Netwerkbeveiligingsgroepen en toepassingsbeveiligingsgroepen

In dit artikel wordt uitgelegd hoe u netwerkverkeer beheert in Azure virtuele netwerken met behulp van netwerkbeveiligingsgroepen (NSG's) voor het filteren van verkeer. Het omvat ook toepassingsbeveiligingsgroepen (ASG's) voor logische groepering van netwerkinterfaces.

Wat in dit artikel wordt behandeld

Met netwerkbeveiligingsgroepen kunt u binnenkomend en uitgaand verkeer filteren op resources in een Azure virtueel netwerk. Met toepassingsbeveiligingsgroepen kunt u netwerkinterfaces groeperen op rol. Schrijf NSG-regels die verwijzen naar logische groepen in plaats van afzonderlijke IP-adressen.

Wie heeft dit artikel nodig

Lees dit artikel als u:

  • Implementeer een resource die verbinding maakt met een Azure virtueel netwerk.
  • U moet het verkeer beheren dat tussen subnetten, virtuele machines of Azure-services stroomt.
  • U wilt regelbeheer vereenvoudigen voor omgevingen waar VM's regelmatig worden geschaald of IP-adressen veranderen.
  • Bouw een beveiligingsbasislijn voor een nieuwe Azure workload.

Focus op lift-and-shift: Zet uw on-premises firewall- en segmentatieregels over naar NSG's tussen subnetten, waarbij u de verkeersstromen tussen lagen weerspiegelt die uw applicaties al gebruiken.

Moderniseringsfocus: Gebruik toepassingsbeveiligingsgroepen om regels op basis van de rol van de workload te definiëren in plaats van op basis van een IP-adres, en combineer subnet-NSG's met een hub-firewall en gebruikersgedefinieerde routes die uitgaand verkeer verplicht laten inspecteren.

Focus op meerdere clouds: De beveiligingsgroepsregels van AWS en Google Cloud spiegelen in Azure NSG's, zodat het verkeersbeleid consistent blijft wanneer workloads tussen clouds worden verplaatst.

Azure services en functies

In de volgende tabel worden de services en functies beschreven die worden gebruikt voor het filteren van netwerkverkeer in Azure virtuele netwerken.

Service ofwel functie Wat het biedt Wanneer gebruikt u het?
Netwerkbeveiligingsgroep (NSG) Een set inkomende en uitgaande beveiligingsregels die zijn toegepast op een subnet of netwerkinterface. Regels worden geëvalueerd op prioriteit: laagste aantal overwinningen. Beheer het verkeer op subnet- of afzonderlijke VM-niveau. Toepassen op elke workload die gebruikmaakt van een virtueel netwerk.
Toepassingsbeveiligingsgroep (ASG) Een logische groepering van netwerkinterfaces. Gebruik ASG's als bron of doel in NSG-regels in plaats van IP-adressen. U hebt meerdere VM's die dezelfde rol hebben (webservers, app-servers) en hun IP-adressen veranderen met schalen. Alle gegroepeerde NIC's moeten zich in hetzelfde virtuele netwerk bevinden.
Servicetags Benoemde groepen IP-adresvoorvoegsels voor Azure-services, die automatisch worden beheerd en bijgewerkt door Microsoft. Voorbeelden: AzureCloud, Storage, AzureLoadBalancer, Sql. Verwijs in NSG-regels naar Azure-services zonder IP-bereiken hard te coderen. Microsoft werkt de onderliggende IP-bereiken automatisch bij. U kunt geen aangepaste servicetags maken.

Algemene servicetags

De volgende tabel bevat de meest gebruikte servicetags in NSG-regels.

