Déployer Pare-feu Azure en mode double stack (aperçu)

Pare-feu Azure et la stratégie Pare-feu Azure prennent en charge IPv6. Vous pouvez configurer des sous-réseaux IPv6, des espaces d’adressage, des adresses IPv6 publiques, des routes définies par l’utilisateur (UDR) et des règles réseau pour gérer le trafic IPv6. Vous pouvez déployer un pare-feu en mode IPv4 uniquement ou en mode double pile (IPv4 et IPv6). Les pare-feux IPv6 uniquement ne sont pas pris en charge.

Cet article vous montre comment mettre à jour un pare-feu existant en mode double pile et déployer un nouveau pare-feu double pile.

Important

La prise en charge IPv6 sur Pare-feu Azure est actuellement en APREVIEW. Consultez les Conditions d’utilisation supplémentaires pour les préversions Microsoft Azure pour les conditions légales qui s’appliquent aux fonctionnalités Azure en version bêta, en préversion ou qui ne sont pas encore publiées en disponibilité générale.

Scénarios et limitations pris en charge

La prise en charge IPv6 d'Pare-feu Azure est conçue pour des cas d'usage spécifiques et a certaines contraintes. Examinez les scénarios et limitations suivants avant de déployer.

Scénarios pris en charge

  • Règles réseau : Pare-feu Azure prend entièrement en charge le trafic IPv6 dans les règles réseau. Vous pouvez créer des règles pour autoriser ou refuser le trafic IPv6.
  • Proxy DNS : Pare-feu Azure peut être configuré comme un proxy DNS dans les réseaux IPv6.

Note

Pour toutes les connexions sortantes depuis le réseau virtuel, Pare-feu Azure applique la traduction d'adresses réseau source (SNAT) en utilisant l'adresse IP de l'instance du pare-feu. Si l’adresse de destination se trouve dans la plage d’adresse locale unique (ULA) définie par l’IANA (fc00::/7), le SNAT n’est pas appliqué. Ce comportement est voulu et ne peut pas être changé.

Limitations

  • Classic Pare-feu Azure n'est pas pris en charge.
  • Le pare-feu du hub virtuel (vHub) n’est pas pris en charge.
  • Les règles d’application et les règles DNAT ne sont pas encore prises en charge.
  • Les scénarios de renseignement sur les menaces, de PDI, de proxy explicite et de groupes IP ne sont pas pris en charge.
  • Le restauration d’un pare-feu double pile vers le mode exclusivement IPv4 n’est pas prise en charge. Cette limitation temporaire sera levée lorsque le support de la double pile sera généralement disponible.

Note

Les fonctionnalités existantes compatibles avec le pare-feu IPv4 uniquement continuent de supporter IPv4 dans le pare-feu dual-stack. Les limitations précédentes ne s’appliquent qu’à IPv6.

Prerequisites

Si vous n’avez pas d’abonnement Azure, créez un compte gratuit pour commencer.

Configurer la double pile sur un pare-feu Azure existant

Pour mettre à niveau un Pare-feu Azure existant, passant du mode IPv4 uniquement au mode double pile (IPv4 et IPv6) :

  1. Ajoutez un espace d’adressage IPv6 au réseau virtuel.
  2. Ajouter un préfixe de sous-réseau IPv6 au AzureFirewallSubnetfichier .
  3. Créez une adresse IPv6 publique.
  4. Ajoutez l’adresse IPv6 publique à votre configuration de pare-feu.
  5. Ajoutez des règles réseau pour le trafic IPv6 si besoin.

Important

Après avoir mis à jour un pare-feu vers un mode double pile, vous ne pouvez plus revenir au mode exclusivement IPv4. Cette limitation temporaire sera levée lorsque le support de la double pile sera généralement disponible.

Utilisez les onglets suivants pour ajouter la prise en charge de l’IPv6 à un pare-feu déjà déployé.

  1. Ouvrez votre réseau virtuel dans le portail Azure, sélectionnez Espace d’adressage, et ajoutez le préfixe IPv6 (par exemple, 79f7:d56c:e9bc:8000::/49). Enregistrez vos modifications.

    Capture d’écran de mise à jour de la configuration VNET avec l’espace d’adressage IPv6.

  2. Ouvrez votre réseau virtuel, sélectionnez sous-réseaux, choisissez AzureFirewallSubnet, et ajoutez le préfixe d’adresse IPv6 (par exemple, fd00:c1d0:3f1f:1::/64) en parallèle du préfixe IPv4 existant. Enregistrez vos modifications.

    Capture d’écran de la mise à jour du sous-réseau du pare-feu pour inclure le sous-réseau IPv6.

  3. Créez la ressource d’adresse IPv6 publique, puis attachez-la à la configuration du pare-feu.

    Capture d’écran de la mise à jour du pare-feu pour inclure une IP publique IPv6.

Créer un Pare-feu Azure dual stack

  1. Dans le flux de déploiement pour Pare-feu Azure, entrez l’espace d’adresses IPv6, le préfixe du sous-réseau IPv6, et ajoutez une nouvelle adresse IP publique IPv6 existante au nouveau Pare-feu Azure.

    Capture d’écran de la configuration en double pile d’un nouveau pare-feu Azure dans le portail Azure.