Azure 虚拟网络是 Azure 中专用网络的基本构建基块。 Azure 虚拟网络 帮助 Azure 资源安全地相互通信、互联网和本地网络。 安全的虚拟网络部署通过网络分段、流量检查、身份控制、监控和弹性设计来保护网络基础设施,防止对资源的未经授权访问。
本文提供了针对Azure 虚拟网络的安全建议。 当你实施这些建议时,你有助于履行安全义务,提升部署的整体安全态势。 关于Azure网络安全服务及其协同工作原理的概述,请参见“什么是Azure网络安全?
本文中的安全建议实施零信任原则:“显式验证”、“使用最低特权访问”和“假设违规”。 有关全面的零信任指南,请参阅 零信任指南中心。
网络安全
虚拟网络的网络安全侧重于控制流量、实施分段以及防范外部威胁。 适当的网络控制有助于隔离工作负载,防止横向移动,并防御分布式拒绝服务攻击。
通过使用网络安全组和应用安全组来分段工作负载:将网络安全组(NSG)应用于子网和网络接口,以基于源IP、目的IP、端口和协议控制进出流量。 使用应用安全组将虚拟机逻辑分组,并根据应用结构定义网络安全策略。 采用默认拒绝、例外允许的方式来减少攻击面。 有关详细信息,请参阅网络安全组。
通过使用安全管理员规则强制执行基线网络规则:使用Azure Virtual Network Manager中的安全管理员规则,集中在托管虚拟网络间应用允许、始终允许和拒绝规则。 利用这些漏洞阻挡高风险端口,强制执行分段,并降低工作负载级别NSG错误配置绕过全组织策略的风险。 欲了解更多信息,请参见 Azure Virtual Network Manager 中的安全管理员规则。
部署 Azure 防火墙 实现集中式、有状态保护:使用 Azure 防火墙 通过全状态数据包检查控制虚拟网络上的进出流量。 使用集中式防火墙策略来定义和管理大规模应用及网络规则。 启用基于威胁情报的过滤功能。 使用Azure 防火墙 Premium配合入侵检测与防御系统(IDPS)来监控和阻止恶意网络流量。 有关详细信息,请参阅 Azure 防火墙。
启用 Azure DDoS 网络保护:在拥有公共 IP 资源的虚拟网络上激活 Azure DDoS 网络保护,以防御分布式拒绝服务攻击。 使用DDoS网络保护实现虚拟网络范围的保护,或者在需要为单个公共IP资源提供按IP付费覆盖时使用DDoS IP保护。 有关详细信息,请参阅 Azure DDoS 防护概述。
使用服务标记简化安全规则:将特定 IP 地址替换为 NSG 规则中的服务标记,以允许与 Azure 服务通信,同时保持安全性。 Microsoft随着 IP 范围的变化自动更新服务标记。 有关详细信息,请参阅服务标记。
实现Azure Bastion以实现安全的RDP和SSH访问:使用Azure Bastion通过RDP或SSH安全连接虚拟机,同时不暴露于公共互联网。 Bastion消除了虚拟机上公共IP地址的需求,并减少了攻击面。 有关详细信息,请参阅 Azure Bastion。
实现Azure NAT 网关用于出站流量:使用Azure NAT 网关为虚拟网络资源和安全可扩展的出口流量提供静态出站IP地址。 NAT网关还能防止端口耗尽。 有关详细信息,请参阅 Azure NAT 网关。
使用私有端点和 专用链接 访问 Azure 服务:使用 Azure 专用链接 通过虚拟网络中的私有端点访问 Azure PaaS 服务。 专用链接 将私有端点流量保留在 Microsoft 骨干网络上。 如果目标服务支持,也可以禁用公共网络访问或配置服务防火墙以防止公共访问。 有关详细信息,请参阅 Azure 专用链接。
私有服务访问优先使用私有端点而非服务端点:在支持时使用私有端点,这样服务在虚拟网络中由私有IP地址表示,并能使用私有DNS和网络策略。 只有在 专用链接 不可用或有特定服务需求时才使用服务端点。 对于使用服务端点的大规模IaaS到PaaS访问,评估带有网络安全边界集成的标准服务端点(预览版),但不要将它们视为专用链接,因为它们不提供私有连接或数据外泄保护。 有关详细信息,请参阅 什么是专用终结点?, 管理专用终结点、 虚拟网络服务终结点的网络策略。
