Защита развертывания VPN-шлюза

VPN-шлюз Azure обеспечивает безопасные, зашифрованные подключения между локальными сетями и виртуальными сетями Azure или между виртуальными сетями Azure. Он поддерживает VPN-соединения site-to-site и point-to-site с использованием отраслевых стандартных протоколов IPsec/IKE. Поскольку VPN-шлюз является критически важной точкой входа для сетевого трафика, его правильное обеспечение безопасности помогает защитить вашу инфраструктуру Azure и сохранить конфиденциальность и целостность данных при передаче.

В этой статье приведены рекомендации по безопасности, которые помогут защитить ваш развёртывание VPN-шлюз.

Рекомендации по безопасности в этой статье реализуют принципы нулевого доверия: "Проверить явно", "Использовать минимальный доступ к привилегиям" и "Предположить нарушение". Подробные рекомендации по нулю доверия см. в центре рекомендаций по нулю доверия.

Сетевая безопасность

Сетевая безопасность VPN-шлюз направлена на создание устойчивого виртуального сетевого подключения, снижение риска и контроль трафика, входящего или выходящего из вашей среды Azure.

  • Реализуйте сегментацию сети с помощью виртуальных сетей: разверните VPN-шлюз в хорошо продуманной архитектуре виртуальной сети, которая соответствует вашей корпоративной стратегии сегментации. Изолировать высокорискованные системы в отдельных виртуальных сетях и использовать чёткие сетевые границы на основе бизнес-рисков. Дополнительные сведения см. в обзоре виртуальной сети Azure.

  • Ограничить трафик с сетевыми группами безопасности: применять группы сетевой безопасности (NSG) для ограничения трафика между внутренними ресурсами в зависимости от требований приложения. Используйте подход запрета по умолчанию для высокобезопасных сред и разрешайте только необходимые порты, протоколы и источники. Дополнительные сведения см. в разделе Группы безопасности сети.

  • Проверьте трафик с помощью Брандмауэр Azure: Разверните Брандмауэр Azure вместе с VPN-шлюз, чтобы обеспечить централизованную сетевую защиту трафика, перемещённого между подсетями, виртуальными сетями и локальными сетями. Брандмауэр Azure помогает внедрять фильтрацию, аналитику угроз и логирование в различных хаб-энд-спицах проектах. Дополнительные сведения см. в обзоре брандмауэра Azure.

  • Используйте принудительное туннелирование при необходимости проверки трафика, выходящего в интернет: Настройте принудительное туннелирование для сценариев «сайт-сайт», требующих прохождения трафика из Azure через локальную проверку и аудит безопасности. Дополнительные сведения см. в разделе о принудительном туннелировании подключений "сеть-сеть".

  • Настройка правил NAT для перекрывающихся адресных пространств: Используйте VPN-шлюз NAT только для IPsec кросс-локальных соединений, когда локальные и адресные пространства Azure пересекаются. Используйте поддерживаемые SKU. Включить перевод маршрутов BGP, когда переведённые префиксы необходимо изучать или рекламировать через BGP. Для получения дополнительной информации смотрите разделы «О NAT и Azure VPN Gateway».

  • Включите сетевую защиту Azure DDoS: Активируйте защиту сети Azure DDoS в виртуальных сетях, где размещены VPN-шлюз и другие публичные IP-ресурсы. DDoS Network Protection обеспечивает постоянный мониторинг трафика и автоматическую защиту от объемных атак. Дополнительные сведения см. в обзоре Защиты от атак DDoS Azure.

  • Используйте ExpressRoute с VPN-шлюз для частных сценариев подключения: Используйте ExpressRoute с VPN-шлюз, когда нужна приватная связь, а также зашифрованное VPN-резервное подключение или сосуществование. Трафик ExpressRoute не проходит через публичный интернет, и VPN-шлюз может обеспечить резервный путь для повышения устойчивости. Для получения дополнительной информации см. раздел Configure ExpressRoute и site-to-site VPN co-site.

  • Используйте маршрутизированные VPN-шлюзы для продвинутых систем контроля безопасности: используйте маршрутизированные VPN-шлюзы вместо шлюзов на основе политик для производственных развертываний, требующих индивидуальных политик IPsec/IKE, маршрутизации по протоколу Border Gateway (BGP) или нескольких туннельных соединений. Шлюзы, основанные на маршрутах, обеспечивают большую гибкость для сложных и безопасных топологий. Дополнительные сведения см. в статье Сведения о параметрах VPN-шлюза.

  • Развернуть активно-активные VPN-шлюзы для высокой доступности: настройте VPN-шлюз в режиме active-active, чтобы оба экземпляра шлюза создавали туннели, а трафик мог переключаться с меньшими прерывами во время обслуживания или неожиданных событий. Убедитесь, что ваш локальный VPN-устройство может подключаться к обоим публичным IP-адресам шлюза. Для получения дополнительной информации см. раздел «О активно-активных VPN-шлюзах».

Управление идентификацией и доступом

Управление идентификацией и доступом для VPN-шлюз контролирует, кто может управлять ресурсами шлюза и как пользователи аутентифицируются по точкам-точкам VPN-соединениям.

  • Используйте Microsoft Entra ID для аутентификации точка-сайт: настройте аутентификацию Microsoft Entra ID для VPN-соединений точка-точка для централизации идентификации пользователя, поддержки единого входа и активации политики условного доступа для удалённого доступа. Аутентификация Microsoft Entra ID требует OpenVPN и клиента Azure VPN. Дополнительные сведения см. в статье Настройка проверки подлинности идентификатора Microsoft Entra для VPN типа "точка — сеть".

  • Настраивайте аутентификацию на основе сертификатов при необходимости: используйте аутентификацию на основе сертификатов для сценариев VPN-связи точка-сайт, требующих доверия к сертификату устройства или пользователя. Защитите корневые и клиентские сертификаты, отслеживайте истечение срока действия и меняйте сертификаты до того, как они нарушат связь. Дополнительные сведения см. в разделе "Настройка проверки подлинности сертификата" для VPN типа "точка — сеть".

  • Поддерживайте несколько типов аутентификации от точки к сайту целенаправленно: настраивайте несколько типов аутентификации только тогда, когда это требуется для разных пользователей или сценариев устройств. Объединение аутентификации Microsoft Entra ID и сертификатов может повысить гибкость, но при этом задокументировать, какие методы пользователи могут использовать. Дополнительные сведения см. в разделе "Настройка нескольких типов проверки подлинности" для VPN типа "точка — сеть".

  • Требуются поддерживаемые профили и версии VPN-клиентов: генерируйте и перераспределяйте профили VPN-клиента после изменений конфигурации point-to-site, а также требуйте клиентское программное обеспечение, поддерживающее выбранный туннель и тип аутентификации. Отслеживайте поддержку версий Azure VPN Client и уведомления о выходе из эксплуатации для Linux и вручную зарегистрированных клиентов Microsoft Entra. Для получения дополнительной информации см. раздел «О VPN от точки к месту».

  • Применяйте наименьшие привилегии с Azure RBAC: используйте ролевой контроль доступа Azure (Azure RBAC), чтобы предоставить администраторам только те права, необходимые для управления ресурсами VPN-шлюз. Предпочитайте встроенные роли, такие как Сетевой участник, когда это уместно. Используйте пользовательские роли только тогда, когда они слишком широки. Для получения дополнительной информации см. раздел Network Contributor.

  • Используйте защищённые административные рабочие станции: выполняйте управление VPN-шлюз с защищённых административных рабочих станций, чтобы снизить риск кражи учетных данных и компрометации плоскости управления. Дополнительные сведения см. в статье о развертывании рабочих станций с привилегированным доступом.

  • Регулярно проверяйте привилегированный доступ: проводите регулярные проверки доступа для пользователей и групп с разрешениями на управление VPN-шлюз, виртуальными сетями, публичными IP-адресами и соединениями. Удалите устаревший доступ и потребуйте обоснование для продолжения привилегированного доступа. Для получения дополнительной информации см. Создать обзор доступа к ролям Azure ресурсов и Microsoft Entra в PIM.

  • Мониторинг привилегированной деятельности: Мониторинг журналов аудита Microsoft Entra и журналов активности Azure для операций управления VPN-шлюз, таких как обновления шлюзов, изменения соединений, маршрутов и диагностических настроек. Дополнительные сведения см. в отчетах об активности аудита в идентификаторе Microsoft Entra.

Защита данных

Защита данных для VPN-шлюз направлена на шифрование данных в процессе передачи, выбор поддерживаемых криптографических настроек и защиту сертификатов и диагностических данных.

  • Обеспечивайте сильные настройки шифрования IPsec/IKE: Настройте подключения VPN-шлюз на использование надёжных алгоритмов шифрования IPsec/IKE и целостности, таких как AES-256 и SHA-256 или более сильные, если ваши VPN-устройства их поддерживают. Избегайте слабых криптографических установок, которые не соответствуют требованиям организации или регулирования. Дополнительные сведения см. в статье о требованиях к шифрованию и VPN-шлюзах Azure.

  • Настройте пользовательские политики IPsec/IK: Определите пользовательские политики IPsec/IKE для соединений site-site или VNet-VNet, которые должны соответствовать определённым криптографическим требованиям. Поддерживайте согласованность политик Azure и локальных VPN-устройств, чтобы избежать сбоев в туннелях. Для получения дополнительной информации см. Настройку политики IPsec/IKE для соединений site-to-site и VNet-to-VNet.

  • Используйте поддерживаемые настройки безопасности транспортного уровня для соединений точка-сайт: используйте типы VPN-клиентов и туннелей, соответствующие требованиям вашей организации по безопасности транспортного уровня (TLS) для доступа точка-объект. Ознакомьтесь с протоколом и опциями аутентификации перед включением удалённого подключения пользователя. Для получения дополнительной информации см. политику TLS для point-to-site VPN.

  • Безопасное управление сертификатами: безопасное хранение материалов, отслеживание срока действия сертификатов и ротация сертификатов от точки к месту до их истечения. Используйте задокументированные процедуры генерации и экспорта сертификатов, чтобы избежать раскрытия приватных ключей. Дополнительные сведения см. в разделе "Создание и экспорт сертификатов" для подключений типа "точка — сеть".

  • Предпочитайте аутентификацию сертификатов для VPN site-to-site, где она поддерживается: используйте аутентификацию сертификатов X.509 вместо предразделённых ключей для site-to-site VPN, если облако, SKU и устройство поддерживают это. Храните исходящие сертификаты в Azure Key Vault и предоставляйте доступ к шлюзу через управляемую идентичность, назначенную пользователем. Для получения дополнительной информации см . раздел «О VPN-соединениях между сайтами с аутентификацией сертификатов».

  • Выбирайте готовые к производству шлюзовые SKU: Избегайте базового SKU для производственных развертываний, так как он имеет ограниченную поддержку и не поддерживает важных возможностей, таких как аутентификация RADIUS, IPv6 или пользовательские политики IPsec/IKE. Используйте SKU шлюзов AZ для новых развертываний. Создание новых не-AZ VpnGw1-5 SKU блокируется с 1 ноября 2025 года, а существующие не-AZ VpnGw1-5 шлюзы прекращаются 30 сентября 2026 года. Дополнительные сведения см. в разделе о номерах SKU VPN-шлюза.

  • Защита назначений диагностических данных: Ограничите доступ к рабочим пространствам Log Analytics, аккаунтам хранения или хабам событий, получающим логи диагностики VPN-шлюз, поскольку журналы могут включать идентификаторы сети, статус туннеля, детали маршрутизации и события аутентификации. Дополнительные сведения см. в разделе "Настройка журналов диагностики для VPN-шлюза".

Ведение журналов и мониторинг

Логирование и мониторинг VPN-шлюз обеспечивают видимость состояния туннеля, изменений маршрутов, событий аутентификации и изменений конфигурации, необходимых для операций безопасности и реагирования на инциденты.

  • Включите логирование диагностики VPN-шлюз: настройте диагностические настройки VPN-шлюз для захвата GatewayDiagnosticLog, TunnelDiagnosticLog, RouteDiagnosticLog, IKEDiagnosticLog, и P2SDiagnosticLog категорий по мере необходимости. Отправляйте логи на утверждённое место назначения, например Azure Monitor Logs, для анализа и сохранения. Дополнительные сведения см. в разделе "Настройка журналов диагностики для VPN-шлюза".

