From 0609a749a4c683a1d797c5e538d33277bd847971 Mon Sep 17 00:00:00 2001 From: Translator Date: Wed, 21 Jan 2026 21:44:44 +0000 Subject: [PATCH] Translated ['', 'src/pentesting-cloud/azure-security/az-services/vms/az- --- .../az-services/vms/az-azure-network.md | 261 ++++++++++++------ 1 file changed, 171 insertions(+), 90 deletions(-) diff --git a/src/pentesting-cloud/azure-security/az-services/vms/az-azure-network.md b/src/pentesting-cloud/azure-security/az-services/vms/az-azure-network.md index ac1f1a703..af0a6bf29 100644 --- a/src/pentesting-cloud/azure-security/az-services/vms/az-azure-network.md +++ b/src/pentesting-cloud/azure-security/az-services/vms/az-azure-network.md @@ -1,28 +1,28 @@ -# Az - Azure Network +# Az - Azure Δίκτυο {{#include ../../../../banners/hacktricks-training.md}} -## Basic Information +## Βασικές Πληροφορίες -Το Azure παρέχει **εικονικά δίκτυα (VNet)** που επιτρέπουν στους χρήστες να δημιουργούν **απομονωμένα** **δίκτυα** μέσα στο Azure cloud. Μέσα σε αυτά τα VNets, πόροι όπως εικονικές μηχανές, εφαρμογές, βάσεις δεδομένων... μπορούν να φιλοξενούνται και να διαχειρίζονται με ασφάλεια. Η δικτύωση στο Azure υποστηρίζει τόσο την επικοινωνία εντός του cloud (μεταξύ υπηρεσιών Azure) όσο και τη σύνδεση με εξωτερικά δίκτυα και το διαδίκτυο.\ -Επιπλέον, είναι δυνατή η **σύνδεση** VNets με άλλα VNets και με τοπικά δίκτυα. +Azure παρέχει **εικονικά δίκτυα (VNet)** που επιτρέπουν στους χρήστες να δημιουργήσουν **απομονωμένα** **δίκτυα** εντός του Azure cloud. Μέσα σε αυτά τα VNet, πόροι όπως virtual machines, applications, βάσεις δεδομένων... μπορούν να φιλοξενηθούν και να διαχειριστούν με ασφάλεια. Η δικτύωση στο Azure υποστηρίζει τόσο την επικοινωνία εντός του cloud (μεταξύ Azure services) όσο και τη σύνδεση με εξωτερικά δίκτυα και το internet.\ +Επιπλέον, είναι δυνατό να **συνδέσετε** VNet με άλλα VNet και με on-premise δίκτυα. -## Virtual Network (VNET) & Subnets +## Virtual Network (VNET) & Υποδίκτυα -Ένα Εικονικό Δίκτυο Azure (VNet) είναι μια αναπαράσταση του δικού σας δικτύου στο cloud, παρέχοντας **λογική απομόνωση** μέσα στο περιβάλλον Azure που είναι αφιερωμένο στη συνδρομή σας. Τα VNets σας επιτρέπουν να προμηθεύεστε και να διαχειρίζεστε εικονικά ιδιωτικά δίκτυα (VPNs) στο Azure, φιλοξενώντας πόρους όπως Εικονικές Μηχανές (VMs), βάσεις δεδομένων και υπηρεσίες εφαρμογών. Προσφέρουν **πλήρη έλεγχο στις ρυθμίσεις δικτύου**, συμπεριλαμβανομένων των εύρους διευθύνσεων IP, της δημιουργίας υποδικτύων, των πινάκων δρομολόγησης και των πύλων δικτύου. +Ένα Azure Virtual Network (VNet) αποτελεί αναπαράσταση του δικού σας δικτύου στο cloud, παρέχοντας **λογική απομόνωση** εντός του Azure περιβάλλοντος αφιερωμένου στη συνδρομή σας. Τα VNet σας επιτρέπουν να δημιουργείτε και να διαχειρίζεστε virtual private networks (VPNs) στο Azure, φιλοξενώντας πόρους όπως Virtual Machines (VMs), βάσεις δεδομένων και υπηρεσίες εφαρμογών. Προσφέρουν **πλήρη έλεγχο των ρυθμίσεων δικτύου**, συμπεριλαμβανομένων των εύρων διευθύνσεων IP, της δημιουργίας subnets, των route tables και των network gateways. -**Υποδίκτυα** είναι υποδιαιρέσεις εντός ενός VNet, που ορίζονται από συγκεκριμένα **εύρη διευθύνσεων IP**. Με την τμηματοποίηση ενός VNet σε πολλά υποδίκτυα, μπορείτε να οργανώσετε και να ασφαλίσετε πόρους σύμφωνα με την αρχιτεκτονική του δικτύου σας.\ -Από προεπιλογή, όλα τα υποδίκτυα εντός του ίδιου Εικονικού Δικτύου Azure (VNet) **μπορούν να επικοινωνούν μεταξύ τους** χωρίς περιορισμούς. +**Subnets** είναι υποδιαιρέσεις εντός ενός VNet, ορισμένες από συγκεκριμένα **εύρη διευθύνσεων IP**. Με τη διαίρεση ενός VNet σε πολλαπλά subnets, μπορείτε να οργανώσετε και να ασφαλίσετε πόρους σύμφωνα με την αρχιτεκτονική του δικτύου σας.\ +Από προεπιλογή όλα τα subnets εντός του ίδιου Azure Virtual Network (VNet) **μπορούν να επικοινωνούν μεταξύ τους** χωρίς κανέναν περιορισμό. **Παράδειγμα:** -- `MyVNet` με εύρος διευθύνσεων IP 10.0.0.0/16. -- **Υποδίκτυο-1:** 10.0.0.0/24 για διακομιστές ιστού. -- **Υποδίκτυο-2:** 10.0.1.0/24 για διακομιστές βάσεων δεδομένων. +- `MyVNet` with an IP address range of 10.0.0.0/16. +- **Subnet-1:** 10.0.0.0/24 για διακομιστές web. +- **Subnet-2:** 10.0.1.0/24 για διακομιστές βάσεων δεδομένων. -### Enumeration +### Καταγραφή -Για να καταγράψετε όλα τα VNets και τα υποδίκτυα σε έναν λογαριασμό Azure, μπορείτε να χρησιμοποιήσετε το Azure Command-Line Interface (CLI). Ακολουθούν τα βήματα: +Για να απαριθμήσετε όλα τα VNet και τα subnets σε έναν λογαριασμό Azure, μπορείτε να χρησιμοποιήσετε το Azure Command-Line Interface (CLI). Εδώ είναι τα βήματα: {{#tabs }} {{#tab name="az cli" }} @@ -47,18 +47,18 @@ Select-Object Name, AddressPrefix {{#endtab }} {{#endtabs }} -## Ομάδες Ασφαλείας Δικτύου (NSG) +## Ομάδες Ασφάλειας Δικτύου (NSG) -Μια **Ομάδα Ασφαλείας Δικτύου (NSG)** φιλτράρει την κυκλοφορία δικτύου τόσο προς όσο και από πόρους Azure εντός ενός Azure Virtual Network (VNet). Περιέχει ένα σύνολο **κανόνων ασφαλείας** που μπορεί να υποδεικνύει **ποιοι θύρες να ανοίξουν για εισερχόμενη και εξερχόμενη κυκλοφορία** ανά θύρα προέλευσης, IP προέλευσης, προορισμό θύρας και είναι δυνατό να ανατεθεί μια προτεραιότητα (όσο χαμηλότερος ο αριθμός προτεραιότητας, τόσο υψηλότερη η προτεραιότητα). +Μια **Ομάδα Ασφάλειας Δικτύου (NSG)** φιλτράρει την κίνηση δικτύου τόσο προς όσο και από πόρους του Azure εντός ενός Azure Virtual Network (VNet). Περιέχει ένα σύνολο **κανόνων ασφάλειας** που μπορούν να καθορίσουν **ποιες θύρες να ανοίξουν για εισερχόμενη και εξερχόμενη κίνηση** βάσει source port, source IP, destination port, και είναι δυνατή η ανάθεση προτεραιότητας (όσο μικρότερος ο αριθμός προτεραιότητας, τόσο μεγαλύτερη η προτεραιότητα). -Οι NSGs μπορούν να συσχετιστούν με **υποδίκτυα και NICs.