Síťová karta pro správu služby Azure Firewall

Poznámka:

Tato funkce se dříve jmenovala Vynucené tunelování. Původně se pro vynucené tunelování vyžadovalo síťové rozhraní pro správu. Některé nadcházející funkce brány firewall ale budou vyžadovat také síťové rozhraní pro správu, takže bylo oddělené od vynuceného tunelování.

Síťové rozhraní pro správu služby Azure Firewall odděluje provoz správy brány firewall od provozu zákazníků. Pokud chcete podporovat vynucené tunelování a další funkce správy, musíte vytvořit bránu Azure Firewall s povoleným síťovým rozhraním pro správu brány firewall nebo ji povolit v existující bráně Azure Firewall, abyste se vyhnuli přerušení služeb.

Co se stane, když povolíte síťové rozhraní pro správu

Pokud povolíte síťovou kartu pro správu, brána firewall směruje provoz správy přes podsíť AzureFirewallManagementSubnet (minimální velikost podsítě /26) s přidruženou veřejnou IP adresou. Tuto veřejnou IP adresu pro bránu firewall přiřadíte ke správě provozu. AzureFirewallManagementSubnet zahrnuje veškerý provoz potřebný pro provozní účely brány firewall.

Ve výchozím nastavení služba přidruží k podsíti pro správu směrovací tabulku poskytovanou systémem. Jediná povolená trasa v této podsíti je výchozí trasa na internet a musí být zakázáno šíření tras brány. Vyhněte se přidružení směrovacích tabulek zákazníků k podsíti pro správu, protože tato konfigurace může způsobit přerušení služeb. Pokud přidružíte směrovací tabulku, ujistěte se, že má výchozí trasu na internet, aby nedošlo k přerušení služeb.

Snímek obrazovky znázorňující konfiguraci síťové karty pro správu brány firewall

Povolit správní síťovou kartu na existujících firewallech

Ve verzích brány firewall úrovně Standard a Premium je nutné při vytváření ručně povolit síťové rozhraní pro správu brány firewall, jak je znázorněno výše. Nicméně všechny verze základního firewallu a všechny firewally Zabezpečeného Hubu mají vždy povolenu síťovou kartu pro správu.

Pro existující bránu firewall je nutné zastavit bránu a poté ji restartovat s povoleným správním rozhraním brány firewall pro podporu vynuceného tunelování. K aktivaci síťové karty pro správu brány firewall (NIC) můžete použít zastavení nebo spuštění brány firewall, aniž by bylo nutné odstranit existující firewall a nasadit nový. Během doby údržby vždy spusťte nebo zastavte bránu firewall, abyste se vyhnuli přerušení, a to i při pokusu o povolení síťové karty pro správu brány firewall.

  1. Vytvořte AzureFirewallManagementSubnet v Azure portálu a použijte odpovídající rozsah IP adres pro virtuální síť.

    Snímek obrazovky znázorňující konfiguraci podsítě pro AzureFirewallManagementSubnet

  2. Vytvořte novou veřejnou IP adresu správy se stejnými vlastnostmi jako existující veřejná IP adresa brány firewall: SKU, úroveň služby a umístění.

    Snímek obrazovky znázorňující vytvoření veřejné IP adresy

  3. Zastavte bránu firewall.

    Pomocí informací v dokumentu Nejčastější dotazy ke službě Azure Firewall zastavte bránu firewall.

    $azfw = Get-AzFirewall -Name "FW Name" -ResourceGroupName "RG Name"
    $azfw.Deallocate()
    Set-AzFirewall -AzureFirewall $azfw
    
  4. Spusťte bránu firewall s veřejnou IP adresou a podsítí pro správu.

    Spusťte bránu firewall s jednou veřejnou IP adresou a veřejnou IP adresou pro správu:

    $azfw = Get-AzFirewall -Name "FW Name" -ResourceGroupName "RG Name"
    $vnet = Get-AzVirtualNetwork -Name "VNet Name" -ResourceGroupName "RG Name"
    $pip = Get-AzPublicIpAddress -Name "azfwpublicip" -ResourceGroupName "RG Name"
    $mgmtPip = Get-AzPublicIpAddress -Name "mgmtpip" -ResourceGroupName "RG Name"
    $azfw.Allocate($vnet, $pip, $mgmtPip)
    $azfw | Set-AzFirewall
    

    Spusťte bránu firewall se dvěma veřejnými IP adresami a veřejnou IP adresou pro správu:

    $azfw = Get-AzFirewall -Name "FW Name" -ResourceGroupName "RG Name"
    $vnet = Get-AzVirtualNetwork -Name "VNet Name" -ResourceGroupName "RG Name"
    $pip1 = Get-AzPublicIpAddress -Name "azfwpublicip" -ResourceGroupName "RG Name"
    $pip2 = Get-AzPublicIpAddress -Name "azfwpublicip2" -ResourceGroupName "RG Name"
    $mgmtPip = Get-AzPublicIpAddress -Name "mgmtpip" -ResourceGroupName "RG Name"
    $azfw.Allocate($vnet,@($pip1,$pip2), $mgmtPip)
    $azfw | Set-AzFirewall
    

    Poznámka:

    Musíte relokovat bránu firewall a veřejnou IP adresu do původní skupiny prostředků a předplatného. Když bránu firewall zastavíte nebo spustíte, může se privátní IP adresa v rámci podsítě změnit na jinou IP adresu. To může mít vliv na připojení dříve nakonfigurovaných směrovacích tabulek.

Když na webu Azure Portal zobrazíte bránu firewall, zobrazí se přiřazená veřejná IP adresa pro správu:

Snímek obrazovky znázorňující bránu firewall s IP adresou pro správu

Poznámka:

Pokud odeberete všechny ostatní konfigurace IP adres v bráně firewall, odeberete také konfiguraci IP adresy pro správu a brána firewall je vyřazena z provozu. Veřejnou IP adresu přiřazenou ke konfiguraci IP adresy pro správu nemůžete odebrat, ale můžete přiřadit jinou veřejnou IP adresu.

Nasazení nové brány Azure Firewall se síťovým rozhraním pro správu pro vynucené tunelování

Pokud raději nasazujete novou bránu Azure Firewall místo metody stop/start, nezapomeňte do konfigurace zahrnout podsíť pro správu a síťovou kartu pro správu.

Důležité

  • Jedna brána firewall na virtuální síť: Protože ve stejné virtuální síti nemohou existovat dvě brány firewall, před zahájením nového nasazení odstraňte starou bránu firewall, pokud plánujete znovu použít stejnou virtuální síť.
  • Předvytvořte podsíť: Ujistěte se, že je předem vytvořená podsíť AzureFirewallManagementSubnet , abyste se vyhnuli problémům s nasazením při použití existující virtuální sítě.

Předpoklady

  • Vytvořte podsíť AzureFirewallManagementSubnet:
    • Minimální velikost podsítě: /26
    • Příklad: 10.0.1.0/26

Postup nasazení

  1. Přejděte na Vytvoření prostředku v Azure Portal.
  2. Vyhledejte firewall a vyberte Vytvořit.
  3. Při vytváření brány firewall nakonfigurujte následující nastavení:
    • Předplatné: Vyberte předplatné.
    • Skupina prostředků: Vyberte existující skupinu prostředků nebo vytvořte novou.
    • Název: Zadejte název brány firewall.
    • Oblast: Zvolte svoji oblast.
    • SKU brány firewall: Vyberte Basic, Standard nebo Premium.
    • Virtuální síť: Vytvořte novou virtuální síť nebo použijte existující. Například použijte adresní prostor 10.0.0.0/16 a podsíť 10.0.0.0/26 pro AzureFirewallSubnet.
    • Veřejná IP adresa: Přidejte novou veřejnou IP adresu. Pojmenujte ho například FW-PIP.
    • Povolit správu brány firewall přes síťovou kartu: Vyberte tuto možnost. Nastavte rozsah adres AzureFirewallManagementSubnet (například 10.0.1.0/26) a vytvořte veřejnou IP adresu správy (například Mgmt-PIP).
  4. Vyberte Zkontrolovat + Vytvořit pro ověření a nasazení brány firewall. Nasazení trvá několik minut.