在 Azure Virtual Network Manager 中使用安全性系統管理規則強制執行虛擬網路

在本文中,您將了解安全性系統管理規則如何透過網路安全性群組等工具,讓您彈性強制執行安全性原則並視需要調整。 首先,您將了解強制執行虛擬網路的不同方法。 接著,您將了解使用安全性系統管理規則強制執行安全性的一般步驟。

虛擬網路強制執行

單靠 網路安全性群組 (NSGs),要在橫跨多個應用程式、團隊,甚至整個組織的虛擬網路上廣泛落實強制控管,可能會相當棘手。 通常必須在整個組織內嘗試集中式強制執行,與將細緻且彈性的控制權交給各團隊之間取得平衡。

安全性系統管理規則的目標是透過合併每個模型的優點,同時減少每個模型的缺點,進而一併消除強制執行和彈性之間的滑動比例。 中央治理小組會透過安全性系統管理規則來建立防護軌,同時仍保留空間讓個別小組視需要透過 NGS 規則彈性確定安全性。 安全性管理員規則並非用來凌駕於 NSG 規則。 相反地,該規則會與 NSG 規則搭配運作以提供組織間的強制和彈性。

執行模型

讓我們參考一些未使用安全性系統管理規則的安全性管理常見方法,以集各自的優點和缺點:

模型 1 - 由中央治理團隊使用 NSG 進行管理

在此模型中,NSG 是由組織內的中央治理小組所管理。

優點 缺點
中央治理小組可強制執行重要的安全性規則。 操作額外負荷會較高,因為系統管理員必須管理每個 NSG,當 NSG 數目增加,負擔也會相對增加。

模式 2 - 使用 NSG 的個別團隊管理

在此模型中,NSG 是由組織內的個別小組 (而不需要集中式治理小組) 所管理。

優點 缺點
個別小組可根據服務需求,在量身打造安全性規則時進行彈性控制。 中央治理小組無法強制執行重要的安全性規則,例如封鎖具風險連接埠。

個別團隊也可能會配置錯誤,或忘記附加 NSG,導致漏洞曝露。

模型 3 - NSG 是透過 Azure 原則所建立且由個別小組管理。

在此模型中,個別小組仍會管理其 NSG。 差異在於 NSG 是使用 Azure 原則建立,藉以設定標準規則。 修改這些規則會觸發稽核通知。

優點 缺點
個別小組可在量身打造安全性規則時進行彈性控制。

中央治理小組可建立安全性規則,並在修改規則時接收通知。
中央治理小組仍無法強制執行標準安全性規則,因為小組中的 NSG 擁有者仍可加以修改。

通知也會多到讓人應付不來。

使用安全性管理員規則的網路流量強制執行與例外

讓我們將目前為止討論的概念套用至範例案例。 公司網路管理員想要強制執行安全性規則以封鎖整個公司的輸入 SSH 流量。 如果沒有安全性管理規則,強制執行這種類型的安全性規則就很困難。 如果系統管理員管理所有 NSG,則管理額外負荷會較高,而且系統管理員無法快速回應回應產品小組的需求以修改 NSG 規則。 另一方面,如果產品小組在未使用安全性系統管理員的情況下管理自身 NSG,則系統管理員無法強制執行重要的安全性規則,進而導致暴露潛在安全性風險。 同時使用安全性系統管理員規則和 NSG,即可解決這個兩難困境。

在此情況下,系統管理員可以建立安全性系統管理員規則,以封鎖公司中所有虛擬網路的輸入 SSH 流量。 系統管理員也可以建立安全性管理員規則,允許需要例外處理的特定虛擬網路使用 SSH 輸入流量。 安全性系統管理員規則會在整個公司強制執行,而且系統管理員仍然可以允許特定虛擬網路的例外狀況。 這會透過針對每個規則使用優先順序來完成。

下圖顯示系統管理員如何達成下列目標:

  • 在整個組織中強制執行安全性系統管理規則。
  • 允許應用程式小組處理 SSH 流量的例外狀況。

在 Azure 虛擬網路管理員中使用網路安全組強制執行安全性系統管理員規則的圖表。

步驟 1:建立網路管理員執行個體

公司管理員可以建立網路管理員,並以公司的根管理群組作為此網路管理員執行個體的範圍。

步驟 2:建立虛擬網路的網路群組

系統管理員會建立兩個網路群組:ALL 網路群組,其中包含組織中的所有虛擬網路;以及 App 網路群組,其中包含需要例外的應用程式所使用的虛擬網路。 上圖中的所有網路群組包含 VNet 1VNet 5,應用程式網路群組有 VNet 4VNet 5。 使用者可輕鬆使用動態成員資格來定義兩種網路群組。

步驟 3:建立安全性系統管理設定

安全管理規則依優先順序評估,優先權較小的規則先被評估。 在此步驟中,安全管理設定包含兩條安全管理規則:

  • 一個安全管理員規則,會拒絕優先權 100 的 ALL 網路群組 的 SSH 入站流量。
  • 一條優先順序為 10 的安全性管理員規則,允許針對 App 網路群組 的 SSH 輸入流量。

由於 10 小於 100,應用程式 網路群組 的允許規則會在適用於組織內每個虛擬網路的拒絕規則之前進行評估。

步驟 4:部署安全性系統管理設定

部署安全管理員設定後,公司內所有虛擬網路都會被安全管理員規則強制執行拒絕入站 SSH 流量的規則。 任何小組都無法修改拒絕規則。 只有公司管理者能定義它。 App 虛擬網路同時擁有允許入站 SSH 流量規則與拒絕入站 SSH 流量規則(繼承自 All network group 規則)。 App 網路群組的允許傳入 SSH 流量規則優先順序為 10,因此會先評估。 當 SSH 流量進入 應用程式 虛擬網路時,優先權 10 的規則允許該流量。 假設 應用程式 虛擬網路的子網路上存在 NSG,接著根據應用程式團隊設定的 NSG 來評估這些入站 SSH 流量。 此處所述的安全性管理員規則機制可讓公司管理員有效地強制執行公司原則,並在整個組織中建立可搭配 NSG 運作的彈性安全性防護機制。

下一步