وصول المطورين والمسؤولين إلى أجهزة Azure الافتراضية

يتيح لك الوصول الآمن عن بعد إلى آلات Azure الافتراضية (VMs) إدارة أحمال العمل دون تعريض منافذ الإدارة إلى الإنترنت. تقارن هذه المقالة بين Azure Bastion، وVPN من نقطة إلى موقع، والوصول إلى الأجهزة الافتراضية Just-in-Time لمساعدتك في اختيار النهج المناسب.

ما تغطيه هذه المقالة

تشرح هذه المقالة كيفية الوصول الآمن إلى أجهزة Azure الافتراضية للإدارة دون تعريض منافذ الإدارة للإنترنت.

من يحتاج إلى هذا المقال

اقرأ هذا المقال إذا كنت:

  • أحتاج استخدام SSH أو RDP للاتصال بأجهزة Azure الافتراضية للتطوير أو الإدارة.
  • أرغب في إزالة عناوين IP العامة على الأجهزة الافتراضية مع الاحتفاظ بوصول الإدارة.
  • إدارة شبكة مركزية ومتفرعة وتحتاج إلى وصول مركزي عن بعد لفريقك.
  • يجب الامتثال لسياسات الأمان التي تمنع منافذ الإدارة المباشرة التي تواجه الإنترنت.

التركيز على الرفع والتغيير: قم بنشر Azure Bastion في المركز حتى يتمكن المسؤولون من الوصول إلى الآلات الافتراضية المنقولة عبر SSH أو RDP بدون عناوين IP عامة، واستبدال سير عمل القفز المحلي.

تحديث التركيز: ادمج Bastion مع الاشتراك وفصل RBAC حتى تحصل فرق المنصة والتطبيقات على وصول محدود، ونشر Bastion لكل منطقة للعقارات النشطة والنشطة.

التركيز عبر السحابة: توفير وصول المسؤول عبر مركز آمن (Bastion أو VPN نقطة إلى موقع) وتجنب كشف منافذ الإدارة على أعباء العمل المنقولة من السحب الأخرى.

خدمات وميزات Azure

الجدول التالي يسرد خدمات Azure التي توفر وصولا آمنا عن بعد إلى الأجهزة الافتراضية.

الخدمة ما الذي تقدمه متى يتم استخدامه
Azure Bastion (Basic) SSH وRDP المعتمدين على المتصفح عبر بوابة Azure. لا حاجة لعنوان IP عام على الجهاز الافتراضي. مثيلتان مخصصتان للمضيف مع 40 RDP متزامن أو 80 جلسة SSH متزامنة. أي جهاز افتراضي يحتاج المسؤولون للوصول إليه دون كشف منفذ عام.
Azure Bastion (Standard) كل شيء في Basic بالإضافة إلى دعم العميل الأصلي، نقل الملفات، الروابط القابلة للمشاركة، الاتصالات القائمة على IP، المنافذ الواردة المخصصة، ونسخ المضيف القابلة للتوسع (2–50). الفرق التي تحتاج إلى سير عمل إداري أغنى مثل رفع الملفات أو الاتصالات عبر Azure CLI.
Azure Bastion (Premium) كل شيء في Standard بالإضافة إلى النشر الخاص فقط (لا يوجد عنوان IP عام على مورد Bastion نفسه) وتسجيل الجلسة. البيئات عالية الأمان حيث يجب ألا يكون لدى مضيف Bastion عنوان IP عام.
VPN من نقطة إلى موقع (P2S) اتصال VPN الخاص بالعميل الفردي بالشبكة الافتراضية. يوفر وصولا كاملا على مستوى الشبكة لجميع موارد VNet، وليس فقط الأجهزة الافتراضية. المسؤولون الذين يحتاجون إلى الوصول إلى العديد من الموارد خارج نطاق RDP وSSH، مثل قواعد البيانات، التخزين، أو تطبيقات الويب الداخلية.
الوصول إلى الآلة الافتراضية Just-in-Time (JIT) يفتح منافذ الإدارة فقط عند الطلب الصريح، ولفترة زمنية محدودة. ينشئ قواعد مؤقتة للسماح ب NSG أو Azure Firewall. تقليل سطح الهجوم للآلات الافتراضية التي لا تزال تحتفظ بعناوين IP العامة.

طريقة الاختيار

الخدمة المناسبة تعتمد على ما إذا كنت بحاجة إلى وصول عبر المتصفح، أو اتصال كامل بالشبكة، أو فتح منافذ مؤقتة.

كيفية الوصول إلى الأجهزة الافتراضية بأمان

استخدم هذا الجدول لاختيار الطريقة المناسبة بناء على متطلباتك.

المتطلب الخدمة الموصى بها لماذا
RDP أو SSH المعتمد على المتصفح بدون برنامج عميل للتثبيت Azure Bastion (Basic or Standard) يوفر Bastion وصولا عبر البوابات مباشرة من المتصفح. لا حاجة لعميل VPN أو عنوان IP عام على الجهاز الافتراضي.
الوصول الخاص فقط بدون عناوين IP عامة، بما في ذلك على مورد Bastion Azure Bastion (Premium) يدعم Premium النشر الخاص فقط، مما يلغي عنوان IP العام على Bastion نفسه.
الوصول الكامل للشبكة الافتراضية لفريق المسؤولين، وليس فقط RDP وSSH VPN من نقطة إلى موقع يوفر P2S VPN للعميل عنوان IP على VNet بحيث تكون جميع موارد الشبكة متاحة.
تقليل مساحة الهجوم للآلات الافتراضية التي لا تزال تحمل عناوين IP عامة الوصول إلى جهاز افتراضي في الوقت المناسب JIT يبقي منافذ الإدارة مغلقة بشكل افتراضي ويفتحها فقط للمستخدمين المعتمدين خلال فترة زمنية محدودة.

أنماط وصول المسؤولين

رسم توضيحي يوضح أنماط وصول المسؤول مع Azure Bastion في مركز VNet يتصل إلى VNet VMs وVNet المنطوقة، وعميل VPN نقطة إلى موقع يتصل عبر VPN Gateway.

مقارنة مع باستيون SKU

الميزة أساسي Standard Premium
SSH وRDP المعتمدان على المتصفح
دعم النظير VNet (محور الاتصال)
العميل الأصلي (Azure CLI)
رفع وتنزيل الملفات
روابط قابلة للمشاركة
الاتصالات القائمة على بروتوكول الإنترنت
منفذ مخصص للدخول
نسخ المضيف القابلة للتوسع (2–50)
نشر خاص فقط (بدون عنوان IP عام)
تسجيل الجلسة

نصيحة

فرق التكلفة بين ستاندرد وبريميوم بسيط. استخدم Bastion Premium لأعباء العمل الإنتاجية.

بروتوكولات VPN من نقطة إلى موقع

يدعم VPN P2S ثلاثة بروتوكولات نفقة:

  • OpenVPN: يعتمد على TLS، ويعمل على Windows وmacOS وLinux وiOS وAndroid. يدعم مصادقة Microsoft Entra ID والمصادقة متعددة العوامل (MFA).
  • IKEv2: IPsec قائم على المعايير، يعمل على Windows وmacOS.
  • بروتوكول SSTP (بروتوكول نفق المقبس الآمن): مبني على TLS خاص، يعمل فقط على Windows.

مهم

يتم إيقاف SSTP على مراحل. اعتبارا من 31 مارس 2026، لم يعد بإمكانك تفعيل SSTP على بوابات VPN. توقفت البوابات الحالية المدعومة ب SSTP عن قبول الاتصالات في 31 مارس 2027. استخدم OpenVPN أو IKEv2 لجميع النشرات الجديدة. مصادقة Microsoft Entra ID والمصادقة متعددة العوامل مدعومة فقط بنوع نفق OpenVPN.

اعتبارات التصميم

تركيز تصميم الوصول لمسؤولي الرفع والانتقال

  • قم بنشر Azure Bastion في VNet المركزي بحيث يمكن لكل سباكينغ متناظر الوصول إلى آلاته الافتراضية عبر SSH أو RDP بدون عناوين IP عامة، ليحل محل سير عمل القفز المحلي.
  • قم بإزالة عناوين IP العامة من الأجهزة الافتراضية المنهجية بمجرد وجود Bastion لتقليل سطح الهجوم.
  • استخدم VPN من نقطة إلى موقع عندما يحتاج المسؤولون للوصول إلى العديد من الموارد خارج الأجهزة الافتراضية الفردية.
  • حافظ على أنماط وصول المسؤولين متسقة عبر أعباء العمل المنقولة لتبسيط العمليات.

تحديث تركيز تصميم وصول المسؤول

  • قم بربط Bastion مع الاشتراك وفصل RBAC بحيث تدير فرق المنصة المركز والاتصال بينما تحصل فرق التطبيقات على وصول محدود إلى مكبراتهم.
  • نشر Bastion في كل منطقة للتصاميم النشطة والنشطة حتى يتمكن المسؤولون من الوصول إلى الموارد في المناطق الرئيسية والنسخ الاحتياطي.
  • استخدم وحدة تخزين Bastion تناسب احتياجاتك، مثل نشر خاص فقط أو دعم عملاء أصلي.
  • دمج مصادقة Microsoft Entra ID والتحقق متعدد العوامل لخدمة VPN نقطة إلى موقع حيث تستخدمه (نوع نفق OpenVPN).

تركيز تصميم الوصول إلى مسؤولي السحابة عبر السحابة

  • مركزة الوصول إلى الإدارة في مركز Virtual WAN آمن بحيث يصل المشغلون إلى أحمال عمل Azure التي تم ترحيلها من سحابات أخرى دون وجود نقاط نهاية عامة لكل عبء عمل.
  • لا تربط عناوين IP للإدارة العامة بالآلات الافتراضية؛ أرسل SSH أو RDP عبر Bastion في المركز.
  • حيث تدير الفرق الموارد عبر السحابة، يتم توحيد استخدام VPN نقطة إلى موقع أو Bastion حتى تبقى طرق الوصول متسقة.
  • قم بتوجيه حركة المسؤول عبر جدار الحماية المركزي الذي تم فحصه بحيث يتبع نفس سياسة الأمان عبر السحابة مثل حركة عبء العمل لديك.

المتطلبات المسبقه

قبل إعداد الوصول الآمن عن بعد، تأكد من أنك تملك:

  • شبكة افتراضية مع آلاتك الافتراضية منشورة (انظر الشبكات الافتراضية والشبكات الفرعية)
  • ل Azure Bastion: شبكة فرعية مسماة AzureBastionSubnet بحجم لا أدنى /26 (64 عنوانا). هذه الشبكة الفرعية لا يمكنها استضافة موارد أخرى.
  • بالنسبة ل P2S VPN: شبكة فرعية للبوابة ومورد بوابة VPN (انظر VPN واتصال ExpressRoute لتخطيط البوابة)
  • للوصول إلى JIT VM: تم تفعيل خطة Microsoft Defender for Servers Plan 2 على الاشتراك

اعتبارات الأمان

إنذار

لا تنشئ أبدا قاعدة NSG تسمح بوصول RDP (TCP 3389) أو SSH (TCP 22) من 0.0.0.0/0 أي مصدر على الإنترنت. هذا التكوين يعرض الأجهزة الافتراضية لهجمات القوة الغاشمة وهو سبب شائع للحوادث الأمنية.

اتبع هذه الممارسات الأمنية للوصول إلى الأجهزة الافتراضية عن بعد:

  • استخدم Bastion أو P2S VPN بدلا من عناوين IP العامة. كلا النهجين يحافظان على حركة المرور الإدارية بعيدا عن الإنترنت العام. قم بإزالة عناوين IP العامة من الأجهزة الافتراضية عندما لا تعود بحاجة إليها.
  • نشر Bastion في مركز VNet. يمكن لمثيل واحد من Bastion في شبكة المركز الافتراضية الوصول إلى الآلات الافتراضية في جميع شبكات VNes المتشابهة ذات الكلمة المتقاربة. لا تحتاج إلى نشر باستيون في كل سفينة. استخدم وحدة تخزين قياسية أو مميزة لتكوين طوبولوجيات محور العقد.
  • تفعيل التحقق الوظيفي متعدد العوامل ل VPN P2S. قم بتكوين مصادقة Microsoft Entra ID باستخدام الوصول المشروط من Microsoft Entra لتتطلب المصادقة متعددة العوامل. يتطلب MFA نوع نفق OpenVPN وتطبيق Azure VPN Client.
  • حدد فترات زمنية قصيرة من JIT. عند استخدام الوصول إلى Just-in-Time، حدد المدة إلى الحد الأدنى من الوقت المطلوب. بعد انتهاء النافذة، تعود قواعد NSG إلى حالة الرفض السابقة. الاتصالات الحالية لا تنقطع، لكن النظام يمنع الاتصالات الجديدة.
  • طبق قواعد NSG على AzureBastionSubnet. اتبع الإرشادات الخاصة بتأمين Bastion لقواعد الدخول والخروج المطلوبة على شبكة Bastion الفرعية.

ملحوظة

الوصول إلى أجهزة JIT الافتراضية يخلق قواعد مؤقتة تسمح ب NSG بشكل افتراضي. يمكن لتقنية JIT أيضا العمل مع Azure Firewall، ولكن فقط عندما يستخدم جدار الحماية قواعد كلاسيكية. الجدران النارية التي تدار عبر Azure Firewall Manager (سياسات الجدار الناري) لا تدعم دمج JIT.

التعرف على المزيد

الخطوات التالية

نصيحة

تستكشف بمفردك؟ عد إلى الناظر العام للعثور على مقالك التالي حسب القدرات.

الخطوة التالية في رحلتك في الرفع والوردية:

خطط DNS لحل أسماء القديم: حافظ على سلوك تسمية DNS القديم أثناء الترحيل باستخدام سجلات المناطق Azure Private DNS والأسماء المستعارة.

الخطوة التالية في رحلتك التحديثية:

قم بإعداد اتصال خاص بخدمات PaaS: أنشئ شبكات فرعية Private Link في كل فرع لخدمة PaaS الخاصة بك.

التالي في رحلتك عبر السحابة:

خطط لتحويل DNS وحل الأسماء: رسم سجلات DNS، خفض TTLs، وتكوين دقة الأسماء عبر السحابة قبل انتقال الترحيل.