Обеспечьте безопасность вашего развертывания Azure ExpressRoute

Azure ExpressRoute обеспечивает приватное, высокопроизводительное соединение между вашей локальной инфраструктурой и облачными сервисами Microsoft через провайдера соединения или ExpressRoute Direct. Хотя трафик ExpressRoute не проходит через публичный интернет, вам всё равно необходимо обеспечить безопасность маршрутизации, управления доступом, подключённых виртуальных сетей, мониторинга данных и путей восстановления.

В этой статье приведены рекомендации по безопасности для Azure ExpressRoute. Эти рекомендации помогут вам выполнить ваши обязательства по безопасности и улучшить общую уровень безопасности во время развертывания. Для обзора сервисов сетевой безопасности Azure и их совместной работы см. раздел «Что такое сетевая безопасность Azure?»

Рекомендации по безопасности в этой статье реализуют принципы нулевого доверия: "Проверить явно", "Использовать минимальный доступ к привилегиям" и "Предположить нарушение". Подробные рекомендации по нулю доверия см. в центре рекомендаций по нулю доверия.

Сетевая безопасность

Сетевая безопасность ExpressRoute направлена на защиту гибридной связности, ограничение путей трафика и снижение последствий сбоев или неправильных конфигураций в сквозной сети.

  • Настройте шифрование MACsec для ExpressRoute Direct: Включите MACsec (Media контроль доступа Security) на соединениях ExpressRoute Direct для добавления шифрования уровня 2 между вашим сетевым оборудованием и маршрутизаторами Microsoft edge. Store MACsec secrets in Azure Key Vault. Дополнительные сведения см. в разделе "Настройка шифрования MACsec для ExpressRoute Direct".

  • Развертывайте шлюзы ExpressRoute в выделенных подсетях: размещайте виртуальные шлюзы ExpressRoute только в требуемых GatewaySubnetсетях и не размещайте рабочие нагрузки или группы сетевой безопасности напрямую в эту подсеть. Защищённые подсети рабочей нагрузки отдельно. Дополнительные сведения см. в статье О шлюзах виртуальной сети ExpressRoute.

  • Используйте автоматически назначенные публичные IP-адреса для шлюзов ExpressRoute там, где это поддерживается: пусть Azure автоматически назначать и управлять стандартным публичным IP-адресом для новых виртуальных сетевых шлюзов ExpressRoute, если ваш сценарий поддерживает эту функцию. Такой подход снижает риск публичного управления IP, поскольку публичный IP шлюза управляется внутренне Microsoft и не доступен вам. Дополнительные сведения см. в статье О шлюзах виртуальной сети ExpressRoute.

  • Управление трафиком рабочей нагрузки с помощью групп сетевой безопасности: Применяйте сетевые группы безопасности к подсетям рабочей нагрузки, которые принимают трафик через ExpressRoute. Разрешать только необходимые порты, протоколы и префиксы источника, а также запрещать ненужный входящий трафик. Дополнительные сведения см. в разделе Группы безопасности сети.

  • Проверьте трафик с помощью Брандмауэр Azure или сетевых виртуальных устройств: используйте Брандмауэр Azure или одобренные сетевые виртуальные устройства для проверки трафика между локальными сетями и рабочими нагрузками Azure, соблюдения правил приложений и сбора журналов трафика. Дополнительные сведения см. в обзоре брандмауэра Azure.

  • Сегментно-связанные сети: используйте виртуальное пиринг, таблицы маршрутов и дизайны с хаб-спицами для управления движением трафика между рабочими нагрузками, подключёнными к ExpressRoute. Сегментация ограничивает боковое перемещение и помогает изолировать чувствительные приложения. Для получения дополнительной информации см . разделы Виртуальная сетевая пиринг и Маршрутизация трафика виртуальной сети.

  • Отдельные домены маршрутизации: подключите приватный пиринг к вашей основной сети и держите трафик Microsoft в DMZ или другом контролируемом периметре, поскольку пиринг Microsoft использует публичные IP-адресации для облачных сервисов Microsoft. Для получения дополнительной информации см. ExpressRoute цепи и пиринг.

