Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Azure Firewall es un servicio de seguridad de red administrado y basado en la nube que protege los recursos de Azure Virtual Network. Como un firewall totalmente con estado como servicio, alta disponibilidad incorporada y escalabilidad en la nube sin restricciones, Azure Firewall proporciona una aplicación centralizada de políticas para el tráfico que entra, sale y se mueve a través de tus redes Azure.
Este artículo ofrece recomendaciones de seguridad para Azure Firewall. La implementación de estas recomendaciones le ayuda a cumplir sus obligaciones de seguridad y mejora la posición de seguridad general de la implementación. Para una visión general de los servicios de seguridad de red de Azure y cómo funcionan juntos, consulta ¿Qué es la seguridad de red de Azure?
Las recomendaciones de seguridad de este artículo implementan principios de confianza cero: "Comprobar explícitamente", "Usar acceso con privilegios mínimos" y "Asumir vulneración de seguridad". Para obtener instrucciones de Confianza cero completas, consulte el Centro de instrucciones Confianza cero.
Seguridad de red
La seguridad de red para Azure Firewall se centra en el despliegue seguro, la inspección centralizada y los controles de políticas que reducen la exposición entre redes hub y de radio híbridas.
Despliega Azure Firewall en una subred dedicada: Utiliza el requerido
AzureFirewallSubnetcon un tamaño mínimo /26, no despliegues otros recursos en la subred y mantén las tablas de rutas de carga de trabajo en subredes de carga en lugar de la subred del firewall, a menos que un diseño documentado de túnel forzado requiera rutas de subred de cortafuegos. Para más información, consulta las preguntas frecuentes sobre Azure Firewall.Elige el SKU adecuado para Azure Firewall: Azure Firewall está disponible en tres SKUs: Básico para pequeñas y medianas empresas con un rendimiento de hasta 250 Mbps, Standard y Premium. Usa Premium cuando necesites funciones de seguridad avanzadas como IDPS, inspección TLS y filtrado de URL. Usa Standard o Premium cuando necesites categorías web, que no están disponibles en Basic. Para más información, consulte Elección de la SKU correcta de Azure Firewall para satisfacer sus necesidades.
Activar el filtrado basado en inteligencia de amenazas: Configurar el filtrado basado en inteligencia de amenazas para alertar sobre tráfico proveniente de direcciones IP maliciosas conocidas, FQDNs y URLs. Usa Standard o Premium cuando necesites modo alerta y denegación, porque Basic solo admite modo alerta. Para más información, consulta filtrado basado en inteligencia de amenazas de Azure Firewall y Elige el SKU de Azure Firewall adecuado para tus necesidades.
Implementa IDPS para la detección avanzada de amenazas: Utiliza el sistema de detección y prevención de intrusiones (IDPS) Premium de Azure Firewall para detectar y bloquear actividad maliciosa de red basada en firmas gestionadas por Microsoft. Ajusta las acciones de firma para reducir falsos positivos y negar amenazas de alta confianza. Para más información, consulte Características de Azure Firewall Prémium.
Configurar la funcionalidad del proxy DNS: Habilitar el proxy DNS para que los clientes y Azure Firewall usen una resolución consistente de nombres para reglas basadas en FQDN. Esta configuración DNS reduce el riesgo de bypass de reglas o fallos de conexión causados por diferentes respuestas DNS. Para más información, consulte Detalles del proxy DNS de Azure Firewall.
Utiliza objetivos de reglas gestionadas para Azure y servicios Microsoft: Utiliza etiquetas de servicio en las reglas de red y etiquetas FQDN en las reglas de aplicación en lugar de mantener manualmente rangos de direcciones IP y listas de endpoints de servicio. Para protocolos TCP o UDP que requieren filtrado basado en dominio, se utiliza el filtrado FQDN en las reglas de red y se habilita el proxy DNS. Para más información, consulte Resumen de etiquetas de servicio de Azure Firewall, Resumen de etiquetas FQDN para Azure Firewall y Azure Firewall FQDN filtrado en reglas de red.
Utiliza el túnel forzado para entornos híbridos: Configura el túnel forzado cuando el tráfico hacia internet debe pasar por dispositivos de seguridad locales o rutas de inspección centralizadas. Activa la interfaz de red de gestión para que
AzureFirewallManagementSubnetel tráfico de gestión del cortafuegos se mantenga separado del tráfico del cliente. Para más información, consulte Tunelización forzada de Azure Firewall.Activar la inspección TLS para tráfico cifrado: Utiliza la inspección Azure Firewall Premium TLS para inspeccionar el tráfico cifrado saliente y este-oeste donde tu política de seguridad lo requiera. Almacena y gestiona los certificados necesarios en Azure Key Vault. Para más información, consulte Certificados de Azure Firewall Prémium.
Evalúa el proxy explícito para la salida controlada de HTTP/S: Utiliza el proxy explícito (preview) de Azure Firewall cuando puedas configurar aplicaciones para enviar tráfico HTTP/S saliente directamente a la dirección IP privada del firewall sin una ruta definida por el usuario. Utiliza reglas de aplicación para tráfico proxy explícito y utiliza un archivo de configuración automática (PAC) de proxy cuando necesites configuraciones de proxy de cliente gestionadas centralmente. Para más información, consulte Azure Firewall explicit proxy (vista previa).
Habilitar categorías web: Utiliza categorías web para controlar el acceso a categorías de sitios web, como redes sociales o apuestas, que no cumplan con tu política de uso aceptable. Las categorías web reducen la carga administrativa en comparación con mantener listas de permiso y denegación de FQDN individuales. Para más información, consulte Categorías web de Azure Firewall.
Planifica la capacidad SNAT para escalar en salida: Añade múltiples direcciones IP públicas o intégralo con Azure NAT Gateway cuando necesites más puertos SNAT para cargas de trabajo salientes de alto volumen. No uses NAT Gateway con cortafuegos virtuales seguros en el hub. Usa NAT Gateway V2 cuando necesites SNAT redundante por zonas con un cortafuegos redundante. Para más información, consulta Escalar puertos SNAT con Azure NAT Gateway e Integrar Azure Firewall con NAT Gateway V2.
Administración de identidades y acceso
La gestión de identidad y accesos para Azure Firewall controla quién puede administrar recursos del firewall, modificar la Política de Cortafuegos y automatizar las operaciones del plano de gestión.
Utiliza Microsoft Entra ID para el acceso al plano de gestión: Requiere que los administradores y las identidades de automatización se autentiquen a través de Microsoft Entra ID cuando gestionan Azure Firewall a través del portal de Azure, Azure Resource Manager, CLI de Azure, o PowerShell. Para más información, consulta Sobre roles y permisos para Azure Firewall.
Asignar roles de menor privilegio en Azure RBAC: Asignar roles integrados como Contribuidor de Red al firewall específico, política de firewall, grupo de recursos o grupo de gestión que los administradores deben gestionar. Evita asignaciones amplias de Propietario o Colaborador cuando los permisos solo de red son suficientes. Para más información, consulte Sobre los roles y permisos de Azure Firewall.
Crear roles personalizados para el acceso solo con políticas de cortafuegos: Utiliza roles RBAC personalizados de Azure cuando los administradores necesiten editar la Política de Cortafuegos pero no deben gestionar redes virtuales, direcciones IP públicas, tablas de rutas u otros recursos de red. Para más información, consulte Roles personalizados de Azure.
Utiliza Privileged Identity Management para la elevación: Haz que los roles de alto impacto sean elegibles en lugar de activos permanentemente. Requieren aprobación, justificación, autenticación multifactor y activación con tiempo limitado para activaciones de roles que concedan acceso de escritura a Azure Firewall, Política de Firewall, direcciones IP públicas y recursos de red virtual — como Network Contributor y cualquier rol personalizado de administrador de firewall. Para más información, consulta la integración de Privileged Identity Management con Azure RBAC.
Exigir acceso condicional para sesiones de administración: Aplicar políticas de acceso condicional que requieran autenticación multifactor y dispositivos compatibles para identidades que puedan crear, modificar o eliminar instancias de Azure Firewall, políticas de firewall, direcciones IP públicas, tablas de rutas y las redes virtuales de centro de las que depende el firewall. Para más información, consulte Requerir MFA para la gestión de Azure.
Limitar los permisos principales de servicio para automatización: Asignar identidades de automatización solo los permisos necesarios para desplegar, exportar o actualizar recursos y políticas del firewall, y definir esas asignaciones lo más restringido posible. Prefiere identidades gestionadas cuando sea compatible con tu plataforma de automatización. Para más información, consulta Sobre roles y permisos para Azure Firewall.