** +Οι NSGs μπορούν να συσχετιστούν με **subnets και NICs.** -**Παράδειγμα κανόνων:** +**Παραδείγματα κανόνων:** -- Ένας κανόνας εισερχόμενης κυκλοφορίας που επιτρέπει την κυκλοφορία HTTP (θύρα 80) από οποιαδήποτε πηγή στους διακομιστές ιστού σας. -- Ένας κανόνας εξερχόμενης κυκλοφορίας που επιτρέπει μόνο την κυκλοφορία SQL (θύρα 1433) σε μια συγκεκριμένη περιοχή διευθύνσεων IP προορισμού. +- Ένας εισερχόμενος κανόνας που επιτρέπει HTTP traffic (port 80) από οποιαδήποτε πηγή προς τους web servers σας. +- Ένας εξερχόμενος κανόνας που επιτρέπει μόνο SQL traffic (port 1433) προς ένα συγκεκριμένο εύρος διευθύνσεων IP προορισμού. -### Απαρίθμηση +### Καταγραφή {{#tabs }} {{#tab name="az cli" }} @@ -71,7 +71,7 @@ az network nsg show --name az network nsg rule list --nsg-name --resource-group --query "[].{name:name, priority:priority, direction:direction, access:access, protocol:protocol, sourceAddressPrefix:sourceAddressPrefix, destinationAddressPrefix:destinationAddressPrefix, sourcePortRange:sourcePortRange, destinationPortRange:destinationPortRange}" -o table # Get NICs and subnets using this NSG -az network nsg show --name MyLowCostVM-nsg --resource-group Resource_Group_1 --query "{subnets: subnets, networkInterfaces: networkInterfaces}" +az network nsg show --name --resource-group --query "{subnets: subnets, networkInterfaces: networkInterfaces}" ``` {{#endtab }} {{#tab name="PowerShell" }} @@ -81,32 +81,35 @@ Get-AzNetworkSecurityGroup | Select-Object Name, Location Get-AzNetworkSecurityGroup -Name -ResourceGroupName # Get NSG rules -(Get-AzNetworkSecurityGroup -ResourceGroupName -Name ).SecurityRules +Get-AzNetworkSecurityGroup -Name -ResourceGroupName | +Select-Object -ExpandProperty SecurityRules | +Select-Object Name, Priority, Direction, Access, Protocol, SourceAddressPrefix, DestinationAddressPrefix, SourcePortRange, DestinationPortRange # Get NICs and subnets using this NSG (Get-AzNetworkSecurityGroup -Name -ResourceGroupName ).Subnets +(Get-AzNetworkSecurityGroup -Name -ResourceGroupName ).NetworkInterfaces ``` {{#endtab }} {{#endtabs }} ## Azure Firewall -Το Azure Firewall είναι μια **διαχειριζόμενη υπηρεσία ασφάλειας δικτύου** στο Azure που προστατεύει τους πόρους του cloud ελέγχοντας και ελέγχοντας την κυκλοφορία. Είναι ένα **stateful firewall** που φιλτράρει την κυκλοφορία με βάση κανόνες για τα Layers 3 έως 7, υποστηρίζοντας την επικοινωνία τόσο **εντός του Azure** (ανατολική-δυτική κυκλοφορία) όσο και **προς/από εξωτερικά δίκτυα** (βόρεια-νότια κυκλοφορία). Αναπτύσσεται σε επίπεδο **Virtual Network (VNet)**, παρέχοντας κεντρική προστασία για όλα τα υποδίκτυα στο VNet. Το Azure Firewall κλιμακώνεται αυτόματα για να διαχειριστεί τις απαιτήσεις κυκλοφορίας και εξασφαλίζει υψηλή διαθεσιμότητα χωρίς να απαιτεί χειροκίνητη ρύθμιση. +Το Azure Firewall είναι ένα **managed, stateful firewall** που φιλτράρει την κίνηση (L3–L7) για east-west και north-south flows. Αναπτύσσεται σε επίπεδο **VNet**, κεντροποιεί την επιθεώρηση για όλα τα subnets και αυτο-κλιμακώνεται για διαθεσιμότητα. -Είναι διαθέσιμο σε τρία SKUs—**Basic**, **Standard** και **Premium**, το καθένα προσαρμοσμένο σε συγκεκριμένες ανάγκες πελατών: +Available SKUs: **Basic**, **Standard**, and **Premium**: -| Κριτήρια/Χαρακτηριστικό | Επιλογή 1 | Επιλογή 2 | Επιλογή 3 | -| ------------------------------ | ------------------------------------------------- | ------------------------------------------- | --------------------------------------------------------- | -| **Συνιστώμενη Χρήση** | Μικρές/Μεσαίες Επιχειρήσεις (SMBs) με περιορισμένες ανάγκες | Γενική χρήση από επιχειρήσεις, φιλτράρισμα Layer 3–7 | Πολύ ευαίσθητα περιβάλλοντα (π.χ., επεξεργασία πληρωμών) | -| **Απόδοση** | Έως 250 Mbps ροή | Έως 30 Gbps ροή | Έως 100 Gbps ροή | -| **Πληροφορίες Απειλών** | Μόνο ειδοποιήσεις | Ειδοποιήσεις και αποκλεισμός (κακόβουλες IP/domains) | Ειδοποιήσεις και αποκλεισμός (προηγμένες πληροφορίες απειλών) | -| **Φιλτράρισμα L3–L7** | Βασικό φιλτράρισμα | Stateful φιλτράρισμα σε όλα τα πρωτόκολλα | Stateful φιλτράρισμα με προηγμένη επιθεώρηση | -| **Προηγμένη Προστασία Απειλών** | Μη διαθέσιμο | Φιλτράρισμα βασισμένο σε πληροφορίες απειλών | Περιλαμβάνει Σύστημα Ανίχνευσης και Πρόληψης Εισβολών (IDPS) | -| **Επιθεώρηση TLS** | Μη διαθέσιμο | Μη διαθέσιμο | Υποστηρίζει τερματισμό TLS εισερχόμενης/εξερχόμενης κυκλοφορίας | -| **Διαθεσιμότητα** | Σταθερό backend (2 VMs) | Αυτόματη κλιμάκωση | Αυτόματη κλιμάκωση | -| **Ευκολία Διαχείρισης** | Βασικοί έλεγχοι | Διαχειριζόμενο μέσω Firewall Manager | Διαχειριζόμενο μέσω Firewall Manager | +| Κριτήριο/Χαρακτηριστικό | Επιλογή 1 | Επιλογή 2 | Επιλογή 3 | +| -------------------------- | ------------------------------------------------- | ------------------------------------------- | --------------------------------------------------------- | +| **Προτεινόμενη Χρήση** | Μικρές/Μεσαίες Επιχειρήσεις (SMBs) με περιορισμένες ανάγκες | Γενική επιχειρησιακή χρήση, φιλτράρισμα επιπέδων 3–7 | Πολύ ευαίσθητα περιβάλλοντα (π.