Microsoft AZ-500: 網路安全架構 — 學習指南
屬於 Microsoft Azure Security Engineer Associate AZ-500 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
Azure 網路安全架構強制執行最小權限連線、假設已遭入侵,並實施持續監控。它結合了虛擬網路內的微分段、用於東西向與輸出流量的具狀態性控制平面、針對面向網際網路端點的邊緣保護,以及對 PaaS 的私有存取。健全的設計會優先考慮應用程式層的身分識別感知存取,同時維持強大的網路邊界、明確的路由和可驗證的遙測。
虛擬網路控制與分割
子網路是第一個分割邊界。將具有相似信任等級、生命週期和策略的工作負載放在同一個子網路中;分離不同層級(網頁、應用程式、資料),以便您可以套用獨立的策略和路由。避免使用扁平化的「共用」子網路,這種子網路混合了管理工具、跳板機和業務工作負載;它們會使策略複雜化並擴大爆炸半徑。
Network Security Groups (NSGs) 會對每個子網路或每個 NIC 套用具狀態性的 L3–L4 過濾。輸入和輸出規則會依優先順序(數字較小者優先)進行評估,最後會有一個隱含的全部拒絕 (DenyAll) 規則。NSGs 是具狀態性的:對已允許流量的回應會自動被允許,因此您很少需要設定暫時性連接埠規則。在操作上,可將 NSGs 綁定到子網路以進行廣泛控制,然後在關鍵的 NIC 上進行細化。對於任何「暫時性」的允許規則,務必記錄其擁有者、目的和到期日。
Application Security Groups (ASGs) 讓您能以名稱而非 IP 來參考 VM 群組,因此規則在擴展和 IP 變動後仍然有效。將 VM 標記到基於角色的 ASGs(例如 asg-web、asg-app),並表達如「asg-web → asg-app TCP 443」這樣的策略。這能減少規則擴散與操作漂移。
有效的安全性規則是將套用到 NIC 及其子網路的 NSGs 合併後的結果。最具體的匹配允許/拒絕規則(依優先順序)會生效。在部署窗口之前,使用入口網站中的「有效的安全性規則」或透過 Network Watcher 的 IP 流量驗證功能來進行驗證,以捕捉衝突的條目。
服務標籤(例如 AzureLoadBalancer、Storage、Sql、Internet、VirtualNetwork)由 Microsoft 維護,並將龐大、動態的 IP 空間收斂成穩定的規則目標。優先使用服務標籤而非手動維護的 IP 列表,以避免因服務 IP 輪替而導致中斷。例如,限制對 Storage 和 Sql 的輸出流量,同時拒絕廣泛的網際網路存取。
微分段和零信任 (Zero Trust) 是透過以下方式實現的:
- 套用預設拒絕的 NSGs,並僅開啟明確、最小的路徑。
- 使用 ASGs 來表達工作負載的意圖。
- 透過 Azure Firewall 使用服務標籤或基於 FQDN 的過濾來限制輸出流量。
- 強制執行「伺服器上無公用 IP」,並將所有輸出流量路由到一個受控的檢查點。
範例:建立一條 NSG 規則,使用 ASGs 允許從網頁層到應用程式層的 TLS 流量,並以比隱含拒絕更高的優先順序明確拒絕所有其他流量,以記錄其意圖。
az network nsg rule create \
--resource-group rg-sec \
--nsg-name nsg-app \
--name allow-web-to-app-443 \
--priority 200 \
--direction Inbound \
--access Allow \
--protocol Tcp \
--source-asgs asg-web \
--destination-asgs asg-app \
--destination-port-ranges 443
網路安全服務與邊緣保護
Azure Firewall 是一個具備集中式策略、完全具狀態性且高可用性的防火牆。可用於:
- 當 NSGs 不足以應付時(例如需要域名、TLS 檢測),用於東西向與輸出流量控制。
- 當 Application Gateway 不適用時,用於有限度輸入暴露的 DNAT。
- 集中式日誌記錄與威脅情資。
規則集合群組包含規則集合(網路、應用程式、NAT),其優先順序定義了評估順序。在一個群組內,優先順序較低的集合會先被評估;規則會依據最具體的條件進行匹配。將 DNAT 規則放在它們自己的群組中,並設定最高的評估優先順序,以確定性地捕捉輸入流量。
- 網路規則依 5-tuple(IP/連接埠/協定)進行過濾。
- 應用程式規則依 FQDN、URL 類別(Premium)進行過濾,並可使用 FQDN 標籤。
- NAT 規則為輸入情境轉譯公用位址/連接埠至私有位址/連接埠。
基於威脅情資的過濾會封鎖已知的惡意 IP/網域。在初始基準設定期間以「警示」(Alert) 模式運行,待誤報問題解決後再切換到「拒絕」(Deny) 模式。
Premium 功能額外提供:
- TLS 檢測,具備輸出與輸入解密功能,實現 L7 可視性與 IDPS。
- 入侵偵測與防禦系統 (IDPS),具備簽章與弱點優先順序排序功能。
- URL 過濾與網站類別,用於精細的輸出控制。
- 進階的憑證與 TLS 策略控制。
在操作上,應將防火牆隔離在專用子網路 (AzureFirewallSubnet) 中,使用 UDRs 將所有通往網際網路的流量路由至此,並啟用可用性區域 (Availability Zones)。使用 Firewall Policy(而非傳統規則)以實現可擴展的管理、繼承,以及在共用基礎策略下讓開發/測試環境有所差異。
Web 應用程式防火牆 (WAF) 可緩解 L7 攻擊(如 SQLi、XSS)。
- 在 Application Gateway 上,WAF 透過端對端 TLS 和個別網站的策略來保護區域性應用程式;它會終止客戶端的 TLS,並可選擇性地重新加密到後端。
- 在 Azure Front Door 上,WAF 透過整合的 CDN、機器人保護和地理位置控制,在邊緣保護全球分佈的應用程式。
建立 WAF 策略並將其關聯到閘道、接聽程式或路由。初期選擇「偵測」(Detection) 模式進行調整,然後切換到「預防」(Prevention) 模式進行封鎖。使用受控規則集(如 OWASP 3.x),並為速率限制或 IP 範圍新增自訂規則。設定排除項目(例如特定的 JSON 欄位或標頭),以在不削弱整體保護的情況下減少誤報。
分散式阻斷服務 (DDoS):
- Basic 是永遠開啟的平台保護,但不提供每個資源的遙測或緩解措施調整。
- DDoS Protection: Network Protection 為每個公用 IP 新增了自適應調整、自動緩解、攻擊分析、警示、成本保護點數,以及存取 DDoS 快速回應團隊的權限。
在託管公用 IP (Standard SKU) 的 VNet 上啟用 Network Protection。使用遙測資料(指標、診斷日誌)來觀察攻擊向量、緩解生命週期和有效性。將受保護的資源架構在負載平衡器或 Application Gateway 後方以吸收流量負載,並最小化直接的公用 IP 暴露。結合 WAF 和 DDoS 以實現分層防禦。
私密存取、混合式連線與路由
Private Link 和私密端點提供從您的 VNet 到 PaaS 服務的私密 IP 存取。私密端點是您子網路中的一個 NIC,對應到 PaaS 資源;流量會保留在 Microsoft 的骨幹網路上。操作步驟:
- 在 PaaS 資源上停用公用網路存取,以防止繞過。
- 部署私密 DNS 區域 (例如 privatelink.blob.core.windows.net) 並將其連結到 VNet,以實現無縫的名稱解析。
- 集中管理核准;考慮使用手動核准工作流程進行訂閱/租用戶隔離。
服務端點透過 PaaS 資源的公用 IP,將您的子網路身分識別延伸到這些資源,讓 PaaS 防火牆能夠將存取限制在特定的子網路上。它們不會建立私密 IP,因此出口流量會通過公用邊緣,但仍保留在 Microsoft 網路內。使用服務端點原則,只允許經核准的儲存體帳戶。對於 IaaS VM 上的容器化工作負載,請確保使用 Azure CNI,這樣 pod/容器的 IP 會來自子網路;否則服務端點將無法識別來源,存取可能會失敗。
DNS 解析策略:
- 對於 Private Link,請確保您的 DNS 路徑將 PaaS FQDN 解析為私密端點。使用 Azure Private DNS 區域、地端 DNS 上的條件式轉寄站,或 Azure DNS Private Resolver 進行混合式轉送。
