Доступ разработчика и администратора к Azure виртуальным машинам

Безопасный удаленный доступ к Azure виртуальным машинам позволяет управлять рабочими нагрузками без предоставления портов управления в Интернете. В этой статье сравниваются Бастион Azure, VPN типа "точка — сеть" и "JIT-доступ к виртуальной машине", чтобы помочь вам выбрать правильный подход.

Описание этой статьи

В этой статье объясняется, как безопасно получать доступ к виртуальным машинам Azure для администрирования без предоставления портов управления в Интернете.

Кто нуждается в этой статье

Ознакомьтесь с этой статьей, если вы:

  • Необходимо использовать SSH или RDP для подключения к Azure виртуальным машинам для разработки или администрирования.
  • Хотите удалить общедоступные IP-адреса на виртуальных машинах при сохранении доступа к управлению.
  • Управляете сетью с топологией «хаб и спицы» и вам нужен централизованный удаленный доступ для вашей команды.
  • Необходимо соблюдать политики безопасности, которые запрещают прямые порты управления через Интернет.

Акцент на сценарии lift-and-shift: Разверните Бастион Azure в центральном узле, чтобы администраторы могли подключаться к перенесённым виртуальным машинам по SSH или RDP без публичных IP-адресов, заменяя локальные сценарии доступа через jump-box.

Акцент на модернизации: Объедините Bastion с разделением подписок и ролей RBAC, чтобы команды платформ и приложений получали доступ в пределах своей зоны ответственности, и разверните Bastion в каждом регионе для инфраструктур с конфигурацией active-active.

Фокус на нескольких облаках: Предоставьте администратору доступ через защищенный концентратор (бастион или VPN типа "точка — сеть") и избегайте предоставления портов управления для рабочих нагрузок, перенесенных из других облаков.

Azure службы и функции

В следующей таблице перечислены службы Azure, обеспечивающие безопасный удаленный доступ к виртуальным машинам.

Service Что он предоставляет Когда его использовать
Бастион Azure (базовый) SSH и RDP на основе браузера через портал Azure. На виртуальной машине не требуется общедоступный IP-адрес. Два выделенных экземпляра узла с 40 одновременными сеансами RDP или 80 одновременных сеансов SSH. Любая виртуальная машина, к которой администраторам требуется доступ без открытия общедоступного порта.
Бастион Azure (стандартный) Всё, что входит в Basic, плюс поддержка нативных клиентов, передача файлов, ссылки для общего доступа, подключения по IP-адресу, настраиваемые входящие порты и масштабируемые экземпляры хоста (2–50). Команды нуждаются в более богатых рабочих процессах администратора, таких как отправка файлов или подключения через Azure CLI.
Бастион Azure (Премиум) Всё, что входит в Standard, а также развертывание только в частной сети (без общедоступного IP-адреса у самого ресурса Bastion) и запись сеансов. Среды с повышенными требованиями к безопасности, в которых даже узел Bastion не должен иметь общедоступный IP-адрес.
VPN типа «точка — сеть» (P2S) Vpn-подключение отдельного клиента к виртуальной сети. Предоставляет полный доступ на уровне сети ко всем ресурсам виртуальной сети, а не только к виртуальным машинам. Администраторы, которым требуется доступ ко многим ресурсам за пределами RDP и SSH, такие как базы данных, хранилище или внутренние веб-приложения.
JIT-доступ к виртуальной машине Открывает порты управления только при явном запросе в течение ограниченного периода времени. Создает временные правила разрешения для групп безопасности сети (NSG) или Брандмауэр Azure. Сокращение области атак для виртуальных машин, которые по-прежнему сохраняют общедоступные IP-адреса.

Как выбрать

Правильная служба зависит от необходимости доступа на основе браузера, полного сетевого подключения или временных открытий портов.

Как безопасно получить доступ к виртуальным машинам

Используйте эту таблицу, чтобы выбрать правильный подход на основе ваших требований.

