Distribuisci Firewall di Azure in modalità dual stack (anteprima)

Firewall di Azure e i criteri di Firewall di Azure supportano IPv6. Puoi configurare subnet IPv6, spazi di indirizzo, indirizzi IPv6 pubblici, rotte definite dall'utente (UDR) e regole di rete per gestire il traffico IPv6. Puoi installare un firewall in modalità solo IPv4 o in modalità dual stack (IPv4 e IPv6). I firewall solo IPv6 non sono supportati.

Questo articolo ti mostra come aggiornare un firewall esistente alla modalità dual stack e implementare un nuovo firewall dual stack.

Importante

Il supporto IPv6 su Firewall di Azure è attualmente in PREVIEW. Vedi le Condizioni supplementari d'uso per le anteprime di Microsoft Azure per conoscere le condizioni legali applicabili alle funzionalità di Azure che sono in beta, in anteprima o non ancora rilasciate nella disponibilità generale.

Scenari e limitazioni supportati

Il supporto IPv6 di Firewall di Azure è progettato per casi d'uso specifici e presenta determinati vincoli. Rivedi i seguenti scenari supportati e le limitazioni prima di schierere.

Scenari supportati

  • Regole di rete: Firewall di Azure supporta completamente il traffico IPv6 nelle regole di rete. Puoi creare regole per consentire o negare il traffico IPv6.
  • Proxy DNS: Firewall di Azure può essere configurato come proxy DNS nelle reti IPv6.

Note

Per tutte le connessioni in uscita dalla rete virtuale, Firewall di Azure applica la traduzione degli indirizzi di rete sorgente (SNAT) utilizzando l'indirizzo IP dell'istanza del firewall. Se l'indirizzo di destinazione rientra nell'intervallo univoco di indirizzo locale (ULA) definito da IANA (fc00::/7), non viene applicato il SNAT. Questo comportamento è volutamente e non può essere modificato.

Limitazioni

  • Classic Firewall di Azure non è supportato.
  • Virtual Hub (vHub) Il firewall non è supportato.
  • Le regole di applicazione e DNAT non sono ancora supportate.
  • Non sono supportati scenari basati su threat intelligence, IDPS, Explicit Proxy, e IP Groups.
  • Riportare un firewall dual stack alla modalità solo IPv4 non è supportato. Questa limitazione temporanea sarà rimossa quando il supporto per il doppio stack diventerà generalmente disponibile.

Note

Le funzionalità esistenti compatibili con il firewall solo IPv4 continuano a supportare IPv4 anche nel firewall dual-stack. Le limitazioni precedenti si applicano solo all'IPv6.

Prerequisiti

Se non si ha una sottoscrizione di Azure, creare un account gratuito per iniziare.

Configura il dual stack su un Firewall di Azure esistente

Per aggiornare un Firewall di Azure esistente da solo IPv4 a modalità dual stack (IPv4 e IPv6):

  1. Aggiungi uno spazio di indirizzi IPv6 alla rete virtuale.
  2. Aggiungi un prefisso di sottorete IPv6 al AzureFirewallSubnetfile .
  3. Crea un indirizzo IPv6 pubblico.
  4. Aggiungi l'indirizzo IPv6 pubblico alla configurazione del firewall.
  5. Aggiungi regole di rete per il traffico IPv6 secondo necessità.

Importante

Dopo aver aggiornato un firewall alla modalità dual stack, non puoi tornare alla modalità solo IPv4. Questa limitazione temporanea sarà rimossa quando il supporto per il doppio stack diventerà generalmente disponibile.

Usa le seguenti schede per aggiungere il supporto IPv6 a un firewall già installato.

  1. Apri la tua rete virtuale nel portale Azure, seleziona Spazio indirizzi e aggiungi il prefisso IPv6 (ad esempio, 79f7:d56c:e9bc:8000::/49). Salvare le modifiche.

    Schermata dell'aggiornamento della configurazione della VNET con lo spazio di indirizzi IPv6.

  2. Apri la tua rete virtuale, seleziona Subnets, scegli AzureFirewallSubnet e aggiungi il prefisso indirizzo IPv6 (ad esempio, fd00:c1d0:3f1f:1::/64) accanto al prefisso IPv4 esistente. Salvare le modifiche.

    Screenshot dell'aggiornamento della subnet del firewall per includere la subnet IPv6.

  3. Crea la risorsa di indirizzo IPv6 pubblica e poi collegala alla configurazione del firewall.

    Screenshot dell'aggiornamento del firewall per includere un IP pubblico IPv6.

Crea un Firewall di Azure a doppio stack

  1. Nel flusso di distribuzione per Firewall di Azure, inserisci lo spazio indirizzi IPv6, inserisci il prefisso della subnet IPv6 e aggiungi un nuovo indirizzo IP pubblico IPv6 esistente al nuovo Firewall di Azure.

    Schermata della configurazione dual stack per un nuovo Firewall di Azure nel portale di Azure.