Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure Load Balancer tillhandahåller layer 4-belastningsutjämningsfunktioner för att distribuera inkommande och utgående trafik mellan felfria serverdelsinstanser. Eftersom Load Balancer fungerar på transportlagret måste du kombinera det med nätverkskontroller, identitetskontroller, övervakning och kryptering på arbetsbelastningsnivå för att skydda den fullständiga distributionen.
Den här artikeln innehåller säkerhetsrekommendationer för Azure Load Balancer. Genom att implementera de här rekommendationerna kan du uppfylla dina säkerhetsskyldigheter och förbättra distributionens övergripande säkerhetsstatus. En översikt över Azure nätverkssäkerhetstjänster och hur de fungerar tillsammans finns i Vad är Azure nätverkssäkerhet?.
Säkerhetsrekommendationerna i den här artikeln implementerar Nulová dôvera (Zero Trust) principer: "Verifiera explicit", "Använd åtkomst med minst behörighet" och "Anta intrång". Omfattande vägledning om Noll förtroende finns i Vägledningscenter för noll förtroende.
Important
Basic Load Balancer gick i pension den 30 september 2025. Befintliga grundläggande lastbalanserare är fortfarande i drift men stöds inte och omfattas inte av SLA-garantier. Uppgradera till Standard Load Balancer så snart som möjligt. Mer information finns i Uppgradering från Basic Load Balancer – Vägledning.
Nätverkssäkerhet
Nätverkssäkerhet för Azure Load Balancer fokuserar på att begränsa inkommande exponering, kontrollera utgående anslutning, validera serverdelshälsa och integrera med andra Azure nätverkssäkerhetstjänster.
Använd SKU:n Standard Load Balancer: Driftsätt Standard Load Balancer för produktionsarbetslaster. Standard Load Balancer följer en modell som är säker som standard med stängda inkommande anslutningar som standard, stöder tillgänglighetszoner och erbjuder ett serviceavtal (SLA) på 99,99 %. Basic Load Balancer avvecklades den 30 september 2025 och bör inte användas för nya driftsättningar. Mer information finns i Översikt över Azure Load Balancer.
Implementera nätverkssäkerhetsgrupper på subnät och nätverksgränssnitt: Tillämpa nätverkssäkerhetsgrupper (NSG) på backend-subnät och nätverksgränssnitt för att uttryckligen tillåta endast nödvändig applikationstrafik. Lastbalanseringsregler mappar frontend-trafik till backend-pooler, medan NSG:er självständigt avgör om trafiken är tillåten. Mer information finns i Azure Load Balancer säkerhetsbaslinje.
Tillåt trafik för Azure Load Balancers hälsoavsökning: Kontrollera åtkomst för hälsoavsökning separat från åtkomst för programtrafik. Tillåt servicetaggen
AzureLoadBalanceri NSG:er och IP-adressen 168.63.129.16 i lokala brandväggspolicys så att probes kan nå backend-instanser. Mer information finns i hälsoavsökningar för Azure Load Balancer.Använd intern lastbalanserare för privata arbetsbelastningar: Distribuera en intern lastbalanserare med privata IP-adresser på klientdelen när tjänsten inte behöver direkt internetexponering. Använd peering för virtuella nätverk, VPN, ExpressRoute, Azure Firewall eller privata åtkomstmönster för att styra vem som kan nå klientdelen. Mer information finns i Azure Load Balancer-komponenter.
Skydda offentliga lastbalanserare med Azure DDoS Protection: Aktivera Azure DDoS Network Protection i det virtuella nätverk som är värd för offentliga lastbalanserare. DDoS Protection ger förbättrade funktioner för DDoS-minskning och identifiering som övervakar slutpunkter för hot och tecken på missbruk. Mer information finns i Skydda den offentliga lastbalanseraren med Azure DDoS Protection.
