Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tento článek vysvětluje, jak řídit síťový provoz ve virtuálních sítích Azure pomocí skupin zabezpečení sítě (NSG) pro filtrování provozu. Zahrnuje také skupiny zabezpečení aplikací (ASG) pro logické seskupení síťových rozhraní.
Co tento článek popisuje
Skupiny zabezpečení sítě umožňují filtrovat příchozí a odchozí provoz pro prostředky ve virtuální síti Azure. Skupiny zabezpečení aplikací umožňují seskupovat síťová rozhraní podle rolí. Napište pravidla NSG, která odkazují na logické skupiny místo jednotlivých IP adres.
Kdo potřebuje tento článek
Přečtěte si tento článek, pokud:
- Nasaďte všechny prostředky, které se připojí k virtuální síti Azure.
- Je potřeba řídit provoz, který proudí mezi podsítěmi, virtuálními počítači nebo službami Azure.
- Chcete zjednodušit správu pravidel pro prostředí, ve kterých se virtuální počítače často škálují nebo se mění IP adresy.
- Vytvářejí základní konfiguraci zabezpečení pro novou úlohu v Azure.
Přesun fokusu metodou "lift and shift": Znovu vytvořte místní pravidla brány firewall a segmentace jako skupiny zabezpečení sítě mezi podsítěmi a zrcadlte toky vrstvy na vrstvu, které už vaše aplikace používají.
Zaměření modernizace: Pomocí skupin zabezpečení aplikací definujte pravidla podle role úlohy místo podle IP adresy a zkombinujte skupiny zabezpečení sítě (NSG) na úrovni podsítě s centrálním firewallem a trasami definovanými uživatelem, které vynutí kontrolovaný odchozí provoz.
Zaměření napříč cloudovými platformami: Zrcadlete pravidla skupin zabezpečení z AWS a Google Cloud do Azure NSG, aby zásady síťového provozu zůstaly konzistentní při přesunu úloh mezi cloudy.
Azure služby a funkce
Následující tabulka popisuje služby a funkce používané pro filtrování síťového provozu v Azure virtuálních sítích.
| Služba nebo funkce | Co poskytuje | Kdy ji použít |
|---|---|---|
| Skupina zabezpečení sítě (NSG) | Sada příchozích a odchozích pravidel zabezpečení použitá pro podsíť nebo síťové rozhraní. Pravidla se vyhodnocují podle priority: nejnižší počet vyhrává. | Řízení provozu na úrovni podsítě nebo jednotlivých virtuálních počítačů Platí pro každou úlohu, která používá virtuální síť. |
| Skupina zabezpečení aplikace (ASG) | Logické seskupení síťových rozhraní. Skupiny ASG používejte v pravidlech NSG jako zdroj nebo cíl místo IP adres. | Máte několik virtuálních počítačů, které obsluhují stejnou roli (webové servery, aplikační servery) a jejich IP adresy se mění se škálováním. Všechny seskupené síťové karty musí být ve stejné virtuální síti. |
| Značky služeb | Pojmenované skupiny předpon IP adres pro Azure služby, spravované a aktualizované automaticky Microsoft. Příklady: AzureCloud, Storage, AzureLoadBalancer, Sql. |
Odkazujte na služby Azure v pravidlech NSG bez nutnosti natvrdo zadávat rozsahy IP adres. Microsoft automaticky aktualizuje základní rozsahy IP adres. Nemůžete vytvářet vlastní značky služeb. |
Běžné značky služeb
Následující tabulka uvádí nejčastěji používané značky služeb v pravidlech NSG.
