Microsoft.Network firewallPolicies 2022-01-01
Bicep 리소스 정의
firewallPolicies 리소스 종류는 다음을 대상으로 하는 작업으로 배포할 수 있습니다.
- 리소스 그룹 - 리소스 그룹 배포 명령 참조
각 API 버전에서 변경된 속성 목록은 변경 로그를 참조하세요.
리소스 형식
Microsoft.Network/firewallPolicies 리소스를 만들려면 템플릿에 다음 Bicep을 추가합니다.
resource symbolicname 'Microsoft.Network/firewallPolicies@2022-01-01' = {
name: 'string'
location: 'string'
tags: {
tagName1: 'tagValue1'
tagName2: 'tagValue2'
}
identity: {
type: 'string'
userAssignedIdentities: {
{customized property}: {}
}
}
properties: {
basePolicy: {
id: 'string'
}
dnsSettings: {
enableProxy: bool
requireProxyForNetworkRules: bool
servers: [
'string'
]
}
explicitProxy: {
enableExplicitProxy: bool
enablePacFile: bool
httpPort: int
httpsPort: int
pacFile: 'string'
pacFilePort: int
}
insights: {
isEnabled: bool
logAnalyticsResources: {
defaultWorkspaceId: {
id: 'string'
}
workspaces: [
{
region: 'string'
workspaceId: {
id: 'string'
}
}
]
}
retentionDays: int
}
intrusionDetection: {
configuration: {
bypassTrafficSettings: [
{
description: 'string'
destinationAddresses: [
'string'
]
destinationIpGroups: [
'string'
]
destinationPorts: [
'string'
]
name: 'string'
protocol: 'string'
sourceAddresses: [
'string'
]
sourceIpGroups: [
'string'
]
}
]
privateRanges: [
'string'
]
signatureOverrides: [
{
id: 'string'
mode: 'string'
}
]
}
mode: 'string'
}
sku: {
tier: 'string'
}
snat: {
autoLearnPrivateRanges: 'string'
privateRanges: [
'string'
]
}
sql: {
allowSqlRedirect: bool
}
threatIntelMode: 'string'
threatIntelWhitelist: {
fqdns: [
'string'
]
ipAddresses: [
'string'
]
}
transportSecurity: {
certificateAuthority: {
keyVaultSecretId: 'string'
name: 'string'
}
}
}
}
속성 값
firewallPolicies
Name | Description | 값 |
---|---|---|
name | 리소스 이름 | string(필수) 문자 제한: 1-80 유효한 문자: 영숫자, 밑줄, 마침표 및 하이픈 영숫자로 시작합니다. 영숫자 또는 밑줄로 끝납니다. |
위치 | 리소스 위치. | string |
tags | 리소스 태그. | 태그 이름 및 값의 사전입니다. 템플릿의 태그를 참조하세요. |
identity | 방화벽 정책의 ID입니다. | ManagedServiceIdentity |
properties | 방화벽 정책의 속성입니다. | FirewallPolicyPropertiesFormat |
ManagedServiceIdentity
Name | Description | 값 |
---|---|---|
형식 | 리소스에 사용되는 ID 유형입니다. ‘SystemAssigned, UserAssigned’ 유형에는 암시적으로 만들어진 ID와 사용자 할당 ID 세트가 모두 포함되어 있습니다. 'None' 형식은 가상 머신에서 모든 ID를 제거합니다. | 'None' 'SystemAssigned' 'SystemAssigned, UserAssigned' 'UserAssigned' |
userAssignedIdentities | 리소스와 연결된 사용자 ID 목록입니다. 사용자 ID 사전 키 참조는 '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.ManagedIdentity/userAssignedIdentities/{identityName}' 형식의 ARM 리소스 ID입니다. | ManagedServiceIdentityUserAssignedIdentities |
ManagedServiceIdentityUserAssignedIdentities
Name | Description | 값 |
---|---|---|
{사용자 지정 속성} | Components1Jq1T4ISchemasManagedserviceidentityProper... |
Components1Jq1T4ISchemasManagedserviceidentityProper...
이 개체에는 배포 중에 설정할 속성이 포함되어 있지 않습니다. 모든 속성은 ReadOnly입니다.
