Azure Firewall und Azure Firewall Policy unterstützen IPv6. Man kann IPv6-Subnetze, Adressräume, öffentliche IPv6-Adressen, benutzerdefinierte Routen (UDRs) und Netzwerkregeln konfigurieren, um IPv6-Verkehr zu verwalten. Du kannst eine Firewall im reinen IPv4-Modus oder im Dual-Stack-Modus (IPv4 und IPv6) einrichten. Nur IPv6-Firewalls werden nicht unterstützt.
Dieser Artikel zeigt Ihnen, wie Sie eine bestehende Firewall auf den Dual-Stack-Modus upgraden und eine neue Dual-Stack-Firewall bereitstellen.
Important
IPv6-Unterstützung für Azure Firewall ist derzeit als Vorschau verfügbar.
Die zusätzlichen Nutzungsbestimmungen für Microsoft Azure-Vorschauen enthalten rechtliche Bedingungen. Sie gelten für diejenigen Azure-Features, die sich in der Beta- oder Vorschauversion befinden oder aber anderweitig noch nicht zur allgemeinen Verfügbarkeit freigegeben sind.
Unterstützte Szenarien und Einschränkungen
Die IPv6-Unterstützung von Azure Firewall ist für spezifische Anwendungsfälle konzipiert und hat bestimmte Einschränkungen. Überprüfen Sie die folgenden unterstützten Szenarien und Einschränkungen, bevor Sie einsetzen.
Unterstützte Szenarios
-
Netzwerkregeln: Die Azure Firewall unterstützt IPv6-Verkehr vollständig in Netzwerkregeln. Du kannst Regeln erstellen, um IPv6-Verkehr zuzulassen oder abzulehnen.
-
DNS-Proxy: Die Azure Firewall kann als DNS-Proxy in IPv6-Netzwerken konfiguriert werden.
Note
Für alle ausgehenden Verbindungen aus dem virtuellen Netzwerk wendet die Azure Firewall die Quellnetzwerkadressübersetzung (SNAT) an, indem sie die IP-Adresse der Firewall-Instanz verwendet. Wenn die Zieladresse im IANA-definierten eindeutigen lokalen Adressbereich (fc00::/7ULA) liegt, wird SNAT nicht angewendet. Dieses Verhalten ist beabsichtigt und kann nicht geändert werden.
Einschränkungen
- Die klassische Azure Firewall wird nicht unterstützt.
- Virtual Hub (vHub) Firewall wird nicht unterstützt.
- Anwendungs- und DNAT-Regeln werden noch nicht unterstützt.
- Bedrohungsintelligenz, IDPS, explizite Proxy- und IP-Gruppen-basierte Szenarien werden nicht unterstützt.
- Das Zurücksetzen einer Dual-Stack-Firewall auf den reinen IPv4-Modus wird nicht unterstützt. Diese vorübergehende Einschränkung wird aufgehoben, sobald Dual-Stack-Unterstützung allgemein verfügbar wird.
Note
Bestehende Funktionen, die mit einer reinen IPv4-Firewall kompatibel sind, unterstützen IPv4 auch weiterhin in einer Dual-Stack-Firewall. Die vorherigen Einschränkungen gelten nur für IPv6.
Voraussetzungen
Wenn Sie nicht über ein Azure-Abonnement verfügen, erstellen Sie ein kostenloses Konto , um zu beginnen.
Um eine bestehende Azure Firewall von nur IPv4 auf Dual-Stack-Modus (IPv4 und IPv6) aufzurüsten:
- Fügen Sie dem virtuellen Netzwerk einen IPv6-Adressraum hinzu.
- Füge ein IPv6-Subnetzpräfix zum
AzureFirewallSubnet. hinzu.
- Erstelle eine öffentliche IPv6-Adresse.
- Füge die öffentliche IPv6-Adresse zu deiner Firewall-Konfiguration hinzu.
- Fügen Sie bei Bedarf Netzwerkregeln für IPv6-Verkehr hinzu.
Important
Nachdem du eine Firewall auf den Dual-Stack-Modus aufgerüstet hast, kannst du sie nicht mehr auf den reinen IPv4-Modus zurücksetzen. Diese vorübergehende Einschränkung wird aufgehoben, sobald Dual-Stack-Unterstützung allgemein verfügbar wird.
