NSG, Azure Firewall e WAF

Compare os papéis e camadas de NSG, Azure Firewall, WAF e DDoS Protection na segurança de rede do Azure.

O exame AZ-700 testa qual serviço protege cada camada da rede no Azure. O NSG bloqueia o que precisa ser filtrado no nível da sub-rede e da NIC, o Azure Firewall inspeciona o tráfego de forma centralizada onde o NSG não chega, o WAF para ataques na camada web que o Azure Firewall não analisa, e o DDoS Protection absorve grandes inundações volumétricas antes que atinjam as cargas de trabalho. Assim como um único segurança não consegue proteger um arranha-céu inteiro, o Azure distribui a responsabilidade pela segurança de rede em múltiplas camadas.

 

NSG e ASG — Guardas no nível de sub-rede e NIC

Imagine um condomínio onde a entrada de cada bloco tem um leitor de cartões que só permite a passagem de moradores autorizados. É exatamente isso que um NSG (Network Security Group) faz. Um NSG é uma lista de regras de permissão e negação associada a uma sub-rede ou a uma interface de rede (NIC), avaliando IP de origem, IP de destino, porta e protocolo (5-tuple).

As regras são processadas em ordem de prioridade, e números menores têm precedência maior. As regras padrão permitem o tráfego interno da VNet e negam o tráfego de entrada da internet. Ao adicionar o ASG (Application Security Group), você não precisa gerenciar listas individuais de IPs. Crie um ASG chamado WebServers, adicione suas VMs a ele e referencie esse nome nas regras do NSG em vez de IPs específicos. Essa abstração mantém as regras legíveis em ambientes de grande escala.

 

Azure Bastion — Acesso à VM pelo navegador sem IP público

Se cada visitante de um escritório seguro precisa passar por uma recepção e usar um corredor de acesso específico, a porta da sala de servidores nunca fica exposta ao corredor público. O Azure Bastion cumpre esse papel de recepção. É um jump host totalmente gerenciado que permite abrir sessões SSH ou RDP diretamente pelo navegador no Azure Portal, sem precisar atribuir um IP público à máquina virtual.

Antes, as equipes configuravam uma VM como jump server e a expunham com um IP público, criando uma superfície de ataque extra. O Azure Bastion elimina essa exposição. Ele é implantado em uma sub-rede dedicada chamada AzureBastionSubnet dentro da VNet, e todas as VMs nessa VNet ficam acessíveis por meio de uma sessão segura no navegador que o Azure gerencia e mantém com alta disponibilidade.

 

Azure Firewall — Firewall centralizado em nível de rede

Imagine um centro de distribuição onde todos os pacotes precisam passar por um único ponto de inspeção antes de sair. O Azure Firewall é esse ponto de controle. É um serviço de firewall com estado (stateful), totalmente gerenciado, que fica no centro da rede e inspeciona o tráfego entre VNets, entre VNets e a internet, e entre redes emparelhadas.

O nível Standard oferece regras de rede, regras de aplicação, filtragem por FQDN e inteligência de ameaças. O nível Premium adiciona IDPS (Sistema de Detecção e Prevenção de Intrusões), Inspeção TLS e filtragem por categoria de URL. Quando uma organização gerencia múltiplas VNets ou assinaturas, o Azure Firewall Manager permite criar e implantar Firewall Policies de forma centralizada, enviando as mesmas regras para cada instância do Azure Firewall em toda a organização.

 

WAF — Bloqueio de ataques na camada web

Um segurança na entrada de uma loja pode verificar bolsas, mas não consegue ler o código que alguém digita na barra de endereços para tentar extrair dados do servidor. O WAF (Web Application Firewall) cuida exatamente desse tipo de ameaça. Ele opera na camada HTTP/HTTPS e usa o conjunto de regras da OWASP (CRS) para detectar e bloquear padrões como SQL Injection, Cross-Site Scripting (XSS) e outros ataques do Top 10 da OWASP.

No Azure, o WAF pode ser implantado em dois lugares. O Application Gateway WAF v2 funciona no nível regional, posicionando-se na frente do pool de back-end. O Azure Front Door WAF opera na borda global, sendo ideal para aplicações distribuídas em múltiplas regiões. O Front Door Premium também inclui Bot Protection. Para uma única região, use Application Gateway WAF; para cobertura global, use Front Door WAF.

