Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье объясняется, как управлять сетевым трафиком в Azure виртуальных сетях с помощью групп безопасности сети (NSG) для фильтрации трафика. Он также охватывает группы безопасности приложений (ASG) для логической группировки сетевых интерфейсов.
Описание этой статьи
Группы безопасности сети позволяют фильтровать входящий и исходящий трафик для ресурсов в Azure виртуальной сети. Группы безопасности приложений позволяют группировать сетевые интерфейсы по роли. Напишите правила NSG, ссылающиеся на логические группы, а не отдельные IP-адреса.
Кто нуждается в этой статье
Ознакомьтесь с этой статьей, если вы:
- Разверните любой ресурс, который подключается к виртуальной сети Azure.
- Необходимо контролировать трафик, который передается между подсетями, виртуальными машинами или службами Azure.
- Требуется упростить управление правилами для сред, где виртуальные машины часто масштабируются или IP-адреса изменяются.
- Вы создаете базовый уровень безопасности для новой рабочей нагрузки в Azure.
Подход lift-and-shift: Воссоздайте правила брандмауэра и сегментации из локальной инфраструктуры в виде групп сетевой безопасности (NSG) между подсетями, отражая межуровневые потоки, которые уже используются вашими приложениями.
Основное направление модернизации: Используйте группы безопасности приложений, чтобы задавать правила на основе роли рабочей нагрузки, а не IP-адресов, и применяйте NSG подсетей вместе с брандмауэром концентратора и маршрутами, определяемыми пользователем, которые принудительно направляют исходящий трафик через средства проверки.
Ориентация на мультиоблачную среду: Зеркально переносите правила групп безопасности из AWS и Google Cloud в группы сетевой безопасности Azure (NSG), чтобы политики трафика оставались согласованными при перемещении нагрузок между облаками.
Azure службы и функции
В следующей таблице описаны службы и функции, используемые для фильтрации сетевого трафика в Azure виртуальных сетях.
| Служба или компонент | Что он предоставляет | Когда его использовать |
|---|---|---|
| Группа безопасности сети (NSG) | Набор правил безопасности для входящего и исходящего трафика, применяемых к подсети или сетевому интерфейсу. Правила оцениваются по приоритету: наименьшее число побед. | Управляйте трафиком на уровне подсети или отдельной виртуальной машины. Применяется к каждой рабочей нагрузке, которая использует виртуальную сеть. |
| Группа безопасности приложений (ASG) | Логическое группирование сетевых интерфейсов. Используйте ASG в качестве источника или назначения в правилах NSG вместо IP-адресов. | У вас есть несколько виртуальных машин, которые служат одной роли (веб-серверы, серверы приложений) и их IP-адреса изменяются с масштабированием. Все сгруппированные сетевые адаптеры должны находиться в одной виртуальной сети. |
| Теги служб | Именованные группы префиксов IP-адресов для служб Azure, управляемые и обновляемые автоматически с помощью Microsoft. Примеры: AzureCloud, Storage, AzureLoadBalancer, Sql. |
Ссылайтесь на службы Azure в правилах NSG без жестко заданных диапазонов IP-адресов. Microsoft автоматически обновляет базовые диапазоны IP-адресов. Нельзя создавать настраиваемые теги служб. |
Общие теги служб
В следующей таблице перечислены наиболее часто используемые теги служб в правилах NSG.
| Сервисный тег | Description |
|---|---|
Internet |
Все пространство общедоступных IP-адресов за пределами виртуальной сети. Соответствует любому трафику, исходящему из публичного интернета или направленному в публичный интернет. |
VirtualNetwork |
Адресное пространство виртуальной сети, все подключенные адресные пространства (пиринговые виртуальные сети), локальные сети, подключенные через VPN/ExpressRoute, и все конечные точки служб. Включает маршруты по умолчанию. |
AzureLoadBalancer |
подсистема балансировки нагрузки инфраструктуры Azure. Преобразуется в виртуальный IP-адрес узла, где возникают Azure проб работоспособности. Используется в правилах для входящего трафика для проверки работоспособности. |
Storage |
Пространство IP-адресов службы служба хранилища Azure. Поддерживает такие региональные варианты, как Storage.WestUS2. Используется для разрешения или ограничения доступа к служба хранилища Azure из виртуальной сети. |
AzureCloud |
Все общедоступные IP-адреса центра обработки данных Azure. Поддерживает региональные варианты, такие как AzureCloud.EastUS. Полезно для разрешения исходящего трафика к службам Azure в целом. |
Sql |
Префиксы IP-адресов База данных SQL Azure, База данных Azure для MySQL, База данных Azure для PostgreSQL, База данных Azure для MariaDB и Azure Synapse Analytics. Поддерживает региональные варианты. |
| Расширенные правила безопасности | Расширенные правила NSG, принимаюющие несколько IP-адресов, диапазонов IP-адресов и портов в одном правиле. Уменьшите число правил, если необходимо разрешить или запретить трафик для многих IP-адресов или диапазонов портов. Поддерживает несколько IP-адресов и диапазонов портов для каждого правила и до 10 групп безопасности приложений, но только один тег службы для каждого правила. |
Как выбрать
Используйте приведенные ниже рекомендации, чтобы выбрать правильную конструкцию безопасности для вашего сценария.