Använd explicit utgående anslutning: Förlita dig inte på standardåtkomst för utgående trafik. För API-versioner som släpptes efter den 31 mars 2026 använder nya virtuella nätverk privata subnät som standard och kräver en explicit utgående metod för att nå publika slutpunkter. Befintliga virtuella nätverk ändras inte automatiskt. Använd Azure NAT Gateway för förutsägbara utgående IP-adresser, eller konfigurera explicita Standard Load Balancer utgående regler när NAT Gateway inte är lämpligt. Mer information finns i Utgående anslutningar i Azure och Azure NAT Gateway översikt.
Konfigurera lämpligt distributionsläge: Välj det distributionsläge som passar ditt program och dina säkerhetskrav. Använd standardhashen med 5 tupel för de flesta arbetslaster, och använd sessionspersistens endast när applikationen kräver det, eftersom persistens kan skapa ojämn fördelning och minska resiliensen. Mer information finns i Azure Load Balancer distributionslägen.
Aktivera TCP-reset för tydligare anslutningshantering: Konfigurera TCP-reset för belastningsutjämningsregler så att klienter och backendprogram får dubbelriktade TCP-reset-paket vid timeout för inaktivitet. Ett tydligt anslutningstillstånd hjälper applikationer att återhämta sig snabbare och minskar tvetydiga halvöppna anslutningar. Mer information finns i rekommendationer för Azure Load Balancer.
Skydda designer med flytande IP och Gateway Load Balancer: När du använder flytande IP för hög tillgänglighetsscenarier ska du konfigurera loopback-gränssnitt korrekt och använda brandväggsregler på värden. För Gateway Load Balancer och virtuella nätverksenheter ska betrodd respektive obetrodd trafik separeras på olika tunnelgränssnitt, och hänsyn ska tas till overhead för VXLAN-huvuden. Mer information finns i rekommendationer för Azure Load Balancer.
Integrera inspektionstjänster vid behov: Azure Load Balancer är en Layer 4-tjänst och inspekterar inte programnyttolaster. Dirigera trafik via Azure Firewall, virtuella nätverksinstallationer, Application Gateway eller Azure Front Door när du behöver brandvägg, brandvägg för webbprogram eller Layer 7-inspektion. Mer information finns i Bästa praxis för Azure Load Balancer-arkitektur.
Identitets- och åtkomsthantering
Identitets- och åtkomsthantering för Azure Load Balancer kontroller som kan skapa, uppdatera, ta bort och granska lastbalanserarens resurser, regler, avsökningar, IP-adresser på klientsidan, serverdelspooler och utgående anslutning.
Använd Microsoft Entra ID för åtkomst till hanteringsplanet: Kräv att administratörer autentiserar med Microsoft Entra ID när de använder Azure-portalen, Azure CLI, Azure PowerShell eller Azure Resource Manager Api. Tillämpa kontroller för villkorsstyrd åtkomst, till exempel multifaktorautentisering, kompatibla enhetskrav och inloggningsriskprinciper för privilegierade nätverksroller. Mer information finns i Microsoft Entra villkorlig åtkomst.
Implement Azure rollbaserad åtkomstkontroll: Tilldela Azure RBAC-roller till användare, grupper, hanterade identiteter och automationskonton som hanterar lastbalanserare. Använd inbyggda roller, till exempel Nätverksdeltagare, endast där det fullständiga omfånget för nätverkshantering krävs. Mer information finns i Vad är Azure rollbaserad åtkomstkontroll?.
Använd åtkomst med minst behörighet: Undvik breda ägar- eller deltagartilldelningar för rutinmässiga lastbalanserare. Skapa anpassade roller när operatorer bara behöver specifika behörigheter för läs-, skriv-, regel-, avsöknings- eller serverdelspoolsåtgärder. För mer information, se Anpassade Azure-roller.
Använd Privileged Identity Management för förhöjd åtkomst: Gör roller med hög påverkan berättigade i stället för permanent tilldelade med hjälp av Microsoft Entra Privileged Identity Management (PIM). Kräv godkännande, multifaktorautentisering, motivering och tidsbunden aktivering för roller som kan ändra lastbalanserare för produktion. Mer information finns i Vad är Microsoft Entra Privileged Identity Management?.
Separata uppgifter för nätverks- och arbetsbelastningsteam: Begränsa vem som kan ändra belastningsutjämningsregler, inkommande NAT-regler, utgående regler, medlemskap i serverdelspoolen och avsökningsinställningar. Ansvarsfördelning minskar risken för att en enskild komprometterad identitet både kan exponera en tjänst och ändra arbetsbelastningen bakom den. Mer information finns i Metodtips för Azure RBAC.
Granska ändringar i hanteringsplanet: Övervaka händelser i Azure Activity Log för ändringar i lastbalanserarens konfiguration, rolltilldelningar och ändringar i diagnostikinställningar. Avisering om oväntade uppdateringar av IP-konfigurationer på klientsidan, regelmappningar, utgående regler eller medlemskap i serverdelspoolen. Mer information finns i Övervaka Azure Load Balancer.
Dataskydd
Dataskydd för Azure Load Balancer fokuserar på att skydda trafik som hanteras av serverdelsarbetsbelastningar och skydda konfiguration och telemetri eftersom Load Balancer inte lagrar kundprogramdata.
Kryptera programtrafik från slutpunkt till slutpunkt: Azure Load Balancer fungerar på Layer 4 och avslutar inte TLS eller inspekterar nyttolaster. Konfigurera TLS på serverdelsprogrammet eller på en Layer 7-tjänst framför serverdelen så att trafiken förblir krypterad där det behövs. Mer information finns i Bästa praxis för Azure Load Balancer-arkitektur.
Använd rätt tjänst för TLS-avslutning: Om DIN HTTP- eller HTTPS-arbetsbelastning kräver TLS-avslutning, certifikathantering, URL-routning eller brandväggskontroll för webbprogram använder du Azure Application Gateway eller Azure Front Door i stället för att förlita dig på Load Balancer för dessa funktioner. Mer information finns i Översikt över Azure Load Balancer.
Skydda hemligheter och certifikat för serverdelen: Lagra TLS-certifikat, privata nycklar och programhemligheter som används av serverdelsinstanser i Azure Key Vault. Använd hanterade identiteter för serverdelsarbetsbelastningar i stället för att bädda in hemligheter i skript, mallar eller VM-tillägg. Mer information finns i Översikt över Azure Key Vault.
Säkra mål för diagnostikdata: Lastbalanseringsmått, flödesloggar och arkiverad diagnostik kan innehålla IP-adresser, portar och topologiinformation. Begränsa åtkomsten till Log Analytics arbetsytor, lagringskonton och händelsehubbar som tar emot diagnostik och använd kundhanterade nycklar för lagringskonton när dina efterlevnadskrav kräver dem. Mer information finns i Azure Storage-kryptering.
Undvik att exponera känslig topologi i namn och taggar: Inkludera inte hemligheter, interna projektnamn eller känslig nätverksinformation i lastbalanserarens namn, regelnamn, offentliga IP DNS-etiketter eller resurstaggar. Dessa värden kan visas i loggar, exporter, aviseringar och åtkomstgranskningar. Mer information finns i Namngivningsregler och begränsningar för Azure-resurser.
Loggning och övervakning
Loggning och övervakning för Azure Load Balancer ger insyn i tillgänglighet, hälsoavsökningar, trafikmönster och konfigurationsändringar så att team snabbt kan identifiera säkerhets- och tillförlitlighetsproblem.
Aktivera diagnostikinställningar: Konfigurera diagnostikinställningar för att skicka lastbalanseringsmått och loggar som stöds till en Log Analytics arbetsyta, lagringskonto eller händelsehubbar för analys och kvarhållning. Mer information finns i Övervaka Azure Load Balancer.
