Použití principů nulová důvěra (nulová důvěra (Zero Trust)) pro nasazení služby Azure Virtual WAN

Díky vývoji moderních cloudů, mobilních zařízení a dalších koncových bodů už nestačí spoléhat pouze na podnikové brány firewall a hraniční sítě. Ucelená strategie nulová důvěra (nulová důvěra (Zero Trust)) předpokládá, že porušení zabezpečení je nevyhnutelné. To znamená, že každou žádost musíte ověřit, jako by pocházela z nekontrolovatelné sítě. Síťování stále hraje důležitou roli v nulové důvěře (nulová důvěra (Zero Trust)) při připojování a ochraně infrastruktury, aplikací a dat. V modelu nulová důvěra (Zero Trust) existují tři klíčové cíle zabezpečení sítí:

  • Připravte se na řešení útoků dříve, než k nim dojde.
  • Minimalizujte rozsah poškození a jak rychle se rozprostírá.
  • Zvyšte obtížnost kompromitace vaší cloudové stopy.

Azure Virtual WAN umožňuje globální tranzitní síťovou architekturu tím, že umožňuje univerzální připojení mezi globálně distribuovanými sadami cloudových úloh ve virtuálních sítích, pobočkami, aplikacemi SaaS a PaaS a uživateli. Přijetí nulová důvěra (nulová důvěra (Zero Trust)) přístupu ve službě Azure Virtual WAN je důležité k zajištění zabezpečení a ochrany páteřní sítě.

Tento článek obsahuje postup použití principů nulová důvěra (nulová důvěra (Zero Trust)) na nasazení služby Azure Virtual WAN následujícími způsoby:

princip nulová důvěra (nulová důvěra (Zero Trust)) Definice Setkal jsem se s
Explicitně ověřit Vždy ověřovat a autorizovat na základě všech dostupných datových bodů. Pomocí kontroly protokolu TLS (Transport Layer Security) služby Azure Firewall ověřte rizika a hrozby na základě všech dostupných dat. Podmíněné řízení přístupu slouží k zajištění ověřování a autorizace různými datovými body a Azure Firewall neprovádí ověřování uživatelů.
Použití nejméně privilegovaného přístupu Omezte přístup uživatelů pomocí technologie Just-In-Time a Just-Enough-Access (JIT/JEA), adaptivních zásad založených na rizikech a ochrany dat. Přístup uživatelů je nad rámec nasazení síťové infrastruktury Azure. K zajištění tohoto principu použijte řešení identit, jako je Privileged Access Management, podmíněný přístup a další ovládací prvky.
Předpokládat porušení zabezpečení Minimalizujte poloměr výbuchu a segmentujte přístup. Ověřte komplexní šifrování a využijte analýzy k získání viditelnosti, zjišťování hrozeb a zlepšení ochrany. Každá virtuální síť typu spoke nemá přístup k jiným virtuálním sítím typu spoke, pokud není provoz směrován přes firewall integrovaný v každém centru Azure Virtual WAN. Brána firewall je ve výchozím nastavení nastavená tak, aby odepřela jenom provoz povolený zadanými pravidly. V případě ohrožení nebo porušení jedné aplikace nebo úlohy má omezenou schopnost rozložit se kvůli službě Azure Firewall, která provádí kontrolu provozu a přesměrovává povolený provoz. Porušení zabezpečení ve stejné aplikaci je vystaveno pouze prostředkům ve stejné úloze.

Další informace o tom, jak aplikovat principy nulové důvěry (nulová důvěra (Zero Trust)) v prostředí Azure IaaS, najdete v přehledu Použití principů nulové důvěry na infrastrukturu Azure.

Oborovou diskuzi o nulová důvěra (nulová důvěra (Zero Trust)) naleznete ve zvláštní publikaci NIST 800–207.

Azure Virtual WAN

Azure Virtual WAN je síťová služba, která poskytuje jedno operační rozhraní tím, že spojuje celou řadu síťových funkcí, funkcí zabezpečení a funkcí směrování. Mezi hlavní funkce patří:

  • Pokročilé funkce směrování
  • Integrace "nárazového připojení" prostřednictvím služby Azure Firewall nebo podporovaných síťových virtuálních zařízení (NVA) v centru
  • Šifrovaný ExpressRoute

Přístup nulová důvěra (nulová důvěra (Zero Trust)) pro Azure Virtual WAN vyžaduje konfiguraci několika základních služeb a komponent z výše uvedené tabulky zásad nulová důvěra (nulová důvěra (Zero Trust)). Tady je seznam kroků a akcí:

  • Nasadit Azure Firewall nebo podporované virtuální síťové zařízení NGFW (Next Generation Firewall) v každém hubu virtuální sítě WAN.
  • Nakonfigurujte směrování mezi virtuálními sítěmi a místními větvemi tak, aby vytvořilo prostředí nulová důvěra (nulová důvěra (Zero Trust)) odesláním veškerého provozu do bezpečnostních zařízení v centrech za účelem kontroly. Nakonfigurujte směrování tak, aby poskytovalo filtrování a ochranu známých hrozeb.
  • Ujistěte se, že žádné prostředky v paprscích nemají přímý přístup k internetu.
  • Poskytovat mikrosegmentaci aplikací v satelitních sítích spolu se strategií příchozích a odchozích mikroperimetrů.
  • Zajištění pozorovatelnosti událostí zabezpečení sítě

Referenční architektura

Následující diagram znázorňuje společnou referenční architekturu, která ukazuje běžně nasazené prostředí a způsob použití principů nulová důvěra (nulová důvěra (Zero Trust)) na Azure Virtual WAN.

Diagram referenční architektury pro Azure Virtual Desktop

Azure Virtual WAN je možné nasadit v typech Basic a Standard. Použití principů nulová důvěra (nulová důvěra (Zero Trust)) pro Azure Virtual WAN se službou Azure Firewall nebo NGFW vyžaduje typ Standard.

Referenční architektura služby Azure Virtual WAN se zabezpečenými rozbočovači zahrnuje:

  • Jedna logická virtuální síť WAN.
  • Dvě zabezpečená virtuální centra, jedno pro každou oblast.
  • Instance služby Azure Firewall Premium nasazená v každém centru.
  • Alespoň jedna zásada služby Azure Firewall Premium.
  • Brány VPN typu point-to-site (P2S), site-to-site (S2S) a brány ExpressRoute.
  • Pobočky připojené prostřednictvím P2S, S2S a ExpressRoute.
  • Virtuální síť sdílených služeb obsahující prostředky klíčové infrastruktury, které nelze nasadit do uzlu Virtual WAN, jako jsou vlastní virtuální počítače DNS, Azure DNS Private Resolver, řadiče domény služby Active Directory Domain Services [AD DS], Azure Bastion a další sdílené prostředky.
  • Virtuální sítě pracovního zatížení s bránou Azure Application Gateway, firewallem webových aplikací Azure (WAF) a privátními koncovými body, pokud je to potřeba.

Azure Virtual WAN podporuje integraci omezené sady firewallů třetích stran ve svých centrech jako alternativu k Azure Firewall. Tento článek popisuje pouze službu Azure Firewall. Co je součástí služby VNet-Shared Services v referenční architektuře, je jen příkladem toho, co byste mohli nasadit. Microsoft spravuje centra Azure Virtual WAN a v nich nemůžete instalovat nic jiného, kromě toho, co azure Firewall a podporované síťové virtuální zařízení explicitně povolují.

Tato referenční architektura odpovídá principům architektury popsaným v článku o architektuře přechodu na cloud pro topologii sítě Virtual WAN.

Zabezpečení směrování

Zabezpečení šíření tras a izolace místního prostředí je důležitým prvkem zabezpečení, který se musí spravovat.

