Váltás hálózati biztonsági szegélyre az Azure-ban

Ebben a cikkben megismerheti a különböző hozzáférési módokat, és azt, hogyan válthat az Azure-beli hálózati biztonsági szegélyre . A hozzáférési módok szabályozzák az erőforrások hozzáférését és naplózási viselkedését, így biztonságossá teheti az Azure-erőforrásokat.

Hozzáférési mód konfigurációs pontja erőforrástársításokon

A hozzáférési mód konfigurációs pontja egy erőforrás-társítás része a szegélyen, ezért a szegélyrendszer rendszergazdája állíthatja be.

A tulajdonság accessMode beállítható egy erőforrás-társításban az erőforrás nyilvános hálózati hozzáférésének szabályozásához.

Jelenleg a accessMode lehetséges értékei a Kikényszerített és az Átmenet.

Hozzáférési mód Leírás
átmenet Ez az alapértelmezett hozzáférési mód. Ebben a módban a kiértékelés a hálózati biztonsági szegélykonfigurációt használja alapkonfigurációként. Ha nem talál egyező szabályt, a kiértékelés visszaáll az erőforrás tűzfal konfigurációjába, amely ezután jóváhagyhatja a hozzáférést a meglévő beállításokkal.
Erőszakolt Ha explicit módon van beállítva, az erőforrás csak a hálózati biztonsági szegélyek hozzáférési szabályait tartja be.

Kapcsolati fennakadások megakadályozása a hálózati biztonsági szegély alkalmazása során

Áttűnési mód engedélyezése

A meglévő PaaS-erőforrások hálózati biztonsági szegélyének bevezetése és a biztonságos konfigurációkra való zökkenőmentes áttérés érdekében a rendszergazdák Átmeneti módban (korábban Tanulási módban) adhatnak hozzá PaaS-erőforrásokat a hálózati biztonsági szegélyhálózathoz. Ez a lépés azt jelenti, hogy az erőforrást nem kizárólag hálózati biztonsági szegély védi. Ehelyett lehetővé teszi a hálózati biztonsági szegélyszabályok együttes használatát a korábbi erőforrás-tűzfalszabályokkal, és a következő lesz:

  • Lehetővé teszi, hogy a kapcsolatok a hálózati biztonsági szegélykonfigurációnak megfelelően legyenek létrehozva. Emellett az ebben a konfigurációban szereplő erőforrások visszaesnek az erőforrás által definiált tűzfalszabályok és a megbízható hozzáférési viselkedés betartására, ha a hálózati biztonsági szegélyelérési szabályok nem engedélyezik a kapcsolatokat.
  • Ha a diagnosztikai naplók engedélyezve vannak, naplókat hoz létre, amelyekből megtudhatja, hogy a hálózati biztonsági szegélykonfiguráció vagy az erőforrás konfigurációja alapján jóváhagyták-e a kapcsolatokat. A rendszergazdák ezután elemezhetik ezeket a naplókat a hozzáférési szabályok hiányosságainak, a hiányzó szegélytagságoknak és a nem kívánt kapcsolatoknak a azonosításához.

Meglévő erőforrások kényszerített módra váltása

Ahhoz, hogy teljes mértékben biztonságossá tegye nyilvános hozzáférését kizárólag hálózati biztonsági szegély használatával, elengedhetetlen a kényszerített módra való áttérés. A kényszerített módra való áttérés előtt érdemes megfontolni a nyilvános, a privát, a megbízható és a peremhálózati hozzáférésre gyakorolt hatást. Kényszerített módban a társított PaaS-erőforrások hálózati hozzáférésének viselkedése különböző PaaS-erőforrások esetében az alábbiak szerint foglalható össze:

  • Nyilvános hozzáférés: A nyilvános hozzáférés a nyilvános hálózatokon keresztül küldött bejövő vagy kimenő kérésekre vonatkozik. A hálózati biztonsági szegély által védett PaaS-erőforrások bejövő és kimenő nyilvános hozzáférése alapértelmezés szerint le van tiltva, de a hálózati biztonsági szegély hozzáférési szabályaival szelektíven engedélyezhetők az azoknak megfelelő nyilvános forgalom.
  • Peremhálózati hozzáférés: A peremhálózati hozzáférés az ugyanazon hálózati biztonsági szegély erőforrásai közötti bejövő vagy kimenő kéréseket jelenti. Az adatok beszivárgásának és kiszivárgásának megakadályozása érdekében az ilyen szegélyforgalom soha nem lépi át a szegélyhatárokat, kivéve, ha a nyilvános forgalmat a forrás és a cél számára egyaránt kifejezetten jóváhagyják kényszerített módban. A felügyelt identitást hozzá kell rendelni az erőforrásokhoz a peremhozzáférés érdekében.
  • Megbízható hozzáférés: A megbízható szolgáltatáshozzáférés néhány olyan Azure-szolgáltatásra utal, amely nyilvános hálózatokon keresztüli hozzáférést tesz lehetővé, ha a forrás olyan konkrét Azure-szolgáltatások, amelyek megbízhatónak minősülnek. Mivel a hálózati biztonsági szegély részletesebb vezérlést biztosít, mint a megbízható hozzáférés, a megbízható hozzáférés nem támogatott kényszerített módban.
  • Privát hozzáférés: A privát kapcsolatokon keresztüli hozzáférést a hálózati biztonsági szegély nem befolyásolja.

