Biztonságos hibrid hálózat implementálása

Azure Firewall
Azure Load Balancer
Azure Virtual Machines
Azure Virtual Network

Ez a referenciaarchitektúra egy biztonságos hibrid hálózatot mutat be, amely kibővíti a helyszíni hálózatot az Azure-ra. Az architektúra implementál egy periméteres hálózatot, más néven DMZ a helyszíni hálózat és egy Azure virtuális hálózat között. Minden bejövő és kimenő forgalom áthalad a Azure Firewall.

Architektúra

A biztonságos hibrid hálózati architektúrát bemutató ábra.

Töltse le ennek az architektúrának a Visio fájlját.

Összetevők

Az architektúra a következő szempontokból áll:

  • Helyszíni hálózat. A vállalatban implementált helyi magánhálózat.

  • Azure virtuális hálózat. A virtuális hálózat üzemelteti a megoldás összetevőit és a Azure futó egyéb erőforrásokat.

    Virtual hálózati útvonalak határozzák meg az IP-forgalom áramlását a Azure virtuális hálózaton belül. Ebben az architektúrában két felhasználó által definiált útvonaltábla található, amelyek a forgalmat a Azure Firewall-példányon keresztül irányítják. Az egyik útvonaltábla a központi hálózat átjáróalhálózatához, a másik pedig a küllős hálózat alhálózatához van társítva.

    Megjegyzés

    A VPN-kapcsolat követelményeitől függően a Border Gateway Protocol (BGP) útvonalait úgy konfigurálhatja, hogy megvalósítsa azokat a továbbítási szabályokat, amelyek a helyszíni hálózaton keresztül irányítják vissza a forgalmat.

  • Átjáró. Az átjáró kapcsolatot biztosít a helyszíni hálózat útválasztói és a virtuális hálózat között. Az átjáró a saját alhálózatán van elhelyezve.

  • Azure Firewall. Azure Firewall szolgáltatásként felügyelt tűzfal. A Firewallelem a saját alhálózatába került elhelyezésre.

  • Hálózati biztonsági csoportok. A virtuális hálózaton belüli hálózati forgalom korlátozásához használjon biztonsági csoportokat .

  • Virtuálisgép-méretezési csoportok. Virtual Machine Scale Sets biztosítja a számítási szintet a küllős virtuális hálózatokban. A méretezési csoportok a belső terheléselosztó mögött azonos virtuális gépek egy csoportját helyezik üzembe és kezelik, és támogatják az automatikus skálázást az igényeknek megfelelően.

  • Azure Bastion. Azure Bastion biztonságos SSH- és RDP-hozzáférést biztosít a virtuálisgép-méretezési csoportok példányaihoz anélkül, hogy azokat az internetre bocsátanák. A Bastion használatával kezelheti a virtuális hálózat példányait.

    A Bastionhoz egy AzureBastionSubnet nevű dedikált alhálózat szükséges.

Lehetséges használati esetek

Ez az architektúra vpn-átjáróval vagy ExpressRoute-kapcsolattal létesített kapcsolatot igényel a helyszíni adatközponthoz. Az architektúra gyakori használati módjai többek között a következők:

  • Hibrid alkalmazások, amelyekben a számítási feladatok részben a helyszínen, részben a Azure futnak.
  • Olyan infrastruktúra, amely részletes ellenőrzést igényel a helyszíni adatközpontból egy Azure virtuális hálózatba érkező forgalom felett.
  • Olyan alkalmazások, amelyeknek ellenőrizniük kell a kimenő forgalmat. A naplózás gyakran számos kereskedelmi rendszer szabályozási követelménye, és segíthet megelőzni a magánjellegű információk nyilvános közzétételét.

Ajánlások

Az alábbi javaslatok a legtöbb forgatókönyvre vonatkoznak. Kövesse ezeket a javaslatokat, ha nincsenek ezeket felülíró követelményei.

