Tutoriel : Déployer et configurer le Pare-feu et la stratégie Azure à l’aide du portail Azure

Le contrôle de l’accès réseau sortant est une partie importante d’un plan de sécurité réseau global. Par exemple, vous souhaiterez peut-être limiter l’accès aux sites web. Il peut également être nécessaire de limiter les adresses IP et les ports sortants autorisés.

Vous pouvez contrôler l’accès réseau sortant à partir d’un sous-réseau Azure à l’aide du Pare-feu Azure et de la stratégie de pare-feu. À l’aide du Pare-feu Azure et de la stratégie de pare-feu, vous pouvez configurer :

  • Règles d’application qui définissent des noms de domaine complets (FQDN) accessibles depuis un sous-réseau.
  • Règles réseau qui définissent l’adresse source, le protocole, le port de destination et l’adresse de destination.

Le trafic réseau est soumis aux règles de pare-feu configurées lorsque vous routez votre trafic réseau vers le pare-feu en tant que sous-réseau de passerelle par défaut.

Pour ce tutoriel, vous créez un réseau virtuel unique simplifié avec deux sous-réseaux pour faciliter le déploiement.

  • AzureFirewallSubnet : le pare-feu se trouve dans ce sous-réseau.
  • Workload-SN : le serveur de la charge de travail se trouve dans ce sous-réseau. Le trafic réseau de ce sous-réseau traverse le pare-feu.

Diagramme montrant une infrastructure réseau de pare-feu.

Pour les déploiements de production, utilisez un modèle hub-and-spoke, où le pare-feu se trouve dans son propre réseau virtuel. Les serveurs de la charge de travail se trouvent dans des réseaux virtuels appairés dans la même région avec un ou plusieurs sous-réseaux.

Dans ce tutoriel, vous allez apprendre à :

  • Configurer un environnement réseau de test
  • Déployer un pare-feu et une stratégie de pare-feu
  • Créer un itinéraire par défaut
  • Configurer une règle d’application pour autoriser l’accès à www.google.com
  • Configurer une règle de réseau pour autoriser l’accès aux serveurs DNS externes
  • Configurer une règle NAT pour autoriser l’accès HTTP entrant au serveur de test
  • Tester le pare-feu

Si vous préférez, vous pouvez effectuer cette procédure à l’aide d’Azure PowerShell.

Prérequis

Si vous n’avez pas d’abonnement Azure, créez un compte gratuit avant de commencer.

Choisissez une région qui prend en charge Azure Bastion Developer, comme West US. Utilisez cette région pour toutes les ressources de ce tutoriel.

Configurer le réseau

Tout d’abord, créez un groupe de ressources qui contiendra les ressources nécessaires pour déployer le pare-feu. Créez ensuite un réseau virtuel, des sous-réseaux et un serveur de test.

Créer un groupe de ressources

Le groupe de ressources contient toutes les ressources utilisées dans ce didacticiel.

  1. Connectez-vous au portail Azure.

  2. Dans le menu du portail Azure, sélectionnez Groupes de ressources ou recherchez et sélectionnez Groupes de ressources dans n’importe quelle page, puis sélectionnez Créer. Entrez ou sélectionnez les valeurs suivantes :

    Paramètre Valeur
    Abonnement Sélectionnez votre abonnement Azure.
    groupe de ressources Entrez Test-FW-RG.
    Région Sélectionnez une région. Toutes les autres ressources que vous créez doivent se trouver dans la même région.
  3. Sélectionnez Vérifier + créer>Créer.

Créer un réseau virtuel

Ce réseau virtuel a deux sous-réseaux.

Remarque

La taille du sous-réseau AzureFirewallSubnet est /26. Pour plus d’informations sur la taille du sous-réseau, consultez le FAQ Pare-feu Azure.

  1. Dans le menu du portail Azure ou à partir de la page d’accueil, sélectionnez Créer une ressource, recherchez un réseau virtuel, puis sélectionnez Créer.

  2. Entrez ou sélectionnez les valeurs suivantes :

    Paramètre Valeur
    Abonnement Sélectionnez votre abonnement Azure.
    groupe de ressources Sélectionnez Test-FW-RG.
    Nom Entrez Test-FW-VN.
    Région Sélectionnez le même emplacement que celui utilisé précédemment.
  3. Sélectionnez Suivant deux fois pour accéder à l’onglet Adresses IP .

  4. Pour l’Espace d’adressage IPv4, acceptez la valeur par défaut 10.0.0.0/16.

  5. Dans Sous-réseaux, sélectionnez par défaut. Dans le volet Modifier le sous-réseau , définissez l’objectif du sous-réseau sur le Pare-feu Azure.

    Le pare-feu se trouve dans ce sous-réseau et le nom du sous-réseau doit être AzureFirewallSubnet.

  6. Pour l’adresse de départ, tapez 10.0.1.0, puis sélectionnez Enregistrer.

  7. Sélectionnez Ajouter un sous-réseau et entrez les valeurs suivantes, puis sélectionnez Ajouter :

    Paramètre Valeur
    Nom du sous-réseau Workload-SN
    Adresse de début 10.0.2.0/24
  8. Sélectionnez Vérifier + créer>Créer.

Déployer Azure Bastion

Utilisez Azure Bastion Developer pour vous connecter en toute sécurité à Srv-Work pour les tests. Le développeur utilise une infrastructure partagée et se connecte aux machines virtuelles du même réseau virtuel. Il ne nécessite pas un AzureBastionSubnet dédié ni une adresse IP publique.

Il n’y a pas de déploiement séparé d’un hôte dédié dans ce tutoriel. Après avoir créé la VM et configuré le pare-feu, les étapes de test se connectent via Bastion. Dans une région prise en charge, sélectionner Connect déploie automatiquement Bastion Developer. Pour plus de détails, voir Déployer Développeur Bastion.

Création d'une machine virtuelle

Créez la machine virtuelle de charge de travail et placez-la dans le sous-réseau Workload-SN .

  1. Dans la zone de recherche située en haut du portail, entrez la machine virtuelle, sélectionnez Machines virtuelles, puis créez une>machine virtuelle.

  2. Entrez ou sélectionnez ces valeurs pour la machine virtuelle :

    Paramètre Valeur
    Détails du projet
    Abonnement Sélectionnez votre abonnement Azure.
    groupe de ressources Sélectionnez Test-FW-RG.
    Détails de l’instance
    Nom de la machine virtuelle Entrez Srv-Work.
    Région Sélectionnez le même emplacement que celui utilisé précédemment.
    Options de disponibilité Sélectionnez Aucune redondance d’infrastructure requise.
    Type de sécurité Sélectionnez Standard.
    Image Sélectionnez Ubuntu Server 24.04 LTS -x64 Gen2
    Taille Sélectionnez une taille pour la machine virtuelle.
    Compte d’administrateur
    Nom d’utilisateur Saisissez azureuser.
    Source de la clé publique SSH Sélectionnez Générer une nouvelle paire de clés.
    Nom de la paire de clés Entrez Srv-Work_key.
  3. Sous règles de port entrant, définissez ports entrants publics sur Aucun.

  4. Acceptez les autres valeurs par défaut et, sous l’onglet Mise en réseau, vérifiez que test-FW-VN / est sélectionné et que l’adresse IP publique n’est pas.

  5. Sélectionnez Vérifier + créer>Créer. Lorsque vous y êtes invité, sélectionnez Télécharger la clé privée et créez une ressource et enregistrez le fichier de clé.

  6. Une fois le déploiement terminé, notez l’adresse IP privée Srv-Work pour une utilisation ultérieure.

Déployer le pare-feu et la stratégie

Déployez le pare-feu dans le réseau virtuel.

  1. Dans le menu du portail Azure ou à partir de la page d’accueil, sélectionnez Créer une ressource, recherchezpare-feu, puis sélectionnez Créer.

  2. Dans Créer un pare-feu, utilisez le tableau suivant pour configurer le pare-feu :

    Paramètre Valeur
    Détails du projet
    Abonnement Sélectionnez votre abonnement Azure.
    groupe de ressources Sélectionnez Test-FW-RG.
    Détails de l’instance
    Nom Entrez Test-FW01.
    Région Sélectionnez le même emplacement que celui utilisé précédemment.
    Référence SKU du pare-feu Sélectionnez Standard.
    Gestion de pare-feu Sélectionnez Utiliser une stratégie de pare-feu pour gérer ce pare-feu.
    Stratégie de pare-feu Sélectionnez Ajouter un nouveau, puis entrez fw-test-pol.
    Sélectionnez la même région que celle utilisée précédemment. Sélectionnez OK.
    Choisir un réseau virtuel Sélectionnez Utiliser l’existant, puis Test-FW-VN. Ignorez l’avertissement concernant le tunneling forcé. L’avertissement est résolu dans une étape ultérieure.
    Adresse IP publique Sélectionnez Ajouter nouveau, puis entrez fw-pip pour le nom. Sélectionnez OK.
  3. Effacez la case Activer la gestion du pare-feu NIC , puis sélectionnez Suivant : Avancé.

  4. Laissez Activer la passerelle NAT désactivée pour ce tutoriel. Pour configurer une passerelle NAT StandardV2 lors de la création du pare-feu, voir Intégrer la passerelle NAT avec Pare-feu Azure.

  5. Sélectionnez Réviser + créer, revoir les paramètres, puis sélectionner Créer.

    Le déploiement prend quelques minutes.

  6. Une fois le déploiement terminé, accédez à Test-FW-RG, sélectionnez le pare-feu Test-FW01 , puis notez les adresses IP privées et publiques pour une utilisation ultérieure.

Créer un itinéraire par défaut

Pour le sous-réseau Workload-SN, configurez l’itinéraire sortant par défaut pour qu’il traverse le pare-feu.

  1. Recherchez et sélectionnez Tables de routage, sélectionnez Créer et entrez les valeurs suivantes :

    Paramètre Valeur
    Détails du projet
    Abonnement Sélectionnez votre abonnement Azure.
    groupe de ressources Sélectionnez Test-FW-RG.
    Détails de l’instance
    Nom Entrez l’itinéraire du pare-feu.
    Région Sélectionnez le même emplacement que celui utilisé précédemment.
  2. Sélectionnez Vérifier + créer>Créer.

    Une fois le déploiement terminé, sélectionnez Accéder à la ressource.

  3. Dans le volet Routage du pare-feu , sous Paramètres, sélectionnez Sous-réseaux>Associer.

  4. Pour le réseau virtuel, sélectionnez Test-FW-VN et, pour sous-réseau, sélectionnez Workload-SN. Sélectionnez OK.

  5. Sélectionnez Itinéraires>Ajouter, puis entrez les valeurs suivantes :

    Paramètre Valeur
    Nom de l’itinéraire fw-dg
    Type de destination Adresses IP
    Préfixe des adresses IP de destination/plages CIDR 0.0.0.0/0
    Type de saut suivant Appliance virtuelle
    Adresse du tronçon suivant Adresse IP privée du pare-feu que vous avez noté précédemment

    Remarque

    Le Pare-feu Azure est en réalité un service managé, mais l’appliance virtuelle fonctionne dans ce cas.

  6. Sélectionnez Ajouter.

Installer un serveur web

La VM n’a pas d’adresse IP publique. Utilisez la route de charge de travail que vous venez de créer et une règle d’application temporaire pour télécharger nginx via le pare-feu. Conservez les paramètres DNS par défaut fournis par Azure lors de l'installation.

  1. Ouvre fw-test-pol. Sous Règles de paramètres>, sélectionnezRègles> d’applicationAjouter une collection de règles.

  2. Saisissez les valeurs suivantes :

    Paramètre Valeur
    Nom Install-Nginx
    Type de regroupement de règles  Application
    Priority 100
    Action de regroupement de règles Permettre
    Groupe de regroupement de règles DefaultApplicationRuleCollectionGroup
    Nom de la règle Autoriser les dépôts de paquets
    Type de source Adresse IP
    Origine 10.0.2.0/24
    Protocol :port http :80, https :443
    Type de destination FQDN
    Noms de domaine complets cibles azure.archive.ubuntu.com, archive.ubuntu.com, security.ubuntu.com, packages.microsoft.com
  3. Sélectionnez Ajouter et attendez la fin de la mise à jour de la politique.

  4. Dans Test-FW-RG, sélectionnez Srv-Work. Sélectionnezla commande>Opérations>Exécuter RunShellScript, saisissez les commandes suivantes, puis sélectionnez Exécuter :

    set -eu
    sudo apt-get update
    sudo apt-get install -y nginx
    echo "<html><body><h1>Azure Firewall DNAT Test</h1><p>If you can see this page, the DNAT rule is working correctly!</p></body></html>" | sudo tee /var/www/html/index.html
    curl --fail http://localhost
    
  5. Confirmez que la commande s’est terminée avec succès et renvoie la page de test DNAT Pare-feu Azure. Si les téléchargements de paquets échouent, vérifiez le nom d’hôte du dépôt dans l’erreur par rapport à la règle temporaire. N’autoriser que les dépôts de paquets configurés ; ne pas ajouter de règle Internet générique. Voir Résoudre les problèmes courants avec les APT sur Ubuntu.

  6. Retournez à fw-test-pol et supprimez la collection de règles Install-Nginx . Attendez la fin de la mise à jour de la politique avant de continuer. Cette suppression garantit que les tests ultérieurs n’évaluent que les règles permanentes du tutoriel.

Configurer une règle d’application

Cette règle d’application accorde l’accès sortant à www.google.com.

  1. Ouvrez le groupe de ressources Test-FW-RG, puis sélectionnez la stratégie de pare-feu fw-test-pol.

  2. Sous Règles de paramètres>, sélectionnezRègles> d’applicationAjouter une collection de règles.

  3. Saisissez les valeurs suivantes :

    Paramètre Valeur
    Nom App-Coll01
    Priority 200
    Action de regroupement de règles Permettre
    Règles
    Nom Allow-Google
    Type de source Adresse IP
    Origine 10.0.2.0/24
    Protocol :port http, https
    Type de destination FQDN
    Destination www.google.com
  4. Sélectionnez Ajouter.

Le Pare-feu Azure comprend un regroupement de règles intégré pour les noms de domaine complets d’infrastructure qui sont autorisés par défaut. Ces noms de domaine complets sont spécifiques à la plateforme et ne peuvent pas être utilisés à d’autres fins. Pour plus d’informations, consultez Noms de domaine complets d’infrastructure.

Attendez que le déploiement de la règle d’application se termine avant de continuer.

Configurer une règle de réseau

Cette règle réseau accorde l’accès sortant à deux adresses IP au port 53 (DNS).

  1. Sélectionnez Règles> réseauAjouter une collection de règles.

  2. Saisissez les valeurs suivantes :

    Paramètre Valeur
    Nom Net-Coll01
    Priority 200
    Action de regroupement de règles Permettre
    Groupe de regroupement de règles DefaultNetworkRuleCollectionGroup
    Règles
    Nom Allow-DNS
    Type de source Adresse IP
    Origine 10.0.2.0/24
    Protocole UDP
    Ports de destination 53
    Type de destination Adresse IP
    Destination 209.244.0.3,209.244.0.4 (serveurs DNS publics gérés par CenturyLink)
  3. Sélectionnez Ajouter.

