مجموعات أمان الشبكات ومجموعات أمن التطبيقات

تشرح هذه المقالة كيفية التحكم في حركة مرور الشبكة في شبكات Azure الافتراضية باستخدام مجموعات أمان الشبكة (NSGs) لتصفية حركة المرور. كما يغطي مجموعات أمان التطبيقات (ASGs) للتجميع المنطقي لواجهات الشبكة.

ما تغطيه هذه المقالة

مجموعات أمان الشبكة تتيح لك تصفية حركة المرور الواردة والصادرة للموارد في شبكة Azure الافتراضية. مجموعات أمان التطبيقات تتيح لك تجميع واجهات الشبكة حسب الدور. اكتب قواعد NSG تشير إلى مجموعات منطقية بدلا من عناوين IP الفردية.

من يحتاج إلى هذا المقال

اقرأ هذا المقال إذا كنت:

  • نشر أي مورد يتصل بشبكة افتراضية من Azure.
  • يجب التحكم في حركة المرور التي تتدفق بين الشبكات الفرعية، والآلات الافتراضية، أو خدمات Azure.
  • أرغب في تبسيط إدارة القواعد للبيئات التي تتوسع فيها الأجهزة الافتراضية بشكل متكرر أو تتغير عناوين IP؟
  • نقوم ببناء خط أساس أمني لعبء عمل جديد على Azure.

التركيز على الرفع والتغيير: أعد إنشاء جدار الحماية المحلي وقواعد التقسيم كوحدات NSG بين الشبكات الفرعية، لتعكس التدفقات من مستوى إلى آخر التي تستخدمها تطبيقاتك بالفعل.

تحديث التركيز: استخدم مجموعات أمان التطبيقات للتعبير عن القواعد حسب دور عبء العمل بدلا من عنوان IP، وربط مجموعات NSG الفرعية مع جدار حماية مركزي ومسارات يحددها المستخدم تجبر الخروج المفحص.

التركيز عبر السحابة: قم بعكس قواعد مجموعة الأمان من AWS وGoogle Cloud في مجموعات Azure NSG حتى تبقى سياسة الحركة متسقة مع انتقال أعباء العمل بين السحب.

خدمات وميزات Azure

يصف الجدول التالي الخدمات والميزات المستخدمة في تصفية حركة مرور الشبكة في شبكات Azure الافتراضية.

الخدمة أو الميزة ما الذي تقدمه متى يتم استخدامه
مجموعة أمان الشبكة (NSG) مجموعة من قواعد الأمان الواردة والصادرة تطبق على شبكة فرعية أو واجهة شبكية. يتم تقييم القواعد حسب الأولوية: أقل عدد يفوز. التحكم في حركة المرور على مستوى الشبكة الفرعية أو على مستوى الجهاز الافتراضي الفردي. قدم على كل عبء عمل يستخدم شبكة افتراضية.
مجموعة أمان التطبيقات (ASG) تجميع منطقي لواجهات الشبكة. استخدم ASGs كمصدر أو وجهة في قواعد NSG بدلا من عناوين IP. لديك عدة أجهزة افتراضية تؤدي نفس الدور (خوادم الويب، خوادم التطبيقات) وعناوين IP الخاصة بها تتغير مع التكبير. يجب أن تكون جميع بطاقات الشبكة المجمعة في نفس الشبكة الافتراضية.
علامات الخدمة مجموعات مسماة من بادئات عناوين IP لخدمات Azure، تدار وتحدثت تلقائيا بواسطة Microsoft. أمثلة: AzureCloud، Storage، AzureLoadBalancer، Sql. راجع خدمات Azure في قواعد NSG دون ترميز نطاقات IP بشكل صلب (hardcode). تقوم Microsoft بتحديث نطاقات IP الأساسية تلقائيا. لا يمكنك إنشاء علامات خدمة مخصصة.

علامات الخدمة المشتركة

الجدول التالي يسرد أكثر علامات الخدمة استخداما في قواعد NSG.