A hozzáférés-vezérléssel kapcsolatos javaslatok

A Azure szerepköralapú hozzáférés-vezérlés (Azure RBAC) használatával kezelheti az alkalmazás erőforrásait. Fontolja meg a következő egyéni szerepek létrehozását:

  • DevOps-szerepkör, amely jogosult az alkalmazás infrastruktúrájának felügyeletére, az alkalmazás összetevőinek üzembe helyezésére és a virtuálisgép-méretezési csoportok olyan műveleteinek kezelésére, mint a skálázás, az újraimálás és a frissítések.

  • Egy központi informatikai rendszergazdai szerepkör a hálózati erőforrások kezeléséhez és monitorozásához.

  • Biztonsági informatikai rendszergazdai szerepkör a biztonságos hálózati erőforrások, például a tűzfal kezeléséhez.

A központi informatikai rendszergazdai szerepkör nem férhet hozzá a tűzfalerőforrásokhoz. A biztonsági informatikai rendszergazdai szerepkörhöz való hozzáférés korlátozása.

Erőforráscsoportra vonatkozó javaslatok

Azure erőforrások, például a virtuálisgép-méretezési csoportok, a virtuális hálózatok és a terheléselosztók úgy kezelhetők, hogy erőforráscsoportokba csoportosítják őket. Azure szerepkörök hozzárendelése az egyes erőforráscsoportokhoz a hozzáférés korlátozásához.

A következő erőforráscsoportok létrehozását javasoljuk:

  • A virtuális hálózatot (a számítási erőforrások kivételével), az NSG-ket és a helyszíni hálózathoz való csatlakozáshoz szükséges átjáró-erőforrásokat tartalmazó erőforráscsoport. Rendelje hozzá a központi informatikai rendszergazdai szerepkört ehhez az erőforráscsoporthoz.
  • Az Azure Firewall-példány erőforrásait és az átjáróalhálózat felhasználó által megadott útvonalait tartalmazó erőforráscsoport. Rendelje hozzá a biztonsági informatikai rendszergazdai szerepkört ehhez az erőforráscsoporthoz.
  • Különítse el az erőforráscsoportokat minden küllős virtuális hálózathoz, amely tartalmazza a terheléselosztót és a virtuálisgép-méretezési csoportokat.

Hálózatokra vonatkozó javaslatok

Ebben az architektúrában a helyszíni hálózat, az internet és a küllős virtuális hálózatok közötti bejövő és kimenő forgalom áthalad a Azure Firewall. A peremhálón áthaladó minden forgalom hálózati címfordításon megy keresztül a tűzfalnál, így a külső és helyszíni rendszerek a tűzfal IP-címeit figyelik meg, nem pedig a számítási feladatokét. Tervezze meg a következő viselkedést:

  • A közzétett számítási feladatok a tűzfal nyilvános IP-címén érhetők el, nem a számítási feladat IP-címén. A tűzfalon közzétesz egy háttérrendszert egy célhálózati címfordítási (DNAT) szabállyal. A célcím a tűzfal nyilvános IP-címe; a lefordított cím egy privát IP-cím a virtuális hálózaton belül.

  • A kimenő adatforgalom elhagyja a tűzfal határát, amely a tűzfal egyik nyilvános IP-címéről származik. Azure Firewall véletlenszerűen kiválasztja az egyes kimenő folyamatokhoz használandó nyilvános IP-címet, ezért a partner engedélyezési listáinak, a helyszíni tűzfalszabályoknak és az auditnaplóknak a tűzfalhoz csatolt IP-címek teljes készletére kell kiterjedniük. Használjon nyilvános IP-címelőtagot , amely folytonos tartományként van beállítva.

    A tűzfalhoz csatolt nyilvános IP-címek száma azt is meghatározza, hogy hány egyidejű kimenő kapcsolat tartható fenn a forráshálózati címfordítási (SNAT) portok kimerülése előtt.

  • A háttérrendszer nem látja az eredeti ügyfél IP-címét. Azure Firewall a DNAT-szabálynak megfelelő csomagokra is alkalmazza az SNAT-t, hogy a forgalom ugyanazon a tűzfalpéldányon keresztül haladjon vissza. A háttérrendszer a tűzfalpéldány IP-címét tekinti meg forrásként.

