From 3c433702112432a1422b81f165951385872b0d53 Mon Sep 17 00:00:00 2001 From: Translator Date: Wed, 21 Jan 2026 21:42:18 +0000 Subject: [PATCH] Translated ['', 'src/pentesting-cloud/azure-security/az-services/vms/az- --- .../az-services/vms/az-azure-network.md | 247 ++++++++++++------ 1 file changed, 164 insertions(+), 83 deletions(-) diff --git a/src/pentesting-cloud/azure-security/az-services/vms/az-azure-network.md b/src/pentesting-cloud/azure-security/az-services/vms/az-azure-network.md index 3d0859832..7b484417d 100644 --- a/src/pentesting-cloud/azure-security/az-services/vms/az-azure-network.md +++ b/src/pentesting-cloud/azure-security/az-services/vms/az-azure-network.md @@ -1,28 +1,28 @@ -# Az - Azure Network +# Az - Azure नेटवर्क {{#include ../../../../banners/hacktricks-training.md}} -## Basic Information +## बुनियादी जानकारी -Azure **वर्चुअल नेटवर्क (VNet)** प्रदान करता है जो उपयोगकर्ताओं को Azure क्लाउड के भीतर **अलग** **नेटवर्क** बनाने की अनुमति देता है। इन VNets के भीतर, संसाधन जैसे वर्चुअल मशीन, अनुप्रयोग, डेटाबेस... को सुरक्षित रूप से होस्ट और प्रबंधित किया जा सकता है। Azure में नेटवर्किंग क्लाउड के भीतर (Azure सेवाओं के बीच) संचार और बाहरी नेटवर्क और इंटरनेट से कनेक्शन दोनों का समर्थन करती है।\ -इसके अलावा, VNets को अन्य VNets और ऑन-प्रिमाइस नेटवर्क के साथ **जोड़ना** संभव है। +Azure उपयोगकर्ताओं को **virtual networks (VNet)** प्रदान करता है जो Azure क्लाउड के भीतर **आइसोलेटेड** **नेटवर्क** बनाने की अनुमति देता है। इन VNets के भीतर, resources जैसे कि Virtual Machines, applications, databases... को सुरक्षित रूप से होस्ट और मैनेज किया जा सकता है। Azure में नेटवर्किंग क्लाउड के भीतर संचार (Azure services के बीच) और बाहरी नेटवर्क्स और इंटरनेट से कनेक्शन दोनों का समर्थन करती है।\ +इसके अलावा, VNets को अन्य VNets और on-premise नेटवर्क्स के साथ **connect** करना भी संभव है। -## Virtual Network (VNET) & Subnets +## Virtual Network (VNet) & Subnets -Azure वर्चुअल नेटवर्क (VNet) आपके अपने नेटवर्क का प्रतिनिधित्व है जो क्लाउड में, आपके सब्सक्रिप्शन के लिए समर्पित Azure वातावरण के भीतर **तार्किक अलगाव** प्रदान करता है। VNets आपको Azure में वर्चुअल प्राइवेट नेटवर्क (VPNs) को प्रावधान और प्रबंधित करने की अनुमति देते हैं, जो वर्चुअल मशीन (VMs), डेटाबेस, और अनुप्रयोग सेवाओं जैसे संसाधनों को होस्ट करते हैं। वे नेटवर्क सेटिंग्स पर **पूर्ण नियंत्रण** प्रदान करते हैं, जिसमें IP पता रेंज, सबनेट निर्माण, रूट तालिकाएँ, और नेटवर्क गेटवे शामिल हैं। +एक Azure Virtual Network (VNet) आपके क्लाउड में आपके अपने नेटवर्क का प्रतिनिधित्व है, जो आपकी subscription के लिए समर्पित Azure पर्यावरण के भीतर **तर्कसंगत अलगाव (logical isolation)** प्रदान करता है। VNets आपको Azure में virtual private networks (VPNs) provision और manage करने की अनुमति देते हैं, और उन पर Virtual Machines (VMs), databases, और application services जैसे resources होस्ट किए जा सकते हैं। वे IP address ranges, subnet creation, route tables, और network gateways सहित **network settings पर पूर्ण नियंत्रण** प्रदान करते हैं। -**सबनेट** एक VNet के भीतर उप-विभाजन हैं, जिन्हें विशिष्ट **IP पता रेंज** द्वारा परिभाषित किया गया है। एक VNet को कई सबनेट में विभाजित करके, आप अपने नेटवर्क आर्किटेक्चर के अनुसार संसाधनों को व्यवस्थित और सुरक्षित कर सकते हैं।\ -डिफ़ॉल्ट रूप से, एक ही Azure वर्चुअल नेटवर्क (VNet) के भीतर सभी सबनेट **एक-दूसरे के साथ संवाद कर सकते हैं** बिना किसी प्रतिबंध के। +**Subnets** VNet के भीतर विभाजन होते हैं, जिन्हें विशिष्ट **IP address ranges** द्वारा परिभाषित किया जाता है। एक VNet को कई subnets में विभाजित करके, आप अपनी network architecture के अनुसार resources को व्यवस्थित और सुरक्षित कर सकते हैं।\ +डिफ़ॉल्ट रूप से, एक ही Azure Virtual Network (VNet) के भीतर सभी subnets के बीच **bina kisi restriction ke एक-दूसरे से संचार संभव है**। -**उदाहरण:** +**Example:** -- `MyVNet` जिसमें IP पता रेंज 10.0.0.0/16 है। +- `MyVNet` with an IP address range of 10.0.0.0/16. - **Subnet-1:** 10.0.0.0/24 वेब सर्वरों के लिए। - **Subnet-2:** 10.0.1.0/24 डेटाबेस सर्वरों के लिए। ### Enumeration -Azure खाते में सभी VNets और सबनेट की सूची बनाने के लिए, आप Azure कमांड-लाइन इंटरफेस (CLI) का उपयोग कर सकते हैं। यहाँ कदम हैं: +Azure खाते में सभी VNets और subnets को सूचीबद्ध करने के लिए, आप Azure Command-Line Interface (CLI) का उपयोग कर सकते हैं। यहाँ चरण दिए गए हैं: {{#tabs }} {{#tab name="az cli" }} @@ -47,16 +47,16 @@ Select-Object Name, AddressPrefix {{#endtab }} {{#endtabs }} -## नेटवर्क सुरक्षा समूह (NSG) +## Network Security Groups (NSG) -एक **नेटवर्क सुरक्षा समूह (NSG)** Azure वर्चुअल नेटवर्क (VNet) के भीतर Azure संसाधनों के लिए नेटवर्क ट्रैफ़िक को फ़िल्टर करता है। इसमें **सुरक्षा नियमों** का एक सेट होता है जो **इनबाउंड और आउटबाउंड ट्रैफ़िक के लिए कौन से पोर्ट खोलने हैं** को स्रोत पोर्ट, स्रोत IP, पोर्ट गंतव्य द्वारा इंगित कर सकता है और इसे एक प्राथमिकता सौंपना संभव है (जितना कम प्राथमिकता संख्या, उतनी ही उच्च प्राथमिकता)। +एक **Network Security Group (NSG)** Azure Virtual Network (VNet) के भीतर Azure resources के लिए आने और बाहर जाने वाले नेटवर्क ट्रैफ़िक को फ़िल्टर करता है। यह कुछ **security rules** रखता है जो स्रोत पोर्ट, स्रोत IP, गंतव्य पोर्ट के आधार पर यह निर्धारित कर सकती हैं कि इनबाउंड और आउटबाउंड ट्रैफ़िक के लिए कौन से पोर्ट खोलने हैं, और प्राथमिकता असाइन करना संभव होता है (प्राथमिकता संख्या जितनी कम, प्राथमिकता उतनी अधिक)। -NSGs को **सबनेट और NICs** से जोड़ा जा सकता है। +NSGs को **subnets और NICs.** के साथ जोड़ा जा सकता है। **नियमों का उदाहरण:** -- एक इनबाउंड नियम जो किसी भी स्रोत से आपके वेब सर्वरों के लिए HTTP ट्रैफ़िक (पोर्ट 80) की अनुमति देता है। -- एक आउटबाउंड नियम जो केवल एक विशिष्ट गंतव्य IP पते की सीमा के लिए SQL ट्रैफ़िक (पोर्ट 1433) की अनुमति देता है। +- एक इनबाउंड नियम जो किसी भी स्रोत से आपकी वेब सर्वरों तक HTTP ट्रैफ़िक (port 80) की अनुमति देता है। +- एक आउटबाउंड नियम जो केवल SQL ट्रैफ़िक (port 1433) को एक विशिष्ट गंतव्य IP address रेंज तक अनुमति देता है। ### एन्यूमरेशन @@ -71,7 +71,7 @@ az network nsg show --name az network nsg rule list --nsg-name --resource-group --query "[].{name:name, priority:priority, direction:direction, access:access, protocol:protocol, sourceAddressPrefix:sourceAddressPrefix, destinationAddressPrefix:destinationAddressPrefix, sourcePortRange:sourcePortRange, destinationPortRange:destinationPortRange}" -o table # Get NICs and subnets using this NSG -az network nsg show --name MyLowCostVM-nsg --resource-group Resource_Group_1 --query "{subnets: subnets, networkInterfaces: networkInterfaces}" +az network nsg show --name --resource-group --query "{subnets: subnets, networkInterfaces: networkInterfaces}" ``` {{#endtab }} {{#tab name="PowerShell" }} @@ -81,30 +81,33 @@ Get-AzNetworkSecurityGroup | Select-Object Name, Location Get-AzNetworkSecurityGroup -Name -ResourceGroupName # Get NSG rules -(Get-AzNetworkSecurityGroup -ResourceGroupName -Name ).SecurityRules +Get-AzNetworkSecurityGroup -Name -ResourceGroupName | +Select-Object -ExpandProperty SecurityRules | +Select-Object Name, Priority, Direction, Access, Protocol, SourceAddressPrefix, DestinationAddressPrefix, SourcePortRange, DestinationPortRange # Get NICs and subnets using this NSG (Get-AzNetworkSecurityGroup -Name -ResourceGroupName ).Subnets +(Get-AzNetworkSecurityGroup -Name -ResourceGroupName ).NetworkInterfaces ``` {{#endtab }} {{#endtabs }} ## Azure Firewall -Azure Firewall एक **प्रबंधित नेटवर्क सुरक्षा सेवा** है जो Azure में क्लाउड संसाधनों की सुरक्षा करती है, ट्रैफ़िक की जांच और नियंत्रण करके। यह एक **स्टेटफुल फ़ायरवॉल** है जो लेयर 3 से 7 के लिए नियमों के आधार पर ट्रैफ़िक को फ़िल्टर करता है, जो **Azure के भीतर** (east-west ट्रैफ़िक) और **बाहरी नेटवर्कों के लिए/से** (north-south ट्रैफ़िक) संचार का समर्थन करता है। इसे **वर्चुअल नेटवर्क (VNet) स्तर** पर तैनात किया गया है, जो VNet में सभी सबनेट्स के लिए केंद्रीकृत सुरक्षा प्रदान करता है। Azure Firewall स्वचालित रूप से ट्रैफ़िक की मांगों को संभालने के लिए स्केल करता है और मैनुअल सेटअप की आवश्यकता के बिना उच्च उपलब्धता सुनिश्चित करता है। +Azure Firewall एक प्रबंधित, stateful firewall है जो east-west और north-south flows के लिए ट्रैफिक (L3–L7) को फिल्टर करता है। VNet स्तर पर तैनात, यह सभी subnets के लिए निरीक्षण को केंद्रीकृत करता है और उपलब्धता के लिए auto-scales करता है। -यह तीन SKUs में उपलब्ध है—**बेसिक**, **स्टैंडर्ड**, और **प्रीमियम**, प्रत्येक विशिष्ट ग्राहक आवश्यकताओं के लिए अनुकूलित: +Available SKUs: **Basic**, **Standard**, and **Premium**: -| Criteria/Feature | Option 1 | Option 2 | Option 3 | +| मानदंड/फ़ीचर | Option 1 | Option 2 | Option 3 | | ------------------------------ | ------------------------------------------------- | ------------------------------------------- | --------------------------------------------------------- | -| **Recommended Use Case** | छोटे/मध्यम व्यवसाय (SMBs) जिनकी सीमित आवश्यकताएँ हैं | सामान्य उद्यम उपयोग, लेयर 3–7 फ़िल्टरिंग | अत्यधिक संवेदनशील वातावरण (जैसे, भुगतान प्रसंस्करण) | -| **Performance** | 250 Mbps तक थ्रूपुट | 30 Gbps तक थ्रूपुट | 100 Gbps तक थ्रूपुट | -| **Threat Intelligence** | केवल अलर्ट | अलर्ट और ब्लॉकिंग (दुष्ट IPs/डोमेन) | अलर्ट और ब्लॉकिंग (उन्नत खतरा खुफिया) | -| **L3–L7 Filtering** | बुनियादी फ़िल्टरिंग | प्रोटोकॉल के बीच स्टेटफुल फ़िल्टरिंग | उन्नत निरीक्षण के साथ स्टेटफुल फ़िल्टरिंग | -| **Advanced Threat Protection** | उपलब्ध नहीं | खतरा खुफिया-आधारित फ़िल्टरिंग | घुसपैठ पहचान और रोकथाम प्रणाली (IDPS) शामिल है | -| **TLS Inspection** | उपलब्ध नहीं | उपलब्ध नहीं | इनबाउंड/आउटबाउंड TLS समाप्ति का समर्थन | -| **Availability** | निश्चित बैकएंड (2 VMs) | ऑटोस्केलिंग | ऑटोस्केलिंग | -| **Ease of Management** | बुनियादी नियंत्रण | फ़ायरवॉल प्रबंधक के माध्यम से प्रबंधित | फ़ायरवॉल प्रबंधक के माध्यम से प्रबंधित | +| **अनुशंसित उपयोग मामला** | सीमित आवश्यकताओं वाले छोटे/मध्यम व्यवसाय (SMBs) | सामान्य एंटरप्राइज़ उपयोग, Layer 3–7 filtering | अत्यधिक संवेदनशील वातावरण (उदा., भुगतान प्रसंस्करण) | +| **प्रदर्शन** | 250 Mbps तक throughput | 30 Gbps तक throughput | 100 Gbps तक throughput | +| **Threat Intelligence** | केवल alerts | Alerts और blocking (malicious IPs/domains) | Alerts और blocking (advanced threat intelligence) | +| **L3–L7 Filtering** | Basic filtering | Stateful filtering across protocols | Stateful filtering with advanced inspection | +| **Advanced Threat Protection** | उपलब्ध नहीं | Threat intelligence-आधारित filtering | Intrusion Detection and Prevention System (IDPS) शामिल है | +| **TLS Inspection** | उपलब्ध नहीं | उपलब्ध नहीं | inbound/outbound TLS termination का समर्थन | +| **Availability** | Fixed backend (2 VMs) | Autoscaling | Autoscaling | +| **Ease of Management** | Basic controls | Firewall Manager के माध्यम से प्रबंधित | Firewall Manager के माध्यम से प्रबंधित | ### Enumeration @@ -143,11 +146,16 @@ Get-AzFirewall ## Azure रूट टेबल -Azure **रूट टेबल** का उपयोग नेटवर्क ट्रैफ़िक के रूटिंग को नियंत्रित करने के लिए किया जाता है। वे नियमों को परिभाषित करते हैं जो यह निर्दिष्ट करते हैं कि पैकेट्स को कैसे अग्रेषित किया जाना चाहिए, चाहे वह Azure संसाधनों, इंटरनेट, या किसी विशिष्ट अगले हॉप जैसे कि वर्चुअल एप्लायंस या Azure फ़ायरवॉल के लिए हो। आप एक **सबनेट** के साथ एक रूट टेबल को जोड़ सकते हैं, और उस सबनेट के भीतर सभी संसाधन तालिका में रूट का पालन करेंगे। +Azure **Route Tables (UDR)** आपको डिफ़ॉल्ट रूटिंग को ओवरराइड करने देती हैं — गंतव्य प्रिफिक्स (उदा., `10.0.0.0/16` या `0.0.0.0/0`) और एक next hop (Virtual Network, Internet, Virtual Network Gateway, or Virtual Appliance) परिभाषित करके। -**उदाहरण:** यदि एक सबनेट में ऐसे संसाधन हैं जिन्हें निरीक्षण के लिए नेटवर्क वर्चुअल एप्लायंस (NVA) के माध्यम से आउटबाउंड ट्रैफ़िक को रूट करने की आवश्यकता है, तो आप एक रूट टेबल में एक **रूट** बना सकते हैं ताकि सभी ट्रैफ़िक (जैसे, `0.0.0.0/0`) को NVA के निजी IP पते पर अगले हॉप के रूप में पुनर्निर्देशित किया जा सके। +> रूट्स सबनेट स्तर पर लागू होते हैं; उस सबनेट के सभी VMs तालिका का पालन करते हैं। -### **गणना** +**उदाहरण:** + +- इंटरनेट-बाउंड ट्रैफ़िक के लिए, डिफ़ॉल्ट `0.0.0.0/0` का उपयोग करें और next hop के रूप में **Internet** रखें। +- आउटबाउंड ट्रैफ़िक का निरीक्षण करने के लिए, `0.0.0.0/0` को एक Network Virtual Appliance (NVA) IP पर रूट करें। + +### **एन्यूमरेशन** {{#tabs }} {{#tab name="az cli" }} @@ -155,8 +163,11 @@ Azure **रूट टेबल** का उपयोग नेटवर्क # List Route Tables az network route-table list --query "[].{name:name, resourceGroup:resourceGroup, location:location}" -o table -# List routes for a table -az network route-table route list --route-table-name --resource-group --query "[].{name:name, addressPrefix:addressPrefix, nextHopType:nextHopType, nextHopIpAddress:nextHopIpAddress}" -o table +# List routes for a table (summary) +az network route-table route list --resource-group --route-table-name --query "[].{name:name, addressPrefix:addressPrefix, nextHopType:nextHopType, nextHopIpAddress:nextHopIpAddress}" -o table + +# List routes for a table (full) +az network route-table route list --resource-group --route-table-name ``` {{#endtab }} {{#tab name="PowerShell" }} @@ -172,16 +183,16 @@ Get-AzRouteTable ## Azure Private Link -Azure Private Link एक सेवा है जो Azure में **Azure सेवाओं के लिए निजी पहुंच सक्षम करती है** यह सुनिश्चित करके कि **आपके Azure वर्चुअल नेटवर्क (VNet) और सेवा के बीच का ट्रैफ़िक पूरी तरह से Microsoft के Azure बैकबोन नेटवर्क के भीतर यात्रा करता है**। यह प्रभावी रूप से सेवा को आपके VNet में लाता है। यह सेटअप सुरक्षा को बढ़ाता है क्योंकि यह डेटा को सार्वजनिक इंटरनेट के लिए उजागर नहीं करता है। +Azure Private Link Azure में एक सेवा है जो **Azure सेवाओं तक निजी पहुँच सक्षम करती है** — यह सुनिश्चित करके कि **आपके Azure virtual network (VNet) और सेवा के बीच का ट्रैफिक पूरी तरह से Microsoft's Azure बैकबोन नेटवर्क के भीतर ही यात्रा करे**। यह प्रभावी रूप से सेवा को आपके VNet में लाता है। यह सेटअप डेटा को सार्वजनिक इंटरनेट पर उजागर न करके सुरक्षा बढ़ाता है। -Private Link का उपयोग विभिन्न Azure सेवाओं के साथ किया जा सकता है, जैसे Azure Storage, Azure SQL Database, और कस्टम सेवाएं जो Private Link के माध्यम से साझा की जाती हैं। यह आपके अपने VNet के भीतर या यहां तक कि विभिन्न Azure सब्सक्रिप्शन से सेवाओं का उपभोग करने का एक सुरक्षित तरीका प्रदान करता है। +Private Link को विभिन्न Azure सेवाओं के साथ उपयोग किया जा सकता है, जैसे Azure Storage, Azure SQL Database, और Private Link के माध्यम से साझा की गई कस्टम सेवाएँ। यह आपके अपने VNet के भीतर या अलग Azure subscriptions से सेवाओं को सुरक्षित रूप से उपयोग करने का एक सुरक्षित तरीका प्रदान करता है। > [!CAUTION] -> NSGs निजी एंडपॉइंट्स पर लागू नहीं होते हैं, जिसका स्पष्ट अर्थ है कि Private Link वाले सबनेट के साथ NSG को जोड़ने का कोई प्रभाव नहीं होगा। +> NSGs private endpoints पर लागू नहीं होते हैं, जिसका स्पष्ट अर्थ है कि उस subnet के साथ एक NSG को असाइन करना जिसमें Private Link मौजूद है, का कोई प्रभाव नहीं होगा। **उदाहरण:** -एक परिदृश्य पर विचार करें जहां आपके पास एक **Azure SQL Database है जिसे आप अपने VNet से सुरक्षित रूप से एक्सेस करना चाहते हैं**। सामान्यतः, इसमें सार्वजनिक इंटरनेट के माध्यम से यात्रा करना शामिल हो सकता है। Private Link के साथ, आप अपने VNet में एक **निजी एंडपॉइंट बना सकते हैं** जो सीधे Azure SQL Database सेवा से जुड़ता है। यह एंडपॉइंट डेटाबेस को इस तरह से प्रदर्शित करता है जैसे कि यह आपके अपने VNet का हिस्सा है, एक निजी IP पते के माध्यम से पहुंच योग्य है, इस प्रकार सुरक्षित और निजी पहुंच सुनिश्चित करता है। +एक परिदृश्य मानिये जहाँ आपके पास एक **Azure SQL Database है जिसे आप अपने VNet से सुरक्षित रूप से पहुँचाना चाहते हैं**। सामान्यतः इसके लिए सार्वजनिक इंटरनेट को पार करना पड़ सकता है। Private Link के साथ, आप अपने VNet में एक **private endpoint** बना सकते हैं जो सीधे Azure SQL Database service से जुड़ता है। यह endpoint database को ऐसा दिखाता है जैसे वह आपके अपने VNet का हिस्सा हो, private IP address के माध्यम से पहुँचने योग्य, इस प्रकार सुरक्षित और निजी पहुँच सुनिश्चित होती है। ### **Enumeration** @@ -206,15 +217,62 @@ Get-AzPrivateEndpoint | Select-Object Name, Location, ResourceGroupName, Private {{#endtab }} {{#endtabs }} -## Azure सेवा एंडपॉइंट +### DNS OverDoS via service Private DNS zone links -Azure सेवा एंडपॉइंट आपके वर्चुअल नेटवर्क के निजी पते की जगह और आपके VNet की पहचान को Azure सेवाओं के लिए एक सीधे कनेक्शन के माध्यम से बढ़ाते हैं। सेवा एंडपॉइंट सक्षम करके, **आपके VNet में संसाधन सुरक्षित रूप से Azure सेवाओं से कनेक्ट कर सकते हैं**, जैसे Azure Storage और Azure SQL Database, Azure के बैकबोन नेटवर्क का उपयोग करते हुए। यह सुनिश्चित करता है कि **VNet से Azure सेवा तक का ट्रैफ़िक Azure नेटवर्क के भीतर रहता है**, जो एक अधिक सुरक्षित और विश्वसनीय मार्ग प्रदान करता है। +जब किसी VNet में एक **Virtual Network Link** किसी **service Private DNS zone** (उदा., `privatelink.blob.core.windows.net`) से जुड़ा होता है, तो Azure उस zone के माध्यम से उस सेवा प्रकार के Private Link में रजिस्टर्ड resources के लिए hostname resolution को अनिवार्य करता है। यदि zone में उस resource के लिए आवश्यक `A` record मौजूद नहीं है और वर्कलोड्स अभी भी उसके public endpoint के माध्यम से एक्सेस कर रहे हैं, तो DNS resolution **NXDOMAIN** लौटाता है और क्लाइंट कभी भी public IP तक नहीं पहुँचते, जिससे resource को छुए बिना ही एक **availability DoS** होता है। + +**Abuse flow (control-plane DoS):** + +1. ऐसा RBAC हासिल करें जो **Private Endpoints** बनाने या **Private DNS zone links** बदलने की अनुमति देता हो। +2. उसी सेवा प्रकार के लिए एक Private Endpoint एक दूसरे VNet में बनाएं (Azure स्वतः ही service Private DNS zone बनाता है और उसे उस VNet से लिंक कर देता है)। +3. उस **service Private DNS zone** को पीड़ित VNet से लिंक करें। +4. चूंकि पीड़ित VNet अब **Private DNS zone के माध्यम से resolution को अनिवार्य करता है** और उस zone में target resource के लिए कोई `A` record मौजूद नहीं है, नाम समाधान विफल हो जाता है और वर्कलोड (जो अभी भी public है) endpoint तक नहीं पहुँच पाती। यह किसी भी Private Link–supported service पर लागू होता है (storage, Key Vault, ACR, Cosmos DB, Function Apps, OpenAI, आदि)। + +**Discovery at scale (Azure Resource Graph):** + +- blob Private DNS zone से लिंक VNETs (PL-registered blob endpoints के लिए forced resolution): +```kusto +resources +| where type == "microsoft.network/privatednszones/virtualnetworklinks" +| extend +zone = tostring(split(id, "/virtualNetworkLinks")[0]), +vnetId = tostring(properties.virtualNetwork.id) +| join kind=inner ( +resources +| where type == "microsoft.network/privatednszones" +| where name == "privatelink.blob.core.windows.net" +| project zoneId = id +) on $left.zone == $right.zoneId +| project vnetId +``` +- Storage accounts सार्वजनिक endpoint के माध्यम से पहुँच योग्य हैं लेकिन **बिना Private Endpoint कनेक्शनों के** (ऊपर दिया गया लिंक जोड़ने पर संभवतः टूट सकता है): +```kusto +Resources +| where type == "microsoft.storage/storageaccounts" +| extend publicNetworkAccess = properties.publicNetworkAccess +| extend defaultAction = properties.networkAcls.defaultAction +| extend vnetRules = properties.networkAcls.virtualNetworkRules +| extend ipRules = properties.networkAcls.ipRules +| extend privateEndpoints = properties.privateEndpointConnections +| where publicNetworkAccess == "Enabled" +| where defaultAction == "Deny" +| where (isnull(privateEndpoints) or array_length(privateEndpoints) == 0) +| extend allowedVnets = iif(isnull(vnetRules), 0, array_length(vnetRules)) +| extend allowedIps = iif(isnull(ipRules), 0, array_length(ipRules)) +| where allowedVnets > 0 or allowedIps > 0 +| project id, name, vnetRules, ipRules +``` +## Azure Service Endpoints + +Azure Service Endpoints आपके virtual network के private address space और आपके VNet की identity को Azure services तक एक direct connection के माध्यम से विस्तारित करते हैं। Service endpoints को सक्षम करके, **आपके VNet के resources सुरक्षित रूप से Azure services से कनेक्ट कर सकते हैं**, जैसे Azure Storage और Azure SQL Database, Azure backbone network के माध्यम से। यह विशेष रूप से उपयोगी होता है जब ट्रैफिक को सूक्ष्म स्तर पर नियंत्रित करने के लिए Network Security Groups (NSGs) के साथ मिलाया जाता है। **उदाहरण:** -उदाहरण के लिए, एक **Azure Storage** खाता डिफ़ॉल्ट रूप से सार्वजनिक इंटरनेट पर सुलभ है। अपने VNet के भीतर **Azure Storage के लिए एक सेवा एंडपॉइंट सक्षम करके**, आप सुनिश्चित कर सकते हैं कि केवल आपके VNet से आने वाला ट्रैफ़िक स्टोरेज खाते तक पहुँच सकता है। फिर स्टोरेज खाता फ़ायरवॉल को इस तरह से कॉन्फ़िगर किया जा सकता है कि वह केवल आपके VNet से आने वाले ट्रैफ़िक को स्वीकार करे। +- With **Storage** Account and Service Endpoint **enabled** in a VNET, यह संभव है कि inbound traffic को **storage account firewall में केवल किसी VNET से ही अनुमति दी जाए**, जिससे storage service के लिए public IP access की आवश्यकता के बिना एक **secure connection** लागू किया जा सके। -### **गणना** +Service Endpoints सेवाओं के लिए **private IP addresses की आवश्यकता नहीं रखते** और इसके बजाय secure connectivity के लिए Azure backbone पर निर्भर करते हैं। इन्हें Private Links की तुलना में **सेटअप करना आसान** होता है, पर ये Private Links जितना अलगाव और सूक्ष्म नियंत्रण प्रदान नहीं करते। + +### **Enumeration** {{#tabs }} {{#tab name="az cli" }} @@ -223,7 +281,10 @@ Azure सेवा एंडपॉइंट आपके वर्चुअल az network vnet list --query "[].{name:name, location:location, serviceEndpoints:serviceEndpoints}" -o table # List Subnets with Service Endpoints -az network vnet subnet list --resource-group --vnet-name --query "[].{name:name, serviceEndpoints:serviceEndpoints}" -o table +az network vnet subnet list --resource-group --vnet-name --query "[].{name:name, serviceEndpoints:serviceEndpoints}" + +# List Service Endpoints for a Subnet +az network vnet subnet show --resource-group --vnet-name --name --query "serviceEndpoints" ``` {{#endtab }} {{#tab name="PowerShell" }} @@ -237,7 +298,7 @@ Get-AzVirtualNetwork {{#endtab }} {{#endtabs }} -### Service Endpoints और Private Links के बीच के अंतर +### Service Endpoints और Private Links के बीच अंतर Microsoft [**docs**](https://learn.microsoft.com/en-us/azure/virtual-network/vnet-integration-for-azure-services#compare-private-endpoints-and-service-endpoints) में Private Links का उपयोग करने की सिफारिश करता है: @@ -245,50 +306,64 @@ Microsoft [**docs**](https://learn.microsoft.com/en-us/azure/virtual-network/vne **Service Endpoints:** -- आपके VNet से Azure सेवा तक का ट्रैफ़िक Microsoft Azure बैकबोन नेटवर्क के माध्यम से यात्रा करता है, सार्वजनिक इंटरनेट को बायपास करता है। -- Endpoint Azure सेवा के लिए एक सीधा कनेक्शन है और VNet के भीतर सेवा के लिए एक निजी IP प्रदान नहीं करता है। -- सेवा स्वयं आपके VNet के बाहर से इसके सार्वजनिक endpoint के माध्यम से अभी भी सुलभ है जब तक कि आप सेवा फ़ायरवॉल को ऐसे ट्रैफ़िक को ब्लॉक करने के लिए कॉन्फ़िगर नहीं करते। -- यह सबनेट और Azure सेवा के बीच एक-से-एक संबंध है। -- Private Links की तुलना में कम महंगा है। +- आपके VNet से Azure service तक का ट्रैफ़िक Microsoft Azure backbone नेटवर्क के माध्यम से जाता है, जो public internet को बाइपास करता है। +- Endpoint Azure service के लिए एक डायरेक्ट कनेक्शन है और VNet के भीतर service के लिए कोई private IP प्रदान नहीं करता। +- जब तक आप service firewall को ऐसे ट्रैफ़िक को ब्लॉक करने के लिए कॉन्फ़िगर नहीं करते, service स्वयं अभी भी आपके VNet के बाहर से उसके public endpoint के माध्यम से पहुँच योग्य है। +- यह subnet और Azure service के बीच एक-से-एक संबंध होता है। +- Private Links की तुलना में कम खर्चीला। **Private Links:** -- Private Link Azure सेवाओं को आपके VNet में एक निजी endpoint के माध्यम से मैप करता है, जो आपके VNet के भीतर एक निजी IP पते के साथ एक नेटवर्क इंटरफेस है। -- Azure सेवा को इस निजी IP पते का उपयोग करके एक्सेस किया जाता है, जिससे यह ऐसा प्रतीत होता है जैसे यह आपके नेटवर्क का हिस्सा है। -- Private Link के माध्यम से जुड़े सेवाओं को केवल आपके VNet या जुड़े नेटवर्क से एक्सेस किया जा सकता है; सेवा के लिए कोई सार्वजनिक इंटरनेट एक्सेस नहीं है। -- यह Azure सेवाओं या Azure में होस्ट की गई आपकी अपनी सेवाओं के लिए एक सुरक्षित कनेक्शन सक्षम करता है, साथ ही दूसरों द्वारा साझा की गई सेवाओं के लिए भी। -- यह आपके VNet में एक निजी endpoint के माध्यम से अधिक सूक्ष्म पहुंच नियंत्रण प्रदान करता है, जबकि सेवा endpoints के साथ सबनेट स्तर पर व्यापक पहुंच नियंत्रण की तुलना में। +- Private Link Azure services को आपके VNet में एक private endpoint के माध्यम से मैप करता है, जो कि आपके VNet के भीतर एक private IP address वाला network interface होता है। +- Azure