Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Pokud připojíte místní síť k virtuální síti Azure a vytvoříte tak hybridní síť, možnost řídit přístup k síťovým prostředkům Azure je důležitou součástí celkového plánu zabezpečení.
Azure Firewall můžete použít k řízení síťového přístupu v hybridní síti pomocí pravidel, která definují povolený a zakázaný síťový provoz.
V tomto článku vytvoříte tři virtuální sítě:
- VNet-Hub: Brána firewall je v této virtuální síti.
- VNet-Spoke: Tato paprsková virtuální síť představuje pracovní zátěž umístěnou v Azure.
- VNet-Onprem: Místní virtuální síť představuje místní síť. Ve skutečném nasazení se k němu můžete připojit pomocí připojení virtuální privátní sítě (VPN) nebo připojení Azure ExpressRoute. Pro zjednodušení tento článek používá připojení brány VPN a virtuální síť umístěná v Azure představuje místní síť.
Pokud místo toho chcete k dokončení postupů v tomto článku použít Azure Portal, přečtěte si téma Nasazení a konfigurace služby Azure Firewall v hybridní síti pomocí webu Azure Portal.
Poznámka:
Při práci s Azure doporučujeme používat modul Azure Az PowerShellu. Začněte tím, že si projdete téma Instalace Azure PowerShellu. Informace o tom, jak migrovat na modul Az PowerShell, najdete v tématu Migrace Azure PowerShellu z AzureRM na Az.
Požadavky
Tento článek vyžaduje místní spuštění PowerShellu. Musíte mít nainstalovaný modul Azure PowerShellu. Verzi zjistíte spuštěním příkazu Get-Module -ListAvailable Az. Pokud potřebujete upgrade, přečtěte si téma Instalace modulu Azure PowerShell. Po ověření verze PowerShellu spusťte příkaz Connect-AzAccount, abyste vytvořili připojení k Azure.
Tři klíčové požadavky zajišťují, že tento scénář funguje správně:
Trasa definovaná uživatelem v podsíti paprsku odkazuje na IP adresu služby Azure Firewall jako výchozí bránu. Tento tutoriál deaktivuje šíření tras virtuálních síťových bran na této tabulce, takže naučené trasy nemohou kolidovat s UDR. Propagaci můžete ponechat zapnutou, pokud definujete konkrétní trasy směrem k bráně firewall, které mají přednost před trasami publikovanými z místního prostředí přes protokol BGP.
V podsíti brány centra směřuje UDR na IP adresu brány firewall jako další bod směrování do paprskových sítí.
V podsíti služby Azure Firewall se nevyžaduje žádná uživatelsky definovaná trasa, protože se učí trasy z protokolu Border Gateway (BGP).
Nastavte
AllowGatewayTransitpři navazování partnerského vztahu VNet-Hub s VNet-Spoke. NastavteUseRemoteGateways, když peerujete VNet-Spoke s VNet-Hub.
Část Vytvořit trasy dále v tomto článku ukazuje, jak tyto trasy vytvořit.
Poznámka:
Služba Azure Firewall musí mít přímé připojení k internetu. Pokud vaše podsíť AzureFirewallSubnet zjistí výchozí trasu do vaší místní sítě přes protokol BGP, musíte nakonfigurovat bránu Azure Firewall v režimu vynuceného tunelování. Pokud se jedná o existující instanci služby Azure Firewall, která se nedá překonfigurovat v režimu vynuceného tunelování, přidejte do podsítě AzureFirewallSubnet trasu definovanou uživatelem 0.0.0.0/0 s hodnotou nastavenou NextHopType tak, aby Internet se zachovalo přímé připojení k internetu.
Další informace najdete v části Vynucené tunelování Azure Firewall.
Provoz mezi přímo propojenými virtuálními sítěmi se směruje přímo, i když trasa definovaná uživatelem odkazuje na Azure Firewall jako výchozí bránu. Chcete-li v tomto scénáři odesílat provoz z jedné podsítě do druhé do brány firewall, musí UDR obsahovat předponu cílové sítě podsítě explicitně v obou podsítích.
