Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Azure Firewall poskytuje 2 496 portů SNAT na veřejnou IP adresu nakonfigurovanou pro instanci škálovací sady back-endových virtuálních počítačů (minimálně dvě instance) a můžete přidružit až 250 veřejných IP adres. V závislosti na architektuře a způsobu provozu možná budete potřebovat více než 1 248 000 dostupných portů SNAT s touto konfigurací. Když ho například použijete k ochraně rozsáhlých nasazení Azure Virtual Desktop, která se integrují s Microsoft 365 Apps.
Jedním z problémů při používání velkého počtu veřejných IP adres je, když existují požadavky na filtrování IP adres podřízené. Pokud je Azure Firewall přidruženo k více veřejným IP adresům, musíte použít požadavky na filtrování pro všechny veřejné IP adresy, které jsou k němu přidružené. I když používáte předpony veřejných IP adres a potřebujete přidružit 250 veřejných IP adres, abyste splnili požadavky na odchozí port SNAT, musíte vytvořit a povolit 16 předpon veřejných IP adres.
Lepší možností škálování a dynamického přidělování odchozích portů SNAT je použití Azure NAT Gateway. Poskytuje 64 512 portů SNAT na veřejnou IP adresu a podporuje až 16 veřejných IP adres IPv4. To efektivně poskytuje až 1 032 192 odchozích portů SNAT. Azure NAT Gateway také dynamicky přiděluje porty SNAT na úrovni podsítě, takže všechny porty SNAT poskytované přidruženými IP adresami jsou k dispozici na vyžádání za účelem poskytování odchozího připojení.
Pokud je prostředek služby NAT Gateway přidružený k podsíti Azure Firewall, veškerý odchozí internetový provoz automaticky používá veřejnou IP adresu služby NAT Gateway. Není potřeba konfigurovat trasy definované uživatelem. Provoz odezvy na odchozí tok prochází také přes bránu NAT. Pokud je k bráně NAT přidruženo více IP adres, je IP adresa náhodně vybraná. Není možné určit, jakou adresu použít.
V této architektuře není žádný dvojitý překlad adres (NAT). Azure Firewall instance odesílají provoz do služby NAT Gateway pomocí své privátní IP adresy místo Azure Firewall veřejné IP adresy.
Volba mezi několika veřejnými IP adresami a službou NAT Gateway
Pokud má brána firewall málo portů SNAT, můžete buď přidat více veřejných IP adres, nebo použít bránu NAT:
- Přidejte několik veřejných IP adres , když jsou citlivé na náklady a vaše potřeby škálování jsou střední. Každá veřejná IP adresa přidá 2 496 portů SNAT a můžete přidružit až 250. Postup najdete v tématu Nasazení Azure Firewall s několika veřejnými IP adresami.
- Pokud potřebujete škálovatelné a robustnější řešení, použijte službu NAT Gateway (popsanou v tomto článku). Poskytuje až 64 512 portů SNAT na veřejnou IP adresu a dynamicky je přiděluje napříč podsítí.
Úplné porovnání výhod a nevýhod najdete v tématu Osvědčené postupy pro Azure Firewall výkon.
Poznámka:
Nasazení NAT Gateway se zónovou redundancí brány firewall není doporučenou možností nasazení, protože standardní NAT Gateway nepodporuje zónově redundantní nasazení. StandardV2 NAT Gateway podporuje zónově redundantní nasazení. Podrobný kurz najdete v tématu Integrace služby Azure Firewall se službou NAT Gateway V2. Další informace o rozdílech SKU najdete v tématu SKU NAT Gateway. Azure NAT Gateway se nepodporuje v architektuře zabezpečeného virtuálního centra (vWAN). Pokud chcete použít architekturu virtuální sítě WAN, musí být služba NAT Gateway nakonfigurovaná přímo do paprskových virtuálních sítí přidružených k zabezpečenému virtuálnímu centru (vWAN). Podrobné pokyny k integraci služby NAT Gateway s Azure Firewall v hvězdicové síťové architektuře najdete v NAT Gateway a kurzu integrace Azure Firewall. Další informace o možnostech architektury Azure Firewall najdete v tématu Co jsou možnosti architektury Azure Firewall Manager?
Přidružení brány NAT k podsíti Azure Firewall – Azure PowerShell
Následující příklad vytvoří a připojí bránu NAT s podsítí Azure Firewall pomocí Azure PowerShell.
# Create public IP addresses
New-AzPublicIpAddress -Name public-ip-1 -ResourceGroupName nat-rg -Sku Standard -AllocationMethod Static -Location 'South Central US'
New-AzPublicIpAddress -Name public-ip-2 -ResourceGroupName nat-rg -Sku Standard -AllocationMethod Static -Location 'South Central US'
# Create NAT gateway
$PublicIPAddress1 = Get-AzPublicIpAddress -Name public-ip-1 -ResourceGroupName nat-rg
$PublicIPAddress2 = Get-AzPublicIpAddress -Name public-ip-2 -ResourceGroupName nat-rg
New-AzNatGateway -Name firewall-nat -ResourceGroupName nat-rg -PublicIpAddress $PublicIPAddress1,$PublicIPAddress2 -Location 'South Central US' -Sku Standard
# Associate NAT gateway to subnet
$virtualNetwork = Get-AzVirtualNetwork -Name nat-vnet -ResourceGroupName nat-rg
$natGateway = Get-AzNatGateway -Name firewall-nat -ResourceGroupName nat-rg
$firewallSubnet = $virtualNetwork.subnets | Where-Object -Property Name -eq AzureFirewallSubnet
$firewallSubnet.NatGateway = $natGateway
$virtualNetwork | Set-AzVirtualNetwork
Přidružení brány NAT k podsíti Azure Firewall – Azure CLI
Následující příklad vytvoří a připojí bránu NAT s podsítí Azure Firewall pomocí Azure CLI.
# Create public IP addresses
az network public-ip create --name public-ip-1 --resource-group nat-rg --sku standard
az network public-ip create --name public-ip-2 --resource-group nat-rg --sku standard
# Create NAT gateway
az network nat gateway create --name firewall-nat --resource-group nat-rg --public-ip-addresses public-ip-1 public-ip-2 --sku standard
# Associate NAT gateway to subnet
az network vnet subnet update --name AzureFirewallSubnet --vnet-name nat-vnet --resource-group nat-rg --nat-gateway firewall-nat