| Značka služby | Description |
|---|---|
Internet |
Veškerý veřejný prostor IP adres mimo vaši virtuální síť. Platí pro veškerý provoz přicházející z veřejného internetu nebo směřující do něj. |
VirtualNetwork |
Adresní prostor vaší virtuální sítě, všechny připojené adresní prostory (partnersky propojené virtuální sítě), místní sítě připojené přes VPN/ExpressRoute a veškeré koncové body služby. Zahrnuje výchozí trasy. |
AzureLoadBalancer |
nástroj pro vyrovnávání zatížení infrastruktury Azure. Překládá se na virtuální IP adresu hostitele, odkud pocházejí sondy stavu Azure. Používá se v příchozích pravidlech k povolení provozu sondy stavu. |
Storage |
Prostor IP adres služby Azure Storage. Podporuje regionální varianty jako Storage.WestUS2. Slouží k povolení nebo omezení přístupu k Azure Storage z virtuální sítě. |
AzureCloud |
Všechny veřejné IP adresy Azure datacentra. Podporuje regionální varianty jako AzureCloud.EastUS. Užitečné pro povolení odchozího provozu do Azure služeb obecně. |
Sql |
Azure SQL Database, Azure Database for MySQL, Azure Database for PostgreSQL, Azure Database for MariaDB a Azure Synapse Analytics – předpony IP adres. Podporuje regionální varianty. |
| Rozšířená pravidla zabezpečení | Rozšířená pravidla NSG, která přijímají více IP adres, rozsahů IP adres a portů v jednom pravidlu. Snižte počet pravidel, pokud potřebujete povolit nebo odepřít provoz pro mnoho IP adres nebo rozsahů portů. Podporuje více IP adres a rozsahů portů na pravidlo a až 10 skupin zabezpečení aplikací, ale pouze jednu značku služby na pravidlo. |
Jak zvolit
Při výběru správného konstruktoru zabezpečení pro váš scénář použijte následující doprovodné materiály.
Omezení a kvóty NSG
Azure vynucuje následující výchozí omezení pro prostředky NSG. Pokud chcete zvýšit většinu limitů, požádejte o zvýšení prostřednictvím podpora Azure.
| Resource | Výchozí omezení | Maximální limit |
|---|---|---|
| Pravidla pro každou NSG | 2,000 | 2,000 |
| NSG na jedno předplatné | 5,000 | 5,000 |
| NSG pro každou podsíť | 1 | 1 |
| NSG pro každou síťovou kartu | 1 | 1 |
| ASG na předplatné | 3,000 | 3,000 |
| Síťové adaptéry na ASG | Liší se podle předplatného | Kontaktujte podporu |
| ASG uvedené jako zdroj nebo cíl v pravidle | 10 | 10 |
Note
Limit 2 000 pravidel pro každou skupinu zabezpečení sítě zahrnuje jak vlastní pravidla, tak výchozí pravidla. Pokud k tomuto limitu přistupujete, použijte rozšířená pravidla zabezpečení ke kombinování více IP adres nebo rozsahů portů do menšího počtu pravidel.
NSG versus ASG: kdy použít
Pomocí následující tabulky určete konstruktor zabezpečení, který odpovídá vašemu scénáři.
| Scenario | Využití | Proč |
|---|---|---|
| Řízení provozu pro všechny virtuální počítače v podsíti | NSG na úrovni podsítě | Jedna skupina zabezpečení sítě se vztahuje na každý prostředek v podsíti. Nejjednodušší je spravovat jednotné zásady. |
| Řízení provozu pro konkrétní virtuální počítač nezávisle na jeho podsíti | NSG na úrovni NIC | Umožňuje výjimky bez ovlivnění jiných virtuálních počítačů. Vhodné pro propojovací servery nebo bastionové hostitele. |
| Mnoho virtuálních počítačů obsluhuje stejnou roli a IP adresy se často mění. | ASG | Přidání virtuálních počítačů do skupiny podle role (web, aplikace, data) Zapište pravidla proti názvu skupiny. Pokud virtuální počítače škálují nebo získají nové IP adresy, nejsou potřeba žádné aktualizace. |
| Referenční Azure služby (Storage, SQL, Key Vault) jako zdroj nebo cíl | NSG se značkami služby | Vyhněte se pevně zakódování rozsahů IP adres, které Microsoft mohou aktualizovat. Značky služeb zůstávají aktuální automaticky. |
Následující diagram ukazuje, jak skupiny ASG umožňují seskupit virtuální počítače podle rolí a zapisovat pravidla NSG mezi logickými skupinami místo jednotlivých IP adres.