service तक इस private IP address का उपयोग करके पहुँच की जाती है, जिससे यह ऐसा लगता है मानो यह आपके नेटवर्क का हिस्सा हो। +- Private Link के माध्यम से जुड़े services केवल आपके VNet या जुड़े नेटवर्क्स से ही पहुँच योग्य होते हैं; service तक public internet की कोई पहुँच नहीं होती। +- यह Azure services या आपके स्वयं के Azure में होस्ट किए गए services के लिए एक secure कनेक्शन सक्षम करता है, साथ ही दूसरों द्वारा साझा किए गए services से कनेक्शन भी। +- यह आपके VNet में एक private endpoint के माध्यम से अधिक ग्रैन्युलर access control प्रदान करता है, जबकि service endpoints के साथ access control subnet स्तर पर अधिक व्यापक होता है। -संक्षेप में, जबकि Service Endpoints और Private Links दोनों Azure सेवाओं के लिए सुरक्षित कनेक्टिविटी प्रदान करते हैं, **Private Links एक उच्च स्तर की अलगाव और सुरक्षा प्रदान करते हैं यह सुनिश्चित करके कि सेवाओं को सार्वजनिक इंटरनेट के लिए उजागर किए बिना निजी रूप से एक्सेस किया जाता है**। दूसरी ओर, Service Endpoints सामान्य मामलों के लिए सेट अप करना आसान है जहां Azure सेवाओं के लिए सरल, सुरक्षित पहुंच की आवश्यकता होती है बिना VNet में एक निजी IP की आवश्यकता के। +सारांश में, जबकि दोनों Service Endpoints और Private Links Azure services के लिए secure connectivity प्रदान करते हैं, **Private Links अधिक उच्च स्तर की isolation और सुरक्षा प्रदान करते हैं क्योंकि वे सुनिश्चित करते हैं कि services को private तरीके से एक्सेस किया जाए बिना उन्हें public internet के सामने लाए**। दूसरी ओर, Service Endpoints सामान्य मामलों के लिए सेटअप करने में आसान होते हैं जहाँ VNet में किसी private IP की आवश्यकता के बिना Azure services तक सरल, secure पहुँच की आवश्यकता होती है। ## Azure Front Door (AFD) & AFD WAF -**Azure Front Door** आपके वैश्विक वेब अनुप्रयोगों के लिए **तेज़ वितरण** के लिए एक स्केलेबल और सुरक्षित प्रवेश बिंदु है। यह **वैश्विक लोड बैलेंसिंग, साइट त्वरक, SSL ऑफ़लोडिंग, और वेब एप्लिकेशन फ़ायरवॉल (WAF)** क्षमताओं जैसे विभिन्न सेवाओं को एकल सेवा में **संयोजित** करता है। Azure Front Door उपयोगकर्ता के लिए **सबसे निकटतम एज स्थान** के आधार पर बुद्धिमान रूटिंग प्रदान करता है, जिससे प्रदर्शन और विश्वसनीयता सुनिश्चित होती है। इसके अतिरिक्त, यह URL-आधारित रूटिंग, कई साइट होस्टिंग, सत्र संबंधी अनुकूलता, और एप्लिकेशन स्तर की सुरक्षा प्रदान करता है। +**Azure Front Door** आपके global web applications की **तेज़ डिलीवरी** के लिए एक scalable और secure entry point है। यह **application acceleration, SSL offloading, और application layer security** (Web Application Firewall - WAF के माध्यम से) जैसे विभिन्न सेवाओं को एक साथ मिलाता है। यह आपके applications को उपयोगकर्ताओं के करीब लाने के लिए दुनिया भर में edge POP (Point of Presence) स्थानों की अवधारणा पर निर्मित है। -**Azure Front Door WAF** को **वेब-आधारित हमलों से वेब अनुप्रयोगों की सुरक्षा** के लिए डिज़ाइन किया गया है बिना बैक-एंड कोड में संशोधन किए। इसमें SQL इंजेक्शन, क्रॉस-साइट स्क्रिप्टिंग, और अन्य सामान्य हमलों जैसे खतरों से सुरक्षा के लिए कस्टम नियम और प्रबंधित नियम सेट शामिल हैं। +> Azure Front Door वैश्विक रूप से वितरित edge locations का नेटवर्क प्रदान करता है ताकि आपके web applications (Azure में या अन्यत्र) के लिए आने वाले ट्रैफ़िक को **route और accelerate** किया जा सके, performance बेहतर हो, और सुरक्षा बढ़े। **उदाहरण:** -कल्पना करें कि आपके पास एक वैश्विक रूप से वितरित अनुप्रयोग है जिसमें दुनिया भर में उपयोगकर्ता हैं। आप Azure Front Door का उपयोग करके **उपयोगकर्ता अनुरोधों को आपके अनुप्रयोग को होस्ट करने वाले निकटतम क्षेत्रीय डेटा केंद्र की ओर रूट कर सकते हैं**, जिससे विलंबता कम होती है, उपयोगकर्ता अनुभव में सुधार होता है और **WAF क्षमताओं के साथ वेब हमलों से इसकी रक्षा होती है**। यदि किसी विशेष क्षेत्र में डाउनटाइम होता है, तो Azure Front Door स्वचालित रूप से ट्रैफ़िक को अगले सबसे अच्छे स्थान पर रीरूट कर सकता है, जिससे उच्च उपलब्धता सुनिश्चित होती है। +- वैश्विक उपयोगकर्ताओं वाले एक global e-commerce प्लेटफ़ॉर्म के लिए, **Azure Front Door edge locations पर static content को cache कर सकता है** और **SSL offloading** प्रदान कर सकता है, जिससे latency घटती है और उपयोगकर्ता अनुभव अधिक responsive होता है। अतिरिक्त रूप से, यह आपके applications को आम web vulnerabilities (जैसे SQL injection या XSS) से बचाने के लिए **WAF** भी प्रदान करता है। -### Enumeration +Azure Front Door स्वास्थ्य probes और latency के आधार पर ट्रैफ़िक को निकटतम उपलब्ध backend पर रूट करके **smart load balancing** भी प्रदान करता है, जिससे consistent performance और availability सुनिश्चित होती है। **WAF** को इंटीग्रेट करके, यह सामान्य web threats से सुरक्षा में मदद करता है। + +### **Enumeration** {{#tabs }} {{#tab name="az cli" }} ```bash -# List Azure Front Door Instances +# List Azure Front Door profiles +az afd profile list --query "[].{name:name, location:location, resourceGroup:resourceGroup}" -o table + +# List AFD endpoints +az afd endpoint list --profile-name --resource-group --query "[].