Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Группу безопасности сети можно настроить для фильтрации входящего и исходящего сетевого трафика в ресурсы Azure и из нее в виртуальной сети Azure. Группа безопасности сети может содержать правила безопасности, которые фильтруют сетевой трафик по IP-адресу, порту и протоколу. Если группа безопасности сети связана с подсетью, правила безопасности применяются к ресурсам, развернутыми в этой подсети.
В этой статье описывается настройка правил группы безопасности сети для защиты доступа к кластеру файловой системы Управляемая Azure система Lustre в рамках стратегии нулевого доверия.
Предварительные требования
- Подписка Azure. Если у вас еще нет подписки Azure, создайте бесплатную учетную запись, прежде чем начинать работу.
- Виртуальная сеть с подсетью, настроенной для поддержки управляемой файловой системы Lustre Azure. Дополнительные сведения см. в статье о предварительных требованиях к сети.
- Файловая система Управляемая Azure система Lustre, развернутая в вашей подписке Azure. Дополнительные сведения см. в статье "Создание управляемой файловой системы Lustre Azure".
Создание и настройка группы безопасности сети
Чтобы создать группу безопасности сети на портале Azure, выполните следующие действия.
В поле поиска на портале введите группу безопасности сети и выберите группы безопасности сети.
Нажмите кнопку "Создать".
На панели "Создание группы безопасности сети " на вкладке "Основные сведения" введите или выберите следующие значения:
Настройка Действие Сведения о проекте Subscription Выберите свою подписку Azure. Группа ресурсов Выберите существующую группу ресурсов или создайте новую, нажав кнопку "Создать". В этом примере используется группа ресурсов sample-rg . Сведения об экземпляре Имя группы безопасности сети Введите имя группы безопасности сети. Регион Выберите регион Azure для использования. Выберите Review + create.
После прохождения проверки нажмите кнопку "Создать".
Связывание группы безопасности сети с подсетью
Создав группу безопасности сети, ее можно связать с уникальной подсетью в виртуальной сети, где находится файловая система Управляемая Azure система Lustre.
Чтобы связать группу безопасности сети с подсетью с помощью портала Azure, выполните следующие действия.
В поле поиска на портале введите группу безопасности сети и выберите группы безопасности сети.
Выберите имя группы безопасности сети и выберите подсети.
Чтобы связать группу безопасности сети с подсетью, выберите "Связать". Затем выберите виртуальную сеть и подсеть, чтобы связать группу безопасности сети.
Нажмите ОК.
Настройка правил группы безопасности сети
При настройке группы безопасности сети важно соответствовать указанным рекомендациям. Если вы правильно настроили группу безопасности сети, Managed Lustre работает с основными службами, такими как протокол Managed Lustre, инженерная и диагностическая поддержка, хранилище BLOB-объектов Azure и мониторинг безопасности. Отключение любого из этих основных служб может привести к снижению качества продукта и поддержки.
Чтобы настроить правила группы безопасности сети для поддержки управляемой файловой системы Lustre Azure, добавьте правила безопасности для входящего и исходящего трафика в группу безопасности сети, связанную с подсетью Managed Lustre. В следующих разделах описывается создание и настройка правил безопасности для входящих и исходящих подключений для поддержки файловой системы Управляемая Azure система Lustre.
Примечание.
Правила безопасности, описанные в этом разделе, основаны на тестовом развертывании управляемой файловой системы Lustre от Azure в регионе «Восточная часть США» и интеграции хранилища объектов Blob. Настройте правила для региона развертывания, IP-адреса подсети виртуальной сети и других параметров конфигурации для управляемой файловой системы Lustre.
Создание правил безопасности для входящего трафика
В следующем примере показано, как создать и настроить новое правило безопасности для входящего трафика на портале Azure.
- На портале Azure перейдите к ресурсу группы безопасности сети.
- В разделе Параметры выберите Правила безопасности для входящего трафика.
- На панели команд нажмите кнопку "Добавить".
- На панели "Добавление правила безопасности для входящего трафика " настройте параметры правила и нажмите кнопку "Добавить".
Добавьте следующие правила для входящего трафика в группу безопасности сети. Описание всех тегов службы Azure см. в обзоре тегов службы Azure.
| Приоритет | Имя. | Порты | Протокол | Источник | Назначение | Действие | Описание |
|---|---|---|---|---|---|---|---|
| 110 | rule-name | Любой | Любой | Диапазон IP-адресов или CIDR для подсети управляемой файловой системы Lustre | Диапазон IP-адресов или CIDR для подсети управляемой файловой системы Lustre | Разрешить | Позволяет поток трафика между узлами управляемой файловой системы Lustre для операций с файловой системой. Системе также требуется TCP-порт 22 (Secure Shell) для первоначального развертывания и настройки. |
| 111 | rule-name | 988, 1019–1023 | TCP | Диапазон IP-адресов или CIDR для подсети управляемого клиента Lustre | Диапазон IP-адресов или CIDR для подсети управляемой файловой системы Lustre | Разрешить | Позволяет клиентам Managed Lustre взаимодействовать со всеми узлами хранения Managed Lustre для выполнения операций с файловой системой. Для протокола управляемой файловой системы Azure Lustre требуется порты 988 и 1019–1023. |
| 112 | rule-name | Любой | TCP | AzureMonitor |
VirtualNetwork |
Разрешить |
AzureMonitor Позволяет службе обнаруживать проблемы работоспособности или безопасности у управляемых узлов сервиса Lustre. |
| 120 | rule-name | Любой | Любой | Любой | Любой | Запретить | Запрещает все остальные входящие потоки. |
Правила безопасности для входящего трафика на портале Azure должны выглядеть примерно так:
Рисунок представлен в качестве примера. Полный список правил см. в предыдущей таблице. Настройте IP-адрес подсети, диапазон CIDR и другие параметры развертывания.