Ограничения и квоты NSG
Azure применяет следующие ограничения по умолчанию для ресурсов группы безопасности сети. Чтобы увеличить большинство ограничений, запросите увеличение через службу поддержки Azure.
| Resource | Ограничение по умолчанию | Максимальный лимит |
|---|---|---|
| Правила для NSG | 2,000 | 2,000 |
| Группы безопасности сети для каждой подписки | 5,000 | 5,000 |
| Группы безопасности сети для каждой подсети | 1 | 1 |
| Группы сетевой безопасности для каждого сетевого интерфейса | 1 | 1 |
| ASG на подписку | 3,000 | 3,000 |
| Сетевые интерфейсы для каждой ASG | Зависит от подписки | Обратитесь в службу поддержки |
| ASG, указанные как источник или назначение для каждого правила | 10 | 10 |
Note
Ограничение в 2 000 правил для каждой NSG включает как пользовательские правила, так и правила по умолчанию. При подходе к этому ограничению используйте расширенные правила безопасности для объединения нескольких IP-адресов или диапазонов портов в меньшее число правил.
NSG и ASG: когда следует использовать
Используйте следующую таблицу, чтобы определить конструкцию безопасности, которая соответствует вашему сценарию.
| Сценарий | Использование | Почему |
|---|---|---|
| Управление трафиком для всех виртуальных машин в подсети | NSG на уровне подсети | Одна группа безопасности сети действует для каждого ресурса в подсети. Самый простой способ управления для универсальных политик. |
| Управление трафиком для конкретной виртуальной машины независимо от ее подсети | NSG на уровне сетевого адаптера | Разрешает исключения, не затрагивая другие виртуальные машины. Полезно для jump-серверов или бастионных хостов. |
| Многие виртуальные машины выполняют одну и ту же роль, а IP-адреса часто меняются. | ASG | Добавьте виртуальные машины в группу по ролям (веб, приложения, данные). Введите правила напротив названия группы. При масштабировании виртуальных машин или получении новых IP-адресов не требуется никаких обновлений. |
| Ссылки на службы Azure (хранилище, SQL, Key Vault) в качестве источника или назначения | NSG с тегами служб | Избегайте использования жестко заданных диапазонов IP-адресов, которые Microsoft может обновить. Теги служб автоматически обновляются. |
На следующей схеме показано, как ASG позволяет группировать виртуальные машины по роли и записывать правила NSG между логическими группами вместо отдельных IP-адресов.
Контрольный список состояния безопасности
Перед развертыванием в рабочей среде проверьте конфигурацию NSG по этому контрольному списку.
| Требование | Action | Reference |
|---|---|---|
| Политика запрета по умолчанию | Убедитесь, что вы используете правило по умолчанию DenyAllInbound (приоритет 65500). Не создавайте широкие правила allow-all, которые обходят запрет по умолчанию. |
Вопросы безопасности |
| Нет доступа к Интернету через порты администрирования | Блокировать входящий трафик от 0.0.0.0/0 по SSH (22) и RDP (3389). Используйте Бастион Azure или VPN для административного доступа. |
Вопросы безопасности |
| Объединение с Брандмауэр Azure для глубокой проверки | Группы безопасности сети фильтруют трафик только на уровне 3/4. Добавьте Брандмауэр Azure для фильтрации на уровне приложений (уровень 7), проверки TLS и аналитики угроз. | сегментация Брандмауэр Azure и сети |
| Включение журналов потоков для диагностики | Используйте журналы потоков виртуальной сети для сбора данных трафика для исследования безопасности и соответствия требованиям. | Мониторинг сети и диагностика |
Порядок оценки правил
Правила NSG используют семантику first-match-wins:
- Azure вычисляет правила в порядке приоритета: наименьшее число (самый высокий приоритет) сначала.
- Azure оценивает каждое правило по пятёрке параметров: адресу источника, порту источника, адресу назначения, порту назначения и протоколу.
- При совпадении трафика с правилом обработка останавливается. Azure не оценивает дополнительные правила.
- Если настраиваемые правила не совпадают, применяются правила по умолчанию. Вы не можете удалить правила по умолчанию, но их можно переопределить, создав настраиваемые правила с номерами приоритетов от 100 до 4096.
Правила по умолчанию (всего шесть):
| Направление | Имя правила | Priority | Action |
|---|---|---|---|
| Inbound | AllowVNetInBound | 65000 | Allow |
| Inbound | AllowAzureLoadBalancerInBound | 65001 | Allow |
| Inbound | DenyAllInbound | 65500 | Deny |
| Исходящие | Разрешить исходящий трафик Vnet | 65000 | Allow |
| Исходящие | РазрешитьИсходящийИнтернетТрафик | 65001 | Allow |
| Исходящие | DenyAllOutBound | 65500 | Deny |
Ограничения ASG
При использовании групп безопасности приложений помните о следующих ограничениях:
- Все сетевые интерфейсы в ASG должны существовать в той же виртуальной сети, что и первый сетевой интерфейс, назначенный ASG.
- Если вы ссылаетесь на ASG в источнике и назначении правила, сетевые интерфейсы в обеих группах должны находиться в одной виртуальной сети.
- Вы можете указать до 10 ASG в поле источника или назначения правила.
NSG уровня подсети и уровня сетевого интерфейса вместе
NSG можно связать как с подсетью, так и с сетевым интерфейсом виртуальной машины в этой подсети. Когда это происходит, Azure проверяет обе группы безопасности сети (NSG), и трафик должен пройти через них обе. Самая ограничивающая комбинация выигрывает.
| Направление | Первая оценка | Вторая оценка |
|---|---|---|
| Inbound | Подсеть NSG | NSG сетевого интерфейса |
| Исходящие | NSG сетевого интерфейса | Подсеть NSG |
Tip
Чтобы упростить устранение неполадок, свяжите NSG с подсетью или сетевым интерфейсом, а не с обоими одновременно. Если нужны оба варианта, четко задокументируйте предполагаемое взаимодействие правил.
Практический пример: веб-уровень с полем перехода
Рассмотрим подсеть с NSG на уровне подсети, которая разрешает входящий HTTPS-трафик (порт 443) из Интернета и запрещает весь остальной трафик. В этой подсети виртуальная машина бастиона имеет NSG на уровне сетевого интерфейса, который также разрешает входящие SSH-подключения (порт 22) с определенного диапазона IP-адресов администрирования.
-
Веб-трафик (порт 443): Группа безопасности сети подсети разрешает ее. NSG сетевого интерфейса на веб-ВМ не имеет правила блокировки для 443 (по умолчанию
AllowVNetInBoundразрешено). Потоки трафика. - Подключение по SSH к промежуточному серверу (на порт 22 с управляющего IP-адреса): NSG подсети запрещает трафик на порт 22 из Интернета. Несмотря на то, что NSG сетевого интерфейса разрешает SSH из диапазона управления, подсеть NSG сначала блокирует ее. Решение: Добавьте в NSG подсети правило, разрешающее трафик на порт 22 из диапазона IP-адресов управления, или используйте Бастион Azure, чтобы полностью обойти общедоступный путь через Интернет.
В этом примере показано, почему двойные группы безопасности сети добавляют сложность. Оба должны каждый по отдельности разрешать этот трафик.
На следующей схеме показан путь оценки входящего трафика при связывании NSG подсети и NSG сетевого адаптера. Трафик должен проходить через обе группы безопасности сети. Самая ограничивающая комбинация выигрывает.
Взаимодействие с Диспетчер виртуальных сетей Azure
Если ваша организация использует правила администрирования безопасности Диспетчер виртуальных сетей Azure (AVNM), Azure обрабатывает эти правила раньше, чем правила NSG. Правила администратора безопасности могут разрешить (продолжить проверку NSG), всегда разрешать (в обход NSG) или запретить (заблокировать до проверки NSG). Сведения о централизованном управлении безопасностью сети см. в разделе Диспетчер виртуальных сетей Azure и централизованное управление.
