Azure 虛擬網路是 Azure 中私人網路的基本建置組塊。 Azure 虛擬網路 可讓 Azure 資源彼此之間,以及與網際網路和內部部署網路進行安全通訊。 安全的虛擬網路部署運用網路分段、流量檢查、身份控制、監控及韌性設計,以保護網路基礎設施並防止資源未經授權存取。
本文提供 Azure 虛擬網路 的安全建議。 當你實施這些建議時,你有助於履行安全義務並提升整體部署的安全態勢。 欲了解 Azure 網路安全服務及其協同運作方式,請參閱 Azure 網路安全是什麼?
本文中的安全性建議會實作零信任原則:「明確驗證」、「使用最低許可權存取」和「假設違規」。 如需完整的 零信任 指引,請參閱 零信任 指引中心。
網路安全性
虛擬網路的網路安全著重於控制流量、實施分段,以及防範外部威脅。 適當的網路控制有助於隔離工作負載、防止橫向移動,並防禦分散式阻斷服務攻擊。
透過使用網路安全群組與應用安全群組來分段工作負載:對子網路與網路介面施加網路安全群組(NSG),以根據來源 IP、目的 IP、埠口及協定控制進出流量。 使用應用程式安全群組將虛擬機器邏輯分組,並根據應用程式結構定義網路安全政策。 採用預設拒絕、例外允許的方式來減少攻擊面。 如需詳細資訊,請參閱網路安全性群組。
透過使用安全管理規則強制執行基線網路規則:在 Azure Virtual Network Manager 中使用安全管理員規則,集中套用允許、始終允許與拒絕規則,跨受管理的虛擬網路。 利用這些工具阻擋高風險埠口、強制分段,並降低工作負載層級 NSG 錯誤設定繞過組織整體政策的風險。 欲了解更多資訊,請參閱 Azure Virtual Network Manager 中的安全管理規則。
部署 Azure 防火牆 以實現集中式、有狀態保護:使用 Azure 防火牆 透過全狀態封包檢查,控制虛擬網路上的進出流量。 使用集中式防火牆政策來定義並管理大規模的應用程式與網路規則。 啟用基於威脅情報的過濾功能。 使用 Azure 防火牆 Premium 搭配入侵偵測與防範系統(IDPS)來監控並阻擋惡意網路流量。 如需詳細資訊,請參閱 Azure 防火牆。
啟用 Azure DDoS 網路保護:在擁有公共 IP 資源的虛擬網路上啟用 Azure DDoS 網路防護,以防禦分散式阻斷服務攻擊。 使用 DDoS 網路保護來實現虛擬網路範圍的保護,或在需要對個別公共 IP 資源提供按 IP 付費覆蓋時,使用 DDoS IP 保護。 如需詳細資訊,請參閱 Azure DDoS 保護概觀。
使用服務標籤來簡化安全性規則:使用 NSG 規則中的服務標籤取代特定 IP 位址,以允許與 Azure 服務通訊,同時維護安全性。 Microsoft隨著IP範圍變更而自動更新服務標籤。 如需詳細資訊,請參閱服務標籤。
實作 Azure Bastion 以提供安全的 RDP 與 SSH 存取:使用 Azure Bastion 透過 RDP 或 SSH 安全連接虛擬機,且不暴露於公共網際網路。 Bastion 消除了虛擬機對公共 IP 位址的需求,並減少攻擊面。 如需詳細資訊,請參閱 Azure Bastion。
部署 Azure NAT 閘道 以處理輸出流量:使用 Azure NAT 閘道 為虛擬網路資源提供靜態輸出 IP 位址,並提供安全且可擴展的輸出流量。 NAT 閘道也有助於防止埠口耗盡。 如需詳細資訊,請參閱 Azure NAT 閘道。
使用私有端點與 Private Link 進行 Azure 服務:使用 Azure Private Link 透過虛擬網路內的私人端點存取 Azure PaaS 服務。 Private Link 將私有端點流量保留在 Microsoft 骨幹網路上。 若目標服務支援,也請停用公共網路存取或設定服務防火牆以防止公開存取。 如需詳細資訊,請參閱 Azure Private Link。
私有服務存取偏好私有端點而非服務端點:在支援時使用私有端點,使服務以虛擬網路中的私有 IP 位址表示,並能使用私有 DNS 和網路政策。 只有在 Private Link 無法使用或有特定服務需求時,才使用服務端點。 對於使用服務端點的大規模 IaaS 轉 PaaS 存取,請評估具備網路安全邊界整合的標準服務端點(預覽版),但不要將它們視為等同於 Private Link,因為它們不提供私人連接或資料外洩保護。 欲了解更多資訊,請參閱「什麼是私人端點?」、「管理私有端點的網路政策」、「虛擬網路服務端點」及「Azure標準服務端點」。
