Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule omówiono kolekcję najlepszych rozwiązań dotyczących platformy Azure w celu zwiększenia bezpieczeństwa sieci. Microsoft wyciągnął te najlepsze praktyki na podstawie doświadczeń z sieciami Azure oraz organizacji podobnych do Twojej.
Te najlepsze praktyki stanowią opinię konsensualną i odzwierciedlają możliwości oraz zestawy funkcji platformy Azure, jakie istniały w czasie pisania tego artykułu. Opinie i technologie zmieniają się w czasie. Microsoft regularnie aktualizuje ten artykuł, aby odzwierciedlić te zmiany.
Ten artykuł jest zgodny z modelem zabezpieczeń Zero Trust firmy Microsoft, który eliminuje niejawne zaufanie na podstawie lokalizacji sieciowej. Aby zapoznać się z normatywnymi mechanizmami kontrolnymi bezpieczeństwa przy wdrożeniu zasad Azure Policy, zobacz Microsoft Cloud Security Benchmark v2 - zabezpieczenia sieciowe.
Używanie silnych kontrolek sieci
Maszyny wirtualne platformy Azure i urządzenia można połączyć z innymi urządzeniami sieciowymi, umieszczając je w sieciach wirtualnych platformy Azure. Oznacza to, że można połączyć wirtualne karty sieciowe z siecią wirtualną, aby umożliwić komunikację opartą na protokole TCP/IP między urządzeniami obsługującymi sieć. Maszyny wirtualne połączone z siecią wirtualną platformy Azure mogą łączyć się z urządzeniami w tej samej sieci wirtualnej, różnych sieciach wirtualnych, Internecie lub własnych sieciach lokalnych.
Planując swoją sieć i jej bezpieczeństwo, scentralizuj:
- Podstawowe funkcje sieciowe, takie jak ExpressRoute, tworzenie i udostępnianie sieci wirtualnej oraz podsieci, a także adresowanie IP.
- Zarządzanie elementami bezpieczeństwa sieci, takimi jak funkcje wirtualnych urządzeń sieciowych.
Jeśli używasz wspólnego zestawu narzędzi do zarządzania do monitorowania sieci i zabezpieczeń sieci, uzyskasz jasny wgląd w oba te narzędzia. Prosta, ujednolicona strategia zabezpieczeń zmniejsza błędy, ponieważ zwiększa zrozumienie człowieka i niezawodność automatyzacji.
- Korzystaj z wirtualnych dzienników przepływu sieci dla kompleksowej widoczności ruchu Wirtualne dzienniki przepływu sieci zapewniają scentralizowaną widoczność ruchu w całej sieci wirtualnej i zastępują dzienniki przepływu NSG szerszym zasięgiem monitorowania. Aby uzyskać więcej informacji, zobacz Omówienie dzienników przepływu sieci wirtualnej.
Segmen-tuj logicznie podsieci
Sieci wirtualne platformy Azure są podobne do sieci LAN w sieci lokalnej. Ideą sieci wirtualnej platformy Azure jest utworzenie sieci opartej na jednej prywatnej przestrzeni adresowej IP, na której można umieścić wszystkie maszyny wirtualne platformy Azure. Dostępne prywatne przestrzenie adresów IP znajdują się w zakresach klasy A (10.0.0.0/8), klasy B (172.16.0.0/12) i klasy C (192.168.0.0/16).
Najlepsze rozwiązania dotyczące logicznego segmentowania podsieci obejmują:
Nie przypisuj reguł zezwalających z szerokimi zakresami, takich jak od 0.0.0.0 do 255.255.255.255. Upewnij się, że procedury rozwiązywania problemów zniechęcają lub zakazują wprowadzania takich zasad. Te reguły zezwalają na fałszywe poczucie bezpieczeństwa i są często spotykane i wykorzystywane przez czerwone zespoły.
Podziel większą przestrzeń adresową na podsieci. Do tworzenia podsieci korzystaj z zasad podsieci opartych na CIDR.
Utwórz mechanizmy kontroli dostępu do sieci między podsieciami. Routing między podsieciami odbywa się automatycznie i nie trzeba ręcznie konfigurować tabel routingu. Domyślnie nie istnieje żadna kontrola dostępu do sieci między podsieciami tworzonymi w wirtualnej sieci Azure. Użyj grupy zabezpieczeń sieci, aby chronić przed niezamówionym ruchem do podsieci Azure. Sieciowe grupy zabezpieczeń (NSG) to proste urządzenia do inspekcji pakietów z zachowaniem stanu. NSG stosują podejście 5-krotkowe (źródłowe IP, port źródłowy, docelowy IP, docelowy port i protokół) do tworzenia reguł zezwalania lub odrzucania ruchu sieciowego. Zezwalasz na ruch do i z jednego adresu IP, wielu adresów IP lub całych podsieci.
