Firewall di Azure e i criteri di Firewall di Azure supportano IPv6. Puoi configurare subnet IPv6, spazi di indirizzo, indirizzi IPv6 pubblici, rotte definite dall'utente (UDR) e regole di rete per gestire il traffico IPv6. Puoi installare un firewall in modalità solo IPv4 o in modalità dual stack (IPv4 e IPv6). I firewall solo IPv6 non sono supportati.
Questo articolo ti mostra come aggiornare un firewall esistente alla modalità dual stack e implementare un nuovo firewall dual stack.
Scenari e limitazioni supportati
Il supporto IPv6 di Firewall di Azure è progettato per casi d'uso specifici e presenta determinati vincoli. Rivedi i seguenti scenari supportati e le limitazioni prima di schierere.
Scenari supportati
-
Regole di rete: Firewall di Azure supporta completamente il traffico IPv6 nelle regole di rete. Puoi creare regole per consentire o negare il traffico IPv6.
-
Proxy DNS: Firewall di Azure può essere configurato come proxy DNS nelle reti IPv6.
Note
Per tutte le connessioni in uscita dalla rete virtuale, Firewall di Azure applica la traduzione degli indirizzi di rete sorgente (SNAT) utilizzando l'indirizzo IP dell'istanza del firewall. Se l'indirizzo di destinazione rientra nell'intervallo univoco di indirizzo locale (ULA) definito da IANA (fc00::/7), non viene applicato il SNAT. Questo comportamento è volutamente e non può essere modificato.
Limitazioni
- Classic Firewall di Azure non è supportato.
- Virtual Hub (vHub) Il firewall non è supportato.
- Le regole di applicazione e DNAT non sono ancora supportate.
- Non sono supportati scenari basati su threat intelligence, IDPS, Explicit Proxy, e IP Groups.
- Riportare un firewall dual stack alla modalità solo IPv4 non è supportato. Questa limitazione temporanea sarà rimossa quando il supporto per il doppio stack diventerà generalmente disponibile.
Note
Le funzionalità esistenti compatibili con il firewall solo IPv4 continuano a supportare IPv4 anche nel firewall dual-stack. Le limitazioni precedenti si applicano solo all'IPv6.
Prerequisiti
Se non si ha una sottoscrizione di Azure, creare un account gratuito per iniziare.
Per aggiornare un Firewall di Azure esistente da solo IPv4 a modalità dual stack (IPv4 e IPv6):
- Aggiungi uno spazio di indirizzi IPv6 alla rete virtuale.
- Aggiungi un prefisso di sottorete IPv6 al
AzureFirewallSubnetfile .
- Crea un indirizzo IPv6 pubblico.
- Aggiungi l'indirizzo IPv6 pubblico alla configurazione del firewall.
- Aggiungi regole di rete per il traffico IPv6 secondo necessità.
Importante
Dopo aver aggiornato un firewall alla modalità dual stack, non puoi tornare alla modalità solo IPv4. Questa limitazione temporanea sarà rimossa quando il supporto per il doppio stack diventerà generalmente disponibile.
Usa le seguenti schede per aggiungere il supporto IPv6 a un firewall già installato.
Apri la tua rete virtuale nel portale Azure, seleziona Spazio indirizzi e aggiungi il prefisso IPv6 (ad esempio, 79f7:d56c:e9bc:8000::/49). Salvare le modifiche.
Apri la tua rete virtuale, seleziona Subnets, scegli AzureFirewallSubnet e aggiungi il prefisso indirizzo IPv6 (ad esempio, fd00:c1d0:3f1f:1::/64) accanto al prefisso IPv4 esistente. Salvare le modifiche.
Crea la risorsa di indirizzo IPv6 pubblica e poi collegala alla configurazione del firewall.
Aggiorna la rete virtuale (VNET) per aggiungere uno spazio di indirizzi IPv6 usando Get-AzVirtualNetwork e Set-AzVirtualNetwork.
Recupera la VNET esistente:
$vnet = Get-AzVirtualNetwork -Name "test-vnet" -ResourceGroupName "test-rg"
Aggiungi lo spazio di indirizzamento IPv6:
$vnet.AddressSpace.AddressPrefixes.Add("fd00:c1d0:3f1f::/48")
$vnet | Set-AzVirtualNetwork
Aggiorna AzureFirewallSubnet per aggiungere un prefisso di subnet IPv6 usando Set-AzVirtualNetworkSubnetConfig.
Set-AzVirtualNetworkSubnetConfig -Name "AzureFirewallSubnet" `
-VirtualNetwork $vnet `
-AddressPrefix @("10.0.0.0/24", "fd00:c1d0:3f1f:1::/64")
$vnet | Set-AzVirtualNetwork
Crea e collega un IP pubblico IPv6 usando New-AzPublicIpAddress e Set-AzFirewall.
$publicIpV6 = New-AzPublicIpAddress `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-Name "test-v6pip" `
-AllocationMethod Static `
-Sku Standard `
-IpAddressVersion IPv6
$azFw = Get-AzFirewall -Name "test-fw" -ResourceGroupName "test-rg"
$azFw.AddPublicIpAddress($publicIpV6)
$azFw | Set-AzFirewall
Aggiungi uno spazio di indirizzi IPv6 al tuo VNET esistente usando l'aggiornamento vnet di rete az:
az network vnet update --resource-group test-rg --name test-vnet \
--address-prefixes 10.0.0.0/16 fd00:c1d0:3f1f::/48
Questo comando aggiorna la rete virtuale includendo sia lo spazio di indirizzamento IPv4 originale sia il nuovo spazio di indirizzi IPv6.
