Verkon suojausryhmät ja sovelluksen suojausryhmät
Suodattakaa saapuva ja lähtevä liikenne NSG-säännöillä ja ryhmitelkää näennäiskoneet loogisesti Application Security Groups -ryhmiin sääntöjen hallinnan helpottamiseksi.
Verkon suojausryhmät ja sovelluksen suojausryhmät on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 2/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Mikä on Network Security Group?
Network Security Group (NSG) toimii Azure-resurssien virtuaalisena palomuurina. Se sisältää luettelon suojaussäännöistä, jotka sallivat tai estävät saapuvan ja lähtevän verkkoliikenteen lähde-IP-osoitteen, kohde-IP-osoitteen, porttinumeron ja protokollan perusteella. NSG-ryhmiä voidaan liittää aliverkkoihin (jolloin ne vaikuttavat kaikkiin aliverkon resursseihin) tai yksittäisiin verkkoliittymiin (jolloin ne vaikuttavat yhteen näennäiskoneeseen). Kun sekä aliverkon NSG että verkkokortin NSG ovat käytössä, Azure arvioi molemmat: saapuvassa liikenteessä aliverkon NSG käsitellään ensin ja lähtevässä liikenteessä verkkokortin NSG käsitellään ensin.
# Create an NSG
az network nsg create \
--resource-group myRG \
--name myNSGNSG-säännön rakenne
Jokaisella NSG-säännöllä on seuraavat ominaisuudet: Prioriteetti — luku välillä 100–4096; pienemmät luvut arvioidaan ensin. Lähde/kohde — IP-osoite, CIDR-alue, palvelutunniste tai sovelluksen suojausryhmä. Lähde-/kohdeportti — tietyt porttinumerot tai porttialueet (esimerkiksi 80, 443, 3389 tai 1024–65535). Protokolla — TCP, UDP, ICMP tai Any. Toiminto — Allow tai Deny. Säännöt arvioidaan prioriteettijärjestyksessä, ja ensimmäinen täsmäävä sääntö ratkaisee. Jos mikään sääntö ei täsmää, käytetään oletussääntöjä: kaikki saapuva liikenne estetään ja kaikki lähtevä liikenne sallitaan.
# Allow HTTPS inbound from the internet
az network nsg rule create \
--resource-group myRG \
--nsg-name myNSG \
--name AllowHTTPS \
--priority 110 \
--direction Inbound \
--source-address-prefixes Internet \
--destination-port-ranges 443 \
--protocol Tcp \
--access AllowNSG-oletussäännöt
Jokainen NSG sisältää kolme saapuvan liikenteen oletussääntöä ja kolme lähtevän liikenteen oletussääntöä, joiden prioriteetit ovat välillä 65000–65500 ja joita ei voi poistaa. Saapuvan liikenteen oletussäännöt: AllowVnetInBound (salli liikenne VNet-verkosta), AllowAzureLoadBalancerInBound (salli Azuren kuntotarkistukset), DenyAllInBound (estä kaikki muu). Lähtevän liikenteen oletussäännöt: AllowVnetOutBound, AllowInternetOutBound, DenyAllOutBound. Voit ohittaa oletukset lisäämällä sääntöjä, joiden prioriteettiluvut ovat pienempiä (100–64999) ja jotka käsitellään ennen oletussääntöjä.
Palvelutunnisteet NSG-säännöissä
Palvelutunnisteet ovat Azure-palveluiden ennalta määritettyjä IP-osoitealueiden ryhmiä. Niiden avulla voit kirjoittaa tiiviitä NSG-sääntöjä määrittämättä pitkiä luetteloita ajan mittaan muuttuvista IP-osoitteista. Yleisiä palvelutunnisteita ovat seuraavat: Internet — kaikki VNet-verkon ulkopuoliset IP-osoitteet. VirtualNetwork — kaikki VNet-verkon IP-osoitteet. AzureLoadBalancer — Azuren infrastruktuurin kuormituksen tasaajan IP-osoite. Storage — valitun alueen Azure Storage -palvelun IP-osoitteet. AzureActiveDirectory — Entra ID -päätepisteet. Microsoft ylläpitää näitä tunnisteita automaattisesti, joten NSG-sääntösi pysyvät ajan tasalla palveluiden IP-osoitteiden muuttuessa.
# Allow outbound to Azure Storage using a service tag
az network nsg rule create \
--resource-group myRG \
--nsg-name myNSG \
--name AllowStorageOutbound \
--priority 120 \
--direction Outbound \
--destination-address-prefixes Storage \
--destination-port-ranges 443 \
--protocol Tcp \
--access AllowNSG-ryhmien liittäminen aliverkkoihin
NSG-ryhmän liittäminen aliverkkoon kohdistaa sen säännöt kaikkiin kyseisen aliverkon resursseihin. Tämä on tehokkain tapa valvoa verkkokäytäntöjä laajassa ympäristössä. Jos esimerkiksi liität DenyRDP-NSG-ryhmän tietokerroksen aliverkkoon, yksikään kyseisen aliverkon näennäiskone ei ole käytettävissä RDP:n (portti 3389) kautta ulkopuolelta riippumatta siitä, mitä verkkokorttitason NSG-ryhmät sallivat. Tämä aliverkkotason NSG toimii ensimmäisenä puolustuslinjana jo ennen kuin liikenne saavuttaa yksittäiset näennäiskoneet, mikä pienentää verkkorajapinnan hyökkäyspinta-alaa.
# Associate NSG with a subnet
az network vnet subnet update \
--resource-group myRG \
--vnet-name myVNet \
--name web-tier \
--network-security-group myNSGMitä ovat Application Security Group -ryhmät?
Application Security Group (ASG) -ryhmien avulla voit ryhmitellä Azure-näennäiskoneiden verkkoliittymät sovelluksen roolin eikä IP-osoitteen perusteella. Voit esimerkiksi luoda ASG-ryhmät nimillä webServers, appServers ja dbServers ja määrittää kunkin näennäiskoneen verkkokortin sopivaan ASG-ryhmään. Sen jälkeen voit kirjoittaa NSG-sääntöihin: Salli liikenne ryhmästä webServers ryhmään appServers portissa 8080 — määrittämättä IP-osoitteita. Kun lisäät näennäiskoneita tai poistat niitä, päivität vain niiden ASG-jäsenyyden, ja kaikki NSG-säännöt kohdistuvat automaattisesti oikein ilman sääntömuutoksia.
# Create an Application Security Group
az network asg create \
--resource-group myRG \
--name webServers
# Associate a VM's NIC with the ASG
az network nic ip-config update \
--resource-group myRG \
--nic-name myWebVMNic \
--name ipconfig1 \
--application-security-groups webServersASG-ryhmiä käyttävät NSG-säännöt
Kun ASG-ryhmät on määritetty ja näennäiskoneet liitetty niihin, voit kirjoittaa NSG-sääntöjä, joissa ASG-ryhmiä käytetään lähteenä tai kohteena. Tämä lähestymistapa on paljon helpommin ylläpidettävä kuin IP-osoitteisiin perustuvat säännöt seuraavista syistä: IP-osoitteiden hallintaa ei tarvita — sinun ei tarvitse tietää näennäiskoneiden IP-osoitteita, sillä ASG-jäsenyys hoitaa yhdistämisen. Dynaaminen skaalaus — uudet näennäiskoneet perivät oikeat säännöt automaattisesti, kun ne lisätään oikeaan ASG-ryhmään. Semanttinen selkeys — säännöt ovat helposti ymmärrettäviä (webServers → appServers portissa 8080) epäselvien IP-alueiden sijaan. ASG-ryhmät ovat erityisen hyödyllisiä dynaamisissa ympäristöissä, joissa näennäiskoneita lisätään tai korvataan usein.
# NSG rule using ASG as source and destination
az network nsg rule create \
--resource-group myRG \
--nsg-name myNSG \
--name WebToApp \
--priority 200 \
--direction Inbound \
--source-asgs webServers \
--destination-asgs appServers \
--destination-port-ranges 8080 \
--protocol Tcp \
--access AllowNSG-liikennevirtojen lokit vianmäärityksessä
NSG-liikennevirtalokit tallentavat tietoja kaikesta NSG:n kautta kulkevasta IP-liikenteestä, kuten lähde- ja kohde-IP-osoitteesta, portista, protokollasta, siitä sallittiinko vai estettiinkö liikenne, sekä siirretyistä tavuista. Liikennevirtalokit kirjoitetaan Azure Storage -tilille JSON-muodossa, ja niitä voidaan visualisoida Azure Network Watcherin Traffic Analytics -työkalulla. Liikennevirtalokit ovat erittäin hyödyllisiä yhteysongelmien vianmäärityksessä (miksi tämä liikenne estetään?), tietoturvatutkimuksissa ja vaatimustenmukaisuusraportoinnissa, jossa tarvitaan näyttöä liikennemalleista.
Yleiset NSG-virheet, joita kannattaa välttää
Kolme yleistä yhteysongelmia aiheuttavaa NSG-virhettä: Arviointijärjestyksen unohtaminen — jos prioriteetin 100 Deny-sääntö on käytössä ja Allow-säännölläsi on prioriteetti 200, liikenne estetään, koska pienemmät prioriteettiluvut käsitellään ensin. Azuren kuntotarkistusten estäminen — Load Balancerin kuntotarkistukset tulevat IP-osoitteesta 168.63.129.16; tämän lähteen estäminen saa kuormituksen tasaajan taustajärjestelmät näyttämään viallisilta, jolloin ne lakkaavat vastaanottamasta liikennettä. Aliverkon ja verkkokortin NSG-ryhmien päällekkäiset määritykset — liikenteen on läpäistävä molemmat NSG-arvioinnit. Aliverkon NSG:ssä liikenteen salliva sääntö ei siis riitä, jos verkkokortin NSG estää liikenteen.
NSG-ryhmät ja Azure Firewall
NSG-ryhmät ja Azure Firewall täydentävät toisiaan, mutta ovat eri asioita: NSG-ryhmät — hajautettuja, aliverkkoihin ja verkkokortteihin liitettyjä, tason 3/4 (IP- ja portti-)suodatusta tarjoavia ryhmiä, joissa ei oletusarvoisesti ole liikenteen lokitusta ja jotka sisältyvät jokaiseen VNet-verkkoon ilman erillistä veloitusta. Azure Firewall — keskitetty hallittu palvelu hub-VNet-verkossa, joka tarjoaa tason 3/4 JA tason 7 (FQDN-, URL- ja IDPS-)suodatuksen, täydellisen lokituksen Azure Monitorin kautta ja maksaa noin 1 000 dollaria kuukaudessa tai enemmän. Käytä NSG-ryhmiä perustason reunasuojaukseen ja kerrosten eristämiseen. Käytä Azure Firewallia, kun tarvitset keskitetyn ja todennettavasti valvottavan lähtevän internet-liikenteen hallinnan FQDN-suodatuksella, uhkatiedustelulla tai TLS-tarkastuksella.
Tehokkaat suojaussäännöt
Kun NSG-ryhmä on liitetty sekä aliverkkoon että verkkokorttiin, voi olla vaikea hahmottaa, mitä sääntöjä todella sovelletaan. Azure tarjoaa portaalissa minkä tahansa näennäiskoneen verkkokortille Tehokkaat suojaussäännöt -näkymän, joka näyttää kaikkien aliverkko- ja verkkokorttitason NSG-sääntöjen yhdistetyn vaikutuksen. Tämä on kattava luettelo siitä, mikä kyseisen näennäiskoneen liikenteessä todella sallitaan tai estetään. Azure Network Watcherin IP flow verify -työkalu vie asian vielä pidemmälle: määrität lähde- ja kohde-IP-osoitteen sekä portin, ja työkalu ilmoittaa heti, sallittaisiinko vai estettäisiinkö liikenne ja mikä yksittäinen sääntö on siitä vastuussa.
Pikatesti
Testaa tämän oppitunnin Microsoft Azure Fundamentals (AZ-900) -käsitteiden ymmärtämistä.
Oppitunnin yhteenveto
Tässä oppitunnissa opit, että NSG-ryhmät sisältävät sallimis- ja estämissääntöjä, jotka arvioidaan prioriteettijärjestyksessä ja joilla suodatetaan aliverkkojen tai yksittäisten verkkoliittymien liikennettä, palvelutunnisteet yksinkertaistavat sääntöjä kuvaamalla dynaamisia Azure-palveluiden IP-alueiden ryhmiä ja Application Security Group -ryhmät mahdollistavat näennäiskoneiden roolipohjaisen ryhmittelyn, jolloin NSG-säännöt ovat helposti ylläpidettäviä ja skaalautuvat ympäristön mukana. Seuraavaksi tutustumme VNet-verkon vertaisverkotukseen ja palvelupäätepisteisiin, joiden avulla resursseja yhdistetään VNet-verkkojen välillä ja Azure-palveluihin.
Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 150
- Oppitunnit
- 600
Usein kysytyt kysymykset
Onko oppitunti ”Verkon suojausryhmät ja sovelluksen suojausryhmät” ilmainen?
Kyllä – oppitunnin ”Verkon suojausryhmät ja sovelluksen suojausryhmät” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Verkon suojausryhmät ja sovelluksen suojausryhmät”?
Suodattakaa saapuva ja lähtevä liikenne NSG-säännöillä ja ryhmitelkää näennäiskoneet loogisesti Application Security Groups -ryhmiin sääntöjen hallinnan helpottamiseksi. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 2/4.
Kuinka kauan ”Verkon suojausryhmät ja sovelluksen suojausryhmät”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?
Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Virtuaaliverkot ja aliverkot
- Verkon suojausryhmät ja sovelluksen suojausryhmät
- VNet-vertaisverkotus ja palvelupäätepisteet
- Azure DNS:n ja Load Balancerin perusteet