Pare-feu Azure et la stratégie Pare-feu Azure prennent en charge IPv6. Vous pouvez configurer des sous-réseaux IPv6, des espaces d’adressage, des adresses IPv6 publiques, des routes définies par l’utilisateur (UDR) et des règles réseau pour gérer le trafic IPv6. Vous pouvez déployer un pare-feu en mode IPv4 uniquement ou en mode double pile (IPv4 et IPv6). Les pare-feux IPv6 uniquement ne sont pas pris en charge.
Cet article vous montre comment mettre à jour un pare-feu existant en mode double pile et déployer un nouveau pare-feu double pile.
Scénarios et limitations pris en charge
La prise en charge IPv6 d'Pare-feu Azure est conçue pour des cas d'usage spécifiques et a certaines contraintes. Examinez les scénarios et limitations suivants avant de déployer.
Scénarios pris en charge
-
Règles réseau : Pare-feu Azure prend entièrement en charge le trafic IPv6 dans les règles réseau. Vous pouvez créer des règles pour autoriser ou refuser le trafic IPv6.
-
Proxy DNS : Pare-feu Azure peut être configuré comme un proxy DNS dans les réseaux IPv6.
Note
Pour toutes les connexions sortantes depuis le réseau virtuel, Pare-feu Azure applique la traduction d'adresses réseau source (SNAT) en utilisant l'adresse IP de l'instance du pare-feu. Si l’adresse de destination se trouve dans la plage d’adresse locale unique (ULA) définie par l’IANA (fc00::/7), le SNAT n’est pas appliqué. Ce comportement est voulu et ne peut pas être changé.
Limitations
- Classic Pare-feu Azure n'est pas pris en charge.
- Le pare-feu du hub virtuel (vHub) n’est pas pris en charge.
- Les règles d’application et les règles DNAT ne sont pas encore prises en charge.
- Les scénarios de renseignement sur les menaces, de PDI, de proxy explicite et de groupes IP ne sont pas pris en charge.
- Le restauration d’un pare-feu double pile vers le mode exclusivement IPv4 n’est pas prise en charge. Cette limitation temporaire sera levée lorsque le support de la double pile sera généralement disponible.
Note
Les fonctionnalités existantes compatibles avec le pare-feu IPv4 uniquement continuent de supporter IPv4 dans le pare-feu dual-stack. Les limitations précédentes ne s’appliquent qu’à IPv6.
Prerequisites
Si vous n’avez pas d’abonnement Azure, créez un compte gratuit pour commencer.
Pour mettre à niveau un Pare-feu Azure existant, passant du mode IPv4 uniquement au mode double pile (IPv4 et IPv6) :
- Ajoutez un espace d’adressage IPv6 au réseau virtuel.
- Ajouter un préfixe de sous-réseau IPv6 au
AzureFirewallSubnetfichier .
- Créez une adresse IPv6 publique.
- Ajoutez l’adresse IPv6 publique à votre configuration de pare-feu.
- Ajoutez des règles réseau pour le trafic IPv6 si besoin.
Important
Après avoir mis à jour un pare-feu vers un mode double pile, vous ne pouvez plus revenir au mode exclusivement IPv4. Cette limitation temporaire sera levée lorsque le support de la double pile sera généralement disponible.
Utilisez les onglets suivants pour ajouter la prise en charge de l’IPv6 à un pare-feu déjà déployé.
Ouvrez votre réseau virtuel dans le portail Azure, sélectionnez Espace d’adressage, et ajoutez le préfixe IPv6 (par exemple, 79f7:d56c:e9bc:8000::/49). Enregistrez vos modifications.
Ouvrez votre réseau virtuel, sélectionnez sous-réseaux, choisissez AzureFirewallSubnet, et ajoutez le préfixe d’adresse IPv6 (par exemple, fd00:c1d0:3f1f:1::/64) en parallèle du préfixe IPv4 existant. Enregistrez vos modifications.
Créez la ressource d’adresse IPv6 publique, puis attachez-la à la configuration du pare-feu.
Mettez à jour le réseau virtuel (VNET) pour ajouter un espace d’adressage IPv6 en utilisant Get-AzVirtualNetwork et Set-AzVirtualNetwork.
Récupérer le VNET existant :
$vnet = Get-AzVirtualNetwork -Name "test-vnet" -ResourceGroupName "test-rg"
Ajoutez l’espace d’adressage IPv6 :
$vnet.AddressSpace.AddressPrefixes.Add("fd00:c1d0:3f1f::/48")
$vnet | Set-AzVirtualNetwork
Mettez à jour le AzureFirewallSubnet pour ajouter un préfixe de sous-réseau IPv6 en utilisant Set-AzVirtualNetworkSubnetConfig.
Set-AzVirtualNetworkSubnetConfig -Name "AzureFirewallSubnet" `
-VirtualNetwork $vnet `
-AddressPrefix @("10.0.0.0/24", "fd00:c1d0:3f1f:1::/64")
$vnet | Set-AzVirtualNetwork
Créez et attachez une IP publique IPv6 en utilisant New-AzPublicIpAddress et Set-AzFirewall.
$publicIpV6 = New-AzPublicIpAddress `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-Name "test-v6pip" `
-AllocationMethod Static `
-Sku Standard `
-IpAddressVersion IPv6
$azFw = Get-AzFirewall -Name "test-fw" -ResourceGroupName "test-rg"
$azFw.AddPublicIpAddress($publicIpV6)
$azFw | Set-AzFirewall
Ajoutez un espace d’adressage IPv6 à votre VNET existant en utilisant la mise à jour vnet réseau az :
az network vnet update --resource-group test-rg --name test-vnet \
--address-prefixes 10.0.0.0/16 fd00:c1d0:3f1f::/48
Cette commande met à jour le réseau virtuel pour inclure à la fois l’espace d’adressage IPv4 original et le nouvel espace d’adressage IPv6.
Mettez à jour le AzureFirewallSubnet pour inclure un sous-réseau IPv6 en utilisant la mise à jour du sous-réseau vnet réseau az :
az network vnet subnet update \
--resource-group test-rg \
--vnet-name test-vnet \
--name AzureFirewallSubnet \
--address-prefixes 10.0.0.0/24 fd00:c1d0:3f1f:1::/64
Cette commande ajoute le préfixe du sous-réseau IPv6 (fd00:c1d0:3f1f:1::/64) aux côtés du préfixe IPv4 existant (10.0.0.0/24) pour le sous-réseau Pare-feu Azure.
Créez une adresse IPv6 publique à l’aide de az network public-ip create et associez-la au pare-feu à l’aide de az network firewall ip-config create :
az network public-ip create \
--resource-group test-rg \
--name test-v6pip \
--location southcentralus \
--sku Standard \
--version IPv6 \
--allocation-method Static \
--zone 1 2 3
az network firewall ip-config create \
--firewall-name test-fw \
--name fw-ip6-config \
--resource-group test-rg \
--public-ip-address test-v6pip
Créer un Pare-feu Azure dual stack
Dans le flux de déploiement pour Pare-feu Azure, entrez l’espace d’adresses IPv6, le préfixe du sous-réseau IPv6, et ajoutez une nouvelle adresse IP publique IPv6 existante au nouveau Pare-feu Azure.
Pour configurer un pare-feu à double pile à l’aide de PowerShell :
Créez un groupe de ressources en utilisant le cmdlet New-AzResourceGroup .
New-AzResourceGroup -Name "test-rg" -Location "southcentralus"
Créez le sous-réseau du pare-feu et le réseau virtuel en utilisant les cmdlets New-AzVirtualNetworkSubnetConfig et New-AzVirtualNetwork .
$FWsub = New-AzVirtualNetworkSubnetConfig `
-Name "AzureFirewallSubnet" `
-AddressPrefix @("10.0.1.0/26", "fd00:c1d0:3f1f:1::/64")
$vnet = New-AzVirtualNetwork `
-Name "test-vnet" `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-AddressPrefix @("10.0.0.0/16", "fd00:c1d0:3f1f::/48") `
-Subnet $FWsub
Créez des adresses IPv4 et IPv6 publiques en utilisant le cmdlet New-AzPublicIpAddress .
$publicIpV4 = New-AzPublicIpAddress `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-Name "v4pip" `
-AllocationMethod Static `
-Sku Standard
$publicIpV6 = New-AzPublicIpAddress `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-Name "v6pip" `
-AllocationMethod Static `
-Sku Standard `
-IpAddressVersion IPv6
Créez une politique de pare-feu en utilisant le cmdlet New-AzFirewallPolicy .
$fwPolicy = New-AzFirewallPolicy -Name "fw-policy" -ResourceGroupName "test-rg" -Location "southcentralus" -SkuTier "Premium"
Créez le pare-feu à double pile à l’aide de l’applet de commande New-AzFirewall.
$Azfw = New-AzFirewall -Name "firewall-test" `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-VirtualNetwork $vnet `
-PublicIpAddress @($publicIpV4, $publicIpV6) `
-Sku AZFW_VNet `
-SkuTier Premium `
-FirewallPolicyId $fwPolicy.Id
Pour configurer un pare-feu double pile en utilisant Azure CLI :
Créez un groupe de ressources à l’aide de la commande az group create.
az group create --name test-rg --location southcentralus
Créez le réseau virtuel et le sous-réseau du pare-feu en utilisant la création de vnet réseau az et la création du sous-réseau vnet réseau az.
az network vnet create --resource-group test-rg --name test-vnet --location southcentralus --address-prefixes 10.0.0.0/16 fd00:c1d0:3f1f::/48
az network vnet subnet create --resource-group test-rg --vnet-name test-vnet --name AzureFirewallSubnet --address-prefixes 10.0.0.0/24 fd00:c1d0:3f1f:1::/64
Créez les adresses IP publiques IPv4 et IPv6 en utilisant la création d’IP publique réseau az.
az network public-ip create --resource-group test-rg --name test-v4pip --location southcentralus --sku Standard --version IPv4 --allocation-method Static --zone 1 2 3
az network public-ip create --resource-group test-rg --name test-v6pip --location southcentralus --sku Standard --version IPv6 --allocation-method Static --zone 1 2 3
Créez la stratégie de pare-feu à l’aide de az network firewall policy create.
az network firewall policy create --name test-fw-policy --resource-group test-rg --location southcentralus --sku Premium
Créez le pare-feu et attachez les adresses IP publiques IPv4 et IPv6 en utilisant le pare-feu réseau az create et le firewall réseau az ip-config create.
az network firewall create --name test-fw --resource-group test-rg --location southcentralus --sku AZFW_VNet --tier Premium --firewall-policy test-fw-policy
az network firewall ip-config create --firewall-name test-fw --name fw-ip-config --resource-group test-rg --public-ip-address test-v4pip --vnet-name test-vnet
az network firewall ip-config create --firewall-name test-fw --name fw-ip6-config --resource-group test-rg --public-ip-address test-v6pip
Contenu connexe