χ., επεξεργασία πληρωμών) | +| **Απόδοση** | Έως 250 Mbps throughput | Έως 30 Gbps throughput | Έως 100 Gbps throughput | +| **Threat Intelligence** | Μόνο ειδοποιήσεις | Ειδοποιήσεις και μπλοκάρισμα (κακόβουλα IPs/domains) | Ειδοποιήσεις και μπλοκάρισμα (προηγμένες δυνατότητες Threat Intelligence) | +| **L3–L7 Φιλτράρισμα** | Βασικό φιλτράρισμα | Stateful φιλτράρισμα ανά πρωτόκολλο | Stateful φιλτράρισμα με προηγμένη επιθεώρηση | +| **Προηγμένη Προστασία Απειλών** | Μη διαθέσιμο | Φιλτράρισμα βασισμένο σε Threat Intelligence | Περιλαμβάνει Σύστημα Ανίχνευσης και Πρόληψης Εισβολών (IDPS) | +| **Έλεγχος TLS** | Μη διαθέσιμο | Μη διαθέσιμο | Υποστηρίζει εισερχόμενο/εξερχόμενο τερματισμό TLS | +| **Διαθεσιμότητα** | Στατικό backend (2 VMs) | Αυτόματη κλιμάκωση | Αυτόματη κλιμάκωση | +| **Ευκολία Διαχείρισης** | Βασικοί έλεγχοι | Διαχείριση μέσω Firewall Manager | Διαχείριση μέσω Firewall Manager | -### Enumeration +### Καταγραφή {{#tabs }} {{#tab name="az cli" }} @@ -143,11 +146,16 @@ Get-AzFirewall ## Azure Route Tables -Azure **Route Tables** χρησιμοποιούνται για τον έλεγχο της δρομολόγησης της δικτυακής κίνησης εντός ενός υποδικτύου. Ορίζουν κανόνες που καθορίζουν πώς θα πρέπει να προωθούνται τα πακέτα, είτε σε πόρους Azure, στο διαδίκτυο, είτε σε μια συγκεκριμένη επόμενη διαδρομή όπως μια Virtual Appliance ή Azure Firewall. Μπορείτε να συσχετίσετε έναν πίνακα δρομολόγησης με ένα **subnet**, και όλοι οι πόροι εντός αυτού του υποδικτύου θα ακολουθούν τις διαδρομές στον πίνακα. +Azure **Route Tables (UDR)** σας επιτρέπουν να παρακάμψετε την προεπιλεγμένη δρομολόγηση ορίζοντας προθέματα προορισμού (π.χ., `10.0.0.0/16` ή `0.0.0.0/0`) και έναν next hop (Virtual Network, Internet, Virtual Network Gateway, ή Virtual Appliance). -**Παράδειγμα:** Εάν ένα subnet φιλοξενεί πόρους που χρειάζονται να δρομολογήσουν την εξερχόμενη κίνηση μέσω μιας Network Virtual Appliance (NVA) για επιθεώρηση, μπορείτε να δημιουργήσετε μια **διαδρομή** σε έναν πίνακα δρομολόγησης για να ανακατευθύνετε όλη την κίνηση (π.χ., `0.0.0.0/0`) στη διεύθυνση IP του NVA ως την επόμενη διαδρομή. +> Οι Routes εφαρμόζονται σε επίπεδο subnet· όλες οι VMs σε αυτό το subnet ακολουθούν τον πίνακα. -### **Enumeration** +**Παράδειγμα:** + +- Για κίνηση προς Internet, χρησιμοποιήστε την προεπιλεγμένη `0.0.0.0/0` με **Internet** ως next hop. +- Για να επιθεωρήσετε την εξερχόμενη κίνηση, δρομολογήστε `0.0.0.0/0` σε IP ενός Network Virtual Appliance (NVA) IP. + +### **Ανίχνευση** {{#tabs }} {{#tab name="az cli" }} @@ -155,8 +163,11 @@ Azure **Route Tables** χρησιμοποιούνται για τον έλεγχ # List Route Tables az network route-table list --query "[].{name:name, resourceGroup:resourceGroup, location:location}" -o table -# List routes for a table -az network route-table route list --route-table-name --resource-group --query "[].{name:name, addressPrefix:addressPrefix, nextHopType:nextHopType, nextHopIpAddress:nextHopIpAddress}" -o table +# List routes for a table (summary) +az network route-table route list --resource-group --route-table-name --query "[].{name:name, addressPrefix:addressPrefix, nextHopType:nextHopType, nextHopIpAddress:nextHopIpAddress}" -o table + +# List routes for a table (full) +az network route-table route list --resource-group --route-table-name ``` {{#endtab }} {{#tab name="PowerShell" }} @@ -172,18 +183,18 @@ Get-AzRouteTable ## Azure Private Link -Το Azure Private Link είναι μια υπηρεσία στο Azure που **επιτρέπει ιδιωτική πρόσβαση σε υπηρεσίες Azure** διασφαλίζοντας ότι **η κίνηση μεταξύ του εικονικού δικτύου Azure (VNet) σας και της υπηρεσίας διασχίζει αποκλειστικά το δίκτυο backbone της Microsoft Azure**. Ενσωματώνει αποτελεσματικά την υπηρεσία στο VNet σας. Αυτή η ρύθμιση ενισχύει την ασφάλεια, καθώς δεν εκθέτει τα δεδομένα στο δημόσιο διαδίκτυο. +Το Azure Private Link είναι μια υπηρεσία στο Azure που **επιτρέπει ιδιωτική πρόσβαση σε υπηρεσίες Azure** εξασφαλίζοντας ότι **η κίνηση μεταξύ του Azure virtual network (VNet) σας και της υπηρεσίας διατρέχει εξ ολοκλήρου το backbone δίκτυο του Microsoft Azure**. Ουσιαστικά φέρνει την υπηρεσία μέσα στο VNet σας. Αυτή η ρύθμιση ενισχύει την ασφάλεια καθώς δεν εκθέτει τα δεδομένα στο δημόσιο internet. -Το Private Link μπορεί να χρησιμοποιηθεί με διάφορες υπηρεσίες Azure, όπως το Azure Storage, το Azure SQL Database και προσαρμοσμένες υπηρεσίες που μοιράζονται μέσω του Private Link. Παρέχει έναν ασφαλή τρόπο κατανάλωσης υπηρεσιών από το δικό σας VNet ή ακόμη και από διαφορετικές συνδρομές