审慎地保护虚拟网络对等互连的安全:将对等互连视为两个虚拟网络之间的直接、非传递性连接。 为每条必需路径创建显式对等,为对等地址空间设定范围NSG和路由规则,仅在枢纽辐射设计要求共享本地连接时启用网关中转或远程网关。 欲了解更多信息,请参见“虚拟网络对等”和“创建、更改或删除虚拟网络对等”。
默认情况下将子网配置为专用:对于不需要公共 Internet 访问的子网,请将其配置为专用子网。 需要时使用Azure 防火墙或NAT网关进行受控的出站访问。 有关详细信息,请参阅 Azure 中的默认出站访问。
限制公共IP地址的使用:通过使用来自Azure Front Door或Application Gateway等服务的共享公共IP地址,减少公共IP地址的数量。 当需要公共IP地址时,应实施适当的端口管理、流量过滤和请求验证。 有关详细信息,请参阅 公共 IP 地址。
明确规划IPv6双栈安全控制:启用IPv6后,定义双栈IPv4和IPv6地址空间及子网,配置IPv6流量NSG规则,并验证仅支持IPv6虚拟机和Azure 防火墙等功能限制。 欲了解更多信息,请参见 Azure 虚拟网络 的 IPv6。
仅委托子网用于支持的服务集成:当需要注入Azure服务到虚拟网络子网时,使用子网委派。 在委派子网之前,请仔细查看服务的网络意图策略、NSG支持、路由表支持和私有端点约束。 有关详细信息,请参阅 子网委派。
为取证分析配置数据包捕获:在虚拟机上启用数据包捕获,或使用 VPN 网关数据包捕获来记录网络流量,以便进行安全分析和事件调查。 欲了解更多信息,请参见 网络观察程序 数据包捕获和配置 VPN 网关 的数据包捕获。
身份和访问管理
虚拟网络的身份与访问管理控制谁可以创建、修改和删除网络资源,以及如何保护特权网络操作。 强有力的身份控制防止未经授权的网络更改,并维护网络基础设施的安全态势。
使用 Azure RBAC 访问网络资源:分配合适的内置角色,如网络贡献者,或自定义角色,拥有特定权限以控制谁可以创建、修改或删除虚拟网络及相关资源。 遵循最小特权原则。 欲了解更多信息,请参见 Azure RBAC 网络内置角色。
对网络相关角色实施最小权限原则:为网络相关角色配置基于角色的访问控制,并以默认无权访问为原则。 确保用户只能修改其工作职能所需的网络设置。 有关详细信息,请参阅 Azure RBAC 最佳做法。
使用 Microsoft Entra ID 进行集中身份认证:使用 Microsoft Entra ID 作为管理网络资源及相关 Azure 服务访问的集中身份提供者。 为每个服务实施单点登录而非独立凭证,以减少攻击面和密码需求。 有关详细信息,请参阅 单一登录应用程序。
为网络管理员实施条件访问:配置条件访问策略,要求多因素认证,并根据用户位置、设备合规性和风险等级限制对网络管理操作的访问。 有关详细信息,请参阅 条件访问。
强制网络管理员多因素认证:要求所有拥有网络管理权限的用户进行多因素认证,以增加密码之外的安全层,降低基于凭证的攻击风险。 有关详细信息,请参阅 Microsoft Entra 多重身份验证。
对网络操作使用即时访问:实行 Microsoft Entra 特权身份管理以提供对网络管理角色的限时访问。 即时访问可缩短特权凭证的暴露时间窗口。 有关详细信息,请参阅 Privileged Identity Management。
为网络集成工作负载使用托管身份:为虚拟网络中需要访问其他Azure服务的Azure资源启用托管身份。 托管身份消除了工作负载代码和配置中存储的凭证,减少依赖网络连接服务的凭证暴露。 有关详细信息,请参阅 托管身份。
使用带有特权访问权限设备的专用管理账户:为专用管理员账户创建标准操作程序。 对于执行管理任务的网络管理员,使用带有多因素认证的特权访问设备。 更多信息请参见 “保护特权访问设备”。
定期审查和对照用户访问:定期进行访问审查以管理组成员、企业应用访问和角色分配。 确保只有活跃用户继续访问网络管理功能。 有关详细信息,请参阅 Microsoft Entra 访问评估。
