Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Безопасный удаленный доступ к Azure виртуальным машинам позволяет управлять рабочими нагрузками без предоставления портов управления в Интернете. В этой статье сравниваются Бастион Azure, VPN типа "точка — сеть" и "JIT-доступ к виртуальной машине", чтобы помочь вам выбрать правильный подход.
Описание этой статьи
В этой статье объясняется, как безопасно получать доступ к виртуальным машинам Azure для администрирования без предоставления портов управления в Интернете.
Кто нуждается в этой статье
Ознакомьтесь с этой статьей, если вы:
- Необходимо использовать SSH или RDP для подключения к Azure виртуальным машинам для разработки или администрирования.
- Хотите удалить общедоступные IP-адреса на виртуальных машинах при сохранении доступа к управлению.
- Управляете сетью с топологией «хаб и спицы» и вам нужен централизованный удаленный доступ для вашей команды.
- Необходимо соблюдать политики безопасности, которые запрещают прямые порты управления через Интернет.
Акцент на сценарии lift-and-shift: Разверните Бастион Azure в центральном узле, чтобы администраторы могли подключаться к перенесённым виртуальным машинам по SSH или RDP без публичных IP-адресов, заменяя локальные сценарии доступа через jump-box.
Акцент на модернизации: Объедините Bastion с разделением подписок и ролей RBAC, чтобы команды платформ и приложений получали доступ в пределах своей зоны ответственности, и разверните Bastion в каждом регионе для инфраструктур с конфигурацией active-active.
Фокус на нескольких облаках: Предоставьте администратору доступ через защищенный концентратор (бастион или VPN типа "точка — сеть") и избегайте предоставления портов управления для рабочих нагрузок, перенесенных из других облаков.
Azure службы и функции
В следующей таблице перечислены службы Azure, обеспечивающие безопасный удаленный доступ к виртуальным машинам.
| Service | Что он предоставляет | Когда его использовать |
|---|---|---|
| Бастион Azure (базовый) | SSH и RDP на основе браузера через портал Azure. На виртуальной машине не требуется общедоступный IP-адрес. Два выделенных экземпляра узла с 40 одновременными сеансами RDP или 80 одновременных сеансов SSH. | Любая виртуальная машина, к которой администраторам требуется доступ без открытия общедоступного порта. |
| Бастион Azure (стандартный) | Всё, что входит в Basic, плюс поддержка нативных клиентов, передача файлов, ссылки для общего доступа, подключения по IP-адресу, настраиваемые входящие порты и масштабируемые экземпляры хоста (2–50). | Команды нуждаются в более богатых рабочих процессах администратора, таких как отправка файлов или подключения через Azure CLI. |
| Бастион Azure (Премиум) | Всё, что входит в Standard, а также развертывание только в частной сети (без общедоступного IP-адреса у самого ресурса Bastion) и запись сеансов. | Среды с повышенными требованиями к безопасности, в которых даже узел Bastion не должен иметь общедоступный IP-адрес. |
| VPN типа «точка — сеть» (P2S) | Vpn-подключение отдельного клиента к виртуальной сети. Предоставляет полный доступ на уровне сети ко всем ресурсам виртуальной сети, а не только к виртуальным машинам. | Администраторы, которым требуется доступ ко многим ресурсам за пределами RDP и SSH, такие как базы данных, хранилище или внутренние веб-приложения. |
| JIT-доступ к виртуальной машине | Открывает порты управления только при явном запросе в течение ограниченного периода времени. Создает временные правила разрешения для групп безопасности сети (NSG) или Брандмауэр Azure. | Сокращение области атак для виртуальных машин, которые по-прежнему сохраняют общедоступные IP-адреса. |
Как выбрать
Правильная служба зависит от необходимости доступа на основе браузера, полного сетевого подключения или временных открытий портов.
Как безопасно получить доступ к виртуальным машинам
Используйте эту таблицу, чтобы выбрать правильный подход на основе ваших требований.