{name:name, hostName:hostName, state:resourceState}" -o table + +# Classic Azure Front Door (v1) profiles az network front-door list --query "[].{name:name, resourceGroup:resourceGroup, location:location}" -o table -# List Front Door WAF Policies +# Classic Azure Front Door WAF policies az network front-door waf-policy list --query "[].{name:name, resourceGroup:resourceGroup, location:location}" -o table ``` {{#endtab }} {{#tab name="PowerShell" }} ```bash -# List Azure Front Door Instances +# List Azure Front Door profiles +Get-AzFrontDoorCdnProfile | Select-Object Name, Location, ResourceGroupName + +# List AFD endpoints +Get-AzFrontDoorCdnEndpoint -ProfileName -ResourceGroupName | Select-Object Name, HostName, ResourceState + +# Classic Azure Front Door (v1) profiles Get-AzFrontDoor -# List Front Door WAF Policies +# Classic Azure Front Door WAF policies Get-AzFrontDoorWafPolicy -Name -ResourceGroupName ``` {{#endtab }} @@ -296,12 +371,12 @@ Get-AzFrontDoorWafPolicy -Name -ResourceGroupName - {{#endtab }} {{#endtabs }} -## Azure Hub, Spoke & VNet Peering +## VNet Peering & HUB and Spoke टोपोलॉजीज़ -**VNet Peering** एक नेटवर्किंग फीचर है जो Azure में **विभिन्न वर्चुअल नेटवर्क (VNets) को सीधे और निर्बाध रूप से जोड़ने की अनुमति देता है**। VNet पीयरिंग के माध्यम से, एक VNet में संसाधन दूसरे VNet में संसाधनों के साथ निजी IP पते का उपयोग करके संवाद कर सकते हैं, **जैसे कि वे एक ही नेटवर्क में हैं**।\ -**VNet Peering को ऑन-प्रेम नेटवर्क के साथ भी उपयोग किया जा सकता है** साइट-टू-साइट VPN या Azure ExpressRoute सेट करके। +### VNet Peering -**Azure Hub and Spoke** एक नेटवर्क टोपोलॉजी है जिसका उपयोग Azure में नेटवर्क ट्रैफ़िक को प्रबंधित और व्यवस्थित करने के लिए किया जाता है। **"हब" एक केंद्रीय बिंदु है जो विभिन्न "स्पोक्स" के बीच ट्रैफ़िक को नियंत्रित और रूट करता है**। हब में आमतौर पर साझा सेवाएँ होती हैं जैसे नेटवर्क वर्चुअल एप्लायंसेस (NVAs), Azure VPN गेटवे, Azure फ़ायरवॉल, या Azure बैस्टियन। **"स्पोक्स" वे VNets हैं जो कार्यभार होस्ट करते हैं और VNet पीयरिंग का उपयोग करके हब से जुड़े होते हैं**, जिससे वे हब के भीतर साझा सेवाओं का लाभ उठा सकते हैं। यह मॉडल साफ नेटवर्क लेआउट को बढ़ावा देता है, जिससे जटिलता कम होती है क्योंकि यह विभिन्न VNets के बीच कई कार्यभारों द्वारा उपयोग की जाने वाली सामान्य सेवाओं को केंद्रीकृत करता है। +**VNet Peering** Azure में एक फीचर है जो **अलग-अलग Virtual Networks (VNets) को सीधे और निर्बाध रूप से जोड़ने** की अनुमति देता है। VNet peering के माध्यम से, एक VNet के resources दूसरे VNet के resources के साथ private IP addresses का उपयोग करके संवाद कर सकते हैं, **जैसे वे एक ही नेटवर्क में हों**.\ +**VNet Peering** को on-prem networks के साथ भी उपयोग किया जा सकता है site-to-site VPN या Azure ExpressRoute सेटअप करके। -> [!CAUTION] > **Azure में VNET पेयरिंग गैर-परिवर्तनीय है**, जिसका अर्थ है कि यदि स्पोक 1 स्पोक 2 से जुड़ा है और स्पोक 2 स्पोक 3 से जुड़ा है, तो स्पोक 1 सीधे स्पोक 3 से बात नहीं कर सकता। +**Azure Hub and Spoke** एक नेटवर्क आर्किटेक्चर है जो VNet peering का उपयोग करके एक केंद्रीय **Hub VNet** बनाता है जो कई **Spoke VNets** से जुड़ता है। Hub आमतौर पर साझा services (जैसे firewalls, DNS, या Active Directory) रखता है जबकि spokes पर application workloads होस्ट होते हैं। यह डिज़ाइन प्रबंधन को सरल बनाता है, centralized controls के माध्यम से सुरक्षा बढ़ाता है, और redundancy को कम करता है। **उदाहरण:** -कल्पना करें कि एक कंपनी में अलग-अलग विभाग हैं जैसे बिक्री, मानव संसाधन, और विकास, **प्रत्येक के पास अपना खुद का VNet (स्पोक्स)** है। इन VNets को **साझा संसाधनों तक पहुँच की आवश्यकता है** जैसे एक केंद्रीय डेटाबेस, एक फ़ायरवॉल, और एक इंटरनेट गेटवे, जो सभी **दूसरे VNet (हब)** में स्थित हैं। हब और स्पोक मॉडल का उपयोग करके, प्रत्येक विभाग **हब VNet के माध्यम से साझा संसाधनों से सुरक्षित रूप से कनेक्ट कर सकता है बिना उन संसाधनों को सार्वजनिक इंटरनेट पर उजागर किए** या कई कनेक्शनों के साथ एक जटिल नेटवर्क संरचना बनाए बिना। +एक बड़ी enterprise जिसके कई departments (Finance, HR, IT) हैं, वे **Hub VNet with shared services** जैसे firewalls और DNS servers बना सकते हैं। हर department की अपनी **Spoke VNet** हो सकती है जो peering के माध्यम से Hub से जुड़ती है। इससे departments सुरक्षित रूप से संवाद कर सकते हैं और shared services का उपयोग कर सकते हैं बिना अपने resources को public internet के सामने उजागर किए। -### Enumeration +### **Enumeration** {{#tabs }} {{#tab name="az cli" }} @@ -341,8 +416,8 @@ az network application-gateway waf-config list --gateway-name - # List all VNets in your subscription az network vnet list --query "[].{name:name, location:location, addressSpace:addressSpace}" -o table -# List VNet peering connections for a given VNet -az network vnet peering list --resource-group --vnet-name --query "[].{name:name, peeringState:peeringState, remoteVnetId:remoteVnetId}" -o table +# List VNet Peerings +az network vnet peering list --resource-group --vnet-name --query "[].{name:name, remoteVnetId:remoteVirtualNetwork.id, allowForwardedTraffic:allowForwardedTraffic, allowGatewayTransit:allowGatewayTransit}" # List Shared Resources (e.g., Azure Firewall) in the Hub az network firewall list --query "[].{name:name, location:location, resourceGroup:resourceGroup}" -o table @@ -353,8 +428,8 @@ az network firewall list --query "[].{name:name, location:location, resourceGrou # List all VNets in your subscription Get-AzVirtualNetwork -# List VNet peering connections for a given VNet -(Get-AzVirtualNetwork -ResourceGroupName -Name ).VirtualNetworkPeerings +# List VNet Peerings +Get-AzVirtualNetworkPeering -ResourceGroupName -VirtualNetworkName # List Shared Resources (e.g., Azure Firewall) in the Hub Get-AzFirewall @@ -362,15 +437,15 @@ Get-AzFirewall {{#endtab }} {{#endtabs }} -## साइट-से-साइट वीपीएन +## Site-to-Site VPN -Azure में एक साइट-से-साइट वीपीएन आपको **अपने ऑन-प्रिमाइसेस नेटवर्क को अपने Azure वर्चुअल नेटवर्क (VNet)** से कनेक्ट करने की अनुमति देता है, जिससे Azure के भीतर VMs जैसे संसाधन आपके स्थानीय नेटवर्क पर होने का आभास देते हैं। यह कनेक्शन एक **वीपीएन गेटवे के माध्यम से स्थापित किया जाता है जो दोनों नेटवर्कों के बीच ट्रैफ़िक को एन्क्रिप्ट करता है**। +Azure में एक **Site-to-Site VPN** आपके ऑन-प्रिमाइसेस नेटवर्क और आपके Azure Virtual Network (VNet) के बीच एक सुरक्षित और **स्थायी कनेक्शन स्थापित करता है**, जिससे Azure के भीतर VMs जैसे संसाधन आपके लोकल नेटवर्क पर होने जैसा दिखाई देते हैं। यह कनेक्शन दोनों नेटवर्क्स के बीच ट्रैफ़िक को एन्क्रिप्ट करने वाले **VPN gateway** के माध्यम से स्थापित किया जाता है। **उदाहरण:** -एक व्यवसाय जिसका मुख्य कार्यालय न्यूयॉर्क में स्थित है, एक ऑन-प्रिमाइसेस डेटा सेंटर है जिसे Azure में अपने VNet से सुरक्षित रूप से कनेक्ट करने की आवश्यकता है, जो इसके वर्चुअलाइज्ड वर्कलोड्स को होस्ट करता है। एक **साइट-से-साइट वीपीएन सेटअप करके, कंपनी ऑन-प्रिमाइसेस सर्वरों और Azure VMs के बीच एन्क्रिप्टेड कनेक्टिविटी सुनिश्चित कर सकती है**, जिससे दोनों वातावरणों में संसाधनों को सुरक्षित रूप से एक्सेस किया जा सके जैसे कि वे एक ही स्थानीय नेटवर्क में हों। +New York में मुख्य कार्यालय वाला एक व्यवसाय जिसका एक ऑन-प्रिमाइसेस data center है, उसे अपने Azure में मौजूद VNet से सुरक्षित रूप से कनेक्ट होने की आवश्यकता है, जो उसके virtualized workloads होस्ट करता है। **Site-to-Site VPN** सेटअप करके, कंपनी ऑन-प्रिमाइसेस सर्वरों और Azure VMs के बीच एन्क्रिप्टेड कनेक्टिविटी सुनिश्चित कर सकती है, जिससे संसाधन दोनों वातावरणों में सुरक्षित रूप से एक्सेस किए जा सकते हैं जैसे वे एक ही लोकल नेटवर्क में हों। -### **गणना** +### **Enumeration** {{#tabs }} {{#tab name="az cli" }} @@ -395,11 +470,11 @@ Get-AzVirtualNetworkGatewayConnection -ResourceGroupName ## Azure ExpressRoute -Azure ExpressRoute एक सेवा है जो आपके ऑन-प्रिमाइसेस इन्फ्रास्ट्रक्चर और Azure डेटा केंद्रों के बीच एक **निजी, समर्पित, उच्च-गति कनेक्शन** प्रदान करती है। यह कनेक्शन एक कनेक्टिविटी प्रदाता के माध्यम से बनाया जाता है, जो सार्वजनिक इंटरनेट को बायपास करता है और सामान्य इंटरनेट कनेक्शनों की तुलना में अधिक विश्वसनीयता, तेज गति, कम विलंबता और उच्च सुरक्षा प्रदान करता है। +Azure ExpressRoute एक सेवा है जो आपके ऑन-प्रिमाइसेस अवसंरचना और Azure data centers के बीच एक **प्राइवेट, समर्पित, उच्च-गति कनेक्शन** प्रदान करती है। यह कनेक्शन एक कनेक्टिविटी प्रोवाइडर के माध्यम से स्थापित होता है, सार्वजनिक इंटरनेट को बायपास करते हुए सामान्य इंटरनेट कनेक्शनों की तुलना में अधिक विश्वसनीयता, तेज़ स्पीड, कम विलंबता, और उच्च सुरक्षा प्रदान करता है। **उदाहरण:** -एक बहुराष्ट्रीय निगम को **उच्च मात्रा के डेटा** और उच्च थ्रूपुट की आवश्यकता के कारण अपने Azure सेवाओं के लिए एक **सुसंगत और विश्वसनीय कनेक्शन** की आवश्यकता होती है। कंपनी अपने ऑन-प्रिमाइसेस डेटा केंद्र को Azure से सीधे कनेक्ट करने के लिए Azure ExpressRoute का विकल्प चुनती है, जिससे बड़े पैमाने पर डेटा ट्रांसफर, जैसे दैनिक बैकअप और वास्तविक समय डेटा एनालिटिक्स, को बेहतर गोपनीयता और गति के साथ सुगम बनाया जा सके। +एक बहुराष्ट्रीय कंपनी को उच्च डेटा वॉल्यूम के कारण और उच्च थ्रूपुट की आवश्यकता के चलते अपनी Azure services के लिए **सतत और भरोसेमंद कनेक्शन** की आवश्यकता होती है। कंपनी सीधे अपने ऑन-प्रिमाइसेस डेटा सेंटर को Azure से जोड़ने के लिए Azure ExpressRoute चुनती है, जिससे बड़े पैमाने पर डेटा ट्रांसफर — जैसे दैनिक बैकअप और रियल-टाइम डेटा एनालिटिक्स — बेहतर गोपनीयता और गति के साथ संभव हो जाता है। ### **Enumeration** @@ -418,4 +493,10 @@ Get-AzExpressRouteCircuit {{#endtab }} {{#endtabs }} +## संदर्भ + +- [DNS OverDoS: Are Private Endpoints Too Private?](https://unit42.paloaltonetworks.com/dos-attacks-and-azure-private-endpoint/) +- [Azure Private Endpoint DNS configuration](https://learn.microsoft.com/en-us/azure/private-link/private-endpoint-dns) +- [Private DNS fallback to internet](https://learn.microsoft.com/en-us/azure/dns/private-dns-fallback) + {{#include ../../../../banners/hacktricks-training.md}}