Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Bránu Azure Firewall můžete integrovat do virtuální sítě s veřejným nebo interním Load Balancerem úrovně Azure Standard.
Upřednostňovaným návrhem je použití interního nástroje pro vyrovnávání zatížení se službou Azure Firewall, protože zjednodušuje nastavení. Pokud už máte nasazený veřejný nástroj pro vyrovnávání zatížení a chcete ho dál používat, mějte na paměti potenciální problémy asymetrického směrování, které by mohly narušit funkčnost.
Další informace o Azure Load Balanceru najdete v tématu Co je Azure Load Balancer?
Veřejný nástroj pro vyrovnávání zatížení
Když používáte veřejný nástroj pro vyrovnávání zatížení, nasadíte nástroj pro vyrovnávání zatížení s veřejnou front-endovou IP adresou.
Asymetrické směrování
Asymetrické směrování nastane, když paket vezme jednu cestu k cíli a při návratu ke zdroji převezme jinou cestu. K tomuto problému dochází v případě, že podsíť má výchozí trasu, která směřuje na privátní IP adresu brány firewall a používáte veřejný vyrovnávač zatížení. V tomto případě příchozí provoz nástroje pro vyrovnávání zatížení prochází svou veřejnou IP adresou, ale zpáteční cesta prochází privátní IP adresou brány firewall. Vzhledem k tomu, že je brána firewall stavová, zahodí vrácený paket, protože o takové etablované relaci nemá informace.
Oprava problému se směrováním
Scénář 1: Azure Firewall bez služby NAT Gateway
Když nasadíte bránu Azure Firewall do podsítě, musíte pro tuto podsíť vytvořit výchozí trasu. Tato trasa směruje pakety přes privátní IP adresu brány firewall umístěnou ve službě AzureFirewallSubnet. Podrobný postup najdete v tématu Nasazení a konfigurace služby Azure Firewall pomocí webu Azure Portal. Když bránu firewall integrujete do scénáře nástroje pro vyrovnávání zatížení, ujistěte se, že váš internetový provoz vstupuje přes veřejnou IP adresu brány firewall. Brána firewall použije svá pravidla a přeloží pakety pomocí NAT na veřejnou IP adresu vyrovnávače zatížení. K problému dochází, když pakety dorazí na veřejnou IP adresu brány firewall, ale vrátí se přes privátní IP adresu (pomocí výchozí trasy).
Pokud chcete zabránit asymetrickým směrováním, přidejte pro veřejnou IP adresu brány firewall konkrétní trasu. Pakety určené pro veřejnou IP adresu brány firewall se směrují přes internet a obcházejí výchozí trasu na privátní IP adresu brány firewall.
Příklad směrovací tabulky
Následující směrovací tabulka například ukazuje trasy pro bránu firewall s veřejnou IP adresou 203.0.113.136 a privátní IP adresou 10.0.1.4.
Scénář 2: Azure Firewall se službou NAT Gateway
V některých scénářích můžete nakonfigurovat bránu NAT Gateway v podsíti služby Azure Firewall tak, aby přesáhla omezení portů SNAT (Source Network Address Translation) pro odchozí připojení. V těchto případech konfigurace trasy ve scénáři 1 nefunguje, protože veřejná IP adresa služby NAT Gateway má přednost před veřejnou IP adresou služby Azure Firewall.
Další informace najdete v tématu Integrace služby NAT Gateway se službou Azure Firewall.
Pokud je služba NAT Gateway přidružená k podsíti služby Azure Firewall, příchozí provoz z internetu se přesměruje na veřejnou IP adresu služby Azure Firewall. Azure Firewall změní pak zdrojovou IP adresu na veřejnou IP adresu služby NAT Gateway před předáním datového provozu na veřejnou IP adresu load balanceru.
Bez NAT Gateway Azure Firewall změní zdrojovou IP adresu na svou vlastní veřejnou IP adresu, než provoz předá na veřejnou IP adresu zátěžového vyrovnávače.
Důležité
Povolte veřejnou IP adresu nebo veřejné předpony služby NAT Gateway v pravidlech skupiny zabezpečení sítě (NSG) přidružené k podsíti prostředku (AKS/VM).
Příklad směrovací tabulky se službou NAT Gateway
Abyste jako další segment směrování použili veřejnou IP adresu služby NAT Gateway místo veřejné IP adresy služby Azure Firewall s internetem, musíte přidat trasu pro zpáteční cestu.
Následující směrovací tabulka například ukazuje trasy pro službu NAT Gateway s veřejnou IP adresou 198.51.100.101 a bránou firewall s privátní IP adresou 10.0.1.4.
Příklad pravidla překladu adres (NAT)
V obou scénářích pravidlo NAT překládá provoz protokolu RDP (Remote Desktop Protocol) z veřejné IP adresy brány firewall (203.0.113.136) na veřejnou IP adresu nástroje pro vyrovnávání zatížení (203.0.113.220):
Sondy stavu
Nezapomeňte mít webovou službu spuštěnou na hostitelích ve fondu nástroje pro vyrovnávání zatížení, pokud používáte sondy stavu protokolu TCP (Transport Control Protocol) na portu 80 nebo sondy HTTP/HTTPS.
Interní nástroj pro vyrovnávání zatížení
Interní nástroj pro vyrovnávání zatížení se nasadí s privátní IP adresou front-endu.
Tento scénář nemá problémy s asymetrickým směrováním. Příchozí pakety přicházejí na veřejnou IP adresu brány firewall, překládají se na privátní IP adresu nástroje pro vyrovnávání zatížení a vrátí se k privátní IP adrese brány firewall pomocí stejné cesty.
Tento scénář nasaďte podobně jako scénář veřejného vyrovnávače zatížení, ale bez potřeby hostitelské trasy veřejné IP adresy firewallu.
Virtuální počítače v back-endovém fondu můžou mít odchozí připojení k internetu prostřednictvím služby Azure Firewall. Nakonfigurujte trasu definovanou uživatelem v podsíti virtuálního počítače s bránou firewall jako dalším směrováním.
Dodatečné zabezpečení
Pokud chcete dále vylepšit zabezpečení scénáře s vyrovnáváním zatížení, použijte skupiny zabezpečení sítě (NSG).
Vytvořte například NSG v back-endové podsíti, kde se nacházejí virtuální počítače s vyrovnaným zatížením. Povolte příchozí provoz pocházející z veřejné IP adresy a portu brány firewall. Pokud je služba NAT Gateway přidružená k podsíti služby Azure Firewall, povolte příchozí provoz pocházející z veřejné IP adresy a portu služby NAT Gateway.
Další informace o skupinách zabezpečení.
Další kroky
- Zjistěte, jak nasadit a nakonfigurovat bránu Azure Firewall.