إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
جدار الحماية من Azure هو خدمة أمن شبكات مدارة قائمة على السحابة تحمي موارد شبكة Azure الافتراضية. إنها خدمة جدار حماية ذات حالة كاملة تتضمن قابلية وصول عالية مضمنة وقابلية توسع سحابية غير مقيدة.
عند استخدام Azure، تعد الموثوقية مسؤولية مشتركة. توفر Microsoft مجموعة من الإمكانات لدعم المرونة والاسترداد. أنت مسؤول عن فهم كيفية عمل هذه الإمكانات في جميع الخدمات التي تستخدمها، وتحديد الإمكانات التي تحتاجها لتحقيق أهداف عملك وأهداف وقت التشغيل.
تصف هذه المقالة كيفية جعل جدار الحماية في Azure مقاوما لمجموعة متنوعة من الانقطاعات والمشاكل المحتملة، بما في ذلك الأعطال المؤقتة، وانقطاعات مناطق التوفر، وانقطاعات المناطق. كما يصف الصمود أثناء صيانة الخدمة، ويبرز بعض المعلومات الأساسية حول اتفاقية مستوى خدمة الجدار الناري (SLA).
توصيات نشر الإنتاج
للتعرف على كيفية نشر Azure Firewall لدعم متطلبات موثوقية الحل وكيف تؤثر الموثوقية على الجوانب الأخرى للبنية الخاصة بك، راجع أفضل ممارسات البنية لجدار حماية Azure في Azure Well-Architected Framework.
نظرة عامة على بنية الموثوقية
يشير المثيل إلى وحدة على مستوى الجهاز الظاهري (VM) لجدار الحماية. يمثل كل مثيل البنية الأساسية التي تعالج حركة المرور وتنفذ فحوصات جدار الحماية.
لتحقيق قابلية وصول عالية لجدار حماية، يوفر Azure Firewall تلقائيا مثيلين على الأقل، دون الحاجة إلى تدخلك أو تكوينك. يتوسع جدار الحماية تلقائيا عندما يصل متوسط معدل النقل واستهلاك وحدة المعالجة المركزية واستخدام الاتصال إلى حدود محددة مسبقا. لمزيد من المعلومات، راجع Azure Firewall performance. يدير النظام الأساسي تلقائيا إنشاء المثيل ومراقبة السلامة واستبدال المثيلات غير الصحية.
للحماية من فشل حامل الخادم والخادم، Azure Firewall يوزع المثيلات تلقائيا عبر مجالات خطأ متعددة داخل منطقة.
يوضح الرسم التخطيطي التالي جدار حماية بمثيلين:
لزيادة التكرار والتوافر أثناء فشل مركز البيانات، Azure Firewall تلقائيا تمكين تكرار المنطقة في المناطق التي تدعم مناطق توفر متعددة، وتوزيع المثيلات عبر منطقتين توفر على الأقل.
المرونة في مواجهة الأعطال العابرة
الأخطاء العابرة هي حالات فشل قصيرة متقطعة في المكونات. تحدث بشكل متكرر في بيئة موزعة مثل السحابة، وهي جزء طبيعي من العمليات. الأخطاء العابرة تصحح نفسها بعد فترة زمنية قصيرة. من المهم أن تتمكن تطبيقاتك من معالجة الأخطاء العابرة، عادة عن طريق إعادة محاولة الطلبات المتأثرة.
يجب أن تتبع جميع التطبيقات المستضافة على السحابة إرشادات معالجة الأخطاء العابرة ل Azure عند الاتصال بأي واجهات برمجة تطبيقات وقواعد بيانات ومكونات أخرى مستضافة على السحابة. لمزيد من المعلومات، راجع توصيات للتعامل مع الأخطاء العابرة.
بالنسبة للتطبيقات التي تتصل من خلال Azure Firewall، قم بتنفيذ منطق إعادة المحاولة مع التراجع الأسي للتعامل مع مشكلات الاتصال العابرة المحتملة. تضمن طبيعة Azure Firewall ذات الحالة بقاء الاتصالات المشروعة نشطة أثناء انقطاع الشبكة القصير.
أثناء عمليات التحجيم، التي تستغرق من خمس إلى سبع دقائق، يحافظ جدار الحماية على الاتصالات الموجودة بينما يضيف مثيلات جدار حماية جديدة للتعامل مع الحمل المتزايد.
المرونة في مواجهة حالات فشل منطقة التوفر
مناطق التوفر هي مجموعات منفصلة فعليا من مراكز البيانات داخل منطقة Azure. عند فشل منطقة واحدة، يمكن أن تفشل الخدمات إلى إحدى المناطق المتبقية.
يتم نشر Azure Firewall تلقائيا كمنطقة زائدة عن الحاجة في المناطق التي تدعم مناطق توفر متعددة. يكون جدار الحماية متكررا في المنطقة عند نشره عبر منطقتين توفر على الأقل.
يدعم Azure Firewall كلا من نماذج التوزيع المتكررة في المنطقة والمناطق:
المنطقة المكررة: في المناطق التي تدعم مناطق التوفر، يقوم Azure بتوزيع مثيلات جدار الحماية تلقائيا عبر مناطق توفر متعددة (اثنتان على الأقل). يدير Azure موازنة التحميل وتجاوز الفشل بين المناطق تلقائيا. نموذج التوزيع هذا هو الافتراضي لجميع جدران الحماية الجديدة.
تحقق جدران الحماية الزائدة عن الحاجة في المنطقة أعلى اتفاقية مستوى خدمة (SLA) لوقت التشغيل. استخدمها لأحمال عمل الإنتاج التي تتطلب أقصى قدر من التوفر.
يوضح الرسم التخطيطي التالي جدار حماية متكرر للمنطقة مع ثلاثة مثيلات موزعة عبر ثلاث مناطق توفر:
ملحوظة
جميع عمليات نشر جدار الحماية في المناطق ذات مناطق توفر متعددة تكون زائدة عن الحاجة تلقائيا. تنطبق هذه القاعدة على عمليات التوزيع من خلال مدخل Azure والنشرات المستندة إلى واجهة برمجة التطبيقات (Azure CLI وPowerShell Bicep وقوالب ARM وTerraform).
نطاقي: في سيناريوهات محددة حيث توجد قيود السعة أو متطلبات زمن الانتقال بالغة الأهمية، يمكنك نشر Azure Firewall إلى منطقة توفر محددة باستخدام أدوات تستند إلى واجهة برمجة التطبيقات (Azure CLI وPowerShell Bicep وقوالب ARM وTerraform). يمكنك نشر جميع مثيلات جدار الحماية النطاقي داخل تلك المنطقة.
يوضح الرسم التخطيطي التالي جدار حماية منطقة مع ثلاثة مثيلات يتم نشرها في نفس منطقة التوفر:
مهم
يمكنك فقط إنشاء عمليات توزيع نطاقية من خلال أدوات تستند إلى واجهة برمجة التطبيقات. لا يمكنك تكوينها من خلال مدخل Azure. سيتم ترحيل عمليات نشر جدار الحماية المناطقية الحالية إلى عمليات النشر المتكررة في المنطقة في المستقبل. استخدم عمليات النشر المتكررة في المنطقة كلما أمكن ذلك لتحقيق أعلى قابلية وصول SLA. لا يوفر جدار الحماية النطاقي وحده مرونة لانقطاع منطقة التوفر.
ترحيل عمليات النشر الحالية
في السابق، Azure Firewall عمليات التوزيع التي لم يتم تكوينها لتكون زائدة عن الحاجة للمنطقة أو مناطقية غير مناطقية أو إقليمية. طوال سنة التقويم 2026، تقوم Azure بترحيل جميع عمليات نشر جدار الحماية غير المناطقية الحالية إلى عمليات النشر المتكررة في المنطقة في المناطق التي تدعم مناطق توفر متعددة.
متطلبات
- دعم المنطقة: يدعم Azure Firewall مناطق التوفر في جميع المناطق التي تدعم مناطق التوفر، حيث تتوفر خدمة Azure Firewall.
- تدعم جميع مستويات Azure Firewall مناطق التوفر.
- تتطلب جدران الحماية المكررة للمنطقة عناوين IP عامة قياسية تم تكوينها لتكون زائدة عن الحاجة للمنطقة.