    Ha az alkalmazás megköveteli az ügyfél IP-címét, szakítsa meg az ügyfélkapcsolatot egy fordított proxyban (például Azure Application Gateway vagy Azure Front Door), továbbítsa az ügyfél IP-címét a X-Forwarded-For HTTP-fejlécben, és kövesse az A HTTP-gazdagép eredeti nevének megőrzése útmutatást, így a háttérrendszer továbbra is megőrzi az ügyfél gazdagépnevét.

Kényszerítse ki az összes kimenő internetes forgalmat a helyszíni hálózaton a helyek közötti VPN-alagút használatával. A helyszíni peremeszköz SNAT-t végez az internetre a Azure számítási feladatok nevében, amely a kimenő folyamatokat a meglévő helyszíni kimenőforgalom-vezérlőkön és naplózási folyamaton keresztül irányítja át. Ez a kialakítás megakadályozza a bizalmas információk véletlen kiszivárgását, és lehetővé teszi az összes kimenő forgalom ellenőrzését és naplózását.

Ne tiltsa le teljesen az internetes forgalmat a küllős hálózati alhálózatok erőforrásaiból. A forgalom blokkolása megakadályozza, hogy ezek az erőforrások nyilvános IP-címekre támaszkodó Azure PaaS-szolgáltatásokat használjanak, például diagnosztikai naplózást, virtuálisgép-bővítmények kiépítését és függőségeiket, valamint egyéb platformfunkciókat. Azure diagnosztika azt is megköveteli, hogy az összetevők olvasni és írni tudjanak egy Azure Storage-fiókba.

Ellenőrizze, hogy a kimenő internetes forgalom helyesen van-e kényszerűen alagúton átvezetve. Ha VPN-kapcsolatot használ az útválasztási és távelérési szolgáltatással egy helyszíni kiszolgálón, használjon olyan eszközt, mint a WireShark.

Fontolja meg az Application Gateway vagy a Azure Front Door HASZNÁLATÁT AZ SSL-leállításhoz.

Megfontolások

Ezek a szempontok implementálják a Azure Well-Architected-keretrendszer alappilléreit, amely a számítási feladatok minőségének javítására használható vezérelvek halmaza. További információ: Microsoft Azure Well-Architected Framework.

Megbízhatóság

A megbízhatóság biztosítja, hogy az alkalmazás megfeleljen az ügyfelek felé vállalt kötelezettségeknek. További információ: Megbízhatóságitervezési felülvizsgálati ellenőrzőlistája.

Ha Azure ExpressRoute használ a virtuális hálózat és a helyszíni hálózat közötti kapcsolat biztosítására, konfiguráljon egy VPN-átjárót a feladatátvétel biztosításához ha az ExpressRoute-kapcsolat elérhetetlenné válik.

A VPN- és ExpressRoute-kapcsolatok rendelkezésre állásának fenntartásával kapcsolatos információkért tekintse meg a rendelkezésre állással kapcsolatos szempontokat:

Biztonság

A biztonság biztosítékokat nyújt a szándékos támadások és az értékes adatokkal és rendszerekkel való visszaélés ellen. További információkért lásd a Biztonsági terv felülvizsgálati ellenőrzőlistát.

Ez a referenciaarchitektúra többszintű biztonságot valósít meg.

Az összes helyszíni felhasználói kérést az Azure Firewallon keresztül vezetni

Az átjáróalhálózat felhasználó által definiált útvonala letilt minden olyan felhasználói kérést, amely nem a helyszínről érkezett. Az útvonal átadja az engedélyezett kéréseket a tűzfalnak. Ha a tűzfalszabályok engedélyezik, a rendszer továbbítja a kéréseket a spoke virtuális hálózatok erőforrásainak. Hozzáadhat más útvonalakat is, de győződjön meg arról, hogy nem véletlenül kerülik meg a tűzfalat, vagy nem tiltják le a felügyeleti alhálózat számára szánt rendszergazdai forgalmat.

