Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Azure ExpressRoute proporciona conectividad privada y de alto rendimiento entre tu infraestructura local y los servicios en la nube de Microsoft a través de un proveedor de conectividad o ExpressRoute Direct. Aunque el tráfico ExpressRoute no atraviesa la red pública, aún necesitas asegurar el enrutamiento, el acceso de gestión, las redes virtuales conectadas, la monitorización de datos y las rutas de recuperación.
Este artículo ofrece recomendaciones de seguridad para Azure ExpressRoute. Estas recomendaciones te ayudan a cumplir con tus obligaciones de seguridad y a mejorar la postura general de seguridad de tu despliegue. Para una visión general de los servicios de seguridad de red de Azure y cómo funcionan juntos, consulta ¿Qué es la seguridad de red de Azure?
Las recomendaciones de seguridad de este artículo implementan principios de confianza cero: "Comprobar explícitamente", "Usar acceso con privilegios mínimos" y "Asumir vulneración de seguridad". Para obtener instrucciones de Confianza cero completas, consulte el Centro de instrucciones Confianza cero.
Seguridad de red
La seguridad de red para ExpressRoute se centra en proteger la conectividad híbrida, limitar las rutas de tráfico y reducir el efecto de fallos o configuraciones erróneas en la red de extremo a extremo.
Configura el cifrado MACsec para ExpressRoute Direct: Activa MACsec (Media Access Control Security) en las conexiones ExpressRoute Direct para añadir cifrado de Capa 2 entre tu equipo de red y los routers Microsoft Edge. Guardar secretos MACsec en Azure Key Vault. Para obtener más información, consulte Configuración del cifrado MACsec para ExpressRoute Direct.
Despliega las pasarelas ExpressRoute en subredes dedicadas: Coloca las pasarelas virtuales de red ExpressRoute solo en la zona requerida
GatewaySubnety no despliegues cargas de trabajo ni grupos de seguridad de red directamente en esa subred. Asegura las subredes de carga de trabajo por separado. Para obtener más información, consulte About ExpressRoute virtual network gateways.Utiliza direcciones IP públicas asignadas automáticamente para gateways ExpressRoute cuando lo soporten: Permite que Azure asigne y gestione automáticamente la dirección IP pública estándar para nuevas pasarelas virtuales ExpressRoute cuando tu escenario lo permita. Este enfoque reduce la exposición a la gestión de IP pública porque la IP pública de la puerta de entrada la gestiona internamente Microsoft y no está expuesta a ti. Para obtener más información, consulte About ExpressRoute virtual network gateways.
Controla el tráfico de carga de trabajo con grupos de seguridad de red: Aplica grupos de seguridad de red a subredes de carga que reciben tráfico a través de ExpressRoute. Permitir solo puertos, protocolos y prefijos de fuente necesarios, y negar tráfico entrante innecesario. Para más información, consulteGrupo de seguridad de red.
Inspecciona el tráfico con Azure Firewall o dispositivos virtuales de red: Utiliza Azure Firewall o dispositivos virtuales de red aprobados para inspeccionar el tráfico entre redes locales y cargas de trabajo de Azure, hacer cumplir las reglas de aplicación y recopilar registros de tráfico. Para más información, consulte Introducción a Azure Firewall.
Redes conectadas por segmentos: Utiliza peering de red virtual, tablas de rutas y diseños de radios hub para controlar cómo se mueve el tráfico entre cargas de trabajo conectadas a ExpressRoute. La segmentación limita el movimiento lateral y ayuda a aislar aplicaciones sensibles. Para más información, consulte Peering de red virtual y enrutamiento de tráfico de red virtual.
Dominios de enrutamiento de peering separados: Conecta el peering privado a tu red central y mantén el tráfico de peering de Microsoft en una DMZ u otro perímetro controlado porque el peering de Microsoft utiliza direccionamiento IP público para los servicios en la nube de Microsoft. Para más información, consulte Circuitos y peering de ExpressRoute.
Revisa las rutas de enrutamiento e inspección de FastPath: Activa FastPath solo después de verificar los tipos de circuitos soportados, los SKUs de gateway, el comportamiento de peering de red virtual, el soporte de rutas definidas por el usuario y las limitaciones de Private Link para tu arquitectura. Para más información, consulta Azure ExpressRoute FastPath.
Utiliza Azure Route Server para el intercambio de rutas soportado: Cuando necesites un intercambio dinámico de rutas entre gateways ExpressRoute, gateways VPN y appliances virtuales de red, despliega Azure Route Server en la misma red virtual que el ExpressRoute o la gateway VPN. Planifica el tiempo de inactividad cuando crees o elimines Route Server en una red virtual que ya contiene una pasarela de red virtual. Para más información, consulte Compatibilidad de Azure Route Server con ExpressRoute y VPN de Azure.
Utiliza proveedores y rutas diversas cuando sea apropiado: Reduce las dependencias de proveedor o camino único utilizando diferentes proveedores, diferentes ubicaciones de peering u otras rutas físicamente diversas para circuitos redundantes. Para más información, consulte ubicaciones y proveedores de conectividad de ExpressRoute.
Habilitar el enrutamiento activo-activo en conexiones redundantes: operar las conexiones primaria y secundaria de cada circuito ExpressRoute en modo activo-activo para que Microsoft pueda equilibrar cada flujo de tráfico y redirigir el tráfico más rápido durante fallos de conexión. Para más información, consulta Diseño para alta disponibilidad con Azure ExpressRoute.
Administración de identidades y acceso
Gestión de identidad y acceso para los controles ExpressRoute que pueden crear, modificar, monitorizar y eliminar circuitos, peerings, gateways y recursos relacionados. ExpressRoute no proporciona autenticación basada en identidad para el tráfico del plano de datos porque opera en la capa de red.
Utiliza Microsoft Entra ID para el acceso al plano de gestión: Aplica una política de Acceso Condicional que requiera autenticación multifactor y condiciones de dispositivo conforme para identidades que puedan crear, modificar o eliminar circuitos ExpressRoute, peerings, gateways de red virtuales, tablas de rutas y material de clave MACsec en Azure Key Vault. Para más información, consulte Requerir MFA para la gestión de Azure.
Asignar roles de privilegio mínimo: Conceder solo los permisos necesarios para gestionar circuitos ExpressRoute, peerings, gateways, tablas de rutas, configuraciones de diagnóstico y recursos de red conectados. Evita asignaciones amplias de Propietario o Contribuyente cuando bastan con roles más específicos o personalizados. Para más información, consulte Sobre roles y permisos para circuitos y gateways ExpressRoute.
Utiliza Microsoft Entra Privileged Identity Management: Haz que el acceso privilegiado a los recursos de ExpressRoute sea elegible y con límite temporal en lugar de estar permanentemente activo. Requiere aprobación y justificación para roles de alto impacto que puedan cambiar el enrutamiento o eliminar recursos de conectividad. Para más información, consulte Privileged Identity Management.
Tareas separadas para operaciones de red y seguridad: Asignar diferentes grupos de roles para la provisión de circuitos, configuración de peering, gestión de pasarela, monitorización y revisión de seguridad. La separación de funciones reduce el riesgo de que una cuenta comprometida pueda cambiar la conectividad y ocultar pruebas. Para más información, consulte Sobre roles y permisos para circuitos y gateways ExpressRoute.
Asegurar secretos MACsec con los controles de acceso de Azure Key Vault: Almacena las claves de asociación de conectividad MACsec y los nombres de claves de asociación de conectividad en Key Vault, y limita el acceso a Key Vault a identidades autorizadas que configuran ExpressRoute Direct. Para obtener más información, consulte Configuración del cifrado MACsec para ExpressRoute Direct.
