توزيع وتكوين Azure Firewall Premium

جدار الحماية Azure Premium هو جدار حماية من الجيل القادم بقدرات مطلوبة للبيئات شديدة الحساسية والمنظمة. فهو يشمل المزايا التالية:

  • فحص بروتوكول أمان طبقة النقل - يفك تشفير عمليات نسبة استخدام الشبكة الصادرة ويعالج البيانات ثم يشفر البيانات ويرسلها إلى الوجهة.
  • IDPS - نظام كشف ومنع التسلل للشبكة (IDPS) يمكنك استخدامه لمراقبة أنشطة الشبكة بحثا عن الأنشطة الخبيثة، وتسجيل معلومات عن هذا النشاط، والإبلاغ عنه، ومحاولة حظره اختياريا.
  • تصفية URL - تعمل على توسيع إمكانية تصفية FQDN في Azure Firewall لمراعاة عنوان URL بالكامل. على سبيل المثال، www.contoso.com/a/c بدلًا من www.contoso.com.
  • فئات الويب - يمكن للمسؤولين السماح أو رفض وصول المستخدم إلى فئات مواقع الويب مثل مواقع المقامرة ومواقع الشبكات الاجتماعية وغيرها.

لمزيد من المعلومات، راجع ميزات Azure Firewall Premium.

استخدم قالبا لنشر بيئة اختبار تحتوي على شبكة افتراضية مركزية (10.0.0.0/16) مع ثلاث شبكات فرعية:

  • شبكة فرعية للعامل (10.0.10.0/24)
  • شبكة فرعية Azure Bastion (10.0.20.0/24)
  • شبكة جدار حماية (10.0.100.0/24)

هام

يبدأ التسعير بالساعة من اللحظة التي يتم فيها نشر Bastion، بغض النظر عن استخدام البيانات الصادرة. لمزيد من المعلومات، راجع التسعير ووحدات SKU. إذا كنت تقوم بنشر Bastion كجزء من برنامج تعليمي أو اختبار، نوصي بحذف هذا المورد بعد الانتهاء من استخدامه.

تستخدم شبكة افتراضية مركزية واحدة في بيئة الاختبار هذه للتبسيط. لأغراض الإنتاج، فإن طوبولوجيا المحور والسباك مع شبكات افتراضية مترابطة أكثر شيوعا.

مخطط يوضح شبكة افتراضية مركزية تحتوي على شبكات تابعة للعاملين، وباستيون، وجدران الحماية.

الجهاز الظاهري العامل هو عميل يرسل طلبات HTTP / S عبر جدار الحماية.

المتطلبات الأساسية

في حال لم يكن لديك اشتراك Azure، فأنشئ حساباً مجانيّاً قبل البدء.

نشر البنية الأساسية

يقوم القالب بنشر بيئة اختبار كاملة لجدار الحماية Azure Premium مفعل مع IDPS، وفحص TLS، وتصفية URL، وفئات الويب:

  • سياسة جدار الحماية المميز والجدار الناري الجديدة من Azure مع إعدادات محددة مسبقا تتيح التحقق السهل من قدراته الأساسية (IDPS، فحص TLS، تصفية عناوين URL، وفئات الويب).
  • جميع التبعيات، بما في ذلك خزنة المفاتيح والهوية المدارة. في بيئة الإنتاج، قد يكون لديك هذه الموارد بالفعل ولا تحتاجها في نفس القالب.
  • شهادة أصل موقعة ذاتيا يتم إنشاؤها ونشرها على خزنة المفاتيح التي تم إنشاؤها.
  • شهادة وسيطة مشتقة يتم توليدها ونشرها على آلة افتراضية اختبارية لنظام ويندوز (WorkerVM).
  • يتم أيضا نشر مضيف Bastion (BastionHost) ويمكنك استخدامه للاتصال بجهاز اختبار ويندوز (WorkerVM).

زر لنشر قالب Resource Manager إلى Azure.

اختبار جدار الحماية

يمكنك الآن اختبار IDPS وفحص بروتوكول أمان طبقة النقل وتصفية الويب وفئات الويب.

أضف إعدادات تشخيص جدار الحماية

لجمع سجلات جدار الحماية، أضف إعدادات تشخيصية لجمع سجلات جدار الحماية.

  1. اختر جدار الحماية التجريبي. ضمن المراقبة، حدد إعدادات التشخيص.
  2. حدد Add diagnostic setting.
  3. لاسم إعداد التشخيص، أدخل fw-diag.
  4. تحت اللوغ، اختر AzureFirewallApplicationRule و AzureFirewallNetworkRule.
  5. ضمن Destination details، حدد Send to Log Analytics workspace.
  6. حدد حفظ.

اختبارات IDPS

لاختبار IDPS، قم بنشر خادم ويب اختبار داخلي خاص بك مع شهادة خادم مناسبة. يشمل هذا الاختبار إرسال حركة مرور خبيثة إلى خادم ويب، لذا لا تجري هذا الاختبار على خادم ويب عام. لمزيد من المعلومات حول متطلبات شهادة Azure Firewall Premium، راجع شهادات Azure Firewall Premium.

يستخدم curl للتحكم في رؤوس HTTP المختلفة ومحاكاة حركة المرور الخبيثة.

