Subnetz benötigt Datenverkehrsfilterung? Erstelle eine NSG

Veröffentlicht am:

Die mit der CloudTrips-NIC verbundene öffentliche IP gibt dem Internetverkehr eine Zieladresse, entscheidet aber nicht, welche Verbindungen erlaubt sind. Das Anwendungssubnetz benötigt Regeln, die den erforderlichen Datenverkehr zulassen und unerwünschte Verbindungen ablehnen.

Erstelle eine Netzwerksicherheitsgruppe (NSG). Eine NSG ist eine Sammlung eingehender und ausgehender Regeln, die Netzwerkverkehr erlauben oder verweigern. Durch die Zuordnung zu snet-app gelten diese Regeln für jede Netzwerkschnittstelle in diesem Subnetz, einschließlich nic-cloudtrips-vm-test-weu.

Dieser Trip baut auf folgendem Trip auf: VM braucht einen Netzwerkadapter? Erstelle eine Netzwerkschnittstelle.

Datenverkehrsregel planen

In dieser Übung akzeptiert die zukünftige Anwendung HTTPS-Datenverkehr aus dem Internet über TCP-Port 443. Anderer unerwünschter eingehender Internetverkehr bleibt blockiert.

Verwende:

NSG name: nsg-cloudtrips-app-test-weu
Subnet: vnet-cloudtrips-test-weu/snet-app
Rule name: Allow-HTTPS-Internet
Direction: Inbound
Source: Internet
Destination: 10.20.1.0/24
Protocol: TCP
Destination port: 443
Action: Allow
Priority: 100

Eine NSG wertet Regeln von der niedrigsten bis zur höchsten Prioritätsnummer aus und stoppt beim ersten Treffer. Priorität 100 wird daher vor den Azure-Standardregeln ausgewertet. NSGs sind zustandsbehaftet: Wenn eine erlaubte eingehende Verbindung aufgebaut wurde, ist ihr Antwortverkehr automatisch zugelassen.

NSG erstellen

Suche im Azure-Portal nach Network security groups, öffne den Dienst und wähle Create.

Konfiguriere:

Subscription: CloudTrips TEST
Resource group: rg-cloudtrips-network-test-weu
Name: nsg-cloudtrips-app-test-weu
Region: West Europe

Füge unter Tags hinzu:

Application: CloudTrips
Environment: TEST
Purpose: SubnetSecurity

Wähle Review + create und anschließend Create.

Seite zum Erstellen einer Netzwerksicherheitsgruppe mit der CloudTrips-Anwendungs-NSG-Konfiguration

Eingehendes HTTPS erlauben

Öffne nsg-cloudtrips-app-test-weu und gehe zu:

Settings > Inbound security rules

Wähle Add und konfiguriere:

Source: Service Tag
Source service tag: Internet
Source port ranges: *
Destination: IP Addresses
Destination IP addresses/CIDR ranges: 10.20.1.0/24
Service: HTTPS
Action: Allow
Priority: 100
Name: Allow-HTTPS-Internet
Description: Allow HTTPS to the application subnet

Source: Service Tag wählt die Methode aus, mit der die Quelle beschrieben wird. Source service tag: Internet wählt die tatsächliche, von Azure verwaltete Gruppe von Quell-IP-Adressbereichen aus. Azure pflegt die Adressen hinter diesem Tag, sodass du sie nicht manuell eintragen oder aktualisieren musst.

Die verfügbaren Optionen für Source sind:

  • Any: jede Quelle;
  • IP Addresses: bestimmte IP-Adressen oder CIDR-Bereiche;
  • My IP address: die aktuell von deinem Gerät verwendete öffentliche IP-Adresse;
  • Service Tag: eine von Azure verwaltete Gruppe wie Internet, VirtualNetwork oder AzureLoadBalancer; und
  • Application security group: eine logische Gruppe von Azure-Netzwerkschnittstellen.

Verwende hier Service Tag mit Internet, da die Regel speziell für öffentlichen Internetverkehr bestimmt ist.

Durch die Auswahl von HTTPS werden das Protokoll auf TCP und der Zielport auf 443 gesetzt. Wähle Add.

Eingehende Sicherheitsregel, die HTTPS vom Diensttag Internet zum Anwendungssubnetz erlaubt

Die Standardregel DenyAllInBound mit Priorität 65500 blockiert weiterhin eingehenden Datenverkehr, der keiner früheren Zulassungsregel entspricht. Füge keine allgemeine Regel hinzu, die alle Ports aus dem Internet erlaubt.

NSG dem Subnetz zuordnen

Öffne in der NSG Settings > Subnets, wähle Associate und dann:

Virtual network: vnet-cloudtrips-test-weu
Subnet: snet-app

Wähle OK. Die Zuordnung gilt für das Subnetz; du musst diese NSG nicht zusätzlich direkt mit der NIC verbinden. Wenn NSGs auf beiden Ebenen zugeordnet sind, muss der Datenverkehr von beiden Regelgruppen erlaubt werden.

CloudTrips-NSG-Seite Subnets mit der Zuordnung zu snet-app

Schutz überprüfen

Bestätige, dass Inbound security rules die Regel Allow-HTTPS-Internet oberhalb der Standardregeln enthält. Öffne anschließend Subnets und bestätige:

Virtual network: vnet-cloudtrips-test-weu
Subnet: snet-app

Das Subnetz erlaubt jetzt eingehenden HTTPS-Datenverkehr. Die Regel allein stellt jedoch noch keinen Dienst bereit. Eine VM muss mit der NIC verbunden sein und eine Anwendung muss auf Port 443 lauschen. Jeder andere unerwünschte eingehende Datenverkehr bleibt durch die Standardregel blockiert.

Behalte die NSG für die folgenden Netzwerk-Trips. Um sie später zu löschen, musst du zuerst die Zuordnung zu snet-app aufheben.