Dostęp dewelopera i administratora do maszyn wirtualnych Azure

Bezpieczny dostęp zdalny do maszyn wirtualnych Azure umożliwia zarządzanie obciążeniami bez uwidaczniania portów zarządzania w Internecie. W tym artykule porównaliśmy Azure Bastion, sieć VPN typu punkt-lokacja i dostęp just in time do maszyny wirtualnej, aby ułatwić wybór odpowiedniego podejścia.

Co opisano w tym artykule

W tym artykule wyjaśniono, jak bezpiecznie uzyskiwać dostęp do maszyn wirtualnych Azure do celów administracyjnych bez uwidaczniania portów zarządzania w Internecie.

Kto potrzebuje tego artykułu

Przeczytaj ten artykuł, jeśli:

  • Aby nawiązać połączenie z maszynami wirtualnymi Azure na potrzeby programowania lub administrowania, należy użyć protokołu SSH lub RDP.
  • Chcesz usunąć publiczne adresy IP na maszynach wirtualnych przy zachowaniu dostępu do zarządzania.
  • Zarządzasz siecią typu hub-and-spoke i potrzebujesz scentralizowanego zdalnego dostępu dla swojego zespołu.
  • Muszą być zgodne z zasadami zabezpieczeń, które zabraniają bezpośrednich portów zarządzania dostępem do Internetu.

Fokus lift-and-shift: Wdróż Azure Bastion w centrum, aby administratorzy docierali do migrowanych maszyn wirtualnych za pośrednictwem protokołu SSH lub RDP bez publicznych adresów IP, zastępując lokalne przepływy pracy typu jump-box.

Priorytet modernizacji: Połącz usługę Bastion z separacją subskrypcji i mechanizmem RBAC, aby zespoły platformowe i aplikacyjne uzyskiwały dostęp ograniczony do przypisanego zakresu, oraz wdrażaj usługę Bastion w każdym regionie dla środowisk działających w trybie active-active.

Fokus między chmurami: Zapewnij dostęp administratora za pośrednictwem zabezpieczonego centrum (bastionu lub sieci VPN typu punkt-lokacja) i unikaj uwidaczniania portów zarządzania na obciążeniach migrowanych z innych chmur.

Usługi i funkcje platformy Azure

W poniższej tabeli wymieniono usługi Azure, które zapewniają bezpieczny dostęp zdalny do maszyn wirtualnych.

Service Co zapewnia Kiedy należy go używać
Azure Bastion (podstawowa) Protokół SSH i protokół RDP oparty na przeglądarce za pośrednictwem portalu Azure. Na maszynie wirtualnej nie jest wymagany publiczny adres IP. Dwie dedykowane instancje hosta z 40 jednoczesnymi sesjami RDP lub 80 jednoczesnymi sesjami SSH. Każda maszyna wirtualna, do której administratorzy muszą mieć dostęp bez wystawiania publicznego portu.
Azure Bastion (Standardowa) Wszystko z planu Basic, a dodatkowo obsługa natywnego klienta, transfer plików, linki do udostępniania, połączenia oparte na adresach IP, niestandardowe porty przychodzące oraz skalowalne instancje hosta (2–50). Zespoły potrzebują bogatszych przepływów pracy administratora, takich jak przekazywanie plików lub połączenia za pośrednictwem Azure CLI.
Azure Bastion (Premium) Wszystko to, co obejmuje warstwa Standard, a także wdrożenie wyłącznie prywatne (bez publicznego adresu IP w samym zasobie Bastion) oraz rejestrowanie sesji. Środowiska o wysokim poziomie zabezpieczeń, w których nawet host usługi Bastion nie może mieć publicznego adresu IP.
Sieć VPN typu punkt-lokacja (P2S) Połączenie VPN pojedynczego klienta z siecią wirtualną. Zapewnia pełny dostęp na poziomie sieci do wszystkich zasobów sieci wirtualnej, a nie tylko maszyn wirtualnych. Administratorzy, którzy potrzebują dostępu do wielu zasobów poza protokołami RDP i SSH, takimi jak bazy danych, magazyn lub wewnętrzne aplikacje internetowe.
Dostęp just in time (JIT) do maszyny wirtualnej Otwiera porty zarządzania tylko w przypadku jawnego żądania w ograniczonym przedziale czasu. Tworzy tymczasowe reguły zezwalające w usłudze NSG lub Azure Firewall. Zmniejszenie obszaru ataków dla maszyn wirtualnych, które nadal zachowują publiczne adresy IP.

