Обеспечьте безопасность развертывания Azure Virtual Network

Виртуальная сеть Azure — это базовый стандартный блок для частной сети в Azure. Azure Virtual Network помогает ресурсам Azure безопасно взаимодействовать друг с другом — с интернетом и локальными сетями. Безопасные виртуальные сети используют сегментацию сети, инспекцию трафика, контроль личности, мониторинг и устойчивое проектирование для защиты сетевой инфраструктуры и предотвращения несанкционированного доступа к ресурсам.

В этой статье приведены рекомендации по безопасности для Azure Virtual Network. Реализуя эти рекомендации, вы помогаете выполнить свои обязательства по безопасности и улучшить общую уровень безопасности во время развертывания. Для обзора сервисов сетевой безопасности Azure и их совместной работы см. раздел «Что такое сетевая безопасность Azure?»

Рекомендации по безопасности в этой статье реализуют принципы нулевого доверия: "Проверить явно", "Использовать минимальный доступ к привилегиям" и "Предположить нарушение". Подробные рекомендации по нулю доверия см. в центре рекомендаций по нулю доверия.

Сетевая безопасность

Сетевая безопасность виртуальных сетей сосредоточена на контроле потока трафика, реализации сегментации и защите от внешних угроз. Соответствующие сетевые системы контроля помогают изолировать рабочие нагрузки, предотвращать боковые перемещения и защищать от распределённых атак типа отказа в обслуживании.

  • Сегментируйте рабочие нагрузки с помощью групп сетевой безопасности и групп приложений: применяйте группы сетевой безопасности (NSG) к подсетям и сетевым интерфейсам для управления входящим и исходящим трафиком на основе исходного IP, IP-адреса назначения, порта и протокола. Используйте группы безопасности приложений для логической группировки виртуальных машин и определения сетевых политик безопасности на основе структуры приложения. Используйте подход «запрета по умолчанию и разрешение по исключению» для уменьшения поверхности атаки. Дополнительные сведения см. в разделе Группы безопасности сети.

  • Обеспечивайте соблюдение базовых сетевых правил, используя правила администратора безопасности: используйте правила администратора безопасности в Диспетчер виртуальных сетей Azure для централизованного применения правил разрешения, всегда разрешения и запрета в управляемых виртуальных сетях. Используйте их для блокировки портов с высоким риском, обеспечения сегментации и снижения риска того, что неправильная конфигурация NSG на уровне рабочей нагрузки обходит политику всей организации. Для получения дополнительной информации см. правила администратора безопасности в Диспетчер виртуальных сетей Azure.

  • Развернуть Брандмауэр Azure для централизованной, состоятельной защиты: используйте Брандмауэр Azure для управления как входящим, так и исходящим трафиком в ваших виртуальных сетях с помощью полностью состоятельной проверки пакетов. Используйте централизованную политику межсетевого экрана для определения и управления правилами приложений и сетей в масштабе. Включите фильтрацию на основе разведки угроз. Используйте Брандмауэр Azure Premium с системой обнаружения и предотвращения вторжений (IDPS) для мониторинга и блокировки вредоносного сетевого трафика. Дополнительные сведения см. в статье "Брандмауэр Azure".

  • Включите защиту сети Azure DDoS: Активируйте Azure DDoS Network Protection в виртуальных сетях с публичными IP-ресурсами для защиты от распределённых атак отказа в обслуживании. Используйте DDoS Network Protection для защиты по всей виртуальной сети или DDoS IP-защиту, если вам нужно покрытие с оплатой за IP-адрес для отдельных публичных IP-ресурсов. Дополнительные сведения см. в обзоре Защиты от атак DDoS Azure.

  • Используйте теги служб, чтобы упростить правила безопасности: замените определенные IP-адреса тегами служб в правилах NSG, чтобы разрешить обмен данными со службами Azure при сохранении безопасности. Корпорация Майкрософт автоматически обновляет теги служб по мере изменения диапазонов IP-адресов. Дополнительные сведения см. в разделе "Теги службы".

  • Реализуйте Бастион Azure для безопасного доступа к RDP и SSH: используйте Бастион Azure для безопасного подключения к виртуальным машинам через RDP или SSH без их доступа к публичному интернету. Bastion устраняет необходимость в публичных IP-адресах на виртуальных машинах и снижает уровень атаки. Дополнительные сведения см. в статье "Бастион Azure".

  • Реализуйте Azure NAT Gateway для исходящего трафика: используйте Azure NAT Gateway для предоставления статических исходящих IP-адресов для виртуальных сетевых ресурсов и безопасного, масштабируемого выходного трафика. NAT Gateway также помогает защититься от истощения портов. Дополнительные сведения см. в статье "Шлюз NAT Azure".

  • Используйте private endpoints и Приватный канал for Azure services: Используйте Приватный канал Azure для доступа к сервисам Azure PaaS через частную конечную точку внутри вашей виртуальной сети. Приватный канал поддерживает трафик частных конечных точек на магистральной сети Microsoft. Если целевой сервис поддерживает это, также отключите доступ к публичной сети или настройте межсетевой экран для предотвращения публичного доступа. Дополнительные сведения см. в разделе Приватный канал Azure.

  • Предпочитайте частные конечные точки перед сервисными конечными точками для доступа к частным сервисам: используйте частные конечные точки при поддержке, чтобы сервис был представлен приватным IP-адресом в вашей виртуальной сети и мог использовать приватный DNS и сетевые политики. Используйте сервисные конечные точки только тогда, когда Приватный канал недоступен или когда требуется специфическое требование, связанное с сервисом. Для крупномасштабного доступа IaaS к PaaS, использующего сервисные конечные точки, оценивайте стандартные сервисные конечные точки (предварительный просмотр) с интеграцией сетевого периметра, но не рассматривайте их как эквивалентные Приватный канал, поскольку они не обеспечивают приватного подключения или защиты от удаления данных. Для получения дополнительной информации смотрите разделы «Что такое приватная конечная точка?», «Управление сетевыми политиками для частных конечных точек», «Виртуальные сетевые сервисы» и стандартные сервисные конечные точки Azure.

  • Сознательно защищённое виртуальное пирингование: рассматривайте пиринг как прямую, нетранзитивную связь между двумя виртуальными сетями. Создайте явные пиринги для каждого необходимого пути, определённые правила NSG и маршрутизации для адресных пространств пиров, а также включайте транзит шлюзов или удалённые шлюзы только там, где дизайн хаба и спицы требует совместного локального подключения. Для получения дополнительной информации смотрите разделы «Виртуальное сетевое пиринг » и «Создать, изменить или удалить виртуальную сетевую пиринг».

  • Настройте подсети в качестве частных по умолчанию: для подсетей, для которых не требуется общедоступный доступ к Интернету, настройте их как частные подсети. При необходимости используйте Брандмауэр Azure или NAT Gateway для контролируемого исходящего доступа. Дополнительные сведения см. в статье Исходящий доступ по умолчанию в Azure.

  • Ограничьте использование публичных IP-адресов: Минимизируйте количество публичных IP-адресов, используя общие IP-адреса от таких сервисов, как Azure Front Door или Application Gateway. Когда необходимы публичные IP-адреса, внедряйте правильное управление портами, фильтрацию трафика и проверку запросов. Дополнительные сведения см. в разделе "Общедоступные IP-адреса".

  • Планируйте двойные системы безопасности IPv6 явно: если вы включите IPv6, определите двухстековые IPv4 и IPv6 адресные пространства и подсети, настроите правила NSG для трафика IPv6 и проверите ограничения функций, такие как поддержка только IPv6 VM и Брандмауэр Azure. Для получения дополнительной информации см. раздел IPv6 for Azure Virtual Network.

  • Делегировать подсети только для поддерживаемых интеграций сервисов: используйте делегирование подсети, когда сервис Azure должен быть внедрён в подсеть виртуальной сети. Перед делегированием подсети ознакомьтесь с сетевыми намерениями, поддержкой NSG, поддержкой таблицы маршрутов и ограничениями на частные конечные точки сервиса. Для получения дополнительной информации см. раздел «Делегирование подсети».

  • Настройка записи пакетов для анализа данных: включение записи пакетов на виртуальных машинах или использование записи пакетов VPN-шлюза для записи сетевого трафика для анализа безопасности и исследования инцидентов. Для получения дополнительной информации см. раздел Наблюдатель за сетями packet capture and Configure packet capture for VPN-шлюз.

Управление идентификацией и доступом

Управление идентификацией и доступом для виртуальных сетей определяет, кто может создавать, изменять и удалять сетевые ресурсы, а также как защищаются операции с привилегированными сетями. Сильные меры контроля идентичности предотвращают несанкционированные изменения в сети и поддерживают уровень безопасности вашей сетевой инфраструктуры.

  • Используйте Azure RBAC для доступа к сетевым ресурсам: назначьте соответствующие встроенные роли, такие как Сетевой участник, или пользовательские роли с определёнными правами для контроля того, кто может создавать, изменять или удалять виртуальные сети и связанные с ними ресурсы. Следуйте принципу наименьших привилегий. Для получения дополнительной информации см. раздел Azure RBAC Built-in роли для сетей.

  • Применяйте наименьшие привилегии для сетевых ролей: Настройте управление доступом на основе ролей с принципом недоступа для сетевых ролей. Убедитесь, что пользователи могут изменять только те сетевые настройки, которые требуются для их задачи. Дополнительные сведения см. в рекомендациях по Azure RBAC.

  • Используйте Microsoft Entra ID для централизованной идентификации: используйте Microsoft Entra ID как централизованного поставщика идентификации для управления доступом к сетевым ресурсам и связанным сервисам Azure. Внедрить единый вход вместо отдельных учетных данных для каждого сервиса, чтобы снизить требования к поверхности атаки и паролям. Дополнительные сведения см. в разделе "Единый вход в приложения".

  • Реализация условного доступа для сетевых администраторов: Настройте политики условного доступа с требованием многофакторной аутентификации и ограничите доступ к операциям управления сетью на основе местоположения пользователя, соответствия устройств и уровня риска. Дополнительные сведения см. в разделе Условный доступ.

  • Обеспечение многофакторной аутентификации для сетевых администраторов: Требование многофакторной аутентификации для всех пользователей с правами сетевого администрирования, чтобы добавить уровень безопасности, выходящий за рамки паролей, и снизить риск атак на основе учетных данных. Дополнительные сведения см. в разделе Многофакторная проверка подлинности Microsoft Entra.

  • Используйте доступ по запросу для сетевых операций: реализуйте Microsoft Entra управление привилегированными пользователями, чтобы обеспечить временный доступ к ролям администрирования сети. Доступ в самый момент сокращает окно доступа к привилегированным учетным данным. Дополнительные сведения см. в разделе Управление привилегированными идентификациями.

  • Используйте управляемые идентичности для рабочих нагрузок, интегрированных в сеть: Включите управляемые идентичности для ресурсов Azure в ваших виртуальных сетях, которым необходимо получить доступ к другим сервисам Azure. Управляемые идентичности устраняют хранящиеся учетные данные в коде и конфигурации рабочей нагрузки, снижая их уязвимость для сервисов, зависящих от сетевого подключения. Дополнительные сведения см. в разделе Управляемые удостоверения.

  • Используйте выделенные административные учетные записи с устройствами с привилегированным доступом: создайте стандартные операционные процедуры для выделенных административных аккаунтов. Используйте устройства с привилегированным доступом с многофакторной аутентификацией для сетевых администраторов, выполняющих административные задачи. Для получения дополнительной информации см. раздел «Безопасность устройств с привилегированным доступом».

  • Регулярно проверяйте и согласовывайте доступ пользователей: Регулярно проводите проверки доступа для управления членством в группе, корпоративным приложениями и распределением ролей. Убедитесь, что только активные пользователи продолжают пользоваться функциями управления сетью. Для получения дополнительной информации см. обзоры доступа Microsoft Entra.

Защита данных

Защита данных для виртуальных сетей направлена на защиту данных, проходящих через вашу сетевую инфраструктуру, и защиту сетевых коммуникаций от перехвата или вмешательства.

  • Включить шифрование в процессе передачи: Потребовать, чтобы весь сетевой трафик использовал протоколы шифрования, такие как TLS 1.2 или выше, IPsec для VPN-соединений и зашифрованные протоколы для коммуникации с приложениями. Azure предоставляет шифрование по умолчанию для трафика между центрами обработки данных Azure. Дополнительные сведения см. в разделе "Шифрование во время передачи".

  • Включите шифрование Azure Virtual Network для поддерживаемого трафика виртуальных машин: используйте шифрование Azure Virtual Network для шифрования данных в транзите между поддерживаемыми виртуальными машинами внутри одной виртуальной сети и между региональными и глобально пированными виртуальными сетями. Проверьте поддерживаемые размеры виртуальных машин, требования к ускоренной сети и ограничения топологии перед тем, как включать шифрование, особенно для виртуальных сетей, использующих Брандмауэр Azure, шлюзы ExpressRoute, сервис Приватный канал или неподдерживаемые SKU виртуальных машин. Дополнительные сведения см. в разделе "Шифрование виртуальной сети Azure".

  • Включите MACsec на портах ExpressRoute Direct: Для соединений ExpressRoute Direct включите MACsec для обеспечения шифрования уровня 2 между вашими edge-маршрутизаторами и edge-маршрутизаторами Microsoft, что поможет обеспечить конфиденциальность и целостность данных при передаче. Для получения дополнительной информации см. MACsec для портов ExpressRoute Direct.

Ведение журналов и мониторинг

Логирование и мониторинг виртуальных сетей обеспечивают видимость паттернов трафика, изменений конфигурации, событий безопасности и потенциальных угроз. Централизованный мониторинг поддерживает реагирование на инциденты, выявление угроз и отчетность по соблюдению требований.

  • Включите журналы виртуальных сетевых потоков для мониторинга трафика: настройте виртуальные сетевые журналы потоков, преемник журналов потоков NSG, чтобы собирать информацию о IP-трафике, проходящем через ваши виртуальные сети. Отправляйте журналы потока на аккаунт служба хранилища Azure и используйте управляемую личность, назначенную пользователем, для безопасного доступа к аккаунту хранения. Включите Traffic Analytics для обработки логов и хранения результатов в рабочем пространстве Log Analytics для визуализации и обнаружения угроз. Журналы потоков NSG прекращают свою работу 30 сентября 2027 г. После 30 июня 2025 года вы не сможете создавать новые логи потока NSG. Мигрировать существующие развертывания журналов потоков NSG в журналы виртуальных сетевых потоков. Для получения дополнительной информации см. Журналы потоков виртуальной сети, Управляемая идентичность для журналов виртуальных сетевых потоков и Миграция с журналов потоков NSG в журналы виртуальных сетевых потоков.

  • Централизуйте сбор журналов с помощью Azure Monitor: настройте диагностические настройки виртуальных сетей и сетевых групп безопасности для отправки логов ресурсов в рабочее пространство Log Analytics для централизованного анализа и корреляции. Отправляйте журналы виртуальных сетевых потоков в Log Analytics через Traffic Analytics и архивируйте логи на аккаунт служба хранилища Azure для долгосрочного сохранения. Для получения дополнительной информации см. раздел Мониторинг виртуальных сетей и диагностическое логирование для группы сетевой безопасности.

  • Включите Microsoft Defender для облака: используйте Microsoft Defender для облака для мониторинга ресурсов виртуальной сети для неправильной настройки и угроз безопасности. Включите планы Defender для облака, которые покрывают ваши сетевые рабочие нагрузки (например, Defender for Servers, Defender for Storage, Defender for Databases) для комплексной защиты. Дополнительные сведения см. в Microsoft Defender для облака.

  • Настройте оповещения и уведомления безопасности: настройте оповещения Azure Monitor для критических событий сетевой безопасности, таких как изменения правил NSG, необычные паттерны трафика, блокировки межсетевого экрана и индикаторы DDoS-атак. Настройте группы действий для автоматического уведомления команд безопасности. Дополнительные сведения см. в оповещениях Azure Monitor.

  • Используйте диагностику Наблюдатель за сетями для проверки связности: используйте Монитор подключений для непрерывного мониторинга конечных точек, проверки IP-потоков и диагностики NSG для проверки решений по правилам безопасности, следующего хопа для подтверждения маршрутизации и захвата пакетов для расследования инцидентов на поддерживаемых виртуальных машинах и масштабных наборах. Для получения дополнительной информации см. разделы Наблюдатель за сетями, Монитор подключений и Packet capture.

  • Используйте Microsoft Sentinel для продвинутого обнаружения угроз: передавайте журналы потоков виртуальной сети и данные Traffic Analytics в Microsoft Sentinel для продвинутой аналитики безопасности, поиска угроз и автоматизированного реагирования. Для получения дополнительной информации см. раздел Connect Traffic Analytics data to Microsoft Sentinel.

  • Мониторинг привилегированной сетевой активности: включить логирование и мониторинг привилегированных сетевых операций, включая изменения NSG, изменения таблицы маршрутов и обновление правил межсетевого экрана. Используйте журнал действий Azure и Azure Monitor для отслеживания административных действий. Дополнительные сведения см. в журнале действий Azure.

Соответствие требованиям и управление

Соблюдение требований и управление виртуальными сетями помогают обеспечить единообразный контроль сетевой безопасности, инвентаризацию ресурсов, соблюдение политик, тестирование безопасности и реагирование на инциденты по всей вашей организации.

  • Используйте политику Azure для управления и ограничений ресурсов: развертывание определений политики Azure для обеспечения соблюдения стандартов безопасности для виртуальных сетей. Эти определения могут требовать NSG на подсетях, устанавливать определённые правила безопасности или препятствовать созданию публичных IP-адресов. Используйте встроенные определения политик, такие как «Не разрешены типы ресурсов » и «Разрешенные типы ресурсов », чтобы ограничить создание ресурсов. Дополнительные сведения см. в статье "Политика Azure для виртуальных сетей".

  • Ресурсы сети тегов для организации: применяйте согласованные теги к виртуальным сетям, подсетам, NSG и смежным ресурсам для поддержки организации, управления затратами и соблюдения политики безопасности. Используйте теги и описания правил NSG для документирования бизнес-потребностей, продолжительности и другой информации в рамках аудитов безопасности и управления правилами. Дополнительные сведения см. в разделе "Теги ресурсов".

  • Мониторинг изменений конфигурации ресурсов: Используйте Azure Resource Graph для запросов и поиска сетевых ресурсов между подписками. Настройте оповещения для несанкционированных изменений в критически важных конфигурациях сети. Дополнительные сведения см. в статье Azure Resource Graph.

  • Реализуйте стандартизированное управление конфигурацией: используйте шаблоны Azure Resource Manager или Bicep, чтобы определить и развернуть конфигурации сети последовательно. Храните шаблоны в системе контроля версий и реализуйте процессы управления изменениями для модификаций сети. Для получения дополнительной информации см. раздел «Понимание структуры и синтаксиса файлов Bicep».

  • Регулярно проводите тестирование на проникновение в рамках правил Azure: Поручите экспертам вне команды выполнять периодические тесты на проникновение. Следуйте правилам взаимодействия Microsoft Cloud Penetration Testing. Используйте одобренных партнёров по моделированию DDoS для тестирования устойчивости DDoS. Для получения дополнительной информации см . раздел «Тестирование на проникновение».

  • Проверьте сегментацию сети: регулярно тестируйте контроли сегментации сети, чтобы убедиться, что ресурсы одного сегмента не могут получить доступ к ресурсам в других сегментах, если доступ не предусмотрен. Используйте виртуальная сеть Verifier в Диспетчер виртуальных сетей Azure в предпроизводственных средах, чтобы проверить связность между ресурсами и убедиться, что они доступны и не блокируются политиками. Дополнительные сведения см. в разделе "Проверка виртуальной сети".

  • Используйте Azure Chaos Studio для тестирования устойчивости: используйте Azure Chaos Studio для имитации сбоев в сетевом соединении и проверки эффективности контроля безопасности в случае сбоев. Дополнительные сведения см. в разделе библиотека сбоев и действий Azure Chaos Studio.

  • Интегрируйте оповещения Microsoft Defender для облака в реагирование на инциденты: используйте Microsoft Defender для облака alerts для приоритета инцидентов сетевой безопасности. Экспортировать оповещения и рекомендации с помощью непрерывного экспорта и передавать их в Microsoft Sentinel для централизованного управления инцидентами. Для получения дополнительной информации см. раздел Continuous export Defender для облака data.

  • Автоматизация реагирования на инциденты: используйте функцию автоматизации рабочих процессов в Microsoft Defender для облака для запуска ответов через Logic Apps для получения оповещений и рекомендаций, влияющих на сетевые ресурсы Azure. Для получения дополнительной информации см. раздел Автоматизация рабочих процессов в Defender для облака.

Резервное копирование и восстановление

Резервное копирование и восстановление виртуальных сетей направлены на сохранение конфигураций сети и обеспечение быстрого восстановления связи после случайного удаления, ошибок конфигурации, атак или региональных сбоев. Виртуальные сети не требуют традиционного резервного копирования данных, но сохранение конфигурации и проверенные процедуры восстановления имеют решающее значение.

  • Управляйте сетевыми конфигурациями как инфраструктурой в виде кода: определяйте виртуальные сети, подсети, NSG, таблицы маршрутов, пиринги и связанные сетевые конфигурации в шаблонах Bicep или ARM, хранящихся в системе контроля версий. Воспринимайте это хранилище как источник истины для восстановления. Используйте экспорт портала только как проверенный моментальный снимок или bootstrap, а не как постоянный источник истины. Для получения дополнительной информации см. Экспорт шаблона из портала Azure и Экспорт Bicep из существующих ресурсов Azure.

  • Используйте пиринг VNet-to-VNet для паттернов устойчивости: проектируйте паттерны связности с хабом и спицей или мультирегионами с виртуальным сетевым пирингом, где это уместно. Пиринг может поддерживать устойчивую коммуникацию сервисов и схемы восстановления после катастроф в сочетании с региональной изоляцией, управлением маршрутизацией и проверенными процедурами отказа. Дополнительные сведения см. в статье Пиринг между виртуальными сетями.

  • Подключите планы защиты от DDoS для устойчивости к сбоям, вызванным атаками: Включите защиту Azure DDoS Network Protection в виртуальных сетях с публичными IP-ресурсами, чтобы объемные атаки были предотвращены до того, как они вызовут сбои сервиса. Убедитесь, что вторичные или резервные виртуальные сети имеют эквивалентную защиту от DDoS. Дополнительные сведения см. в обзоре Защиты от атак DDoS Azure.

  • Резервное копирование подключённых ресурсов и ключей, управляемых клиентом: хотя виртуальные сети не требуют традиционного резервного копирования, убедитесь, что виртуальные машины и другие ресурсы, подключённые к вашим сетям, защищены Azure Backup по мере необходимости. Если вы используете ключи, управляемые клиентом для шифрования в сетевой среде, сделайте резервную копию ключей в Azure Key Vault и включите защиту от мягкого удаления и очистки. Для получения дополнительной информации см. Azure Backup и Azure Key Vault backup.

Дальнейшие действия