Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
VPN-шлюз Azure обеспечивает безопасные, зашифрованные подключения между локальными сетями и виртуальными сетями Azure или между виртуальными сетями Azure. Он поддерживает VPN-соединения site-to-site и point-to-site с использованием отраслевых стандартных протоколов IPsec/IKE. Поскольку VPN-шлюз является критически важной точкой входа для сетевого трафика, его правильное обеспечение безопасности помогает защитить вашу инфраструктуру Azure и сохранить конфиденциальность и целостность данных при передаче.
В этой статье приведены рекомендации по безопасности, которые помогут защитить ваш развёртывание VPN-шлюз.
Рекомендации по безопасности в этой статье реализуют принципы нулевого доверия: "Проверить явно", "Использовать минимальный доступ к привилегиям" и "Предположить нарушение". Подробные рекомендации по нулю доверия см. в центре рекомендаций по нулю доверия.
Сетевая безопасность
Сетевая безопасность VPN-шлюз направлена на создание устойчивого виртуального сетевого подключения, снижение риска и контроль трафика, входящего или выходящего из вашей среды Azure.
Реализуйте сегментацию сети с помощью виртуальных сетей: разверните VPN-шлюз в хорошо продуманной архитектуре виртуальной сети, которая соответствует вашей корпоративной стратегии сегментации. Изолировать высокорискованные системы в отдельных виртуальных сетях и использовать чёткие сетевые границы на основе бизнес-рисков. Дополнительные сведения см. в обзоре виртуальной сети Azure.
Ограничить трафик с сетевыми группами безопасности: применять группы сетевой безопасности (NSG) для ограничения трафика между внутренними ресурсами в зависимости от требований приложения. Используйте подход запрета по умолчанию для высокобезопасных сред и разрешайте только необходимые порты, протоколы и источники. Дополнительные сведения см. в разделе Группы безопасности сети.
Проверьте трафик с помощью Брандмауэр Azure: Разверните Брандмауэр Azure вместе с VPN-шлюз, чтобы обеспечить централизованную сетевую защиту трафика, перемещённого между подсетями, виртуальными сетями и локальными сетями. Брандмауэр Azure помогает внедрять фильтрацию, аналитику угроз и логирование в различных хаб-энд-спицах проектах. Дополнительные сведения см. в обзоре брандмауэра Azure.
Используйте принудительное туннелирование при необходимости проверки трафика, выходящего в интернет: Настройте принудительное туннелирование для сценариев «сайт-сайт», требующих прохождения трафика из Azure через локальную проверку и аудит безопасности. Дополнительные сведения см. в разделе о принудительном туннелировании подключений "сеть-сеть".
Настройка правил NAT для перекрывающихся адресных пространств: Используйте VPN-шлюз NAT только для IPsec кросс-локальных соединений, когда локальные и адресные пространства Azure пересекаются. Используйте поддерживаемые SKU. Включить перевод маршрутов BGP, когда переведённые префиксы необходимо изучать или рекламировать через BGP. Для получения дополнительной информации смотрите разделы «О NAT и Azure VPN Gateway».
Включите сетевую защиту Azure DDoS: Активируйте защиту сети Azure DDoS в виртуальных сетях, где размещены VPN-шлюз и другие публичные IP-ресурсы. DDoS Network Protection обеспечивает постоянный мониторинг трафика и автоматическую защиту от объемных атак. Дополнительные сведения см. в обзоре Защиты от атак DDoS Azure.
Используйте ExpressRoute с VPN-шлюз для частных сценариев подключения: Используйте ExpressRoute с VPN-шлюз, когда нужна приватная связь, а также зашифрованное VPN-резервное подключение или сосуществование. Трафик ExpressRoute не проходит через публичный интернет, и VPN-шлюз может обеспечить резервный путь для повышения устойчивости. Для получения дополнительной информации см. раздел Configure ExpressRoute и site-to-site VPN co-site.