Jak wybrać

Właściwa usługa zależy od tego, czy potrzebujesz dostępu opartego na przeglądarce, pełnej łączności sieciowej lub tymczasowego otwierania portów.

Jak bezpiecznie uzyskiwać dostęp do maszyn wirtualnych

Użyj tej tabeli, aby wybrać odpowiednie podejście na podstawie wymagań.

Wymaganie Zalecana usługa Dlaczego
Protokół RDP lub SSH oparty na przeglądarce bez oprogramowania klienckiego do zainstalowania Azure Bastion (podstawowa lub standardowa) Usługa Bastion zapewnia dostęp oparty na portalu bezpośrednio z przeglądarki. Na maszynie wirtualnej nie jest wymagany żaden klient sieci VPN ani publiczny adres IP.
Dostęp wyłącznie prywatny, bez żadnych publicznych adresów IP, również w zasobie Bastion Azure Bastion (Premium) Usługa Premium obsługuje wdrożenie tylko prywatne, co eliminuje publiczny adres IP w usłudze Bastion.
Pełny dostęp do sieci wirtualnej dla zespołu administracyjnego, a nie tylko protokołu RDP i SSH Sieć VPN typu punkt-lokacja P2S VPN przydziela klientowi adres IP w sieci VNet, dzięki czemu wszystkie zasoby sieciowe są dostępne.
Zmniejsz obszar ataków dla maszyn wirtualnych, które nadal mają publiczne adresy IP Dostęp na żądanie do maszyny wirtualnej Tryb JIT domyślnie zamyka porty zarządzania i otwiera je tylko dla zatwierdzonych użytkowników w ograniczonym przedziale czasu.

Wzorce dostępu administratora

Diagram pokazujący wzorce dostępu administracyjnego z usługi Azure Bastion w sieci VNet typu piasta do maszyn wirtualnych w sieciach VNet typu szprycha oraz klienta VPN typu punkt-lokacja łączącego się za pośrednictwem VPN Gateway.

Porównanie SKU Bastion

Funkcja Basic Standard Premium
Oparte na przeglądarce protokoły SSH i RDP
Obsługa komunikacji równorzędnej sieci wirtualnych (piasta-szprycha)
Klient natywny (interfejs wiersza polecenia platformy Azure)
Przekazywanie i pobieranie plików
Linki do udostępniania
Połączenia oparte na adresach IP
Niestandardowy port wejściowy
Skalowalne instancje hosta (2–50)
Wdrożenie tylko prywatne (bez publicznego adresu IP)
Nagrywanie sesji

Tip

Różnica kosztów między opcją Standard a Premium jest niewielka. Użyj usługi Bastion Premium dla obciążeń produkcyjnych.

Protokoły sieci VPN typu punkt-lokacja

Sieć VPN typu punkt-lokacja obsługuje trzy protokoły tunelowania:

  • OpenVPN: Protokół TLS działa w systemach Windows, macOS, Linux, iOS i Android. Obsługuje uwierzytelnianie Microsoft Entra ID i uwierzytelnianie wieloskładnikowe (MFA).
  • IKEv2: Protokół IPsec oparty na standardach działa na Windows i macOS.
  • SSTP (Secure Socket Tunneling Protocol): Zastrzeżony, oparty na TLS, tylko dla systemu Windows.

Ważna

SSTP jest wycofywany etapami. Od 31 marca 2026 r. nie można już włączyć protokołu SSTP w bramach sieci VPN. Istniejące bramy obsługujące protokół SSTP przestają akceptować połączenia 31 marca 2027 r. Użyj protokołu OpenVPN lub IKEv2 dla wszystkich nowych wdrożeń. Uwierzytelnianie Microsoft Entra ID i uwierzytelnianie wieloskładnikowe (MFA) są obsługiwane tylko w przypadku typu tunelu OpenVPN.

Uwagi dotyczące projektowania

Założenia projektowe dotyczące dostępu administracyjnego metodą „lift-and-shift”

  • Wdróż usługę Azure Bastion w centralnej sieci wirtualnej (hub VNet), aby każda sieć spoke połączona peeringiem mogła łączyć się ze swoimi maszynami wirtualnymi przez SSH lub RDP bez użycia publicznych adresów IP, zastępując lokalne mechanizmy dostępu przez serwer przesiadkowy.
  • Usuń publiczne adresy IP z migrowanych maszyn wirtualnych, gdy usługa Bastion jest w miejscu, aby zmniejszyć obszar ataków.
  • Użyj sieci VPN typu punkt-lokacja, gdy administratorzy muszą uzyskać dostęp do wielu zasobów poza poszczególnymi maszynami wirtualnymi.
  • Zachowaj spójne schematy dostępu administracyjnego w migrowanych obciążeniach, aby uprościć działania operacyjne.

Modernizacja ukierunkowania projektu dostępu administratora

  • Połącz usługę Bastion z rozdzieleniem subskrypcji i mechanizmu RBAC, aby zespoły platformowe zarządzały hubem i łącznością, a zespoły aplikacyjne miały odpowiednio ograniczony dostęp do swoich sieci spoke.
  • Wdróż usługę Bastion w każdym regionie na potrzeby projektów aktywnych-aktywnych, aby administratorzy osiągali zasoby zarówno w regionach podstawowych, jak i w regionach kopii zapasowych.
  • Użyj jednostki SKU usługi Bastion, która odpowiada Twoim potrzebom, takiej jak wdrożenie tylko prywatne lub natywna obsługa klienta.
  • Zintegruj uwierzytelnianie Microsoft Entra ID i uwierzytelnianie wieloskładnikowe dla sieci VPN typu punkt-lokacja, w której jest używany (typ tunelu OpenVPN).

Główne założenia projektowe dotyczące dostępu administratora między chmurami

  • Scentralizuj dostęp administracyjny w zabezpieczonym koncentratorze Virtual WAN, aby operatorzy mogli uzyskiwać dostęp do obciążeń Azure przeniesionych z innych chmur bez przypisywania publicznych punktów końcowych do poszczególnych obciążeń.
  • Nie przypisuj publicznych adresów IP na potrzeby zarządzania do maszyn wirtualnych; kieruj ruch SSH lub RDP przez Bastion w koncentratorze.
  • Jeśli zespoły zarządzają zasobami w różnych chmurach, należy ujednolicić metody dostępu, stosując sieć VPN typu punkt-lokalizacja lub usługę Bastion, aby pozostały one spójne.
  • Kieruj ruch administracyjny przez inspekcjonowaną zaporę sieciową huba, tak aby podlegał tym samym zasadom bezpieczeństwa między chmurami co ruch obciążeń.

Prerequisites

Przed skonfigurowaniem bezpiecznego dostępu zdalnego upewnij się, że masz:

  • Sieć wirtualna z wdrożonymi maszynami wirtualnymi (zobacz Sieci wirtualne i podsieci)
  • W przypadku usługi Azure Bastion: podsieć o nazwie AzureBastionSubnet o minimalnym rozmiarze /26 (64 adresy). Ta podsieć nie może hostować innych zasobów.
  • W przypadku sieci VPN P2S: podsieć bramy i zasób bramy sieci VPN (zobacz Łączność VPN i ExpressRoute, aby zaplanować bramę)
  • W przypadku dostępu JIT do maszyny wirtualnej: Microsoft Defender dla serwerów — plan 2 włączony w subskrypcji

Zagadnienia dotyczące zabezpieczeń

Caution

Nigdy nie twórz reguły sieciowej grupy zabezpieczeń (NSG), która zezwala na przychodzące połączenia RDP (TCP 3389) lub SSH (TCP 22) z lokalizacji 0.0.0.0/0 (dowolnego źródła w Internecie). Ta konfiguracja naraża maszyny wirtualne na ataki typu brute-force i jest częstą przyczyną incydentów bezpieczeństwa.

Postępuj zgodnie z następującymi rozwiązaniami w zakresie zabezpieczeń dostępu do zdalnej maszyny wirtualnej:

  • Użyj sieci VPN typu Bastion lub P2S zamiast publicznych adresów IP. Oba podejścia utrzymują ruch zarządzania poza publicznym Internetem. Usuń publiczne adresy IP z maszyn wirtualnych, gdy nie są już potrzebne.
  • Wdróż usługę Bastion w centralnej sieci wirtualnej. Pojedyncze wystąpienie usługi Bastion w centralnej sieci wirtualnej może łączyć się z maszynami wirtualnymi we wszystkich sieciach wirtualnych typu spoke połączonych komunikacją równorzędną. Nie trzeba wdrażać usługi Bastion w każdej szprysze. Użyj jednostki SKU Standard lub Premium w topologiach piasta-szprycha.
  • Włącz uwierzytelnianie wieloskładnikowe dla sieci VPN P2S. Skonfiguruj uwierzytelnianie Microsoft Entra ID przy użyciu Dostęp warunkowy usługi Microsoft Entra, aby wymagać uwierzytelniania wieloskładnikowego. MFA wymaga tunelu typu OpenVPN i aplikacji Azure VPN Client.
  • Ustaw krótkie przedziały czasowe JIT. W przypadku korzystania z dostępu just in time ogranicz czas trwania do minimalnego wymaganego czasu. Po upływie tego okna reguły NSG wracają do poprzedniego stanu blokowania. Istniejące połączenia nie są przerywane, ale system blokuje nowe połączenia.
  • Zastosuj reguły NSG do podsieci AzureBastionSubnet. Postępuj zgodnie z wskazówkami dotyczącymi zabezpieczania usługi Bastion, aby poznać wymagane reguły ruchu przychodzącego i wychodzącego w podsieci usługi Bastion.

Note

Dostęp JIT do maszyny wirtualnej domyślnie tworzy tymczasowe reguły zezwalające NSG. JIT może również działać z Azure Firewall, ale tylko wtedy, gdy zapora jest skonfigurowana z użyciem reguł klasycznych. Zapory zarządzane za pośrednictwem Azure Firewall Manager (zasady zapory) nie obsługują integracji JIT.

Learn more

Następne kroki

Tip

Eksplorowanie na własną rękę? Wróć do nawigatora przeglądu , aby znaleźć następny artykuł według możliwości.

Kolejny etap w procesie migracji typu lift-and-shift:

Zaplanuj DNS dla starszego rozpoznawania nazw: Zachowaj dotychczasowe zachowanie nazw DNS podczas migracji przy użyciu stref Azure Prywatna strefa DNS i rekordów aliasowych.

Kolejny etap procesu modernizacji:

Skonfiguruj prywatną łączność z usługami PaaS: utwórz podsieci Private Link w każdej sieci szprychowej na potrzeby łączności z usługą PaaS.

Kolejny krok w Twojej wielochmurowej podróży:

Zaplanuj przełączenie DNS i rozwiązywanie nazw: zmapuj rekordy DNS, obniż wartości TTL i skonfiguruj rozwiązywanie nazw między chmurami przed przełączeniem w ramach migracji.