Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Los usuarios de la red de producción de Azure incluyen tanto clientes externos que acceden a sus propias aplicaciones Azure como personal interno de Soporte técnico de Azure que gestiona la red de producción. Este artículo analiza los métodos de acceso de seguridad y mecanismos de protección para establecer conexiones a la red de producción de Azure.
Enrutamiento de Internet y tolerancia a fallos
Una infraestructura de Azure Name Service (DNS) interna y externa globalmente redundante, combinada con múltiples clústeres de servidores DNS primarios y secundarios, proporciona tolerancia a fallos. Azure también aplica protección DDoS a nivel de infraestructura y otros controles de seguridad de red para ayudar a defenderse contra ataques DDoS comunes a nivel de red y proteger la integridad de los servicios Azure DNS.
Los servidores Azure DNS están ubicados en varias instalaciones de centros de datos. La implementación de Azure DNS incorpora una jerarquía de servidores DNS secundarios y primarios para resolver públicamente los nombres de dominio de los clientes de Azure. Los nombres de dominio suelen resolverse en una dirección cloudapp.net, que envuelve la dirección IP virtual (VIP) del servicio del cliente. Como característica exclusiva de Azure, los equilibradores de carga de Microsoft responsables de esa VIP traducen la VIP a la dirección IP dedicada interna (DIP) del inquilino.
Microsoft aloja Azure en centros de datos de Azure distribuidos geográficamente dentro de Estados Unidos. Azure utiliza plataformas de enrutamiento de última generación que implementan estándares arquitectónicos fuertes y escalables. Entre las características más destacadas se encuentran:
- Ingeniería de tráfico basada en MPLS, que proporciona un uso eficiente de los enlaces y una degradación gradual del servicio en caso de interrupción.
- Microsoft utiliza redes con arquitecturas de redundancia N+1 o superiores.
- Externamente, circuitos de red dedicados de alto ancho de banda sirven a centros de datos que conectan redundantemente propiedades con más de 1.200 proveedores de servicios de internet en todo el mundo en múltiples puntos de peering. Esta conexión proporciona más de 2.000 gigabytes por segundo (GBps) de capacidad de borde.
Como Microsoft posee sus propios circuitos de red entre centros de datos, estas características ayudan a la oferta de Azure a lograr un 99,9+ por ciento de disponibilidad de red sin necesidad de proveedores tradicionales de servicios de internet de terceros.
Conexión a la red de producción y cortafuegos asociados
La política de flujo de tráfico de internet en red de Azure dirige el tráfico a la red de producción de Azure que se encuentra en el centro de datos regional más cercano dentro de EE. UU. Debido a que los centros de datos de producción de Azure mantienen una arquitectura de red y hardware consistentes, la descripción del flujo de tráfico que sigue se aplica de forma consistente a todos los centros de datos.
Después de que el tráfico de internet de Azure se enruta al centro de datos más cercano, el tráfico establece una conexión con los routers de acceso. Estos routers de acceso aíslan el tráfico entre nodos de Azure y máquinas virtuales instanciadas por el cliente. Los dispositivos de infraestructura de red en las ubicaciones de acceso y borde son los puntos límite donde se aplican los filtros de entrada y salida. Estos routers utilizan una lista de control de acceso (ACL) escalonada para filtrar el tráfico de red no deseado y aplicar límites de velocidad de tráfico, si es necesario. Las rutas ACL permitían el tráfico hacia los equilibradores de carga. Los routers de distribución solo permiten direcciones IP aprobadas por Microsoft, proporcionan antisuplantación y establecen conexiones TCP que usan ACLs.
Microsoft coloca dispositivos externos de balanceo de carga detrás de los routers de acceso para realizar la traducción de direcciones de red (NAT) desde IPs enrutables por internet a IPs internas de Azure. Los dispositivos también enrutan paquetes a IPs y puertos internos de producción válidos. Estos dispositivos actúan como mecanismo de protección para limitar la exposición del espacio de direcciones de la red interna de producción.
Por defecto, Microsoft aplica el Protocolo de Transferencia de Hipertexto Seguro (HTTPS) para todo el tráfico que se transmite a los navegadores web de los clientes, incluyendo el inicio de sesión y todo el tráfico posterior. TLS v1.2 crea un túnel seguro para el tráfico. Las ACLs en los routers de acceso y núcleo aseguran que la fuente del tráfico coincida con la fuente esperada.
Una distinción importante en esta arquitectura, en comparación con la arquitectura de seguridad tradicional, es que Azure no dispone de cortafuegos de hardware dedicados, dispositivos especializados de detección o prevención de intrusiones, ni otros dispositivos de seguridad que normalmente se esperan antes de hacer conexiones al entorno de producción de Azure. Los clientes suelen esperar estos dispositivos de firewall hardware en la red de Azure. Sin embargo, Azure no emplea estos dispositivos. Casi exclusivamente, esas características de seguridad están integradas en el software que ejecuta el entorno Azure para proporcionar mecanismos de seguridad sólidos y multinivel, incluyendo capacidades de firewall. Además, el software que ejecuta Azure facilita la gestión y el inventario del alcance del límite y la expansión asociada de dispositivos de seguridad críticos.
