開發者與管理員存取 Azure VM

安全遠端存取 Azure 虛擬機(VM)讓你能管理工作負載,而不會將管理埠暴露給網際網路。 本文比較了 Azure Bastion、點對點 VPN 和即時虛擬機存取,幫助你選擇合適的方法。

本文涵蓋的內容

本文說明如何在不暴露管理埠的情況下,安全地存取 Azure 虛擬機進行管理。

誰需要這篇文章

如果你符合以下情況,請閱讀這篇文章:

  • 需要使用 SSH 或 RDP 來連接 Azure 虛擬機進行開發或管理。
  • 想移除虛擬機上的公共 IP 位址,同時保留管理權限。
  • 管理中樞和輪輻網路,且需要為團隊提供集中式遠端存取。
  • 需要遵守安全性原則,禁止直接面向網際網路的管理連接埠。

隨即轉移焦點:在中樞部署 Azure Bastion,讓管理員無須使用公用 IP,即可透過 SSH 或 RDP 連線到已移轉的虛擬機器,取代內部部署跳板機的工作流程。

現代化焦點: 結合 Bastion 與訂用與 RBAC 分離,讓平台與應用程式團隊獲得界定範圍的存取權限,並針對主動-主動的資產區分別部署 Bastion。

跨雲焦點: 透過安全的中樞(Bastion 或點對地 VPN)提供管理員存取,並避免在從其他雲端遷移過來的工作負載中暴露管理埠。

Azure 服務與功能

下表列出提供安全遠端存取虛擬機的 Azure 服務。

服務 它所提供的是什麼 何時使用它
Azure Bastion (Basic) 透過 Azure 入口網站支援瀏覽器 SSH 與 RDP。 虛擬機不需要公開 IP。 兩個專用主機實例,擁有 40 個並行 RDP 或 80 個並行 SSH 會話。 任何需要讓管理員存取,且無須對外開放公用連接埠的虛擬機器。
Azure Bastion (Standard) Basic 版的所有功能加上原生客戶端支援、檔案傳輸、可分享連結、基於 IP 的連線、自訂入站埠,以及可擴展的主機實例(2–50)。 Teams 需要更豐富的管理工作流程,例如檔案上傳或透過 Azure CLI 連線。
Azure Bastion (Premium) 所有內容都在 Standard 裡,加上僅限私有部署(Bastion 資源本身沒有公開 IP)和會話錄製。 高安全性環境,甚至 Bastion 主機也不能擁有公共 IP 位址。
點對站 (P2S) VPN 進入虛擬網路的個別用戶端 VPN 連線。 提供對所有 VNet 資源的完整網路層級存取,不僅限於虛擬機。 管理員需要存取 RDP 和 SSH 以外的多種資源,例如資料庫、儲存空間或內部網頁應用程式。
虛擬機器即時存取 (JIT) 只有在明確要求時才會開啟管理埠,且時間有限。 建立 NSG 或 Azure 防火牆 的暫時性允許規則。 減少仍保留公共 IP 的虛擬機攻擊面。

如何選擇

合適的服務取決於你是需要瀏覽器存取、完整網路連線,還是暫時開啟埠口。

如何安全存取虛擬機

請使用此表格,根據您的需求選擇合適的方法。

Requirement 推薦服務 原因為何
基於瀏覽器的 RDP 或 SSH 且無需安裝用戶端軟體 Azure Bastion (Basic 或 Standard) Bastion 提供可直接透過瀏覽器進行的入口網站式存取。 虛擬機不需要 VPN 用戶端或公共 IP。
僅限私人存取,且沒有任何公用 IP 位址,包括 Bastion 資源也是如此 Azure Bastion (Premium) Premium 支援僅限私有部署,這會消除 Bastion 本身的公開 IP。
管理員團隊的完整虛擬網路存取,不僅限於 RDP 和 SSH 點對站 VPN P2S VPN 會給客戶端一個 VNet 上的 IP 位址,讓所有網路資源都能被存取。
減少仍持有公開 IP 的虛擬機攻擊面 即時虛擬機存取 JIT 預設關閉管理埠,且僅在有限時間內開放給核准使用者。

管理員存取模式

圖示顯示 Azure Bastion 在中樞 VNet 中連接輪輻 VNet 虛擬機器的管理員存取模式,以及透過 VPN 閘道完成連接的點對站 VPN 用戶端。

Bastion SKU 比較

Feature 基本 標準 進階
基於瀏覽器的 SSH 與 RDP
VNet 對等互連支援 (中樞/輪輻)
Native client (Azure CLI)
檔案上傳與下載
可分享連結
基於 IP 的連線
自訂入站埠
可擴展的主機實例(2–50)
僅限私有部署(無公共 IP)
工作階段錄製

Tip

標準版和高級版之間的費用差異很小。 請將 Bastion Premium 用於生產工作負載。

點對點 VPN 協定

P2S VPN 支援三種隧道協定:

  • OpenVPN:基於 TLS,支援 Windows、macOS、Linux、iOS 及 Android。 支援 Microsoft Entra ID 認證及多重驗證(MFA)。
  • IKEv2:基於標準的 IPsec,可在 Windows 和 macOS 上運作。
  • SSTP(安全套接程式隧道協定):專有的 TLS 架構,僅限 Windows。

