Adaptive Netzwerkhärtung: Redundante Empfehlungen trotz DenyAllVnetInBound NSG-Regel

Gorki Maxim 20 Zuverlässigkeitspunkte
2026-04-22T13:05:26.4233333+00:00

Ich bin etwas verwirrt darüber, wie das Sicherheitsportal unsere Azure-VM-Einstellungen interpretiert. Wir haben bereits eine „DenyAllVnetInBound“-Regel in der Netzwerksicherheitsgruppe (NSG) für unsere Produktionsserver eingerichtet, um alles abzusichern. Trotzdem fordert mich das Dashboard für adaptive Netzwerkhärtung ständig auf, einzelne Ports zu blockieren, die eigentlich schon abgedeckt sein sollten. Das ist wirklich frustrierend, da ich dachte, die „Alles verweigern“-Logik würde das Sicherheitscenter zufriedenstellen. Stattdessen werden weiterhin „Hochrisiko“-Empfehlungen für offene Ports angezeigt, die gar nicht erreichbar sind. Weiß jemand, warum die Microsoft-Analyse die bereits vorhandene pauschale Verweigerungsregel nicht erkennt? Ich möchte nicht Dutzende redundanter Regeln manuell hinzufügen müssen, nur um die Dashboard-Warnungen zu beseitigen.

Windows für Unternehmen | Windows Server | Benutzerfreundlichkeit | Druckaufträge
0 Kommentare Keine Kommentare

2 Antworten

Sortieren nach: Älteste
  1. VPHAN 44,940 Zuverlässigkeitspunkte Unabhängiger Berater
    2026-04-22T13:24:09.1133333+00:00

    Hallo Gorki Maxim,

    Die Verwirrung entsteht daher, wie die Evaluationslogik der Azure Network Security Group (NSG) mit der maschinellen Lerntelemetrie von Microsoft Defender for Cloud interagiert. In einer Standard-NSG werden Regeln nach Prioritätsnummer vom niedrigsten bis zum höchsten verarbeitet. Während Ihre DenyAllVnetInBound-Regel (typischerweise auf Priorität 65000 oder 65500 gesetzt) effektiv jeglichen nicht ausdrücklich erlaubten Datenverkehr blockiert, ignoriert das Adaptive Network Hardening (ANH)-Dashboard diesen Sammelbegriff. Sein Zweck ist es, "übermäßig permissive" Erlaubnisregeln zu identifizieren, die mit höherer Priorität gelten. Wenn Sie eine Regel haben, die Verkehr auf einem bestimmten Port erlaubt, Azures Backend-Telemetrie aber zeigt, dass in den letzten 30 Tagen kein legitimer Datenverkehr diesen Port genutzt hat, kennzeichnet ANH ihn als Hochrisiko-Angriffsfläche, die geschlossen werden sollte, unabhängig von Ihrer Bottom-Tier-Ablehnungsregel.

    Um das zu lösen, solltest du den Enforce-Button im Defender for Cloud-Portal verwenden. Dies löst einen automatisierten Workflow aus, der Ihre NSG anpasst, um den empfohlenen "Least Privilege"-Status basierend auf den tatsächlichen Verkehrsmustern anzupassen. Wenn Sie dies lieber manuell handhaben, um Redundanz zu vermeiden, müssen Sie die spezifischen Erlaubt-Regeln finden, die die Warnungen auslösen, und sie auf bestimmte, bekannte Quell-IP-Adressen beschränken. Sobald das Dashboard erkennt, dass die Erlaubt-Regeln so eng sind wie der tatsächliche Verkehrsfluss, lösen sich die Hochrisiko-Empfehlungen auf, weil die "permissive Lücke" zwischen Ihren erlaubten Regeln und Ihrer Catch-All-Deny-Regel geschlossen wurde.

    Ich hoffe, diese Antwort hat Ihnen nützliche Informationen gebracht. Falls ja, klicken Sie bitte auf "Antwort akzeptieren". Sollten Sie Fragen haben, hinterlassen Sie gerne einen Kommentar.

    VP

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare

  2. VPHAN 44,940 Zuverlässigkeitspunkte Unabhängiger Berater
    2026-04-24T06:43:02.2333333+00:00

    Hallo Gorki Maxim,

    Wie läuft es mit deinem Problem? Wurde es schon gelöst? Falls ja, überlege bitte, die Antwort zu akzeptieren , denn es hilft auch anderen, die das gleiche Problem teilen, zu profitieren. Danke :)

    VP

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare

Ihre Antwort

Antworten können von Fragestellenden als „Angenommen“ und von Moderierenden als „Empfohlen“ gekennzeichnet werden, wodurch Benutzende wissen, dass diese Antwort das Problem des Fragestellenden gelöst hat.