Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Azure Virtual Network es el bloque de construcción fundamental para su red privada en Azure. Azure Virtual Network ayuda a que los recursos de Azure se comuniquen de forma segura entre sí, con internet y con redes locales. Los despliegues virtuales seguros de red utilizan segmentación de red, inspección de tráfico, controles de identidad, monitorización y diseño resiliente para proteger la infraestructura de red y prevenir accesos no autorizados a recursos.
Este artículo ofrece recomendaciones de seguridad para Azure Virtual Network. Cuando implementas estas recomendaciones, ayudas a cumplir con tus obligaciones de seguridad y a mejorar la postura general de seguridad de tu despliegue. Para una visión general de los servicios de seguridad de red de Azure y cómo funcionan juntos, consulta ¿Qué es la seguridad de red de Azure?
Las recomendaciones de seguridad de este artículo implementan principios de confianza cero: "Comprobar explícitamente", "Usar acceso con privilegios mínimos" y "Asumir vulneración de seguridad". Para obtener instrucciones de Confianza cero completas, consulte el Centro de instrucciones Confianza cero.
Seguridad de red
La seguridad de redes virtuales se centra en controlar el flujo de tráfico, implementar la segmentación y proteger frente a amenazas externas. Los controles de red adecuados ayudan a aislar cargas de trabajo, prevenir movimientos laterales y defenderse contra ataques de denegación de servicio distribuida.
Segmentar las cargas de trabajo utilizando grupos de seguridad de red y grupos de seguridad de aplicaciones: Aplicar grupos de seguridad de red (NSGs) a subredes e interfaces de red para controlar el tráfico entrante y saliente según la IP de origen, la IP de destino, el puerto y el protocolo. Utiliza grupos de seguridad de aplicaciones para agrupar lógicamente las máquinas virtuales y definir políticas de seguridad de red basadas en la estructura de la aplicación. Utiliza un enfoque de denegación por defecto, permiso por excepción para reducir la superficie de ataque. Para más información, consulteGrupo de seguridad de red.
Aplica reglas de red base utilizando reglas de administración de seguridad: Utiliza reglas de administración de seguridad en Azure Virtual Network Manager para aplicar de forma centralizada las reglas, permitir, siempre permitir y denegar en redes virtuales gestionadas. Utilízalos para bloquear puertos de alto riesgo, hacer cumplir la segmentación y reducir el riesgo de que la mala configuración de NSG a nivel de carga de trabajo eluda la política de toda la organización. Para más información, consulta las reglas de administración de seguridad en Azure Virtual Network Manager.
Despliega Azure Firewall para una protección centralizada y con estado: Utiliza Azure Firewall para controlar tanto el tráfico entrante como el saliente a través de tus redes virtuales mediante una inspección completa de paquetes con estado. Utiliza una Política centralizada de Cortafuegos para definir y gestionar las reglas de aplicaciones y red a gran escala. Activar el filtrado basado en inteligencia de amenazas. Utiliza Azure Firewall Premium con sistema de detección y prevención de intrusiones (IDPS) para monitorizar y bloquear el tráfico malicioso de red. Para más información, consulte Azure Firewall.
Habilitar la protección de red DDoS de Azure: Activar la protección de red DDoS de Azure en redes virtuales con recursos IP públicos para defenderse de ataques de denegación de servicio distribuida. Utiliza la Protección de Red DDoS para protección a nivel de red virtual, o la Protección IP DDoS cuando necesites cobertura de pago por IP protegida para recursos públicos individuales. Para más información, consulte Introducción a Azure DDoS Protection.
Use etiquetas de servicio para simplificar las reglas de seguridad: reemplace direcciones IP específicas por etiquetas de servicio en las reglas de NSG para permitir la comunicación con los servicios de Azure a la vez que mantiene la seguridad. Microsoft actualiza automáticamente las etiquetas de servicio a medida que cambian los intervalos IP. Para obtener más información, consulte Etiquetas de servicio.
Implementa Azure Bastion para acceso seguro a RDP y SSH: Utiliza Azure Bastion para conectarte de forma segura a máquinas virtuales vía RDP o SSH sin exponerlas a internet público. Bastion elimina la necesidad de direcciones IP públicas en las máquinas virtuales y reduce la superficie de ataque. Para más información, consulte Azure Bastion.
Implementa Azure NAT Gateway para tráfico saliente: Utiliza Azure NAT Gateway para proporcionar direcciones IP salientes estáticas para recursos de red virtual y tráfico de salida seguro y escalable. NAT Gateway también ayuda a proteger contra el agotamiento de puertos. Para más información, consulte Azure NAT Gateway.
Utiliza endpoints privados y servicios de Private Link for Azure: Utiliza Azure Private Link para acceder a los servicios PaaS de Azure a través de un endpoint privado dentro de tu red virtual. Private Link mantiene el tráfico de endpoints privados en la red troncal de Microsoft. Cuando el servicio objetivo lo permita, también desactiva el acceso a la red pública o configura el cortafuegos del servicio para impedir el acceso público. Para obtener más información, consulte Azure Private Link.
Prefiere endpoints privados sobre endpoints de servicio para acceso privado: Utiliza endpoints privados cuando estén soportados, de modo que el servicio esté representado por una dirección IP privada en tu red virtual y pueda usar DNS privado y políticas de red. Utiliza los endpoints de servicio solo cuando Private Link no esté disponible o cuando requiera un requisito específico del servicio. Para acceso a gran escala de IaaS a PaaS que utiliza endpoints de servicio, evalúa endpoints estándar de servicio (preview) con integración de perímetro de seguridad de red, pero no los trates como equivalentes a Private Link porque no proporcionan conectividad privada ni protección contra exfiltración de datos. Para más información, véase ¿Qué es un punto final privado?, Gestionar políticas de red para puntos finales privados, Endpoints de servicios de red virtual y endpoints de servicio estándar de Azure.
Peering de redes virtuales seguras de forma deliberada: Tratar el peering como una conexión directa y no transitiva entre dos redes virtuales. Crear peerings explícitos para cada ruta requerida, establecer las reglas NSG y de ruta para los espacios de direcciones peered, y habilitar el tránsito de pasarela o gateways remotos solo cuando el diseño de hub y spoke requiera conectividad compartida local. Para más información, consulte interseccionamiento de red virtual y Crear, cambiar o eliminar un interconectamiento de red virtual.
Configurar subredes como privadas de forma predeterminada: para las subredes que no requieren acceso público a Internet, configúrelas como subredes privadas. Utiliza Azure Firewall o NAT Gateway para acceso controlado de salida cuando sea necesario. Para obtener más información, consulte Acceso saliente predeterminado en Azure.
Limitar el uso de direcciones IP públicas: Minimizar el número de direcciones IP públicas públicas usando direcciones IP públicas compartidas de servicios como Azure Front Door o Application Gateway. Cuando sean necesarias direcciones IP públicas, implementa una gestión adecuada de puertos, filtrado de tráfico y validación de solicitudes. Para obtener más información, consulte Direcciones IP públicas.
Planifica explícitamente los controles de seguridad de doble pila de IPv6: Si activas IPv6, defines espacios de direcciones y subredes de doble pila IPv4 e IPv6, configura las reglas NSG para el tráfico IPv6 y validas limitaciones de funciones como VM solo IPv6 y soporte para Azure Firewall. Para más información, consulta IPv6 para Azure Virtual Network.
Delegar subredes solo para integraciones de servicios soportadas: Utilizar la delegación de subredes cuando un servicio de Azure deba ser inyectado en una red virtual. Revisa las políticas de intención de red del servicio, el soporte NSG, el soporte para tablas de enrutamiento y las restricciones de endpoints privados antes de delegar la subred. Para más información, véase delegación de subred.
Configuración de la captura de paquetes para el análisis forense: habilite la captura de paquetes en máquinas virtuales o use la captura de paquetes de VPN Gateway para registrar el tráfico de red para el análisis de seguridad y la investigación de incidentes. Para más información, consulte Network Watcher captura de paquetes y Configurar captura de paquetes para VPN Gateway.
Administración de identidades y acceso
La gestión de identidad y acceso para redes virtuales controla quién puede crear, modificar y eliminar recursos de red y cómo se protegen las operaciones de red privilegiadas. Controles de identidad estrictos evitan cambios no autorizados en la red y mantienen la postura de seguridad de tu infraestructura de red.
Utiliza Azure RBAC para el acceso a recursos de red: Asigna roles incorporados apropiados, como Network Contributor, o roles personalizados con permisos específicos para controlar quién puede crear, modificar o eliminar redes virtuales y recursos relacionados. Siga el principio de privilegios mínimos. Para más información, consulta los roles integrados de Azure RBAC para redes.
Aplicar el privilegio mínimo para roles de red: Configurar el control de acceso basado en roles con una mentalidad de no acceso para roles relacionados con la red. Asegurarse de que los usuarios solo puedan modificar la configuración de red requerida por su función de trabajo. Para más información, consulte Procedimientos recomendados de RBAC de Azure.