- تتطلب جدران الحماية النطاقية (الموزعة من خلال الأدوات المستندة إلى واجهة برمجة التطبيقات) عناوين IP عامة قياسية ويمكن تكوينها لتكون إما زائدة عن الحاجة أو منطقة في نفس المنطقة مثل جدار الحماية.
Cost
لا توجد تكلفة إضافية لنشر جدار الحماية المتكرر في المنطقة.
تكوين دعم منطقة التوفر
يشرح هذا القسم تكوين منطقة التوفر لجدار الحماية.
إنشاء جدار حماية جديد: تكون جميع عمليات نشر Azure Firewall الجديدة في المناطق ذات مناطق توفر متعددة زائدة عن الحاجة تلقائيا بشكل افتراضي. تنطبق هذه القاعدة على كل من عمليات النشر المستندة إلى المدخل وواجهة برمجة التطبيقات.
المنطقة المكررة (افتراضي): عند نشر جدار حماية جديد في منطقة ذات مناطق توفر متعددة، Azure يوزع المثيلات تلقائيا عبر منطقتين توفر على الأقل. لا يلزم تكوين إضافي. لمزيد من المعلومات، راجع توزيع جدار حماية Azure باستخدام مدخل Microsoft Azure.
- مدخل Azure: ينشر تلقائيا جدران الحماية المكررة للمنطقة. لا يمكنك تحديد منطقة توفر معينة من خلال المدخل.
- الأدوات المستندة إلى واجهة برمجة التطبيقات (Azure CLI وPowerShell Bicep وقوالب ARM وTerraform): توزيع جدران الحماية المكررة للمنطقة بشكل افتراضي. يمكنك اختياريا تحديد مناطق للنشر.
لمزيد من المعلومات حول نشر جدار حماية متكرر في المنطقة، راجع نشر Azure Firewall مع مناطق التوفر.
نطاقي (الأدوات المستندة إلى واجهة برمجة التطبيقات فقط): لنشر جدار حماية إلى منطقة توفر معينة (على سبيل المثال، بسبب قيود السعة في منطقة ما)، استخدم الأدوات المستندة إلى واجهة برمجة التطبيقات مثل Azure CLI أو PowerShell أو Bicep أو قوالب ARM أو Terraform. حدد منطقة واحدة في تكوين النشر الخاص بك. لا يتوفر هذا الخيار من خلال مدخل Azure.
ملحوظة
عند تحديد مناطق التوفر التي يجب استخدامها، فإنك تحدد بالفعل منطقة التوفر المنطقية. إذا قمت بنشر مكونات حمل العمل الأخرى في اشتراك Azure مختلف، فقد تستخدم رقم منطقة توفر منطقية مختلفة للوصول إلى نفس منطقة التوفر الفعلية. لمزيد من المعلومات، راجع مناطق التوفر المادية والمنطقية.
جدران الحماية الموجودة: يتم ترحيل جميع عمليات نشر جدار الحماية غير المناطقية (الإقليمية) الموجودة تلقائيا إلى عمليات النشر المتكررة في المنطقة في المناطق التي تدعم مناطق توفر متعددة. يتم ترحيل عمليات نشر جدار الحماية المناطقي الموجودة (مثبتة في منطقة معينة) إلى عمليات نشر متكررة للمنطقة في تاريخ مستقبلي.
قيود السعة: إذا لم يكن لدى المنطقة سعة لنشر متكرر في المنطقة (يتطلب منطقتين توفر على الأقل)، يفشل النشر. في هذا السيناريو، يمكنك نشر جدار حماية نطاقي إلى منطقة توفر معينة باستخدام أدوات تستند إلى واجهة برمجة التطبيقات.
السلوك عندما تكون جميع المناطق صحية
يصف هذا القسم ما يمكن توقعه عند تكوين Azure Firewall مع دعم منطقة التوفر وتشغيل جميع مناطق التوفر.
توجيه حركة المرور بين المناطق: يعتمد سلوك توجيه نسبة استخدام الشبكة على تكوين منطقة التوفر التي يستخدمها جدار الحماية الخاص بك.
المنطقة الزائدة عن الحاجة: يوزع Azure Firewall تلقائيا الطلبات الواردة عبر المثيلات في جميع المناطق التي يستخدمها جدار الحماية الخاص بك. يضمن هذا التكوين النشط والنشط الأداء الأمثل وتوزيع الحمل في ظل ظروف التشغيل العادية.
المناطق: إذا قمت بنشر مثيلات متعددة للمناطق عبر مناطق مختلفة، فيجب عليك تكوين توجيه نسبة استخدام الشبكة باستخدام حلول موازنة التحميل الخارجية مثل موازن تحميل Azure أو مدير حركة بيانات Azure.
إدارة المثيل: يدير النظام الأساسي تلقائيا موضع المثيل عبر المناطق التي يستخدمها جدار الحماية الخاص بك. يحل محل المثيلات الفاشلة ويحافظ على عدد المثيلات التي تم تكوينها. تضمن مراقبة السلامة أن المثيلات السليمة فقط هي التي تتلقى حركة المرور.
النسخ المتماثل للبيانات بين المناطق: لا يحتاج Azure Firewall إلى مزامنة حالة الاتصال عبر مناطق التوفر. يحتفظ المثيل الذي يعالج الطلب بحالة كل اتصال.
السلوك أثناء فشل المنطقة
يصف هذا القسم ما يمكن توقعه عند تكوين Azure Firewall مع دعم منطقة التوفر وعدم توفر منطقة توفر واحدة أو أكثر.
الكشف والاستجابة: تعتمد مسؤولية الكشف والاستجابة على تكوين منطقة التوفر التي يستخدمها جدار الحماية الخاص بك.
المنطقة الزائدة عن الحاجة: بالنسبة للمثيلات التي تم تكوينها لاستخدام تكرار المنطقة، يكتشف النظام الأساسي لجدار حماية Azure فشلا في منطقة التوفر ويستجيب له. لا تحتاج إلى بدء تجاوز فشل المنطقة.
المناطق: بالنسبة لجدران الحماية التي تم تكوينها لتكون منطقية، تحتاج إلى اكتشاف فقدان منطقة توفر وبدء تجاوز الفشل إلى جدار حماية ثانوي تقوم بإنشائه في منطقة توفر أخرى.
- اخطار: لا تقوم Microsoft بإعلامك تلقائيا عندما تكون المنطقة معطلة. ومع ذلك، يمكنك استخدام حالة خدمة Azure لفهم السلامة العامة للخدمة، بما في ذلك أي حالات فشل في المنطقة، ويمكنك إعداد تنبيهات حماية الخدمة لإعلامك بالمشكلات.
الاتصالات النشطة: عندما تكون منطقة التوفر غير متوفرة، قد تنتهي الطلبات قيد التقدم التي تتصل بمثيل جدار حماية في منطقة التوفر المعيبة وتتطلب إعادة المحاولة.
فقدان البيانات المتوقع: لا يتوقع فقدان البيانات أثناء تجاوز فشل المنطقة لأن Azure Firewall لا يخزن بيانات العملاء المستمرة.
وقت التوقف المتوقع: يعتمد وقت التوقف عن العمل على تكوين منطقة التوفر التي يستخدمها جدار الحماية الخاص بك.
المنطقة الزائدة عن الحاجة: توقع الحد الأدنى من وقت التوقف عن العمل (عادة بضع ثوان) أثناء انقطاع منطقة التوفر. يجب أن تتبع تطبيقات العميل ممارسات معالجة الأخطاء العابرة، بما في ذلك تنفيذ نهج إعادة المحاولة مع التراجع الأسي.
المناطق: عندما تكون المنطقة غير متوفرة، يظل جدار الحماية الخاص بك غير متاح حتى يتم استرداد منطقة التوفر.
إعادة توجيه حركة المرور: يعتمد سلوك إعادة توجيه حركة المرور على تكوين منطقة التوفر التي يستخدمها جدار الحماية الخاص بك.
المنطقة الزائدة عن الحاجة: تعيد حركة المرور التوجيه تلقائيا إلى مناطق توافر التوفر السليمة. إذا لزم الأمر ، يقوم النظام الأساسي بإنشاء مثيلات جدار حماية جديدة في المناطق السليمة.
