Nasazení a konfigurace služby Azure Firewall v hybridní síti pomocí Azure PowerShellu

Pokud připojíte místní síť k virtuální síti Azure a vytvoříte tak hybridní síť, možnost řídit přístup k síťovým prostředkům Azure je důležitou součástí celkového plánu zabezpečení.

Azure Firewall můžete použít k řízení síťového přístupu v hybridní síti pomocí pravidel, která definují povolený a zakázaný síťový provoz.

V tomto článku vytvoříte tři virtuální sítě:

  • VNet-Hub: Brána firewall je v této virtuální síti.
  • VNet-Spoke: Tato paprsková virtuální síť představuje pracovní zátěž umístěnou v Azure.
  • VNet-Onprem: Místní virtuální síť představuje místní síť. Ve skutečném nasazení se k němu můžete připojit pomocí připojení virtuální privátní sítě (VPN) nebo připojení Azure ExpressRoute. Pro zjednodušení tento článek používá připojení brány VPN a virtuální síť umístěná v Azure představuje místní síť.

Diagram, který znázorňuje firewall v hybridní síti

Pokud místo toho chcete k dokončení postupů v tomto článku použít Azure Portal, přečtěte si téma Nasazení a konfigurace služby Azure Firewall v hybridní síti pomocí webu Azure Portal.

Poznámka:

Při práci s Azure doporučujeme používat modul Azure Az PowerShellu. Začněte tím, že si projdete téma Instalace Azure PowerShellu. Informace o tom, jak migrovat na modul Az PowerShell, najdete v tématu Migrace Azure PowerShellu z AzureRM na Az.

Požadavky

Tento článek vyžaduje místní spuštění PowerShellu. Musíte mít nainstalovaný modul Azure PowerShellu. Verzi zjistíte spuštěním příkazu Get-Module -ListAvailable Az. Pokud potřebujete upgrade, přečtěte si téma Instalace modulu Azure PowerShell. Po ověření verze PowerShellu spusťte příkaz Connect-AzAccount, abyste vytvořili připojení k Azure.

Tři klíčové požadavky zajišťují, že tento scénář funguje správně:

  • Trasa definovaná uživatelem v podsíti paprsku odkazuje na IP adresu služby Azure Firewall jako výchozí bránu. Tento tutoriál deaktivuje šíření tras virtuálních síťových bran na této tabulce, takže naučené trasy nemohou kolidovat s UDR. Propagaci můžete ponechat zapnutou, pokud definujete konkrétní trasy směrem k bráně firewall, které mají přednost před trasami publikovanými z místního prostředí přes protokol BGP.

  • V podsíti brány centra směřuje UDR na IP adresu brány firewall jako další bod směrování do paprskových sítí.

  • V podsíti služby Azure Firewall se nevyžaduje žádná uživatelsky definovaná trasa, protože se učí trasy z protokolu Border Gateway (BGP).

  • Nastavte AllowGatewayTransit při navazování partnerského vztahu VNet-Hub s VNet-Spoke. Nastavte UseRemoteGateways, když peerujete VNet-Spoke s VNet-Hub.

Část Vytvořit trasy dále v tomto článku ukazuje, jak tyto trasy vytvořit.

Poznámka:

Služba Azure Firewall musí mít přímé připojení k internetu. Pokud vaše podsíť AzureFirewallSubnet zjistí výchozí trasu do vaší místní sítě přes protokol BGP, musíte nakonfigurovat bránu Azure Firewall v režimu vynuceného tunelování. Pokud se jedná o existující instanci služby Azure Firewall, která se nedá překonfigurovat v režimu vynuceného tunelování, přidejte do podsítě AzureFirewallSubnet trasu definovanou uživatelem 0.0.0.0/0 s hodnotou nastavenou NextHopType tak, aby Internet se zachovalo přímé připojení k internetu.

Další informace najdete v části Vynucené tunelování Azure Firewall.

Provoz mezi přímo propojenými virtuálními sítěmi se směruje přímo, i když trasa definovaná uživatelem odkazuje na Azure Firewall jako výchozí bránu. Chcete-li v tomto scénáři odesílat provoz z jedné podsítě do druhé do brány firewall, musí UDR obsahovat předponu cílové sítě podsítě explicitně v obou podsítích.

