Azure Firewall explicit proxy

Azure Firewall ve výchozím nastavení funguje v režimu transparentního proxy. V tomto režimu směruje uživatelem definovaná trasa (UDR) provoz na firewall. Firewall zachytí provoz přímo v linii a přeposílá ho na cílovou stanici.

Když povolíte explicitní proxy pro odchozí provoz, můžete nastavit odesílající aplikaci, například webový prohlížeč, tak, aby používala Azure Firewall jako proxy. Tato konfigurace přesměrovává provoz z aplikace na soukromou IP adresu firewallu, takže provoz odchází přímo z firewallu bez závislosti na UDR.

Režim explicitního proxy podporuje HTTP a HTTPS provoz. V prohlížeči nebo aplikaci nastavíte nastavení proxy, která ukazují na soukromou IP adresu firewallu. Toto nastavení můžete nastavit ručně nebo použít soubor s automatickou konfigurací proxy (PAC). Firewall může hostovat PAC soubor, aby zvládl proxy požadavky poté, co ho nahrajete do firewallu.

Předpoklady

  • Azure Firewall s přidruženou firewallovou politikou. Explicitní proxy konfigurujete v politice firewallu, ne přímo na zdroji firewallu. Další informace najdete v tématu Sady pravidel zásad služby Azure Firewall.

  • Pro hostování PAC souboru také potřebujete:

    • Účet Azure Storage s blob kontejnerem pro ukládání PAC souboru.
    • Uživatelem přiřazená spravovaná identita, která má role Storage Blob Data Contributor a Storage Blob Data Reader na tomto úložném účtu.

Konfigurace

  • Povolte explicitní proxy v politice Azure Firewall.

    Snímek obrazovky znázorňující nastavení Povolit explicitní proxy serveru

    Poznámka:

    Pro HTTP i HTTP provoz můžete použít s jedním portem.

  • Vytvořte aplikační pravidlo v politice firewallu, které umožní provoz procházet firewallem.

  • Vyberte Povolit automatickou konfiguraci proxy pro použití souboru automatické konfigurace proxy (PAC).

  • Vygenerujte URL PAC souboru podle následujících kroků:

    Poznámka:

    Použijte předplatné, ke kterému máte potřebná oprávnění k přidávání rolí.

    • Nahrajte PAC soubor do úložného kontejneru. Screenshot ukazující nahrání souboru PAC.
    • Vyberte nahraný soubor a zkopírujte URL souboru. Příklad URL: https://eproxypstestresources.blob.core.windows.net/explicitproxycontainer/proxy.pacScreenshot zobrazující zkopírovanou URL souboru PAC.
  • Vytvořte spravovanou identitu a přiřaděte požadované role.

    • Přejděte na zdroj Managed Identity a vytvořte Managed Identity. Další informace najdete v tématu Správa spravovaných identit přiřazených uživatelem.
    • Přejděte k zdroji úložného účtu, který jste vytvořili, a přejděte na Access Control (IAM). Vyberte Přidat pro přidání role.
    • Přejděte na Přidat přiřazení role, vyhledejte Storage Blob Data Contributor a Storage Blob Data Reader a vyberte je. Screenshot ukazující, jak přidat přiřazení role.
    • Přejděte do Členové a vyberte spravovanou identitu. Prohlédněte si změny a vyberte Přiřadit v Zkontrolovat+Přiřadit. Screenshot ukazující recenzi a přiřazení role.
    • Ověřte, že se vaše změny odrážejí v přiřazení rolí vyhledáváním v spravované identitě. Screenshot zobrazující ověřené přiřazení rolí.

    Poznámka:

    Ujistěte se, že spravovaná identita, kterou vytvoříte, má předponu "PacFileMSI-".

  • Poté, co máte URL PAC souboru a spravovanou identitu, můžete v konfiguraci explicitního proxy povolit PAC soubor zadáním URL PAC souboru a výběrem spravované identity, kterou jste vytvořili.

    Screenshot ukazující, jak aktualizovat spravovanou identitu.

Zásady správného řízení a dodržování předpisů

Pokud chcete zajistit konzistentní konfiguraci explicitního nastavení proxy serveru napříč nasazeními služby Azure Firewall, použijte definice služby Azure Policy. Pro řízení explicitních konfigurací proxy serveru jsou k dispozici následující zásady:

  • Vynucení explicitní konfigurace proxy pro zásady Azure Firewall: Zajišťuje, že všechny zásady Azure Firewall mají povolenou explicitní konfiguraci proxy.
  • Při použití explicitního proxy serveru povolte konfiguraci souboru PAC: Audituje, že pokud je povolený explicitní proxy server, je také správně nakonfigurovaný soubor PAC (Automatická konfigurace proxy serveru).

Další informace o těchto zásadách a jejich implementaci naleznete v Use Azure Policy to help secure your Azure Firewall deployments.

Další kroky