Azure Firewall im Dual-Stack-Modus bereitstellen (Vorschau)

Azure Firewall und Azure Firewall Policy unterstützen IPv6. Man kann IPv6-Subnetze, Adressräume, öffentliche IPv6-Adressen, benutzerdefinierte Routen (UDRs) und Netzwerkregeln konfigurieren, um IPv6-Verkehr zu verwalten. Du kannst eine Firewall im reinen IPv4-Modus oder im Dual-Stack-Modus (IPv4 und IPv6) einrichten. Nur IPv6-Firewalls werden nicht unterstützt.

Dieser Artikel zeigt Ihnen, wie Sie eine bestehende Firewall auf den Dual-Stack-Modus upgraden und eine neue Dual-Stack-Firewall bereitstellen.

Important

IPv6-Unterstützung für Azure Firewall ist derzeit als Vorschau verfügbar. Die zusätzlichen Nutzungsbestimmungen für Microsoft Azure-Vorschauen enthalten rechtliche Bedingungen. Sie gelten für diejenigen Azure-Features, die sich in der Beta- oder Vorschauversion befinden oder aber anderweitig noch nicht zur allgemeinen Verfügbarkeit freigegeben sind.

Unterstützte Szenarien und Einschränkungen

Die IPv6-Unterstützung von Azure Firewall ist für spezifische Anwendungsfälle konzipiert und hat bestimmte Einschränkungen. Überprüfen Sie die folgenden unterstützten Szenarien und Einschränkungen, bevor Sie einsetzen.

Unterstützte Szenarios

  • Netzwerkregeln: Die Azure Firewall unterstützt IPv6-Verkehr vollständig in Netzwerkregeln. Du kannst Regeln erstellen, um IPv6-Verkehr zuzulassen oder abzulehnen.
  • DNS-Proxy: Die Azure Firewall kann als DNS-Proxy in IPv6-Netzwerken konfiguriert werden.

Note

Für alle ausgehenden Verbindungen aus dem virtuellen Netzwerk wendet die Azure Firewall die Quellnetzwerkadressübersetzung (SNAT) an, indem sie die IP-Adresse der Firewall-Instanz verwendet. Wenn die Zieladresse im IANA-definierten eindeutigen lokalen Adressbereich (fc00::/7ULA) liegt, wird SNAT nicht angewendet. Dieses Verhalten ist beabsichtigt und kann nicht geändert werden.

Einschränkungen

  • Die klassische Azure Firewall wird nicht unterstützt.
  • Virtual Hub (vHub) Firewall wird nicht unterstützt.
  • Anwendungs- und DNAT-Regeln werden noch nicht unterstützt.
  • Bedrohungsintelligenz, IDPS, explizite Proxy- und IP-Gruppen-basierte Szenarien werden nicht unterstützt.
  • Das Zurücksetzen einer Dual-Stack-Firewall auf den reinen IPv4-Modus wird nicht unterstützt. Diese vorübergehende Einschränkung wird aufgehoben, sobald Dual-Stack-Unterstützung allgemein verfügbar wird.

Note

Bestehende Funktionen, die mit einer reinen IPv4-Firewall kompatibel sind, unterstützen IPv4 auch weiterhin in einer Dual-Stack-Firewall. Die vorherigen Einschränkungen gelten nur für IPv6.

Voraussetzungen

Wenn Sie nicht über ein Azure-Abonnement verfügen, erstellen Sie ein kostenloses Konto , um zu beginnen.

Dual-Stack auf einer vorhandenen Azure Firewall konfigurieren

Um eine bestehende Azure Firewall von nur IPv4 auf Dual-Stack-Modus (IPv4 und IPv6) aufzurüsten:

  1. Fügen Sie dem virtuellen Netzwerk einen IPv6-Adressraum hinzu.
  2. Füge ein IPv6-Subnetzpräfix zum AzureFirewallSubnet. hinzu.
  3. Erstelle eine öffentliche IPv6-Adresse.
  4. Füge die öffentliche IPv6-Adresse zu deiner Firewall-Konfiguration hinzu.
  5. Fügen Sie bei Bedarf Netzwerkregeln für IPv6-Verkehr hinzu.

Important

Nachdem du eine Firewall auf den Dual-Stack-Modus aufgerüstet hast, kannst du sie nicht mehr auf den reinen IPv4-Modus zurücksetzen. Diese vorübergehende Einschränkung wird aufgehoben, sobald Dual-Stack-Unterstützung allgemein verfügbar wird.

Verwenden Sie die folgenden Tabs, um IPv6-Unterstützung zu einer bereits implementierten Firewall hinzuzufügen.

  1. Öffnen Sie Ihr virtuelles Netzwerk im Azure-Portal, wählen Sie den Adressraum aus, und fügen Sie das IPv6-Präfix hinzu (beispielsweise 79f7:d56c:e9bc:8000::/49). Speichern Sie Ihre Änderungen.

    Screenshot der Aktualisierung der VNET-Konfiguration mit IPv6-Adressraum.

  2. Öffnen Sie Ihr virtuelles Netzwerk, wählen Sie Subnetze, wählen Sie AzureFirewallSubnet und fügen Sie das IPv6-Adresspräfix (zum Beispiel ) fd00:c1d0:3f1f:1::/64neben das bestehende IPv4-Präfix hinzu. Speichern Sie Ihre Änderungen.

    Screenshot der Aktualisierung des Firewall-Subnetzes um IPv6-Subnetz.

  3. Erstelle die öffentliche IPv6-Adressressource und hänge sie dann an die Firewall-Konfiguration an.

    Screenshot von der Aktualisierung der Firewall, um eine öffentliche IPv6-IP einzubeziehen.

Erstellen Sie eine Dual-Stack-Azure Firewall

  1. Im Bereitstellungsablauf für die Azure Firewall geben Sie den IPv6-Adressraum ein, geben Sie das IPv6-Subnetzpräfix ein und fügen Sie der neuen Azure Firewall eine neue oder bestehende öffentliche IPv6-IP-Adresse hinzu.

    Screenshot der Dual-Stack-Konfiguration für eine neue Azure Firewall im Azure Portal.