Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Zásady brány firewall jsou doporučenou metodou konfigurace brány Azure Firewall. Jedná se o globální prostředek, který je možné použít napříč několika instancemi služby Azure Firewall v zabezpečených virtuálních centrech a virtuálních sítích centra. Zásady fungují napříč oblastmi a předplatnými.
Vytvoření a přidružení zásad
Zásady je možné vytvářet a spravovat několika způsoby, včetně webu Azure Portal, rozhraní REST API, šablon, Azure PowerShellu, rozhraní příkazového řádku a Terraformu.
K vytvoření zásad můžete také migrovat existující klasická pravidla ze služby Azure Firewall pomocí portálu nebo Azure PowerShellu. Další informace najdete v tématu Postup migrace konfigurací služby Azure Firewall do zásad služby Azure Firewall.
Zásady je možné přidružit k jednomu nebo více firewallům nasazeným buď ve službě Virtual WAN (vytvoření zabezpečeného virtuálního hubu) nebo ve virtuální síti (vytvoření sítě hubu). Firewall může být lokalizován v jakémkoli regionu nebo předplatném propojeném s vaším účtem.
Klasická pravidla a zásady
Azure Firewall podporuje jak klasická pravidla, tak i zásady, ale doporučenou konfigurací jsou zásady. Následující tabulka porovnává zásady a klasická pravidla:
| Subject | Policy | Klasická pravidla |
|---|---|---|
| Contains | NAT, Network, Application rules, custom DNS and DNS proxy settings, IP Groups, and Threat Intelligence settings (včetně seznamu povolených), IDPS, TLS Inspection, Web Categories, URL Filtering | Pravidla překladu adres (NAT), síť a aplikace, vlastní nastavení proxy serveru DNS a DNS, skupiny IP adres a nastavení analýzy hrozeb (včetně seznamu povolených) |
| Protects | Virtuální uzly (VWAN) a virtuální sítě | Pouze virtuální sítě |
| Prostředí portálu | Centrální správa pomocí Správce brány firewall | Samostatné prostředí brány firewall |
| Podpora více bran firewall | Zásady brány firewall jsou samostatný prostředek, který je možné použít napříč branami firewall. | Ruční export a import pravidel nebo použití řešení pro správu třetích stran |
| Pricing | Fakturováno na základě přidružení brány firewall. Viz Ceny. | Free |
| Podporované mechanismy nasazení | Portál, rozhraní REST API, šablony, Azure PowerShell a rozhraní příkazového řádku | Portál, rozhraní REST API, šablony, PowerShell a rozhraní příkazového řádku |
Zásady Basic, Standard a Premium
Azure Firewall podporuje zásady Basic, Standard a Premium. Následující tabulka shrnuje rozdíl mezi těmito zásadami:
| Typ zásady | Podpora funkcí | Podpora skladové položky brány firewall |
|---|---|---|
| Základní zásady | Pravidla překladu adres (NAT), síťová pravidla, pravidla aplikací Skupiny IP adres Analýza hrozeb (výstrahy) |
Basic |
| Standardní zásady | Pravidla překladu adres (NAT), síťová pravidla, pravidla aplikací Vlastní DNS, proxy server DNS Skupiny IP adres Webové kategorie Analýza hrozeb |
Standard nebo Premium |
| Zásady premium | Podpora všech standardních funkcí plus: Kontrola protokolu TLS Webové kategorie Filtrování adres URL IDPS |
Premium |
Hierarchické zásady
Nové zásady brány firewall je možné vytvořit úplně od začátku nebo zdědit z existujících zásad. Dědičnost umožňuje DevOps definovat místní zásady brány firewall nad rámec základních zásad stanovených organizací.
Když se vytvoří nová zásada s neprázdnou nadřazenou zásadou, dědí všechny kolekce pravidel z nadřazené zásady. Zásady nadřazenosti i podřízenosti se musí nacházet ve stejné oblasti. Zásady brány firewall však mohou být přidružené k bránám firewall v libovolné oblasti bez ohledu na to, kde jsou uložené.
Dědičnost pravidel
Kolekce pravidel sítě zděděné z nadřazené zásady se vždy upřednostňují před kolekcemi pravidel sítě definovanými jako součást nové zásady. Stejná logika platí také pro kolekce pravidel aplikace. Bez ohledu na dědičnost se kolekce pravidel sítě zpracovávají před kolekcemi pravidel aplikace.
Pravidla NAT se nedědí, protože jsou specifická pro jednotlivé brány firewall. Pokud chcete použít pravidla překladu adres (NAT), musíte je definovat v podřízených zásadách.
Režim Analýzy hrozeb a dědičnost seznamu povolených
Režim analýzy hrozeb je také zděděný z nadřazené zásady. I když můžete toto nastavení přepsat v podřízených zásadách, je nezbytné použít přísnější režim – není možné ho zakázat. Pokud je například nadřazená zásada nastavená pouze na Výstrahu, může být podřízená zásada nastavená na Výstrahu a odmítnout, ale ne na méně přísný režim.
Podobně se seznam povolených analýz hrozeb dědí z nadřazené zásady a podřízená zásada může k tomuto seznamu připojit další IP adresy.
Při dědičnosti se všechny změny nadřazené zásady automaticky použijí u přidružených podřízených zásad brány firewall.
Integrovaná vysoká dostupnost
Vysoká dostupnost je integrovaná, takže není potřeba nic konfigurovat. Objekt služby Azure Firewall Policy můžete vytvořit v libovolné oblasti a globálně ho propojit s několika instancemi služby Azure Firewall ve stejném tenantovi Entra ID. Pokud oblast, ve které zásadu vytvoříte, přestane fungovat a má spárovanou oblast, metadata objektů ARM (Azure Resource Manager) automaticky převezme služby při selhání sekundární oblasti. Během převzetí služeb při selhání nebo pokud jedna oblast bez páru zůstane ve stavu selhání, nemůžete upravit objekt služby Azure Firewall Policy. Instance služby Azure Firewall propojené se zásadami brány firewall však nadále fungují. Další informace najdete v tématu Replikace mezi oblastmi v Azure: Provozní kontinuita a zotavení po havárii.
Pricing
Zásady se účtují na základě přidružení brány firewall. Zásada s nulovým nebo jedním přidružením brány firewall je bezplatná. Zásady s více přidruženími brány firewall se účtují pevným tempem. Další informace najdete v tématu Ceny služby Azure Firewall Manager.
Další kroky
- Zjistěte, jak nasadit Azure Firewall – kurz: Zabezpečení cloudové sítě pomocí Azure Firewall Manageru pomocí webu Azure Portal
- Další informace o zabezpečení sítě Azure