Требование Рекомендуемая служба Почему
RDP или SSH на основе браузера без клиентского программного обеспечения для установки Бастион Azure (базовый или стандартный) Bastion предоставляет доступ через портал прямо из браузера. На виртуальной машине не требуется VPN-клиент или общедоступный IP-адрес.
Доступ только через частные сети без общедоступных IP-адресов, в том числе для ресурса Bastion Бастион Azure (Премиум) Premium поддерживает только частное развертывание, которое устраняет общедоступный IP-адрес в самом бастионе.
Полный доступ к виртуальной сети для команды администрирования, а не только RDP и SSH VPN типа "точка — сеть" VPN P2S предоставляет клиенту IP-адрес в виртуальной сети, чтобы все сетевые ресурсы были доступны.
Уменьшение области атак для виртуальных машин, которые по-прежнему имеют общедоступные IP-адреса Доступ к виртуальной машине по запросу JIT сохраняет порты управления закрытыми по умолчанию и открывает их только для утвержденных пользователей в течение ограниченного периода времени.

Шаблоны доступа администратора

Схема, показывающая шаблоны доступа администраторов с использованием Бастион Azure в центральной VNet для доступа к виртуальным машинам в периферийных VNet, а также клиент VPN типа

Сравнение SKU бастиона

Функция Basic Standard Premium
SSH и RDP на основе браузера
Поддержка пиринга виртуальной сети (концентратор-периферийный)
Собственный клиент (Azure CLI)
Отправка и скачивание файлов
Ссылки, доступные для совместного использования
Подключения на основе IP-адресов
Настраиваемый входящий порт
Масштабируемые экземпляры хостов (2–50)
Развертывание только для частных пользователей (без общедоступного IP-адреса)
Запись сеанса

Tip

Разница в стоимости между "Стандартным" и "Премиум" незначительна. Используйте Bastion Premium для производственных рабочих нагрузок.

Протоколы VPN типа "точка — сеть"

VPN P2S поддерживает три протокола туннеля:

  • OpenVPN: На основе TLS работает Windows, macOS, Linux, iOS и Android. Поддерживает проверку подлинности Microsoft Entra ID и многофакторную проверку подлинности (MFA).
  • IKEv2: IPsec на основе стандартов работает на Windows и macOS.
  • SSTP (протокол безопасного туннелирования сокетов): Собственный протокол TLS, Windows только.

Important

SSTP поэтапно выводится из эксплуатации. По состоянию на 31 марта 2026 г. вы больше не можете включить SSTP на VPN-шлюзах. Существующие шлюзы с поддержкой SSTP перестают принимать подключения 31 марта 2027 г. Используйте OpenVPN или IKEv2 для всех новых развертываний. Аутентификация Microsoft Entra ID и MFA поддерживаются только для типа туннеля OpenVPN.

Рекомендации по проектированию

Фокус на конструкторе доступа к администратору лифта и смены

  • Разверните Бастион Azure в хабовой виртуальной сети, чтобы каждая подключенная через пиринг спицевая сеть могла подключаться к своим виртуальным машинам по SSH или RDP без общедоступных IP-адресов, заменяя локальные сценарии с jump-box-серверами.
  • Удалите публичные IP-адреса у перенесенных виртуальных машин после развертывания Bastion, чтобы уменьшить поверхность атаки.
  • Используйте VPN типа "точка — сеть", когда администраторы должны достичь большого количества ресурсов за пределами отдельных виртуальных машин.
  • Сохраняйте согласованность шаблонов доступа администратора в перенесенных рабочих нагрузках, чтобы упростить операции.

Модернизация фокуса на проектировании доступа администратора

  • Сочетайте Bastion с разделением по подпискам и RBAC, чтобы команды платформы управляли хабом и подключением, а команды приложений получали ограниченный доступ к своим спицам.
  • Разверните Bastion в каждом регионе для архитектур active-active, чтобы администраторы могли получать доступ к ресурсам как в основных, так и в резервных регионах.
  • Используйте SKU Bastion, который соответствует вашим потребностям, например развертывание только в частной сети или поддержку собственного клиента.
  • Интеграция аутентификации Microsoft Entra ID и MFA для VPN-подключений типа "точка — сеть" при его использовании (тип туннеля OpenVPN).

