Schützen von Netzwerkports mit hohem Risiko mit Sicherheitsverwaltungsregeln in Azure Virtual Network Manager

In diesem Artikel erfahren Sie, wie Sie Netzwerkports mit hohem Risiko mithilfe von Azure Virtual Network Manager- und Sicherheitsadministratorregeln blockieren. Sie werden durch die Erstellung einer Azure Virtual Network Manager Instanz geführt, Ihre virtuellen Netzwerke (VNets) mit Netzwerkgruppen gruppieren und Sicherheitsadministratorkonfigurationen für Ihre Organisation erstellen und bereitstellen. Sie stellen eine allgemeine Blockregel für Ports mit hohem Risiko bereit. Anschließend erstellen Sie eine Ausnahmeregel zum Verwalten des VNet einer bestimmten Anwendung mithilfe von Netzwerksicherheitsgruppen.

Während sich dieser Artikel auf einen einzelnen Port konzentriert, RDP, können Sie alle Hochrisiko-Ports in Ihrer Umgebung mit denselben Maßnahmen schützen. Weitere Informationen finden Sie in dieser Liste mit Ports mit hohem Risiko.

Voraussetzungen

Bereitstellen einer virtuellen Netzwerkumgebung

Sie benötigen eine virtuelle Netzwerkumgebung, die virtuelle Netzwerke enthält, die Sie trennen können, um bestimmten Netzwerkdatenverkehr zuzulassen und zu blockieren. Sie können die folgende Tabelle oder Ihre eigene Konfiguration virtueller Netzwerke verwenden:

Name IPv4-Adressraum Subnet
vnetA-gen 10.0.0.0/16 Standard – 10.0.0.0/24
vnetB-gen 10.1.0.0/16 Standard – 10.1.0.0/24
vnetC-gen 10.2.0.0/16 Standard – 10.2.0.0/24
vnetD-app 10.3.0.0/16 Standard – 10.3.0.0/24
vnetE-app 10.4.0.0/16 Standard – 10.4.0.0/24
  • Platzieren Sie alle virtuellen Netzwerke in derselben Abonnement-, Regions- und Ressourcengruppe.

Sie wissen nicht, wie Sie ein virtuelles Netzwerk erstellen? Informationen hierzu finden Sie unter Schnellstart: Erstellen eines virtuellen Netzwerks über das Azure-Portal.

Erstellen einer Virtual Network Manager-Instanz

In diesem Abschnitt stellen Sie eine Virtual Network Manager-Instanz mit dem Sicherheitsverwaltungsfeature in Ihrer Organisation bereit.

  1. Wählen Sie + Ressource erstellen aus, und suchen Sie nach Network Manager. Wählen Sie dann Erstellen aus, um mit der Einrichtung von Azure Virtual Network Manager zu beginnen.

  2. Geben Sie auf der Registerkarte Grundlagen die Informationen für Ihre Organisation an:

    Einstellung Wert
    Abonnement Wählen Sie das Abonnement aus, in dem Sie Azure Virtual Network Manager bereitstellen möchten.
    Ressourcengruppe Wählen Sie eine Ressourcengruppe zum Speichern von Azure Virtual Network Manager aus, oder erstellen Sie sie. In diesem Beispiel wird die zuvor erstellte Gruppe myAVNMResourceGroup verwendet.
    Name Geben Sie einen Namen für diese Azure Virtual Network Manager-Instanz ein. In diesem Beispiel wird der Name myAVNM verwendet.
    Region Wählen Sie die Region für diese Bereitstellung aus. Azure Virtual Network Manager kann virtuelle Netzwerke in beliebigen Regionen verwalten. Die region, die Sie auswählen, ist der Ort, an dem die Virtual Network Manager Instanz bereitgestellt wird.
    BESCHREIBUNG (Optional) Geben Sie eine Beschreibung für diese Virtual Network Manager-Instanz und die Aufgabe an, für die er verantwortlich ist.
    Umfang Definieren Sie den Bereich, den Azure Virtual Network Manager verwalten kann. In diesem Beispiel wird ein Geltungsbereich auf der Abonnementebene verwendet.
    Funktionen Wählen Sie die Funktionen aus, die Sie für Azure Virtual Network Manager aktivieren möchten. Als Funktionen stehen Konnektivität, SecurityAdmin oder Alle auswählen zur Verfügung.
    Konnektivität: ermöglicht die Erstellung einer vollständigen Mesh- oder Hub-and-Spoke-Netzwerktopologie zwischen virtuellen Netzwerken innerhalb des Bereichs
    SecurityAdmin: ermöglicht das Erstellen globaler Netzwerksicherheitsregeln
  3. Wählen Sie "Überprüfen" und "Erstellen" aus, und wählen Sie dann " Erstellen" aus, sobald die Überprüfung bestanden wurde.

  4. Wählen Sie "Zur Ressource wechseln " aus, wenn die Bereitstellung abgeschlossen ist, und überprüfen Sie die Konfiguration des virtuellen Netzwerk-Managers.

Erstellen einer Netzwerkgruppe für alle virtuellen Netzwerke

Nachdem Sie Ihren virtuellen Netzwerk-Manager erstellt haben, erstellen Sie eine Netzwerkgruppe, die alle VNets in der Organisation enthält, und fügen Sie alle VNets manuell hinzu.

  1. Wählen Sie Netzwerkgruppen unter Einstellungen aus.
  2. Wählen Sie + Erstellen aus, geben Sie einen Namen für die Netzwerkgruppe ein, und wählen Sie Hinzufügen aus.
  3. Wählen Sie auf der Seite Netzwerkgruppen die erstellte Netzwerkgruppe aus.
  4. Wählen Sie unter Statische Mitgliedschaft die Option Hinzufügen aus, um alle VNets manuell hinzuzufügen.
  5. Wählen Sie auf der Seite " Statische Mitglieder hinzufügen " alle virtuellen Netzwerke aus, die Sie einbeziehen möchten, und wählen Sie "Hinzufügen" aus.

Erstellen einer Sicherheitsadministratorkonfiguration für alle virtuellen Netzwerke

Erstellen Sie Sicherheitsadmin-Regeln innerhalb einer Konfiguration, um diese Regeln auf alle virtuellen Netzwerke Ihrer Netzwerkgruppe gleichzeitig anzuwenden. In diesem Abschnitt erstellen Sie eine Sicherheitsverwaltungskonfiguration. Dann erstellt man eine Regelsammlung und fügt eine Regel hinzu, die RDP-Verkehr am Port 3389, dem Port, den dieser Artikel als Beispiel verwendet, ablehnt. Diese Konfiguration verweigert den Netzwerkdatenverkehr an alle virtuellen Netzwerke in der Netzwerkgruppe.

  1. Kehren Sie zur Virtual Network Manager-Ressource zurück.
  2. Erstellen Sie eine SecurityAdmin-Konfiguration und geben Sie einen Namen ein, um diese Sicherheitskonfiguration zu identifizieren.
  3. Wählen Sie + Hinzufügen auf der Seite Sicherheitskonfiguration hinzufügen aus.
  4. Geben Sie einen Namen ein, um diese Regelsammlung zu identifizieren, und wählen Sie dann die Ziel-Netzwerkgruppen aus, auf die Sie die Regelsammlung anwenden möchten. Die Zielgruppe ist die Netzwerkgruppe, die alle Ihre virtuellen Netzwerke enthält.

Hinzufügen einer Sicherheitsregel zum Verweigern von risikoreichem Netzwerkdatenverkehr

In diesem Abschnitt definieren Sie die Sicherheitsregel, um den Netzwerkdatenverkehr mit hohem Risiko an alle virtuellen Netzwerke zu blockieren. Denken Sie bei der Zuweisung der Priorität an zukünftige Ausnahmeregeln. Legen Sie die Priorität so fest, dass Ausnahmeregeln vorrangig vor dieser Regel angewendet werden.

  1. Wählen Sie + Hinzufügen unter Sicherheitsverwaltungsregeln aus.

  2. Geben Sie die erforderlichen Informationen ein, um Ihre Sicherheitsregel zu definieren, und wählen Sie dann "Hinzufügen" aus, um die Regel zur Regelsammlung hinzuzufügen.

    Einstellung Wert
    Name Geben Sie einen Regelnamen ein.
    BESCHREIBUNG Geben Sie eine Beschreibung der Regel ein.
    Priorität Geben Sie einen Wert zwischen 1 und 4096 ein, um die Priorität der Regel festzulegen. Je niedriger der Wert, desto höher die Priorität.
    Action Wählen Sie Abweisen, um den Datenverkehr zu blockieren. Weitere Informationen finden Sie unter "Aktion".
    Richtung Wählen Sie Eingehend, da Sie mit dieser Regel eingehenden Verkehr ablehnen möchten.
    Protocol Wählen Sie das Netzwerkprotokoll für den Port aus. Wähle für dieses Beispiel TCP , da RDP TCP auf Port 3389 verwendet.
    Quelle
    Quellentyp Wählen Sie als Quellentyp entweder IP-Adresse oder Service-Tags.
    Quell-IP-Adressen Dieses Feld wird angezeigt, wenn Sie den Quellentyp IP-Adresse auswählen. Geben Sie eine IPv4- oder IPv6-Adresse oder einen Bereich in CIDR-Notation ein. Wenn Sie mehrere Adressen oder Adressblöcke definieren, trennen Sie sie mit einem Komma. Lassen Sie dieses Feld für dieses Beispiel leer.
    Quelldienstbezeichnung Dieses Feld wird angezeigt, wenn Sie den Quelltyp von Service tag auswählen. Wählen Sie Diensttags für Dienste aus, die Sie als Quelle angeben möchten. Siehe Verfügbare Service-Tags für die Liste der unterstützten Tags.
    Quellport Geben Sie eine einzelne Anschlussnummer oder einen Anschlussbereich ein, z. B. (1024-65535). Wenn Sie mehr als einen Anschluss oder Anschlussbereich definieren, trennen Sie diese durch ein Komma. Um einen beliebigen Anschluss anzugeben, geben Sie * ein. Lassen Sie dieses Feld für dieses Beispiel leer.
    Ziel
    Zieltyp Wählen Sie als Zieltyp entweder IP-Adresse oder Service-Tags.
    Ziel-IP-Adressen Dieses Feld wird angezeigt, wenn Sie den Zieltyp IP-Adresseauswählen. Geben Sie eine IPv4- oder IPv6-Adresse oder einen Bereich in CIDR-Notation ein. Wenn Sie mehrere Adressen oder Adressblöcke definieren, trennen Sie sie mit einem Komma.
    Zieldienstkennung Dieses Feld wird angezeigt, wenn Sie den Zieltyp des Service-Tag auswählen. Wählen Sie Diensttags für Dienste aus, die Sie als Ziel angeben möchten. Siehe Verfügbare Service-Tags für die Liste der unterstützten Tags.
    Zielport Geben Sie eine einzelne Anschlussnummer oder einen Anschlussbereich ein, z. B. (1024-65535). Wenn Sie mehr als einen Anschluss oder Anschlussbereich definieren, trennen Sie diese durch ein Komma. Um einen beliebigen Anschluss anzugeben, geben Sie * ein. Geben Sie für dieses Beispiel 3389 ein.
  3. Wenn Sie der Regelauflistung weitere Regeln hinzufügen möchten, wiederholen Sie die Schritte 1 bis 3.

  4. Wenn Sie mit allen Regeln zufrieden sind, die Sie erstellen möchten, wählen Sie "Hinzufügen" aus, um die Regelsammlung der Sicherheitsadministratorkonfiguration hinzuzufügen.

  5. Wählen Sie dann Überprüfen + Erstellen und Erstellen aus, um die Sicherheitskonfiguration abzuschließen.

Bereitstellen einer Sicherheitsadministratorkonfiguration zum Blockieren von Netzwerkdatenverkehr

In diesem Abschnitt werden die von Ihnen erstellten Regeln wirksam, wenn Sie die Sicherheitsadministratorkonfiguration bereitstellen.

  1. Wählen Sie "Bereitstellungen " unter "Einstellungen" und dann " Konfiguration bereitstellen" aus.
  2. Aktivieren Sie das Kontrollkästchen "Sicherheitsadministrator einschließen" in Ihrem Zielzustand . Wählen Sie die Sicherheitskonfiguration aus, die Sie im letzten Abschnitt im Dropdownmenü erstellt haben. Wählen Sie dann die Regionen aus, für die Sie diese Konfiguration bereitstellen möchten.
  3. Wählen Sie Weiter und Bereitstellen aus, um die Konfiguration des Sicherheitsadministrators bereitzustellen.

Erstellen Sie eine Netzwerkgruppe für eine Ausnahmeregel für den Datenverkehr

Wenn Sie den Datenverkehr über alle Ihre VNets blockieren, benötigen Sie eine Ausnahme, um Datenverkehr zu bestimmten virtuellen Netzwerken zuzulassen. Sie erstellen eine Netzwerkgruppe speziell für die VNets, die aus der anderen Sicherheitsverwaltungsregel ausgeschlossen werden müssen.

  1. Wählen Sie im virtuellen Netzwerk-Manager unter "Einstellungen" die Option "Netzwerkgruppen" aus.
  2. Wählen Sie + Erstellen aus, geben Sie einen Namen für die Anwendungsnetzwerkgruppe ein, und wählen Sie Hinzufügen aus.
  3. Wählen Sie unter Dynamische Mitgliedschaft definieren die Option Definieren aus.
  4. Geben Sie die Werte ein, um Datenverkehr für Ihr virtuelles Anwendungsnetzwerk zuzulassen, oder wählen Sie diese aus. Screenshot: Seite zum Definieren einer Netzwerkgruppe mit einer Bedingung für die Auswahl von virtuellen Netzwerken, die Mitglied der Gruppe sein sollen.
  5. Wählen Sie die Ressourcenvorschau aus, um die enthaltenen effektiven virtuellen Netzwerke zu überprüfen, und wählen Sie Schließen aus. Screenshot der Seite „Effektive virtuelle Netzwerke“ mit virtuelllen Netzwerken, die dynamisch in die Netzwerkgruppe eingeschlossen sind.
  6. Wählen Sie Speichern.

Erstellen einer Sicherheitsaministratorregel und -sammlung für Datenverkehrsausnahmen

In diesem Abschnitt erstellen Sie eine neue Regelsammlungs- und Sicherheitsadministratorregel, die den Datenverkehr mit hohem Risiko für die Teilmenge virtueller Netzwerke zulässt, die Sie als Ausnahmen definieren. Als Nächstes fügen Sie diese zu Ihrer vorhandenen Sicherheitsverwaltungskonfiguration hinzu.

Wichtig

Legen Sie bei Ihrer Sicherheitsadministratorregel die Priorität auf eine niedrigere Zahl als bei vorhandenen Regeln fest, die den Datenverkehr blockieren, damit Datenverkehr zu den virtuellen Netzwerken Ihrer Anwendung zugelassen wird.

Zum Beispiel hat eine Regel für alle Netzwerke, die RDP blockiert, eine Priorität von 10, also sollte Ihre Zulassungsregel eine Priorität von 1 bis 9 haben.

  1. Wählen Sie in Virtual Network Manager Konfigurationen und dann Ihre Sicherheitskonfiguration aus.
  2. Wählen Sie "Regelsammlungen" unter "Einstellungen" und dann "+Erstellen" aus, um eine neue Regelsammlung zu erstellen.
  3. Geben Sie unter "Regelsammlung hinzufügen" einen Namen für die Anwendungsregelsammlung ein, und wählen Sie die erstellte Anwendungsnetzwerkgruppe aus.
  4. Wählen Sie im Abschnitt "Sicherheitsadministratorregeln " + Hinzufügen aus.
  5. Geben Sie die Werte an, um bestimmten Netzwerkdatenverkehr für Ihre Anwendungsnetzwerkgruppe zuzulassen, und wählen Sie danach Hinzufügen aus.
  6. Wiederholen Sie das Hinzufügen von Regeln für alle Datenverkehre, die eine Ausnahme benötigen.
  7. Wählen Sie Speichern aus, wenn Sie fertig sind.

Erneutes Bereitstellen der Sicherheitsadministratorkonfiguration mit Ausnahmeregel

Um die neue Regelsammlung anzuwenden, stellen Sie Ihre Sicherheitsadministratorkonfiguration erneut bereit, da Sie sie geändert haben, indem Sie eine Regelsammlung hinzufügen.

  1. Wählen Sie in Virtual Network Manager Konfigurationen aus.
  2. Wählen Sie Ihre Sicherheitsadministratorkonfiguration und dann "Bereitstellen" aus.
  3. Wählen Sie bei der Bereitstellungskonfiguration alle Zielregionen aus, die die Bereitstellung erhalten.
  4. Wählen Sie Weiter und Bereitstellen aus.

Nächste Schritte