Skydda högrisknätverksportar med säkerhetsadministratörsregler i Azure Virtual Network Manager
I den här artikeln lär du dig att blockera högrisknätverksportar med hjälp av Azure Virtual Network Manager och säkerhetsadministratörsregler. Du går igenom skapandet av en Azure Virtual Network Manager-instans, grupperar dina virtuella nätverk (VNet) med nätverksgrupper och skapar och distribuerar säkerhetsadministratörskonfigurationer för din organisation. Du distribuerar en allmän blockregel för högriskportar. Sedan skapar du en undantagsregel för att hantera ett visst programs virtuella nätverk med hjälp av nätverkssäkerhetsgrupper.
Även om den här artikeln fokuserar på en enda port, SSH, kan du skydda alla högriskportar i din miljö med samma steg. Mer information finns i den här listan över högriskportar
Förutsättningar
- Du förstår hur du skapar en Azure Virtual Network Manager
- Du förstår varje element i en säkerhetsadministratörsregel.
- Ett Azure-konto med en aktiv prenumeration. Skapa ett konto utan kostnad.
- En grupp virtuella nätverk som kan delas upp i nätverksgrupper för att tillämpa detaljerade säkerhetsadministratörsregler.
- Om du vill ändra dynamiska nätverksgrupper måste du endast beviljas åtkomst via Azure RBAC-rolltilldelning . Klassisk administratör/äldre auktorisering stöds inte
Distribuera virtuell nätverksmiljö
Du behöver en virtuell nätverksmiljö som innehåller virtuella nätverk som kan separeras för att tillåta och blockera specifik nätverkstrafik. Du kan använda följande tabell eller din egen konfiguration av virtuella nätverk:
Name | IPv4-adressutrymme | subnet |
---|---|---|
vnetA-gen | 10.0.0.0/16 | standard – 10.0.0.0/24 |
vnetB-gen | 10.1.0.0/16 | standard – 10.1.0.0/24 |
vnetC-gen | 10.2.0.0/16 | standard – 10.2.0.0/24 |
vnetD-app | 10.3.0.0/16 | standard – 10.3.0.0/24 |
vnetE-app | 10.4.0.0/16 | standard – 10.4.0.0/24 |
- Placera alla virtuella nätverk i samma prenumeration, region och resursgrupp
Vet du inte hur du skapar ett virtuellt nätverk? Läs mer i Snabbstart: Skapa ett virtuellt nätverk med hjälp av Azure Portal.
Skapa en virtuell nätverkshanterareinstans
I det här avsnittet distribuerar du en Virtual Network Manager-instans med funktionen Säkerhetsadministratör i din organisation.
Välj + Skapa en resurs och sök efter Network Manager. Välj sedan Skapa för att börja konfigurera Azure Virtual Network Manager.
På fliken Grundläggande anger eller väljer du information för din organisation:
Inställning Värde Prenumeration Välj den prenumeration som du vill distribuera Azure Virtual Network Manager till. Resursgrupp Välj eller skapa en resursgrupp för att lagra Azure Virtual Network Manager. I det här exemplet används myAVNMResourceGroup som skapades tidigare. Name Ange ett namn för den här Azure Virtual Network Manager-instansen. I det här exemplet används namnet myAVNM. Region Välj region för den här distributionen. Azure Virtual Network Manager kan hantera virtuella nätverk i valfri region. Den valda regionen är för vilken Virtual Network Manager-instansen ska distribueras. beskrivning (Valfritt) Ange en beskrivning av den här Virtual Network Manager-instansen och den uppgift som den hanterar. Definitionsområde Definiera det omfång som Azure Virtual Network Manager kan hantera. I det här exemplet används ett omfång på prenumerationsnivå. Funktioner Välj de funktioner som du vill aktivera för Azure Virtual Network Manager. Tillgängliga funktioner är Connectivity, SecurityAdmin eller Select All.
Anslutning – Gör det möjligt att skapa en fullständig nät- eller hubb- och ekernätverkstopologi mellan virtuella nätverk inom omfånget.
SecurityAdmin – Gör det möjligt att skapa globala nätverkssäkerhetsregler.Välj Granska + skapa och välj sedan Skapa när verifieringen har godkänts.
Välj Gå till resurs när distributionen är klar och granska konfigurationen för den virtuella nätverkshanteraren
Skapa en nätverksgrupp för alla virtuella nätverk
När den virtuella nätverkshanteraren har skapats skapar du nu en nätverksgrupp som innehåller alla virtuella nätverk i organisationen och lägger till alla virtuella nätverk manuellt.
- Välj Nätverksgrupper under Inställningar.
- Välj + Skapa, ange ett namn för nätverksgruppen och välj Lägg till.
- På sidan Nätverksgrupper väljer du den nätverksgrupp som du skapade.
- Välj Lägg till under Statiskt medlemskap för att lägga till alla virtuella nätverk manuellt.
- På sidan Lägg till statiska medlemmar väljer du alla virtuella nätverk som du vill inkludera och väljer Lägg till.
Skapa en säkerhetsadministratörskonfiguration för alla virtuella nätverk
Det är dags att skapa våra säkerhetsadministratörsregler i en konfiguration för att tillämpa dessa regler på alla virtuella nätverk i din nätverksgrupp samtidigt. I det här avsnittet skapar du en säkerhetsadministratörskonfiguration. Sedan skapar du en regelsamling och lägger till regler för högriskportar som SSH eller RDP. Den här konfigurationen nekar nätverkstrafik till alla virtuella nätverk i nätverksgruppen.
Gå tillbaka till resursen för den virtuella nätverkshanteraren.
Välj Konfigurationer under Inställningar och välj sedan + Skapa.
Välj Säkerhetskonfiguration på den nedrullningsbara menyn.
På fliken Grundläggande anger du ett Namn för att identifiera den här säkerhetskonfigurationen och väljer Nästa: Regelsamlingar.
Välj + Lägg till på sidan Lägg till en säkerhetskonfiguration.
Ange ett namn för att identifiera den här regelsamlingen och välj sedan de målnätverksgrupper som du vill tillämpa regeluppsättningen på. Målgruppen är den nätverksgrupp som innehåller alla dina virtuella nätverk.
Lägga till en säkerhetsregel för att neka nätverkstrafik med hög risk
I det här avsnittet definierar du säkerhetsregeln för att blockera högrisknätverkstrafik till alla virtuella nätverk. När du tilldelar prioritet bör du tänka på framtida undantagsregler. Ange prioriteten så att undantagsregler tillämpas över den här regeln.
Välj + Lägg till under Säkerhetsadministratörsregler.
Ange den information som behövs för att definiera säkerhetsregeln och välj sedan Lägg till för att lägga till regeln i regelsamlingen.
Inställning Värde Name Ange ett regelnamn. beskrivning Ange en beskrivning av regeln. Prioritering* Ange ett värde mellan 1 och 4096 för att fastställa regelns prioritet. Desto lägre värde desto högre prioritet. Handling* Välj Neka för att blockera trafik. Mer information finns i Åtgärd Riktning* Välj Inkommande eftersom du vill neka inkommande trafik med den här regeln. Protokoll* Välj nätverksprotokollet för porten. Source Source type Välj källtypen för ANTINGEN IP-adress eller Tjänsttaggar. Källans IP-adress Det här fältet visas när du väljer källtyp för IP-adress. Ange en IPv4- eller IPv6-adress eller ett intervall med CIDR-notation. När du definierar mer än en adress eller block med adresser separat med hjälp av ett kommatecken. Lämna tomt för det här exemplet. Källtjänsttagg Det här fältet visas när du väljer källtypen för tjänsttaggen. Välj tjänsttaggar för tjänster som du vill ange som källa. Se Tillgängliga tjänsttaggar för listan över taggar som stöds. Källport Ange ett enda portnummer eller ett portintervall som (1024-65535). När du definierar fler än en port eller portintervall separerar du dem med ett kommatecken. Ange en port genom att ange *. Lämna tomt för det här exemplet. Mål Måltyp Välj måltyp för ip-adress eller tjänsttaggar. Mål-IP-adressen Det här fältet visas när du väljer måltyp för IP-adress. Ange en IPv4- eller IPv6-adress eller ett intervall med CIDR-notation. När du definierar mer än en adress eller block med adresser separat med hjälp av ett kommatecken. Måltjänsttagg Det här fältet visas när du väljer måltyp för tjänsttagg. Välj tjänsttaggar för tjänster som du vill ange som mål. Se Tillgängliga tjänsttaggar för listan över taggar som stöds. Målport Ange ett enda portnummer eller ett portintervall som (1024-65535). När du definierar fler än en port eller portintervall separerar du dem med ett kommatecken. Ange en port genom att ange *. Ange 3389 för det här exemplet. Upprepa steg 1–3 igen om du vill lägga till fler regler i regelsamlingen.
När du är nöjd med alla regler som du vill skapa väljer du Lägg till för att lägga till regelsamlingen i säkerhetsadministratörskonfigurationen.
Välj sedan Granska + Skapa och skapa för att slutföra säkerhetskonfigurationen.
Distribuera en säkerhetsadministratörskonfiguration för att blockera nätverkstrafik
I det här avsnittet träder de regler som skapats i kraft när du distribuerar konfigurationen av säkerhetsadministratören.
Välj Distributioner under Inställningar och välj sedan Distribuera konfiguration.
Välj kryssrutan Inkludera säkerhetsadministratör i måltillståndet och välj den säkerhetskonfiguration som du skapade i det senaste avsnittet på listmenyn. Välj sedan de regioner som du vill distribuera den här konfigurationen till.
Välj Nästa och Distribuera för att distribuera konfigurationen av säkerhetsadministratören.
Skapa en nätverksgrupp för undantagsregeln för trafik
När trafiken blockeras i alla dina virtuella nätverk behöver du ett undantag för att tillåta trafik till specifika virtuella nätverk. Du skapar en nätverksgrupp specifikt för de virtuella nätverk som behöver exkludering från den andra säkerhetsadministratörsregeln.
- Från den virtuella nätverkshanteraren väljer du Nätverksgrupper under Inställningar.
- Välj + Skapa, ange ett namn för programnätverksgruppen och välj Lägg till.
- Under Definiera dynamiskt medlemskap väljer du Definiera.
- Ange eller välj värdena för att tillåta trafik till ditt virtuella programnätverk.
- Välj Förhandsgranska resurser för att granska de effektiva virtuella nätverk som ingår och välj Stäng.
- Välj Spara.
Skapa en säkerhetsadministratörsregel och samling för trafikfel
I det här avsnittet skapar du en ny regelsamling och en säkerhetsadministratörsregel som tillåter högrisktrafik till den delmängd av virtuella nätverk som du har definierat som undantag. Sedan lägger du till den i din befintliga säkerhetsadministratörskonfiguration.
Viktigt!
För att säkerhetsadministratörsregeln ska tillåta trafik till dina virtuella programnätverk måste prioriteten anges till ett lägre antal än befintliga regler som blockerar trafik.
En all nätverksregel som blockerar SSH har till exempel en prioritet på 10 , så din tillåtna regel bör ha en prioritet från 1 till 9.
- Från den virtuella nätverkshanteraren väljer du Konfigurationer och väljer din säkerhetskonfiguration.
- Välj Regelsamlingar under Inställningar och välj sedan + Skapa för att skapa en ny regelsamling.
- På sidan Lägg till en regelsamling anger du ett namn för programregelsamlingen och väljer den programnätverksgrupp som du skapade.
- Under säkerhetsadministratörsreglerna väljer du + Lägg till.
- Ange eller välj de värden som ska tillåta specifik nätverkstrafik till programnätverksgruppen och välj lägg till när den är klar.
- Upprepa processen för att lägga till regel för all trafik som behöver ett undantag.
- Välj Spara när du är klar.
Distribuera om säkerhetsadministratörskonfigurationen med undantagsregeln
Om du vill tillämpa den nya regelsamlingen distribuerar du om konfigurationen av säkerhetsadministratören sedan den ändrades genom att lägga till en regelsamling.
- Från den virtuella nätverkshanteraren väljer du Konfigurationer.
- Välj konfigurationen av säkerhetsadministratören och välj Distribuera
- På sidan Distribuera konfiguration väljer du alla målregioner som tar emot distributionen och
- Välj Nästa och Distribuera.
Nästa steg
Lär dig hur du skapar en nätnätverkstopologi med Azure Virtual Network Manager med hjälp av Azure Portal
Läs vanliga frågor och svar om Azure Virtual Network Manager