Kontrolní seznam stavu zabezpečení
Před nasazením do produkčního prostředí ověřte konfiguraci NSG v tomto kontrolním seznamu.
| Požadavek | Činnost | Reference |
|---|---|---|
| Strategie implicitního zamítnutí | Ověřte, že spoléháte na výchozí DenyAllInbound pravidlo (priorita 65500). Nevytvávejte obecná pravidla povolení, která obcházejí výchozí odepření. |
Aspekty zabezpečení |
| Na portech správce není přístup k internetu. | Blokovat příchozí komunikaci z 0.0.0.0/0 na SSH (22) a RDP (3389). Pro přístup pro správu použijte Azure Bastion nebo VPN. |
Aspekty zabezpečení |
| Kombinace s Azure Firewall pro hloubkovou kontrolu | NSG filtrují pouze na vrstvě 3/4. Přidejte Azure Firewall pro filtrování aplikační vrstvy (vrstva 7), kontrolu protokolu TLS a analýzu hrozeb. | Azure Firewall a segmentace sítě |
| Povolení protokolů toku pro diagnostiku | Protokoly toku virtuální sítě slouží k zaznamenání dat o provozu pro účely vyšetřování zabezpečení a dodržování předpisů. | Monitorování a diagnostika sítě |
Pořadí vyhodnocení pravidla
Pravidla NSG používají sémantiku první shody:
- Azure vyhodnocuje pravidla v pořadí priority: jako první nejnižší číslo (nejvyšší priorita).
- Azure vyhodnocuje každé pravidlo vzhledem k pětici parametrů: zdrojová adresa, zdrojový port, cílová adresa, cílový port a protokol.
- Když provoz odpovídá pravidlu, zpracování se zastaví. Azure nevyhodnocuje další pravidla.
- Pokud žádné vlastní pravidlo neodpovídá, použije se výchozí pravidla. Výchozí pravidla nemůžete odstranit, ale můžete je přepsat vytvořením vlastních pravidel s čísly priority mezi 100 a 4096.
Výchozí pravidla (šest celkem):
| Směr | Název pravidla | Priorita | Činnost |
|---|---|---|---|
| Příchozí | AllowVNetInBound | 65000 | Povolit |
| Příchozí | AllowAzureLoadBalancerInBound | 65001 | Povolit |
| Příchozí | DenyAllInbound | 65500 | Deny |
| Odchozí | AllowVnetOutBound | 65000 | Povolit |
| Odchozí | Povolit odchozí internetové připojení | 65001 | Povolit |
| Odchozí | DenyAllOutBound | 65500 | Deny |
Omezení ASG
Při používání skupin zabezpečení aplikací mějte na paměti následující omezení:
- Všechna síťová rozhraní v ASG musí existovat ve stejné virtuální síti jako první síťové rozhraní přiřazené k ASG.
- Pokud odkazujete na skupiny ASG ve zdroji i cíli pravidla, síťová rozhraní v obou skupinách musí být ve stejné virtuální síti.
- Ve zdroji nebo cíli jednoho pravidla můžete uvést až 10 ASG.
Skupiny zabezpečení sítě (NSG) na úrovni podsítě i síťového rozhraní zároveň
NSG můžete přiřadit jak k podsíti, tak k síťovému rozhraní u virtuálního počítače v této podsíti. Když to uděláte, Azure vyhodnotí obě skupiny zabezpečení sítě a provoz musí projít oběma. Nejvíce omezující kombinace vyhrává.
| Směr | Poprvé vyhodnoceno | Vyhodnoceno jako druhé |
|---|---|---|
| Příchozí | Podsíť NSG | NSG síťového adaptéru |
| Odchozí | NSG pro síťové adaptéry | Podsíť NSG |
Tip
Pro jednodušší řešení problémů přidružte NSG buď k podsíti, nebo k síťovému rozhraní, ale ne k oběma. Pokud potřebujete obojí, jasně zdokumentujte zamýšlené vzájemné působení pravidel.