Azure. +Το Private Link μπορεί να χρησιμοποιηθεί με διάφορες υπηρεσίες Azure, όπως Azure Storage, Azure SQL Database, και προσαρμοσμένες υπηρεσίες που μοιράζονται μέσω Private Link. Παρέχει έναν ασφαλή τρόπο κατανάλωσης υπηρεσιών από το δικό σας VNet ή ακόμη και από διαφορετικά Azure subscriptions. > [!CAUTION] -> Τα NSGs δεν ισχύουν για ιδιωτικά endpoints, που σημαίνει σαφώς ότι η συσχέτιση ενός NSG με ένα υποδίκτυο που περιέχει το Private Link δεν θα έχει καμία επίδραση. +> NSGs δεν εφαρμόζονται σε private endpoints, που σαφώς σημαίνει ότι η αντιστοίχιση ενός NSG με ένα subnet που περιέχει το Private Link δεν θα έχει κανένα αποτέλεσμα. **Παράδειγμα:** -Σκεφτείτε ένα σενάριο όπου έχετε μια **βάση δεδομένων Azure SQL που θέλετε να προσπελάσετε με ασφάλεια από το VNet σας**. Κανονικά, αυτό μπορεί να περιλαμβάνει τη διαδρομή μέσω του δημόσιου διαδικτύου. Με το Private Link, μπορείτε να δημιουργήσετε ένα **ιδιωτικό endpoint στο VNet σας** που συνδέεται απευθείας με την υπηρεσία Azure SQL Database. Αυτό το endpoint καθιστά τη βάση δεδομένων να φαίνεται ότι είναι μέρος του δικού σας VNet, προσβάσιμη μέσω μιας ιδιωτικής διεύθυνσης IP, διασφαλίζοντας έτσι ασφαλή και ιδιωτική πρόσβαση. +Σκεφτείτε ένα σενάριο όπου έχετε μια **Azure SQL Database που θέλετε να προσεγγίσετε με ασφάλεια από το VNet σας**. Κανονικά, αυτό μπορεί να απαιτεί διαδρομή μέσω του δημόσιου internet. Με το Private Link, μπορείτε να δημιουργήσετε ένα **private endpoint στο VNet σας** που συνδέεται άμεσα με την υπηρεσία Azure SQL Database. Αυτό το endpoint κάνει τη βάση να φαίνεται σαν να είναι μέρος του VNet σας, προσβάσιμη μέσω ιδιωτικής IP διεύθυνσης, εξασφαλίζοντας έτσι ασφαλή και ιδιωτική πρόσβαση. -### **Enumeration** +### **Καταγραφή** {{#tabs }} {{#tab name="az cli" }} @@ -206,13 +217,60 @@ Get-AzPrivateEndpoint | Select-Object Name, Location, ResourceGroupName, Private {{#endtab }} {{#endtabs }} +### DNS OverDoS μέσω service Private DNS zone links + +Όταν ένα VNet έχει **Virtual Network Link** προς μια **service Private DNS zone** (π.χ. `privatelink.blob.core.windows.net`), το Azure **αναγκάζει την επίλυση ονόματος** για τους Private Link registered πόρους αυτού του τύπου υπηρεσίας μέσω της zone. Εάν η zone **δεν έχει το απαιτούμενο `A` record** για έναν πόρο στον οποίο τα workloads εξακολουθούν να έχουν πρόσβαση μέσω του δημόσιου endpoint, η επίλυση DNS επιστρέφει **NXDOMAIN** και οι clients δεν φτάνουν ποτέ στη δημόσια IP, προκαλώντας **availability DoS** χωρίς να πειραχτεί ο ίδιος ο πόρος. + +**Abuse flow (control-plane DoS):** + +1. Αποκτήστε RBAC που επιτρέπει τη δημιουργία **Private Endpoints** ή την τροποποίηση των **Private DNS zone links**. +2. Δημιουργήστε ένα Private Endpoint για τον ίδιο τύπο υπηρεσίας σε άλλο VNet (το Azure αυτοματοποιημένα δημιουργεί την service Private DNS zone και τη συνδέει σε αυτό το VNet). +3. Συνδέστε εκείνη την **service Private DNS zone** στο θύμα VNet. +4. Επειδή το θύμα VNet τώρα **αναγκάζει την επίλυση μέσω της Private DNS zone** και δεν υπάρχει `A` record για τον στοχευόμενο πόρο σε εκείνη τη zone, η επίλυση ονόματος αποτυγχάνει και το workload δεν μπορεί να φτάσει το (ακόμα δημόσιο) endpoint. Αυτό ισχύει για οποιαδήποτε υπηρεσία που υποστηρίζεται από Private Link (storage, Key Vault, ACR, Cosmos DB, Function Apps, OpenAI, κ.λπ.). + +**Discovery at scale (Azure Resource Graph):** + +- VNETs linked to the blob Private DNS zone (forced resolution for PL-registered blob endpoints): +```kusto +resources +| where type == "microsoft.network/privatednszones/virtualnetworklinks" +| extend +zone = tostring(split(id, "/virtualNetworkLinks")[0]), +vnetId = tostring(properties.virtualNetwork.id) +| join kind=inner ( +resources +| where type == "microsoft.network/privatednszones" +| where name == "privatelink.blob.core.windows.net" +| project zoneId = id +) on $left.zone == $right.zoneId +| project vnetId +``` +- Storage accounts προσβάσιμα μέσω public endpoint αλλά **χωρίς** Private Endpoint connections (πιθανόν να σπάσει αν προστεθεί ο παραπάνω σύνδεσμος): +```kusto +Resources +| where type == "microsoft.storage/storageaccounts" +| extend publicNetworkAccess = properties.publicNetworkAccess +| extend defaultAction = properties.networkAcls.defaultAction +| extend vnetRules = properties.networkAcls.virtualNetworkRules +| extend ipRules = properties.networkAcls.ipRules +| extend privateEndpoints = properties.privateEndpointConnections +| where publicNetworkAccess == "Enabled" +| where defaultAction == "Deny" +| where (isnull(privateEndpoints) or array_length(privateEndpoints) == 0) +| extend allowedVnets = iif(isnull(vnetRules), 0, array_length(vnetRules)) +| extend allowedIps = iif(isnull(ipRules), 0, array_length(ipRules)) +| where allowedVnets > 0 or allowedIps > 0 +| project id, name, vnetRules, ipRules +``` ## Azure Service Endpoints -Οι Azure Service Endpoints επεκτείνουν τον ιδιωτικό χώρο διευθύνσεων του εικονικού σας δικτύου και την ταυτότητα του VNet σας σε υπηρεσίες Azure μέσω άμεσης σύνδεσης. Ενεργοποιώντας τους service endpoints, **οι πόροι στο VNet σας μπορούν να συνδεθούν με ασφάλεια σε υπηρεσίες Azure**, όπως το Azure Storage και η Azure SQL Database, χρησιμοποιώντας το backbone δίκτυο της Azure. Αυτό διασφαλίζει ότι η **κίνηση από το VNet προς την υπηρεσία Azure παραμένει εντός του δικτύου Azure**, παρέχοντας μια πιο ασφαλή και αξιόπιστη διαδρομή. +Azure Service Endpoints επεκτείνουν τον ιδιωτικό χώρο διευθύνσεων του virtual network σας και την ταυτότητα του VNet σας προς τις υπηρεσίες Azure μέσω μιας άμεσης σύνδεσης. Ενεργοποιώντας service endpoints, **οι πόροι στο VNet σας μπορούν να συνδεθούν με ασφάλεια σε υπηρεσίες Azure**, όπως το Azure Storage και το Azure SQL Database, μέσω του Azure backbone network. Αυτό είναι ιδιαίτερα χρήσιμο όταν συνδυάζεται με Network Security Groups (NSGs) για λεπτομερή έλεγχο της κυκλοφορίας. **Παράδειγμα:** -Για παράδειγμα, ένας **λογαριασμός Azure Storage** είναι προσβάσιμος από προεπιλογή μέσω του δημόσιου διαδικτύου. Ενεργοποιώντας έναν **service endpoint για το Azure Storage εντός του VNet σας**, μπορείτε να διασφαλίσετε ότι μόνο η κίνηση από το VNet σας μπορεί να έχει πρόσβαση στον λογαριασμό αποθήκευσης. Το τείχος προστασίας του λογαριασμού αποθήκευσης μπορεί στη συνέχεια να ρυθμιστεί ώστε να δέχεται κίνηση μόνο από το VNet σας. +- Με **Storage** Account και Service Endpoint **ενεργοποιημένα** σε ένα VNET, είναι δυνατόν να επιτρέψετε εισερχόμενη κίνηση **μόνο από ένα VNET στο firewall του storage account**, αναγκάζοντας μια **ασφαλή σύνδεση** χωρίς να απαιτείται πρόσβαση μέσω public IP για την υπηρεσία storage. + +Τα Service Endpoints **δεν απαιτούν ιδιωτικές διευθύνσεις IP** για τις υπηρεσίες και αντίθετα βασίζονται στο Azure backbone για ασφαλή συνδεσιμότητα. Είναι **πιο εύκολα στην εγκατάσταση** σε σύγκριση με τα Private Links αλλά **δεν παρέχουν το ίδιο επίπεδο απομόνωσης και λεπτομέρειας** όπως τα Private Links. ### **Enumeration** @@ -223,7 +281,10 @@ Get-AzPrivateEndpoint | Select-Object Name, Location, ResourceGroupName, Private az network vnet list --query "[].{name:name, location:location, serviceEndpoints:serviceEndpoints}" -o table # List Subnets with Service Endpoints -az network vnet subnet list --resource-group --vnet-name --query "[].{name:name, serviceEndpoints:serviceEndpoints}" -o table +az network vnet subnet list --resource-group --vnet-name --query "[].{name:name, serviceEndpoints:serviceEndpoints}" + +# List Service Endpoints for a Subnet +az network vnet subnet show --resource-group --vnet-name --name --query "serviceEndpoints" ``` {{#endtab }} {{#tab name="PowerShell" }} @@ -237,58 +298,72 @@ Get-AzVirtualNetwork {{#endtab }} {{#endtabs }} -### Διαφορές Μεταξύ Service Endpoints και Private Links +### Διαφορές μεταξύ Service Endpoints και Private Links -Η Microsoft προτείνει τη χρήση Private Links στα [**docs**](https://learn.microsoft.com/en-us/azure/virtual-network/vnet-integration-for-azure-services#compare-private-endpoints-and-service-endpoints): +Microsoft συνιστά τη χρήση των Private Links στα [**docs**](https://learn.microsoft.com/en-us/azure/virtual-network/vnet-integration-for-azure-services#compare-private-endpoints-and-service-endpoints):
**Service Endpoints:** -- Η κίνηση από το VNet σας προς την υπηρεσία Azure ταξιδεύει μέσω του backbone δικτύου της Microsoft Azure, παρακάμπτοντας το δημόσιο διαδίκτυο. -- Το endpoint είναι μια άμεση σύνδεση με την υπηρεσία Azure και δεν παρέχει ιδιωτική IP για την υπηρεσία εντός του VNet. -- Η υπηρεσία είναι ακόμα προσβάσιμη μέσω του δημόσιου endpoint της από έξω από το VNet σας, εκτός αν ρυθμίσετε το firewall της υπηρεσίας να μπλοκάρει τέτοια κίνηση. -- Είναι μια σχέση ένα προς ένα μεταξύ του υποδικτύου και της υπηρεσίας Azure. -- Είναι λιγότερο ακριβό από τα Private Links. +- Η κίνηση από το VNet σας προς την υπηρεσία Azure διατρέχει το Microsoft Azure backbone network, παρακάμπτοντας το δημόσιο Internet. +- Το endpoint είναι άμεση σύνδεση με την υπηρεσία Azure και δεν παρέχει private IP για την υπηρεσία εντός του VNet. +- Η υπηρεσία καθαυτή παραμένει προσβάσιμη μέσω του δημόσιου endpoint της από έξω από το VNet σας, εκτός αν διαμορφώσετε το service firewall για να αποκλείσει τέτοια κίνηση. +- Είναι σχέση ένα-προς-ένα μεταξύ του subnet και της υπηρεσίας Azure. +- Πιο οικονομικό από τα Private Links. **Private Links:** -- Το Private Link χαρτογραφεί τις υπηρεσίες Azure στο VNet σας μέσω ενός ιδιωτικού endpoint, το οποίο είναι μια διεπαφή δικτύου με μια ιδιωτική διεύθυνση IP εντός του VNet σας. -- Η υπηρεσία Azure προσπελάζεται χρησιμοποιώντας αυτή την ιδιωτική διεύθυνση IP, κάνοντάς την να φαίνεται ότι είναι μέρος του δικτύου σας. -- Οι υπηρεσίες που συνδέονται μέσω Private Link μπορούν να προσπελαστούν μόνο από το VNet σας ή συνδεδεμένα δίκτυα· δεν υπάρχει δημόσια πρόσβαση στο διαδίκτυο για την υπηρεσία. -- Διευκολύνει μια ασφαλή σύνδεση με τις υπηρεσίες Azure ή τις δικές σας υπηρεσίες που φιλοξενούνται στην Azure, καθώς και μια σύνδεση με υπηρεσίες που μοιράζονται από άλλους. -- Παρέχει πιο λεπτομερή έλεγχο πρόσβασης μέσω ενός ιδιωτικού endpoint στο VNet σας, σε αντίθεση με τον ευρύτερο έλεγχο πρόσβασης στο