مجموعات أمان الشبكة لتكوين شبكة ظاهرية في Azure Container Apps

تشبه مجموعات أمان الشبكة (NSGs) التي تحتاجها لتكوين الشبكات الظاهرية بشكل وثيق الإعدادات التي يتطلبها Kubernetes.

يمكنك المساعدة في تأمين شبكة عبر مجموعات أمان الشبكة بقواعد أكثر تقييدا من قواعد NSG الافتراضية للتحكم في جميع نسبة استخدام الشبكة الواردة والصادرة لبيئة Azure Container Apps على مستوى الاشتراك.

في بيئة ملف تعريف حمل العمل، يتم دعم المسارات المعرفة من قبل المستخدم (UDRs) وتأمين نسبة استخدام الشبكة الصادرة باستخدام جدار حماية . للحصول على دليل حول كيفية إعداد UDR لتطبيقات الحاوية لتقييد نسبة استخدام الشبكة الصادرة باستخدام Azure Firewall، راجع حركة المرور الصادرة Control في Azure Container Apps باستخدام المسارات المعرفة من قبل المستخدم.

عند استخدام بيئة ملف تعريف حمل عمل خارجية، توجه نسبة استخدام الشبكة الواردة إلى Container Apps عبر عنوان IP العام الموجود في مجموعة الموارد المدارة بدلا من الشبكة الفرعية. يعني هذا القيد أن تأمين نسبة استخدام الشبكة الواردة عبر NSG أو جدار الحماية على بيئة ملف تعريف حمل العمل الخارجي غير مدعوم.

في بيئة الاستهلاك فقط القديمة، لا يتم دعم Azure ExpressRoute، كما أن UDRs المخصصة لها دعم محدود. لمزيد من المعلومات حول مستوى دعم UDR المتوفر في بيئة الاستهلاك فقط، راجع الأسئلة المتداولة.

قواعد سماح NSG

تصف الجداول التالية كيفية تكوين مجموعة من قواعد سماح NSG. تعتمد القواعد المحددة التي تحتاجها على نوع البيئة الخاصة بك.

وارد

إشعار

عند استخدام ملفات تعريف حمل العمل، تنطبق قواعد NSG الواردة فقط على حركة المرور التي تمر عبر شبكتك الظاهرية. إذا قمت بتعيين تطبيقات الحاوية لقبول نسبة استخدام الشبكة من الإنترنت العام، فإن نسبة استخدام الشبكة الواردة تمر عبر نقطة النهاية العامة بدلا من الشبكة الظاهرية.

البروتوكول المصدر منافذ المصدر الوجهة منافذ الوجهة ‏‏الوصف
TCP عناوين IP للعميل * الشبكةالفرعية 1 لتطبيق الحاوية 80، 31080 اسمح لعناوين IP للعميل بالوصول إلى تطبيقات الحاوية عند استخدام HTTP. 31080 هو المنفذ الذي يستجيب عليه وكيل حافة بيئة Container Apps لحركة مرور HTTP. إنه خلف موازن التحميل الداخلي.
TCP عناوين IP للعميل * الشبكةالفرعية 1 لتطبيق الحاوية 443، 31443 اسمح لعناوين IP للعميل بالوصول إلى تطبيقات الحاوية عند استخدام HTTPS. 31443 هو المنفذ الذي يستجيب عليه وكيل حافة بيئة Container Apps لحركة مرور HTTPS. إنه خلف موازن التحميل الداخلي.
TCP موازن تحميل Azure * الشبكة الفرعية لتطبيق الحاوية 30000-32767 2 السماح ل موازن تحميل Azure بالتحقيق في تجمعات الواجهة الخلفية.
TCP عناوين IP للعميل * الشبكة الفرعية لتطبيق الحاوية المنافذ المكشوفة 30000-32767 تنطبق هذه القاعدة فقط على تطبيقات TCP. وهو غير مطلوب لتطبيقات HTTP.