数据保护
虚拟网络数据保护侧重于保护网络基础设施中传输的数据,并保护网络通信免受拦截或篡改。
启用传输中加密:要求所有网络流量使用如TLS 1.2及以上加密协议、VPN连接的IPsec协议以及应用通信的加密协议。 Azure 默认为 Azure 数据中心之间的流量提供加密。 有关详细信息,请参阅 传输中的加密。
启用支持的虚拟机流量的 Azure 虚拟网络 加密:使用 Azure 虚拟网络 加密,加密同一虚拟网络内支持的虚拟机之间以及区域和全球对等虚拟网络之间的传输数据。 在启用加密前,请核实支持的虚拟机规模、加速网络需求和拓扑限制,尤其是在使用Azure 防火墙、ExpressRoute网关、专用链接服务或不支持虚拟机SKU的虚拟网络时。 有关详细信息,请参阅 Azure 虚拟网络加密。
在ExpressRoute Direct端口启用MACsec:对于ExpressRoute Direct连接,启用MACsec以在您的边缘路由器与Microsoft边缘路由器之间提供第二层加密,帮助确保传输过程中数据的机密性和完整性。 欲了解更多信息,请参见 MACsec 关于 ExpressRoute Direct 端口的相关信息。
日志记录和监控
虚拟网络的日志和监控可以直观地了解流量模式、配置变更、安全事件和潜在威胁。 集中监控支持事件响应、威胁检测和合规报告。
启用虚拟网络流日志以监控流量:配置虚拟网络流日志,它是NSG流日志的继任者,以捕获流经虚拟网络的IP流量信息。 将流日志发送到Azure 存储账户,并使用用户分配的托管身份以安全访问该存储账户。 启用流量分析处理日志并将结果存储在Log Analytics工作区中,以便可视化和威胁检测。 NSG 流日志将于 2027 年 9 月 30 日停用。 2025年6月30日之后,你无法创建新的NSG流程日志。 将现有的NSG流量日志部署迁移到虚拟网络流日志。 欲了解更多信息,请参见 虚拟网络流日志、 管理身份(虚拟网络流日志)以及 从 NSG 流日志迁移到虚拟网络流日志。
通过使用 Azure Monitor 集中收集日志:配置虚拟网络和网络安全组的诊断设置,将资源日志发送到 Log Analytics 工作区,进行集中分析和关联。 通过Traffic Analytics将虚拟网络流日志发送到Log Analytics,并将日志归档到Azure 存储账户以实现长期保存。 更多信息请参见监控 虚拟网络 和 网络安全组的诊断日志。
启用 Microsoft Defender for Cloud:使用 Microsoft Defender for Cloud 监视虚拟网络资源的安全配置错误和威胁。 启用覆盖网络连接工作负载的 Defender for Cloud 计划(例如 Defender for Servers、Defender for Storage、Defender for Databases)以实现全面保护。 有关详细信息,请参阅 Microsoft Defender for Cloud。
配置安全警报和通知:为关键网络安全事件(如NSG规则变更、异常流量模式、防火墙阻断和DDoS攻击指示)设置Azure Monitor警报。 配置动作组以自动通知安全团队。 有关详细信息,请参阅 Azure Monitor 警报。
使用 网络观察程序 诊断功能进行连接性问题排查:使用 连接监视器 持续监视终结点,使用 IP 流验证和 NSG 诊断来验证安全规则决策,使用下一跃点确认路由,并在受支持的虚拟机和虚拟机规模集上使用数据包捕获进行事件调查。 更多信息请参见 网络观察程序、连接监视器 和 Packet capture。
使用Microsoft Sentinel进行高级威胁检测:将虚拟网络流日志和流量分析数据流向Microsoft Sentinel,实现高级安全分析、威胁狩猎和自动响应。 更多信息请参见“将流量分析数据连接到 Microsoft Sentinel”。
监控特权网络活动:启用特权网络操作的日志和监控,包括NSG变更、路由表修改和防火墙规则更新。 使用 Azure 活动日志和 Azure Monitor 跟踪管理操作。 有关详细信息,请参阅 Azure 活动日志。
合规性和治理
虚拟网络的合规与治理有助于确保组织内网络安全控制、资源库存、策略执行、安全测试和事件响应的一致性。
使用 Azure Policy 进行治理和资源限制:部署 Azure Policy 定义以强制实施虚拟网络的安全标准。 这些定义可能要求子网设置NSG,强制执行特定的安全规则,或阻止公共IP地址的创建。 使用内置的策略定义,如 “不允许的资源类型 ”和 “允许的资源类型 ”来限制资源创建。 有关详细信息,请参阅 适用于虚拟网络的 Azure Policy。
为实现有序管理,对网络资源进行标记:对虚拟网络、子网、网络安全组 (NSG) 及相关资源应用统一的标记,以支持资源管理、成本管理和安全策略实施。 使用标签和NSG规则描述来记录业务需求、持续时间及其他安全审计和规则管理相关信息。 有关详细信息,请参阅 资源标记。
监控资源配置变更:使用 Azure Resource Graph 查询和发现跨订阅的网络资源。 为对关键网络配置进行未经授权的更改设置警报。 有关详细信息,请参阅 Azure Resource Graph。
实现标准化配置管理:使用 Azure 资源管理器模板或 Bicep 来一致地定义和部署网络配置。 将模板存储在版本控制中,并实现网络修改的变更管理流程。 欲了解更多信息,请参见“理解 Bicep 文件的结构和语法。
在Azure的参与规则下定期进行渗透测试:让工作负载团队外部的专家定期进行渗透测试。 请遵守Microsoft Cloud渗透测试的参与规则。 使用经过批准的DDoS模拟合作伙伴进行DDoS韧性测试。 更多信息请参见 渗透测试。
将 Microsoft Defender for Cloud 警报整合进事件响应:使用 Microsoft Defender for Cloud 警报来优先处理网络安全事件。 通过持续导出导出提醒和推荐,并将警报流式传输至 Microsoft Sentinel,实现集中式事件管理。 更多信息请参见“持续导出 Defender for Cloud 数据”。
自动化事件响应:使用Microsoft Defender for Cloud中的工作流自动化功能,通过Logic Apps触发对影响Azure网络资源的安全提醒和建议响应。 更多信息请参见 Defender for Cloud 中的工作流程自动化。
备份和恢复
虚拟网络的备份和恢复侧重于维护网络配置,并确保在意外删除、配置错误、攻击或区域中断后快速恢复连接。 虚拟网络不需要传统的数据备份,但配置保存和经过测试的恢复程序至关重要。
将网络配置作为基础设施管理代码:在存储在源码控制中的 Bicep 或 ARM 模板中定义虚拟网络、子网、国家服务组(NSG)、路由表、对等关系及相关网络配置。 把那个仓库当作恢复的真实来源。 仅将门户导出用作经过审查的某一时间点快照或初始启动用途,而不要将其作为持续的权威数据来源。 更多信息请参见“从Azure门户导出模板”和“从现有Azure资源导出Bicep”。
使用 VNet 到 VNet 对等互连实现弹性模式:在适当情况下,使用虚拟网络对等互连设计中心辐射型或多区域连接模式。 当对等连接与区域隔离、路由控制和经过测试的故障切换流程配合使用时,可以支持高韧性的服务间通信和灾难恢复设计。 有关详细信息,请参阅虚拟网络对等互连。
附加DDoS防护计划以增强对攻击引发的中断的韧性:在拥有公共IP资源的虚拟网络上启用Azure DDoS网络保护,以便在导致服务中断前加以缓解体积攻击。 确保二级或故障切换虚拟网络具备同等的DDoS防护。 有关详细信息,请参阅 Azure DDoS 防护概述。
备份连接资源和客户管理密钥:虽然虚拟网络不需要传统备份,但确保虚拟机及连接到网络的其他资源均受到适当的Azure 备份保护。 如果你在网络环境中使用客户管理的密钥进行加密,请在 Azure 密钥保管库 中备份密钥,并启用软删除和清除保护。 更多信息请参见 Azure 备份 和 Azure 密钥保管库 备份。