Utiliza Microsoft Entra ID para la identidad centralizada: Utiliza Microsoft Entra ID como proveedor centralizado de identidad para gestionar el acceso a los recursos de red y a los servicios relacionados de Azure. Implementa inicio de sesión único en lugar de credenciales independientes para cada servicio para reducir la superficie de ataque y los requisitos de contraseña. Para más información, consulte Inicio de sesión único en aplicaciones.
Implementar el acceso condicional para administradores de red: Configurar las políticas de acceso condicional para requerir autenticación multifactor y restringir el acceso a las operaciones de gestión de red basándose en la ubicación del usuario, el cumplimiento del dispositivo y el nivel de riesgo. Para obtener más información, vea Acceso condicional.
Imponer la autenticación multifactor para los administradores de red: Exigir autenticación multifactor para todos los usuarios con privilegios de administración de red añadir una capa de seguridad más allá de las contraseñas y reducir el riesgo de ataques basados en credenciales. Para más información, vea Autenticación multifactor de Microsoft Entra.
Use el acceso Just-In-Time para las operaciones de red: Implemente Microsoft Entra Privileged Identity Management para proporcionar acceso limitado a los roles de administración de red. El acceso justo a tiempo reduce la ventana de exposición para credenciales privilegiadas. Para más información, consulte Privileged Identity Management.
Utiliza identidades gestionadas para cargas de trabajo integradas en red: Activa identidades gestionadas para recursos de Azure en tus redes virtuales que necesitan acceder a otros servicios de Azure. Las identidades gestionadas eliminan las credenciales almacenadas en el código y configuración de la carga de trabajo, reduciendo la exposición de credenciales para servicios que dependen de la conectividad de red. Para obtener más información, consulte identidades administradas.
Utiliza cuentas administrativas dedicadas con dispositivos de acceso privilegiado: Crea procedimientos operativos estándar para cuentas administrativas dedicadas. Utiliza dispositivos de acceso privilegiado con autenticación multifactor para los administradores de red que realizan tareas administrativas. Para más información, véase Asegurar dispositivos de acceso privilegiado.
Revisar y conciliar regularmente el acceso de los usuarios: Realizar revisiones periódicas de acceso para gestionar membresías de grupo, acceso a aplicaciones empresariales y asignaciones de roles. Asegúrate de que solo los usuarios activos sigan accediendo a las funciones de gestión de red. Para obtener más información, consulte Revisiones de acceso de Microsoft Entra.
Protección de los datos
La protección de datos para redes virtuales se centra en asegurar los datos en tránsito a través de tu infraestructura de red y proteger las comunicaciones de red contra la interceptación o manipulación.
Habilitar el cifrado en tránsito: Exigir que todo el tráfico de red utilice protocolos de cifrado como TLS 1.2 o superior, IPsec para conexiones VPN y protocolos cifrados para comunicaciones de aplicaciones. Azure proporciona cifrado de forma predeterminada para el tráfico entre centros de datos de Azure. Para obtener más información, consulte Cifrado en tránsito.
Habilitar el cifrado de Azure Virtual Network para tráfico de máquinas virtuales soportadas: Utilice el cifrado de Azure Virtual Network para cifrar datos en tránsito entre máquinas virtuales soportadas dentro de la misma red virtual y entre redes virtuales peered regional y globalmente. Verifica los tamaños de las máquinas virtuales compatibles, los requisitos de redes aceleradas y las limitaciones de topología antes de habilitar el cifrado, especialmente para redes virtuales que utilizan Azure Firewall, gateways ExpressRoute, servicio Private Link o SKUs de VM no compatibles. Para más información, consulte Cifrado de Azure Virtual Network.
Activa MACsec en los puertos ExpressRoute Direct: Para conexiones ExpressRoute Direct, activa MACsec para que proporcione cifrado de Capa 2 entre tus routers edge y los routers edge de Microsoft, ayudando a garantizar la confidencialidad e integridad de los datos en tránsito. Para más información, consulte MACsec para puertos ExpressRoute Direct.
Registro y supervisión
El registro y la monitorización para redes virtuales proporcionan visibilidad sobre patrones de tráfico, cambios de configuración, eventos de seguridad y amenazas potenciales. La monitorización centralizada apoya la respuesta a incidentes, la detección de amenazas y la notificación de cumplimiento.