επίπεδο του υποδικτύου με τα service endpoints. +- Το Private Link χαρτογραφεί τις υπηρεσίες Azure στο VNet σας μέσω ενός private endpoint, το οποίο είναι ένα network interface με private IP address εντός του VNet σας. +- Η υπηρεσία Azure προσπελάζεται χρησιμοποιώντας αυτή την private IP address, κάνοντάς την να φαίνεται σαν να είναι μέρος του δικτύου σας. +- Οι υπηρεσίες που είναι συνδεδεμένες μέσω Private Link μπορούν να προσπελαστούν μόνο από το VNet σας ή συνδεδεμένα δίκτυα· δεν υπάρχει πρόσβαση από το δημόσιο Internet στην υπηρεσία. +- Επιτρέπει μια ασφαλή σύνδεση σε υπηρεσίες Azure ή στις δικές σας υπηρεσίες που φιλοξενούνται στο Azure, καθώς και σύνδεση σε υπηρεσίες που μοιράζονται άλλοι. +- Παρέχει πιο λεπτομερή έλεγχο πρόσβασης μέσω ενός private endpoint στο VNet σας, σε αντίθεση με τον ευρύτερο έλεγχο πρόσβασης σε επίπεδο subnet με τα service endpoints. -Συνοψίζοντας, ενώ και τα Service Endpoints και τα Private Links παρέχουν ασφαλή συνδεσιμότητα με τις υπηρεσίες Azure, **τα Private Links προσφέρουν υψηλότερο επίπεδο απομόνωσης και ασφάλειας διασφαλίζοντας ότι οι υπηρεσίες προσπελάζονται ιδιωτικά χωρίς να εκτίθενται στο δημόσιο διαδίκτυο**. Τα Service Endpoints, από την άλλη πλευρά, είναι πιο εύκολα στην εγκατάσταση για γενικές περιπτώσεις όπου απαιτείται απλή, ασφαλής πρόσβαση στις υπηρεσίες Azure χωρίς την ανάγκη για ιδιωτική IP στο VNet. +Συνοπτικά, ενώ και τα Service Endpoints και τα Private Links παρέχουν ασφαλή συνδεσιμότητα προς υπηρεσίες Azure, **Private Links προσφέρουν υψηλότερο επίπεδο απομόνωσης και ασφάλειας εξασφαλίζοντας ότι οι υπηρεσίες προσπελαύνονται ιδιωτικά χωρίς να εκτίθενται στο δημόσιο Internet**. Τα Service Endpoints, από την άλλη πλευρά, είναι πιο εύκολα στη ρύθμιση για γενικές περιπτώσεις όπου απαιτείται απλή, ασφαλής πρόσβαση σε υπηρεσίες Azure χωρίς την ανάγκη για private IP στο VNet. ## Azure Front Door (AFD) & AFD WAF -**Azure Front Door** είναι ένα κλιμακούμενο και ασφαλές σημείο εισόδου για **γρήγορη παράδοση** των παγκόσμιων διαδικτυακών εφαρμογών σας. Συνδυάζει διάφορες υπηρεσίες όπως παγκόσμια **φορτωτική ισορροπία, επιτάχυνση ιστότοπου, SSL offloading και δυνατότητες Web Application Firewall (WAF)** σε μία μόνο υπηρεσία. Το Azure Front Door παρέχει έξυπνη δρομολόγηση με βάση την **πλησιέστερη τοποθεσία edge στον χρήστη**, διασφαλίζοντας βέλτιστη απόδοση και αξιοπιστία. Επιπλέον, προσφέρει δρομολόγηση βάσει URL, φιλοξενία πολλών ιστότοπων, προσκόλληση συνεδρίας και ασφάλεια επιπέδου εφαρμογής. +Το Azure Front Door είναι ένα κλιμακούμενο και ασφαλές σημείο εισόδου για γρήγορη παράδοση των παγκόσμιων web εφαρμογών σας. Συνδυάζει διάφορες υπηρεσίες όπως επιτάχυνση εφαρμογών, SSL offloading, και ασφάλεια επιπέδου εφαρμογής (μέσω Web Application Firewall - WAF). Είναι χτισμένο πάνω στην ιδέα των edge POP (Point of Presence) locations σε όλο τον κόσμο για να φέρνει τις εφαρμογές σας πιο κοντά στους χρήστες σας. -**Azure Front Door WAF** έχει σχεδιαστεί για να **προστατεύει τις διαδικτυακές εφαρμογές από διαδικτυακές επιθέσεις** χωρίς τροποποίηση του κώδικα του back-end. Περιλαμβάνει προσαρμοσμένους κανόνες και διαχειριζόμενα σύνολα κανόνων για την προστασία από απειλές όπως SQL injection, cross-site scripting και άλλες κοινές επιθέσεις. +> Το Azure Front Door παρέχει ένα παγκοσμίως κατανεμημένο δίκτυο edge locations για να δρομολογεί και να επιταχύνει την εισερχόμενη κίνηση προς τις web εφαρμογές σας (σε Azure ή αλλού), να βελτιώνει την απόδοση και να ενισχύει την ασφάλεια. **Παράδειγμα:** -Φανταστείτε ότι έχετε μια παγκοσμίως κατανεμημένη εφαρμογή με χρήστες σε όλο τον κόσμο. Μπορείτε να χρησιμοποιήσετε το Azure Front Door για να **δρομολογήσετε τα αιτήματα των χρηστών στο πλησιέστερο περιφερειακό κέντρο δεδομένων** που φιλοξενεί την εφαρμογή σας, μειώνοντας έτσι την καθυστέρηση, βελτιώνοντας την εμπειρία του χρήστη και **προστατεύοντάς την από διαδικτυακές επιθέσεις με τις δυνατότητες WAF**. Εάν μια συγκεκριμένη περιοχή αντιμετωπίσει διακοπή λειτουργίας, το Azure Front Door μπορεί αυτόματα να επαναδρομολογήσει την κίνηση στην επόμενη καλύτερη τοποθεσία, διασφαλίζοντας υψηλή διαθεσιμότητα. +- Για μια παγκόσμια πλατφόρμα e-commerce με χρήστες σε όλο τον κόσμο, το Azure Front Door μπορεί να αποθηκεύσει στην cache στατικό περιεχόμενο σε edge locations και να προσφέρει SSL offloading, μειώνοντας την καθυστέρηση και παρέχοντας πιο ανταποκρινόμενη εμπειρία χρήστη. Επιπλέον, παρέχει WAF για να προστατεύει τις εφαρμογές σας από κοινές web ευπάθειες (όπως SQL injection ή XSS). -### Enumeration +Το Azure Front Door προσφέρει επίσης έξυπνο load balancing δρομολογώντας την κίνηση στον πλησιέστερο διαθέσιμο backend με βάση health probes και latency, διασφαλίζοντας σταθερή απόδοση και διαθεσιμότητα. Ενσωματώνοντας το WAF, βοηθά στην προστασία από κοινές web απειλές. + +### **Enumeration** {{#tabs }} {{#tab name="az cli" }} ```bash -# List Azure Front Door Instances +# List Azure Front Door profiles +az afd profile list --query "[].{name:name, location:location, resourceGroup:resourceGroup}" -o table + +# List AFD endpoints +az afd endpoint list --profile-name --resource-group --query "[].{name:name, hostName:hostName, state:resourceState}" -o table + +# Classic Azure Front Door (v1) profiles az network front-door list --query "[].{name:name, resourceGroup:resourceGroup, location:location}" -o table -# List Front Door WAF Policies +# Classic Azure Front Door WAF policies az network front-door waf-policy list --query "[].{name:name, resourceGroup:resourceGroup, location:location}" -o table ``` {{#endtab }} {{#tab name="PowerShell" }} ```bash -# List Azure Front Door Instances +# List Azure Front Door profiles +Get-AzFrontDoorCdnProfile | Select-Object Name, Location, ResourceGroupName + +# List AFD endpoints +Get-AzFrontDoorCdnEndpoint -ProfileName -ResourceGroupName | Select-Object Name, HostName, ResourceState + +# Classic Azure Front Door (v1) profiles Get-AzFrontDoor -# List Front Door WAF Policies +# Classic Azure Front Door WAF policies Get-AzFrontDoorWafPolicy -Name -ResourceGroupName ``` {{#endtab }} @@ -296,14 +371,14 @@ Get-AzFrontDoorWafPolicy -Name -ResourceGroupName - {{#endtab }} {{#endtabs }} -## Azure Hub, Spoke & VNet Peering +## VNet Peering & HUB and Spoke topologies -**VNet Peering** είναι μια δυνατότητα δικτύωσης στο Azure που **επιτρέπει σε διαφορετικά Εικονικά Δίκτυα (VNets) να συνδέονται άμεσα και χωρίς προβλήματα**. Μέσω του VNet peering, οι πόροι σε ένα VNet μπορούν να επικοινωνούν με πόρους σε άλλο VNet χρησιμοποιώντας ιδιωτικές διευθύνσεις IP, **σαν να βρίσκονταν στο ίδιο δίκτυο**.\ -**Το VNet Peering μπορεί επίσης να χρησιμοποιηθεί με τοπικά δίκτυα** ρυθμίζοντας ένα site-to-site VPN ή Azure ExpressRoute. +### VNet Peering -**Azure Hub and Spoke** είναι μια τοπολογία δικτύου που χρησιμοποιείται στο Azure για τη διαχείριση και οργάνωση της κυκλοφορίας δικτύου. **Ο "κόμβος" είναι ένα κεντρικό σημείο που ελέγχει και δρομολογεί την κυκλοφορία μεταξύ διαφορετικών "ακτίνων"**. Ο κόμβος περιέχει συνήθως κοινές υπηρεσίες όπως εικονικές συσκευές δικτύου (NVAs), Azure VPN Gateway, Azure Firewall ή Azure Bastion. Οι **"ακτίνες" είναι VNets που φιλοξενούν φορτία εργασίας και συνδέονται με τον κόμβο χρησιμοποιώντας VNet peering**, επιτρέποντάς τους να εκμεταλλεύονται τις κοινές υπηρεσίες εντός του κόμβου. Αυτό το μοντέλο προάγει μια καθαρή διάταξη δικτύου, μειώνοντας την πολυπλοκότητα κεντροποιώντας κοινές υπηρεσίες που μπορούν να χρησιμοποιηθούν από πολλαπλά φορτία εργασίας σε διαφορετικά VNets. +**VNet Peering** είναι μια δυνατότητα στο Azure που **επιτρέπει διαφορετικά Virtual Networks (VNets) να συνδεθούν απευθείας και ομαλά**. Μέσω του VNet peering, πόροι σε ένα VNet μπορούν να επικοινωνούν με πόρους σε άλλο VNet χρησιμοποιώντας ιδιωτικές IP διευθύνσεις, **σαν να ήταν στο ίδιο δίκτυο**.\ +**Το VNet Peering μπορεί επίσης να χρησιμοποιηθεί με on-prem networks** μέσω εγκατάστασης site-to-site VPN ή Azure ExpressRoute. -> [!CAUTION] > **Η σύνδεση VNET είναι μη μεταβατική στο Azure**, που σημαίνει ότι αν η ακτίνα 1 είναι συνδεδεμένη με την ακτίνα 2 και η ακτίνα 2 είναι συνδεδεμένη με την ακτίνα 3, τότε η ακτίνα 1 δεν μπορεί να μιλήσει απευθείας με την ακτίνα 3. +**Azure Hub and Spoke** είναι μια δικτυακή αρχιτεκτονική που αξιοποιεί το VNet peering για να δημιουργήσει ένα κεντρικό **Hub VNet** που συνδέεται με πολλαπλά **Spoke VNets**. Το hub συνήθως περιέχει κοινόχρηστες υπηρεσίες (όπως firewalls, DNS, ή Active Directory) ενώ τα spokes φιλοξενούν εφαρμογές. Αυτός ο σχεδιασμός απλοποιεί τη διαχείριση, ενισχύει την ασφάλεια μέσω κεντρικοποιημένων ελέγχων και μειώνει την πλεονάζουσα επανάληψη. -**Παράδειγμα:** +**Example:** -Φανταστείτε μια εταιρεία με ξεχωριστά τμήματα όπως Πωλήσεις, Ανθρώπινοι Πόροι και Ανάπτυξη, **κάθε ένα με το δικό του VNet (οι ακτίνες)**. Αυτά τα VNets **χρειάζονται πρόσβαση σε κοινόχρηστους πόρους** όπως μια κεντρική βάση δεδομένων, ένα τείχος προστασίας και μια πύλη στο διαδίκτυο, οι οποίοι βρίσκονται όλοι σε **ένα άλλο VNet (τον κόμβο)**. Χρησιμοποιώντας το μοντέλο Hub and Spoke, κάθε τμήμα μπορεί να **συνδεθεί με ασφάλεια στους κοινόχρηστους πόρους μέσω του VNet του κόμβου χωρίς να εκθέτει αυτούς τους πόρους στο δημόσιο διαδίκτυο** ή να δημιουργεί μια περίπλοκη δομή δικτύου με πολλές συνδέσεις. +Ένας μεγάλος οργανισμός με πολλαπλά τμήματα (Finance, HR, IT) μπορεί να δημιουργήσει ένα **Hub VNet με κοινόχρηστες υπηρεσίες** όπως firewalls και DNS servers. Κάθε τμήμα μπορεί να έχει το δικό του Spoke VNet που συνδέεται με το Hub μέσω peering. Αυτό επιτρέπει στα τμήματα να επικοινωνούν με ασφάλεια και να χρησιμοποιούν κοινές υπηρεσίες χωρίς να εκθέτουν τους πόρους τους στο δημόσιο internet. -### Enumeration +### **Enumeration** {{#tabs }} {{#tab name="az cli" }} @@ -341,8 +416,8 @@ az network application-gateway waf-config list --gateway-name - # List all VNets in your subscription az network vnet list --query "[].{name:name, location:location, addressSpace:addressSpace}" -o table -# List VNet peering connections for a given VNet -az network vnet peering list --resource-group --vnet-name --query "[].