Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tato funkce umožňuje následující scénáře:
- DNAT – Na back-endové servery můžete přeložit několik standardních instancí portů. Například pokud máte dvě veřejné IP adresy, můžete pro obě IP adresy překládat port TCP 3389 (RDP).
- SNAT – Pro odchozí připojení SNAT jsou k dispozici další porty, což snižuje potenciál vyčerpání portů SNAT. Azure Firewall náhodně vybere první zdrojovou veřejnou IP adresu, kterou se má použít pro připojení, a po vyčerpání portů z první IP adresy vybere jinou veřejnou IP adresu. Pokud ve své síti využíváte následné filtrování, musíte povolit všechny veřejné IP adresy přidružené k vaší bráně firewall. Pokud chcete tuto konfiguraci zjednodušit, zvažte použití předpony veřejné IP adresy .
K Azure Firewallu můžete přistupovat s několika veřejnými IP adresami prostřednictvím webu Azure Portal, Azure PowerShellu, Azure CLI, REST a šablon. Azure Firewall můžete nasadit ve virtuální síti centra s až 250 veřejnými IP adresami. Pravidla směrování DNAT se ale také započítávají do maximálního počtu 250. Limit pro Azure Firewall v nasazení VHUB s použitím vlastní veřejné IP adresy je 250 adres a pro nasazení VHUB Classic je to 80 veřejných IP adres.
Poznámka
Přidání několika veřejných IP adres představuje levnější způsob škálování portů SNAT. Ve scénářích s velkým objemem provozu a propustností použijte místo toho službu NAT Gateway pro škálovatelné řešení. NAT Gateway dynamicky přiděluje porty SNAT napříč všemi veřejnými IP adresami přidruženými k ní. Další informace najdete v tématu Integrace služby NAT Gateway s Azure Firewall a porovnání možností v osvědčených postupech.
Následující příklady Azure PowerShellu ukazují, jak můžete nakonfigurovat, přidat a odebrat veřejné IP adresy pro Azure Firewall.
Důležité
První konfiguraci PROTOKOLU IP není možné odebrat ze stránky konfigurace veřejné IP adresy služby Azure Firewall. Pokud chcete upravit IP adresu, použijte Azure PowerShell.
Vytvoření brány firewall se dvěma nebo více veřejnými IP adresami
Tento příklad vytvoří bránu firewall připojenou k virtuální síti myVirtualNetwork se dvěma veřejnými IP adresami. Pomocí cmdletu Get-AzVirtualNetwork načtěte existující virtuální síť, cmdletu New-AzPublicIpAddress použijte k vytvoření veřejných IP adres a cmdletu New-AzFirewall k nasazení brány firewall s oběma IP adresami.
$rgName = "resourceGroupName"
$vnet = Get-AzVirtualNetwork `
-Name "myVirtualNetwork" `
-ResourceGroupName $rgName
$pip1 = New-AzPublicIpAddress `
-Name "AzFwPublicIp1" `
-ResourceGroupName $rgName `
-Sku "Standard" `
-Location "centralus" `
-AllocationMethod Static
$pip2 = New-AzPublicIpAddress `
-Name "AzFwPublicIp2" `
-ResourceGroupName $rgName `
-Sku "Standard" `
-Location "centralus" `
-AllocationMethod Static
New-AzFirewall `
-Name "azFw" `
-ResourceGroupName $rgName `
-Location centralus `
-VirtualNetwork $vnet `
-PublicIpAddress @($pip1, $pip2)
Přidejte veřejnou IP adresu do existující brány firewall
V tomto příkladu je veřejná IP adresa azFwPublicIp1 připojená k bráně firewall. Pomocí rutiny New-AzPublicIpAddress vytvořte novou IP adresu, Get-AzFirewall k načtení existujícího objektu brány firewall a rutiny Set-AzFirewall pro uložení aktualizované konfigurace.
$pip = New-AzPublicIpAddress `
-Name "azFwPublicIp1" `
-ResourceGroupName "rg" `
-Sku "Standard" `
-Location "centralus" `
-AllocationMethod Static
$azFw = Get-AzFirewall `
-Name "AzureFirewall" `
-ResourceGroupName "rg"
$azFw.AddPublicIpAddress($pip)
$azFw | Set-AzFirewall
Odebrání veřejné IP adresy z existující brány firewall
V tomto příkladu je veřejná IP adresa azFwPublicIp1 odpojena od brány firewall. Pomocí rutiny Get-AzPublicIpAddress načtěte existující IP adresu, Get-AzFirewall k načtení objektu brány firewall a rutiny Set-AzFirewall pro uložení aktualizované konfigurace.
$pip = Get-AzPublicIpAddress `
-Name "azFwPublicIp1" `
-ResourceGroupName "rg"
$azFw = Get-AzFirewall `
-Name "AzureFirewall" `
-ResourceGroupName "rg"
$azFw.RemovePublicIpAddress($pip)
$azFw | Set-AzFirewall