Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Penting
Azure Front Door (klasik) pensiun pada 31 Maret 2027. Karena layanan ini akan dipensiunkan, layanan ini tidak lagi mendukung pembuatan profil, penambahan domain baru, atau sertifikat terkelola. Untuk menghindari gangguan layanan, migrasi ke Azure Front Door Standard atau Premium. Untuk informasi selengkapnya, lihat penarikan Azure Front Door (klasik).
Fitur Azure Front Door berfungsi paling baik saat lalu lintas hanya mengalir melalui Front Door. Anda harus mengonfigurasi server asal Anda untuk memblokir lalu lintas yang belum dikirim melalui Front Door. Jika tidak, lalu lintas mungkin melewati firewall aplikasi web Front Door, perlindungan DDoS, dan fitur keamanan lainnya.
| Pendekatan | Tingkatan yang didukung |
|---|---|
| Private Link | Premium |
| Identitas yang Dikelola | Standar, Premium |
| Pemfilteran alamat IP | Klasik, Standar, Premium |
| Pengidentifikasi Pintu Depan | Klasik, Standar, Premium |
Catatan
Asal dan grup asal dalam artikel ini mengacu pada backend dan kumpulan backend di konfigurasi Azure Front Door (klasik).
Front Door menyediakan beberapa pendekatan yang dapat Anda gunakan untuk membatasi lalu lintas asal Anda.
Asal yang diaktifkan Private Link
Saat Anda menggunakan tingkat premium Azure Front Door, Anda dapat menggunakan Private Link untuk mengirim lalu lintas ke asal Anda. Pelajari selengkapnya tentang asal Private Link.
Anda harus mengonfigurasi asal Anda untuk melarang lalu lintas yang tidak masuk melalui Private Link. Cara Anda membatasi lalu lintas tergantung pada jenis asal Private Link yang Anda gunakan:
- Azure App Service dan Azure Functions secara otomatis menonaktifkan akses melalui titik akhir internet publik saat Anda menggunakan Private Link. Untuk informasi selengkapnya, lihat Menggunakan Titik Akhir Privat untuk Aplikasi Web Azure.
- Azure Storage menyediakan firewall, yang dapat Anda gunakan untuk menolak lalu lintas dari internet. Untuk informasi selengkapnya, lihat Mengonfigurasi firewall Azure Storage dan jaringan virtual.
- Load balancer internal dengan layanan Azure Private Link tidak dapat dirutekan secara publik. Anda juga dapat mengonfigurasi grup keamanan jaringan untuk memastikan bahwa Anda melarang akses ke jaringan virtual Anda dari internet.
Identitas yang Dikelola
Identitas terkelola yang disediakan oleh MICROSOFT Entra ID memungkinkan instans Front Door Anda mengakses sumber daya yang dilindungi Microsoft Entra lainnya dengan aman, seperti Azure Blob Storage, tanpa perlu mengelola kredensial. Setelah Anda mengaktifkan identitas terkelola untuk Front Door dan memberikan izin yang diperlukan kepada identitas terkelola untuk asal Anda, Front Door akan menggunakan identitas terkelola untuk mendapatkan token akses dari Microsoft Entra ID untuk mengakses sumber daya yang ditentukan. Setelah berhasil mendapatkan token, Front Door akan mengatur nilai dari token di header Otorisasi menggunakan skema Bearer dan kemudian meneruskan permintaan ke sumber. Front Door menyimpan token hingga kedaluwarsa. Untuk informasi selengkapnya, lihat menggunakan identitas terkelola untuk autentikasi ke sumber (pratinjau).
Asal berbasis alamat IP publik
Saat Anda menggunakan asal berbasis alamat IP publik, ada dua pendekatan yang harus Anda gunakan bersama-sama untuk memastikan bahwa lalu lintas mengalir melalui instans Front Door Anda:
- Konfigurasikan pemfilteran alamat IP untuk memastikan bahwa permintaan ke asal Anda hanya diterima dari rentang alamat IP Front Door.
- Konfigurasikan aplikasi Anda untuk memverifikasi nilai header
X-Azure-FDID, yang dilampirkan oleh Front Door untuk semua permintaan ke server asal, serta memastikan nilainya sesuai dengan pengidentifikasi Front Door Anda.
Pemfilteran alamat IP
Konfigurasikan pemfilteran alamat IP untuk asal Anda untuk menerima lalu lintas dari ruang alamat IP backend Azure Front Door dan layanan infrastruktur Azure saja.
Tag layanan AzureFrontDoor.Backend menyediakan daftar alamat IP yang digunakan Front Door untuk menyambungkan ke asal Anda. Anda dapat menggunakan tag layanan ini dalam aturan grup keamanan jaringan Anda. Anda juga dapat mengunduh Rentang IP Azure dan Tag Layanan, yang diperbarui secara berkala dengan alamat IP terbaru.
Anda juga harus mengizinkan lalu lintas dari layanan infrastruktur dasar Azure melalui alamat 168.63.129.16 IP host virtual dan 169.254.169.254.
Peringatan
Ruang alamat IP Front Door berubah secara teratur. Pastikan Anda menggunakan tag layanan AzureFrontDoor.Backend alih-alih menggunakan alamat IP secara statis.
Pengidentifikasi Pintu Depan
Pemfilteran alamat IP saja tidak cukup untuk mengamankan lalu lintas ke asal Anda, karena pelanggan Azure lainnya menggunakan alamat IP yang sama. Anda juga harus mengonfigurasi server asal Anda untuk memastikan bahwa lalu lintas berasal dari profil Front Door Anda.
Azure menghasilkan identitas unik untuk setiap profil Front Door. Anda dapat menemukan pengidentifikasi ID di portal Azure, dengan mencari ID Front Door pada halaman Ikhtisar dari profil Anda.
Ketika Front Door membuat permintaan ke asal Anda, ia akan menambahkan header X-Azure-FDID permintaan. Server asal Anda harus memeriksa header pada permintaan yang masuk, dan menolak permintaan jika nilainya tidak sesuai dengan pengidentifikasi profil Front Door Anda.
Konfigurasi contoh
Contoh berikut menunjukkan bagaimana Anda dapat melindungi berbagai jenis sumber.
Anda dapat menggunakan pembatasan akses App Service untuk melakukan pemfilteran alamat IP serta pemfilteran header. Kemampuan disediakan oleh platform, dan Anda tidak perlu mengubah aplikasi atau host Anda.
Konten terkait
- Pelajari cara mengonfigurasi profil WAF di Front Door.
- Pelajari cara membuat Front Door.
- Pelajari cara kerja Front Door.