Kromě segmentace provozu je zabezpečení směrování důležitou součástí veškerého návrhu zabezpečení sítě. Směrovací protokoly jsou nedílnou součástí většiny sítí, včetně Azure. Potřebujete chránit infrastrukturu před riziky souvisejícími se směrováním protokolů, jako jsou chybné konfigurace nebo škodlivé útoky. Protokol BGP používaný pro vpn nebo ExpressRoute nabízí velmi bohaté možnosti ochrany sítě před nežádoucími změnami směrování, které mohou zahrnovat inzerování příliš specifických tras nebo příliš rozsáhlých tras.

Nejlepším způsobem, jak chránit vaši síť, je nakonfigurovat místní zařízení s příslušnými zásadami směrování a mapami tras, aby se zajistilo, že se do vaší sítě z Azure rozšíří jenom povolené předpony. Je například možné:

  • Blokovat příchozí předpony, které jsou příliš obecné.

    Pokud Azure začne kvůli chybné konfiguraci odesílat obecné předpony, jako je 0.0.0.0/0 nebo 10.0.0.0/8, může přitahovat provoz, který by jinak zůstal ve vaší místní síti.

  • Blokovat příchozí předpony, které jsou příliš specifické.

    Za určitých okolností můžete z Azure získat některé dlouhé předpony IPv4 (délka předpony sítě 30 až 32), které jsou obvykle zahrnuty do jiných méně specifických předpon, a proto se nevyžadují. Vyřazením těchto předpon zabráníte, aby se místní směrovací tabulky zbytečně rozrůstaly.

  • Blokovat příchozí předpony, které nejsou v Azure, pokud azure nepoužíváte jako tranzitní síť.

    Pokud k přenosu provozu mezi místními umístěními nepoužíváte Azure (například s technologiemi, jako je ExpressRoute Global Reach), inzerovaná síťová předpona z Azure by naznačovala smyčku směrování. Pouze přijímání předpon Azure ve vašich směrovačích by vás chránilo před těmito typy smyček směrování.

  • Blokovat odchozí předpony, které nejsou místní.

    Pokud nepoužíváte místní síť pro přenos mezi oblastmi Azure, neměli byste inzerovat na žádnou předponu Azure, kterou nepoužíváte místně. Pokud ne, narazíte na riziko vytváření smyček směrování, zejména vzhledem k tomu, že implementace eBGP ve většině směrovačů znovu inzerují všechny předpony na nepřednostní odkazy. To má vliv na odesílání předpon Azure zpět do Azure, pokud jste nenakonfigurovali více cest eBGP.

Logická architektura

Azure Virtual WAN je kolekce center a služeb zpřístupněných v rámci centra. Můžete nasadit tolik virtuálních WAN, kolik potřebujete. V centru Virtual WAN existuje několik služeb, jako jsou VPN, ExpressRoute, Azure Firewall nebo integrované síťové virtuální zařízení třetí strany.

Následující diagram znázorňuje logickou architekturu infrastruktury Azure pro nasazení služby Azure Virtual WAN, jak je znázorněno v architektuře přechodu na cloud.

Diagram součástí topologie služby Azure Virtual WAN a předplatných Azure

Většina prostředků je součástí předplatného připojení. Všechny prostředky Virtual WAN nasadíte do jedné skupiny prostředků v předplatném připojení, včetně při nasazování napříč několika oblastmi. Spokes virtuálních sítí Azure jsou v předplatných landing zóny. Pokud používáte zásady dědičnosti a hierarchie služby Azure Firewall, musí být nadřazené a podřízené zásady umístěny ve stejné oblasti. Stále můžete použít zásadu, kterou jste vytvořili v jedné oblasti v zabezpečeném centru z jiné oblasti.

Co je v tomto článku?

Tento článek vás provede postupem použití principů nulová důvěra (nulová důvěra (Zero Trust)) v referenční architektuře azure Virtual WAN.

