Udostępnij za pośrednictwem


Samouczek: filtrowanie ruchu sieciowego za pomocą sieciowej grupy zabezpieczeń

Sieciową grupę zabezpieczeń można używać do filtrowania przychodzącego i wychodzącego ruchu sieciowego do i z zasobów platformy Azure w sieci wirtualnej platformy Azure.

Sieciowe grupy zabezpieczeń zawierają reguły zabezpieczeń, które filtrują ruch sieciowy według adresów IP, portów i protokołów. Gdy sieciowa grupa zabezpieczeń jest skojarzona z podsiecią, reguły zabezpieczeń są stosowane do zasobów wdrożonych w tej podsieci.

Diagram zasobów utworzonych podczas samouczka.

Z tego samouczka dowiesz się, jak wykonywać następujące czynności:

  • Tworzenie sieciowej grupy zabezpieczeń i reguł zabezpieczeń
  • Tworzenie grup zabezpieczeń aplikacji
  • Tworzenie sieci wirtualnej i kojarzenie sieciowej grupy zabezpieczeń z podsiecią
  • Wdrażanie maszyn wirtualnych i kojarzenie ich interfejsów sieciowych z grupami zabezpieczeń aplikacji

Wymagania wstępne

  • Konto platformy Azure z aktywną subskrypcją. Możesz bezpłatnie utworzyć konto.

Poniższa procedura tworzy sieć wirtualną z podsiecią zasobów.

  1. W portalu wyszukaj i wybierz pozycję Sieci wirtualne.

  2. Na stronie Sieci wirtualne wybierz pozycję + Utwórz.

  3. Na karcie Podstawy tworzenia sieci wirtualnej wprowadź lub wybierz następujące informacje:

    Ustawienie Wartość
    Szczegóły projektu
    Subskrypcja Wybierz subskrypcję.
    Grupa zasobów Wybierz pozycjęUtwórz nowy.
    Wprowadź ciąg test-rg w polu Nazwa.
    Wybierz przycisk OK.
    Szczegóły wystąpienia
    Nazwisko Wprowadź wartość vnet-1.
    Region (Region) Wybierz pozycję East US 2 (Wschodnie stany USA 2).

    Zrzut ekranu przedstawiający kartę Podstawy tworzenia sieci wirtualnej w witrynie Azure Portal.

  4. Wybierz przycisk Dalej , aby przejść do karty Zabezpieczenia .

  5. Wybierz przycisk Dalej , aby przejść do karty Adresy IP.

  6. W polu Przestrzeń adresowa w obszarze Podsieci wybierz domyślną podsieć.

  7. W okienku Edytowanie podsieci wprowadź lub wybierz następujące informacje:

    Ustawienie Wartość
    Szczegóły podsieci
    Szablon podsieci Pozostaw wartość domyślną jako Domyślna.
    Nazwisko Wprowadź podsieć-1.
    Adres początkowy Pozostaw wartość domyślną 10.0.0.0.
    Rozmiar podsieci Pozostaw wartość domyślną /24(256 adresów).

    Zrzut ekranu przedstawiający domyślną nazwę i konfigurację podsieci.

  8. Wybierz pozycję Zapisz.

  9. Wybierz pozycję Przejrzyj i utwórz w dolnej części ekranu. Po zakończeniu walidacji wybierz pozycję Utwórz.

Tworzenie grup zabezpieczeń aplikacji

Grupa zabezpieczeń aplikacji (ASG) umożliwia grupowanie serwerów z podobnymi funkcjami, takimi jak serwery internetowe.

  1. W polu wyszukiwania w górnej części portalu wprowadź ciąg Grupa zabezpieczeń aplikacji. Wybierz pozycję Grupy zabezpieczeń aplikacji w wynikach wyszukiwania.

  2. Wybierz + Utwórz.

  3. Na karcie Podstawy tworzenia grupy zabezpieczeń aplikacji wprowadź lub wybierz następujące informacje:

    Ustawienie Wartość
    Szczegóły projektu
    Subskrypcja Wybierz subskrypcję.
    Grupa zasobów Wybierz pozycję test-rg.
    Szczegóły wystąpienia
    Nazwisko Wprowadź ciąg asg-web.
    Region (Region) Wybierz pozycję East US 2 (Wschodnie stany USA 2).
  4. Wybierz pozycję Przejrzyj i utwórz.

  5. Wybierz + Utwórz.

  6. Powtórz poprzednie kroki, określając następujące wartości:

    Ustawienie Wartość
    Szczegóły projektu
    Subskrypcja Wybierz subskrypcję.
    Grupa zasobów Wybierz pozycję test-rg.
    Szczegóły wystąpienia
    Nazwisko Wprowadź ciąg asg-mgmt.
    Region (Region) Wybierz pozycję East US 2 (Wschodnie stany USA 2).
  7. Wybierz pozycję Przejrzyj i utwórz.

