保護你的 Azure ExpressRoute 部署

Azure ExpressRoute 透過連接服務提供者或 ExpressRoute Direct,提供您的本地基礎設施與 Microsoft 雲端服務之間的私密且高效能的連接。 雖然 ExpressRoute 流量不會穿越公共網際網路,但你仍需確保路由、管理存取、連接虛擬網路、監控資料及復原路徑的安全。

本文提供 Azure ExpressRoute 的安全建議。 這些建議有助於你履行安全義務,並提升部署的整體安全態勢。 欲了解 Azure 網路安全服務及其協同運作方式,請參閱 Azure 網路安全是什麼?

本文中的安全性建議會實作零信任原則:「明確驗證」、「使用最低許可權存取」和「假設違規」。 如需完整的 零信任 指引,請參閱 零信任 指引中心。

網路安全性

ExpressRoute 的網路安全著重於保護混合連接性、限制流量路徑,並減少端對端網路中失敗或設定錯誤的影響。

  • 為 ExpressRoute Direct 設定 MACsec 加密:在 ExpressRoute Direct 連線上啟用 MACsec(Media 存取控制 Security),以在您的網路設備與 Microsoft 邊緣路由器間加入第二層加密。 Store MACsec secrets in Azure Key Vault. 如需詳細資訊,請參閱 設定 ExpressRoute Direct 的 MACsec 加密。

  • 在專用子網部署 ExpressRoute 閘道器:僅將 ExpressRoute 虛擬網路閘道器置於必要的 GatewaySubnet,且不要直接部署工作負載或網路安全群組至該子網。 工作負載子網是獨立安全的。 如需詳細資訊,請參閱關於 ExpressRoute 虛擬網路閘道。

  • 在支援 ExpressRoute 閘道器時,請使用自動指派的公共 IP 位址:當您的情境支援標準公共網路閘道時,讓 Azure 自動分配並管理新的 ExpressRoute 虛擬網路閘道器的標準公開 IP 位址。 這種做法減少了公共 IP 管理的暴露,因為閘道的公開 IP 是由 Microsoft 內部管理,不會暴露給你。 如需詳細資訊,請參閱關於 ExpressRoute 虛擬網路閘道。

  • 透過網路安全群組控制工作負載流量:對透過 ExpressRoute 接收流量的工作負載子網套用網路安全群組。 只允許必要的埠口、協定和來源前綴,並拒絕不必要的入站流量。 如需詳細資訊,請參閱網路安全性群組。

  • 使用 Azure 防火牆 或網路虛擬設備檢查流量:使用 Azure 防火牆 或核准的網路虛擬設備來檢查本地網路與 Azure 工作負載之間的流量,執行應用程式規則並收集流量日誌。 如需詳細資訊,請參閱 Azure 防火牆概觀。

  • 分段連網網路:利用虛擬網路對等、路由表及樞紐輻射設計,控制流量在 ExpressRoute 連接工作負載間的流動。 分段限制了橫向移動,並有助於隔離敏感應用。 欲了解更多資訊,請參閱虛擬網路對等與虛擬網路流量路由。

  • 分離對等路由域:將私有對等連接至核心網路,並將 Microsoft 的對等流量保持在 DMZ 或其他受控邊界,因為 Microsoft 對等會使用公有 IP 位址來支援 Microsoft 雲端服務。 欲了解更多資訊,請參閱 ExpressRoute 電路與對等。

  • 檢視 FastPath 路由與檢查路徑:僅在確認支援的電路類型、閘道 SKU、虛擬網路對等行為、使用者自訂路由支援及 Private Link 限制後,才啟用 FastPath。 欲了解更多資訊,請參閱 Azure ExpressRoute FastPath。

  • 使用 Azure 路由伺服器 進行支援的路由交換:當你需要在 ExpressRoute 閘道器、VPN 閘道器與網路虛擬設備之間進行動態路由交換時,請將 Azure 路由伺服器 部署在與 ExpressRoute 或 VPN 閘道相同的虛擬網路中。 在已包含虛擬網路閘道的虛擬網路中建立或刪除路由伺服器時,請預留停機時間。 如需詳細資訊,請參閱 ExpressRoute 和 Azure VPN 的 Azure 路由伺服器支援。

  • 在適當情況下使用多元供應商與路徑:透過使用不同供應商、不同的對等點或其他物理上多樣化的路徑來建立冗餘迴路,以減少單一提供者間或單一路徑的依賴。 欲了解更多資訊,請參閱 ExpressRoute 地點與連接服務提供商。

  • 啟用冗餘連線的主動-主動路由:將每個 ExpressRoute 迴路的主與次要連線以主動-主動模式運作,讓 Microsoft 能在連線失敗時對每個流量進行負載平衡並加速重新導向流量。 欲了解更多資訊,請參閱《設計 Azure ExpressRoute 的高可用性》。

身分識別與存取權管理

ExpressRoute 的身份與存取管理,控制可建立、修改、監控及刪除迴路、對等連接、閘道及相關資源。 ExpressRoute 不提供基於身份的資料平面流量認證,因為它是在網路層運作。

  • 使用 Microsoft Entra ID 進行管理平面存取:套用條件存取政策,要求多重認證及符合標準的裝置條件,適用於可建立、修改或刪除 Azure Key Vault 中 ExpressRoute 迴路、對等連接、虛擬網路閘道、路由表及 MACsec 金鑰資料的身份。 欲了解更多資訊,請參閱「Azure 管理要求多重因素驗證」。

  • 指派最低權限角色:僅授予管理 ExpressRoute 電路、對等連接、閘道、路由表、診斷設定及連接網路資源所需的權限。 避免過於廣泛分配擁有者或貢獻者,當較窄的角色或自訂角色就足夠了。 欲了解更多資訊,請參閱 關於 ExpressRoute 迴路與閘道的角色與權限。

  • 使用Microsoft Entra Privileged Identity Management:將對 ExpressRoute 資源的特權存取設為合格且有時間限制,而非永久啟用。 要求高影響力角色獲得批准與說明,這些角色可以變更路由或刪除連接資源。 如需詳細資訊,請參閱 Privileged Identity Management。

  • 網路與安全作業的獨立職責:指派不同的角色群組以負責電路配置、對等配置、閘道管理、監控及安全審查。 職責分離降低了單一被入侵帳號可能改變連線並隱藏證據的風險。 欲了解更多資訊,請參閱 關於 ExpressRoute 迴路與閘道的角色與權限。

  • 使用 Azure Key Vault 存取控制保護 MACsec 秘密:將 MACsec 連接關聯金鑰及連接關聯金鑰名稱儲存在 金鑰保存庫,並限制 金鑰保存庫 存取權限為設定 ExpressRoute Direct 的授權身份。 如需詳細資訊,請參閱 設定 ExpressRoute Direct 的 MACsec 加密。

數據保護

ExpressRoute 的資料保護著重於保護路由會話、必要時加密敏感流量,以及保護與部署相關的機密與遙測資料。

  • 使用 MACsec 進行 ExpressRoute Direct 連結加密:當您需要專用 ExpressRoute Direct 埠口的第 2 層加密時,請設定 MACsec 並安全地管理金鑰資料。 如需詳細資訊,請參閱 設定 ExpressRoute Direct 的 MACsec 加密。

  • 必要時設定邊界閘道協定會話的 MD5 認證:若路由政策要求認證 BGP 會話,請使用 MD5 雜湊進行私有對等或 Microsoft 對等,以協助驗證路由器與 Microsoft Enterprise Edge(MSEE)路由器間交換的邊界閘道協定(BGP)訊息。 如需詳細資訊,請參閱 ExpressRoute 路由需求。

  • 端對端加密敏感應用程式流量:ExpressRoute 提供私密連線,但預設不會加密所有流量。 對於經過 ExpressRoute 的敏感資料,請使用 TLS、IPsec 或應用層級加密。 如需詳細資訊,請參閱 關於 Azure ExpressRoute 的加密。

  • 保護診斷資料目的地:ExpressRoute 的日誌與指標可揭示拓撲、效能及路由細節。 限制對接收診斷資料的 Log Analytics 工作區、儲存帳號或事件樞紐的存取。 如需詳細資訊,請參閱 管理 Log Analytics 工作區的存取權。

  • 避免在用於 MACsec 秘密的金鑰庫中使用私有端點:將 MACsec 連接關聯金鑰與連接關聯金鑰名稱存入 金鑰保存庫,但不要將該金庫放在私人端點後方,因為 ExpressRoute 管理平面必須取得這些秘密。 如需詳細資訊,請參閱 設定 ExpressRoute Direct 的 MACsec 加密。

