Grupos de seguridad de red de Azure: reglas efectivas, ASG y control de tráfico
Volver a la ruta AZ-104
AZ-104Capítulo 10

Preparación para la Certificación Microsoft AZ-104

Grupos de seguridad de red de Azure: reglas efectivas, ASG y control de tráfico

Filtra tráfico entrante y saliente con NSG, comprende la prioridad y la evaluación con estado, agrupa cargas con ASG, diagnostica reglas efectivas y realiza el laboratorio de redes.

Tiempo de estudio sugerido: 60 minutos • Nivel intermedio • Reescritura original basada en el módulo proporcionado de Microsoft Learn y actualizada con la documentación vigente de seguridad de red de Azure

Escudo neón de administrador de Azure rodeado de máquinas virtuales, redes, almacenamiento, identidad, gobernanza, supervisión, copias de seguridad e infraestructura como código

1. Convierte el requisito de migración en una directiva de tráfico

Una empresa con varias ubicaciones solo migrará sistemas críticos a si controla estrictamente qué equipos llegan a sus servidores de aplicaciones y servicios de . Un () proporciona filtrado distribuido de capas 3 y 4 para recursos de una . Sus reglas permiten o deniegan flujos entrantes y salientes.

Este capítulo cubre la tarea completa: elegir dónde asociar el , diseñar reglas por la quíntuple, comprender reglas predeterminadas y efectivas, organizar cargas cambiantes con grupos de seguridad de aplicaciones (ASG), realizar el laboratorio y diagnosticar con herramientas actuales.

  • Determinar cuándo usar un en una subred o interfaz de red.
  • Crear, priorizar, implementar y evaluar reglas entrantes y salientes.
  • Explicar reglas aumentadas, etiquetas de servicio, estado y reglas efectivas.
  • Usar ASG para representar roles sin mantener individuales.
  • Realizar el laboratorio de VNet, , ASG y opcional.
Mapa de estudio que conecta grupos de seguridad de red, reglas, evaluación efectiva, grupos de seguridad de aplicaciones, diagnóstico y laboratorio.
El control depende de ámbito, dirección, prioridad, condiciones, estado y todas las capas de directiva.

2. Qué controla un y qué no controla

Un es una colección reutilizable de reglas Permitir y Denegar. Puede asociarse varias veces, pero cada subred y cada interfaz admiten como máximo un asociado directamente. En una subred afecta a los recursos compatibles; en una NIC añade filtrado específico a esa interfaz.

  • El filtra; no crea rutas, puntos públicos, respuestas ni traducción de salida.
  • Las reglas usan , protocolo y puerto, no rutas , encabezados , identidades ni contenido malicioso.
  • Las páginas de VM y red muestran subredes, interfaces, y reglas asociadas.
  • Sin en un nivel no hay filtrado allí, aunque rutas, firewall, plataforma y sistema invitado todavía pueden bloquear.

3. Ámbito de subred, ámbito de NIC y subred perimetral

Elige el ámbito más sencillo que imponga el límite.
AsociaciónEfectoUso típico
de subredFiltra los recursos compatibles de la subred.Línea base de web, aplicación, datos, administración o perímetro.
de NICFiltra el tráfico de una interfaz.Excepción o protección adicional de una VM.
AmbosSe evalúan por separado; todos deben permitir.Solo si la granularidad compensa la complejidad.

Una subred perimetral o DMZ actúa como búfer entre recursos de internet y sistemas de confianza. El restringe flujos; u otro servicio aporta inspección central más rica.

Una subred perimetral tiene un NSG y dos máquinas virtuales; la interfaz de una VM también tiene un segundo NSG.
El de subred crea el límite común y el de NIC añade otra puerta independiente.

4. Cada regla personalizada describe una quíntuple y una decisión

Propiedades centrales de una regla .
PropiedadSignificado
NombreÚnico en el ; límite actual de 80 caracteres y reglas documentadas.
Prioridad100 a 4096. El número menor se evalúa primero y es único en la misma dirección.
Origen y puertos de origenAny, /, etiqueta de servicio o ASG y puerto/rango de origen.
Destino y puertos de destinoAny, /, etiqueta de servicio o ASG y puerto/rango de servicio.
Protocolo, , ICMP, ESP, AH o Any; ESP/AH requieren plantillas de ARM u otra interfaz compatible.
DirecciónEntrante o saliente respecto al recurso protegido.
AcciónPermitir o Denegar. La primera coincidencia termina el .

evalúa dirección y puerto de origen, dirección y puerto de destino y protocolo. En entrada, la traducción pública a privada ocurre antes del ; en salida, el se procesa antes de la traducción privada a pública.

Una regla NSG evalúa dirección y puerto de origen, dirección y puerto de destino, protocolo, dirección de flujo, prioridad y acción.
Escribe la regla desde el flujo deseado, no desde una frase vaga como “abrir el servidor”.

5. La prioridad hace decisiva la primera coincidencia

Las reglas personalizadas se procesan del número menor al mayor. Después de coincidir, se aplica la acción y no se examinan reglas posteriores de ese . Deja huecos como 100, 200 y 300 para insertar reglas.

  • Prioridad 100 precede a 110 o 200.
  • Permitir en 100 puede hacer irrelevante un Denegar amplio en 200 para ese flujo.
  • Denegar en 100 bloquea aunque exista Permitir en 300.
  • El valor se puede reutilizar en la dirección opuesta, no en la misma dirección.
  • Las reglas predeterminadas usan 65000, 65001 y 65500.

6. Las reglas entrantes predeterminadas forman la línea base

Reglas entrantes de cada .
PrioridadReglaOrigenDestinoAcceso
65000AllowVNetInBoundVirtualNetworkVirtualNetworkPermitir Any
65001AllowAzureLoadBalancerInBoundAzureLoadBalancerAnyPermitir Any
65500DenyAllInBoundAnyAnyDenegar Any

Se deniega entrada no solicitada salvo lo representado por VirtualNetwork y AzureLoadBalancer. VirtualNetwork puede incluir VNets emparejadas y espacios conectados, por lo que no garantiza aislamiento entre cargas.

7. Las reglas salientes permiten directiva, no conectividad

Reglas salientes de cada .
PrioridadReglaOrigenDestinoAcceso
65000AllowVnetOutBoundVirtualNetworkVirtualNetworkPermitir Any
65001AllowInternetOutBoundAnyInternetPermitir Any
65500DenyAllOutBoundAnyAnyDenegar Any

No se eliminan, pero una regla personalizada anterior puede reemplazarlas. AllowInternetOutBound indica permiso del ; no aporta , ruta ni pública. Una subred privada todavía necesita , o una regla compatible del .

Tres reglas predeterminadas de entrada y tres de salida en 65000, 65001 y 65500.
Las prioridades personalizadas 100–4096 se evalúan antes.

8. Los tienen estado y los cambios afectan conexiones nuevas

El mantiene un registro de flujo. Si permite una conexión saliente al puerto 80, la respuesta no necesita regla entrante separada. La respuesta a una entrada permitida tampoco requiere una regla saliente reflejada.

Quitar una regla Permitir no interrumpe conexiones establecidas. Las reglas nuevas o modificadas se aplican a conexiones nuevas; genera un flujo nuevo al validar.

9. Evaluación efectiva entre subred y NIC

En la ruta conceptual entrante, evalúa el de subred y después el de NIC. En salida, NIC y después subred. Cada aplicable es una puerta independiente: un Permitir no supera una denegación en otra.

  • La entrada debe permitirse en subred y NIC de destino cuando existen ambas.
  • La salida debe permitirse en NIC y subred de origen.
  • El de subred puede afectar tráfico entre VM de la misma subred.
  • Para aislar tráfico interno, añade reglas anteriores y prueba excepciones en ambas direcciones.
  • Prefiere un de subred bien diseñado si el de NIC no aporta valor.
El tráfico entrante atraviesa NSG de subred y NIC; el saliente atraviesa NIC y subred.
Con ambos ámbitos, todas las puertas deben permitir.

10. Las reglas de seguridad efectivas muestran la directiva aplicada

Reglas de seguridad efectivas de Network Watcher agrega las reglas de de NIC y subred y las reglas de administración de Manager para una interfaz. Portal permite descargar CSV y ver los prefijos concretos.

  • Usa Reglas efectivas para auditar directiva, no para probar entrega.
  • Usa Comprobación de flujo para probar dirección, protocolo, direcciones y puertos.
  • Después revisa rutas, próximo salto, , estado del , firewall y sistema invitado.
  • Permitido significa “no bloqueado aquí”, no “aplicación saludable”.
Ruta de diagnóstico desde reglas efectivas y comprobación de flujo IP hasta rutas, DNS, firewall, sistema invitado y agente de escucha.
Network Watcher reúne evidencia, pero todas las capas participan.

11. Las reglas de administración de seguridad preceden a los

Manager puede desplegar reglas globales de administración de seguridad en VNets de grupos administrados. La gobernanza central crea protecciones amplias y los equipos usan de subred y NIC. Las reglas de administración se evalúan primero.

Acciones y evaluación posterior.
AcciónResultado
PermitirContinúa a , que aún puede denegar.
Permitir siempreSe entrega sin evaluar posteriores.
DenegarSe detiene antes de los .

La implementación usa coherencia eventual y existen excepciones actuales para ciertos servicios y puntos privados. Reglas efectivas y Comprobación de flujo revelan la directiva combinada.

Reglas de administración de Azure Virtual Network Manager preceden a los NSG de subred y NIC, seguidas por evidencia de Azure Network Watcher.
Protecciones globales y de carga son capas complementarias.

12. Crea una regla personalizada desde el requisito

En Microsoft Azure Portal, abre el y elige reglas entrantes o salientes. Traduce el requisito en origen, puertos de origen, destino, servicio/puertos, protocolo, acción, prioridad y nombre.

  1. Usa SSH o RDP predefinidos solo si coinciden exactamente.
  2. Usa Personalizado para 8080 u otra lista/rango.
  3. Prefiere Any para puertos efímeros de origen salvo documentación contraria.
  4. Restringe orígenes administrativos; no expongas SSH/RDP a Any.
  5. Documenta propietario, propósito, aprobación, duración y evidencia.

13. Las reglas aumentadas reducen proliferación

Una regla aumentada combina varias , , puertos o rangos explícitos. Los puertos 80, 443, 8080 y 8090 pueden compartir regla si el resto de propiedades coincide.

La guía actual permite varias direcciones y puertos explícitos, pero una sola etiqueta de servicio por regla. Los límites de ASG siguen los límites vigentes. No mezcles flujos sin relación solo para reducir el número.

Cuatro reglas individuales se convierten en una regla aumentada con 80, 443, 8080 y 8090.
La regla aumentada reduce repetición conservando una intención.

14. Las etiquetas de servicio siguen rangos de

Etiquetas comunes.
EtiquetaRepresenta
VirtualNetworkVNet y espacios conectados, incluidos emparejamiento, redes locales y puntos de servicio.
AzureLoadBalancerSondeos de estado del de infraestructura.
InternetEspacio público fuera de VirtualNetwork.
Prefijos de , con variantes regionales.
AzureCloudPrefijos públicos de centros de datos de .
SqlPrefijos de servicios SQL y bases compatibles.

Microsoft mantiene los prefijos; no se crean etiquetas personalizadas. Usa etiqueta para servicio , ASG para NIC de carga e / cuando la dirección sea la identidad.

15. Los grupos de seguridad de aplicaciones representan roles

Un ASG es una colección lógica de configuraciones de interfaces de red. Asocia NIC a WebServers o AppServers y usa esos grupos como origen o destino de reglas . La directiva acompaña cambios de miembros y direcciones.

  • Las NIC referenciadas mediante ASG deben cumplir las restricciones actuales de la misma VNet.
  • El ASG no filtra solo; una regla debe usarlo.
  • Una NIC puede pertenecer a más de un ASG cuando sea compatible.
  • Los ASG reducen dependencia de ubicación, pero las subredes siguen siendo límites de ruta y confianza.
  • Los miembros nuevos heredan la directiva aplicable.

16. Escenario ASG: capa web hacia aplicación/SQL

En el minorista del módulo, WebServers recibe / de internet y AppServers procesa solicitudes SQL de la capa web. Crea un ASG por capa, asocia las NIC y después crea el y las reglas.

Directiva del escenario.
PrioridadOrigenDestinoPuertosAcción
100InternetASG WebServers 80, 443Permitir
110ASG WebServersASG AppServers 1433Permitir
120AnyASG AppServers 80, 443Denegar

Las reglas mantienen el catálogo público, permiten SQL necesario y bloquean web directo a aplicación; DenyAllInBound bloquea otras entradas. Si el grupo representa bases reales, DataServers sería un nombre más claro.

Internet alcanza WebServers por 80/443; WebServers alcanza AppServers por SQL 1433; web directo a AppServers se deniega.
Los ASG describen roles, no listas variables de .

17. Beneficios y límites de los ASG

  • Mantenimiento : escalado y reemplazo cambian miembros, no reglas.
  • Organización lógica: web, aplicación, datos y servicios siguen visibles en la misma subred.
  • Simplificación: una regla cubre miembros actuales y futuros.
  • Legibilidad: los nombres expresan función empresarial.
  • Etiquetas de servicio representan servicios ; ASG representa NIC propias.

ASG no sustituye toda segmentación. Mantén subredes cuando enrutamiento, delegación, , inspección o propiedad lo exijan.

18. Arquitectura y aptitudes del laboratorio

El ejercicio usa az104-rg4 y dos VNets. CoreServicesVnet 10.20.0.0/16 contiene SharedServicesSubnet 10.20.10.0/24 y DatabaseSubnet 10.20.20.0/24. ManufacturingVnet 10.30.0.0/16 contiene SensorSubnet1 10.30.20.0/24 y SensorSubnet2 10.30.21.0/24.

  • Tarea 1: crear VNet y subredes en Portal.
  • Tarea 2: crear VNet y subredes con plantilla.
  • Tarea 3: configurar ASG, , reglas, asociaciones y comunicación.
  • Tarea 4: opcionalmente crear zona pública contoso.com y privada private.contoso.com en .
  • Tiempo estimado de 50 minutos y suscripción autorizada.
El laboratorio az104-rg4 contiene CoreServicesVnet y ManufacturingVnet con cuatro subredes, comunicación NSG/ASG y zonas DNS opcionales.
Combina portal, plantilla, agrupación, directiva y .

19. Secuencia del ejercicio y validación

  1. Crea az104-rg4 y CoreServicesVnet con sus subredes sin superposición.
  2. Implementa ManufacturingVnet y subredes con la plantilla y revisa parámetros.
  3. Crea el ASG y asocia las configuraciones correctas.
  4. Crea el , agrega reglas limitadas y asócialo al ámbito previsto.
  5. Prueba un flujo permitido y uno denegado con conexiones nuevas; registra reglas efectivas y Comprobación de flujo .
  6. Opcionalmente configura zonas pública y privada y vínculo de VNet.
  7. Elimina el laboratorio solo tras comprobar que no hay dependencias compartidas.

20. Respuestas razonadas de la evaluación

Decisiones correctas de las nueve preguntas.
PreguntaRespuestaMotivo
en subred y NICAmbos se evalúan; prevalece el resultado efectivo más restrictivo.Toda puerta debe permitir.
Agrupar VM por rolGrupos de seguridad de aplicaciones.Se usan como origen/destino.
Tráfico por cargaGrupos de seguridad de aplicaciones.La pertenencia sigue la función.
PrioridadEl número menor se procesa primero.La primera coincidencia decide.
Solo A llega a B en B que permite únicamente subred A con prioridad correcta.El destino impone el origen.
Grupos por funciónGrupos de seguridad de aplicaciones.Agrupan NIC por aplicación.
Excepción de salidaPermitir destino específico antes y denegar Any después.La excepción coincide primero.
OrdenValor de prioridad.Nombre y fecha no influyen.
Origen AnyTodas las fuentes.Es el comodín amplio.

21. Correcciones actuales y trampas de AZ-104

  • filtra; no enruta, hace , resuelve ni inspecciona contenido.
  • Número menor tiene mayor prioridad y la primera coincidencia termina el .
  • La prioridad puede repetirse en la dirección opuesta, no en la misma.
  • tiene estado; las respuestas no necesitan regla reflejada y las conexiones existentes sobreviven cambios.
  • AllowInternetOutBound permite la directiva, pero no garantiza salida de una subred privada.
  • Las reglas de Manager preceden a ; Permitir siempre y Denegar terminan.
  • ASG agrupa NIC propias; etiquetas de servicio representan prefijos mantenidos por Microsoft.
  • No se crean nuevos registros de flujo desde 30/06/2025 y se retiran el 30/09/2027; usa registros de flujo de red virtual.
  • Reglas efectivas muestran directiva y Comprobación de flujo prueba una quíntuple; ninguna demuestra salud de aplicación por sí sola.

22. Repaso compacto, recuperación activa y recursos

Versión resumida de los temas.
TemaRecuerda
Ámbito Uno por subred y uno por NIC; ambos son puertas independientes.
AnatomíaDirección + prioridad + origen/puerto + destino/puerto + protocolo + acción.
PredeterminadasPermisos VNet/Balanceador/Internet seguidos por denegaciones amplias.
EstadoRespuesta automática; cambios para conexiones nuevas.
Reglas efectivasAgregan administración, subred y NIC.
AumentadasCombinan y puertos relacionados.
EtiquetasPrefijos de servicios mantenidos por Microsoft.
ASGGrupos lógicos de NIC usados en reglas .
DiagnósticoRevisa administración, , rutas, , inspección, invitado y escucha.

Preguntas de recuperación activa

  • Explica y ASG con un caso de uso de cada uno.
  • Traza entrada y salida con de subred y NIC.
  • Recrea las seis reglas predeterminadas y prioridades.
  • Escribe las tres reglas WebServers/AppServers sin individual.
  • Explica por qué Permitir en no garantiza conectividad.
  • Elige entre reglas efectivas, Comprobación de flujo , rutas y registros para cuatro diagnósticos.

Documentación oficial