المناطق: عندما تكون المنطقة غير متوفرة، يكون جدار الحماية المنطقي غير متاح أيضا. إذا كان لديك جدار حماية ثانوي في منطقة توفر أخرى، فأنت مسؤول عن إعادة توجيه نسبة استخدام الشبكة إلى جدار الحماية هذا.
إرجاع الموارد
يعتمد سلوك إرجاع الفشل على تكوين منطقة التوفر التي يستخدمها جدار الحماية الخاص بك.
المنطقة الزائدة عن الحاجة: بعد استرداد منطقة التوفر، يقوم Azure Firewall تلقائيا بإعادة توزيع المثيلات عبر جميع المناطق التي يستخدمها جدار الحماية الخاص بك ويستعيد موازنة التحميل العادية عبر المناطق.
المناطق: بعد استرداد منطقة التوفر، تكون مسؤولا عن إعادة توجيه حركة المرور إلى جدار الحماية في منطقة التوفر الأصلية.
اختبار فشل المنطقة
تعتمد خيارات اختبار فشل المنطقة على تكوين منطقة توفر جدار الحماية الخاص بك.
المنطقة الزائدة عن الحاجة: يدير النظام الأساسي Azure Firewall توجيه نسبة استخدام الشبكة وتجاوز الفشل وإرجاع الفشل لموارد جدار الحماية المتكررة في المنطقة. تتم إدارة هذه الميزة بالكامل، لذلك لا تحتاج إلى بدء عمليات فشل منطقة التوفر أو التحقق من صحتها.
المناطق: يمكنك محاكاة جوانب فشل منطقة التوفر عن طريق إيقاف جدار الحماية. استخدم هذا الأسلوب لاختبار كيفية تعامل الأنظمة وموازنات التحميل الأخرى مع انقطاع في جدار الحماية. لمزيد من المعلومات، راجع إيقاف Azure Firewall وبدء تشغيله.
القدرة على الصمود في وجه الإخفاقات على مستوى المنطقة
Azure Firewall هي خدمة أحادية المنطقة. إذا لم تكن المنطقة متاحة، فإن مورد جدار الحماية الخاص بك غير متاح أيضا.
حلول متعددة المستويات مخصصة للمرونة
لتنفيذ بنية متعددة المستويات، استخدم جدران حماية منفصلة. يتطلب هذا النهج منك نشر جدار حماية مستقل في كل منطقة، وتوجيه حركة المرور إلى الجدار الناري الإقليمي المناسب، وتنفيذ منطق تجاوز الفشل المخصص. ضع فِي الاعتبار النقَاط التَالية:
استخدم Azure Firewall Manager لإدارة النهج المركزية عبر جدران الحماية المتعددة. استخدم أسلوب نهج جدار الحماية لإدارة القواعد المركزية عبر مثيلات جدار الحماية المتعددة.
تنفيذ توجيه نسبة استخدام الشبكة باستخدام Traffic Manager أو الواجهة الأمامية لـ Azure.
للحصول على مثال بنية توضح بنيات أمان الشبكة متعددة المناطق، راجع موازنة التحميل متعددة المناطق باستخدام Traffic Manager، Azure Firewall، وApplication Gateway.
المرونة في صيانة الخدمة
يقوم Azure Firewall بانتظام بإجراء ترقيات الخدمة وأشكال الصيانة الأخرى.
يمكنك تكوين نوافذ الصيانة اليومية لمواءمة جداول الترقية مع احتياجاتك التشغيلية. لمزيد من المعلومات، راجع تكوين الصيانة التي يتحكم فيها العميل لجدار حماية Azure.
اتفاقية مستوى الخدمة
تصف اتفاقية مستوى الخدمة (SLA) لخدمات Azure التوفر المتوقع لكل خدمة والشروط التي يجب أن يفي بها الحل الخاص بك لتحقيق توقع التوفر هذا. لمزيد من المعلومات، راجع اتفاقيات مستوى الخدمة للخدمات عبر الإنترنت.
يوفر Azure Firewall اتفاقية مستوى الخدمة (SLA) ذات قابلية وصول أعلى لجدار الحماية المتكرر في المنطقة المنتشرة عبر منطقتين أو أكثر من مناطق التوفر.