Cmdlet New-AzFirewall se používá jako hlavní nástroj pro nasazení a konfiguraci brány firewall v tomto článku.

Pokud ještě nemáte předplatné Azure, vytvořte si napřed bezplatný účet.

Deklarování proměnných

Následující příklad deklaruje proměnné pomocí hodnot pro tento článek. V některých případech možná budete muset nahradit některé hodnoty vlastními hodnotami, aby fungovaly ve vašem předplatném. V případě potřeby upravte proměnné a pak je zkopírujte a vložte do konzoly PowerShellu.

$RG1 = "FW-Hybrid-Test"
$Location1 = "East US"

# Variables for the firewall hub virtual network

$VNetnameHub = "VNet-Hub"
$SNnameHub = "AzureFirewallSubnet"
$VNetHubPrefix = "10.5.0.0/16"
$SNHubPrefix = "10.5.0.0/24"
$SNGWHubPrefix = "10.5.1.0/24"
$GWHubName = "GW-hub"
$GWHubpipName = "VNet-Hub-GW-pip"
$GWIPconfNameHub = "GW-ipconf-hub"
$ConnectionNameHub = "hub-to-Onprem"

# Variables for the spoke virtual network

$VnetNameSpoke = "VNet-Spoke"
$SNnameSpoke = "SN-Workload"
$VNetSpokePrefix = "10.6.0.0/16"
$SNSpokePrefix = "10.6.0.0/24"
$SNSpokeGWPrefix = "10.6.1.0/24"

# Variables for the on-premises virtual network

$VNetnameOnprem = "Vnet-Onprem"
$SNNameOnprem = "SN-Corp"
$VNetOnpremPrefix = "192.168.0.0/16"
$SNOnpremPrefix = "192.168.1.0/24"
$SNGWOnpremPrefix = "192.168.2.0/24"
$GWOnpremName = "GW-Onprem"
$GWIPconfNameOnprem = "GW-ipconf-Onprem"
$ConnectionNameOnprem = "Onprem-to-hub"
$GWOnprempipName = "VNet-Onprem-GW-pip"

$SNnameGW = "GatewaySubnet"

Vytvoření virtuálních sítí

Vytvoření virtuální sítě centra

Pomocí cmdletu New-AzResourceGroup vytvořte skupinu prostředků pro tento článek:

New-AzResourceGroup `
    -Name $RG1 `
    -Location $Location1

Pomocí rutiny New-AzVirtualNetworkSubnetConfig a New-AzVirtualNetwork definujte podsítě a vytvořte virtuální síť centra:

$FWsub = New-AzVirtualNetworkSubnetConfig `
    -Name $SNnameHub `
    -AddressPrefix $SNHubPrefix

$GWsub = New-AzVirtualNetworkSubnetConfig `
    -Name $SNnameGW `
    -AddressPrefix $SNGWHubPrefix

$VNetHub = New-AzVirtualNetwork `
    -Name $VNetnameHub `
    -ResourceGroupName $RG1 `
    -Location $Location1 `
    -AddressPrefix $VNetHubPrefix `
    -Subnet $FWsub,$GWsub

Pomocí rutiny New-AzPublicIpAddress si vyžádáte veřejnou IP adresu pro bránu VPN. AllocationMethod Nastavte hodnotu na Dynamic, což znamená, že Azure dynamicky přiděluje adresu.

$gwpip1 = New-AzPublicIpAddress `
    -Name $GWHubpipName `
    -ResourceGroupName $RG1 `
    -Location $Location1 `
    -AllocationMethod Dynamic

Vytvořte paprskovou virtuální síť

Pomocí New-AzVirtualNetworkSubnetConfig a New-AzVirtualNetwork definujte podsítě a vytvořte virtuální síť typu 'spoke':

