プロキシ)**であり、
DDoS 対策はその副次的な効果である。
世界中の POP(Point of Presence)で TLS を終端し、
Microsoft のバックボーン経由でオリジンへ転送する。
このため、

  • エッジで攻撃トラフィックを分散して吸収できる、
  • クライアント〜エッジ間が短くなりTCP/TLS のハンドシェイクが速い

という 2 つの効果が同時に得られる。

詳細

機能

以下の機能が一体化している。

DDoS 対策

  • 全世界に展開しているサービスなどには有効
  • 特定リージョンの簡単なサービスに対してはオーバースペック

WAF

Azure Application Gateway とは別の機能(詳細不明)。

補足(最新化): 現在は両者とも Azure Web Application Firewall という
共通の製品として整理されており、ルールセット(Microsoft 管理の DRS / OWASP CRS)も共通である。
違いは適用される位置のみ。

Front Door の WAF Application Gateway の WAF
位置 グローバル(エッジ) リージョン(VNET 内)
適用単位 Front Door プロファイル Application Gateway
到達前に遮断できるか できる(オリジンに届かない) オリジンの手前まで来る

「エッジで大きく弾き、リージョンで細かく弾く」という多層構成が推奨される。

(詳細不明)

補足(最新化): 2022 年に Azure Front Door Standard / Premium が登場し、
従来の Azure CDN の機能が Front Door に統合された
現在は「CDN が欲しい」場合も Front Door を選ぶのが標準であり、
AzureのCDN にある Verizon / Akamai 系の SKU は
順次提供終了となっている。詳細は AzureのCDN を参照。

GLB

グローバル・ロード・バランサでグローバルに(各リージョンの DC 間で)負荷分散。

補足(Traffic Manager との違い): 同じ「グローバル分散」でも、
Traffic ManagerDNS で振る(データパスに入らない)、
Front Door は エッジでプロキシする(データパスに入る)。

Traffic Manager Front Door
レイヤ DNS(L3 相当の振り分け) L7(HTTP/HTTPS)
プロトコル 任意 HTTP/HTTPS のみ
切替速度 DNS TTL 分の遅延 即時(エッジで切り替え)
付随機能 なし WAF / CDN / TLS 終端 / URL ルーティング

HTTP 以外(SMTP、独自 TCP など)を分散するなら Traffic Manager、
Web なら Front Door、という選択になる。

価格

従量課金。

補足(最新化): 現在の SKU は Standard / Premium の 2 種類で、
基本料金 + 転送量 + 要求数の従量課金。
WAF の Bot 対策やプライベート リンク接続(オリジンを閉域化)は
Premium のみの機能である。

参考

Microsoft Learn


Tags: 移行, インフラストラクチャ, クラウド, Azure, バックアップ, 障害対応

⚠️ **GitHub.com Fallback** ⚠️