FirewallPolicyPropertiesFormat
Name | Description | 값 |
---|---|---|
basePolicy | 규칙이 상속되는 부모 방화벽 정책입니다. | SubResource |
dnsSettings | DNS 프록시 설정 정의입니다. | DnsSettings |
explicitProxy | 명시적 프록시 설정 정의입니다. | ExplicitProxy |
insights | 방화벽 정책에 대한 인사이트. | FirewallPolicyInsights |
intrusionDetection | 침입 검색에 대한 구성입니다. | FirewallPolicyIntrusionDetection |
sku | 방화벽 정책 SKU입니다. | FirewallPolicySku |
Snat | 트래픽이 SNAT가 아닌 개인 IP 주소/IP 범위입니다. | FirewallPolicySnat |
sql | SQL 설정 정의입니다. | FirewallPolicySQL |
threatIntelMode | 위협 인텔리전스의 작업 모드입니다. | '경고' '거부' '끄기' |
threatIntelWhitelist | 방화벽 정책에 대한 ThreatIntel 허용 목록입니다. | FirewallPolicyThreatIntelWhitelist |
transportSecurity | TLS 구성 정의. | FirewallPolicyTransportSecurity |
SubResource
Name | Description | 값 |
---|---|---|
id | 리소스 ID입니다. | string |
DnsSettings
Name | Description | 값 |
---|---|---|
enableProxy | 방화벽 정책에 연결된 방화벽에서 DNS 프록시를 사용하도록 설정합니다. | bool |
requireProxyForNetworkRules | 네트워크 규칙의 FQDN은 true로 설정하면 지원됩니다. | bool |
servers | 사용자 지정 DNS 서버 목록입니다. | string[] |
ExplicitProxy
Name | Description | 값 |
---|---|---|
enableExplicitProxy | true로 설정하면 명시적 프록시 모드가 활성화됩니다. | bool |
enablePacFile | true로 설정하면 pac 파일 포트 및 URL을 제공해야 합니다. | bool |
httpPort | 명시적 프록시 http 프로토콜의 포트 번호는 64000보다 클 수 없습니다. | int 제약 조건: 최소값 = 0 최대값 = 64000 |
httpsPort | 명시적 프록시 https 프로토콜의 포트 번호는 64000보다 클 수 없습니다. | int 제약 조건: 최소값 = 0 최대값 = 64000 |
pacFile | PAC 파일의 SAS URL입니다. | string |
pacFilePort | PAC 파일을 제공하는 방화벽의 포트 번호입니다. | int 제약 조건: 최소값 = 0 최대값 = 64000 |
FirewallPolicyInsights
Name | Description | 값 |
---|---|---|
isEnabled | 정책에서 인사이트를 사용할 수 있는지 여부를 나타내는 플래그입니다. | bool |
logAnalyticsResources | 방화벽 정책 인사이트를 구성하는 데 필요한 작업 영역입니다. | FirewallPolicyLogAnalyticsResources |
retentionDays | 정책에서 인사이트를 사용하도록 설정해야 하는 일 수입니다. | int |
FirewallPolicyLogAnalyticsResources
Name | Description | 값 |
---|---|---|
defaultWorkspaceId | 방화벽 정책 인사이트의 기본 작업 영역 ID입니다. | SubResource |
workspaces | 방화벽 정책 인사이트에 대한 작업 영역 목록입니다. | FirewallPolicyLogAnalyticsWorkspace[] |
FirewallPolicyLogAnalyticsWorkspace
Name | Description | 값 |
---|---|---|
region | 작업 영역을 구성할 지역입니다. | string |
workspaceId | 방화벽 정책 인사이트의 작업 영역 ID입니다. | SubResource |
FirewallPolicyIntrusionDetection
Name | Description | 값 |
---|---|---|
구성 | 침입 검색 구성 속성입니다. | FirewallPolicyIntrusionDetectionConfiguration |
mode | 침입 감지 일반 상태입니다. | '경고' 'Deny' 'Off' |
FirewallPolicyIntrusionDetectionConfiguration
Name | Description | 값 |
---|---|---|
bypassTrafficSettings | 바이패스할 트래픽에 대한 규칙 목록입니다. | FirewallPolicyIntrusionDetectionBypassTrafficSpecifi...[] |
privateRanges | IDPS 개인 IP 주소 범위는 트래픽 방향(예: 인바운드, 아웃바운드 등)을 식별하는 데 사용됩니다. 기본적으로 IANA RFC 1918에 정의된 범위만 개인 IP 주소로 간주됩니다. 기본 범위를 수정하려면 이 속성을 사용하여 개인 IP 주소 범위를 지정합니다. | string[] |
signatureOverrides | 특정 서명 상태 목록입니다. | FirewallPolicyIntrusionDetectionSignatureSpecificati...[] |
FirewallPolicyIntrusionDetectionBypassTrafficSpecifi...
Name | Description | 값 |
---|---|---|
description | 트래픽 우회 규칙에 대한 설명입니다. | string |
destinationAddresses | 이 규칙의 대상 IP 주소 또는 범위 목록입니다. | string[] |
destinationIpGroups | 이 규칙의 대상 IpGroup 목록입니다. | string[] |
destinationPorts | 대상 포트 또는 범위 목록입니다. | string[] |
name | 바이패스 트래픽 규칙의 이름입니다. | string |
protocol | 규칙 바이패스 프로토콜입니다. | 'ANY' 'ICMP' 'TCP' 'UDP' |
sourceAddresses | 이 규칙의 원본 IP 주소 또는 범위 목록입니다. | string[] |
sourceIpGroups | 이 규칙의 원본 IpGroup 목록입니다. | string[] |
FirewallPolicyIntrusionDetectionSignatureSpecificati...