- 保持授權的 split-horizon 對應清晰,以避免間歇性的公用解析問題。
混合式連線:
- VPN Gateway:對於站對站 (site-to-site) 連線,請使用以路由為基礎的 VPN,並搭配 IKEv2 和強式加密。使用 BGP 動態交換路由,以簡化擴展和容錯移轉。當存在重疊的位址空間時,請套用 VPN NAT。對於強制通道 (forced tunneling),可透過 BGP 從地端宣告 0.0.0.0/0,或套用 UDR 將 0/0 流量傳送到虛擬設備;並視需要確保有針對 PaaS 私密範圍的例外路由。
- ExpressRoute:提供私密連線;本身不具備加密功能。使用 MACsec (適用於 ExpressRoute Direct) 或在 ER 上執行 IPsec 以確保機密性。對於 Microsoft peering,請使用 BGP community 和路由篩選器。透過跨線路的 ECMP 支援 active-active 模式以實現備援能力。對於強制通道,請接受來自地端的預設路由,並確保沒有衝突的 UDR 會將網際網路路徑變成黑洞 (blackhole)。
使用者定義路由 (UDR)、NVA 與優先順序:
- 路由選擇會使用最長前置碼比對,然後是來源:UDR > BGP > 系統。誤用 0/0 UDR 可能會導致回傳路徑變成黑洞;請使用 Network Watcher 的 next-hop 功能進行驗證。
- 對於 NVA,請在 NIC 上啟用 IP 轉送,並將其置於負載平衡器或 Gateway Load Balancer 後方,以實現透明且可擴展的插入。在受控情境中,建議優先使用 Azure Firewall;當需要特定廠商的功能時,請設計具備多個可用性區域和健康狀態探查負載平衡的高可用性 (HA) 架構。
安全的管理、監控與遙測
安全的管理連線:
- Azure Bastion 透過 TLS 提供從入口網站或原生用戶端的 RDP/SSH 連線,無需暴露 VM 的公用 IP。使用 Standard SKU 以支援擴展、基於 IP 的連線和可分享的連結。透過 RBAC 和 Just-in-Time 限制 Bastion 的存取權限。
- Just-in-Time VM 存取 (Defender for Cloud) 會關閉 NSG 中的管理連接埠,並在收到具備核准和來源 IP 限制的限時請求時才開啟。與 Bastion 結合使用,可實現無公用 IP 的態勢和精確的稽核軌跡。
Network Watcher 提供操作驗證與鑑識:
- NSG 流量日誌 (v2) 會寫入儲存體,並可傳送至 Log Analytics 中的流量分析 (Traffic Analytics),以取得關於流量最高的通訊者、允許/拒絕的流量以及地理位置的洞見。
- 連線疑難排解 (Connection troubleshoot) 會主動測試端對端的連線能力,並回報路徑在何處被封鎖 (NSG、UDR、DNS、防火牆)。
- 封包擷取 (Packet capture) 可依需求或由警示觸發;使用環形緩衝區以減少儲存空間,並僅擷取相關的連接埠。
- 有效路由 (Effective routes) 和 IP 流量驗證 (IP flow verify) 會對應 UDR、BGP 和 NSG 的執行階段決策;在 CI/CD 預檢 (preflight) 中自動化這些檢查。
快速啟用 NSG 流量日誌與分析:
az network watcher flow-log configure \
--resource-group rg-sec \
--nsg nsg-app \
--enabled true \
--traffic-analytics true \
--storage-account saflowlogs \
--workspace /subscriptions/<sub>/resourceGroups/rg-la/providers/Microsoft.OperationalInsights/workspaces/la-workspace
實務問題情境
星巴克 (Starbucks) 正在將一個訂單管理平台現代化至 Azure。安全目標:應用程式/資料層無公用 IP、嚴格的輸出流量管制、全球網站保護以及操作可視性。