審慎保護虛擬網路對等互連的安全:將對等互連視為兩個虛擬網路之間的直接、非傳遞性連線。 為每個所需路徑建立明確對等互連,將 NSG 和路由規則的範圍限定於已對等互連的位址空間,並僅在中樞-輪輻設計需要共用內部部署連線時,才啟用閘道傳輸或遠端閘道。 欲了解更多資訊,請參閱 虛擬網路對等 關係及 建立、變更或刪除虛擬網路對等關係。
默認將子網設定為私人:對於不需要公用因特網存取的子網,請將子網設定為私人子網。 必要時使用 Azure 防火牆 或 NAT 閘道來控制外出存取。 更多資訊,請參閱 Azure 中的 Default outbound access。
限制公共 IP 使用:透過使用 Azure Front Door 或 Application Gateway 等服務的共享公共 IP 位址,減少公共 IP 的數量。 當需要公共 IP 位址時,請實施適當的埠管理、流量過濾及請求驗證。 如需詳細資訊,請參閱 公用IP位址。
明確規劃 IPv6 雙堆疊安全控制:啟用 IPv6 後,定義雙堆疊 IPv4 與 IPv6 位址空間與子網,設定 IPv6 流量的 NSG 規則,並驗證功能限制,如僅支援 IPv6 虛擬機及 Azure 防火牆 支援。 欲了解更多資訊,請參閱 Azure 虛擬網路 的 IPv6。
僅委派子網用於支援的服務整合:當 Azure 服務必須注入虛擬網路子網時,請使用子網路委派。 在委派子網前,請先檢視服務的網路意圖政策、NSG 支援、路由表支援及私有端點限制。 如需更多資訊,請參閱 子網委派。
設定封包擷取以進行鑑識分析:在虛擬機上啟用封包擷取,或使用 VPN 閘道封包擷取來記錄網路流量,以進行安全性分析和事件調查。 欲了解更多資訊,請參閱 網路監看員 封包擷取及 VPN 閘道 的封包擷取設定。
身分識別與存取權管理
虛擬網路的身份與存取管理控制誰可以建立、修改及刪除網路資源,以及如何保護特權網路操作。 強有力的身份控制可防止未經授權的網路變更,並維持網路基礎設施的安全狀態。
使用 Azure RBAC 存取網路資源:指派適當的內建角色,如網路貢獻者,或自訂角色,擁有特定權限以控制誰能建立、修改或刪除虛擬網路及相關資源。 遵循最低權限原則。 欲了解更多資訊,請參閱 Azure RBAC 內建的網路角色。
對網路角色套用最低權限:對網路相關角色設定基於角色的存取控制,並採取無存取的心態。 確保使用者只能修改其工作職能所需的網路設定。 如需詳細資訊,請參閱 Azure RBAC 最佳做法。
使用 Microsoft Entra ID 進行集中身份:使用 Microsoft Entra ID 作為集中式身份提供者,管理網路資源及相關 Azure 服務的存取。 為每個服務實施單一登入,取代獨立憑證,以降低攻擊面與密碼需求。 如需詳細資訊,請參閱 單一登錄應用程式。
為網路管理員實作條件存取:配置條件存取政策,要求多重驗證,並根據使用者位置、裝置合規性及風險等級限制對網路管理操作的存取。 如需詳細資訊,請參閱 條件式存取。
強制網路管理員多重驗證:要求所有擁有網路管理權限的使用者進行多重驗證,以增加密碼之外的安全層,並降低基於憑證的攻擊風險。 如需其他資訊,請參閱 Microsoft Entra 多重要素驗證。
針對網路作業使用即時存取:實作 Microsoft Entra Privileged Identity Management,以提供對網路管理角色的限時存取。 即時存取能減少特權憑證的暴露窗口。 如需詳細資訊,請參閱 Privileged Identity Management。
在網路整合工作負載中使用管理身份:在您的虛擬網路中,啟用需要存取其他 Azure 服務的 Azure 資源的管理身份。 受控識別可免除在工作負載程式碼和組態中儲存認證,從而降低依賴網路連線之服務的憑證暴露風險。 如需詳細資訊,請參閱受控識別。
使用專用管理員帳號搭配特權存取裝置:為專用管理員帳號建立標準作業程序。 對於執行管理任務的網路管理員,請使用具備多重驗證功能的特權存取裝置。 欲了解更多資訊,請參閱 「保護特權存取裝置」。
定期檢視並核對使用者存取:定期執行存取審查以管理群組成員資格、企業應用程式存取及角色指派。 確保只有活躍使用者能繼續存取網路管理功能。 如需詳細資訊,請參閱Microsoft Entra 存取權檢閱 (部分機器翻譯)。
數據保護
虛擬網路的資料保護著重於保護在網路基礎設施中傳輸的資料,並保護網路通訊免於攔截或竄改。
啟用傳輸中加密:要求所有網路流量使用加密協定,如 TLS 1.2 或更高版本,VPN 連線使用 IPsec,應用通訊則使用加密協定。 Azure 預設會為 Azure 資料中心之間的流量提供加密。 如需詳細資訊,請參閱 傳輸中的加密。
啟用 Azure 虛擬網路 加密以支援虛擬機流量:使用 Azure 虛擬網路 加密,加密同一虛擬網路內支援虛擬機間及區域與全球對等虛擬網路間的資料傳輸。 在啟用加密前,請確認支援的虛擬機大小、加速網路需求及拓撲限制,特別是對於使用 Azure 防火牆、ExpressRoute 閘道器、Private Link 服務或不支援虛擬機 SKU 的虛擬網路。 如需詳細資訊,請參閱 Azure 虛擬網路加密。
啟用 ExpressRoute Direct 埠口的 MACsec:對於 ExpressRoute Direct 連線,啟用 MACsec 以在您的邊緣路由器與 Microsoft 邊緣路由器間提供第二層加密,有助於確保傳輸中資料的機密性與完整性。 如需詳細資訊,請參閱 適用於 ExpressRoute Direct 埠的 MACsec。
記錄和監視
虛擬網路的日誌與監控提供流量模式、設定變更、安全事件及潛在威脅的可視性。 集中監控支援事件回應、威脅偵測及合規報告。
啟用虛擬網路流量日誌以監控流量:配置虛擬網路流量日誌,作為 NSG 流量日誌的後繼者,以擷取流經虛擬網路的 IP 流量資訊。 將流程日誌傳送到 Azure 儲存體 帳號,並使用使用者指派的管理身份來安全存取該儲存帳號。 啟用 Traffic Analytics 處理日誌並將結果儲存在 Log Analytics 工作空間中,以便視覺化與威脅偵測。 NSG流量記錄將於2027年9月30日終止。 2025 年 6 月 30 日之後,你無法建立新的 NSG 流程日誌。 將現有的 NSG 流量日誌部署遷移到虛擬網路流量日誌。 欲了解更多資訊,請參閱 虛擬網路流日誌、 虛擬網路流日誌的管理身份,以及 從 NSG 流日誌遷移至虛擬網路流日誌。
透過 Azure 監視器 集中收集日誌:在虛擬網路與網路安全群組上設定診斷設定,將資源日誌傳送至 Log Analytics 工作區,進行集中分析與關聯。 透過 Traffic Analytics 將虛擬網路流程日誌傳送至 Log Analytics,並將日誌存檔至 Azure 儲存體 帳號以長期保存。 如需詳細資訊,請參閱 監視虛擬網路 及 網路安全性群組的診斷記錄。
啟用適用於雲端的 Microsoft Defender:使用適用於雲端的 Microsoft Defender 來監視虛擬網路資源的安全性設定錯誤和威脅。 啟用涵蓋你網路連接工作負載的 適用於雲端的 Defender 方案(例如 Defender for Servers、Defender for Storage、Defender for Databases)以獲得全面保護。 如需詳細資訊,請參閱適用於雲端的 Microsoft Defender。
設定安全警示與通知:針對關鍵網路安全事件(如 NSG 規則變更、異常流量模式、防火牆封鎖及 DDoS 攻擊指標)設置 Azure 監視器 警示。 設定行動群組以自動通知資安團隊。 如需詳細資訊,請參閱 Azure 監視器警示。
使用 網路監看員 診斷進行連線調查:使用 連線監視器 進行持續端點監控,使用 IP 流量驗證與 NSG 診斷以驗證安全規則決策,下一跳確認路由,並透過封包擷取進行支援虛擬機與規模集的事件調查。 欲了解更多資訊,請參閱 網路監看員、連線監視器 及 Packet capture。
使用 Microsoft Sentinel 進行進階威脅偵測:將虛擬網路流量日誌與流量分析資料串流至 Microsoft Sentinel,進行進階安全分析、威脅狩獵及自動回應。 欲了解更多資訊,請參閱「連接流量分析資料至Microsoft Sentinel」。
監控特權網路活動:啟用特權網路操作的日誌與監控,包括 NSG 變更、路由表修改及防火牆規則更新。 使用 Azure 活動記錄和 Azure 監視器來追蹤系統管理動作。 如需詳細資訊,請參閱 Azure 活動記錄。
合規性和治理
虛擬網路的合規與治理有助於確保組織內一致的網路安全控管、資源盤點、政策執行、安全測試及事件回應。
使用 Azure 原則進行治理和資源限制:部署 Azure 原則定義來強制執行虛擬網路的安全性標準。 這些定義可能要求子網路設置 NSG、強制執行特定安全規則,或阻止建立公用 IP 位址。 使用內建的政策定義,如 「不允許的資源類型 」和 「允許的資源類型 」來限制資源建立。 如需詳細資訊,請參閱 虛擬網路的 Azure 原則。
組織網路資源標籤:對虛擬網路、子網、NSG及相關資源套用一致標籤,以支援組織、成本管理及安全政策執行。 利用標籤與 NSG 規則描述來記錄業務需求、持續時間及其他資訊,以供安全稽核與規則管理。 如需詳細資訊,請參閱 資源標記。
監控資源配置變更:使用 Azure Resource Graph 查詢並發現跨訂閱的網路資源。 針對重大網路組態的未經授權變更設定設定警示。 如需詳細資訊,請參閱 Azure Resource Graph。
實作標準化組態管理:使用 Azure Resource Manager 範本或 Bicep,以一致的方式定義及部署網路設定。 將範本儲存在版本控制中,並實作網路修改的變更管理流程。 欲了解更多資訊,請參閱「了解 Bicep 檔案的結構與語法」。
在 Azure 的互動規則下定期進行滲透測試:讓工作負載團隊外部的專家定期進行滲透測試。 請遵守 Microsoft Cloud 滲透測試的互動規則。 使用經核准的 DDoS 模擬合作夥伴進行 DDoS 韌性測試。 欲了解更多資訊,請參閱 滲透測試。
驗證網路分段:定期測試網路分段控制,確保一個分段的資源無法存取其他分段的資源,除非有存取的意圖。 在預生產環境中使用 Azure Virtual Network Manager 中的 虛擬網路 Verifier,測試資源間的連線,確保資源可被存取且未被政策阻擋。 如需詳細資訊,請參閱 虛擬網路驗證程式。
使用 Azure Chaos Studio 進行韌性測試:使用 Azure Chaos Studio 模擬網路連線中斷,並驗證安全控制在故障情境下仍然有效。 欲了解更多資訊,請參閱 Azure Chaos Studio 情境,例如 DNS 中斷及 Microsoft Entra ID 中斷情境。
將 適用於雲端的 Microsoft Defender 警示整合進事件回應:使用 適用於雲端的 Microsoft Defender 警示來優先處理網路安全事件。 透過持續匯出匯出警示與建議,並將警示串流至 Microsoft Sentinel,以實現集中事件管理。 更多資訊請參閱持續匯出 適用於雲端的 Defender 資料。
自動化事件回應:使用適用於雲端的 Microsoft Defender中的工作流程自動化功能,透過Logic Apps觸發安全警示與影響Azure網路資源的建議回應。 欲了解更多資訊,請參閱 適用於雲端的 Defender 中的工作流程自動化。
備份和復原
虛擬網路的備份與恢復著重於維護網路配置,並確保在意外刪除、設定錯誤、攻擊或區域中斷後能迅速恢復連線。 虛擬網路不需要傳統資料備份,但設定保存與經過測試的復原程序至關重要。
將網路配置視為基礎架構與程式碼:在儲存在原始碼控制中的 Bicep 或 ARM 範本中,定義虛擬網路、子網、NSG、路由表、對等關係及相關網路配置。 把那個資料庫當作恢復的真實來源。 僅將入口網站匯出用作經審查的特定時間點快照或初始建置之用,不要將其作為持續性的權威資料來源。 欲了解更多資訊,請參閱從 Azure 入口網站匯出範本及從現有 Azure 資源匯出 Bicep。
使用 VNet 對 VNet 對等來建立韌性模式:設計樞紐輻射式或多區域連接模式,並在適當情況下搭配虛擬網路對等。 對等互連若搭配區域隔離、路由控制及經過測試的故障轉移程序,即可支援高韌性的服務通訊與災難復原設計。 如需詳細資訊,請參閱虛擬網路互連。
附加 DDoS 防護計畫以增強對攻擊引發的中斷韌性:在擁有公共 IP 資源的虛擬網路上啟用 Azure DDoS 網路保護,以便在造成服務中斷前加以防範體積攻擊。 確保次要或故障轉移虛擬網路具備同等的 DDoS 防護。 如需詳細資訊,請參閱 Azure DDoS 保護概觀。
備份連接的資源與客戶管理的金鑰:雖然虛擬網路不需要傳統備份,但請確保虛擬機及其他連接網路的資源適當地使用 Azure 備份 保護。 如果你在網路環境中使用客戶管理的金鑰進行加密,請在 Azure Key Vault 備份金鑰,並啟用軟刪除與清除保護。 欲了解更多資訊,請參閱 Azure 備份 和 Azure Key Vault backup。