Habilitar registros de flujo de red virtual para monitorizar el tráfico: Configure los registros de flujo de red virtual, sucesores de los registros de flujo NSG, para capturar información sobre el tráfico IP que fluye a través de sus redes virtuales. Envía los registros de flujo a una cuenta de Azure Storage y utiliza una identidad gestionada asignada por el usuario para acceder de forma segura a la cuenta de almacenamiento. Habilitar Traffic Analytics para procesar los registros y almacenar los resultados en un espacio de trabajo de Log Analytics para visualización y detección de amenazas. Los registros de flujo de NSG se retiran el 30 de septiembre de 2027. Después del 30 de junio de 2025, no puedes crear nuevos registros de flujo NSG. Migrar los despliegues existentes de registros de flujo NSG a registros de flujo de red virtual. Para más información, consulte registros de flujo de red virtual, Identidad gestionada para registros de flujo de red virtual, y Migrar de registros de flujo NSG a registros de flujo de red virtual.
Centraliza la recogida de registros usando Azure Monitor: Configura la configuración de diagnóstico en redes virtuales y grupos de seguridad de red para enviar los registros de recursos a un espacio de trabajo de Log Analytics para un análisis y correlación centralizados. Envía los registros de flujo de red virtual a Log Analytics a través de Traffic Analytics, y archiva los registros a una cuenta de Azure Storage para su retención a largo plazo. Para más información, consulte Monitorizar redes virtuales y registro de diagnóstico para un grupo de seguridad de red.
Habilitar Microsoft Defender para la nube: use Microsoft Defender para la nube para supervisar los recursos de red virtual para detectar errores de configuración y amenazas de seguridad. Activa los planes Defender for Cloud que cubren tus cargas de trabajo conectadas a la red (por ejemplo, Defender para servidores, Defender para almacenamiento, Defender para bases de datos) para una protección integral. Para más información, consulte Microsoft Defender para la nube.
Configurar alertas y notificaciones de seguridad: Configurar alertas de Azure Monitor para eventos críticos de seguridad de red como cambios en las reglas NSG, patrones de tráfico inusuales, bloqueos de cortafuegos e indicadores de ataques DDoS. Configura grupos de acción para notificar automáticamente a los equipos de seguridad. Para obtener más información, vea Alertas de Azure Monitor.
Utiliza diagnósticos de Network Watcher para la investigación de conectividad: Utiliza Connection Monitor para monitorización continua de endpoints, verificación de flujo IP y diagnósticos NSG para validar decisiones de reglas de seguridad, siguiente salto para confirmar el enrutamiento y captura de paquetes para la investigación de incidentes en máquinas virtuales compatibles y conjuntos de escala. Para más información, consulte Network Watcher, Connection Monitor y Packet capture.
Utiliza Microsoft Sentinel para detección avanzada de amenazas: Transmite registros de flujo de red virtual y datos de Análisis de Tráfico a Microsoft Sentinel para análisis avanzados de seguridad, caza de amenazas y respuesta automatizada. Para más información, consulte Conectar datos de Análisis de Tráfico a Microsoft Sentinel.
Monitorizar las actividades de red privilegiada: Habilitar el registro y la monitorización de operaciones de red privilegiada, incluyendo cambios en NSG, modificaciones en la tabla de rutas y actualizaciones de reglas del cortafuegos. Use el registro de actividad de Azure y Azure Monitor para realizar un seguimiento de las acciones administrativas. Para más información, consulte Registro de actividad de Azure.
Cumplimiento y gobernanza
El cumplimiento y la gobernanza de las redes virtuales ayudan a garantizar controles de seguridad de red coherentes, inventario de recursos, aplicación de políticas, pruebas de seguridad y respuesta a incidentes en toda tu organización.
Use Azure Policy para la gobernanza y las restricciones de recursos: implemente definiciones de Azure Policy para aplicar estándares de seguridad para redes virtuales. Estas definiciones pueden exigir NSGs en subredes, imponer reglas de seguridad específicas o impedir la creación de direcciones IP públicas. Utiliza definiciones de políticas integradas como tipos de recursos no permitidos y tipos de recursos permitidos para restringir la creación de recursos. Para más información, consulte Azure Policy para redes virtuales.
Etiquetar recursos de red para la organización: Aplicar etiquetas consistentes a redes virtuales, subredes, NSGs y recursos relacionados para apoyar la organización y la gestión de costes y la aplicación de políticas de seguridad. Utiliza etiquetas y descripciones de reglas NSG para documentar la necesidad del negocio, la duración y otra información para auditorías de seguridad y gestión de reglas. Para obtener más información, consulte Etiquetado de recursos.
Monitorizar los cambios en la configuración de recursos: Utiliza Azure Resource Graph para consultar y descubrir recursos de red entre suscripciones. Configure alertas para cambios no autorizados en configuraciones de red críticas. Para más información, consulte Azure Resource Graph.
Implementación de la administración de configuración estandarizada: use plantillas de Azure Resource Manager o Bicep para definir e implementar configuraciones de red de forma coherente. Almacenar plantillas en el control de versiones e implementar procesos de gestión de cambios para modificaciones de red. Para más información, véase Entender la estructura y sintaxis de los archivos Bicep.
Realizar pruebas de penetración periódicas dentro de las reglas de participación de Azure: Que expertos externos al equipo de carga de trabajo realicen pruebas periódicas de penetración. Sigue las Reglas de Participación de las Pruebas de Penetración de Microsoft Cloud. Utiliza socios de simulación DDoS aprobados para pruebas de resiliencia DDoS. Para más información, véase Pruebas de penetración.
Validar la segmentación de red: Prueba regularmente los controles de segmentación de red para ayudar a asegurar que los recursos de un segmento no puedan acceder a recursos de otros segmentos a menos que se pretenda acceder a ellos. Utiliza Virtual Network Verifier en Azure Virtual Network Manager en entornos de preproducción para probar la conectividad entre recursos y asegurarte de que son accesibles y no bloqueados por políticas. Para más información, consulte Comprobador de red virtual.
Utiliza Azure Chaos Studio para pruebas de resiliencia: Utiliza Azure Chaos Studio para simular interrupciones en la conectividad de red y validar que los controles de seguridad siguen siendo efectivos durante los escenarios de fallo. Para obtener más información, vea Azure Chaos Studio biblioteca de errores y acciones.
Integra las alertas de Microsoft Defender para la nube en la respuesta a incidentes: Utiliza alertas de Microsoft Defender para la nube para priorizar los incidentes de seguridad de red. Exporta alertas y recomendaciones mediante exportación continua y transmite alertas a Microsoft Sentinel para una gestión centralizada de incidentes. Para más información, consulta Exportar continuamente datos de Defender for Cloud.
Automatizar la respuesta a incidentes: Utiliza la función de automatización de flujos de trabajo en Microsoft Defender para la nube para activar respuestas a través de Logic Apps y recibir alertas y recomendaciones de seguridad que afecten a los recursos de red de Azure. Para más información, consulta Automatización de flujos de trabajo en Defender for Cloud.
Copia de seguridad y recuperación
La copia de seguridad y recuperación para redes virtuales se centra en preservar las configuraciones de red y asegurar la rápida restauración de la conectividad tras eliminaciones accidentales, errores de configuración, ataques o interrupciones regionales. Las redes virtuales no requieren copias de seguridad tradicionales de datos, pero la preservación de la configuración y los procedimientos de recuperación probados son fundamentales.
Gestionar configuraciones de red como infraestructura como código: Definir redes virtuales, subredes, NSGs, tablas de enrutamiento, peerings y configuraciones de red relacionadas en plantillas Bicep o ARM almacenadas en el control de versiones. Trata ese repositorio como la fuente de la verdad para la recuperación. Usa la exportación del portal solo como una instantánea en el tiempo revisada o bootstrap, no como fuente continua de verdad. Para más información, consulta Exportar plantilla desde el portal de Azure y Exportar Bicep desde recursos existentes de Azure.
Utiliza peering VNet-to-VNet para patrones de resiliencia: Diseña patrones de conectividad hub-and-spoke o multirregión con peering de red virtual cuando sea apropiado. El peering puede soportar comunicaciones de servicios resilientes y diseños de recuperación ante desastres cuando se combina con aislamiento regional, controles de enrutamiento y procedimientos de conmutación por error probados. Para más información, consulte Emparejamiento de redes virtuales.
Adjuntar planes de protección DDoS para la resiliencia frente a interrupciones inducidas por ataques: Habilitar la protección de red DDoS de Azure en redes virtuales con recursos IP públicos para mitigar los ataques volumétricos antes de que provoquen cortes de servicio. Asegurarse de que las redes secundarias o virtuales de conmutación por conmutación por conmutación cuenten con protección DDoS equivalente. Para más información, consulte Introducción a Azure DDoS Protection.
Respalda los recursos conectados y las claves gestionadas por el cliente: Aunque las redes virtuales no requieren copias de seguridad tradicionales, asegúrate de que las máquinas virtuales y otros recursos conectados a tus redes estén protegidos con Azure Backup según corresponda. Si usas claves gestionadas por el cliente para cifrado en el entorno de red, haz una copia de seguridad de las claves en Azure Key Vault y activa la protección contra eliminación suave y purga. Para más información, consulta Azure Backup y Azure Key Vault backup.