Azure ExpressRouteは、接続プロバイダーまたはExpressRoute Directを通じて、オンプレミスのインフラストラクチャとMicrosoftクラウドサービスとの間でプライベートかつ高性能な接続を提供します。 ExpressRouteのトラフィックは公共インターネットを通過しませんが、ルーティング、管理アクセス、接続された仮想ネットワーク、データの監視、復旧経路の確保は依然として必要です。
この記事ではAzure ExpressRouteのセキュリティ推奨事項を提供します。 これらの推奨事項は、セキュリティ義務を果たし、展開時の全体的なセキュリティ体制を向上させるのに役立ちます。 Azureのネットワークセキュリティサービスの概要とそれらがどのように連携しているかについては、「Azureネットワークセキュリティとは何か?」をご覧ください。
この記事のセキュリティに関する推奨事項では、ゼロ トラストの原則 ("明示的に確認する"、"最小限の特権アクセスを使用する"、"侵害を想定する") が実装されています。 包括的なゼロ トラスト ガイダンスについては、 ゼロ トラスト ガイダンス センターを参照してください。
ネットワークのセキュリティ
ExpressRouteのネットワークセキュリティは、ハイブリッド接続の保護、トラフィック経路の制限、エンドツーエンドネットワークにおける障害や設定ミスの影響の軽減に焦点を当てています。
ExpressRoute DirectのMACsec暗号化を設定する:ExpressRoute Direct接続でMACsec(Media Access Control Security)を有効にし、ネットワーク機器とMicrosoftエッジルーター間でレイヤー2暗号化を追加できます。 Store MACsec secrets in Azure Key Vault. 詳細については、「 ExpressRoute Direct の MACsec 暗号化を構成する」を参照してください。
ExpressRouteゲートウェイを専用サブネットに展開する:ExpressRouteの仮想ネットワークゲートウェイは必要な
GatewaySubnetのみに配置され、ワークロードやネットワークセキュリティグループをそのサブネットに直接展開しないでください。 ワークロードのサブネットは別々に安全に管理しましょう。 詳細については、「ExpressRoute の仮想ネットワーク ゲートウェイについて」を参照してください。ExpressRouteゲートウェイに自動割り当てのパブリックIPアドレスを適用する:シナリオで対応している場合、Azureが新しいExpressRoute仮想ネットワークゲートウェイの標準パブリックIPアドレスを自動的に割り当て管理できるようにします。 この方法は、ゲートウェイのパブリックIPがMicrosoft社内で管理されるため、パブリックIP管理のリスクを減らします。 詳細については、「ExpressRoute の仮想ネットワーク ゲートウェイについて」を参照してください。
ネットワークセキュリティグループでワークロードトラフィックを制御:ExpressRoute経由でトラフィックを受けるワークロードサブネットにネットワークセキュリティグループを適用します。 必要なポート、プロトコル、ソースプレフィックスのみを許可し、不要なインバウンドトラフィックは拒否します。 詳細については、「ネットワーク セキュリティ グループ」を参照してください。
Azure Firewallやネットワーク仮想アプライアンスによるトラフィックの検査:オンプレミスネットワークとAzureワークロード間のトラフィックを検査し、アプリケーションルールを強制し、トラフィックログを収集するために、Azure Firewallまたは承認されたネットワーク仮想アプライアンスを使用。 詳細については、「 Azure Firewall の概要」を参照してください。
セグメント接続ネットワーク:仮想ネットワークピアリング、ルートテーブル、ハブスポーク設計を用いて、ExpressRoute接続ワークロード間のトラフィックの移動を制御します。 セグメンテーションは横方向の動きを制限し、敏感な用途を分離するのに役立ちます。 詳細については、 Virtual Network peering および Virtual Network トラフィックルーティングを参照してください。