Фокус на проектировании доступа к администратору в нескольких облаках

  • Централизуйте административный доступ в защищённом узле Виртуальная глобальная сеть, чтобы операторы могли получать доступ к рабочим нагрузкам Azure, перенесённым из других облаков, без создания общедоступных конечных точек для каждой рабочей нагрузки.
  • Не назначайте виртуальным машинам общедоступные IP-адреса управления; направляйте SSH или RDP через Bastion в хабе.
  • Где команды управляют ресурсами в облаках, стандартизируйте vpn-подключение типа "точка — сеть" или бастион, чтобы обеспечить согласованность методов доступа.
  • Перенаправьте трафик администратора через проверенный брандмауэр концентратора, чтобы он следовал той же политике безопасности между облаком, что и трафик рабочей нагрузки.

Prerequisites

Прежде чем настроить безопасный удаленный доступ, убедитесь, что у вас есть:

  • Виртуальная сеть с развернутыми виртуальными машинами (см. статью "Виртуальные сети и подсети")
  • Для Бастион Azure: подсеть с именем AzureBastionSubnet и минимальным размером /26 (64 адреса). Эта подсеть не может размещать другие ресурсы.
  • Для P2S VPN: подсеть шлюза и ресурс шлюза VPN (см. Подключение VPN и ExpressRoute для планирования шлюза)
  • Для JIT-доступа к виртуальной машине: Microsoft Defender для серверов, план 2, включен для подписки

Вопросы безопасности

Caution

Никогда не создавайте правило NSG, разрешающее входящий RDP- (TCP 3389) или SSH-трафик (TCP 22) из 0.0.0.0/0 (из любого источника в Интернете). Эта конфигурация делает виртуальные машины уязвимыми для атак методом перебора и является частой причиной инцидентов безопасности.

Выполните следующие рекомендации по обеспечению безопасности для удаленного доступа к виртуальной машине:

  • Используйте vpn-бастион или VPN P2S вместо общедоступных IP-адресов. Оба подхода не передают трафик управления через общедоступный Интернет. Удалите общедоступные IP-адреса из виртуальных машин, если они больше не нужны.
  • Разверните бастион в виртуальной сети концентратора. Один экземпляр Azure Bastion в хабовой виртуальной сети может подключаться к виртуальным машинам во всех виртуальных сетях spokes, связанных пирингом. Вам не требуется развертывание Bastion в каждой спицевой сети. Используйте номер SKU уровня "Стандартный" или "Премиум" для топологий с периферийными концентраторами.
  • Включите MFA для VPN-подключения P2S. Настройте проверку подлинности Microsoft Entra ID с помощью Условный доступ Microsoft Entra, чтобы требовать многофакторную проверку подлинности. Для MFA требуется тип туннеля OpenVPN и приложение VPN-клиента Azure.
  • Задайте короткие временные интервалы JIT. При использовании JIT-доступа ограничьте длительность до минимального необходимого времени. После истечения срока действия окна правила NSG вернулись к предыдущему состоянию запрета. Существующие подключения не прерваны, но система блокирует новые подключения.
  • Примените правила NSG к AzureBastionSubnet. Следуйте рекомендациям по защите Bastion относительно обязательных правил для входящего и исходящего трафика в подсети Bastion.

Note

Доступ к виртуальной машине JIT создает временные правила разрешения NSG по умолчанию. JIT также может работать с Брандмауэр Azure, но только если брандмауэр использует классические правила. Брандмауэры, управляемые с помощью Диспетчер брандмауэра Azure (политики брандмауэра), не поддерживают интеграцию JIT.

Узнать больше

Дальнейшие действия

Tip

Изучаете самостоятельно? Вернитесь к навигатору обзора , чтобы найти следующую статью по возможности.

Далее в пути лифта и смены:

Планирование DNS для разрешения устаревших имен: сохранение устаревшего поведения имен DNS во время миграции с помощью Azure Частная зона DNS зон и записей псевдонимов.

Далее в пути модернизации:

Настройте частное подключение к службам PaaS: Создайте подсети Приватный канал в каждой спицевой сети для подключения к службам PaaS.

Следующий этап вашего мультиоблачного пути:

Планирование переключения DNS и разрешения имён: сопоставьте записи DNS, уменьшите значения TTL и настройте межоблачное разрешение имён перед переключением при миграции.