MS_AzureFrontDoor - NetDevInfraWGinOSSConsortium/NetDevInfraWiki GitHub Wiki
- 戻る(AzureのDDoS対策)
- Azure Front Door(AFD)
- Azure DDoS Protection
MS 所有の WAN 回線、グローバル・バックボーン・ネットワーク
の**エッジ側(エッジルータ部分)**で DDoS 対策を行う。
補足: Front Door は「DDoS 対策製品」というよりも、
**グローバルなアプリケーション配信サービス(エッジ型リバース プロキシ)**であり、
DDoS 対策はその副次的な効果である。
世界中の POP(Point of Presence)で TLS を終端し、
Microsoft のバックボーン経由でオリジンへ転送する。
このため、
- エッジで攻撃トラフィックを分散して吸収できる、
- クライアント〜エッジ間が短くなりTCP/TLS のハンドシェイクが速い、
という 2 つの効果が同時に得られる。
以下の機能が一体化している。
- 全世界に展開しているサービスなどには有効
- 特定リージョンの簡単なサービスに対してはオーバースペック
Azure Application Gateway とは別の機能(詳細不明)。
補足(最新化): 現在は両者とも Azure Web Application Firewall という
共通の製品として整理されており、ルールセット(Microsoft 管理の DRS / OWASP CRS)も共通である。
違いは適用される位置のみ。
Front Door の WAF Application Gateway の WAF 位置 グローバル(エッジ) リージョン(VNET 内) 適用単位 Front Door プロファイル Application Gateway 到達前に遮断できるか できる(オリジンに届かない) オリジンの手前まで来る 「エッジで大きく弾き、リージョンで細かく弾く」という多層構成が推奨される。
(詳細不明)
補足(最新化): 2022 年に Azure Front Door Standard / Premium が登場し、
従来の Azure CDN の機能が Front Door に統合された。
現在は「CDN が欲しい」場合も Front Door を選ぶのが標準であり、
AzureのCDN にある Verizon / Akamai 系の SKU は
順次提供終了となっている。詳細は AzureのCDN を参照。
グローバル・ロード・バランサでグローバルに(各リージョンの DC 間で)負荷分散。
補足(Traffic Manager との違い): 同じ「グローバル分散」でも、
Traffic Manager は DNS で振る(データパスに入らない)、
Front Door は エッジでプロキシする(データパスに入る)。
Traffic Manager Front Door レイヤ DNS(L3 相当の振り分け) L7(HTTP/HTTPS) プロトコル 任意 HTTP/HTTPS のみ 切替速度 DNS TTL 分の遅延 即時(エッジで切り替え) 付随機能 なし WAF / CDN / TLS 終端 / URL ルーティング HTTP 以外(SMTP、独自 TCP など)を分散するなら Traffic Manager、
Web なら Front Door、という選択になる。
従量課金。
補足(最新化): 現在の SKU は Standard / Premium の 2 種類で、
基本料金 + 転送量 + 要求数の従量課金。
WAF の Bot 対策やプライベート リンク接続(オリジンを閉域化)は
Premium のみの機能である。
- Azure Front Door
https://azure.microsoft.com/ja-jp/products/frontdoor/
- Azure Front Door のドキュメント
https://learn.microsoft.com/ja-jp/azure/frontdoor/
Tags: 移行, インフラストラクチャ, クラウド, Azure, バックアップ, 障害対応