Új erőforrások áthelyezése a hálózati biztonsági szegélyre

A hálózati biztonsági szegély alapértelmezés szerint támogatja a biztonságot egy új, úgynevezett publicNetworkAccesstulajdonság SecuredbyPerimeter bevezetésével. Ha be van állítva, zárolja a nyilvános hozzáférést, és megakadályozza, hogy a PaaS-erőforrások nyilvános hálózatoknak legyenek kitéve.

Ha az erőforrás létrehozásakor a publicNetworkAccess értéke SecuredByPerimeter, az erőforrás zárolási módban lesz létrehozva, akkor is, ha nincs perimeterrel társítva. Ha konfigurálva van, csak a privát kapcsolat forgalmát engedélyezi. Ha egy szegélyhez van társítva, a hálózati biztonsági szegély szabályozza az erőforrás-hozzáférési viselkedést. Az alábbi táblázat a hozzáférés viselkedését foglalja össze különböző módokon és nyilvános hálózati hozzáférési konfigurációban:

Profil nincs társítva Társítási hozzáférési mód: Átmenet Társítási hozzáférési mód: Érvényesítve
Nyilvános hálózati hozzáférés: Engedélyezve Bejövő: Erőforrásszabályok
Kimenő: Megengedett
Bejövő: Hálózatbiztonsági perem + Erőforrás-szabályok
Kimenő: Hálózati biztonsági határszabályok + Engedélyezett
Bejövő: Hálózati biztonsági peremszabályok
Kimenő: Hálózati biztonsági határvédelmi szabályok
Nyilvános hálózati hozzáférés: Letiltva Bejövő: Elutasítva
Kimenő: Megengedett
Bejövő: Hálózati biztonsági peremszabályok
Kimenő: Hálózati biztonsági határszabályok + Engedélyezett
Bejövő: Hálózati biztonsági peremszabályok
Kimenő: Hálózati biztonsági határvédelmi szabályok
Nyilvános hálózati hozzáférés: SecuredByPerimeter Bejövő: Elutasítva
Kimenő: Megtagadva
Bejövő: Hálózati biztonsági peremszabályok
Kimenő: Hálózati biztonsági határvédelmi szabályok
Bejövő: Hálózati biztonsági peremszabályok
Kimenő: Hálózati biztonsági határvédelmi szabályok

A publicNetworkAccess és az accessMode tulajdonságainak konfigurálásához szükséges lépések

A publicNetworkAccess és accessMode tulajdonságok az Azure Portalon beállíthatók az alábbi lépések végrehajtásával:

  1. Keresse meg a hálózati biztonsági szegélyerőforrást az Azure Portalon.

  2. Válassza a Beállítások>társított erőforrások lehetőséget a szegélyhez társított erőforrások listájának megtekintéséhez.

  3. Válassza a konfigurálni kívánt erőforrás melletti ... (három pont) lehetőséget.

    Képernyőkép az erőforrások lapjáról, amelyen az erőforráshoz kiválasztott felügyeleti beállítások vannak kiválasztva.

  4. A legördülő menüben válassza a Nyilvános hálózati hozzáférés konfigurálása lehetőséget, majd válassza ki a kívánt hozzáférési módot az elérhető három lehetőség közül: Engedélyezve, Letiltva vagy SecuredByPerimeter.

    Képernyőkép a nyilvános hálózati hozzáférési beállításokról a hozzáférési mód beállításaival.

  5. A hozzáférési mód beállításához válassza a Hozzáférési mód módosítása lehetőséget a legördülő menüben, majd válassza ki a kívánt hozzáférési módot a két lehetőség közül: Áttűnés vagy Kényszerítés.

    Képernyőkép a hozzáférési mód beállításairól és opcióiról.

Következő lépések