| Требование | Рекомендуемая служба | Почему |
|---|---|---|
| RDP или SSH на основе браузера без клиентского программного обеспечения для установки | Бастион Azure (базовый или стандартный) | Bastion предоставляет доступ через портал прямо из браузера. На виртуальной машине не требуется VPN-клиент или общедоступный IP-адрес. |
| Доступ только через частные сети без общедоступных IP-адресов, в том числе для ресурса Bastion | Бастион Azure (Премиум) | Premium поддерживает только частное развертывание, которое устраняет общедоступный IP-адрес в самом бастионе. |
| Полный доступ к виртуальной сети для команды администрирования, а не только RDP и SSH | VPN типа "точка — сеть" | VPN P2S предоставляет клиенту IP-адрес в виртуальной сети, чтобы все сетевые ресурсы были доступны. |
| Уменьшение области атак для виртуальных машин, которые по-прежнему имеют общедоступные IP-адреса | Доступ к виртуальной машине по запросу | JIT сохраняет порты управления закрытыми по умолчанию и открывает их только для утвержденных пользователей в течение ограниченного периода времени. |
Шаблоны доступа администратора
Сравнение SKU бастиона
| Функция | Basic | Standard | Premium |
|---|---|---|---|
| SSH и RDP на основе браузера | ✅ | ✅ | ✅ |
| Поддержка пиринга виртуальной сети (концентратор-периферийный) | ✅ | ✅ | ✅ |
| Собственный клиент (Azure CLI) | ❌ | ✅ | ✅ |
| Отправка и скачивание файлов | ❌ | ✅ | ✅ |
| Ссылки, доступные для совместного использования | ❌ | ✅ | ✅ |
| Подключения на основе IP-адресов | ❌ | ✅ | ✅ |
| Настраиваемый входящий порт | ❌ | ✅ | ✅ |
| Масштабируемые экземпляры хостов (2–50) | ❌ | ✅ | ✅ |
| Развертывание только для частных пользователей (без общедоступного IP-адреса) | ❌ | ❌ | ✅ |
| Запись сеанса | ❌ | ❌ | ✅ |
Tip
Разница в стоимости между "Стандартным" и "Премиум" незначительна. Используйте Bastion Premium для производственных рабочих нагрузок.
Протоколы VPN типа "точка — сеть"
VPN P2S поддерживает три протокола туннеля:
- OpenVPN: На основе TLS работает Windows, macOS, Linux, iOS и Android. Поддерживает проверку подлинности Microsoft Entra ID и многофакторную проверку подлинности (MFA).
- IKEv2: IPsec на основе стандартов работает на Windows и macOS.
- SSTP (протокол безопасного туннелирования сокетов): Собственный протокол TLS, Windows только.
Important
SSTP поэтапно выводится из эксплуатации. По состоянию на 31 марта 2026 г. вы больше не можете включить SSTP на VPN-шлюзах. Существующие шлюзы с поддержкой SSTP перестают принимать подключения 31 марта 2027 г. Используйте OpenVPN или IKEv2 для всех новых развертываний. Аутентификация Microsoft Entra ID и MFA поддерживаются только для типа туннеля OpenVPN.
Рекомендации по проектированию
Фокус на конструкторе доступа к администратору лифта и смены
- Разверните Бастион Azure в хабовой виртуальной сети, чтобы каждая подключенная через пиринг спицевая сеть могла подключаться к своим виртуальным машинам по SSH или RDP без общедоступных IP-адресов, заменяя локальные сценарии с jump-box-серверами.
- Удалите публичные IP-адреса у перенесенных виртуальных машин после развертывания Bastion, чтобы уменьшить поверхность атаки.
- Используйте VPN типа "точка — сеть", когда администраторы должны достичь большого количества ресурсов за пределами отдельных виртуальных машин.
- Сохраняйте согласованность шаблонов доступа администратора в перенесенных рабочих нагрузках, чтобы упростить операции.
Модернизация фокуса на проектировании доступа администратора
- Сочетайте Bastion с разделением по подпискам и RBAC, чтобы команды платформы управляли хабом и подключением, а команды приложений получали ограниченный доступ к своим спицам.
- Разверните Bastion в каждом регионе для архитектур active-active, чтобы администраторы могли получать доступ к ресурсам как в основных, так и в резервных регионах.
- Используйте SKU Bastion, который соответствует вашим потребностям, например развертывание только в частной сети или поддержку собственного клиента.
- Интеграция аутентификации Microsoft Entra ID и MFA для VPN-подключений типа "точка — сеть" при его использовании (тип туннеля OpenVPN).
Фокус на проектировании доступа к администратору в нескольких облаках
- Централизуйте административный доступ в защищённом узле Виртуальная глобальная сеть, чтобы операторы могли получать доступ к рабочим нагрузкам Azure, перенесённым из других облаков, без создания общедоступных конечных точек для каждой рабочей нагрузки.
- Не назначайте виртуальным машинам общедоступные IP-адреса управления; направляйте SSH или RDP через Bastion в хабе.
