Network Security
NSG、Azure Firewall、WAF、DDoS、ゼロトラスト境界。
19 articles
設計、実装、運用、トラブルシュートを横断。
Network Security Group (NSG)
VNet内resourceのinbound/outboundを5-tuple中心のstateful ruleでfilterする基本security control。
Network SecurityNSG Rule Processing
direction、priority、5-tuple、stateful flow recordを踏まえてNSGの実効動作を読む。
Network SecurityNSG Default Rules
AllowVNet、AllowAzureLoadBalancer、AllowInternetOutbound、DenyAll等の既定ruleを理解する。
Network SecurityNSG Augmented Rules
複数IP/range/portを1 ruleにまとめ、rule explosionを抑える。
Network SecurityVirtual Network Manager Security Admin Rules
NSGより前段で組織横断のbaseline policyを強制する。
Network SecurityAzure Firewall
Azure-managed stateful firewall。L3-L7 filtering、threat intelligence、policy、loggingをcentralizeする。
Network SecurityAzure Firewall Policy
rule collection group、rule collection、rulesを階層化し、複数Firewallへ共通policyを適用する。
Network SecurityFirewall Network Rules
L3/L4条件でTCP/UDP/ICMP等のnetwork trafficを制御する。
Network SecurityFirewall Application Rules
HTTP/SやMSSQLなどapplication-aware filteringでFQDN-based policyを実現する。
Network SecurityFirewall DNAT
public frontend宛のinboundを内部destinationへ変換し、centralized ingressを実装する。
Network SecurityAzure Firewall Premium IDPS
signature-based intrusion detection/preventionでmalicious trafficを検知・blockする。
Network SecurityAzure Firewall Premium TLS Inspection
outbound TLSをdecrypt-inspect-reencryptしてURL/filter/IDPSのvisibilityを高める。
Network SecurityAzure Firewall DNS Proxy
clientのDNS queryをFirewall経由でforwardし、FQDN rule resolutionとclient resolutionの一貫性を取りやすくする。
Network SecurityAzure Firewall Manager
複数region/subscriptionのFirewall policyとroute security perimeterをcentral managementする。
Network SecurityWAF on Application Gateway
regional L7 reverse proxyにmanaged/custom WAF policyを適用し、web exploitを防御する。
Network SecurityWAF on Azure Front Door
global edgeでHTTP requestをinspectionし、originへ到達する前にWAF policyを適用する。
Network SecurityAzure DDoS Protection
public IP resourceへのL3/L4 DDoS mitigationを強化する。
Network SecurityPrivate Endpoint Security
PaaSへprivate IPで到達してもpublic access無効化、DNS、NSG/UDR等を別々に確認する。
Network SecurityFirewall Rule Review Checklist
Firewall/NSG rule追加時のsource/destination/service/action/expiry/evidenceを確認する。