0Pricing
Cloud & IT Cert Prep · บทเรียน

กลุ่มความปลอดภัยเครือข่ายและกลุ่มความปลอดภัยแอปพลิเคชัน

กรองทราฟฟิกขาเข้าและขาออกด้วยกฎ NSG และจัดกลุ่ม VM ตามตรรกะด้วยกลุ่มความปลอดภัยแอปพลิเคชันเพื่อให้การจัดการกฎง่ายขึ้น

กลุ่มความปลอดภัยเครือข่ายและกลุ่มความปลอดภัยแอปพลิเคชัน เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

Network Security Group คืออะไร

Network Security Group (NSG) ทำหน้าที่เป็นไฟร์วอลล์เสมือนสำหรับทรัพยากร Azure โดยมีรายการ กฎความปลอดภัยที่อนุญาตหรือปฏิเสธการรับส่งข้อมูลเครือข่ายขาเข้าและขาออกตาม IP ต้นทาง IP ปลายทาง หมายเลขพอร์ต และโพรโทคอล NSG สามารถเชื่อมโยงกับ ซับเน็ต (มีผลกับทรัพยากรทั้งหมดในซับเน็ต) หรือกับ อินเทอร์เฟซเครือข่าย แต่ละรายการ (มีผลกับ VM เดียว) เมื่อมีทั้ง NSG ระดับซับเน็ตและ NSG ระดับ NIC, Azure จะประเมินทั้งสองรายการ โดยสำหรับการรับส่งข้อมูลขาเข้า จะใช้ NSG ระดับซับเน็ตก่อน ส่วนขาออกจะใช้ NSG ระดับ NIC ก่อน

# Create an NSG
az network nsg create \
  --resource-group myRG \
  --name myNSG

โครงสร้างกฎ NSG

กฎ NSG แต่ละรายการมีคุณสมบัติดังต่อไปนี้ ลำดับความสำคัญ — ตัวเลขระหว่าง 100 ถึง 4096 โดยจะประเมินตัวเลขที่น้อยกว่าก่อน ต้นทาง/ปลายทาง — ที่อยู่ IP ช่วง CIDR แท็กบริการ หรือกลุ่มความปลอดภัยของแอปพลิเคชัน พอร์ตต้นทาง/ปลายทาง — หมายเลขพอร์ตหรือช่วงพอร์ตที่ระบุ เช่น 80, 443, 3389 หรือ 1024-65535 โพรโทคอล — TCP, UDP, ICMP หรือใด ๆ การดำเนินการ — Allow หรือ Deny ระบบจะประเมินกฎตามลำดับความสำคัญ โดยกฎแรกที่ตรงกันจะเป็นผล หากไม่มีกฎใดตรงกัน ระบบจะใช้กฎเริ่มต้น คือปฏิเสธการรับส่งข้อมูลขาเข้าทั้งหมดและอนุญาตการรับส่งข้อมูลขาออกทั้งหมด

# Allow HTTPS inbound from the internet
az network nsg rule create \
  --resource-group myRG \
  --nsg-name myNSG \
  --name AllowHTTPS \
  --priority 110 \
  --direction Inbound \
  --source-address-prefixes Internet \
  --destination-port-ranges 443 \
  --protocol Tcp \
  --access Allow

กฎ NSG เริ่มต้น

NSG ทุกตัวมาพร้อมกับ กฎขาเข้าเริ่มต้นสามรายการและ กฎขาออกเริ่มต้นสามรายการ โดยมีลำดับความสำคัญ 65000-65500 และไม่สามารถลบได้ กฎขาเข้าเริ่มต้น ได้แก่ AllowVnetInBound (อนุญาตการรับส่งข้อมูลจาก VNet), AllowAzureLoadBalancerInBound (อนุญาตการตรวจสอบสถานะของ Azure) และ DenyAllInBound (ปฏิเสธทุกอย่าง) กฎขาออกเริ่มต้น ได้แก่ AllowVnetOutBound, AllowInternetOutBound และ DenyAllOutBound คุณสามารถแทนที่ค่าเริ่มต้นได้โดยเพิ่มกฎที่มีตัวเลขลำดับความสำคัญต่ำกว่า (100-64999) ซึ่งจะมีผลก่อนกฎเริ่มต้น

แท็กบริการในกฎ NSG

แท็กบริการคือกลุ่มช่วงที่อยู่ IP ที่กำหนดไว้ล่วงหน้าสำหรับบริการ Azure ทำให้คุณเขียนกฎ NSG ที่กระชับได้โดยไม่ต้องระบุรายการที่อยู่ IP ยาว ๆ ซึ่งเปลี่ยนแปลงตามเวลา แท็กบริการที่ใช้บ่อย ได้แก่ Internet — ที่อยู่ IP ทั้งหมดภายนอก VNet VirtualNetwork — IP ทั้งหมดภายใน VNet AzureLoadBalancer — IP ของตัวจัดสรรภาระงานโครงสร้างพื้นฐานของ Azure Storage — IP ของบริการพื้นที่จัดเก็บ Azure สำหรับภูมิภาคที่เลือก และ AzureActiveDirectory — จุดปลายทาง Entra ID Microsoft จะดูแลแท็กเหล่านี้โดยอัตโนมัติ ดังนั้นกฎ NSG ของคุณจึงยังถูกต้องแม้ IP ของบริการจะเปลี่ยนแปลง

# Allow outbound to Azure Storage using a service tag
az network nsg rule create \
  --resource-group myRG \
  --nsg-name myNSG \
  --name AllowStorageOutbound \
  --priority 120 \
  --direction Outbound \
  --destination-address-prefixes Storage \
  --destination-port-ranges 443 \
  --protocol Tcp \
  --access Allow

การเชื่อมโยง NSG กับซับเน็ต

การเชื่อมโยง NSG กับ ซับเน็ตจะทำให้กฎของ NSG มีผลกับทรัพยากรทั้งหมดในซับเน็ตนั้น จึงเป็นวิธีที่มีประสิทธิภาพที่สุดในการบังคับใช้นโยบายเครือข่ายในวงกว้าง ตัวอย่างเช่น การเชื่อมโยง NSG 'DenyRDP' กับซับเน็ตระดับข้อมูลจะป้องกันไม่ให้ VM ใด ๆ ในซับเน็ตนั้นถูกเข้าถึงผ่าน RDP (พอร์ต 3389) จากภายนอก ไม่ว่า NSG ระดับ NIC จะอนุญาตไว้อย่างไรก็ตาม NSG ระดับซับเน็ตนี้ทำหน้าที่เป็นแนวป้องกันด่านแรกก่อนที่การรับส่งข้อมูลจะไปถึง VM แต่ละรายการ ช่วยลดพื้นผิวการโจมตีที่ขอบเขตเครือข่าย

# Associate NSG with a subnet
az network vnet subnet update \
  --resource-group myRG \
  --vnet-name myVNet \
  --name web-tier \
  --network-security-group myNSG

Application Security Groups คืออะไร

Application Security Groups (ASG) ช่วยให้คุณจัดกลุ่มอินเทอร์เฟซเครือข่ายของ VM ใน Azure ตามบทบาทของแอปพลิเคชันแทนการจัดกลุ่มตามที่อยู่ IP ตัวอย่างเช่น คุณสร้าง ASG ชื่อ webServers, appServers และ dbServers จากนั้นกำหนด NIC ของ VM แต่ละรายการให้กับ ASG ที่เหมาะสม ในกฎ NSG คุณสามารถเขียนว่า 'อนุญาตการรับส่งข้อมูลจาก webServers ไปยัง appServers ที่พอร์ต 8080' ได้โดยไม่ต้องระบุที่อยู่ IP ใด ๆ เมื่อเพิ่มหรือลบ VM คุณเพียงปรับปรุงการเป็นสมาชิก ASG ของ VM นั้น และกฎ NSG ทั้งหมดจะมีผลอย่างถูกต้องโดยอัตโนมัติโดยไม่ต้องเปลี่ยนกฎ

# Create an Application Security Group
az network asg create \
  --resource-group myRG \
  --name webServers

# Associate a VM's NIC with the ASG
az network nic ip-config update \
  --resource-group myRG \
  --nic-name myWebVMNic \
  --name ipconfig1 \
  --application-security-groups webServers

กฎ NSG ที่ใช้ ASG

เมื่อกำหนด ASG และมอบหมาย VM แล้ว คุณสามารถเขียนกฎ NSG ที่อ้างอิง ASG เป็นต้นทางหรือปลายทางได้ แนวทางนี้ดูแลรักษาได้ง่ายกว่ากฎที่อิงตาม IP มาก เนื่องจาก ไม่ต้องจัดการ IP — คุณไม่จำเป็นต้องทราบ IP ของ VM เพราะการเป็นสมาชิก ASG จะจัดการการจับคู่ให้ รองรับการขยายแบบไดนามิก — VM ใหม่จะสืบทอดกฎที่ถูกต้องโดยอัตโนมัติเมื่อเพิ่มเข้า ASG ที่เหมาะสม สื่อความหมายได้ชัดเจน — กฎอ่านได้เป็นธรรมชาติ ('webServers → appServers ที่ 8080') แทนที่จะเป็นช่วง IP ที่เข้าใจได้ยาก ASG มีประโยชน์อย่างยิ่งในสภาพแวดล้อมแบบไดนามิกที่มีการเพิ่มหรือแทนที่ VM อยู่บ่อยครั้ง

# NSG rule using ASG as source and destination
az network nsg rule create \
  --resource-group myRG \
  --nsg-name myNSG \
  --name WebToApp \
  --priority 200 \
  --direction Inbound \
  --source-asgs webServers \
  --destination-asgs appServers \
  --destination-port-ranges 8080 \
  --protocol Tcp \
  --access Allow

บันทึกโฟลว์ NSG สำหรับการแก้ไขปัญหา

บันทึกโฟลว์ NSGจะบันทึกข้อมูลเกี่ยวกับการรับส่งข้อมูล IP ทั้งหมดที่ไหลผ่าน NSG รวมถึง IP ต้นทางและปลายทาง พอร์ต โพรโทคอล การรับส่งข้อมูลนั้นได้รับอนุญาตหรือถูกปฏิเสธ และจำนวนไบต์ที่ถ่ายโอน บันทึกโฟลว์จะถูกเขียนไปยังบัญชีพื้นที่จัดเก็บ Azure ในรูปแบบ JSON และสามารถแสดงผลด้วยเครื่องมือ Traffic Analytics ของ Azure Network Watcher บันทึกโฟลว์มีคุณค่าอย่างมากสำหรับการแก้ไขปัญหาการเชื่อมต่อ ('เหตุใดการรับส่งข้อมูลนี้จึงถูกบล็อก?') การตรวจสอบด้านความปลอดภัย และการจัดทำรายงานการปฏิบัติตามข้อกำหนดที่ต้องมีหลักฐานรูปแบบการรับส่งข้อมูล

ข้อผิดพลาดทั่วไปของ NSG ที่ควรหลีกเลี่ยง

ข้อผิดพลาดทั่วไปของ NSG ที่ทำให้เกิดปัญหาการเชื่อมต่อมีสามประการ ได้แก่ ลืมลำดับการประเมิน — หากมีกฎ Deny ที่มีลำดับความสำคัญ 100 และกฎ Allow ของคุณมีลำดับความสำคัญ 200 การรับส่งข้อมูลจะถูกปฏิเสธ เนื่องจากตัวเลขลำดับความสำคัญที่น้อยกว่าจะมีผลก่อน บล็อกการตรวจสอบสถานะของ Azure — การตรวจสอบสถานะของ Load Balancer มาจาก IP 168.63.129.16 การบล็อกต้นทางนี้จะทำให้แบ็กเอนด์ของตัวจัดสรรภาระงานแสดงสถานะไม่พร้อมใช้งานและหยุดรับการรับส่งข้อมูล NSG ระดับซับเน็ตและ NIC ทับซ้อนกัน — การรับส่งข้อมูลต้องผ่านการประเมินของ NSG ทั้งสองรายการ ดังนั้นกฎที่อนุญาตการรับส่งข้อมูลใน NSG ระดับซับเน็ตก็ยังถูกบล็อกได้ หาก NSG ระดับ NIC ปฏิเสธการรับส่งข้อมูลนั้น

NSG กับ Azure Firewall

NSG และ Azure Firewall ทำงานเสริมกันแต่แตกต่างกันดังนี้ NSG — กระจายศูนย์ เชื่อมต่อกับซับเน็ตและ NIC กรองที่ระดับ 3/4 (IP และพอร์ต) ไม่มีการบันทึกการรับส่งข้อมูลตามค่าเริ่มต้น และใช้งานได้ฟรีกับ VNet ทุกตัว Azure Firewall — รวมศูนย์ เป็นบริการที่มีการจัดการใน VNet ศูนย์กลาง กรองที่ระดับ 3/4 และระดับ 7 (FQDN, URL, IDPS) บันทึกข้อมูลได้ครบถ้วนผ่าน Azure Monitor และมีค่าใช้จ่ายประมาณ 1,000 ดอลลาร์สหรัฐขึ้นไปต่อเดือน ใช้ NSG สำหรับขอบเขตพื้นฐานและการแยกระดับเวิร์กโหลด ใช้ Azure Firewall เมื่อคุณต้องการการบังคับใช้แบบรวมศูนย์ที่ตรวจสอบย้อนหลังได้สำหรับการเข้าถึงอินเทอร์เน็ตขาออก พร้อมการกรอง FQDN ข้อมูลข่าวกรองด้านภัยคุกคาม หรือการตรวจสอบ TLS

กฎความปลอดภัยที่มีผลจริง

เมื่อเชื่อมโยง NSG กับทั้งซับเน็ตและ NIC คุณอาจติดตามได้ยากว่ากฎใดมีผลจริง Azure จึงมีมุมมอง Effective Security Rules ในพอร์ทัลสำหรับ NIC ของ VM แต่ละรายการ ซึ่งแสดงผลรวมของกฎ NSG ทั้งหมดจากระดับซับเน็ตและ NIC นี่คือรายการที่ชัดเจนที่สุดว่าการรับส่งข้อมูลใดได้รับอนุญาตหรือถูกปฏิเสธสำหรับ VM นั้น เครื่องมือ IP flow verify ของ Azure Network Watcher ช่วยตรวจสอบได้ละเอียดขึ้น โดยคุณระบุ IP/พอร์ตต้นทางและปลายทาง แล้วเครื่องมือจะแจ้งทันทีว่าการรับส่งข้อมูลจะได้รับอนุญาตหรือถูกปฏิเสธ และกฎใดเป็นสาเหตุ

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ทดสอบความเข้าใจแนวคิด Microsoft Azure Fundamentals (AZ-900) จากบทเรียนนี้

ทบทวนบทเรียน

ในบทเรียนนี้ คุณได้เรียนรู้ว่า NSG มีกฎ Allow/Deny ที่ประเมินตามลำดับความสำคัญเพื่อกรองการรับส่งข้อมูลสำหรับซับเน็ตหรืออินเทอร์เฟซเครือข่ายแต่ละรายการ แท็กบริการช่วยทำให้กฎกระชับขึ้นด้วยการแทนกลุ่มช่วง IP ของบริการ Azure ที่เปลี่ยนแปลงได้ และ Application Security Groups ช่วยจัดกลุ่ม VM ตามบทบาท เพื่อสร้างกฎ NSG ที่ดูแลรักษาได้โดยไม่ต้องแก้ไข และขยายตามสภาพแวดล้อมของคุณ ต่อไปเราจะศึกษา VNet Peering และ Service Endpoints สำหรับเชื่อมต่อทรัพยากรข้าม VNet และเชื่อมต่อกับบริการ Azure

คำถามที่พบบ่อย

บทเรียน “กลุ่มความปลอดภัยเครือข่ายและกลุ่มความปลอดภัยแอปพลิเคชัน” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “กลุ่มความปลอดภัยเครือข่ายและกลุ่มความปลอดภัยแอปพลิเคชัน” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “กลุ่มความปลอดภัยเครือข่ายและกลุ่มความปลอดภัยแอปพลิเคชัน”

กรองทราฟฟิกขาเข้าและขาออกด้วยกฎ NSG และจัดกลุ่ม VM ตามตรรกะด้วยกลุ่มความปลอดภัยแอปพลิเคชันเพื่อให้การจัดการกฎง่ายขึ้น คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “กลุ่มความปลอดภัยเครือข่ายและกลุ่มความปลอดภัยแอปพลิเคชัน” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. เครือข่ายเสมือนและเครือข่ายย่อย
  2. กลุ่มความปลอดภัยเครือข่ายและกลุ่มความปลอดภัยแอปพลิเคชัน
  3. การเพียร์ VNet และปลายทางบริการ
  4. พื้นฐาน Azure DNS และ Load Balancer
← กลับไปที่ Cloud & IT Cert Prep