W przypadku używania sieciowych grup zabezpieczeń do kontroli dostępu do sieci między podsieciami można umieścić zasoby należące do tej samej strefy zabezpieczeń lub roli we własnych podsieciach.
Unikaj małych sieci wirtualnych i podsieci, aby zapewnić prostotę i elastyczność. Większość organizacji dodaje więcej zasobów niż początkowo planowano, a przesuwanie adresów jest pracochłonne. Małe podsieci zapewniają jedynie ograniczone korzyści w zakresie bezpieczeństwa, a przypisanie grupy zabezpieczeń sieci do każdej podsieci powoduje dodatkowy narzut administracyjny. Zdefiniuj podsieci szeroko, aby zapewnić elastyczność rozwoju.
Uproszczenie zarządzania grupami zasad bezpieczeństwa sieciowego poprzez definiowanie grup bezpieczeństwa aplikacji. Zdefiniuj grupę bezpieczeństwa aplikacji dla list adresów IP, które według Ciebie mogą się zmienić w przyszłości lub być używane w wielu grupach bezpieczeństwa sieci. Wyraźnie nazywaj grupy bezpieczeństwa aplikacji, aby inni mogli zrozumieć ich treść i cel.
Wdrażanie podejścia zero trust
Sieci oparte na obwodzie działają na założeniu, że wszystkie systemy w sieci są zaufane. Jednak dzisiejsi pracownicy mogą uzyskiwać dostęp do zasobów organizacji z dowolnego miejsca przy użyciu dowolnego urządzenia i aplikacji, co sprawia, że tradycyjne mechanizmy kontroli zabezpieczeń obwodowych stają się nieistotne. Zasady kontroli dostępu, które koncentrują się tylko na tym, kto może uzyskać dostęp do zasobu, nie są wystarczające. Aby opanować równowagę między zabezpieczeniami i produktywnością, administratorzy zabezpieczeń muszą również uwzględnić sposób uzyskiwania dostępu do zasobu.
Sieci muszą ewoluować od tradycyjnych mechanizmów obronnych, ponieważ sieci mogą być narażone na naruszenia: osoba atakująca może naruszyć pojedynczy punkt końcowy w ramach zaufanej granicy, a następnie szybko rozwinąć przyczółek w całej sieci. Sieci Zero Trust eliminują koncepcję zaufania na podstawie lokalizacji sieciowej w obrębie obwodu. Zamiast tego architektury Zero Trust używają twierdzeń zaufania dotyczących urządzeń i użytkowników do kontrolowania dostępu do danych i zasobów organizacyjnych. W przypadku nowych inicjatyw należy przyjąć podejścia Zero Trust, które weryfikują zaufanie w momencie uzyskania dostępu.
Najlepsze rozwiązania to:
Udziel warunkowego dostępu do zasobów na podstawie urządzenia, tożsamości, zabezpieczenia, lokalizacji sieci i innych aspektów.Dostęp warunkowy usługi Microsoft Entra pomaga zastosować właściwe kontrole dostępu poprzez automatyczne decyzje dotyczące kontroli dostępu na podstawie wymaganych warunków. Aby uzyskać więcej informacji, zobacz Zarządzanie dostępem do zarządzania platformą Azure przy użyciu dostępu warunkowego.
Włączaj dostęp do portu dopiero po zatwierdzeniu przepływu pracy. Korzystaj z dostępu JIT do maszyn wirtualnych w usłudze Microsoft Defender dla Chmury, aby ograniczyć ruch przychodzący do maszyn wirtualnych platformy Azure, zmniejszając ich narażenie na ataki, a jednocześnie zapewniając łatwą możliwość łączenia się z nimi w razie potrzeby. Aby uzyskać więcej informacji, zobacz Dostęp just-in-time do maszyny wirtualnej w usłudze Microsoft Defender dla Chmury.
