Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Azure 生产网络的用户包括访问其自身 Azure 应用的外部客户,以及管理生产网络的内部 Azure 支持 人员。 本文讨论了建立与Azure生产网络连接的安全访问方法和保护机制。
互联网路由与容错
全球冗余的内部和外部 Azure 域名服务(DNS)基础设施,结合多个主和次级 DNS 服务器集群,提供容错能力。 Azure还应用基础设施级DDoS防护和其他网络安全控制措施,帮助防御常见的网络层DDoS攻击,保护Azure DNS服务的完整性。
Azure DNS服务器分布在多个数据中心设施中。 Azure DNS 实现包含了二级和主级 DNS 服务器的层级结构,用于公开解析 Azure 客户域名。 域名通常会解析为一个 chinacloudapp.cn 地址,该地址封装了客户服务对应的虚拟 IP(VIP)地址。 Azure 特有的一点是,负责该 VIP 的 Microsoft 负载均衡器会将该 VIP 映射到租户的内部专用 IP(DIP)地址。
Microsoft 在美国各地分布的 Azure 数据中心中托管 Azure。 Azure 采用最先进的路由平台,实现强大且可扩展的架构标准。 其中显著特点包括:
- 基于多协议标签交换(MPLS)的流量工程,能够高效利用链路,并在发生中断时实现服务的优雅降级。
- Microsoft 采用“N+1”冗余架构或更高级别的冗余架构来构建网络。
- 外部专用的高带宽网络线路为数据中心提供冗余连接,这些数据中心通过多个对等点将物业与全球1200多家互联网服务提供商连接起来。 该连接提供超过2000吉字节每秒(GBps)的边缘容量。
由于 Microsoft 拥有数据中心间的网络线路,这些特性帮助 Azure 产品实现 99.9+ %的网络可用性,无需依赖传统第三方互联网服务提供商。
与生产网络及相关防火墙的连接
Azure 网络的互联网流量策略将流量引导到位于美国最近区域数据中心的 Azure 生产网络。 由于 Azure 生产数据中心保持一致的网络架构和硬件配置,下文对流量流向的描述一致适用于所有数据中心。
当Azure的互联网流量被路由到最近的数据中心后,流量会与接入路由器建立连接。 这些接入路由器隔离了 Azure 节点与客户实例化虚拟机之间的流量。 接入点和边缘位置的网络基础设施设备是入口和出口过滤的边界点。 这些路由器使用分级访问控制列表(ACL)来过滤不需要的网络流量,并在必要时施加流量速率限制。 ACL路由允许流量流到负载均衡器。 分发路由器只允许使用Microsoft批准的IP地址,提供反欺骗功能,并建立使用ACL的TCP连接。
Microsoft 在接入路由器后方放置外部负载均衡设备,用于从可路由互联网路由的 IP 到 Azure 内部 IP 进行网络地址转换(NAT)。 设备还将数据包路由到有效的生产内部IP和端口。 这些设备作为保护机制,限制内部生产网络地址空间的暴露。
默认情况下,Microsoft对所有传输到客户浏览器的流量(包括登录及之后的所有流量)强制执行超文本传输协议安全(HTTPS)。 TLS v1.2 为流量创建了安全隧道。 接入和核心路由器上的ACL确保流量源与预期源匹配。
与传统安全架构相比,该架构的一个重要区别是,Azure没有专用的硬件防火墙、专用的入侵检测或防御设备,或其他通常在连接到Azure生产环境前预期的安全设备。 客户通常期望这些硬件防火墙设备存在于 Azure 网络中。 然而,Azure 并不使用这些设备。 这些安全功能几乎全部内置于运行Azure环境的软件中,提供强大且多层次的安全机制,包括防火墙功能。 此外,运行Azure的软件使关键安全设备的边界范围及相关蔓延更易于管理和盘点。
核心安全与防火墙特性
Azure在多个层级实现强有力的软件安全和防火墙功能,以强制执行客户通常期望的安全功能,以保护核心安全授权边界。
Azure 安全特征
Azure在生产网络中实现了基于主机的软件防火墙。 多个核心安全和防火墙功能都存在于核心Azure环境中。 这些安全特征反映了Azure环境下的深度防御战略。 以下防火墙保护 Azure 中的客户数据:
虚拟机监控程序防火墙(数据包过滤):虚拟机监控程序实现该防火墙,结构控制器(FC)代理负责配置。 该防火墙保护运行在虚拟机内部的租户免受未经授权的访问。 默认情况下,当虚拟机创建时,Azure会阻断所有流量,然后FC代理会在过滤器中添加规则和异常,允许授权流量。
Azure 编程了两类规则:
- 机器配置或基础设施规则:默认情况下,Azure 会阻止所有通信。 例外允许虚拟机发送和接收动态主机配置协议(DHCP)通信和DNS信息,并向FC集群和操作系统激活服务器内的其他虚拟机发送流量到“公共”互联网。 由于虚拟机允许的出站目的地列表不包括 Azure 路由器子网和其他 Microsoft 属性,这些规则作为它们的防御层。
- 角色配置文件规则:这些规则根据租户的服务模型定义入站ACL。 例如,如果租户在某个虚拟机的80端口有网页前端,80端口会对所有IP地址开放。 如果虚拟机运行着工作角色,则该工作角色只会被打开给同一租户内的虚拟机。
原生主机防火墙:Azure Service Fabric 和 Azure 存储 运行在没有虚拟机监控器的原生操作系统上,因此前面两组规则用于配置 Windows 防火墙。
主机防火墙:主机防火墙保护运行虚拟机监控程序的主机分区。 规则只允许 FC 和跳板机通过特定端口与主机分区通信。 其他例外是允许DHCP响应和DNS回复。 Azure 使用机器配置文件,其中包含主机分区的防火墙规则模板。 还存在主机防火墙例外,允许虚拟机通过特定协议和端口与主机组件、线路服务器和元数据服务器通信。
访客防火墙:访客操作系统中的 Windows 防火墙组件,客户可以在客户虚拟机和存储上配置。
Azure 功能中内置的更多安全功能包括:
Azure 会将 IP 地址从 DIP 分配给基础设施组件。 网络上的攻击者无法将流量定址到这些地址,因为流量无法到达Microsoft。 互联网网关路由器会过滤只发送到内部地址的数据包,这样它们就不会进入生产网络。 唯一接受指向VIP流量的组件是负载均衡器。
在所有内部节点上实施的防火墙在任何特定场景下,都有三个主要的安全架构考虑因素:
- 防火墙位于负载均衡器后面,可以接受来自任何地方的数据包。 这些数据包旨在对外开放,对应传统外围防火墙中的开放端口。
- 防火墙只接受来自有限地址集的数据包。 这一考虑是防御DDoS攻击的深入防御策略的一部分。 此类连接经过密码学认证。
- 只有部分内部节点可以访问防火墙。 它们只接受来自源IP地址列表的数据包,这些IP地址都是Azure网络内的DIP。 例如,针对企业网络的攻击可能会将请求定向这些地址,但除非数据包的源地址在 Azure 网络的枚举列表中,否则 Azure 会阻挡这些攻击。
- 外围的接入路由器会阻止发往 Azure 网络内部地址的外发数据包,因为其配置了静态路由。
后续步骤
若要详细了解 Microsoft 如何保护 Azure 基础结构,请参阅: