Nota
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se explica cómo controlar el tráfico de red en Azure redes virtuales mediante grupos de seguridad de red (NSG) para el filtrado de tráfico. También se tratan los grupos de seguridad de aplicaciones (ASG) para la agrupación lógica de interfaces de red.
Lo que trata este artículo
Los grupos de seguridad de red permiten filtrar el tráfico entrante y saliente de los recursos de una red virtual Azure. Los grupos de seguridad de aplicaciones permiten agrupar interfaces de red por rol. Escriba reglas de NSG que hagan referencia a grupos lógicos en lugar de direcciones IP individuales.
Quién necesita este artículo
Lea este artículo si:
- Implemente cualquier recurso que se conecte a una red virtual Azure.
- Necesita controlar el tráfico que fluye entre subredes, máquinas virtuales o servicios de Azure.
- Quiere simplificar la administración de reglas para entornos en los que las máquinas virtuales escalan con frecuencia o cambian las direcciones IP.
- Está creando una base de referencia de seguridad para una nueva carga de trabajo de Azure.
Enfoque lift-and-shift: Vuelve a crear tu firewall local y tus reglas de segmentación como grupos de seguridad de subred (NSG) entre subredes, reflejando los flujos de nivel a nivel que tus aplicaciones ya utilizan.
Enfoque de modernización: Utilice grupos de seguridad de aplicaciones para definir reglas según la función de la carga de trabajo en lugar de la dirección IP, y combine los NSG de subred con un firewall central y rutas definidas por el usuario que obliguen a que el tráfico de salida sea inspeccionado.
Enfoque multinube: Reflejar las reglas de los grupos de seguridad de AWS y Google Cloud en los grupos de seguridad de red (NSG) de Azure para que la directiva de tráfico se mantenga coherente a medida que las cargas de trabajo se desplazan entre nubes.
servicios y características de Azure
En la tabla siguiente se describen los servicios y características que se usan para el filtrado del tráfico de red en Azure redes virtuales.
| Servicio o característica | Qué proporciona | Cuándo usarlo |
|---|---|---|
| Grupo de seguridad de red (NSG) | Conjunto de reglas de seguridad de entrada y salida aplicadas a una subred o interfaz de red. Las reglas se evalúan por prioridad: el número más bajo gana. | Controlar el tráfico en la subred o en el nivel de máquina virtual individual. Se aplica a todas las cargas de trabajo que usan una red virtual. |
| Grupo de seguridad de aplicaciones (ASG) | Agrupación lógica de interfaces de red. Use ASG como origen o destino en reglas de NSG en lugar de direcciones IP. | Tiene varias máquinas virtuales que cumplen el mismo rol (servidores web, servidores de aplicaciones) y sus direcciones IP cambian con el escalado. Todas las NIC agrupadas deben estar en la misma red virtual. |
| Etiquetas de servicio | Grupos con nombre de prefijos de dirección IP para servicios de Azure, administrados y actualizados automáticamente por Microsoft. Ejemplos: AzureCloud, Storage, AzureLoadBalancer, Sql. |
Haga referencia a los servicios de Azure en las reglas de NSG sin codificar manualmente los rangos de direcciones IP. Microsoft actualiza automáticamente los intervalos IP subyacentes. No se pueden crear etiquetas de servicio personalizadas. |
Etiquetas de servicio comunes
En la tabla siguiente se enumeran las etiquetas de servicio más usadas en las reglas de NSG.
| Etiqueta de servicio | Descripción |
|---|---|
Internet |
Todo el espacio de direcciones IP públicas fuera de la red virtual. Coincide con cualquier tráfico que se origine desde o destinado a la red pública de Internet. |
VirtualNetwork |
Tu espacio de direcciones de VNet, todos los espacios de direcciones conectados (VNet con conexión de pares), redes locales conectadas a través de VPN/ExpressRoute y cualquier punto de conexión de servicio. Incluye rutas predeterminadas. |
AzureLoadBalancer |
Equilibrador de carga de la infraestructura de Azure. Se traduce en la dirección IP virtual del host donde se originan los sondeos de estado de Azure. Se utiliza en reglas de entrada para permitir el tráfico de comprobación de estado. |
Storage |
Espacio de direcciones IP del servicio Azure Storage. Admite variantes regionales como Storage.WestUS2. Úselo para permitir o restringir el acceso a Azure Storage desde dentro de la VNet. |
AzureCloud |
Todas las direcciones IP públicas del centro de datos de Azure. Admite variantes regionales como AzureCloud.EastUS. Es útil para permitir el tráfico saliente a los servicios de Azure en general. |
Sql |
Prefijos de direcciones IP de Azure SQL Database, Azure Database for MySQL, Azure Database for PostgreSQL, Azure Database for MariaDB y Azure Synapse Analytics. Admite variantes regionales. |
| Reglas de seguridad aumentadas | Reglas extendidas de NSG que aceptan varias direcciones IP, intervalos IP y puertos en una sola regla. Reduzca el número de reglas cuando necesite permitir o denegar el tráfico para muchas direcciones IP o intervalos de puertos. Admite varias direcciones IP y intervalos de puertos por regla y hasta 10 grupos de seguridad de aplicaciones, pero solo una etiqueta de servicio por regla. |
Cómo elegir
Use las instrucciones siguientes para seleccionar la construcción de seguridad adecuada para su escenario.
Límites y cuotas de los grupos de seguridad de red (NSG)
Azure aplica los siguientes límites predeterminados en los recursos de NSG. Para aumentar la mayoría de los límites, solicite un aumento a través de Soporte técnico de Azure.
| Resource | Límite predeterminado | Límite máximo |
|---|---|---|
| Reglas por NSG | 2,000 | 2,000 |
| NSG por suscripción | 5.000 | 5.000 |
| NSG por subred | 1 | 1 |
| NSG por NIC | 1 | 1 |
| ASG por suscripción | 3,000 | 3,000 |
| Tarjetas de red por ASG | Varía según la suscripción. | Póngase en contacto con el soporte técnico |
| ASG a los que se hace referencia como origen o destino en cada regla | 10 | 10 |
Note
El límite de 2000 reglas para cada grupo de seguridad de red incluye reglas personalizadas y reglas predeterminadas. Si se aproxima a este límite, use reglas de seguridad aumentadas para combinar varias direcciones IP o intervalos de puertos en menos reglas.
NSG frente a ASG: cuándo usar
Use la tabla siguiente para determinar la construcción de seguridad que se ajusta a su escenario.
| Escenario | Uso | Por qué |
|---|---|---|
| Control del tráfico de todas las máquinas virtuales de una subred | NSG a nivel de subred | Un NSG se aplica a todos los recursos de la subred. La forma más sencilla de administrar directivas uniformes. |
| Controlar el tráfico de una máquina virtual específica independientemente de su subred | NSG a nivel de NIC | Permite excepciones sin afectar a otras máquinas virtuales. Útil para jump boxes o hosts bastión. |
| Muchas máquinas virtuales cumplen con frecuencia el mismo rol y las direcciones IP cambian con frecuencia. | ASG | Agregue máquinas virtuales a un grupo por rol (web, aplicación, datos). Escribe las reglas en función del nombre del grupo. No se necesitan actualizaciones cuando las máquinas virtuales escalan o obtienen direcciones IP nuevas. |
| Haga referencia a los servicios de Azure (Storage, SQL, Key Vault) como origen o destino | NSG con etiquetas de servicio | Evite codificar de forma fija los rangos de direcciones IP que Microsoft podría actualizar. Las etiquetas de servicio permanecen actualizadas automáticamente. |
En el diagrama siguiente se muestra cómo los ASG permiten agrupar máquinas virtuales por rol y definir reglas de NSG entre grupos lógicos en lugar de entre direcciones IP individuales.
Lista de comprobación de la posición de seguridad
Valida la configuración de tu NSG según esta lista de comprobación antes de implementarla en producción.
| Requirement | Action | Referencia |
|---|---|---|
| Política de denegación por defecto | Confirme que se basa en la regla predeterminada DenyAllInbound (prioridad 65500). No crees reglas generales que lo permitan todo y que anulen la denegación por defecto. |
Consideraciones de seguridad |
| Sin acceso a Internet en los puertos de administración | Bloquear el tráfico entrante de 0.0.0.0/0 en SSH (22) y RDP (3389). Use Azure Bastion o una VPN para el acceso administrativo. |
Consideraciones de seguridad |
| Combinar con Azure Firewall para la inspección profunda | Los NSG filtran solo en las capas 3 y 4. Agregue Azure Firewall para el filtrado de capa de aplicación (nivel 7), la inspección de TLS y la inteligencia sobre amenazas. | Azure Firewall y segmentación de red |
| Habilitación de registros de flujo para diagnósticos | Use los registros de flujo de VNet para capturar datos de tráfico para investigaciones de seguridad y cumplimiento normativo. | Supervisión y diagnósticos de red |
Orden de evaluación de reglas
Las reglas de los NSG siguen la semántica de la primera coincidencia prevalece:
- Azure evalúa las reglas en orden de prioridad: el número más bajo (prioridad más alta) primero.
