Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure ExpressRoute tillhandahåller privat, högpresterande anslutning mellan din lokala infrastruktur och Microsoft molntjänster via en anslutningsleverantör eller ExpressRoute Direct. Även om ExpressRoute-trafiken inte rör sig över det offentliga internet, behöver du ändå säkra routing, hanteringsåtkomst, uppkopplade virtuella nätverk, övervakning av data och återställningsvägar.
Den här artikeln ger säkerhetsrekommendationer för Azure ExpressRoute. Dessa rekommendationer hjälper dig att uppfylla dina säkerhetsåtaganden och förbättra den övergripande säkerhetsnivån för din utplacering. För en översikt över Azure:s nätverkssäkerhetstjänster och hur de samarbetar, se Vad är Azure nätverkssäkerhet?
Säkerhetsrekommendationerna i den här artikeln implementerar Nulová dôvera (Zero Trust) principer: "Verifiera explicit", "Använd åtkomst med minst behörighet" och "Anta intrång". Omfattande vägledning om Noll förtroende finns i Vägledningscenter för noll förtroende.
Nätverkssäkerhet
Nätverkssäkerhet för ExpressRoute fokuserar på att skydda hybridanslutning, begränsa trafikvägar och minska effekten av fel eller felkonfigurationer i det kompletta nätverket.
Konfigurera MACsec-kryptering för ExpressRoute Direct: Aktivera MACsec (Media Access Control Security) på ExpressRoute Direct-anslutningar för att lägga till lager 2-kryptering mellan din nätverksutrustning och Microsoft edge-routrar. Lagra MACsec-hemligheter i Azure Key Vault. Mer information finns i Konfigurera MACsec-kryptering för ExpressRoute Direct.
Distribuera ExpressRoute-gateways i dedikerade subnät: Placera ExpressRoute-virtuella nätverksgateways endast i de nödvändiga
GatewaySubnet, och distribuera inte arbetsbelastningar eller nätverkssäkerhetsgrupper direkt till det subnätet. Säkra arbetsbelastningssubnät separat. Mer information finns i Om virtuella ExpressRoute-nätverksgatewayer.Använd automatiskt tilldelade publika IP-adresser för ExpressRoute-gateways där det stöds: Låt Azure automatiskt tilldela och hantera den standard publika IP-adressen för nya ExpressRoute-virtuella nätverksgateways när ditt scenario stöder funktionen. Detta tillvägagångssätt minskar exponeringen för offentlig IP-hantering eftersom gatewayens offentliga IP hanteras internt av Microsoft och inte exponeras för dig. Mer information finns i Om virtuella ExpressRoute-nätverksgatewayer.
Kontrollera arbetsbelastningstrafik med nätverkssäkerhetsgrupper: Applicera nätverkssäkerhetsgrupper på arbetsbelastningssubnät som tar emot trafik via ExpressRoute. Tillåt endast nödvändiga portar, protokoll och källprefix, och neka onödig inkommande trafik. Mer information finns i Nätverkssäkerhetsgrupper.
Inspektera trafik med Azure Firewall eller nätverksvirtuella apparater: Använd Azure Firewall eller godkända nätverksvirtuella apparater för att inspektera trafik mellan lokala nätverk och Azure-arbetsbelastningar, upprätthålla applikationsregler och samla trafikloggar. Mer information finns i Översikt över Azure Firewall.
Segmentanslutna nätverk: Använd virtuell nätverkspeering, rutttabeller och hub-ekersdesigner för att kontrollera hur trafiken rör sig mellan ExpressRoute-anslutna arbetsbelastningar. Segmentering begränsar lateral rörelse och hjälper till att isolera känsliga applikationer. För mer information, se Virtuell nätverkspeering och Virtuell nätverkstrafikrouting.
Separata peering-routingdomäner: Koppla privat peering till ditt kärnnätverk och håll Microsoft-peeringtrafiken i en DMZ eller annan kontrollerad perimeter eftersom Microsoft peering använder publik IP-adress för Microsoft molntjänster. För mer information, se ExpressRoute-kretsar och peering.
Granska FastPath-rutt- och inspektionsvägar: Aktivera FastPath först efter att du verifierat stödda kretstyper, gateway-SKU:er, virtuellt nätverkspeerbeteende, användardefinierad ruttstöd och Private Link-begränsningar för din arkitektur. För mer information, se Azure ExpressRoute FastPath.
Använd Azure Route Server för stödd ruttutbyte: När du behöver dynamiskt ruttutbyte mellan ExpressRoute-gateways, VPN-gateways och nätverksvirtuella enheter, distribuera Azure Route Server i samma virtuella nätverk som ExpressRoute- eller VPN-gatewayen. Planera stillestånd när du skapar eller tar bort Route Server i ett virtuellt nätverk som redan innehåller en virtuell nätverksgateway. Mer information finns i Stöd för Azure Route Server för ExpressRoute och Azure VPN.