- Где команды управляют ресурсами в облаках, стандартизируйте vpn-подключение типа "точка — сеть" или бастион, чтобы обеспечить согласованность методов доступа.
- Перенаправьте трафик администратора через проверенный брандмауэр концентратора, чтобы он следовал той же политике безопасности между облаком, что и трафик рабочей нагрузки.
Prerequisites
Прежде чем настроить безопасный удаленный доступ, убедитесь, что у вас есть:
- Виртуальная сеть с развернутыми виртуальными машинами (см. статью "Виртуальные сети и подсети")
- Для Бастион Azure: подсеть с именем
AzureBastionSubnetи минимальным размером /26 (64 адреса). Эта подсеть не может размещать другие ресурсы. - Для P2S VPN: подсеть шлюза и ресурс шлюза VPN (см. Подключение VPN и ExpressRoute для планирования шлюза)
- Для JIT-доступа к виртуальной машине: Microsoft Defender для серверов, план 2, включен для подписки
Вопросы безопасности
Caution
Никогда не создавайте правило NSG, разрешающее входящий RDP- (TCP 3389) или SSH-трафик (TCP 22) из 0.0.0.0/0 (из любого источника в Интернете). Эта конфигурация делает виртуальные машины уязвимыми для атак методом перебора и является частой причиной инцидентов безопасности.
Выполните следующие рекомендации по обеспечению безопасности для удаленного доступа к виртуальной машине:
- Используйте vpn-бастион или VPN P2S вместо общедоступных IP-адресов. Оба подхода не передают трафик управления через общедоступный Интернет. Удалите общедоступные IP-адреса из виртуальных машин, если они больше не нужны.
- Разверните бастион в виртуальной сети концентратора. Один экземпляр Azure Bastion в хабовой виртуальной сети может подключаться к виртуальным машинам во всех виртуальных сетях spokes, связанных пирингом. Вам не требуется развертывание Bastion в каждой спицевой сети. Используйте номер SKU уровня "Стандартный" или "Премиум" для топологий с периферийными концентраторами.
- Включите MFA для VPN-подключения P2S. Настройте проверку подлинности Microsoft Entra ID с помощью Условный доступ Microsoft Entra, чтобы требовать многофакторную проверку подлинности. Для MFA требуется тип туннеля OpenVPN и приложение VPN-клиента Azure.
- Задайте короткие временные интервалы JIT. При использовании JIT-доступа ограничьте длительность до минимального необходимого времени. После истечения срока действия окна правила NSG вернулись к предыдущему состоянию запрета. Существующие подключения не прерваны, но система блокирует новые подключения.
- Примените правила NSG к AzureBastionSubnet. Следуйте рекомендациям по защите Bastion относительно обязательных правил для входящего и исходящего трафика в подсети Bastion.
Note
Доступ к виртуальной машине JIT создает временные правила разрешения NSG по умолчанию. JIT также может работать с Брандмауэр Azure, но только если брандмауэр использует классические правила. Брандмауэры, управляемые с помощью Диспетчер брандмауэра Azure (политики брандмауэра), не поддерживают интеграцию JIT.
Связанные статьи
- Виртуальные сети и подсети: руководство по размеру AzureBastionSubnet
- Группы безопасности сети и группы безопасности приложений: правила NSG для портов управления
- Подключение VPN и ExpressRoute: область действия P2S VPN и планирование шлюза
- Топология «центр — периферия»: централизованная схема развертывания Bastion
Узнать больше
- Документация по Бастиону Azure
- Сведения о VPN типа "точка — сеть"
- JIT-доступ к виртуальной машине в Microsoft Defender для облака
- Включение Microsoft Entra ID MFA для пользователей VPN P2S
- Сравнение SKU бастиона
Дальнейшие действия
Tip
Изучаете самостоятельно? Вернитесь к навигатору обзора , чтобы найти следующую статью по возможности.
Далее в пути лифта и смены:
Планирование DNS для разрешения устаревших имен: сохранение устаревшего поведения имен DNS во время миграции с помощью Azure Частная зона DNS зон и записей псевдонимов.
Далее в пути модернизации:
Настройте частное подключение к службам PaaS: Создайте подсети Приватный канал в каждой спицевой сети для подключения к службам PaaS.
Следующий этап вашего мультиоблачного пути:
Планирование переключения DNS и разрешения имён: сопоставьте записи DNS, уменьшите значения TTL и настройте межоблачное разрешение имён перед переключением при миграции.