Użyj Azure Bastion do bezpiecznego, zdalnego dostępu do maszyn wirtualnych bez ujawniania publicznych adresów IP czy otwierania portów przychodzących.Azure Bastion zapewnia bezpieczną łączność RDP/SSH z maszynami wirtualnymi bezpośrednio przez portal Azure przez TLS. Azure Bastion Developer SKU jest teraz dostępny bez dodatkowych kosztów na ponad 35 regionach Azure, co czyni go idealnym do scenariuszy deweloperskich/testowych. Ten SKU eliminuje potrzebę jump boxów czy udostępniania maszyn wirtualnych do internetu, zmniejszając powierzchnię ataku i usprawniając dostęp administracyjny. Dla obciążeń produkcyjnych warto przejść na jednostki SKU Standard lub Premium, aby uzyskać dodatkowe funkcje, takie jak skalowanie hostów i nagrywanie sesji. Zobacz Szybki start: nawiązywanie połączenia z deweloperem usługi Azure Bastion , aby rozpocząć pracę.
Udziel tymczasowych uprawnień do wykonywania zadań uprzywilejowanych. Ta praktyka zapobiega uzyskaniu dostępu złośliwym lub nieautoryzowanym użytkownikom po wygaśnięciu uprawnień. Udostępniaj dostęp tylko wtedy, gdy użytkownicy tego potrzebują. Korzystaj z dostępu just-in-time w usłudze Microsoft Entra Privileged Identity Management lub w rozwiązaniu innej firmy, aby nadawać uprawnienia do wykonywania zadań uprzywilejowanych.
Zero Trust to kolejna ewolucja zabezpieczeń sieci. Aktualna sytuacja dotycząca cyberataków skłania organizacje do przyjęcia podejścia "przyjęcia naruszenia", ale to podejście nie powinno być ograniczające. Sieci Zero Trust chronią dane i zasoby firmowe, zapewniając jednocześnie, że organizacje mogą tworzyć nowoczesne miejsce pracy przy użyciu technologii, które umożliwiają pracownikom wydajną pracę w dowolnym miejscu i czasie.
Kontrolowanie zachowania routingu
Po umieściniu maszyny wirtualnej w sieci wirtualnej platformy Azure maszyna wirtualna może połączyć się z dowolną inną maszyną wirtualną w tej samej sieci wirtualnej, nawet jeśli inne maszyny wirtualne znajdują się w różnych podsieciach. Domyślne trasy systemowe umożliwiają taką komunikację. Te trasy domyślne umożliwiają maszynom wirtualnym w tej samej sieci wirtualnej inicjowanie połączeń ze sobą i z Internetem (tylko dla komunikacji wychodzącej z Internetem).
Chociaż domyślne trasy systemowe są przydatne w wielu scenariuszach wdrożenia, czasem warto dostosować konfigurację routingu do swoich wdrożeń. Możesz skonfigurować adres następnego przeskoku, aby dotrzeć do określonych miejsc docelowych.
Konfiguruj trasy zdefiniowane przez użytkownika podczas wdrażania urządzenia zabezpieczającego dla sieci wirtualnej. Ta rekomendacja pojawia się w późniejszej sekcji zatytułowanej Zabezpiecz krytyczne zasoby usług Azure tylko z sieci wirtualnych.
Uwaga
Trasy zdefiniowane przez użytkownika nie są wymagane, a domyślne trasy systemowe zwykle działają.
Korzystanie z wirtualnych urządzeń sieciowych
Sieciowe grupy zabezpieczeń i routing zdefiniowany przez użytkownika mogą zapewnić pewien środek zabezpieczeń sieci w warstwach sieci i transportu modelu OSI. Jednak w niektórych sytuacjach chcesz lub musisz włączyć zabezpieczenia na wyższych poziomach stosu. W takich sytuacjach wdrażaj urządzenia bezpieczeństwa sieci wirtualnej dostarczane przez partnerów Azure.
Urządzenia zabezpieczeń sieci platformy Azure mogą zapewnić lepsze zabezpieczenia niż zapewniane mechanizmy kontroli na poziomie sieci. Możliwości zabezpieczeń sieci wirtualnych urządzeń zabezpieczeń sieci obejmują:
- Zapora
- Wykrywanie włamań/zapobieganie włamaniom
- Zarządzanie lukami w zabezpieczeniach
- Sterowanie aplikacjami
- Wykrywanie anomalii opartej na sieci
- Filtrowanie sieci web
- Antywirus
- Ochrona botnetu
Aby znaleźć dostępne urządzenia zabezpieczeń sieci wirtualnej platformy Azure, przejdź do witryny Azure Marketplace i wyszukaj "zabezpieczenia" i "zabezpieczenia sieciowe".
