Subnetz benötigt Datenverkehrsfilterung? Erstelle eine NSG
Die mit der CloudTrips-NIC verbundene öffentliche IP gibt dem Internetverkehr eine Zieladresse, entscheidet aber nicht, welche Verbindungen erlaubt sind. Das Anwendungssubnetz benötigt Regeln, die den erforderlichen Datenverkehr zulassen und unerwünschte Verbindungen ablehnen.
Erstelle eine Netzwerksicherheitsgruppe (NSG). Eine NSG ist eine Sammlung
eingehender und ausgehender Regeln, die Netzwerkverkehr erlauben oder
verweigern. Durch die Zuordnung zu snet-app gelten diese Regeln für jede
Netzwerkschnittstelle in diesem Subnetz, einschließlich
nic-cloudtrips-vm-test-weu.
Dieser Trip baut auf folgendem Trip auf: VM braucht einen Netzwerkadapter? Erstelle eine Netzwerkschnittstelle.
Datenverkehrsregel planen
In dieser Übung akzeptiert die zukünftige Anwendung HTTPS-Datenverkehr aus dem Internet über TCP-Port 443. Anderer unerwünschter eingehender Internetverkehr bleibt blockiert.
Verwende:
NSG name: nsg-cloudtrips-app-test-weu
Subnet: vnet-cloudtrips-test-weu/snet-app
Rule name: Allow-HTTPS-Internet
Direction: Inbound
Source: Internet
Destination: 10.20.1.0/24
Protocol: TCP
Destination port: 443
Action: Allow
Priority: 100
Eine NSG wertet Regeln von der niedrigsten bis zur höchsten Prioritätsnummer
aus und stoppt beim ersten Treffer. Priorität 100 wird daher vor den
Azure-Standardregeln ausgewertet. NSGs sind zustandsbehaftet: Wenn eine erlaubte
eingehende Verbindung aufgebaut wurde, ist ihr Antwortverkehr automatisch
zugelassen.
NSG erstellen
Suche im Azure-Portal nach Network security groups, öffne den Dienst und wähle Create.
Konfiguriere:
Subscription: CloudTrips TEST
Resource group: rg-cloudtrips-network-test-weu
Name: nsg-cloudtrips-app-test-weu
Region: West Europe
Füge unter Tags hinzu:
Application: CloudTrips
Environment: TEST
Purpose: SubnetSecurity
Wähle Review + create und anschließend Create.

Eingehendes HTTPS erlauben
Öffne nsg-cloudtrips-app-test-weu und gehe zu:
Settings > Inbound security rules
Wähle Add und konfiguriere:
Source: Service Tag
Source service tag: Internet
Source port ranges: *
Destination: IP Addresses
Destination IP addresses/CIDR ranges: 10.20.1.0/24
Service: HTTPS
Action: Allow
Priority: 100
Name: Allow-HTTPS-Internet
Description: Allow HTTPS to the application subnet
Source: Service Tag wählt die Methode aus, mit der die Quelle beschrieben
wird. Source service tag: Internet wählt die tatsächliche, von Azure
verwaltete Gruppe von Quell-IP-Adressbereichen aus. Azure pflegt die Adressen
hinter diesem Tag, sodass du sie nicht manuell eintragen oder aktualisieren
musst.
Die verfügbaren Optionen für Source sind:
- Any: jede Quelle;
- IP Addresses: bestimmte IP-Adressen oder CIDR-Bereiche;
- My IP address: die aktuell von deinem Gerät verwendete öffentliche IP-Adresse;
- Service Tag: eine von Azure verwaltete Gruppe wie
Internet,VirtualNetworkoderAzureLoadBalancer; und - Application security group: eine logische Gruppe von Azure-Netzwerkschnittstellen.
Verwende hier Service Tag mit Internet, da die Regel speziell für öffentlichen Internetverkehr bestimmt ist.
Durch die Auswahl von HTTPS werden das Protokoll auf TCP und der Zielport auf 443 gesetzt. Wähle Add.

Die Standardregel DenyAllInBound mit Priorität 65500 blockiert weiterhin
eingehenden Datenverkehr, der keiner früheren Zulassungsregel entspricht. Füge
keine allgemeine Regel hinzu, die alle Ports aus dem Internet erlaubt.
NSG dem Subnetz zuordnen
Öffne in der NSG Settings > Subnets, wähle Associate und dann:
Virtual network: vnet-cloudtrips-test-weu
Subnet: snet-app
Wähle OK. Die Zuordnung gilt für das Subnetz; du musst diese NSG nicht zusätzlich direkt mit der NIC verbinden. Wenn NSGs auf beiden Ebenen zugeordnet sind, muss der Datenverkehr von beiden Regelgruppen erlaubt werden.

Schutz überprüfen
Bestätige, dass Inbound security rules die Regel
Allow-HTTPS-Internet oberhalb der Standardregeln enthält. Öffne anschließend
Subnets und bestätige:
Virtual network: vnet-cloudtrips-test-weu
Subnet: snet-app
Das Subnetz erlaubt jetzt eingehenden HTTPS-Datenverkehr. Die Regel allein stellt jedoch noch keinen Dienst bereit. Eine VM muss mit der NIC verbunden sein und eine Anwendung muss auf Port 443 lauschen. Jeder andere unerwünschte eingehende Datenverkehr bleibt durch die Standardregel blockiert.
Behalte die NSG für die folgenden Netzwerk-Trips. Um sie später zu löschen,
musst du zuerst die Zuordnung zu snet-app aufheben.