Osvědčené postupy pro výkon služby Azure Firewall

Pokud chcete maximalizovat výkon vaší brány firewall Azure a zásad brány firewall, je důležité dodržovat osvědčené postupy. Určité chování sítě nebo funkce však můžou ovlivnit výkon a latenci brány firewall, a to i přes jeho možnosti optimalizace výkonu.

Běžné příčiny problémů s výkonem

  • Překročení omezení pravidel

    Pokud překročíte omezení, jako je použití více než 20 000 jedinečných zdrojových nebo cílových kombinací v pravidlech, můžete ovlivnit zpracování provozu brány firewall a způsobit latenci. I když je tento limit měkký, může jeho překročení ovlivnit celkový výkon brány firewall. Další informace najdete v dokumentovaných omezeních.

  • Vysoká propustnost provozu

    Azure Firewall Standard podporuje až 30 Gb/s, zatímco Premium podporuje až 100 Gb/s. Další informace najdete v omezeních propustnosti. Propustnost nebo zpracování dat můžete monitorovat v metrikách služby Azure Firewall. Další informace najdete v tématu Metriky a upozornění služby Azure Firewall.

  • Velký počet připojení

    Nadměrný počet připojení procházejících bránou firewall může vést k vyčerpání portů SNAT (Source Network Address Translation).

  • Upozornění IDPS + režim odepření

    Pokud povolíte režim upozornění IDPS + Zamítnutí, brána firewall zahodí pakety, které odpovídají podpisu IDPS. Tato akce ovlivňuje výkon.

Doporučení

  • Optimalizace konfigurace a zpracování pravidel

    • Uspořádejte pravidla pomocí pravidel pro firewall do skupin pravidel a jednotlivých kolekcí pravidel a stanovte jejich prioritu podle toho, jak často se používají.
    • Pomocí skupin IP adres nebo předpon IP adres snižte počet pravidel tabulky IP adres.
    • Určete prioritu pravidel s nejvyšším počtem přístupů.
    • Ujistěte se, že se nacházíte v následujících omezeních pravidel.
  • Použití nebo migrace do služby Azure Firewall Premium

    • Azure Firewall Premium používá pokročilý hardware a nabízí výkonnější základní modul.
    • Je to nejlepší pro těžší úlohy a vyšší objemy provozu.
    • Zahrnuje také integrovaný akcelerovaný síťový software, který může na rozdíl od standardní verze dosáhnout propustnosti až 100 Gb/s.
  • Zabránění vyčerpání portů SNAT

    Když vaší bráně firewall docházejí porty SNAT, máte dvě možnosti, jak škálovat odchozí konektivitu. Zvolte možnost, která nejlépe vyhovuje vašim požadavkům na náklady a škálovatelnost.

    • Možnost 1: Přidání více veřejných IP adres

      Přidejte do brány firewall další veřejné IP adresy (PIPs). Azure Firewall poskytuje 2 496 portů SNAT na každý další PIP a můžete přidružit až 250 PIPs. Postup najdete v tématu Nasazení Azure Firewall s několika veřejnými IP adresami.

      • Výhody: Nižší náklady, jednoduché konfigurace a žádné další prostředky ke správě.
      • Nevýhody: Každý PIP přidává pevný počet portů SNAT, takže kapacita se škáluje lineárně. Musíte také povolit všechny PIP v jakémkoli filtrování podřízených IP adres.
    • Možnost 2: Použití služby NAT Gateway

      Přidružte Azure NAT Gateway k podsíti brány firewall a dynamicky škálujte porty SNAT. Postup najdete v tématu Škálování portů SNAT pomocí Azure NAT Gateway.

      • Výhody: Poskytuje až 64 512 portů SNAT na veřejnou IP adresu a dynamicky přiděluje porty napříč podsítí pro větší škálování a odolnost.
      • Nevýhody: Přidá další prostředek pro nasazení a správu a není podporovaný v architektuře zabezpečeného virtuálního centra (vWAN).

    Pokud jste citliví na náklady, použijte možnost 1. Pokud potřebujete škálovatelné a robustnější řešení, použijte možnost 2.

  • Než povolíte režim upozornění + odepření upozornění, začněte s režimem upozornění IDPS.

    • I když režim Výstrahy + Zamítnutí nabízí rozšířené zabezpečení tím, že blokuje podezřelý provoz, může také zavádět větší režii na zpracování. Pokud tento režim zakážete, můžete sledovat zlepšení výkonu, zejména ve scénářích, kdy se brána firewall primárně používá pro směrování a ne hloubkové kontroly paketů.
    • Je důležité si uvědomit, že provoz přes bránu firewall je ve výchozím nastavení odepřen, dokud explicitně nenakonfigurujete pravidla povolení . Proto i v případě, že je zakázaný režim upozornění a zamítnutí IDPS, vaše síť zůstane chráněná a pouze explicitně povolený provoz může projít bránou firewall. Tento režim může být strategickou volbou k zakázání tohoto režimu pro optimalizaci výkonu bez ohrožení základních funkcí zabezpečení poskytovaných službou Azure Firewall.

Poznámka:

Vyhněte se hromadnému zamítnutí všech přepsání podpisů . Některé podpisy nastavují kontext pro pozdější detekce a není možné je přepsat, aby se zabránilo nepozorovaným úbytkům. Podrobnosti najdete v tématu Přepsání chování a omezení.

Testování a monitorování

Pokud chcete zajistit optimální výkon pro vaši bránu Azure Firewall, nepřetržitě a proaktivně ji monitorujte. Pravidelně vyhodnocujte stav a klíčové metriky brány firewall, abyste identifikovali potenciální problémy a zachovali efektivní provoz, zejména při změnách konfigurace.

Při testování a monitorování použijte následující osvědčené postupy:

  • Testovací latence zavedená bránou firewall
    • Aby bylo možné vyhodnotit latenci přidanou firewallem, změřte latenci vašeho provozu ze zdroje do cíle tím, že firewall dočasně obejdete. Uděláte to tak, že překonfigurujte trasy tak, aby obešly bránu firewall. Porovnejte měření latence s bránou firewall a bez ní, abyste pochopili její vliv na provoz.
  • Měření latence brány firewall pomocí metrik sondy latence
    • Použijte metriky sondy latence ke změření průměrné latence služby Azure Firewall. Tato metrika poskytuje nepřímou metriku výkonu brány firewall. Mějte na paměti, že občasné špičky latence jsou normální.
  • Měření metriky propustnosti provozu
    • Monitorujte metriku propustnosti provozu, abyste pochopili, kolik dat prochází bránou firewall. Tato metrika vám pomůže posoudit kapacitu brány firewall a její schopnost zpracovávat síťový provoz.
  • Měření zpracovaných dat
    • Sledujte metriku zpracovaných dat a vyhodnoťte objem dat zpracovaných bránou firewall.
  • Identifikace zásahů do pravidel a výkonových špiček
    • Hledejte špičky v síťovém výkonu nebo latenci. Korelaci časových razítek zásahů pravidel, jako je počet zásahů pravidel aplikace a počet zásahů síťových pravidel, a určení, zda zpracování pravidel je významným faktorem, který přispívá k výkonovým nebo latenčním problémům. Analýzou těchto vzorů můžete identifikovat konkrétní pravidla nebo konfigurace, které možná budete muset optimalizovat.
  • Přidání upozornění do klíčových metrik
    • Kromě pravidelného monitorování nastavte upozornění pro klíčové metriky brány firewall. Tento krok zajistí, že budete okamžitě upozorněni, když konkrétní metriky překročí předdefinované prahové hodnoty. Pokud chcete nakonfigurovat výstrahy, projděte si protokoly a metriky služby Azure Firewall a podrobné pokyny k nastavení efektivních mechanismů upozornění. Proaktivní upozorňování zvyšuje schopnost rychle reagovat na potenciální problémy a udržovat optimální výkon brány firewall.
  • Implementace zásad správného řízení a dodržování předpisů
    • Azure Policy můžete použít k vynucení konzistentních konfiguračních standardů napříč nasazeními služby Azure Firewall, včetně explicitního nastavení proxy serveru a dalších konfigurací zabezpečení.
    • Sledování změn konfigurace pomocí Azure Resource Graphu za účelem zajištění dodržování předpisů a provozní viditelnosti

Další kroky