- Azure evalúa cada regla frente a una quíntupla: origen, puerto de origen, destino, puerto de destino y protocolo.
- Cuando el tráfico coincide con una regla, el procesamiento se detiene. Azure no evalúa más reglas.
- Si no coincide ninguna regla personalizada, se aplican las reglas predeterminadas. No puede eliminar reglas predeterminadas, pero puede invalidarlas creando reglas personalizadas con números de prioridad comprendidos entre 100 y 4096.
Reglas predeterminadas (seis totales):
| Dirección | Nombre de la regla | Priority | Action |
|---|---|---|---|
| Inbound | AllowVNetInBound | 65000 | Permitir |
| Inbound | AllowAzureLoadBalancerInBound | 65001 | Permitir |
| Inbound | DenyAllInbound | 65500 | Denegar |
| Salida | AllowVnetOutBound | 65000 | Permitir |
| Salida | AllowInternetOutBound | 65001 | Permitir |
| Salida | DenyAllOutBound | 65500 | Denegar |
Restricciones de ASG
Al usar grupos de seguridad de aplicaciones, tenga en cuenta las restricciones siguientes:
- Todas las interfaces de red de un ASG deben existir en la misma red virtual que la primera interfaz de red asignada al ASG.
- Si hace referencia a ASGs tanto en el origen como en el destino de una regla, las interfaces de red de ambos grupos deben estar en la misma red virtual.
- Puede hacer referencia a hasta 10 ASG en el origen o destino de una regla.
NSG de nivel de subred y de nivel de interfaz de red juntos
Puede asociar un NSG tanto a una subred como a una interfaz de red de una máquina virtual dentro de esa subred. Al hacerlo, Azure evalúa ambos NSG y el tráfico debe pasar por ambos. La combinación más restrictiva gana.
| Dirección | Evaluado por primera vez | Evaluado en segundo lugar |
|---|---|---|
| Inbound | NSG de subred | NIC NSG |
| Salida | NIC NSG | NSG de subred |
Sugerencia
Para una resolución de problemas más sencilla, asocie un NSG a la subred o a la interfaz de red, pero no a ambas. Si necesita ambos, documente claramente la interacción prevista entre las reglas.
Ejemplo práctico: capa web con un jump box
Considere una subred con un NSG de nivel de subred que permita el tráfico HTTPS entrante (puerto 443) desde Internet y deniegue todo lo demás. Una VM de jump box en esa subred tiene un NSG de nivel de interfaz de red que también permite SSH entrante (puerto 22) desde un intervalo IP de administración específico.
-
Tráfico web (puerto 443): La NSG de la subred lo permite. El NSG de la interfaz de red de las máquinas virtuales web no tiene ninguna regla de denegación para el puerto 443 (por defecto,
AllowVNetInBoundpermite el tráfico). Flujos de tráfico. - Conéctese por SSH al servidor de salto (puerto 22 desde la IP de administración): El NSG de la subred deniega el tráfico en el puerto 22 desde internet. Aunque el NSG de la interfaz de red permite el tráfico SSH desde el rango de administración, el NSG de la subred lo bloquea primero. Solución: Añade una regla en el NSG de la subred para permitir el puerto 22 desde el rango de direcciones IP de administración, o utiliza Azure Bastion para evitar por completo la ruta de Internet pública.
Este ejemplo ilustra por qué los NSG duales añaden complejidad. Ambos deben permitir el tráfico de forma independiente.
En el diagrama siguiente se muestra la ruta de evaluación del tráfico entrante cuando se asocian tanto un NSG a una subred como un NSG a una NIC. El tráfico debe pasar por ambos NSG. La combinación más restrictiva gana.
interacción de Azure Virtual Network Manager
Si su organización usa reglas de administración de seguridad de Azure Virtual Network Manager (AVNM), Azure evalúa esas reglas antes que las reglas de NSG. Las reglas de administrador de seguridad pueden Permitir (continuar con la evaluación de NSG), Permitir siempre (omitir la evaluación de NSG) o Denegar (bloquear antes de la evaluación de NSG). Para la administración centralizada de la seguridad de red, consulte Azure Virtual Network Manager y administración centralizada.