Använd Azure Monitor Insights: Distribuera Load Balancer Insights för att visa förkonfigurerade instrumentpaneler, funktionella beroendediagram, resurshälsa och mått för proaktiv övervakning. Mer information finns i Använd insikter för att övervaka och konfigurera Azure Load Balancer.
Konfigurera övervakning av hälsoavsökningar: Implementera hälsoavsökningar som korrekt representerar programberedskap, inte bara värdtillgänglighet. Övervaka probstatus så att backendfel, brandväggsblockeringar och applikationsfel identifieras innan användarna påverkas. Mer information finns i Hantera hälsoavsökningar för Azure Load Balancer.
Övervaka anslutnings- och tillgänglighetsmått: Spåra mått som tillgänglighet för datasökväg, hälsoavsökningsstatus, SYN Count, antal SNAT-anslutningar och allokerade SNAT-portar. Använd aviseringar för att identifiera backendfel, onormala anslutningstoppar eller uttömning av utgående portar. Mer information finns i Standard Load Balancer diagnostik med mått, aviseringar och resurshälsa.
Aktivera flödesloggar för virtuellt nätverk: Konfigurera flödesloggar för virtuella nätverk för att analysera trafikmönster runt serverdelsundernät och identifiera misstänkta eller oväntade flöden. Vidarebefordra loggar till ditt SIEM-system (säkerhetsinformation och händelsehantering) för korrelation med arbetsbelastnings- och identitetshändelser. Mer information finns i Övervaka Azure Load Balancer.
Konfigurera säkerhets- och driftaviseringar: Skapa Azure Monitor-aviseringar för misslyckade hälsokontroller, låg tillgänglighet för datasökvägen, ovanliga trafikökningar, indikatorer på SNAT-uttömning och oväntade ändringar i aktivitetsloggen. Inkludera runbook-länkar och ägarinformation i aviseringsåtgärder. Mer information finns i Övervaka Azure Load Balancer.
Efterlevnad och styrning
Efterlevnad och styrning för Azure Load Balancer hjälper till att säkerställa konsekventa, supportbara och granskningsbara konfigurationer i prenumerationer, regioner och miljöer.
Implement Azure Policy controls: Använd Azure Policy för att granska och tillämpa krav för lastbalanserare, till exempel standard-SKU-användning, diagnostikinställningar, taggning och NSG-associationer på serverdelsundernät. Mer information finns i Azure Load Balancer säkerhetsbaslinje.
Standardisera distribution med infrastruktur som kod: Distribuera lastbalanserare, offentliga IP-adresser, regler, avsökningar, serverdelspooler och utgående konfigurationer med ARM-mallar, Bicep eller andra godkända pipelines för infrastruktur som kod. Versionsstyrda mallar minskar avvikelsen och ger bevis för efterlevnadsgranskningar. Mer information finns i Skapa en offentlig lastbalanserare med hjälp av Bicep och Skapa en offentlig lastbalanserare med hjälp av en ARM-mall.
Använd resurstaggning: Använd konsekventa taggar för arbetsbelastningsägare, dataklassificering, miljö, affärskritiskhet och haveriberedskapsnivå. Taggar stöder kostnadshantering, efterlevnadsspårning, incidentroutning och ägarskapsgranskningar. Mer information finns i beslutsguide för namngivning och taggning av Azure-resurser.
Granska konfigurationer som inte stöds och äldre konfigurationer: Inventera Basic Load Balancer-resurser, implicita utgående beroenden, ohanterade offentliga IP-adresser och saknad diagnostik. Prioritera migrering till Standard Load Balancer, NAT Gateway eller explicita regler för utgående trafik och övervakade konfigurationer. Mer information finns i Upgrade från Basic till Standard Load Balancer.