ピアリングルーティングドメインを分離する:プライベートピアリングをコアネットワークに接続し、MicrosoftのピアリングトラフィックをDMZやその他の制御された境界内に保持してください。なぜなら、MicrosoftのピアリングはMicrosoftクラウドサービスでパブリックIPアドレスを使用しているからです。 詳細は ExpressRoute回線とピアリングをご覧ください。
FastPathのルーティングおよび検査パスの確認:サポート回線の種類、ゲートウェイSKU、仮想ネットワークのピアリング動作、ユーザー定義ルートのサポート、アーキテクチャのPrivate Link制限を確認した後にのみFastPathを有効にしてください。 詳細はAzure ExpressRoute FastPathをご覧ください。
サポートされるルート交換にAzure Route Serverを使用:ExpressRouteゲートウェイ、VPNゲートウェイ、ネットワーク仮想アプライアンス間で動的なルート交換が必要な場合は、ExpressRouteまたはVPNゲートウェイと同じ仮想ネットワーク内にAzure Route Serverを展開してください。 仮想ネットワークで既に仮想ネットワークゲートウェイを含むルートサーバーを作成または削除する際のダウンタイムを計画しましょう。 詳細については、 ExpressRoute と Azure VPN に対する Azure Route Server のサポートに関するページを参照してください。
適切な場合、多様なプロバイダーとパスを活用する:冗長回線には異なるプロバイダー、異なるピアリング場所、または物理的に多様なパスを使用することで、単一プロバイダー間または単一パス依存を減らす。 詳細は ExpressRouteの所在地および接続プロバイダーをご覧ください。
冗長接続でアクティブ・アクティブルーティングを有効にする:各ExpressRoute回線のプライマリおよびセカンダリ接続をアクティブアクティブモードで運用し、Microsoftが各トラフィックフローの負荷分散を行い、接続障害時にトラフィックをより速く再ルーティングできるようにします。 詳細については、「Azure ExpressRouteによる高可用性の設計」をご覧ください。
アイデンティティとアクセス管理
ExpressRouteのアイデンティティおよびアクセス管理は、回線、ピアリング、ゲートウェイ、関連リソースの作成、変更、監視、削除を制御します。 ExpressRouteはネットワーク層で動作するため、データプレーントラフィックに対してIDベースの認証を提供していません。
管理プレーンアクセスにMicrosoft Entra IDを使用:Azure Key Vault内のExpressRoute回線、ピアリング、仮想ネットワークゲートウェイ、ルートテーブル、MACsecキー資料の作成、変更、削除が可能なIDに対して、多要素認証と準拠デバイス条件を要求する条件付きアクセスポリシーを適用します。 詳細については、「Azure管理のためのMFA必須」をご覧ください。
最小権限役割を割り当てる:ExpressRoute回線、ピアリング、ゲートウェイ、ルートテーブル、診断設定、接続されたネットワークリソースを管理するために必要な権限のみを付与します。 狭い役割やカスタム役割で十分な場合は、広範なオーナーや貢献者の割り当ては避けましょう。 詳細については、「 ExpressRoute回線およびゲートウェイの役割と権限について」をご覧ください。
Microsoft Entra Privileged Identity Managementの活用:ExpressRouteリソースへの特権アクセスを恒久的に有効ではなく、有効かつ期限内に設定します。 ルーティングの変更や接続リソースの削除ができる高インパクトの役割については、承認と正当化を求めてください。 詳細については、「 Privileged Identity Management」を参照してください。
ネットワークおよびセキュリティ運用の別の役割:回線プロビジョニング、ピアリング設定、ゲートウェイ管理、監視、セキュリティレビューのために異なる役割グループを割り当てます。 職務分離により、1つのアカウントが侵害されて接続が変わったり証拠を隠したりするリスクが減ります。 詳細については、「 ExpressRoute回線およびゲートウェイの役割と権限について」をご覧ください。
Azure Key Vaultアクセス制御によるMACsec秘密の安全化:MACsecの接続関連キーおよび接続関連キー名をKey Vaultに保存し、ExpressRoute Directを構成する認可IDへのアクセスをKey Vault制限します。 詳細については、「 ExpressRoute Direct の MACsec 暗号化を構成する」を参照してください。
データ保護
ExpressRouteのデータ保護は、ルーティングセッションの保護、必要に応じて機密トラフィックの暗号化、展開に関連する秘密情報やテレメトリの保護に焦点を当てています。
ExpressRoute Directリンク暗号化にMACsecを活用:専用のExpressRoute Directポートでレイヤー2暗号化が必要な場合は、MACsecを設定し、鍵資料を安全に管理してください。 詳細については、「 ExpressRoute Direct の MACsec 暗号化を構成する」を参照してください。
必要に応じてボーダーゲートウェイプロトコルセッションにMD5認証を設定する:ルーティングポリシーに認証済みBGPセッションが必要な場合は、プライベートピアリングやMicrosoftピアリングにMD5ハッシュを使用し、ルーターとMicrosoft Enterprise Edge(MSEE)ルーター間で交換されるBGP(BGP)メッセージの検証に役立ちます。 詳細については、「ExpressRoute ルーティングの要件」を参照してください。
機密性の高いアプリケーショントラフィックをエンドツーエンドで暗号化:ExpressRouteはプライベート接続を提供しますが、デフォルトですべてのトラフィックを暗号化するわけではありません。 ExpressRouteを通過する機密データにはTLS、IPsec、またはアプリケーションレベルの暗号化を使用してください。 詳細については、「 Azure ExpressRoute の暗号化について」を参照してください。
診断データの宛先を保護する:ExpressRouteのログや指標はトポロジー、パフォーマンス、ルーティングの詳細を明らかにします。 診断データを受信するLog Analyticsワークスペース、ストレージアカウント、イベントハブへのアクセスを制限してください。 詳細については、「 Log Analytics ワークスペースへのアクセスの管理」を参照してください。
MACsecの秘密に使われるKey Vault上のプライベートエンドポイントは避けてください:MACsecの接続性アソシエーションキーおよび接続関連キー名はKey Vaultに保存しますが、そのVaultをプライベートエンドポイントの背後に置かないでください。ExpressRoute管理プレーンが秘密を取得する必要があるためです。 詳細については、「 ExpressRoute Direct の MACsec 暗号化を構成する」を参照してください。
ログ記録と監視
ExpressRouteのログ記録と監視により、回線の健康状態、ルーティングの可用性、トラフィックパターン、保守イベント、設定変更の可視化が得られます。
ExpressRouteリソースの診断設定を有効にする:ExpressRouteリソースのログやメトリクスをAzure Monitorのログ、ストレージ、イベントハブに送信し、保持と分析を行います。 詳細は Monitor ExpressRouteをご覧ください。
Network Insightsでトポロジーと健康状態を活用:Network Insightsを使って、Azure MonitorでExpressRoute回線、ExpressRoute Direct、Global Reach、ピアリング、接続、ゲートウェイ、可用性、スループット、パケットドロップを追加設定なしで確認できます。 詳細は ExpressRouteネットワークインサイトをご覧ください。
回線およびゲートウェイの健康状態に関するアラートを作成する:Azure MonitorのアラートをARPの可用性、BGPの可用性、ラインプロトコル、ゲートウェイ性能、スループット、パケットドロップ、その他の重要なExpressRoute指標に設定します。 詳細は ExpressRoute監視の参考文献をご覧ください。
メンテナンスのためのサービスヘルスアラートを設定する:ExpressRouteの計画的なメンテナンスやサービス問題の通知をAzure Service Healthに登録し、ネットワークチームがメンテナンスウィンドウに備え、フェイルオーバー経路を検証できるようにします。 詳細は「 ExpressRouteメンテナンスアラートの表示および設定」をご覧ください。