Tareas separadas entre niveles de administrador: Diseña un modelo de administrador por niveles donde los equipos DevOps puedan solicitar o desplegar cambios en la aplicación pero no puedan modificar directamente la política de seguridad compartida, y los administradores de seguridad aprueben o gestionen la Política de Cortafuegos. Utiliza asignaciones de roles, roles personalizados y pipelines de despliegue para hacer cumplir la separación de funciones. Para más información, consulta Sobre roles y permisos para Azure Firewall.
Protección de los datos
La protección de datos para Azure Firewall se centra en proteger el tráfico inspeccionado, los datos de configuración, los certificados y los registros que pueden contener información sensible de red.
Implementar la inspección TLS con una gestión adecuada de certificados: Almacenar el certificado intermedio de la CA de inspección TLS en Azure Key Vault y conceder a la identidad gestionada por el firewall solo los permisos secretos requeridos. Utiliza el modelo de política de acceso de Key Vault para esta integración, porque Azure Firewall no soporta la autorización Azure RBAC para recuperar certificados de inspección TLS. Para más información, consulte Certificados de Azure Firewall Prémium.
Restringir el acceso a protocolos cifrados: Configurar reglas de cortafuegos para permitir protocolos cifrados (como HTTPS) y bloquear o restringir puertos en texto plano donde los requisitos empresariales lo permitan. Combinar la colección de reglas con prioridades y el orden de procesamiento ayuda a hacer cumplir estas decisiones de forma predecible. Para más información, consulte Azure Firewall lógica de procesamiento de reglas.
Utiliza filtrado de URL para un control detallado: Aplica filtrado de URL para controlar URLs completas en lugar de solo FQDN cuando necesites decisiones precisas de permitir o denegar el tráfico web. Este filtrado ayuda a bloquear rutas maliciosas alojadas en dominios que de otro modo serían legítimos. Para más información, consulte Características de Azure Firewall Prémium.
Restringir el acceso a datos diagnósticos: Tratar los registros de Azure Firewall como sensibles porque pueden contener direcciones IP de origen y destino, URLs, puertos y decisiones de reglas. Utiliza RBAC en los espacios de trabajo de Log Analytics, cuentas de almacenamiento y hubs de eventos que reciben diagnósticos de cortafuegos. Para más información, consulte Supervisión de métricas y registros de Azure Firewall.
Registro y supervisión
El registro y monitorización de Azure Firewall proporcionan visibilidad sobre los flujos de tráfico, decisiones de políticas, amenazas, rendimiento y cambios de configuración para investigación y respuesta.
Activar el registro diagnóstico de Azure Firewall: Configura la configuración de diagnóstico para enviar los registros y métricas de Azure Firewall a un espacio de trabajo, cuenta de almacenamiento o hub de eventos de Log Analytics. Captura la regla de red, la regla de aplicación, la regla NAT, la inteligencia de amenazas, IDPS, el proxy DNS, fallos internos de resolución FQDN, top flow y registros de rastreo según corresponda a tu despliegue. Para más información, consulte Supervisión de métricas y registros de Azure Firewall.
Utiliza logs estructurados específicos de recursos: Envía los logs de Azure Firewall a tablas de Log Analytics específicas de recursos como
AZFWApplicationRule,AZFWNetworkRule,AZFWNatRule,AZFWThreatIntel,AZFWIdpsSignature, , yAZFWDnsQueryen lugar de depender solo de la tabla heredadaAzureDiagnostics. Las tablas específicas de recursos mejoran el rendimiento de las consultas, el descubrimiento de esquemas y el control de acceso a nivel de tabla. Para más información, consulte Supervisión de métricas y registros de Azure Firewall.Integra con Microsoft Sentinel para la detección de amenazas: Conecta los registros de Azure Firewall a Microsoft Sentinel para que los equipos de operaciones de seguridad puedan correlacionar los eventos del firewall con las señales de identidad, punto final y carga de trabajo. Utiliza reglas analíticas y libros de trabajo para detectar malware y patrones de tráfico sospechosos. Para más información, consulte Detección de malware con Azure Firewall y Microsoft Sentinel.
Utiliza Security Copilot para investigaciones de IDPS: Cuando tu organización utilice Microsoft Security Copilot, activa la integración de Azure Firewall para investigar detecciones de IDPS entre cortafuegos utilizando logs IDPS estructurados en Log Analytics y RBAC apropiado permisos. Para más información, consulta la integración de Azure Firewall en Microsoft Security Copilot.