Name | Description | 값 |
---|---|---|
id | 서명 ID입니다. | 문자열 |
mode | 서명 상태입니다. | '경고' 'Deny' 'Off' |
FirewallPolicySku
Name | Description | 값 |
---|---|---|
계층 | 방화벽 정책의 계층입니다. | 'Basic' '프리미엄' 'Standard' |
FirewallPolicySnat
Name | Description | 값 |
---|---|---|
autoLearnPrivateRanges | SNAT가 아닌 프라이빗 범위를 자동으로 학습하기 위한 작업 모드 | 'Disabled' 'Enabled' |
privateRanges | SNAT가 아닌 개인 IP 주소/IP 주소 범위 목록입니다. | string[] |
FirewallPolicySQL
Name | Description | 값 |
---|---|---|
allowSqlRedirect | SQL 리디렉션 트래픽 필터링을 사용할 수 있는지 여부를 나타내는 플래그입니다. 플래그를 켜려면 포트 11000-11999를 사용하는 규칙이 필요하지 않습니다. | bool |
FirewallPolicyThreatIntelWhitelist
Name | Description | 값 |
---|---|---|
Fqdn | ThreatIntel 허용 목록에 대한 FQDN 목록입니다. | string[] |
ipAddresses | ThreatIntel 허용 목록에 대한 IP 주소 목록입니다. | string[] |
FirewallPolicyTransportSecurity
Name | Description | 값 |
---|---|---|
certificateAuthority | 중간 CA 생성에 사용되는 CA입니다. | FirewallPolicyCertificateAuthority |
FirewallPolicyCertificateAuthority
Name | Description | 값 |
---|---|---|
keyVaultSecretId | KeyVault에 저장된 (base-64로 인코딩된 암호화되지 않은 pfx) 'Secret' 또는 'Certificate' 개체의 비밀 ID입니다. | 문자열 |
name | CA 인증서의 이름입니다. | 문자열 |
빠른 시작 템플릿
다음 빠른 시작 템플릿은 이 리소스 종류를 배포합니다.
템플릿 | Description |
---|---|
허브 & 스포크 토폴로지에서 DNS 프록시로 Azure Firewall 사용 |
이 샘플에서는 Azure Firewall 사용하여 Azure에서 허브-스포크 토폴로지를 배포하는 방법을 보여 줍니다. 허브 가상 네트워크는 가상 네트워크 피어링을 통해 허브 가상 네트워크에 연결된 많은 스포크 가상 네트워크에 대한 연결의 중심 지점 역할을 합니다. |
규칙 및 Ipgroup을 사용하여 방화벽 및 FirewallPolicy 만들기 |
이 템플릿은 애플리케이션 및 네트워크 규칙의 IP 그룹 참조하는 방화벽 정책(여러 애플리케이션 및 네트워크 규칙 포함)을 사용하여 Azure Firewall 배포합니다. |
명시적 프록시를 사용하여 방화벽, FirewallPolicy Create |
이 템플릿은 ipGroups를 사용하여 명시적 프록시 및 네트워크 규칙을 사용하여 Azure Firewall FirewalllPolicy를 만듭니다. 또한 Linux Jumpbox vm 설치가 포함됩니다. |
FirewallPolicy 및 IpGroups를 사용하여 방화벽 Create |
이 템플릿은 IpGroups를 사용하여 네트워크 규칙을 참조하는 FirewalllPolicy를 사용하여 Azure Firewall 만듭니다. 또한 Linux Jumpbox vm 설치가 포함됩니다. |
Azure Firewall Premium용 테스트 환경 |
이 템플릿은 IDPS(침입 검사 검색), TLS 검사 및 웹 범주 필터링과 같은 프리미엄 기능을 사용하여 Azure Firewall 프리미엄 및 방화벽 정책을 만듭니다. |
방화벽 정책을 사용하여 샌드박스 설정 Create |
이 템플릿은 3개의 서브넷(서버 서브넷, jumpbox 서브넷 및 AzureFirewall 서브넷), 공용 IP가 있는 jumpbox VM, 서버 VM, 서버 서브넷에 대한 Azure Firewall 가리키는 UDR 경로 및 1개 이상의 공용 IP 주소가 있는 Azure Firewall 있는 가상 네트워크를 만듭니다. 또한 1개의 샘플 애플리케이션 규칙, 1개의 샘플 네트워크 규칙 및 기본 프라이빗 범위를 사용하여 방화벽 정책을 만듭니다. |
보안 가상 허브 |
이 템플릿은 Azure Firewall 사용하여 인터넷으로 향하는 클라우드 네트워크 트래픽을 보호하는 보안 가상 허브를 만듭니다. |
Azure Virtual WAN 라우팅 의도 및 정책 |
이 템플릿은 라우팅 의도 및 정책 기능이 사용하도록 설정된 두 개의 허브가 있는 Azure Virtual WAN 프로비전합니다. |
ARM 템플릿 리소스 정의
firewallPolicies 리소스 종류는 다음을 대상으로 하는 작업을 사용하여 배포할 수 있습니다.
- 리소스 그룹 - 리소스 그룹 배포 명령을 참조하세요.
각 API 버전에서 변경된 속성 목록은 변경 로그를 참조하세요.
리소스 형식
Microsoft.Network/firewallPolicies 리소스를 만들려면 템플릿에 다음 JSON을 추가합니다.
{
"type": "Microsoft.Network/firewallPolicies",
"apiVersion": "2022-01-01",
"name": "string",
"location": "string",
"tags": {
"tagName1": "tagValue1",
"tagName2": "tagValue2"
},
"identity": {
"type": "string",
"userAssignedIdentities": {
"{customized property}": {}
}
},
"properties": {
"basePolicy": {
"id": "string"
},
"dnsSettings": {
"enableProxy": "bool",
"requireProxyForNetworkRules": "bool",
"servers": [ "string" ]
},
"explicitProxy": {
"enableExplicitProxy": "bool",
"enablePacFile": "bool",
"httpPort": "int",
"httpsPort": "int",
"pacFile": "string",
"pacFilePort": "int"
},
"insights": {
"isEnabled": "bool",
"logAnalyticsResources": {
"defaultWorkspaceId": {
"id": "string"
},
"workspaces": [
{
"region": "string",
"workspaceId": {
"id": "string"
}
}
]
},
"retentionDays": "int"
},
"intrusionDetection": {
"configuration": {
"bypassTrafficSettings": [
{
"description": "string",
"destinationAddresses": [ "string" ],
"destinationIpGroups": [ "string" ],
"destinationPorts": [ "string" ],
"name": "string",
"protocol": "string",
"sourceAddresses": [ "string" ],
"sourceIpGroups": [ "string" ]
}
],
"privateRanges": [ "string" ],
"signatureOverrides": [
{
"id": "string",
"mode": "string"
}
]
},
"mode": "string"
},
"sku": {
"tier": "string"
},
"snat": {
"autoLearnPrivateRanges": "string",
"privateRanges": [ "string" ]
},
"sql": {
"allowSqlRedirect": "bool"
},
"threatIntelMode": "string",
"threatIntelWhitelist": {
"fqdns": [ "string" ],
"ipAddresses": [ "string" ]
},
"transportSecurity": {
"certificateAuthority": {
"keyVaultSecretId": "string",
"name": "string"
}
}
}
}
속성 값
firewallPolicies
Name | Description | 값 |
---|---|---|
형식 | 리소스 종류 | 'Microsoft.Network/firewallPolicies' |
apiVersion | 리소스 api 버전 | '2022-01-01' |
name | 리소스 이름 | string(필수) 문자 제한: 1-80 유효한 문자: 영숫자, 밑줄, 마침표 및 하이픈 영숫자로 시작합니다. 영숫자 또는 밑줄로 끝납니다. |
위치 | 리소스 위치. | string |
tags | 리소스 태그. | 태그 이름 및 값의 사전입니다. 템플릿의 태그를 참조하세요. |
identity | 방화벽 정책의 ID입니다. | ManagedServiceIdentity |
properties | 방화벽 정책의 속성입니다. | FirewallPolicyPropertiesFormat |
ManagedServiceIdentity
Name | Description | 값 |
---|---|---|
형식 | 리소스에 사용되는 ID 유형입니다. ‘SystemAssigned, UserAssigned’ 유형에는 암시적으로 만들어진 ID와 사용자 할당 ID 세트가 모두 포함되어 있습니다. 'None' 형식은 가상 머신에서 모든 ID를 제거합니다. | 'None' 'SystemAssigned' 'SystemAssigned, UserAssigned' 'UserAssigned' |
userAssignedIdentities | 리소스와 연결된 사용자 ID 목록입니다. 사용자 ID 사전 키 참조는 '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.ManagedIdentity/userAssignedIdentities/{identityName}' 형식의 ARM 리소스 ID입니다. | ManagedServiceIdentityUserAssignedIdentities |
ManagedServiceIdentityUserAssignedIdentities
Name | Description | 값 |
---|---|---|
{customized property} | Components1Jq1T4ISchemasManagedserviceidentityProper... |
Components1Jq1T4ISchemasManagedserviceidentityProper...
이 개체에는 배포 중에 설정할 속성이 포함되어 있지 않습니다. 모든 속성은 ReadOnly입니다.
FirewallPolicyPropertiesFormat
Name | Description | 값 |
---|---|---|
basePolicy | 규칙이 상속되는 부모 방화벽 정책입니다. | SubResource |
dnsSettings | DNS 프록시 설정 정의입니다. | DnsSettings |
explicitProxy | 명시적 프록시 설정 정의입니다. | ExplicitProxy |
insights | 방화벽 정책에 대한 인사이트. | FirewallPolicyInsights |
intrusionDetection | 침입 검색에 대한 구성입니다. | FirewallPolicyIntrusionDetection |
sku | 방화벽 정책 SKU입니다. | FirewallPolicySku |
Snat | 트래픽이 SNAT가 아닌 개인 IP 주소/IP 범위입니다. | FirewallPolicySnat |
sql | SQL 설정 정의. | FirewallPolicySQL |
threatIntelMode | 위협 인텔리전스에 대한 작업 모드입니다. | '경고' 'Deny' 'Off' |
threatIntelWhitelist | 방화벽 정책에 대한 ThreatIntel 허용 목록입니다. | FirewallPolicyThreatIntelWhitelist |
transportSecurity | TLS 구성 정의. | FirewallPolicyTransportSecurity |
SubResource
Name | Description | 값 |
---|---|---|
id | 리소스 ID입니다. | string |
DnsSettings
Name | Description | 값 |
---|---|---|
enableProxy | 방화벽 정책에 연결된 방화벽에서 DNS 프록시를 사용하도록 설정합니다. | bool |
requireProxyForNetworkRules | 네트워크 규칙의 FQDN은 true로 설정하면 지원됩니다. | bool |
servers | 사용자 지정 DNS 서버 목록입니다. | string[] |
ExplicitProxy
Name | Description | 값 |
---|---|---|
enableExplicitProxy | true로 설정하면 명시적 프록시 모드가 활성화됩니다. | bool |
enablePacFile | true로 설정하면 pac 파일 포트 및 URL을 제공해야 합니다. | bool |
httpPort | 명시적 프록시 http 프로토콜의 포트 번호는 64000보다 클 수 없습니다. | int 제약 조건: 최소값 = 0 최대값 = 64000 |
httpsPort | 명시적 프록시 https 프로토콜의 포트 번호는 64000보다 클 수 없습니다. | int 제약 조건: 최소값 = 0 최대값 = 64000 |
pacFile | PAC 파일의 SAS URL입니다. | 문자열 |
pacFilePort | PAC 파일을 제공하는 방화벽의 포트 번호입니다. | int 제약 조건: 최소값 = 0 최대값 = 64000 |
FirewallPolicyInsights
Name | Description | 값 |
---|---|---|
isEnabled | 정책에서 인사이트를 사용할 수 있는지 여부를 나타내는 플래그입니다. | bool |
logAnalyticsResources | 방화벽 정책 인사이트를 구성하는 데 필요한 작업 영역입니다. | FirewallPolicyLogAnalyticsResources |
retentionDays | 정책에서 인사이트를 사용하도록 설정해야 하는 일 수입니다. | int |
FirewallPolicyLogAnalyticsResources
Name | Description | 값 |
---|---|---|
defaultWorkspaceId | 방화벽 정책 인사이트의 기본 작업 영역 ID입니다. | SubResource |
workspaces | 방화벽 정책 인사이트에 대한 작업 영역 목록입니다. | FirewallPolicyLogAnalyticsWorkspace[] |
FirewallPolicyLogAnalyticsWorkspace
Name | Description | 값 |
---|---|---|
region | 작업 영역을 구성할 지역입니다. | string |
workspaceId | 방화벽 정책 인사이트에 대한 작업 영역 ID입니다. | SubResource |
FirewallPolicyIntrusionDetection
Name | Description | 값 |
---|---|---|
구성 | 침입 검색 구성 속성입니다. | FirewallPolicyIntrusionDetectionConfiguration |
mode | 침입 감지 일반 상태입니다. | '경고' 'Deny' 'Off' |
FirewallPolicyIntrusionDetectionConfiguration
Name | Description | 값 |
---|---|---|
bypassTrafficSettings | 바이패스할 트래픽에 대한 규칙 목록입니다. | FirewallPolicyIntrusionDetectionBypassTrafficSpecifi...[] |
privateRanges | IDPS 개인 IP 주소 범위는 트래픽 방향(예: 인바운드, 아웃바운드 등)을 식별하는 데 사용됩니다. 기본적으로 IANA RFC 1918에 정의된 범위만 개인 IP 주소로 간주됩니다. 기본 범위를 수정하려면 이 속성을 사용하여 개인 IP 주소 범위를 지정합니다. | string[] |
signatureOverrides | 특정 서명 상태 목록입니다. | FirewallPolicyIntrusionDetectionSignatureSpecificati...[] |
FirewallPolicyIntrusionDetectionBypassTrafficSpecifi...
Name | Description | 값 |
---|---|---|
description | 트래픽 우회 규칙에 대한 설명입니다. | string |
destinationAddresses | 이 규칙의 대상 IP 주소 또는 범위 목록입니다. | string[] |
destinationIpGroups | 이 규칙의 대상 IpGroup 목록입니다. | string[] |
destinationPorts | 대상 포트 또는 범위 목록입니다. | string[] |
name | 바이패스 트래픽 규칙의 이름입니다. | 문자열 |
protocol | 규칙 바이패스 프로토콜입니다. | 'ANY' 'ICMP' 'TCP' 'UDP' |
sourceAddresses | 이 규칙의 원본 IP 주소 또는 범위 목록입니다. | string[] |
sourceIpGroups | 이 규칙의 원본 IpGroup 목록입니다. | string[] |
FirewallPolicyIntrusionDetectionSignatureSpecificati...
Name | Description | 값 |
---|---|---|
id | 서명 ID입니다. | string |
mode | 서명 상태입니다. | '경고' '거부' '끄기' |
FirewallPolicySku
Name | Description | 값 |
---|---|---|
계층 | 방화벽 정책 계층입니다. | '기본' '프리미엄' '표준' |
FirewallPolicySnat
Name | Description | 값 |
---|---|---|
autoLearnPrivateRanges | SNAT가 아닌 프라이빗 범위를 자동으로 학습하기 위한 작업 모드 | '사용 안 함' '사용' |
privateRanges | SNAT가 아닌 개인 IP 주소/IP 주소 범위 목록입니다. | string[] |
FirewallPolicySQL
Name | Description | 값 |
---|---|---|
allowSqlRedirect | SQL 리디렉션 트래픽 필터링을 사용할 수 있는지 여부를 나타내는 플래그입니다. 플래그를 켜려면 포트 11000-11999를 사용하는 규칙이 필요하지 않습니다. | bool |
FirewallPolicyThreatIntelWhitelist
Name | Description | 값 |
---|---|---|
Fqdn | ThreatIntel 허용 목록에 대한 FQDN 목록입니다. | string[] |
ipAddresses | ThreatIntel 허용 목록에 대한 IP 주소 목록입니다. | string[] |
FirewallPolicyTransportSecurity
Name | Description | 값 |
---|---|---|
certificateAuthority | 중간 CA 생성에 사용되는 CA입니다. | FirewallPolicyCertificateAuthority |
FirewallPolicyCertificateAuthority
Name | Description | 값 |
---|---|---|
keyVaultSecretId | KeyVault에 저장된 'Secret' 또는 'Certificate' 개체의 비밀 ID(base-64로 인코딩되지 않은 암호화되지 않은 pfx) | 문자열 |
name | CA 인증서의 이름입니다. | 문자열 |
빠른 시작 템플릿
다음 빠른 시작 템플릿은 이 리소스 유형을 배포합니다.
템플릿 | Description |
---|---|
허브 & 스포크 토폴로지에서 Azure Firewall DNS 프록시로 사용 |
이 샘플에서는 Azure Firewall 사용하여 Azure에서 허브-스포크 토폴로지를 배포하는 방법을 보여 줍니다. 허브 가상 네트워크는 가상 네트워크 피어링을 통해 허브 가상 네트워크에 연결된 많은 스포크 가상 네트워크에 대한 연결의 중심 지점 역할을 합니다. |
규칙 및 Ipgroup을 사용하여 방화벽 및 FirewallPolicy 만들기 |
이 템플릿은 애플리케이션 및 네트워크 규칙의 IP 그룹 참조하는 방화벽 정책(여러 애플리케이션 및 네트워크 규칙 포함)을 사용하여 Azure Firewall 배포합니다. |
명시적 프록시를 사용하여 방화벽, FirewallPolicy Create |
이 템플릿은 ipGroups를 사용하여 명시적 프록시 및 네트워크 규칙을 사용하여 Azure Firewall FirewalllPolicy를 만듭니다. 또한 Linux Jumpbox vm 설치도 포함됩니다. |
FirewallPolicy 및 IpGroups를 사용하여 방화벽 Create |
이 템플릿은 IpGroups를 사용하여 네트워크 규칙을 참조하는 FirewalllPolicy를 사용하여 Azure Firewall 만듭니다. 또한 Linux Jumpbox vm 설치도 포함됩니다. |
Azure Firewall Premium용 테스트 환경 |
이 템플릿은 IDPS(침입 검사 검색), TLS 검사 및 웹 범주 필터링과 같은 프리미엄 기능을 사용하여 프리미엄 및 방화벽 정책 Azure Firewall 만듭니다. |
방화벽 정책을 사용하여 샌드박스 설정 Create |
이 템플릿은 3개의 서브넷(서버 서브넷, jumpbox subet 및 AzureFirewall 서브넷), 공용 IP가 있는 jumpbox VM, 서버 서브넷에 대한 Azure Firewall 가리키는 UDR 경로 및 1개 이상의 공용 IP 주소가 있는 Azure Firewall 있는 가상 네트워크를 만듭니다. 또한 샘플 애플리케이션 규칙 1개, 샘플 네트워크 규칙 1개 및 기본 프라이빗 범위를 사용하여 방화벽 정책을 만듭니다. |
보안 가상 허브 |
이 템플릿은 Azure Firewall 사용하여 인터넷으로 향하는 클라우드 네트워크 트래픽을 보호하는 보안 가상 허브를 만듭니다. |
Azure Virtual WAN 라우팅 의도 및 정책 |
이 템플릿은 라우팅 의도 및 정책 기능이 사용하도록 설정된 두 개의 허브가 있는 Azure Virtual WAN 프로비전합니다. |
Terraform(AzAPI 공급자) 리소스 정의
firewallPolicies 리소스 종류는 다음을 대상으로 하는 작업으로 배포할 수 있습니다.
- 리소스 그룹
각 API 버전에서 변경된 속성 목록은 변경 로그를 참조하세요.
리소스 형식
Microsoft.Network/firewallPolicies 리소스를 만들려면 템플릿에 다음 Terraform을 추가합니다.
resource "azapi_resource" "symbolicname" {
type = "Microsoft.Network/firewallPolicies@2022-01-01"
name = "string"
location = "string"
parent_id = "string"
tags = {
tagName1 = "tagValue1"
tagName2 = "tagValue2"
}
identity {
type = "string"
identity_ids = []
}
body = jsonencode({
properties = {
basePolicy = {
id = "string"
}
dnsSettings = {
enableProxy = bool
requireProxyForNetworkRules = bool
servers = [
"string"
]
}
explicitProxy = {
enableExplicitProxy = bool
enablePacFile = bool
httpPort = int
httpsPort = int
pacFile = "string"
pacFilePort = int
}
insights = {
isEnabled = bool
logAnalyticsResources = {
defaultWorkspaceId = {
id = "string"
}
workspaces = [
{
region = "string"
workspaceId = {
id = "string"
}
}
]
}
retentionDays = int
}
intrusionDetection = {
configuration = {
bypassTrafficSettings = [
{
description = "string"
destinationAddresses = [
"string"
]
destinationIpGroups = [
"string"
]
destinationPorts = [
"string"
]
name = "string"
protocol = "string"
sourceAddresses = [
"string"
]
sourceIpGroups = [
"string"
]
}
]
privateRanges = [
"string"
]
signatureOverrides = [
{
id = "string"
mode = "string"
}
]
}
mode = "string"
}
sku = {
tier = "string"
}
snat = {
autoLearnPrivateRanges = "string"
privateRanges = [
"string"
]
}
sql = {
allowSqlRedirect = bool
}
threatIntelMode = "string"
threatIntelWhitelist = {
fqdns = [
"string"
]
ipAddresses = [
"string"
]
}
transportSecurity = {
certificateAuthority = {
keyVaultSecretId = "string"
name = "string"
}
}
}
})
}
속성 값
firewallPolicies
Name | Description | 값 |
---|---|---|
형식 | 리소스 종류 | "Microsoft.Network/firewallPolicies@2022-01-01" |
name | 리소스 이름 | string(필수) 문자 제한: 1-80 유효한 문자: 영숫자, 밑줄, 마침표 및 하이픈 영숫자로 시작합니다. 영숫자 또는 밑줄로 끝납니다. |
위치 | 리소스 위치. | string |
parent_id | 리소스 그룹에 배포하려면 해당 리소스 그룹의 ID를 사용합니다. | string(필수) |
tags | 리소스 태그. | 태그 이름 및 값의 사전입니다. |
identity | 방화벽 정책의 ID입니다. | ManagedServiceIdentity |
properties | 방화벽 정책의 속성입니다. | FirewallPolicyPropertiesFormat |
ManagedServiceIdentity
Name | Description | 값 |
---|---|---|
형식 | 리소스에 사용되는 ID 유형입니다. ‘SystemAssigned, UserAssigned’ 유형에는 암시적으로 만들어진 ID와 사용자 할당 ID 세트가 모두 포함되어 있습니다. 'None' 형식은 가상 머신에서 모든 ID를 제거합니다. | "SystemAssigned" "SystemAssigned, UserAssigned" "UserAssigned" |
identity_ids | 리소스와 연결된 사용자 ID 목록입니다. 사용자 ID 사전 키 참조는 '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.ManagedIdentity/userAssignedIdentities/{identityName}' 형식의 ARM 리소스 ID입니다. | 사용자 ID ID의 배열입니다. |
ManagedServiceIdentityUserAssignedIdentities
Name | Description | 값 |
---|---|---|
{사용자 지정 속성} | Components1Jq1T4ISchemasManagedserviceidentityProper... |
Components1Jq1T4ISchemasManagedserviceidentityProper...
이 개체에는 배포 중에 설정할 속성이 포함되어 있지 않습니다. 모든 속성은 ReadOnly입니다.
FirewallPolicyPropertiesFormat
Name | Description | 값 |
---|---|---|
basePolicy | 규칙이 상속되는 부모 방화벽 정책입니다. | SubResource |
dnsSettings | DNS 프록시 설정 정의입니다. | DnsSettings |
explicitProxy | 명시적 프록시 설정 정의입니다. | ExplicitProxy |
insights | 방화벽 정책에 대한 인사이트. | FirewallPolicyInsights |
intrusionDetection | 침입 검색에 대한 구성입니다. | FirewallPolicyIntrusionDetection |
sku | 방화벽 정책 SKU입니다. | FirewallPolicySku |
Snat | 트래픽이 SNAT가 아닌 개인 IP 주소/IP 범위입니다. | FirewallPolicySnat |
sql | SQL 설정 정의입니다. | FirewallPolicySQL |
threatIntelMode | 위협 인텔리전스의 작업 모드입니다. | "경고" "거부" "Off" |
threatIntelWhitelist | 방화벽 정책에 대한 ThreatIntel 허용 목록입니다. | FirewallPolicyThreatIntelWhitelist |
transportSecurity | TLS 구성 정의. | FirewallPolicyTransportSecurity |
SubResource
Name | Description | 값 |
---|---|---|
id | 리소스 ID입니다. | string |
DnsSettings
Name | Description | 값 |
---|---|---|
enableProxy | 방화벽 정책에 연결된 방화벽에서 DNS 프록시를 사용하도록 설정합니다. | bool |
requireProxyForNetworkRules | 네트워크 규칙의 FQDN은 true로 설정하면 지원됩니다. | bool |
servers | 사용자 지정 DNS 서버 목록입니다. | string[] |
ExplicitProxy
Name | Description | 값 |
---|---|---|
enableExplicitProxy | true로 설정하면 명시적 프록시 모드가 활성화됩니다. | bool |
enablePacFile | true로 설정하면 pac 파일 포트 및 URL을 제공해야 합니다. | bool |
httpPort | 명시적 프록시 http 프로토콜의 포트 번호는 64000보다 클 수 없습니다. | int 제약 조건: 최소값 = 0 최대값 = 64000 |
httpsPort | 명시적 프록시 https 프로토콜의 포트 번호는 64000보다 클 수 없습니다. | int 제약 조건: 최소값 = 0 최대값 = 64000 |
pacFile | PAC 파일의 SAS URL입니다. | string |
pacFilePort | PAC 파일을 제공하는 방화벽의 포트 번호입니다. | int 제약 조건: 최소값 = 0 최대값 = 64000 |
FirewallPolicyInsights
Name | Description | 값 |
---|---|---|
isEnabled | 정책에서 인사이트를 사용할 수 있는지 여부를 나타내는 플래그입니다. | bool |
logAnalyticsResources | 방화벽 정책 인사이트를 구성하는 데 필요한 작업 영역입니다. | FirewallPolicyLogAnalyticsResources |
retentionDays | 정책에서 인사이트를 사용하도록 설정해야 하는 일 수입니다. | int |
FirewallPolicyLogAnalyticsResources
Name | Description | 값 |
---|---|---|
defaultWorkspaceId | 방화벽 정책 인사이트의 기본 작업 영역 ID입니다. | SubResource |
workspaces | 방화벽 정책 인사이트에 대한 작업 영역 목록입니다. | FirewallPolicyLogAnalyticsWorkspace[] |
FirewallPolicyLogAnalyticsWorkspace
Name | Description | 값 |
---|---|---|
region | 작업 영역을 구성할 지역입니다. | string |
workspaceId | 방화벽 정책 인사이트에 대한 작업 영역 ID입니다. | SubResource |
FirewallPolicyIntrusionDetection
Name | Description | 값 |
---|---|---|
구성 | 침입 검색 구성 속성입니다. | FirewallPolicyIntrusionDetectionConfiguration |
mode | 침입 감지 일반 상태입니다. | "경고" "거부" "Off" |
FirewallPolicyIntrusionDetectionConfiguration
Name | Description | 값 |
---|---|---|
bypassTrafficSettings | 바이패스할 트래픽에 대한 규칙 목록입니다. | FirewallPolicyIntrusionDetectionBypassTrafficSpecifi...[] |
privateRanges | IDPS 개인 IP 주소 범위는 트래픽 방향(예: 인바운드, 아웃바운드 등)을 식별하는 데 사용됩니다. 기본적으로 IANA RFC 1918에 정의된 범위만 개인 IP 주소로 간주됩니다. 기본 범위를 수정하려면 이 속성을 사용하여 개인 IP 주소 범위를 지정합니다. | string[] |
signatureOverrides | 특정 서명 상태 목록입니다. | FirewallPolicyIntrusionDetectionSignatureSpecificati...[] |
FirewallPolicyIntrusionDetectionBypassTrafficSpecifi...
Name | Description | 값 |
---|---|---|
description | 트래픽 우회 규칙에 대한 설명입니다. | string |
destinationAddresses | 이 규칙의 대상 IP 주소 또는 범위 목록입니다. | string[] |
destinationIpGroups | 이 규칙의 대상 IpGroup 목록입니다. | string[] |
destinationPorts | 대상 포트 또는 범위 목록입니다. | string[] |
name | 바이패스 트래픽 규칙의 이름입니다. | 문자열 |
protocol | 규칙 바이패스 프로토콜입니다. | "ANY" "ICMP" "TCP" "UDP" |
sourceAddresses | 이 규칙의 원본 IP 주소 또는 범위 목록입니다. | string[] |
sourceIpGroups | 이 규칙의 원본 IpGroup 목록입니다. | string[] |
FirewallPolicyIntrusionDetectionSignatureSpecificati...
Name | Description | 값 |
---|---|---|
id | 서명 ID입니다. | string |
mode | 서명 상태입니다. | "경고" "거부" "Off" |
FirewallPolicySku
Name | Description | 값 |
---|---|---|
계층 | 방화벽 정책의 계층입니다. | "Basic" "프리미엄" "표준" |
FirewallPolicySnat
Name | Description | 값 |
---|---|---|
autoLearnPrivateRanges | SNAT가 아닌 프라이빗 범위를 자동으로 학습하기 위한 작업 모드 | "사용 안 함" "사용" |
privateRanges | SNAT가 아닌 개인 IP 주소/IP 주소 범위 목록입니다. | string[] |
FirewallPolicySQL
Name | Description | 값 |
---|---|---|
allowSqlRedirect | SQL 리디렉션 트래픽 필터링을 사용할 수 있는지 여부를 나타내는 플래그입니다. 플래그를 켜려면 포트 11000-11999를 사용하는 규칙이 필요하지 않습니다. | bool |
FirewallPolicyThreatIntelWhitelist
Name | Description | 값 |
---|---|---|
Fqdn | ThreatIntel 허용 목록에 대한 FQDN 목록입니다. | string[] |
ipAddresses | ThreatIntel 허용 목록에 대한 IP 주소 목록입니다. | string[] |
FirewallPolicyTransportSecurity
Name | Description | 값 |
---|---|---|
certificateAuthority | 중간 CA 생성에 사용되는 CA입니다. | FirewallPolicyCertificateAuthority |
FirewallPolicyCertificateAuthority
Name | Description | 값 |
---|---|---|
keyVaultSecretId | KeyVault에 저장된 'Secret' 또는 'Certificate' 개체의 비밀 ID(base-64로 인코딩되지 않은 암호화되지 않은 pfx) | 문자열 |
name | CA 인증서의 이름입니다. | string |
피드백
https://aka.ms/ContentUserFeedback
출시 예정: 2024년 내내 콘텐츠에 대한 피드백 메커니즘으로 GitHub 문제를 단계적으로 폐지하고 이를 새로운 피드백 시스템으로 바꿀 예정입니다. 자세한 내용은 다음을 참조하세요.다음에 대한 사용자 의견 제출 및 보기