لاختبار IDPS لحركة مرور HTTP

  1. على الجهاز الظاهري WorkerVM، افتح نافذة موجه أوامر المسؤول.

  2. اكتب الأمر التالي في موجه الأوامر:

    curl -A "HaxerMen" <your web server address>

  3. ترى رد فعل خادم الويب الخاص بك.

  4. انتقل إلى سجلات قواعد شبكة جدار الحماية في مدخل Microsoft Azure للعثور على تنبيه مشابه للرسالة التالية:

    { “msg” : “TCP request from 10.0.100.5:16036 to 10.0.20.10:80. Action: Alert. Rule: 2032081. IDS:
    USER_AGENTS Suspicious User Agent (HaxerMen). Priority: 1. Classification: A Network Trojan was
    detected”}
    

    إشعار

    قد يستغرق بدء ظهور البيانات في السجلات بعض الوقت. امنحه 20 دقيقة على الأقل للسماح للسجلات بأن تبدأ عرض البيانات.

  5. أضف قاعدة توقيع خاصة بالتوقيع 2032081:

    1. حدد DemoFirewallPolicy وضمن الإعدادات حدد IDPS.
    2. حدد علامة التبويب Signature rules .
    3. وفق Signature ID، في مربع النص المفتوح، اكتب 2032081.
    4. ضمن الوضع، حدد Deny.
    5. حدد حفظ.
    6. انتظر حتى يكتمل النشر قبل المتابعة.
  6. في WorkerVM، قم بتشغيل الأمر curl مرة أخرى:

    curl -A "HaxerMen" <your web server address>

    نظرا لأن طلب HTTP الآن محظور بواسطة جدار الحماية، ترى المخرج التالي بعد انتهاء مهلة الاتصال:

    read tcp 10.0.100.5:55734->10.0.20.10:80: read: connection reset by peer

  7. انتقل إلى سجلات المراقبة في مدخل Microsoft Azure وابحث عن رسالة الطلب المحظور.

لاختبار IDPS لحركة مرور HTTPS

كرر اختبارات curl هذه باستخدام HTTPS بدلاً من HTTP. على سبيل المثال:

curl --ssl-no-revoke -A "HaxerMen" <your web server address>

ترى نفس النتائج التي حصلت عليها مع اختبارات HTTP.

فحص TLS مع تصفية URL

استخدم الخطوات التالية لاختبار فحص TLS باستخدام تصفية عناوين URL.

  1. عدل قواعد تطبيق سياسة جدار الحماية وأضف قاعدة جديدة باسم AllowURL إلى AllowWeb مجموعة القواعد. قم بتكوين عنوان URL www.nytimes.com/section/worldالهدف، عنوان *IP المصدر، نوع الوجهة، اخترTLS Inspection، والبروتوكولات http، https.

  2. عند اكتمال النشر، افتح مصفحا على WorkerVM واذهب إلى https://www.nytimes.com/section/world. تحقق من عرض استجابة HTML كما هو متوقع في المتصفح.

  3. في مدخل Microsoft Azure، يمكنك عرض عنوان URL بالكامل في سجلات مراقبة قاعدة التطبيق:

    رسالة تنبيه تعرض عنوان URL

قد تبدو بعض صفحات HTML غير مكتملة لأنها تشير إلى روابط أخرى تم رفضها. لحل هذه المشكلة، استخدم الأساليب التالية:

  • إذا كانت صفحة HTML تحتوي على روابط لنطاقات أخرى، أضف هذه النطاقات إلى قاعدة تطبيق جديدة تمنح الوصول إلى هذه الشبكات القابلة للبحث عن القواعد (FQDNs).

  • إذا كانت صفحة HTML تحتوي على روابط لعناوين URL الفرعية، قم بتعديل القاعدة وإضافة نجمة إلى الرابط. على سبيل المثال: targetURLs=www.nytimes.com/section/world*

    بدلا من ذلك، أضف رابط جديد للقاعدة. على سبيل المثال:

    www.nytimes.com/section/world, www.nytimes.com/section/world/*

اختبار فئات الويب

أنشئ قاعدة تطبيق للسماح بالوصول إلى مواقع الرياضة.

  1. من البوابة، افتح مجموعة الموارد وحدد DemoFirewallPolicy.

  2. اختر قواعد التطبيق، ثم اختر إضافة مجموعة قواعد.

  3. للاسم، أدخل إلى موقع GeneralWeb. هنا جاء المعيار 103للأسبقية. لمجموعة جمع القواعد، اختر DefaultApplicationRuleCollectionGroup.

  4. بموجب القواعد، أدخل AllowSports for name. ادخل *المصدر. أدخل http، httpsللبروتوكول. اختر فحص TLS. لنوع الوجهة، اختر فئات الويب. بالنسبة للوجهة، اختر الرياضة.

  5. حدد إضافة.

  6. عند انتهاء النشر، اذهب إلى WorkerVM، افتح متصفح ويب، وتصفح إلى https://www.nfl.com.

    ترى صفحة NFL على الإنترنت، وسجل قواعد التطبيق يظهر أن قاعدة فئة الويب: الرياضة تم مطابقتها وتم السماح بالطلب.

الخطوات التالية