Skupiny zabezpečení sítě a skupiny zabezpečení aplikací

Tento článek vysvětluje, jak řídit síťový provoz ve virtuálních sítích Azure pomocí skupin zabezpečení sítě (NSG) pro filtrování provozu. Zahrnuje také skupiny zabezpečení aplikací (ASG) pro logické seskupení síťových rozhraní.

Co tento článek popisuje

Skupiny zabezpečení sítě umožňují filtrovat příchozí a odchozí provoz pro prostředky ve virtuální síti Azure. Skupiny zabezpečení aplikací umožňují seskupovat síťová rozhraní podle rolí. Napište pravidla NSG, která odkazují na logické skupiny místo jednotlivých IP adres.

Kdo potřebuje tento článek

Přečtěte si tento článek, pokud:

  • Nasaďte všechny prostředky, které se připojí k virtuální síti Azure.
  • Je potřeba řídit provoz, který proudí mezi podsítěmi, virtuálními počítači nebo službami Azure.
  • Chcete zjednodušit správu pravidel pro prostředí, ve kterých se virtuální počítače často škálují nebo se mění IP adresy.
  • Vytvářejí základní konfiguraci zabezpečení pro novou úlohu v Azure.

Přesun fokusu metodou "lift and shift": Znovu vytvořte místní pravidla brány firewall a segmentace jako skupiny zabezpečení sítě mezi podsítěmi a zrcadlte toky vrstvy na vrstvu, které už vaše aplikace používají.

Zaměření modernizace: Pomocí skupin zabezpečení aplikací definujte pravidla podle role úlohy místo podle IP adresy a zkombinujte skupiny zabezpečení sítě (NSG) na úrovni podsítě s centrálním firewallem a trasami definovanými uživatelem, které vynutí kontrolovaný odchozí provoz.

Zaměření napříč cloudovými platformami: Zrcadlete pravidla skupin zabezpečení z AWS a Google Cloud do Azure NSG, aby zásady síťového provozu zůstaly konzistentní při přesunu úloh mezi cloudy.

Azure služby a funkce

Následující tabulka popisuje služby a funkce používané pro filtrování síťového provozu v Azure virtuálních sítích.

Služba nebo funkce Co poskytuje Kdy ji použít
Skupina zabezpečení sítě (NSG) Sada příchozích a odchozích pravidel zabezpečení použitá pro podsíť nebo síťové rozhraní. Pravidla se vyhodnocují podle priority: nejnižší počet vyhrává. Řízení provozu na úrovni podsítě nebo jednotlivých virtuálních počítačů Platí pro každou úlohu, která používá virtuální síť.
Skupina zabezpečení aplikace (ASG) Logické seskupení síťových rozhraní. Skupiny ASG používejte v pravidlech NSG jako zdroj nebo cíl místo IP adres. Máte několik virtuálních počítačů, které obsluhují stejnou roli (webové servery, aplikační servery) a jejich IP adresy se mění se škálováním. Všechny seskupené síťové karty musí být ve stejné virtuální síti.
Značky služeb Pojmenované skupiny předpon IP adres pro Azure služby, spravované a aktualizované automaticky Microsoft. Příklady: AzureCloud, Storage, AzureLoadBalancer, Sql. Odkazujte na služby Azure v pravidlech NSG bez nutnosti natvrdo zadávat rozsahy IP adres. Microsoft automaticky aktualizuje základní rozsahy IP adres. Nemůžete vytvářet vlastní značky služeb.

Běžné značky služeb

Následující tabulka uvádí nejčastěji používané značky služeb v pravidlech NSG.

Značka služby Description
Internet Veškerý veřejný prostor IP adres mimo vaši virtuální síť. Platí pro veškerý provoz přicházející z veřejného internetu nebo směřující do něj.
VirtualNetwork Adresní prostor vaší virtuální sítě, všechny připojené adresní prostory (partnersky propojené virtuální sítě), místní sítě připojené přes VPN/ExpressRoute a veškeré koncové body služby. Zahrnuje výchozí trasy.
AzureLoadBalancer nástroj pro vyrovnávání zatížení infrastruktury Azure. Překládá se na virtuální IP adresu hostitele, odkud pocházejí sondy stavu Azure. Používá se v příchozích pravidlech k povolení provozu sondy stavu.
Storage Prostor IP adres služby Azure Storage. Podporuje regionální varianty jako Storage.WestUS2. Slouží k povolení nebo omezení přístupu k Azure Storage z virtuální sítě.
AzureCloud Všechny veřejné IP adresy Azure datacentra. Podporuje regionální varianty jako AzureCloud.EastUS. Užitečné pro povolení odchozího provozu do Azure služeb obecně.
Sql Azure SQL Database, Azure Database for MySQL, Azure Database for PostgreSQL, Azure Database for MariaDB a Azure Synapse Analytics – předpony IP adres. Podporuje regionální varianty.
Rozšířená pravidla zabezpečení Rozšířená pravidla NSG, která přijímají více IP adres, rozsahů IP adres a portů v jednom pravidlu. Snižte počet pravidel, pokud potřebujete povolit nebo odepřít provoz pro mnoho IP adres nebo rozsahů portů. Podporuje více IP adres a rozsahů portů na pravidlo a až 10 skupin zabezpečení aplikací, ale pouze jednu značku služby na pravidlo.

