إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
التحكم في الوصول إلى الشبكة الصادرة جزء هام من خطة أمان الشبكة بشكل عام. على سبيل المثال، قد تحتاج إلى تقييد الوصول إلى مواقع ويب. أو، قد تحتاج إلى الحد من عناوين IP الصادرة والمنافذ التي يمكن الوصول إليها.
إحدى الطرق التي يمكنك التحكم في الوصول إلى شبكة الاتصال الصادرة من شبكة فرعية Azure باستخدام Azure Firewall. باستخدام Azure Firewall، يمكنك تكوين:
- قواعد التطبيق التي تعرّف أسماء المجالات المؤهلة بالكامل (FQDN)، والتي يمكن الوصول إليها من شبكة فرعية.
- قواعد الشبكة التي تعرّف عنوان المصدر، والبروتوكول، ومنفذ الوجهة، وعنوان الوجهة.
يتم عرض حركة مرور شبكة الاتصال لقواعد جدار الحماية المكونة عند توجيه نسبة استخدام الشبكة إلى جدار الحماية كبوابة الشبكة الفرعية الافتراضية.
بالنسبة لهذه المقالة، يمكنك إنشاء شبكة ظاهرية واحدة مبسطة مع شبكتين فرعيتين لتسهيل النشر.
بالنسبة إلى عمليات نشر الإنتاج، يوصى بنموذج مركز ونموذج محوري، حيث يكون جدار الحماية في شبكته الظاهرية الخاصة. خوادم عبء العمل موجودة في شبكات افتراضية مترابطة في غرب الولايات المتحدة مع شبكة فرعية واحدة أو أكثر.
- AzureFirewallSubnet - جدار الحماية في هذه الشبكة الفرعية.
- Workload-SN - خادم حمل العمل في هذه الشبكة الفرعية. مرور شبكة الاتصال هذه الخاصة بالشبكة الفرعية عبر جدار الحماية.
في هذه المقالة، ستتعرف على كيفية:
- إعداد بيئة شبكة اختبار
- انشر جدار الحماية
- إنشاء مسار افتراضي
- تكوين قاعدة تطبيق للسماح بالوصول لـwww.google.com
- تكوين قاعدة شبكة اتصال للسماح بالوصول إلى خوادم DNS الخارجية
- Deploy Azure Bastion for secure VM access
- اختبار جدار الحماية
إشعار
تستخدم هذه المقالة قواعد جدار الحماية الكلاسيكية لإدارة جدار الحماية. الطريقة المفضلة هي استخدام Firewall Policy. لإكمال هذا الإجراء باستخدام نهج جدار الحماية، راجع البرنامج التعليمي: توزيع وتكوين Azure Firewall والنهج باستخدام مدخل Microsoft Azure
إذا كنت تفضل ذلك، يمكنك إكمال هذا الإجراء باستخدام Azure PowerShell.
المتطلبات الأساسية
في حال لم يكن لديك اشتراك Azure، فأنشئ حساباً مجانيّاً قبل البدء.
إعداد الشبكة
أولاً، إنشاء مجموعة موارد لاحتواء الموارد اللازمة لتوزيع جدار الحماية. ثم قم بإنشاء شبكة ظاهرية وشبكات فرعية وخادم اختبار.
إنشاء مجموعة موارد
تحتوي مجموعة الموارد على جميع الموارد المستخدمة في هذا الإجراء.
- قم بتسجيل الدخول إلى بوابة Azure.
- في قائمة Azure portal، حدد Resource groups، أو ابحث عن Resource groups وحددها من أي صفحة. وبعد ذلك، حدد إنشاء.
- بالنسبة لـ "Subscription"، حدد اشتراكك.
- بالنسبة إلى اسم مجموعة الموارد، أدخل Test-FW-RG.
- بالنسبة للمنطقة، اختر غرب الولايات المتحدة. جميع الموارد الأخرى التي تنشئها يجب أن تكون في غرب الولايات المتحدة.
- حدد "Review + create".
- حدد إنشاء.
إنشاء شبكة ظاهرية
تحتوي هذه الشبكة الظاهرية على شبكتين فرعيتين.
إشعار
حجم الشبكة الفرعية AzureFirewallSubnet هو /26. لمزيد من المعلومات عن حجم الشبكة الفرعية، راجع الأسئلة المتداولة عن Azure Firewall.
في قائمة بوابة Azure أو من الصفحة الرئيسية ، ابحث عن الشبكات الافتراضية واخترها.
حدد إنشاء.
