Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln beskriver hur du styr nätverkstrafik i Azure virtuella nätverk med hjälp av nätverkssäkerhetsgrupper (NSG:er) för trafikfiltrering. Den omfattar även programsäkerhetsgrupper (ASG:er) för logisk gruppering av nätverksgränssnitt.
Vad den här artikeln beskriver
Med nätverkssäkerhetsgrupper kan du filtrera inkommande och utgående trafik efter resurser i ett Azure virtuellt nätverk. Med programsäkerhetsgrupper kan du gruppera nätverksgränssnitt efter roll. Skriv NSG-regler som refererar till logiska grupper i stället för enskilda IP-adresser.
Vem behöver den här artikeln
Läs den här artikeln om du:
- Distribuera alla resurser som ansluter till ett Azure virtuellt nätverk.
- Du måste styra trafiken som flödar mellan undernät, virtuella datorer eller Azure tjänster.
- Vill förenkla regelhanteringen för miljöer där virtuella datorer skalas ofta eller IP-adresser ändras.
- Skapar en säkerhetsbaslinje för en ny Azure arbetsbelastning.
Fokus för lift-and-shift: Återskapa dina lokala brandväggs- och segmenteringsregler som NSG:er mellan undernät, vilket speglar de nivå-till-nivå-flöden som dina program redan använder.
Moderniseringsfokus: Använd programsäkerhetsgrupper för att definiera regler utifrån arbetsbelastningens roll i stället för IP-adress, och kombinera NSG:er för undernät med en hubbbrandvägg och användardefinierade rutter som tvingar utgående trafik att passera inspektion.
Fokus mellan moln: Spegla säkerhetsgruppens regler från AWS och Google Cloud i Azure nätverkssäkerhetsgrupper så att trafikprincipen förblir konsekvent när arbetsbelastningarna flyttas mellan molnen.
Azure tjänster och funktioner
I följande tabell beskrivs de tjänster och funktioner som används för filtrering av nätverkstrafik i Azure virtuella nätverk.
| Tjänst eller funktion | Vad det ger | När du ska använda detta |
|---|---|---|
| Nätverkssäkerhetsgrupp (NSG) | En uppsättning regler för inkommande och utgående säkerhet som tillämpas på ett undernät eller ett nätverksgränssnitt. Regler utvärderas efter prioritet: lägsta antal vinner. | Kontrollera trafiken på undernätsnivå eller enskild virtuell datornivå. Gäller för varje arbetsbelastning som använder ett virtuellt nätverk. |
| Programsäkerhetsgrupp (ASG) | En logisk gruppering av nätverksgränssnitt. Använd ASG:er som källa eller mål i NSG-regler i stället för IP-adresser. | Du har flera virtuella datorer som har samma roll (webbservrar, appservrar) och deras IP-adresser ändras med skalning. Alla grupperade nätverkskort måste finnas i samma virtuella nätverk. |
| Serviceetiketter | Namngivna grupper med IP-adressprefix för Azure tjänster, som hanteras och uppdateras automatiskt av Microsoft. Exempel: AzureCloud, Storage, AzureLoadBalancer, Sql. |
Ange Azure-tjänster i NSG-regler utan att hårdkoda IP-intervall. Microsoft uppdaterar de underliggande IP-intervallen automatiskt. Du kan inte skapa taggar för anpassade tjänster. |
Vanliga servicetaggar
I följande tabell visas de tjänsttaggar som används oftast i NSG-regler.
| Serviceetikett | Description |
|---|---|
Internet |
Allt offentligt IP-adressutrymme utanför ditt virtuella nätverk. Matchar all trafik som kommer från eller är avsedd för det offentliga Internet. |
VirtualNetwork |
Ditt virtuella nätverksadressutrymme, alla anslutna adressutrymmen (peerkopplade virtuella nätverk), lokala nätverk som är anslutna via VPN/ExpressRoute och alla tjänstslutpunkter. Innehåller standardvägar. |
AzureLoadBalancer |
Azure infrastrukturlastbalanserare. Matchar den virtuella IP-adressen för den värd där Azures hälsoavsökningar kommer från. Används i inkommande regler för att tillåta hälsoavsökningstrafik. |
Storage |
IP-adressutrymme för Azure Storage-tjänsten. Stöder regionala varianter som Storage.WestUS2. Använd för att tillåta eller begränsa åtkomst till Azure Storage inifrån det virtuella nätverket. |
AzureCloud |
Alla offentliga IP-adresser för Azure-datacenter. Stöder regionala varianter som AzureCloud.EastUS. Användbart för att tillåta utgående trafik till Azure tjänster i allmänhet. |
Sql |
Azure SQL Database, Azure Database for MySQL, Azure Database for PostgreSQL, Azure Database for MariaDB och Azure Synapse Analytics IP-adressprefix. Stöder regionala varianter. |
| Utökade säkerhetsregler | Utökade NSG-regler som accepterar flera IP-adresser, IP-intervall och portar i en enda regel. Minska antalet regler när du behöver tillåta eller neka trafik för många IP-adresser eller portintervall. Stöder flera IP-adresser och portintervall per regel och upp till 10 programsäkerhetsgrupper, men bara en tjänsttagg per regel. |
Så här väljer du
Använd följande vägledning för att välja rätt säkerhetskonstruktion för ditt scenario.
NSG-gränser och kvoter
Azure tillämpar följande standardgränser för NSG-resurser. Om du vill öka de flesta gränserna begär du en ökning via Azure support.
| Resource | Standardgräns | Maximigräns |
|---|---|---|
| Regler för varje NSG | 2,000 | 2,000 |
| NSG per abonnemang | 5,000 | 5,000 |
| NSG per subnät | 1 | 1 |
| NSG:er per nätverkskort | 1 | 1 |
| ASG per prenumeration | 3,000 | 3,000 |
| Nätverkskort per ASG | Varierar beroende på prenumeration | Kontaktstöd |
| ASG:er som refereras till som källa eller mål per regel | 10 | 10 |
Note
Gränsen på 2 000 regler för varje NSG omfattar både anpassade regler och standardregler. Om du närmar dig den här gränsen använder du förhöjda säkerhetsregler för att kombinera flera IP-adresser eller portintervall till färre regler.
NSG jämfört med ASG: när du ska använda
Använd följande tabell för att fastställa säkerhetskonstruktionen som passar ditt scenario.
| Scenario | Användning | Varför |
|---|---|---|
| Kontrollera trafik för alla virtuella datorer i ett undernät | NSG på undernätsnivå | En NSG gäller för varje resurs i undernätet. Enklast att hantera vid enhetliga policyer. |
| Kontrollera trafik för en specifik virtuell dator oberoende av dess undernät | NSG på NIC-nivå | Tillåter undantag utan att påverka andra virtuella datorer. Användbart för hopprutor eller skyddsvärdar. |
| Många virtuella datorer har samma roll och IP-adresser ändras ofta | ASG | Lägg till virtuella datorer i en grupp efter roll (webb, app, data). Skriv regler mot gruppnamnet. Inga uppdateringar behövs när virtuella datorer skalar eller hämtar nya IP-adresser. |
| Ange Azure-tjänster (Lagring, SQL, Key Vault) som källa eller mål | NSG med tjänsttaggar | Undvik att hårdkoda IP-intervall som Microsoft kan komma att uppdatera. Tjänsttaggar förblir aktuella automatiskt. |
Följande diagram visar hur ASG:er låter dig gruppera virtuella datorer efter roll och skriva NSG-regler mellan logiska grupper i stället för enskilda IP-adresser.
Checklista för säkerhetsstatus
Verifiera NSG-konfigurationen mot den här checklistan innan du distribuerar till produktion.
| Krav | Action | Reference |
|---|---|---|
| Standardförnekande hållning | Bekräfta att du förlitar dig på standardregeln DenyAllInbound (prioritet 65500). Skapa inte alltför breda regler som tillåter allt och kringgår standardprincipen att neka. |
Säkerhetsöverväganden |
| Ingen internetåtkomst på administratörsportar | Blockera inkommande trafik från 0.0.0.0/0 SSH (22) och RDP (3389). Använd Azure Bastion eller ett VPN för administrativ åtkomst. |
Säkerhetsöverväganden |
| Kombinera med Azure Firewall för djupgranskning | NSG:er filtrerar endast på lager 3/4. Lägg till Azure Firewall för filtrering av programlager (lager 7), TLS-inspektion och hotinformation. | Azure Firewall och nätverkssegmentering |
| Aktivera flödesloggar för diagnostik | Använd VNet-flödesloggar för att samla in trafikdata för säkerhetsundersökning och efterlevnad. | Nätverksövervakning och diagnostik |
Regelutvärderingsordning
NSG-regler använder semantik med första matchningsvinster:
- Azure utvärderar regler i prioritetsordning: lägst antal (högsta prioritet) först.
