Azure Firewall a kontrola provozu

Azure Firewall je spravovaná služba zabezpečení sítě nativní pro cloud, která poskytuje centralizovanou kontrolu a filtrování provozu pro vaše Azure virtuální sítě. Na rozdíl od skupin zabezpečení sítě, které pracují ve vrstvě 4, Azure Firewall kontroluje provoz ve vrstvách 3 až 7. Tato funkce umožňuje filtrování podle plně kvalifikovaného názvu domény (FQDN), zpravodajství o hrozbách, detekci a prevenci narušení (IDPS) a inspekci TLS. Azure Firewall nasadíte do vyhrazené podsítě v rámci centrální virtuální sítě a provoz z úloh v paprskových sítích směrujete přes Azure Firewall, aby mohl být zkontrolován dříve, než dosáhne svého cíle.

Tento článek vysvětluje, jak vybrat správnou SKU služby Azure Firewall, umístit bránu firewall do topologie typu hub-and-spoke, nakonfigurovat typy pravidel a integrovat ji s doplňkovými službami, jako jsou NAT Gateway a Route Server. Azure Firewall je jednou ze tří hlavních síťových bezpečnostních služeb Azure, vedle Azure DDoS Protection a Azure Web Application Firewall.

Co tento článek popisuje

Tento článek se zabývá centralizovanou inspekcí síťového provozu pomocí Azure Firewall. Dozvíte se o:

  • Výběr úrovně skladové položky na základě požadavků na zabezpečení a citlivosti úloh
  • Umístění hubu a vzory tras definované uživatelem (UDR), které směrují provoz přes firewall.
  • Logika zpracování pravidel pro pravidla DNAT, sítě a aplikace
  • Vynucené tunelování pro prostředí, která vyžadují místní kontrolu.
  • Možnosti kontroly protokolu TLS a IDPS na úrovni Premium.
  • Integrace se službou NAT Gateway pro škálování portů SNAT a směrovací server pro směrování založené na protokolu BGP

Kdo potřebuje tento článek

Nasaďte Azure Firewall, pokud vaše úlohy vyžadují jednu nebo více následujících funkcí:

  • Centralizované řízení odchozí komunikace: Musíte omezit, ke kterým externím názvům FQDN a adresám URL mohou mít vaše úlohy přístup, nad rámec toho, co poskytují pravidla NSG založená na IP adresách.
  • Kontrola komunikace mezi sítěmi: Provoz mezi virtuálními sítěmi typu spoke musí předtím, než jej firewall povolí, procházet bodem se stavovou kontrolou.
  • Protokolování s podmíněným dodržováním předpisů: Regulační architektury vyžadují úplný přehled o povoleném a odepřeném připojení s podrobnostmi na úrovni plně kvalifikovaného názvu domény.
  • Ochrana před hrozbami: K identifikaci vzorů škodlivého provozu, včetně zpětných volání na servery command-and-control, pokusů o zneužití a laterálního pohybu, potřebujete detekci a prevenci narušení na základě signatur.
  • Inspekce TLS: Šifrovaný provoz (HTTPS) musíte dešifrovat a zkontrolovat kvůli odhalení hrozeb dříve, než se dostane k pracovním úlohám nebo opustí síť.

Organizace, které potřebují pouze filtrování paketů na 4. vrstvě bez podpory plně kvalifikovaných názvů domén (FQDN), by měly zvážit NSGs and ASGs jako jednodušší a levnější alternativu.

Přesun fokusu metodou "lift and shift": Přeložte základ místních pravidel brány firewall na zásady Azure Firewall. Začněte síťovými pravidly pro provoz jiný než HTTP/S a pravidly aplikací pro filtrování na základě FQDN. Začněte se širokými zásadami povolení během migrace a pak pravidla zpřísněte po kontrole Azure Firewall protokolů.

Modernizace fokusu: Použijte Azure Firewall jako centralizovaný bod SNAT a DNAT v centru. Kontrolujte provoz mezi aplikačními segmenty a mezi těmito segmenty a internetem, používejte pravidla aplikací a značky FQDN pro odchozí provoz z AKS a Azure PaaS a naplánujte inspekci TLS tam, kde si aplikační vrstvy předávají citlivá data.

Zaměření napříč cloudy: Nasaďte Azure Firewall v zabezpečeném virtuálním centru, abyste mohli kontrolovat přenosy mezi cloudy. Nakonfigurujte síťová pravidla pro provoz tunelem IPSec z AWS nebo Google Cloud a pomocí IDPS sledujte neobvyklé vzorce provozu mezi propojenými cloudy.

úrovně skladové položky Azure Firewall

Azure Firewall je k dispozici ve třech úrovních skladové položky. Každá úroveň vychází z možností předchozí úrovně.

Schopnost Basic Standard Premium
Stavová kontrola paketů
Filtrování FQDN (odchozí)
Síťová pravidla (IP, port, protokol)
Pravidla aplikace (plně kvalifikovaný název domény, adresa URL)
Pravidla NAT (DNAT)
Filtrování analýzy hrozeb Pouze výstraha ✔ (Výstraha + Odepřít) ✔ (Výstraha + Odepřít)
Proxy DNS
Webové kategorie
IDPS (detekce a prevence neoprávněných vniknutí)
Kontrola protokolu TLS
Filtrování adres URL (úplná cesta)
Explicitní proxy
Dostupnost v regionu Omezené oblasti Všechny oblasti Všechny oblasti
Nejvhodnější pro Vývoj/testování, malé úlohy Standardní produkční prostředí Vysoké zabezpečení řízené dodržováním předpisů

Jak zvolit skladovou položku

Použijte následující rozhodovací kritéria:

  • Zvolte Basic, pokud máte vývojová/testovací prostředí nebo malé úlohy, které vyžadují filtrování odchozí komunikace na základě plně kvalifikovaných doménových názvů bez filtrování podle zpravodajských informací o hrozbách (režim blokování) nebo pokročilých kontrol. Základní SKU zahrnuje zpravodajství o hrozbách v režimu pouze upozornění, ale nepodporuje režim blokování, DNS proxy ani webové kategorie. SKU Basic vyžaduje vyhrazenou AzureFirewallManagementSubnet (minimálně /26) společně s AzureFirewallSubnet a je k dispozici pouze v omezeném počtu oblastí.
  • Zvolte Standard pro produkční úlohy, které vyžadují filtrování založené na analýze hrozeb, DNS proxy pro překládání pravidel FQDN, filtrování webových kategorií a centralizovanou správu zásad prostřednictvím Azure Firewall Manager. Standard poskytuje úplný stavový kontrolní modul s informačními kanály analýzy hrozeb, které blokují připojení ke známým škodlivým IP adresám a doménám.
  • Zvolte Premium , pokud zákonné požadavky nebo požadavky na zabezpečení vyžadují kontrolu šifrovaného provozu, idPS založeného na podpisu s nepřetržitě aktualizovanými pravidly (více než 67 000 podpisů ve více než 50 kategoriích, aktualizováno v reálném čase) nebo úplné filtrování cest URL nad rámec plně kvalifikovaného názvu domény. Premium se vyžaduje pro odvětví, jako jsou finanční služby, zdravotnictví a státní správa, kde je povinná šifrovaná kontrola provozu.

Note

Upgradujte z úrovně Standard na Premium bez opětovného nasazení brány firewall. Downgradování z úrovně Premium na Standard vyžaduje opětovné nasazení.

Umístění hubu a vzorec směrování UDR

Nasaďte Azure Firewall ve vyhrazené podsíti s názvem přesně AzureFirewallSubnet v rámci virtuální sítě centra. Tato podsíť vyžaduje minimální velikost /26 (59 použitelných IP adres).

Architektura směrování

Schéma topologie centra a paprsků, kde je provoz z paprskové podsítě směrován přes Azure Firewall v centrální virtuální síti, než dosáhne internetu nebo jiných paprsků.

V hvězdicové topologii paprskové podsítě úloh nesměrují provoz přímo do internetu ani do jiných paprsků. Místo toho trasy definované uživatelem v každé paprskové podsíti směřují výchozí trasu (0.0.0.0/0) na privátní IP adresu služby Azure Firewall. Toto uspořádání zajišťuje, že veškerý provoz, jak severojižní (směřující do internetu), tak východo-západní (mezi paprsky), prochází přes firewall k inspekci.