في علامة التبويب الأساسيات كوِّن الإعدادات التالية:
الإعداد القيمة الاشتراك حدد اشتراكك مجموعة الموارد Test-FW-RG اسم الشبكة الظاهرية اختبار-FW-VN المنطقة غرب الولايات المتحدة حدد التالي.
في تبويب الأمان ، قم بتكوين الإعدادات التالية:
الإعداد القيمة تمكين جدار حماية Azure المحدد اسم جدار حماية Azure اختبار FW01 المستوى القياسية Policy لا يوجد (استخدم قواعد جدار الحماية الكلاسيكية) عنوان IP العام لجدار حماية Azure اختر إنشاء عنوان IP عام، واكتب fw-pip للاسم، واختر OK حدد التالي.
في تبويب عناوين IP ، قم بتكوين الإعدادات التالية:
الإعداد القيمة مساحة العنوان اقبل الإصدار الافتراضي 10.0.0.0/16 Subnets اختر الافتراضي، غير الاسم إلى Workload-SN، وقم بتعيين عنوان البداية إلى 10.0.2.0/24. حدد حفظ. حدد "Review + create".
حدد إنشاء.
إشعار
يستخدم Azure Firewall عناوين IP العامة حسب الحاجة استنادا إلى المنافذ المتوفرة. بعد تحديد IP عام للاتصال الصادر من عشوائيا، فإنه سيستخدم عنوان IP العام التالي المتاح فقط بعد عدم إمكانية إجراء المزيد من الاتصالات من IP العام الحالي. في السيناريوهات ذات حجم حركة المرور العالية ومعدل النقل، يوصى باستخدام بوابة NAT لتوفير اتصال صادر. يتم تخصيص منافذ SNAT ديناميكيا عبر جميع عناوين IP العامة المقترنة ببوابة NAT. لمعرفة المزيد، راجع توسيع نطاق منافذ SNAT باستخدام بوابة Azure NAT.
إنشاء جهاز ظاهري
الآن إنشاء الجهاز الظاهري حمل العمل ووضعه في الشبكة الفرعية Workload-SN.
في قائمة مدخل Microsoft Azure أو من صفحة الصفحة الرئيسية، حدد إنشاء مورد.
حدد Ubuntu Server 22.04 LTS.
أدخِل هذه القيم للجهاز الظاهري:
الإعداد القيمة مجموعة الموارد Test-FW-RG اسم الجهاز الظاهري Srv-Work المنطقة غرب الولايات المتحدة الصورة خادم أوبونتو 22.04 LTS - x64 Gen2 الحجم Standard_B2s نوع المصادقة مفتاح SSH العام اسم مستخدم azureuser مصدر المفتاح العام SSH توليد زوج مفاتيح جديد اسم زوج المفاتيح SRV-Work_key في تبويب الشبكات ، قم بتكوين الإعدادات التالية:
الإعداد القيمة الشبكة الظاهرية اختبار-FW-VN الشبكة الفرعية Workload-SN عنوان IP عام بلا اقبل الإعدادات الافتراضية الأخرى وحدد Next: Management.
اقبل الإعدادات الافتراضية وحدد Next: Monitoring.
ضمن تشخيصات التمهيد، حدد تعطيل. اقبل الإعدادات الافتراضية الأخرى وحدد Review + create.
راجع الإعدادات الموجودة في صفحة الملخص، ثم حدد Create.
في مربع الحوار إنشاء زوج مفاتيح جديد ، اختر تحميل المفتاح الخاص وإنشاء مورد. احفظ ملف المفتاح ك Srv-Work_key.pem.
بعد اكتمال النشر، حدد Go to resource ولاحظ عنوان IP الخاص Srv-Work الذي ستحتاج إلى استخدامه لاحقا.
إشعار
يوفر Azure عنوان IP افتراضيا للوصول الصادر للأجهزة الظاهرية التي لم يتم تعيين عنوان IP عام لها أو الموجودة في تجمع الواجهة الخلفية لموازن تحميل Azure الأساسي الداخلي. توفر آلية IP للوصول الصادر الافتراضي عنوان IP صادر غير قابل للتكوين.
يتم تعطيل عنوان IP الافتراضي للوصول الصادر عند حدوث أحد الأحداث التالية:
- يتم تعيين عنوان IP عام إلى الجهاز الظاهري.
- يتم وضع الجهاز الظاهري في تجمع الواجهة الخلفية لموازن التحميل القياسي، مع قواعد صادرة أو بدونها.
- يتم تعيين مورد Azure NAT Gateway إلى الشبكة الفرعية للجهاز الظاهري.
لا تتمتع الأجهزة الظاهرية التي تقوم بإنشائها باستخدام مجموعات مقياس الجهاز الظاهري في وضع التنسيق المرن بالوصول الصادر الافتراضي.
