إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
يوفر Azure Firewall Basic الحماية الأساسية التي يحتاجها عملاء SMB بسعر مناسب. يوصى بهذا الحل لبيئات عملاء الشركات الصغيرة والمتوسطة ذات متطلبات إنتاجية أقل من 250 ميجابت في الثانية. نشر وحدة SKU القياسية للبيئات التي تتطلب معدل نقل أكثر من 250 ميجابت في الثانية، ووحدة SKU المميزة للحماية المتقدمة من التهديدات.
تعد تصفية حركة مرور الشبكة والتطبيقات جزءا مهما من خطة أمان الشبكة الشاملة. على سبيل المثال، قد ترغب في تقييد الوصول إلى المواقع الإلكترونية. أو، قد تحتاج إلى الحد من عناوين IP الصادرة والمنافذ التي يمكن الوصول إليها.
إحدى الطرق التي يمكنك من خلالها التحكم في الوصول إلى الشبكة الواردة والصادرة من شبكة Azure الفرعية هي استخدام Azure Firewall ونهج جدار الحماية. باستخدام جدار الحماية Azure وسياسة الجدار الناري، يمكنك إعداد:
- قواعد التطبيق التي تعرّف أسماء المجالات المؤهلة بالكامل (FQDN)، والتي يمكن الوصول إليها من شبكة فرعية.
- قواعد الشبكة التي تعرّف عنوان المصدر، والبروتوكول، ومنفذ الوجهة، وعنوان الوجهة.
- قواعد DNAT لترجمة وتصفية حركة مرور الإنترنت الواردة إلى الشبكات الفرعية الخاصة بك.
يتم عرض حركة مرور شبكة الاتصال لقواعد جدار الحماية المكونة عند توجيه نسبة استخدام الشبكة إلى جدار الحماية كبوابة الشبكة الفرعية الافتراضية.
في هذا المقال، تنشئ شبكة افتراضية واحدة مبسطة مع ثلاث شبكات فرعية لتسهيل النشر. يحتوي Firewall Basic على متطلبات إلزامية ليتم تكوينها باستخدام واجهة شبكة الاتصال للإدارة.
- AzureFirewallSubnet - جدار الحماية في هذه الشبكة الفرعية.
- AzureFirewallManagementSubnet - لحركة مرور إدارة الخدمة.
- Workload-SN - خادم حمل العمل في هذه الشبكة الفرعية. مرور شبكة الاتصال هذه الخاصة بالشبكة الفرعية عبر جدار الحماية.
إشعار
نظرا لأن Azure Firewall Basic لديه إدارة حركة مرور محدودة مقارنة ب Azure Firewall Standard أو Premium SKU، فإنه يتطلب من AzureFirewallManagementSubnet فصل حركة العملاء عن إدارة مايكروسوفت لضمان عدم حدوث انقطاعات. نسبة استخدام الشبكة الإدارية هذه مطلوبة للتحديثات واتصالات مقاييس السلامة التي تحدث تلقائيا من Microsoft وإليها فقط. لا يسمح بأي اتصالات أخرى على عنوان IP هذا.
لنشر الإنتاج، استخدم نموذج المحور والسباكي، حيث يكون جدار الحماية في شبكته الافتراضية الخاصة. توجد خوادم حمل العمل في شبكات ظاهرية نظيرة في نفس المنطقة مع شبكة فرعية واحدة أو أكثر.
في هذه المقالة، ستتعرف على كيفية:
- إعداد بيئة شبكة اختبار
- نشر جدار حماية أساسي ونهج جدار حماية أساسي
- إنشاء مسار افتراضي
- تكوين قاعدة تطبيق للسماح بالوصول إلى www.google.com
- تكوين قاعدة شبكة اتصال للسماح بالوصول إلى خوادم DNS الخارجية
- تكوين قاعدة NAT للسماح لسطح مكتب بعيد بخادم الاختبار
- اختبار جدار الحماية
إذا فضلت، يمكنك إكمال هذا الإجراء باستخدام Azure PowerShell.
Prerequisites
في حال لم يكن لديك اشتراك Azure، فأنشئ حساباً مجانيّاً قبل البدء.
إنشاء مجموعة موارد
تحتوي مجموعة الموارد على كافة الموارد الخاصة بالإرشادات.
قم بتسجيل الدخول إلى بوابة Azure.
ابحث عن مجموعات الموارد واخترها، ثم اختر إنشاء.
أدخل أو حدد القيم التالية:
الإعداد القيمة الاشتراك حدد Subscription الخاص بك. اسم مجموعة الموارد أدخل Test-FW-RG. المنطقة حدد المنطقة. يجب أن تكون جميع الموارد الأخرى التي تقوم بإنشائها في نفس المنطقة. حدد مراجعة + إنشاء، ثم حدد إنشاء.
نشر جدار الحماية والنهج
نشر جدار الحماية وإنشاء البنية التحتية للشبكة المرتبطة.
في قائمة بوابة Azure أو من لوحة Home ، اختر إنشاء مورد.
