Gruppi di sicurezza di rete e gruppi di sicurezza delle applicazioni

Questo articolo illustra come controllare il traffico di rete in Azure reti virtuali usando gruppi di sicurezza di rete (NSG) per il filtro del traffico. Vengono inoltre illustrati i gruppi di sicurezza delle applicazioni (ASG) per il raggruppamento logico delle interfacce di rete.

Informazioni su questo articolo

I gruppi di sicurezza di rete consentono di filtrare il traffico in ingresso e in uscita per le risorse in una rete virtuale Azure. I gruppi di sicurezza delle applicazioni consentono di raggruppare le interfacce di rete in base al ruolo. Scrivere regole del gruppo di sicurezza di rete che fanno riferimento a gruppi logici anziché a singoli indirizzi IP.

Chi ha bisogno di questo articolo

Leggere questo articolo se:

  • Distribuire qualsiasi risorsa che si connette a una rete virtuale Azure.
  • È necessario controllare il traffico che passa tra subnet, macchine virtuali o servizi Azure.
  • Si vuole semplificare la gestione delle regole per gli ambienti in cui le macchine virtuali vengono ridimensionate di frequente o gli indirizzi IP cambiano.
  • Si sta creando una baseline di sicurezza per un nuovo carico di lavoro Azure.

Focus su lift-and-shift: ricreare il firewall locale e le regole di segmentazione come NSG tra le subnet, rispecchiando i flussi tra i livelli che le applicazioni già utilizzano.

Focus sulla modernizzazione: usare i gruppi di sicurezza delle applicazioni per definire le regole in base al ruolo del carico di lavoro anziché all'indirizzo IP e abbinare gli NSG delle subnet a un firewall hub e a route definite dall'utente che forzano il traffico in uscita a essere sottoposto a ispezione.

Focus sul multi-cloud: replicare le regole dei gruppi di sicurezza da AWS e Google Cloud negli NSG di Azure in modo che i criteri del traffico rimangano coerenti mentre i carichi di lavoro si spostano tra i cloud.

Azure servizi e funzionalità

La tabella seguente descrive i servizi e le funzionalità usati per il filtro del traffico di rete nelle reti virtuali Azure.

Servizio o funzionalità Elementi forniti Quando usarlo
Gruppo di sicurezza di rete (NSG) Set di regole di sicurezza in ingresso e in uscita applicate a una subnet o a un'interfaccia di rete. Le regole vengono valutate in base alla priorità: il numero più basso vince. Controllare il traffico a livello di subnet o di singola macchina virtuale. Si applica a ogni carico di lavoro che usa una rete virtuale.
Gruppo di sicurezza delle applicazioni (ASG) Raggruppamento logico di interfacce di rete. Usare gli ASG come origine o destinazione nelle regole NSG anziché gli indirizzi IP. Sono disponibili più macchine virtuali che svolgono lo stesso ruolo (server Web, server app) e i relativi indirizzi IP cambiano con il ridimensionamento. Tutte le schede di interfaccia di rete raggruppate devono trovarsi nella stessa rete virtuale.
Tag di servizio Gruppi denominati di prefissi di indirizzi IP per i servizi Azure, gestiti e aggiornati automaticamente da Microsoft. Esempi: AzureCloud, Storage, AzureLoadBalancer, Sql. Fare riferimento ai servizi Azure nelle regole NSG senza codificare in modo statico gli intervalli IP. Microsoft aggiorna automaticamente gli intervalli IP sottostanti. Non è possibile creare tag di servizio personalizzati.

Tag di servizio comuni

Nella tabella seguente sono elencati i tag di servizio usati più di frequente nelle regole del gruppo di sicurezza di rete.

Etichetta di servizio Description
Internet Tutti gli spazi di indirizzi IP pubblici all'esterno della rete virtuale. Corrisponde a qualsiasi traffico proveniente o destinato alla rete Internet pubblica.
VirtualNetwork Lo spazio di indirizzi della rete virtuale, tutti gli spazi di indirizzi connessi (reti virtuali con peering), le reti on-premises connesse tramite VPN/ExpressRoute ed eventuali endpoint di servizio. Include le route predefinite.
AzureLoadBalancer Azure servizio di bilanciamento del carico dell'infrastruttura. Corrisponde all'indirizzo IP virtuale dell'host da cui hanno origine le probe di integrità di Azure. Usato nelle regole di ingresso per consentire il traffico della sonda di integrità.
Storage Spazio di indirizzi IP del servizio Archiviazione di Azure. Supporta varianti internazionali come Storage.WestUS2. Usare per consentire o limitare l'accesso alle Archiviazione di Azure dall'interno della rete virtuale.
AzureCloud Tutti gli indirizzi IP pubblici del data center di Azure. Supporta varianti internazionali come AzureCloud.EastUS. Utile per consentire il traffico in uscita verso i servizi di Azure in generale.
Sql Database SQL di Azure, Database di Azure per MySQL, Database di Azure per PostgreSQL, Database di Azure per MariaDB e prefissi di indirizzi IP di Azure Synapse Analytics. Supporta le varianti internazionali.
Regole di sicurezza aumentate Regole NSG estese che accettano più indirizzi IP, intervalli di indirizzi IP e porte in una singola regola. Ridurre il numero di regole quando è necessario consentire o negare il traffico per molti indirizzi IP o intervalli di porte. Supporta più indirizzi IP e intervalli di porte per ogni regola e fino a 10 gruppi di sicurezza delle applicazioni, ma un solo tag di servizio per regola.

Come scegliere

Usare le indicazioni seguenti per selezionare il costrutto di sicurezza appropriato per lo scenario.

Limiti e quote NSG

Azure applica i limiti predefiniti seguenti per le risorse del gruppo di sicurezza di rete. Per aumentare la maggior parte dei limiti, richiedere un aumento tramite supporto tecnico di Azure.

Risorsa Limite predefinito Limite massimo
Regole per NSG 2,000 2,000
NSG per ogni sottoscrizione 5,000 5,000
Gruppi di sicurezza di rete per subnet 1 1
Gruppi di sicurezza di rete per NIC 1 1
ASG per sottoscrizione 3,000 3,000
NIC per ASG Varia in base alla sottoscrizione Contatta il supporto
ASG a cui viene fatto riferimento come origine o destinazione per regola 10 10

Note

Il limite di 2.000 regole per ogni gruppo di sicurezza di rete include regole personalizzate e regole predefinite. Se si avvicina questo limite, usare regole di sicurezza ottimizzate per combinare più indirizzi IP o intervalli di porte in un minor numero di regole.

NSG rispetto ad ASG: quando usarli

Usare la tabella seguente per determinare il costrutto di sicurezza adatto allo scenario.

Scenario Utilizzo Perché
Controllare il traffico per tutte le macchine virtuali in una subnet Gruppo di sicurezza di rete a livello di subnet Un NSG si applica a ogni risorsa nella subnet. Più semplice da gestire per i criteri uniformi.
Controllare il traffico per una macchina virtuale specifica indipendentemente dalla subnet NSG a livello di NIC Consente eccezioni senza influire su altre macchine virtuali. Utile per le jump box o gli host bastion.
Molte macchine virtuali gestiscono spesso lo stesso ruolo e gli indirizzi IP cambiano di frequente ASG Aggiungere macchine virtuali a un gruppo per ruolo (Web, app, dati). Definire regole in base al nome del gruppo. Non sono necessari aggiornamenti quando le macchine virtuali vengono ridimensionate o si ottengono nuovi indirizzi IP.
Fare riferimento ai servizi Azure (Archiviazione, SQL, Key Vault) come origine o destinazione Gruppo di sicurezza di rete con tag di servizio Evitare di codificare rigidamente gli intervalli IP che Microsoft potrebbe aggiornare. I tag di servizio rimangono aggiornati automaticamente.

Il diagramma seguente illustra come gli ASG consentono di raggruppare le macchine virtuali in base al ruolo e di definire regole NSG tra gruppi logici anziché tra singoli indirizzi IP.

Diagramma che mostra le macchine virtuali raggruppate in tre gruppi di sicurezza delle applicazioni per ruolo, con regole del gruppo di sicurezza di rete che consentono la porta 443 dal Web all'app e la porta 1433 dall'app ai server di dati.

Elenco di controllo per il comportamento di sicurezza

Convalida la configurazione del tuo NSG rispetto a questa lista di controllo prima della distribuzione in produzione.

Requisito Action Reference
Comportamento di rifiuto predefinito Verificare di basarsi sulla regola predefinita DenyAllInbound (priorità 65500). Non creare regole generiche del tipo «consenti tutto» che aggirano il criterio predefinito di negazione. Considerazioni relative alla sicurezza
Nessun accesso a Internet sulle porte di amministrazione Bloccare il traffico in ingresso da 0.0.0.0/0 su SSH (22) e RDP (3389). Usare Azure Bastion o una VPN per l'accesso amministrativo. Considerazioni relative alla sicurezza
Combinare con Firewall di Azure per un'ispezione approfondita Gli NSG filtrano solo al livello 3/4. Aggiungere Firewall di Azure per il filtro a livello di applicazione (livello 7), l'ispezione TLS e l'intelligence sulle minacce. Firewall di Azure e segmentazione di rete
Abilitare i log dei flussi per la diagnostica Usare i log di flusso VNet per acquisire i dati sul traffico per indagini di sicurezza e conformità. Monitoraggio e diagnostica della rete

Ordine di valutazione delle regole

Le regole NSG usano la semantica della prima corrispondenza valida:

  1. Azure valuta prima le regole nell'ordine di priorità: il numero più basso (priorità più alta).
  2. Azure valuta ogni regola in base a una quintupla: origine, porta di origine, destinazione, porta di destinazione e protocollo.
  3. Quando il traffico corrisponde a una regola, l'elaborazione viene arrestata. Azure non valuta altre regole.
  4. Se nessuna regola personalizzata corrisponde, vengono applicate le regole predefinite. Non è possibile eliminare le regole predefinite, ma è possibile eseguirne l'override creando regole personalizzate con numeri di priorità compresi tra 100 e 4096.

Regole predefinite (sei totali):

Direzione Nome della regola Priorità Action
In ingresso AllowVNetInBound 65000 Consenti
In ingresso AllowAzureLoadBalancerInBound 65001 Consenti
In ingresso DenyAllInbound 65500 Deny
In uscita AllowVnetOutBound 65000 Consenti
In uscita AllowInternetOutBound 65001 Consenti
In uscita DenyAllOutBound 65500 Deny

Vincoli ASG

Quando si usano i gruppi di sicurezza delle applicazioni, tenere presenti i vincoli seguenti:

  • Tutte le interfacce di rete in un ASG devono trovarsi nella stessa rete virtuale della prima interfaccia di rete assegnata all'ASG.
  • Se si fa riferimento agli ASG sia nell’origine che nella destinazione di una regola, le interfacce di rete in entrambi i gruppi devono essere nella stessa rete virtuale.
  • È possibile fare riferimento a un massimo di 10 asg nell'origine o nella destinazione di una regola.

Gruppi di sicurezza di rete a livello di subnet e di interfaccia di rete combinati

È possibile associare un NSG sia a una subnet sia a un'interfaccia di rete di una macchina virtuale all'interno di tale subnet. Quando lo fai, Azure valuta entrambi i gruppi di sicurezza di rete e il traffico deve passare attraverso entrambi. La combinazione più restrittiva vince.

Direzione Prima valutazione Secondo valutato
In ingresso NSG subnet NSG NIC
In uscita NSG NIC NSG subnet

Tip

Per semplificare la risoluzione dei problemi, associare un NSG alla subnet o all'interfaccia di rete, ma non a entrambe. Se sono necessari entrambi, documentare chiaramente l'interazione prevista tra le regole.

Esempio pratico: livello Web con jump box

Si consideri una subnet con un gruppo di sicurezza di rete a livello di subnet che consente il traffico HTTPS in ingresso (porta 443) da Internet e nega tutto il resto. Una macchina virtuale jump box in tale subnet ha un NSG a livello di interfaccia di rete che consente anche il traffico SSH in ingresso (porta 22) da uno specifico intervallo IP di gestione.

  • Traffico Web (porta 443): Il gruppo di sicurezza di rete della subnet lo consente. L'NSG dell'interfaccia di rete nelle macchine virtuali Web non ha alcuna regola di blocco per la porta 443 (per impostazione predefinita, AllowVNetInBound consente). Flussi di traffico.
  • Connettersi tramite SSH al jump box (porta 22 dall'IP di gestione): L'NSG della subnet blocca il traffico sulla porta 22 da Internet. Anche se il gruppo di sicurezza di rete associato all'interfaccia di rete consente SSH dall'intervallo di indirizzi di gestione, il gruppo di sicurezza di rete della subnet la blocca prima. Risoluzione: aggiungere una regola nell'NSG della subnet per consentire il traffico sulla porta 22 dall'intervallo di indirizzi IP di gestione, oppure usare Azure Bastion per evitare completamente il percorso tramite Internet pubblico.

Questo esempio illustra perché gli NSG doppi aggiungono complessità. Entrambi devono consentire in modo indipendente il traffico.

Il diagramma seguente mostra il percorso di valutazione del traffico in ingresso quando si associano sia un NSG di subnet sia un NSG di NIC. Il traffico deve passare attraverso entrambi gli NSG. La combinazione più restrittiva vince.

Diagramma del flusso di valutazione delle regole NSG per il traffico in ingresso a livello di subnet e NIC, per consentire o negare

interazione con gestione rete virtuale di Azure

Se l'organizzazione usa regole di amministrazione della sicurezza gestione rete virtuale di Azure (AVNM), Azure valuta tali regole prima delle regole del gruppo di sicurezza di rete. Le regole di amministrazione della sicurezza possono consentire (continuare con la valutazione dell'NSG), consentire sempre (ignorare l'NSG) o negare (bloccare prima della valutazione dell'NSG). Per la gestione centralizzata della sicurezza di rete, vedere gestione rete virtuale di Azure e gestione centralizzata.

Considerazioni relative alla progettazione

Focus sulla progettazione NSG e ASG lift-and-shift

  • Converti la segmentazione on-premises in NSG a livello di subnet: consenti solo i flussi tra livelli che l'applicazione usa già (ad esempio, dal livello web a quello applicativo e da quello applicativo al database) e nega tutto il resto.
  • Parti dal set di regole del firewall attuale e restringilo dopo la migrazione, usando i log di flusso NSG per confermare quali flussi sono effettivamente necessari.
  • Applicate prima i gruppi di sicurezza di rete (NSG) a livello di subnet, per semplicità; aggiungete regole a livello di NIC solo quando le singole macchine virtuali richiedono eccezioni.
  • Usare i tag di servizio (come VirtualNetwork e AzureLoadBalancer) anziché indirizzi IP codificati in modo statico, in modo che le regole rimangano valide durante la riassegnazione degli indirizzi nel corso della migrazione.