Рекомендации по проектированию
Фокус на проектировании NSG и ASG
- Преобразуйте сегментацию в локальной инфраструктуре в NSG на уровне подсети: разрешайте только те потоки трафика между уровнями, которые ваше приложение уже использует (например, от веб-уровня к уровню приложений и от уровня приложений к базе данных), и запрещайте всё остальное.
- Начните с текущей базы правил брандмауэра и ужесточите после миграции, используя журналы потоков NSG, чтобы убедиться, какие потоки действительно необходимы.
- Сначала применяйте NSG на уровне подсети для упрощения; добавляйте правила на уровне сетевого интерфейса (NIC) только там, где для отдельных виртуальных машин нужны исключения.
- Используйте теги служб (например
VirtualNetwork, иAzureLoadBalancer) вместо жестко закодированных IP-адресов, чтобы правила сохраняли повторную адресацию во время миграции.
Модернизируйте фокус проектирования NSG и ASG
- Используйте группы безопасности приложений, чтобы группировать сетевые интерфейсы по ролям (веб-уровень, уровень приложений, уровень данных), чтобы правила отражали назначение и автоматически адаптировались по мере масштабирования экземпляров.
- Объединение групп безопасности сети подсети с концентратором Брандмауэр Azure: группы безопасности сети обрабатывают микросегментацию между уровнями, а брандмауэр проверяет трафик, пересекающий границы доверия.
- Разрешить только подсети частной конечной точки доступ к службам PaaS и направлять исходящий трафик через брандмауэр концентратора с помощью пользовательских маршрутов.
- Если вы используете правила администратора безопасности Диспетчер виртуальных сетей Azure, заранее продумайте их порядок приоритета (они обрабатываются раньше, чем NSG), чтобы общеплатформенные защитные ограничения не конфликтовали с NSG рабочих нагрузок.
Основные аспекты проектирования NSG и ASG для нескольких облаков
- Скопируйте правила групп безопасности из AWS и Google Cloud в группы безопасности сети Azure (NSG), чтобы соответствующие уровни применяли одинаковую политику после миграции.
- Разрешить только определенные порты и источники, необходимые для зависимостей приложений между облаком, и маршрутизировать трафик через проверенные туннели IPsec.
- Стандартизируйте имена групп безопасности приложений в облаках, чтобы команды операций могли сопоставить эквивалентные рабочие нагрузки при устранении неполадок.
- Используйте группы безопасности сети (NSG) вместе с брандмауэром защищённого концентратора Виртуальная глобальная сеть, чтобы межоблачный трафик и трафик филиалов фильтровались NSG и проверялись брандмауэром.
Prerequisites
Прежде чем внедрять группы безопасности сети (NSG) и группы безопасности приложений (ASG), убедитесь, что у вас есть:
- Виртуальная сеть с подсетями: группы безопасности сети привязываются к подсетям или сетевым интерфейсам (NIC) в виртуальной сети. Рекомендации по планированию см. в виртуальных сетях и подсетях .
- План IP-адресации: Правила NSG ссылались на IP-адреса и диапазоны. Ip-план гарантирует, что можно создавать точные правила. Сведения о планировании IP-адресов см. в руководстве.
- Список обязательных потоков трафика: Документируйте, какие ресурсы должны взаимодействовать, на каких портах и в каком направлении перед написанием правил.
Вопросы безопасности
Important
Политика запрета по умолчанию — это правильный подход. Правила входящего трафика по умолчанию в Azure запрещают весь интернет-трафик, который не разрешен явным образом. Не ослабляйте этот уровень защиты, создавая слишком общие разрешающие правила.
Никогда не разрешать 0.0.0.0/0 на административных портах
Caution
Никогда не создавайте правило NSG, которое разрешает входящий трафик из 0.0.0.0/0 (любого источника в Интернете) на административных портах, таких как SSH (порт 22) или RDP (порт 3389). Злоумышленники постоянно сканируют Интернет для открытых портов администрирования. Вместо этого используйте Бастион Azure, VPN или Приватный канал Azure для безопасного доступа к виртуальным машинам.
Объединение групп безопасности сети с Брандмауэр Azure
Группы безопасности сети работают на 3-м и 4-м уровнях (сетевом и транспортном). Они фильтруются на основе IP-адресов, портов и протоколов, но не проверяют содержимое пакета. Для рабочих нагрузок, требующих фильтрации на уровне приложений, аналитики угроз или проверки TLS, разверните Брандмауэр Azure вместе с группами безопасности сети. См. Брандмауэр Azure и сегментация сети.