Praktický příklad: webová vrstva s jump boxem
Představte si podsíť s NSG na úrovni podsítě, která umožňuje příchozí HTTPS (port 443) z internetu a odepře všechno ostatní. Virtuální počítač typu jump box v této podsíti má NSG na úrovni síťového rozhraní, které také povoluje příchozí připojení SSH (port 22) z konkrétního rozsahu IP adres pro správu.
-
Webový provoz (port 443): NSG podsítě to povoluje. NSG síťového rozhraní u webových virtuálních počítačů nemá žádné pravidlo odepření pro port 443 (ve výchozím nastavení
AllowVNetInBoundpovoluje). Toky provozu. - Připojte se přes SSH k jump boxu (port 22 z IP adresy pro správu): NSG podsítě blokuje provoz na portu 22 z internetu. I když NSG síťového rozhraní povoluje SSH z rozsahu pro správu, NSG podsítě ho zablokuje jako první. Rozlišení: Přidejte pravidlo v podsíti NSG, které povolí port 22 z rozsahu IP adres pro správu, nebo použijte Azure Bastion k obejití celé veřejné internetové cesty.
Tento příklad ukazuje, proč dvojí NSG zvyšuje složitost. Oba musí nezávisle povolit provoz.
Následující diagram znázorňuje cestu vyhodnocení příchozího provozu, pokud přidružíte NSG podsítě i NSG síťového rozhraní. Provoz musí projít oběma skupinami zabezpečení sítě. Nejvíce omezující kombinace vyhrává.
interakce s Azure Virtual Network Managerem
Pokud vaše organizace používá pravidla správce zabezpečení Azure Virtual Network Manager (AVNM), Azure tato pravidla vyhodnotí před pravidly NSG. Pravidla správce zabezpečení můžou povolit (pokračovat ve vyhodnocování NSG), vždy povolit (obejít skupinu zabezpečení sítě) nebo odepřít (blokovat před vyhodnocením skupiny zabezpečení sítě). Informace o centralizované správě zabezpečení sítě najdete v tématu Azure Virtual Network Manager a centralizované správě.
Aspekty návrhu
Zaměření návrhu NSG a ASG typu lift-and-shift
- Přeložte segmentaci místního prostředí do NSG na úrovni podsítě: povolte pouze toky mezi vrstvami, které vaše aplikace již používá (například z webové vrstvy do aplikační a z aplikační vrstvy do databázové), a vše ostatní odepřete.
- Začněte se stávající sadou pravidel firewallu a po migraci ji zpřísněte; k ověření, které toky jsou skutečně potřeba, použijte protokoly toků NSG.
- Pro zjednodušení nejprve použijte skupiny zabezpečení sítě (NSG) na úrovni podsítě; pravidla na úrovni síťového rozhraní (NIC) přidávejte pouze tam, kde jednotlivé virtuální počítače potřebují výjimky.
- Místo pevně zakódovaných IP adres používejte značky služeb (například
VirtualNetworkaAzureLoadBalancer), aby pravidla při migraci přetrvaly opakované adresování.
Modernizace zaměření návrhu NSG a ASG
- Pomocí skupin zabezpečení aplikací můžete seskupit síťová rozhraní podle rolí (web, aplikace, data), aby pravidla popisovat záměr a přizpůsobovala se automaticky při škálování instancí.
- Kombinujte skupiny zabezpečení sítě (NSG) na úrovni podsítí s centrální službou Azure Firewall: NSG zajišťují mikrosegmentaci mezi vrstvami, zatímco Azure Firewall kontroluje provoz, který překračuje hranice důvěry.
- Povolte přístup ke službám PaaS pouze z podsítě privátního endpointu a vynuťte odchozí provoz přes firewall hubu pomocí uživatelsky definovaných tras.
- Pokud používáte pravidla správce zabezpečení Azure Virtual Network Manager, naplánujte jejich pořadí priority (vyhodnocují se před NSG), aby ochranná omezení platná pro celou platformu nebyla v konfliktu s NSG pracovních zátěží.
Zaměření návrhu NSG a ASG pro více cloudů
- Zrcadlete pravidla skupin zabezpečení z AWS a Google Cloudu do skupin zabezpečení sítě Azure, aby ekvivalentní vrstvy po migraci vynucovaly stejná pravidla.
- Povolte pouze konkrétní porty a zdroje vyžadované pro závislosti mezi cloudovými aplikacemi a směrujte tento provoz přes kontrolované tunely IPsec.
- Standardizujte názvy skupin zabezpečení aplikací napříč cloudy, aby provozní týmy mohly při řešení potíží korelovat ekvivalentní úlohy.
- Spárujte skupiny zabezpečení sítě (NSG) se zabezpečenou bránou firewall v centru Virtual WAN, aby provoz mezi cloudy a z poboček byl jak filtrován skupinami NSG, tak kontrolován bránou firewall.
Předpoklady
Před implementací skupin zabezpečení sítě (NSG) a skupin zabezpečení aplikací (ASG) se ujistěte, že máte:
- Virtuální síť s podsítěmi: Skupiny zabezpečení sítě (NSG) se přidružují k podsítím nebo síťovým rozhraním v rámci virtuální sítě. Pokyny k plánování najdete v tématu Virtuální sítě a podsítě .
- Plán přidělování IP adres: Pravidla NSG odkazují na IP adresy a rozsahy. Plán IP zajišťuje, že můžete psát přesná pravidla. Pokyny najdete v tématu Plánování IP adres .
- Seznam požadovaných toků provozu: Zdokumentujte, které prostředky je potřeba komunikovat, na kterých portech a ve kterém směru před zápisem pravidel.
Bezpečnostní aspekty
Important
Princip „ve výchozím stavu zakázat“ je správný přístup. Výchozí příchozí pravidla v Azure zakazují veškerý internetový provoz, který není explicitně povolený. Neoslabujte tento postoj vytvořením rozsáhlých pravidel povolení.
Nikdy nepovolujte 0.0.0.0/0 na portech pro správu
Caution
Nikdy nevytvořte pravidlo NSG, které povoluje příchozí provoz z 0.0.0.0/0 (jakéhokoli zdroje na internetu) na portech pro správu, jako je SSH (port 22) nebo RDP (port 3389). Útočníci nepřetržitě prohledávají na internetu otevřené porty pro správu. Místo toho pro zabezpečený přístup k virtuálním počítačům používejte Azure Bastion, VPN nebo Azure Private Link.
Kombinování skupin zabezpečení sítě s Azure Firewall
NSGs fungují na 3. a 4. vrstvě (síťové a transportní vrstvě). Filtrují na základě IP adres, portů a protokolů, ale nekontrolují obsah paketů. U úloh, které vyžadují filtrování vrstvy aplikace, analýzu hrozeb nebo kontrolu protokolu TLS, nasaďte Azure Firewall společně se skupinami zabezpečení sítě. Viz Azure Firewall a segmentace sítě.
Použití protokolů toků virtuální sítě k viditelnosti provozu
Note
Protokoly toku NSG budou vyřazeny k 30. září 2027. Po 30. červnu 2025 nelze vytvořit žádné nové protokoly toku NSG. Migrujte na protokoly toku virtuální sítě, které poskytují stejné funkce a analýzy provozu na úrovni virtuální sítě.
Protokoly toků ve virtuální síti zaznamenávají údaje o stavu jednotlivých toků a o propustnosti pro všechny úlohy ve virtuální síti. Použijte je pro:
- Šetření zabezpečení: Identifikace neočekávaných vzorů provozu
- Auditování dodržování předpisů: Ověřte, že toky provozu odpovídají zdokumentovaným zásadám.