Wdrażanie sieci obwodowych dla stref zabezpieczeń
Sieć obwodowa (znana również jako STREFA DMZ) to segment sieci fizycznej lub logicznej, który zapewnia dodatkową warstwę zabezpieczeń między elementami zawartości a Internetem. Wyspecjalizowane urządzenia kontroli dostępu do sieci na brzegu sieci obwodowej zezwalają tylko na żądany ruch do sieci wirtualnej.
Sieci obwodowe są przydatne, ponieważ można skoncentrować się na zarządzaniu kontrolą dostępu do sieci, monitorowaniu, rejestrowaniu i raportowaniu na urządzeniach na brzegu sieci wirtualnej platformy Azure. Sieć obwodowa to miejsce, w którym zwykle włącza się ochronę przed rozproszoną odmową usługi (DDoS), wykrywanie włamań/systemy zapobiegania włamaniom (IDS/IPS), reguły zapory i zasady, filtrowanie sieci, oprogramowanie chroniące przed złośliwym kodem sieci i nie tylko. Urządzenia zabezpieczeń sieci znajdują się między Internetem a siecią wirtualną platformy Azure i mają interfejs w obu sieciach.
Chociaż jest to podstawowy projekt sieci obwodowej, istnieje wiele różnych rozwiązań, takich jak back-to-back, tri-home czy multihomed.
Opierając się na wspomnianej wcześniej koncepcji Zero Trust, rozważ wykorzystanie sieci obwodowej dla wszystkich wdrożeń o wysokim poziomie bezpieczeństwa, aby zwiększyć poziom bezpieczeństwa sieci i kontroli dostępu dla zasobów Azure. Możesz użyć platformy Azure lub rozwiązania innej firmy, aby zapewnić dodatkową warstwę zabezpieczeń między twoimi elementami zawartości a Internetem:
- Kontrolki natywne platformy Azure. Azure Firewall i Azure Web Application Firewall oferują podstawowe korzyści w zakresie zabezpieczeń, w tym w pełni stanową zaporę sieciową jako usługę, wbudowaną wysoką dostępność, nieograniczoną skalowalność w chmurze, filtrowanie FQDN, obsługę podstawowych zestawów reguł OWASP oraz łatwe wdrożenie i konfigurację.
- Oferty innych firm. Wyszukaj w witrynie Azure Marketplace zaporę nowej generacji (NGFW) i inne oferty innych firm, które zapewniają znane narzędzia zabezpieczeń i ulepszone poziomy zabezpieczeń sieci. Konfiguracja może być bardziej złożona, ale oferta innej firmy może umożliwić korzystanie z istniejących możliwości i zestawów umiejętności.
Ochrona przed atakami DDoS
Ochrona przed atakami DDoS pomaga zachować dostępność obciążeń dostępnych z Internetu, ograniczając wpływ ataków wolumetrycznych i protokołowych, zanim przeciążą publiczne punkty końcowe.
- Włącz ochronę sieci DDoS w sieciach wirtualnych z zasobami dostępnymi do publiczności. Zastosuj funkcję DDoS Network Protection do sieci wirtualnych, które udostępniają publiczne zasoby IP, aby krytyczne obciążenia robocze korzystały ze stale aktywnego, adaptacyjnego dostrajania i reagowania. Aby uzyskać więcej informacji, zobacz Omówienie usługi Azure DDoS Protection.
- Wybierz plan ochrony przeciw DDoS, który odpowiada Twojej publicznej ekspozycji. Stosuj ochronę sieci DDoS, gdy musisz chronić wiele publicznych zasobów IP w sieci wirtualnej, a rozważ ochronę DDoS, gdy potrzebujesz ukierunkowanej ochrony dla mniejszej liczby publicznych adresów IP. Aby uzyskać więcej informacji, zobacz Omówienie usługi Azure DDoS Protection.
- Połącz ochronę przed atakami DDoS z zaporą aplikacji internetowych. Połącz ochronę DDoS z Azure Web Application Firewall, aby przeciwdziałać atakom wolumetrycznym i protokołowym na warstwach 3 i 4, a także kontrolować ruch sieciowy warstwy 7. Aby uzyskać więcej informacji, zobacz Omówienie usługi Azure DDoS Protection.
- Korzystaj z diagnostyki DDoS i alertów do reagowania na incydenty. Przesyłaj telemetrię DDoS do swoich narzędzi monitorujących i konfiguruj alerty, aby Twój zespół bezpieczeństwa mógł szybko badać ataki i potwierdzać działania łagodzące. Aby uzyskać więcej informacji, zobacz Omówienie usługi Azure DDoS Protection.