{name:name, peeringState:peeringState, remoteVnetId:remoteVnetId}" -o table +# List VNet Peerings +az network vnet peering list --resource-group --vnet-name --query "[].{name:name, remoteVnetId:remoteVirtualNetwork.id, allowForwardedTraffic:allowForwardedTraffic, allowGatewayTransit:allowGatewayTransit}" # List Shared Resources (e.g., Azure Firewall) in the Hub az network firewall list --query "[].{name:name, location:location, resourceGroup:resourceGroup}" -o table @@ -353,8 +428,8 @@ az network firewall list --query "[].{name:name, location:location, resourceGrou # List all VNets in your subscription Get-AzVirtualNetwork -# List VNet peering connections for a given VNet -(Get-AzVirtualNetwork -ResourceGroupName -Name ).VirtualNetworkPeerings +# List VNet Peerings +Get-AzVirtualNetworkPeering -ResourceGroupName -VirtualNetworkName # List Shared Resources (e.g., Azure Firewall) in the Hub Get-AzFirewall @@ -364,11 +439,11 @@ Get-AzFirewall ## Site-to-Site VPN -Ένα Site-to-Site VPN στο Azure σας επιτρέπει να **συνδέσετε το τοπικό σας δίκτυο με το Azure Virtual Network (VNet)**, επιτρέποντας στους πόρους όπως τα VMs εντός του Azure να φαίνονται σαν να είναι στο τοπικό σας δίκτυο. Αυτή η σύνδεση καθορίζεται μέσω ενός **VPN gateway που κρυπτογραφεί την κίνηση** μεταξύ των δύο δικτύων. +A **Site-to-Site VPN** in Azure establishes a secure and **persistent connection from your on-premises network to your Azure Virtual Network (VNet)**, enabling resources such as VMs within Azure to appear as if they are on your local network. This connection is established through a **VPN gateway that encrypts traffic** between the two networks. **Παράδειγμα:** -Μια επιχείρηση με το κύριο γραφείο της στη Νέα Υόρκη έχει ένα τοπικό κέντρο δεδομένων που χρειάζεται να συνδεθεί με ασφάλεια στο VNet της στο Azure, το οποίο φιλοξενεί τα εικονικοποιημένα φορτία εργασίας της. Ρυθμίζοντας ένα **Site-to-Site VPN, η εταιρεία μπορεί να διασφαλίσει κρυπτογραφημένη συνδεσιμότητα μεταξύ των τοπικών διακομιστών και των Azure VMs**, επιτρέποντας στους πόρους να προσπελάζονται με ασφάλεια και στις δύο περιβάλλουσες σαν να βρίσκονταν στο ίδιο τοπικό δίκτυο. +Μια επιχείρηση με το κεντρικό της γραφείο στη Νέα Υόρκη έχει ένα data center εντός εγκαταστάσεων που πρέπει να συνδεθεί με ασφάλεια στο VNet της στο Azure, το οποίο φιλοξενεί τα εικονικά φορτία εργασίας της. Με τη ρύθμιση μιας **Site-to-Site VPN, η εταιρεία μπορεί να εξασφαλίσει κρυπτογραφημένη συνδεσιμότητα μεταξύ των servers εντός εγκαταστάσεων και των Azure VMs**, επιτρέποντας την ασφαλή πρόσβαση σε πόρους και στα δύο περιβάλλοντα σαν να βρίσκονταν στο ίδιο τοπικό δίκτυο. ### **Enumeration** @@ -395,13 +470,13 @@ Get-AzVirtualNetworkGatewayConnection -ResourceGroupName ## Azure ExpressRoute -Azure ExpressRoute είναι μια υπηρεσία που παρέχει μια **ιδιωτική, αφιερωμένη, υψηλής ταχύτητας σύνδεση μεταξύ της υποδομής σας στις εγκαταστάσεις και των κέντρων δεδομένων Azure**. Αυτή η σύνδεση γίνεται μέσω ενός παρόχου συνδεσιμότητας, παρακάμπτοντας το δημόσιο διαδίκτυο και προσφέροντας περισσότερη αξιοπιστία, ταχύτερες ταχύτητες, χαμηλότερες καθυστερήσεις και υψηλότερη ασφάλεια από τις τυπικές συνδέσεις στο διαδίκτυο. +Azure ExpressRoute είναι μια υπηρεσία που παρέχει μια **ιδιωτική, αφιερωμένη, υψηλής ταχύτητας σύνδεση μεταξύ της τοπικής υποδομής σας και των κέντρων δεδομένων Azure**. Αυτή η σύνδεση πραγματοποιείται μέσω ενός παρόχου συνδεσιμότητας, παρακάμπτοντας το δημόσιο διαδίκτυο και προσφέροντας μεγαλύτερη αξιοπιστία, ταχύτερες ταχύτητες, χαμηλότερες καθυστερήσεις και υψηλότερη ασφάλεια σε σχέση με τις τυπικές συνδέσεις στο διαδίκτυο. **Παράδειγμα:** -Μια πολυεθνική εταιρεία απαιτεί μια **σταθερή και αξιόπιστη σύνδεση με τις υπηρεσίες Azure λόγω του υψηλού όγκου δεδομένων** και της ανάγκης για υψηλή απόδοση. Η εταιρεία επιλέγει το Azure ExpressRoute για να συνδέσει απευθείας το κέντρο δεδομένων της στις εγκαταστάσεις με το Azure, διευκολύνοντας τις μεταφορές μεγάλου όγκου δεδομένων, όπως καθημερινά αντίγραφα ασφαλείας και αναλύσεις δεδομένων σε πραγματικό χρόνο, με ενισχυμένη ιδιωτικότητα και ταχύτητα. +Μια πολυεθνική εταιρεία χρειάζεται μια **σταθερή και αξιόπιστη σύνδεση προς τις υπηρεσίες Azure λόγω του μεγάλου όγκου δεδομένων** και της ανάγκης για υψηλό ρυθμό μεταφοράς δεδομένων. Η εταιρεία επιλέγει Azure ExpressRoute για να συνδέσει απευθείας το τοπικό κέντρο δεδομένων της με το Azure, διευκολύνοντας μεταφορές δεδομένων μεγάλης κλίμακας, όπως καθημερινά αντίγραφα ασφαλείας και ανάλυση δεδομένων σε πραγματικό χρόνο, με βελτιωμένη ιδιωτικότητα και ταχύτητα. -### **Enumeration** +### **Καταγραφή** {{#tabs }} {{#tab name="az cli" }} @@ -418,4 +493,10 @@ Get-AzExpressRouteCircuit {{#endtab }} {{#endtabs }} +## Αναφορές + +- [DNS OverDoS: Are Private Endpoints Too Private?](https://unit42.paloaltonetworks.com/dos-attacks-and-azure-private-endpoint/) +- [Azure Private Endpoint DNS configuration](https://learn.microsoft.com/en-us/azure/private-link/private-endpoint-dns) +- [Private DNS fallback to internet](https://learn.microsoft.com/en-us/azure/dns/private-dns-fallback) + {{#include ../../../../banners/hacktricks-training.md}}