Используйте маршрутизированные VPN-шлюзы для продвинутых систем контроля безопасности: используйте маршрутизированные VPN-шлюзы вместо шлюзов на основе политик для производственных развертываний, требующих индивидуальных политик IPsec/IKE, маршрутизации по протоколу Border Gateway (BGP) или нескольких туннельных соединений. Шлюзы, основанные на маршрутах, обеспечивают большую гибкость для сложных и безопасных топологий. Дополнительные сведения см. в статье Сведения о параметрах VPN-шлюза.
Развернуть активно-активные VPN-шлюзы для высокой доступности: настройте VPN-шлюз в режиме active-active, чтобы оба экземпляра шлюза создавали туннели, а трафик мог переключаться с меньшими прерывами во время обслуживания или неожиданных событий. Убедитесь, что ваш локальный VPN-устройство может подключаться к обоим публичным IP-адресам шлюза. Для получения дополнительной информации см. раздел «О активно-активных VPN-шлюзах».
Управление идентификацией и доступом
Управление идентификацией и доступом для VPN-шлюз контролирует, кто может управлять ресурсами шлюза и как пользователи аутентифицируются по точкам-точкам VPN-соединениям.
Используйте Microsoft Entra ID для аутентификации точка-сайт: настройте аутентификацию Microsoft Entra ID для VPN-соединений точка-точка для централизации идентификации пользователя, поддержки единого входа и активации политики условного доступа для удалённого доступа. Аутентификация Microsoft Entra ID требует OpenVPN и клиента Azure VPN. Дополнительные сведения см. в статье Настройка проверки подлинности идентификатора Microsoft Entra для VPN типа "точка — сеть".
Настраивайте аутентификацию на основе сертификатов при необходимости: используйте аутентификацию на основе сертификатов для сценариев VPN-связи точка-сайт, требующих доверия к сертификату устройства или пользователя. Защитите корневые и клиентские сертификаты, отслеживайте истечение срока действия и меняйте сертификаты до того, как они нарушат связь. Дополнительные сведения см. в разделе "Настройка проверки подлинности сертификата" для VPN типа "точка — сеть".
Поддерживайте несколько типов аутентификации от точки к сайту целенаправленно: настраивайте несколько типов аутентификации только тогда, когда это требуется для разных пользователей или сценариев устройств. Объединение аутентификации Microsoft Entra ID и сертификатов может повысить гибкость, но при этом задокументировать, какие методы пользователи могут использовать. Дополнительные сведения см. в разделе "Настройка нескольких типов проверки подлинности" для VPN типа "точка — сеть".
Требуются поддерживаемые профили и версии VPN-клиентов: генерируйте и перераспределяйте профили VPN-клиента после изменений конфигурации point-to-site, а также требуйте клиентское программное обеспечение, поддерживающее выбранный туннель и тип аутентификации. Отслеживайте поддержку версий Azure VPN Client и уведомления о выходе из эксплуатации для Linux и вручную зарегистрированных клиентов Microsoft Entra. Для получения дополнительной информации см. раздел «О VPN от точки к месту».
Применяйте наименьшие привилегии с Azure RBAC: используйте ролевой контроль доступа Azure (Azure RBAC), чтобы предоставить администраторам только те права, необходимые для управления ресурсами VPN-шлюз. Предпочитайте встроенные роли, такие как Сетевой участник, когда это уместно. Используйте пользовательские роли только тогда, когда они слишком широки. Для получения дополнительной информации см. раздел Network Contributor.
Используйте защищённые административные рабочие станции: выполняйте управление VPN-шлюз с защищённых административных рабочих станций, чтобы снизить риск кражи учетных данных и компрометации плоскости управления. Дополнительные сведения см. в статье о развертывании рабочих станций с привилегированным доступом.
Регулярно проверяйте привилегированный доступ: проводите регулярные проверки доступа для пользователей и групп с разрешениями на управление VPN-шлюз, виртуальными сетями, публичными IP-адресами и соединениями. Удалите устаревший доступ и потребуйте обоснование для продолжения привилегированного доступа. Для получения дополнительной информации см. Создать обзор доступа к ролям Azure ресурсов и Microsoft Entra в PIM.
Мониторинг привилегированной деятельности: Мониторинг журналов аудита Microsoft Entra и журналов активности Azure для операций управления VPN-шлюз, таких как обновления шлюзов, изменения соединений, маршрутов и диагностических настроек. Дополнительные сведения см. в отчетах об активности аудита в идентификаторе Microsoft Entra.