Modernizzare il focus di progettazione di NSG e ASG

  • Usare i gruppi di sicurezza delle applicazioni per raggruppare le interfacce di rete in base al ruolo (Web, app, dati) in modo che le regole descrivono la finalità e si adattino automaticamente quando le istanze vengono ridimensionate.
  • Combina gli NSG di subnet con un hub con Firewall di Azure: gli NSG gestiscono la microsegmentazione tra i livelli, mentre il firewall ispeziona il traffico che attraversa i confini di attendibilità.
  • Consentire solo alla subnet dell'endpoint privato di accedere ai servizi PaaS e instradare forzatamente il traffico in uscita attraverso il firewall dell'hub con route definite dall'utente.
  • Se si usano le regole di amministrazione della sicurezza di Gestione rete virtuale di Azure, pianificatene l’ordine di precedenza (vengono valutate prima dei gruppi di sicurezza di rete, NSG) in modo che i vincoli di protezione a livello di piattaforma non entrino in conflitto con gli NSG dei carichi di lavoro.

Progettazione di NSG e ASG multi-cloud

  • Eseguire il mirroring delle regole del gruppo di sicurezza da AWS e Google Cloud nei gruppi di sicurezza di rete Azure in modo che i livelli equivalenti applichino gli stessi criteri dopo la migrazione.
  • Consentire solo le porte e le origini specifiche necessarie per le dipendenze dell'applicazione tra cloud e instradare il traffico attraverso tunnel IPsec controllati.
  • Standardizzare i nomi dei gruppi di sicurezza delle applicazioni tra cloud in modo che i team operativi possano correlare carichi di lavoro equivalenti durante la risoluzione dei problemi.
  • Associare i gruppi di sicurezza di rete a un firewall dell'hub rete WAN virtuale protetto, in modo che il traffico tra cloud e delle filiali sia filtrato dai gruppi di sicurezza di rete e ispezionato dal firewall.

Prerequisiti

Prima di implementare i gruppi di sicurezza di rete (NSG) e i gruppi di sicurezza delle applicazioni (ASG), assicuratevi di disporre di:

  • Una rete virtuale con subnet: I gruppi di sicurezza di rete vengono associati alle subnet o alle NIC all'interno di una rete virtuale. Per indicazioni sulla pianificazione, vedere Reti virtuali e subnet .
  • Piano di indirizzamento IP: Le regole del gruppo di sicurezza di rete fanno riferimento a indirizzi IP e intervalli. Un piano IP garantisce la scrittura di regole precise. Per indicazioni, vedere Pianificazione degli indirizzi IP .
  • Elenco dei flussi di traffico necessari: Documenta quali risorse devono comunicare tra loro, attraverso quali porte e in quale direzione, prima di scrivere le regole.

Considerazioni relative alla sicurezza

Importante

L'approccio corretto è negare per impostazione predefinita. Le regole in ingresso predefinite in Azure negare tutto il traffico Internet non consentito in modo esplicito. Non indebolire questa configurazione creando regole di autorizzazione troppo ampie.

Non consentire mai 0.0.0.0/0 sulle porte amministrative

Attenzione

Non creare mai una regola del gruppo di sicurezza di rete che consenta il traffico in ingresso da 0.0.0.0/0 (qualsiasi origine su Internet) su porte amministrative come SSH (porta 22) o RDP (porta 3389). Gli utenti malintenzionati analizzano continuamente Internet per individuare le porte di amministrazione aperte. Usare invece Azure Bastion, una VPN o collegamento privato di Azure per accedere in modo sicuro alle macchine virtuali.

Combinare gli NSG con Firewall di Azure

I gruppi di sicurezza di rete operano al livello 3 e al livello 4 (rete e trasporto). Filtrano in base a indirizzi IP, porte e protocolli, ma non controllano il contenuto dei pacchetti. Per i carichi di lavoro che richiedono filtri a livello di applicazione, intelligence sulle minacce o ispezione TLS, distribuire Firewall di Azure insieme ai gruppi di sicurezza di rete. Vedere Firewall di Azure e segmentazione di rete.

