Azure 網絡安全群組及有效安全性規則如何排查?

Azure 網絡安全群組(Network Security Group,NSG)以入站及出站安全性規則控制子網或網絡介面層面的流量。排錯時不能只看自訂規則,還要看規則優先次序、來源及目的地、協定與端口、套用位置,以及網絡介面的有效安全性規則。本頁把規則設計及驗證拆成可重複的流程。

NSG 控制什麼,不能控制什麼

NSG 規則以來源、來源端口範圍、目的地、目的地端口、協定、方向及動作等條件判斷流量。NSG 可以關閉不需要的網絡路徑,但不能代替應用程式認證、主機防火牆、Web 應用程式防火牆或資料庫權限。Microsoft Learn 的 NSG 文件是配置及有效規則驗證的主要依據;NIST SP 800-41 則提供防火牆政策、規則管理及記錄的安全治理背景。

NSG 可關聯到子網及網絡介面。若兩層均有 NSG,入站或出站流量必須符合相關層的允許條件;排錯時應先記錄兩層實際配置,而不是只修改其中一層。

規則評估與優先次序

檢查項目應核對的內容常見錯誤
方向流量是進入還是離開網絡介面/子網只建立入站規則,忘記回程或出站控制
優先次序數字較小的規則較早被評估;首個符合規則會決定結果較寬鬆的 Allow 在前面遮蔽後面的 Deny
來源/目的地IP 前綴、服務標籤、ASG 或虛擬網絡來源範圍過大或目的地寫錯
端口/協定實際監聽端口、TCP/UDP 及方向把服務名稱、端口及協定混為一談
關聯位置子網和網絡介面是否套用預期 NSG改了未被流量使用的 NSG

用最小權限建立規則

  1. 先寫流量需求:列明來源工作負載、目的地、端口、協定、用途及負責人,不以「任何來源」作預設。
  2. 選用可維護的識別:按需要使用子網前綴、服務標籤或應用程式安全性群組,並在名稱及描述記錄業務用途。
  3. 安排優先次序:讓更具體、影響較大的規則清晰排在適當位置,避免廣泛允許規則遮蔽限制規則。
  4. 測試雙向路徑:分別測試請求方向及回應方向,並驗證正常流量、應拒絕流量和管理來源。
  5. 定期覆核:移除過期例外,檢查未使用規則及過寬來源,保留批准、到期日及變更記錄。

有效安全性規則排錯方法

由一個指定來源和目的地開始,先以 IP 測試再以 DNS 名稱測試。查看網絡介面的有效安全性規則,確認 Azure 合併子網及網絡介面兩層規則後的實際結果;再配合 Network Watcher 的 IP flow verify、連接監視或等效診斷工具,定位是 NSG、路由、DNS、設備策略還是端口服務問題。

記錄五元組

保留來源 IP、目的地 IP、來源端口、目的地端口及協定,避免只說「網絡不通」。

查看有效結果

有效規則比單一 NSG 的畫面更接近實際套用狀態,應以網絡介面為中心核對。

保留流量證據

配合 NSG flow logs、設備日誌及連線測試時間,讓結果能夠重現。

收窄修正範圍

先建立臨時、最小範圍的測試規則,驗證後再按正式審批流程固化。

規則上線前後的治理

NIST SP 800-41 強調防火牆政策應由業務需求、風險、規則維護及記錄支持。NSG 也應有規則擁有人、用途、變更理由及覆核週期。生產環境避免長期保留 Any-to-Any 例外;若因故障排查短暫放寬,應設定到期時間並在完成測試後移除。

對外公開的管理端口、資料庫端口及儲存服務端口應優先檢視。NSG 只是一層控制,仍應配合私有端點、身分驗證、主機補丁、監控及備份,形成完整的防護邊界。

不確定如何應用於實際環境?我們的工程師可按現場情況提供建議,免費解答及報價。

WhatsApp 即時查詢

常見問題

NSG 是 Azure 防火牆嗎?
NSG 是以規則控制網絡流量的 Azure 網絡層安全控制,可套用在子網或網絡介面;它不是完整的集中式防火牆,也不取代應用程式認證、主機防火牆或其他專用安全設備。
NSG 規則的優先次序如何影響結果?
規則按優先次序評估,數字較小者先處理;當流量符合某條規則後,該結果便會影響後續判斷。因此,廣泛的允許規則若排在前面,可能遮蔽後面較嚴格的拒絕規則。
NSG 應該套用在子網還是網絡介面?
兩者均可按設計需要使用。子網層適合套用共同邊界,網絡介面層可提供個別資源控制;若兩層均有規則,排錯時必須查看合併後的有效安全性規則。
為什麼已建立 Allow 規則,連線仍然失敗?
可能是規則方向、來源或目的地範圍、端口協定、優先次序、另一層 NSG、路由、DNS、主機防火牆或服務未監聽造成。應用有效規則及連線診斷工具逐層排查。
Any-to-Any Allow 規則可以用來快速排錯嗎?
不建議在生產環境長期使用。若必須作短暫隔離測試,應限定來源、目的地及端口,記錄批准及到期時間,測試後立即移除,避免形成未受控的暴露面。
如何定期清理 NSG 規則?
建立規則清冊,記錄用途、擁有人、建立日期、到期日及依賴服務;定期檢查未使用、重複、過寬及已過期例外,並以流量記錄和變更審批作為刪除依據。

需要規劃企業雲端或網絡工程?

我們可按現有網絡、Azure 資源、地址規劃、安全策略及營運要求,協助進行架構檢視、混合網絡連接、監控及故障排查,歡迎查詢及索取方案。

WhatsApp 免費諮詢

延伸閱讀

權威資料來源

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

產品規格以原廠最新文件為準;有需要請聯絡我們工程師。