保护您的Azure ExpressRoute部署

Azure ExpressRoute 通过连接提供商或 ExpressRoute Direct 为您的本地基础设施与 Microsoft 云服务提供私有且高性能的连接。 虽然ExpressRoute流量不穿越公共互联网,但你仍然需要确保路由、管理访问、连接虚拟网络、监控数据和恢复路径的安全。

本文提供了针对Azure ExpressRoute的安全建议。 这些建议有助于你履行安全义务,提升部署的整体安全态势。 关于Azure网络安全服务及其协同工作原理的概述,请参见“什么是Azure网络安全?

本文中的安全建议实施零信任原则:“显式验证”、“使用最低特权访问”和“假设违规”。 有关全面的零信任指南,请参阅 零信任指南中心

网络安全

ExpressRoute的网络安全侧重于保护混合连接、限制流量路径,并减少端到端网络中故障或配置错误的影响。

  • 为 ExpressRoute Direct 配置 MACsec 加密:在 ExpressRoute Direct 连接上启用 MACsec(介质访问控制安全),以便在您的网络设备与 Azure 边缘路由器之间增加第 2 层加密。 将 MACsec 机密存储在Azure 密钥保管库中。 有关详细信息,请参阅 为 ExpressRoute Direct 配置 MACsec 加密

  • 在专用子网部署ExpressRoute网关:只在所需的 GatewaySubnet子网中部署ExpressRoute虚拟网络网关,不要直接向该子网部署工作负载或网络安全组。 单独保护工作负载子网。 有关详细信息,请参阅 ExpressRoute 虚拟网络网关

  • 在支持的ExpressRoute网关中使用自动分配的公网IP地址:当你的场景支持该功能时,让Azure自动分配和管理新的ExpressRoute虚拟网络网关的标准公网IP地址。 此方法可减少公共 IP 管理公开,因为网关公共 IP 由Azure内部管理,并且不会公开给你。 有关详细信息,请参阅 ExpressRoute 虚拟网络网关

  • 通过网络安全组控制工作负载流量:对通过ExpressRoute接收流量的工作负载子网应用网络安全组。 只允许必要的端口、协议和源前缀,拒绝不必要的入站流量。 有关详细信息,请参阅网络安全组

  • 通过 Azure 防火墙 或网络虚拟设备检查流量:使用 Azure 防火墙 或批准的网络虚拟设备检查本地网络与 Azure 工作负载之间的流量,执行应用规则并收集流量日志。 有关详细信息,请参阅 Azure 防火墙概述

  • 分段互联网络:利用虚拟网络对等、路由表和枢纽辐射设计来控制流量在ExpressRoute连接工作负载之间的流动。 分段限制了横向移动,帮助隔离敏感应用。 更多信息请参见 虚拟网络对等虚拟网络流量路由

  • 分离对等互连路由域:将专用对等互连连接到核心网络,并将 Microsoft 对等互连流量置于 DMZ 或其他受控边界内,因为 Microsoft 对等互连针对 Microsoft 云服务使用公共 IP 寻址。 更多信息,请参阅ExpressRoute 电路和对等互连

  • 使用 Azure 路由服务器 支持路由交换:当您需要在 ExpressRoute 网关、VPN 网关和网络虚拟设备之间进行动态路由交换时,可以在与 ExpressRoute 或 VPN 网关相同的虚拟网络中部署 Azure 路由服务器。 在创建或删除已经包含虚拟网络网关的虚拟网络路由服务器时,请提前规划停机时间。 有关详细信息,请参阅 对 ExpressRoute 和 Azure VPN 的 Azure 路由服务器支持

  • 在适当情况下使用多样化的供应商和路径:通过使用不同的提供商、不同的对等点或其他物理上多样化的路径来实现冗余电路,减少单一提供者或单路径的依赖。 更多信息请参见 ExpressRoute地点及连接提供商

  • 在冗余连接上启用主动-主动路由:在主动-主动模式下运行每个 ExpressRoute 线路的主连接和辅助连接,以便Azure可以在连接失败期间对每个流量流进行负载均衡并更快地重新路由流量。 欲了解更多信息,请参见《设计与 Azure ExpressRoute 实现高可用性》。

身份和访问管理

用于 ExpressRoute 的标识和访问管理可控制谁可以创建、修改、监视和删除线路、对等互连、网关及相关资源。 ExpressRoute 不为数据平面流量提供基于身份的认证,因为它运行在网络层。

  • 使用 Microsoft Entra ID 进行管理层访问:应用条件访问策略,要求多因素认证和符合标准的设备条件,适用于可创建、修改或删除 Azure 密钥保管库 中 ExpressRoute 电路、对等连接、虚拟网络网关、路由表和 MACsec 密钥材料的身份。 更多信息请参见“要求 Azure 管理多重身份验证”。

  • 分配最低权限角色:仅授予管理ExpressRoute电路、对等连接、网关、路由表、诊断设置和连接网络资源所需的权限。 如果使用权限范围更小的角色或自定义角色已足够,就应避免分配范围过大的“所有者”或“参与者”角色。 欲了解更多信息,请参见 关于ExpressRoute电路和网关的角色与权限

  • 使用 Microsoft Entra Privileged Identity Management:将对 ExpressRoute 资源的特权访问设为符合条件且有时间限制,而不是永久处于活动状态。 要求对高影响力角色进行审批和说明,这些角色可以更改路由或删除连接资源。 有关详细信息,请参阅 Privileged Identity Management

  • 将网络和安全运维职责分开:为线路开通、对等互连配置、网关管理、监控和安全审查分别分配不同的角色组。 职责分离降低了一个被攻破账户可能改变连接性并隐藏证据的风险。 欲了解更多信息,请参见 关于ExpressRoute电路和网关的角色与权限

  • 通过 Azure 密钥保管库 访问控制保护 MACsec 秘密:将 MACsec 连接关联密钥和连接关联密钥存储在 密钥保管库 中,并限制 密钥保管库 访问仅限配置 ExpressRoute Direct 的授权身份。 有关详细信息,请参阅 为 ExpressRoute Direct 配置 MACsec 加密

数据保护

ExpressRoute的数据保护侧重于保护路由会话、必要时加密敏感流量,以及保护与部署相关的机密和遥测数据。

  • 使用MACsec进行ExpressRoute Direct链路加密:当你需要对专用ExpressRoute Direct端口进行第二层加密时,配置MACsec并安全管理密钥材料。 有关详细信息,请参阅 为 ExpressRoute Direct 配置 MACsec 加密

  • 必要时为边界网关协议会话配置MD5认证:如果您的路由策略需要认证的BGP会话,使用MD5哈希进行私有对等或Microsoft对等,以帮助验证路由器与Microsoft Enterprise Edge(MSEE)路由器之间交换的边界网关协议(BGP)消息。 有关详细信息,请参阅 ExpressRoute 路由要求

  • 到端加密敏感应用流量:ExpressRoute 提供私有连接,但默认不会加密所有流量。 对于经过ExpressRoute的敏感数据,可以使用TLS、IPsec或应用级加密。 有关详细信息,请参阅 关于 Azure ExpressRoute 的加密

  • 保护诊断数据目的地:ExpressRoute的日志和指标可以揭示拓扑、性能和路由细节。 限制对接收诊断数据的Log Analytics工作区、存储账户或事件中心的访问。 有关详细信息,请参阅 管理对 Log Analytics 工作区的访问权限

  • 避免在用于MACsec密钥的密钥库上设置私有端点:将MACsec连接关联密钥和连接关联密钥名存储在密钥保管库中,但不要将该密钥放在私有终端后面,因为ExpressRoute管理层必须检索这些密钥。 有关详细信息,请参阅 为 ExpressRoute Direct 配置 MACsec 加密

日志记录和监控

ExpressRoute的日志和监控提供了对电路健康状况、路由可用性、流量模式、维护事件和配置变更的可视化。

  • 启用ExpressRoute资源的诊断设置:将ExpressRoute资源日志和指标发送到Azure Monitor日志、存储或事件中心进行保留和分析。 更多信息请参见 Monitor ExpressRoute

  • 使用网络见解查看拓扑和运行状况:使用网络见解,无需额外设置即可在 Azure Monitor 中查看 ExpressRoute 线路、ExpressRoute Direct、Global Reach、对等互连、连接、网关、可用性、吞吐量和丢包情况。 更多信息请参见ExpressRoute网络洞察。

  • 创建电路和网关健康警报:配置Azure Monitor警报,涵盖ARP可用性、BGP可用性、线路协议、网关性能、吞吐量、数据包丢弃及其他关键ExpressRoute指标。 更多信息请参见 ExpressRoute监控参考资料

  • 配置维护服务健康警报:订阅 Azure 服务运行状况 通知,以获取 ExpressRoute 计划中的维护和服务问题,以便网络团队为维护窗口做好准备并验证故障切换路径。 欲了解更多信息,请参阅 查看和配置ExpressRoute维护提醒

  • 监视端到端连接:使用 连接监视器 或 网络观察程序 功能,测试本地站点与 Azure 工作负载之间经由 ExpressRoute 的连接,并在连接质量下降演变为中断之前将其检测出来。

  • 为连接工作负载启用虚拟网络流日志:在托管 ExpressRoute 连接工作负载的虚拟网络中使用虚拟网络流日志,以捕捉允许和拒绝的 IP 流、加密状态以及流量模式,为采样的 ExpressRoute 电路流数据增添上下文。 有关详细信息,请参阅虚拟网络流日志

  • 关联 Microsoft Sentinel 中的 ExpressRoute 事件:将 ExpressRoute 日志及相关网络遥测数据发送到 Microsoft Sentinel 支持的 Log Analytics 工作区,以便跨混合环境关联路由、防火墙、身份和工作负载事件。 如需详细信息,请参阅 Microsoft Sentinel 数据连接器

合规性和治理

ExpressRoute的合规和治理有助于保持连接资源的库存、配置一致,并可跨订阅和环境进行审计。

  • 持续标记ExpressRoute资源:将标签应用于电路、网关、ExpressRoute Direct端口、路由表及相关资源,以识别所有者、环境、数据分类和成本中心。 欲了解更多信息,请参见使用标签组织 Azure 资源

  • 使用 Azure Policy 进行治理:使用 Azure Policy 审核或强制实施 ExpressRoute 线路的诊断设置(对 Log Analytics、Event Hub 和 Storage 目标,使用内置的 为 ExpressRoute 线路按类别组启用日志记录 策略)、线路和网关允许的部署位置,以及 ExpressRoute 资源的标记要求。 有关详细信息,请参阅 Azure 网络服务的 Azure Policy 内置定义

  • 维护角色分配和资源清单:定期审查角色分配、符合条件的特权角色、电路、对等关系、网关、连接、路由表和诊断设置。 移除过时的访问权限和未被使用的资源。 欲了解更多信息,请参见 Azure 角色分配列表

  • 跟踪电路利用率和路由变更:审查带宽使用情况、路由公告、连接健康状况和对等配置变更,以识别容量风险、异常活动或配置漂移。 更多信息请参见 Monitor ExpressRoute

  • 记录并批准路由和安全基线:维护线路设置、对等互连配置、BGP 策略、路由过滤器、MACsec 设置、防火墙流量路径和故障切换程序的最新记录,以用于审计和事件响应。 有关详细信息,请参阅创建和修改 ExpressRoute 线路的路由

备份和恢复

ExpressRoute的备份和恢复侧重于弹性架构、经过测试的故障切换路径、可恢复配置以及计划维护准备。 你不能像备份数据资源那样备份ExpressRoute的电路,所以恢复依赖于冗余连接和文档中的配置。

  • 跨地理上相互分隔的对等互连位置配置双线路:为了实现最高弹性,请在不同的对等互连位置部署两条 ExpressRoute 线路,并通过这两条线路通告相同的本地部署路由。 这种设计减少了对单个对等站点的依赖。 欲了解更多信息,请参阅 设计和构建 Azure ExpressRoute 复原能力体系结构

  • 为专用端口使用 ExpressRoute Direct 冗余:设计 ExpressRoute Direct 时,应采用其冗余端口对和主动-主动连接,并保留本地部署网络和交叉连接的物理多样性。 有关详细信息,请参阅关于 ExpressRoute Direct

  • 部署区域冗余的ExpressRoute网关:使用启用可用性区域的网关SKU,如ErGw1AZ、ErGw2AZ或ErGw3AZ。 在支持区域冗余的情况下,将网关部署为区域冗余配置。 区域冗余网关提升了虚拟网络连接ExpressRoute的韧性。 欲了解更多信息,请参见 创建区域冗余虚拟网络网关

  • 将现有网关迁移到支持可用性区域的SKU:对于现有非区域冗余网关,计划迁移到支持可用性区域的ExpressRoute网关SKU,以提升区域韧性。 欲了解更多信息,请参见 关于迁移至支持可用性区域的ExpressRoute虚拟网络网关

  • 配置网关的客户控制维护窗口:当您需要在批准的运营窗口内进行平台维护时,将客户控制的维护配置分配给ExpressRoute虚拟网络网关。 欲了解更多信息,请参见 “配置ExpressRoute的客户控制网关维护”。

  • 在适当情况下配置站点到站点 VPN 备份:如果业务要求允许增加的延迟和带宽限制,可通过 Internet 使用站点到站点 VPN 作为 ExpressRoute 专用对等互连的备份。 对于延迟敏感、任务关键型或带宽密集型工作负载,应优先选择多站点 ExpressRoute 弹性方案。 有关详细信息,请参阅将站点到站点 VPN 用作 ExpressRoute 专用对等互连的备份

  • 在边缘路由器上配置双向转发检测 (BFD):在客户侧或提供商侧边缘路由器上为专用对等互连和 Microsoft 对等互连配置双向转发检测 (BFD),以加快链路故障检测。 默认情况下,Azure 端会为新建的专用对等互连和 Microsoft 对等互连默认启用 BFD。 有关详细信息,请参阅通过 ExpressRoute 配置 BFD

  • 在计划维护窗口期间验证故障切换:在已批准的维护窗口或非高峰时段,测试主路径和辅助路径、路由通告、AS 路径前置行为、VPN 备份以及冗余电路。 更多信息请参见 《评估多站点冗余ExpressRoute电路的韧性 》和 ExpressRoute的计划维护指南

  • 导出 Azure 资源管理器 或 Bicep 模板进行恢复:导出 Azure 资源管理器 模板或 Bicep 文件,用于电路、对等连接、网关、路由过滤器、诊断设置及相关资源,以便在意外删除或环境恢复后重建配置。 更多信息请参见 Azure 门户中的“导出 ARM 模板”和 Azure 门户中的“导出 Bicep 文件”。

后续步骤