Nota
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
El acceso remoto seguro a las máquinas virtuales (VM) de Azure permite administrar cargas de trabajo sin exponer los puertos de administración a internet. En este artículo se compara Azure Bastion, VPN de punto a sitio y acceso a máquinas virtuales Just-In-Time para ayudarle a elegir el enfoque adecuado.
Lo que trata este artículo
En este artículo se explica cómo acceder de forma segura a las máquinas virtuales de Azure con fines de administración sin exponer los puertos de administración a Internet.
Quién necesita este artículo
Lea este artículo si:
- Debe usar SSH o RDP para conectarse a máquinas virtuales de Azure para el desarrollo o la administración.
- Quiere quitar direcciones IP públicas en máquinas virtuales mientras conserva el acceso de administración.
- Administra una red de tipo hub and spoke y necesitas acceso remoto centralizado para tu equipo.
- Es necesario cumplir con las directivas de seguridad que prohíben los puertos de administración directos accesibles desde Internet.
Enfoque lift-and-shift: Implemente Azure Bastion en el nodo central para que los administradores puedan acceder a las máquinas virtuales migradas a través de SSH o RDP sin necesidad de direcciones IP públicas, sustituyendo así los flujos de trabajo de jump-box locales.
Enfoque de modernización: Combine Bastion con la separación de suscripciones y RBAC para que los equipos de la plataforma y de las aplicaciones dispongan de un acceso limitado, e implemente Bastion por región para entornos activos-activos.
Enfoque entre nubes: Proporcione acceso de administrador a través de un centro protegido (VPN de punto a sitio o Bastion) y evite exponer los puertos de administración en cargas de trabajo migradas desde otras nubes.
servicios y características de Azure
En la tabla siguiente se enumeran los servicios Azure que proporcionan acceso remoto seguro a las máquinas virtuales.
| Servicio | Qué proporciona | Cuándo usarlo |
|---|---|---|
| Azure Bastion (Básico) | SSH y RDP basados en explorador a través del portal de Azure. No se requiere ninguna dirección IP pública en la máquina virtual. Dos instancias de host dedicadas con 40 sesiones de RDP simultáneas o 80 sesiones SSH simultáneas. | Cualquier máquina virtual a la que los administradores necesiten acceder sin exponer un puerto público. |
| Azure Bastion (estándar) | Todo lo incluido en Basic, además de compatibilidad con clientes nativos, transferencia de archivos, enlaces compartibles, conexiones por IP, puertos de entrada personalizados e instancias de host escalables (de 2 a 50). | Equipos que necesitan flujos de trabajo de administración más completos, como la carga de archivos o las conexiones mediante CLI de Azure. |
| Azure Bastion (Premium) | Todo lo de Standard, además de la implementación exclusivamente privada (sin IP pública en el propio recurso Bastion) y la grabación de sesiones. | Entornos de alta seguridad en los que incluso el host de Bastion no debe tener una dirección IP pública. |
| VPN de punto a sitio (P2S) | Conexión VPN de cliente individual a la red virtual. Proporciona acceso de nivel de red completo a todos los recursos de red virtual, no solo a las máquinas virtuales. | Administradores que necesitan acceso a muchos recursos más allá de RDP y SSH, como bases de datos, almacenamiento o aplicaciones web internas. |
| Acceso a máquinas virtuales Just-In-Time (JIT) | Abre los puertos de administración solo cuando se solicita explícitamente, para un período de tiempo limitado. Crea reglas temporales de permiso de NSG o de Azure Firewall. | Reducción de la superficie expuesta a ataques para las máquinas virtuales que siguen conservando las direcciones IP públicas. |
Cómo elegir
El servicio adecuado depende de si necesita acceso basado en explorador, conectividad de red completa o aperturas de puertos temporales.
Acceso seguro a máquinas virtuales
Use esta tabla para elegir el enfoque adecuado en función de sus requisitos.
