如何将Azure Bastion可共享URL的访问限制到特定IP地址?
问题解答
是的,可以实现对Azure Bastion共享URL的访问限制,你之前的RDP端口限制无效是因为Bastion的流量路径和直接RDP连接不同:Bastion通过Azure内部私有链路与虚拟机通信,客户端的HTTPS流量仅到达Bastion服务,不会触及虚拟机的RDP端口(3389),所以虚拟机上的端口限制规则对Bastion共享链接无效。
具体实现方式有以下几种:
限制Bastion服务的入站HTTPS流量:在Bastion所在子网的网络安全组(NSG)中,添加入站规则,针对**443端口(HTTPS)**设置允许访问的特定IP范围,拒绝其他所有来源的流量。客户端通过共享URL访问Bastion时使用的是HTTPS协议,所以这条规则会直接限制非授权IP的访问。
在共享链接生成时指定IP范围:创建Bastion共享链接时,直接配置允许的IP地址范围参数。这个设置是绑定到该共享URL的,只有来自指定IP段的请求才能使用该链接发起连接,更精准地针对单个共享链接做限制。
结合Azure AD条件访问(若启用AAD认证):如果你的Bastion配置了Azure AD身份验证,可以创建条件访问策略,添加“位置”条件,仅允许来自特定IP范围的用户通过Bastion访问虚拟机。这种方式同时结合了身份验证和IP限制,安全性更高。
内容的提问来源于stack exchange,提问作者m-mas
相关产品推荐
相关产品推荐

