Azure Firewall: proxy explícito

Azure Firewall funciona por defecto en modo proxy transparente. En este modo, una ruta definida por el usuario (UDR) dirige el tráfico al cortafuegos. El cortafuegos intercepta el tráfico en línea y lo reenvía al destino.

Cuando activas un proxy explícito para el tráfico saliente, puedes configurar la aplicación remitente, como un navegador web, para que use Azure Firewall como proxy. Esta configuración dirige el tráfico desde la aplicación hacia la dirección IP privada del cortafuegos, de modo que el tráfico sale directamente del cortafuegos sin depender de un UDR.

El modo proxy explícito soporta tráfico HTTP y HTTPS. Defines la configuración del proxy en el navegador o en la aplicación para que apunte a la dirección IP privada del firewall. Puedes configurar esta configuración manualmente o usar un archivo proxy auto-configuration (PAC). El cortafuegos puede alojar el archivo PAC para gestionar las solicitudes de proxy después de que lo subas al firewall.

Prerequisites

  • Un Azure Firewall con una política de firewall asociada. Configuras un proxy explícito en la política del firewall, no en el recurso del firewall. Para más información, consulte Conjuntos de reglas de directivas de Azure Firewall.

  • Para alojar un archivo PAC, también necesitas:

    • Una cuenta de Azure Storage con un contenedor de blob para almacenar el archivo PAC.
    • Una identidad administrada asignada por el usuario que tenga asignados los roles Colaborador de datos de blobs de almacenamiento y Lector de datos de blobs de almacenamiento en esa cuenta de almacenamiento.

Configuración

  • Activa el proxy explícito en la política de Azure Firewall.

    Captura de pantalla que muestra el valor Habilitar proxy explícito.

    Nota

    Puedes usar un puerto HTTP de un solo puerto tanto para tráfico HTTP como HTTPS.

  • Crea una regla de aplicación en la política del cortafuegos para permitir que el tráfico pase por el cortafuegos.

  • Seleccione Activar la auto-configuración del proxy para usar un archivo de autoconfiguración proxy (PAC).

  • Genera una URL de archivo PAC siguiendo estos pasos:

    Nota

    Usa una suscripción a la que tengas los permisos necesarios para añadir roles.

    • Sube el archivo PAC al contenedor de almacenamiento. Captura de pantalla que muestra la subida del archivo PAC.
    • Elige el archivo subido y copia la URL del archivo. URL de ejemplo: https://eproxypstestresources.blob.core.windows.net/explicitproxycontainer/proxy.pacCaptura de pantalla que muestra la URL del archivo PAC copiado.
  • Crea una Identidad Gestionada y asigna los roles requeridos.

    • Ve al recurso de Identidad Gestionada y crea una Identidad Gestionada. Para obtener más información, consulte Administración de identidades administradas asignadas por el usuario.
    • Ve al recurso de la cuenta de almacenamiento que creaste y navega hasta Access Control (IAM). Selecciona Añadir para añadir la asignación de rol.
    • Ve a Añadir asignación de roles, busca Storage Blob Data Contributor y Storage Blob Data Reader, y seleccionalos. Captura de pantalla que muestra cómo añadir asignación de roles.
    • Ve a Miembros y selecciona la Identidad Gestionada. Revisa los cambios y selecciona Asignar en Revisión+Asignar. Captura de pantalla que muestra la revisión y asignación de rol.
    • Verifica que tus cambios se reflejen en las asignaciones de roles buscando en la identidad gestionada. Captura de pantalla que muestra asignaciones de roles verificadas.

    Nota

    Asegúrate de que la Identidad Gestionada que crees tenga el prefijo "PacFileMSI-".

  • Una vez que tengas la URL del archivo PAC y la Identidad Gestionada, puedes habilitar el archivo PAC en la configuración del proxy explícito proporcionando la URL del archivo PAC y seleccionando la Identidad Gestionada que has creado.

    Captura de pantalla que muestra cómo actualizar la identidad gestionada.

Gobernanza y cumplimiento

Para garantizar una configuración coherente de la configuración de proxy explícita en las implementaciones de Azure Firewall, use definiciones de Azure Policy. Las siguientes directivas están disponibles para controlar configuraciones de proxy explícitas:

  • Aplicar la configuración explícita del proxy para las directivas de firewall: garantiza que todas las directivas de Azure Firewall tengan habilitada la configuración de proxy explícita.
  • Habilitar la configuración del archivo PAC mientras se usa proxy explícito: audita que, cuando el proxy explícito está habilitado, el archivo PAC (configuración automática del proxy) también está configurado correctamente.

Para más información sobre estas directivas y cómo implementarlas, consulte Uso de Azure Policy para ayudar a proteger las implementaciones de Azure Firewall.

Pasos siguientes