Protección de los datos
La protección de datos para ExpressRoute se centra en proteger las sesiones de enrutamiento, cifrar el tráfico sensible cuando sea necesario y proteger los secretos y la telemetría asociados al despliegue.
Utiliza MACsec para el cifrado de enlace ExpressRoute Direct: Cuando necesites cifrado de Capa 2 en puertos dedicados de ExpressRoute Direct, configura MACsec y gestiona el material de clave de forma segura. Para obtener más información, consulte Configuración del cifrado MACsec para ExpressRoute Direct.
Configura la autenticación MD5 para sesiones del Border Gateway Protocol cuando sea necesario: Si tu política de enrutamiento requiere sesiones BGP autenticadas, utiliza un hash MD5 para peering privado o Microsoft para ayudar a validar los mensajes del Border Gateway Protocol (BGP) intercambiados entre tus routers y los routers Microsoft Enterprise Edge (MSEE). Para más información, consulte los requisitos de enrutamiento de ExpressRoute.
Cifrar el tráfico sensible de aplicaciones de extremo a extremo: ExpressRoute proporciona conectividad privada pero no cifra todo el tráfico por defecto. Utiliza TLS, IPsec o cifrado a nivel de aplicación para datos sensibles que atraviesan ExpressRoute. Para más información, consulte Acerca del cifrado de Azure ExpressRoute.
Proteger los destinos de datos diagnósticos: Los logs y métricas de ExpressRoute pueden revelar detalles de topología, rendimiento y enrutamiento. Restringir el acceso a espacios de trabajo de Log Analytics, cuentas de almacenamiento o hubs de eventos que reciban datos diagnósticos. Para obtener más información, consulte Administración del acceso a las áreas de trabajo de Log Analytics.
Evita los endpoints privados en los Key Vaults usados para secretos MACsec: Almacena las claves de asociación de conectividad MACsec y los nombres de las claves de asociación de conectividad en Key Vault, pero no coloques ese vault detrás de un endpoint privado porque el plano de gestión de ExpressRoute debe recuperar los secretos. Para obtener más información, consulte Configuración del cifrado MACsec para ExpressRoute Direct.
Registro y supervisión
El registro y monitorización de ExpressRoute proporcionan visibilidad sobre el estado del circuito, disponibilidad de enrutamiento, patrones de tráfico, eventos de mantenimiento y cambios de configuración.
Activa la configuración de diagnóstico para los recursos de ExpressRoute: Envía los registros y métricas de recursos de ExpressRoute a Azure Monitor Logs, almacenamiento o event hubs para su retención y análisis. Para más información, consulte Monitorizar ExpressRoute.
Utiliza Network Insights para topología y salud: Utiliza Network Insights para ver circuitos ExpressRoute, ExpressRoute Direct, Global Reach, peerings, conexiones, gateways, disponibilidad, rendimiento y caídas de paquetes en Azure Monitor sin necesidad de una configuración adicional. Para más información, consulte Información de Red de ExpressRoute.
Crea alertas para la salud de circuitos y gateways: Configura alertas de Azure Monitor para disponibilidad de ARP, disponibilidad BGP, protocolo de línea, rendimiento de gateway, rendimiento, caídas de paquetes y otras métricas críticas de ExpressRoute. Para más información, consulte la referencia de monitorización ExpressRoute.
Configurar alertas de Service Health para mantenimiento: Suscríbete a las notificaciones de Azure Service Health para problemas de mantenimiento planificado y servicio de ExpressRoute para que los equipos de red puedan prepararse para ventanas de mantenimiento y validar rutas de conmutación por error. Para más información, consulte Ver y configurar alertas de mantenimiento de ExpressRoute.
Monitoriza la conectividad de extremo a extremo: Utiliza las capacidades de Connection Monitor o Network Watcher para probar la conectividad entre ubicaciones locales y cargas de trabajo de Azure a través de ExpressRoute, y para detectar degradación antes de que se convierta en una caída. Para más información, consulte Configurar Connection Monitor para ExpressRoute.
