Kumpulan Keselamatan Rangkaian dan Kumpulan Keselamatan Aplikasi
Tapis trafik masuk dan keluar dengan peraturan NSG, dan kumpulkan VM secara logik dengan Kumpulan Keselamatan Aplikasi untuk memudahkan pengurusan peraturan.
Kumpulan Keselamatan Rangkaian dan Kumpulan Keselamatan Aplikasi ialah pelajaran Cloud & IT Cert Prep percuma di CoddyKit. Ini ialah pelajaran 2 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cloud & IT Cert Prep, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.
Apakah Kumpulan Keselamatan Rangkaian?
Kumpulan Keselamatan Rangkaian (NSG) bertindak sebagai tembok api maya untuk sumber Azure. Ia mengandungi senarai peraturan keselamatan yang membenarkan atau menolak trafik rangkaian masuk dan keluar berdasarkan IP sumber, IP destinasi, nombor port dan protokol. NSG boleh dikaitkan dengan subrangkaian (mempengaruhi semua sumber dalam subrangkaian) atau dengan antara muka rangkaian individu (mempengaruhi satu VM). Apabila kedua-dua NSG subrangkaian dan NSG NIC wujud, Azure menilai kedua-duanya — untuk trafik masuk, NSG subrangkaian digunakan dahulu; untuk trafik keluar, NSG NIC digunakan dahulu.
# Create an NSG
az network nsg create \
--resource-group myRG \
--name myNSGStruktur Peraturan NSG
Setiap peraturan NSG mempunyai sifat berikut: Keutamaan — nombor antara 100 hingga 4096; nombor yang lebih rendah dinilai dahulu. Sumber/Destinasi — alamat IP, julat CIDR, tag perkhidmatan atau kumpulan keselamatan aplikasi. Port Sumber/Destinasi — nombor atau julat port tertentu (contohnya, 80, 443, 3389 atau 1024-65535). Protokol — TCP, UDP, ICMP atau Mana-mana. Tindakan — Allow atau Deny. Peraturan dinilai mengikut susunan keutamaan; peraturan pertama yang sepadan akan digunakan. Jika tiada peraturan yang sepadan, peraturan lalai digunakan: tolak semua trafik masuk dan benarkan semua trafik keluar.
# Allow HTTPS inbound from the internet
az network nsg rule create \
--resource-group myRG \
--nsg-name myNSG \
--name AllowHTTPS \
--priority 110 \
--direction Inbound \
--source-address-prefixes Internet \
--destination-port-ranges 443 \
--protocol Tcp \
--access AllowPeraturan Lalai NSG
Setiap NSG disertakan dengan tiga peraturan lalai masuk dan tiga peraturan lalai keluar dengan keutamaan 65000-65500 yang tidak boleh dipadamkan. Peraturan lalai masuk: AllowVnetInBound (benarkan trafik daripada VNet), AllowAzureLoadBalancerInBound (benarkan siasatan kesihatan Azure), DenyAllInBound (tolak semua yang lain). Peraturan lalai keluar: AllowVnetOutBound, AllowInternetOutBound, DenyAllOutBound. Anda boleh mengatasi lalai dengan menambah peraturan yang mempunyai nombor keutamaan lebih rendah (100-64999), yang berkuat kuasa sebelum peraturan lalai.
Tag Perkhidmatan dalam Peraturan NSG
Tag perkhidmatan ialah kumpulan julat alamat IP yang telah ditentukan untuk perkhidmatan Azure. Tag ini membolehkan anda menulis peraturan NSG yang ringkas tanpa menentukan senarai panjang alamat IP yang berubah dari semasa ke semasa. Tag perkhidmatan yang biasa termasuk: Internet — semua alamat IP di luar VNet. VirtualNetwork — semua IP dalam VNet. AzureLoadBalancer — IP penyeimbang beban infrastruktur Azure. Storage — IP perkhidmatan Azure Storage untuk rantau yang dipilih. AzureActiveDirectory — titik akhir Entra ID. Microsoft menyelenggara tag ini secara automatik, jadi peraturan NSG anda kekal tepat walaupun IP perkhidmatan berubah.
# Allow outbound to Azure Storage using a service tag
az network nsg rule create \
--resource-group myRG \
--nsg-name myNSG \
--name AllowStorageOutbound \
--priority 120 \
--direction Outbound \
--destination-address-prefixes Storage \
--destination-port-ranges 443 \
--protocol Tcp \
--access AllowMengaitkan NSG dengan Subrangkaian
Mengaitkan NSG dengan subrangkaian akan menggunakan peraturannya pada semua sumber dalam subrangkaian tersebut, menjadikannya cara paling cekap untuk menguatkuasakan dasar rangkaian pada skala besar. Contohnya, mengaitkan NSG 'DenyRDP' dengan subrangkaian peringkat data menghalang mana-mana VM dalam subrangkaian itu daripada diakses melalui RDP (port 3389) dari luar — tanpa mengira perkara yang dibenarkan oleh NSG peringkat NIC. NSG peringkat subrangkaian ini bertindak sebagai barisan pertahanan pertama sebelum trafik sampai ke VM individu, sekali gus mengurangkan permukaan serangan pada sempadan rangkaian.
# Associate NSG with a subnet
az network vnet subnet update \
--resource-group myRG \
--vnet-name myVNet \
--name web-tier \
--network-security-group myNSGApakah Kumpulan Keselamatan Aplikasi?
Kumpulan Keselamatan Aplikasi (ASG) membolehkan anda mengumpulkan antara muka rangkaian VM Azure mengikut peranan aplikasi dan bukannya alamat IP. Contohnya, anda mencipta ASG bernama webServers, appServers dan dbServers, kemudian menetapkan NIC setiap VM kepada ASG yang sesuai. Dalam peraturan NSG, anda kemudiannya boleh menulis: 'Benarkan trafik daripada webServers kepada appServers pada port 8080' — tanpa menentukan sebarang alamat IP. Apabila anda menambah atau mengalih keluar VM, anda hanya perlu mengemas kini keahlian ASGnya, dan semua peraturan NSG akan digunakan dengan betul secara automatik tanpa sebarang perubahan peraturan.
# Create an Application Security Group
az network asg create \
--resource-group myRG \
--name webServers
# Associate a VM's NIC with the ASG
az network nic ip-config update \
--resource-group myRG \
--nic-name myWebVMNic \
--name ipconfig1 \
--application-security-groups webServersPeraturan NSG Menggunakan ASG
Setelah ASG ditentukan dan VM ditetapkan, anda menulis peraturan NSG yang merujuk ASG sebagai sumber atau destinasi. Pendekatan ini lebih mudah diselenggara berbanding peraturan berasaskan IP kerana: Tiada pengurusan IP — anda tidak perlu mengetahui IP VM; keahlian ASG mengurus pemetaan tersebut. Penskalaan dinamik — VM baharu mewarisi peraturan yang betul secara automatik apabila ditambahkan kepada ASG yang tepat. Kejelasan semantik — peraturan dibaca secara semula jadi ('webServers → appServers pada 8080') dan bukannya sebagai julat IP yang sukar difahami. ASG amat berguna dalam persekitaran dinamik yang VMnya kerap ditambah atau digantikan.
# NSG rule using ASG as source and destination
az network nsg rule create \
--resource-group myRG \
--nsg-name myNSG \
--name WebToApp \
--priority 200 \
--direction Inbound \
--source-asgs webServers \
--destination-asgs appServers \
--destination-port-ranges 8080 \
--protocol Tcp \
--access AllowLog Aliran NSG untuk Penyelesaian Masalah
Log Aliran NSG merekodkan maklumat tentang semua trafik IP yang mengalir melalui NSG, termasuk IP sumber dan destinasi, port, protokol, sama ada trafik dibenarkan atau ditolak, serta bait yang dipindahkan. Log aliran ditulis ke akaun Azure Storage dalam format JSON dan boleh divisualkan dalam alat Analitis Trafik Azure Network Watcher. Log aliran amat penting untuk menyelesaikan masalah kesalinghubungan ('mengapa trafik ini disekat?'), menjalankan siasatan keselamatan dan menyediakan laporan pematuhan yang memerlukan bukti corak trafik.
Kesilapan NSG Biasa yang Perlu Dielakkan
Tiga kesilapan NSG biasa yang menyebabkan masalah kesalinghubungan: Terlupa susunan penilaian — jika peraturan Deny dengan keutamaan 100 wujud dan peraturan Allow anda mempunyai keutamaan 200, trafik akan ditolak kerana nombor keutamaan yang lebih rendah diutamakan. Menyekat siasatan kesihatan Azure — siasatan kesihatan Load Balancer datang daripada IP 168.63.129.16; menyekat sumber ini menyebabkan bahagian belakang penyeimbang beban kelihatan tidak sihat dan berhenti menerima trafik. NSG subrangkaian dan NIC yang bertindih — trafik mesti melepasi kedua-dua penilaian NSG; peraturan yang membenarkan trafik pada NSG subrangkaian masih akan disekat jika NSG NIC menolaknya.
NSG berbanding Azure Firewall
NSG dan Azure Firewall saling melengkapi tetapi berbeza: NSG — teragih, dilampirkan pada subrangkaian dan NIC, penapisan Lapisan 3/4 (IP dan port), tiada pengelogan trafik secara lalai, percuma dengan setiap VNet. Azure Firewall — berpusat, perkhidmatan terurus dalam VNet hab, penapisan Lapisan 3/4 DAN Lapisan 7 (FQDN, URL, IDPS), pengelogan penuh melalui Azure Monitor dan kos kira-kira $1,000+/bulan. Gunakan NSG untuk perimeter asas dan pengasingan peringkat. Gunakan Azure Firewall apabila anda memerlukan penguatkuasaan berpusat dan boleh diaudit bagi akses internet keluar dengan penapisan FQDN, risikan ancaman atau pemeriksaan TLS.
Peraturan Keselamatan Berkesan
Apabila NSG dikaitkan dengan subrangkaian dan NIC, anda mungkin sukar mengenal pasti peraturan yang sebenarnya digunakan. Azure menyediakan paparan Peraturan Keselamatan Berkesan dalam portal untuk NIC mana-mana VM, yang menunjukkan hasil gabungan semua peraturan NSG daripada peringkat subrangkaian dan NIC. Ini ialah senarai muktamad perkara yang sebenarnya dibenarkan atau ditolak untuk VM tersebut. Alat pengesahan aliran IP Azure Network Watcher melangkah lebih jauh — anda menentukan IP/port sumber dan destinasi, lalu alat itu memberitahu anda serta-merta sama ada trafik akan dibenarkan atau ditolak serta peraturan khusus yang bertanggungjawab.
Semakan Pantas
Uji pemahaman anda tentang konsep Microsoft Azure Fundamentals (AZ-900) daripada pelajaran ini.
Imbas Kembali Pelajaran
Dalam pelajaran ini anda telah mempelajari bahawa: NSG mengandungi peraturan benarkan/tolak yang dinilai mengikut susunan keutamaan untuk menapis trafik bagi subrangkaian atau antara muka rangkaian individu, tag perkhidmatan memudahkan peraturan dengan mewakili kumpulan dinamik julat IP perkhidmatan Azure, dan Kumpulan Keselamatan Aplikasi membolehkan pengumpulan VM berasaskan peranan untuk peraturan NSG tanpa penyelenggaraan yang boleh diskalakan bersama persekitaran anda. Seterusnya kita akan meneroka Peering VNet dan Titik Akhir Perkhidmatan untuk menyambungkan sumber merentas VNet serta kepada perkhidmatan Azure.
Pelajari Cloud & IT Cert Prep dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 150
- Pelajaran
- 600
Soalan Lazim
Adakah pelajaran “Kumpulan Keselamatan Rangkaian dan Kumpulan Keselamatan Aplikasi” percuma?
Ya — teks penuh “Kumpulan Keselamatan Rangkaian dan Kumpulan Keselamatan Aplikasi” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cloud & IT Cert Prep, tingkat taraf kepada CoddyKit PRO. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Kumpulan Keselamatan Rangkaian dan Kumpulan Keselamatan Aplikasi”?
Tapis trafik masuk dan keluar dengan peraturan NSG, dan kumpulkan VM secara logik dengan Kumpulan Keselamatan Aplikasi untuk memudahkan pengurusan peraturan. Anda berlatih Cloud & IT Cert Prep menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Cloud & IT Cert Prep?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Cloud & IT Cert Prep di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 2 daripada 4.
Berapa lamakah pelajaran “Kumpulan Keselamatan Rangkaian dan Kumpulan Keselamatan Aplikasi” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Rangkaian Maya dan Subrangkaian
- Kumpulan Keselamatan Rangkaian dan Kumpulan Keselamatan Aplikasi
- Peering VNet dan Titik Akhir Perkhidmatan
- Asas Azure DNS dan Pengimbang Beban