اكتب
firewallفي مربع البحث واضغط إنتر.حدد Firewall ثم حدد إنشاء .
عند إنشاء جدار حماية، أدخل أو اختر القيم التالية:
الإعداد القيمة الاشتراك حدد Subscription الخاص بك. مجموعة الموارد حدد Test-FW-RG. الاسم أدخل Test-FW01. المنطقة حدد الموقع نفسه الذي استخدمته سابقًا. طبقة جدار الحماية أساسي إدارة جدار الحماية استخدام نهج جدار الحماية لإدارة جدار الحماية هذا سياسة جدار الحماية حدد إضافة جديد. أدخل fw-test-pol، اختر منطقتك، وتأكد من أن مستوى السياسة يميل افتراضيا إلى Basic. اختر شبكة ظاهرية حدد إنشاء جديد. أدخل Test-FW-VN للاسم، و10.0.0.0/16 لمساحة العناوين، و10.0.0.0/26 لمساحة عناوين الشبكة الفرعية. عنوان IP العام اختر إضافة جديد وأدخل fw-pip للاسم. الإدارة - مساحة عنوان الشبكة الفرعية 10.0.1.0/26 عنوان IP العام للإدارة اختر إضافة جديد وأدخل fw-mgmt-pip للاسم. اقبل القيم الافتراضية الأخرى، ثم اختر مراجعة + إنشاء.
راجع الملخص، ثم حدد إنشاء لإنشاء جدار الحماية.
يستغرق النشر بضع دقائق.
بعد انتهاء النشر، انتقل إلى مجموعة موارد Test-FW-RG ، واختر جدار الحماية Test-FW01 .
لاحظ عناوين IP الخاصة والعامة لجدار الحماية (fw-pip). يمكنك استخدام هذه العناوين لاحقا.
إنشاء شبكة فرعية لخادم حمل العمل
بعد ذلك، قم بإنشاء شبكة فرعية لخادم حمل العمل.
- اذهب إلى مجموعة موارد Test-FW-RG واختر الشبكة الافتراضية Test-FW-VN .
- اختر Subnets، ثم اختر + Subnet.
- لاسم الشبكة الفرعية، أدخل
Workload-SN. لنطاق عناوين الشبكة الفرعية، أدخل10.0.2.0/24. - حدد حفظ.
إنشاء جهاز ظاهري
أنشئ آلة عبء العمل الافتراضية وضعها في شبكة Workload-SN .
في قائمة بوابة Azure أو Home، اختر إنشاء مورد.
حدد مركز بيانات Windows Server 2019.
أدخل القيم التالية للآلة الافتراضية:
الإعداد القيمة مجموعة الموارد اختبار FW-RG اسم الجهاز الظاهري Srv-العمل المنطقة مثل السابق الصورة مركز بيانات Windows Server 2019 اسم مستخدم المسؤول اكتب اسم مستخدم كلمة المرور اكتب كلمة مرور في Inbound port rules، الخاصة بـ Public inbound ports، حدد None.
اقبل الإعدادات الافتراضية في تبويب الأقراص واختر التالي: الشبكة.
بالنسبة للشبكة الظاهرية، حدد Test-FW-VN. بالنسبة للشبكة الفرعية، حدد Workload-SN. بالنسبة إلى عنوان IP العام، حدد بلا.
اقبل الإعدادات الافتراضية من خلال الإدارة، ثم في تبويب المراقبة اختر تعطيل لتشخيصات الإقلاع. حدد مراجعة + إنشاء، ثم حدد إنشاء.
بعد انتهاء النشر، اختر مورد Srv-Work وسجل عنوان IP الخاص للاستخدام لاحقا.
إنشاء مسار افتراضي
بالنسبة للشبكة الفرعية Workload-SN ، قم بتكوين المسار الافتراضي الصادر للانتقال عبر جدار الحماية.
ابحث عن جداول المسار واختر الطريق، ثم اختر إنشاء (إنشاء).
أدخل أو حدد القيم التالية:
الإعداد القيمة الاشتراك حدد Subscription الخاص بك. مجموعة الموارد حدد Test-FW-RG. المنطقة حدد الموقع نفسه الذي استخدمته سابقًا. الاسم أدخل Firewall-route.حدد مراجعة + إنشاء، ثم حدد إنشاء. عند انتهاء النشر، حدد Go to resource.
في صفحة مسار الجدار الناري ، اختر Subnets، ثم اختر Associate.
حدد اختبار الشبكة>الظاهرية-FW-VN. بالنسبة للشبكة الفرعية، حدد Workload-SN.
مهم
اختر فقط شبكة Workload-SN الفرعية لهذا المسار، وإلا فلن يعمل جدار الحماية بشكل صحيح.
حدد موافق.
حدد مسارات، ثم حدد إضافة. أدخل أو حدد القيم التالية:
الإعداد القيمة اسم المسار fw-dgوجهة بادئة العنوان عناوين IP عناوين IP الوجهة/نطاقات CIDR 0.0.0.0/0نوع القفزة التالية الجهاز الافتراضي (جدار الحماية في Azure هو خدمة مدارة، لكن الجهاز الافتراضي يعمل هنا.) عنوان القفزة التالية عنوان IP الخاص بجدار الحماية الذي ذكرته سابقا. حدد إضافة.
تكوين قاعدة تطبيق
تمنح قاعدة التطبيق هذه وصولا صادرا إلى www.google.com.
افتح Test-FW-RG، واختر سياسة جدار الحماية fw-test-pol .
اختر قواعد التطبيق، ثم اختر إضافة مجموعة قواعد.
أدخل أو حدد القيم التالية:
الإعداد القيمة الاسم App-Coll01الأولوية 200إجراء مجموعة القواعد السماح تحت القواعد، أدخل أو اختر القيم التالية:
الإعداد القيمة الاسم Allow-Googleنوع المصدر عنوان IP المصدر 10.0.2.0/24بروتوكول:port http, httpsنوع الوجهة FQDN الوجهة www.google.comحدد إضافة.
يتضمن جدار حماية Azure مجموعة قواعد مضمنة لأجل FQDNs البنية الأساسية المسموح بها بشكل افتراضي. هذه الشبكات الخاصة بالمنصة ولا يمكنك استخدامها لأغراض أخرى. لمزيد من المعلومات، راجع FQDNs البنية التحتية.
تكوين قاعدة شبكة
تمنح هذه القاعدة الشبكة وصولا صادرا إلى عنواني IP عند المنفذ 53 (DNS).
اختر قواعد الشبكة، ثم اختر إضافة مجموعة قواعد.
أدخل أو حدد القيم التالية:
الإعداد القيمة الاسم Net-Coll01الأولوية 200إجراء مجموعة القواعد السماح مجموعة مجموعة القواعد DefaultNetworkRuleCollectionGroup تحت القواعد، أدخل أو اختر القيم التالية:
الإعداد القيمة الاسم Allow-DNSنوع المصدر عنوان IP المصدر 10.0.2.0/24البروتوكول UDP منافذ الوجهة 53نوع الوجهة عنوان IP الوجهة 209.244.0.3,209.244.0.4(خوادم DNS العامة التي تديرها Level3)حدد إضافة.
تكوين قاعدة DNAT
تربط هذه القاعدة سطح مكتب بعيد بالجهاز الافتراضي Srv-Work عبر جدار الحماية.
اختر قواعد DNAT، ثم اختر إضافة مجموعة قواعد.
أدخل أو حدد القيم التالية:
الإعداد القيمة الاسم rdpالأولوية 200مجموعة مجموعة القواعد DefaultDnatRuleCollectionGroup تحت القواعد، أدخل أو اختر القيم التالية:
الإعداد القيمة الاسم rdp-natنوع المصدر عنوان IP المصدر *البروتوكول Tcp منافذ الوجهة 3389نوع الوجهة عنوان IP الوجهة عنوان IP العام لجدار الحماية (fw-pip) العنوان المترجم عنوان IP الخاص ب Srv-Work منفذ مترجم 3389حدد إضافة.
تغيير عنوان DNS الأساسي والثانوي لواجهة شبكة Srv-Work
لأغراض الاختبار في هذا المقال، قم بتكوين عناوين DNS الأساسية والثانوية للخادم. هذا التكوين ليس متطلبا عاما لجدار حماية Azure.
- في بوابة Azure، اذهب إلى مجموعات الموارد، إما من القائمة أو بالبحث، ثم اختر Test-FW-RG.
- حدد واجهة الشبكة للجهاز الظاهري Srv-Work .
- ضمن Settings، اختر DNS servers.
- ضمن DNS servers، اختر Custom.
- اكتب
209.244.0.3في مربع نص إضافة خادم DNS ، وفي209.244.0.4مربع النص التالي. - حدد حفظ.
- أعد تشغيل الجهاز الظاهري Srv-Work .
اختبار جدار الحماية
الآن، اختبر جدار الحماية للتأكد من أنه يعمل كما هو متوقع.
قم بتوصيل سطح مكتب بعيد بعنوان IP العام لجدار الحماية (fw-pip) وتسجيل الدخول إلى الجهاز الافتراضي Srv-Work .
افتح Microsoft Edge واستعرض للوصول إلى
https://www.google.com. ترى الصفحة الرئيسية لجوجل.استعرض إلى
http://www.microsoft.com.جدار الحماية يحظرك.
الآن تأكدت من أن قواعد جدار الحماية تعمل:
- يمكنك توصيل سطح مكتب بعيد بالجهاز الظاهري Srv-Work.
- يمكنك التصفح للوصول إلى اسمح المجال المؤهل بالكامل (FQDN) المسموح به، ولكن ليس لأي مجالٍ آخر.
- يمكنك حل أسماء DNS باستخدام خادم DNS الخارجي المكون.
تنظيف الموارد
يمكنك الاحتفاظ بموارد جدار الحماية لمزيد من الاختبار. إذا لم تعد بحاجة إليها، قم بحذف مجموعة موارد Test-FW-RG لحذف جميع الموارد المتعلقة بجدار الحماية.