Microsoft AZ-700: 網路安全性 — 學習指南
屬於 Microsoft Azure Network Engineer AZ-700 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
網路存取控制:NSG 與 ASG 設計、路由與對等互連
網路安全群組 (Network Security Groups, NSGs) 仍然是篩選進出子網路與 NIC 流量的主要且低成本的機制。NSG 具有狀態性,可以參考服務標籤 (service tags) (例如 Internet、Storage),並支援應用程式安全群組 (application security groups, ASGs) 來將 VM 的 NIC 分組,以擴展大型機群的規則維護。在子網路層級套用 NSG 以進行廣泛的區隔,並在 NIC 層級套用以處理主機特定的例外情況;請記住,兩者都會被評估,且會套用最嚴格的有效規則集。常見的陷阱包括忘記預設規則 (高優先權的拒絕/允許系統規則)、優先順序排序錯誤 (NSG 規則優先權範圍從 100 到 4096;系統預設值在 65,000 以上),以及假設 NSG 提供 IDS/防毒功能——它們不會檢查酬載 (payloads)。當對等互連虛擬網路時,NSG 仍然控管對等體之間的流量,但使用者定義路由 (user-defined routes, UDRs) 可以覆寫系統路由,且若在該情境下下一躍點 (next hop) (例如,到一個 Azure Firewall) 無法連線,可能會不小心將流量黑洞化 (blackhole)。設計上的權衡需要在 NSG/ASG 的成本與簡易性,以及集中式防火牆的可見度與進階控制之間取得平衡:NSG 對於粗略的篩選而言,既便宜又高效能;若需要集中式記錄、DNAT/NAT 控制以及應用程式層級的原則,則應使用受控管的防火牆。
邊界與東西向流量控制:Azure Firewall、DNAT、應用程式規則與 IDPS
Azure Firewall 提供一個受控管的具狀態性邊界,能夠進行 DNAT、SNAT 及應用程式層級的規則設定。應將其架構在一個專用的 AzureFirewallSubnet 中,並使用路由表來引導中樞輻射型 (hub-spoke) 的東西向流量通過防火牆進行檢測。使用 DNAT 集合來發佈內部服務:指定來源範圍、目的地 IP、目的地連接埠以及轉譯後的 IP:port。應用程式規則集合讓您可以透過 FQDN 來允許 HTTP/S 流量 (例如 *.microsoft.com),這可以避免使用脆弱的 IP 允許清單。若需要深度封包檢測和加密流量檢測,Azure Firewall Premium 增加了 IDPS 引擎和 TLS 檢測功能,但成本較高,且在憑證管理和潛在延遲方面增加了維運複雜性。當您需要特殊的簽章或效能特性時,第三方 NVA 仍然是一個有效的選擇。擴展性與彈性的決策包括使用 Firewall 自動擴展 (v2) 或區域備援部署,而非固定執行個體:自動擴展能緩解吞吐量限制,但成本更高。在 Log Analytics 中監控防火牆的指標和記錄,以偵測 DNAT/SNAT 耗盡的情況,並在必要時調整規則順序和公用 IP 的數量。
- Azure Firewall Standard: 具狀態性的 L3–L7 篩選、NAT/DNAT、應用程式與網路規則、具備自動擴展選項和整合式記錄的受控服務。
- Azure Firewall Premium: 包含 Standard 版的所有功能,外加 IDPS、TLS 檢測、進階威脅情資和 URL 篩選;成本較高,且 TLS 檢測需要憑證/金鑰管理。
應用程式層級保護、Private Link 與 DDoS
使用 WAF 和分散式邊緣服務來保護位於邊緣的 Web 應用程式。Application Gateway WAF_v2 提供區域性的 WAF,可與 VNet 整合,非常適合後端為私有 (使用 ASE 的 App Service 或 VM) 的情境。Azure Front Door (邊緣) 在 CDN 邊緣提供全球負載平衡和 WAF,並為全球客戶降低延遲;選擇 Front Door 以進行全球容錯移轉,選擇 App Gateway 以進行區域性的私有後端保護。DDoS 保護 (內含基本版) 在公用 IP 託管重要服務時,應升級至 DDoS Protection Standard;它會自動分析流量輪廓,並為受保護虛擬網路中的資源緩解容量攻擊。對於私有存取,Private Link/Private Endpoints 在您的 VNet 中為平台服務提供一個私有 IP,從而消除公開曝險。常見的陷阱包括忘記在 PaaS 資源上停用公用網路存取、未妥善處理私有 DNS 整合 (您必須擁有並對應 privatelink 區域,或設定條件式轉寄站),以及期望邊緣 WAF 在沒有區域性代理的情況下能連線到私有端點;通常會在邊界子網路中部署一個小型的、強化過的反向代理 (Application Gateway 或 Firewall),將流量從 front-door 路由到私有端點。