Monitorizar alertas de inteligencia de amenazas: Crear alertas y procesos operativos para los resultados de inteligencia de amenazas, de modo que los analistas puedan investigar rápidamente el tráfico hacia o desde fuentes maliciosas conocidas. Utiliza la automatización para indicadores de alta confianza cuando las acciones de respuesta están bien probadas. Para más información, consulte Filtrado basado en inteligencia sobre amenazas de Azure Firewall.
Configura la monitorización y alertas del rendimiento: Monitoriza el rendimiento, la latencia, la salud del firewall, la utilización de los puertos SNAT y el número de golpes de reglas usando Azure Monitor. Alerta sobre los umbrales de capacidad o disponibilidad antes de que los usuarios sufran interrupciones en la aplicación. Para más información, consulte Procedimientos recomendados para el rendimiento de Azure Firewall.
Monitorizar Resource Health disponibilidad de cortafuegos: Utilizar Azure Resource Health con métricas Azure Firewall para que los equipos de operaciones puedan detectar degradación de la plataforma, investigar eventos de salud del servicio y recibir notificaciones cuando la disponibilidad del firewall se vea afectada. Para más información, consulte Introducción a Resource Health.
Revisa la analítica de políticas y los cambios de reglas: Utiliza la analítica de políticas para identificar reglas no utilizadas y reglas demasiado amplias. Utiliza el seguimiento de cambios en el conjunto de reglas para detectar cambios inesperados en la configuración. Las revisiones periódicas reducen la proliferación de normas y mejoran la eficacia de las políticas. Para más información, consulta Azure Firewall Policy Analytics y Seguimiento de cambios en el conjunto de reglas de Azure Firewall.
Utiliza Azure Firewall Workbook para análisis: Despliega y revisa paneles de Azure Firewall Workbook para analizar eventos, reglas, amenazas y tendencias a través de múltiples cortafuegos desde una única experiencia de portal Azure. Para más información, consulte Azure Firewall Workbook.
Establece la retención de registros para investigaciones y cumplimiento: Configura periodos de retención basados en la respuesta a incidentes, auditorías y necesidades regulatorias. Almacenar archivos a largo plazo en almacenamiento protegido cuando los espacios de trabajo operativos requieren una retención más corta. Para más información, consulte Supervisión de métricas y registros de Azure Firewall.
Cumplimiento y gobernanza
El cumplimiento y la gobernanza de Azure Firewall te ayudan a mantener políticas coherentes, inventario y bases de seguridad entre suscripciones, regiones y arquitecturas de red.
Utiliza Azure Policy para la aplicación de la configuración: Asigna definiciones integradas y personalizadas de Azure Policy para auditar o hacer cumplir requisitos como inteligencia de amenazas, ajustes de diagnóstico, SKUs permitidos y despliegue de zonas de disponibilidad. Para más información, consulte Uso de Azure Policy para ayudar a proteger las implementaciones de Azure Firewall.
Mantener el inventario de recursos con Azure Resource Graph: Consultar Azure Firewall, Política de Firewall, IP pública, tabla de rutas y recursos de configuración de diagnóstico entre suscripciones para identificar lagunas de cobertura y deriva de configuración. Utiliza consultas guardadas o paneles para revisiones recurrentes. Para obtener más información, consulte Azure Resource Graph información general.
Aplica etiquetas consistentes a los recursos del firewall: Utiliza etiquetas para la propiedad, el entorno, el centro de costes, la clasificación de datos y la criticidad para que los equipos puedan gobernar los recursos del firewall y las políticas relacionadas de forma consistente. Aplica las etiquetas obligatorias con Azure Policy. Para más información, consulte Use Azure Policy para aplicar reglas y convenciones de etiquetado.
Centraliza la política con Azure Firewall Manager: Utiliza Azure Firewall Manager para gestionar políticas de firewall entre hubs virtuales seguros y redes virtuales de hub desde un plano de control centralizado. Esta gestión centralizada ayuda a reducir reglas inconsistentes entre suscripciones y regiones. Para más información, consulta ¿Qué es Azure Firewall Manager?
Utiliza la jerarquía y herencia de políticas para hub y spoke: Estructura las políticas de cortafuegos padre e hijo para que los requisitos de seguridad globales hereden a políticas regionales o específicas de la aplicación, permitiendo excepciones locales controladas. Este modelo soporta una gobernanza coherente en grandes despliegues de hub y radios. Para más información, consulte la visión general de políticas de Azure Firewall Manager.
Asociar DDoS Protection con redes virtuales hub seguras: Utilice Azure Firewall Manager para asociar planes de DDoS Protection de Azure con redes virtuales hub que contengan Azure Firewall. DDoS Protection no soporta hubs Virtual WAN, así que usa la asociación para diseños de hubs de red virtual. Para más información, consulte Configurar el Plan de Protección DDoS de Azure usando Azure Firewall Manager.
Revisa las certificaciones de cumplimiento: Revisa el alcance de auditoría de Azure Firewall en relación con tus requisitos regulatorios y estándares organizativos. Utiliza la lista autorizada de ofertas de cumplimiento para evaluar si Azure Firewall está dentro del alcance de una auditoría requerida. Para más información, consulte certificaciones de Azure Firewall.
Estandariza el despliegue mediante infraestructura como código: Despliega Azure Firewall y la Política de Firewall utilizando Bicep, plantillas ARM, Terraform o pipelines aprobados para que los equipos revisen los cambios de forma consistente y mantengan los despliegues repetibles y auditables. Para más información, consulta el despliegue de Bicep para Azure Firewall.
Copia de seguridad y recuperación
La copia de seguridad y recuperación de Azure Firewall se centra en preservar la Política de Firewall como fuente de verdad y en diseñar despliegues resilientes que los equipos puedan restaurar o hacer failover durante las interrupciones.
Gestionar la Política de Cortafuegos como infraestructura como código: Definir y versionar la Política de Cortafuegos en Bicep, plantillas ARM o Terraform almacenadas en un repositorio controlado por código fuente. Trata ese repositorio como la fuente de la verdad. Utiliza la exportación de políticas como un bootstrap o una instantánea puntual en el tiempo, no como la fuente continua de la verdad. Para más información, consulta Exportar plantilla en el portal de Azure.
Despliega Azure Firewall en todas las Availability Zones: Utiliza despliegues redundantes de zonas en regiones soportadas para mejorar la resiliencia ante fallos a nivel de centro de datos. Incluye los requisitos de zona en los estándares de despliegue y las asignaciones de Azure Policy. Para más información, consulta Deploy Azure Firewall with Availability Zones using Azure PowerShell.
Planifica el despliegue de firewalls multirregión para la recuperación ante desastres: Despliega Azure Firewall y políticas alineadas en regiones emparejadas o estratégicamente seleccionadas para cargas de trabajo que requieran recuperación regional ante desastres. Asegúrate de poder recrear tablas de rutas, IPs públicas, diagnósticos y asignaciones de políticas en la región secundaria. Para más información, consulte Usar Azure Firewall para enrutar una topología de hub y radios entre múltiples hubs.
Utiliza la jerarquía de políticas de firewall padre e hijo para la recuperación: Mantén las reglas globales en las políticas parentales y las reglas regionales o de carga de trabajo en las políticas hijas para que los entornos recuperados hereden los controles requeridos de forma consistente. Esta estructura de políticas reduce la reconstrucción manual de reglas durante la recuperación. Para más información, consulta Azure Firewall Manager jerarquía de reglas.
Prueba los procedimientos de conmutación por error regularmente: Valida que el enrutamiento, el DNS, el balanceo de carga, la monitorización y las reglas de seguridad funcionan cuando el tráfico se traslada a un hub o región secundaria. Incluir equipos de operaciones de seguridad en los simulacros para que los procesos de alerta y respuesta a incidentes continúen durante la conmutación por error. Para más información, consulte las mejores prácticas de Azure Firewall.
Planifica la capacidad de recuperación en torno al comportamiento de autoescalabilidad: Los despliegues estándar y Premium de Azure Firewall escalan automáticamente, pero la reducción puede tardar varios minutos después de que el tráfico aumente. Monitoriza el rendimiento y planifica el tráfico de conmutación por error para que los eventos de recuperación no superen la capacidad disponible durante la ventana de escalamiento. Para obtener más información, consulte el rendimiento de Azure Firewall.
Pasos siguientes
- Información general de Azure Firewall
- procedimientos recomendados de Azure Firewall
- Las características de Azure Firewall Premium
- Supervisar los registros y las métricas de Azure Firewall
- Utiliza Azure Policy para ayudar a proteger tus despliegues de Azure Firewall
- Asegura tu implementación de la red virtual
- ¿Qué es la seguridad de red de Azure?
- Mejores prácticas de seguridad de red de Azure