Verwenden Sie die folgenden Tabs, um IPv6-Unterstützung zu einer bereits implementierten Firewall hinzuzufügen.
Öffnen Sie Ihr virtuelles Netzwerk im Azure-Portal, wählen Sie den Adressraum aus, und fügen Sie das IPv6-Präfix hinzu (beispielsweise 79f7:d56c:e9bc:8000::/49). Speichern Sie Ihre Änderungen.
Öffnen Sie Ihr virtuelles Netzwerk, wählen Sie Subnetze, wählen Sie AzureFirewallSubnet und fügen Sie das IPv6-Adresspräfix (zum Beispiel ) fd00:c1d0:3f1f:1::/64neben das bestehende IPv4-Präfix hinzu. Speichern Sie Ihre Änderungen.
Erstelle die öffentliche IPv6-Adressressource und hänge sie dann an die Firewall-Konfiguration an.
Aktualisieren Sie das virtuelle Netzwerk (VNET), um einen IPv6-Adressraum mit Get-AzVirtualNetwork und Set-AzVirtualNetwork hinzuzufügen.
Das vorhandene VNET abrufen:
$vnet = Get-AzVirtualNetwork -Name "test-vnet" -ResourceGroupName "test-rg"
Fügen Sie den IPv6-Adressraum hinzu:
$vnet.AddressSpace.AddressPrefixes.Add("fd00:c1d0:3f1f::/48")
$vnet | Set-AzVirtualNetwork
Aktualisieren Sie das AzureFirewallSubnet, um ein IPv6-Subnetzpräfix mit Set-AzVirtualNetworkSubnetConfig hinzuzufügen.
Set-AzVirtualNetworkSubnetConfig -Name "AzureFirewallSubnet" `
-VirtualNetwork $vnet `
-AddressPrefix @("10.0.0.0/24", "fd00:c1d0:3f1f:1::/64")
$vnet | Set-AzVirtualNetwork
Erstellen und hängen Sie eine IPv6-öffentliche IP mit New-AzPublicIpAddress und Set-AzFirewall an.
$publicIpV6 = New-AzPublicIpAddress `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-Name "test-v6pip" `
-AllocationMethod Static `
-Sku Standard `
-IpAddressVersion IPv6
$azFw = Get-AzFirewall -Name "test-fw" -ResourceGroupName "test-rg"
$azFw.AddPublicIpAddress($publicIpV6)
$azFw | Set-AzFirewall
Füge deinem bestehenden VNET einen IPv6-Adressraum hinzu, indem du das az network vnet-Update verwendest:
az network vnet update --resource-group test-rg --name test-vnet \
--address-prefixes 10.0.0.0/16 fd00:c1d0:3f1f::/48
Dieser Befehl aktualisiert das virtuelle Netzwerk, um sowohl den ursprünglichen IPv4-Adressraum als auch den neuen IPv6-Adressraum einzuschließen.
Aktualisieren Sie das AzureFirewallSubnet, um ein IPv6-Subnetz einzuschließen, indem Sie az network vnet subnet update verwenden:
az network vnet subnet update \
--resource-group test-rg \
--vnet-name test-vnet \
--name AzureFirewallSubnet \
--address-prefixes 10.0.0.0/24 fd00:c1d0:3f1f:1::/64
Dieser Befehl fügt das IPv6-Subnetzpräfix (fd00:c1d0:3f1f:1::/64) neben das bestehende IPv4-Präfix (10.0.0.0/24) für das Azure Firewall-Subnetz hinzu.
Erstellen Sie eine öffentliche IPv6-Adresse mit az network public-ip create und fügen Sie sie der Firewall mit az network firewall ip-config create hinzu:
az network public-ip create \
--resource-group test-rg \
--name test-v6pip \
--location southcentralus \
--sku Standard \
--version IPv6 \
--allocation-method Static \
--zone 1 2 3
az network firewall ip-config create \
--firewall-name test-fw \
--name fw-ip6-config \
--resource-group test-rg \
--public-ip-address test-v6pip
Erstellen Sie eine Dual-Stack-Azure Firewall
Im Bereitstellungsablauf für die Azure Firewall geben Sie den IPv6-Adressraum ein, geben Sie das IPv6-Subnetzpräfix ein und fügen Sie der neuen Azure Firewall eine neue oder bestehende öffentliche IPv6-IP-Adresse hinzu.
Um eine Dual-Stack-Firewall mit PowerShell einzurichten:
Erstellen Sie eine Ressourcengruppe mit dem CMDLET New-AzResourceGroup .
New-AzResourceGroup -Name "test-rg" -Location "southcentralus"
Erstellen Sie das Firewall-Subnetz und das virtuelle Netzwerk unter Verwendung der Cmdlets New-AzVirtualNetworkSubnetConfig und New-AzVirtualNetwork.
$FWsub = New-AzVirtualNetworkSubnetConfig `
-Name "AzureFirewallSubnet" `
-AddressPrefix @("10.0.1.0/26", "fd00:c1d0:3f1f:1::/64")
$vnet = New-AzVirtualNetwork `
-Name "test-vnet" `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-AddressPrefix @("10.0.0.0/16", "fd00:c1d0:3f1f::/48") `
-Subnet $FWsub
Erstellen Sie öffentliche IPv4- und IPv6-Adressen mit dem Cmdlet New-AzPublicIpAddress .
$publicIpV4 = New-AzPublicIpAddress `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-Name "v4pip" `
-AllocationMethod Static `
-Sku Standard
$publicIpV6 = New-AzPublicIpAddress `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-Name "v6pip" `
-AllocationMethod Static `
-Sku Standard `
-IpAddressVersion IPv6
Erstellen Sie eine Firewall-Richtlinie mit dem Cmdlet New-AzFirewallPolicy .
$fwPolicy = New-AzFirewallPolicy -Name "fw-policy" -ResourceGroupName "test-rg" -Location "southcentralus" -SkuTier "Premium"
Erstellen Sie die Dual-Stack-Firewall mit dem New-AzFirewall-Kommando .
$Azfw = New-AzFirewall -Name "firewall-test" `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-VirtualNetwork $vnet `
-PublicIpAddress @($publicIpV4, $publicIpV6) `
-Sku AZFW_VNet `
-SkuTier Premium `
-FirewallPolicyId $fwPolicy.Id
Um eine Dual-Stack-Firewall mit der Azure CLI einzurichten:
Erstellen Sie mit az group create eine Ressourcengruppe.
az group create --name test-rg --location southcentralus
Erstellen Sie das virtuelle Netzwerk und die Firewall-Subnetze, indem Sie az network vnet create und az network vnet subnet create verwenden.
az network vnet create --resource-group test-rg --name test-vnet --location southcentralus --address-prefixes 10.0.0.0/16 fd00:c1d0:3f1f::/48
az network vnet subnet create --resource-group test-rg --vnet-name test-vnet --name AzureFirewallSubnet --address-prefixes 10.0.0.0/24 fd00:c1d0:3f1f:1::/64
Erstelle die öffentlichen IPv4- und IPv6-IP-Adressen mit az network public-ip create.
az network public-ip create --resource-group test-rg --name test-v4pip --location southcentralus --sku Standard --version IPv4 --allocation-method Static --zone 1 2 3
az network public-ip create --resource-group test-rg --name test-v6pip --location southcentralus --sku Standard --version IPv6 --allocation-method Static --zone 1 2 3
Erstellen Sie die Firewall-Richtlinie, indem Sie az Network Firewall Policy Create verwenden.
az network firewall policy create --name test-fw-policy --resource-group test-rg --location southcentralus --sku Premium
Erstellen Sie die Firewall und verbinden Sie die öffentlichen IP-Adressen IPv4 und IPv6, indem Sie az network firewall create und az network firewall ip-config create verwenden.
az network firewall create --name test-fw --resource-group test-rg --location southcentralus --sku AZFW_VNet --tier Premium --firewall-policy test-fw-policy
az network firewall ip-config create --firewall-name test-fw --name fw-ip-config --resource-group test-rg --public-ip-address test-v4pip --vnet-name test-vnet
az network firewall ip-config create --firewall-name test-fw --name fw-ip6-config --resource-group test-rg --public-ip-address test-v6pip
Verwandte Inhalte