| Requirement | Servicio recomendado | Por qué |
|---|---|---|
| RDP o SSH basado en explorador sin software cliente para instalar | Azure Bastion (Básico o Estándar) | Bastion proporciona acceso basado en el portal directamente desde el explorador. No se necesita ningún cliente VPN ni dirección IP pública en la máquina virtual. |
| Acceso solo privado sin direcciones IP públicas, incluido el recurso Bastion | Azure Bastion (Premium) | Premium admite la implementación solo privada, lo que elimina la dirección IP pública en Bastion. |
| Acceso completo a la red virtual para un equipo de administración, no solo RDP y SSH | VPN de punto a sitio | La VPN P2S proporciona al cliente una dirección IP en la red virtual para que se pueda acceder a todos los recursos de red. |
| Reducción de la superficie expuesta a ataques para las máquinas virtuales que todavía tienen direcciones IP públicas | Acceso a máquinas virtuales Just-In-Time | JIT mantiene cerrados los puertos de administración de forma predeterminada y los abre solo para los usuarios aprobados durante un período de tiempo limitado. |
Patrones de acceso de administrador
Comparación de SKU de Bastion
| Feature | Basic | Standard | Premium |
|---|---|---|---|
| SSH y RDP basados en explorador | ✅ | ✅ | ✅ |
| Compatibilidad con el emparejamiento de VNet (central-secundaria) | ✅ | ✅ | ✅ |
| Cliente nativo (CLI de Azure) | ❌ | ✅ | ✅ |
| Carga y descarga de archivos | ❌ | ✅ | ✅ |
| Vínculos que se pueden compartir | ❌ | ✅ | ✅ |
| Conexiones basadas en IP | ❌ | ✅ | ✅ |
| Puerto de entrada personalizado | ❌ | ✅ | ✅ |
| Instancias de host escalables (de 2 a 50) | ❌ | ✅ | ✅ |
| Implementación solo privada (sin dirección IP pública) | ❌ | ❌ | ✅ |
| Grabación de la sesión | ❌ | ❌ | ✅ |
Sugerencia
La diferencia de costo entre Estándar y Premium es marginal. Use Bastion Premium para cargas de trabajo en producción.
Protocolos VPN de punto a sitio
VPN de P2S admite tres protocolos de túnel:
- OpenVPN: Basado en TLS, funciona en Windows, macOS, Linux, iOS y Android. Admite la autenticación Microsoft Entra ID y la autenticación multifactor (MFA).
- IKEv2: IPsec basado en estándares funciona en Windows y macOS.
- SSTP (Protocolo de tunelización de sockets seguros): Propietario, basado en TLS, solo para Windows.
Importante
SSTP se va a retirar por fases. A partir del 31 de marzo de 2026, ya no se puede habilitar SSTP en puertas de enlace VPN. Las puertas de enlace habilitadas para SSTP existentes dejan de aceptar conexiones el 31 de marzo de 2027. Use OpenVPN o IKEv2 para todas las implementaciones nuevas. La autenticación de Microsoft Entra ID y la MFA solo se admiten con el tipo de túnel OpenVPN.
Consideraciones de diseño
Enfoque de diseño del acceso de administradores lift-and-shift
- Implementa Azure Bastion en la VNet del hub para que cada spoke conectado mediante emparejamiento pueda acceder a sus máquinas virtuales a través de SSH o RDP sin necesidad de direcciones IP públicas, sustituyendo así los flujos de trabajo con jump-box locales.
- Quite las direcciones IP públicas de las máquinas virtuales migradas una vez que Bastion esté en su lugar para reducir la superficie expuesta a ataques.
- Use vpn de punto a sitio cuando los administradores necesiten llegar a muchos recursos más allá de máquinas virtuales individuales.
- Mantenga los patrones de acceso de administrador coherentes entre las cargas de trabajo migradas para simplificar las operaciones.
Modernización del enfoque de diseño de acceso de administrador
- Combina Bastion con la separación de suscripciones y RBAC, de modo que los equipos de la plataforma administren el hub y la conectividad, mientras que los equipos de aplicaciones dispongan de un acceso limitado a sus spokes.
- Implemente Bastion en cada región para arquitecturas activo-activo, de modo que los administradores puedan acceder a los recursos tanto en la región primaria como en la de respaldo.
- Use una SKU de Bastion que coincida con sus necesidades, como una implementación solo privada o una compatibilidad de cliente nativa.
- Integre la autenticación de Microsoft Entra ID y MFA para VPN de punto a sitio donde la utilice (tipo de túnel OpenVPN).
Enfoque de diseño del acceso administrativo multinube
- Centralice el acceso administrativo en un hub de Virtual WAN protegido para que los operadores accedan a las cargas de trabajo de Azure migradas desde otras nubes sin necesidad de puntos de conexión públicos para cada carga de trabajo.
- No adjunte direcciones IP públicas de administración a las máquinas virtuales; redirija SSH o RDP a través de Bastion en el concentrador.
- Cuando los equipos administran los recursos entre nubes, normalicen la VPN de punto a sitio o Bastion para que los métodos de acceso permanezcan coherentes.