Använd olika leverantörer och vägar där det är lämpligt: Minska beroenden mellan en enda leverantör eller en enda väg genom att använda olika leverantörer, olika peeringplatser eller andra fysiskt olika vägar för redundanta kretsar. För mer information, se ExpressRoute-platser och anslutningsleverantörer.
Aktivera aktiv-aktiv routing på redundanta anslutningar: Driv primär- och sekundäranslutningarna för varje ExpressRoute-krets i aktiv-aktivt läge så att Microsoft kan lastbalansera varje trafikflöde och omdirigera trafik snabbare vid anslutningsfel. För mer information, se Designing for high availability with Azure ExpressRoute.
Identitets- och åtkomsthantering
Identitets- och åtkomsthantering för ExpressRoute styr vem som kan skapa, ändra, övervaka och ta bort kretsar, peerings, gateways och relaterade resurser. ExpressRoute erbjuder inte identitetsbaserad autentisering för dataplanstrafik eftersom det opererar på nätverkslagret.
Använd Microsoft Entra ID för åtkomst till managementplanet: Tillämpa en villkorad åtkomstpolicy som kräver multifaktorautentisering och kompatibla enhetsvillkor för identiteter som kan skapa, ändra eller ta bort ExpressRoute-kretsar, peerings, virtuella nätverksgateways, rutttabeller och MACsec-nyckelmaterial i Azure Key Vault. För mer information, se Kräv MFA för Azure-hantering.
Tilldela minst privilegierade roller: Ge endast de behörigheter som krävs för att hantera ExpressRoute-kretsar, peerings, gateways, rutttabeller, diagnostikinställningar och anslutna nätverksresurser. Undvik breda Ägar- eller Bidragsgivare-uppdrag när snävare eller anpassade roller är tillräckliga. För mer information, se Om roller och behörigheter för ExpressRoute-kretsar och gateways.
Använd Microsoft Entra Privileged Identity Management: Gör privilegierad åtkomst till ExpressRoute-resurser berättigad och tidsbegränsad istället för permanent aktiv. Kräv godkännande och motivering för högpåverkande roller som kan ändra routing eller ta bort anslutningsresurser. För mer information, se Privileged Identity Management.
Separata uppgifter för nätverks- och säkerhetsoperationer: Tilldela olika rollgrupper för kretsprovisionering, peeringkonfiguration, gatewayhantering, övervakning och säkerhetsgranskning. Arbetsdelning minskar risken att ett komprometterat konto kan ändra anslutningen och dölja bevis. För mer information, se Om roller och behörigheter för ExpressRoute-kretsar och gateways.
Säkra MACsec-hemligheter med Azure Key Vault-åtkomstkontroller: Spara MACsec-anslutningsassociationnycklar och anslutningsassociationsnyckelnamn i Key Vault, och begränsa Key Vault-åtkomsten till auktoriserade identiteter som konfigurerar ExpressRoute Direct. Mer information finns i Konfigurera MACsec-kryptering för ExpressRoute Direct.
Dataskydd
Dataskydd för ExpressRoute fokuserar på att skydda routingsessioner, kryptera känslig trafik där det behövs samt säkra hemligheter och telemetri kopplade till driften.
Använd MACsec för ExpressRoute Direct-länkkryptering: När du behöver lager 2-kryptering på dedikerade ExpressRoute Direct-portar, konfigurera MACsec och hantera nyckelmaterial säkert. Mer information finns i Konfigurera MACsec-kryptering för ExpressRoute Direct.
Konfigurera MD5-autentisering för Border Gateway Protocol-sessioner vid behov: Om din routningspolicy kräver autentiserade BGP-sessioner, använd en MD5-hash för privat peering eller Microsoft-peering för att validera Border Gateway Protocol (BGP)-meddelanden som utbyts mellan dina routrar och Microsoft Enterprise Edge (MSEE)-routrar. Mer information finns i Krav för ExpressRoute-routning.
Kryptera känslig applikationstrafik från början till slut: ExpressRoute tillhandahåller privat anslutning men krypterar inte all trafik som standard. Använd TLS, IPsec eller applikationskryptering för känslig data som passerar ExpressRoute. Mer information finns i Om kryptering för Azure ExpressRoute.
Skydda diagnostiska datadestinationer: ExpressRoute-loggar och mätvärden kan avslöja topologi, prestanda och routningsdetaljer. Begränsa åtkomsten till Log Analytics-arbetsytor, lagringskonton eller händelsehubbar som tar emot diagnostiska data. Mer information finns i Hantera åtkomst till Log Analytics-arbetsytor.