لمزيد من المعلومات حول الاتصالات الصادرة في Azure، راجع الوصول الصادر الافتراضي في Azure واستخدام ترجمة عنوان الشبكة المصدر (SNAT) للاتصالات الصادرة.
فحص جدار الحماية
- انتقل إلى مجموعة الموارد وحدد جدار الحماية.
- لاحظ عنواني IP الخاص والعام لجدار الحماية. يمكنك استخدام هذه العناوين لاحقا.
إنشاء مسار افتراضي
عند إنشاء مسار للاتصال الصادر والوارد من خلال جدار الحماية، يكون المسار الافتراضي إلى 0.0.0.0/0 مع IP الخاص بالأجهزة الظاهرية كوثبة تالية كافيا. يؤدي هذا إلى توجيه أي اتصالات صادرة وواردة من خلال جدار الحماية. على سبيل المثال، إذا كان جدار الحماية يفي بتأكيد اتصال TCP ويستجيب لطلب وارد، فسيتم توجيه الاستجابة إلى عنوان IP الذي أرسل حركة المرور. وهو كذلك بسبب طبيعة تصميمه.
وبالتالي، لا حاجة لإنشاء مسار محدد من قبل المستخدم ليشمل نطاق IP الخاص بشبكة AzureFirewallSubnet. قد يؤدي هذا إلى انقطاع الاتصالات. المسار الافتراضي الأصلي كاف.
بالنسبة إلى الشبكة الفرعية Workload-SN، قم بتكوين التوجيه الافتراضي الصادر للانتقال عبر جدار الحماية.
في بوابة Azure، ابحث عن جداول Route واخترها.
حدد إنشاء.
في علامة التبويب الأساسيات كوِّن الإعدادات التالية:
الإعداد القيمة الاشتراك حدد اشتراكك مجموعة الموارد Test-FW-RG المنطقة غرب الولايات المتحدة الاسم مسار الجدار الناري نشر مسارات البوابة اختر تفضيلك حدد "Review + create".
حدد إنشاء.
بعد اكتمال التوزيع، حدد «Go to resource».
في صفحة توجيه الجدار الناري، اختر الشبكات الفرعية للإعدادات> ثم اختر المرتبط.
بالنسبة للشبكة الظاهرية، حدد Test-FW-VN.
لأجل Subnet، حدد Workload-SN. تأكد من تحديد الشبكة الفرعية Workload-SN لهذا التوجيه فقط، وإلا فلن يعمل جدار الحماية بشكل صحيح.
حدد موافق.
حدد Routes ثم حدد Add.
قم بتكوين المسار بالإعدادات التالية:
الإعداد القيمة اسم المسار fw-dg نوع الوجهة عناوين IP عناوين IP الوجهة/نطاقات CIDR 0.0.0.0/0 نوع القفزة التالية جهاز افتراضي. يعد Azure Firewall في الواقع خدمة مُدارة، لكن الجهاز الظاهري يعمل في هذه الحالة. عنوان القفزة التالية عنوان IP الخاص بجدار الحماية الذي أشرت إليه سابقا حدد إضافة.
تكوين قاعدة تطبيق
هذه هي قاعدة التطبيق التي تسمح بالوصول الصادر إلى www.google.com.
افتح مجموعة موارد Test-FW-RG واختر جدار الحماية Test-FW01 .
في صفحة Test-FW01، ضمن الإعدادات، حدد Rules (classic).
حدد علامة التبويب Application rule collection.
حدد Add application rule collection.
قم بتكوين مجموعة القواعد بالإعدادات التالية:
الإعداد القيمة الاسم App-Coll01 الأولوية 200 الإجراء السماح تحت القواعد، استهدف FQDNs، قم بتكوين الإعدادات التالية:
الإعداد القيمة الاسم اسمح لجوجل نوع المصدر عنوان IP المصدر 10.0.2.0/24 بروتوكول:port http، https FQDNs الهدف www.google.comحدد إضافة.
يتضمن جدار حماية Azure مجموعة قواعد مضمنة لأجل FQDNs البنية الأساسية المسموح بها بشكل افتراضي. FQDNs هي خاصة بالمنصة ولا يمكن استخدامها لأغراض أخرى. لمزيد من المعلومات، راجع FQDNs البنية التحتية.
تكوين قاعدة شبكة
هذه هي قاعدة شبكة الاتصال التي تسمح بالوصول الصادر إلى عنواني IP في المنفذ 53 (DNS).
حدد علامة التبويب Network rule collection.
حدد إضافة مجموعة قواعد الشبكة.