Aggiorna AzureFirewallSubnet per includere una subnet IPv6 usando az network vnet subnet update:
az network vnet subnet update \
--resource-group test-rg \
--vnet-name test-vnet \
--name AzureFirewallSubnet \
--address-prefixes 10.0.0.0/24 fd00:c1d0:3f1f:1::/64
Questo comando aggiunge il prefisso della subnet IPv6 (fd00:c1d0:3f1f:1::/64) insieme al prefisso IPv4 esistente (10.0.0.0/24) per la subnet Firewall di Azure.
Crea un indirizzo IPv6 pubblico usando aznetwork public-ip create e collegalo al firewall usando az, network firewall ip-config create:
az network public-ip create \
--resource-group test-rg \
--name test-v6pip \
--location southcentralus \
--sku Standard \
--version IPv6 \
--allocation-method Static \
--zone 1 2 3
az network firewall ip-config create \
--firewall-name test-fw \
--name fw-ip6-config \
--resource-group test-rg \
--public-ip-address test-v6pip
Crea un Firewall di Azure a doppio stack
Nel flusso di distribuzione per Firewall di Azure, inserisci lo spazio indirizzi IPv6, inserisci il prefisso della subnet IPv6 e aggiungi un nuovo indirizzo IP pubblico IPv6 esistente al nuovo Firewall di Azure.
Per configurare un firewall dual stack usando PowerShell:
Crea un gruppo di risorse utilizzando il cmdlet New-AzResourceGroup .
New-AzResourceGroup -Name "test-rg" -Location "southcentralus"
Crea la subnet del firewall e la rete virtuale utilizzando i cmdlet New-AzVirtualNetworkSubnetConfig e New-AzVirtualNetwork .
$FWsub = New-AzVirtualNetworkSubnetConfig `
-Name "AzureFirewallSubnet" `
-AddressPrefix @("10.0.1.0/26", "fd00:c1d0:3f1f:1::/64")
$vnet = New-AzVirtualNetwork `
-Name "test-vnet" `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-AddressPrefix @("10.0.0.0/16", "fd00:c1d0:3f1f::/48") `
-Subnet $FWsub
Crea indirizzi pubblici IPv4 e IPv6 utilizzando il cmdlet New-AzPublicIpAddress .
$publicIpV4 = New-AzPublicIpAddress `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-Name "v4pip" `
-AllocationMethod Static `
-Sku Standard
$publicIpV6 = New-AzPublicIpAddress `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-Name "v6pip" `
-AllocationMethod Static `
-Sku Standard `
-IpAddressVersion IPv6
Crea una policy firewall utilizzando il cmdlet New-AzFirewallPolicy .
$fwPolicy = New-AzFirewallPolicy -Name "fw-policy" -ResourceGroupName "test-rg" -Location "southcentralus" -SkuTier "Premium"
Crea il firewall dual stack usando il cmdlet New-AzFirewall .
$Azfw = New-AzFirewall -Name "firewall-test" `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-VirtualNetwork $vnet `
-PublicIpAddress @($publicIpV4, $publicIpV6) `
-Sku AZFW_VNet `
-SkuTier Premium `
-FirewallPolicyId $fwPolicy.Id
Per configurare un firewall dual stack usando la interfaccia della riga di comando di Azure:
Creare un gruppo di risorse usando az group create.
az group create --name test-rg --location southcentralus
Crea la rete virtuale e la subnet firewall usando az network vnet create e az network vnet create.
az network vnet create --resource-group test-rg --name test-vnet --location southcentralus --address-prefixes 10.0.0.0/16 fd00:c1d0:3f1f::/48
az network vnet subnet create --resource-group test-rg --vnet-name test-vnet --name AzureFirewallSubnet --address-prefixes 10.0.0.0/24 fd00:c1d0:3f1f:1::/64
Crea gli indirizzi IP pubblici IPv4 e IPv6 usando az network public-ip create.
az network public-ip create --resource-group test-rg --name test-v4pip --location southcentralus --sku Standard --version IPv4 --allocation-method Static --zone 1 2 3
az network public-ip create --resource-group test-rg --name test-v6pip --location southcentralus --sku Standard --version IPv6 --allocation-method Static --zone 1 2 3
Creare il criterio firewall utilizzando az network firewall policy create.
az network firewall policy create --name test-fw-policy --resource-group test-rg --location southcentralus --sku Premium
Crea il firewall e collega gli indirizzi IP pubblici IPv4 e IPv6 usando az network firewall create e az network firewall ip-config create.
az network firewall create --name test-fw --resource-group test-rg --location southcentralus --sku AZFW_VNet --tier Premium --firewall-policy test-fw-policy
az network firewall ip-config create --firewall-name test-fw --name fw-ip-config --resource-group test-rg --public-ip-address test-v4pip --vnet-name test-vnet
az network firewall ip-config create --firewall-name test-fw --name fw-ip6-config --resource-group test-rg --public-ip-address test-v6pip
Contenuti correlati