Undvik privata slutpunkter på Key Vaults som används för MACsec-hemligheter: Spara MACsec-anslutningsassociationsnycklar och anslutningsassociationsnyckelnamn i Key Vault, men placera inte det valvet bakom en privat endpoint eftersom ExpressRoute-hanteringsplanet måste hämta hemligheterna. Mer information finns i Konfigurera MACsec-kryptering för ExpressRoute Direct.
Loggning och övervakning
Loggning och övervakning för ExpressRoute ger insyn i kretsens hälsa, tillgänglighet av ruttning, trafikmönster, underhållshändelser och konfigurationsändringar.
Aktivera diagnostiska inställningar för ExpressRoute-resurser: Skicka ExpressRoute-resursloggar och mätvärden till Azure Monitor-loggar, lagring eller händelsehubbar för lagring och analys. För mer information, se Monitor ExpressRoute.
Använd Network Insights för topologi och hälsa: Använd Network Insights för att se ExpressRoute-kretsar, ExpressRoute Direct, Global Reach, peerings, anslutningar, gateways, tillgänglighet, genomströmning och paketsläpp i Azure Monitor utan extra installation. För mer information, se ExpressRoute Network Insights.
Skapa varningar för krets- och gatewayhälsa: Konfigurera Azure Monitor-varningar för ARP-tillgänglighet, BGP-tillgänglighet, linjeprotokoll, gatewayprestanda, genomströmning, paketdroppar och andra kritiska ExpressRoute-mått. För mer information, se ExpressRoute-övervakningsreferensen.
Konfigurera Service Health-varningar för underhåll: Prenumerera på Azure Service Health-notiser för ExpressRoute-planerade underhålls- och serviceproblem så att nätverksteamen kan förbereda sig för underhållsfönster och validera failover-vägar. För mer information, se Visa och konfigurera ExpressRoute-underhållsvarningar.
Övervaka end-to-end-anslutning: Använd Connection Monitor eller Network Watcher-funktioner för att testa anslutning mellan lokala platser och Azure-arbetsbelastningar över ExpressRoute, samt för att upptäcka försämring innan det blir ett avbrott. För mer information, se Configure Connection Monitor for ExpressRoute.
Samla in provtagna flödesloggar med ExpressRoute Traffic Collector: Använd ExpressRoute Traffic Collector för att prova flöden för privat och Microsoft-peering och exportera posterna till Log Analytics, Event Hubs, lagring eller en SIEM för trafikanalys. För mer information, se Azure ExpressRoute Traffic Collector.
Aktivera virtuella nätverksflödesloggar för anslutna arbetsbelastningar: Använd virtuella nätverksflödesloggar på virtuella nätverk som är värd för ExpressRoute-anslutna arbetsbelastningar för att fånga tillåtna och nekade IP-flöden, krypteringsstatus och trafikmönster som tillför kontext till samplat ExpressRoute-kretsflödesdata. Mer information finns i Flödesloggar för virtuellt nätverk.
Korrelera ExpressRoute-händelser i Microsoft Sentinel: Skicka ExpressRoute-loggar och relaterad nätverkstelemetri till en Log Analytics-arbetsyta aktiverad för Microsoft Sentinel så att du kan korrelera routing, brandvägg, identitet och arbetsbelastningshändelser över hybridmiljön. Mer information finns i Microsoft Sentinel-dataanslutningsprogram.
Efterlevnad och styrning
Efterlevnad och styrning för ExpressRoute hjälper till att hålla anslutningsresurser inventerade, konsekvent konfigurerade och granskabara över prenumerationer och miljöer.
Tagga ExpressRoute-resurser konsekvent: Applicera taggar på kretsar, gateways, ExpressRoute Direct-portar, rutttabeller och relaterade resurser för att identifiera ägare, miljöer, dataklassificeringar och kostnadsställen. För mer information, se Använd taggar för att organisera Azure-resurser.
Använd Azure Policy för styrning: Använd Azure Policy för att granska eller upprätthålla ExpressRoute-kretsdiagnostikinställningar (använd den inbyggda Aktivera loggning efter kategorigrupp för ExpressRoute-kretspolicys för Log Analytics, Event Hub och Storage targets), tillåtna distributionsplatser för kretsar och gateways samt taggkrav för ExpressRoute resurser. Mer information finns i Inbyggda definitioner för Azure Policy för Azure-nätverkstjänster.
Underhåll rolltilldelning och resursinventering: Granska regelbundet rolltilldelningar, berättigade privilegierade roller, kretsar, peering, gateways, anslutningar, rutttabeller och diagnostiska inställningar. Ta bort föråldrad åtkomst och oanvända resurser. För mer information, se List Azure role assignments.
