Azure Firewall a politika Azure Firewall podporují IPv6. Můžete nastavit IPv6 podsítě, adresní prostory, veřejné IPv6 adresy, uživatelem definované trasy (UDR) a síťová pravidla pro správu IPv6 provozu. Firewall můžete nasadit pouze v režimu IPv4 nebo v režimu dual stack (IPv4 a IPv6). Firewally pouze IPv6 nejsou podporovány.
Tento článek vám ukáže, jak upgradovat stávající firewall do režimu dual stack a nasadit nový dual stack firewall.
Podporované scénáře a omezení
Podpora IPv6 v Azure Firewall je navržena pro specifické případy použití a má určitá omezení. Před nasazením si prostudujte následující podporované scénáře a omezení.
Podporované scénáře
-
Síťová pravidla: Azure Firewall plně podporuje IPv6 provoz v síťových pravidlech. Můžete vytvořit pravidla, která povolí nebo zablokují IPv6 provoz.
-
DNS proxy: Azure Firewall lze nakonfigurovat jako DNS proxy v IPv6 sítích.
Note
Pro všechna odchozí spojení z virtuální sítě Azure Firewall aplikuje překlad adresy zdrojové sítě (SNAT) pomocí IP adresy instance firewallu. Pokud je cílová adresa v rámci rozsahu unikátních lokálních adres (ULA) definovaného IANA (fc00::/7), SNAT se neaplikuje. Toto chování je záměrné a nelze ho změnit.
Omezení
- Klasický Azure Firewall není podporován.
- Firewall Virtual Hub (vHub) není podporován.
- Pravidla pro aplikaci a DNAT zatím nejsou podporována.
- Nejsou podporovány scénáře založené na hrozbové inteligenci, IDPS, explicitním proxym a IP skupinách.
- Vrácení dualstack firewallu zpět do režimu pouze IPv4 není podporováno. Toto dočasné omezení bude odstraněno, jakmile bude podpora duálního zásobníku všeobecně dostupná.
Note
Stávající funkce kompatibilní s firewallem pouze IPv4 nadále podporují IPv4 i v dual-stack firewallu. Výše uvedená omezení platí pouze pro IPv6.
Předpoklady
Pokud nemáte předplatné Azure, vytvořte si bezplatný účet , abyste mohli začít.
Pro upgrade stávajícího Azure Firewall z režimu pouze IPv4 na režim dual stack (IPv4 a IPv6):
- Přidejte IPv6 adresní prostor do virtuální sítě.
- Přidejte do
AzureFirewallSubnet předponu podsítě IPv6.
- Vytvořte veřejnou IPv6 adresu.
- Přidejte veřejnou IPv6 adresu do konfigurace firewallu.
- Přidávat síťová pravidla pro IPv6 provoz podle potřeby.
Important
Po upgradu firewallu na režim dual stack už ho nemůžete vrátit zpět do režimu pouze IPv4. Toto dočasné omezení bude odstraněno, jakmile bude podpora duálního zásobníku všeobecně dostupná.
Použijte následující záložky k přidání podpory IPv6 do firewallu, který je již nasazený.
Otevřete svou virtuální síť v Azure portálu, vyberte adresní prostor a přidejte prefix IPv6 (například 79f7:d56c:e9bc:8000::/49). Uložte provedené změny.
Otevřete svou virtuální síť, vyberte Podsítě, zvolte AzureFirewallSubnet a přidejte prefix IPv6 adresy (například fd00:c1d0:3f1f:1::/64) vedle existujícího IPv4. Uložte provedené změny.
Vytvořte veřejný IPv6 adresní zdroj a poté jej připojte ke konfiguraci firewallu.
Aktualizovat virtuální síť (VNET) a přidat IPv6 adresní prostor pomocí Get-AzVirtualNetwork a Set-AzVirtualNetwork.
Získejte existující VNET:
$vnet = Get-AzVirtualNetwork -Name "test-vnet" -ResourceGroupName "test-rg"
Přidejte adresní prostor IPv6:
$vnet.AddressSpace.AddressPrefixes.Add("fd00:c1d0:3f1f::/48")
$vnet | Set-AzVirtualNetwork
Aktualizujte AzureFirewallSubnet a přidejte IPv6 subnet prefix pomocí Set-AzVirtualNetworkSubnetConfig.
Set-AzVirtualNetworkSubnetConfig -Name "AzureFirewallSubnet" `
-VirtualNetwork $vnet `
-AddressPrefix @("10.0.0.0/24", "fd00:c1d0:3f1f:1::/64")
$vnet | Set-AzVirtualNetwork
Vytvořte a připojte veřejnou IPv6 IP adresu pomocí New-AzPublicIpAddress a Set-AzFirewall.
$publicIpV6 = New-AzPublicIpAddress `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-Name "test-v6pip" `
-AllocationMethod Static `
-Sku Standard `
-IpAddressVersion IPv6
$azFw = Get-AzFirewall -Name "test-fw" -ResourceGroupName "test-rg"
$azFw.AddPublicIpAddress($publicIpV6)
$azFw | Set-AzFirewall
Přidejte IPv6 adresní prostor do stávající VNET pomocí aktualizace VNET sítě AZ:
az network vnet update --resource-group test-rg --name test-vnet \
--address-prefixes 10.0.0.0/16 fd00:c1d0:3f1f::/48
Tento příkaz aktualizuje virtuální síť tak, aby zahrnovala jak původní adresní prostor IPv4, tak nový adresní prostor IPv6.
Aktualizujte AzureFirewallSubnet tak, aby zahrnovala podsíť IPv6, pomocí příkazu az network vnet subnet update:
az network vnet subnet update \
--resource-group test-rg \
--vnet-name test-vnet \
--name AzureFirewallSubnet \
--address-prefixes 10.0.0.0/24 fd00:c1d0:3f1f:1::/64
Tento příkaz přidává IPv6 podsíť (fd00:c1d0:3f1f:1::/64) vedle stávající IPv4 předpony (10.0.0.0/24) pro Azure Firewall podsíť.
Vytvořte veřejnou IPv6 adresu pomocí az network public ip create a připojte ji k firewallu pomocí az network firewall ip-config create:
az network public-ip create \
--resource-group test-rg \
--name test-v6pip \
--location southcentralus \
--sku Standard \
--version IPv6 \
--allocation-method Static \
--zone 1 2 3
az network firewall ip-config create \
--firewall-name test-fw \
--name fw-ip6-config \
--resource-group test-rg \
--public-ip-address test-v6pip
Vytvořte Azure Firewall s duálním zásobníkem
V postupu nasazení pro Azure Firewall zadejte adresní prostor IPv6, zadejte prefix podsítě IPv6 a přidejte novou nebo stávající veřejnou IP adresu IPv6 do nového Azure Firewall.
Pro nastavení dualstack firewallu pomocí PowerShellu:
Vytvořte skupinu zdrojů pomocí cmdletu New-AzResourceGroup .
New-AzResourceGroup -Name "test-rg" -Location "southcentralus"
Vytvořte firewallovou podsíť a virtuální síť pomocí cmdletů New-AzVirtualNetworkSubnetConfig a New-AzVirtualNetwork .
$FWsub = New-AzVirtualNetworkSubnetConfig `
-Name "AzureFirewallSubnet" `
-AddressPrefix @("10.0.1.0/26", "fd00:c1d0:3f1f:1::/64")
$vnet = New-AzVirtualNetwork `
-Name "test-vnet" `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-AddressPrefix @("10.0.0.0/16", "fd00:c1d0:3f1f::/48") `
-Subnet $FWsub
Vytvářejte veřejné IPv4 a IPv6 adresy pomocí cmdletu New-AzPublicIpAddress .
$publicIpV4 = New-AzPublicIpAddress `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-Name "v4pip" `
-AllocationMethod Static `
-Sku Standard
$publicIpV6 = New-AzPublicIpAddress `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-Name "v6pip" `
-AllocationMethod Static `
-Sku Standard `
-IpAddressVersion IPv6
Vytvořte firewallovou politiku pomocí cmdletu New-AzFirewallPolicy .
$fwPolicy = New-AzFirewallPolicy -Name "fw-policy" -ResourceGroupName "test-rg" -Location "southcentralus" -SkuTier "Premium"
Vytvořte dual stack firewall pomocí cmdletu New-AzFirewall .
$Azfw = New-AzFirewall -Name "firewall-test" `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-VirtualNetwork $vnet `
-PublicIpAddress @($publicIpV4, $publicIpV6) `
-Sku AZFW_VNet `
-SkuTier Premium `
-FirewallPolicyId $fwPolicy.Id
Pro nastavení dual-stack firewallu pomocí Azure CLI:
Vytvořte skupinu prostředků pomocí příkazu az group create.
az group create --name test-rg --location southcentralus
Vytvořte virtuální síť a firewall subnet pomocí AZ Network VNET Create a AZ Network VNET Subnet Create.
az network vnet create --resource-group test-rg --name test-vnet --location southcentralus --address-prefixes 10.0.0.0/16 fd00:c1d0:3f1f::/48
az network vnet subnet create --resource-group test-rg --vnet-name test-vnet --name AzureFirewallSubnet --address-prefixes 10.0.0.0/24 fd00:c1d0:3f1f:1::/64
Vytvořte veřejné IP adresy IPv4 a IPv6 pomocí public IP create v síti AZ.
az network public-ip create --resource-group test-rg --name test-v4pip --location southcentralus --sku Standard --version IPv4 --allocation-method Static --zone 1 2 3
az network public-ip create --resource-group test-rg --name test-v6pip --location southcentralus --sku Standard --version IPv6 --allocation-method Static --zone 1 2 3
Vytvořte firewallovou politiku pomocí Az Network Firewall Policy Create.
az network firewall policy create --name test-fw-policy --resource-group test-rg --location southcentralus --sku Premium
Vytvořte firewall a připojte veřejné IP adresy IPv4 a IPv6 pomocí az network firewall create a az network firewall ip-config create.
az network firewall create --name test-fw --resource-group test-rg --location southcentralus --sku AZFW_VNet --tier Premium --firewall-policy test-fw-policy
az network firewall ip-config create --firewall-name test-fw --name fw-ip-config --resource-group test-rg --public-ip-address test-v4pip --vnet-name test-vnet
az network firewall ip-config create --firewall-name test-fw --name fw-ip6-config --resource-group test-rg --public-ip-address test-v6pip
Související obsah