Cloud & IT Cert Prep · Oppitunti

Verkon suojausryhmät ja sovelluksen suojausryhmät

Suodattakaa saapuva ja lähtevä liikenne NSG-säännöillä ja ryhmitelkää näennäiskoneet loogisesti Application Security Groups -ryhmiin sääntöjen hallinnan helpottamiseksi.

Oppitunti 2/413 vaihetta

Verkon suojausryhmät ja sovelluksen suojausryhmät on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 2/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mikä on Network Security Group?

Network Security Group (NSG) toimii Azure-resurssien virtuaalisena palomuurina. Se sisältää luettelon suojaussäännöistä, jotka sallivat tai estävät saapuvan ja lähtevän verkkoliikenteen lähde-IP-osoitteen, kohde-IP-osoitteen, porttinumeron ja protokollan perusteella. NSG-ryhmiä voidaan liittää aliverkkoihin (jolloin ne vaikuttavat kaikkiin aliverkon resursseihin) tai yksittäisiin verkkoliittymiin (jolloin ne vaikuttavat yhteen näennäiskoneeseen). Kun sekä aliverkon NSG että verkkokortin NSG ovat käytössä, Azure arvioi molemmat: saapuvassa liikenteessä aliverkon NSG käsitellään ensin ja lähtevässä liikenteessä verkkokortin NSG käsitellään ensin.

# Create an NSG
az network nsg create \
  --resource-group myRG \
  --name myNSG

NSG-säännön rakenne

Jokaisella NSG-säännöllä on seuraavat ominaisuudet: Prioriteetti — luku välillä 100–4096; pienemmät luvut arvioidaan ensin. Lähde/kohde — IP-osoite, CIDR-alue, palvelutunniste tai sovelluksen suojausryhmä. Lähde-/kohdeportti — tietyt porttinumerot tai porttialueet (esimerkiksi 80, 443, 3389 tai 1024–65535). Protokolla — TCP, UDP, ICMP tai Any. Toiminto — Allow tai Deny. Säännöt arvioidaan prioriteettijärjestyksessä, ja ensimmäinen täsmäävä sääntö ratkaisee. Jos mikään sääntö ei täsmää, käytetään oletussääntöjä: kaikki saapuva liikenne estetään ja kaikki lähtevä liikenne sallitaan.

# Allow HTTPS inbound from the internet
az network nsg rule create \
  --resource-group myRG \
  --nsg-name myNSG \
  --name AllowHTTPS \
  --priority 110 \
  --direction Inbound \
  --source-address-prefixes Internet \
  --destination-port-ranges 443 \
  --protocol Tcp \
  --access Allow

NSG-oletussäännöt

Jokainen NSG sisältää kolme saapuvan liikenteen oletussääntöä ja kolme lähtevän liikenteen oletussääntöä, joiden prioriteetit ovat välillä 65000–65500 ja joita ei voi poistaa. Saapuvan liikenteen oletussäännöt: AllowVnetInBound (salli liikenne VNet-verkosta), AllowAzureLoadBalancerInBound (salli Azuren kuntotarkistukset), DenyAllInBound (estä kaikki muu). Lähtevän liikenteen oletussäännöt: AllowVnetOutBound, AllowInternetOutBound, DenyAllOutBound. Voit ohittaa oletukset lisäämällä sääntöjä, joiden prioriteettiluvut ovat pienempiä (100–64999) ja jotka käsitellään ennen oletussääntöjä.

Palvelutunnisteet NSG-säännöissä

Palvelutunnisteet ovat Azure-palveluiden ennalta määritettyjä IP-osoitealueiden ryhmiä. Niiden avulla voit kirjoittaa tiiviitä NSG-sääntöjä määrittämättä pitkiä luetteloita ajan mittaan muuttuvista IP-osoitteista. Yleisiä palvelutunnisteita ovat seuraavat: Internet — kaikki VNet-verkon ulkopuoliset IP-osoitteet. VirtualNetwork — kaikki VNet-verkon IP-osoitteet. AzureLoadBalancer — Azuren infrastruktuurin kuormituksen tasaajan IP-osoite. Storage — valitun alueen Azure Storage -palvelun IP-osoitteet. AzureActiveDirectory — Entra ID -päätepisteet. Microsoft ylläpitää näitä tunnisteita automaattisesti, joten NSG-sääntösi pysyvät ajan tasalla palveluiden IP-osoitteiden muuttuessa.

