Настройка сетевого группы безопасности для Управляемая Azure система Lustre

Группу безопасности сети можно настроить для фильтрации входящего и исходящего сетевого трафика в ресурсы Azure и из нее в виртуальной сети Azure. Группа безопасности сети может содержать правила безопасности, которые фильтруют сетевой трафик по IP-адресу, порту и протоколу. Если группа безопасности сети связана с подсетью, правила безопасности применяются к ресурсам, развернутыми в этой подсети.

В этой статье описывается настройка правил группы безопасности сети для защиты доступа к кластеру файловой системы Управляемая Azure система Lustre в рамках стратегии нулевого доверия.

Предварительные требования

Создание и настройка группы безопасности сети

Чтобы создать группу безопасности сети на портале Azure, выполните следующие действия.

  1. В поле поиска на портале введите группу безопасности сети и выберите группы безопасности сети.

  2. Нажмите кнопку "Создать".

  3. На панели "Создание группы безопасности сети " на вкладке "Основные сведения" введите или выберите следующие значения:

    Настройка Действие
    Сведения о проекте
    Subscription Выберите свою подписку Azure.
    Группа ресурсов Выберите существующую группу ресурсов или создайте новую, нажав кнопку "Создать". В этом примере используется группа ресурсов sample-rg .
    Сведения об экземпляре
    Имя группы безопасности сети Введите имя группы безопасности сети.
    Регион Выберите регион Azure для использования.

    Снимок экрана: создание группы безопасности сети на портале Azure.

  4. Выберите Review + create.

  5. После прохождения проверки нажмите кнопку "Создать".

Связывание группы безопасности сети с подсетью

Создав группу безопасности сети, ее можно связать с уникальной подсетью в виртуальной сети, где находится файловая система Управляемая Azure система Lustre.

Чтобы связать группу безопасности сети с подсетью с помощью портала Azure, выполните следующие действия.

  1. В поле поиска на портале введите группу безопасности сети и выберите группы безопасности сети.

  2. Выберите имя группы безопасности сети и выберите подсети.

  3. Чтобы связать группу безопасности сети с подсетью, выберите "Связать". Затем выберите виртуальную сеть и подсеть, чтобы связать группу безопасности сети.

  4. Нажмите ОК.

Снимок экрана: связывание группы безопасности сети с подсетью на портале Azure.

Настройка правил группы безопасности сети

При настройке группы безопасности сети важно соответствовать указанным рекомендациям. Если вы правильно настроили группу безопасности сети, Managed Lustre работает с основными службами, такими как протокол Managed Lustre, инженерная и диагностическая поддержка, хранилище BLOB-объектов Azure и мониторинг безопасности. Отключение любого из этих основных служб может привести к снижению качества продукта и поддержки.

Чтобы настроить правила группы безопасности сети для поддержки управляемой файловой системы Lustre Azure, добавьте правила безопасности для входящего и исходящего трафика в группу безопасности сети, связанную с подсетью Managed Lustre. В следующих разделах описывается создание и настройка правил безопасности для входящих и исходящих подключений для поддержки файловой системы Управляемая Azure система Lustre.

Примечание.

Правила безопасности, описанные в этом разделе, основаны на тестовом развертывании управляемой файловой системы Lustre от Azure в регионе «Восточная часть США» и интеграции хранилища объектов Blob. Настройте правила для региона развертывания, IP-адреса подсети виртуальной сети и других параметров конфигурации для управляемой файловой системы Lustre.

Создание правил безопасности для входящего трафика

В следующем примере показано, как создать и настроить новое правило безопасности для входящего трафика на портале Azure.

  1. На портале Azure перейдите к ресурсу группы безопасности сети.
  2. В разделе Параметры выберите Правила безопасности для входящего трафика.
  3. На панели команд нажмите кнопку "Добавить".
  4. На панели "Добавление правила безопасности для входящего трафика " настройте параметры правила и нажмите кнопку "Добавить".

Снимок экрана: создание правила безопасности для входящего трафика для группы безопасности сети на портале Azure.

Добавьте следующие правила для входящего трафика в группу безопасности сети. Описание всех тегов службы Azure см. в обзоре тегов службы Azure.

Приоритет Имя. Порты Протокол Источник Назначение Действие Описание
110 rule-name Любой Любой Диапазон IP-адресов или CIDR для подсети управляемой файловой системы Lustre Диапазон IP-адресов или CIDR для подсети управляемой файловой системы Lustre Разрешить Позволяет поток трафика между узлами управляемой файловой системы Lustre для операций с файловой системой. Системе также требуется TCP-порт 22 (Secure Shell) для первоначального развертывания и настройки.
111 rule-name 988, 1019–1023 TCP Диапазон IP-адресов или CIDR для подсети управляемого клиента Lustre Диапазон IP-адресов или CIDR для подсети управляемой файловой системы Lustre Разрешить Позволяет клиентам Managed Lustre взаимодействовать со всеми узлами хранения Managed Lustre для выполнения операций с файловой системой. Для протокола управляемой файловой системы Azure Lustre требуется порты 988 и 1019–1023.
112 rule-name Любой TCP AzureMonitor VirtualNetwork Разрешить AzureMonitor Позволяет службе обнаруживать проблемы работоспособности или безопасности у управляемых узлов сервиса Lustre.
120 rule-name Любой Любой Любой Любой Запретить Запрещает все остальные входящие потоки.