Krok Úloha zásady nulová důvěra (Zero Trust) aplikovány
0 Vytvořte zásady služby Azure Firewall. Explicitní ověření
Předpokládat porušení zabezpečení
2 Převeďte své rozbočovače Azure Virtual WAN na zabezpečené rozbočovače. Explicitní ověření
Předpokládat porušení zabezpečení
3 Zabezpečte provoz. Explicitní ověření
Předpokládat porušení zabezpečení
4 Zabezpečte své virtuální sítě typu spoke. Předpokládat porušení zabezpečení
5 Zkontrolujte použití šifrování. Předpokládat porušení zabezpečení
6 Zabezpečte uživatele P2S. Předpokládat porušení zabezpečení
7 Konfigurace monitorování, auditování a správy Předpokládat porušení zabezpečení

Kroky 1 a 2 musíte provést v pořadí. Další kroky je možné provést v libovolném pořadí.

Krok 1: Vytvoření zásad služby Azure Firewall

Nasazení jako samostatná instance služby Azure Firewall v architektuře typu hub-and-spoke vyžaduje, aby byla v Azure Firewall Manageru vytvořena alespoň jedna zásada Azure a přidružena k uzlům Azure Virtual WAN. Tato zásada musí být vytvořena a zpřístupněna před převodem jakéhokoli centra. Jakmile je zásada definovaná, použije se u instancí služby Azure Firewall v kroku 2.

Zásady služby Azure Firewall je možné uspořádat v hierarchii nadřazeného a podřízeného objektu. V případě topologie hvězdicové sítě nebo spravované služby Azure Virtual WAN byste měli definovat základní zásadu se společnou sadou bezpečnostních pravidel v rámci IT k povolení nebo zablokování provozu. Pro každé centrum pak mohla by být definována podřízená zásada pro implementaci pravidel specifických pro jednotlivé centrum za použití dědičnosti. Tento krok je nepovinný. Pokud jsou pravidla, která je potřeba použít pro každé centrum, stejná, můžete použít jednu zásadu.

Pro nulová důvěra (nulová důvěra (Zero Trust)) se vyžaduje zásada služby Azure Firewall úrovně Premium a měla by obsahovat následující nastavení:

  • DNS Proxy – Službu Azure Firewall byste měli nakonfigurovat jako vlastní server DNS pro paprskové virtuální sítě, které chrání skutečný DNS ve sdíleném paprsku služby nebo v místním prostředí. Brány firewall Azure fungují jako DNS proxy, naslouchají na portu UDP 53 a předávají požadavky DNS na DNS servery specifikované v nastavení zásad. Pro každý spoj musíte nakonfigurovat DNS server na úrovni virtuální sítě, který ukazuje na interní IP adresu brány Azure Firewall ve Virtuálním centru WAN. Neměli byste povolovat přístup k síti ze vzdálených uzlů a poboček k vlastnímu DNS.

  • Pro tyto scénáře by měla být povolená kontrola protokolu TLS:

    • Odchozí kontrola protokolu TLS, která chrání před škodlivým provozem odesílaným z interního klienta hostovaného v Azure na internet.

    • East-West TLS Inspection zahrnuje provoz, který přechází do nebo z místních poboček a mezi spoky Virtual WAN. Tím se chrání vaše úlohy Azure před potenciálním škodlivým provozem odesílaným z Azure.

  • Systém detekce a prevence neoprávněných vniknutí (IDPS) by měl být povolený v režimu Výstrahy a zamítnutí.

  • Analýza hrozeb by měla být povolená v režimu Upozornění a zamítnutí.

V rámci vytváření zásad musíte vytvořit potřebná pravidla pro překlad adres (DNAT), pravidla sítě a pravidla aplikací, která umožňují pouze toky sítě pro explicitně povolený provoz. Aby bylo možné povolit kontrolu protokolu TLS pro vybrané cíle, musí mít odpovídající pravidlo aplikace povolené nastavení Kontroly protokolu TLS. Při vytváření pravidel v kolekcích pravidel byste měli použít nejvíce omezující "Cíl" a "Cílový typ".

Krok 2: Převod uzlů Azure Virtual WAN na zabezpečené uzly

Základem přístupu nulová důvěra (Zero Trust) pro Azure Virtual WAN je koncept zabezpečeného hubu Virtual WAN (secure hub). Zabezpečené centrum je centrum Azure Virtual WAN s integrovanou bránou Azure Firewall. Použití podporovaných bezpečnostních zařízení od třetích stran je podporováno jako alternativa ke službě Azure Firewall, ale není popsáno v tomto článku. Tato virtuální zařízení můžete použít ke kontrole veškerého provozu vázaného na sever, východ a internet.

Pro nulová důvěra (nulová důvěra (Zero Trust)) doporučujeme službu Azure Firewall Premium a nakonfigurovat ji pomocí zásad Premium popsaných v kroku 1.

Poznámka:

Použití ochrany před útoky DDoS se v zabezpečeném centru nepodporuje .

Další informace najdete v tématu Instalace služby Azure Firewall v centru Virtual WAN.

Krok 3: Zabezpečení provozu

Jakmile upgradujete všechna centra Azure Virtual WAN na zabezpečená centra, musíte nakonfigurovat záměr směrování a zásady podle principů nulová důvěra (Zero Trust). Tato konfigurace umožňuje službě Azure Firewall v každém centru přilákat a kontrolovat provoz mezi větvemi a pobočkami ve stejném centru a mezi vzdálenými centry. Zásady byste měli nakonfigurovat tak, aby "internetový provoz" i "privátní provoz" byly odesílány přes bránu Azure Firewall nebo síťové virtuální zařízení třetí strany (NVA). Musí být také povolená možnost "Inter-hub". Následuje příklad.

Příklad zásad směrování služby Azure Firewall

Když je povolená zásada směrování „Private Traffic“, provoz virtuální sítě do centra Virtual WAN i z něj, včetně provozu mezi centry, se přesměruje na Azure Firewall nebo zařízení NVA určené jako další směrovací segment, které bylo zadáno v zásadě. Uživatelé s oprávněními řízení přístupu na základě role (RBAC) mohou přepsat programování směrování virtuální WAN pro paprskové virtuální sítě a přidružit vlastní uživatelsky definovanou trasu (UDR) k obejití brány firewall centra. Aby se této zranitelnosti zabránilo, měla by být oprávnění RBAC k přiřazování tras definovaných uživatelem (UDR) k podsítím paprskových virtuálních sítí omezena na centrální správce sítě a neměla by být delegována na vlastníky landing zón paprskových virtuálních sítí. Aby bylo možné přidružit směrovací tabulku definovanou uživatelem (UDR) k virtuální síti nebo podsíti, musí mít uživatel roli Přispěvatel k síti nebo vlastní roli s akcí či oprávněním „Microsoft.Network/routeTables/join/action“.

Poznámka:

V tomto článku se azure Firewall primárně považuje za internetový provoz i privátní řízení provozu. Pro internetový provoz je možné použít třetí stranu nebo podporované zabezpečovací zařízení NVA, nebo poskytovatele zabezpečení jako služby (SECaaS). U privátního provozu je možné síťová virtuální zařízení zabezpečení podporovaná třetí stranou použít jako alternativu ke službě Azure Firewall.

Poznámka:

Vlastní směrovací tabulky ve službě Azure Virtual WAN nejde použít ve spojení se záměrem směrování a zásadami a neměli byste je považovat za možnost zabezpečení.

Krok 4: Zabezpečení připojených virtuálních sítí (VNets)

Každý rozbočovač Azure Virtual WAN může mít jednu nebo více virtuálních sítí připojených pomocí partnerského vztahu virtuálních sítí. Na základě modelu landing zone v Cloud Adoption Framework obsahuje každá virtuální síť workload landing zone, aplikace a služby, které podporují organizaci. Azure Virtual WAN spravuje připojení, šíření a přidružení tras a odchozí a příchozí směrování, ale nemůže mít vliv na zabezpečení uvnitř virtuální sítě. Principy nulová důvěra (Zero Trust) musí být uplatňovány v rámci každé virtuální sítě typu spoke podle pokynů uvedených v článku Uplatnění principů nulová důvěra (Zero Trust) na virtuální síť typu spoke a v dalších článcích podle typu prostředku, například pro virtuální počítače a úložiště. Zvažte následující prvky:

Vzhledem k tomu, že centrum ve službě Azure Virtual WAN je uzamčené a spravované v Azure, není možné v ní nainstalovat ani povolit vlastní komponenty. Některé prostředky, které jsou obvykle nasazeny v rámci centra v klasickém modelu hub a paprsků, musí být umístěny do jednoho nebo více paprsků, které fungují jako společné sítě zdrojů. Příklad:

  • Azure Bastion:Azure Bastion podporuje Službu Azure Virtual WAN, ale musí být nasazená uvnitř paprskové virtuální sítě, protože centrum je omezené a spravované v Azure. Z paprsku Služby Azure Bastion můžou uživatelé přistupovat k prostředkům v jiných virtuálních sítích, ale je potřeba připojení založené na IP adresách, které je dostupné s verzí Azure Bastion Standard.
  • Vlastní servery DNS: Software serveru DNS je možné nainstalovat na libovolný virtuální počítač a fungovat jako server DNS pro všechny paprsky ve službě Azure Virtual WAN. Server DNS musí být nainstalován ve virtuální síti typu spoke, která obsluhuje všechny ostatní spoke sítě přímo nebo prostřednictvím funkce DNS Proxy, kterou nabízí Azure Firewall integrované do centra Virtual WAN.
  • Azure Privátní DNS Resolver: Nasazení Azure Privátní DNS Resolver se podporuje uvnitř jedné z paprskových VNet připojených k hubům virtuální sítě WAN. Azure Firewall, který je integrovaný v centru Virtual WAN, může tento prostředek použít jako vlastní DNS, když povolíte funkci proxy serveru DNS.
  • Private Endpoints: Tento typ prostředku je kompatibilní s Virtual WAN, ale musí být nasazen ve virtuální síti typu spoke. Toto poskytuje připojení k jakékoli jiné virtuální síti nebo větvi připojené ke stejné službě Virtual WAN, pokud to integrovaný Azure Firewall umožňuje. Pokyny k zabezpečení provozu do privátních koncových bodů pomocí brány Azure Firewall integrované v centru Virtual WAN najdete v zabezpečeném provozu určeném pro privátní koncové body ve službě Azure Virtual WAN.
  • Zóna Azure Privátní DNS (odkazy): Tento typ prostředku není v rámci virtuální sítě aktivní, ale musí být s nimi propojený, aby fungoval správně. Privátní DNS zóny není možné propojit s centry Virtual WAN. Místo toho by měly být připojeny ke virtuální síti typu spoke obsahující vlastní servery DNS nebo službu Azure Privátní DNS Resolver (doporučeno), případně přímo k virtuálním sítím typu spoke, které vyžadují záznamy DNS z této zóny.

Krok 5: Kontrola šifrování

Azure Virtual WAN poskytuje některé možnosti šifrování provozu prostřednictvím vlastních bran pro provoz do sítě Microsoft. Kdykoli je to možné, šifrování by mělo být povolené na základě typu brány. Zvažte následující výchozí chování šifrování:

  • Brána VPN typu Virtual WAN S2S poskytuje šifrování při použití připojení VPN IPsec/IKE (IKEv1 a IKEv2).

  • Brána VPN typu P2S služby Virtual WAN poskytuje šifrování při použití připojení VPN uživatele přes OpenVPN nebo IPsec/IKE (IKEv2).

  • Brána ExpressRoute služby Virtual WAN neposkytuje šifrování, a proto platí stejné aspekty jako u samostatné služby ExpressRoute.

    • K zabezpečení připojení mezi vašimi hraničními směrovači a hraničními směrovači Microsoftu lze využít šifrování MACsec poskytnuté platformou pouze na okruzích ExpressRoute, které jsou zřízeny na bázi ExpressRoute Direct.

    • Šifrování je možné navázat pomocí VPN připojení IPsec/IKE z vaší místní sítě k Azure přes soukromé připojení okruhu Azure ExpressRoute. Zásady směrování a záměru směrování teď tuto konfiguraci podporují s dalšími požadovanými kroky konfigurace, jak je vysvětleno v tématu Encrypted ExpressRoute.

