You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure网络安全组(NSG):如何配置可修改的多源IP规则?

解答:Azure NSG 源IP组管理方案

核心结论

Azure Network Security Group(NSG)目前不支持直接将IP Groups作为规则的源/目标地址选项,这是当前的功能限制,和传统防火墙的IP组功能存在差异。

可行替代方案

  • 方案1:切换到Azure Firewall(推荐)
    Azure Firewall原生支持IP Groups作为规则的源/目标,你可以将5061端口的TCP管控规则迁移到Azure Firewall上。后续只需修改IP Group内的地址列表,规则会自动生效,无需逐个调整防火墙规则,完全匹配你需要的“轻松修改IP列表”的需求。

  • 方案2:通过基础设施即代码(IaC)批量管理NSG规则
    使用ARM模板、Bicep或Azure CLI来定义NSG规则,将允许的IP地址组作为参数存储。每次需要修改IP列表时,只需更新参数文件,重新部署即可批量更新NSG规则的源IP。例如,使用Azure CLI更新规则的命令:

    az network nsg rule update --name "Allow-5061-TCP" --nsg-name "your-nsg-name" --resource-group "your-rg-name" --source-address-prefixes "192.168.1.0/24" "10.0.0.0/24"
    

    可以将允许的IP列表存入一个变量,修改变量后执行命令即可完成更新。

  • 方案3:结合IP Groups与手动同步
    先在Azure中创建并维护IP Group,当需要更新NSG规则的源IP时,导出IP Group的CIDR列表,直接粘贴到NSG规则的“源地址前缀”字段中。这种方式虽然需要手动同步,但比逐个输入IP要高效,且能借助IP Group统一管理地址列表。

  • 方案4:Azure Policy自动修正(进阶)
    创建自定义Azure Policy,将NSG规则的源IP与指定IP Group绑定。当IP Group的地址列表更新后,Policy会自动检测并修正NSG规则的源IP,确保两者一致。这种方式适合需要强制合规的场景。


内容的提问来源于stack exchange,提问作者Brian Fleishman

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.05 04:25:40