Preparación para la Certificación Microsoft AZ-104
Grupos de seguridad de red de Azure: reglas efectivas, ASG y control de tráfico
Filtra tráfico entrante y saliente con NSG, comprende la prioridad y la evaluación con estado, agrupa cargas con ASG, diagnostica reglas efectivas y realiza el laboratorio de redes.
Tiempo de estudio sugerido: 60 minutos • Nivel intermedio • Reescritura original basada en el módulo proporcionado de Microsoft Learn y actualizada con la documentación vigente de seguridad de red de Azure
Por João Ricardo Dutra••Contenido original completo
1. Convierte el requisito de migración en una directiva de tráfico
Una empresa con varias ubicaciones solo migrará sistemas críticos a si controla estrictamente qué equipos llegan a sus servidores de aplicaciones y servicios de . Un () proporciona filtrado distribuido de capas 3 y 4 para recursos de una . Sus reglas permiten o deniegan flujos entrantes y salientes.
Este capítulo cubre la tarea completa: elegir dónde asociar el , diseñar reglas por la quíntuple, comprender reglas predeterminadas y efectivas, organizar cargas cambiantes con grupos de seguridad de aplicaciones (ASG), realizar el laboratorio y diagnosticar con herramientas actuales.
Determinar cuándo usar un en una subred o interfaz de red.
Crear, priorizar, implementar y evaluar reglas entrantes y salientes.
Explicar reglas aumentadas, etiquetas de servicio, estado y reglas efectivas.
Usar ASG para representar roles sin mantener individuales.
Realizar el laboratorio de VNet, , ASG y opcional.
El control depende de ámbito, dirección, prioridad, condiciones, estado y todas las capas de directiva.
2. Qué controla un y qué no controla
Un es una colección reutilizable de reglas Permitir y Denegar. Puede asociarse varias veces, pero cada subred y cada interfaz admiten como máximo un asociado directamente. En una subred afecta a los recursos compatibles; en una NIC añade filtrado específico a esa interfaz.
El filtra; no crea rutas, puntos públicos, respuestas ni traducción de salida.
Las reglas usan , protocolo y puerto, no rutas , encabezados , identidades ni contenido malicioso.
Las páginas de VM y red muestran subredes, interfaces, y reglas asociadas.
Sin en un nivel no hay filtrado allí, aunque rutas, firewall, plataforma y sistema invitado todavía pueden bloquear.
3. Ámbito de subred, ámbito de NIC y subred perimetral
Elige el ámbito más sencillo que imponga el límite.
Asociación
Efecto
Uso típico
de subred
Filtra los recursos compatibles de la subred.
Línea base de web, aplicación, datos, administración o perímetro.
de NIC
Filtra el tráfico de una interfaz.
Excepción o protección adicional de una VM.
Ambos
Se evalúan por separado; todos deben permitir.
Solo si la granularidad compensa la complejidad.
Una subred perimetral o DMZ actúa como búfer entre recursos de internet y sistemas de confianza. El restringe flujos; u otro servicio aporta inspección central más rica.
El de subred crea el límite común y el de NIC añade otra puerta independiente.
4. Cada regla personalizada describe una quíntuple y una decisión
Propiedades centrales de una regla .
Propiedad
Significado
Nombre
Único en el ; límite actual de 80 caracteres y reglas documentadas.
Prioridad
100 a 4096. El número menor se evalúa primero y es único en la misma dirección.
Origen y puertos de origen
Any, /, etiqueta de servicio o ASG y puerto/rango de origen.
Destino y puertos de destino
Any, /, etiqueta de servicio o ASG y puerto/rango de servicio.
Protocolo
,, ICMP, ESP, AH o Any; ESP/AH requieren plantillas de ARM u otra interfaz compatible.
Dirección
Entrante o saliente respecto al recurso protegido.
Acción
Permitir o Denegar. La primera coincidencia termina el .
evalúa dirección y puerto de origen, dirección y puerto de destino y protocolo. En entrada, la traducción pública a privada ocurre antes del ; en salida, el se procesa antes de la traducción privada a pública.
Escribe la regla desde el flujo deseado, no desde una frase vaga como “abrir el servidor”.
5. La prioridad hace decisiva la primera coincidencia
Las reglas personalizadas se procesan del número menor al mayor. Después de coincidir, se aplica la acción y no se examinan reglas posteriores de ese . Deja huecos como 100, 200 y 300 para insertar reglas.
Prioridad 100 precede a 110 o 200.
Permitir en 100 puede hacer irrelevante un Denegar amplio en 200 para ese flujo.
Denegar en 100 bloquea aunque exista Permitir en 300.
El valor se puede reutilizar en la dirección opuesta, no en la misma dirección.
Las reglas predeterminadas usan 65000, 65001 y 65500.
6. Las reglas entrantes predeterminadas forman la línea base
Reglas entrantes de cada .
Prioridad
Regla
Origen
Destino
Acceso
65000
AllowVNetInBound
VirtualNetwork
VirtualNetwork
Permitir Any
65001
AllowAzureLoadBalancerInBound
AzureLoadBalancer
Any
Permitir Any
65500
DenyAllInBound
Any
Any
Denegar Any
Se deniega entrada no solicitada salvo lo representado por VirtualNetwork y AzureLoadBalancer. VirtualNetwork puede incluir VNets emparejadas y espacios conectados, por lo que no garantiza aislamiento entre cargas.
7. Las reglas salientes permiten directiva, no conectividad
Reglas salientes de cada .
Prioridad
Regla
Origen
Destino
Acceso
65000
AllowVnetOutBound
VirtualNetwork
VirtualNetwork
Permitir Any
65001
AllowInternetOutBound
Any
Internet
Permitir Any
65500
DenyAllOutBound
Any
Any
Denegar Any
No se eliminan, pero una regla personalizada anterior puede reemplazarlas. AllowInternetOutBound indica permiso del ; no aporta , ruta ni pública. Una subred privada todavía necesita , o una regla compatible del .
Las prioridades personalizadas 100–4096 se evalúan antes.
8. Los tienen estado y los cambios afectan conexiones nuevas
El mantiene un registro de flujo. Si permite una conexión saliente al puerto 80, la respuesta no necesita regla entrante separada. La respuesta a una entrada permitida tampoco requiere una regla saliente reflejada.
Quitar una regla Permitir no interrumpe conexiones establecidas. Las reglas nuevas o modificadas se aplican a conexiones nuevas; genera un flujo nuevo al validar.
9. Evaluación efectiva entre subred y NIC
En la ruta conceptual entrante, evalúa el de subred y después el de NIC. En salida, NIC y después subred. Cada aplicable es una puerta independiente: un Permitir no supera una denegación en otra.
La entrada debe permitirse en subred y NIC de destino cuando existen ambas.
La salida debe permitirse en NIC y subred de origen.
El de subred puede afectar tráfico entre VM de la misma subred.
Para aislar tráfico interno, añade reglas anteriores y prueba excepciones en ambas direcciones.
Prefiere un de subred bien diseñado si el de NIC no aporta valor.
Con ambos ámbitos, todas las puertas deben permitir.
10. Las reglas de seguridad efectivas muestran la directiva aplicada
Reglas de seguridad efectivas de Network Watcher agrega las reglas de de NIC y subred y las reglas de administración de Manager para una interfaz. Portal permite descargar CSV y ver los prefijos concretos.
Usa Reglas efectivas para auditar directiva, no para probar entrega.
Usa Comprobación de flujo para probar dirección, protocolo, direcciones y puertos.
Después revisa rutas, próximo salto, , estado del , firewall y sistema invitado.
Permitido significa “no bloqueado aquí”, no “aplicación saludable”.
Network Watcher reúne evidencia, pero todas las capas participan.
