Grupos de seguridad de red y grupos de seguridad de aplicaciones
Filtre el tráfico entrante y saliente con reglas de NSG y agrupe lógicamente las máquinas virtuales con Application Security Groups para simplificar la administración de reglas.
Grupos de seguridad de red y grupos de seguridad de aplicaciones es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué es un grupo de seguridad de red?
Un grupo de seguridad de red (NSG) actúa como un firewall virtual para los recursos de Azure. Contiene una lista de reglas de seguridad que permiten o deniegan el tráfico de red entrante y saliente según la IP de origen, la IP de destino, el número de puerto y el protocolo. Los NSG pueden asociarse a subredes (lo que afecta a todos los recursos de la subred) o a interfaces de red individuales (lo que afecta a una sola VM). Cuando existen tanto un NSG de subred como un NSG de NIC, Azure evalúa ambos: para el tráfico entrante, se aplica primero el NSG de subred; para el saliente, se aplica primero el NSG de NIC.
# Create an NSG
az network nsg create \
--resource-group myRG \
--name myNSGEstructura de las reglas de NSG
Cada regla de NSG tiene las siguientes propiedades: Prioridad: un número entre 100 y 4096; los números más bajos se evalúan primero. Origen/Destino: una dirección IP, un rango CIDR, una etiqueta de servicio o un grupo de seguridad de aplicaciones. Puerto de origen/destino: números de puerto o rangos específicos (por ejemplo, 80, 443, 3389 o 1024-65535). Protocolo: TCP, UDP, ICMP o Any. Acción: Allow o Deny. Las reglas se evalúan en orden de prioridad; prevalece la primera regla coincidente. Si ninguna regla coincide, se aplican las reglas predeterminadas: denegar todo el tráfico entrante y permitir todo el tráfico saliente.
# Allow HTTPS inbound from the internet
az network nsg rule create \
--resource-group myRG \
--nsg-name myNSG \
--name AllowHTTPS \
--priority 110 \
--direction Inbound \
--source-address-prefixes Internet \
--destination-port-ranges 443 \
--protocol Tcp \
--access AllowReglas predeterminadas de NSG
Cada NSG incluye tres reglas entrantes predeterminadas y tres reglas salientes predeterminadas, con prioridades de 65000 a 65500, que no se pueden eliminar. Reglas entrantes predeterminadas: AllowVnetInBound (permite el tráfico de la VNet), AllowAzureLoadBalancerInBound (permite los sondeos de estado de Azure) y DenyAllInBound (deniega todo lo demás). Reglas salientes predeterminadas: AllowVnetOutBound, AllowInternetOutBound y DenyAllOutBound. Puede invalidar los valores predeterminados agregando reglas con números de prioridad inferiores (100-64999), que se aplican antes que las predeterminadas.
Etiquetas de servicio en las reglas de NSG
Las etiquetas de servicio son grupos predefinidos de rangos de direcciones IP para los servicios de Azure. Permiten escribir reglas de NSG concisas sin especificar largas listas de direcciones IP que cambian con el tiempo. Entre las etiquetas de servicio habituales se incluyen: Internet: todas las direcciones IP fuera de la VNet. VirtualNetwork: todas las IP dentro de la VNet. AzureLoadBalancer: la IP del equilibrador de carga de la infraestructura de Azure. Storage: las IP del servicio Azure Storage de la región seleccionada. AzureActiveDirectory: los puntos de conexión de Entra ID. Microsoft mantiene estas etiquetas automáticamente, por lo que las reglas de NSG siguen siendo precisas aunque cambien las IP de los servicios.
# Allow outbound to Azure Storage using a service tag
az network nsg rule create \
--resource-group myRG \
--nsg-name myNSG \
--name AllowStorageOutbound \
--priority 120 \
--direction Outbound \
--destination-address-prefixes Storage \
--destination-port-ranges 443 \
--protocol Tcp \
--access AllowAsociación de NSG con subredes
Asociar un NSG a una subred aplica sus reglas a todos los recursos de esa subred, por lo que es la forma más eficaz de aplicar políticas de red a gran escala. Por ejemplo, asociar un NSG denominado 'DenyRDP' a una subred del nivel de datos impide acceder mediante RDP (puerto 3389) desde el exterior a cualquier VM de esa subred, independientemente de lo que permitan los NSG de nivel de NIC. Este NSG de nivel de subred actúa como la primera línea de defensa antes de que el tráfico llegue siquiera a las VM individuales, lo que reduce la superficie de ataque en el perímetro de la red.
# Associate NSG with a subnet
az network vnet subnet update \
--resource-group myRG \
--vnet-name myVNet \
--name web-tier \
--network-security-group myNSG¿Qué son los grupos de seguridad de aplicaciones?
Los grupos de seguridad de aplicaciones (ASG) permiten agrupar las interfaces de red de las VM de Azure por función de aplicación en lugar de hacerlo por dirección IP. Por ejemplo, puede crear ASG denominados webServers, appServers y dbServers, y después asignar la NIC de cada VM al ASG correspondiente. En las reglas de NSG, puede escribir: «Permitir tráfico de webServers a appServers en el puerto 8080», sin especificar ninguna dirección IP. Al agregar o quitar VM, solo tiene que actualizar su pertenencia a los ASG; todas las reglas de NSG se aplicarán correctamente de forma automática, sin cambiar ninguna regla.
# Create an Application Security Group
az network asg create \
--resource-group myRG \
--name webServers
# Associate a VM's NIC with the ASG
az network nic ip-config update \
--resource-group myRG \
--nic-name myWebVMNic \
--name ipconfig1 \
--application-security-groups webServersReglas de NSG que usan ASG
Una vez definidos los ASG y asignadas las VM, puede escribir reglas de NSG que hagan referencia a los ASG como origen o destino. Este enfoque es mucho más fácil de mantener que las reglas basadas en IP porque: No requiere administrar IP: no necesita conocer las IP de las VM; la pertenencia a los ASG se encarga de la asignación. Escalado dinámico: las VM nuevas heredan automáticamente las reglas correctas al agregarse al ASG adecuado. Claridad semántica: las reglas se leen de forma natural («webServers → appServers en 8080») en lugar de mostrar rangos de IP opacos. Los ASG son especialmente útiles en entornos dinámicos donde las VM se agregan o reemplazan con frecuencia.
# NSG rule using ASG as source and destination
az network nsg rule create \
--resource-group myRG \
--nsg-name myNSG \
--name WebToApp \
--priority 200 \
--direction Inbound \
--source-asgs webServers \
--destination-asgs appServers \
--destination-port-ranges 8080 \
--protocol Tcp \
--access AllowRegistros de flujo de NSG para solucionar problemas
Los registros de flujo de NSG contienen información sobre todo el tráfico IP que pasa por un NSG, incluidas las IP de origen y destino, el puerto, el protocolo, si el tráfico se permitió o se denegó y los bytes transferidos. Los registros de flujo se escriben en una cuenta de Azure Storage en formato JSON y se pueden visualizar en la herramienta Traffic Analytics de Azure Network Watcher. Estos registros son inestimables para solucionar problemas de conectividad («¿por qué se bloquea este tráfico?»), realizar investigaciones de seguridad y elaborar informes de cumplimiento que requieran evidencias de los patrones de tráfico.
Errores habituales de NSG que debe evitar
Tres errores habituales de NSG que causan problemas de conectividad: Olvidar el orden de evaluación: si existe una regla Deny con prioridad 100 y su regla Allow tiene prioridad 200, el tráfico se deniega porque prevalecen los números de prioridad más bajos. Bloquear los sondeos de estado de Azure: los sondeos de estado de Load Balancer proceden de la IP 168.63.129.16; bloquear este origen hace que los backends del equilibrador de carga aparezcan como incorrectos y dejen de recibir tráfico. Superponer NSG de subred y de NIC: el tráfico debe superar ambas evaluaciones de NSG; una regla que permita el tráfico en el NSG de subred no evitará que se bloquee si el NSG de NIC lo deniega.
NSG frente a Azure Firewall
Los NSG y Azure Firewall son complementarios, pero diferentes: NSG: descentralizados, asociados a subredes y NIC, filtrado de capa 3/4 (IP y puerto), sin registro del tráfico de forma predeterminada y gratuitos con cada VNet. Azure Firewall: centralizado, servicio administrado en una VNet de concentrador, capa 3/4 y también capa 7 (FQDN, URL, IDPS), registro completo mediante Azure Monitor y un coste aproximado de 1.000 USD o más al mes. Use NSG para el perímetro básico y el aislamiento entre niveles. Use Azure Firewall cuando necesite una aplicación centralizada y auditable del acceso a Internet saliente, con filtrado por FQDN, inteligencia contra amenazas o inspección TLS.
Reglas de seguridad efectivas
Cuando un NSG está asociado tanto a una subred como a una NIC, puede resultar difícil saber qué reglas se aplican realmente. Azure proporciona la vista Effective Security Rules en el portal para la NIC de cualquier VM, donde muestra el resultado combinado de todas las reglas de NSG del nivel de subred y de NIC. Esta es la lista definitiva de lo que realmente se permite o se deniega para esa VM. La herramienta IP flow verify de Azure Network Watcher va un paso más allá: debe especificar una IP o un puerto de origen y destino, y le indicará al instante si el tráfico se permitiría o se denegaría, así como la regla específica responsable.
Comprobación rápida
Compruebe sus conocimientos sobre los conceptos de Microsoft Azure Fundamentals (AZ-900) tratados en esta lección.
Resumen de la lección
En esta lección ha aprendido que los NSG contienen reglas de permiso o denegación que se evalúan por orden de prioridad y filtran el tráfico de las subredes o de interfaces de red individuales; que las etiquetas de servicio simplifican las reglas al representar grupos dinámicos de rangos de IP de servicios de Azure; y que los grupos de seguridad de aplicaciones permiten agrupar las VM por función para crear reglas de NSG que no requieren mantenimiento y escalan con el entorno. A continuación, exploraremos el emparejamiento de VNet y los puntos de conexión de servicio para conectar recursos entre VNets y con servicios de Azure.
Preguntas frecuentes
¿La lección «Grupos de seguridad de red y grupos de seguridad de aplicaciones» es gratis?
Sí — el texto completo de «Grupos de seguridad de red y grupos de seguridad de aplicaciones» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Grupos de seguridad de red y grupos de seguridad de aplicaciones»?
Filtre el tráfico entrante y saliente con reglas de NSG y agrupe lógicamente las máquinas virtuales con Application Security Groups para simplificar la administración de reglas. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Grupos de seguridad de red y grupos de seguridad de aplicaciones»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Redes virtuales y subredes
- Grupos de seguridad de red y grupos de seguridad de aplicaciones
- Emparejamiento de VNets y puntos de conexión de servicio
- Conceptos básicos de Azure DNS y Load Balancer