# Allow outbound to Azure Storage using a service tag
az network nsg rule create \
  --resource-group myRG \
  --nsg-name myNSG \
  --name AllowStorageOutbound \
  --priority 120 \
  --direction Outbound \
  --destination-address-prefixes Storage \
  --destination-port-ranges 443 \
  --protocol Tcp \
  --access Allow

NSG-ryhmien liittäminen aliverkkoihin

NSG-ryhmän liittäminen aliverkkoon kohdistaa sen säännöt kaikkiin kyseisen aliverkon resursseihin. Tämä on tehokkain tapa valvoa verkkokäytäntöjä laajassa ympäristössä. Jos esimerkiksi liität DenyRDP-NSG-ryhmän tietokerroksen aliverkkoon, yksikään kyseisen aliverkon näennäiskone ei ole käytettävissä RDP:n (portti 3389) kautta ulkopuolelta riippumatta siitä, mitä verkkokorttitason NSG-ryhmät sallivat. Tämä aliverkkotason NSG toimii ensimmäisenä puolustuslinjana jo ennen kuin liikenne saavuttaa yksittäiset näennäiskoneet, mikä pienentää verkkorajapinnan hyökkäyspinta-alaa.

# Associate NSG with a subnet
az network vnet subnet update \
  --resource-group myRG \
  --vnet-name myVNet \
  --name web-tier \
  --network-security-group myNSG

Mitä ovat Application Security Group -ryhmät?

Application Security Group (ASG) -ryhmien avulla voit ryhmitellä Azure-näennäiskoneiden verkkoliittymät sovelluksen roolin eikä IP-osoitteen perusteella. Voit esimerkiksi luoda ASG-ryhmät nimillä webServers, appServers ja dbServers ja määrittää kunkin näennäiskoneen verkkokortin sopivaan ASG-ryhmään. Sen jälkeen voit kirjoittaa NSG-sääntöihin: Salli liikenne ryhmästä webServers ryhmään appServers portissa 8080 — määrittämättä IP-osoitteita. Kun lisäät näennäiskoneita tai poistat niitä, päivität vain niiden ASG-jäsenyyden, ja kaikki NSG-säännöt kohdistuvat automaattisesti oikein ilman sääntömuutoksia.

# Create an Application Security Group
az network asg create \
  --resource-group myRG \
  --name webServers

# Associate a VM's NIC with the ASG
az network nic ip-config update \
  --resource-group myRG \
  --nic-name myWebVMNic \
  --name ipconfig1 \
  --application-security-groups webServers

ASG-ryhmiä käyttävät NSG-säännöt

Kun ASG-ryhmät on määritetty ja näennäiskoneet liitetty niihin, voit kirjoittaa NSG-sääntöjä, joissa ASG-ryhmiä käytetään lähteenä tai kohteena. Tämä lähestymistapa on paljon helpommin ylläpidettävä kuin IP-osoitteisiin perustuvat säännöt seuraavista syistä: IP-osoitteiden hallintaa ei tarvita — sinun ei tarvitse tietää näennäiskoneiden IP-osoitteita, sillä ASG-jäsenyys hoitaa yhdistämisen. Dynaaminen skaalaus — uudet näennäiskoneet perivät oikeat säännöt automaattisesti, kun ne lisätään oikeaan ASG-ryhmään. Semanttinen selkeys — säännöt ovat helposti ymmärrettäviä (webServers → appServers portissa 8080) epäselvien IP-alueiden sijaan. ASG-ryhmät ovat erityisen hyödyllisiä dynaamisissa ympäristöissä, joissa näennäiskoneita lisätään tai korvataan usein.

# NSG rule using ASG as source and destination
az network nsg rule create \
  --resource-group myRG \
  --nsg-name myNSG \
  --name WebToApp \
  --priority 200 \
  --direction Inbound \
  --source-asgs webServers \
  --destination-asgs appServers \
  --destination-port-ranges 8080 \
  --protocol Tcp \
  --access Allow

NSG-liikennevirtojen lokit vianmäärityksessä

NSG-liikennevirtalokit tallentavat tietoja kaikesta NSG:n kautta kulkevasta IP-liikenteestä, kuten lähde- ja kohde-IP-osoitteesta, portista, protokollasta, siitä sallittiinko vai estettiinkö liikenne, sekä siirretyistä tavuista. Liikennevirtalokit kirjoitetaan Azure Storage -tilille JSON-muodossa, ja niitä voidaan visualisoida Azure Network Watcherin Traffic Analytics -työkalulla. Liikennevirtalokit ovat erittäin hyödyllisiä yhteysongelmien vianmäärityksessä (miksi tämä liikenne estetään?), tietoturvatutkimuksissa ja vaatimustenmukaisuusraportoinnissa, jossa tarvitaan näyttöä liikennemalleista.