  • U zařízení SD-WAN a síťových virtuálních zařízení (NVA) třetích stran integrovaných do centra Virtual WAN je potřeba ověřit a nakonfigurovat specifické možnosti šifrování podle dokumentace dodavatele.

Po vstupu provozu do síťové infrastruktury Azure prostřednictvím jedné z bran nebo síťového virtuálního zařízení SD-WAN/NVA neexistuje žádná konkrétní služba nebo funkce virtual WAN, která poskytuje šifrování sítě. Pokud je provoz mezi centrem a jeho virtuální sítí a mezi centrem a centrem nešifrovaný, musíte v případě potřeby použít šifrování na úrovni aplikace.

Poznámka:

Paprsky virtual WAN nepodporují šifrování virtuální sítě VNet-to-VNet pomocí služby Službu Azure VPN Gateway, protože paprsk je nutný pro použití vzdálené brány centra Virtual WAN.

Krok 6: Zabezpečení uživatelů P2S

Azure Virtual WAN je síťová služba, která poskytuje jedno operační rozhraní tím, že spojuje celou řadu síťových funkcí, funkcí zabezpečení a funkcí směrování. Z hlediska identity uživatele je jediným dotykovým bodem služby Virtual WAN metoda ověřování, která se používá k povolení sítě VPN typu point-to-site uživatele. K dispozici je několik metod ověřování, ale doporučujeme dodržovat obecné principy nulová důvěra (Zero Trust) ověřování Microsoft Entra. S ID Microsoft Entra můžete vyžadovat vícefaktorové ověřování (MFA) a podmíněný přístup aplikovat na klientská zařízení a identity uživatelů zásady nulová důvěra (nulová důvěra (Zero Trust)).

Poznámka:

Ověřování Microsoft Entra je k dispozici pouze pro brány používající protokol OpenVPN, který je podporován pouze pro připojení protokolu OpenVPN a vyžaduje Klient Azure VPN.

Azure Virtual WAN a Azure Firewall neposkytují směrování a filtrování provozu na základě názvů uživatelských účtů nebo skupin, ale je možné přiřadit různé skupiny uživatelů různých fondů IP adres. Pak můžete definovat pravidla pro integrovanou bránu Azure Firewall, která omezují uživatele nebo skupiny na základě přiřazeného fondu IP adres P2S.

Pokud uživatele P2S rozdělíte do různých skupin na základě požadavků na přístup k síti, doporučujeme je odlišit na úrovni sítě a zajistit, aby měli přístup jenom k podmnožině interní sítě. Pro Azure Virtual WAN můžete vytvořit více fondů IP adres. Další informace najdete v tématu Konfigurace skupin uživatelů a fondů IP adres pro sítě VPN uživatelů P2S.

Krok 7: Konfigurace monitorování, auditování a správy

Azure Virtual WAN poskytuje rozsáhlé možnosti monitorování a diagnostiky pomocí služby Azure Monitor. Další podrobnosti a topologii můžete získat pomocí prioritního, předem připraveného řídicího panelu monitorování na webu Azure Portal s názvem Azure Monitor Insights pro Virtual WAN. Tyto monitorovací nástroje nejsou specifické pro zabezpečení. Brána Azure Firewall nasazená v každém centru Virtual WAN poskytuje integrační bod pro nulová důvěra (nulová důvěra (Zero Trust)) a monitorování zabezpečení. Pro službu Azure Firewall musíte nakonfigurovat diagnostiku a protokolování stejně jako brány Azure Firewall mimo službu Virtual WAN.

Azure Firewall poskytuje následující monitorovací nástroje, které byste měli použít k zajištění zabezpečení a správného používání principů nulová důvěra (nulová důvěra (Zero Trust)):

  • Azure Firewall Policy Analytics poskytuje přehledy, centralizovanou viditelnost a řízení služby Azure Firewall. Zabezpečení vyžaduje, aby byla zavedená správná pravidla brány firewall a byla efektivní na ochranu interní infrastruktury. Web Azure Portal shrnuje podrobnosti o potenciálních škodlivých zdrojích generovaných funkcemi IDPS modulu firewall a analýzy hrozeb.

