Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Azure Firewall ve výchozím nastavení funguje v režimu transparentního proxy. V tomto režimu směruje uživatelem definovaná trasa (UDR) provoz na firewall. Firewall zachytí provoz přímo v linii a přeposílá ho na cílovou stanici.
Když povolíte explicitní proxy pro odchozí provoz, můžete nastavit odesílající aplikaci, například webový prohlížeč, tak, aby používala Azure Firewall jako proxy. Tato konfigurace přesměrovává provoz z aplikace na soukromou IP adresu firewallu, takže provoz odchází přímo z firewallu bez závislosti na UDR.
Režim explicitního proxy podporuje HTTP a HTTPS provoz. V prohlížeči nebo aplikaci nastavíte nastavení proxy, která ukazují na soukromou IP adresu firewallu. Toto nastavení můžete nastavit ručně nebo použít soubor s automatickou konfigurací proxy (PAC). Firewall může hostovat PAC soubor, aby zvládl proxy požadavky poté, co ho nahrajete do firewallu.
Předpoklady
Azure Firewall s přidruženou firewallovou politikou. Explicitní proxy konfigurujete v politice firewallu, ne přímo na zdroji firewallu. Další informace najdete v tématu Sady pravidel zásad služby Azure Firewall.
Pro hostování PAC souboru také potřebujete:
- Účet Azure Storage s blob kontejnerem pro ukládání PAC souboru.
- Uživatelem přiřazená spravovaná identita, která má role Storage Blob Data Contributor a Storage Blob Data Reader na tomto úložném účtu.
Konfigurace
Povolte explicitní proxy v politice Azure Firewall.
Poznámka:
Pro HTTP i HTTP provoz můžete použít s jedním portem.
Vytvořte aplikační pravidlo v politice firewallu, které umožní provoz procházet firewallem.
Vyberte Povolit automatickou konfiguraci proxy pro použití souboru automatické konfigurace proxy (PAC).
Vygenerujte URL PAC souboru podle následujících kroků:
- Vytvořte Azure Storage kontejner podle kroků v části Správa blob kontejnerů.
Poznámka:
Použijte předplatné, ke kterému máte potřebná oprávnění k přidávání rolí.
- Nahrajte PAC soubor do úložného kontejneru.
- Vyberte nahraný soubor a zkopírujte URL souboru. Příklad URL:
https://eproxypstestresources.blob.core.windows.net/explicitproxycontainer/proxy.pac
Vytvořte spravovanou identitu a přiřaděte požadované role.
- Přejděte na zdroj Managed Identity a vytvořte Managed Identity. Další informace najdete v tématu Správa spravovaných identit přiřazených uživatelem.
- Přejděte k zdroji úložného účtu, který jste vytvořili, a přejděte na Access Control (IAM). Vyberte Přidat pro přidání role.
- Přejděte na Přidat přiřazení role, vyhledejte Storage Blob Data Contributor a Storage Blob Data Reader a vyberte je.
- Přejděte do Členové a vyberte spravovanou identitu. Prohlédněte si změny a vyberte Přiřadit v Zkontrolovat+Přiřadit.
- Ověřte, že se vaše změny odrážejí v přiřazení rolí vyhledáváním v spravované identitě.
Poznámka:
Ujistěte se, že spravovaná identita, kterou vytvoříte, má předponu "PacFileMSI-".
Poté, co máte URL PAC souboru a spravovanou identitu, můžete v konfiguraci explicitního proxy povolit PAC soubor zadáním URL PAC souboru a výběrem spravované identity, kterou jste vytvořili.
Zásady správného řízení a dodržování předpisů
Pokud chcete zajistit konzistentní konfiguraci explicitního nastavení proxy serveru napříč nasazeními služby Azure Firewall, použijte definice služby Azure Policy. Pro řízení explicitních konfigurací proxy serveru jsou k dispozici následující zásady:
- Vynucení explicitní konfigurace proxy pro zásady Azure Firewall: Zajišťuje, že všechny zásady Azure Firewall mají povolenou explicitní konfiguraci proxy.
- Při použití explicitního proxy serveru povolte konfiguraci souboru PAC: Audituje, že pokud je povolený explicitní proxy server, je také správně nakonfigurovaný soubor PAC (Automatická konfigurace proxy serveru).
Další informace o těchto zásadách a jejich implementaci naleznete v Use Azure Policy to help secure your Azure Firewall deployments.
Další kroky
- Chcete-li se dozvědět, jak použít explicitní proxy pro přístup k Azure službám z Azure Arc podporovaných zdrojů, viz Access Azure services over Azure Firewall explicit proxy.
- Chcete-li se dozvědět, jak vytvářet aplikační pravidla povolující proxy provoz, viz sady pravidel Azure Firewall.
- Chcete-li se dozvědět, jak spravovat explicitní nastavení proxy, viz Použít Azure Policy pro zabezpečení nasazení Azure Firewall.
- Informace o nasazení služby Azure Firewall najdete v tématu Nasazení a konfigurace služby Azure Firewall pomocí Azure PowerShellu.
- Další informace o explicitním proxy serveru najdete v tématu Demystifikace explicitního proxy serveru: Vylepšení zabezpečení pomocí služby Azure Firewall.