Vzorec konfigurace UDR:

Směrovací tabulka (použitá na) Předpona adresy Typ dalšího skoku Adresa následujícího přeskoku
Paprsková podsíť A 0.0.0.0/0 Virtuální zařízení Privátní IP adresa firewallu
Paprsková podsíť A 10.1.0.0/16 (jiná větev) Virtuální zařízení Privátní IP adresa firewallu
Paprsková podsíť B 0.0.0.0/0 Virtuální zařízení Privátní IP adresa firewallu
Paprsková podsíť B 10.0.0.0/16 (jiný paprsek) Virtuální zařízení Privátní IP adresa firewallu

Samotný firewall AzureFirewallSubnet ve většině scénářů nevyžaduje UDR, protože firewall používá systémové trasy k dosažení rozvětvených sítí přes virtuální peering. Při integraci s Azure Route Server se podsíť brány firewall učí trasy prostřednictvím protokolu BGP. Tento přístup eliminuje potřebu ruční údržby tras při růstu vaší sítě.

Tip

Azure Virtual Network Manager může automatizovat konfiguraci směrovacích tabulek tak, aby používaly Azure Firewall jako další směrovací skok, čímž omezuje potřebu ruční správy tras definovaných uživatelem (UDR) napříč mnoha předplatnými typu spoke.

Požadavky na podsíť

Subnet Minimální velikost Purpose Notes
AzureFirewallSubnet /26 Hostuje instance Azure Firewall Musí být pojmenovaná přesně AzureFirewallSubnet
AzureFirewallManagementSubnet /26 Řídicí provoz (pouze SKU Basic) Požadováno pro základní skladovou položku; volitelné pro vynucené tunelování v jiných SKU

Další informace o návrhu virtuální sítě centra a plánování podsítí naleznete v tématu Topologie centrum-paprsek.

Typy pravidel a logika zpracování

Azure Firewall zpracovává pravidla prostřednictvím zásad Azure Firewall. Pravidla jsou uspořádaná do kolekcí pravidel, které jsou seskupené do skupin kolekcí pravidel. Brána firewall vyhodnocuje pravidla v následujícím pořadí priority:

  1. Pravidla DNAT (překlad cílových síťových adres): Zpracováno jako první. Přeloží příchozí provoz z veřejné IP adresy na privátní IP adresu za bránou firewall.
  2. Síťová pravidla: Zpracováno jako druhé v pořadí. Povolit nebo odepřít provoz na základě zdrojové IP adresy, cílové IP adresy, portu a protokolu (vrstva 3/4).
  3. Pravidla aplikace: Zpracováno jako poslední. Povolit nebo odepřít odchozí provoz na základě plně kvalifikovaného názvu domény, adresy URL nebo webové kategorie (vrstva 7).

V rámci každého typu pravidla se skupiny kolekcí pravidel vyhodnocují podle priority (nejnižší číslo = nejvyšší priorita). Kolekce pravidel v rámci skupiny se vyhodnocují podle priority. První odpovídající pravidlo určuje akci (Povolit nebo Odepřít) a zastaví další vyhodnocení.

Pravidla DNAT

Pomocí pravidel DNAT publikujte interní služby prostřednictvím veřejné IP adresy brány firewall. Firewall překládá cílovou adresu z veřejné IP adresy na privátní IP adresu backendové služby. Mezi běžné scénáře patří:

  • Zpřístupnění interního webového serveru přes veřejnou IP adresu firewallu na portu 443
  • Poskytnutí řízeného přístupu RDP nebo SSH k jump boxu bez přiřazení veřejné IP adresy k virtuálnímu počítači
  • Publikování jiných služeb než HTTP/S, které vyžadují příchozí přístup z internetu
Example: Translate inbound TCP 443 on firewall public IP → 10.1.2.4:443 (internal web server)

Pravidla DNAT implicitně přidávají odpovídající pravidlo sítě, které povoluje přeložený provoz. Jakmile se pravidlo DNAT shoduje, provoz se přeloží a povolí bez dalšího zpracování pravidel sítě. Pokud chcete zabezpečení, omezte zdrojovou IP adresu v pravidlech DNAT na konkrétní internetové zdroje místo použití zástupných znaků.