- 每個區域建立三個子網路:web、app、data,每個子網路都有自己的 NSG 和依角色對應的 ASG。
理由:使用 ASG 進行基於子網路的微分割,可明確定義最小權限流量 (web→app 443, app→data 1433) 並縮小爆炸半徑。每層使用獨立的 NSG 可避免意外的策略耦合。
- 部署 Azure Front Door Standard/Premium,並搭配在「預防 (Prevention)」模式下運作的 WAF 策略,使用 OWASP 3.x 和自訂規則進行速率限制與地理區域限制。
理由:全球邊緣保護可吸收大量流量,在常見的 L7 攻擊到達區域前就將其阻擋,並透過 anycast 降低延遲。在邊緣設置的 WAF 策略可提供跨區域的一致性強制執行。
- 在每個區域的 web 層前端放置帶有 WAF v2 的 Application Gateway;在 App Gateway 終止 TLS,並重新加密到後端。
理由:區域性的 L7 路由和 WAF 與 Front Door 互補,可實現對後端的個別應用程式 mTLS、基於 cookie 的親和性以及藍/綠部署,同時保有檢測能力。
- 啟用 DDoS 保護:在包含 Application Gateway 公用 IP 的 VNet 上啟用網路保護 (Network Protection)。
理由:自適應的個別 IP 緩解措施、遙測和成本保護,可降低針對區域入口點的大量攻擊風險。VNet 範圍的設定可確保所有當前和未來的公用 IP 都受到保護,無需逐一設定資源。
- 在一個安全的 hub 中部署 Azure Firewall Premium;使用 UDR 將所有來自 app 和 data 子網路的輸出流量路由至該防火牆。為對外流量啟用 TLS 檢測和 IDPS,並設定應用程式規則以僅允許必要的 FQDN。
理由:具備解密和基於簽章偵測能力的集中式輸出流量控制,可防止 C&C (命令與控制) 和資料外洩。與基於 IP 的規則相比,應用程式規則減少了維護工作,並符合零信任輸出 (Zero Trust egress) 的原則。
- 對 Azure SQL 和儲存體使用 Private Link;停用公用網路存取,並設定連結到所有 VNet 的私人 DNS 區域。對於容器化工作負載,請使用 Azure CNI。
理由:私人端點 (Private endpoints) 將資料路徑保留在骨幹網路上,並消除公用網路暴露。私人 DNS 確保無縫的名稱解析。Azure CNI 保證 pod 的 IP 來自子網路,因此 Private Link 和服務端點 (service endpoints) 能夠正常運作。
- 建立採用主動-主動 (active-active) 模式雙線路的 ExpressRoute,並透過 BGP 公告地端路由;為敏感流量啟用 IPsec over ER。初期不要公告 0.0.0.0/0 路由;先在一個預備環境 (staging) 的子網路中試行強制通道 (forced tunneling)。
理由:ER 提供可預測的私有連線;分層加密可保護高敏感度的流量。受控地推出強制通道可防止意外的網際網路黑洞,並驗證例外路由。
- 透過 Azure Bastion 提供管理存取權限,並在所有 VM 上強制執行 Just-in-Time;從伺服器上移除所有公用 IP。
理由:消除暴露的管理介面,同時保留符合最小權限原則、可稽核且有時間限制的存取。
- 開啟 NSG 流量日誌和流量分析 (Traffic Analytics),將防火牆和 WAF 的診斷資料設定傳送到 Log Analytics,並針對 DDoS 緩解措施和 WAF 封鎖量突增設定警示。
理由:統一的遙測資料有助於主動偵測、容量規劃和快速的事件應變。針對異常模式發出警示,可以在早期發現攻擊和設定錯誤。
- 實作 Azure Policy 來拒絕在 NIC 上使用公用 IP、要求所有子網路都必須有 NSG,並稽核未啟用 DDoS 的 VNet;將策略檢查整合到 CI/CD 流程中。
理由:防止組態漂移、大規模地強制執行安全護欄,並使安全的預設值可在未來的工作負載中重複使用。
← 身分與存取管理 · 所有領域 · 運算、容器與端點安全 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →