【发布时间】:2021-11-27 19:53:14
【问题描述】:
出于开发目的,我在 Microsoft azure 上创建了一个 vnet。 vnet 按开发划分为子网,即后端、前端或数据库。
谁能帮助我了解如何控制来自 VM 的出站流量,以便 VM 只能根据开发要求发送流量?例如,前端子网中的 VM 应该只将流量发送到 angular.js CDN,而不能发送到其他地方;同样,后端的 VM 应该只向 maven 存储库发送流量。
我知道这可以使用 azure 防火墙来实现,但由于我的团队很小,而且虚拟机不是 24 小时使用的,所以防火墙对我来说太贵了
【问题讨论】:
-
听起来你真的不需要需要一个(付费的、昂贵的)Azure 防火墙。请调查NSGs。另见Azure network security overview
-
您的 VM 需要能够连接 Azure 内部和外部的许多资源。更新、补丁、许可、监控、日志记录、授权等。限制出口流量充其量是有问题的。
-
我的整个基础架构都基于 Azure,并且虚拟机也在 Windows 操作系统上运行。假设我不限制出口流量。开发人员可能会将流量发送到与他们的工作无关的网站,甚至可以通过文件共享服务(如一个驱动器或谷歌驱动器)共享代码。为了避免这些情况,如果我只允许出口流量到 azure 资源和选定的域名(如 cdnjs.cloudflare.com、mvnrepository.com)会更好。
-
我想用NSG来做这个,但是在NSG中,我只能指定IP地址,不能指定域名,而且由于开发,我将使用CDN,IP地址可能会改变。
标签: azure azure-virtual-machine azure-virtual-network