Использование журналов потоков виртуальной сети для видимости трафика
Note
Журналы потоков NSG будут выведены из эксплуатации 30 сентября 2027 года. Новые журналы потоков NSG не могут быть созданы после 30 июня 2025 г. Перейдите на журналы потоков виртуальной сети, которые предоставляют те же возможности, а также аналитику трафика на уровне виртуальной сети.
Журналы потоков виртуальной сети фиксируют состояние потока и данные пропускной способности для всех рабочих нагрузок в виртуальной сети. Используйте их для:
- Исследование безопасности. Определение непредвиденных шаблонов трафика.
- Аудит соответствия требованиям. Убедитесь, что потоки трафика соответствуют документированной политике.
- Планирование пропускной способности: Оцените потребление пропускной способности между подсетями.
Сведения о настройке мониторинга и диагностики см. в разделе "Мониторинг сети" и "Диагностика".
Распространенные ошибки, которых следует избегать
| Ошибку | Почему это проблема | Лучший подход |
|---|---|---|
Создание правил, разрешающих весь входящий трафик (приоритет 100, источник *, назначение *) |
Обходит политику запрета по умолчанию и открывает все ресурсы для интернет-трафика. | Разрешить только определенные сочетания источников, назначения и порта. Используйте максимально высокие значения приоритета для правил разрешения. |
| Забыли, что запрет по умолчанию существует | Команды создают разрешающие правила для известного трафика, но не проверяют, блокируется ли весь остальной трафик. Непреднамеренные открытые порты могут быть незамеченными. | После развертывания групп безопасности сети (NSG) с помощью журналов потоков VNet или диагностики NSG убедитесь, что проходит только ожидаемый трафик. Явно протестируйте запрещённые пути. |
| Не использовать ASG для динамических рабочих нагрузок | Правила на основе IP-адресов нарушаются при горизонтальном масштабировании виртуальных машин или получении новых IP-адресов. Команды в конечном итоге постоянно обновляют правила. | Группировка виртуальных машин по ролям с помощью ASG. Правила, ссылающиеся на ASG, остаются действительными, так как виртуальные машины добавляются или удаляются из группы. |
| Игнорировать журналы потоков до инцидента безопасности | Без включенных журналов потоков у вас нет исторических данных трафика для исследования или аудита соответствия требованиям. | Включите журналы потоков виртуальной сети с первого дня. Настройте аналитику трафика для визуализации и оповещений об аномалиях. |
| Применение NSG и к подсети, и к сетевому интерфейсу без документации | Использование двух NSG приводит к запутанному взаимодействию, при котором трафик неожиданно блокируется. Устранение неполадок становится трудоемким. | Выберите в качестве стандарта группы безопасности сети (NSG) на уровне подсети или на уровне сетевого интерфейса. При необходимости задокументируйте предполагаемое взаимодействие для каждой подсети. |
Связанные статьи
- Виртуальные сети и подсети: где применяются группы безопасности сети
- Брандмауэр Azure и сегментация сети: инспекция на уровне 7 в дополнение к группам безопасности сети (NSG)
- Мониторинг сети и диагностика: журналы потоков виртуальной сети и диагностика NSG
- Диспетчер виртуальных сетей Azure и централизованное управление: правила администратора безопасности и централизованное управление группами безопасности
Узнать больше
- Группы безопасности сети (NSG) — обзор
- Группы безопасности приложений
- Теги службы виртуальной сети
- Как группы безопасности сети фильтруют трафик
- Общие сведения о журналах потоков виртуальной сети
- Обзор журналов потоков NSG (вывод из эксплуатации в сентябре 2027 г.)
Дальнейшие действия
Tip
Изучаете самостоятельно? Вернитесь к навигатору обзора , чтобы найти следующую статью по возможности.
Далее в пути лифта и смены:
Проектирование топологии концентратора и периферийных серверов: централизация общих служб, таких как DNS, брандмауэр и VPN-шлюз в перенесенных рабочих нагрузках.
Далее в пути модернизации:
Спроектируйте топологию типа «hub-and-spoke»: настройте топологию с двумя центральными узлами под управлением ИТ-отдела и периферийными узлами под управлением команд разработки приложений для ваших рабочих нагрузок PaaS.
Следующий этап вашего мультиоблачного пути:
Настройте зашифрованные туннели в другие облака: настройте VPN-шлюз подключения к Виртуальному частному шлюзу Amazon Web Services (AWS) и VPN Google Cloud для транзита между облаком.