  • Azure Firewall Workbook poskytuje flexibilní plátno pro analýzu dat Azure Firewall. Můžete získat přehled o událostech služby Azure Firewall, dozvědět se o vaší aplikaci a pravidlech sítě a zobrazit statistiky aktivit brány firewall napříč adresami URL, porty a adresami. Důrazně doporučujeme pravidelně kontrolovat statistiky protokolu IDPS a na kartě Šetření zkontrolovat odepřený provoz, zdrojové a cílové toky a sestavu Zpravodajství o hrozbách za účelem revize a optimalizace pravidel brány firewall.

Azure Firewall se také integruje s Microsoft Defenderem pro cloud a Microsoft Sentinel. Důrazně doporučujeme, abyste oba nástroje správně nakonfigurovali a aktivně je používali pro nulová důvěra (nulová důvěra (Zero Trust)) následujícími způsoby:

  • S integrací Microsoft Defenderu pro cloud můžete vizualizovat stav síťové infrastruktury a zabezpečení sítě na jednom místě, včetně zabezpečení sítě Azure napříč všemi virtuálními sítěmi a virtuálními rozbočovači rozloženými do různých oblastí v Azure. Jediným pohledem můžete vidět počet Azure Firewalls, zásad firewallu a oblastí Azure, ve kterých jsou nasazeny Azure Firewalls.
  • Řešení Microsoft Sentinel pro bezproblémovou integraci služby Azure Firewall poskytuje detekci a prevenci hrozeb. Po nasazení řešení umožňuje integrované přizpůsobitelné zjišťování hrozeb nad službou Microsoft Sentinel. Řešení také obsahuje sešit, detekce, dotazy pro vyhledávání a playbooky.

Školení pro správce

Následující školicí moduly pomáhají vašemu týmu s dovednostmi potřebnými k použití principů nulová důvěra (nulová důvěra (Zero Trust)) pro nasazení služby Azure Virtual WAN.

Seznámení se službou Azure Virtual WAN

Školení Seznámení se službou Azure Virtual WAN
Popsat, jak vytvořit síť WAN (Wide Area Network) pomocí softwarově definovaných síťových služeb Azure Virtual WAN.

Úvod do služby Azure Firewall

Školení Úvod do služby Azure Firewall
Popište, jak Azure Firewall chrání prostředky virtuální sítě Azure, včetně funkcí Azure Firewall, pravidel, možností nasazení a správy pomocí Azure Firewall Manager.

Úvod do Azure Firewall Manageru

Školení Úvod do Azure Firewall Manageru
Popište, jestli můžete pomocí Azure Firewall Manageru poskytovat centrální zásady zabezpečení a správu tras pro vaše cloudové hraniční sítě. Vyhodnoťte, jestli může Azure Firewall Manager pomoct zabezpečit vaše hraniční sítě cloudu.

Návrh a implementace zabezpečení sítě

Školení Návrh a implementace zabezpečení sítě
Naučíte se navrhovat a implementovat řešení zabezpečení sítě, jako jsou Azure DDoS, Skupiny zabezpečení sítě, Azure Firewall a Firewall webových aplikací.

Další školení o zabezpečení v Azure najdete v těchto materiálech v katalogu Microsoftu:
Zabezpečení v Azure

Další kroky

Projděte si tyto další články týkající se uplatňování principů nulová důvěra (nulová důvěra (Zero Trust)) v Azure:

Reference

V těchto odkazech se dozvíte o různých službách a technologiích uvedených v tomto článku.

Azure Virtual WAN

Standardní hodnoty zabezpečení

Dobře navržená architektura – recenze

Zabezpečení Azure

Technické ilustrace

Můžete si stáhnout ilustrace použité v tomto článku. Pomocí souboru Visia upravte tyto ilustrace pro vlastní použití.

PDF | Visio

Projděte si další technické ilustrace.

Další kroky

Přečtěte si o posouzení úrovně vašeho nulová důvěra (Zero Trust), včetně stavu vaší sítě.