Consideraciones de diseño
Enfoque del diseño de NSG y ASG en el lift-and-shift
- Convierta la segmentación local en NSG de nivel de subred: permita solo los flujos entre niveles que ya usa la aplicación (por ejemplo, de la web a la aplicación y de la aplicación a la base de datos) y deniegue todo lo demás.
- Parta del conjunto actual de reglas del firewall y endurézcalo después de la migración, utilizando los registros de flujo de NSG para confirmar qué flujos son realmente necesarios.
- Aplique los NSG en el nivel de subred primero por motivos de simplicidad; agregue reglas de nivel de NIC solo cuando las máquinas virtuales individuales necesiten excepciones.
- Use etiquetas de servicio (como
VirtualNetworkyAzureLoadBalancer) en lugar de direcciones IP codificadas de forma que las reglas sobreviven a la re-direccionamiento durante la migración.
Modernización del enfoque de diseño de NSG y ASG
- Use grupos de seguridad de aplicaciones para agrupar interfaces de red por rol (web, aplicación, datos), por lo que las reglas describen la intención y se adaptan automáticamente a medida que se escalan las instancias.
- Combine los NSG de las subredes con Azure Firewall en un nodo central: los NSG se encargan de la microsegmentación entre niveles, mientras que el firewall inspecciona el tráfico que cruza los límites de confianza.
- Permitir que solo la subred del punto de conexión privado llegue a los servicios de PaaS y forzar el tráfico saliente a través del firewall del centro con rutas definidas por el usuario.
- Si utiliza reglas de administración de seguridad de Azure Virtual Network Manager, planifique su precedencia (se evalúan antes que los NSG) para que las medidas de protección a nivel de plataforma no entren en conflicto con los NSG de las cargas de trabajo.
Aspectos clave del diseño multinube de NSG y ASG
- Replicar las reglas de los grupos de seguridad de AWS y Google Cloud en los grupos de seguridad de red (NSG) de Azure para que los niveles equivalentes apliquen la misma directiva después de la migración.
- Permitir solo los puertos y orígenes específicos necesarios para las dependencias de aplicaciones entre nubes y enrutar ese tráfico a través de túneles IPsec inspeccionados.
- Normalice los nombres de los grupos de seguridad de aplicaciones en las nubes para que los equipos de operaciones puedan correlacionar cargas de trabajo equivalentes al solucionar problemas.
- Asocia los NSG con un firewall de un centro seguro de Virtual WAN para que el tráfico entre nubes y el tráfico de sucursales se filtren mediante los NSG y sean inspeccionados por el firewall.
Prerequisites
Antes de implementar los NSG y los ASG, asegúrese de que tiene:
- Una red virtual con subredes: Los NSG se conectan a subredes o NIC dentro de una red virtual. Consulte Redes virtuales y subredes para obtener instrucciones de planeación.
- Un plan de direccionamiento IP: Las reglas de NSG hacen referencia a direcciones IP y intervalos. Un plan ip garantiza que puede escribir reglas precisas. Consulte Planeamiento de direcciones IP para obtener instrucciones.
- Una lista de los flujos de tráfico necesarios: Documente qué recursos deben comunicarse, en qué puertos y en qué dirección antes de escribir reglas.
Consideraciones de seguridad
Importante
La política de denegación por defecto es el enfoque correcto. Las reglas de entrada predeterminadas de Azure deniegan todo el tráfico de Internet que no esté permitido explícitamente. No debilite esta postura creando reglas de permiso generales.
No permitir nunca 0.0.0.0/0 en puertos administrativos
Caution
Nunca cree una regla de NSG que permita el tráfico entrante desde 0.0.0.0/0 (cualquier origen de Internet) en puertos administrativos como SSH (puerto 22) o RDP (puerto 3389). Los atacantes examinan continuamente Internet para los puertos de administración abiertos. En su lugar, use Azure Bastion, una VPN o Azure Private Link para acceder a máquinas virtuales de forma segura.
Combinar NSG con Azure Firewall
Los NSG operan en las capas 3 y 4 (red y transporte). Filtran en función de las direcciones IP, los puertos y los protocolos, pero no inspeccionan el contenido del paquete. En el caso de las cargas de trabajo que requieren filtrado de capa de aplicación, inteligencia sobre amenazas o inspección de TLS, implemente Azure Firewall junto con los grupos de seguridad de red. Consulte Azure Firewall y segmentación de red.