  8. Wybierz pozycję Utwórz.

Tworzenie sieciowej grupy zabezpieczeń

Sieciowa grupa zabezpieczeń zabezpiecza ruch sieciowy w sieci wirtualnej.

  1. W polu wyszukiwania w górnej części portalu wprowadź wartość Sieciowa grupa zabezpieczeń. Wybierz pozycję Sieciowe grupy zabezpieczeń w wynikach wyszukiwania.

    Uwaga

    W wynikach wyszukiwania dla sieciowych grup zabezpieczeń mogą być widoczne sieciowe grupy zabezpieczeń (klasyczne). Wybierz pozycję Sieciowe grupy zabezpieczeń.

  2. Wybierz + Utwórz.

  3. Na karcie Podstawowe informacje w obszarze Tworzenie sieciowej grupy zabezpieczeń wprowadź lub wybierz następujące informacje:

    Ustawienie Wartość
    Szczegóły projektu
    Subskrypcja Wybierz subskrypcję.
    Grupa zasobów Wybierz pozycję test-rg.
    Szczegóły wystąpienia
    Nazwisko Wprowadź ciąg nsg-1.
    Lokalizacja Wybierz pozycję East US 2 (Wschodnie stany USA 2).
  4. Wybierz pozycję Przejrzyj i utwórz.

  5. Wybierz pozycję Utwórz.

Przypisywanie sieciowej grupy zabezpieczeń do podsieci

W tej sekcji skojarzysz sieciową grupę zabezpieczeń z podsiecią utworzonej wcześniej sieci wirtualnej.

  1. W polu wyszukiwania w górnej części portalu wprowadź wartość Sieciowa grupa zabezpieczeń. Wybierz pozycję Sieciowe grupy zabezpieczeń w wynikach wyszukiwania.

  2. Wybierz pozycję nsg-1.

  3. Wybierz pozycję Podsieci w sekcji Ustawienia sieciowej grupy zabezpieczeń-1.

  4. Na stronie Podsieci wybierz pozycję + Skojarz:

    Zrzut ekranu przedstawiający kojarzenie sieciowej grupy zabezpieczeń z podsiecią.

  5. W obszarze Skojarz podsieć wybierz pozycję vnet-1 (test-rg) dla pozycji Sieć wirtualna.

  6. Wybierz podsieć-1 dla podsieci, a następnie wybierz przycisk OK.

Tworzenie reguł zabezpieczeń

  1. Wybierz pozycję Reguły zabezpieczeń dla ruchu przychodzącego w sekcji Ustawienia sieciowej grupy zabezpieczeń-1.

  2. Na stronie Reguły zabezpieczeń dla ruchu przychodzącego wybierz pozycję + Dodaj.

  3. Utwórz regułę zabezpieczeń zezwalającą portom 80 i 443 na grupę zabezpieczeń aplikacji asg-web . Na stronie Dodawanie reguły zabezpieczeń dla ruchu przychodzącego wprowadź lub wybierz następujące informacje:

    Ustawienie Wartość
    Lokalizacja źródłowa Pozostaw wartość domyślną Dowolna.
    Zakresy portów źródłowych Pozostaw wartość domyślną (*).
    Element docelowy Wybierz pozycję Grupa zabezpieczeń aplikacji.
    Docelowe grupy zabezpieczeń aplikacji Wybierz pozycję asg-web.
    Usługa Pozostaw wartość domyślną Niestandardowe.
    Zakresy portów docelowych Wprowadź wartość 80 443.
    Protokół Wybierz pozycję TCP.
    Akcja Pozostaw wartość domyślną Zezwalaj.
    Priorytet Pozostaw wartość domyślną 100.
    Nazwisko Wprowadź wartość allow-web-all.
  4. Wybierz Dodaj.

  5. Wykonaj poprzednie kroki, wykonując następujące informacje:

    Ustawienie Wartość
    Lokalizacja źródłowa Pozostaw wartość domyślną Dowolna.
    Zakresy portów źródłowych Pozostaw wartość domyślną (*).
    Element docelowy Wybierz pozycję Grupa zabezpieczeń aplikacji.
    Docelowa grupa zabezpieczeń aplikacji Wybierz pozycję asg-mgmt.
    Usługa Wybierz pozycję RDP.
    Akcja Pozostaw wartość domyślną Zezwalaj.
    Priorytet Pozostaw wartość domyślną 110.
    Nazwisko Wprowadź wartość allow-rdp-all.
  6. Wybierz Dodaj.

Uwaga

W tym artykule protokół RDP (port 3389) jest uwidoczniony w Internecie dla maszyny wirtualnej przypisanej do grupy zabezpieczeń aplikacji asg-mgmt .

W przypadku środowisk produkcyjnych, zamiast uwidaczniać port 3389 w Internecie, zaleca się nawiązanie połączenia z zasobami platformy Azure, którymi chcesz zarządzać przy użyciu sieci VPN, prywatnego połączenia sieciowego lub usługi Azure Bastion.

Aby uzyskać więcej informacji na temat usługi Azure Bastion, zobacz Co to jest usługa Azure Bastion?.

Tworzenie maszyn wirtualnych

Utwórz dwie maszyny wirtualne w sieci wirtualnej.

  1. W portalu wyszukaj i wybierz pozycję Maszyny wirtualne.

  2. W obszarze Maszyny wirtualne wybierz pozycję + Utwórz, a następnie maszynę wirtualną platformy Azure.

  3. W obszarze Tworzenie maszyny wirtualnej wprowadź lub wybierz te informacje na karcie Podstawy :

    Ustawienie Wartość
    Szczegóły projektu
    Subskrypcja Wybierz subskrypcję.
    Grupa zasobów Wybierz pozycję test-rg.
    Szczegóły wystąpienia
    Virtual machine name Wprowadź ciąg vm-web.
    Region (Region) Wybierz pozycję (USA) Wschodnie stany USA 2.
    Opcje dostępności Pozostaw wartość domyślną Brak wymaganej nadmiarowości infrastruktury.
    Typ zabezpieczeń Wybierz opcję Standardowa.
    Obraz Wybierz pozycję Windows Server 2022 Datacenter — x64 Gen2.
    Wystąpienie usługi Azure Spot Pozostaw wartość domyślną niezaznaczonego.
    Rozmiar Wybierz rozmiar.
    Konto administratora
    Username Wprowadź nazwę użytkownika.
    Hasło Wprowadź hasło.
    Potwierdź hasło Ponownie wprowadź hasło.
    Reguły portów przychodzących
    Wybierz porty wejściowe Wybierz pozycję Brak.
  4. Wybierz pozycję Dalej: Dyski , a następnie Dalej: Sieć.

  5. Na karcie Sieć wprowadź lub wybierz następujące informacje:

    Ustawienie Wartość
    Interfejs sieciowy
    Sieć wirtualna Wybierz pozycję vnet-1.
    Podsieć Wybierz podsieć-1 (10.0.0.0/24).
    Publiczny adres IP Pozostaw wartość domyślną nowego publicznego adresu IP.
    Sieciowa grupa zabezpieczeń karty sieciowej Wybierz pozycję Brak.
  6. Wybierz kartę Przeglądanie + tworzenie lub wybierz niebieski przycisk Przejrzyj i utwórz w dolnej części strony.

  7. Wybierz pozycję Utwórz. Wdrożenie maszyny wirtualnej może potrwać kilka minut.

  8. Powtórz poprzednie kroki, aby utworzyć drugą maszynę wirtualną o nazwie vm-mgmt.

Kojarzenie interfejsów sieciowych z grupą zabezpieczeń aplikacji

Po utworzeniu maszyn wirtualnych platforma Azure utworzyła interfejs sieciowy dla każdej maszyny wirtualnej i dołączyła ją do maszyny wirtualnej.

Dodaj interfejs sieciowy każdej maszyny wirtualnej do jednej z utworzonych wcześniej grup zabezpieczeń aplikacji:

  1. W polu wyszukiwania w górnej części portalu wprowadź ciąg Maszyna wirtualna. Wybierz pozycję Maszyny wirtualne w wynikach wyszukiwania, a następnie wybierz pozycję vm-web.

  2. Wybierz pozycję Grupy zabezpieczeń aplikacji w sekcji Sieć w sieci vm-web.

  3. Wybierz pozycję Dodaj grupy zabezpieczeń aplikacji, a następnie na karcie Dodaj grupy zabezpieczeń aplikacji wybierz pozycję asg-web. Na koniec wybierz pozycję Dodaj.

    Zrzut ekranu przedstawiający konfigurowanie grup zabezpieczeń aplikacji.

  4. Powtórz poprzednie kroki dla narzędzia vm-mgmt, wybierając pozycję asg-mgmt na karcie Dodawanie grup zabezpieczeń aplikacji.

Testowanie filtrów ruchu

  1. W polu wyszukiwania w górnej części portalu wprowadź ciąg Maszyna wirtualna. Wybierz pozycję Maszyny wirtualne w wynikach wyszukiwania.

  2. Wybierz pozycję vm-mgmt.

  3. Na stronie Przegląd wybierz przycisk Połącz, a następnie wybierz pozycję Natywny protokół RDP.

  4. Wybierz pozycję Pobierz plik RDP.

  5. Otwórz pobrany plik RDP i wybierz opcję Połącz. Wprowadź nazwę użytkownika i hasło określone podczas tworzenia maszyny wirtualnej.