Usare i log dei flussi di rete virtuale per la visibilità del traffico

Note

I log dei flussi NSG saranno ritirati il 30 settembre 2027. Non è possibile creare nuovi log dei flussi del gruppo di sicurezza di rete dopo il 30 giugno 2025. Eseguire la migrazione ai log dei flussi della rete virtuale, che offrono le stesse funzionalità e l'analisi del traffico a livello di rete virtuale.

I log dei flussi di VNet acquisiscono i dati sullo stato e sulla velocità effettiva di ogni flusso per tutti i carichi di lavoro in una rete virtuale. Usarli per:

  • Indagine sulla sicurezza: identificare modelli di traffico imprevisti.
  • Controllo della conformità: verificare che i flussi di traffico corrispondano ai criteri documentati.
  • Pianificazione della capacità: informazioni sul consumo della larghezza di banda tra subnet.

Per il monitoraggio e la configurazione della diagnostica, vedere Monitoraggio e diagnostica della rete.

Errori comuni per evitare

Errore Perché si tratta di un problema Approccio migliore
Creazione di regole in ingresso che consentono tutto (priorità 100, origine *, destinazione *) Ignora il comportamento di negazione predefinito ed espone tutte le risorse al traffico Internet. Consenti solo combinazioni di origine/destinazione/porta specifiche. Utilizzare i numeri di priorità più alti possibili per le regole di autorizzazione.
Dimenticando che esiste la negazione predefinita Teams crea regole di autorizzazione per il traffico noto, ma non testa che tutto il resto sia bloccato. Le porte aperte impreviste possono non essere rilevate. Dopo avere distribuito gli NSG, verificare tramite i log di flusso della macchina virtuale o la diagnostica NSG che fluisca solo il traffico previsto. Testare i percorsi negati in modo esplicito.
Non utilizzare gli ASG per carichi di lavoro dinamici Le regole basate su IP si interrompono quando le macchine virtuali aumentano o ottengono nuovi INDIRIZZI IP. I team finiscono per aggiornare continuamente le regole. Raggruppa le macchine virtuali per ruolo usando gli ASG. Le regole che fanno riferimento agli ASG restano valide man mano che le VM vengono aggiunte o rimosse dal gruppo.
Ignorare i log dei flussi fino a quando non si verifica un evento imprevisto di sicurezza Senza i log dei flussi abilitati, non sono disponibili dati cronologici sul traffico per l'analisi o i controlli di conformità. Abilitare i log del flusso della rete virtuale dal primo giorno. Configurare Analisi del traffico per la visualizzazione e l'invio di avvisi sulle anomalie.
Applicare sia gli NSG della subnet sia quelli della NIC in assenza di documentazione Due NSG creano interazioni poco chiare per cui il traffico viene bloccato inaspettatamente. La risoluzione dei problemi diventa dispendiosa in termini di tempo. Scegli NSG a livello di subnet o a livello di NIC come standard. Se entrambi sono necessari, documentare l'interazione prevista per ogni subnet.

Ulteriori informazioni

Passaggi successivi

Tip

Esplorazione da sola? Tornare allo strumento di navigazione di panoramica per trovare l'articolo successivo in base alla funzionalità.

Successivamente, nel viaggio in modalità lift-and-shift:

Progettare la topologia hub-spoke: centralizzare servizi condivisi come DNS, firewall e Gateway VPN tra i carichi di lavoro migrati.

Nel prossimo percorso di modernizzazione:

Progetta la topologia hub-and-spoke: configura una topologia a doppio hub con hub gestiti dall'IT e spoke gestiti dal team applicativo per i carichi di lavoro PaaS.

Il prossimo passo nel tuo percorso multicloud:

Configurare tunnel crittografati per gli altri cloud: configurare le connessioni Gateway VPN a Amazon Web Services (AWS) Virtual Private Gateway e Google Cloud VPN per il transito tra cloud.