Yleiset NSG-virheet, joita kannattaa välttää

Kolme yleistä yhteysongelmia aiheuttavaa NSG-virhettä: Arviointijärjestyksen unohtaminen — jos prioriteetin 100 Deny-sääntö on käytössä ja Allow-säännölläsi on prioriteetti 200, liikenne estetään, koska pienemmät prioriteettiluvut käsitellään ensin. Azuren kuntotarkistusten estäminen — Load Balancerin kuntotarkistukset tulevat IP-osoitteesta 168.63.129.16; tämän lähteen estäminen saa kuormituksen tasaajan taustajärjestelmät näyttämään viallisilta, jolloin ne lakkaavat vastaanottamasta liikennettä. Aliverkon ja verkkokortin NSG-ryhmien päällekkäiset määritykset — liikenteen on läpäistävä molemmat NSG-arvioinnit. Aliverkon NSG:ssä liikenteen salliva sääntö ei siis riitä, jos verkkokortin NSG estää liikenteen.

NSG-ryhmät ja Azure Firewall

NSG-ryhmät ja Azure Firewall täydentävät toisiaan, mutta ovat eri asioita: NSG-ryhmät — hajautettuja, aliverkkoihin ja verkkokortteihin liitettyjä, tason 3/4 (IP- ja portti-)suodatusta tarjoavia ryhmiä, joissa ei oletusarvoisesti ole liikenteen lokitusta ja jotka sisältyvät jokaiseen VNet-verkkoon ilman erillistä veloitusta. Azure Firewall — keskitetty hallittu palvelu hub-VNet-verkossa, joka tarjoaa tason 3/4 JA tason 7 (FQDN-, URL- ja IDPS-)suodatuksen, täydellisen lokituksen Azure Monitorin kautta ja maksaa noin 1 000 dollaria kuukaudessa tai enemmän. Käytä NSG-ryhmiä perustason reunasuojaukseen ja kerrosten eristämiseen. Käytä Azure Firewallia, kun tarvitset keskitetyn ja todennettavasti valvottavan lähtevän internet-liikenteen hallinnan FQDN-suodatuksella, uhkatiedustelulla tai TLS-tarkastuksella.

Tehokkaat suojaussäännöt

Kun NSG-ryhmä on liitetty sekä aliverkkoon että verkkokorttiin, voi olla vaikea hahmottaa, mitä sääntöjä todella sovelletaan. Azure tarjoaa portaalissa minkä tahansa näennäiskoneen verkkokortille Tehokkaat suojaussäännöt -näkymän, joka näyttää kaikkien aliverkko- ja verkkokorttitason NSG-sääntöjen yhdistetyn vaikutuksen. Tämä on kattava luettelo siitä, mikä kyseisen näennäiskoneen liikenteessä todella sallitaan tai estetään. Azure Network Watcherin IP flow verify -työkalu vie asian vielä pidemmälle: määrität lähde- ja kohde-IP-osoitteen sekä portin, ja työkalu ilmoittaa heti, sallittaisiinko vai estettäisiinkö liikenne ja mikä yksittäinen sääntö on siitä vastuussa.

Pikatesti

Testaa tämän oppitunnin Microsoft Azure Fundamentals (AZ-900) -käsitteiden ymmärtämistä.

Oppitunnin yhteenveto

Tässä oppitunnissa opit, että NSG-ryhmät sisältävät sallimis- ja estämissääntöjä, jotka arvioidaan prioriteettijärjestyksessä ja joilla suodatetaan aliverkkojen tai yksittäisten verkkoliittymien liikennettä, palvelutunnisteet yksinkertaistavat sääntöjä kuvaamalla dynaamisia Azure-palveluiden IP-alueiden ryhmiä ja Application Security Group -ryhmät mahdollistavat näennäiskoneiden roolipohjaisen ryhmittelyn, jolloin NSG-säännöt ovat helposti ylläpidettäviä ja skaalautuvat ympäristön mukana. Seuraavaksi tutustumme VNet-verkon vertaisverkotukseen ja palvelupäätepisteisiin, joiden avulla resursseja yhdistetään VNet-verkkojen välillä ja Azure-palveluihin.

Aloita maksutta

Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
150
Oppitunnit
600

Usein kysytyt kysymykset

Onko oppitunti ”Verkon suojausryhmät ja sovelluksen suojausryhmät” ilmainen?

Kyllä – oppitunnin ”Verkon suojausryhmät ja sovelluksen suojausryhmät” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Verkon suojausryhmät ja sovelluksen suojausryhmät”?

Suodattakaa saapuva ja lähtevä liikenne NSG-säännöillä ja ryhmitelkää näennäiskoneet loogisesti Application Security Groups -ryhmiin sääntöjen hallinnan helpottamiseksi. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 2/4.

Kuinka kauan ”Verkon suojausryhmät ja sovelluksen suojausryhmät”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?

Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Virtuaaliverkot ja aliverkot
  2. Verkon suojausryhmät ja sovelluksen suojausryhmät
  3. VNet-vertaisverkotus ja palvelupäätepisteet
  4. Azure DNS:n ja Load Balancerin perusteet
← Takaisin: Cloud & IT Cert Prep