主頁 / 小知識 / Azure 網絡安全群組及有效安全性規則如何排查? Azure 網絡安全群組及有效安全性規則如何排查? Azure 網絡安全群組(Network Security Group,NSG)以入站及出站安全性規則控制子網或網絡介面層面的流量。排錯時不能只看自訂規則,還要看規則優先次序、來源及目的地、協定與端口、套用位置,以及網絡介面的有效安全性規則。本頁把規則設計及驗證拆成可重複的流程。
NSG 控制什麼,不能控制什麼 NSG 規則以來源、來源端口範圍、目的地、目的地端口、協定、方向及動作等條件判斷流量。NSG 可以關閉不需要的網絡路徑,但不能代替應用程式認證、主機防火牆、Web 應用程式防火牆或資料庫權限。Microsoft Learn 的 NSG 文件是配置及有效規則驗證的主要依據;NIST SP 800-41 則提供防火牆政策、規則管理及記錄的安全治理背景。
NSG 可關聯到子網及網絡介面。若兩層均有 NSG,入站或出站流量必須符合相關層的允許條件;排錯時應先記錄兩層實際配置,而不是只修改其中一層。
有效安全性規則排錯方法 由一個指定來源和目的地開始,先以 IP 測試再以 DNS 名稱測試。查看網絡介面的有效安全性規則,確認 Azure 合併子網及網絡介面兩層規則後的實際結果;再配合 Network Watcher 的 IP flow verify、連接監視或等效診斷工具,定位是 NSG、路由、DNS、設備策略還是端口服務問題。
記錄五元組 保留來源 IP、目的地 IP、來源端口、目的地端口及協定,避免只說「網絡不通」。
查看有效結果 有效規則比單一 NSG 的畫面更接近實際套用狀態,應以網絡介面為中心核對。
保留流量證據 配合 NSG flow logs、設備日誌及連線測試時間,讓結果能夠重現。
收窄修正範圍 先建立臨時、最小範圍的測試規則,驗證後再按正式審批流程固化。
規則上線前後的治理 NIST SP 800-41 強調防火牆政策應由業務需求、風險、規則維護及記錄支持。NSG 也應有規則擁有人、用途、變更理由及覆核週期。生產環境避免長期保留 Any-to-Any 例外;若因故障排查短暫放寬,應設定到期時間並在完成測試後移除。
對外公開的管理端口、資料庫端口及儲存服務端口應優先檢視。NSG 只是一層控制,仍應配合私有端點、身分驗證、主機補丁、監控及備份,形成完整的防護邊界。