Nasazení poskytovatele partnera pro zabezpečení

Poskytovatelé bezpečnostních partnerů ve službě Azure Firewall Manager umožňují využívat osvědčená špičková řešení zabezpečení jako služby (SECaaS) od třetích stran k ochraně přístupu vašich uživatelů k internetu.

Další informace o podporovaných scénářích a pokynech k osvědčeným postupům najdete v tématu Co jsou poskytovatelé partnerů zabezpečení?

Teď jsou k dispozici integrovaní partneři zabezpečení jako služba (SECaaS) třetích stran:

  • Zscaler

Nasazení zprostředkovatele zabezpečení třetí strany v novém centru

Pokud nasazujete poskytovatele třetí strany do existujícího centra, přeskočte tuto část.

  1. Přihlaste se k portálu Azure.
  2. Ve Vyhledávání zadejte Síťová bezpečnost a vyberte ji pod Služby.
  3. Přejděte na Zabezpečte své zdroje. Vyberte Virtuální centra.
  4. Vyberte Vytvořit nové zabezpečené virtuální centrum.
  5. Zadejte své předplatné a skupinu prostředků, vyberte podporovanou oblast a přidejte informace o centru a virtuální síti WAN.
  6. Vyberte možnost Zahrnout bránu VPN, chcete-li povolit poskytovatele bezpečnostních partnerů.
  7. Vyberte jednotky škálování brány vhodné pro vaše požadavky.
  8. Výběr dalšího: Azure Firewall

    Poznámka:

    Poskytovatelé partnerů zabezpečení se připojují k vašemu centru pomocí tunelů služby VPN Gateway. Pokud službu VPN Gateway odstraníte, připojení k vašim poskytovatelům partnerů zabezpečení se ztratí.

  9. Pokud chcete nasadit službu Azure Firewall pro filtrování privátního provozu spolu s poskytovatelem služeb třetích stran pro filtrování internetového provozu, vyberte zásadu pro službu Azure Firewall. Prohlédněte si podporované scénáře.
  10. Pokud chcete v centru nasadit jenom jiného zprostředkovatele zabezpečení, vyberte Azure Firewall: Povoleno/Zakázáno a nastavte ho na Zakázáno.
  11. Vyberte Další: Poskytovatel partnera pro zabezpečení.
  12. Nastavte poskytovatele partnera zabezpečení na Povoleno.
  13. Vyberte partnera.
  14. Vyberte Další: Zkontrolovat a vytvořit.
  15. Zkontrolujte obsah a pak vyberte Vytvořit.

Nasazení brány VPN může trvat déle než 30 minut.

Pro ověření, že je hub vytvořen, přejděte do Síťové bezpečnosti>Zabezpečte své zdroje>Virtuální huby. Zobrazí se název poskytovatele bezpečnostního partnera a stav bezpečnostního partnera jako Čeká se na bezpečnostní připojení.

Po vytvoření centra a nastavení partnera zabezpečení pokračujte připojením poskytovatele zabezpečení k centru.

Nasazení zprostředkovatele zabezpečení třetí strany v existujícím centru

Můžete také vybrat existující centrum ve službě Virtual WAN a převést ho na zabezpečené virtuální centrum.

  1. V části Začínáme v Přehledu vyberte Zobrazit zabezpečené virtuální rozbočovače.
  2. Vyberte Převést existující huby.
  3. Vyberte předplatné a existující hub. Podle zbývajících kroků nasaďte poskytovatele třetí strany v novém centru.

Nezapomeňte, že je potřeba nasadit bránu VPN, která převede existující centrum na zabezpečené centrum s poskytovateli třetích stran.

Konfigurace poskytovatelů zabezpečení třetích stran pro připojení k zabezpečenému centru

K nastavení tunelů ke službě VPN Gateway virtuálního centra potřebují poskytovatelé třetích stran přístupová práva k vašemu centru. Uděláte to tak, že k předplatnému nebo skupině prostředků přidružíte instanční objekt služby a udělíte přístupová práva. Tyto přihlašovací údaje pak musíte dát třetí straně pomocí svého portálu.

Poznámka:

Poskytovatelé zabezpečení třetích stran vytvářejí web VPN vaším jménem. Tento web VPN se nezobrazuje na webu Azure Portal.

Vytvořit a autorizovat instanční objekt služby

  1. Vytvořte instanční objekt Microsoft Entra: Adresu URL pro přesměrování můžete vynechat.

    Postup: Použití portálu k vytvoření aplikace Microsoft Entra a hlavní služby, které mají přístup ke zdrojům

  2. Přidejte přístupová práva a rozsah pro instanční objekt. Postup: Použití portálu k vytvoření aplikace Microsoft Entra a hlavní služby, které mají přístup ke zdrojům

    Poznámka:

    Přístup můžete omezit jenom na skupinu prostředků, abyste měli podrobnější kontrolu.

Navštívit portál partnera

  1. Dokončete nastavení podle pokynů od partnera. To zahrnuje odesílání informací o Microsoft Entra za účelem zjištění a připojení k centru, aktualizaci zásad výchozího přenosu dat a kontrole stavu připojení a protokolů.

  2. Stav vytvoření tunelu můžete zobrazit na portálu Azure Virtual WAN v Azure. Jakmile se tunely v Azure i v partnerském portálu zobrazují jako připojeno, pokračujte dalšími kroky a nastavte trasy, abyste určili, které pobočky a virtuální sítě mají partnerovi posílat internetový provoz.

Do centra virtual WAN můžete přidat další síťová virtuální zařízení. Další informace najdete v článku Informace o zařízeních NVA v centru služby Virtual WAN.

Konfigurace zabezpečení pomocí Správce brány firewall

  1. V sekci Síťová bezpečnost v sekci Zabezpečte své zdroje vyberte Virtuální huby.

  2. Vyberte centrum. Stav centra by nyní měl zobrazovat Zřízeno místo Čeká na zabezpečené připojení.

    Ujistěte se, že se poskytovatel třetí strany může připojit k centru. Tunely v bráně VPN by měly být ve stavu Připojeno. Tento stav lépe odráží kvalitu připojení mezi hubem a externím partnerem než předchozí stav.

  3. Vyberte rozbočovač a přejděte na Konfigurace zabezpečení.

    Když do centra nasadíte poskytovatele třetí strany, převede ho na zabezpečené virtuální centrum. Tím zajistíte, že poskytovatel třetí strany inzeruje trasu 0.0.0.0/0 (výchozí) do centra. Připojení virtuální sítě a lokality připojené k centru ale tuto trasu nezískují, pokud se nepřihlásíte, ke kterým připojením by se měla tato výchozí trasa dostat.

    Poznámka:

    Ručně nevytvořte trasu 0.0.0.0/0 (výchozí) přes protokol BGP pro inzerování větví. To se provádí automaticky pro zabezpečená nasazení virtuálních center s poskytovateli zabezpečení třetích stran. Tímto způsobem může dojít k přerušení procesu nasazení.

  4. Virtuální WAN bezpečnost nastavte nastavením internetového provozu přes důvěryhodného bezpečnostního partnera a soukromého provozu přes Azure Firewall. Tato konfigurace automaticky zajišťuje jednotlivá připojení ve Virtual WAN.

    Konfigurace zabezpečení

  5. Pokud navíc vaše organizace používá rozsahy veřejných IP adres ve virtuálních sítích a pobočkách, musíte tyto předpony IP adres explicitně zadat pomocí Předpony privátního provozu. Předpony veřejných IP adres je možné zadat jednotlivě nebo jako agregace.

    Pokud pro předpony privátního provozu používáte jiné adresy než RFC1918, možná budete muset pro bránu firewall nakonfigurovat zásady SNAT tak, aby zakázaly SNAT pro privátní provoz bez RFC1918. Ve výchozím nastavení Azure Firewall provádí SNAT u veškerého provozu, který nespadá do RFC1918.

Internetové přenosy z pobočky nebo virtuální sítě prostřednictvím služby třetích stran

Dále můžete zkontrolovat, jestli virtuální počítače virtuální sítě nebo pobočková lokalita mají přístup k internetu, a ověřit, že provoz proudí do služby třetí strany.

Po dokončení kroků konfigurace směrování je virtuálním počítačům ve virtuální síti a pobočkám přiřazena trasa 0/0 ke službě třetí strany. K těmto virtuálním počítačům nemůžete připojit protokol RDP ani SSH. Pokud se chcete přihlásit, můžete nasadit službu Azure Bastion v partnersky propojené virtuální síti.

Konfigurace pravidla

Pomocí partnerského portálu nakonfigurujte pravidla brány firewall. Azure Firewall propouští provoz.

Můžete například sledovat povolený provoz přes Azure Firewall, i když neexistuje žádné explicitní pravidlo, které povoluje provoz. Je to proto, že Azure Firewall předává provoz partnerskému poskytovateli zabezpečení pro další směrovací krok (ZScalar). Azure Firewall stále má pravidla, která povolují odchozí provoz, ale název pravidla se nezaznamenává do protokolu.

Další informace najdete v dokumentaci partnera.

Další kroky