Styr ändringar genom godkända arbetsflöden: Kräv granskning av ändringar för frontend-IP-adresser, regler för inkommande trafik, NAT-regler, regler för utgående trafik, medlemskap i backend-poolen, avsökningssökvägar och inställningar för tidsgräns för inaktivitet. Använd Azure aktivitetslogg och distributionshistorik för att verifiera att ändringarna kom från godkända identiteter och pipelines. Mer information finns i Azure Resource Manager distributionshistorik.
Säkerhetskopiering och återställning
Säkerhetskopiering och återställning för Azure Load Balancer fokuserar på att bevara konfigurationen, dokumentera beroenden och utforma elastiska topologier som håller trafikflödet under instans-, zon- eller regionala fel.
Exportera och versionshantera lastbalanserarens konfiguration: Exportera Standard Load Balancer-konfigurationen som en ARM-mall eller Bicep-fil och lagra den i källkodskontroll. Samla in IP-konfigurationer för klientdelen, offentliga IP-resurser, serverdelspooler, belastningsutjämningsregler, inkommande NAT-regler, utgående regler, hälsoavsökningar och beroenden så att du snabbt kan återställa eller återskapa distributionen. Mer information finns i Exportera mallar i Azure-portalen och Exportera mallar med Azure CLI.
Dokumentera topologin före ändringar: Registrera IP-adresser för klientdelen, DNS-namn, medlemmar i serverdelspoolen, regel-till-avsökningsmappningar, NAT-mappningar, utgående anslutningsdesign, NSG-beroenden, routningstabeller och ägande team före planerade ändringar. Den nuvarande dokumentationen minskar återställningstiden när en återgång eller ombyggnad av en region behövs. Mer information finns i Azure Load Balancer-komponenter.
Använd Cross-region Load Balancer för redundansväxling för flera regioner: Distribuera Cross-region Load Balancer, även kallad Global Load Balancer, när du behöver en enda global frontend som fördelar trafik mellan regionala lastbalanserare. Koppla ihop den med regionala hälsoövervakning och testade redundansprocedurer. Mer information finns i Lastbalanserare mellan regioner och Distribuera en lastbalanserare mellan regioner med hjälp av en ARM-mall.
Använd zonredundanta klientdelar för tillgänglighetszonens motståndskraft: Använd Standard Load Balancer med zonredundanta IP-klientdelskonfigurationer där tillgänglighetszoner stöds. Standard-SKU:n innehåller inbyggt stöd för zonredundans, och en zonredundant frontdel hjälper till att hålla datavägen tillgänglig om en zon slutar fungera. Mer information finns i rekommendationer för Azure Load Balancer.
Fördela backendpooler mellan zoner: Placera backendinstanser i flera tillgänglighetszoner genom att använda Virtual Machine Scale Sets eller zonindelade virtuella datorer. Zonredundanta serverdelspooler minskar risken för att ett fel i en enda zon tar bort alla felfria instanser från rotationen. Mer information finns i Migrera Load Balancer så att den har stöd för tillgänglighetszoner.
Konfigurera hälsoavsökningar för automatisk redundansväxling inom regionen: Hälsoavsökningar avgör vilka backendinstanser som tar emot trafik. Konfigurera prober mot programredo slutpunkter, välj lämpliga intervall och tröskelvärden och testa probernas beteende under underhåll så att trafiken automatiskt växlar över till fungerande instanser i regionen. Mer information finns i Hantera hälsoavsökningar för Azure Load Balancer.
Testa redundans regelbundet: Övningsinstans, zon och regionala redundansscenarier enligt ett definierat schema. Kontrollera att hälsokontroller tar bort icke-fungerande instanser, att Cross-region Load Balancer eller DNS-dirigering skickar trafik till den sekundära regionen, att utgående anslutningar fortfarande fungerar och att övervakningslarm når rätt ansvariga personer. Mer information finns i rekommendationer för Azure Load Balancer.