  • Мониторинг метрик и оповещений VPN-шлюз: используйте Azure Monitor для отслеживания метрик шлюза, статуса соединения, изменений состояния туннеля, статуса BGP peer и пропускной способности. Настройте оповещения о сбоях соединения, изменениях состояния туннеля и неожиданном снижении производительности. Дополнительные сведения см. в разделе "Мониторинг VPN-шлюза".

  • Мониторинг событий аутентификации Microsoft Entra: отслеживайте вход и аудит событий Microsoft Entra для пользователей VPN с точкой к сайту при использовании аутентификации Microsoft Entra. Расследуйте неудачные попытки аутентификации, рискованные входы и необычные паттерны доступа. Дополнительные сведения см. в отчетах о действиях аудита Microsoft Entra.

  • Пересылайте логи VPN-шлюз в Microsoft Sentinel: отправьте логи VPN-шлюз в Microsoft Sentinel или другое одобренное решение для управления информацией и событиями безопасности (SIEM) для корреляции активности VPN с событиями идентификации, конечных точек и сетевой безопасности. Дополнительные сведения см. в статье "Подключение источников данных к Microsoft Sentinel".

  • Настройте захват пакетов для расследования: используйте захват пакетов VPN-шлюз во время проверок безопасности или сложных инцидентов с подключением. Применяйте фильтры из пяти кортежей, чтобы ограничить охват захвата и уменьшить воздействие нерелевантного трафика. Дополнительные сведения см. в разделе "Настройка записи пакетов для VPN-шлюзов".

  • Отслеживайте поведение маршрутизации BGP: отслеживайте статус PGP и объявленные маршруты для выявления аномалий маршрутизации, неожиданных отзывов маршрутов или несанкционированных изменений маршрутов, которые могут повлиять на безопасное соединение. Дополнительные сведения см. в разделе "Просмотр метрик И состояния BGP".

Соответствие требованиям и управление

Соблюдение требований и управление VPN-шлюз помогают поддерживать единообразные конфигурации, инвентаризацию ресурсов, соблюдение политик и видимость команды безопасности во всех подписках.

  • Поддерживайте инвентарь активов с помощью тегов: Применяйте согласованные теги к ресурсам VPN-шлюз, публичным IP-адресам, виртуальным сетям, группам ресурсов и подпискам. Используйте такие метки, как окружающая среда, владелец, классификация данных и критическая важность, чтобы поддерживать отчетность по инвентаризации, операциям и соответствию. Дополнительные сведения см. в статье "Использование тегов для организации ресурсов Azure".

  • Предоставить команде безопасности видимость: Назначьте командам безопасности доступность только для чтения VPN-шлюз ресурсам, диагностике и связанным сетевым ресурсам, чтобы они могли отслеживать риски без лишних разрешений на запись. Используйте группы и встроенные роли, такие как Security Reader, где это уместно. Дополнительные сведения см. в разделе Читатель сведений о безопасности.

  • Обеспечивайте соблюдение стандартов конфигурации с помощью Политика Azure: используйте Политика Azure для аудита или обеспечения соблюдения одобренных конфигураций VPN-шлюз, диагностических настроек, тегирования и мест развертывания. Создавайте индивидуальные политики, где встроенные политики не покрывают требования шлюза. Дополнительные сведения см. в статье "Что такое политика Azure"?

  • Оцените рекомендации с помощью Microsoft Defender для облака: Используйте Microsoft Defender для облака для анализа рекомендаций по безопасности и результатов нормативного соответствия, влияющих на зависимости от VPN-шлюз, таких как виртуальные сети, публичные IP-адреса и места ведения журналов. Дополнительные сведения см. в рекомендациях по безопасности сети.

  • Запросы к ресурсам с помощью Azure Resource Graph: Используйте Azure Resource Graph, чтобы найти ресурсы VPN-шлюз, публичные IP-адреса, соединения, диагностические настройки и покрытие тегов между подписками. Запросы к ресурсам помогают выявлять дрейф конфигурации и неуправляемые ресурсы. Дополнительные сведения см. в статье "Что такое Azure Resource Graph"?

  • Документируйте одобренные VPN-топологии: Поддерживайте архитектурные стандарты для сценариев site-to-site, point-to-site, VNet-to-VNet, ExpressRoute и Виртуальная глобальная сеть, чтобы развертывания следовали утверждённым шаблонам подключения и безопасности. Для получения дополнительной информации см. топологию и дизайн VPN-шлюз.

Резервное копирование и восстановление

Резервное копирование и восстановление VPN-шлюз сосредоточены на сохранении конфигурации, проектировании резервных путей подключения и проверке процедур восстановления до возникновения сбоев.

  • Развернуть активно-активные VPN-шлюзы для резервирования экземпляров шлюза: используйте режим active-active для развертываний site-site и VNet-to-VNet, требующих более высокой доступности. Режим «активный-активный» создаёт туннели из обоих экземпляров шлюза, что помогает трафику продолжаться через оставшийся экземпляр во время технического обслуживания или события на уровне экземпляра. Для получения дополнительной информации см. раздел «О активно-активных VPN-шлюзах».

  • Используйте зонально-резервные шлюзовые SKU для устойчивости зон доступности: разверните VPN-шлюзы с AZ-SKU, такими как VpnGw1AZ, VpnGw2AZ или выше, в регионах, поддерживающих зоны доступности. В регионах, где в настоящее время не поддерживают зоны доступности, AZ SKU развёртываются регионально, пока не станет доступна избыточность зон. Для получения дополнительной информации см . Создание зонально-резервного виртуального сетевого шлюза.

  • Проектирование резервных соединений между сайтами: используйте несколько локальных VPN-устройств, несколько локальных сетевых шлюзов, BGP и равноценные многопутевые соединения (ECMP) там, где это поддерживается, чтобы избежать препятствия восстановления одного оборудования или канала оператора. Для получения дополнительной информации см . раздел Проектирование высокодоступного шлюзового подключения.

  • Резервное копирование конфигурации шлюза как инфраструктуры в виде кода: экспортируйте шаблоны Azure Resource Manager или поддерживайте Bicep-файлы для VPN-шлюз, публичных IP-адресов, локальных сетевых шлюзов, соединений и диагностических настроек, чтобы можно было стабильно переразбрасывать конфигурации после удаления, миграции или регионального восстановления. Дополнительные сведения см. в разделе "Использование портал Azure для экспорта шаблона".

  • Планируйте межрегиональное восстановление после аварий: для развертываний, требующих региональной устойчивости, спроектируйте парные шлюзы или используйте Виртуальная глобальная сеть Azure с несколькими хабами и многорегиональными топологиями для предоставления альтернативных точек завершения VPN. Документируйте поведение маршрутизации, чтобы пути резервирования не создавали асимметричную маршрутизацию или неожиданную задержку. Дополнительные сведения см. в разделе "Проектирование аварийного восстановления" для виртуальной глобальной сети Azure.

  • Процедуры тестирования резервирования и восстановления: Проверьте отказ туннеля, конвергенцию маршрутов, поведение DNS или профиля клиента, а также операционные ранбуки во время запланированных упражнений. Используйте процедуры сброса шлюза или соединения только после проверки настроек IPsec/IKE, общих ключей и конфигурации VPN-устройств. Дополнительные сведения см. в разделе Сброс VPN-шлюза или подключения.

  • Обновление или изменение размера шлюзов без лишнего воспроизведения: используйте поддерживаемые пути обновления SKU для увеличения ёмкости или перехода на AZ SKU, сохраняя публичный IP-адрес шлюза, когда начальный и целевой SKU разрешают обновление. Мигрировать существующие шлюзы VpnGw1-5, не входящие в Аризону, на SKU AZ до их вывода из эксплуатации 30 сентября 2026 года; новое не-AZ создание VpnGw1-5 уже заблокировано с 1 ноября 2025 года. Дополнительные сведения см. в разделе Обновление SKU шлюза VPN.

  • Планирование окон обслуживания под управлением клиентом: Настройте обслуживание VPN-шлюз под контролем клиента так, чтобы плановое обслуживание платформы происходило во время одобренных изменений. Планирование технического обслуживания помогает снизить операционное воздействие критически важной связи. Дополнительные сведения см. в разделе "Настройка окон обслуживания" для шлюзов виртуальной сети.

Дальнейшие шаги