Microsoft AZ-700: 网络安全 — 学习指南
属于 Microsoft Azure Network Engineer AZ-700 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.
网络访问控制:NSG 和 ASG 设计、路由与对等互连
网络安全组 (NSG) 仍然是筛选进出子网和网络接口 (NIC) 流量的主要低成本机制。NSG 是有状态的,可以引用服务标签(例如 Internet、Storage),并支持应用程序安全组 (ASG) 来对虚拟机 NIC 进行分组,从而简化大规模虚拟机集群的规则维护。在子网级别应用 NSG 进行广泛分段,在 NIC 级别应用 NSG 进行主机特定的例外处理;请记住,两者都会被评估,并且最终生效的是最严格的规则集。常见的陷阱包括:忘记默认规则(高优先级的拒绝/允许系统规则)、优先级排序错误(NSG 规则优先级范围为 100 到 4096;系统默认规则的优先级在 65,000 以上),以及误认为 NSG 提供 IDS/防病毒功能——它们不检查流量负载。在对等互连的虚拟网络之间,NSG 仍然管理对等体之间的流量,但用户定义的路由 (UDR) 可以覆盖系统路由,并且如果下一跃点(例如,到 Azure Firewall 的路由)在该上下文中不可达,可能会无意中造成流量黑洞。设计上的权衡在于,要在 NSG/ASG 的成本和简单性与集中式防火墙的可见性和高级控制之间做出选择:NSG 对于粗粒度筛选来说既便宜又高效;而对于集中式日志记录、DNAT/NAT 控制和应用层策略,则应使用托管防火墙。
边界和东西向流量控制:Azure Firewall、DNAT、应用程序规则和 IDPS
Azure Firewall 提供了一个托管的有状态边界防火墙,能够实现 DNAT、SNAT 和应用层规则。应将其部署在专用的 AzureFirewallSubnet 中,并使用路由表将中心-辐射型(hub-spoke)架构中的东西向流量引导至防火墙进行检查。使用 DNAT 集合来发布内部服务:指定源范围、目标 IP、目标端口和转换后的 IP:端口。应用程序规则集合允许您按 FQDN(例如 *.microsoft.com)为 HTTP/S 流量授权,从而避免使用脆弱的 IP 允许列表。对于深度包检测和加密流量检测,Azure Firewall Premium 版本增加了 IDPS 引擎和 TLS 检测功能,但成本和操作复杂性也更高,需要进行证书管理并可能引入延迟。当您需要特定的签名库或性能特征时,第三方 NVA 仍然是一个有效的选择。在扩展性和弹性决策方面,可以选择使用防火墙自动缩放 (v2) 或区域冗余部署,而不是固定实例:自动缩放可以缓解吞吐量限制,但成本更高。在 Log Analytics 中监控防火墙的指标和日志,以检测 DNAT/SNAT 耗尽情况,并在必要时调整规则顺序和公有 IP 数量。
- Azure Firewall Standard: 有状态的 L3–L7 层筛选、NAT/DNAT、应用程序和网络规则、提供自动缩放选项和集成日志记录的托管服务。
- Azure Firewall Premium: 包含 Standard 版的所有功能,外加 IDPS、TLS 检测、高级威胁情报和 URL 筛选;成本更高,且 TLS 检测需要证书/密钥管理。
应用层保护、Private Link 和 DDoS
使用 WAF 和分布式边缘服务在网络边缘保护 Web 应用程序。Application Gateway WAF_v2 提供区域性的 WAF,可与 VNet 集成,非常适合后端是私有的场景(例如使用 ASE 的 App Service 或虚拟机)。Azure Front Door(边缘服务)在 CDN 边缘提供全局负载均衡和 WAF,并为全球客户降低延迟;选择 Front Door 实现全局故障转移,选择 App Gateway 实现区域性的私有后端保护。DDoS 防护(默认包含基础版)应在公有 IP 承载重要服务时升级到 DDoS Protection Standard;它会自动分析流量,并为受保护虚拟网络中的资源缓解容量耗尽型攻击。对于私有访问,Private Link/Private Endpoints 为平台服务在您的 VNet 中提供一个私有 IP,从而消除公网暴露。常见的陷阱包括:忘记在 PaaS 资源上禁用公网访问、私有 DNS 集成处理不当(您必须拥有并映射 privatelink 区域,或配置条件转发器),以及期望边缘 WAF 能够直接访问私有终结点而无需区域代理;通常,一个位于边界子网中的小而强化的反向代理(如 Application Gateway 或 Firewall)会将流量从 Front Door 路由到私有终结点。
运营控制:日志记录、策略、监控与工程师常见陷阱
运营健康状况通常是区分安全网络环境和脆弱网络环境的关键。将 NSG Flow Logs (v2) 和 Azure Firewall 诊断日志启用并发送到集中管理的 Log Analytics 工作区,然后将它们连接到 Azure Monitor 和 Sentinel,用于分析、威胁搜寻和告警。使用 Traffic Analytics 来获取聚合拓扑、流量最多者和流量异常等信息;请记住,Traffic Analytics 要求 Network Watcher 和 Log Analytics 工作区位于同一区域。对于混合链接,Network Performance Monitor (NPM) 和 Connection Monitor 提供定期的延迟、抖动和路径健康状况监控,这有助于证明 ExpressRoute 和 SD‑WAN 的 SLA。使用 Azure Policy 强制实施护栏:要求在中心辐射型网络的中心(hub)部署 Azure Firewall,禁止在仅限私有的资源上创建公网 IP,并审计 NSG 规则的优先级范围或未标记的规则。常见陷阱包括路由优先级(UDR 会覆盖系统路由)、当大量连接通过单个公网 IP 出站时发生的 SNAT 端口耗尽(可通过添加公网 IP 或使用防火墙自动缩放来缓解),以及子网命名要求(防火墙必须存在名为 AzureFirewallSubnet 的子网)。关于弹性和成本之间的决策是迭代性的:集中化检查以获得可见性,但为延迟敏感的路径进行本地化处理,并在工作负载至关重要的地方使用自动缩放/区域冗余。
实际问题:用例场景
场景:Contoso Ltd. 公司运营一个跨越两个区域的中心辐射型 Azure 网络,其中心 VNet 包含一个区域性 Azure Firewall 和共享服务。分支站点通过 SD-WAN BGP 连接到区域中心。多个 PaaS Web 应用在辐射型 VNet 中使用私有终结点。
挑战:互联网客户必须能够访问一个用于全局路由的公共前端入口,但 Web 应用的后端流量必须终止于私有终结点,并且所有从辐射型网络出站的流量都必须在不公开暴露 PaaS 资源的情况下被检查和记录。
推荐方法:
- 部署 Azure Front Door Standard/Premium 作为全局公共入口点,并在每个中心(hub)中附加一个区域性 Application Gateway 作为私有源站,或者在支持的情况下使用 Front Door Premium 及其安全的私有源站配置。
- 在中心 VNet 的子网中(每个 AGW 使用专用子网)放置一个 Application Gateway v2,并将其配置为通过 VNet 对等互连将流量转发到 App Service Private Endpoint;在 Application Gateway 上启用 WAF_v2 并关联一个托管的 WAF 策略。
- 使用辐射型网络上的 UDR,将所有出站流量路由到中心的 Azure Firewall Premium(位于 AzureFirewallSubnet 中);为所需的入站转换启用 DNAT 规则,为 FQDN 出站流量启用应用程序规则;在 Premium SKU 上启用 IDPS 和 TLS 检查,以获得加密流量的可见性。
- 将日志集中到 Log Analytics 工作区,启用 NSG Flow Logs 和 Traffic Analytics,在中心的公网 IP 上启用 DDoS Protection Standard,并使用 Azure Policy 强制执行此架构(要求部署 Firewall,禁止对 PaaS 进行公网访问)。
理由:Front Door 提供全局可用性和低延迟,带有 WAF_v2 的 Application Gateway 保护私有后端,而 Azure Firewall Premium 为出站和入站流量提供集中式检查、DNAT 和 IDPS。集中式日志记录和策略强制执行可确保可见性和合规性,同时保持 PaaS 终结点的私密性。
← Azure DNS 与名称解析 · 所有领域 · 负载均衡与流量管理 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →