保护 Azure 虚拟 WAN 部署

Azure 虚拟 WAN 是一项网络服务,其中整合了多种网络、安全和路由功能,提供单一操作界面。 它使组织能够通过全球传输网络体系结构连接和保护分支机构、远程用户和 Azure 资源。 为任务关键型连接部署虚拟 WAN 时,必须实施全面的安全控制来保护传输中的网络基础结构和数据。

本文提供有关如何最好地保护 Azure 虚拟 WAN 部署的指导。

网络安全

虚拟 WAN 的网络安全性侧重于保护传输中的数据、保护本地和云资源之间的连接,以及为所有网络通信实现适当的加密。 虚拟 WAN 的中心辐射型体系结构需要仔细考虑流量流、加密协议和安全连接选项,以确保全面的网络保护。

  • 使用虚拟 WAN 启用 ExpressRoute 加密:对 ExpressRoute 流量使用虚拟 WAN 的本机加密功能来保护本地网络和 Azure 虚拟网络之间的数据。 这提供加密传输,无需流量遍历公共 Internet 或使用公共 IP 地址。 有关详细信息,请参阅 传输中的加密

  • 配置安全站点到站点 VPN 连接:使用强加密协议实现 IPsec VPN 连接,以实现站点到站点连接。 虚拟 WAN 支持自定义 IPsec 策略,允许你配置首选加密算法和身份验证方法。 有关详细信息,请参阅 IPsec 连接的默认策略

  • 远程用户的安全点到站点 VPN:使用基于证书或 Azure Active Directory 身份验证部署用户 VPN(点到站点)连接,以提供安全的远程访问。 配置适当的加密设置和访问策略以保护远程用户连接。 有关详细信息,请参阅 创建用户 VPN(点到站点)连接

  • 使用路由策略实现网络分段:使用虚拟 WAN 的自定义路由功能实现网络分段和控制不同网段之间的流量流。 配置路由表和路由策略,以确保流量仅流向已授权的目标。 有关详细信息,请参阅关于虚拟中心路由

  • 部署 Azure 防火墙进行流量检查:在虚拟 WAN 中心配置 Azure 防火墙,以检查和筛选所有网络流量,包括中心间、分支到 VNet 和 Internet 绑定流量。 使用路由意向和路由策略通过 Azure 防火墙自动路由流量,以便进行全面的安全检查。 有关详细信息,请参阅 应用程序网关和后端池之间的安全传输

  • 为点到站点 VPN 启用强制隧道:配置强制隧道,以便通过 Azure 路由来自远程用户的所有 Internet 绑定流量,以便进行检查和策略实施。 这可确保远程用户流量受到与本地流量相同的安全控制。 有关详细信息,请参阅 为虚拟 WAN 点到站点 VPN 配置强制隧道

身份管理

虚拟 WAN 的标识管理可确保只有经过授权的用户和服务才能访问网络资源并管理虚拟 WAN 配置。 适当的标识控制有助于防止未经授权的访问敏感网络基础结构并维护全球网络体系结构的完整性。

  • 使用 Azure 密钥保管库 进行凭据管理:在 Azure 密钥保管库 中安全地存储和管理 VPN 预共享密钥(PSK)、证书和其他凭据,而不是将它们嵌入配置文件或代码中。 虚拟 WAN 中的站点到站点 VPN 连接可以与 Azure 密钥保管库 集成,以便进行安全凭据生命周期管理。 有关详细信息,请参阅 Azure 密钥保管库 集成

  • 为用户 VPN 实现 Azure Active Directory 身份验证:为点到站点 VPN 连接配置 Azure Active Directory 身份验证,以利用集中式标识管理、条件访问策略和多重身份验证。 这比仅基于证书的传统身份验证提供更强的安全性。 有关详细信息,请参阅 创建用户 VPN(点到站点)连接

  • 应用基于角色的访问控制(RBAC)进行虚拟 WAN 管理:使用 Azure RBAC 控制谁可以管理虚拟 WAN 资源以及他们可以执行的作。 为用户和服务主体分配适当的角色,以遵循网络基础结构管理的最低特权原则。

  • 为自动化启用托管标识:通过 Azure 服务或自定义应用程序自动执行虚拟 WAN作时使用托管标识。 这样就无需在代码或配置文件中存储凭据,同时提供对 Azure 资源的安全访问。

  • 使用适当的生命周期管理配置基于证书的身份验证:使用适当的证书生命周期管理(包括轮换和吊销)为 VPN 连接实现基于证书的身份验证。 安全地存储证书,并确保它们仅正确分发到已授权设备。 有关详细信息,请参阅 生成和导出点到站点的证书

