नेटवर्क सुरक्षा समूह और एप्लिकेशन सुरक्षा समूह
NSG नियमों से आने वाले और जाने वाले ट्रैफ़िक को फ़िल्टर करें तथा नियम प्रबंधन को सरल बनाने के लिए Application Security Groups से VM को तार्किक रूप से समूहित करें।
नेटवर्क सुरक्षा समूह और एप्लिकेशन सुरक्षा समूह, CoddyKit पर Cloud & IT Cert Prep का एक निःशुल्क पाठ है। यह 4 में से 2वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह Cloud & IT Cert Prep सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cloud & IT Cert Prep पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
Network Security Group क्या है
Network Security Group (NSG) Azure संसाधनों के लिए वर्चुअल फ़ायरवॉल की तरह काम करता है। इसमें सुरक्षा नियमों की एक सूची होती है, जो स्रोत IP, गंतव्य IP, पोर्ट संख्या और प्रोटोकॉल के आधार पर आने वाले और बाहर जाने वाले नेटवर्क ट्रैफ़िक को अनुमति देती है या रोकती है। NSG को सबनेट (जिससे उस सबनेट के सभी संसाधन प्रभावित होते हैं) या अलग-अलग नेटवर्क इंटरफ़ेस (जिससे एक VM प्रभावित होता है) से जोड़ा जा सकता है। जब सबनेट NSG और NIC NSG दोनों मौजूद हों, तो Azure दोनों का मूल्यांकन करता है — आने वाले ट्रैफ़िक के लिए पहले सबनेट NSG लागू होता है; बाहर जाने वाले ट्रैफ़िक के लिए पहले NIC NSG लागू होता है।
# Create an NSG
az network nsg create \
--resource-group myRG \
--name myNSGNSG नियमों की संरचना
प्रत्येक NSG नियम में ये गुण होते हैं: प्राथमिकता — 100 और 4096 के बीच की संख्या; कम संख्याओं का पहले मूल्यांकन होता है। स्रोत/गंतव्य — IP पता, CIDR श्रेणी, सेवा टैग या अनुप्रयोग सुरक्षा समूह। स्रोत/गंतव्य पोर्ट — विशिष्ट पोर्ट संख्याएँ या श्रेणियाँ (जैसे, 80, 443, 3389 या 1024-65535)। प्रोटोकॉल — TCP, UDP, ICMP या कोई भी। कार्रवाई — Allow या Deny। नियमों का मूल्यांकन प्राथमिकता क्रम में होता है; सबसे पहले मेल खाने वाला नियम लागू होता है। यदि कोई नियम मेल नहीं खाता, तो डिफ़ॉल्ट नियम लागू होते हैं: आने वाले सभी ट्रैफ़िक को रोकना और बाहर जाने वाले सभी ट्रैफ़िक को अनुमति देना।
# Allow HTTPS inbound from the internet
az network nsg rule create \
--resource-group myRG \
--nsg-name myNSG \
--name AllowHTTPS \
--priority 110 \
--direction Inbound \
--source-address-prefixes Internet \
--destination-port-ranges 443 \
--protocol Tcp \
--access Allowडिफ़ॉल्ट NSG नियम
हर NSG में 65000-65500 प्राथमिकताओं वाले तीन डिफ़ॉल्ट इनबाउंड नियम और तीन डिफ़ॉल्ट आउटबाउंड नियम होते हैं, जिन्हें हटाया नहीं जा सकता। डिफ़ॉल्ट इनबाउंड नियम: AllowVnetInBound (VNet से आने वाले ट्रैफ़िक की अनुमति), AllowAzureLoadBalancerInBound (Azure स्वास्थ्य जाँचों की अनुमति), DenyAllInBound (अन्य सभी को रोकना)। डिफ़ॉल्ट आउटबाउंड नियम: AllowVnetOutBound, AllowInternetOutBound, DenyAllOutBound। आप 100-64999 की कम प्राथमिकता संख्याओं वाले नियम जोड़कर डिफ़ॉल्ट नियमों को बदल सकते हैं; ये नियम डिफ़ॉल्ट नियमों से पहले लागू होते हैं।
NSG नियमों में सेवा टैग
सेवा टैग Azure सेवाओं के लिए IP पता श्रेणियों के पहले से परिभाषित समूह होते हैं। इनके कारण आप समय के साथ बदलने वाली IP पतों की लंबी सूचियाँ निर्दिष्ट किए बिना संक्षिप्त NSG नियम लिख सकते हैं। सामान्य सेवा टैग में शामिल हैं: Internet — VNet के बाहर के सभी IP पते। VirtualNetwork — VNet के भीतर के सभी IP। AzureLoadBalancer — Azure के बुनियादी ढाँचे के लोड बैलेंसर का IP। Storage — चुने गए क्षेत्र के लिए Azure Storage सेवा के IP। AzureActiveDirectory — Entra ID एंडपॉइंट। Microsoft इन टैग को अपने-आप बनाए रखता है, इसलिए सेवा के IP बदलने पर भी आपके NSG नियम सही बने रहते हैं।
# Allow outbound to Azure Storage using a service tag
az network nsg rule create \
--resource-group myRG \
--nsg-name myNSG \
--name AllowStorageOutbound \
--priority 120 \
--direction Outbound \
--destination-address-prefixes Storage \
--destination-port-ranges 443 \
--protocol Tcp \
--access Allowसबनेट के साथ NSG जोड़ना
किसी सबनेट के साथ NSG जोड़ने पर उसके नियम उस सबनेट के सभी संसाधनों पर लागू होते हैं, जिससे बड़े पैमाने पर नेटवर्क नीतियाँ लागू करने का यह सबसे प्रभावी तरीका बन जाता है। उदाहरण के लिए, डेटा-स्तर वाले सबनेट के साथ 'DenyRDP' NSG जोड़ने से उस सबनेट के किसी भी VM को बाहर से RDP (पोर्ट 3389) के माध्यम से एक्सेस नहीं किया जा सकता — चाहे NIC-स्तर के NSG कुछ भी अनुमति देते हों। यह सबनेट-स्तरीय NSG ट्रैफ़िक के अलग-अलग VM तक पहुँचने से पहले ही सुरक्षा की पहली पंक्ति के रूप में काम करता है और नेटवर्क सीमा पर हमले की संभावना घटाता है।
# Associate NSG with a subnet
az network vnet subnet update \
--resource-group myRG \
--vnet-name myVNet \
--name web-tier \
--network-security-group myNSGApplication Security Groups क्या हैं
Application Security Groups (ASGs) आपको Azure VM नेटवर्क इंटरफ़ेस को IP पते के बजाय अनुप्रयोग की भूमिका के अनुसार समूहबद्ध करने देते हैं। उदाहरण के लिए, आप webServers, appServers और dbServers नामक ASG बनाते हैं, फिर प्रत्येक VM के NIC को उपयुक्त ASG में जोड़ते हैं। इसके बाद अपने NSG नियमों में आप लिख सकते हैं: 'webServers से appServers तक पोर्ट 8080 पर ट्रैफ़िक की अनुमति दें' — इसमें किसी IP पते को निर्दिष्ट करने की आवश्यकता नहीं होती। जब आप VM जोड़ते या हटाते हैं, तो केवल उनकी ASG सदस्यता अपडेट करनी होती है; सभी NSG नियम बिना किसी नियम परिवर्तन के अपने-आप सही ढंग से लागू होते हैं।
# Create an Application Security Group
az network asg create \
--resource-group myRG \
--name webServers
# Associate a VM's NIC with the ASG
az network nic ip-config update \
--resource-group myRG \
--nic-name myWebVMNic \
--name ipconfig1 \
--application-security-groups webServersASG का उपयोग करने वाले NSG नियम
ASG परिभाषित करने और VM असाइन करने के बाद, आप ऐसे NSG नियम लिखते हैं जिनमें स्रोत या गंतव्य के रूप में ASG का संदर्भ होता है। यह तरीका IP-आधारित नियमों की तुलना में कहीं अधिक आसानी से बनाए रखने योग्य है, क्योंकि: IP प्रबंधन नहीं — आपको VM के IP ज्ञात करने की आवश्यकता नहीं होती; ASG सदस्यता यह मैपिंग संभालती है। गतिशील स्केलिंग — सही ASG में जोड़े जाने पर नए VM अपने-आप सही नियम प्राप्त कर लेते हैं। अर्थपूर्ण स्पष्टता — नियम अस्पष्ट IP श्रेणियों के बजाय स्वाभाविक रूप से पढ़े जाते हैं ('webServers → appServers on 8080')। ASG विशेष रूप से उन गतिशील परिवेशों में उपयोगी होते हैं जहाँ VM अक्सर जोड़े या बदले जाते हैं।
# NSG rule using ASG as source and destination
az network nsg rule create \
--resource-group myRG \
--nsg-name myNSG \
--name WebToApp \
--priority 200 \
--direction Inbound \
--source-asgs webServers \
--destination-asgs appServers \
--destination-port-ranges 8080 \
--protocol Tcp \
--access Allowसमस्या-निवारण के लिए NSG फ़्लो लॉग
NSG फ़्लो लॉग NSG से होकर जाने वाले सभी IP ट्रैफ़िक की जानकारी दर्ज करते हैं, जिसमें स्रोत और गंतव्य IP, पोर्ट, प्रोटोकॉल, ट्रैफ़िक की अनुमति दी गई थी या रोका गया था, और स्थानांतरित बाइट शामिल हैं। फ़्लो लॉग JSON प्रारूप में Azure Storage खाते में लिखे जाते हैं और Azure Network Watcher के Traffic Analytics उपकरण में दृश्य रूप में देखे जा सकते हैं। कनेक्टिविटी समस्याओं के समस्या-निवारण ('यह ट्रैफ़िक क्यों रोका जा रहा है?'), सुरक्षा जाँच और ऐसे अनुपालन प्रतिवेदनों के लिए फ़्लो लॉग अत्यंत उपयोगी हैं जिनमें ट्रैफ़िक पैटर्न के प्रमाण आवश्यक होते हैं।
NSG की सामान्य गलतियों से बचें
कनेक्टिविटी समस्याएँ पैदा करने वाली NSG की तीन सामान्य गलतियाँ: मूल्यांकन क्रम भूल जाना — यदि प्राथमिकता 100 वाला Deny नियम मौजूद है और आपके Allow नियम की प्राथमिकता 200 है, तो ट्रैफ़िक रोक दिया जाएगा क्योंकि कम प्राथमिकता संख्याओं वाले नियम पहले लागू होते हैं। Azure स्वास्थ्य जाँचों को रोकना — Load Balancer स्वास्थ्य जाँचें IP 168.63.129.16 से आती हैं; इस स्रोत को रोकने पर लोड बैलेंसर के बैकएंड अस्वस्थ दिखाई देने लगते हैं और ट्रैफ़िक प्राप्त करना बंद कर देते हैं। सबनेट और NIC NSG का ओवरलैप — ट्रैफ़िक को दोनों NSG मूल्यांकनों से गुजरना होता है; सबनेट NSG पर ट्रैफ़िक की अनुमति देने वाला नियम भी तब निष्प्रभावी रहेगा, जब NIC NSG उसे रोकता हो।
NSG बनाम Azure Firewall
NSG और Azure Firewall एक-दूसरे के पूरक हैं, लेकिन अलग-अलग हैं: NSG — विकेंद्रीकृत, सबनेट और NIC से जुड़े, Layer 3/4 (IP और पोर्ट) फ़िल्टरिंग, डिफ़ॉल्ट रूप से कोई ट्रैफ़िक लॉगिंग नहीं, प्रत्येक VNet के साथ निःशुल्क। Azure Firewall — केंद्रीकृत, हब VNet में प्रबंधित सेवा, Layer 3/4 और Layer 7 (FQDN, URL, IDPS), Azure Monitor के माध्यम से पूर्ण लॉगिंग, और लगभग $1,000+/माह की लागत। बुनियादी परिधि सुरक्षा और स्तर-पृथक्करण के लिए NSG का उपयोग करें। जब आपको FQDN फ़िल्टरिंग, ख़तरे की जानकारी या TLS निरीक्षण के साथ बाहर जाने वाले इंटरनेट एक्सेस का केंद्रीय, ऑडिट योग्य प्रवर्तन चाहिए, तब Azure Firewall का उपयोग करें।
प्रभावी सुरक्षा नियम
जब कोई NSG सबनेट और NIC दोनों से जुड़ा हो, तो यह पता लगाना कठिन हो सकता है कि वास्तव में कौन से नियम लागू हैं। Azure पोर्टल में किसी भी VM के NIC के लिए Effective Security Rules दृश्य उपलब्ध कराता है, जो सबनेट और NIC दोनों स्तरों के सभी NSG नियमों का संयुक्त परिणाम दिखाता है। यह उस VM के लिए वास्तव में अनुमत या रोके गए सभी कार्यों की निर्णायक सूची है। Azure Network Watcher का IP flow verify उपकरण इससे आगे की जाँच करता है — आप स्रोत और गंतव्य IP/पोर्ट निर्दिष्ट करते हैं और यह तुरंत बताता है कि ट्रैफ़िक की अनुमति दी जाएगी या उसे रोका जाएगा तथा इसके लिए कौन सा विशिष्ट नियम ज़िम्मेदार है।
त्वरित जाँच
इस पाठ में Microsoft Azure Fundamentals (AZ-900) की अवधारणाओं की अपनी समझ जाँचें।
पाठ का पुनरावलोकन
इस पाठ में आपने सीखा: NSG में अनुमति/रोक नियम होते हैं, जिनका प्राथमिकता क्रम में मूल्यांकन किया जाता है और जो सबनेट या अलग-अलग नेटवर्क इंटरफ़ेस के ट्रैफ़िक को फ़िल्टर करते हैं, सेवा टैग Azure सेवा IP श्रेणियों के गतिशील समूहों का प्रतिनिधित्व करके नियमों को सरल बनाते हैं, और Application Security Groups VM को भूमिका-आधारित समूहों में रखने देते हैं, जिससे ऐसे NSG नियम बनाए जा सकते हैं जिन्हें रखरखाव की आवश्यकता नहीं होती और जो आपके परिवेश के साथ स्केल होते हैं। अब हम VNet के बीच और Azure सेवाओं से संसाधनों को जोड़ने के लिए VNet Peering और Service Endpoints का अध्ययन करेंगे।
एआई शिक्षक के साथ Cloud & IT Cert Prep सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 150
- पाठ
- 600
अक्सर पूछे जाने वाले प्रश्न
क्या “नेटवर्क सुरक्षा समूह और एप्लिकेशन सुरक्षा समूह” पाठ निःशुल्क है?
हाँ—“नेटवर्क सुरक्षा समूह और एप्लिकेशन सुरक्षा समूह” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और Cloud & IT Cert Prep पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। Cloud & IT Cert Prep पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“नेटवर्क सुरक्षा समूह और एप्लिकेशन सुरक्षा समूह” में मैं क्या सीखूँगा?
NSG नियमों से आने वाले और जाने वाले ट्रैफ़िक को फ़िल्टर करें तथा नियम प्रबंधन को सरल बनाने के लिए Application Security Groups से VM को तार्किक रूप से समूहित करें। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cloud & IT Cert Prep का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या Cloud & IT Cert Prep शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cloud & IT Cert Prep शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 2वाँ पाठ है।
“नेटवर्क सुरक्षा समूह और एप्लिकेशन सुरक्षा समूह” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस Cloud & IT Cert Prep पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर Cloud & IT Cert Prep पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- वर्चुअल नेटवर्क और सबनेट
- नेटवर्क सुरक्षा समूह और एप्लिकेशन सुरक्षा समूह
- VNet पीयरिंग और सर्विस एंडपॉइंट
- Azure DNS और Load Balancer की मूल बातें