علامة الخدمة الوصف
Internet جميع مساحات عناوين IP العامة خارج شبكتك الافتراضية. تطابق أي حركة مرور صادرة من الإنترنت العام أو موجهة إليها.
VirtualNetwork مساحة عناوين الشبكة الافتراضية لديك، جميع مساحات العناوين المتصلة (VNets المترابطة)، الشبكات المحلية المتصلة عبر VPN/ExpressRoute، وأي نقاط نهاية للخدمة. يشمل المسارات الافتراضية.
AzureLoadBalancer موازن تحميل Azure infrastructure Infrastructure. يترجم إلى عنوان IP افتراضي للمضيف حيث تنشأ مجسات Azure الصحية. يستخدم في القواعد الواردة للسماح بحركة الفحص الصحي.
Storage تخزين Azure service IP address space. يدعم المتغيرات الإقليمية مثل Storage.WestUS2. استخدامه للسماح أو تقييد الوصول إلى تخزين Azure من داخل VNet.
AzureCloud جميع عناوين IP العامة في مركز بيانات Azure. يدعم المتغيرات الإقليمية مثل AzureCloud.EastUS. مفيد للسماح بحركة المرور الصادرة إلى خدمات Azure بشكل عام.
Sql قاعدة بيانات Azure SQL, قاعدة بيانات Azure لـ MySQL, قاعدة بيانات Azure لـ PostgreSQL, قاعدة بيانات Azure لـ MariaDB, و Azure Synapse Analytics بادئات عناوين IP. يدعم المتغيرات الإقليمية.
قواعد الأمان المعززة قواعد NSG موسعة تقبل عناوين IP متعددة ونطاقات IP ومنافذ في قاعدة واحدة. قلل عدد القواعد عندما تحتاج إلى السماح أو رفض حركة المرور للعديد من عناوين IP أو نطاقات المنافذ. يدعم عدة عناوين IP ونطاقات منافذ لكل قاعدة، وحتى 10 مجموعات أمان تطبيقات، لكن علامة خدمة واحدة فقط لكل قاعدة.

طريقة الاختيار

استخدم الإرشادات التالية لاختيار الهيكل الأمني المناسب لحالتك.

حدود وحصص NSG

يفرض Azure القيود الافتراضية التالية على موارد NSG. لزيادة معظم الحدود، اطلب زيادة عبر Azure support.

Resource الحد الافتراضي الحد الأقصى
قواعد حسب NSG 2,000 2,000
NSGs لكل اشتراك 5,000 5,000
NSGs لكل شبكة فرعية 1 1
مجموعات NSG حسب NIC 1 1
ASGs لكل اشتراك 3,000 3,000
شبكات الشبكة لكل مجموعة ASG يختلف حسب الاشتراك تواصل مع الدعم
ASGs المشار إليها كمصدر أو وجهة لكل قاعدة 10 10

ملحوظة

الحد الأقصى البالغ 2,000 قاعدة لكل NSG يشمل كل من القواعد المخصصة والقواعد الافتراضية. إذا اقتربت من هذا الحد، استخدم قواعد أمان معززة لدمج عدة عناوين IP أو نطاقات منافذ في عدد أقل من القواعد.

NSG مقابل ASG: متى تستخدم

استخدم الجدول التالي لتحديد الهيكل الأمني الذي يناسب سيناريوك.

السيناريو استخدام لماذا
التحكم في حركة المرور لجميع الأجهزة الافتراضية في الشبكة الفرعية NSG على مستوى الشبكة الفرعية يتم تطبيق NSG واحد على كل مورد في الشبكة الفرعية. أسهل في الإدارة لسياسات الزي الموحد.
تحكم في حركة المرور لآلة افتراضية معينة بشكل مستقل عن شبكتها الفرعية NSG على مستوى NIC يسمح بالاستثناءات دون التأثير على الأجهزة الافتراضية الأخرى. مفيد لصناديق القفز أو مضيفي الباستيون.
العديد من الأجهزة الافتراضية تؤدي نفس الدور وعناوين IP تتغير كثيرا ASG أضف الأجهزة الافتراضية إلى المجموعة حسب الدور (الويب، التطبيق، البيانات). اكتب قواعد ضد اسم المجموعة. لا حاجة لتحديثات عند توسع الأجهزة الافتراضية أو الحصول على عناوين IP جديدة.
راجع خدمات Azure (Storage, SQL, Key Vault) كمصدر أو وجهة NSG مع علامات الخدمة تجنب ترميز نطاقات IP التي قد تقوم Microsoft بتحديثها. تبقى علامات الخدمة محدثة تلقائيا.

