Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Azure Firewall menyediakan 2.496 port SNAT per alamat IP publik yang dikonfigurasi per instans set skala mesin virtual backend (Minimum dua instans), dan Anda dapat mengaitkan hingga 250 alamat IP publik. Anda mungkin memerlukan lebih dari 1.248.000 port SNAT yang tersedia dengan konfigurasi ini, tergantung arsitektur dan pola lalu lintas Anda. Misalnya, saat Anda menggunakannya untuk melindungi penyebaran Azure Virtual Desktop besar yang terintegrasi dengan Aplikasi Microsoft 365.
Salah satu tantangan dengan menggunakan sejumlah besar alamat IP publik adalah ketika ada persyaratan pemfilteran alamat IP hilir. Saat Azure Firewall dikaitkan dengan beberapa alamat IP publik, Anda perlu menerapkan persyaratan pemfilteran di semua alamat IP publik yang terkait dengannya. Bahkan jika Anda menggunakan prefiks alamat IP Publik dan Anda perlu mengaitkan 250 alamat IP publik untuk memenuhi persyaratan port SNAT keluar Anda, Anda masih perlu membuat dan mengizinkan 16 awalan alamat IP publik.
Opsi yang lebih baik untuk menskalakan dan mengalokasikan port SNAT keluar secara dinamis adalah dengan menggunakan Azure NAT Gateway. Ini menyediakan 64.512 port SNAT per alamat IP publik dan mendukung hingga 16 alamat IP publik IPv4. Ini secara efektif menyediakan hingga 1.032.192 port SNAT keluar. Azure NAT Gateway juga secara dinamik mengalokasikan port SNAT pada tingkat subnet, sehingga semua port SNAT yang disediakan oleh alamat IP terkait tersedia sesuai permintaan untuk menyediakan konektivitas keluar.
Saat sumber daya gateway NAT dikaitkan dengan subnet Azure Firewall, semua lalu lintas Internet keluar secara otomatis menggunakan alamat IP publik gateway NAT. Tidak perlu mengonfigurasi Rute yang Ditentukan Pengguna. Lalu lintas respons ke alur keluar juga melewati gateway NAT. Jika ada beberapa alamat IP yang terkait dengan gateway NAT, alamat IP dipilih secara acak. Tidak dimungkinkan untuk menentukan alamat apa yang akan digunakan.
Tidak ada NAT ganda dengan arsitektur ini. Instance Azure Firewall mengirim lalu lintas ke gateway NAT menggunakan alamat IP privat mereka alih-alih alamat IP publik Azure Firewall.
Pilih antara beberapa alamat IP publik dan NAT Gateway
Saat firewall Anda hampir habis pada port SNAT, Anda dapat menambahkan beberapa alamat IP publik atau menggunakan gateway NAT:
- Tambahkan beberapa alamat IP publik jika Anda mempertimbangkan biaya dan kebutuhan skalabilitas Anda tidak terlalu besar. Setiap alamat IP publik menambahkan 2.496 port SNAT, dan Anda dapat mengaitkan hingga 250. Untuk langkah-langkahnya, lihat Menyebarkan Azure Firewall dengan beberapa alamat IP publik.
- Gunakan gateway NAT (dijelaskan dalam artikel ini) saat Anda memerlukan solusi yang lebih dapat diskalakan dan kuat. Ini menyediakan hingga 64.512 port SNAT per alamat IP publik dan secara dinamis mengalokasikannya di seluruh subnet.
Untuk perbandingan penuh kelebihan dan kekurangan, lihat Praktik terbaik untuk performa Azure Firewall.
Catatan
Menyebarkan gateway NAT dengan firewall zona redundan bukanlah opsi penyebaran yang direkomendasikan, karena gateway NAT Standar tidak mendukung penyebaran zona-redundan. Gateway NAT StandardV2 memang mendukung penyebaran dengan ketahanan zona. Untuk tutorial langkah demi langkah, lihat Mengintegrasikan Azure Firewall dengan NAT Gateway V2. Untuk informasi selengkapnya tentang perbedaan SKU, lihat SKU NAT Gateway. Azure NAT Gateway tidak didukung dalam arsitektur hub virtual aman (vWAN). Untuk digunakan dalam arsitektur vWAN, NAT Gateway harus dikonfigurasi langsung ke jaringan virtual spoke yang terkait dengan hub virtual aman (vWAN). Untuk panduan terperinci tentang cara mengintegrasikan NAT gateway dengan Azure Firewall dalam arsitektur jaringan hub dan spoke, lihat tutorial integrasi NAT gateway dan Azure Firewall. Untuk informasi selengkapnya tentang opsi arsitektur Azure Firewall, lihat Apa opsi arsitektur Azure Firewall Manager?
Mengaitkan gateway NAT dengan subnet Azure Firewall - Azure PowerShell
Contoh berikut membuat dan melampirkan gateway NAT dengan subnet Azure Firewall menggunakan Azure PowerShell.
# Create public IP addresses
New-AzPublicIpAddress -Name public-ip-1 -ResourceGroupName nat-rg -Sku Standard -AllocationMethod Static -Location 'South Central US'
New-AzPublicIpAddress -Name public-ip-2 -ResourceGroupName nat-rg -Sku Standard -AllocationMethod Static -Location 'South Central US'
# Create NAT gateway
$PublicIPAddress1 = Get-AzPublicIpAddress -Name public-ip-1 -ResourceGroupName nat-rg
$PublicIPAddress2 = Get-AzPublicIpAddress -Name public-ip-2 -ResourceGroupName nat-rg
New-AzNatGateway -Name firewall-nat -ResourceGroupName nat-rg -PublicIpAddress $PublicIPAddress1,$PublicIPAddress2 -Location 'South Central US' -Sku Standard
# Associate NAT gateway to subnet
$virtualNetwork = Get-AzVirtualNetwork -Name nat-vnet -ResourceGroupName nat-rg
$natGateway = Get-AzNatGateway -Name firewall-nat -ResourceGroupName nat-rg
$firewallSubnet = $virtualNetwork.subnets | Where-Object -Property Name -eq AzureFirewallSubnet
$firewallSubnet.NatGateway = $natGateway
$virtualNetwork | Set-AzVirtualNetwork
Mengaitkan gateway NAT dengan subnet Azure Firewall - Azure CLI
Contoh berikut membuat dan melampirkan gateway NAT dengan subnet Azure Firewall menggunakan Azure CLI.
# Create public IP addresses
az network public-ip create --name public-ip-1 --resource-group nat-rg --sku standard
az network public-ip create --name public-ip-2 --resource-group nat-rg --sku standard
# Create NAT gateway
az network nat gateway create --name firewall-nat --resource-group nat-rg --public-ip-addresses public-ip-1 public-ip-2 --sku standard
# Associate NAT gateway to subnet
az network vnet subnet update --name AzureFirewallSubnet --vnet-name nat-vnet --resource-group nat-rg --nat-gateway firewall-nat
Langkah berikutnya
- Skala port-port SNAT pada Azure Firewall dengan NAT Gateway untuk aplikasi besar.
- Mendesain jaringan virtual dengan gateway NAT
- Integrasikan gateway NAT dengan Azure Firewall di jaringan hub dan spoke