- Azure utvärderar varje regel mot en femtupplare: källa, källport, mål, målport och protokoll.
- När trafiken matchar en regel stoppas bearbetningen. Azure utvärderar inte ytterligare regler.
- Om ingen anpassad regel matchar gäller standardreglerna. Du kan inte ta bort standardregler, men du kan åsidosätta dem genom att skapa anpassade regler med prioritetsnummer mellan 100 och 4096.
Standardregler (sex totalt):
| Direction | Regelnamn | Priority | Action |
|---|---|---|---|
| Inkommande | TillåtVNetInBound | 65000 | Tillåt |
| Inkommande | AllowAzureLoadBalancerInBound | 65001 | Tillåt |
| Inkommande | DenyAllInbound | 65500 | Deny |
| Outbound | AllowVnetOutBound | 65000 | Tillåt |
| Outbound | TillåtUtgåendeInternet | 65001 | Tillåt |
| Outbound | DenyAllOutBound | 65500 | Deny |
ASG-begränsningar
När du använder programsäkerhetsgrupper bör du vara medveten om följande begränsningar:
- Alla nätverksgränssnitt i en ASG måste finnas i samma virtuella nätverk som det första nätverksgränssnittet som tilldelats till ASG.
- Om du refererar till ASG:er i både källa och mål för en regel måste nätverksgränssnitten i båda grupperna finnas i samma virtuella nätverk.
- Du kan referera till upp till 10 ASG:er i en regels källa eller mål.
NSG:er på undernätsnivå och nätverksgränssnittsnivå tillsammans
Du kan associera en NSG med både ett undernät och ett nätverksgränssnitt på en virtuell dator i undernätet. När du gör det utvärderar Azure både NSG:er och trafik måste passera båda. Den mest restriktiva kombinationen vinner.
| Direction | Först utvärderad | Andra utvärderad |
|---|---|---|
| Inkommande | NSG-undernät | NSG för nätverkskort |
| Outbound | NIC NSG | NSG-undernät |
Tip
För enklare felsökning associerar du en NSG med antingen undernätet eller nätverksgränssnittet, men inte båda. Om du behöver båda dokumenterar du den avsedda regelinteraktionen tydligt.
Praktiskt exempel: webbnivå med en hoppruta
Överväg ett undernät med en NSG på undernätsnivå som tillåter inkommande HTTPS (port 443) från Internet och nekar allt annat. En virtuell jump box-dator i det undernätet har en NSG på nätverksgränssnittsnivå som också tillåter inkommande SSH (port 22) från ett specifikt hanterings-IP-intervall.
-
Webbtrafik (port 443): NSG:n för undernätet tillåter det. NSG:t för nätverksgränssnittet på webb-VM:erna har ingen nekanderegel för 443 (som standard tillåts
AllowVNetInBound). Trafikflöden. - Anslut via SSH till jumpboxen (port 22 från hanterings-IP): Undernätets NSG nekar trafik på port 22 från internet. Även om nätverksgränssnittets NSG tillåter SSH från hanteringsintervallet, blockerar undernätets NSG det först. Upplösning: Lägg till en regel i undernätets NSG för att tillåta port 22 från hanterings-IP-intervallet, eller använd Azure Bastion för att kringgå den offentliga Internetsökvägen helt.
Det här exemplet illustrerar varför dubbla NSG:er ökar komplexiteten. Båda måste var för sig tillåta trafiken.
Följande diagram visar utvärderingsflödet för inkommande trafik när du associerar både ett NSG för undernätet och ett NSG för nätverkskortet. Trafiken måste passera båda NSG:erna. Den mest restriktiva kombinationen vinner.
Azure Virtual Network Manager-interaktion
Om din organisation använder Azure Virtual Network Manager säkerhetsadministratörsregler (AVNM) utvärderar Azure dessa regler före NSG-regler. Säkerhetsadministratörsregler kan Tillåta (fortsätt till NSG-utvärdering), Tillåta alltid (kringgå NSG) eller Neka (blockera före NSG-utvärdering). Centraliserad nätverkssäkerhetshantering finns i Azure Virtual Network Manager och centraliserad hantering.