エンドツーエンド接続の監視:接続モニターやNetwork Watcher機能を使い、オンプレミス拠点とExpressRoute経由でAzureワークロード間の接続性をテストし、障害が発生する前に劣化を検出します。 詳細については、「ExpressRouteの接続モニターを構成」をご覧ください。
ExpressRoute Traffic Collectorでサンプルフローログを収集:ExpressRoute Traffic Collectorを使ってプライベートおよびMicrosoftピアリング用のフローをサンプリングし、そのレコードをLog Analytics、Event Hubs、ストレージ、またはSIEMにエクスポートしてトラフィック分析を行います。 詳細については、Azure ExpressRoute Traffic Collectorをご覧ください。
接続されたワークロードに仮想ネットワークフローログを有効にする:ExpressRoute接続ワークロードをホストする仮想ネットワークで仮想ネットワークフローログを使用し、許可・拒否されたIPフロー、暗号化状態、トラフィックパターンをキャプチャし、サンプル化されたExpressRoute回線フローデータに文脈を加えます。 詳細については、Virtual Network フロー ログに関する記事を参照してください。
Microsoft SentinelでExpressRouteイベントを相関させる:ExpressRouteのログや関連するネットワークテレメトリをMicrosoft Sentinel対応のLog Analyticsワークスペースに送信し、ハイブリッド環境全体でルーティング、ファイアウォール、アイデンティティ、ワークロードイベントを相関させることができます。 詳細については、「 Microsoft Sentinel データ コネクタ」を参照してください。
コンプライアンスとガバナンス
ExpressRouteのコンプライアンスとガバナンスは、接続リソースをインベントリ管理し、一貫して設定し、サブスクリプションや環境間で監査可能に保つのに役立ちます。
ExpressRouteリソースに一貫してタグ付け:回線、ゲートウェイ、ExpressRoute Directポート、ルートテーブル、関連リソースにタグを適用し、所有者、環境、データ分類、コストセンターを特定します。 詳細については、「Use tags to organize Azure resources」をご覧ください。
Azure Policy をガバナンスに活用する:Azure Policy を使って ExpressRoute 回線の診断設定を監査または強制する(Log Analytics、Event Hub、Storage ターゲットの ExpressRoute 回線ポリシーには組み込みの「カテゴリ別ログを有効にする」を使用)、回線やゲートウェイの許可された展開場所、ExpressRoute のタグ付け要件を適用するリソース。 詳細については、 Azure ネットワーク サービスの Azure Policy の組み込み定義に関するページを参照してください。
役割割り当ておよびリソースインベントリの維持:役割割り当て、適格な特権ロール、回線、ピアリング、ゲートウェイ、接続、ルートテーブル、診断設定を定期的に確認します。 古いアクセスや未使用のリソースを排除しましょう。 詳細については、List Azure role assignments をご覧ください。
回線利用率と経路変更を追跡:帯域幅の使用状況、ルートアドバタイズ、接続の健全性、ピアリング設定の変更を確認し、容量リスク、異常な活動、設定ドリフトを特定します。 詳細は Monitor ExpressRouteをご覧ください。
承認されたルーティングおよびセキュリティベースラインを文書化する:回線設定、ピアリング構成、BGPポリシー、ルートフィルター、MACsec設定、ファイアウォール経路、監査およびインシデント対応のためのフェイルオーバー手順の最新記録を保持します。 詳細については、ExpressRoute 回線のルーティングの作成と変更に関するページをご覧ください。
バックアップと回復
ExpressRouteのバックアップと復旧は、レジリエントアーキテクチャ、テスト済みフェイルオーバー経路、回復可能な構成、計画的なメンテナンス準備に重点を置いています。 ExpressRoute回線はデータリソースのようにバックアップできないため、復旧は冗長な接続性とドキュメント化された設定に依存します。