يوضح المخطط التالي كيف تتيح ASGs تجميع الآلات الافتراضية حسب الدور وكتابة قواعد NSG بين مجموعات منطقية بدلا من عناوين IP الفردية.

مخطط يوضح الآلات الافتراضية مجمعة في ثلاث مجموعات أمان تطبيقات حسب الدور، مع قواعد NSG التي تسمح بنقل المنفذ 443 من الويب إلى التطبيق والمنفذ 1433 من التطبيق إلى خوادم البيانات.

قائمة التحقق من وضعية الأمان

تحقق من تكوين NSG الخاص بك مقابل هذه القائمة قبل النشر في الإنتاج.

المتطلب الإجراء المرجع
وضعية رفض التخلف الافتراضي تأكد من أنك تعتمد على القاعدة الافتراضية DenyAllInbound (الأولوية 65500). لا تنشئ قواعد عامة تسمح بكل شيء تتجاوز الرفض الافتراضي. اعتبارات أمنية
لا يوجد وصول إلى الإنترنت في منافذ الإدارة حجب حركة المرور الواردة من 0.0.0.0/0 SSH (22) وRDP (3389). استخدم Azure Bastion أو VPN للوصول الإداري. اعتبارات أمنية
دمجه مع Azure Firewall لفحص عميق تقوم NSG بتصفية الطبقة 3/4 فقط. إضافة Azure Firewall لتصفية طبقة التطبيق (الطبقة 7)، وفحص TLS، واستخبارات التهديدات. Azure Firewall وتقسيم الشبكة
تمكين سجلات التدفق للتشخيص استخدم سجلات تدفق VNet لالتقاط بيانات المرور لأغراض التحقيق الأمني والامتثال. مراقبة الشبكة والتشخيص

ترتيب تقييم القواعد

تستخدم قواعد NSG دلالات الفوز في المباراة الأولى:

  1. يقوم Azure بتقييم القواعد حسب ترتيب الأولوية: أقل عدد (أعلى أولوية) أولا.
  2. يقوم Azure بتقييم كل قاعدة مقابل خمسة أجواء: المصدر، المنفذ المصدر، الوجهة، منفذ الوجهة، والبروتوكول.
  3. عندما تتطابق نسبة استخدام الشبكة مع قاعدة، تتوقف المعالجة. Azure لا يقيم قواعد إضافية.
  4. إذا لم تتطابق قواعد مخصصة، تنطبق القواعد الافتراضية. لا يمكنك حذف القواعد الافتراضية، لكن يمكنك تجاوزها بإنشاء قواعد مخصصة بأرقام أولوية بين 100 و4096.

القواعد الافتراضية (ست قواعد إجمالا):

الاتجاه اسم القاعدة الأولوية الإجراء
Inbound AllowVNetInBound 65000 السماح
Inbound AllowAzureLoadBalancerInBound 65001 السماح
Inbound DenyAllInbound 65500 Deny
صادر AllowVnetOutBound 65000 السماح
صادر AllowInternetOutBound 65001 السماح
صادر DenyAllOutBound 65500 Deny

قيود ASG

عند استخدام مجموعات أمان التطبيقات، كن على دراية بالقيود التالية:

  • يجب أن توجد جميع واجهات الشبكة في ASG في نفس الشبكة الافتراضية التي توجد فيها أول واجهة شبكة مخصصة للمجموعة ASG.
  • إذا استشرت إلى ASGs في كل من المصدر والوجهة لقاعدة، يجب أن تكون واجهات الشبكة في كلا المجموعتين في نفس الشبكة الافتراضية.
  • يمكنك الإشارة إلى ما يصل إلى 10 ASGs في مصدر أو وجهة القاعدة.

مجموعات NSG على مستوى الشبكة الفرعية وواجهة الشبكة معا

يمكنك ربط NSG بكل من شبكة فرعية وواجهة شبكة على آلة افتراضية داخل تلك الشبكة. عندما تفعل ذلك، يقوم Azure بتقييم كل من NSG ويجب على حركة المرور اجتياز كلاهما. التركيبة الأكثر تقييدا هي الفائزة.

الاتجاه التقييم الأول التقييم الثاني
Inbound Subnet NSG NIC NSG
صادر NIC NSG Subnet NSG

نصيحة

لتسهيل استكشاف المشاكل، قم بربط NSG إما بالشبكة الفرعية أو واجهة الشبكة، وليس كلاهما. إذا كنت بحاجة إلى الاثنين، وثق التفاعل المقصود مع القاعدة بوضوح.

مثال عملي: طبقة الويب مع صندوق قفز

تخيل شبكة فرعية بها NSG على مستوى الشبكة الفرعية تسمح ب HTTPS الوارد (المنفذ 443) من الإنترنت وتمنع كل شيء آخر. يحتوي جهاز الصندوق الافتراضي في تلك الشبكة الفرعية على NSG على مستوى واجهة الشبكة يسمح أيضا بدخول SSH (المنفذ 22) من نطاق IP إدارة محدد.

  • حركة المرور على الويب (المنفذ 443): تسمح شبكة NSG الفرعية بذلك. واجهة الشبكة NSG على الأجهزة الافتراضية على الويب لا تحتوي على قاعدة رفض ل 443 (التصاريح الافتراضية AllowVNetInBound ). تدفق المرور.
  • SSH إلى صندوق القفز (المنفذ 22 من عنوان IP الإدارة): تمنع شبكة NSG حركة المرور على المنفذ 22 من الإنترنت. على الرغم من أن NSG واجهة الشبكة تسمح ب SSH من نطاق الإدارة، إلا أن NSG الشبكة الفرعية تحجره أولا. الحل: أضف قاعدة في شبكة NSG الفرعية للسماح بالمنفذ 22 من نطاق IP الإدارة، أو استخدم Azure Bastion لتجاوز مسار الإنترنت العام تماما.

يوضح هذا المثال لماذا تضيف NSGs المزدوجة تعقيدا. يجب على كلاهما السماح بحركة المرور بشكل مستقل.

يوضح الرسم البياني التالي مسار تقييم حركة المرور الواردة عند ربط كل من NSG الشبكة الفرعية وNIC NSG. يجب أن تمر حركة المرور بكلتا المجموعتين العسكريتين (NSG). التركيبة الأكثر تقييدا هي الفائزة.

مخطط يوضح مخطط تقييم قواعد NSG لحركة المرور الواردة عبر مستويات الشبكة الفرعية وشبكة الشبكة للسماح أو الرفض

Azure Virtual Network Manager interaction

إذا كانت مؤسستك تستخدم قواعد إدارة الأمان Azure Virtual Network Manager (AVNM)، فإن Azure يقيم تلك القواعد قبل قواعد NSG. يمكن لقواعد إدارة الأمان السماح (الاستمرار في تقييم NSG)، والسماح دائما (تجاوز NSG)، أو الرفض (الحظر قبل تقييم NSG). لإدارة أمن الشبكة المركزية، راجع Azure Virtual Network Manager والإدارة المركزية.

اعتبارات التصميم

تركيز تصميم NSG وASG على الرفع والتبديل

  • ترجم تقسيماتك المحلية إلى NSGs على مستوى الشبكة الفرعية: اسمح فقط بالتدفقات من مستوى إلى مستوى التي يستخدمها تطبيقك بالفعل (مثل الويب إلى التطبيق والتطبيق إلى قاعدة البيانات) وامنع كل شيء آخر.
  • ابدأ من قاعدة قواعد جدار الحماية الحالي وشدها بعد الترحيل، باستخدام سجلات تدفق NSG لتأكيد التدفقات المطلوبة فعلا.
  • تطبيق NSGs أولا على مستوى الشبكة الفرعية للبساطة؛ تضيف قواعد على مستوى شبكة الشبكة فقط عندما تحتاج الأجهزة الافتراضية الفردية إلى استثناءات.
  • استخدم علامات الخدمة (مثل VirtualNetwork و AzureLoadBalancer) بدلا من عناوين IP المشفرة بشكل ثابت حتى تبقى القواعد في حالة إعادة العنوان أثناء الترحيل.

تحديث تركيز تصميم NSG وASG

  • استخدم مجموعات أمان التطبيقات لتجميع واجهات الشبكة حسب الدور (الويب، التطبيق، البيانات) بحيث تصف القواعد النية وتتكيف تلقائيا مع تطور النسخ.
  • ادمج NSGs الفرعية مع مركز Azure Firewall: تتعامل NSGs مع تقسيم دقيق بين المستويات، بينما يفحص جدار الحماية حركة المرور التي تتجاوز حدود الثقة.
  • السماح فقط لشبكة النهاية الخاصة بالوصول إلى خدمات PaaS، وأجبر حركة المرور الخارجة عبر جدار الحماية المركزي عبر المسارات التي يحددها المستخدم.
  • إذا كنت تستخدم قواعد إدارة الأمان في Azure Virtual Network Manager، خطط لأسبقيتها (يقيمها قبل NSGs) حتى لا تتعارض الحواجز على مستوى المنصة مع وحدات NSG في عبء العمل.

تركيز تصميم NSG وASG عبر السحابة

  • قم بعكس قواعد مجموعة الأمان من AWS وGoogle Cloud في مجموعات Azure NSG بحيث تطبق المستويات المكافئة نفس السياسة بعد الترحيل.
  • السماح فقط بالمنافذ والمصادر المحددة المطلوبة لتبعيات التطبيقات عبر السحابة، وتوجيه تلك الحركة عبر أنفاق IPsec المفحصة.
  • توحيد أسماء مجموعات أمان التطبيقات عبر السحب حتى تتمكن فرق العمليات من ربط أحمال العمل المتكافئة عند استكشاف المشكلات.
  • قم بربط NSGs بجدار ناري مركزي Virtual WAN مؤمن بحيث يتم تصفية حركة المرور عبر السحابة والفروع بواسطة NSGs ويتم فحصها بواسطة الجدار الناري.

المتطلبات المسبقه

قبل أن تطبق NSGs وASGs، تأكد من أنك تملك:

  • شبكة افتراضية مع شبكات فرعية: ترتبط وحدات NSG بالشبكات الفرعية أو شبكات الشبكة داخل شبكة افتراضية. راجع الشبكات الافتراضية والشبكات الفرعية لإرشادات التخطيط.
  • خطة عنونة IP: تشير قواعد NSG إلى عناوين IP ونطاقاتها. خطة الملكية الفكرية تضمن قدرتك على كتابة قواعد دقيقة. راجع تخطيط عناوين IP للإرشادات.
  • قائمة بتدفقات الحركة المطلوبة: وثق أي الموارد تحتاج للتواصل، وعلى أي المنافذ، وفي أي اتجاه قبل كتابة القواعد.

اعتبارات الأمان

مهم

رفض الافتراضي هو الوضعية الصحيحة. القواعد الافتراضية للورود في Azure تمنع كل حركة مرور الإنترنت غير المسموح بها صراحة. لا تضعف هذا الموقف بوضع قواعد عامة للسماح.

لا تسمح أبدا بإصدار 0.0.0.0/0 على المنافذ الإدارية

إنذار

لا تنشئ أبدا قاعدة NSG تسمح بحركة المرور الواردة من 0.0.0.0/0 (أي مصدر على الإنترنت) على المنافذ الإدارية مثل SSH (المنفذ 22) أو RDP (المنفذ 3389). المهاجمون يبحثون باستمرار عن منافذ الإدارة المفتوحة. بدلا من ذلك، استخدم Azure Bastion، أو VPN، أو Azure Private Link للوصول إلى الآلات الافتراضية بأمان.

دمج NSGs مع Azure Firewall

تعمل مجموعات التخزين النووي في الطبقة 3 و4 (الشبكة والنقل). تقوم بالتصفية بناء على عناوين IP والمنافذ والبروتوكولات لكنها لا تفحصها لمحتوى الحزم. بالنسبة لأحمال العمل التي تتطلب تصفية طبقة التطبيق، أو ذكاء التهديدات، أو فحص TLS، قم بنشر Azure Firewall جنبا إلى جنب مع NSGs. انظر Azure Firewall وتقسيم الشبكة.