Cmdlet New-AzFirewall se používá jako hlavní nástroj pro nasazení a konfiguraci brány firewall v tomto článku.
Pokud ještě nemáte předplatné Azure, vytvořte si napřed bezplatný účet.
Deklarování proměnných
Následující příklad deklaruje proměnné pomocí hodnot pro tento článek. V některých případech možná budete muset nahradit některé hodnoty vlastními hodnotami, aby fungovaly ve vašem předplatném. V případě potřeby upravte proměnné a pak je zkopírujte a vložte do konzoly PowerShellu.
$RG1 = "FW-Hybrid-Test"
$Location1 = "East US"
# Variables for the firewall hub virtual network
$VNetnameHub = "VNet-Hub"
$SNnameHub = "AzureFirewallSubnet"
$VNetHubPrefix = "10.5.0.0/16"
$SNHubPrefix = "10.5.0.0/24"
$SNGWHubPrefix = "10.5.1.0/24"
$GWHubName = "GW-hub"
$GWHubpipName = "VNet-Hub-GW-pip"
$GWIPconfNameHub = "GW-ipconf-hub"
$ConnectionNameHub = "hub-to-Onprem"
# Variables for the spoke virtual network
$VnetNameSpoke = "VNet-Spoke"
$SNnameSpoke = "SN-Workload"
$VNetSpokePrefix = "10.6.0.0/16"
$SNSpokePrefix = "10.6.0.0/24"
$SNSpokeGWPrefix = "10.6.1.0/24"
# Variables for the on-premises virtual network
$VNetnameOnprem = "Vnet-Onprem"
$SNNameOnprem = "SN-Corp"
$VNetOnpremPrefix = "192.168.0.0/16"
$SNOnpremPrefix = "192.168.1.0/24"
$SNGWOnpremPrefix = "192.168.2.0/24"
$GWOnpremName = "GW-Onprem"
$GWIPconfNameOnprem = "GW-ipconf-Onprem"
$ConnectionNameOnprem = "Onprem-to-hub"
$GWOnprempipName = "VNet-Onprem-GW-pip"
$SNnameGW = "GatewaySubnet"
Vytvoření virtuálních sítí
Vytvoření virtuální sítě centra
Pomocí cmdletu New-AzResourceGroup vytvořte skupinu prostředků pro tento článek:
New-AzResourceGroup `
-Name $RG1 `
-Location $Location1
Pomocí rutiny New-AzVirtualNetworkSubnetConfig a New-AzVirtualNetwork definujte podsítě a vytvořte virtuální síť centra:
$FWsub = New-AzVirtualNetworkSubnetConfig `
-Name $SNnameHub `
-AddressPrefix $SNHubPrefix
$GWsub = New-AzVirtualNetworkSubnetConfig `
-Name $SNnameGW `
-AddressPrefix $SNGWHubPrefix
$VNetHub = New-AzVirtualNetwork `
-Name $VNetnameHub `
-ResourceGroupName $RG1 `
-Location $Location1 `
-AddressPrefix $VNetHubPrefix `
-Subnet $FWsub,$GWsub
Pomocí rutiny New-AzPublicIpAddress si vyžádáte veřejnou IP adresu pro bránu VPN.
AllocationMethod Nastavte hodnotu na Dynamic, což znamená, že Azure dynamicky přiděluje adresu.
$gwpip1 = New-AzPublicIpAddress `
-Name $GWHubpipName `
-ResourceGroupName $RG1 `
-Location $Location1 `
-AllocationMethod Dynamic
Vytvořte paprskovou virtuální síť
Pomocí New-AzVirtualNetworkSubnetConfig a New-AzVirtualNetwork definujte podsítě a vytvořte virtuální síť typu 'spoke':
$Spokesub = New-AzVirtualNetworkSubnetConfig `
-Name $SNnameSpoke `
-AddressPrefix $SNSpokePrefix
$GWsubSpoke = New-AzVirtualNetworkSubnetConfig `
-Name $SNnameGW `
-AddressPrefix $SNSpokeGWPrefix
$VNetSpoke = New-AzVirtualNetwork `
-Name $VnetNameSpoke `
-ResourceGroupName $RG1 `
-Location $Location1 `
-AddressPrefix $VNetSpokePrefix `
-Subnet $Spokesub,$GWsubSpoke
Vytvoření místní virtuální sítě
Pomocí rutiny New-AzVirtualNetworkSubnetConfig a New-AzVirtualNetwork definujte podsítě a vytvořte místní virtuální síť:
$Onpremsub = New-AzVirtualNetworkSubnetConfig `
-Name $SNNameOnprem `
-AddressPrefix $SNOnpremPrefix
$GWOnpremsub = New-AzVirtualNetworkSubnetConfig `
-Name $SNnameGW `
-AddressPrefix $SNGWOnpremPrefix
$VNetOnprem = New-AzVirtualNetwork `
-Name $VNetnameOnprem `
-ResourceGroupName $RG1 `
-Location $Location1 `
-AddressPrefix $VNetOnpremPrefix `
-Subnet $Onpremsub,$GWOnpremsub
Pomocí rutiny New-AzPublicIpAddress požádejte o veřejnou IP adresu pro místní bránu virtuální sítě:
$gwOnprempip = New-AzPublicIpAddress `
-Name $GWOnprempipName `
-ResourceGroupName $RG1 `
-Location $Location1 `
-AllocationMethod Dynamic
Konfigurace a nasazení brány firewall
Pomocí cmdletu New-AzPublicIpAddress a New-AzFirewall nasaďte bránu firewall do centrální virtuální sítě:
# Get a public IP for the firewall
$FWpip = New-AzPublicIpAddress `
-Name "fw-pip" `
-ResourceGroupName $RG1 `
-Location $Location1 `
-AllocationMethod Static `
-Sku Standard
# Create the firewall
$Azfw = New-AzFirewall `
-Name AzFW01 `
-ResourceGroupName $RG1 `
-Location $Location1 `
-VirtualNetworkName $VNetnameHub `
-PublicIpName fw-pip
# Save the firewall private IP address for future use
$AzfwPrivateIP = $Azfw.IpConfigurations.privateipaddress
$AzfwPrivateIP
Ke konfiguraci pravidel sítě použijte New-AzFirewallNetworkRule a New-AzFirewallNetworkRuleCollection. Pak použijte Set-AzFirewall k jejich použití:
$Rule1 = New-AzFirewallNetworkRule `
-Name "AllowWeb" `
-Protocol TCP `
-SourceAddress $SNOnpremPrefix `
-DestinationAddress $VNetSpokePrefix `
-DestinationPort 80
$Rule2 = New-AzFirewallNetworkRule `
-Name "AllowRDP" `
-Protocol TCP `
-SourceAddress $SNOnpremPrefix `
-DestinationAddress $VNetSpokePrefix `
-DestinationPort 3389
$Rule3 = New-AzFirewallNetworkRule `
-Name "AllowPing" `
-Protocol ICMP `
-SourceAddress $SNOnpremPrefix `
-DestinationAddress $VNetSpokePrefix `
-DestinationPort *
$NetRuleCollection = New-AzFirewallNetworkRuleCollection `
-Name RCNet01 `
-Priority 100 `
-Rule $Rule1,$Rule2,$Rule3 `
-ActionType "Allow"
$Azfw.NetworkRuleCollections = $NetRuleCollection
Set-AzFirewall -AzureFirewall $Azfw
Vytvoření a propojení bran VPN
Rozbočovač a místní virtuální sítě propojíte prostřednictvím bran VPN.
Vytvoření brány VPN pro virtuální síť centra
Použijte příkaz New-AzVirtualNetworkGatewayIpConfig k vytvoření konfigurace brány VPN pro virtuální síť centra. Konfigurace definuje podsíť a veřejnou IP adresu, které se mají použít.
$vnet1 = Get-AzVirtualNetwork `
-Name $VNetnameHub `
-ResourceGroupName $RG1
$subnet1 = Get-AzVirtualNetworkSubnetConfig `
-Name "GatewaySubnet" `
-VirtualNetwork $vnet1
$gwipconf1 = New-AzVirtualNetworkGatewayIpConfig `
-Name $GWIPconfNameHub `
-Subnet $subnet1 `
-PublicIpAddress $gwpip1
Pomocí příkazu New-AzVirtualNetworkGateway vytvořte VPN bránu pro centrální virtuální síť. Konfigurace mezi sítěmi vyžadují VpnType hodnotu RouteBased. Vytvoření brány VPN může často trvat 45 minut nebo déle v závislosti na vybrané skladové posílce.
New-AzVirtualNetworkGateway `
-Name $GWHubName `
-ResourceGroupName $RG1 `
-Location $Location1 `
-IpConfigurations $gwipconf1 `
-GatewayType Vpn `
-VpnType RouteBased `
-GatewaySku basic
Vytvoření brány VPN pro místní virtuální síť
Pomocí New-AzVirtualNetworkGatewayIpConfig vytvořte konfiguraci brány VPN pro místní virtuální síť. Konfigurace definuje podsíť a veřejnou IP adresu, které se mají použít.
$vnet2 = Get-AzVirtualNetwork `
-Name $VNetnameOnprem `
-ResourceGroupName $RG1
$subnet2 = Get-AzVirtualNetworkSubnetConfig `
-Name "GatewaySubnet" `
-VirtualNetwork $vnet2
$gwipconf2 = New-AzVirtualNetworkGatewayIpConfig `
-Name $GWIPconfNameOnprem `
-Subnet $subnet2 `
-PublicIpAddress $gwOnprempip
Pomocí příkazu New-AzVirtualNetworkGateway vytvořte bránu VPN pro lokální virtuální síť:
New-AzVirtualNetworkGateway `
-Name $GWOnpremName `
-ResourceGroupName $RG1 `
-Location $Location1 `
-IpConfigurations $gwipconf2 `
-GatewayType Vpn `
-VpnType RouteBased `
-GatewaySku basic
Vytvoření připojení VPN
Vytvořte připojení VPN mezi centrem a místními bránami.
Vytvoření připojení
Pomocí rutiny Get-AzVirtualNetworkGateway načtěte objekty brány a pak pomocí rutiny New-AzVirtualNetworkGatewayConnection vytvořte připojení. Příklady ukazují sdílený klíč, ale můžete použít vlastní hodnoty. Důležité je, že sdílený klíč je stejný pro obě připojení. Vytvoření připojení může nějakou dobu trvat.
$vnetHubgw = Get-AzVirtualNetworkGateway `
-Name $GWHubName `
-ResourceGroupName $RG1
$vnetOnpremgw = Get-AzVirtualNetworkGateway `
-Name $GWOnpremName `
-ResourceGroupName $RG1
New-AzVirtualNetworkGatewayConnection `
-Name $ConnectionNameHub `
-ResourceGroupName $RG1 `
-VirtualNetworkGateway1 $vnetHubgw `
-VirtualNetworkGateway2 $vnetOnpremgw `
-Location $Location1 `
-ConnectionType Vnet2Vnet `
-SharedKey 'AzureA1b2C3'
Vytvořte připojení k virtuální síti z místního prostředí do centra. Tento krok je podobný předchozímu, s tím rozdílem, že vytvoříte připojení z VNet-Onprem k VNet-Hubu. Ujistěte se, že se sdílené klíče shodují. Připojení se naváže po několika minutách.
New-AzVirtualNetworkGatewayConnection `
-Name $ConnectionNameOnprem `
-ResourceGroupName $RG1 `
-VirtualNetworkGateway1 $vnetOnpremgw `
-VirtualNetworkGateway2 $vnetHubgw `
-Location $Location1 `
-ConnectionType Vnet2Vnet `
-SharedKey 'AzureA1b2C3'
Ověření připojení
Úspěšné připojení můžete ověřit pomocí cmdletu Get-AzVirtualNetworkGatewayConnection, s nebo bez -Debug.
Použijte následující příklad rutiny, ale nakonfigurujte hodnoty tak, aby odpovídaly vašemu vlastnímu. Pokud se zobrazí výzva, vyberte A ke spuštění All. V příkladu -Name odkazuje na název připojení, které chcete testovat.
Get-AzVirtualNetworkGatewayConnection `
-Name $ConnectionNameHub `
-ResourceGroupName $RG1
Po dokončení rutiny si prohlédněte hodnoty. Následující příklad ukazuje stav připojení Connected, spolu s příchozími a výstupními bajty:
"connectionStatus": "Connected",
"ingressBytesTransferred": 33509044,
"egressBytesTransferred": 4142431
Propojte hubové a paprskové virtuální sítě.
Pomocí Add-AzVirtualNetworkPeering propojíte hubovou a hvězdicovou virtuální síť.
# Peer hub to spoke
Add-AzVirtualNetworkPeering `
-Name HubtoSpoke `
-VirtualNetwork $VNetHub `
-RemoteVirtualNetworkId $VNetSpoke.Id `
-AllowGatewayTransit
# Peer spoke to hub
Add-AzVirtualNetworkPeering `
-Name SpoketoHub `
-VirtualNetwork $VNetSpoke `
-RemoteVirtualNetworkId $VNetHub.Id `
-AllowForwardedTraffic `
-UseRemoteGateways
Vytvoření tras
K vytvoření těchto tras použijte následující příkazy:
- Trasa z podsítě ústřední brány do podsítě paprsku vedoucí přes IP adresu brány firewall
- Výchozí trasa z podsítě paprsku přes IP adresu brány firewall
Pomocí New-AzRouteTable a Add-AzRouteConfig vytvořte směrovací tabulku a trasu pro podsíť centrální brány. Pak ji pomocí rutiny Set-AzVirtualNetworkSubnetConfig a Set-AzVirtualNetwork přidružíte k podsíti:
$routeTableHubSpoke = New-AzRouteTable `
-Name 'UDR-Hub-Spoke' `
-ResourceGroupName $RG1 `
-Location $Location1
Get-AzRouteTable `
-ResourceGroupName $RG1 `
-Name UDR-Hub-Spoke `
| Add-AzRouteConfig `
-Name "ToSpoke" `
-AddressPrefix $VNetSpokePrefix `
-NextHopType "VirtualAppliance" `
-NextHopIpAddress $AzfwPrivateIP `
| Set-AzRouteTable
Set-AzVirtualNetworkSubnetConfig `
-VirtualNetwork $VNetHub `
-Name $SNnameGW `
-AddressPrefix $SNGWHubPrefix `
-RouteTable $routeTableHubSpoke `
| Set-AzVirtualNetwork
Pomocí New-AzRouteTable a Add-AzRouteConfig vytvořte výchozí směrovací tabulku pro vedlejší podsíť. Parametr -DisableBgpRoutePropagation zakáže šíření tras brány virtuální sítě v této směrovací tabulce. Pak ji pomocí rutiny Set-AzVirtualNetworkSubnetConfig a Set-AzVirtualNetwork přidružíte k podsíti:
$routeTableSpokeDG = New-AzRouteTable `
-Name 'UDR-DG' `
-ResourceGroupName $RG1 `
-Location $Location1 `
-DisableBgpRoutePropagation
Get-AzRouteTable `
-ResourceGroupName $RG1 `
-Name UDR-DG `
| Add-AzRouteConfig `
-Name "ToFirewall" `
-AddressPrefix 0.0.0.0/0 `
-NextHopType "VirtualAppliance" `
-NextHopIpAddress $AzfwPrivateIP `
| Set-AzRouteTable
Set-AzVirtualNetworkSubnetConfig `
-VirtualNetwork $VNetSpoke `
-Name $SNnameSpoke `
-AddressPrefix $SNSpokePrefix `
-RouteTable $routeTableSpokeDG `
| Set-AzVirtualNetwork
Vytvoření virtuálních počítačů
Vytvořte paprskovou úlohu a místní virtuální počítače a umístěte je do příslušných podsítí.
Vytvoření virtuálního počítače úloh
Vytvořte virtuální počítač v paprskové virtuální síti, na kterém běží Internetová informační služba (IIS), nemá žádnou veřejnou IP adresu a povoluje příkazy ping. Po zobrazení výzvy zadejte uživatelské jméno a heslo virtuálního počítače.
Pomocí rutiny New-AzNetworkSecurityRuleConfig a New-AzNetworkSecurityGroup vytvořte příchozí pravidla a skupinu zabezpečení:
# Create inbound network security group rules for ports 3389 and 80
$nsgRuleRDP = New-AzNetworkSecurityRuleConfig `
-Name Allow-RDP `
-Protocol Tcp `
-Direction Inbound `
-Priority 200 `
-SourceAddressPrefix * `
-SourcePortRange * `
-DestinationAddressPrefix $SNSpokePrefix `
-DestinationPortRange 3389 `
-Access Allow
$nsgRuleWeb = New-AzNetworkSecurityRuleConfig `
-Name Allow-web `
-Protocol Tcp `
-Direction Inbound `
-Priority 202 `
-SourceAddressPrefix * `
-SourcePortRange * `
-DestinationAddressPrefix $SNSpokePrefix `
-DestinationPortRange 80 `
-Access Allow
# Create the network security group
$nsg = New-AzNetworkSecurityGroup `
-ResourceGroupName $RG1 `
-Location $Location1 `
-Name NSG-Spoke02 `
-SecurityRules $nsgRuleRDP,$nsgRuleWeb
Pomocí New-AzNetworkInterface vytvořte síťovou kartu a připojte ji k zabezpečené skupině.
$NIC = New-AzNetworkInterface `
-Name spoke-01 `
-ResourceGroupName $RG1 `
-Location $Location1 `
-SubnetId $VnetSpoke.Subnets[0].Id `
-NetworkSecurityGroupId $nsg.Id
Pomocí rutiny New-AzVMConfig, Set-AzVMOperatingSystem a Add-AzVMNetworkInterface definujte konfiguraci virtuálního počítače a pak pomocí rutiny New-AzVM vytvořte virtuální počítač:
$VirtualMachine = New-AzVMConfig `
-VMName VM-Spoke-01 `
-VMSize "Standard_DS2"
$VirtualMachine = Set-AzVMOperatingSystem `
-VM $VirtualMachine `
-Windows `
-ComputerName Spoke-01 `
-ProvisionVMAgent `
-EnableAutoUpdate
$VirtualMachine = Add-AzVMNetworkInterface `
-VM $VirtualMachine `
-Id $NIC.Id
$VirtualMachine = Set-AzVMSourceImage `
-VM $VirtualMachine `
-PublisherName 'MicrosoftWindowsServer' `
-Offer 'WindowsServer' `
-Skus '2016-Datacenter' `
-Version latest
New-AzVM `
-ResourceGroupName $RG1 `
-Location $Location1 `
-VM $VirtualMachine `
-Verbose
Pomocí rutiny Set-AzVMExtension nainstalujte službu IIS a vytvořte pravidlo brány Windows Firewall, které povolí příkazy ping:
# Install IIS
Set-AzVMExtension `
-ResourceGroupName $RG1 `
-ExtensionName IIS `
-VMName VM-Spoke-01 `
-Publisher Microsoft.Compute `
-ExtensionType CustomScriptExtension `
-TypeHandlerVersion 1.4 `
-SettingString '{"commandToExecute":"powershell Add-WindowsFeature Web-Server"}' `
-Location $Location1
# Create a Windows Firewall rule to allow pings
Set-AzVMExtension `
-ResourceGroupName $RG1 `
-ExtensionName AllowPing `
-VMName VM-Spoke-01 `
-Publisher Microsoft.Compute `
-ExtensionType CustomScriptExtension `
-TypeHandlerVersion 1.4 `
-SettingString '{"commandToExecute":"powershell New-NetFirewallRule -DisplayName \"Allow ICMPv4-In\" -Protocol ICMPv4"}' `
-Location $Location1
Vytvoření místního virtuálního počítače
Pomocí rutiny New-AzVm vytvořte jednoduchý virtuální počítač, pomocí kterého se můžete připojit přes vzdálený přístup k veřejné IP adrese. Odtud se můžete připojit k místnímu serveru přes bránu firewall. Po zobrazení výzvy zadejte uživatelské jméno a heslo virtuálního počítače.
New-AzVm `
-ResourceGroupName $RG1 `
-Name "VM-Onprem" `
-Location $Location1 `
-VirtualNetworkName $VNetnameOnprem `
-SubnetName $SNNameOnprem `
-OpenPorts 3389 `
-Size "Standard_DS2"
Poznámka:
Azure poskytuje výchozí odchozí IP adresu pro virtuální počítače, které nemají přiřazenou veřejnou IP adresu nebo jsou v back-endovém fondu interního základního nástroje pro vyrovnávání zatížení Azure. Výchozí mechanismus odchozích IP adres poskytuje odchozí IP adresu, která není konfigurovatelná.
Výchozí ip adresa odchozího přístupu je zakázaná, když dojde k jedné z následujících událostí:
- Virtuálnímu počítači se přiřadí veřejná IP adresa.
- Virtuální počítač je umístěn do zadního fondu standardního vyrovnávače zatížení, a to s odchozími pravidly nebo bez nich.
- Prostředek Azure NAT Gateway je přiřazen k podsíti virtuálního počítače.
Virtuální počítače, které vytvoříte pomocí škálovacích sad virtuálních počítačů v flexibilním režimu orchestrace, nemají výchozí odchozí přístup.
Další informace o odchozích připojeních v Azure najdete v tématu Výchozí odchozí přístup v Azure a použití překladu zdrojových síťových adres (SNAT) pro odchozí připojení.
Otestuj bránu firewall
Získejte a poznamenejte si privátní IP adresu pro virtuální počítač VM-spoke-01 :
$NIC.IpConfigurations.privateipaddressNa webu Azure Portal se připojte k virtuálnímu počítači VM-Onprem.
Na virtuálním počítači VM-Onprem otevřete příkazový řádek Windows PowerShellu a příkazem Ping otestujte privátní IP adresu virtuálního počítače VM-spoke-01. Dostanete odpověď.
Otevřete webový prohlížeč na VM-Onprem a přejděte na
http://<VM-spoke-01 private IP>. Měla by se otevřít výchozí stránka služby IIS.Z virtuálního počítače VM-Onprem otevřete připojení vzdáleného přístupu k VM-spoke-01 na jeho privátní IP adrese. Připojení by mělo proběhnout úspěšně a měli byste být schopni se přihlásit pomocí zvoleného uživatelského jména a hesla.
Po ověření, že pravidla brány firewall fungují, můžete:
- Provedťe ping na server ve virtuální síti hovorového uzlu.
- Přejděte na webový server v satelitní virtuální síti.
- Připojte se k serveru v paprskové virtuální síti pomocí protokolu RDP.
Potom spuštěním následujícího skriptu změňte akci pro kolekci pravidel brány firewall na Deny:
$rcNet = $Azfw.GetNetworkRuleCollectionByName("RCNet01")
$rcNet.action.type = "Deny"
Set-AzFirewall -AzureFirewall $Azfw
Zavřete všechna existující připojení vzdáleného přístupu. Znovu spusťte testy a otestujte změněná pravidla. Tentokrát by všechny měly selhat.
Vyčištění prostředků
Můžete ponechat prostředky brány firewall pro další naučnou lekci. Pokud je už nepotřebujete, odstraňte skupinu prostředků FW-Hybrid-Test, čímž odstraníte všechny prostředky související s bránou firewall.