Защита данных
Защита данных для VPN-шлюз направлена на шифрование данных в процессе передачи, выбор поддерживаемых криптографических настроек и защиту сертификатов и диагностических данных.
Обеспечивайте сильные настройки шифрования IPsec/IKE: Настройте подключения VPN-шлюз на использование надёжных алгоритмов шифрования IPsec/IKE и целостности, таких как AES-256 и SHA-256 или более сильные, если ваши VPN-устройства их поддерживают. Избегайте слабых криптографических установок, которые не соответствуют требованиям организации или регулирования. Дополнительные сведения см. в статье о требованиях к шифрованию и VPN-шлюзах Azure.
Настройте пользовательские политики IPsec/IK: Определите пользовательские политики IPsec/IKE для соединений site-site или VNet-VNet, которые должны соответствовать определённым криптографическим требованиям. Поддерживайте согласованность политик Azure и локальных VPN-устройств, чтобы избежать сбоев в туннелях. Для получения дополнительной информации см. Настройку политики IPsec/IKE для соединений site-to-site и VNet-to-VNet.
Используйте поддерживаемые настройки безопасности транспортного уровня для соединений точка-сайт: используйте типы VPN-клиентов и туннелей, соответствующие требованиям вашей организации по безопасности транспортного уровня (TLS) для доступа точка-объект. Ознакомьтесь с протоколом и опциями аутентификации перед включением удалённого подключения пользователя. Для получения дополнительной информации см. политику TLS для point-to-site VPN.
Безопасное управление сертификатами: безопасное хранение материалов, отслеживание срока действия сертификатов и ротация сертификатов от точки к месту до их истечения. Используйте задокументированные процедуры генерации и экспорта сертификатов, чтобы избежать раскрытия приватных ключей. Дополнительные сведения см. в разделе "Создание и экспорт сертификатов" для подключений типа "точка — сеть".
Предпочитайте аутентификацию сертификатов для VPN site-to-site, где она поддерживается: используйте аутентификацию сертификатов X.509 вместо предразделённых ключей для site-to-site VPN, если облако, SKU и устройство поддерживают это. Храните исходящие сертификаты в Azure Key Vault и предоставляйте доступ к шлюзу через управляемую идентичность, назначенную пользователем. Для получения дополнительной информации см . раздел «О VPN-соединениях между сайтами с аутентификацией сертификатов».
Выбирайте готовые к производству шлюзовые SKU: Избегайте базового SKU для производственных развертываний, так как он имеет ограниченную поддержку и не поддерживает важных возможностей, таких как аутентификация RADIUS, IPv6 или пользовательские политики IPsec/IKE. Используйте SKU шлюзов AZ для новых развертываний. Создание новых не-AZ VpnGw1-5 SKU блокируется с 1 ноября 2025 года, а существующие не-AZ VpnGw1-5 шлюзы прекращаются 30 сентября 2026 года. Дополнительные сведения см. в разделе о номерах SKU VPN-шлюза.
Защита назначений диагностических данных: Ограничите доступ к рабочим пространствам Log Analytics, аккаунтам хранения или хабам событий, получающим логи диагностики VPN-шлюз, поскольку журналы могут включать идентификаторы сети, статус туннеля, детали маршрутизации и события аутентификации. Дополнительные сведения см. в разделе "Настройка журналов диагностики для VPN-шлюза".
Ведение журналов и мониторинг
Логирование и мониторинг VPN-шлюз обеспечивают видимость состояния туннеля, изменений маршрутов, событий аутентификации и изменений конфигурации, необходимых для операций безопасности и реагирования на инциденты.
Включите логирование диагностики VPN-шлюз: настройте диагностические настройки VPN-шлюз для захвата
GatewayDiagnosticLog,TunnelDiagnosticLog,RouteDiagnosticLog,IKEDiagnosticLog, иP2SDiagnosticLogкатегорий по мере необходимости. Отправляйте логи на утверждённое место назначения, например Azure Monitor Logs, для анализа и сохранения. Дополнительные сведения см. в разделе "Настройка журналов диагностики для VPN-шлюза".Мониторинг метрик и оповещений VPN-шлюз: используйте Azure Monitor для отслеживания метрик шлюза, статуса соединения, изменений состояния туннеля, статуса BGP peer и пропускной способности. Настройте оповещения о сбоях соединения, изменениях состояния туннеля и неожиданном снижении производительности. Дополнительные сведения см. в разделе "Мониторинг VPN-шлюза".
Мониторинг событий аутентификации Microsoft Entra: отслеживайте вход и аудит событий Microsoft Entra для пользователей VPN с точкой к сайту при использовании аутентификации Microsoft Entra. Расследуйте неудачные попытки аутентификации, рискованные входы и необычные паттерны доступа. Дополнительные сведения см. в отчетах о действиях аудита Microsoft Entra.
Пересылайте логи VPN-шлюз в Microsoft Sentinel: отправьте логи VPN-шлюз в Microsoft Sentinel или другое одобренное решение для управления информацией и событиями безопасности (SIEM) для корреляции активности VPN с событиями идентификации, конечных точек и сетевой безопасности. Дополнительные сведения см. в статье "Подключение источников данных к Microsoft Sentinel".
Настройте захват пакетов для расследования: используйте захват пакетов VPN-шлюз во время проверок безопасности или сложных инцидентов с подключением. Применяйте фильтры из пяти кортежей, чтобы ограничить охват захвата и уменьшить воздействие нерелевантного трафика. Дополнительные сведения см. в разделе "Настройка записи пакетов для VPN-шлюзов".
Отслеживайте поведение маршрутизации BGP: отслеживайте статус PGP и объявленные маршруты для выявления аномалий маршрутизации, неожиданных отзывов маршрутов или несанкционированных изменений маршрутов, которые могут повлиять на безопасное соединение. Дополнительные сведения см. в разделе "Просмотр метрик И состояния BGP".
Соответствие требованиям и управление
Соблюдение требований и управление VPN-шлюз помогают поддерживать единообразные конфигурации, инвентаризацию ресурсов, соблюдение политик и видимость команды безопасности во всех подписках.
Поддерживайте инвентарь активов с помощью тегов: Применяйте согласованные теги к ресурсам VPN-шлюз, публичным IP-адресам, виртуальным сетям, группам ресурсов и подпискам. Используйте такие метки, как окружающая среда, владелец, классификация данных и критическая важность, чтобы поддерживать отчетность по инвентаризации, операциям и соответствию. Дополнительные сведения см. в статье "Использование тегов для организации ресурсов Azure".
Предоставить команде безопасности видимость: Назначьте командам безопасности доступность только для чтения VPN-шлюз ресурсам, диагностике и связанным сетевым ресурсам, чтобы они могли отслеживать риски без лишних разрешений на запись. Используйте группы и встроенные роли, такие как Security Reader, где это уместно. Дополнительные сведения см. в разделе Читатель сведений о безопасности.
Обеспечивайте соблюдение стандартов конфигурации с помощью Политика Azure: используйте Политика Azure для аудита или обеспечения соблюдения одобренных конфигураций VPN-шлюз, диагностических настроек, тегирования и мест развертывания. Создавайте индивидуальные политики, где встроенные политики не покрывают требования шлюза. Дополнительные сведения см. в статье "Что такое политика Azure"?
Оцените рекомендации с помощью Microsoft Defender для облака: Используйте Microsoft Defender для облака для анализа рекомендаций по безопасности и результатов нормативного соответствия, влияющих на зависимости от VPN-шлюз, таких как виртуальные сети, публичные IP-адреса и места ведения журналов. Дополнительные сведения см. в рекомендациях по безопасности сети.
Запросы к ресурсам с помощью Azure Resource Graph: Используйте Azure Resource Graph, чтобы найти ресурсы VPN-шлюз, публичные IP-адреса, соединения, диагностические настройки и покрытие тегов между подписками. Запросы к ресурсам помогают выявлять дрейф конфигурации и неуправляемые ресурсы. Дополнительные сведения см. в статье "Что такое Azure Resource Graph"?
