Azure Firewall üzembe helyezése rendelkezésre állási zónákkal

Mik azok a rendelkezésre állási zónák?

A rendelkezésre állási zónák (AZ-k) fizikailag különálló adatközpontok egy Azure-régión belül, amelyek mindegyike független energiaellátással, hűtéssel és hálózatkezeléssel rendelkezik. A rendelkezésre állási zónák elkülönítik az infrastruktúra hibáit, és javítják az alkalmazások rugalmasságát és rendelkezésre állását.

A rendelkezésre állási zónákat támogató régió általában három különböző zónával rendelkezik (például az 1. zónával, a 2. zónával és a 3. zónával). Nem minden Azure-régió támogatja a rendelkezésre állási zónákat. Az Azure Firewall esetében a rendelkezésre állási zónák határozzák meg, hogy a tűzfalpéldányok hogyan kerülnek egy régióba, és hogy mennyire rugalmas a tűzfal a zónahibákkal szemben.

Zóna redundancia

Az Azure Firewall alapértelmezés szerint zónaredundáns üzemi modellt használ a rugalmasság, a rendelkezésre állás és a zónahibák elleni védelem javítása érdekében.

Jelenlegi viselkedés:

  • Minden olyan új Azure Firewall-telepítés, amely nem határoz meg kifejezetten zónákat (azaz Nincs értékre van állítva) alapértelmezés szerint zónaredundáns azokban a régiókban, amelyek támogatják a rendelkezésre állási zónákat.
  • A megadott zónával (azaz Nincs) nem rendelkező meglévő tűzfalak platformra migrálása zónaredundánssá (ZR) történik.
  • Az egyetlen zónában üzembe helyezett összes meglévő tűzfal jelenleg nem lesz migrálva.
  • A migráláshoz nem kell rendszergazdai műveletet elvégeznie.

Meghatározások

Az Azure Firewall üzembe helyezési lehetőségei a következő kategóriákba sorolhatók.

Üzembe helyezés típusa Description
Zóna-redundancia (ZR) A tűzfal több rendelkezésre állási zónában (kettő vagy több) van üzembe helyezve.
Zonal (egyzónás) Egyetlen zónában üzembe helyezett tűzfal (például csak az 1. zóna).
Regionális (zónák nélkül) Nincs zónába telepítve a tűzfal. A platform automatikusan zónaredundánsra migrálja ezeket a tűzfalakat.

Egyes régiók nem támogatják a rendelkezésre állási zónákat. Ezekben a régiókban az Azure Firewall továbbra is regionális erőforrásként működik.

Meglévő tűzfalak platformmigrálása

Az Azure Firewall aktívan migrálja a meglévő nem ZR tűzfalakat, hogy zónaredundánssá váljanak:

  • A migrálás automatikus és transzparens.
  • Nincs szükség állásidőre vagy rendszergazdai műveletre.

A zónatulajdonságok ismertetése a migrálás után

Migrálás után:

  • A visszamenőleges kompatibilitás érdekében a migrálás állapota (vagyis a frissített zónakonfiguráció) nem jelenik meg azonnal ARM-sablon, JSON vagy Azure Resource Group (ARG) tulajdonságokban.
  • A tűzfal továbbra is zónaredundáns a háttérrendszerben.
  • A platforminfrastruktúra az ARM-sablon tulajdonságaitól függetlenül kezeli a zónaredundanciát.

Rendelkezésre állási zónák konfigurálása az Azure Firewallban

Az Azure Firewallt úgy konfigurálhatja, hogy az üzembe helyezés során rendelkezésre állási zónákat használjon a rendelkezésre állás és a megbízhatóság növelése érdekében. A konfiguráció beállításához használja az Azure Portalt, az Azure PowerShellt vagy más üzembe helyezési módszereket.

Az Azure Portal használata

  • Alapértelmezés szerint az Azure Portal nem biztosít lehetőséget adott rendelkezésre állási zónák kiválasztására egy új Azure Firewall létrehozásakor. Az Azure Firewall alapértelmezés szerint zónaredundánsként van üzembe helyezve, betartva a zónaredundanciára vonatkozó követelményeket.

API-k használata

  • Ne adjon meg zónákat az üzembe helyezés során. A háttérrendszer alapértelmezés szerint automatikusan zónaredundánsként konfigurálja a tűzfalat.
  • Ha az API-n keresztüli üzembe helyezés során adott zónákat ad meg, a megadott zónákat figyelembe vesszük.

Az Azure PowerShell használata

A rendelkezésre állási zónákat az Azure PowerShell használatával konfigurálhatja. Az alábbi példa bemutatja, hogyan hozhat létre tűzfalat az 1., 2. és 3. zónában.

Ha zóna megadása nélkül hoz létre egy szabványos nyilvános IP-címet, az alapértelmezés szerint zónaredundánsként van konfigurálva. A standard nyilvános IP-címek az összes zónához vagy egyetlen zónához társíthatók.

A tűzfal nem helyezhető üzembe egy zónában, míg a nyilvános IP-címe egy másik zónában van. Egy tűzfalat azonban üzembe helyezhet egy adott zónában, és társíthatja egy zónaredundáns nyilvános IP-címmel, vagy a tűzfalat és a nyilvános IP-címet is üzembe helyezheti ugyanabban a zónában közelségi okokból.

$rgName = "Test-FW-RG"

$vnet = Get-AzVirtualNetwork `
  -Name "Test-FW-VN" `
  -ResourceGroupName $rgName

$pip1 = New-AzPublicIpAddress `
  -Name "AzFwPublicIp1" `
  -ResourceGroupName "Test-FW-RG" `
  -Sku "Standard" `
  -Location "eastus" `
  -AllocationMethod Static `
  -Zone 1,2,3

New-AzFirewall `
  -Name "azFw" `
  -ResourceGroupName $rgName `
  -Location "eastus" `
  -VirtualNetwork $vnet `
  -PublicIpAddress @($pip1) `
  -Zone 1,2,3

Korlátozások

  • Az Azure Firewall és a rendelkezésre állási zónák csak a rendelkezésre állási zónákat kínáló régiókban támogatottak.
  • A kapacitáskorlátozások miatt zónaredundáns korlátozásokkal rendelkező régiókban a zónaredundáns tűzfal üzembe helyezése meghiúsul. Ilyen esetekben a tűzfalat egyetlen zónában vagy elérhető zónában helyezheti üzembe az üzembe helyezés folytatásához.
  • A zónakorlátozások dokumentáltak az Azure Firewall ismert problémák oldalán.
  • Az Azure Portal nem jeleníti meg kifejezetten az elérhetőségi zónák adatait a portálon keresztül létrehozott Azure Firewallok esetében azokban a régiókban, amelyek elérhetőségi zónákat kínálnak. Azonban az ilyen tűzfalakat alapértelmezés szerint továbbra is zóna redundánsként telepítik. Ezzel szemben, amikor Azure PowerShell-t vagy Azure CLI-t használsz, és kifejezetten megadod a zónaértékeket, az Azure portál megjeleníti a zónainformációkat.

A rendelkezésre állási zónák konfigurálásával magasabb rendelkezésre állást érhet el, és biztosíthatja, hogy a hálózati biztonsági infrastruktúra rugalmasabb legyen.

Szolgáltatásiszint-szerződések (SLA)

  • Az Azure Firewall zónaredundánsként (két vagy több rendelkezésre állási zóna) történő üzembe helyezésekor 99,99-es% üzemidős SLA-t kap.
  • A 99,95% üzemidő SLA vonatkozik az olyan régiókban történő regionális telepítésekre, amelyek nem támogatják a rendelkezésre állási zónákat.

További információkért tekintse meg az Azure Firewall szolgáltatásiszint-szerződését (SLA) és az Azure Firewall termékváltozat szerinti funkcióit.

Következő lépések