Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Poznámka:
Tato funkce se dříve jmenovala Vynucené tunelování. Původně se pro vynucené tunelování vyžadovalo síťové rozhraní pro správu. Některé nadcházející funkce brány firewall ale budou vyžadovat také síťové rozhraní pro správu, takže bylo oddělené od vynuceného tunelování.
Síťové rozhraní pro správu služby Azure Firewall odděluje provoz správy brány firewall od provozu zákazníků. Pokud chcete podporovat vynucené tunelování a další funkce správy, musíte vytvořit bránu Azure Firewall s povoleným síťovým rozhraním pro správu brány firewall nebo ji povolit v existující bráně Azure Firewall, abyste se vyhnuli přerušení služeb.
Co se stane, když povolíte síťové rozhraní pro správu
Pokud povolíte síťovou kartu pro správu, brána firewall směruje provoz správy přes podsíť AzureFirewallManagementSubnet (minimální velikost podsítě /26) s přidruženou veřejnou IP adresou. Tuto veřejnou IP adresu pro bránu firewall přiřadíte ke správě provozu. AzureFirewallManagementSubnet zahrnuje veškerý provoz potřebný pro provozní účely brány firewall.
Ve výchozím nastavení služba přidruží k podsíti pro správu směrovací tabulku poskytovanou systémem. Jediná povolená trasa v této podsíti je výchozí trasa na internet a musí být zakázáno šíření tras brány. Vyhněte se přidružení směrovacích tabulek zákazníků k podsíti pro správu, protože tato konfigurace může způsobit přerušení služeb. Pokud přidružíte směrovací tabulku, ujistěte se, že má výchozí trasu na internet, aby nedošlo k přerušení služeb.
Povolit správní síťovou kartu na existujících firewallech
Ve verzích brány firewall úrovně Standard a Premium je nutné při vytváření ručně povolit síťové rozhraní pro správu brány firewall, jak je znázorněno výše. Nicméně všechny verze základního firewallu a všechny firewally Zabezpečeného Hubu mají vždy povolenu síťovou kartu pro správu.
Pro existující bránu firewall je nutné zastavit bránu a poté ji restartovat s povoleným správním rozhraním brány firewall pro podporu vynuceného tunelování. K aktivaci síťové karty pro správu brány firewall (NIC) můžete použít zastavení nebo spuštění brány firewall, aniž by bylo nutné odstranit existující firewall a nasadit nový. Během doby údržby vždy spusťte nebo zastavte bránu firewall, abyste se vyhnuli přerušení, a to i při pokusu o povolení síťové karty pro správu brány firewall.
Vytvořte
AzureFirewallManagementSubnetv Azure portálu a použijte odpovídající rozsah IP adres pro virtuální síť.Vytvořte novou veřejnou IP adresu správy se stejnými vlastnostmi jako existující veřejná IP adresa brány firewall: SKU, úroveň služby a umístění.
Zastavte bránu firewall.
Pomocí informací v dokumentu Nejčastější dotazy ke službě Azure Firewall zastavte bránu firewall.
$azfw = Get-AzFirewall -Name "FW Name" -ResourceGroupName "RG Name" $azfw.Deallocate() Set-AzFirewall -AzureFirewall $azfwSpusťte bránu firewall s veřejnou IP adresou a podsítí pro správu.
Spusťte bránu firewall s jednou veřejnou IP adresou a veřejnou IP adresou pro správu:
$azfw = Get-AzFirewall -Name "FW Name" -ResourceGroupName "RG Name" $vnet = Get-AzVirtualNetwork -Name "VNet Name" -ResourceGroupName "RG Name" $pip = Get-AzPublicIpAddress -Name "azfwpublicip" -ResourceGroupName "RG Name" $mgmtPip = Get-AzPublicIpAddress -Name "mgmtpip" -ResourceGroupName "RG Name" $azfw.Allocate($vnet, $pip, $mgmtPip) $azfw | Set-AzFirewallSpusťte bránu firewall se dvěma veřejnými IP adresami a veřejnou IP adresou pro správu:
$azfw = Get-AzFirewall -Name "FW Name" -ResourceGroupName "RG Name" $vnet = Get-AzVirtualNetwork -Name "VNet Name" -ResourceGroupName "RG Name" $pip1 = Get-AzPublicIpAddress -Name "azfwpublicip" -ResourceGroupName "RG Name" $pip2 = Get-AzPublicIpAddress -Name "azfwpublicip2" -ResourceGroupName "RG Name" $mgmtPip = Get-AzPublicIpAddress -Name "mgmtpip" -ResourceGroupName "RG Name" $azfw.Allocate($vnet,@($pip1,$pip2), $mgmtPip) $azfw | Set-AzFirewallPoznámka:
Musíte relokovat bránu firewall a veřejnou IP adresu do původní skupiny prostředků a předplatného. Když bránu firewall zastavíte nebo spustíte, může se privátní IP adresa v rámci podsítě změnit na jinou IP adresu. To může mít vliv na připojení dříve nakonfigurovaných směrovacích tabulek.
Když na webu Azure Portal zobrazíte bránu firewall, zobrazí se přiřazená veřejná IP adresa pro správu:
Poznámka:
Pokud odeberete všechny ostatní konfigurace IP adres v bráně firewall, odeberete také konfiguraci IP adresy pro správu a brána firewall je vyřazena z provozu. Veřejnou IP adresu přiřazenou ke konfiguraci IP adresy pro správu nemůžete odebrat, ale můžete přiřadit jinou veřejnou IP adresu.
Nasazení nové brány Azure Firewall se síťovým rozhraním pro správu pro vynucené tunelování
Pokud raději nasazujete novou bránu Azure Firewall místo metody stop/start, nezapomeňte do konfigurace zahrnout podsíť pro správu a síťovou kartu pro správu.
Důležité
- Jedna brána firewall na virtuální síť: Protože ve stejné virtuální síti nemohou existovat dvě brány firewall, před zahájením nového nasazení odstraňte starou bránu firewall, pokud plánujete znovu použít stejnou virtuální síť.
- Předvytvořte podsíť: Ujistěte se, že je předem vytvořená podsíť AzureFirewallManagementSubnet , abyste se vyhnuli problémům s nasazením při použití existující virtuální sítě.
Předpoklady
- Vytvořte podsíť AzureFirewallManagementSubnet:
- Minimální velikost podsítě: /26
- Příklad: 10.0.1.0/26
Postup nasazení
- Přejděte na Vytvoření prostředku v Azure Portal.
- Vyhledejte firewall a vyberte Vytvořit.
- Při vytváření brány firewall nakonfigurujte následující nastavení:
- Předplatné: Vyberte předplatné.
- Skupina prostředků: Vyberte existující skupinu prostředků nebo vytvořte novou.
- Název: Zadejte název brány firewall.
- Oblast: Zvolte svoji oblast.
- SKU brány firewall: Vyberte Basic, Standard nebo Premium.
- Virtuální síť: Vytvořte novou virtuální síť nebo použijte existující. Například použijte adresní prostor 10.0.0.0/16 a podsíť 10.0.0.0/26 pro AzureFirewallSubnet.
- Veřejná IP adresa: Přidejte novou veřejnou IP adresu. Pojmenujte ho například FW-PIP.
- Povolit správu brány firewall přes síťovou kartu: Vyberte tuto možnost. Nastavte rozsah adres AzureFirewallManagementSubnet (například 10.0.1.0/26) a vytvořte veřejnou IP adresu správy (například Mgmt-PIP).
- Vyberte Zkontrolovat + Vytvořit pro ověření a nasazení brány firewall. Nasazení trvá několik minut.