设为首页 收藏本站
查看: 1013|回复: 0

[经验分享] Windows Azure Virtual Machine (34) 保护Azure虚拟机

[复制链接]

尚未签到

发表于 2017-6-30 08:25:10 | 显示全部楼层 |阅读模式
  《Windows Azure Platform 系列文章目录》
  请注意:我们在Azure上创建的虚拟机,都是可以通过公网IP地址来访问的。(直接通过虚拟机的IP地址:PIP,或者通过负载均衡器的IP地址:VIP)
  但是总会有不怀好意的黑客,会攻击这些虚拟机。所以保护Azure虚拟机是非常重要的。
  如果是Linux虚拟机,笔者强烈建议使用SSH Key的方式来访问Azure Linux虚拟机,同时需要保护要Key和私钥
  Windows Azure Virtual Machine (25) 使用SSH登录Azure Linux虚拟机
  这里我简单介绍一下几个客户的案例,分享一下他们是如何保护Azure上的虚拟机的。
  A公司是通过第三方VPN软件,来保护Azure虚拟机的
  -  A公司的NAT设备,有几个固定的公网出口IP地址
  -  供应商和项目经理,在访问A公司的虚拟机的时候,首先需要通过VPN软件拨号,访问到A公司的内网,然后再访问Azure上的虚拟机
  -  Azure上的虚拟机的端口,都设置了客户端访问IP地址 (ASM虚拟机用ACL,ARM虚拟机用NSG, Network Security Group)。只有通过VPN拨号,或者在A公司现场办公,才能访问Azure上的虚拟机
  -  优点:通过VPN软件,可以设置用户访问的权限
  -  缺点:对于办公环境要求比较搞,一般只有企业级客户才有固定公网IP地址和NAT设备。
  -  参考资料:Windows Azure Virtual Network (10) 使用Azure Access Control List(ACL)设置客户端访问权限
  B公司是通过Point-To-Site VPN方式,来保护Azure虚拟机的
  -  当B公司新建Azure 虚拟机网络的时候,会创建1个VPN Gateway
  -  供应商和项目经理,通过在本地Windows Server 2008 R2和Win7 (或以上操作系统),安装Azure VPN软件的方式,来访问Azure上的虚拟机
  -  优点:Azure虚拟机有2个IP地址,公网IP地址(PIP, VIP)或者是内网IP地址(Dynamic IP, DIP)。
  通过Point-to-Site VPN的方式,就可以直接访问到Azure虚拟机的内网IP地址DIP来管理,Azure上的虚拟机不会暴露任何公网访问端口
  -  缺点:创建Azure VPN Gateway会产生一定的费用。另外Azure VPN软件只能支持Windows客户端,MAC或者Linux暂不支持。
  C公司是通过跳板机的方式,来保护Azure虚拟机的
  关于堡垒机的文档很多,这里我就不详细说明了。
  除了以上几种访问方式,我们还需要注意以下几点:
  1.一个用户一个账户,不要使用公共账户
  2.用户的访问日志一定要开启
  3.Linux VM一定要通过SSH Key访问
  4.使用Azure Backup Service保护虚拟机,当发生问题的时候可以通过备份回滚
  Azure Backup (3) 使用Azure恢复服务,备份Azure虚拟机
  5.数据库建议采用数据加密方式(对称加密、非对称加密、透明数据加密等),保护数据库服务

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-389577-1-1.html 上篇帖子: Azure Event Hub 技术研究系列1-Event Hub入门篇 下篇帖子: Azure Event Hub 技术研究系列3-Event Hub接收事件
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表