Service-tag Description
Internet Alle openbare IP-adresruimte buiten uw virtuele netwerk. Komt overeen met verkeer dat afkomstig is van of bestemd is voor het openbare internet.
VirtualNetwork De adresruimte van uw virtuele netwerk, alle verbonden adresruimten (gekoppelde VNets), on-premises netwerken die zijn verbonden via VPN/ExpressRoute en eventuele service-eindpunten. Bevat standaardroutes.
AzureLoadBalancer Azure load balancer voor infrastructuur. Wordt vertaald naar het virtuele IP-adres van de host waar de statuscontroles van Azure afkomstig zijn. Wordt gebruikt in binnenkomende regels om verkeer van health probes toe te staan.
Storage IP-adresruimte van de Azure Storage-service. Ondersteunt regionale varianten zoals Storage.WestUS2. Gebruik dit om toegang tot Azure Storage vanuit het VNet toe te staan of te beperken.
AzureCloud Alle openbare IP-adressen van Het Azure-datacenter. Ondersteunt regionale varianten zoals AzureCloud.EastUS. Handig voor het toestaan van uitgaand verkeer naar Azure services in het algemeen.
Sql Azure SQL Database, Azure Database for MySQL, Azure Database for PostgreSQL, Azure Database for MariaDB en Azure Synapse Analytics IP-adresvoorvoegsels. Ondersteunt regionale varianten.
Uitgebreide beveiligingsregels Uitgebreide NSG-regels die meerdere IP-adressen, IP-bereiken en poorten in één regel accepteren. Verminder het aantal regels wanneer u verkeer voor veel IP-adressen of poortbereiken wilt toestaan of weigeren. Ondersteunt meerdere IP-adressen en poortbereiken per regel en maximaal 10 toepassingsbeveiligingsgroepen, maar slechts één servicetag per regel.

Hoe te kiezen

Gebruik de volgende richtlijnen om de juiste beveiligingsconstructie voor uw scenario te selecteren.

NSG-limieten en -quota

Azure dwingt de volgende standaardlimieten af voor NSG-resources. Als u de meeste limieten wilt verhogen, vraagt u een verhoging aan via ondersteuning voor Azure.

Resource Standaardlimiet Bovengrens
Regels per NSG 2,000 2,000
NSG's per abonnement 5,000 5,000
NSGs per subnet 1 1
NSG's per NIC 1 1
ASG’s per abonnement 3,000 3,000
NICs per ASG Verschilt per abonnement Ondersteuning contacteren
ASG’s waarnaar per regel wordt verwezen als bron of bestemming 10 10

Note

De limiet van 2000 regels voor elke NSG omvat zowel aangepaste regels als standaardregels. Als u deze limiet nadert, gebruikt u uitgebreide beveiligingsregels om meerdere IP-adressen of poortbereiken te combineren tot minder regels.

NSG versus ASG: wanneer moet worden gebruikt

Gebruik de volgende tabel om de beveiligingsconstructie te bepalen die past bij uw scenario.

Scenario Gebruik Waarom
Verkeer beheren voor alle VM's in een subnet NSG op subnetniveau Eén NSG is van toepassing op elke resource in het subnet. Eenvoudig te beheren voor uniform beleid.
Verkeer voor een specifieke VM onafhankelijk van het subnet beheren NSG op NIC-niveau Hiermee worden uitzonderingen toegestaan zonder dat dit van invloed is op andere VM's. Handig voor een jumpbox of bastionhost.
Veel VM's hebben dezelfde rol en IP-adressen veranderen regelmatig ASG VM's toevoegen aan een groep op basis van rol (web, app, data). Schrijf regels op basis van de groepsnaam. Er zijn geen updates nodig wanneer VM's worden geschaald of nieuwe IP-adressen worden opgehaald.
Verwijzen naar Azure-services (Storage, SQL, Key Vault) als bron of doel NSG met servicetags Vermijd hardcoding-IP-bereiken die Microsoft mogelijk bijwerken. Servicetags blijven automatisch actueel.

In het volgende diagram ziet u hoe u met ASG's VM's kunt groeperen op rol en NSG-regels kunt schrijven tussen logische groepen in plaats van afzonderlijke IP-adressen.

Diagram met VM's gegroepeerd in drie toepassingsbeveiligingsgroepen per rol, met NSG-regels waarmee poort 443 van web naar app en poort 1433 van app naar gegevensservers is toegestaan.

Controlelijst voor beveiligingspostuur

Valideer uw NSG-configuratie op basis van deze controlelijst voordat u implementeert in productie.

Requirement Action Reference
Standaard-weigerenbeleid Controleer of u afhankelijk bent van de standaardregel DenyAllInbound (prioriteit 65500). Maak geen brede regels die alles toestaan en daarmee het principe van standaard weigeren omzeilen. Beveiligingsoverwegingen
Geen internettoegang op beheerderspoorten Inkomend verkeer van 0.0.0.0/0 SSH (22) en RDP (3389) blokkeren. Gebruik Azure Bastion of een VPN voor beheerderstoegang. Beveiligingsoverwegingen
Combineren met Azure Firewall voor grondige inspectie NSG's filteren alleen op laag 3/4. Voeg Azure Firewall toe voor toepassingslaagfilters (laag 7), TLS-inspectie en bedreigingsinformatie. Azure Firewall en netwerksegmentatie
Stroomlogboeken inschakelen voor diagnostische gegevens Gebruik VNet-stroomlogboeken om verkeersgegevens vast te leggen voor beveiligingsonderzoek en -naleving. Netwerkbewaking en diagnostische gegevens