- Dirige el tráfico de administración a través del firewall inspeccionado del hub para que siga la misma directiva de seguridad entre nubes que el tráfico de tus cargas de trabajo.
Prerequisites
Antes de configurar el acceso remoto seguro, asegúrese de que tiene:
- Una red virtual con las máquinas virtuales implementadas (consulte Redes virtuales y subredes).
- Para Azure Bastion: una subred denominada
AzureBastionSubnetcon un tamaño mínimo de /26 (64 direcciones). Esta subred no puede hospedar otros recursos. - Para una VPN P2S: una subred de puerta de enlace y un recurso de puerta de enlace VPN (consulte Conectividad VPN y ExpressRoute para la planificación de la puerta de enlace).
- Para el acceso JIT a máquinas virtuales: Microsoft Defender para servidores, Plan 2 habilitado en la suscripción
Consideraciones de seguridad
Caution
Nunca cree una regla de NSG que permita la entrada RDP (TCP 3389) o SSH (TCP 22) desde 0.0.0.0/0 (cualquier origen de Internet). Esta configuración expone las máquinas virtuales a ataques por fuerza bruta y es una causa común de incidentes de seguridad.
Siga estos procedimientos de seguridad para el acceso remoto a máquinas virtuales:
- Use la VPN de Bastion o P2S en lugar de direcciones IP públicas. Ambos enfoques mantienen el tráfico de administración fuera de la red pública de Internet. Quite las direcciones IP públicas de las máquinas virtuales cuando ya no las necesite.
- Implementa Bastion en la VNet del hub. Una única instancia de Bastion en la VNet del hub puede acceder a las máquinas virtuales de todas las VNet de los spokes conectados. No es necesario implementar Bastion en cada spoke. Utiliza la SKU Estándar o Premium para topologías de tipo hub-spoke.
- Habilite MFA para VPN P2S. Configure la autenticación de Microsoft Entra ID con Acceso condicional de Microsoft Entra para requerir la autenticación multifactor. MFA requiere el tipo de túnel OpenVPN y la aplicación cliente vpn de Azure.
- Establezca intervalos de tiempo JIT breves. Cuando use el acceso Just-In-Time, limite la duración al tiempo mínimo necesario. Una vez expirada la ventana, las reglas de NSG vuelven a su estado de denegación anterior. Las conexiones existentes no se interrumpen, pero el sistema bloquea las nuevas conexiones.
- Aplique reglas de NSG a AzureBastionSubnet. Siga las instrucciones sobre cómo proteger Bastion para las reglas de entrada y salida necesarias en la subred de Bastion.
Note
El acceso JIT a máquinas virtuales crea reglas de permiso temporales en el grupo de seguridad de red (NSG) de forma predeterminada. JIT también puede funcionar con Azure Firewall, pero solo cuando el firewall usa reglas clásicas. Los firewalls administrados a través de Azure Firewall Manager (directivas de firewall) no admiten la integración JIT.
Artículos relacionados
- Redes virtuales y subredes: Guía de ajuste de tamaño de AzureBastionSubnet
- Grupos de seguridad de red y grupos de seguridad de aplicaciones: reglas de NSG para puertos de administración
- Conectividad de VPN y ExpressRoute: alcance de la VPN P2S y planificación de la puerta de enlace
- Topología hub-and-spoke: patrón de implementación centralizada de Bastion
Aprende más
- Documentación de Azure Bastion
- Acerca de las conexiones VPN de punto a sitio
- Acceso a máquinas virtuales Just-In-Time en Microsoft Defender para la nube
- Habilitación de Microsoft Entra ID MFA para usuarios de VPN P2S
- Comparación de SKU de Bastion
Pasos siguientes
Sugerencia
¿Explorando por su cuenta? Vuelva al navegador de información general para encontrar el siguiente artículo por funcionalidad.
Siguiente paso en su proceso de lift-and-shift:
Planifique el DNS para la resolución de nombres heredados: conserve el comportamiento de nomenclatura del DNS heredado durante la migración mediante zonas de DNS privado de Azure y registros de alias.
A continuación en su proceso de modernización:
Configurar la conectividad privada a los servicios PaaS: Crea subredes de Private Link en cada spoke para la conectividad de tus servicios PaaS.
Próximo paso en su proceso de migración entre nubes:
Planifique la transición del DNS y la resolución de nombres: Asigne los registros DNS, reduzca los TTL y configure la resolución de nombres entre nubes antes de la transición de la migración.