11. Las reglas de administración de seguridad preceden a los
Manager puede desplegar reglas globales de administración de seguridad en VNets de grupos administrados. La gobernanza central crea protecciones amplias y los equipos usan de subred y NIC. Las reglas de administración se evalúan primero.
Acciones y evaluación posterior.
Acción
Resultado
Permitir
Continúa a , que aún puede denegar.
Permitir siempre
Se entrega sin evaluar posteriores.
Denegar
Se detiene antes de los .
La implementación usa coherencia eventual y existen excepciones actuales para ciertos servicios y puntos privados. Reglas efectivas y Comprobación de flujo revelan la directiva combinada.
Protecciones globales y de carga son capas complementarias.
12. Crea una regla personalizada desde el requisito
En Microsoft Azure Portal, abre el y elige reglas entrantes o salientes. Traduce el requisito en origen, puertos de origen, destino, servicio/puertos, protocolo, acción, prioridad y nombre.
Usa SSH o RDP predefinidos solo si coinciden exactamente.
Usa Personalizado para 8080 u otra lista/rango.
Prefiere Any para puertos efímeros de origen salvo documentación contraria.
Restringe orígenes administrativos; no expongas SSH/RDP a Any.
Documenta propietario, propósito, aprobación, duración y evidencia.
13. Las reglas aumentadas reducen proliferación
Una regla aumentada combina varias ,, puertos o rangos explícitos. Los puertos 80, 443, 8080 y 8090 pueden compartir regla si el resto de propiedades coincide.
La guía actual permite varias direcciones y puertos explícitos, pero una sola etiqueta de servicio por regla. Los límites de ASG siguen los límites vigentes. No mezcles flujos sin relación solo para reducir el número.
La regla aumentada reduce repetición conservando una intención.
14. Las etiquetas de servicio siguen rangos de
Etiquetas comunes.
Etiqueta
Representa
VirtualNetwork
VNet y espacios conectados, incluidos emparejamiento, redes locales y puntos de servicio.
AzureLoadBalancer
Sondeos de estado del de infraestructura.
Internet
Espacio público fuera de VirtualNetwork.
Prefijos de , con variantes regionales.
AzureCloud
Prefijos públicos de centros de datos de .
Sql
Prefijos de servicios SQL y bases compatibles.
Microsoft mantiene los prefijos; no se crean etiquetas personalizadas. Usa etiqueta para servicio , ASG para NIC de carga e / cuando la dirección sea la identidad.
15. Los grupos de seguridad de aplicaciones representan roles
Un ASG es una colección lógica de configuraciones de interfaces de red. Asocia NIC a WebServers o AppServers y usa esos grupos como origen o destino de reglas . La directiva acompaña cambios de miembros y direcciones.
Las NIC referenciadas mediante ASG deben cumplir las restricciones actuales de la misma VNet.
El ASG no filtra solo; una regla debe usarlo.
Una NIC puede pertenecer a más de un ASG cuando sea compatible.
Los ASG reducen dependencia de ubicación, pero las subredes siguen siendo límites de ruta y confianza.
Los miembros nuevos heredan la directiva aplicable.
16. Escenario ASG: capa web hacia aplicación/SQL
En el minorista del módulo, WebServers recibe / de internet y AppServers procesa solicitudes SQL de la capa web. Crea un ASG por capa, asocia las NIC y después crea el y las reglas.
Directiva del escenario.
Prioridad
Origen
Destino
Puertos
Acción
100
Internet
ASG WebServers
80, 443
Permitir
110
ASG WebServers
ASG AppServers
1433
Permitir
120
Any
ASG AppServers
80, 443
Denegar
Las reglas mantienen el catálogo público, permiten SQL necesario y bloquean web directo a aplicación; DenyAllInBound bloquea otras entradas. Si el grupo representa bases reales, DataServers sería un nombre más claro.
Los ASG describen roles, no listas variables de .
17. Beneficios y límites de los ASG
Mantenimiento : escalado y reemplazo cambian miembros, no reglas.