  • 使用 RADIUS 身份验证进行集中式用户管理:实现 RADIUS 服务器身份验证以集中用户管理和利用现有标识基础结构。 使用强协议(例如 EAP-TLS 为基于证书的身份验证或用户名/密码身份验证 EAP-MSCHAPv2)配置 RADIUS 身份验证。 有关详细信息,请参阅 为 Microsoft Entra ID 身份验证配置 P2S 用户 VPN 网关

数据保护

虚拟 WAN 中的数据保护侧重于确保所有网络流量都经过正确加密,并安全地管理加密密钥。 虚拟 WAN 处理需要在传输过程中和存储时都要保护的敏感网络数据和连接信息。

  • 为所有连接启用传输中的数据加密:为所有虚拟 WAN 连接(包括站点到站点 VPN、点到站点 VPN 和 ExpressRoute)配置加密。 虚拟 WAN 支持各种加密协议和密码套件,用于在数据流经网络基础结构时保护数据。 有关详细信息,请参阅 传输中数据加密

  • 使用 Azure 密钥保管库 进行加密密钥管理:将虚拟 WAN 与 Azure 密钥保管库 集成,集中管理用于 VPN 连接的加密密钥、证书和机密。 这可确保对所有加密材料进行适当的密钥生命周期管理、轮换和访问控制。 有关详细信息,请参阅 Azure 密钥保管库 中的密钥管理

  • 实现凭据扫描和安全存储:使用凭据扫描程序识别可能无意中存储在代码或配置文件中的任何凭据。 将所有发现的凭据移动到安全位置(例如 Azure 密钥保管库),以防止未经授权的网络资源访问。

  • 配置强加密算法:为所有 VPN 连接选择强加密算法和密钥大小。 避免弃用或弱加密协议,并定期查看加密设置,以确保它们满足当前的安全标准和符合性要求。

日志记录和威胁检测

虚拟 WAN 的日志记录和监视可查看网络活动、连接运行状况和潜在安全威胁。 通过全面的日志记录,可以检测异常行为、排查连接问题,并保持符合安全要求。

  • 为虚拟 WAN 启用 Azure 资源日志:为虚拟 WAN 和相关资源配置资源日志,以捕获有关网络活动、连接尝试和流量流的详细信息。 资源日志可用于 ExpressRoute 和 VPN 连接,可发送到 Log Analytics、事件中心或存储帐户。 有关详细信息,请参阅资源日志

  • 使用 Azure Monitor 配置集中式日志收集:使用 Azure Monitor 从虚拟 WAN 资源(包括连接日志、流量分析和性能指标)收集和分析日志。 配置 Log Analytics 工作区以集中存储日志,并跨多个虚拟 WAN 组件启用关联。 有关详细信息,请参阅 使用 Azure Monitor 监视虚拟 WAN

  • 设置用于虚拟 WAN 的 Azure Monitor Insights:实现 Azure Monitor Insights,以增强虚拟 WAN 性能、连接状态和网络拓扑的可见性。 这提供了专为虚拟 WAN 监视而设计的预构建仪表板和分析。 有关详细信息,请参阅 监控使用 Azure Monitor Insights

  • 为连接失败和异常配置警报:设置 Azure Monitor 警报以通知管理员连接失败、性能下降或异常流量模式。 配置适当的阈值和通知通道,以确保及时响应潜在问题。

资产管理

虚拟 WAN 的资产管理可确保网络基础结构配置符合组织策略和安全标准。 适当的资产管理有助于在部署之间保持一致性,并启用自动合规性监视。

  • 使用 Azure Policy 实现配置符合性:实施 Azure Policy,根据组织的安全标准监视和强制实施虚拟 WAN 配置。 创建自定义策略,确保加密设置、身份验证方法和网络配置满足合规性要求。 有关详细信息,请参阅 Azure Policy 支持

  • 实现配置偏移检测:使用 Azure Monitor 在虚拟 WAN 资源上发生配置更改时创建警报。 这有助于检测未经授权的修改,并确保安全配置随时间推移保持一致。

  • 使用 Microsoft Defender for Cloud 自动执行合规性监视:配置 Microsoft Defender for Cloud,以便根据安全最佳做法和合规性框架持续评估虚拟 WAN 配置。 使用提供的建议在整个虚拟 WAN 部署中保持最佳安全态势。

  • 使用 Azure Policy 策略效果强制实施:实现 Azure Policy [拒绝] 和 [如果不存在] 策略效果,以自动跨虚拟 WAN 资源强制实施安全配置。 这可以防止部署不合规的配置,并确保一致的安全标准。

  • 实施灾难恢复规划:设计多区域和多中心拓扑,以确保灾难期间的业务连续性。 考虑在区域和跨区域实施冗余虚拟中心,以防止局部故障和灾难性故障。 定期规划自动故障转移机制和测试恢复过程。 有关详细信息,请参阅 Azure 虚拟 WAN 的灾难恢复设计