$Spokesub = New-AzVirtualNetworkSubnetConfig `
    -Name $SNnameSpoke `
    -AddressPrefix $SNSpokePrefix
$GWsubSpoke = New-AzVirtualNetworkSubnetConfig `
    -Name $SNnameGW `
    -AddressPrefix $SNSpokeGWPrefix
$VNetSpoke = New-AzVirtualNetwork `
    -Name $VnetNameSpoke `
    -ResourceGroupName $RG1 `
    -Location $Location1 `
    -AddressPrefix $VNetSpokePrefix `
    -Subnet $Spokesub,$GWsubSpoke

Vytvoření místní virtuální sítě

Pomocí rutiny New-AzVirtualNetworkSubnetConfig a New-AzVirtualNetwork definujte podsítě a vytvořte místní virtuální síť:

$Onpremsub = New-AzVirtualNetworkSubnetConfig `
    -Name $SNNameOnprem `
    -AddressPrefix $SNOnpremPrefix
$GWOnpremsub = New-AzVirtualNetworkSubnetConfig `
    -Name $SNnameGW `
    -AddressPrefix $SNGWOnpremPrefix
$VNetOnprem = New-AzVirtualNetwork `
    -Name $VNetnameOnprem `
    -ResourceGroupName $RG1 `
    -Location $Location1 `
    -AddressPrefix $VNetOnpremPrefix `
    -Subnet $Onpremsub,$GWOnpremsub

Pomocí rutiny New-AzPublicIpAddress požádejte o veřejnou IP adresu pro místní bránu virtuální sítě:

$gwOnprempip = New-AzPublicIpAddress `
    -Name $GWOnprempipName `
    -ResourceGroupName $RG1 `
    -Location $Location1 `
    -AllocationMethod Dynamic

Konfigurace a nasazení brány firewall

Pomocí cmdletu New-AzPublicIpAddress a New-AzFirewall nasaďte bránu firewall do centrální virtuální sítě:

# Get a public IP for the firewall
$FWpip = New-AzPublicIpAddress `
    -Name "fw-pip" `
    -ResourceGroupName $RG1 `
    -Location $Location1 `
    -AllocationMethod Static `
    -Sku Standard
# Create the firewall
$Azfw = New-AzFirewall `
    -Name AzFW01 `
    -ResourceGroupName $RG1 `
    -Location $Location1 `
    -VirtualNetworkName $VNetnameHub `
    -PublicIpName fw-pip

# Save the firewall private IP address for future use
$AzfwPrivateIP = $Azfw.IpConfigurations.privateipaddress
$AzfwPrivateIP

Ke konfiguraci pravidel sítě použijte New-AzFirewallNetworkRule a New-AzFirewallNetworkRuleCollection. Pak použijte Set-AzFirewall k jejich použití:

$Rule1 = New-AzFirewallNetworkRule `
    -Name "AllowWeb" `
    -Protocol TCP `
    -SourceAddress $SNOnpremPrefix `
    -DestinationAddress $VNetSpokePrefix `
    -DestinationPort 80

$Rule2 = New-AzFirewallNetworkRule `
    -Name "AllowRDP" `
    -Protocol TCP `
    -SourceAddress $SNOnpremPrefix `
    -DestinationAddress $VNetSpokePrefix `
    -DestinationPort 3389

$Rule3 = New-AzFirewallNetworkRule `
    -Name "AllowPing" `
    -Protocol ICMP `
    -SourceAddress $SNOnpremPrefix `
    -DestinationAddress $VNetSpokePrefix `
    -DestinationPort *

$NetRuleCollection = New-AzFirewallNetworkRuleCollection `
    -Name RCNet01 `
    -Priority 100 `
    -Rule $Rule1,$Rule2,$Rule3 `
    -ActionType "Allow"
$Azfw.NetworkRuleCollections = $NetRuleCollection
Set-AzFirewall -AzureFirewall $Azfw

Vytvoření a propojení bran VPN

Rozbočovač a místní virtuální sítě propojíte prostřednictvím bran VPN.

Vytvoření brány VPN pro virtuální síť centra

Použijte příkaz New-AzVirtualNetworkGatewayIpConfig k vytvoření konfigurace brány VPN pro virtuální síť centra. Konfigurace definuje podsíť a veřejnou IP adresu, které se mají použít.

