Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье показано, как создать правило администратора безопасности для блокировки входящего сетевого трафика через порт RDP 3389, который можно добавить в коллекцию правил. Дополнительные сведения см. в разделе "Правила администратора безопасности".
Предварительные требования
Прежде чем приступить к настройке правил администратора безопасности, убедитесь, что вы выполнили следующие действия.
- Вы понимаете каждый элемент в правиле администратора безопасности.
- Вы создали экземпляр Диспетчер виртуальных сетей Azure.
Создание конфигурации SecurityAdmin
- Выберите "Конфигурации" в разделе "Параметры" , а затем нажмите кнопку "+ Создать".
- Выберите конфигурацию безопасности в раскрывающемся меню.
- На вкладке "Основные сведения" введите имя , чтобы определить эту конфигурацию безопасности и нажмите кнопку "Далее: коллекции правил".
Добавить коллекцию правил и правила безопасности
Введите имя, чтобы определить эту коллекцию правил, а затем выберите целевые сетевые группы, к которым необходимо применить набор правил.
Выберите + Добавить на странице "Добавление коллекции правил".
Введите или выберите следующие сведения, а затем нажмите кнопку "Добавить ", чтобы добавить правило в коллекцию правил.
Настройка Значение Имя. Введите имя Deny_RDP для правила. Описание Введите описание правила. Приоритет* Введите значение от 1 до 4096, чтобы определить приоритет правила. Чем ниже значение, тем выше приоритет. Введём 1 для этого примера. Действие* Выберите "Запретить", чтобы заблокировать трафик. Дополнительные сведения см. в разделе "Действие" Направление* Выберите Входящий, так как вы хотите запретить входящий трафик с помощью этого правила. Протокол* Выберите протокол TCP. RDP использует TCP на порте 3389. Источник Тип источника Выберите тип источника: IP-адрес или теги службы. Исходные IP-адреса Это поле отображается при выборе исходного типа IP-адреса. Введите IPv4 или IPv6-адрес или диапазон с использованием нотации CIDR. При указании нескольких адресов или блоков адресов разделяйте их запятыми. Оставьте пустым в этом примере. Тег службы источника Это поле отображается, когда вы выбираете тип источника тега службы. Выберите теги служб для служб, которые вы хотите указать в качестве источника. Список поддерживаемых тегов см. в доступных тегах службы. Исходный порт Введите один номер порта или диапазон портов, например (1024-65535). При указании нескольких портов или диапазонов портов разделяйте их запятыми. Чтобы указать любой порт, введите *. Оставьте пустым в этом примере. Назначение Тип назначения Выберите тип назначения: IP-адрес или теги службы. IP-адреса назначения Это поле отображается при выборе целевого типа IP-адреса. Введите IPv4 или IPv6-адрес или диапазон с использованием нотации CIDR. При указании нескольких адресов или блоков адресов разделяйте их запятыми. Тег службы назначения Это поле отображается, когда вы выбираете тип назначения Service tag. Выберите теги службы для служб, которые нужно указать в качестве назначения. Список поддерживаемых тегов см. в доступных тегах службы. Порт назначения Введите один номер порта или диапазон портов, например (1024-65535). При указании нескольких портов или диапазонов портов разделяйте их запятыми. Чтобы указать любой порт, введите *. Введите 3389 для этого примера. Повторите шаги 1–3 еще раз, если вы хотите добавить дополнительные правила в коллекцию правил.
Когда вы удовлетворены всеми правилами, которые вы хотите создать, нажмите кнопку "Добавить ", чтобы добавить коллекцию правил в конфигурацию администратора безопасности.
Затем нажмите Просмотреть и создать и Создать, чтобы завершить настройку безопасности.
Развертывание конфигурации управления безопасностью
Если вы только что создали новую конфигурацию администратора безопасности, обязательно разверните эту конфигурацию для применения к виртуальным сетям в группе сети.
- Выберите "Развертывания" в разделе "Параметры", а затем выберите " Развернуть конфигурацию".
- Установите флажок «Включить администратора безопасности в целевое состояние» и выберите в раскрывающемся списке конфигурацию безопасности, созданную в предыдущем разделе. Затем выберите регионы, в которые вы хотите развернуть эту конфигурацию.
- Нажмите «Далее» и «Развернуть», чтобы развернуть конфигурацию администратора безопасности.
Обновление существующей конфигурации администратора безопасности
- Если вы обновляете саму конфигурацию администратора безопасности, например, меняете или добавляете правила, вам нужно снова развернуть конфигурацию, чтобы изменения вступили в силу. Это требование применимо, независимо от того, есть ли в сетевой группе статические или динамические элементы.
- Если вы меняете только динамическое членство в группе сети без изменения конфигурации, Диспетчер виртуальных сетей Azure автоматически применяет уже развернутую конфигурацию администратора безопасности к новым участникам.
Проверка правил администратора безопасности
Перейдите к параметрам сети для виртуальной машины в одной из виртуальных сетей, к которые вы применили правила администратора безопасности. Если у вас нет одного, разверните тестовую виртуальную машину в одной из виртуальных сетей. У виртуальной машины появился новый раздел ниже правил группы безопасности сети, в том числе правил безопасности, применяемых Диспетчер виртуальных сетей Azure.
Следующие шаги
Дополнительные сведения о правилах администратора безопасности.