Características básicas de seguridad y cortafuegos
Azure implementa potentes funciones de seguridad de software y cortafuegos en varios niveles para hacer cumplir las características de seguridad que los clientes suelen esperar en un entorno tradicional para proteger el límite central de autorización de seguridad.
Características de seguridad de Azure
Azure implementa cortafuegos de software basados en host dentro de la red de producción. Varias funciones principales de seguridad y cortafuegos residen dentro del entorno central de Azure. Estas características de seguridad reflejan una estrategia de defensa en profundidad dentro del entorno Azure. Los siguientes cortafuegos protegen los datos de los clientes en Azure:
Cortafuegos del hipervisor (filtro de paquetes): El hipervisor implementa este cortafuegos, y el agente del controlador de fabric (FC) lo configura. Este firewall protege al inquilino que se ejecuta dentro de la VM frente accesos no autorizados. Por defecto, cuando se crea una máquina virtual, Azure bloquea todo el tráfico y luego el agente FC añade reglas y excepciones en el filtro para permitir el tráfico autorizado.
Azure programa dos categorías de reglas:
- Reglas de configuración o infraestructura de máquinas: Por defecto, Azure bloquea toda comunicación. Las excepciones permiten que una máquina virtual envíe y reciba comunicaciones e información DNS del Protocolo de Configuración Dinámica de Host (DHCP) y envíe tráfico a internet "público" saliente a otras máquinas virtuales dentro del clúster FC y al servidor de activación del sistema operativo. Como la lista de destinos salientes permitidas por las VMs no incluye subredes de routers de Azure ni otras propiedades de Microsoft, las reglas actúan como una capa de defensa para ellas.
- Reglas de ficheros de configuración de rol: Estas reglas definen las ACLs entrantes basándose en el modelo de servicio de los inquilinos. Por ejemplo, si un inquilino tiene una interfaz web en el puerto 80 de una determinada máquina virtual, el puerto 80 se abre a todas las direcciones IP. Si la VM tiene un rol de trabajo en ejecución, rol de trabajo estará abierto únicamente para la VM dentro del mismo inquilino.
Cortafuegos nativo del anfitrión: Azure Service Fabric y Azure Storage se ejecutan en un sistema operativo nativo, que no tiene hipervisor y, por tanto, los dos conjuntos de reglas anteriores configuran el cortafuegos de Windows.
Cortafuegos del anfitrión: El cortafuegos del anfitrión protege la partición del anfitrión, que ejecuta el hipervisor. Las reglas permiten que solo la FC y los jump boxes se comuniquen con la partición host en un puerto específico. Las otras excepciones son permitir respuestas DHCP y respuestas DNS. Azure utiliza un archivo de configuración de máquina, que contiene una plantilla de reglas de cortafuegos para la partición del host. También existe una excepción de firewall de host que permite a las máquinas virtuales comunicarse con componentes del host, servidor de cables y servidor de metadatos, a través de protocolos y puertos específicos.
Firewall de invitado: el componente Firewall de Windows del sistema operativo invitado, que los clientes pueden configurar en sus máquinas virtuales y almacenamiento.
Más características de seguridad integradas en las capacidades de Azure incluyen:
Azure asigna direcciones IP de los DIPs a los componentes de infraestructura. Un atacante en internet no puede dirigir tráfico a esas direcciones porque no llegaría a Microsoft. Los routers de pasarela de Internet filtran los paquetes que están dirigidos únicamente a direcciones internas, por lo que no entrarían en la red de producción. Los únicos componentes que aceptan tráfico dirigido a VIPs son los balanceadores de carga.
Los cortafuegos implementados en todos los nodos internos tienen tres consideraciones principales de arquitectura de seguridad para cualquier escenario dado:
- Los cortafuegos se sitúan detrás del balanceador de carga y aceptan paquetes desde cualquier lugar. Estos paquetes están destinados a ser expuestos externamente y corresponderían a los puertos abiertos en un cortafuegos perimetral tradicional.
- Los cortafuegos aceptan paquetes solo de un conjunto limitado de direcciones. Esta consideración forma parte de la estrategia defensiva en profundidad contra ataques DDoS. Estas conexiones están autenticadas criptográficamente.
- Solo algunos nodos internos seleccionados pueden acceder a cortafuegos. Aceptan paquetes solo de una lista enumerada de direcciones IP de origen, todas ellas DIPs dentro de la red de Azure. Por ejemplo, un ataque a la red corporativa podría dirigir solicitudes a estas direcciones, pero Azure bloquea los ataques a menos que la dirección fuente del paquete sea una de la lista enumerada dentro de la red de Azure.
- El router de acceso en el perímetro bloquea los paquetes salientes que están dirigidos a una dirección dentro de la red de Azure debido a sus rutas estáticas configuradas.
Pasos siguientes
Para saber más sobre lo que Microsoft hace para proteger la infraestructura de Azure, consulta:
- Instalaciones, recintos, y seguridad física de Azure
- Disponibilidad de la infraestructura de Azure
- Componentes y límites del sistema de información de Azure
- Arquitectura de red de Azure
- Características de seguridad de Azure SQL Database
- Operaciones y gestión de producción en Azure
- Supervisión de la infraestructura de Azure
- Integridad de la infraestructura de Azure
- Protección de datos de cliente de Azure