Документируйте одобренные VPN-топологии: Поддерживайте архитектурные стандарты для сценариев site-to-site, point-to-site, VNet-to-VNet, ExpressRoute и Виртуальная глобальная сеть, чтобы развертывания следовали утверждённым шаблонам подключения и безопасности. Для получения дополнительной информации см. топологию и дизайн VPN-шлюз.
Резервное копирование и восстановление
Резервное копирование и восстановление VPN-шлюз сосредоточены на сохранении конфигурации, проектировании резервных путей подключения и проверке процедур восстановления до возникновения сбоев.
Развернуть активно-активные VPN-шлюзы для резервирования экземпляров шлюза: используйте режим active-active для развертываний site-site и VNet-to-VNet, требующих более высокой доступности. Режим «активный-активный» создаёт туннели из обоих экземпляров шлюза, что помогает трафику продолжаться через оставшийся экземпляр во время технического обслуживания или события на уровне экземпляра. Для получения дополнительной информации см. раздел «О активно-активных VPN-шлюзах».
Используйте зонально-резервные шлюзовые SKU для устойчивости зон доступности: разверните VPN-шлюзы с AZ-SKU, такими как VpnGw1AZ, VpnGw2AZ или выше, в регионах, поддерживающих зоны доступности. В регионах, где в настоящее время не поддерживают зоны доступности, AZ SKU развёртываются регионально, пока не станет доступна избыточность зон. Для получения дополнительной информации см . Создание зонально-резервного виртуального сетевого шлюза.
Проектирование резервных соединений между сайтами: используйте несколько локальных VPN-устройств, несколько локальных сетевых шлюзов, BGP и равноценные многопутевые соединения (ECMP) там, где это поддерживается, чтобы избежать препятствия восстановления одного оборудования или канала оператора. Для получения дополнительной информации см . раздел Проектирование высокодоступного шлюзового подключения.
Резервное копирование конфигурации шлюза как инфраструктуры в виде кода: экспортируйте шаблоны Azure Resource Manager или поддерживайте Bicep-файлы для VPN-шлюз, публичных IP-адресов, локальных сетевых шлюзов, соединений и диагностических настроек, чтобы можно было стабильно переразбрасывать конфигурации после удаления, миграции или регионального восстановления. Дополнительные сведения см. в разделе "Использование портал Azure для экспорта шаблона".
Планируйте межрегиональное восстановление после аварий: для развертываний, требующих региональной устойчивости, спроектируйте парные шлюзы или используйте Виртуальная глобальная сеть Azure с несколькими хабами и многорегиональными топологиями для предоставления альтернативных точек завершения VPN. Документируйте поведение маршрутизации, чтобы пути резервирования не создавали асимметричную маршрутизацию или неожиданную задержку. Дополнительные сведения см. в разделе "Проектирование аварийного восстановления" для виртуальной глобальной сети Azure.
Процедуры тестирования резервирования и восстановления: Проверьте отказ туннеля, конвергенцию маршрутов, поведение DNS или профиля клиента, а также операционные ранбуки во время запланированных упражнений. Используйте процедуры сброса шлюза или соединения только после проверки настроек IPsec/IKE, общих ключей и конфигурации VPN-устройств. Дополнительные сведения см. в разделе Сброс VPN-шлюза или подключения.
Обновление или изменение размера шлюзов без лишнего воспроизведения: используйте поддерживаемые пути обновления SKU для увеличения ёмкости или перехода на AZ SKU, сохраняя публичный IP-адрес шлюза, когда начальный и целевой SKU разрешают обновление. Мигрировать существующие шлюзы VpnGw1-5, не входящие в Аризону, на SKU AZ до их вывода из эксплуатации 30 сентября 2026 года; новое не-AZ создание VpnGw1-5 уже заблокировано с 1 ноября 2025 года. Дополнительные сведения см. в разделе Обновление SKU шлюза VPN.
Планирование окон обслуживания под управлением клиентом: Настройте обслуживание VPN-шлюз под контролем клиента так, чтобы плановое обслуживание платформы происходило во время одобренных изменений. Планирование технического обслуживания помогает снизить операционное воздействие критически важной связи. Дополнительные сведения см. в разделе "Настройка окон обслуживания" для шлюзов виртуальной сети.