Important

SSTP 正分階段淘汰。 自 2026 年 3 月 31 日起,您已無法在 VPN 閘道器上啟用 SSTP。 現有支援 SSTP 的閘道器將於 2027 年 3 月 31 日停止接受連線。 所有新部署都請使用 OpenVPN 或 IKEv2。 Microsoft Entra ID 認證與多重身份驗證僅支援 OpenVPN 隧道類型。

設計考量

隨即轉移管理員存取設計焦點

  • 在中樞 VNet 部署 Azure Bastion,讓每個對等輪輻都能透過 SSH 或 RDP 連接其虛擬機器,無需公用 IP 位址,取代內部部署的跳板機工作流程。
  • 一旦 Bastion 安裝好,請移除遷移虛擬機中的公開 IP,以縮小攻擊面。
  • 當系統管理員需要存取不只是個別 VM 的許多資源時,請使用點對站 VPN。
  • 在遷移工作負載間保持管理員存取模式一致,以簡化作業。

現代化管理員存取設計重點

  • 搭配 Bastion 與訂用和 RBAC 分離使用,讓平台團隊管理中樞與連線能力,同時讓應用程式團隊取得其各自輻射網路的範圍限定存取權限。
  • 在每個區域部署 Bastion,以支援主動-主動架構,讓管理員能存取主要與備援區域中的資源。
  • 使用符合你需求的 Bastion SKU,例如僅限私有部署或原生客戶端支援。
  • 整合 Microsoft Entra ID 驗證和點對站 VPN 使用 (OpenVPN 通道類型) 的 MFA。

跨雲管理存取設計重點

  • 將管理員存取集中在安全的 Virtual WAN 中樞,讓操作員能在沒有每個工作負載公共端點的情況下,直接存取從其他雲端遷移過來的 Azure 工作負載。
  • 不要把公開管理 IP 綁定到虛擬機器上;在樞紐中將 SSH 或 RDP 路由至 Bastion。
  • 當團隊管理跨雲端資源時,則標準化點對站 VPN 或 Bastion,以確保存取方式保持一致。
  • 將管理員流量路由經過檢查的集線器防火牆,使其遵循與工作負載流量相同的跨雲安全政策。

先決條件

在設定安全遠端存取前,請確保你具備:

  • 一個部署虛擬機的虛擬網路(參見 虛擬網路與子網
  • 對於 Azure Bastion:名為 AzureBastionSubnet 的子網路,最小大小為 /26(64 個位址)。 這個子網路無法承載其他資源。
  • 對於 P2S VPN:閘道子網與 VPN 閘道資源(閘道規劃請參見 VPN 與 ExpressRoute 連線
  • 若要使用 JIT 虛擬機器存取:必須在訂閱上啟用 Microsoft Defender for Servers Plan 2

安全性考慮

注意事項

切勿建立允許 RDP(TCP 3389)或 SSH(TCP 22)從(網際網路上任何來源)入站 0.0.0.0/0 的 NSG 規則。 此配置使虛擬機暴露於暴力破解攻擊,且是安全事件的常見原因。

請遵循以下遠端虛擬機存取的安全措施:

  • 使用 Bastion 或 P2S VPN 代替公開 IP。 這兩種方法都能讓管理流量遠離公共網路。 當你不再需要虛擬機時,請移除公開 IP 位址。
  • 在中樞 VNet 中部署 Bastion。 中樞虛擬網路中的單一 Bastion 執行個體可連接所有對等輪輻 VNet 中的虛擬機器。 您不需要在每個輪輻中部署 Bastion。 針對樞軸輻射拓撲,請使用標準或高級 SKU。
  • 啟用 P2S VPN 的多重身份驗證(MFA)。 使用 Microsoft Entra 條件式存取 配置 Microsoft Entra ID 認證,要求多重驗證。 MFA 需要使用 OpenVPN 通道類型和 Azure VPN 用戶端應用程式。
  • 設定短時的 JIT 時間範圍。 使用即時存取時,請將持續時間限制在所需的最短時間內。 窗口期屆滿後,NSG規則會回復到先前的拒絕狀態。 現有連線不會被中斷,但系統會阻擋新的連線。
  • 將 NSG 規則套用到 AzureBastionSubnet。 請遵循保護 Bastion 的指引,以了解 Bastion 子網所需的輸入和輸出規則。

Note

JIT 虛擬機存取預設會建立臨時的 NSG 允許規則。 JIT 也可以搭配 Azure 防火牆 使用,但前提是防火牆使用經典規則。 透過 Azure 防火牆管理員(防火牆政策)管理的防火牆不支援 JIT 整合。

瞭解更多資訊

下一步

Tip

自己探索? 回到 總覽導航 器,依能力尋找你的下一篇文章。

您的隨即轉移之旅的下一步:

規劃 DNS 以解析舊有名稱:在遷移過程中,使用 Azure 私用 DNS 區域與別名記錄,保留舊有 DNS 命名行為。

接下來的現代化旅程:

設定與 PaaS 服務的私人連線:在每個輪輻中建立 Private Link 子網路,用於 PaaS 服務連線。

接下來的跨雲端旅程:

規劃 DNS 切換與名稱解析:繪製 DNS 紀錄、降低 TTL 並設定跨雲名稱解析,然後再進行遷移切換。