قم بتكوين مجموعة القواعد بالإعدادات التالية:
الإعداد القيمة الاسم Net-Coll01 الأولوية 200 الإجراء السماح تحت قسم القواعد، عناوين IP، قم بتكوين الإعدادات التالية:
الإعداد القيمة الاسم المسموح ب-DNS البروتوكول UDP نوع المصدر عنوان IP المصدر 10.0.2.0/24 نوع الوجهة عنوان IP عنوان الوجهة 209.244.0.3,209.244.0.4 (خوادم DNS عامة تديرها Level3) منافذ الوجهة 53 حدد إضافة.
توزيع Azure Bastion
الآن نشر Azure Bastion لتوفير وصول آمن إلى الآلة الافتراضية.
في قائمة مدخل Azure، حدد "Create a resource".
في مربع البحث، اكتب Bastion واختر الاسم من النتائج.
حدد إنشاء.
في علامة التبويب الأساسيات كوِّن الإعدادات التالية:
الإعداد القيمة الاشتراك حدد اشتراكك مجموعة الموارد Test-FW-RG الاسم اختبار الحصن المنطقة غرب الولايات المتحدة المستوى المطور الشبكة الظاهرية اختبار-FW-VN الشبكة الفرعية اختر تحرير الشبكة الفرعية في صفحة تحرير الشبكة الفرعية ، قم بتكوين الإعدادات التالية:
الإعداد القيمة عنوان البدء 10.0.4.0/26 الحجم /26 اختر الحفظ وأغلق صفحة الشبكات الفرعية.
حدد "Review + create".
بعد اجتياز التحقق من الصحة، حدد Create.
إشعار
يستغرق نشر باستيون حوالي 10 دقائق لإكماله. مستوى المطور مخصص لأغراض الاختبار والتقييم. لنشر الإنتاج، راجع خيارات Azure Bastion SKU في Azure Bastion SKU مقارنة ب Azure.
تغيير عنوان DNS الأساسي والثانوي لواجهة شبكة Srv-Work
لأغراض الاختبار، قم بتكوين عناوين DNS الأساسية والثانوية للخادم. هذا ليس مطلبا عاما لجدار حماية Azure.
في قائمة Azure portal، حدد Resource groups، أو ابحث عن Resource groups وحددها من أي صفحة. حدد مجموعة موارد Test-FW-RG.
حدد واجهة شبكة الاتصال للجهاز الظاهري Srv-Work.
ضمن Settings، اختر DNS servers.
ضمن DNS servers، اختر Custom.
قم بتكوين خوادم DNS التالية:
خادم DNS القيمة أساسي 209.244.0.3 Secondary 209.244.0.4 حدد حفظ.
أعد تشغيل الجهاز الظاهري Srv-Work.
اختبار جدار الحماية
الآن، اختبر جدار الحماية للتأكد من أنه يعمل كما هو متوقع.
في بوابة Azure، انتقل إلى الآلة الافتراضية Srv-Work .
اختر الاتصال، ثم اختر الاتصال عبر باستيون.
اختر استخدام مفتاح SSH الخاص من الملف المحلي.
لمستخدم المستخدم، اكتب azureuser.
اختر أيقونة المجلد وتصفح إلى ملف Srv-Work_key.pem الذي قمت بتحميله سابقا.
حدد اتصال.
عند موجه الباش، شغل الأوامر التالية لاختبار دقة DNS:
nslookup www.google.com nslookup www.microsoft.comينبغي أن يعرض كلا الأمرين إجابات توضح أن استعلامات DNS الخاصة بك تمر عبر جدار الحماية.
شغل الأوامر التالية لاختبار قاعدة التطبيق:
curl https://www.google.com curl https://www.microsoft.comيجب أن ينجح الطلب
www.google.com، ويجب أن ترى استجابة HTML.يجب أن يفشل
www.microsoft.comالطلب، مما يدل على أن جدار الحماية يمنع الطلب.
حتى الآن قمت بالتحقق من أن قواعد جدار الحماية تعمل:
- يمكنك الاتصال بالآلة الافتراضية باستخدام Bastion و SSH.
- يمكنك التصفح للوصول إلى اسمح المجال المؤهل بالكامل (FQDN) المسموح به، ولكن ليس لأي مجالٍ آخر.
- يمكنك حل أسماء DNS باستخدام خادم DNS الخارجي المكون.
تنظيف الموارد
يمكنك الاحتفاظ بموارد جدار الحماية لمتابعة الاختبار، أو إذا لم تعد هناك حاجة، فاحذف مجموعة موارد Test-FW-RG لحذف جميع الموارد المتعلقة بجدار الحماية.