Secure your Azure Virtual Network deployment

Azure Virtual Network är den grundläggande byggstenen för ditt privata nätverk i Azure. Azure Virtual Network hjälper Azure-resurser att säkert kommunicera med varandra, internet och lokala nätverk. Säkra virtuella nätverksinstallationer använder nätverkssegmentering, trafikinspektion, identitetskontroller, övervakning och resilient design för att skydda nätverksinfrastrukturen och förhindra obehörig åtkomst till resurser.

Denna artikel ger säkerhetsrekommendationer för Azure Virtual Network. När du implementerar dessa rekommendationer hjälper du till att uppfylla dina säkerhetsåtaganden och förbättrar den övergripande säkerhetsnivån för din utplacering. För en översikt över Azure:s nätverkssäkerhetstjänster och hur de samarbetar, se Vad är Azure nätverkssäkerhet?

Säkerhetsrekommendationerna i den här artikeln implementerar Nulová dôvera (Zero Trust) principer: "Verifiera explicit", "Använd åtkomst med minst behörighet" och "Anta intrång". Omfattande vägledning om Noll förtroende finns i Vägledningscenter för noll förtroende.

Nätverkssäkerhet

Nätverkssäkerhet för virtuella nätverk fokuserar på att kontrollera trafikflödet, implementera segmentering och skydda mot externa hot. Lämpliga nätverkskontroller hjälper till att isolera arbetsbelastningar, förhindra lateral förflyttning och försvara mot distribuerade överbelastningsattacker.

  • Segmentera arbetsbelastningar genom att använda nätverkssäkerhetsgrupper och applikationssäkerhetsgrupper: Tillämpa nätverkssäkerhetsgrupper (NSG) på subnät och nätverksgränssnitt för att kontrollera inkommande och utgående trafik baserat på käll-IP, destinations-IP, port och protokoll. Använd applikationssäkerhetsgrupper för att gruppera virtuella maskiner logiskt och definiera nätverkssäkerhetspolicyer baserat på applikationsstruktur. Använd en förneka-som-standard, tillåt-inför-undantag-metod för att minska attackytan. Mer information finns i Nätverkssäkerhetsgrupper.

  • Upprätthåll grundläggande nätverksregler genom att använda säkerhetsadministratörsregler: Använd säkerhetsadministratörsregler i Azure Virtual Network Manager för att centralt tillämpa tillåta, alltid tillåta och neka regler över hanterade virtuella nätverk. Använd dem för att blockera högriskportar, upprätthålla segmentering och minska risken att felkonfiguration av NSG på arbetsbelastningsnivå kringgår organisationens policy. För mer information, se säkerhetsadministrationsregler i Azure Virtual Network Manager.

  • Distribuera Azure Firewall för centraliserat, tillståndsbaserat skydd: Använd Azure Firewall för att kontrollera både inkommande och utgående trafik över dina virtuella nätverk genom fullständig tillståndsfull paketinspektion. Använd centraliserad brandväggspolicy för att definiera och hantera applikations- och nätverksregler i stor skala. Aktivera filtrering baserad på hotintelligens. Använd Azure Firewall Premium med system för intrångsdetektering och förebyggande (IDPS) för att övervaka och blockera skadlig nätverkstrafik. Mer information finns i Azure Firewall.

  • Aktivera Azure DDoS Network Protection: Aktivera Azure DDoS Network Protection på virtuella nätverk med publika IP-resurser för att skydda mot distribuerade överbelastningsattacker. Använd DDoS Network Protection för skydd över hela det virtuella nätverket, eller DDoS IP Protection när du behöver pay-per-protected-IP-täckning för individuella publika IP-resurser. Mer information finns i Översikt över Azure DDoS Protection.

  • Använd tjänsttaggar för att förenkla säkerhetsreglerna: Ersätt specifika IP-adresser med tjänsttaggar i NSG-reglerna för att tillåta kommunikation med Azure-tjänster samtidigt som säkerheten upprätthålls. Microsoft uppdaterar automatiskt tjänsttaggar när IP-intervall ändras. Mer information finns i Tjänsttaggar.

  • Implementera Azure Bastion för säker RDP- och SSH-åtkomst: Använd Azure Bastion för att säkert ansluta till virtuella maskiner via RDP eller SSH utan att exponera dem mot det publika internet. Bastion eliminerar behovet av publika IP-adresser på virtuella maskiner och minskar attackytan. Mer information finns i Azure Bastion.

  • Implementera Azure NAT Gateway för utgående trafik: Använd Azure NAT Gateway för att tillhandahålla statiska utgående IP-adresser för virtuella nätverksresurser och säker, skalbar utgående trafik. NAT Gateway hjälper också till att skydda mot portutmattning. Mer information finns i Azure NAT Gateway.

  • Använd privata endpoints och Private Link för Azure-tjänster: Använd Azure Private Link för att komma åt Azure PaaS-tjänster via en privat endpoint inom ditt virtuella nätverk. Private Link håller trafik från privat slutpunkt på Microsoft ryggradsnätverk. Där måltjänsten stödjer det, inaktivera även tillgång till offentligt nätverk eller konfigurera tjänstens brandvägg för att förhindra offentlig åtkomst. Mer information finns i Azure Private Link.

  • Föredra privata endpoints framför service-endpoints för privat serviceåtkomst: Använd privata endpoints när det stöds så att tjänsten representeras av en privat IP-adress i ditt virtuella nätverk och kan använda privat DNS och nätverkspolicys. Använd service-endpoints endast när Private Link inte är tillgänglig eller när ett tjänstespecifikt krav kräver dem. För storskalig IaaS-till-PaaS-åtkomst som använder service-endpoints, utvärdera standard-service-endpoints (förhandsvisning) med nätverkssäkerhetsperimeter-integration, men behandla dem inte som likvärdiga med Private Link eftersom de inte erbjuder privat anslutning eller skydd mot dataexfiltration. För mer information, se Vad är en privat endpoint?, Hantera nätverkspolicyer för privata endpoints, Virtual network service endpoints och Azure standard service endpoints.

  • Säker virtuell nätverkspeering medvetet: Behandla peering som en direkt, icke-transitiv koppling mellan två virtuella nätverk. Skapa explicita peerings för varje nödvändig väg, täck NSG- och ruttregler för de peerade adressutrymmena, och aktivera gateway-transit eller fjärrgatewayar endast där hub-och-eker-designen kräver delad lokal anslutning. För mer information, se Virtuell nätverkspeering och Skapa, ändra eller ta bort en virtuell nätverkspeering.

  • Konfigurera undernät som privata som standard: Konfigurera dem som privata undernät för undernät som inte kräver offentlig Internetåtkomst. Använd Azure Firewall eller NAT Gateway för kontrollerad utgående åtkomst vid behov. Mer information finns i Standard åtkomst utgående i Azure.

  • Begränsa användningen av offentliga IP-adresser: Minimera antalet publika IP-adresser genom att använda delade offentliga IP-adresser från tjänster som Azure Front Door eller Application Gateway. När publika IP-adresser är nödvändiga, implementera korrekt porthantering, trafikfiltrering och validering av förfrågningar. Mer information finns i Offentliga IP-adresser.

  • Planera IPv6 dual-stack säkerhetskontroller explicit: Om du aktiverar IPv6, definierar dual-stack IPv4 och IPv6 adressutrymmen och subnät, konfigurerar NSG-regler för IPv6-trafik och validerar funktionsbegränsningar som IPv6-endast VM och stöd för Azure Firewall. För mer information, se IPv6 för Azure Virtual Network.

  • Delegera endast subnät för stödda tjänsteintegrationer: Använd subnätsdelegering när en Azure-tjänst måste injiceras i ett virtuellt nätverkssubnät. Gå igenom tjänstens nätverksintentionspolicys, NSG-stöd, routningstabellsstöd och privata endpoint-begränsningar innan du delegerar subnätet. För mer information, se Subnet-delegering.

  • Konfigurera paketinsamling för kriminalteknisk analys: Aktivera paketinsamling på virtuella datorer eller använd VPN Gateway-paketinsamling för att registrera nätverkstrafik för säkerhetsanalys och incidentundersökning. För mer information, se Network Watcher packet capture och Configure packet capture for VPN Gateway.

Identitets- och åtkomsthantering

Identitets- och åtkomsthantering för virtuella nätverk styr vem som kan skapa, modifiera och ta bort nätverksresurser samt hur privilegierade nätverksoperationer skyddas. Starka identitetskontroller förhindrar obehöriga nätverksändringar och upprätthåller säkerhetsnivån i din nätverksinfrastruktur.

  • Använd Azure RBAC för nätverksresursåtkomst: Tilldela lämpliga inbyggda roller, såsom nätverksbidragsgivare, eller anpassade roller med specifika behörigheter för att kontrollera vem som kan skapa, ändra eller ta bort virtuella nätverk och relaterade resurser. Följ principen om lägsta behörighet. För mer information, se Azure RBAC inbyggda roller för nätverk.

  • Tillämpa minsta privilegium för nätverksroller: Konfigurera rollbaserad åtkomstkontroll med ett icke-åtkomst-tänkande för nätverksrelaterade roller. Se till att användare endast kan ändra de nätverksinställningar som krävs för deras jobbfunktion. Mer information finns i Metodtips för Azure RBAC.

  • Använd Microsoft Entra ID för centraliserad identitet: Använd Microsoft Entra ID som centraliserad identitetsleverantör för att hantera åtkomst till nätverksresurser och relaterade Azure-tjänster. Implementera single sign-on istället för fristående inloggningsuppgifter för varje tjänst för att minska attackytan och lösenordskraven. Mer information finns i Enkel inloggning till program.

  • Implementera villkorlig åtkomst för nätverksadministratörer: Konfigurera villkorlig åtkomst för att kräva multifaktorautentisering och begränsa åtkomst till nätverkshanteringsoperationer baserat på användarens plats, enhetsefterlevnad och risknivå. Mer information finns i Villkorsstyrd åtkomst.

  • Tvinga igenom multifaktorautentisering för nätverksadministratörer: Kräv multifaktorautentisering för alla användare med nätverksadministrationsrättigheter för att lägga till ett säkerhetslager utöver lösenord och minska risken för attacker baserade på inloggningsuppgifter. Mer information finns i Microsoft Entra multifaktorautentisering.

  • Använd just-in-time-åtkomst för nätverksåtgärder: Implementera Microsoft Entra Privileged Identity Management för att ge tidsbegränsad åtkomst till nätverksadministrationsroller. Just-in-time-åtkomst minskar exponeringsfönstret för privilegierade inloggningsuppgifter. För mer information, se Privileged Identity Management.

  • Använd hanterade identiteter för nätverksintegrerade arbetsbelastningar: Aktivera hanterade identiteter för Azure-resurser i dina virtuella nätverk som behöver tillgång till andra Azure-tjänster. Hanterade identiteter eliminerar lagrade inloggningsuppgifter i arbetsbelastningskod och konfiguration, vilket minskar exponeringen för inloggningsuppgifter för tjänster som är beroende av nätverksanslutning. Mer information finns i Hanterade identiteter.

  • Använd dedikerade administrativa konton med privilegierade åtkomstenheter: Skapa standardrutiner för dedikerade administrativa konton. Använd privilegierade åtkomstenheter med multifaktorautentisering för nätverksadministratörer som utför administrativa uppgifter. För mer information, se Säkra privilegierade åtkomstenheter.

  • Regelbundet granska och stämma av användaråtkomst: Utför regelbundna åtkomstgranskningar för att hantera gruppmedlemskap, företagsapplikationsåtkomst och rolltilldelningar. Se till att endast aktiva användare fortsätter att använda nätverkshanteringsfunktioner. Mer information finns i Microsoft Entra-åtkomstgranskningar.

Dataskydd

Dataskydd för virtuella nätverk fokuserar på att säkra data under överföring över din nätverksinfrastruktur och skydda nätverkskommunikationer från avlyssning eller manipulation.

  • Aktivera kryptering under överföring: Kräv att all nätverkstrafik använder krypteringsprotokoll som TLS 1.2 eller högre, IPsec för VPN-anslutningar och krypterade protokoll för applikationskommunikation. Azure tillhandahåller kryptering som standard för trafik mellan Azure-datacenter. Mer information finns i Kryptering under överföring.

  • Aktivera kryptering av Azure Virtual Network för stödd VM-trafik: Använd Azure Virtual Network-kryptering för att kryptera data under överföring mellan stödda virtuella maskiner inom samma virtuella nätverk och mellan regionalt och globalt peerade virtuella nätverk. Verifiera stödda VM-storlekar, krav på accelererat nätverk och topologibegränsningar innan du aktiverar kryptering, särskilt för virtuella nätverk som använder Azure Firewall, ExpressRoute-gateways, Private Link-tjänst eller icke-stödda VM-SKU:er. Mer information finns i Kryptering av virtuella Azure-nätverk.

  • Aktivera MACsec på ExpressRoute Direct-portar: För ExpressRoute Direct-anslutningar, aktivera MACsec för att tillhandahålla lager 2-kryptering mellan dina edge-routrar och Microsoft edge-routrar, vilket hjälper till att säkerställa konfidentialitet och integritet för data under överföring. För mer information, se MACsec för ExpressRoute Direct-portar.

Loggning och övervakning

Loggning och övervakning av virtuella nätverk ger insyn i trafikmönster, konfigurationsändringar, säkerhetshändelser och potentiella hot. Centraliserad övervakning stödjer incidenthantering, hotupptäckt och efterlevnadsrapportering.

  • Aktivera virtuella nätverksflödesloggar för trafikövervakning: Konfigurera virtuella nätverksflödesloggar, efterföljaren till NSG-flödesloggar, för att fånga information om IP-trafik som flödar genom dina virtuella nätverk. Skicka flödesloggar till ett Azure Storage-konto och använd en användartilldelad hanterad identitet för säker åtkomst till lagringskontot. Aktivera Traffic Analytics för att bearbeta loggarna och lagra resultaten i en Log Analytics-arbetsyta för visualisering och hotdetektering. NSG-flödesloggar dras tillbaka den 30 september 2027. Efter den 30 juni 2025 kan du inte skapa nya NSG-flödesloggar. Migrera befintliga NSG-flödesloggar till virtuella nätverksflödesloggar. För mer information, se Virtuella nätverksflödesloggar, Managed identity för virtuella nätverksflödesloggar och Migrera från NSG-flödesloggar till virtuella nätverksflödesloggar.

  • Centralisera logginsamling genom att använda Azure Monitor: Konfigurera diagnostikinställningar på virtuella nätverk och nätverkssäkerhetsgrupper för att skicka resursloggar till en Log Analytics-arbetsyta för centraliserad analys och korrelation. Skicka virtuella nätverksflödesloggar till Log Analytics via Traffic Analytics, och arkivera loggar till ett Azure Storage-konto för långsiktig lagring. För mer information, se Övervaka virtuella nätverk och Diagnostikloggning för en nätverkssäkerhetsgrupp.

  • Aktivera Microsoft Defender för molnet: Använd Microsoft Defender för molnet för att övervaka dina virtuella nätverksresurser för säkerhetsfel och hot. Aktivera Defender för molnet-abonnemangen som täcker dina nätverksanslutna arbetsbelastningar (till exempel Defender for Servers, Defender for Storage, Defender for Databases) för omfattande skydd. Mer information finns i Microsoft Defender för molnet.

  • Konfigurera säkerhetsvarningar och notiser: Sätt upp Azure Monitor-varningar för kritiska nätverkssäkerhetshändelser såsom NSG-regeländringar, ovanliga trafikmönster, brandväggsblockeringar och DDoS-attackindikatorer. Konfigurera handlingsgrupper för att automatiskt meddela säkerhetsteam. Mer information finns i Azure Monitor-aviseringar.

  • Använd Network Watcher-diagnostik för anslutningsundersökning: Använd Connection Monitor för kontinuerlig ändpunktsövervakning, IP-flödesverifiering och NSG-diagnostik för att validera säkerhetsregelbeslut, nästa hopp för att bekräfta routing och paketfångst för incidentundersökning på stödda virtuella maskiner och skalningsuppsättningar. För mer information, se Network Watcher, Connection Monitor och Packet capture.

  • Använd Microsoft Sentinel för avancerad hotdetektering: Strömma virtuella nätverksflödesloggar och trafikanalysdata till Microsoft Sentinel för avancerad säkerhetsanalys, hotjakt och automatiserad respons. För mer information, se Connect Traffic Analytics-data till Microsoft Sentinel.

  • Övervaka privilegierade nätverksaktiviteter: Aktivera loggning och övervakning av privilegierade nätverksoperationer, inklusive NSG-ändringar, ändringar i rutttabeller och uppdateringar av brandväggsregler. Använd Azure-aktivitetsloggen och Azure Monitor för att spåra administrativa åtgärder. Mer information finns i Azure-aktivitetsloggen.

Efterlevnad och styrning

Efterlevnad och styrning för virtuella nätverk hjälper till att säkerställa konsekventa säkerhetskontroller, resursinventering, policyefterlevnad, säkerhetstester och incidenthantering i hela organisationen.

  • Använd Azure Policy för styrnings- och resursbegränsningar: Distribuera Azure Policy-definitioner för att tillämpa säkerhetsstandarder för virtuella nätverk. Dessa definitioner kan kräva NSG:er på subnät, kräva specifika säkerhetsregler eller förhindra skapandet av publika IP-adresser. Använd inbyggda policydefinitioner som Ej tillåtna resurstyper och Tillåtna resurstyper för att begränsa resursskapande. Mer information finns i Azure Policy för virtuella nätverk.

  • Taggnätverksresurser för organisation: Applicera konsekventa taggar på virtuella nätverk, subnät, NSG:er och relaterade resurser för att stödja organisation, kostnadshantering och efterlevnad av säkerhetspolicyer. Använd taggar och NSG-regelbeskrivningar för att dokumentera affärsbehov, varaktighet och annan information för säkerhetsrevisioner och regelhantering. Mer information finns i Resurstaggning.

  • Övervaka förändringar i resurskonfiguration: Använd Azure Resource Graph för att söka och upptäcka nätverksresurser över prenumerationer. Konfigurera aviseringar för obehöriga ändringar i kritiska nätverkskonfigurationer. Mer information finns i Azure Resource Graph.

  • Implementera standardiserad konfigurationshantering: Använd Azure Resource Manager-mallar eller Bicep för att definiera och distribuera nätverkskonfigurationer konsekvent. Lagra mallar i versionskontroll och implementera förändringshanteringsprocesser för nätverksändringar. För mer information, se Förstå strukturen och syntaxen hos Bicep-filer.

  • Genomför regelbunden penetrationstestning inom Azure regler för engagemang: Låt experter utanför arbetsbelastningsteamet utföra periodiska penetrationstester. Följ Microsoft Cloud Penetration Testing Rules of Engagement. Använd godkända DDoS-simuleringspartners för DDoS-resilienstestning. För mer information, se Penetrationstestning.