Recoge registros de flujo muestreados con ExpressRoute Traffic Collector: Utiliza ExpressRoute Traffic Collector para muestrear flujos para peering privado y Microsoft y exportar los registros a Log Analytics, Event Hubs, almacenamiento o un SIEM para análisis de tráfico. Para más información, consulta Azure ExpressRoute Traffic Collector.
Habilitar registros de flujo de red virtual para cargas de trabajo conectadas: Utilizar registros de flujo de red virtual en redes virtuales que alojan cargas de trabajo conectadas a ExpressRoute para capturar flujos IP permitidos y denegados, estado de cifrado y patrones de tráfico que añaden contexto a los datos muestreados de flujo de circuitos ExpressRoute. Para obtener más información, consulte Registros de flujo de red virtual.
Correlaciona los eventos de ExpressRoute en Microsoft Sentinel: Envía los registros de ExpressRoute y la telemetría de red relacionada a un espacio de trabajo de Log Analytics habilitado para Microsoft Sentinel para que puedas correlacionar los eventos de enrutamiento, cortafuegos, identidad y carga de trabajo en el entorno híbrido. Para más información, consulte Conectores de datos de Microsoft Sentinel.
Cumplimiento y gobernanza
El cumplimiento y la gobernanza de ExpressRoute ayudan a mantener los recursos de conectividad inventariados, configurados de forma constante y auditables en suscripciones y entornos.
Etiqueta recursos ExpressRoute de forma consistente: Aplica etiquetas a circuitos, gateways, puertos ExpressRoute Direct, tablas de rutas y recursos relacionados para identificar propietarios, entornos, clasificaciones de datos y centros de costes. Para más información, véase Usar etiquetas para organizar recursos de Azure.
Utiliza Azure Policy para la gobernanza: Utiliza Azure Policy para auditar o hacer cumplir la configuración de diagnóstico de circuitos de ExpressRoute (utiliza la opción integrada de Habilitar logging por grupo de categorías para las políticas de circuitos de ExpressRoute para Log Analytics, Event Hub y objetivos de almacenamiento), ubicaciones permitidas para despliegue de circuitos y gateways, y requisitos de etiquetado para ExpressRoute recursos. Para más información, consulte Definiciones integradas de Azure Policy para los servicios de red de Azure.
Mantener los inventarios de asignación de roles y recursos: Revisar regularmente asignaciones de roles, roles privilegiados elegibles, circuitos, peerings, gateways, conexiones, tablas de rutas y configuraciones de diagnóstico. Elimina el acceso obsoleto y los recursos no utilizados. Para más información, consulte Listar asignaciones de roles en Azure.
Rastrear la utilización de circuitos y cambios de ruta: Revisa el uso de ancho de banda, los anuncios de ruta, el estado de salud de la conexión y los cambios en la configuración de peering para identificar riesgos de capacidad, actividades inusuales o desviación de configuración. Para más información, consulte Monitorizar ExpressRoute.
Documentar líneas de base aprobadas para enrutamiento y seguridad: Mantener registros actualizados de configuraciones de circuitos, configuraciones de peering, políticas BGP, filtros de ruta, configuraciones MACsec, rutas de cortafuegos y procedimientos de conmutación por error para auditoría y respuesta a incidentes. Para más información, vea Creación y modificación del enrutamiento de un circuito ExpressRoute.
Copia de seguridad y recuperación
La copia de seguridad y recuperación para ExpressRoute se centran en la arquitectura resiliente, rutas de failover probadas, configuración recuperable y preparación para el mantenimiento planificado. No puedes hacer copias de seguridad de circuitos ExpressRoute como los recursos de datos, así que la recuperación depende de la conectividad redundante y la configuración documentada.
Configura circuitos duales a través de ubicaciones de peering geográficamente separadas: Para máxima resiliencia, despliega dos circuitos ExpressRoute en ubicaciones de peering distintas y anuncia las mismas rutas on-premise sobre ambos circuitos. Este diseño reduce la dependencia de un único sitio de peering. Para más información, consulta Design and architect Azure ExpressRoute para la resiliencia.
Utiliza redundancia ExpressRoute Direct para puertos dedicados: Diseña ExpressRoute Direct con su par de puertos redundantes y conectividad activa-activa, y preserva la diversidad física en tu red local y en las conexiones cruzadas. Para obtener más información, consulte Acerca de ExpressRoute Direct.
Desplega gateways ExpressRoute redundantes por zona: Utiliza SKUs de gateway habilitados por zonas de disponibilidad como ErGw1AZ, ErGw2AZ o ErGw3AZ. Despliega la puerta de enlace como redundante por zona cuando sea soportado. Las pasarelas redundantes por zona mejoran la resiliencia de la conectividad de red virtual a ExpressRoute. Para más información, consulte Crear una pasarela de red virtual redundante por zona.
Migrar las pasarelas existentes a SKUs habilitadas por zonas de disponibilidad: Para pasarelas existentes que no son redundantes de zona, planifica una migración a un SKU de gateway ExpressRoute habilitado por zonas de disponibilidad para mejorar la resiliencia regional. Para más información, consulte Sobre migración a una pasarela de red virtual ExpressRoute habilitada por zonas de disponibilidad.
Configura ventanas de mantenimiento controladas por el cliente para las pasarelas: Asigna configuraciones de mantenimiento controladas por el cliente a las pasarelas virtuales de red ExpressRoute cuando necesites que el mantenimiento de la plataforma se realice durante las ventanas operativas aprobadas. Para más información, consulte Configurar mantenimiento de pasarela controlado por el cliente para ExpressRoute.
Configura la copia de seguridad de VPN sitio a sitio cuando sea apropiado: Utiliza VPN sitio a sitio a través de internet como respaldo para el peering privado ExpressRoute cuando los requisitos empresariales permitan los límites adicionales de latencia y ancho de banda. Para cargas de trabajo sensibles a la latencia, críticas para la misión o que consumen mucho ancho de banda, prefiera la resiliencia ExpressRoute multisitio. Para más información, consulte Usar VPN sitio a sitio como respaldo para el peering privado ExpressRoute.
Configura la detección de reenvío bidireccional en routers de borde: Configura la detección de reenvío bidireccional en los routers de borde de tu cliente o proveedor para peering privado y Microsoft para acelerar la detección de fallos de enlace. BFD está configurado por defecto en el lado de Microsoft para peerings privados y de Microsoft recién creados. Para obtener más información, consulte Configuración de BFD a través de ExpressRoute.
Validar la conmutación por error durante ventanas de mantenimiento programadas: Probar rutas primarias y secundarias, enrutar anuncios, comportamiento de pre-espera de rutas AS, copia de seguridad VPN y circuitos redundantes durante ventanas de mantenimiento aprobadas o en periodos de baja demanda. Para más información, consulte Evaluar la resiliencia de circuitos redundantes de ExpressRoute en múltiples sitios y Guía de mantenimiento planificado para ExpressRoute.
Exporta plantillas de Azure Resource Manager o Bicep para recuperación: Exporta plantillas de Azure Resource Manager o archivos Bicep para circuitos, peerings, gateways, filtros de ruta, ajustes de diagnóstico y recursos relacionados para que puedas reconstruir la configuración tras una eliminación accidental o recuperación del entorno. Para más información, consulte Exportar plantillas ARM en el portal de Azure y Exportar archivos de Bicep en el portal de Azure.
Utiliza Resilience Insights y validación: Utiliza ExpressRoute Resiliency Insights para evaluar la resiliencia de rutas, la redundancia de zonas de pasarela, las recomendaciones y la preparación para la validación. Realiza pruebas de validación de resiliencia regularmente para confirmar que los objetivos de recuperación siguen siendo alcanzables. Para más información, consulte Conclusiones de resistencia de ExpressRoute y Validación de resistencia de ExpressRoute.