Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Zásady firewallu jsou klíčovým zdrojem, který zahrnuje nastavení zabezpečení a provozu pro službu Azure Firewall. Umožňuje spravovat sady pravidel, které Azure Firewall používá k filtrování provozu. Zásady brány firewall uspořádají, upřednostňují a zpracovávají sady pravidel na základě hierarchie s následujícími komponentami: skupiny kolekcí pravidel, kolekce pravidel a pravidla.
Skupiny kolekcí pravidel
K seskupení kolekcí pravidel použijte skupinu kolekcí pravidel. Je to první jednotka zpracovávaná bránou firewall a řídí se pořadím priority na základě hodnot. Existují tři výchozí skupiny kolekcí pravidel s přednastavenými hodnotami priority. Firewall zpracuje je v následujícím pořadí:
| Název skupiny kolekcí pravidel | Priority |
|---|---|
| Výchozí skupina kolekcí pravidel překladů cílových síťových adres (DNAT) | 100 |
| Výchozí skupina kolekce pravidel sítě | 200 |
| Výchozí skupina kolekcí pravidel aplikace | 300 |
I když nemůžete odstranit výchozí skupiny kolekcí pravidel nebo upravit jejich hodnoty priority, můžete změnit pořadí zpracování vytvořením vlastních skupin kolekcí pravidel s požadovanými hodnotami priority. V takovém případě nepoužívejte výchozí skupiny kolekcí pravidel. Místo toho použijte pouze vlastní prvky pro definování logiky zpracování.
Skupiny kolekcí pravidel obsahují jednu nebo více kolekcí pravidel, které mohou být typu DNAT, sítě nebo aplikace. Můžete například seskupit pravidla patřící do stejných úloh nebo virtuální sítě ve skupině kolekcí pravidel.
Informace o omezeních velikosti skupin kolekcí pravidel najdete v tématu Limity, kvóty a omezení předplatného a služeb Azure.
Kolekce pravidel
Kolekce pravidel patří do skupiny kolekcí pravidel a obsahuje jedno nebo více pravidel. Je to druhá jednotka zpracovávaná bránou firewall a řídí se pořadím priority na základě hodnot. Každá kolekce pravidel musí mít definovanou akci (povolit nebo odepřít) a hodnotu priority. Akce se vztahuje na všechna pravidla v kolekci a hodnota priority určuje pořadí, ve kterém se kolekce pravidel zpracovávají.
Existují tři typy kolekcí pravidel:
- DNAT
- Síť
- Aplikace
Typy pravidel musí odpovídat kategorii nadřazené kolekce pravidel. Například pravidlo DNAT může být součástí kolekce pravidel DNAT.
Pravidla
Pravidlo patří do kolekce pravidel a určuje, který provoz je ve vaší síti povolený nebo zakázaný. Jedná se o třetí jednotku zpracovávanou firewallem a neřídí se prioritním pořadím na základě hodnot. Firewall zpracovává pravidla shora dolů a vyhodnocuje veškerý provoz podle definovaných pravidel, aby určil, zda odpovídá podmínce povolení nebo zamítnutí. Pokud ve výchozím nastavení žádné pravidlo neumožní provoz, je odepřen.
Předdefinovaná kolekce pravidel infrastruktury zpracovává provoz pro pravidla aplikací dříve, než je ve výchozím nastavení odepřeno.
Příchozí versus odchozí
Příchozí pravidlo brány firewall chrání vaši síť před hrozbami pocházejícími mimo vaši síť (provoz pocházející z internetu), které se pokoušejí infiltrovat dovnitř.
Odchozí pravidlo brány firewall chrání před škodlivým provozem, který vzniká interně (z privátní IP adresy v Azure) a směřuje ven. Tato ochrana obvykle zahrnuje provoz z prostředků Azure, který se přesměrovává přes firewall, než dosáhne cíle.
Typy pravidel
Existují tři typy pravidel:
- DNAT
- Síť
- Aplikace
Pravidla DNAT
Pravidla DNAT spravují příchozí provoz přes jednu nebo více veřejných IP adres brány firewall. Pomocí pravidla DNAT přeložte veřejnou IP adresu na privátní IP adresu. Veřejné IP adresy služby Azure Firewall můžou naslouchat příchozímu provozu z internetu, filtrovat je a překládat na interní prostředky Azure.
Pravidla sítě
Pravidla sítě řídí příchozí, odchozí a východní provoz na základě síťové vrstvy (L3) a přenosové vrstvy (L4). Pomocí pravidla sítě můžete filtrovat provoz na základě IP adres, portů a protokolů.
Pravidla aplikace
Pravidla aplikací spravují odchozí a západní provoz na základě aplikační vrstvy (L7). Pomocí pravidla aplikace můžete filtrovat provoz na základě plně kvalifikovaných názvů domén , adres URL a protokolů HTTP/HTTPS.
Další kroky
- Další informace o tom, jak Azure Firewall zpracovává pravidla, najdete v tématu Konfigurace pravidel služby Azure Firewall.