استخدم سجلات تدفق VNet لرؤية حركة المرور

ملحوظة

من المقرر إيقاف سجلات تدفق NSG في 30 سبتمبر 2027. لا يمكن إنشاء سجلات تدفق جديدة لنظام NSG بعد 30 يونيو 2025. انتقل إلى سجلات تدفق VNet، التي توفر نفس القدرات بالإضافة إلى تحليلات حركة المرور على مستوى الشبكة الافتراضية.

تلتقط سجلات تدفق VNet بيانات حالة التدفق لكل تدفق وبيانات النقل لجميع أحمال العمل في الشبكة الافتراضية. استخدمها في:

  • تحقيق أمني: تحديد أنماط حركة المرور غير المتوقعة.
  • تدقيق الامتثال: إثبات أن تدفقات الحركة تتوافق مع السياسات الموثقة.
  • تخطيط السعة: فهم استهلاك النطاق الترددي بين الشبكات الفرعية.

للمراقبة وتكوين التشخيص، راجع مراقبة الشبكة والتشخيصات.

الأخطاء الشائعة التي يجب تجنبها

خطا لماذا هي مشكلة نهج أفضل
إنشاء قواعد واردة مسموح بها للجميع (الأولوية 100، المصدر *، الوجهة *) يتجاوز وضع الرفض الافتراضي ويعرض جميع الموارد لحركة المرور على الإنترنت. اترك فقط تركيبات مصدر/وجهة/منفذ محددة. استخدم الأرقام ذات الأولوية الأعلى التي يمكنك استخدامها لقواعد السموح.
نسيان وجود الرفض الافتراضي تقوم Teams بإنشاء قواعد السماح لحركة المرور المعروفة لكنها لا تختبر أن كل شيء آخر محظور. المنافذ المفتوحة غير المقصودة قد تمر دون ملاحظة. بعد نشر NSGs، تحقق من سجلات تدفق VNet أو تشخيصات NSG التي تتوقع فقط تدفقات حركة المرور. اختبار المسارات المرفوضة بشكل صريح.
عدم استخدام ASGs لأحمال العمل الديناميكية القواعد القائمة على IP تنكسر عندما تتوسع الآلات الافتراضية أو تحصل على عناوين IP جديدة. الفرق تنتهي بتحديث القواعد باستمرار. قم بتجميع الأجهزة الافتراضية حسب الدور باستخدام ASGs. تظل القواعد التي تشير إلى ASGs صالحة مع إضافة أو إزالة الآلات الافتراضية من المجموعة.
تجاهل سجلات التدفق حتى وقوع حادث أمني بدون تفعيل سجلات التدفق، لا يوجد لديك بيانات مرور تاريخية للتحقيق أو تدقيقات الامتثال. فعل سجلات تدفق VNet من اليوم الأول. قم بتكوين تحليلات المرور للتصور والتنبيه عند الشذوذات.
تطبيق كل من شبكات الفرع وشبكات NIC NSG بدون توثيق تخلق وحدات NSG المزدوجة تفاعلات مربكة حيث يتم رفض حركة المرور بشكل غير متوقع. يصبح استكشاف الأخطاء وإصلاحها يستغرق وقتا طويلا. اختر NSG على مستوى الشبكة الفرعية أو NIC كمعيارك. إذا كان كلاهما مطلوبا، وثق التفاعل المقصود لكل شبكة فرعية.

التعرف على المزيد

الخطوات التالية

نصيحة

تستكشف بمفردك؟ عد إلى الناظر العام للعثور على مقالك التالي حسب القدرات.

الخطوة التالية في رحلتك في الرفع والوردية:

صمم طوبولوجيا المحور والسبوك الخاصة بك: مركزة الخدمات المشتركة مثل DNS وجدار الحماية وVPN Gateway عبر أحمال العمل المنقولة.

الخطوة التالية في رحلتك التحديثية:

صمم طوبولوجيا المحور والسباك الخاصة بك: قم بإعداد طوبولوجيا ثنائية المحور باستخدام محاور مملوكة لتقنية المعلومات وأجهزة ممتلكة لفريق التطبيقات لأحمال عمل PaaS الخاصة بك.

التالي في رحلتك عبر السحابة:

قم بإعداد أنفاق مشفرة إلى سحبك الأخرى: قم بتكوين اتصالات VPN Gateway إلى Amazon Web Services (AWS) Virtual Private Gateway وGoogle Cloud VPN للنقل عبر السحابة.