NSG-k használata a küllős virtuális hálózati alhálózatok felé történő forgalom blokkolásához/továbbításához

A küllős virtuális hálózatok erőforrás-alhálózataiba érkező és onnan érkező forgalom az NSG-k használatával korlátozva van. Ha az NSG-szabályok kibővítésére van szükség az erőforrások szélesebb körű elérése érdekében, mérlegelje ezeket a követelményeket a biztonsági kockázatokkal szemben. Minden új bejövő útvonal újabb lehetőség a véletlen vagy szándékos adatvesztésre vagy az alkalmazás meghibásodására.

DDoS elleni védelem

Azure DDoS Protection alkalmazástervezési ajánlott eljárásokkal kombinálva fokozott védelmet nyújt a DDoS-támadások ellen. Engedélyezze Azure DDoS Protectiont bármely szegélyhálózaton.

Alapszintű biztonsági rendszergazdai szabályok létrehozása az AVNM használatával

Az AVNM lehetővé teszi a biztonsági szabályok alapkonfigurációinak létrehozását, amelyek elsőbbséget élvezhetnek a hálózati biztonsági csoport szabályaival szemben. A biztonsági rendszergazdai szabályok kiértékelése az NSG-szabályok előtt történik, és az NSG-k ugyanolyan természetűek, és támogatják a rangsorolást, a szolgáltatáscímkéket és az L3-L4 protokollokat. Az AVNM lehetővé teszi a központi IT számára a biztonsági szabályok alapvonalának betartatását, miközben megengedi a csillag-topológiájú virtuális hálózatok tulajdonosainak, hogy saját kiegészítő NSG-szabályokat alkalmazzanak. A biztonsági szabályok változásainak szabályozott bevezetésének megkönnyítése érdekében az AVNM üzembe helyezési funkciója lehetővé teszi a konfigurációk küllős környezetekben történő kompatibilitástörő változásainak biztonságos kiadását.

DevOps hozzáférés

Az Azure RBAC használatával korlátozhatja a DevOps által az egyes szinteken elvégezhető műveleteket. Engedélyek megadása esetén alkalmazza a legalacsonyabb jogosultsági szint elvét. Naplózzon minden felügyeleti műveletet, és rendszeresen végezzen ellenőrzést. Így meggyőződhet arról, hogy minden konfigurációmódosítás tervezett volt.

Költségoptimalizálás

A költségoptimalizálás a szükségtelen kiadások csökkentésének és a működési hatékonyság javításának módjairól szól. További információt a Költségoptimalizálás tervezési felülvizsgálati ellenőrzőlistájában talál.

Használja ezt a preconfigured becslést a Azure díjkalkulátorban kiindulási pontként a forgatókönyv költségeinek becsléséhez. Tartalmazza a cikkben ismertetett hálózati összetevőket, például virtuális gépeket.

Az alábbiakban az architektúra által használt szolgáltatások költségére vonatkozó szempontokat talál.

Azure Firewall

Ebben az architektúrában a Azure Firewall a virtuális hálózaton van üzembe helyezve az átjáró alhálózata és a küllős virtuális hálózatok erőforrásai közötti forgalom szabályozásához. A Azure Firewall több számítási feladat közös megoldásaként való használata segíthet csökkenteni az ismétlődő infrastruktúrát. Íme a Azure Firewall díjszabási modellek:

  • Rögzített díj üzembe helyezési óránként.
  • Az automatikus skálázás támogatásához GB-onként feldolgozott adatok.

A hálózati virtuális berendezésekhez (NVA-khoz) képest a Azure Firewall akár 30-50%is menthet. További információ: Azure Firewall vs NVA.

Azure Bastion

Az Azure Bastion biztonságos kapcsolatot biztosít a virtuálisgép-méretezési készlet példányaihoz RDP- és SSH-kapcsolaton keresztül anélkül, hogy a példányokhoz nyilvános IP-címre lenne szükség.