1 يمكنك تمرير هذا العنوان كمعلمة عند إنشاء بيئة. على سبيل المثال، 10.0.0.0/21

2 تحتاج إلى النطاق الكامل عند إنشاء تطبيقات الحاوية كمنفذ داخل النطاق يتم تخصيصه ديناميكيا. بعد إنشاء تطبيقات الحاوية، تكون المنافذ المطلوبة قيمتين ثابتتين وغير قابلتين للتغيير، ويمكنك تحديث قواعد NSG.

صادر

البروتوكول المصدر منافذ المصدر الوجهة منافذ الوجهة ‏‏الوصف
TCP الشبكة الفرعية لتطبيق الحاوية * MicrosoftContainerRegistry 443 تمثل علامة الخدمة هذه Microsoft Artifact Registry لحاويات النظام.
TCP الشبكة الفرعية لتطبيق الحاوية * AzureFrontDoor.FirstParty 443 علامة الخدمة هذه هي تبعية لعلامة MicrosoftContainerRegistry الخدمة.
أي الشبكة الفرعية لتطبيق الحاوية * الشبكة الفرعية لتطبيق الحاوية * تسمح هذه القاعدة بالاتصال بين عناوين IP في الشبكة الفرعية لتطبيق الحاوية.
TCP الشبكة الفرعية لتطبيق الحاوية * AzureActiveDirectory 443 إذا كنت تستخدم هوية مدارة، فهي مطلوبة.
TCP الشبكة الفرعية لتطبيق الحاوية * AzureMonitor 443 هذه القاعدة مطلوبة فقط عند استخدام Azure Monitor. يسمح للمكالمات الصادرة Azure Monitor.
TCP وUDP الشبكة الفرعية لتطبيق الحاوية * 168.63.129.16 53 تمكن هذه القاعدة البيئة من استخدام Azure DNS لحل اسم المضيف.

لا يخضع اتصال DNS إلى Azure DNS إلى مجموعات أمان الشبكة ما لم يتم استهدافه عبر علامة الخدمة AzurePlatformDNS. لحظر حركة مرور DNS، قم بإنشاء قاعدة صادرة لرفض نسبة استخدام الشبكة إلى AzurePlatformDNS علامة الخدمة.
TCP الشبكةالفرعية 1 لتطبيق الحاوية * سجل الحاوية منفذ سجل الحاوية هذه القاعدة مطلوبة للاتصال بسجل الحاوية. على سبيل المثال، عند استخدام Azure Container Registry، تحتاج إلى AzureContainerRegistryAzureActiveDirectory للوجهة. المنفذ هو منفذ سجل الحاوية الخاص بك إلا إذا كنت تستخدم نقاط النهاية الخاصة. 2
TCP الشبكة الفرعية لتطبيق الحاوية * Storage.<Region> 443 هذه القاعدة مطلوبة فقط عند استخدام Container Registry لاستضافة صورك.

1 يمكنك تمرير هذا العنوان كمعلمة عند إنشاء بيئة. على سبيل المثال، 10.0.0.0/21

2 إذا كنت تستخدم سجل الحاويات مع مجموعات أمان الشبكة المكونة على شبكتك الظاهرية، فأنشئ نقطة نهاية خاصة على سجل الحاوية للسماح لتطبيقات الحاوية بسحب الصور عبر الشبكة الظاهرية. لا تحتاج إلى إضافة قاعدة NSG ل Container Registry عند تكوينها بنقاط نهاية خاصة.

الاعتبارات

  • إذا كنت تقوم بتشغيل خوادم HTTP، فقد تحتاج إلى إضافة منافذ 80 و 443.
  • لا ترفض بشكل صريح عنوان Azure DNS 168.63.129.16 في قواعد NSG الصادرة. إذا قمت بذلك، فإن بيئة تطبيقات الحاوية الخاصة بك لا تعمل.