Nasazení služby Azure Firewall se zónami dostupnosti

Co jsou zóny dostupnosti

Zóny dostupnosti (AZ) jsou fyzicky oddělená datacentra v rámci oblasti Azure, z nichž každá má nezávislé napájení, chlazení a sítě. Zóny dostupnosti izolují selhání infrastruktury a zlepšují odolnost a dostupnost aplikací.

Oblast, která podporuje zóny dostupnosti, má obvykle tři odlišné zóny (například zóna 1, zóna 2 a zóna 3). Ne všechny oblasti Azure podporují zóny dostupnosti. V případě služby Azure Firewall určují zóny dostupnosti způsob umístění instancí brány firewall v rámci oblasti a odolnost brány firewall vůči zónovým selháním.

Zónová redundance

Azure Firewall používá zónově redundantní model nasazení ve výchozím nastavení ke zlepšení odolnosti, dostupnosti a ochrany proti zónovým selháním.

Aktuální chování:

  • Všechna nová nasazení služby Azure Firewall, která explicitně nezadávají zóny (tj. není nastavená na Žádné), jsou ve výchozím nastavení zónově redundantní v oblastech, které podporují zóny dostupnosti.
  • Všechny existující brány firewall bez zadané zóny (tedy nastavené na Žádné) se migrují na platformě, aby se staly zónově redundantní (ZR).
  • V této chvíli nejsou všechny existující brány firewall nasazené v jedné zóně migrovány.
  • K migraci nemusíte provádět žádnou akci správce.

Definice

Možnosti nasazení služby Azure Firewall spadají do následujících kategorií.

Typ nasazení Description
Zónově redundantní (ZR) Firewall je nasazen napříč několika zónami dostupnosti (dvěma nebo více).
Zónová (jedna zóna) Firewall nasazen do jedné zóny (například pouze zóny 1).
Regionální (bez zón) Brána firewall nebyla nasazena do žádné zóny. Platforma tyto brány firewall automaticky migruje na redundantní na úrovni zóny.

Některé oblasti nepodporují zóny dostupnosti. V těchto oblastech azure Firewall pokračuje v nasazování jako místní prostředek.

Migrace platformy pro existující firewally

Azure Firewall aktivně migruje stávající brány firewall, které nejsou ZR, aby byly zónově redundantní:

  • Migrace je automatická a transparentní.
  • Nevyžaduje se žádný výpadek ani akce správce.

Pochopení vlastností zóny po migraci

Po migraci:

  • Kvůli zpětné kompatibilitě se stav migrace (tj. aktualizovaná konfigurace zóny) okamžitě nezobrazuje ve vlastnostech šablony ARM, JSON nebo skupiny prostředků Azure (ARG).
  • Brána firewall je stále zónově redundantní v pozadí.
  • Infrastruktura platformy spravuje redundanci zón nezávisle na vlastnostech šablony ARM.

Konfigurace zón dostupnosti ve službě Azure Firewall

Azure Firewall můžete nakonfigurovat tak, aby během nasazování používala zóny dostupnosti, aby se zlepšila dostupnost a spolehlivost. K nastavení této konfigurace použijte Azure Portal, Azure PowerShell nebo jiné metody nasazení.

Použití webu Azure Portal

  • Azure Portal ve výchozím nastavení neposkytuje možnost při vytváření nové brány Azure Firewall vybrat konkrétní zóny dostupnosti. Azure Firewall se ve výchozím nastavení nasazuje jako zónově redundantní a dodržuje požadavky na redundanci zón.

Použití rozhraní API

  • Během nasazování nezadávejte žádné zóny. Back-end automaticky nakonfiguruje bránu firewall jako zónově redundantní.
  • Pokud během nasazování prostřednictvím rozhraní API zadáte konkrétní zóny, budou se dodržovat zadané zóny.

Použití Azure Powershell

Zóny dostupnosti můžete nakonfigurovat pomocí Azure PowerShellu. Následující příklad ukazuje, jak vytvořit bránu firewall v zónách 1, 2 a 3.

Když vytvoříte standardní veřejnou IP adresu bez zadání zóny, je ve výchozím nastavení nakonfigurovaná jako zónově redundantní. Standardní veřejné IP adresy je možné přidružit ke všem zóně nebo jedné zóně.

Bránu firewall nelze nasadit v jedné zóně, zatímco její veřejná IP adresa je v jiné zóně. Bránu firewall ale můžete nasadit v konkrétní zóně a přidružit ji k zónově redundantní veřejné IP adrese nebo nasadit bránu firewall i veřejnou IP adresu ve stejné zóně pro účely bezkontaktní komunikace.

$rgName = "Test-FW-RG"

$vnet = Get-AzVirtualNetwork `
  -Name "Test-FW-VN" `
  -ResourceGroupName $rgName

$pip1 = New-AzPublicIpAddress `
  -Name "AzFwPublicIp1" `
  -ResourceGroupName "Test-FW-RG" `
  -Sku "Standard" `
  -Location "eastus" `
  -AllocationMethod Static `
  -Zone 1,2,3

New-AzFirewall `
  -Name "azFw" `
  -ResourceGroupName $rgName `
  -Location "eastus" `
  -VirtualNetwork $vnet `
  -PublicIpAddress @($pip1) `
  -Zone 1,2,3

Omezení

  • Azure Firewall se zónami dostupnosti se podporuje jenom v oblastech, které nabízejí zóny dostupnosti.
  • V oblastech s zónovými omezeními kvůli kapacitním limitům se nasazení zónově redundantní firewall nezdaří. V takových případech můžete bránu firewall nasadit v jedné zóně nebo v dostupných zónách a pokračovat v nasazení.
  • Zónová omezení jsou zdokumentovaná na stránce známých problémů služby Azure Firewall .

Konfigurací zón dostupnosti můžete dosáhnout vyšší dostupnosti a zajistit odolnost infrastruktury zabezpečení sítě.

Smlouvy o úrovni služeb (SLA)

  • Když nasadíte bránu Azure Firewall jako zónově redundantní (dvě nebo více zón dostupnosti), získáte smlouvu SLA o 99,99% dostupnosti.
  • Smlouva SLA 99.95% dostupnosti se vztahuje na regionální nasazení v oblastech, které nepodporují zóny dostupnosti.

Další informace najdete v tématu Smlouvy o úrovni služeb (SLA) služby Azure Firewall a funkce brány Azure Firewall podle skladové položky.

Další kroky