記錄和監視

ExpressRoute 的日誌與監控提供電路健康狀況、路由可用性、流量模式、維護事件及配置變更的可視性。

  • 啟用 ExpressRoute 資源的診斷設定:將 ExpressRoute 資源日誌與指標傳送至 Azure 監視器 日誌、儲存或事件中心以進行保留與分析。 欲了解更多資訊,請參閱 Monitor ExpressRoute。

  • 使用 Network Insights 來處理拓撲與健康狀況:使用 Network Insights 在 Azure 監視器 中查看 ExpressRoute 電路、ExpressRoute Direct、Global Reach、對等連線、連線、閘道、可用性、吞吐量及封包丟棄,無需額外設定。 欲了解更多資訊,請參閱ExpressRoute網絡洞察。

  • 建立電路與閘道健康警示:配置 Azure 監視器 警示,涵蓋 ARP 可用性、BGP 可用性、線路協定、閘道效能、吞吐量、封包掉落及其他關鍵 ExpressRoute 指標。 欲了解更多資訊,請參閱 ExpressRoute 監控參考資料。

  • 設定維護服務健康警示:訂閱 Azure 服務健康狀態 通知,接收 ExpressRoute 計畫性維護與服務問題,讓網路團隊能準備維護時段並驗證故障轉移路徑。 欲了解更多資訊,請參閱 「檢視與配置 ExpressRoute 維護警示」。

  • 監控端對端連線:使用 連線監視器 或 網路監看員 功能,透過 ExpressRoute 測試本地地點與 Azure 工作負載之間的連線,並在故障前偵測效能下降。 欲了解更多資訊,請參閱 Configure 連線監視器 for ExpressRoute。

  • 使用 ExpressRoute Traffic Collector 收集取樣流程日誌:使用 ExpressRoute Traffic Collector 取樣私有及 Microsoft 對等的流量,並將紀錄匯出至 Log Analytics、Event Hubs、儲存或 SIEM 進行流量分析。 欲了解更多資訊,請參閱 Azure ExpressRoute Traffic Collector。

  • 啟用連接工作負載的虛擬網路流程日誌:在承載 ExpressRoute 連接工作負載的虛擬網路上使用虛擬網路流量日誌,擷取允許與拒絕的 IP 流量、加密狀態及流量模式,為取樣的 ExpressRoute 電路流程資料增添上下文。 如需詳細資訊,請參閱 虛擬網路流量記錄。

  • 在 Microsoft Sentinel 中關聯 ExpressRoute 事件:將 ExpressRoute 日誌及相關網路遙測資料傳送至 Microsoft Sentinel 啟用的 Log Analytics 工作空間,以便跨混合環境關聯路由、防火牆、身份與工作負載事件。 如需詳細資訊,請參閱 Microsoft Sentinel 資料連接器。

合規性和治理

ExpressRoute 的合規與治理有助於讓連接資源持續被盤點、配置一致,並能在訂閱與環境中進行可稽核。

  • 持續標籤 ExpressRoute 資源:將標籤套用於迴路、閘道、ExpressRoute Direct 埠口、路由表及相關資源,以識別擁有者、環境、資料分類及成本中心。 欲了解更多資訊,請參閱使用標籤組織 Azure 資源。

  • 使用 Azure 原則 進行治理:使用 Azure 原則 來稽核或強制執行 ExpressRoute 迴路的診斷設定(使用內建的 Enable by category group 功能,針對 Log Analytics、Event Hub 和 Storage 目標的 ExpressRoute 迴路政策啟用類別群組記錄)、允許的電路與閘道部署位置,以及 ExpressRoute 的標籤需求資源。 如需詳細資訊,請參閱 Azure 網路服務的 Azure 原則內建定義。

  • 維護角色指派與資源清單:定期檢視角色指派、合格特權角色、迴路、對等、閘道、連線、路由表及診斷設定。 移除過時的存取權和未使用的資源。 欲了解更多資訊,請參閱 List Azure 角色分配。

  • 追蹤電路使用率與路由變更:檢視頻寬使用、路由廣告、連線健康狀況及對等配置變更,以識別容量風險、異常活動或配置漂移。 欲了解更多資訊,請參閱 Monitor ExpressRoute。

  • 文件核准路由與安全基準線:維護最新電路設定、對等配置、BGP 政策、路由過濾器、MACsec 設定、防火牆路徑及故障轉移程序,用於稽核與事件回應。 如需詳細資訊,請參閱 建立和修改 ExpressRoute 線路的路由。

備份和復原

ExpressRoute 的備份與復原重點在於韌性架構、經過測試的故障轉移路徑、可復原的配置,以及計畫性維護準備度。 你無法像備份資料資源一樣備份 ExpressRoute 迴路,因此恢復依賴於冗餘連線和文件上的設定。

  • 在地理上分離的對等對等地點配置雙線路:為達到最大韌性,部署兩條 ExpressRoute 迴路分別在不同對等端,並在兩條線路上公告相同的本地路由。 此設計減少了對單一對等站點的依賴。 欲了解更多資訊,請參閱 Design and architect Azure ExpressRoute 以了解韌性。

  • 專用埠使用ExpressRoute Direct冗餘:設計ExpressRoute Direct,採用冗餘埠對及主動-主動連接,並保留本地網路與交叉連接的物理多樣性。 如需詳細資訊,請參閱關於 ExpressRoute Direct。

  • 部署區域冗餘的 ExpressRoute 閘道器:使用啟用可用性區域的閘道 SKU,如 ErGw1AZ、ErGw2AZ 或 ErGw3AZ。 在支援時,將閘道部署為區域冗餘。 區域冗餘閘道提升虛擬網路連接 ExpressRoute 的韌性。 欲了解更多資訊,請參閱 建立區域冗餘虛擬網路閘道器。

  • 將現有閘道遷移至啟用可用性區域的 SKU:對於現有非區域冗餘閘道器,規劃遷移至啟用可用區域的 ExpressRoute 閘道器 SKU,以提升區域韌性。 欲了解更多資訊,請參閱 「遷移至啟用可用性區域的 ExpressRoute 虛擬網路閘道」。

  • 為閘道設定客戶控制的維護視窗:當您需要在核准的營運時段進行平台維護時,將客戶控制的維護設定指派給 ExpressRoute 虛擬網路閘道器。 欲了解更多資訊,請參閱 「配置ExpressRoute的客戶控制閘道維護」。

  • 適當時配置站對站 VPN 備份:當業務需求允許額外的延遲與頻寬限制時,使用網際網路上的站對站 VPN 作為 ExpressRoute 私有對等的備份。 對於延遲敏感、任務關鍵或頻寬密集型工作負載,偏好多站點 ExpressRoute 韌性。 欲了解更多資訊,請參閱 使用站對站VPN作為ExpressRoute私有對等的備份。

  • 在邊緣路由器上設定雙向轉發偵測:在客戶或供應商的邊緣路由器上設定雙向轉發偵測,以支援私有及 Microsoft 對等,以加速連結故障偵測。 BFD 預設在 Microsoft 端為新建立的私有及 Microsoft 對等配置。 如需詳細資訊,請參閱透過 ExpressRoute 設定 BFD。

  • 在排程維護期間驗證故障轉移:測試主要與次要路徑、路由公告、AS 路徑預備行為、VPN 備份及冗餘迴路,均在核准維護時段或非尖峰時段。 欲了解更多資訊,請參閱 《評估多站點冗餘ExpressRoute迴路的韌性 》及 ExpressRoute的計畫性維護指引。

  • 匯出 Azure Resource Manager 或 Bicep 範本用於復原:匯出 Azure Resource Manager 範本或 Bicep 檔案,涵蓋迴路、對等、閘道、路由過濾器、診斷設定及相關資源,方便你在意外刪除或環境復原後重建設定。 更多資訊請參閱 Azure 入口網站中的 Export ARM 模板,以及 Azure 入口網站中的 Export Bicep 檔案。

  • 使用韌性洞察與驗證:使用 ExpressRoute 韌性洞察評估路由韌性、閘道區冗餘、建議及驗證準備度。 定期執行韌性驗證測試,以確認復原目標仍可達成。 如需詳細資訊,請參閱 ExpressRoute Resiliency Insights 和 ExpressRoute 復原驗證。

後續步驟