Ağ güvenlik grupları ağ trafiğini nasıl filtreler?

Azure sanal ağındaki Azure kaynaklarına gelen ve bu kaynaklardan gelen ağ trafiğini filtrelemek için bir Azure ağ güvenlik grubu (NSG) kullanın. Ağ güvenlik grupları, kaynaklar arasında hangi trafiğin akabileceğini denetleyerek bulut altyapınızın güvenliğini sağlamaya yardımcı olan temel trafik filtreleme özellikleri sağlar. Ağ güvenlik grupları, farklı Azure kaynaklarına gelen ya da bu kaynaklardan dışarı giden ağ trafiğine izin veren veya bu trafiği reddeden güvenlik kuralları içerir. Her kural için kaynak ve hedef ayrıntılarını, bağlantı noktasını ve protokolü belirtebilirsiniz.

Birden fazla Azure hizmetinde bulunan kaynakları bir Azure sanal ağına dağıtabilirsiniz. Tam liste için bkz. Sanal ağa dağıtılabilir hizmetler. İsterseniz, bir ağ güvenlik grubunu bir sanal makinedeki her sanal ağ alt ağı ve ağ arabirimiyle ilişkilendirebilirsiniz. Aynı ağ güvenlik grubu, seçtiğiniz sayıda alt ağ ve ağ arabirimiyle ilişkilendirilebilir.

Aşağıdaki diyagramda, 80 numaralı TCP bağlantı noktası üzerinden İnternet'e gelen ve giden ağ trafiğine izin vermek için ağ güvenlik gruplarının nasıl dağıtılacağına ilişkin farklı senaryolar gösterilmektedir:

Azure sanal makineleri için gelen ve giden kural işlemeyi gösteren ağ güvenlik grubu trafik akışı diyagramının ekran görüntüsü.

Azure'ın gelen ve giden kuralları nasıl işlediğini anlamak için önceki diyagrama bakın. Diyagramda ağ güvenlik gruplarının trafik filtrelemeyi nasıl işlediği gösterilmektedir.

Inbound traffic

Gelen trafik için Azure, varsa önce bir alt ağ ile ilişkilendirilmiş bir ağ güvenlik grubundaki kuralları işler. Ardından Azure, varsa ağ arabirimiyle ilişkili bir ağ güvenlik grubundaki kuralları işler. Bu değerlendirme sırası alt ağ içi trafik için de geçerlidir.

  • VM1: NSG1 Alt Ağ1 ile ilişkilendirildiğinden ve VM1 Alt Ağ1'de bulunduğundan NSG1'deki güvenlik kuralları işlenir. DenyAllInbound varsayılan güvenlik kuralı, 80 numaralı gelen bağlantı noktasına açıkça izin veren özel bir kural oluşturmadığınız sürece trafiği engeller. NIC1 ağ arabirimiyle ilişkili NSG2, engellenen trafiği değerlendirmez. Ancak NSG1 güvenlik kuralında 80 numaralı bağlantı noktasına izin veriyorsa NSG2 trafiği değerlendirir. Sanal makineye 80 numaralı bağlantı noktasına izin vermek için hem NSG1 hem de NSG2 , İnternet'ten 80 numaralı bağlantı noktasına izin veren bir kural içermelidir.

  • VM2: NSG1'deki güvenlik kuralları işlenir çünkü VM2 aynı zamanda Subnet1'dedir. VM2'nin ağ arabirimiyle ilişkilendirilmiş bir ağ güvenlik grubu olmadığından NSG1 üzerinden izin verilen tüm trafiği alır ve NSG1 tarafından engellenen tüm trafiği reddeder. Ağ güvenlik grubu bir alt ağ ile ilişkilendirilmiş olduğunda bu alt ağ içindeki tüm kaynaklar için trafiğe izin verilir veya trafik reddedilir.

  • VM3: Subnet2 ile ilişkilendirilmiş bir ağ güvenlik grubu olmadığından, NSG2VM3'e bağlı ağ arabirimi NIC1 ile ilişkilendirildiğinden alt ağa trafiğe izin verilir ve NSG2 tarafından işlenir.

  • VM4: Ağ güvenlik grubu ne Subnet3 ne de sanal makinedeki ağ arabirimiyle ilişkilendirildiği için VM4 trafiği engellendi. Tüm ağ trafiği, kendisiyle ilişkilendirilmiş bir ağ güvenlik grubu yoksa bir alt ağ ve ağ arabirimi aracılığıyla engellenir. Standart genel IP adresine sahip sanal makine varsayılan olarak güvenlidir. trafiğin İnternet'ten akması için bir ağ güvenlik grubunun sanal makinenin alt ağı veya ağ arabirimiyle ilişkilendirilmesi gerekir. Daha fazla bilgi için bkz. IP adresi sürümü.

Outbound traffic

Azure giden trafik için ağ güvenlik grubu kurallarını belirli bir sırada işler. Azure, ağ arabirimiyle ilişkili tüm ağ güvenlik gruplarındaki kuralları değerlendirir. Ardından Azure, alt ağ ile ilişkilendirilmiş herhangi bir ağ güvenlik grubundaki kuralları işler. Bu işlem sırası alt ağ içi trafik için de geçerlidir.

  • VM1: NSG2'deki güvenlik kuralları işlenir. Hem NSG1 hem de NSG2'dekiAllowInternetOutbound varsayılan güvenlik kuralı, İnternet'e giden 80 numaralı bağlantı noktasını açıkça reddeden bir güvenlik kuralı oluşturmadığınız sürece trafiğe izin verir. NSG2, güvenlik kuralında 80 numaralı bağlantı noktasını reddederse trafiği reddeder ve NSG1 trafiği hiçbir zaman almaz ve değerlendiremez. Sanal makineden 80 numaralı bağlantı noktasını reddetmek için, ağ güvenlik gruplarından birinin veya her ikisinin de 80 numaralı bağlantı noktasını İnternet'e reddeden bir kuralı olmalıdır.

  • VM2: VM2'ye bağlı ağ arabirimiyle ilişkilendirilmiş bir ağ güvenlik grubu olmadığından tüm trafik ağ arabirimi aracılığıyla alt ağa gönderilir. NSG1'deki kurallar işlendi.

  • VM3: NSG2 , güvenlik kuralında 80 numaralı bağlantı noktasını reddederse trafiği engeller. NSG2 bağlantı noktası 80'i reddetmezse, NSG2'dekiAllowInternetOutbound varsayılan güvenlik kuralı, Subnet2 ile ilişkilendirilmiş bir ağ güvenlik grubu olmadığından trafiğe izin verir.

  • VM4: Sanal makinenin ağ arabirimi veya Alt Ağ3 ile hiçbir ağ güvenlik grubu ilişkilendirilmemiş olduğundan trafik VM4'ten serbestçe akar.

Intra-subnet traffic

Alt ağ ile ilişkili bir ağ güvenlik grubundaki güvenlik kurallarının, içindeki sanal makineler arasındaki bağlantıyı etkileyebileceğini unutmayın. Varsayılan olarak, aynı alt ağdaki sanal makineler alt ağ içi trafiğe izin veren varsayılan bir ağ güvenlik grubu kuralına göre iletişim kurabilir. NSG1'e tüm gelen ve giden trafiği reddeden bir kural eklerseniz, VM1 ve VM2 birbiriyle iletişim kuramaz.

Ağ arabirimi için geçerli güvenlik kurallarını görüntüleyerek ağ arabirimine uygulanan toplama kurallarını kolayca görüntüleyebilirsiniz. Azure Ağ İzleyicisi'ndeki IP akışı doğrulama özelliği, ağ arabirimine veya ağ arabiriminden iletişime izin verilip verilmediğini belirlemeye yardımcı olur. IP akışı doğrulama, bir iletişime izin verilip verilmeyeceğini belirler. Ayrıca trafiğe izin vermek veya trafiği reddetmek için hangi ağ güvenlik kuralının sorumlu olduğunu tanımlar.

Azure Virtual Network Manager'ın ağ doğrulayıcısı , sanal makineler ile İnternet veya diğer Azure kaynakları arasındaki ulaşılabilirlik sorunlarını gidermeye de yardımcı olabilir. Ağ doğrulayıcı, ağ güvenlik grubu kuralları ve bağlantıyı etkileyebilecek diğer Azure kuralları ve ilkeleri hakkında içgörüler sağlar.

Tip

En iyi güvenlik yapılandırması için, ağ güvenlik gruplarını aynı anda hem alt ağ hem de ağ arabirimleriyle ilişkilendirmekten kaçının. Ağ güvenlik grubunuzu alt ağ veya ağ arabirimiyle ilişkilendirmeyi seçin, ancak ikisini birden ilişkilendirmeyin. Ağ güvenlik gruplarını birden çok düzeyde uyguladığınızda kurallar birbiriyle çakışabilir. Güvenlik kurallarındaki bu çakışma genellikle sorun gidermesi zor olan beklenmeyen trafik filtreleme sorunlarına yol açar.

Next steps