Azure NAT 网关是一项完全托管的网络地址转换(NAT)服务,可为专用子网中的资源启用出站 Internet 连接。 NAT 网关阻止所有未经请求的入站连接,并掩码静态公共 IP 背后的专用 IP 地址,从而提供安全的默认出站连接模型。
本文提供有关Azure NAT 网关的安全建议。 有关Azure网络安全服务的概述及其协同工作原理,请参阅 什么是Azure网络安全?。
本文中的安全建议实施零信任原则:“显式验证”、“使用最低特权访问”和“假设违规”。 有关全面的零信任指南,请参阅 零信任指南中心。
网络安全
Azure NAT 网关遵循零信任网络安全模型,设计阻止未经请求的入站流量。 只有来自活动出站连接的返回流量才能通过网关。
将 NAT 网关与专用子网相关联:启用 专用子网 以删除默认出站访问,并要求通过 NAT 网关显式出站连接。 这可以防止资源使用不可预知的默认出站 IP 地址。 有关详细信息,请参阅使用 Azure NAT 网关 设计虚拟网络。
缩放 SNAT 端口可用性的公共 IP 地址:将多个公共 IP 地址或公共 IP 前缀分配给 NAT 网关,以提高可用的 SNAT 端口清单,并降低 SNAT 端口耗尽的风险。 每个公共 IP 地址提供 64,512 个 SNAT 端口。 有关详细信息,请参阅 Azure NAT 网关资源。
对防火墙允许列表使用可预测的出站 IP:将公共 IP 前缀分配给 NAT 网关,以提供连续的可预测出站 IP 地址集。 基于此已知 IP 范围配置目标防火墙规则。 有关详细信息,请参阅什么是 Azure NAT 网关?
与 Azure 防火墙 集成以进行流量检查:在中心辐射拓扑中,将 NAT 网关部署到 Azure 防火墙 子网上,以结合出站 SNAT 可伸缩性与集中式流量检查和威胁防护。 有关详细信息,请参阅 教程:在中心辐射型网络中将 NAT 网关与 Azure 防火墙集成。
使用专用链接减少互联网暴露:通过 Azure 专用链接 连接到 Azure PaaS 服务,而不是通过 NAT 网关进行路由。 这样可以减少出站 Internet 流量、释放 SNAT 端口,并消除Azure服务通信的公共 Internet 公开。 有关详细信息,请参阅使用 Azure NAT 网关 设计虚拟网络。
限制 NAT 网关子网范围:仅将 NAT 网关与需要出站 Internet 访问的子网相关联。 托管仅限内部工作负荷的子网不应具有 NAT 网关关联。 有关详细信息,请参阅 Azure NAT 网关资源。
身份和访问管理
使用Azure基于角色的访问控制来控制谁可以创建、修改和删除 NAT 网关资源。
为 NAT 网关管理分配最低特权角色:为需要管理 NAT 网关资源的用户使用网络参与者内置角色,而不是授予更广泛的角色(如参与者)。 有关更多信息,请参阅Azure 网络内置角色。
应用资源锁以防止意外删除:在生产 NAT 网关资源上设置删除锁以防止意外删除,这会立即中断所有关联子网的出站连接。 有关详细信息,请参阅 锁定 Azure 资源来保护基础结构。
数据保护
Azure NAT 网关在网络层运行,不检查、存储或处理客户数据内容。
使用 NAT 网关进行出站 IP 掩码:NAT 网关将专用源 IP 地址和端口替换为其公共 IP 和已转换的 SNAT 端口,从而从外部目标隐藏内部网络拓扑。 有关详细信息,请参阅 Azure NAT 网关 SNAT。
为敏感流量实现端到端加密:由于 NAT 网关在第 4 层运行,因此在应用程序层为通过网关传递的所有敏感出站通信配置 TLS 加密。 有关详细信息,请参阅 Azure 数据安全和加密最佳做法。
日志记录和监控
监视 NAT 网关运行状况和流量模式,以检测 SNAT 耗尽、连接故障和异常出站活动。
配置 SNAT 耗尽警报:当 SNAT 连接计数指标显示失败的连接数大于零时,创建 Azure Monitor 警报。 失败的 SNAT 连接表示端口耗尽,这会导致出站连接失败。 有关详细信息,请参阅 NAT 网关指标和警报。
监视数据路径可用性:在 15 分钟时段内 Datapath 可用性低于 90% 时设置警报,这表示 NAT 网关基础结构降级。 有关详细信息,请参阅 NAT 网关指标和警报。
连接计数限制警报:当 SNAT 连接计数总数接近 160 万(最大为 200 万的 80%)时配置警报,以主动防止连接下降。 有关详细信息,请参阅 NAT 网关指标和警报。
使用 Network Insights 仪表板:在 Azure Monitor 中部署预配置的 NAT 网关网络见解仪表板,以便直观地了解指标、流量模式和运行状况。 有关详细信息,请参阅 监视 NAT 网关。
配置resource health警报:设置Azure 资源运行状况警报,以在 NAT 网关进入降级或不可用状态时接收通知。 有关详细信息,请参阅 NAT 网关的资源运行状况。
合规性和治理
使用策略和治理控制跨 NAT 网关部署强制实施一致的安全配置。
使用 Azure Policy 审核可用区配置:使用内置策略定义“[预览]:NAT 网关应与可用区保持一致”,对其 zones 数组中条目数不恰好为一个的 NAT 网关部署进行审核或拒绝。 相关的 NAT 网关弹性策略通常处于预览阶段;在生产环境中强制实施这些策略之前,请先检查策略版本及其效果。 有关详细信息,请参阅 Azure 网络服务的 Azure Policy 内置定义。
监视资源运行状况历史记录:查看 NAT 网关资源的 30 天资源运行状况历史记录,以确定可能指示底层基础结构问题的降级模式或可用性问题模式。 有关详细信息,请参阅 NAT 网关的资源运行状况。
备份和恢复
Azure NAT 网关是一种完全托管的服务,具有内置复原能力,但设计选择会影响区域或区域故障期间的可用性。
- 规划区域级弹性:NAT 网关是一种区域性资源,不具备原生的多区域能力,也不支持区域之间的自动故障转移。 对于多区域体系结构,请在每个区域中部署独立的 NAT 网关实例,并使用区域冗余或多区域应用程序体系结构实现工作负荷复原。 有关详细信息,请参阅 Azure NAT 网关中的可靠性。