- Plánování kapacity: Vysvětlení spotřeby šířky pásma mezi podsítěmi
Informace o konfiguraci monitorování a diagnostiky najdete v tématu Monitorování a diagnostika sítě.
Běžné chyby, kterým se chcete vyhnout
| Chybu | Proč se jedná o problém | Lepší přístup |
|---|---|---|
Vytváření příchozích pravidel typu povolit vše (priorita 100, zdroj *, cíl *) |
Obchází zásadu výchozího odmítání a vystavuje všechny zdroje internetovému provozu. | Povolte pouze konkrétní kombinace zdroje, cíle nebo portu. Pro pravidla povolení používejte co nejvyšší čísla priority. |
| Zapomeňte, že výchozí zamítnutí existuje. | Týmy vytvářejí pravidla pro povolení známého provozu, ale neověřují, zda je veškerý ostatní provoz blokován. Nezamýšlené otevřené porty můžou být nepovšimané. | Po nasazení skupin zabezpečení sítě (NSG) pomocí protokolů toku ve virtuální síti nebo diagnostiky NSG ověřte, že proudí pouze očekávaný provoz. Explicitně otestujte zamítnuté cesty. |
| Nepoužívání ASG pro dynamické úlohy | Pravidla založená na IP adresách přestávají fungovat, když se virtuální počítače škálují horizontálně nebo dostanou nové IP adresy. Týmy nakonec neustále aktualizují pravidla. | Seskupte virtuální počítače podle rolí pomocí ASG. Pravidla odkazující na ASG zůstávají v platnosti i při přidávání nebo odebírání virtuálních počítačů ze skupiny. |
| Ignorování protokolů o toku, dokud nedojde k bezpečnostnímu incidentu | Bez povolených protokolů toků nemáte žádná historická data o provozu pro účely prověřování nebo auditů dodržování předpisů. | Povolte protokoly toku sítě VNet od prvního dne. Nakonfigurujte Analýzu provozu pro vizualizaci a upozorňování na anomálie. |
| Použití NSG pro subnet i NIC bez dokumentace | Dvojí NSG způsobují matoucí interakce, kdy je provoz neočekávaně blokován. Řešení potíží je časově náročné. | Jako standard zvolte NSG na úrovni podsítě nebo síťového rozhraní. V případě potřeby zdokumentujte zamýšlenou interakci pro každou podsíť. |
Související články
- Virtuální sítě a podsítě: Kde použít NSG
- Azure Firewall a segmentace sítě: Kontrola vrstvy 7, která doplňuje skupiny zabezpečení sítě
- Monitorování a diagnostika sítě: Protokoly toku virtuální sítě a diagnostika NSG
- Azure Virtual Network Manager a centralizovaná správa: Pravidla správy zabezpečení a centralizovaná správa NSG
Další informace
- Přehled skupin zabezpečení sítě
- Skupiny zabezpečení aplikací
- Značky služeb virtuální sítě
- Jak skupiny zabezpečení sítě filtrují provoz
- Přehled protokolů toku VNet
- Přehled protokolů toku NSG (vyřazeno v září 2027)
Další kroky
Tip
Prozkoumáváte to sami? Vraťte se do navigátoru přehledu a vyhledejte další článek podle možností.
V dalším kroku na cestě metodou "lift and shift":
Navrhněte topologii typu hub-and-spoke: Centralizujte sdílené služby, jako jsou DNS, brána firewall a brána VPN, napříč všemi migrovanými úlohami.
Další na cestě k modernizaci:
Navrhněte topologii hub-and-spoke: Vytvořte dvouhubovou topologii s huby vlastněnými IT a spokes vlastněnými aplikačními týmy pro vaše úlohy PaaS.
Dále na vaší cestě mezi cloudy:
Nastavení šifrovaných tunelů do jiných cloudů: Nakonfigurujte VPN Gateway připojení k virtuální privátní bráně Amazon Web Services (AWS) a vpn Google Cloud pro přenos mezi cloudy.