安全遠端存取 Azure 虛擬機(VM)讓你能管理工作負載,而不會將管理埠暴露給網際網路。 本文比較了 Azure Bastion、點對點 VPN 和即時虛擬機存取,幫助你選擇合適的方法。
本文涵蓋的內容
本文說明如何在不暴露管理埠的情況下,安全地存取 Azure 虛擬機進行管理。
誰需要這篇文章
如果你符合以下情況,請閱讀這篇文章:
- 需要使用 SSH 或 RDP 來連接 Azure 虛擬機進行開發或管理。
- 想移除虛擬機上的公共 IP 位址,同時保留管理權限。
- 管理中樞和輪輻網路,且需要為團隊提供集中式遠端存取。
- 需要遵守安全性原則,禁止直接面向網際網路的管理連接埠。
隨即轉移焦點:在中樞部署 Azure Bastion,讓管理員無須使用公用 IP,即可透過 SSH 或 RDP 連線到已移轉的虛擬機器,取代內部部署跳板機的工作流程。
現代化焦點: 結合 Bastion 與訂用與 RBAC 分離,讓平台與應用程式團隊獲得界定範圍的存取權限,並針對主動-主動的資產區分別部署 Bastion。
跨雲焦點: 透過安全的中樞(Bastion 或點對地 VPN)提供管理員存取,並避免在從其他雲端遷移過來的工作負載中暴露管理埠。
Azure 服務與功能
下表列出提供安全遠端存取虛擬機的 Azure 服務。
| 服務 | 它所提供的是什麼 | 何時使用它 |
|---|---|---|
| Azure Bastion (Basic) | 透過 Azure 入口網站支援瀏覽器 SSH 與 RDP。 虛擬機不需要公開 IP。 兩個專用主機實例,擁有 40 個並行 RDP 或 80 個並行 SSH 會話。 | 任何需要讓管理員存取,且無須對外開放公用連接埠的虛擬機器。 |
| Azure Bastion (Standard) | Basic 版的所有功能加上原生客戶端支援、檔案傳輸、可分享連結、基於 IP 的連線、自訂入站埠,以及可擴展的主機實例(2–50)。 | Teams 需要更豐富的管理工作流程,例如檔案上傳或透過 Azure CLI 連線。 |
| Azure Bastion (Premium) | 所有內容都在 Standard 裡,加上僅限私有部署(Bastion 資源本身沒有公開 IP)和會話錄製。 | 高安全性環境,甚至 Bastion 主機也不能擁有公共 IP 位址。 |
| 點對站 (P2S) VPN | 進入虛擬網路的個別用戶端 VPN 連線。 提供對所有 VNet 資源的完整網路層級存取,不僅限於虛擬機。 | 管理員需要存取 RDP 和 SSH 以外的多種資源,例如資料庫、儲存空間或內部網頁應用程式。 |
| 虛擬機器即時存取 (JIT) | 只有在明確要求時才會開啟管理埠,且時間有限。 建立 NSG 或 Azure 防火牆 的暫時性允許規則。 | 減少仍保留公共 IP 的虛擬機攻擊面。 |
如何選擇
合適的服務取決於你是需要瀏覽器存取、完整網路連線,還是暫時開啟埠口。
如何安全存取虛擬機
請使用此表格,根據您的需求選擇合適的方法。
| Requirement | 推薦服務 | 原因為何 |
|---|---|---|
| 基於瀏覽器的 RDP 或 SSH 且無需安裝用戶端軟體 | Azure Bastion (Basic 或 Standard) | Bastion 提供可直接透過瀏覽器進行的入口網站式存取。 虛擬機不需要 VPN 用戶端或公共 IP。 |
| 僅限私人存取,且沒有任何公用 IP 位址,包括 Bastion 資源也是如此 | Azure Bastion (Premium) | Premium 支援僅限私有部署,這會消除 Bastion 本身的公開 IP。 |
| 管理員團隊的完整虛擬網路存取,不僅限於 RDP 和 SSH | 點對站 VPN | P2S VPN 會給客戶端一個 VNet 上的 IP 位址,讓所有網路資源都能被存取。 |
| 減少仍持有公開 IP 的虛擬機攻擊面 | 即時虛擬機存取 | JIT 預設關閉管理埠,且僅在有限時間內開放給核准使用者。 |
管理員存取模式
Bastion SKU 比較
| Feature | 基本 | 標準 | 進階 |
|---|---|---|---|
| 基於瀏覽器的 SSH 與 RDP | ✅ | ✅ | ✅ |
| VNet 對等互連支援 (中樞/輪輻) | ✅ | ✅ | ✅ |
| Native client (Azure CLI) | ❌ | ✅ | ✅ |
| 檔案上傳與下載 | ❌ | ✅ | ✅ |
| 可分享連結 | ❌ | ✅ | ✅ |
| 基於 IP 的連線 | ❌ | ✅ | ✅ |
| 自訂入站埠 | ❌ | ✅ | ✅ |
| 可擴展的主機實例(2–50) | ❌ | ✅ | ✅ |
| 僅限私有部署(無公共 IP) | ❌ | ❌ | ✅ |
| 工作階段錄製 | ❌ | ❌ | ✅ |
Tip
標準版和高級版之間的費用差異很小。 請將 Bastion Premium 用於生產工作負載。
點對點 VPN 協定
P2S VPN 支援三種隧道協定:
- OpenVPN:基於 TLS,支援 Windows、macOS、Linux、iOS 及 Android。 支援 Microsoft Entra ID 認證及多重驗證(MFA)。
- IKEv2:基於標準的 IPsec,可在 Windows 和 macOS 上運作。
- SSTP(安全套接程式隧道協定):專有的 TLS 架構,僅限 Windows。