Följ kretsanvändning och ruttändringar: Granska bandbreddsanvändning, ruttannonser, anslutningshälsa och ändringar i peeringkonfiguration för att identifiera kapacitetsrisker, ovanlig aktivitet eller konfigurationsdrift. För mer information, se Monitor ExpressRoute.
Dokumentera godkända routnings- och säkerhetsbaslinjer: Underhåll aktuella register över kretsinställningar, peeringkonfigurationer, BGP-policyer, ruttfilter, MACsec-inställningar, brandväggsvägar och failover-procedurer för revision och incidenthantering. Mer information finns i Skapa och ändra routning för en ExpressRoute-krets.
Säkerhetskopiering och återställning
Backup och återställning för ExpressRoute fokuserar på resilient arkitektur, testade failovervägar, återställbar konfiguration och planerad underhållsberedskap. Du kan inte säkerhetskopiera ExpressRoute-kretsar som dataresurser, så återställning beror på redundant anslutning och dokumenterad konfiguration.
Konfigurera dubbla kretsar över geografiskt separerade peeringplatser: För maximal motståndskraft, placera två ExpressRoute-kretsar på olika peeringplatser och annonsera samma lokala rutter över båda kretsarna. Denna design minskar beroendet av en enda peering-sajt. För mer information, se Design och arkitekt Azure ExpressRoute för resiliens.
Använd ExpressRoute Direct-redundans för dedikerade portar: Designa ExpressRoute Direct med dess redundanta portpar och aktiv-aktiva anslutningar, och bevara fysisk mångfald i ditt lokala nätverk och korsanslutningar. Mer information finns i Om ExpressRoute Direct.
Distribuera zonredundanta ExpressRoute-gateways: Använd tillgänglighetszonaktiverade gateway-SKU:er såsom ErGw1AZ, ErGw2AZ eller ErGw3AZ. Distribuera gatewayen som zonredundant där det stöds. Zonredundanta gateways förbättrar motståndskraften för virtuell nätverksanslutning till ExpressRoute. För mer information, se Skapa en zonredundant virtuell nätverksgateway.
Migrera befintliga gateways till tillgänglighetszonaktiverade SKU:er: För befintliga icke-zonredundanta gateways, planera en migrering till en tillgänglighetszonsaktiverad ExpressRoute-gateway-SKU för att förbättra regional motståndskraft. För mer information, se Om migrering till en ExpressRoute-virtuell nätverksgateway med tillgänglighetszon.
Konfigurera kundstyrda underhållsfönster för gateways: Tilldela kundkontrollerade underhållskonfigurationer till ExpressRoutes virtuella nätverksgateways när du behöver plattformsunderhåll under godkända driftsfönster. För mer information, se Konfigurera kundstyrt gateway-underhåll för ExpressRoute.
Konfigurera site-to-site VPN-backup när det är lämpligt: Använd site-to-site VPN över internet som backup för ExpressRoute privat peering när affärskrav tillåter den ökade latens- och bandbreddsgränsen. För latenskänsliga, missionkritiska eller bandbredningsintensiva arbetsbelastningar föredras Multisite ExpressRoute-resiliens. För mer information, se Använd site-to-site VPN som backup för ExpressRoute privat peering.
Konfigurera tvåvägs vidarebefordran på edge-routrar: Konfigurera tvåvägs vidarebefordran på din kunds eller leverantörs edge-routrar för privat och Microsoft-peering för att snabba upp detektering av länkfel. BFD är konfigurerad som standard på Microsoft-sidan för nyskapade privata och Microsoft-peerings. Mer information finns i Konfigurera BFD över ExpressRoute.
Validera failover under schemalagda underhållsfönster: Testa primära och sekundära vägar, ruttannonser, AS-väg-prepeningbeteende, VPN-backup och redundanta kretsar under godkända underhållsfönster eller lågtrafikperioder. För mer information, se Utvärdera motståndskraften hos multisite redundanta ExpressRoute-kretsar och Riktlinjer för planerat underhåll för ExpressRoute.
Exportera Azure Resource Manager- eller Bicep-mallar för återställning: Exportera Azure Resource Manager-mallar eller Bicep-filer för kretsar, peerings, gateways, ruttfilter, diagnostikinställningar och relaterade resurser så att du kan bygga om konfigurationen efter oavsiktlig radering eller miljöåterställning. För mer information, se Exportera ARM-mallar i Azure-portalen och Exportera Bicep-filer i Azure-portalen.
Använd Resiliency Insights och validering: Använd ExpressRoute Resiliency Insights för att bedöma ruttresiliens, gateway-zonens redundans, rekommendationer och valideringsberedskap. Kör regelbundet valideringstester för resiliens för att bekräfta att återhämtningsmålen fortfarande är uppnåeliga. Mer information finns i ExpressRoute Resiliency Insights och ExpressRoute Resiliency Validation.