Создание правил безопасности исходящего трафика
Чтобы создать и настроить новое правило безопасности для исходящего трафика, выполните приведенные ниже действия.
- На портале Azure откройте ресурс группы безопасности сети.
- В разделе Параметры выберите Правила безопасности для исходящего трафика.
- На панели команд нажмите кнопку "Добавить".
- В области "Добавление правила безопасности для исходящего трафика " настройте параметры правила и нажмите кнопку "Добавить".
Добавьте следующие правила исходящего трафика и теги сетевой службы в группу безопасности сети. Описание всех тегов службы Azure см. в обзоре тегов службы Azure.
| Приоритет | Имя. | Порты | Протокол | Источник | Назначение | Действие | Описание |
|---|---|---|---|---|---|---|---|
| 100 | rule-name | 443 | TCP | VirtualNetwork |
AzureMonitor |
Разрешить | Служба AzureMonitor позволяет сообщать о проблемах работоспособности и безопасности, диагностированных хостами управляемой службы Lustre. |
| 101 | rule-name | 443 | TCP | VirtualNetwork |
AzureKeyVault.EastUS |
Разрешить | Разрешает доступ к сетевой AzureKeyVault службе для хранения ключевых секретов безопасности, необходимых для основного функционирования и доступа к хранилищу данных. |
| 102 | rule-name | 443 | TCP | VirtualNetwork |
AzureActiveDirectory |
Разрешить | Разрешает доступ к AzureActiveDirectory защищенной службе идентификатора Microsoft Entra, используемой во время развертывания и поддержки. |
| 103 | rule-name | 443 | TCP | VirtualNetwork |
Storage.EastUS |
Разрешить | Разрешает доступ к конечным точкам учетной записи хранения, необходимым для модуля безопасности оборудования Managed Lustre, сигналов работоспособности системы и других потоков связи к поставщику ресурсов Managed Lustre. |
| 104 | rule-name | 443 | TCP | VirtualNetwork |
GuestAndHybridManagement |
Разрешить | Разрешает доступ службы к GuestAndHybridManagement, чтобы служба могла использовать Azure Log Analytics для рабочих процессов поддержки. |
| 105 | rule-name | 443 | TCP | VirtualNetwork |
ApiManagement.EastUS |
Разрешить | Разрешает доступ к ApiManagement для обеспечения безопасности и производительности взаимодействия Managed Lustre с другими службами. |
| 106 | rule-name | 443 | TCP | VirtualNetwork |
AzureDataLake |
Разрешить | Позволяет службам безопасности и мониторинга работоспособности, работающим на платформе Managed Lustre, записывать важные сведения для повышения поддерживаемости платформы. |
| 107 | rule-name | 443 | TCP | VirtualNetwork |
AzureResourceManager |
Разрешить | Позволяет доступ к AzureResourceManager для развертывания и обслуживания внутренних ресурсов. Примечание. Не используйте тег конкретного региона (например, AzureResourceManager.EastUS). |
| 108 | rule-name | 988, 1019-1023 | TCP | Диапазон IP-адресов или CIDR для подсети управляемой файловой системы Lustre | Диапазон IP-адресов или CIDR для подсети управляемого клиента Lustre | Разрешить | Позволяет использовать основные порты для операции протокола Managed Lustre между серверами хранения и виртуальными машинами клиента Lustre. |
| 109 | rule-name | 123 | UDP | Диапазон IP-адресов или CIDR для подсети управляемой файловой системы Lustre | 168.61.215.74/32 |
Разрешить | Разрешает доступ к серверу Microsoft NTP для синхронизации управляемых серверов хранения Lustre и клиентских виртуальных машин. |
| 110 | rule-name | 443 | TCP | VirtualNetwork |
20.34.120.0/21 |
Разрешить | Позволяет Управляемому Lustre отправлять данные телеметрии в службу телеметрии, чтобы инженерия Azure смогла обеспечить поддержку продукта. |
| 111 | rule-name | Любой | Любой | Диапазон IP-адресов или CIDR для подсети управляемой файловой системы Lustre | Диапазон IP-адресов или CIDR для подсети управляемой файловой системы Lustre | Разрешить | Позволяет управляемым серверам Lustre взаимодействовать друг с другом в подсети. Система использует порт 22 (Secure Shell) во время первоначального развертывания и настройки. |
| 112 | rule-name | 443 | TCP | VirtualNetwork |
EventHub |
Разрешить | Позволяет службам безопасности и мониторинга, работающим на платформе Managed Lustre, хранить системные события в режиме реального времени. |
| 1000 | rule-name | Любой | Любой | VirtualNetwork |
Internet |
Отклонить | Запрещает исходящие потоки в Интернет. |
| 1010 | rule-name | Любой | Любой | Любой | Любой | Запретить | Запретить все остальные исходящие потоки. |
Правила безопасности исходящего трафика на портале Azure должны выглядеть примерно так:
Этот рисунок представлен в качестве примера. Полный список правил см. в предыдущей таблице. Настройте IP-адрес подсети, диапазон CIDR и другие параметры развертывания.