Designöverväganden
Designfokus för lift-and-shift-NSG och ASG
- Översätt din lokala segmentering till NSG:er på undernätsnivå: Tillåt endast de nivå-till-nivå-flöden som ditt program redan använder (till exempel webb-till-app och app-till-databas) och neka allt annat.
- Börja från den aktuella brandväggsregelbasen och dra åt efter migreringen med hjälp av NSG-flödesloggar för att bekräfta vilka flöden som faktiskt behövs.
- Använd NSG:er på undernätsnivå först för enkelhetens skull. lägg bara till regler på NIC-nivå där enskilda virtuella datorer behöver undantag.
- Använd tjänsttaggar (till exempel
VirtualNetworkochAzureLoadBalancer) i stället för hårdkodade IP-adresser så att reglerna överlever återadressering under migreringen.
Modernisera designfokus för NSG och ASG
- Använd programsäkerhetsgrupper för att gruppera nätverksgränssnitt efter roll (webb, app, data) så att reglerna beskriver avsikten och anpassar sig automatiskt när instanser skalas.
- Kombinera NSG:er för undernät med Azure Firewall i en hubb: NSG:er hanterar mikrosegmentering mellan skikt, medan brandväggen granskar trafik som passerar förtroendegränser.
- Tillåt endast det privata slutpunktsundernätet att nå PaaS-tjänster och tvinga utgående trafik genom hubbens brandvägg med användardefinierade vägar.
- Om du använder säkerhetsadministratörsregler i Azure Virtual Network Manager bör du planera deras prioritetsordning (de utvärderas före NSG:er) så att övergripande skyddsregler för plattformen inte kommer i konflikt med NSG:er för arbetsbelastningar.
Fokus för utformning av molnöverskridande NSG och ASG
- Spegla säkerhetsgruppens regler från AWS och Google Cloud i Azure NSG:er så att motsvarande nivåer tillämpar samma princip efter migreringen.
- Tillåt endast de specifika portar och källor som krävs för programberoenden mellan moln och dirigera trafiken genom inspekterade IPsec-tunnlar.
- Standardisera namn på programsäkerhetsgrupper i moln så att åtgärdsteamen kan korrelera motsvarande arbetsbelastningar när de felsöker.
- Para ihop NSG:er med brandväggen i en skyddad Virtual WAN-hubb så att både trafik mellan moln och filialtrafik filtreras av NSG:er och inspekteras av brandväggen.
Förutsättningar
Innan du implementerar NSG:er och ASG:er kontrollerar du att du har:
- Ett virtuellt nätverk med undernät: NSG:er ansluter till undernät eller nätverkskort i ett virtuellt nätverk. Se Virtuella nätverk och undernät för planeringsvägledning.
- En IP-adressplan: NSG-regler refererar till IP-adresser och intervall. En IP-plan säkerställer att du kan skriva exakta regler. Se IP-adressplanering för vägledning.
- En lista över nödvändiga trafikflöden: Dokumentera vilka resurser som behöver kommunicera, vilka portar och i vilken riktning innan du skriver regler.
Säkerhetsfrågor
Important
Standard neka är rätt hållning. Standardreglerna för inkommande trafik i Azure neka all Internettrafik som inte uttryckligen tillåts. Försvaga inte den här hållningen genom att skapa breda tillåtna regler.
Tillåt aldrig 0.0.0.0/0 på administrativa portar
Caution
Skapa aldrig en NSG-regel som tillåter inkommande trafik från 0.0.0.0/0 (någon källa på Internet) på administrativa portar som SSH (port 22) eller RDP (port 3389). Angripare söker kontinuerligt igenom Internet efter öppna administratörsportar. Använd i stället Azure Bastion, ett VPN eller Azure Private Link för att komma åt virtuella datorer på ett säkert sätt.
Kombinera NSG:er med Azure Firewall
NSG:er fungerar på nivå 3 och nivå 4 (nätverk och transport). De filtrerar baserat på IP-adresser, portar och protokoll men inspekterar inte paketinnehåll. Distribuera Azure Firewall tillsammans med NSG:er för arbetsbelastningar som kräver filtrering på programnivå, hotinformation eller TLS-inspektion. Se Azure Firewall och nätverkssegmentering.
Använda VNet-flödesloggar för trafiksynlighet
Note
NSG-flödesloggar är schemalagda att tas bort den 30 september 2027. Inga nya NSG-flödesloggar kan skapas efter den 30 juni 2025. Migrera till VNet-flödesloggar, som ger samma funktioner plus trafikanalys på virtuell nätverksnivå.
VNet-flödesloggar registrerar tillståndsdata för varje flöde och genomströmningsdata för alla arbetsbelastningar i ett virtuellt nätverk. Använd dem för:
- Säkerhetsundersökning: Identifiera oväntade trafikmönster.
- Efterlevnadsgranskning: Bevisa att trafikflöden matchar en dokumenterad princip.
- Kapacitetsplanering: Förstå bandbreddsförbrukningen mellan undernät.
Information om konfiguration av övervakning och diagnostik finns i Nätverksövervakning och diagnostik.
Vanliga misstag att undvika
| Misstag | Varför det är ett problem | Bättre tillvägagångssätt |
|---|---|---|
Skapar regler för att tillåta all inkommande trafik (prioritet 100, källa *, destination *) |
Kringgår standardinställningen neka och exponerar alla resurser för Internettrafik. | Tillåt endast specifika kombinationer av källa/mål/port. Använd så höga prioritetsnummer som möjligt för tillåtande regler. |
| Att glömma att standardnekelse finns | Teams skapar tillåtna regler för känd trafik men testar inte att allt annat är blockerat. Oavsiktliga öppna portar kan gå obemärkt förbi. | När du har distribuerat NSG:er verifierar du med hjälp av VNet-flödesloggar eller diagnostik för NSG att endast förväntad trafik flödar. Testa uttryckligen nekade sökvägar. |
| Använder inte ASG:er för dynamiska arbetsbelastningar | IP-baserade regler bryts när virtuella datorer skalar ut eller hämtar nya IP-adresser. Teamen kommer att uppdatera reglerna hela tiden. | Gruppera virtuella datorer efter roll med hjälp av ASG:er. Regler som refererar till ASG:er förblir giltiga när virtuella datorer läggs till eller tas bort från gruppen. |
| Ignorera flödesloggar tills en säkerhetsincident | Utan att flödesloggar har aktiverats har du inga historiska trafikdata för undersöknings- eller efterlevnadsgranskningar. | Aktivera VNet-flödesloggar från dag ett. Konfigurera Traffic Analytics för visualisering och aviseringar om avvikelser. |
| Att använda både NSG:er för undernät och för nätverkskort utan dokumentation | Dubbla NSG:er skapar förvirrande interaktioner där trafiken oväntat nekas. Felsökningen blir tidskrävande. | Välj NSG:er på undernätsnivå eller nätverkskortsnivå som standard. Om båda behövs dokumenterar du den avsedda interaktionen för varje undernät. |
Relaterade artiklar
- Virtuella nätverk och undernät: Där du tillämpar NSG:er
- Azure Firewall och nätverkssegmentering: Layer 7-inspektion som komplement till NSG:er
- Nätverksövervakning och diagnostik: VNet-flödesloggar och NSG-diagnostik
- Azure Virtual Network Manager och centraliserad hantering: Säkerhetsadministratörsregler och centraliserad NSG-hantering
Learn more
- Översikt över nätverkssäkerhetsgrupper
- Säkerhetsgrupper för program
- Tjänsttaggar för virtuellt nätverk
- Så filtrerar nätverkssäkerhetsgrupper trafik
- Översikt över VNet-flödesloggar
- Översikt över NSG-flödesloggar (dras tillbaka september 2027)
Nästa steg
Tip
Utforska på egen hand? Gå tillbaka till översiktsnavigatorn för att hitta nästa artikel efter funktion.
Nästa steg i din lift-and-shift-resa:
Utforma din nav- och ekertopologi: Centralisera delade tjänster som DNS, brandvägg och VPN-gateway för alla dina migrerade arbetsbelastningar.
Nästa steg i moderniseringsresan:
Utforma din nav-/ekertopologi: Konfigurera en topologi med dubbla hubbar med IT-ägda hubbar och appteamägda ekrar för dina PaaS-arbetsbelastningar.
Nästa steg i din molnöverskridande resa:
Konfigurera krypterade tunnlar till dina andra moln: Konfigurera VPN Gateway anslutningar till Amazon Web Services (AWS) Virtuell privat gateway och Google Cloud VPN för överföring mellan moln.