Domain 03

Network Security

NSG、Azure Firewall、WAF、DDoS、ゼロトラスト境界。

19 articles

設計、実装、運用、トラブルシュートを横断。

Network Security

Network Security Group (NSG)

VNet内resourceのinbound/outboundを5-tuple中心のstateful ruleでfilterする基本security control。

Network Security

NSG Rule Processing

direction、priority、5-tuple、stateful flow recordを踏まえてNSGの実効動作を読む。

Network Security

NSG Default Rules

AllowVNet、AllowAzureLoadBalancer、AllowInternetOutbound、DenyAll等の既定ruleを理解する。

Network Security

NSG Augmented Rules

複数IP/range/portを1 ruleにまとめ、rule explosionを抑える。

Network Security

Virtual Network Manager Security Admin Rules

NSGより前段で組織横断のbaseline policyを強制する。

Network Security

Azure Firewall

Azure-managed stateful firewall。L3-L7 filtering、threat intelligence、policy、loggingをcentralizeする。

Network Security

Azure Firewall Policy

rule collection group、rule collection、rulesを階層化し、複数Firewallへ共通policyを適用する。

Network Security

Firewall Network Rules

L3/L4条件でTCP/UDP/ICMP等のnetwork trafficを制御する。

Network Security

Firewall Application Rules

HTTP/SやMSSQLなどapplication-aware filteringでFQDN-based policyを実現する。

Network Security

Firewall DNAT

public frontend宛のinboundを内部destinationへ変換し、centralized ingressを実装する。

Network Security

Azure Firewall Premium IDPS

signature-based intrusion detection/preventionでmalicious trafficを検知・blockする。

Network Security

Azure Firewall Premium TLS Inspection

outbound TLSをdecrypt-inspect-reencryptしてURL/filter/IDPSのvisibilityを高める。

Network Security

Azure Firewall DNS Proxy

clientのDNS queryをFirewall経由でforwardし、FQDN rule resolutionとclient resolutionの一貫性を取りやすくする。

Network Security

Azure Firewall Manager

複数region/subscriptionのFirewall policyとroute security perimeterをcentral managementする。

Network Security

WAF on Application Gateway

regional L7 reverse proxyにmanaged/custom WAF policyを適用し、web exploitを防御する。

Network Security

WAF on Azure Front Door

global edgeでHTTP requestをinspectionし、originへ到達する前にWAF policyを適用する。

Network Security

Azure DDoS Protection

public IP resourceへのL3/L4 DDoS mitigationを強化する。

Network Security

Private Endpoint Security

PaaSへprivate IPで到達してもpublic access無効化、DNS、NSG/UDR等を別々に確認する。

Network Security

Firewall Rule Review Checklist

Firewall/NSG rule追加時のsource/destination/service/action/expiry/evidenceを確認する。