Volgorde van regelevaluatie

NSG-regels hanteren het first-match-wins-principe:

  1. Azure evalueert eerst regels in volgorde van prioriteit: laagste getal (hoogste prioriteit).
  2. Azure evalueert elke regel op basis van een vijf tuple: bron, bronpoort, doel, doelpoort en protocol.
  3. Wanneer verkeer overeenkomt met een regel, stopt de verwerking. Azure evalueert geen verdere regels.
  4. Als er geen aangepaste regel overeenkomt, zijn de standaardregels van toepassing. U kunt standaardregels niet verwijderen, maar u kunt ze overschrijven door aangepaste regels te maken met prioriteitsnummers tussen 100 en 4096.

Standaardregels (zes totaal):

Richting Naam van de regel Priority Action
Inkomend AllowVNetInBound 65000 Toestaan
Inkomend AllowAzureLoadBalancerInBound 65001 Toestaan
Inkomend DenyAllInbound 65500 Deny
Uitgaand AllowVnetOutBound 65000 Toestaan
Uitgaand InternetVerkeerToestaan 65001 Toestaan
Uitgaand DenyAllOutBound 65500 Deny

ASG-beperkingen

Wanneer u toepassingsbeveiligingsgroepen gebruikt, moet u rekening houden met de volgende beperkingen:

  • Alle netwerkinterfaces in een ASG moeten zich in hetzelfde virtuele netwerk bevinden als de eerste netwerkinterface die is toegewezen aan de ASG.
  • Als u verwijst naar ASG's in zowel de bron als het doel van een regel, moeten de netwerkinterfaces in beide groepen zich in hetzelfde virtuele netwerk bevinden.
  • U kunt verwijzen naar maximaal 10 ASG's in de bron of bestemming van een regel.

NSG’s op subnet- en netwerkinterfaceniveau samen

U kunt een NSG koppelen aan zowel een subnet als een netwerkinterface op een virtuele machine binnen dat subnet. Wanneer u dit doet, evalueert Azure beide NSG's en moet het verkeer door beide worden toegestaan. De meest beperkende combinatie wint.

Richting Voor het eerst geëvalueerd Tweede evaluatie
Inkomend Subnet-NSG NIC NSG
Uitgaand NIC NSG Subnet-NSG

Tip

Voor eenvoudigere probleemoplossing koppelt u een NSG aan het subnet of de netwerkinterface, maar niet aan beide. Als u beide nodig hebt, documenteer dan duidelijk de beoogde regelinteractie.

Praktisch voorbeeld: weblaag met een jumpbox

Overweeg een subnet met een NSG op subnetniveau die binnenkomende HTTPS (poort 443) van internet toestaat en alles weigert. Een jump box-VM in dat subnet heeft een NSG op netwerkinterniveau die ook binnenkomende SSH (poort 22) toestaat vanaf een specifiek IP-bereik voor beheer.

  • Webverkeer (poort 443): De NSG van het subnet staat dit toe. De netwerkinterface-NSG op web-VM’s heeft geen weigeringsregel voor 443 (standaard AllowVNetInBound toegestaan). Verkeersstromen.
  • SSH naar de jumpbox (poort 22 van beheer-IP): De NSG van het subnet weigert verkeer op poort 22 van internet. Hoewel de netwerkinterface-NSG SSH toestaat vanuit het beheerbereik, blokkeert de subnet-NSG deze eerst. Oplossing: Voeg een regel toe aan de subnet-NSG om poort 22 toe te staan vanuit het IP-bereik van het beheer of gebruik Azure Bastion om het openbare internetpad volledig te omzeilen.

In dit voorbeeld ziet u waarom dubbele NSG's complexiteit toevoegen. Beide moeten het verkeer onafhankelijk toestaan.

In het volgende diagram ziet u het pad voor de evaluatie van inkomend verkeer wanneer u zowel een subnet-NSG als een NIC-NSG koppelt. Verkeer moet door beide NSG's gaan. De meest beperkende combinatie wint.

Diagram met een stroomdiagram van de evaluatie van NSG-regels voor inkomend verkeer op subnet- en NIC-niveau voor toestaan of weigeren

Interactie met Azure Virtual Network Manager

Als uw organisatie gebruikmaakt van Azure Virtual Network Manager beveiligingsbeheerdersregels (AVNM), Azure deze regels vóór NSG-regels evalueert. Beveiligingsbeheerdersregels kunnen toestaan (doorgaan naar de NSG-evaluatie), Altijd toestaan (NSG omzeilen) of Weigeren (blokkeren vóór de NSG-evaluatie). Zie Azure Virtual Network Manager en gecentraliseerd beheer voor gecentraliseerd netwerkbeveiligingsbeheer.

Ontwerpoverwegingen

Ontwerpfocus voor lift-and-shift van NSG en ASG

  • Vertaal uw on-premises segmentatie in NSG's op subnetniveau: sta alleen de tier-to-tier-stromen toe die uw toepassing al gebruikt (bijvoorbeeld web-naar-app en app-naar-database) en weiger alles.
  • Ga uit van uw huidige set firewallregels en scherp die na de migratie verder aan, waarbij u NSG-flowlogboeken gebruikt om te controleren welke verkeersstromen daadwerkelijk nodig zijn.
  • Pas eerst NSG's toe op subnetniveau om het eenvoudig te maken; voeg regels op NIC-niveau alleen toe waarbij afzonderlijke VM's uitzonderingen nodig hebben.
  • Gebruik servicetags (zoals VirtualNetwork en AzureLoadBalancer) in plaats van vastgelegde IP-adressen, zodat regels het opnieuw adresseren tijdens de migratie overleven.

De ontwerpfocus van NSG en ASG moderniseren

  • Gebruik toepassingsbeveiligingsgroepen om netwerkinterfaces te groeperen op rol (web, app, gegevens), zodat regels intentie beschrijven en automatisch aanpassen wanneer exemplaren worden geschaald.
  • Combineer subnet-NSG's met een hub Azure Firewall: NSG's verwerken microsegmentatie tussen lagen, terwijl de firewall verkeer inspecteert dat de grenzen van vertrouwen overschrijdt.
  • Sta alleen het subnet van het privé-eindpunt toe om PaaS-services te bereiken en dwing uitgaand verkeer af via de hubfirewall met door de gebruiker gedefinieerde routes.
  • Als u beveiligingsbeheerdersregels van Azure Virtual Network Manager gebruikt, plan dan zorgvuldig hun voorrang (deze worden vóór NSG's geëvalueerd), zodat platformbrede beveiligingskaders niet in conflict komen met de NSG's van workloads.

Cloudoverschrijdende ontwerpfocus voor NSG- en ASG-configuraties

  • Spiegel de beveiligingsgroepregels van AWS en Google Cloud in Azure NSG's zodat gelijkwaardige lagen hetzelfde beleid afdwingen na de migratie.
  • Sta alleen de specifieke poorten en bronnen toe die vereist zijn voor afhankelijkheden van cloudtoepassingen en routeer dat verkeer via geïnspecteerde IPsec-tunnels.
  • Standaardiseer namen van toepassingsbeveiligingsgroepen in clouds, zodat operations-teams equivalente workloads kunnen correleren wanneer ze problemen oplossen.
  • Koppel NSG’s aan een beveiligde Virtual WAN-hubfirewall, zodat cross-cloud- en vestigingsverkeer zowel door NSG’s wordt gefilterd als door de firewall wordt geïnspecteerd.

Prerequisites

Voordat u NSG's en ASG's implementeert, moet u het volgende doen:

  • Een virtueel netwerk met subnetten: NSG's worden gekoppeld aan subnetten of NIC's binnen een virtueel netwerk. Zie virtuele netwerken en subnetten voor planningsrichtlijnen .
  • Een IP-adresseringsplan: NSG-regels verwijzen naar IP-adressen en bereiken. Een IP-plan zorgt ervoor dat u nauwkeurige regels kunt schrijven. Zie de planning van IP-adressen voor hulp.
  • Een lijst met vereiste verkeersstromen: Documenteer welke resources moeten communiceren, op welke poorten en in welke richting voordat u regels schrijft.

Beveiligingsoverwegingen

Important

Een standaard-weigerenbeleid is de juiste aanpak. De standaardregels voor inkomend verkeer in Azure al het internetverkeer weigeren dat niet expliciet is toegestaan. Verzwak deze positie niet door algemene toelatingsregels op te stellen.

Sta nooit 0.0.0.0/0 toe op beheerpoorten

Caution

Maak nooit een NSG-regel die inkomend verkeer van 0.0.0.0/0 (een bron op internet) toestaat op beheerpoorten zoals SSH (poort 22) of RDP (poort 3389). Aanvallers scannen continu internet op open beheerpoorten. Gebruik in plaats daarvan Azure Bastion, een VPN of Azure Private Link om veilig toegang te krijgen tot virtuele machines.

NSG's combineren met Azure Firewall

NSG's werken op laag 3 en laag 4 (netwerk en transport). Ze filteren op basis van IP-adressen, poorten en protocollen, maar inspecteren geen pakketinhoud. Implementeer Azure Firewall naast NSG's voor workloads waarvoor filteren op toepassingslaag, bedreigingsinformatie of TLS-inspectie is vereist. Zie Azure Firewall en netwerksegmentatie.

VNet-stroomlogboeken gebruiken voor zichtbaarheid van verkeer

Note

NSG-stroomlogboeken zijn gepland voor buitengebruikstelling op 30 september 2027. Er kunnen geen nieuwe NSG-stroomlogboeken worden gemaakt na 30 juni 2025. Migreren naar VNet-stroomlogboeken, die dezelfde mogelijkheden bieden plus verkeersanalyse op het niveau van het virtuele netwerk.

VNet-stroomlogboeken leggen status- en doorvoergegevens vast voor alle workloads in een virtueel netwerk. Gebruik ze voor:

  • Beveiligingsonderzoek: Identificeer onverwachte verkeerspatronen.
  • Nalevingscontrole: bewijzen dat verkeersstromen overeenkomen met gedocumenteerd beleid.
  • Capaciteitsplanning: inzicht in bandbreedteverbruik tussen subnetten.

Zie Netwerkbewaking en diagnostische gegevens voor de configuratie van bewaking en diagnostische gegevens.

Veelvoorkomende fouten om te voorkomen

Fout Waarom het een probleem is Betere aanpak
Binnenkomende regels maken om alles toe te staan (prioriteit 100, bron *, doel *) Hiermee wordt het standaardbeleid van weigeren omzeild en worden alle bronnen blootgesteld aan internetverkeer. Alleen specifieke combinaties van bron/doel/poort toestaan. Gebruik de hoogste prioriteitsnummers die u kunt gebruiken voor regels voor toestaan.
Vergeten dat standaard weigeren bestaat Teams stellen toestaanregels in voor bekend netwerkverkeer, maar testen niet of al het overige verkeer wordt geblokkeerd. Onbedoeld geopende poorten kunnen onopgemerkt blijven. Controleer na het implementeren van NSG's met behulp van VNet-stroomlogboeken of NSG-diagnostiek of alleen het verwachte verkeer plaatsvindt. Test expliciet paden waarvoor toegang is geweigerd.
Asg's niet gebruiken voor dynamische workloads Op IP gebaseerde regels werken niet meer wanneer VM's worden opgeschaald of nieuwe IP-adressen krijgen. Teams werken regels uiteindelijk voortdurend bij. Virtuele machines groeperen op rol met behulp van ASG's. Regels die verwijzen naar ASG's blijven geldig als VM's worden toegevoegd aan of verwijderd uit de groep.
Stroomlogboeken negeren tot een beveiligingsincident Zonder ingeschakelde stroomlogboeken hebt u geen historische verkeersgegevens voor onderzoek of nalevingscontroles. Schakel VNet-stroomlogboeken in vanaf dag één. Configureer Traffic Analytics voor visualisatie en waarschuwingen bij afwijkingen.
Zowel subnet- als NIC-NSG's zonder documentatie toepassen Dubbele NSG's zorgen voor verwarrende interacties waarbij verkeer onverwacht wordt geweigerd. Probleemoplossing wordt tijdrovend. Kies NSG's op subnet- of NIC-niveau als standaard. Als beide nodig zijn, documenteer dan de beoogde interactie voor elk subnet.

Meer informatie

Volgende stappen 

Tip

Zelf verkennen? Ga terug naar de overzichtsnavigator om uw volgende artikel per mogelijkheid te vinden.

De volgende stap in uw lift-and-shift-traject:

Ontwerp uw hub-and-spoke-topologie: centraliseer gedeelde services, zoals DNS, firewall en VPN Gateway voor uw gemigreerde workloads.

Vervolgens in uw moderniseringstraject:

Ontwerp uw hub-and-spoke-topologie: stel dual-hubtopologie in met IT-hubs en spokes die eigendom zijn van het app-team voor uw PaaS-workloads.

De volgende stap in uw cross-cloudtraject:

Versleutelde tunnels instellen voor uw andere clouds: configureer VPN Gateway verbindingen met Amazon Web Services (AWS) Virtual Private Gateway en Google Cloud VPN voor cross-cloudoverdracht.