Organización lógica: web, aplicación, datos y servicios siguen visibles en la misma subred.
Simplificación: una regla cubre miembros actuales y futuros.
Legibilidad: los nombres expresan función empresarial.
Etiquetas de servicio representan servicios ; ASG representa NIC propias.
ASG no sustituye toda segmentación. Mantén subredes cuando enrutamiento, delegación, , inspección o propiedad lo exijan.
18. Arquitectura y aptitudes del laboratorio
El ejercicio usa az104-rg4 y dos VNets. CoreServicesVnet 10.20.0.0/16 contiene SharedServicesSubnet 10.20.10.0/24 y DatabaseSubnet 10.20.20.0/24. ManufacturingVnet 10.30.0.0/16 contiene SensorSubnet1 10.30.20.0/24 y SensorSubnet2 10.30.21.0/24.
Tarea 1: crear VNet y subredes en Portal.
Tarea 2: crear VNet y subredes con plantilla.
Tarea 3: configurar ASG, , reglas, asociaciones y comunicación.
Tarea 4: opcionalmente crear zona pública contoso.com y privada private.contoso.com en .
Tiempo estimado de 50 minutos y suscripción autorizada.
Combina portal, plantilla, agrupación, directiva y .
19. Secuencia del ejercicio y validación
Crea az104-rg4 y CoreServicesVnet con sus subredes sin superposición.
Implementa ManufacturingVnet y subredes con la plantilla y revisa parámetros.
Crea el ASG y asocia las configuraciones correctas.
Crea el , agrega reglas limitadas y asócialo al ámbito previsto.
Prueba un flujo permitido y uno denegado con conexiones nuevas; registra reglas efectivas y Comprobación de flujo .
Opcionalmente configura zonas pública y privada y vínculo de VNet.
Elimina el laboratorio solo tras comprobar que no hay dependencias compartidas.
20. Respuestas razonadas de la evaluación
Decisiones correctas de las nueve preguntas.
Pregunta
Respuesta
Motivo
en subred y NIC
Ambos se evalúan; prevalece el resultado efectivo más restrictivo.
Toda puerta debe permitir.
Agrupar VM por rol
Grupos de seguridad de aplicaciones.
Se usan como origen/destino.
Tráfico por carga
Grupos de seguridad de aplicaciones.
La pertenencia sigue la función.
Prioridad
El número menor se procesa primero.
La primera coincidencia decide.
Solo A llega a B
en B que permite únicamente subred A con prioridad correcta.
El destino impone el origen.
Grupos por función
Grupos de seguridad de aplicaciones.
Agrupan NIC por aplicación.
Excepción de salida
Permitir destino específico antes y denegar Any después.
La excepción coincide primero.
Orden
Valor de prioridad.
Nombre y fecha no influyen.
Origen Any
Todas las fuentes.
Es el comodín amplio.
21. Correcciones actuales y trampas de AZ-104
filtra; no enruta, hace , resuelve ni inspecciona contenido.
Número menor tiene mayor prioridad y la primera coincidencia termina el .
La prioridad puede repetirse en la dirección opuesta, no en la misma.
tiene estado; las respuestas no necesitan regla reflejada y las conexiones existentes sobreviven cambios.
AllowInternetOutBound permite la directiva, pero no garantiza salida de una subred privada.
Las reglas de Manager preceden a ; Permitir siempre y Denegar terminan.
ASG agrupa NIC propias; etiquetas de servicio representan prefijos mantenidos por Microsoft.
No se crean nuevos registros de flujo desde 30/06/2025 y se retiran el 30/09/2027; usa registros de flujo de red virtual.
Reglas efectivas muestran directiva y Comprobación de flujo prueba una quíntuple; ninguna demuestra salud de aplicación por sí sola.
22. Repaso compacto, recuperación activa y recursos
Versión resumida de los temas.
Tema
Recuerda
Ámbito
Uno por subred y uno por NIC; ambos son puertas independientes.