Правила безопасности для входящего трафика на портале Azure должны выглядеть примерно так:

Снимок экрана: правила безопасности для входящего трафика для группы безопасности сети на портале Azure.

Рисунок представлен в качестве примера. Полный список правил см. в предыдущей таблице. Настройте IP-адрес подсети, диапазон CIDR и другие параметры развертывания.

Создание правил безопасности исходящего трафика

Чтобы создать и настроить новое правило безопасности для исходящего трафика, выполните приведенные ниже действия.

  1. На портале Azure откройте ресурс группы безопасности сети.
  2. В разделе Параметры выберите Правила безопасности для исходящего трафика.
  3. На панели команд нажмите кнопку "Добавить".
  4. В области "Добавление правила безопасности для исходящего трафика " настройте параметры правила и нажмите кнопку "Добавить".

Снимок экрана, показывающий, как создать правило безопасности для исходящего трафика в группе безопасности сети в портале Azure.

Добавьте следующие правила исходящего трафика и теги сетевой службы в группу безопасности сети. Описание всех тегов службы Azure см. в обзоре тегов службы Azure.

Приоритет Имя. Порты Протокол Источник Назначение Действие Описание
100 rule-name 443 TCP VirtualNetwork AzureMonitor Разрешить Служба AzureMonitor позволяет сообщать о проблемах работоспособности и безопасности, диагностированных хостами управляемой службы Lustre.
101 rule-name 443 TCP VirtualNetwork AzureKeyVault.EastUS Разрешить Разрешает доступ к сетевой AzureKeyVault службе для хранения ключевых секретов безопасности, необходимых для основного функционирования и доступа к хранилищу данных.
102 rule-name 443 TCP VirtualNetwork AzureActiveDirectory Разрешить Разрешает доступ к AzureActiveDirectory защищенной службе идентификатора Microsoft Entra, используемой во время развертывания и поддержки.
103 rule-name 443 TCP VirtualNetwork Storage.EastUS Разрешить Разрешает доступ к конечным точкам учетной записи хранения, необходимым для модуля безопасности оборудования Managed Lustre, сигналов работоспособности системы и других потоков связи к поставщику ресурсов Managed Lustre.
104 rule-name 443 TCP VirtualNetwork GuestAndHybridManagement Разрешить Разрешает доступ службы к GuestAndHybridManagement, чтобы служба могла использовать Azure Log Analytics для рабочих процессов поддержки.
105 rule-name 443 TCP VirtualNetwork ApiManagement.EastUS Разрешить Разрешает доступ к ApiManagement для обеспечения безопасности и производительности взаимодействия Managed Lustre с другими службами.
106 rule-name 443 TCP VirtualNetwork AzureDataLake Разрешить Позволяет службам безопасности и мониторинга работоспособности, работающим на платформе Managed Lustre, записывать важные сведения для повышения поддерживаемости платформы.
107 rule-name 443 TCP VirtualNetwork AzureResourceManager Разрешить Позволяет доступ к AzureResourceManager для развертывания и обслуживания внутренних ресурсов. Примечание. Не используйте тег конкретного региона (например, AzureResourceManager.EastUS).
108 rule-name 988, 1019-1023 TCP Диапазон IP-адресов или CIDR для подсети управляемой файловой системы Lustre Диапазон IP-адресов или CIDR для подсети управляемого клиента Lustre Разрешить Позволяет использовать основные порты для операции протокола Managed Lustre между серверами хранения и виртуальными машинами клиента Lustre.
109 rule-name 123 UDP Диапазон IP-адресов или CIDR для подсети управляемой файловой системы Lustre 168.61.215.74/32 Разрешить Разрешает доступ к серверу Microsoft NTP для синхронизации управляемых серверов хранения Lustre и клиентских виртуальных машин.
110 rule-name 443 TCP VirtualNetwork 20.34.120.0/21 Разрешить Позволяет Управляемому Lustre отправлять данные телеметрии в службу телеметрии, чтобы инженерия Azure смогла обеспечить поддержку продукта.
111 rule-name Любой Любой Диапазон IP-адресов или CIDR для подсети управляемой файловой системы Lustre Диапазон IP-адресов или CIDR для подсети управляемой файловой системы Lustre Разрешить Позволяет управляемым серверам Lustre взаимодействовать друг с другом в подсети. Система использует порт 22 (Secure Shell) во время первоначального развертывания и настройки.
112 rule-name 443 TCP VirtualNetwork EventHub Разрешить Позволяет службам безопасности и мониторинга, работающим на платформе Managed Lustre, хранить системные события в режиме реального времени.
1000 rule-name Любой Любой VirtualNetwork Internet Отклонить Запрещает исходящие потоки в Интернет.
1010 rule-name Любой Любой Любой Любой Запретить Запретить все остальные исходящие потоки.

Правила безопасности исходящего трафика на портале Azure должны выглядеть примерно так:

Снимок экрана: правила безопасности исходящего трафика для группы безопасности сети на портале Azure.

Этот рисунок представлен в качестве примера. Полный список правил см. в предыдущей таблице. Настройте IP-адрес подсети, диапазон CIDR и другие параметры развертывания.