適用於:Azure Local 的超融合部署
適用於:Windows Server 2025
本文說明如何在 Windows Admin Center 中使用網路安全標籤來設定網路安全群組。
透過使用網路安全標籤,你可以建立自訂的使用者定義標籤,將這些標籤附加到虛擬機(VM)網路介面上,並根據這些標籤套用網路存取政策(透過使用網路安全群組)。
必要條件
完成下列必要條件,以使用標籤的網路安全組:
您已安裝網路控制站。 網路控制站會強制執行預設網路原則。 如需詳細資訊,請參閱如何 安裝網路控制站。
您有一個要套用網路安全組的虛擬機器。 如需詳細資訊,請參閱如何使用 Windows Admin Center 管理 VM。
您具有系統管理員許可權,或相當於叢集節點和網路控制站。
您有 Windows Server 2025 或更新版本。 如需詳細資訊,請參閱 開始使用 Windows Server。
您已安裝網路控制站。 如需詳細資訊,請參閱如何使用 SDN Express 部署 SDN 基礎結構。
您有一個要套用網路安全組的虛擬機器。 如需詳細資訊,請參閱如何使用 Windows Admin Center 管理 VM。
您具有系統管理員許可權,或相當於叢集節點和網路控制站。
使用網路安全性標籤簡化安全性
網路安全群組允許你根據網路結構(如網路前綴和子網)來設定存取政策。 例如,如果你想限制網頁伺服器虛擬機與資料庫虛擬機之間的通訊,你必須識別對應的網路子網,並建立政策來拒絕這些子網路之間的通訊。 然而,此方法有一些限制:
你的安全政策與網路結構相關,這意味著你需要知道哪些應用程式位於特定的網路區段。 了解您的網路基礎設施與架構變得至關重要。
建置應用程式的原則時,您可能會想要在不同案例中重複使用它們。 例如,如果您的生產 Web 應用程式只能透過網際網路使用埠 80 訪問,並且無法讓生產環境或其他環境中的應用程式訪問,那麼您對於任何新應用程式都應該採用類似的政策。 然而,使用網路分段時,因為每個應用程式都有獨特的網路元素,你需要重新建立政策。
如果你停用舊應用程式並在同一網路區段內部署新應用程式,就需要調整政策。
透過使用網路安全標籤,你就不必再追蹤應用程式所託管的網路區段。 網路安全性標籤可簡化原則管理,並避免與網路建構相關聯的複雜度。 讓我們重新考慮網頁伺服器與資料庫虛擬機的例子:先用 網頁 與 資料庫 網路安全標籤標記相應的虛擬機,然後建立規則限制 網頁 與 資料庫 標籤間的通訊。
建立以網路安全標籤為基礎的網路安全組
若要建立以網路安全標籤為基礎的網路安全群組,請遵循下列步驟:
建立網路安全性標籤
在 Windows Admin Center 主畫面的「所有連線」中,選擇你想建立網路安全群組的叢集。
在 工具中,往下滑到 網路 區塊,選擇 網路安全群組。
在 網路安全群組中,選擇 網路安全標籤 標籤,然後選擇 新加入。
在 [ 建立網络安全卷標 ] 窗格中,於 [ 名稱 ] 字段中輸入網路安全標籤的名稱。
(選擇性)在 [ 類型] 欄位中,輸入標記的類型。 如果您想要將標籤分類以方便管理,此欄位會很有用。 例如,你可以有不同標籤但同類型為「Application」,例如 SQL、Web、IOT、Sensor 等等。
選取 提交。
將網路安全性標籤指派給 VM
您可以在建立新的 VM 時,或在變更現有 VM 的屬性時,將網路安全性標籤指派給 VM。
在建立 VM 期間指派網路安全性標籤
如需如何建立新 VM 的逐步指示,請參閱 建立新的 VM。
若要在建立新的 VM 時指派網路安全性標籤:
在 Windows Admin Center 主畫面的「所有連線」中,選擇你想建立虛擬機的伺服器或叢集。
在 [工具] 底下,向下卷動並選取 [虛擬機]。
在 [虛擬機] 下,選取 [ 清查 ] 索引卷標,選取 [ 新增],然後選取 [ 新增]。
在 [新增虛擬機] 下,輸入 VM 的名稱。
輸入 VM 的其他屬性。
在 [網路] 底下,選取您稍早建立的網路安全性標籤,在 [建立網路安全性標籤] 中。
選擇 Create。
將網路安全性標籤指派給現有的 VM
透過更改虛擬機的設定,為現有虛擬機指派網路安全標籤。 詳細說明請參閱 「變更虛擬機設定」。
在 [工具] 下,向下捲動至 [網络 ] 區域,然後選取 [ 虛擬機]。
選取 [ 清查 ] 索引卷標,選取 VM,然後選取 [ 設定]。
在 [ 設定] 頁面上,選取 [ 網络]。
在 網路安全標籤 區塊中,選擇 新增網路安全標籤,並選擇你先前在 建立網路安全標籤中建立的網路安全標籤。
選取 [儲存網络設定]。
建立網路安全性群組
在 Windows Admin Center 主畫面的「所有連線」中,選擇你想建立網路安全群組的叢集。
在 工具中,往下滑到 網路 區塊,選擇 網路安全群組。
在 [ 網络安全組] 底下,選取 [ 清查 ] 索引卷標,然後選取 [ 新增]。
在 [ 網络安全組] 窗格中,輸入網路安全組的名稱,然後選取 [ 提交]。
在 [ 網络安全組] 底下,確認新網路安全組的 [ 布建] 狀態 顯示 [成功]。
建立網路安全性群組規則
建立網路安全組之後,您就可以建立網路安全組規則。 如果您想要將網路安全組規則同時套用至輸入和輸出流量,您必須建立兩個規則。
在 Windows Admin Center 主畫面的「所有連線」中,選擇你想建立網路安全群組的叢集。
在 工具中,往下滑到 網路 區塊,選擇 網路安全群組。
在 [ 網络安全組] 下,選取 [ 清查 ] 索引卷標,然後在 [ 建立網路安全組] 中選取您稍早建立的網路安全組。
在 [網络安全性規則] 底下,選取 [ 新增]。
在右側的 [ 網路安全規則] 窗格中,提供下列資訊:
欄位 描述 名字 規則的名稱。 優先權 規則的優先順序。 可接受的值為 101 到 65000。 較低的值表示較高的優先順序。 類型 規則的類型。 此規則類型可以是 輸入 或 輸出。 協定 用來比對傳入或傳出封包的協定。 可接受的值為 All、TCP 和 UDP。 源 選取 [網络安全性標籤]。
注意: 您可以選取位址前綴或網路安全性標籤,但不能同時選取兩者。來源安全性標籤類型 (選擇性)選取標籤的類型。 來源安全性標籤 在 [ 建立網络安全性標籤] 中,選取您稍早建立的網路安全性標籤。 來源埠範圍 指定來源埠範圍,以符合傳入或傳出封包。 您可以輸入 *以指定所有來源埠。目的地 選取 [網络安全性標籤]。
注意: 您可以選取位址前綴或網路安全性標籤,但不能同時選取兩者。 來源和目的地可能不同。目的地安全性標籤類型 (選擇性)選取標籤的類型。 目的地安全性標籤 在 [ 建立網络安全性標籤] 中,選取您稍早建立的網路安全性標籤。 目的地埠範圍 指定目的地埠範圍,以便匹配傳入或傳出封包。 您可以輸入 *指定所有目的地連接埠。行動 若上述條件符合,則指定允許或阻擋封包。 可接受的值為 Allow 和 Deny。 記錄 指定是要啟用還是停用規則的日誌記錄功能。 如果已啟用記錄,則會在主計算機上記錄此規則所比對的所有流量。 選取 提交。
套用網路安全群組
您可以將網路安全組套用至:
套用網路安全群組至網路安全標籤
當您將網路安全組套用至網路安全標籤時,網路安全組規則會套用至與該網路安全標籤相關聯的所有 VM 網路介面。
要透過 Windows Admin Center 對網路安全標籤套用網路安全群組,請依照以下步驟操作:
在 Windows Admin Center 主畫面的「所有連線」中,選擇你想套用網路安全群組的叢集。
在 工具中,往下滑到 網路 區塊,選擇 網路安全群組。
在 網路安全群組中,選擇 網路安全標籤 標籤。
選取您要編輯的網路安全性標籤,然後選取 [ 設定]。
在所選標籤標的 [ 編輯網路安全卷標 ] 窗格中,選取您要套用至網路安全標籤的網路安全組。
選取 提交。
下一步
如需相關資訊,請參閱: