使用 Azure Virtual Network Manager 中的安全管理规则保护高风险网络端口

本文介绍如何使用Azure Virtual Network Manager和安全管理员规则阻止高风险网络端口。 逐步讲解如何创建Azure Virtual Network Manager实例、将虚拟网络(VNet)与网络组分组,并为组织创建和部署安全管理员配置。 为高风险端口部署通用阻止规则。 然后,创建一个例外规则,用于使用网络安全组管理特定应用程序的 VNet。

虽然本文重点介绍单个端口,但 SSH 可以使用相同的步骤保护环境中的任何高风险端口。 若要了解详细信息,请查看此 高风险端口列表。

先决条件

部署虚拟网络环境

你需要一个虚拟网络环境,其中包含可进行隔离的虚拟网络,以便允许和阻止特定的网络流量。 可以使用下表或自己的虚拟网络配置:

名称 IPv4 地址空间 子网
vnetA-gen 10.0.0.0/16 默认值 - 10.0.0.0/24
vnetB-gen 10.1.0.0/16 默认值 - 10.1.0.0/24
vnetC-gen 10.2.0.0/16 默认值 - 10.2.0.0/24
vnetD-app 10.3.0.0/16 默认值 - 10.3.0.0/24
vnetE-app 10.4.0.0/16 默认值 - 10.4.0.0/24
  • 将所有虚拟网络置于同一订阅、区域和资源组中。

不确定如何生成虚拟网络? 有关详细信息,请参阅快速入门:使用 Azure 门户创建虚拟网络

创建 Virtual Network Manager 实例

在本节中,你将在组织中部署具有安全管理功能的 虚拟网络管理器 实例。

  1. 选择“+ 创建资源”并搜索“网络管理器” 。 然后选择“创建”开始设置 Azure Virtual Network Manager。

  2. 在“基本信息”选项卡上,为组织输入或选择以下信息:

    设置 价值
    订阅 选择要将 Azure Virtual Network Manager 部署到的订阅。
    资源组 选择或创建资源组用于存储 Azure Virtual Network Manager。 此示例使用之前创建的 myAVNMResourceGroup。
    名称 输入此 Azure Virtual Network Manager 实例的名称。 此示例使用名称 myAVNM。
    区域 选择此部署的区域。 Azure Virtual Network Manager 可以管理任何区域中的虚拟网络。 选择的区域是部署虚拟网络管理器实例的区域。
    DESCRIPTION (可选)提供有关此 虚拟网络管理器 实例及其管理的任务的说明。
    范围 定义 Azure Virtual Network Manager 的管理范围。 此示例使用订阅级作用域。
    功能 选择要为 Azure Virtual Network Manager 启用的功能。 可用功能包括 “连接”“安全管理员”“全选”
    连接 - 支持在该范围内的虚拟网络之间创建全网状拓扑或中心辐射拓扑。
    安全管理 - 启用该功能可以创建全局网络安全规则。
  3. 选择“查看 + 创建”,然后在验证通过后选择“创建”

  4. 在部署完成后选择 “转到”资源 ,并查看虚拟网络管理器配置。

为所有虚拟网络创建网络组

创建虚拟网络管理器后,创建包含组织中所有 VNet 的网络组,并手动添加所有 VNet。

  1. 在“设置”下选择“网络组”。
  2. 选择“+ 创建”,输入网络组名称,然后选择“添加”。
  3. 在“网络组”页上,选择创建的网络组。
  4. 选择添加,在静态成员资格下手动添加所有 VNet。
  5. “添加静态成员 ”页上,选择要包括的所有虚拟网络,然后选择“ 添加”。

为所有虚拟网络创建安全管理员配置

在配置中创建安全管理员规则,以一次性将这些规则应用到网络组中的所有 VNet。 在本节中,你将创建安全管理配置。 然后,创建规则集合并添加高风险端口(例如 SSH 或 RDP)的规则。 该配置会拒绝流向网络组中所有虚拟网络的网络流量。

  1. 返回到你的虚拟网络管理器资源。
  2. 在“设置”下选择“配置”,然后选择“+ 创建”。
  3. 从下拉菜单中选择“安全配置”。
  4. 在“基本信息”选项卡上,输入一个名称来标识此安全配置,然后选择“下一步: 规则集合”。
  5. “添加安全配置”页面中选择“+ 添加”
  6. 输入一个名称来标识此规则集合,然后选择要将规则集应用到的“目标网络组”。 目标组是包含所有虚拟网络的网络组。

添加用于拒绝高风险流量的安全规则

在本节中,将定义安全规则来阻止流向所有虚拟网络的高风险网络流量。 分配优先级时,请注意将来的例外规则。 设置优先级,以便应用例外规则而不是此规则。

  1. 安全管理员规则 下,选择 + 添加

  2. 输入定义安全规则所需的信息,然后选择“ 添加 ”以将规则添加到规则集合。

    设置 价值
    名称 输入规则名称。
    DESCRIPTION 输入有关规则的说明。
    优先级* 输入一个 1 到 4096 之间的值,以确定规则的优先级。 值越小,优先级越高。
    操作* 选择“拒绝”以阻止流量。 有关详细信息,请参阅 操作
    方向* 选择“入站”,因为你要使用此规则来拒绝入站流量。
    协议* 选择适用于端口的网络协议。
    来源
    源类型 选择“IP 地址”或“服务标记”源类型 。
    源 IP 地址 选择“IP 地址”源类型时,将显示此字段。 使用 CIDR 表示法输入 IPv4 或 IPv6 地址或范围。 定义多个地址或地址块时,请使用逗号分隔它们。 对于此示例,请将此字段留空。
    源服务标记 选择“服务标记”源类型时,将显示此字段。 选择要指定为源的服务标签。 有关支持的标记列表,请参阅可用服务标记
    源端口 输入单个端口号或端口范围,例如 (1024-65535)。 定义多个端口或端口范围时,请使用逗号分隔。 若要指定任意端口,请输入“*”。 对于此示例,请将此字段留空。
    目的地
    目标类型 选择“IP 地址”或“服务标记”目标类型 。
    目标 IP 地址 选择“IP 地址”目标类型时,将显示此字段。 使用 CIDR 表示法输入 IPv4 或 IPv6 地址或范围。 定义多个地址或地址块时,请使用逗号分隔它们。
    目的地服务标记 选择“服务标记”目标类型时,将显示此字段。 选择要指定为目标的服务的服务标记。 有关支持的标记列表,请参阅可用服务标记
    目标端口 输入单个端口号或端口范围,例如 (1024-65535)。 定义多个端口或端口范围时,请使用逗号分隔。 若要指定任意端口,请输入“*”。 对于此示例,请输入“3389”。
  3. 如果要向规则集合添加更多规则,请重复步骤 1-3。

  4. 如果对要创建的所有规则感到满意,请选择“ 添加 ”以将规则集合添加到安全管理员配置。

  5. 然后选择“查看 + 创建”和“创建”,以完成安全配置。

部署用于阻止网络流量的安全管理员配置

在本部分中,部署安全管理员配置时创建的规则将生效。

  1. “设置”下选择“部署”,然后选择“部署配置”。
  2. 选中“在目标状态中包含安全管理员”复选框。 从下拉菜单中选择在上一部分创建的安全配置。 然后选择要将此配置部署到的区域。
  3. 选择“下一步”和“部署”以部署安全管理员配置。

为流量异常规则创建网络组

当您阻止所有 VNet 之间的流量时,需要设置一个例外,以允许流量访问特定的虚拟网络。 你将专门为需要从另一个安全管理规则中排除的 VNet 创建一个网络组。

  1. 在虚拟网络管理器中,选择“设置”下的“网络组”。
  2. 选择“+ 创建”,为应用程序网络组输入名称,然后选择“添加”。
  3. 定义动态成员身份 下方,选择 定义
  4. 输入或选择允许流量流向应用程序虚拟网络的值。 “定义网络组”页的屏幕截图,其中包含为组成员身份选择虚拟网络的条件。
  5. 选择“预览资源”查看包含的“有效虚拟网络”,然后选择“关闭”。 “有效虚拟网络”页的屏幕截图,其中显示了网络组中动态包含的虚拟网络。
  6. 选择“保存”

创建流量异常安全管理规则和集合

在本部分中,你将创建一个新的规则集合和安全管理规则,该规则允许将高风险流量流向定义为例外的虚拟网络的子集。 接下来,将它添加到现有的安全管理配置。

重要

若要使您的安全管理员规则允许流量进入您的应用程序虚拟网络,请将其优先级设置为比阻止流量的现有规则更低的数字

例如,阻止 SSH 的所有网络规则的优先级为 10,因此允许规则的优先级应为 1-9。

  1. 从虚拟网络管理器中,选择“配置”并选择安全配置。
  2. “设置”下选择“规则集合”,然后选择“+ 创建”以创建新的规则集合。
  3. “添加规则集合”上,输入应用程序规则集合的名称,然后选择你创建的应用程序网络组。
  4. “安全管理员规则 ”部分下,选择“+ 添加”。
  5. 输入或选择允许特定流量流向应用程序网络组的值,并在完成后选择“添加”。
  6. 对所有需要例外的流量重复添加规则过程。
  7. 完成时选择“保存”。

使用异常规则重新部署安全管理员配置

若要应用新规则集合,请重新部署安全管理员配置,因为通过添加规则集合对其进行了修改。

  1. 从虚拟网络管理器中,选择“配置”。
  2. 选择安全管理员配置,然后选择“ 部署”。
  3. “部署配置”上,选择接收部署的所有目标区域。
  4. 依次选择“下一步”和“部署”。

后续步骤