Nasaďte Azure Firewall v režimu dual stack (verze Preview)

Azure Firewall a politika Azure Firewall podporují IPv6. Můžete nastavit IPv6 podsítě, adresní prostory, veřejné IPv6 adresy, uživatelem definované trasy (UDR) a síťová pravidla pro správu IPv6 provozu. Firewall můžete nasadit pouze v režimu IPv4 nebo v režimu dual stack (IPv4 a IPv6). Firewally pouze IPv6 nejsou podporovány.

Tento článek vám ukáže, jak upgradovat stávající firewall do režimu dual stack a nasadit nový dual stack firewall.

Important

Podpora IPv6 na Azure Firewall je momentálně v PREVIEW. Podívejte se na doplňkové podmínky užívání služby Microsoft Azure Preview pro právní podmínky, které se vztahují na funkce Azure, jež jsou ve verzi beta, Preview nebo jinak ještě nejsou obecně dostupné.

Podporované scénáře a omezení

Podpora IPv6 v Azure Firewall je navržena pro specifické případy použití a má určitá omezení. Před nasazením si prostudujte následující podporované scénáře a omezení.

Podporované scénáře

  • Síťová pravidla: Azure Firewall plně podporuje IPv6 provoz v síťových pravidlech. Můžete vytvořit pravidla, která povolí nebo zablokují IPv6 provoz.
  • DNS proxy: Azure Firewall lze nakonfigurovat jako DNS proxy v IPv6 sítích.

Note

Pro všechna odchozí spojení z virtuální sítě Azure Firewall aplikuje překlad adresy zdrojové sítě (SNAT) pomocí IP adresy instance firewallu. Pokud je cílová adresa v rámci rozsahu unikátních lokálních adres (ULA) definovaného IANA (fc00::/7), SNAT se neaplikuje. Toto chování je záměrné a nelze ho změnit.

Omezení

  • Klasický Azure Firewall není podporován.
  • Firewall Virtual Hub (vHub) není podporován.
  • Pravidla pro aplikaci a DNAT zatím nejsou podporována.
  • Nejsou podporovány scénáře založené na hrozbové inteligenci, IDPS, explicitním proxym a IP skupinách.
  • Vrácení dualstack firewallu zpět do režimu pouze IPv4 není podporováno. Toto dočasné omezení bude odstraněno, jakmile bude podpora duálního zásobníku všeobecně dostupná.

Note

Stávající funkce kompatibilní s firewallem pouze IPv4 nadále podporují IPv4 i v dual-stack firewallu. Výše uvedená omezení platí pouze pro IPv6.

Předpoklady

Pokud nemáte předplatné Azure, vytvořte si bezplatný účet , abyste mohli začít.

Konfigurujte dual stack na existujícím Azure Firewall

Pro upgrade stávajícího Azure Firewall z režimu pouze IPv4 na režim dual stack (IPv4 a IPv6):

  1. Přidejte IPv6 adresní prostor do virtuální sítě.
  2. Přidejte do AzureFirewallSubnet předponu podsítě IPv6.
  3. Vytvořte veřejnou IPv6 adresu.
  4. Přidejte veřejnou IPv6 adresu do konfigurace firewallu.
  5. Přidávat síťová pravidla pro IPv6 provoz podle potřeby.

Important

Po upgradu firewallu na režim dual stack už ho nemůžete vrátit zpět do režimu pouze IPv4. Toto dočasné omezení bude odstraněno, jakmile bude podpora duálního zásobníku všeobecně dostupná.

Použijte následující záložky k přidání podpory IPv6 do firewallu, který je již nasazený.

  1. Otevřete svou virtuální síť v Azure portálu, vyberte adresní prostor a přidejte prefix IPv6 (například 79f7:d56c:e9bc:8000::/49). Uložte provedené změny.

    Screenshot aktualizace konfigurace VNET pomocí IPv6 adresního prostoru.

  2. Otevřete svou virtuální síť, vyberte Podsítě, zvolte AzureFirewallSubnet a přidejte prefix IPv6 adresy (například fd00:c1d0:3f1f:1::/64) vedle existujícího IPv4. Uložte provedené změny.

    Screenshot aktualizace podsítě firewallu o IPv6 podsíť.

  3. Vytvořte veřejný IPv6 adresní zdroj a poté jej připojte ke konfiguraci firewallu.

    Screenshot aktualizace firewallu o veřejnou IPv6 IP adresu.

Vytvořte Azure Firewall s duálním zásobníkem

  1. V postupu nasazení pro Azure Firewall zadejte adresní prostor IPv6, zadejte prefix podsítě IPv6 a přidejte novou nebo stávající veřejnou IP adresu IPv6 do nového Azure Firewall.

    Screenshot konfigurace dual stacku pro nový Azure Firewall v portálu Azure.