A Bastion-számlázás egy alacsony szintű virtuális géphez hasonlítható, amely ugródobozként van konfigurálva. A Bastion költséghatékonyabb, mint a jump box, mivel beépített biztonsági funkciókkal rendelkezik, és nem jár többletköltséggel a tároláshoz és a különálló kiszolgálók kezeléséhez.

Azure Virtual Network

Azure Virtual Network ingyenes. Minden előfizetés legfeljebb 1000 virtuális hálózatot hozhat létre minden régióban. A virtuális hálózat határain belül zajló összes forgalom ingyenes. Például a belső terheléselosztótól a virtuálisgép-méretezési csoport példányai felé irányuló forgalom nem von maga után hálózatiforgalom-díjat.

Belső terheléselosztó

Ebben az architektúrában a belső terheléselosztók a virtuális hálózaton belüli virtuálisgép-méretezési csoport példányai közötti forgalom elosztására szolgálnak. A standard Load Balancer használata szükséges a virtuálisgép-méretezési csoportokhoz.

Működési kiválóság

Az Operational Excellence azokat az üzemeltetési folyamatokat fedi le, amelyek üzembe helyeznek egy alkalmazást, és működésben tartják a termelési környezetben. További információ: Működési kiválóságitervezési felülvizsgálati ellenőrzőlistája.

Ha a helyszíni hálózat és a Azure közötti átjárókapcsolat megszakadt, a hibaelhárításhoz továbbra is használhatja a Azure Bastion a Azure virtuális hálózat erőforrásainak elérését. Mivel a virtuálisgép-méretezési készlet példányai rövid élettartamúak, a rutinműveletekhez az interaktív távoli munkamenetek helyett inkább a központosított naplózásra és monitorozásra támaszkodjon az Azure Monitor és a rendszerindítási diagnosztika használatával.

A referenciaarchitektúrában található minden réteg alhálózatát NSG-szabályok védik. A felügyeleti és figyelési eszközök további portok megnyitásához szabályokra is szükség lehet.

Ha az ExpressRoute-ot használja a helyszíni adatközpont és a Azure közötti kapcsolat biztosítására, használja a Azure Kapcsolati eszközkészletet (AzureCT) a kapcsolati problémák monitorozásához és elhárításához.

A VPN- és ExpressRoute-kapcsolatok monitorozásáról és kezeléséről további információt a A hibrid hálózati architektúra Azure és helyszíni VPN című cikkben talál.

Teljesítményhatékonyság

A teljesítményhatékonyság az a képesség, hogy a számítási feladatok skálázhatók, hogy hatékonyan megfeleljenek a felhasználók által támasztott követelményeknek. További információ: Teljesítményhatékonyságtervezési felülvizsgálati ellenőrzőlistája.

A spoke hálózatok virtuálisgép-méretezési csoportjai támogatják az automatikus méretezést. Az automatikus skálázási szabályokat olyan metrikák alapján konfigurálhatja, mint a processzorhasználat vagy a kérések száma, hogy a példányok az igényeknek megfelelően legyenek hozzáadva vagy eltávolítva. Válasszon egy vezénylési módot és frissítési szabályzatot , amely megfelel a számítási feladat frissítés közbeni megszakítási tűrőképességének.

A VPN Gateway sávszélesség-korlátaival kapcsolatos további információkért lásd: Gateway termékváltozatok. Magasabb sávszélesség esetén fontolja meg az ExpressRoute-átjáróra való bővítést. Az ExpressRoute legfeljebb 10 Gb/s sávszélességet biztosít a VPN-kapcsolatoknál kisebb késéssel.

Az Azure átjárók méretezhetőségével kapcsolatos további információkért tekintse meg a méretezhetőségre vonatkozó szempontokat a következő szakaszokban:

A virtuális hálózatok és NSG-k nagy léptékű kezelésével kapcsolatos információkért lásd: Azure Virtual Network Manager (AVNM): Biztonságos központ- és küllős hálózat létrehozása, hogy új és meglévő központ- és küllős virtuális hálózati topológiákat hozzunk létre a kapcsolatok és az NSG (hálózati biztonsági csoportok) szabályok központi felügyeletére.

Következő lépések