Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Při konfiguraci nového Azure Firewallu můžete nastavit směrování veškerého provozu mířícího na internet na vyhrazený další uzel místo přímého připojení k internetu. Například můžete mít výchozí trasu inzerovanou prostřednictvím protokolu BGP nebo prostřednictvím uživatelem definovaných tras (UDR), abyste vynutili směrování provozu na místní hraniční firewall nebo jiné síťové virtuální zařízení (NVA) k zpracování síťového provozu před tím, než přejde na internet. Pokud chcete tuto konfiguraci podporovat, musíte vytvořit bránu Azure Firewall s povoleným síťovým rozhraním pro správu brány firewall.
Možná nechcete zveřejnit veřejnou IP adresu přímo na internetu. V takovém případě můžete nasadit službu Azure Firewall s povoleným síťovým rozhraním pro správu bez veřejné IP adresy. Když povolíte síťové rozhraní pro správu, vytvoří rozhraní pro správu s veřejnou IP adresou, kterou Azure Firewall používá pro své operace. Veřejnou IP adresu používá výhradně platforma Azure a nedá se použít k žádnému jinému účelu. Síť cest k datům tenanta můžete nakonfigurovat bez veřejné IP adresy a můžete vynutit tunelové propojení nebo blokovat internetový provoz.
Azure Firewall poskytuje automatický SNAT pro veškerý odchozí provoz na veřejné IP adresy. Azure Firewall nepoužívá SNAT v případě, že se cílová IP adresa nachází v rozsahu privátních IP adres podle standardu IANA RFC 1918. Tato logika funguje dokonale, když se připojíte přímo k internetu. Pokud je ale nakonfigurovaná funkce vynuceného tunelování, provoz směřující na internet může být přeložený pomocí SNAT na jednu z privátních IP adres firewallu v podsíti AzureFirewallSubnet. Tento SNAT skryje zdrojovou adresu před vaší lokální bránou firewall. Bránu Azure Firewall můžete nakonfigurovat tak, aby se nepoužívalo SNAT bez ohledu na cílovou IP adresu, tím že přidáte 0.0.0.0/0 jako rozsah privátní IP adresy. Díky této konfiguraci nemůže Azure Firewall nikdy přejít přímo na internet. Další informace najdete v tématu Rozsahy privátních IP adres pro SNAT služby Azure Firewall.
Azure Firewall také podporuje rozdělené tunelování, což je schopnost selektivně směrovat provoz. Například můžete nakonfigurovat Azure Firewall tak, aby směroval veškerý provoz do vaší místní sítě při směrování provozu na internet pro aktivaci KMS, čímž zajistíte aktivaci KMS serveru. Můžete to provést pomocí směrovacích tabulek v AzureFirewallSubnetu. Další informace najdete v tématu Konfigurace služby Azure Firewall v režimu vynuceného tunelování – Microsoft Community Hub.
Důležité
Vynucené tunelování je k dispozici pro nasazení služby Azure Firewall v centru Virtual WAN (zabezpečené virtuální centrum), které využívají záměr směrování. Další informace najdete v vzorech přístupu k internetu ve službě Virtual WAN .
Důležité
DNAT není podporováno při povoleném vynuceném tunelování. Brány firewall nasazené s povoleným vynuceným tunelováním nemohou podporovat příchozí přístup z Internetu kvůli asymetrickému směrování. Firewally se síťovým rozhraním pro Správu však stále podporují DNAT.
Konfigurace vynucených tunelů
Když povolíte síťové rozhraní pro správu brány firewall, můžete přidat trasy do libovolné místní brány firewall nebo síťového virtuálního zařízení v AzureFirewallSubnetu pro zpracování provozu předtím, než přejde na internet. Pokud v této podsíti povolíte šíření tras brány , můžete tyto trasy publikovat také prostřednictvím protokolu BGP do AzureFirewallSubnet.
Například můžete vytvořit výchozí trasu v AzureFirewallSubnet s bránou VPN jako dalším skokem, abyste se dostali k vašemu místnímu zařízení. Nebo můžete povolit rozšíření tras brány, abyste získali příslušné trasy do místní sítě.
Pokud nakonfigurujete vynucené tunelování, Azure Firewall použije SNAT pro provoz směřující na internet na jednu z privátních IP adres brány firewall v AzureFirewallSubnet, což skryje zdroj před místní bránou firewall.
Pokud vaše organizace používá rozsah veřejných IP adres pro soukromé sítě, Azure Firewall SNAT provoz na jednu ze soukromých IP adres firewallu v AzureFirewallSubnet. Službu Azure Firewall ale můžete nakonfigurovat tak, aby neobsála rozsah veřejných IP adres. Další informace najdete v tématu Rozsahy privátních IP adres pro SNAT služby Azure Firewall.