地理的に離れたピアリング拠点間でデュアル回線を構成する:最大のレジリエンスを得るために、異なるピアリング場所に2つのExpressRoute回線を展開し、両方の回線で同じオンプレミスルートを広告します。 この設計により、単一のピアリングサイトへの依存が減ります。 詳細については、レジリエンスに関するDesign and architect Azure ExpressRouteをご覧ください。
専用ポートにExpressRoute Direct冗長性を活用しましょう:冗長なポートペアとアクティブ・アクティブ接続を備えたExpressRoute Directを設計し、オンプレミスネットワークやクロスコネクトの物理的多様性を保ちましょう。 詳細については、ExpressRoute Direct に関するページを参照してください。
ゾーン冗長なExpressRouteゲートウェイを展開する:ErGw1AZ、ErGw2AZ、ErGw3AZなどの可用性ゾーン対応ゲートウェイSKUを使用してください。 サポートされている場合は、ゲートウェイをゾーン冗長として展開します。 ゾーン冗長ゲートウェイは、ExpressRouteへの仮想ネットワーク接続のレジリエンスを向上させます。 詳細については、「 ゾーン冗長な仮想ネットワークゲートウェイを作成」をご覧ください。
既存のゲートウェイを可用性ゾーン対応SKUに移行する:既存のゾーン冗長でないゲートウェイについては、地域のレジリエンスを高めるために可用性ゾーン対応のExpressRouteゲートウェイSKUへの移行を計画しましょう。 詳細については、「 可用性ゾーン対応のExpressRoute仮想ネットワークゲートウェイへの移行」をご覧ください。
ゲートウェイの顧客制御保守ウィンドウを設定する:承認された運用ウィンドウ中にプラットフォーム保守を行う必要がある場合、ExpressRoute仮想ネットワークゲートウェイに顧客制御の保守設定を割り当てます。 詳細については、「 ExpressRouteの顧客管理ゲートウェイメンテナンスの設定」をご覧ください。
必要に応じてサイト間VPNバックアップを設定する:ビジネス上の要件で遅延や帯域幅の制限が許される場合、ExpressRouteのプライベートピアリングのバックアップとしてインターネット経由でサイト間VPNを使用。 遅延に敏感でミッションクリティカル、帯域幅を大量に消費するワークロードには、マルチサイトのExpressRouteレジリエンスを優先します。 詳細については、「 Express Routeのプライベートピアリングのバックアップとしてサイト間VPNを使う」をご覧ください。
エッジルーターに双方向転送検出を設定しましょう:顧客やプロバイダーのエッジルーターで、プライベートおよびMicrosoftピアリング用に双方向転送検出を設定し、リンク障害検出を高速化します。 BFDは、Microsoft側で新たに作成されたプライベートおよびMicrosoftピアリングのためにデフォルトで設定されています。 詳細については、「ExpressRoute 経由の BFD の構成」を参照してください。
予定されたメンテナンスウィンドウ中にフェイルオーバーを検証する:プライマリおよびセカンダリパスのテスト、アドバタイズメントのルーティング、ASパスの事前動作、VPNバックアップ、冗長回線を承認されたメンテナンスウィンドウやオフピーク時間帯にテストします。 詳細については、「 マルチサイト冗長ExpressRoute回線のレジリエンス評価 」および ExpressRouteの計画保守ガイダンスをご覧ください。
Azure Resource Manager または Bicep テンプレートを復元用にエクスポートする:回線、ピアリング、ゲートウェイ、ルートフィルター、診断設定、関連リソース用の Azure Resource Manager テンプレートや Bicep ファイルをエクスポートし、誤って削除や環境復旧後に設定を再構築できるようにします。 詳細については、Azureポータルの「ARMテンプレートのエクスポート」とAzureポータルの「Bicepファイルのエクスポート」をご覧ください。
レジリエンシーインサイトと検証を活用:ExpressRouteのレジリエンスインサイトを使ってルートレジリエンス、ゲートウェイゾーンの冗長性、推奨事項、検証準備状況を評価します。 回復目標が達成可能であることを定期的に確認するために、レジリエンス検証テストを実施してください。 詳細については、「 ExpressRoute の回復性の分析情報 」と 「ExpressRoute の回復性の検証」を参照してください。