Pravidla sítě

Pravidla sítě filtrují provoz ve vrstvě 3 a vrstvě 4. Pravidla sítě použijte v případě, že potřebujete povolit nebo odepřít provoz na základě zdrojové IP adresy, cílové IP adresy, cílového portu a protokolu. Síťová pravidla neprovádějí překlad názvu FQDN. Fungují výhradně na IP adresách. Mezi běžné případy použití patří:

  • Povolení komunikace mezi paprsky pro konkrétní porty (například SQL Server v protokolu TCP 1433).
  • Povolení protokolu NTP (UDP 123) pro konkrétní časové servery
  • Blokování provozu do známých rozsahů škodlivých IP adres pomocí blokovacích pravidel.
  • Povolení protokolu ICMP pro diagnostiku sítě mezi konkrétními podsítěmi

Síťová pravidla podporují typy protokolů TCP, UDP, ICMP a Any. Jako zdroj a cíl můžete zadat IP adresy, rozsahy IP adres, značky služeb a skupiny IP adres.

Pravidla aplikací

Pravidla aplikací filtrují odchozí provoz HTTP/S a MSSQL podle názvů FQDN, adres URL a webových kategorií. Pravidla aplikací vyžadují funkci DNS proxy pro překlad názvů FQDN. Pravidla aplikace použijte v případech:

  • Potřebujete povolit přístup ke konkrétním plně kvalifikovaným názvům domén (například *.microsoft.comstorage.blob.core.windows.net).
  • Chcete filtrovat podle cesty URL (jenom SKU Premium), například povolitgithub.com/myorg/*, ale blokovat jiné cesty GitHub.
  • Potřebujete povolit nebo blokovat celé webové kategorie (například povolit „Vývojářské nástroje“ a blokovat „Hazardní hry“).

Pravidla aplikací poskytují značky plně kvalifikovaného názvu domény pro běžné služby Azure (například služba Windows Update, Azure Backup a HDInsight), které zjednodušují vytváření pravidel seskupením požadovaných plně kvalifikovaných názvů domén do jedné značky.

Important

Když ve službě Azure Firewall povolíte funkci DNS proxy, brána firewall funguje jako resolver DNS pro pracovní zátěže. Nastavte DNS ve virtuální síti tak, aby ukazovala na soukromou IP adresu firewallu, aby se pravidla založená na FQDN správně vyřešila. Podrobnosti o architektuře DNS najdete v tématu Zabezpečení DNS a překlad privátních ip adres.

Fungování SNAT

Ve výchozím nastavení Azure Firewall používá překlad síťových adres (SNAT) u odchozího provozu směřujícího na veřejné IP adresy. Firewall neprovádí SNAT provozu, pokud je cílovou adresou privátní rozsah IP adres (RFC 1918) nebo sdílený adresní prostor (RFC 6598). Firewall překládá zdrojovou IP adresu připojení směřujících do internetu na jednu ze svých veřejných IP adres. Každá veřejná IP adresa poskytuje 2 496 portů SNAT na instanci back-endu.

Pro zatížení s vysokou frekvencí odchozích připojení integrujte řešení se službou NAT Gateway a škálujte až na 64 512 portů na jednu veřejnou IP adresu (až 16 veřejných IP adres, celkem přibližně jeden milion portů SNAT).

Když přidružíte ke službě AzureFirewallSubnetNAT Gateway, veškerý odchozí internetový provoz automaticky použije veřejné IP adresy služby NAT Gateway. Firewall nadále kontroluje provoz, ale překlad adres SNAT zajišťuje služba NAT Gateway. K dvojitému NAT nedochází.

Note

NAT Gateway se zónově redundantní službou Azure Firewall vyžaduje SKU StandardV2 NAT Gateway. Služba NAT Gateway není podporována v architekturách zabezpečených rozbočovačů služby Virtual WAN.

Správa brány firewall a dědičnost zásad

Azure Firewall Manager poskytuje centralizované zásady zabezpečení a správu tras napříč několika instancemi Azure Firewall. Mezi klíčové funkce patří:

  • Hierarchie zásad: Vytvořte základní (nadřazenou) zásadu s pravidly pro celou organizaci a povolte podřízeným týmům vytvářet podřízené zásady, které dědí z nadřazeného objektu. Nadřazená pravidla mají vždy přednost bez ohledu na podřízené hodnoty priority.
  • Správa napříč oblastmi: Zásada brány firewall je globální prostředek, který můžete přidružit k branám firewall v libovolné oblasti nebo předplatném.
  • Správa více firewallů: Použijte konzistentní zásady zabezpečení napříč firewally center v různých regionech nebo napříč zabezpečenými centry Virtual WAN.

Pravidla překladu adres (NAT) jsou specifická pro firewall a nedědí se z nadřazených zásad. Režim analýzy hrozeb se dědí, ale v podřízených zásadách jej lze přepsat pouze přísnějším režimem. Zásada s nulovým nebo jedním přidružením brány firewall je zahrnutá bez dalších poplatků. Za další asociace jsou účtovány poplatky.

Vynucené tunelování

V některých regulačních prostředích musí veškerý provoz vázaný na internet nejprve směrovat přes místní kontrolní bod před připojením k internetu. Azure Firewall podporuje vynucené tunelování tak, aby vyhovovalo tomuto požadavku.

Když povolíte vynucené tunelování:

  • AzureFirewallManagementSubnet přenáší provoz pro správu brány firewall přímo na internet. Tato podsíť musí mít trasu do 0.0.0.0/0, jejímž dalším směrováním je Internet. Provoz správy nemůžete vynutit prostřednictvím místní kontroly.
  • AzureFirewallSubnet směruje provoz úloh směřující do internetu do místního firewallu nebo síťového virtuálního zařízení třetí strany (NVA) prostřednictvím ExpressRoute nebo VPN Gateway.
  • Pravidla DNAT nejsou v režimu vynuceného tunelování podporována, protože příchozí provoz nemůže přímo přistupovat k veřejné IP adrese brány firewall.
  • Brána firewall nevyžaduje veřejnou IP adresu na AzureFirewallSubnet při konfiguraci vynuceného tunelování, protože veškerý odchozí provoz odchází přes místní trasu.

Použijte vynucené tunelování, když požadavky na dodržování předpisů vyžadují viditelnost veškerého provozu směřujícího do internetu v místním prostředí nebo když potřebujete propojit Azure Firewall se stávající místní sadou bezpečnostních řešení. Mezi běžné scénáře patří prostředí finančních služeb, která podléhají předpisům o rezidenci dat a sítím státní správy s centralizovanými požadavky na přerušení internetu.

Important

V režimu vynuceného tunelování AzureFirewallManagementSubnet vyžaduje vlastní veřejnou IP adresu a trasu UDR s adresou 0.0.0.0/0 směrovanou na internet jako další přeskok. Tato konfigurace zajišťuje, že Azure může zachovat kanál pro správu k bráně firewall.

Kontrola protokolu TLS (Premium)

Azure Firewall Premium zachytí odchozí připojení HTTPS, dešifruje provoz, zkontroluje ho proti podpisům IDPS a pravidlům aplikace a pak ho znovu zašifruje a předává. Tento proces vyžaduje certifikát zprostředkující certifikační autority uložený v Azure Key Vault.

Požadavky na certifikáty

Požadavek Specifikace
Typ certifikátu Mezilehlá certifikační autorita
Velikost klíče Minimální 2048bitová verze RSA
Příznak CA TRUE
Použití klíče KeyCertSign
Platnost Alespoň 1 rok dopředu
Storage Azure Key Vault (musí být exportovatelné)

Firewall používá certifikát zprostředkující certifikační autority k dynamickému generování serverových certifikátů pro zachycená připojení. Prohlížeče a aplikace koncových uživatelů musí důvěřovat kořenové certifikační autoritě organizace nebo zprostředkující certifikační autoritě v úložišti certifikátů, aby se zabránilo upozorněním důvěryhodnosti.

IDPS

Skladová položka Premium zahrnuje plně spravovaný modul IDPS s více než 67 000 pravidly napříč 50 kategoriemi. Podpisy jsou průběžně aktualizovány; denně přibývá 20 až 40+ nových pravidel. IDPS funguje ve dvou režimech:

  • Režim upozornění: Protokoluje shodu podpisu bez blokování provozu. Použijte při počátečním nasazení a ladění.
  • Režim upozornění a zamítnutí: Zaznamenává a blokuje provoz, který odpovídá signaturám IDPS. Použije se v produkčním prostředí po ladění.

Kategorie IDPS zahrnují malware command-and-control, phishing, trojans, botnets, exploit kits, vulnerabilities a SCADA/ICS protokoly.

Caution

Kontrola protokolu TLS zavádí latenci a má vliv na ochranu osobních údajů. Zajistěte, aby týmy pro právní předpisy a dodržování předpisů vaší organizace schvalovaly kontrolu šifrovaného provozu. Vylučte citlivé kategorie (zdravotnictví, bankovnictví) podle potřeby pomocí pravidel obejití.

Filtrování výchozího přenosu dat AKS

Pokud clustery služby Azure Kubernetes Service (AKS) vyžadují řízenou odchozí komunikaci, Azure Firewall poskytuje filtrování odchozí komunikace na základě plně kvalifikovaných názvů domén (FQDN) pro uzly clusteru. Bez filtrování výchozího přenosu dat se uzly AKS dostanou k libovolnému internetovému koncovému bodu, což zvyšuje prostor pro útok na dodavatelský řetězec a útoky na exfiltraci dat.

Implementace tohoto modelu:

  1. Nasaďte AKS s parametrem outboundType nastaveným na userDefinedRouting a s vlastní směrovací tabulkou v podsíti uzlů.
  2. Nastavte výchozí trasu (0.0.0.0/0) na Azure Firewall privátní IP adresu.
  3. Vytvořte pravidla aplikace v zásadách brány firewall, která umožňují požadované plně kvalifikované názvy domén AKS (registry kontejnerů, koncové body serveru API, úložiště balíčků Microsoft).
  4. Vytvořte pravidla sítě pro požadované koncové body jiného typu než HTTP/S (NTP, DNS, tunelové připojení).

Tento model poskytuje týmům zabezpečení přehled o tom, k jakým externím koncovým bodům můžou uzly AKS přistupovat, a zároveň umožňuje, aby cluster fungoval správně. Požadované plně kvalifikované názvy domén se liší podle sady funkcí AKS. Clustery, které používají uzly GPU, Azure Monitor nebo Azure Policy vyžadují další schválené položky seznamu.

Podrobné požadavky na plně kvalifikovaný název domény a příklady pravidel najdete v tématu Použití Azure Firewall k ochraně nasazení AKS.

Note

Filtrování výchozího přenosu dat AKS pomocí Azure Firewall vyžaduje pečlivou koordinaci mezi týmy platforem a aplikací. Chybějící pravidla FQDN způsobují selhání při plánování podů a chyby při stahování imagí. Začněte s méně přísnými zásadami a zpřísněte je poté, co v protokolech firewallu zaznamenáte charakter provozu.

Aspekty návrhu

Fokus návrhu brány firewall metodou "lift and shift"

  • Převeďte pravidla místního firewallu na zásady Azure Firewall: pro protokoly jiné než HTTP/S použijte síťová pravidla a pro cíle HTTP/S nebo MSSQL, které vyžadují filtrování FQDN, použijte pravidla aplikací.
  • Začněte s rozsáhlými pravidly, která zrcadlí váš aktuální stav zabezpečení, a pak je po migraci zpřísněte pomocí protokolů Azure Firewall k identifikaci požadovaných cílů a portů.
  • Pomocí skupin IP můžete modelovat zdrojové a cílové zóny, takže údržba pravidel se řídí vašimi stávajícími hranicemi segmentace.
  • Povolte nastavení diagnostiky hned první den, abyste mohli porovnat vzorce provozu v Azure s vaším výchozím stavem v místním prostředí ještě předtím, než omezíte přístup.

Modernizujte zaměření návrhu brány firewall

  • Bránu firewall centra použijte jako centralizovaný bod SNAT a DNAT pro paprsky aplikací, takže zásady příchozího a výchozího přenosu zůstanou v centru spravovaném IT.
  • Povolte Azure Firewall Premium, pokud se mezi vrstvami aplikace vyžaduje kontrola protokolu TLS – západ nebo vynucení protokolu IDPS v produkčním prostředí.
  • Pomocí značek FQDN a pravidel aplikací povolte AKS a závislosti Azure PaaS, aniž byste museli udržovat rozsáhlé seznamy cílových IP adres.
  • Zkontrolujte požadavky na DNAT v rámci návrhu služby Front Door nebo Application Gateway, aby příchozí provoz směřoval k backendovým paprskům pouze přes schválené inspekční trasy.

Zaměření návrhu firewallu napříč cloudovými prostředími

  • Nasaďte Azure Firewall v zabezpečeném virtuálním centru, když Azure je tranzitním bodem pro větev, Azure a další cloudové sítě.
  • Pomocí pravidel sítě můžete zkontrolovat provoz tunelového propojení IPSec z brány AWS Transit Gateway, virtuálních privátních bran AWS nebo příloh VPN cloudu Google po doručení tras do Azure.
  • Povolte nástroji IDPS detekovat neobvyklé vzorce východo-západního provozu a provozu napříč cloudy, které mohou naznačovat laterální pohyb mezi cloudovými prostředími.
  • Zapněte filtrování na základě zpravodajství o hrozbách, abyste blokovali známé škodlivé cílové adresy ve všech připojených cloudových prostředích v rámci jediného rozhraní zásad.

Předpoklady

Před nasazením Azure Firewall:

  • AzureFirewallSubnet: Virtuální síť centra musí obsahovat vyhrazenou podsíť AzureFirewallSubnet s minimální velikostí /26. Pokyny k plánování podsítě najdete v tématu Návrh virtuální sítě a podsítě .
  • Hvězdicová nebo Virtual WAN topologie: Nasaďte Azure Firewall v centrálním centru, které směruje provoz z paprskových sítí. Možnosti topologie najdete v tématu Hvězdicová topologie nebo Virtual WAN.
  • Plán IP adres: Vyhraďte adresní prostor pro podsíť brány firewall, podsíť správy (pokud používáte vynucené tunelování) a všechny veřejné IP adresy. Viz plánování IP adres.
  • Azure Firewall Manager: Pokud potřebujete hierarchii zásad, která sdílí základní pravidla napříč několika instancemi brány firewall, použijte Azure Firewall Manager.
  • Pracovní prostor Log Analytics: Před nasazením vytvořte pracovní prostor pro diagnostické protokoly firewallu, abyste mohli monitorovat provoz a řešit problémy s pravidly od prvního dne.

Bezpečnostní aspekty

  • Protokolování: Povolte nastavení diagnostiky pro odesílání protokolů Azure Firewall do pracovního prostoru Log Analytics. Strukturované protokoly poskytují viditelnost na úrovni FQDN do každého povoleného i odepřeného připojení, což podporuje audit a forenzní analýzu.
  • Dostupnost: Nasaďte Azure Firewall napříč zónami dostupnosti, abyste maximalizovali smlouvu SLA o dostupnosti. Aktuální procenta smlouvy SLA najdete v tématu SLA pro Azure Firewall.
  • Vrstvená obrana: Azure Firewall doplňuje, ale nenahrazuje NSG. Pro mikrosegmentaci použijte skupiny zabezpečení sítě na úrovni podsítě a síťového rozhraní (NIC). Použijte firewall pro centralizovanou správu zásad, zpravodajství o hrozbách a inspekci na 7. vrstvě.
  • Kontrolujte jen to, co je nutné: Vynucování každého toku přes firewall, včetně vrstev v rámci aplikace, jako jsou toky mezi webovou a aplikační vrstvou a mezi aplikační vrstvou a databází, zvyšuje latenci a náklady na zpracování za gigabajt. Pro provoz východ-západ mezi důvěryhodnými vrstvami používejte NSG a ASG a inspekci bránou firewall vyhraďte pro provoz, který překračuje hranici důvěry: provoz směřující do internetu, mezi paprsky, hybridní nebo mezi cloudy. Tento přístup zaměřuje firewall na provoz, u kterého je kontrola přínosná, a pomáhá předcházet zbytečným nákladům.
  • Ochrana před útoky DDoS: Ochrana veřejných IP adres přidružených k Azure Firewall pomocí služby Azure DDoS Protection. Viz ochrana před útoky DDoS.
  • Provoz ExpressRoute: Pokud používáte ExpressRoute, nakonfigurujte trasy definované uživatelem (UDR) tak, aby směrovaly provoz privátního partnerského propojení přes Azure Firewall kvůli kontrole hybridních toků provozu.

Další informace

Další kroky

Tip

Prozkoumáváte to sami? Vraťte se do navigátoru přehledu a vyhledejte další článek podle možností.

V dalším kroku na cestě metodou "lift and shift":

Nastavení monitorování pro migrovanou síť: Po konfiguraci brány firewall ověřte připojení a výkon pomocí Network Watcher.

Další na cestě k modernizaci:

Ochrana webových aplikací pomocí WAF: Přidejte Web Application Firewall ve službě Front Door nebo Application Gateway pro webové aplikace určené pro zákazníky.

Dále na vaší cestě mezi cloudy:

Nastavte monitorování napříč cloudovými prostředími: Prostředí napříč cloudy se z provozního hlediska hůře řeší. Monitorování je nezbytné, nikoli volitelné.