Important
SSTP 正分階段淘汰。 自 2026 年 3 月 31 日起,您已無法在 VPN 閘道器上啟用 SSTP。 現有支援 SSTP 的閘道器將於 2027 年 3 月 31 日停止接受連線。 所有新部署都請使用 OpenVPN 或 IKEv2。 Microsoft Entra ID 認證與多重身份驗證僅支援 OpenVPN 隧道類型。
設計考量
隨即轉移管理員存取設計焦點
- 在中樞 VNet 部署 Azure Bastion,讓每個對等輪輻都能透過 SSH 或 RDP 連接其虛擬機器,無需公用 IP 位址,取代內部部署的跳板機工作流程。
- 一旦 Bastion 安裝好,請移除遷移虛擬機中的公開 IP,以縮小攻擊面。
- 當系統管理員需要存取不只是個別 VM 的許多資源時,請使用點對站 VPN。
- 在遷移工作負載間保持管理員存取模式一致,以簡化作業。
現代化管理員存取設計重點
- 搭配 Bastion 與訂用和 RBAC 分離使用,讓平台團隊管理中樞與連線能力,同時讓應用程式團隊取得其各自輻射網路的範圍限定存取權限。
- 在每個區域部署 Bastion,以支援主動-主動架構,讓管理員能存取主要與備援區域中的資源。
- 使用符合你需求的 Bastion SKU,例如僅限私有部署或原生客戶端支援。
- 整合 Microsoft Entra ID 驗證和點對站 VPN 使用 (OpenVPN 通道類型) 的 MFA。
跨雲管理存取設計重點
- 將管理員存取集中在安全的 Virtual WAN 中樞,讓操作員能在沒有每個工作負載公共端點的情況下,直接存取從其他雲端遷移過來的 Azure 工作負載。
- 不要把公開管理 IP 綁定到虛擬機器上;在樞紐中將 SSH 或 RDP 路由至 Bastion。
- 當團隊管理跨雲端資源時,則標準化點對站 VPN 或 Bastion,以確保存取方式保持一致。
- 將管理員流量路由經過檢查的集線器防火牆,使其遵循與工作負載流量相同的跨雲安全政策。
先決條件
在設定安全遠端存取前,請確保你具備:
- 一個部署虛擬機的虛擬網路(參見 虛擬網路與子網)
- 對於 Azure Bastion:名為
AzureBastionSubnet的子網路,最小大小為 /26(64 個位址)。 這個子網路無法承載其他資源。 - 對於 P2S VPN:閘道子網與 VPN 閘道資源(閘道規劃請參見 VPN 與 ExpressRoute 連線 )
- 若要使用 JIT 虛擬機器存取:必須在訂閱上啟用 Microsoft Defender for Servers Plan 2
安全性考慮
注意事項
切勿建立允許 RDP(TCP 3389)或 SSH(TCP 22)從(網際網路上任何來源)入站 0.0.0.0/0 的 NSG 規則。 此配置使虛擬機暴露於暴力破解攻擊,且是安全事件的常見原因。
請遵循以下遠端虛擬機存取的安全措施:
- 使用 Bastion 或 P2S VPN 代替公開 IP。 這兩種方法都能讓管理流量遠離公共網路。 當你不再需要虛擬機時,請移除公開 IP 位址。
- 在中樞 VNet 中部署 Bastion。 中樞虛擬網路中的單一 Bastion 執行個體可連接所有對等輪輻 VNet 中的虛擬機器。 您不需要在每個輪輻中部署 Bastion。 針對樞軸輻射拓撲,請使用標準或高級 SKU。
- 啟用 P2S VPN 的多重身份驗證(MFA)。 使用 Microsoft Entra 條件式存取 配置 Microsoft Entra ID 認證,要求多重驗證。 MFA 需要使用 OpenVPN 通道類型和 Azure VPN 用戶端應用程式。
- 設定短時的 JIT 時間範圍。 使用即時存取時,請將持續時間限制在所需的最短時間內。 窗口期屆滿後,NSG規則會回復到先前的拒絕狀態。 現有連線不會被中斷,但系統會阻擋新的連線。
- 將 NSG 規則套用到 AzureBastionSubnet。 請遵循保護 Bastion 的指引,以了解 Bastion 子網所需的輸入和輸出規則。
Note
JIT 虛擬機存取預設會建立臨時的 NSG 允許規則。 JIT 也可以搭配 Azure 防火牆 使用,但前提是防火牆使用經典規則。 透過 Azure 防火牆管理員(防火牆政策)管理的防火牆不支援 JIT 整合。
相關文章
- 虛擬網路與子網:AzureBastionSubnet 大小調整指引
- 網路安全群組與應用安全群組:管理埠的 NSG 規則
- VPN 與 ExpressRoute 連接:P2S VPN 範圍與閘道規劃
- 樞紐輻射式拓撲:集中式堡壘部署模式
瞭解更多資訊
- Azure Bastion 文件
- 關於點對點 VPN
- 適用於雲端的 Microsoft Defender 中的即時虛擬機存取
- 啟用 Microsoft Entra ID 多重認證給 P2S VPN 使用者
- Bastion SKU 比較
下一步
Tip
自己探索? 回到 總覽導航 器,依能力尋找你的下一篇文章。
您的隨即轉移之旅的下一步:
規劃 DNS 以解析舊有名稱:在遷移過程中,使用 Azure 私用 DNS 區域與別名記錄,保留舊有 DNS 命名行為。
接下來的現代化旅程:
設定與 PaaS 服務的私人連線:在每個輪輻中建立 Private Link 子網路,用於 PaaS 服務連線。
接下來的跨雲端旅程:
規劃 DNS 切換與名稱解析:繪製 DNS 紀錄、降低 TTL 並設定跨雲名稱解析,然後再進行遷移切換。