  • Validera nätverkssegmentering: Testa regelbundet nätverkssegmenteringskontroller för att säkerställa att resurser i ett segment inte kan komma åt resurser i andra segment om inte åtkomst är avsedd. Använd Virtual Network Verifier i Azure Virtual Network Manager i förproduktionsmiljöer för att testa anslutningen mellan resurser och säkerställa att de är nåbara och inte blockerade av policyer. Mer information finns i Kontrollant för virtuellt nätverk.

  • Använd Azure Chaos Studio för resilienstestning: Använd Azure Chaos Studio för att simulera nätverksanslutningsstörningar och verifiera att säkerhetskontroller är effektiva vid felsituationer. Mer information finns i Fel- och åtgärdsbiblioteket för Azure Chaos Studio.

  • Integrera Microsoft Defender för molnet-varningar i incidenthantering: Använd Microsoft Defender för molnet-varningar för att prioritera nätverkssäkerhetsincidenter. Exportera varningar och rekommendationer genom att använda kontinuerlig export och strömma varningar till Microsoft Sentinel för centraliserad incidenthantering. För mer information, se Kontinuerligt exportera Defender för molnet-data.

  • Automatisera incidenthantering: Använd arbetsflödesautomatiseringsfunktionen i Microsoft Defender för molnet för att trigga svar via Logic Apps för säkerhetsvarningar och rekommendationer som påverkar Azure-nätverksresurser. För mer information, se Arbetsflödesautomatisering i Defender för molnet.

Säkerhetskopiering och återställning

Säkerhetskopiering och återställning för virtuella nätverk fokuserar på att bevara nätverkskonfigurationer och säkerställa snabb återställning av anslutningen efter oavsiktlig radering, konfigurationsfel, attacker eller regionala störningar. Virtuella nätverk kräver inte traditionell databackup, men konfigurationsbevarande och testade återställningsrutiner är avgörande.

  • Hantera nätverkskonfigurationer som infrastruktur som kod: Definiera virtuella nätverk, subnät, NSG:er, rutttabeller, peers och relaterade nätverkskonfigurationer i Bicep- eller ARM-mallar som lagras i versionshantering. Behandla det arkivet som sanningens källa för återhämtning. Använd portalexport som en granskad ögonblicksbild eller endast bootstrap, inte som den pågående sanningskällan. För mer information, se Exportera mall från Azure-portalen och Exportera Bicep från befintliga Azure-resurser.

  • Använd VNet-till-VNet-peering för motståndsmönster: Designa hub-and-spok- eller multiregion-anslutningsmönster med virtuell nätverkspeering där det är lämpligt. Peering kan stödja resilient tjänstekommunikation och katastrofåterställningsdesign när det kombineras med regional isolering, routningskontroller och beprövade failover-procedurer. Mer information finns i Peering för virtuella nätverk.

  • Bifoga DDoS-skyddsplaner för motståndskraft mot attackinducerade avbrott: Aktivera Azure DDoS Network Protection på virtuella nätverk med publika IP-resurser så att volymetriska attacker kan motverkas innan de orsakar tjänsteavbrott. Säkerställ att sekundära eller failover-virtuella nätverk har motsvarande DDoS-skydd. Mer information finns i Översikt över Azure DDoS Protection.

  • Säkerhetskopiera anslutna resurser och kundhanterade nycklar: Även om virtuella nätverk inte kräver traditionell backup, se till att virtuella maskiner och andra resurser som är anslutna till dina nätverk skyddas med Azure Backup när det är lämpligt. Om du använder kundhanterade nycklar för kryptering i nätverksmiljön, säkerhetskopiera nycklar i Azure Key Vault och aktivera mjuk radering och rensningsskydd. För mer information, se Azure Backup och Azure Key Vault backup.

Nästa steg