Jak zvolit

Při výběru správného konstruktoru zabezpečení pro váš scénář použijte následující doprovodné materiály.

Omezení a kvóty NSG

Azure vynucuje následující výchozí omezení pro prostředky NSG. Pokud chcete zvýšit většinu limitů, požádejte o zvýšení prostřednictvím podpora Azure.

Resource Výchozí omezení Maximální limit
Pravidla pro každou NSG 2,000 2,000
NSG na jedno předplatné 5,000 5,000
NSG pro každou podsíť 1 1
NSG pro každou síťovou kartu 1 1
ASG na předplatné 3,000 3,000
Síťové adaptéry na ASG Liší se podle předplatného Kontaktujte podporu
ASG uvedené jako zdroj nebo cíl v pravidle 10 10

Note

Limit 2 000 pravidel pro každou skupinu zabezpečení sítě zahrnuje jak vlastní pravidla, tak výchozí pravidla. Pokud k tomuto limitu přistupujete, použijte rozšířená pravidla zabezpečení ke kombinování více IP adres nebo rozsahů portů do menšího počtu pravidel.

NSG versus ASG: kdy použít

Pomocí následující tabulky určete konstruktor zabezpečení, který odpovídá vašemu scénáři.

Scenario Využití Proč
Řízení provozu pro všechny virtuální počítače v podsíti NSG na úrovni podsítě Jedna skupina zabezpečení sítě se vztahuje na každý prostředek v podsíti. Nejjednodušší je spravovat jednotné zásady.
Řízení provozu pro konkrétní virtuální počítač nezávisle na jeho podsíti NSG na úrovni NIC Umožňuje výjimky bez ovlivnění jiných virtuálních počítačů. Vhodné pro propojovací servery nebo bastionové hostitele.
Mnoho virtuálních počítačů obsluhuje stejnou roli a IP adresy se často mění. ASG Přidání virtuálních počítačů do skupiny podle role (web, aplikace, data) Zapište pravidla proti názvu skupiny. Pokud virtuální počítače škálují nebo získají nové IP adresy, nejsou potřeba žádné aktualizace.
Referenční Azure služby (Storage, SQL, Key Vault) jako zdroj nebo cíl NSG se značkami služby Vyhněte se pevně zakódování rozsahů IP adres, které Microsoft mohou aktualizovat. Značky služeb zůstávají aktuální automaticky.

Následující diagram ukazuje, jak skupiny ASG umožňují seskupit virtuální počítače podle rolí a zapisovat pravidla NSG mezi logickými skupinami místo jednotlivých IP adres.

Diagram znázorňující virtuální počítače seskupené do tří skupin zabezpečení aplikací podle rolí s pravidly NSG umožňujícími port 443 z webu do aplikace a port 1433 z aplikace na datové servery

Kontrolní seznam stavu zabezpečení

Před nasazením do produkčního prostředí ověřte konfiguraci NSG v tomto kontrolním seznamu.

Požadavek Činnost Reference
Strategie implicitního zamítnutí Ověřte, že spoléháte na výchozí DenyAllInbound pravidlo (priorita 65500). Nevytvávejte obecná pravidla povolení, která obcházejí výchozí odepření. Aspekty zabezpečení
Na portech správce není přístup k internetu. Blokovat příchozí komunikaci z 0.0.0.0/0 na SSH (22) a RDP (3389). Pro přístup pro správu použijte Azure Bastion nebo VPN. Aspekty zabezpečení
Kombinace s Azure Firewall pro hloubkovou kontrolu NSG filtrují pouze na vrstvě 3/4. Přidejte Azure Firewall pro filtrování aplikační vrstvy (vrstva 7), kontrolu protokolu TLS a analýzu hrozeb. Azure Firewall a segmentace sítě
Povolení protokolů toku pro diagnostiku Protokoly toku virtuální sítě slouží k zaznamenání dat o provozu pro účely vyšetřování zabezpečení a dodržování předpisů. Monitorování a diagnostika sítě

Pořadí vyhodnocení pravidla

Pravidla NSG používají sémantiku první shody:

  1. Azure vyhodnocuje pravidla v pořadí priority: jako první nejnižší číslo (nejvyšší priorita).
  2. Azure vyhodnocuje každé pravidlo vzhledem k pětici parametrů: zdrojová adresa, zdrojový port, cílová adresa, cílový port a protokol.
  3. Když provoz odpovídá pravidlu, zpracování se zastaví. Azure nevyhodnocuje další pravidla.
  4. Pokud žádné vlastní pravidlo neodpovídá, použije se výchozí pravidla. Výchozí pravidla nemůžete odstranit, ale můžete je přepsat vytvořením vlastních pravidel s čísly priority mezi 100 a 4096.

Výchozí pravidla (šest celkem):

Směr Název pravidla Priorita Činnost
Příchozí AllowVNetInBound 65000 Povolit
Příchozí AllowAzureLoadBalancerInBound 65001 Povolit
Příchozí DenyAllInbound 65500 Deny
Odchozí AllowVnetOutBound 65000 Povolit
Odchozí Povolit odchozí internetové připojení 65001 Povolit
Odchozí DenyAllOutBound 65500 Deny

Omezení ASG

Při používání skupin zabezpečení aplikací mějte na paměti následující omezení:

  • Všechna síťová rozhraní v ASG musí existovat ve stejné virtuální síti jako první síťové rozhraní přiřazené k ASG.
  • Pokud odkazujete na skupiny ASG ve zdroji i cíli pravidla, síťová rozhraní v obou skupinách musí být ve stejné virtuální síti.
  • Ve zdroji nebo cíli jednoho pravidla můžete uvést až 10 ASG.

Skupiny zabezpečení sítě (NSG) na úrovni podsítě i síťového rozhraní zároveň

NSG můžete přiřadit jak k podsíti, tak k síťovému rozhraní u virtuálního počítače v této podsíti. Když to uděláte, Azure vyhodnotí obě skupiny zabezpečení sítě a provoz musí projít oběma. Nejvíce omezující kombinace vyhrává.

Směr Poprvé vyhodnoceno Vyhodnoceno jako druhé
Příchozí Podsíť NSG NSG síťového adaptéru
Odchozí NSG pro síťové adaptéry Podsíť NSG

Tip

Pro jednodušší řešení problémů přidružte NSG buď k podsíti, nebo k síťovému rozhraní, ale ne k oběma. Pokud potřebujete obojí, jasně zdokumentujte zamýšlené vzájemné působení pravidel.

Praktický příklad: webová vrstva s jump boxem

Představte si podsíť s NSG na úrovni podsítě, která umožňuje příchozí HTTPS (port 443) z internetu a odepře všechno ostatní. Virtuální počítač typu jump box v této podsíti má NSG na úrovni síťového rozhraní, které také povoluje příchozí připojení SSH (port 22) z konkrétního rozsahu IP adres pro správu.

  • Webový provoz (port 443): NSG podsítě to povoluje. NSG síťového rozhraní u webových virtuálních počítačů nemá žádné pravidlo odepření pro port 443 (ve výchozím nastavení AllowVNetInBound povoluje). Toky provozu.
  • Připojte se přes SSH k jump boxu (port 22 z IP adresy pro správu): NSG podsítě blokuje provoz na portu 22 z internetu. I když NSG síťového rozhraní povoluje SSH z rozsahu pro správu, NSG podsítě ho zablokuje jako první. Rozlišení: Přidejte pravidlo v podsíti NSG, které povolí port 22 z rozsahu IP adres pro správu, nebo použijte Azure Bastion k obejití celé veřejné internetové cesty.

Tento příklad ukazuje, proč dvojí NSG zvyšuje složitost. Oba musí nezávisle povolit provoz.

Následující diagram znázorňuje cestu vyhodnocení příchozího provozu, pokud přidružíte NSG podsítě i NSG síťového rozhraní. Provoz musí projít oběma skupinami zabezpečení sítě. Nejvíce omezující kombinace vyhrává.

Diagram znázorňující vývojový diagram vyhodnocení pravidel NSG pro příchozí provoz na úrovni podsítě a síťového rozhraní NIC vedoucí k povolení nebo zamítnutí

interakce s Azure Virtual Network Managerem

Pokud vaše organizace používá pravidla správce zabezpečení Azure Virtual Network Manager (AVNM), Azure tato pravidla vyhodnotí před pravidly NSG. Pravidla správce zabezpečení můžou povolit (pokračovat ve vyhodnocování NSG), vždy povolit (obejít skupinu zabezpečení sítě) nebo odepřít (blokovat před vyhodnocením skupiny zabezpečení sítě). Informace o centralizované správě zabezpečení sítě najdete v tématu Azure Virtual Network Manager a centralizované správě.

