Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Azure Firewall Basic poskytuje základní ochranu, kterou zákazníci smb potřebují za cenově dostupnou cenu. Toto řešení se doporučuje pro zákaznická prostředí SMB s méně než 250 Mb/s požadavky na propustnost. Nasaďte skladovou položku Standard pro prostředí s více než 250 Mb/s požadavky na propustnost a skladovou položku Premium pro pokročilou ochranu před hrozbami.
Filtrování síťového a aplikačního provozu je důležitou součástí celkového plánu zabezpečení sítě. Můžete například chtít omezit přístup k webům. Nebo můžete chtít omezit odchozí IP adresy a porty, ke kterým je možné přistupovat.
Jedním ze způsobů, jak řídit příchozí i odchozí síťový přístup z podsítě Azure, je Azure Firewall a zásada firewallu. Pomocí služby Azure Firewall a zásad brány firewall můžete nakonfigurovat:
- Pravidla aplikace, která definují plně kvalifikované názvy domén, ke kterým je možné získat přístup z podsítě.
- Pravidla sítě, která definují zdrojovou adresu, protokol, cílový port a cílovou adresu.
- Pravidla DNAT pro překlad a filtrování příchozího internetového provozu do vašich podsítí.
Síťový provoz podléhá nakonfigurovaným pravidlům brány firewall, když ho směrujete na bránu firewall jako na výchozí bránu podsítě.
V tomto článku vytvoříte zjednodušenou jednu virtuální síť se třemi podsítěmi pro snadné nasazení. Firewall Basic má povinný požadavek na konfiguraci síťové karty pro správu.
- AzureFirewallSubnet – brána firewall se nachází v této podsíti.
- AzureFirewallManagementSubnet – pro provoz správy služeb.
- Workload-SN – v této podsíti bude server úloh. Provoz této podsítě bude procházet bránou firewall.
Poznámka:
Vzhledem k tomu, že Azure Firewall Basic má v porovnání s Azure Firewall SKU standard nebo premium omezené zpracování provozu, vyžaduje AzureFirewallManagementSubnet k oddělení provozu zákazníků od provozu správy Microsoftu, aby nedošlo k žádným přerušením. Tento správní provoz je nutný pro aktualizace a komunikaci metrik stavu, ke kterým dochází automaticky pouze směrem k Microsoftu a od Microsoftu. Na této IP adrese nejsou povolená žádná další připojení.
Pro produkční nasazení použijte hvězdicový model, ve kterém je brána firewall ve vlastní virtuální síti. Servery úloh jsou v partnerských virtuálních sítích ve stejné oblasti s jednou nebo více podsítěmi.
V tomto článku se naučíte:
- Nastavit testovací síťové prostředí
- Nasazení základní brány firewall a základních zásad brány firewall
- Vytvořit výchozí trasu
- Konfigurace pravidla aplikace pro povolení přístupu k www.google.com
- Nakonfigurovat pravidlo sítě pro povolení přístupu k externím serverům DNS
- Konfigurovat NAT pravidlo, abyste povolili přístup ke vzdálené ploše na zkušební server.
- Otestovat bránu firewall
Pokud chcete, můžete tento postup dokončit pomocí Azure PowerShellu.
Požadavky
Pokud ještě nemáte předplatné Azure, vytvořte si napřed bezplatný účet.
Vytvoření skupiny zdrojů
Skupina prostředků obsahuje všechny prostředky pro návod.
Přihlaste se do Azure Portalu.
Vyhledejte a vyberte Skupiny prostředků a pak vyberte Vytvořit.
Zadejte nebo vyberte tyto hodnoty:
Nastavení Hodnota Předplatné Vyberte své předplatné. Název skupiny prostředků Zadejte test-FW-RG. Región Vyberte oblast. Všechny ostatní prostředky, které vytvoříte, musí být ve stejné oblasti. Vyberte možnost Zkontrolovat a vytvořita poté vyberte možnost Vytvořit.
Nasazení brány firewall a zásad
Nasaďte bránu firewall a vytvořte přidruženou síťovou infrastrukturu.
V nabídce webu Azure Portal nebo v podokně Domů vyberte Vytvořit prostředek.
Zadejte
firewalldo vyhledávacího pole a stiskněte Enter.Vyberte firewall a pak vyberte Vytvořit.
Při vytváření brány firewall zadejte nebo vyberte následující hodnoty:
Nastavení Hodnota Předplatné Vyberte své předplatné. Skupina zdrojů Vyberte Test-FW-RG. Název Zadejte Test-FW01. Región Vyberte stejné umístění, které jste použili dříve. Úroveň brány firewall Základní Správa brány firewall Použijte zásadu brány firewall ke správě této brány firewall Zásady brány firewall Vyberte Přidat nový. Zadejte fw-test-pol, vyberte svou oblast a potvrďte, že výchozí úroveň zásad je nastavena na Basic. Volba virtuální sítě Vyberte možnost Vytvořit novou. Jako název zadejte Test-FW-VN, pro adresní prostor 10.0.0.0/16 a pro adresní prostor podsítě 10.0.0.0/26. Veřejná IP adresa Vyberte Přidat nový a jako název zadejte fw-pip . Správa – adresní prostor podsítě 10.0.1.0/26 Veřejná IP adresa pro správu Vyberte Přidat nový a jako název zadejte fw-mgmt-pip . Přijměte ostatní výchozí hodnoty a pak vyberte Zkontrolovat a vytvořit.
Projděte si souhrn a pak vyberte Vytvořit, abyste vytvořili bránu firewall.
Nasazení trvá několik minut.
Po dokončení nasazení přejděte do skupiny prostředků Test-FW-RG a vyberte Test-FW01 firewall.
Poznamenejte si privátní a veřejné IP adresy brány firewall (fw-pip). Tyto adresy použijete později.
Vytvoření podsítě pro server úloh
Dále vytvořte podsíť pro server úloh.
- Přejděte do skupiny prostředků Test-FW-RG a vyberte virtuální síť Test-FW-VN .
- Vyberte Podsítě a pak vyberte + Podsíť.
- Jako název podsítě zadejte
Workload-SN. Do rozsahu adres podsítě zadejte10.0.2.0/24. - Zvolte Uložit.
Vytvoření virtuálního počítače
Vytvořte virtuální počítač úlohy a umístěte ho do podsítě Workload-SN .
V nabídce webu Azure Portal nebo na domovské stránce vyberte Vytvořit prostředek.
Vyberte Windows Server 2019 Datacenter.
Zadejte následující hodnoty pro virtuální počítač:
Nastavení Hodnota Skupina zdrojů Test-FW-RG Název virtuálního počítače Srv-Work Región Stejné jako předchozí Obrázek Windows Server 2019 Datacenter Uživatelské jméno správce Zadejte uživatelské jméno Heslo Zadejte heslo. V části Pravidla portů pro příchozí spojení vyberte pro veřejné příchozí porty možnost Žádné.
Přijměte výchozí hodnoty na kartě Disky a vyberte Další: Sítě.
Pro virtuální síť vyberte Test-FW-VN. Jako podsíť vyberte Workload-SN. Jako veřejnou IP adresu vyberte Žádné.
Přijměte výchozí hodnoty prostřednictvím správy a pak na kartě Monitorování vyberte Zakázat pro diagnostiku spouštění. Vyberte možnost Zkontrolovat a vytvořita poté vyberte možnost Vytvořit.
Po dokončení nasazení vyberte prostředek Srv-Work a poznamenejte si privátní IP adresu pro pozdější použití.
Vytvořit výchozí trasu
U podsítě Workload-SN nakonfigurujte výchozí trasu v odchozím směru, která půjde přes bránu firewall.
Vyhledejte a vyberte Směrovací tabulky a pak vyberte Vytvořit.
Zadejte nebo vyberte tyto hodnoty:
Nastavení Hodnota Předplatné Vyberte své předplatné. Skupina zdrojů Vyberte Test-FW-RG. Región Vyberte stejné umístění, které jste použili dříve. Název Zadejte Firewall-route.Vyberte možnost Zkontrolovat a vytvořita poté vyberte možnost Vytvořit. Po dokončení nasazení vyberte Přejít k zdroji.
Na stránce Firewall-route vyberte Podsítě a pak vyberte Přidružit.
Vyberte Virtuální síť>Test-FW-VN. Jako podsíť vyberte Workload-SN.
Důležité
Vyberte pro tuto trasu pouze podsíť Workload-SN, jinak firewall nebude fungovat správně.
Vyberte OK.
Vyberte Trasy a pak vyberte Přidat. Zadejte nebo vyberte tyto hodnoty:
Nastavení Hodnota Název trasy fw-dgCíl pro předponu adresy IP adresy Cílové IP adresy nebo rozsahy CIDR 0.0.0.0/0Typ dalšího skoku Virtuální zařízení (Azure Firewall je spravovaná služba, ale virtuální zařízení funguje tady.) Adresa následujícího přeskoku Privátní IP adresa brány firewall, kterou jste si poznamenali dříve. Vyberte Přidat.
Konfigurace pravidla aplikace
Toto pravidlo aplikace uděluje odchozí přístup k www.google.com.
Otevřete Test-FW-RG a vyberte zásadu pro bránu firewall fw-test-pol.
Vyberte Pravidla aplikace a pak vyberte Přidat kolekci pravidel.
Zadejte nebo vyberte tyto hodnoty:
Nastavení Hodnota Název App-Coll01Priorita 200Akce kolekce pravidel Povolit V části Pravidla zadejte nebo vyberte následující hodnoty:
Nastavení Hodnota Název Allow-GoogleTyp zdroje IP adresa Zdroj 10.0.2.0/24Protokol:port http, httpsTyp cíle FQDN Cíl www.google.comVyberte Přidat.
Brána Azure Firewall obsahuje integrovanou sadu pravidel pro plně kvalifikované názvy domén infrastruktury, které jsou ve výchozím nastavení povolené. Tyto plně kvalifikované názvy domén jsou specifické pro platformu a nemůžete je používat pro jiné účely. Další informace najdete v tématu Plně kvalifikované názvy domén infrastruktury.
Konfigurace pravidla sítě
Toto pravidlo sítě uděluje odchozí přístup ke dvěma IP adresům na portu 53 (DNS).
Vyberte Pravidla sítě a pak vyberte Přidat kolekci pravidel.
Zadejte nebo vyberte tyto hodnoty:
Nastavení Hodnota Název Net-Coll01Priorita 200Akce kolekce pravidel Povolit Skupina souborů pravidel DefaultNetworkRuleCollectionGroup V části Pravidla zadejte nebo vyberte následující hodnoty:
Nastavení Hodnota Název Allow-DNSTyp zdroje IP adresa Zdroj 10.0.2.0/24Protokol UDP Cílové porty 53Typ cíle IP adresa Cíl 209.244.0.3,209.244.0.4(veřejné servery DNS provozované společností Level3)Vyberte Přidat.
Konfigurace pravidla DNAT
Toto pravidlo propojuje vzdálenou plochu s virtuálním počítačem Srv-Work přes bránu firewall.
Vyberte pravidla DNAT a pak vyberte Přidat kolekci pravidel.
Zadejte nebo vyberte tyto hodnoty:
Nastavení Hodnota Název rdpPriorita 200Skupina souborů pravidel DefaultDnatRuleCollectionGroup V části Pravidla zadejte nebo vyberte následující hodnoty:
Nastavení Hodnota Název rdp-natTyp zdroje IP adresa Zdroj *Protokol TCP Cílové porty 3389Typ cíle IP adresa Cíl Veřejná IP adresa firewallu (fw-pip) Přeložená adresa Privátní IP adresa Srv-Work Přeložený port 3389Vyberte Přidat.
Změna primární a sekundární adresy DNS u síťového rozhraní Srv-Work
Pro účely testování v tomto článku nakonfigurujte primární a sekundární adresy DNS serveru. Tato konfigurace není obecným požadavkem služby Azure Firewall.
- Na webu Azure Portal přejděte do skupin prostředků, a to buď z nabídky, nebo hledáním a pak vyberte Test-FW-RG.
- Vyberte síťové rozhraní pro virtuální počítač Srv-Work .
- V části Nastavení vyberte servery DNS.
- V části Servery DNS vyberte Vlastní.
- Zadejte
209.244.0.3do textového pole Přidat server DNS a209.244.0.4do dalšího textového pole. - Zvolte Uložit.
- Restartujte virtuální počítač Srv-Work.
Otestovat bránu firewall
Teď otestujte bránu firewall a ověřte, že funguje podle očekávání.
Připojte vzdálený desktop k veřejné IP adrese brány firewall (fw-pip) a přihlaste se k virtuálnímu počítači Srv-Work.
Otevřete Microsoft Edge a přejděte na
https://www.google.com. Zobrazí se domovská stránka Google.Přejděte na
http://www.microsoft.com.Firewall vás blokuje.
Teď jste ověřili, že pravidla brány firewall fungují:
- K virtuálnímu počítači Srv-Work můžete připojit vzdálenou plochu.
- Můžete přejít na jediný povolený plně kvalifikovaný název domény, ale jinam už ne.
- DNS názvy můžete rozpoznat pomocí nakonfigurovaného externího serveru DNS.
Uklidit zdroje
Vaše prostředky brány firewall můžete uchovat pro další testování. Pokud je už nepotřebujete, odstraňte skupinu prostředků Test-FW-RG, čímž odstraníte všechny prostředky související s firewallem.