Uso de registros de flujo de red virtual para la visibilidad del tráfico
Note
Está previsto que los registros de flujo de NSG dejen de estar disponibles el 30 de septiembre de 2027. No se pueden crear nuevos registros de flujo de NSG después del 30 de junio de 2025. Migre a los registros de flujo de red virtual, que proporcionan las mismas funcionalidades más el análisis de tráfico en el nivel de red virtual.
Los registros de flujo de VNet capturan datos de estado y rendimiento por flujo de todas las cargas de trabajo de una red virtual. Úselos para:
- Investigación de seguridad: identifique patrones de tráfico inesperados.
- Auditoría de cumplimiento: demuestre que los flujos de tráfico coinciden con la directiva documentada.
- Planeamiento de la capacidad: comprenda el consumo de ancho de banda entre subredes.
Para la configuración de supervisión y diagnóstico, consulte Supervisión y diagnóstico de red.
Errores comunes que evitar
| Error | ¿Por qué es un problema? | Mejor enfoque |
|---|---|---|
Creación de reglas de entrada que lo permiten todo (prioridad 100, origen *, destino *) |
Omite la posición de denegación predeterminada y expone todos los recursos al tráfico de Internet. | Permitir solo combinaciones específicas de origen, destino o puerto. Utilice los números de prioridad más altos posibles para las reglas de permiso. |
| Olvidar que existe la denegación por defecto | Los equipos crean reglas de autorización para el tráfico conocido, pero no prueban que todo lo demás quede bloqueado. Los puertos abiertos no deseados pueden pasar desapercibidos. | Tras implementar los NSG, compruebe mediante los registros de flujo de VNet o el diagnóstico de NSG que solo fluye el tráfico esperado. Pruebe explícitamente las rutas denegadas. |
| No utilizar los ASG para las cargas de trabajo dinámicas | Las reglas basadas en IP se interrumpen cuando las máquinas virtuales se escalan horizontalmente o obtienen nuevas direcciones IP. Los equipos terminan actualizando las reglas constantemente. | Agrupar máquinas virtuales por rol mediante ASG. Las reglas que hacen referencia a los ASG siguen siendo válidas a medida que se añaden o se quitan máquinas virtuales del grupo. |
| Omitir los registros de flujo hasta un incidente de seguridad | Sin los registros de flujo habilitados, no tiene datos históricos de tráfico para auditorías de investigación o cumplimiento. | Habilite los registros de flujo de red virtual desde el primer día. Configure Traffic Analytics para visualizar anomalías y generar alertas. |
| Aplicación de NSG tanto en la subred como en la NIC sin documentación | Dos NSG crean interacciones confusas que provocan que el tráfico se bloquee de forma inesperada. La solución de problemas se convierte en un proceso lento. | Elija NSG a nivel de subred o a nivel de NIC como estándar. Si se necesitan ambos, documente la interacción prevista para cada subred. |
Artículos relacionados
- Redes virtuales y subredes: dónde se aplican los NSG
- Azure Firewall y segmentación de red: inspección de nivel 7 para complementar los NSG
- Supervisión y diagnóstico de red: registros de flujo de red virtual y diagnósticos de NSG
- Azure Virtual Network Manager y administración centralizada: reglas de administrador de seguridad y administración centralizada de grupos de seguridad de red (NSG)
Aprende más
- Información general de los grupos de seguridad de red
- Grupos de seguridad de aplicaciones
- Etiquetas de servicio de red virtual
- Cómo filtran el tráfico los grupos de seguridad de red
- Descripción general de los registros de flujo de VNet
- Información general sobre los registros de flujo de NSG (retirada en septiembre de 2027)
Pasos siguientes
Sugerencia
¿Explorando por su cuenta? Vuelva al navegador de información general para encontrar el siguiente artículo por funcionalidad.
A continuación, en el itinerario de lift-and-shift:
Diseña tu topología hub-and-spoke: centraliza servicios compartidos como DNS, firewall y puerta de enlace VPN para las cargas de trabajo migradas.
A continuación en su proceso de modernización:
Diseñe su topología hub-and-spoke: Configure una topología de doble hub con hubs gestionados por TI y spokes gestionados por el equipo de aplicaciones para sus cargas de trabajo de PaaS.
A continuación, en el itinerario entre nubes:
Configure túneles cifrados en sus otras nubes: Configure conexiones de VPN Gateway con Amazon Web Services (AWS) Virtual Private Gateway y Google Cloud VPN para el tránsito entre distintas nubes.