維運控管:記錄、原則、監控與工程師常見陷阱
維運的健全性往往是區分安全與脆弱網路環境的關鍵。請啟用 NSG 流量日誌 (v2) 和 Azure Firewall 診斷,將其傳送到集中管理的 Log Analytics 工作區,並連接到 Azure Monitor 和 Sentinel 進行分析、威脅獵捕與警示。使用 Traffic Analytics 來檢視彙總的拓撲、流量最多者和流量異常;請記住,Traffic Analytics 需要在相同區域內有 Network Watcher 和 Log Analytics 工作區。對於混合式連結,Network Performance Monitor (NPM) 和 Connection Monitor 提供定期的延遲、抖動和路徑健康狀況,這有助於證明 ExpressRoute 和 SD‑WAN 的服務等級協定 (SLA)。使用 Azure Policy 強制執行防護措施:要求中樞 (hub) 必須部署 Azure Firewall、禁止在僅限私有的資源上建立公用 IP,以及稽核 NSG 規則的優先順序範圍或未標記的規則。常見的陷阱包括路由優先順序(UDR 會覆寫系統路由)、當大量連線透過單一公用 IP 出口時造成的 SNAT 連接埠耗盡(可透過新增公用 IP 或使用防火牆自動擴展來緩解),以及子網路命名要求(防火牆需要有 AzureFirewallSubnet 子網路存在)。在彈性與成本之間的決策是反覆迭代的過程:為了可視性而集中化檢測,但對於延遲敏感的路徑則進行本地化處理,並在關鍵工作負載上使用自動擴展/區域備援。
實務問題:使用案例情境
情境:Contoso Ltd. 執行一個跨越兩個區域的中樞-輪輻 (hub-and-spoke) Azure 網路,其中一個中央中樞 VNet 包含一個區域性 (zonal) Azure Firewall 和共用服務。分公司站點透過 SD‑WAN BGP 連接到各區域的中樞。數個 PaaS Web 應用程式在輪輻 (spoke) VNet 中使用私人端點 (private endpoint)。
挑戰:來自網際網路的客戶必須能連線到一個公用前端以進行全域路由,但 Web 應用程式的後端流量必須終止於私人端點,且所有從輪輻 VNet 出去的流量都必須經過檢測和記錄,同時不能將 PaaS 資源公開。
建議方法:
- 部署 Azure Front Door Standard/Premium 作為全域公用進入點,並在每個中樞附加一個區域性的 Application Gateway 作為私有來源 (private origin),或者在支援的情況下,使用 Front Door Premium 搭配安全的私有來源設定。
- 在中樞 VNet 的子網路中(每個 AGW 使用專用子網路)放置一個 Application Gateway v2,並設定它透過 VNet 對等互連 (peering) 將流量轉送到 App Service 的 Private Endpoint;在 Application Gateway 上啟用 WAF_v2 並關聯一個受控的 WAF 原則。
- 在輪輻 VNet 上使用 UDR,將所有對外流量路由到中樞的 Azure Firewall Premium (位於 AzureFirewallSubnet 中);啟用 DNAT 規則以進行必要的傳入轉譯,並啟用應用程式規則以處理 FQDN 的出口流量;在 Premium SKU 上啟用 IDPS 和 TLS 檢測,以取得加密流量的可視性。
- 將日誌集中到一個 Log Analytics 工作區,啟用 NSG 流量日誌和 Traffic Analytics,在中樞的公用 IP 上啟用 DDoS Protection Standard,並透過 Azure Policy 強制實施此架構(例如要求必須有 Firewall、禁止 PaaS 的公用網路存取)。
基本原理:Front Door 提供全域可用性和低延遲,帶有 WAF_v2 的 Application Gateway 可保護私有後端,而 Azure Firewall Premium 則為出口和入口流量提供集中化的檢測、DNAT 和 IDPS。集中化的日誌記錄和原則強制執行,確保了可視性和合規性,同時保持 PaaS 端點的私有性。
← Azure DNS 與名稱解析 · 所有領域 · 負載平衡與流量管理 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →