Azure Firewall explicit proxy

Azure Firewallはデフォルトで透過プロキシモードで動作します。 このモードでは、ユーザー定義ルート(UDR)がトラフィックをファイアウォールにルーティングします。 ファイアウォールはトラフィックをインラインで傍受し、宛先へ転送します。

送信トラフィックに対して明示的なプロキシを有効にすると、送信アプリケーション(例えばウェブブラウザ)をAzure Firewallをプロキシとして設定できます。 この構成により、アプリケーションからファイアウォールのプライベートIPアドレスへトラフィックが誘導されるため、UDRに頼らずファイアウォールから直接トラフィックが送信されます。

明示的なプロキシモードはHTTPおよびHTTPSトラフィックをサポートします。 ブラウザやアプリケーションでプロキシ設定をファイアウォールのプライベートIPアドレスを指すように設定します。 この設定は手動で設定するか、プロキシ自動設定(PAC)ファイルを使うことができます。 ファイアウォールはPACファイルをホストしてプロキシリクエストを処理できます。

前提条件

  • Azure Firewallとそれに付随するファイアウォールポリシー。 明示的なプロキシはファイアウォールのポリシーで設定し、ファイアウォールリソースで設定するのではありません。 詳細については、 Azure Firewall ポリシー規則セットに関するページを参照してください。

  • PACファイルをホストするには、以下も必要です:

    • Azure Storageアカウントで、PACファイルを保存するためのブロブコンテナがあります。
    • ユーザー割り当ての管理IDで、そのストレージアカウントにStorage Blob Data ContributorStorage Blob Data Reader の役割があります。

構成

  • Azure Firewallポリシーでexplicit proxyを有効にしてください。

    明示的なプロキシを有効にする設定を示すスクリーンショット。

    注意

    HTTPトラフィックとHTTPSトラフィックの両方に単一のポート HTTPポート を使うことができます。

  • ファイアウォールポリシー内で、ファイアウォールを通過するトラフィックを許可する アプリケーション ルールを作成しましょう。

  • プロキシ自動 設定 を有効にすると、プロキシ自動設定(PAC)ファイルを使用します。

  • 以下の手順に従ってPACファイルのURLを生成します:

    注意

    ロールを追加するために必要な権限を持つサブスクリプションを使いましょう。

    • PACファイルをストレージコンテナにアップロードします。 PACファイルのアップロードを示すスクリーンショット。
    • アップロードしたファイルを選択し、ファイルのURLをコピーします。 例URL: https://eproxypstestresources.blob.core.windows.net/explicitproxycontainer/proxy.pacコピーされたPACファイルのURLを示すスクリーンショット。
  • マネージドアイデンティティを作成し、必要な役割を割り当てます。

    • 管理されたアイデンティティリソースにアクセスし、管理されたアイデンティティを作成します。 詳細については、「 ユーザー割り当てマネージド ID の管理」を参照してください。
    • 作成したストレージアカウントリソースにアクセスし、Access Control(IAM)へ移動します。 「 追加 」を選択して役割割り当てを追加してください。
    • 役割割り当てを追加」に行き、「 Storage Blob Data Contributor 」と「 Storage Blob Data Reader」を検索して選択してください。 ロール割り当ての追加方法を示すスクリーンショットです。
    • メンバーに行き、マネージドアイデンティティを選択してください。 変更を確認し、Review+Assign「Assign」を選択してください。 レビューと役割割り当てのスクリーンショット。
    • 管理されたアイデンティティを検索して 、変更が役割割り当て に反映されているか確認してください。 認証済みの役割割り当てを示すスクリーンショット。

    注意

    作成するマネージドアイデンティティに「PacFileMSI-」というプレフィックスが付いていることを確認してください。

  • PACファイルのURLと管理されたアイデンティティが揃ったら、PACファイルのURLを入力して作成した管理されたIDを選択することで、明示的なプロキシ設定でPACファイルを有効化できます。

    管理されたIDの更新方法を示すスクリーンショットです。

ガバナンスとコンプライアンス

Azure Firewall デプロイ全体で明示的なプロキシ設定を一貫した構成にするには、Azure Policy 定義を使用します。 明示的なプロキシ構成を管理するには、次のポリシーを使用できます。

  • ファイアウォール ポリシーに明示的なプロキシ構成を適用する: すべての Azure Firewall ポリシーで明示的なプロキシ構成が有効になっていることを確認します。
  • 明示的プロキシの使用中に PAC ファイルの構成を有効にする: 明示的なプロキシが有効になっている場合、PAC (プロキシの自動構成) ファイルも適切に構成されていることを監査します。

これらのポリシーとその実装方法の詳細については、「 Azure Policy を使用して Azure Firewall デプロイをセキュリティで保護する」を参照してください

次のステップ