Unikaj narażenia na Internet za pomocą dedykowanych linków sieci WAN
Wiele organizacji wybrało hybrydową trasę IT. Przy hybrydowej infrastrukturze IT niektóre zasoby informacyjne firmy znajdują się na platformie Azure, a inne pozostają w środowisku lokalnym. W wielu przypadkach niektóre składniki usługi działają na platformie Azure, podczas gdy inne składniki pozostają w środowisku lokalnym.
W scenariuszu hybrydowym IT zwykle występuje jakiś typ łączności między lokalizacjami. Łączność między lokalizacjami umożliwia firmie łączenie sieci lokalnych z sieciami wirtualnymi platformy Azure. Dostępne są dwa rozwiązania łączności obejmujące wiele lokalizacji:
- Sieć VPN typu lokacja-lokacja. Jest to zaufana, niezawodna i ustanowiona technologia, ale połączenie odbywa się za pośrednictwem Internetu. Przepustowość jest ograniczona do maksymalnej wartości około 1,25 Gb/s. Sieć VPN typu lokacja-lokacja jest pożądaną opcją w niektórych scenariuszach.
- Azure ExpressRoute. Korzystaj z ExpressRoute do łączności między lokalami. ExpressRoute pomaga rozszerzyć sieci lokalne do chmury Microsoft dzięki prywatnemu połączeniu zapewnionemu przez dostawcę łączności. Usługa ExpressRoute umożliwia nawiązywanie połączeń z usługami w chmurze firmy Microsoft, takimi jak Azure, Microsoft 365 i Dynamics 365. Usługa ExpressRoute to dedykowany link sieci WAN między lokalizacją lokalną lub dostawcą hostingu programu Microsoft Exchange. Ponieważ to połączenie jest telekomunikacyjne, Twoje dane nie przechodzą przez internet, więc nie są narażone na potencjalne ryzyka związane z komunikacją internetową.
Lokalizacja połączenia usługi ExpressRoute może mieć wpływ na wydajność zapory, skalowalność, niezawodność i widoczność ruchu sieciowego. Zidentyfikuj miejsce zakończenia ExpressRoute w istniejących (lokalnych) sieciach. Masz następujące możliwości:
- Zakończ działanie poza zaporą (model sieci obwodowej). Użyj tej rekomendacji, jeśli potrzebujesz wglądu w ruch, jeśli chcesz kontynuować istniejącą praktykę izolowania centrów danych lub jeśli umieszczasz wyłącznie zasoby ekstranetu na platformie Azure.
- Zakończ działanie wewnątrz zapory (paradygmat rozszerzenia sieci). Ta opcja jest domyślną rekomendacją. We wszystkich innych przypadkach traktuj Azure jak kolejne centrum danych.
Optymalizowanie czasu pracy i wydajności
Jeśli usługa jest niedostępna, nie masz dostępu do informacji. Jeśli wydajność jest tak niska, że dane są bezużyteczne, możesz rozważyć, że dane będą niedostępne. Z punktu widzenia bezpieczeństwa zadbaj o to, by Twoje usługi miały optymalne czasy dostępności i wydajność.
Popularną i skuteczną metodą zwiększania dostępności i wydajności jest równoważenie obciążenia. Load balancing rozprowadza ruch sieciowy między serwerami będącymi częścią usługi. Na przykład użyj load balancing do rozdzielania ruchu między wieloma serwerami front-endowymi będącymi częścią Twojej usługi.
Rozkład ruchu zwiększa dostępność, ponieważ jeśli jeden z serwerów WWW stanie się niedostępny, load balancer przestaje wysyłać ruch do tego serwera i przekierowuje go na serwery, które są jeszcze online. Równoważenie obciążenia pomaga również w wydajności, ponieważ obciążenie procesora, sieci i pamięci na potrzeby obsługi żądań jest dystrybuowane na wszystkich serwerach ze zrównoważonym obciążeniem.
Stosuj równoważenie obciążenia zawsze, gdy to możliwe, odpowiednio do swoich usług. Poniżej przedstawiono scenariusze zarówno na poziomie sieci wirtualnej platformy Azure, jak i na poziomie globalnym, wraz z opcjami równoważenia obciążenia dla każdego z nich.
Scenariusz: masz aplikację, która:
- Wymaga, aby żądania z tej samej sesji użytkownika/klienta dotarły do tej samej maszyny wirtualnej zaplecza. Przykładami są aplikacje koszyka na zakupy i serwery poczty internetowej.
- Akceptuje tylko bezpieczne połączenie, więc niezaszyfrowana komunikacja z serwerem nie jest akceptowalną opcją.
- Wymaga, aby wiele żądań HTTP na tym samym długotrwałym połączeniu TCP było kierowanych lub równoważonych pod względem obciążenia na różnych serwerach backendowych.
Opcja równoważenia obciążenia: użyj Azure Application Gateway, modułu do równoważenia ruchu HTTP w sieci. Usługa Application Gateway obsługuje szyfrowanie TLS od końca do końca oraz terminację TLS w bramie. Serwery WWW mogą wtedy zostać odciążone od narzutu związanego z szyfrowaniem i deszyfrowaniem, a ruch może być przesyłany bez szyfrowania do serwerów zaplecza, chociaż TLS end-to-end pozostaje bezpieczniejszym wyborem domyślnym, gdy istotna jest poufność po stronie zaplecza.
Scenariusz: Musisz równoważyć obciążenie połączeń przychodzących z Internetu między serwerami znajdującymi się w sieci wirtualnej platformy Azure. Scenariusze są wtedy, gdy:
- Posiadają aplikacje bezstanowe, które akceptują żądania przychodzące z Internetu.
- Nie wymagaj trwałych sesji ani odciążania TLS. Sesje *sticky* są metodą używaną przy równoważeniu obciążenia aplikacji, aby osiągnąć przywiązanie sesji do serwera.
Opcja równoważenia obciążenia: użyj witryny Azure Portal, aby utworzyć zewnętrzny moduł równoważenia obciążenia, który rozdziela żądania przychodzące między wiele maszyn wirtualnych w celu zapewnienia wyższego poziomu dostępności.
Scenariusz: Musisz równoważyć obciążenie połączeń z maszyn wirtualnych, które nie są podłączone do internetu. W większości przypadków połączenia akceptowane na potrzeby równoważenia obciążenia są inicjowane przez urządzenia w sieci wirtualnej platformy Azure, takie jak wystąpienia programu SQL Server lub wewnętrzne serwery internetowe. Opcja równoważenia obciążenia: użyj witryny Azure Portal, aby utworzyć wewnętrzny moduł równoważenia obciążenia, który rozkłada żądania przychodzące na wiele maszyn wirtualnych, aby zapewnić wyższy poziom dostępności.
Scenariusz: Potrzebujesz globalnego równoważenia obciążenia, ponieważ:
- Rozwiązanie chmurowe rozproszone między wieloma regionami, które wymaga możliwie najwyższego poziomu nieprzerwanej dostępności.
- Potrzebujesz najwyższego poziomu czasu pracy, aby upewnić się, że usługa jest dostępna nawet wtedy, gdy całe centrum danych stanie się niedostępne.
Opcja równoważenia obciążenia: użyj usługi Azure Traffic Manager. Usługa Traffic Manager umożliwia równoważenie obciążenia połączeń z usługami na podstawie lokalizacji użytkownika.
Jeśli na przykład użytkownik wysyła żądanie do twojej usługi z UE, połączenie jest kierowane do usług znajdujących się w centrum danych UE. Ta część globalnego równoważenia obciążenia usługi Traffic Manager pomaga zwiększyć wydajność, ponieważ nawiązywanie połączenia z najbliższym centrum danych jest szybsze niż łączenie się z centrami danych, które są daleko.
Wyłącz dostęp RDP i SSH do maszyn wirtualnych
Aby nawiązać połączenie z maszynami wirtualnymi platformy Azure, można użyć protokołów Remote Desktop Protocol (RDP) i Secure Shell (SSH). Protokoły te umożliwiają zarządzanie maszynami wirtualnymi z lokalizacji zdalnych i są używane jako standard w centrach danych.
Potencjalny problem z zabezpieczeniami podczas korzystania z tych protokołów przez Internet polega na tym, że osoby atakujące mogą używać technik siłowych w celu uzyskania dostępu do maszyn wirtualnych platformy Azure. Po uzyskaniu dostępu atakujący mogą korzystać z maszyny wirtualnej jako punktu uruchamiania w celu naruszenia zabezpieczeń innych maszyn w sieci wirtualnej, a nawet zaatakowania urządzeń sieciowych poza platformą Azure.
Wyłącz bezpośredni dostęp RDP i SSH do swoich maszyn wirtualnych Azure z internetu. Po wyłączeniu bezpośredniego dostępu RDP i SSH z internetu, użyj innych opcji dostępu do tych maszyn wirtualnych do zdalnego zarządzania.
Scenariusz: umożliwia pojedynczemu użytkownikowi łączenie się z siecią wirtualną platformy Azure za pośrednictwem Internetu. Opcja: Sieć VPN typu punkt-lokacja to kolejny termin dla połączenia klienta/serwera sieci VPN dostępu zdalnego. Po nawiązaniu połączenia punkt-miejsce, użytkownik może użyć RDP lub SSH, aby połączyć się z dowolnymi maszynami wirtualnymi znajdującymi się w sieci wirtualnej Azure, do których użytkownik połączył się za pomocą VPN punkt-miejsce. To połączenie zakłada, że użytkownik jest upoważniony do dostępu do tych maszyn wirtualnych.
Sieć VPN typu punkt-lokacja jest bezpieczniejsza niż bezpośrednie połączenia RDP lub SSH, ponieważ użytkownik musi uwierzytelnić się dwa razy przed nawiązaniem połączenia z maszyną wirtualną. Najpierw użytkownik musi się uwierzytelnić (i autoryzować), aby nawiązać połączenie sieci VPN typu punkt-lokacja. Po drugie, użytkownik musi uwierzytelnić (i mieć autoryzację), aby ustanowić sesję protokołu RDP lub SSH.
Scenariusz: umożliwia użytkownikom w sieci lokalnej łączenie się z maszynami wirtualnymi w sieci wirtualnej platformy Azure. Opcja: sieć VPN typu lokacja-lokacja łączy całą sieć z inną siecią przez Internet. Sieć VPN typu lokacja-lokacja umożliwia połączenie sieci lokalnej z siecią wirtualną platformy Azure. Użytkownicy w sieci lokalnej łączą się przy użyciu protokołu RDP lub SSH za pośrednictwem połączenia sieci VPN typu lokacja-lokacja. Nie musisz zezwalać na bezpośredni dostęp RDP ani SSH przez Internet.
Scenariusz: użyj dedykowanego linku sieci WAN, aby zapewnić funkcjonalność podobną do sieci VPN typu lokacja-lokacja. Opcja: Użyj usługi ExpressRoute. ExpressRoute oferuje funkcje podobne do site-to-site VPN. Główne różnice są następujące:
- Dedykowany link sieci WAN nie przechodzi przez Internet.
- Dedykowane łącza sieci WAN są zwykle bardziej stabilne i działają lepiej.
Zabezpiecz krytyczne zasoby usług platformy Azure tak, aby dostęp do nich był możliwy wyłącznie z Twoich sieci wirtualnych
Użyj Azure Private Link, aby uzyskać dostęp do usług Azure PaaS, takich jak Azure Storage i SQL Database, przez prywatny punkt końcowy w twojej wirtualnej sieci. Prywatne punkty końcowe ograniczają dostęp do kluczowych zasobów usług Azure do Twoich sieci wirtualnych. Ruch z sieci wirtualnej do usługi platformy Azure zawsze pozostaje w sieci szkieletowej platformy Microsoft Azure. Udostępnianie wirtualnej sieci publicznemu internetu nie jest już konieczne, aby korzystać z usług Azure PaaS.
Usługa Azure Private Link zapewnia następujące korzyści:
- Popraw bezpieczeństwo zasobów usług Azure. Korzystając z Azure Private Link, możesz zabezpieczyć zasoby usług Azure w swojej wirtualnej sieci, korzystając z prywatnych punktów końcowych. Zabezpieczenie zasobów usługowych do prywatnego punktu końcowego w sieci wirtualnej poprawia bezpieczeństwo poprzez usunięcie publicznego dostępu do internetu do zasobów i umożliwienie ruchu wyłącznie z prywatnych punktów końcowych w Twojej wirtualnej sieci.
- Prywatny dostęp do zasobów usług Azure na platformie Azure. Połącz swoją sieć wirtualną z usługami w Azure, korzystając z prywatnych punktów końcowych. Nie potrzebujesz publicznego adresu IP. Platforma Private Link obsługuje łączność między konsumentami i usługami za pośrednictwem sieci szkieletowej Azure.
- Dostęp do usług z sieci lokalnych i sieci równorzędnych. Uzyskuj dostęp do usług działających na platformie Azure z sieci lokalnych za pośrednictwem prywatnych punktów końcowych, korzystając z prywatnego peeringu ExpressRoute, tuneli VPN i sparowanych sieci wirtualnych. Nie musisz konfigurować komunikacji równorzędnej firmy Microsoft dla usługi ExpressRoute ani przechodzić przez Internet, aby uzyskać dostęp do usługi. Usługa Private Link zapewnia bezpieczny sposób migrowania obciążeń na platformę Azure.
- Chroń się przed wyciekiem danych. Prywatny punkt końcowy jest mapowany na instancję zasobu PaaS zamiast na całą usługę. Użytkownicy mogą łączyć się tylko z określonym zasobem, a dostęp do dowolnego innego zasobu w usłudze jest blokowany. To mapowanie zapewnia ochronę przed ryzykiem wycieku danych.
- Rozszerzenie prywatnego dostępu między regionami. Połącz się prywatnie z usługami działającymi w innych regionach. Sieć wirtualna konsumenta może znajdować się w regionie A i łączyć się z usługami w regionie B.
- Uproszczenie wdrażania i operacji prywatnych punktów końcowych. Nie potrzebujesz już zarezerwowanych publicznych adresów IP w swoich sieciach wirtualnych, aby zabezpieczyć zasoby Azure za pomocą zapory IP. Nie potrzebujesz urządzeń NAT ani bram, aby skonfigurować prywatne punkty końcowe. Prywatne punkty końcowe konfigurowane są w prostym procesie, a po stronie usługi możesz również łatwo zarządzać żądaniami połączenia na swoim zasobie Azure. Azure Private Link działa dla konsumentów i usług należących do różnych dzierżawców Microsoft Entra.
- Wyłącz dostęp do sieci publicznej po włączeniu prywatnych punktów końcowych. Gdy usługa to obsługuje, wyłącz dostęp do sieci publicznej po weryfikacji łączności z prywatnym punktem końcowym, aby zasób przyjmował ruch tylko przez zatwierdzone ścieżki prywatne. Aby uzyskać więcej informacji, zobacz Azure Private Link.
- Projektuj prywatne strefy DNS dla każdej usługi. Użyj zalecanej prywatnej strefy DNS dla każdej usługi Azure i połącz tę strefę z wirtualnymi sieciami hostującymi Twoje prywatne endpointy, aby rozdzielczość nazw pozostała spójna. Aby uzyskać więcej informacji, zobacz Wartości prywatnej strefy DNS prywatnego punktu końcowego platformy Azure.
- Stosuj NSG na prywatnych podsieciach końcowych, gdzie są one wspierane. Włącz zasady sieciowe dla prywatnych punktów końcowych i użyj sieciowych grup zabezpieczeń (NSG) w podsieci hosta, aby wymusić wymagania dotyczące filtrowania ruchu wschód-zachód i ruchu przychodzącego w obsługiwanych scenariuszach. Aby uzyskać więcej informacji, zobacz Zarządzanie zasadami sieci dla prywatnych punktów końcowych.
- Użyj Network Security Perimeter do zarządzanej izolacji sieci. Oceń Network Security Perimeter, gdy potrzebujesz nowszej zarządzanej granicy izolacji dla zasobów PaaS, która zmniejsza ekspozycję publiczną bez polegania wyłącznie na ograniczeniach opartych na IP. Aby uzyskać więcej informacji, zobacz Pojęcia dotyczące obwodu zabezpieczeń sieci.
Aby uzyskać więcej informacji na temat prywatnych punktów końcowych i usług Azure i regionów dostępnych dla prywatnych punktów końcowych, zobacz Azure Private Link.
Następne kroki
- Zobacz Najlepsze rozwiązania i wzorce zabezpieczeń platformy Azure, aby uzyskać więcej najlepszych rozwiązań dotyczących zabezpieczeń, które należy stosować podczas projektowania, wdrażania i zarządzania rozwiązaniami w chmurze przy użyciu platformy Azure.
- Zapoznaj się z testem porównawczym zabezpieczeń w chmurze firmy Microsoft w wersji 2 (wersja zapoznawcza) — mechanizmy kontroli zabezpieczeń sieci , aby uzyskać kompleksowe wskazówki dotyczące zabezpieczeń sieci za pomocą mapowań usługi Azure Policy.
- Poznaj Microsoft Secure Future Initiative (SFI), najlepsze praktyki Microsoft w zakresie bezpieczeństwa wewnętrznego w zakresie ochrony sieci.