 

DDoS Protection — Absorção de inundações de tráfego volumétrico

Imagine uma rodovia subitamente bloqueada por centenas de milhares de carros tentando entrar por uma única praça de pedágio, impossibilitando a passagem dos veículos legítimos. O Azure DDoS Protection absorve esses ataques volumétricos massivos na camada de rede do Azure antes que sobrecarreguem os recursos.

Existem dois níveis. O DDoS Network Protection é ativado no nível da VNet e inclui créditos de custo garantidos por SLA, acesso a uma equipe de resposta rápida DDoS e análises detalhadas após o ataque. O DDoS IP Protection se aplica a endereços IP públicos individuais para proteger endpoints específicos. A infraestrutura do Azure inclui proteção DDoS básica gratuita, mas SLA e créditos de custo só se aplicam a partir do nível Network Protection.

 

NSG vs Azure Firewall vs WAF — Qual camada cada um cobre?

Esses três serviços operam em camadas diferentes e não são intercambiáveis.

| Serviço | Camada | Função principal | |---|---|---| | NSG | L3/L4 (Sub-rede, NIC) | Permitir/negar por IP, porta, protocolo | | Azure Firewall | L3-L7 (VNet central) | FQDN, URL, inteligência de ameaças, stateful | | WAF | L7 (HTTP/HTTPS) | Padrões de ataque OWASP, SQL Injection, XSS | | DDoS Protection | L3/L4 (IP público) | Absorção de inundações volumétricas |

O NSG gerencia o controle granular de portas, o Azure Firewall fornece inspeção centralizada e o WAF defende contra ataques na camada de aplicação. No exame: "bloquear SQL Injection" aponta para WAF, "inspecionar tráfego entre VNets centralmente" aponta para Azure Firewall, "restringir sub-rede por IP e porta" aponta para NSG.

!NSG vs Azure Firewall vs WAF vs DDoS Protection

Armadilhas práticas — Pontos de decisão em cenários

Um erro comum é assumir que implantar o Azure Firewall torna o NSG desnecessário. Os dois serviços se complementam: o Azure Firewall aplica políticas centralizadas em toda a rede, enquanto o NSG fornece controle granular no nível da sub-rede e da NIC. A prática recomendada é usar ambas as camadas juntas.

Outra confusão frequente é entre WAF e Azure Firewall. O Azure Firewall Premium inclui IDPS, mas ataques web como SQL Injection e XSS exigem análise do payload HTTP, que é o domínio do WAF. Para escolher entre Application Gateway WAF e Front Door WAF, a pergunta-chave é se a carga de trabalho é regional ou global. O sinal para Azure Bastion é claro: quando a VM não pode ter IP público mas SSH ou RDP ainda é necessário, Azure Bastion é a resposta certa.

 

Resumo do Exame

"Aplicar regras de porta a uma sub-rede" -- NSG "Referenciar um grupo de VMs sem listar IPs" -- ASG "SSH/RDP pelo navegador sem IP público na VM" -- Azure Bastion "Inspecionar tráfego entre VNets, filtragem por FQDN" -- Azure Firewall "IDPS, Inspeção TLS, filtragem por categoria de URL" -- Azure Firewall Premium "Centralizar política de firewall em múltiplas assinaturas" -- Azure Firewall Manager "Bloquear SQL Injection, XSS, OWASP Top 10" -- WAF "WAF regional na frente de um pool de back-end" -- Application Gateway WAF v2 "WAF global na borda com Bot Protection" -- Azure Front Door WAF (Premium) "DDoS no nível da VNet com créditos de custo por SLA" -- DDoS Network Protection "Proteção DDoS por IP público individual" -- DDoS IP Protection "Controle de tráfego de rede vs defesa contra ataques web" -- Azure Firewall vs WAF

NSG = controle granular de IP/porta, Azure Firewall = firewall de rede centralizado, WAF = defesa contra ataques na camada web, DDoS Protection = absorção de inundações volumétricas

Voltar à lista do blog