Attendez que le déploiement de la règle réseau se termine avant de continuer.

Configurer une règle DNAT

Cette règle se connecte au serveur web sur la machine virtuelle Srv-Work via le pare-feu .

  1. Sélectionnez les règles> DNATAjouter une collection de règles.

  2. Saisissez les valeurs suivantes :

    Paramètre Valeur
    Nom HTTP
    Priority 200
    Groupe de regroupement de règles DefaultDnatRuleCollectionGroup
    Règles
    Nom http-nat
    Type de source Adresse IP
    Origine *
    Protocole TCP
    Ports de destination 80
    Destination Adresse IP publique du pare-feu
    Type traduit Adresse IP
    Adresse traduite Adresse IP privée Srv-Work
    Port traduit 80
  3. Sélectionnez Ajouter.

Modifier les adresses DNS principales et secondaires de l’interface réseau Srv-Work

À des fins de test dans ce tutoriel, configurez les adresses DNS principales et secondaires du serveur. Cette configuration n’est pas une exigence générale du Pare-feu Azure.

  1. Dans le groupe de ressources Test-FW-RG , sélectionnez l’interface réseau de la machine virtuelle Srv-Work .
  2. Sous Paramètres, sélectionnez Serveurs> DNSpersonnalisés.
  3. Entrez 209.244.0.3 et 209.244.0.4 comme serveurs DNS, puis sélectionnez Enregistrer.
  4. Redémarrez la machine virtuelle Srv-Work.

Tester le pare-feu

Testez maintenant le pare-feu pour vérifier qu’il fonctionne comme prévu.

Tester la règle DNAT

  1. Dans un navigateur web sur votre ordinateur local, entrez http://<firewall-public-ip-address>.
  2. Vous voyez la page web personnalisée : test DNAT du pare-feu Azure. Cela confirme que la règle DNAT fonctionne.

Tester les règles d’application et de réseau

Utilisez Azure Bastion pour vous connecter en toute sécurité à la machine virtuelle Srv-Work et tester les règles de pare-feu.

  1. Dans le groupe de ressources Test-FW-RG , sélectionnez la machine virtuelle Srv-Work , puis connectez-vous>via Bastion.

  2. Dans la page Bastion, entrez ou sélectionnez les valeurs suivantes :

    Paramètre Valeur
    Type d’authentification Sélectionnez Clé privée SSH dans le fichier local.
    Nom d’utilisateur Saisissez azureuser.
    Fichier local Sélectionnez Parcourir et sélectionnez le fichier Srv-Work_key.pem que vous avez téléchargé lors de la création de la machine virtuelle.
  3. Sélectionnez Se connecter.

    Bastion Developer se déploie automatiquement et ouvre une session SSH vers Srv-Work dans le portail.

  4. Dans la session SSH, entrez la commande suivante pour tester l’accès à Google :

    curl -I https://www.google.com
    

    Vous voyez une réponse HTTP réussie (200 OK), indiquant que la règle d’application autorise l’accès à Google.

  5. Testez maintenant l’accès à Microsoft, qui doit être bloqué. Entrez :

    curl -I https://www.microsoft.com
    

    La commande expire ou échoue après environ 60 secondes, indiquant que le pare-feu bloque l’accès.

Vous avez maintenant vérifié que les règles de pare-feu fonctionnent :

  • Vous pouvez accéder au serveur web via la règle DNAT.
  • Vous pouvez accéder au nom de domaine complet autorisé, mais pas à d’autres.
  • Vous pouvez résoudre les noms DNS à l’aide du serveur DNS externe configuré.

Nettoyer les ressources

Vous pouvez conserver vos ressources de pare-feu pour le tutoriel suivant. Si vous n’en avez plus besoin, supprimez le groupe de ressources Test-FW-RG pour supprimer toutes les ressources liées au pare-feu.

Étapes suivantes