  6. Wybierz przycisk OK.

  7. Podczas procesu połączenia może zostać wyświetlone ostrzeżenie o certyfikacie. Jeśli zostanie wyświetlone ostrzeżenie, wybierz pozycję Tak lub Kontynuuj, aby kontynuować połączenie.

    Połączenie powiedzie się, ponieważ ruch przychodzący z Internetu do grupy zabezpieczeń aplikacji asg-mgmt jest dozwolony przez port 3389.

    Interfejs sieciowy maszyny wirtualnej vm-mgmt jest skojarzony z grupą zabezpieczeń aplikacji asg-mgmt i zezwala na połączenie.

  8. Otwórz sesję programu PowerShell na maszynie wirtualnej vm-mgmt. Nawiąż połączenie z maszyną wirtualną w Sieci Web , korzystając z następujących elementów:

    mstsc /v:vm-web
    

    Połączenie RDP z vm-mgmt z maszyny wirtualnej do sieci web powiedzie się, ponieważ maszyny wirtualne w tej samej sieci mogą domyślnie komunikować się ze sobą za pośrednictwem dowolnego portu.

    Nie można utworzyć połączenia RDP z maszyną wirtualną vm-web z Internetu. Reguła zabezpieczeń dla aplikacji asg-web uniemożliwia nawiązywanie połączeń z portem 3389 przychodzącym z Internetu. Ruch przychodzący z Internetu jest domyślnie blokowany do wszystkich zasobów.

  9. Aby zainstalować usługi Microsoft IIS na maszynie wirtualnej vm-web , wprowadź następujące polecenie z sesji programu PowerShell na maszynie wirtualnej vm-web :

    Install-WindowsFeature -name Web-Server -IncludeManagementTools
    
  10. Po zakończeniu instalacji usług IIS odłącz się od maszyny wirtualnej vm-web , która pozostawia cię w połączeniu pulpitu zdalnego maszyny wirtualnej vm-mgmt .

  11. Odłącz się od maszyny wirtualnej vm-mgmt .

  12. Wyszukaj ciąg vm-web w polu wyszukiwania portalu.

  13. Na stronie Przegląd maszyny wirtualnej vm-web zanotuj publiczny adres IP maszyny wirtualnej. Adres pokazany w poniższym przykładzie to 203.0.113.103. Twój adres jest inny:

    Zrzut ekranu przedstawiający publiczny adres IP maszyny wirtualnej na stronie Przegląd.

  14. Aby potwierdzić, że możesz uzyskać dostęp do serwera internetowego vm-web z Internetu, otwórz przeglądarkę internetową na komputerze i przejdź do http://<public-ip-address-from-previous-step>adresu .

Zostanie wyświetlona domyślna strona usług IIS, ponieważ ruch przychodzący z Internetu do grupy zabezpieczeń aplikacji asg-web jest dozwolony za pośrednictwem portu 80.

Interfejs sieciowy dołączony do sieci vm-web jest skojarzony z grupą zabezpieczeń aplikacji asg-web i zezwala na połączenie.

Po zakończeniu korzystania z utworzonych zasobów możesz usunąć grupę zasobów i wszystkie jej zasoby.

  1. W witrynie Azure Portal wyszukaj i wybierz pozycję Grupy zasobów.

  2. Na stronie Grupy zasobów wybierz grupę zasobów test-rg.

  3. Na stronie test-rg wybierz pozycję Usuń grupę zasobów.

  4. Wprowadź ciąg test-rg w polu Wprowadź nazwę grupy zasobów, aby potwierdzić usunięcie, a następnie wybierz pozycję Usuń.

Następne kroki

W tym samouczku zostały wykonane następujące czynności:

  • Utworzono sieciową grupę zabezpieczeń i skojarzyliśmy ją z podsiecią sieci wirtualnej.
  • Utworzono grupy zabezpieczeń aplikacji na potrzeby sieci Web i zarządzania.
  • Utworzono dwie maszyny wirtualne i skojarzyliśmy ich interfejsy sieciowe z grupami zabezpieczeń aplikacji.
  • Przetestowano filtrowanie sieci grupy zabezpieczeń aplikacji.

Aby dowiedzieć się więcej na temat sieciowych grup zabezpieczeń, zobacz Network security groups overview (Omówienie sieciowych grup zabezpieczeń) oraz Manage a network security group (Zarządzanie sieciową grupą zabezpieczeń).

Platforma Azure domyślnie kieruje ruch pomiędzy podsieciami. Zamiast tego możesz wybrać kierowanie ruchu między podsieciami za pośrednictwem maszyny wirtualnej, na przykład jako zapora.

Aby dowiedzieć się więcej o sposobie tworzenia tabeli tras, przejdź do następnego samouczka.