  • Проверьте маршрутизацию и инспекцию FastPath: Включите FastPath только после проверки поддерживаемых типов каналов, SKU шлюзов, поведения виртуального сетевого пиринга, поддержки пользовательских маршрутов и ограничений Приватный канал для вашей архитектуры. Для получения дополнительной информации см. Azure ExpressRoute FastPath.

  • Используйте Azure Route Server для поддерживаемого обмена маршрутами: Когда вам нужен динамический обмен маршрутами между шлюзами ExpressRoute, VPN-шлюзами и виртуальными сетевыми устройствами, разверните Azure Route Server в той же виртуальной сети, что и шлюз ExpressRoute или VPN. Планируйте простои при создании или удалении Route Server в виртуальной сети, где уже есть виртуальный сетевой шлюз. Дополнительные сведения см. в статье о поддержке Сервера маршрутов Azure для ExpressRoute и VPN Azure.

  • Используйте разнообразные провайдеры и пути, где это уместно: Сокращайте зависимости от одного провайдера или одного пути, используя разных провайдеров, разные точки пиринга или другие физически разнообразные пути для резервных цепей. Для получения дополнительной информации смотрите расположение ExpressRoute и поставщиков связи.

  • Включить активно-активную маршрутизацию на резервных соединениях: Управляйте первичными и вторичными соединениями каждого канала ExpressRoute в режиме актив-актив, чтобы Microsoft могла балансировать нагрузку на каждый поток трафика и быстрее перенаправлять трафик при сбоях. Для получения дополнительной информации см. раздел «Проектирование для высокой доступности с помощью Azure ExpressRoute».

Управление идентификацией и доступом

Управление идентификацией и доступом для контролёров ExpressRoute, которые могут создавать, изменять, мониторить и удалять цепи, пиринги, шлюзы и связанные ресурсы. ExpressRoute не предоставляет аутентификацию на основе идентификации трафика на плоскости данных, поскольку работает на сетевом уровне.

  • Используйте Microsoft Entra ID для доступа к плоскости управления: примените политику условного доступа, требующую многофакторной аутентификации и совместимых условий устройств для идентичностей, способных создавать, изменять или удалять цепи ExpressRoute, пиринги, виртуальные сетевые шлюзы, таблицы маршрутов и ключи MACsec в Azure Key Vault. Для получения дополнительной информации см. раздел «Требуется MFA для управления Azure».

  • Назначайте роли с наименьшими привилегиями: предоставляйте только те разрешения, необходимые для управления цепями ExpressRoute, пирингами, шлюзами, таблицами маршрутов, диагностическими настройками и подключёнными сетевыми ресурсами. Избегайте широких назначений владельцев или участников, если достаточно узких или индивидуальных ролей. Для получения дополнительной информации см. раздел «О ролях и разрешениях для цепей и шлюзов» ExpressRoute.

  • Используйте Microsoft Entra управление привилегированными пользователями: Сделайте привилегированный доступ к ресурсам ExpressRoute соответствующим и ограниченным по времени вместо постоянного актива. Требовать одобрения и обоснование для ролей с высоким уровнем влияния, которые могут менять маршрутизацию или удалять ресурсы подключения. Дополнительные сведения см. в разделе "Управление привилегированными пользователями".

  • Отдельные обязанности для сетевых и охранных операций: назначение различных ролевых групп для обеспечения каналов, конфигурации пиринга, управления шлюзами, мониторинга и проверки безопасности. Разделение обязанностей снижает риск того, что один скомпрометированный аккаунт может изменить связь и скрыть улики. Для получения дополнительной информации см. раздел «О ролях и разрешениях для цепей и шлюзов» ExpressRoute.

  • Защищённые секреты MACsec с помощью контроля доступа Azure Key Vault: храните ассоциативные ключи связи MACsec и имена ключей связей в Key Vault и ограничивайте доступ к Key Vault авторизованными личностями, которые настраивают ExpressRoute Direct. Дополнительные сведения см. в разделе "Настройка шифрования MACsec для ExpressRoute Direct".

Защита данных

Защита данных для ExpressRoute сосредоточена на защите сессий маршрутизации, шифровании чувствительного трафика там, где это необходимо, и защите секретов и телеметрии, связанных с развертыванием.

  • Используйте MACsec для ExpressRoute Direct шифрования: когда вам требуется шифрование уровня 2 на выделенных портах ExpressRoute Direct, настройте MACsec и безопасно управляйте ключевыми материалами. Дополнительные сведения см. в разделе "Настройка шифрования MACsec для ExpressRoute Direct".

  • Настраивайте аутентификацию MD5 для сессий протокола Border Gateway при необходимости: если ваша политика маршрутизации требует аутентифицированных BGP-сессий, используйте MD5-хэш для приватного пиринга или Microsoft-пиринга, чтобы помочь проверить сообщения Border Gateway Protocol (BGP), обмениваемые между вашими маршрутизаторами и маршрутизаторами Microsoft Enterprise Edge (MSEE). Дополнительные сведения см. в статье Требования к маршрутизации ExpressRoute.

  • Шифруйте чувствительный трафик приложений от начала до конца: ExpressRoute обеспечивает приватное подключение, но по умолчанию не шифрует весь трафик. Используйте TLS, IPsec или шифрование на уровне приложения для чувствительных данных, проходящих через ExpressRoute. Дополнительные сведения см. в статье О шифровании azure ExpressRoute.

  • Защита назначений диагностических данных: логи и метрики ExpressRoute могут выявлять топологию, производительность и детали маршрутизации. Ограничите доступ к рабочим пространствам Log Analytics, аккаунтам хранения или хабам событий, которые получают диагностические данные. Дополнительные сведения см. в статье "Управление доступом к рабочим областям Log Analytics".

  • Избегайте частных конечных точек в хранилищах ключей, используемых для секретов MACsec: храните ассоциативные ключи соединения MACsec и имена ключей связей в Key Vault, но не размещайте это хранилище за частной конечной точкой, потому что плоскость управления ExpressRoute должна получить секреты. Дополнительные сведения см. в разделе "Настройка шифрования MACsec для ExpressRoute Direct".

Ведение журналов и мониторинг

Логирование и мониторинг ExpressRoute обеспечивают видимость состояния цепи, доступности маршрутов, паттернов движения, событий технического обслуживания и изменений конфигурации.

  • Включите диагностические настройки ресурсов ExpressRoute: отправьте журналы и метрики ресурсов ExpressRoute в логи Azure Monitor, хранилища или хабы событий для хранения и анализа. Для получения дополнительной информации см. раздел Monitor ExpressRoute.

  • Используйте Network Insights для топологии и состояния: используйте Network Insights для просмотра цепей ExpressRoute, ExpressRoute Direct, глобального охвата, пирингов, соединений, шлюзов, доступности, пропускной способности и дропов пакетов в Azure Monitor без дополнительной настройки. Для получения дополнительной информации смотрите ExpressRoute Network Insights.

  • Создайте оповещения о состоянии каналов и шлюза: настройте оповещения Azure Monitor для доступности ARP, BGP, линейного протокола, производительности шлюза, пропускной способности, загрузки пакетов и других критически важных метрик ExpressRoute. Для получения дополнительной информации см. справочник по мониторингу ExpressRoute.

  • Настройте оповещения о состоянии сервиса для обслуживания: Подпишитесь на уведомления Работоспособность служб Azure для планируемых проблем с обслуживанием и сервисом ExpressRoute, чтобы сетевые команды могли подготовиться к окнам обслуживания и проверить пути резервирования. Для получения дополнительной информации смотрите раздел «Просмотр и настройка оповещений о техническом обслуживании ExpressRoute».

  • Мониторинг сквозной связи: Используйте возможности Монитор подключений или Наблюдатель за сетями для тестирования соединения между локальными локациями и рабочими нагрузками Azure через ExpressRoute, а также для выявления ухудшения до его сбоев. Для получения дополнительной информации см. раздел Configure Монитор подключений for ExpressRoute.

