Menggunakan Azure Firewall untuk melindungi penyebaran Azure Virtual Desktop

Azure Virtual Desktop adalah layanan infrastruktur desktop virtual cloud (VDI) yang berjalan di Azure. Saat pengguna akhir terhubung ke Azure Virtual Desktop, sesi mereka berasal dari host sesi di kumpulan host. Kumpulan host adalah kumpulan mesin virtual Azure yang mendaftar ke Azure Virtual Desktop sebagai host sesi. Komputer virtual ini dijalankan di jaringan virtual Anda dan tunduk pada kontrol keamanan jaringan virtual. Mereka memerlukan akses internet keluar ke layanan Azure Virtual Desktop untuk beroperasi dengan benar dan mungkin juga memerlukan akses internet keluar untuk pengguna akhir. Azure Firewall dapat membantu Anda mengunci lingkungan Anda dan memfilter lalu lintas keluar.

Diagram yang memperlihatkan arsitektur Azure Firewall dengan Azure Virtual Desktop.

Ikuti panduan dalam artikel ini untuk memberikan perlindungan tambahan untuk kumpulan host Azure Virtual Desktop Anda dengan menggunakan Azure Firewall.

Prasyarat

  • Lingkungan kerja dan kumpulan host Azure Virtual Desktop yang telah disebarkan. Untuk informasi selengkapnya, lihat Menyebarkan Azure Virtual Desktop.
  • Azure Firewall dikonfigurasi dengan setidaknya satu kebijakan Firewall Manager.
  • DNS dan Proksi DNS diaktifkan dalam Kebijakan Firewall untuk menggunakan FQDN dalam Aturan Jaringan.

Untuk mempelajari selengkapnya tentang terminologi Azure Virtual Desktop, lihat Terminologi Azure Virtual Desktop.

Peringatan

Pemutusan koneksi Azure Virtual Desktop dapat terjadi selama pengurangan skala Azure Firewall jika Anda merutekan semua lalu lintas jaringan ke Azure Firewall dengan menggunakan rute default. Untuk menghindari pemutusan ini, pastikan Anda memiliki akses langsung ke gateway dan broker untuk Azure Virtual Desktop. Gunakan salah satu opsi berikut berdasarkan implementasi Anda:

  • Hub-and-spoke: Tambahkan rute ke tabel rute yang diterapkan ke subnet Azure Virtual Desktop dengan jenis tujuan diatur ke Tag layanan, layanan tujuan diatur ke WindowsVirtualDesktop, dan hop berikutnya diatur ke Internet.
  • Azure Virtual WAN: Tambahkan rute ke tabel rute yang diterapkan ke subnet (jaringan virtual spoke) yang menghosting beban kerja Azure Virtual Desktop dengan jenis tujuan yang diatur ke Tag layanan, layanan tujuan diatur ke WindowsVirtualDesktop, dan hop berikutnya diatur ke Internet.

Akses keluar-masuk kumpulan host ke Azure Virtual Desktop

Komputer virtual Azure yang Anda buat untuk Azure Virtual Desktop harus memiliki akses ke beberapa nama domain (FQDN) yang sepenuhnya memenuhi syarat agar berfungsi dengan baik. Azure Firewall menggunakan tag WindowsVirtualDesktop Azure Virtual Desktop FQDN untuk menyederhanakan konfigurasi ini. Anda perlu membuat Azure Firewall Policy dan membuat kumpulan aturan untuk aturan jaringan dan aturan aplikasi. Prioritaskan pengumpulan aturan dan tindakan izinkan atau tolak .

Anda perlu membuat aturan untuk setiap FQDN dan titik akhir yang diperlukan. Daftar ini tersedia di FQDN dan titik akhir yang diperlukan untuk Azure Virtual Desktop. Untuk mengidentifikasi kumpulan host tertentu sebagai Sumber, Anda dapat membuat Grup IP dengan setiap host sesi untuk mewakilinya.

Penting

Jangan gunakan inspeksi TLS dengan Azure Virtual Desktop. Untuk informasi selengkapnya, lihat panduan server proxy.

Sampel Azure Firewall Policy

Anda dapat menyebarkan semua aturan wajib dan opsional yang disebutkan sebelumnya dalam satu Kebijakan Azure Firewall dengan menggunakan templat yang diterbitkan di AzureFirewallPolicyForAVD. Sebelum menyebarkan ke produksi, tinjau semua aturan jaringan dan aplikasi yang ditentukan untuk memastikan keselarasan dengan dokumentasi resmi Azure Virtual Desktop dan persyaratan keamanan.

Akses keluar kumpulan host ke internet

Bergantung pada kebutuhan organisasi Anda, Anda mungkin ingin mengaktifkan akses internet keluar yang aman untuk pengguna akhir Anda. Jika daftar tujuan yang diizinkan ditentukan dengan baik (misalnya, untuk akses Microsoft 365), gunakan aplikasi Azure Firewall dan aturan jaringan untuk mengonfigurasi akses yang diperlukan. Konfigurasi ini merutekan lalu lintas pengguna akhir langsung ke internet untuk performa terbaik. Jika Anda perlu mengizinkan konektivitas jaringan untuk Windows 365 atau Intune, lihat Persyaratan jaringan untuk Windows 365 dan Titik akhir jaringan untuk Intune.

Jika Anda ingin memfilter lalu lintas internet pengguna keluar dengan menggunakan gateway web aman lokal yang sudah ada, Anda dapat mengonfigurasi browser web atau aplikasi lain yang berjalan di kumpulan host Azure Virtual Desktop dengan konfigurasi proksi eksplisit. Misalnya, lihat Cara menggunakan opsi baris perintah Microsoft Azure Stack Edge untuk mengonfigurasikan pengaturan proksi. Pengaturan proksi ini hanya memengaruhi akses internet bagi pengguna akhir, memungkinkan lalu lintas keluar dari platform Azure Virtual Desktop secara langsung melalui Azure Firewall.

Mengontrol akses pengguna ke web

Admin dapat mengizinkan atau menolak akses pengguna ke berbagai kategori situs web. Tambahkan aturan ke Koleksi Aplikasi Anda dari alamat IP spesifik ke kategori web yang ingin Anda izinkan atau tolak. Tinjau semua kategori web.

Langkah selanjutnya