$vnet1 = Get-AzVirtualNetwork `
    -Name $VNetnameHub `
    -ResourceGroupName $RG1
$subnet1 = Get-AzVirtualNetworkSubnetConfig `
    -Name "GatewaySubnet" `
    -VirtualNetwork $vnet1
$gwipconf1 = New-AzVirtualNetworkGatewayIpConfig `
    -Name $GWIPconfNameHub `
    -Subnet $subnet1 `
    -PublicIpAddress $gwpip1

Pomocí příkazu New-AzVirtualNetworkGateway vytvořte VPN bránu pro centrální virtuální síť. Konfigurace mezi sítěmi vyžadují VpnType hodnotu RouteBased. Vytvoření brány VPN může často trvat 45 minut nebo déle v závislosti na vybrané skladové posílce.

New-AzVirtualNetworkGateway `
    -Name $GWHubName `
    -ResourceGroupName $RG1 `
    -Location $Location1 `
    -IpConfigurations $gwipconf1 `
    -GatewayType Vpn `
    -VpnType RouteBased `
    -GatewaySku basic

Vytvoření brány VPN pro místní virtuální síť

Pomocí New-AzVirtualNetworkGatewayIpConfig vytvořte konfiguraci brány VPN pro místní virtuální síť. Konfigurace definuje podsíť a veřejnou IP adresu, které se mají použít.

$vnet2 = Get-AzVirtualNetwork `
    -Name $VNetnameOnprem `
    -ResourceGroupName $RG1
$subnet2 = Get-AzVirtualNetworkSubnetConfig `
    -Name "GatewaySubnet" `
    -VirtualNetwork $vnet2
$gwipconf2 = New-AzVirtualNetworkGatewayIpConfig `
    -Name $GWIPconfNameOnprem `
    -Subnet $subnet2 `
    -PublicIpAddress $gwOnprempip

Pomocí příkazu New-AzVirtualNetworkGateway vytvořte bránu VPN pro lokální virtuální síť:

New-AzVirtualNetworkGateway `
    -Name $GWOnpremName `
    -ResourceGroupName $RG1 `
    -Location $Location1 `
    -IpConfigurations $gwipconf2 `
    -GatewayType Vpn `
    -VpnType RouteBased `
    -GatewaySku basic

Vytvoření připojení VPN

Vytvořte připojení VPN mezi centrem a místními bránami.

Vytvoření připojení

Pomocí rutiny Get-AzVirtualNetworkGateway načtěte objekty brány a pak pomocí rutiny New-AzVirtualNetworkGatewayConnection vytvořte připojení. Příklady ukazují sdílený klíč, ale můžete použít vlastní hodnoty. Důležité je, že sdílený klíč je stejný pro obě připojení. Vytvoření připojení může nějakou dobu trvat.

$vnetHubgw = Get-AzVirtualNetworkGateway `
    -Name $GWHubName `
    -ResourceGroupName $RG1
$vnetOnpremgw = Get-AzVirtualNetworkGateway `
    -Name $GWOnpremName `
    -ResourceGroupName $RG1
New-AzVirtualNetworkGatewayConnection `
    -Name $ConnectionNameHub `
    -ResourceGroupName $RG1 `
    -VirtualNetworkGateway1 $vnetHubgw `
    -VirtualNetworkGateway2 $vnetOnpremgw `
    -Location $Location1 `
    -ConnectionType Vnet2Vnet `
    -SharedKey 'AzureA1b2C3'

Vytvořte připojení k virtuální síti z místního prostředí do centra. Tento krok je podobný předchozímu, s tím rozdílem, že vytvoříte připojení z VNet-Onprem k VNet-Hubu. Ujistěte se, že se sdílené klíče shodují. Připojení se naváže po několika minutách.

New-AzVirtualNetworkGatewayConnection `
    -Name $ConnectionNameOnprem `
    -ResourceGroupName $RG1 `
    -VirtualNetworkGateway1 $vnetOnpremgw `
    -VirtualNetworkGateway2 $vnetHubgw `
    -Location $Location1 `
    -ConnectionType Vnet2Vnet `
    -SharedKey 'AzureA1b2C3'

Ověření připojení

Úspěšné připojení můžete ověřit pomocí cmdletu Get-AzVirtualNetworkGatewayConnection, s nebo bez -Debug.

Použijte následující příklad rutiny, ale nakonfigurujte hodnoty tak, aby odpovídaly vašemu vlastnímu. Pokud se zobrazí výzva, vyberte A ke spuštění All. V příkladu -Name odkazuje na název připojení, které chcete testovat.

Get-AzVirtualNetworkGatewayConnection `
    -Name $ConnectionNameHub `
    -ResourceGroupName $RG1

Po dokončení rutiny si prohlédněte hodnoty. Následující příklad ukazuje stav připojení Connected, spolu s příchozími a výstupními bajty:

"connectionStatus": "Connected",
"ingressBytesTransferred": 33509044,
"egressBytesTransferred": 4142431

Propojte hubové a paprskové virtuální sítě.

Pomocí Add-AzVirtualNetworkPeering propojíte hubovou a hvězdicovou virtuální síť.

# Peer hub to spoke
Add-AzVirtualNetworkPeering `
    -Name HubtoSpoke `
    -VirtualNetwork $VNetHub `
    -RemoteVirtualNetworkId $VNetSpoke.Id `
    -AllowGatewayTransit

# Peer spoke to hub
Add-AzVirtualNetworkPeering `
    -Name SpoketoHub `
    -VirtualNetwork $VNetSpoke `
    -RemoteVirtualNetworkId $VNetHub.Id `
    -AllowForwardedTraffic `
    -UseRemoteGateways

Vytvoření tras

K vytvoření těchto tras použijte následující příkazy:

  • Trasa z podsítě ústřední brány do podsítě paprsku vedoucí přes IP adresu brány firewall
  • Výchozí trasa z podsítě paprsku přes IP adresu brány firewall

Pomocí New-AzRouteTable a Add-AzRouteConfig vytvořte směrovací tabulku a trasu pro podsíť centrální brány. Pak ji pomocí rutiny Set-AzVirtualNetworkSubnetConfig a Set-AzVirtualNetwork přidružíte k podsíti:

$routeTableHubSpoke = New-AzRouteTable `
    -Name 'UDR-Hub-Spoke' `
    -ResourceGroupName $RG1 `
    -Location $Location1

Get-AzRouteTable `
    -ResourceGroupName $RG1 `
    -Name UDR-Hub-Spoke `
    | Add-AzRouteConfig `
    -Name "ToSpoke" `
    -AddressPrefix $VNetSpokePrefix `
    -NextHopType "VirtualAppliance" `
    -NextHopIpAddress $AzfwPrivateIP `
    | Set-AzRouteTable

Set-AzVirtualNetworkSubnetConfig `
    -VirtualNetwork $VNetHub `
    -Name $SNnameGW `
    -AddressPrefix $SNGWHubPrefix `
    -RouteTable $routeTableHubSpoke `
    | Set-AzVirtualNetwork

Pomocí New-AzRouteTable a Add-AzRouteConfig vytvořte výchozí směrovací tabulku pro vedlejší podsíť. Parametr -DisableBgpRoutePropagation zakáže šíření tras brány virtuální sítě v této směrovací tabulce. Pak ji pomocí rutiny Set-AzVirtualNetworkSubnetConfig a Set-AzVirtualNetwork přidružíte k podsíti:

$routeTableSpokeDG = New-AzRouteTable `
    -Name 'UDR-DG' `
    -ResourceGroupName $RG1 `
    -Location $Location1 `
    -DisableBgpRoutePropagation

Get-AzRouteTable `
    -ResourceGroupName $RG1 `
    -Name UDR-DG `
    | Add-AzRouteConfig `
    -Name "ToFirewall" `
    -AddressPrefix 0.0.0.0/0 `
    -NextHopType "VirtualAppliance" `
    -NextHopIpAddress $AzfwPrivateIP `
    | Set-AzRouteTable

Set-AzVirtualNetworkSubnetConfig `
    -VirtualNetwork $VNetSpoke `
    -Name $SNnameSpoke `
    -AddressPrefix $SNSpokePrefix `
    -RouteTable $routeTableSpokeDG `
    | Set-AzVirtualNetwork

Vytvoření virtuálních počítačů

Vytvořte paprskovou úlohu a místní virtuální počítače a umístěte je do příslušných podsítí.

Vytvoření virtuálního počítače úloh

Vytvořte virtuální počítač v paprskové virtuální síti, na kterém běží Internetová informační služba (IIS), nemá žádnou veřejnou IP adresu a povoluje příkazy ping. Po zobrazení výzvy zadejte uživatelské jméno a heslo virtuálního počítače.

Pomocí rutiny New-AzNetworkSecurityRuleConfig a New-AzNetworkSecurityGroup vytvořte příchozí pravidla a skupinu zabezpečení:

# Create inbound network security group rules for ports 3389 and 80
$nsgRuleRDP = New-AzNetworkSecurityRuleConfig `
    -Name Allow-RDP `
    -Protocol Tcp `
    -Direction Inbound `
    -Priority 200 `
    -SourceAddressPrefix * `
    -SourcePortRange * `
    -DestinationAddressPrefix $SNSpokePrefix `
    -DestinationPortRange 3389 `
    -Access Allow
$nsgRuleWeb = New-AzNetworkSecurityRuleConfig `
    -Name Allow-web `
    -Protocol Tcp `
    -Direction Inbound `
    -Priority 202 `
    -SourceAddressPrefix * `
    -SourcePortRange * `
    -DestinationAddressPrefix $SNSpokePrefix `
    -DestinationPortRange 80 `
    -Access Allow

# Create the network security group
$nsg = New-AzNetworkSecurityGroup `
    -ResourceGroupName $RG1 `
    -Location $Location1 `
    -Name NSG-Spoke02 `
    -SecurityRules $nsgRuleRDP,$nsgRuleWeb

Pomocí New-AzNetworkInterface vytvořte síťovou kartu a připojte ji k zabezpečené skupině.

$NIC = New-AzNetworkInterface `
    -Name spoke-01 `
    -ResourceGroupName $RG1 `
    -Location $Location1 `
    -SubnetId $VnetSpoke.Subnets[0].Id `
    -NetworkSecurityGroupId $nsg.Id

Pomocí rutiny New-AzVMConfig, Set-AzVMOperatingSystem a Add-AzVMNetworkInterface definujte konfiguraci virtuálního počítače a pak pomocí rutiny New-AzVM vytvořte virtuální počítač:

$VirtualMachine = New-AzVMConfig `
    -VMName VM-Spoke-01 `
    -VMSize "Standard_DS2"
$VirtualMachine = Set-AzVMOperatingSystem `
    -VM $VirtualMachine `
    -Windows `
    -ComputerName Spoke-01 `
    -ProvisionVMAgent `
    -EnableAutoUpdate
$VirtualMachine = Add-AzVMNetworkInterface `
    -VM $VirtualMachine `
    -Id $NIC.Id
$VirtualMachine = Set-AzVMSourceImage `
    -VM $VirtualMachine `
    -PublisherName 'MicrosoftWindowsServer' `
    -Offer 'WindowsServer' `
    -Skus '2016-Datacenter' `
    -Version latest

New-AzVM `
    -ResourceGroupName $RG1 `
    -Location $Location1 `
    -VM $VirtualMachine `
    -Verbose

Pomocí rutiny Set-AzVMExtension nainstalujte službu IIS a vytvořte pravidlo brány Windows Firewall, které povolí příkazy ping:

# Install IIS
Set-AzVMExtension `
    -ResourceGroupName $RG1 `
    -ExtensionName IIS `
    -VMName VM-Spoke-01 `
    -Publisher Microsoft.Compute `
    -ExtensionType CustomScriptExtension `
    -TypeHandlerVersion 1.4 `
    -SettingString '{"commandToExecute":"powershell Add-WindowsFeature Web-Server"}' `
    -Location $Location1

# Create a Windows Firewall rule to allow pings
Set-AzVMExtension `
    -ResourceGroupName $RG1 `
    -ExtensionName AllowPing `
    -VMName VM-Spoke-01 `
    -Publisher Microsoft.Compute `
    -ExtensionType CustomScriptExtension `
    -TypeHandlerVersion 1.4 `
    -SettingString '{"commandToExecute":"powershell New-NetFirewallRule -DisplayName \"Allow ICMPv4-In\" -Protocol ICMPv4"}' `
    -Location $Location1

Vytvoření místního virtuálního počítače

Pomocí rutiny New-AzVm vytvořte jednoduchý virtuální počítač, pomocí kterého se můžete připojit přes vzdálený přístup k veřejné IP adrese. Odtud se můžete připojit k místnímu serveru přes bránu firewall. Po zobrazení výzvy zadejte uživatelské jméno a heslo virtuálního počítače.

New-AzVm `
    -ResourceGroupName $RG1 `
    -Name "VM-Onprem" `
    -Location $Location1 `
    -VirtualNetworkName $VNetnameOnprem `
    -SubnetName $SNNameOnprem `
    -OpenPorts 3389 `
    -Size "Standard_DS2"

Poznámka:

Azure poskytuje výchozí odchozí IP adresu pro virtuální počítače, které nemají přiřazenou veřejnou IP adresu nebo jsou v back-endovém fondu interního základního nástroje pro vyrovnávání zatížení Azure. Výchozí mechanismus odchozích IP adres poskytuje odchozí IP adresu, která není konfigurovatelná.

Výchozí ip adresa odchozího přístupu je zakázaná, když dojde k jedné z následujících událostí:

  • Virtuálnímu počítači se přiřadí veřejná IP adresa.
  • Virtuální počítač je umístěn do zadního fondu standardního vyrovnávače zatížení, a to s odchozími pravidly nebo bez nich.
  • Prostředek Azure NAT Gateway je přiřazen k podsíti virtuálního počítače.

Virtuální počítače, které vytvoříte pomocí škálovacích sad virtuálních počítačů v flexibilním režimu orchestrace, nemají výchozí odchozí přístup.

Další informace o odchozích připojeních v Azure najdete v tématu Výchozí odchozí přístup v Azure a použití překladu zdrojových síťových adres (SNAT) pro odchozí připojení.

Otestuj bránu firewall

  1. Získejte a poznamenejte si privátní IP adresu pro virtuální počítač VM-spoke-01 :

    $NIC.IpConfigurations.privateipaddress
    
  2. Na webu Azure Portal se připojte k virtuálnímu počítači VM-Onprem.

  3. Na virtuálním počítači VM-Onprem otevřete příkazový řádek Windows PowerShellu a příkazem Ping otestujte privátní IP adresu virtuálního počítače VM-spoke-01. Dostanete odpověď.

  4. Otevřete webový prohlížeč na VM-Onprem a přejděte na http://<VM-spoke-01 private IP>. Měla by se otevřít výchozí stránka služby IIS.

  5. Z virtuálního počítače VM-Onprem otevřete připojení vzdáleného přístupu k VM-spoke-01 na jeho privátní IP adrese. Připojení by mělo proběhnout úspěšně a měli byste být schopni se přihlásit pomocí zvoleného uživatelského jména a hesla.

Po ověření, že pravidla brány firewall fungují, můžete:

  • Provedťe ping na server ve virtuální síti hovorového uzlu.
  • Přejděte na webový server v satelitní virtuální síti.
  • Připojte se k serveru v paprskové virtuální síti pomocí protokolu RDP.

Potom spuštěním následujícího skriptu změňte akci pro kolekci pravidel brány firewall na Deny:

$rcNet = $Azfw.GetNetworkRuleCollectionByName("RCNet01")
$rcNet.action.type = "Deny"

Set-AzFirewall -AzureFirewall $Azfw

Zavřete všechna existující připojení vzdáleného přístupu. Znovu spusťte testy a otestujte změněná pravidla. Tentokrát by všechny měly selhat.

Vyčištění prostředků

Můžete ponechat prostředky brány firewall pro další naučnou lekci. Pokud je už nepotřebujete, odstraňte skupinu prostředků FW-Hybrid-Test, čímž odstraníte všechny prostředky související s bránou firewall.

Další kroky

Monitorování protokolů Azure Firewall