  • Собирайте выборочные журналы потоков с помощью ExpressRoute Traffic Collector: используйте ExpressRoute Traffic Collector для выборки потоков для приватного и Microsoft-пиринга и экспорта записей в Log Analytics, Event Hubs, хранилище или SIEM для анализа трафика. Для получения дополнительной информации см. Azure ExpressRoute Traffic Collector.

  • Включите журналы виртуальных сетевых потоков для подключённых рабочих нагрузок: используйте журналы виртуальных сетевых потоков в виртуальных сетях, где размещены рабочие нагрузки, подключённые к ExpressRoute, для захвата разрешённых и запрещённых IP-потоков, статуса шифрования и паттернов трафика, добавляющих контекст к выбранным данным потоков ExpressRoute. Для получения дополнительной информации см. Журналы потоков виртуальной сети.

  • Коррелировать события ExpressRoute в Microsoft Sentinel: отправьте логи ExpressRoute и связанные сетевые телеметрии в рабочее пространство Log Analytics, поддерживаемое для Microsoft Sentinel, чтобы коррелировать события маршрутизации, межсетевого экрана, идентификации и рабочих нагрузок в гибридной среде. Дополнительные сведения см. в разделе Соединители данных Microsoft Sentinel.

Соответствие требованиям и управление

Соблюдение требований и управление ExpressRoute помогают поддерживать инвентаризацию, согласованность и аудит ресурсов связи между подписками и средами.

  • Теги ExpressRoute ресурсы последовательно: применяйте теги к цепям, шлюзам, портам ExpressRoute Direct, таблицам маршрутов и связанным ресурсам для идентификации владельцев, сред, классификаций данных и центров затрат. Для получения дополнительной информации см. раздел «Использование тегов для организации ресурсов Azure».

  • Используйте Политика Azure для управления: используйте Политика Azure для аудита или принуждения к настройкам диагностики контуров ExpressRoute (используйте встроенную группу Enable log by category group для политик ExpressRoute circuits для целей LogAnalytics, Event Hub и Storage), разрешённые локации развертывания схем и шлюзов, а также требования к тегированию для ExpressRoute ресурсы. Дополнительные сведения см. в встроенных определениях политики Azure для сетевых служб Azure.

  • Ведите инвентаризацию ролей и ресурсов: регулярно проверяйте распределение ролей, подходящие привилегированные роли, схемы, пиринги, шлюзы, соединения, таблицы маршрутов и настройки диагностики. Уберите устаревший доступ и неиспользуемые ресурсы. Для получения дополнительной информации см. Список назначений ролей Azure.

  • Отслеживание использования каналов и изменения маршрутов: проверьте использование пропускной способности, объявления маршрутов, состояние соединения и изменения конфигурации пиринга для выявления рисков пропускной способности, необычной активности или дрейфа конфигурации. Для получения дополнительной информации см. раздел Monitor ExpressRoute.

  • Документируйте утверждённые базовые линии маршрутизации и безопасности: ведите актуальные записи о настройках каналов, конфигурациях пиринга, политиках BGP, фильтрах маршрутов, настройках MACsec, путях межсетевого экрана и процедурах резервирования для аудита и реагирования на инциденты. Дополнительные сведения см. в статье Создание и изменение маршрутизации для канала ExpressRoute.

Резервное копирование и восстановление

Резервное копирование и восстановление для ExpressRoute сосредоточены на устойчивой архитектуре, проверенных путях резервирования, восстанавливаемой конфигурации и готовности к плановому обслуживанию. Вы не можете сделать резервную копию ExpressRoute-схем, как ресурсы данных, поэтому восстановление зависит от резервного подключения и задокументированной конфигурации.

  • Настраивайте двойные цепи между географически разделёнными точками пиринга: для максимальной устойчивости разверните два ExpressRoute канала в разных точках пиринга и рекламируйте одинаковые локальные маршруты по обоим каналам. Такая конструкция снижает зависимость от одного пиринг-сайта. Для получения дополнительной информации см. раздел Design and architect Azure ExpressRoute для устойчивости.

  • Используйте резервирование ExpressRoute Direct для выделенных портов: спроектируйте ExpressRoute Direct с его резервной парой портов и активно-активной связью, а также сохраняйте физическое разнообразие в вашей локальной сети и перекрестных соединениях. См. дополнительные сведения об ExpressRoute Direct.

  • Развертывание зонально-резервных шлюзов ExpressRoute: Используйте шлюзовые SKU с доступностью в зоне, такие как ErGw1AZ, ErGw2AZ или ErGw3AZ. Развернуть шлюз как зонально-избыточный там, где он поддерживается. Шлюзы, резервирующие зоны, повышают устойчивость подключения к виртуальной сети к ExpressRoute. Для получения дополнительной информации см . Создание зонально-резервного виртуального сетевого шлюза.

  • Миграция существующих шлюзов на SKU с поддержкой зоны доступности: для существующих шлюзов без избыточного зоны планируйте миграцию на SKU шлюза ExpressRoute с поддержкой зоны доступности для повышения региональной устойчивости. Для получения дополнительной информации см. раздел «О миграции на виртуальный сетевой шлюз ExpressRoute, поддерживающий зону доступности».

  • Настройка окон обслуживания под управлением клиентом для шлюзов: Назначайте конфигурации обслуживания под контролем клиента на шлюзы виртуальной сети ExpressRoute, когда требуется обслуживание платформы в одобренные операционные окна. Для получения дополнительной информации см . раздел «Configure customer controlled maintenance gateway for ExpressRoute».

  • Настраивайте резервное копирование VPN между сайтами при необходимости: используйте VPN через интернет в качестве резервной копии для приватного пиринга ExpressRoute, когда бизнес-требования допускают дополнительные ограничения по задержке и пропускной способности. Для задач с чувствительностью к задержке, критически важными задачами или интенсивной пропускной способностью предпочтение устойчивости ExpressRoute для нескольких сайтов. Для получения дополнительной информации см. раздел «Использовать site-to-site VPN как резервную копию для приватного пиринга ExpressRoute».

  • Настройте обнаружение двунаправленной пересылки на крайних маршрутизаторах: настройте обнаружение двунаправленной пересылки на ваших клиентских или провайдерских периферийных маршрутизаторах для приватного и Microsoft-пиринга, чтобы ускорить обнаружение сбоев канала. BFD по умолчанию настроен на стороне Microsoft для новых частных и Microsoft пирингов. Дополнительные сведения см. в статье Настройка BFD по ExpressRoute.

  • Проверьте резервное переключение в запланированные окна обслуживания: проверьте первичные и вторичные пути, рекламу маршрутов, поведение предварительных AS путей, резервное копирование VPN и резервные цепи в одобренные окна технического обслуживания или в непиковые периоды. Для получения дополнительной информации см. Оценка устойчивости многосайтовых резервных цепей ExpressRoute и рекомендации по плановому обслуживанию ExpressRoute.

  • Экспортируйте шаблоны Azure Resource Manager или Bicep для восстановления: экспортируйте шаблоны Azure Resource Manager или файлы Bicep для схем, пирингов, шлюзов, фильтров маршрутов, диагностических настроек и связанных ресурсов, чтобы можно было восстановить конфигурацию после случайного удаления или восстановления среды. Для получения дополнительной информации см. разделы «Экспорт шаблонов ARM» в портале Azure и «Экспорт файлов Bicep» в портале Azure.

  • Используйте Resiliency Insights и валидацию: используйте ExpressRoute Resiliency Insights для оценки устойчивости маршрутов, избыточности шлюзовых зон, рекомендаций и готовности к валидации. Регулярно проводите тесты на валидацию устойчивости, чтобы убедиться, что цели восстановления остаются достижимыми. Дополнительные сведения см. в разделе "Аналитика устойчивости ExpressRoute " и "Проверка устойчивости ExpressRoute".

Дальнейшие шаги