Aspekty návrhu

Zaměření návrhu NSG a ASG typu lift-and-shift

  • Přeložte segmentaci místního prostředí do NSG na úrovni podsítě: povolte pouze toky mezi vrstvami, které vaše aplikace již používá (například z webové vrstvy do aplikační a z aplikační vrstvy do databázové), a vše ostatní odepřete.
  • Začněte se stávající sadou pravidel firewallu a po migraci ji zpřísněte; k ověření, které toky jsou skutečně potřeba, použijte protokoly toků NSG.
  • Pro zjednodušení nejprve použijte skupiny zabezpečení sítě (NSG) na úrovni podsítě; pravidla na úrovni síťového rozhraní (NIC) přidávejte pouze tam, kde jednotlivé virtuální počítače potřebují výjimky.
  • Místo pevně zakódovaných IP adres používejte značky služeb (například VirtualNetwork a AzureLoadBalancer), aby pravidla při migraci přetrvaly opakované adresování.

Modernizace zaměření návrhu NSG a ASG

  • Pomocí skupin zabezpečení aplikací můžete seskupit síťová rozhraní podle rolí (web, aplikace, data), aby pravidla popisovat záměr a přizpůsobovala se automaticky při škálování instancí.
  • Kombinujte skupiny zabezpečení sítě (NSG) na úrovni podsítí s centrální službou Azure Firewall: NSG zajišťují mikrosegmentaci mezi vrstvami, zatímco Azure Firewall kontroluje provoz, který překračuje hranice důvěry.
  • Povolte přístup ke službám PaaS pouze z podsítě privátního endpointu a vynuťte odchozí provoz přes firewall hubu pomocí uživatelsky definovaných tras.
  • Pokud používáte pravidla správce zabezpečení Azure Virtual Network Manager, naplánujte jejich pořadí priority (vyhodnocují se před NSG), aby ochranná omezení platná pro celou platformu nebyla v konfliktu s NSG pracovních zátěží.

Zaměření návrhu NSG a ASG pro více cloudů

  • Zrcadlete pravidla skupin zabezpečení z AWS a Google Cloudu do skupin zabezpečení sítě Azure, aby ekvivalentní vrstvy po migraci vynucovaly stejná pravidla.
  • Povolte pouze konkrétní porty a zdroje vyžadované pro závislosti mezi cloudovými aplikacemi a směrujte tento provoz přes kontrolované tunely IPsec.
  • Standardizujte názvy skupin zabezpečení aplikací napříč cloudy, aby provozní týmy mohly při řešení potíží korelovat ekvivalentní úlohy.
  • Spárujte skupiny zabezpečení sítě (NSG) se zabezpečenou bránou firewall v centru Virtual WAN, aby provoz mezi cloudy a z poboček byl jak filtrován skupinami NSG, tak kontrolován bránou firewall.

Předpoklady

Před implementací skupin zabezpečení sítě (NSG) a skupin zabezpečení aplikací (ASG) se ujistěte, že máte:

  • Virtuální síť s podsítěmi: Skupiny zabezpečení sítě (NSG) se přidružují k podsítím nebo síťovým rozhraním v rámci virtuální sítě. Pokyny k plánování najdete v tématu Virtuální sítě a podsítě .
  • Plán přidělování IP adres: Pravidla NSG odkazují na IP adresy a rozsahy. Plán IP zajišťuje, že můžete psát přesná pravidla. Pokyny najdete v tématu Plánování IP adres .
  • Seznam požadovaných toků provozu: Zdokumentujte, které prostředky je potřeba komunikovat, na kterých portech a ve kterém směru před zápisem pravidel.

Bezpečnostní aspekty

Important

Princip „ve výchozím stavu zakázat“ je správný přístup. Výchozí příchozí pravidla v Azure zakazují veškerý internetový provoz, který není explicitně povolený. Neoslabujte tento postoj vytvořením rozsáhlých pravidel povolení.

Nikdy nepovolujte 0.0.0.0/0 na portech pro správu

Caution

Nikdy nevytvořte pravidlo NSG, které povoluje příchozí provoz z 0.0.0.0/0 (jakéhokoli zdroje na internetu) na portech pro správu, jako je SSH (port 22) nebo RDP (port 3389). Útočníci nepřetržitě prohledávají na internetu otevřené porty pro správu. Místo toho pro zabezpečený přístup k virtuálním počítačům používejte Azure Bastion, VPN nebo Azure Private Link.

Kombinování skupin zabezpečení sítě s Azure Firewall

NSGs fungují na 3. a 4. vrstvě (síťové a transportní vrstvě). Filtrují na základě IP adres, portů a protokolů, ale nekontrolují obsah paketů. U úloh, které vyžadují filtrování vrstvy aplikace, analýzu hrozeb nebo kontrolu protokolu TLS, nasaďte Azure Firewall společně se skupinami zabezpečení sítě. Viz Azure Firewall a segmentace sítě.

Použití protokolů toků virtuální sítě k viditelnosti provozu

Note

Protokoly toku NSG budou vyřazeny k 30. září 2027. Po 30. červnu 2025 nelze vytvořit žádné nové protokoly toku NSG. Migrujte na protokoly toku virtuální sítě, které poskytují stejné funkce a analýzy provozu na úrovni virtuální sítě.

Protokoly toků ve virtuální síti zaznamenávají údaje o stavu jednotlivých toků a o propustnosti pro všechny úlohy ve virtuální síti. Použijte je pro:

  • Šetření zabezpečení: Identifikace neočekávaných vzorů provozu
  • Auditování dodržování předpisů: Ověřte, že toky provozu odpovídají zdokumentovaným zásadám.
  • Plánování kapacity: Vysvětlení spotřeby šířky pásma mezi podsítěmi

Informace o konfiguraci monitorování a diagnostiky najdete v tématu Monitorování a diagnostika sítě.

Běžné chyby, kterým se chcete vyhnout

Chybu Proč se jedná o problém Lepší přístup
Vytváření příchozích pravidel typu povolit vše (priorita 100, zdroj *, cíl *) Obchází zásadu výchozího odmítání a vystavuje všechny zdroje internetovému provozu. Povolte pouze konkrétní kombinace zdroje, cíle nebo portu. Pro pravidla povolení používejte co nejvyšší čísla priority.
Zapomeňte, že výchozí zamítnutí existuje. Týmy vytvářejí pravidla pro povolení známého provozu, ale neověřují, zda je veškerý ostatní provoz blokován. Nezamýšlené otevřené porty můžou být nepovšimané. Po nasazení skupin zabezpečení sítě (NSG) pomocí protokolů toku ve virtuální síti nebo diagnostiky NSG ověřte, že proudí pouze očekávaný provoz. Explicitně otestujte zamítnuté cesty.
Nepoužívání ASG pro dynamické úlohy Pravidla založená na IP adresách přestávají fungovat, když se virtuální počítače škálují horizontálně nebo dostanou nové IP adresy. Týmy nakonec neustále aktualizují pravidla. Seskupte virtuální počítače podle rolí pomocí ASG. Pravidla odkazující na ASG zůstávají v platnosti i při přidávání nebo odebírání virtuálních počítačů ze skupiny.
Ignorování protokolů o toku, dokud nedojde k bezpečnostnímu incidentu Bez povolených protokolů toků nemáte žádná historická data o provozu pro účely prověřování nebo auditů dodržování předpisů. Povolte protokoly toku sítě VNet od prvního dne. Nakonfigurujte Analýzu provozu pro vizualizaci a upozorňování na anomálie.
Použití NSG pro subnet i NIC bez dokumentace Dvojí NSG způsobují matoucí interakce, kdy je provoz neočekávaně blokován. Řešení potíží je časově náročné. Jako standard zvolte NSG na úrovni podsítě nebo síťového rozhraní. V případě potřeby zdokumentujte zamýšlenou interakci pro každou podsíť.

Další informace

Další kroky

Tip

Prozkoumáváte to sami? Vraťte se do navigátoru přehledu a vyhledejte další článek podle možností.

V dalším kroku na cestě metodou "lift and shift":

Navrhněte topologii typu hub-and-spoke: Centralizujte sdílené služby, jako jsou DNS, brána firewall a brána VPN, napříč všemi migrovanými úlohami.

Další na cestě k modernizaci:

Navrhněte topologii hub-and-spoke: Vytvořte dvouhubovou topologii s huby vlastněnými IT a spokes vlastněnými aplikačními týmy pro vaše úlohy PaaS.

Dále na vaší cestě mezi cloudy:

Nastavení šifrovaných tunelů do jiných cloudů: Nakonfigurujte VPN Gateway připojení k virtuální privátní bráně Amazon Web Services (AWS) a vpn Google Cloud pro přenos mezi cloudy.