Sady pravidel služby Azure Firewall Policy

Zásady firewallu jsou klíčovým zdrojem, který zahrnuje nastavení zabezpečení a provozu pro službu Azure Firewall. Umožňuje spravovat sady pravidel, které Azure Firewall používá k filtrování provozu. Zásady brány firewall uspořádají, upřednostňují a zpracovávají sady pravidel na základě hierarchie s následujícími komponentami: skupiny kolekcí pravidel, kolekce pravidel a pravidla.

Diagram znázorňující hierarchii sady pravidel zásad služby Azure Firewall

Skupiny kolekcí pravidel

K seskupení kolekcí pravidel použijte skupinu kolekcí pravidel. Je to první jednotka zpracovávaná bránou firewall a řídí se pořadím priority na základě hodnot. Existují tři výchozí skupiny kolekcí pravidel s přednastavenými hodnotami priority. Firewall zpracuje je v následujícím pořadí:

Název skupiny kolekcí pravidel Priority
Výchozí skupina kolekcí pravidel překladů cílových síťových adres (DNAT) 100
Výchozí skupina kolekce pravidel sítě 200
Výchozí skupina kolekcí pravidel aplikace 300

I když nemůžete odstranit výchozí skupiny kolekcí pravidel nebo upravit jejich hodnoty priority, můžete změnit pořadí zpracování vytvořením vlastních skupin kolekcí pravidel s požadovanými hodnotami priority. V takovém případě nepoužívejte výchozí skupiny kolekcí pravidel. Místo toho použijte pouze vlastní prvky pro definování logiky zpracování.

Skupiny kolekcí pravidel obsahují jednu nebo více kolekcí pravidel, které mohou být typu DNAT, sítě nebo aplikace. Můžete například seskupit pravidla patřící do stejných úloh nebo virtuální sítě ve skupině kolekcí pravidel.

Informace o omezeních velikosti skupin kolekcí pravidel najdete v tématu Limity, kvóty a omezení předplatného a služeb Azure.

Kolekce pravidel

Kolekce pravidel patří do skupiny kolekcí pravidel a obsahuje jedno nebo více pravidel. Je to druhá jednotka zpracovávaná bránou firewall a řídí se pořadím priority na základě hodnot. Každá kolekce pravidel musí mít definovanou akci (povolit nebo odepřít) a hodnotu priority. Akce se vztahuje na všechna pravidla v kolekci a hodnota priority určuje pořadí, ve kterém se kolekce pravidel zpracovávají.

Existují tři typy kolekcí pravidel:

  • DNAT
  • Síť
  • Aplikace

Typy pravidel musí odpovídat kategorii nadřazené kolekce pravidel. Například pravidlo DNAT může být součástí kolekce pravidel DNAT.

Pravidla

Pravidlo patří do kolekce pravidel a určuje, který provoz je ve vaší síti povolený nebo zakázaný. Jedná se o třetí jednotku zpracovávanou firewallem a neřídí se prioritním pořadím na základě hodnot. Firewall zpracovává pravidla shora dolů a vyhodnocuje veškerý provoz podle definovaných pravidel, aby určil, zda odpovídá podmínce povolení nebo zamítnutí. Pokud ve výchozím nastavení žádné pravidlo neumožní provoz, je odepřen.

Předdefinovaná kolekce pravidel infrastruktury zpracovává provoz pro pravidla aplikací dříve, než je ve výchozím nastavení odepřeno.

Příchozí versus odchozí

Příchozí pravidlo brány firewall chrání vaši síť před hrozbami pocházejícími mimo vaši síť (provoz pocházející z internetu), které se pokoušejí infiltrovat dovnitř.

Odchozí pravidlo brány firewall chrání před škodlivým provozem, který vzniká interně (z privátní IP adresy v Azure) a směřuje ven. Tato ochrana obvykle zahrnuje provoz z prostředků Azure, který se přesměrovává přes firewall, než dosáhne cíle.

Typy pravidel

Existují tři typy pravidel:

  • DNAT
  • Síť
  • Aplikace

Pravidla DNAT

Pravidla DNAT spravují příchozí provoz přes jednu nebo více veřejných IP adres brány firewall. Pomocí pravidla DNAT přeložte veřejnou IP adresu na privátní IP adresu. Veřejné IP adresy služby Azure Firewall můžou naslouchat příchozímu provozu z internetu, filtrovat je a překládat na interní prostředky Azure.

Pravidla sítě

Pravidla sítě řídí příchozí, odchozí a východní provoz na základě síťové vrstvy (L3) a přenosové vrstvy (L4). Pomocí pravidla sítě můžete filtrovat provoz na základě IP adres, portů a protokolů.

Pravidla aplikace

Pravidla aplikací spravují odchozí a západní provoz na základě aplikační vrstvy (L7). Pomocí pravidla aplikace můžete filtrovat provoz na základě plně kvalifikovaných názvů domén , adres URL a protokolů HTTP/HTTPS.

Další kroky