Share via


Microsoft.Network 방화벽정책

Bicep 리소스 정의

firewallPolicies 리소스 종류는 다음을 대상으로 하는 작업으로 배포할 수 있습니다.

각 API 버전에서 변경된 속성 목록은 변경 로그를 참조하세요.

리소스 형식

Microsoft.Network/firewallPolicies 리소스를 만들려면 템플릿에 다음 Bicep을 추가합니다.

resource symbolicname 'Microsoft.Network/firewallPolicies@2023-11-01' = {
  name: 'string'
  location: 'string'
  tags: {
    tagName1: 'tagValue1'
    tagName2: 'tagValue2'
  }
  identity: {
    type: 'string'
    userAssignedIdentities: {
      {customized property}: {}
    }
  }
  properties: {
    basePolicy: {
      id: 'string'
    }
    dnsSettings: {
      enableProxy: bool
      requireProxyForNetworkRules: bool
      servers: [
        'string'
      ]
    }
    explicitProxy: {
      enableExplicitProxy: bool
      enablePacFile: bool
      httpPort: int
      httpsPort: int
      pacFile: 'string'
      pacFilePort: int
    }
    insights: {
      isEnabled: bool
      logAnalyticsResources: {
        defaultWorkspaceId: {
          id: 'string'
        }
        workspaces: [
          {
            region: 'string'
            workspaceId: {
              id: 'string'
            }
          }
        ]
      }
      retentionDays: int
    }
    intrusionDetection: {
      configuration: {
        bypassTrafficSettings: [
          {
            description: 'string'
            destinationAddresses: [
              'string'
            ]
            destinationIpGroups: [
              'string'
            ]
            destinationPorts: [
              'string'
            ]
            name: 'string'
            protocol: 'string'
            sourceAddresses: [
              'string'
            ]
            sourceIpGroups: [
              'string'
            ]
          }
        ]
        privateRanges: [
          'string'
        ]
        signatureOverrides: [
          {
            id: 'string'
            mode: 'string'
          }
        ]
      }
      mode: 'string'
      profile: 'string'
    }
    sku: {
      tier: 'string'
    }
    snat: {
      autoLearnPrivateRanges: 'string'
      privateRanges: [
        'string'
      ]
    }
    sql: {
      allowSqlRedirect: bool
    }
    threatIntelMode: 'string'
    threatIntelWhitelist: {
      fqdns: [
        'string'
      ]
      ipAddresses: [
        'string'
      ]
    }
    transportSecurity: {
      certificateAuthority: {
        keyVaultSecretId: 'string'
        name: 'string'
      }
    }
  }
}

속성 값

firewallPolicies

Name Description
name 리소스 이름 string(필수)

문자 제한: 1-80

유효한 문자:
영숫자, 밑줄, 마침표 및 하이픈

영숫자로 시작합니다. 영숫자 또는 밑줄로 끝납니다.
위치 리소스 위치. string
tags 리소스 태그. 태그 이름 및 값의 사전입니다. 템플릿의 태그를 참조하세요.
identity 방화벽 정책의 ID입니다. ManagedServiceIdentity
properties 방화벽 정책의 속성입니다. FirewallPolicyPropertiesFormat

ManagedServiceIdentity

Name Description
형식 리소스에 사용되는 ID 유형입니다. ‘SystemAssigned, UserAssigned’ 유형에는 암시적으로 만들어진 ID와 사용자 할당 ID 세트가 모두 포함되어 있습니다. 'None' 형식은 가상 머신에서 모든 ID를 제거합니다. 'None'
'SystemAssigned'
'SystemAssigned, UserAssigned'
'UserAssigned'
userAssignedIdentities 리소스와 연결된 사용자 ID 목록입니다. 사용자 ID 사전 키 참조는 '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.ManagedIdentity/userAssignedIdentities/{identityName}' 형식의 ARM 리소스 ID입니다. ManagedServiceIdentityUserAssignedIdentities

ManagedServiceIdentityUserAssignedIdentities

Name Description
{사용자 지정 속성} Components1Jq1T4ISchemasManagedserviceidentityProper...

Components1Jq1T4ISchemasManagedserviceidentityProper...

이 개체에는 배포 중에 설정할 속성이 포함되어 있지 않습니다. 모든 속성은 ReadOnly입니다.

FirewallPolicyPropertiesFormat

Name Description
basePolicy 규칙이 상속되는 부모 방화벽 정책입니다. SubResource
dnsSettings DNS 프록시 설정 정의입니다. DnsSettings
explicitProxy 명시적 프록시 설정 정의입니다. ExplicitProxy
insights 방화벽 정책에 대한 인사이트. FirewallPolicyInsights
intrusionDetection 침입 검색에 대한 구성입니다. FirewallPolicyIntrusionDetection
sku 방화벽 정책 SKU입니다. FirewallPolicySku
Snat 트래픽이 SNAT가 아닌 개인 IP 주소/IP 범위입니다. FirewallPolicySnat
sql SQL 설정 정의입니다. FirewallPolicySQL
threatIntelMode 위협 인텔리전스의 작업 모드입니다. '경고'
'거부'
'끄기'
threatIntelWhitelist 방화벽 정책에 대한 ThreatIntel 허용 목록입니다. FirewallPolicyThreatIntelWhitelist
transportSecurity TLS 구성 정의. FirewallPolicyTransportSecurity

SubResource

Name Description
id 리소스 ID입니다. string

DnsSettings

Name Description
enableProxy 방화벽 정책에 연결된 방화벽에서 DNS 프록시를 사용하도록 설정합니다. bool
requireProxyForNetworkRules 네트워크 규칙의 FQDN은 true로 설정하면 지원됩니다. bool
servers 사용자 지정 DNS 서버 목록입니다. string[]

ExplicitProxy

Name Description
enableExplicitProxy true로 설정하면 명시적 프록시 모드가 활성화됩니다. bool
enablePacFile true로 설정하면 pac 파일 포트 및 URL을 제공해야 합니다. bool
httpPort 명시적 프록시 http 프로토콜의 포트 번호는 64000보다 클 수 없습니다. int

제약 조건:
최소값 = 0
최대값 = 64000
httpsPort 명시적 프록시 https 프로토콜의 포트 번호는 64000보다 클 수 없습니다. int

제약 조건:
최소값 = 0
최대값 = 64000
pacFile PAC 파일의 SAS URL입니다. string
pacFilePort PAC 파일을 제공하는 방화벽의 포트 번호입니다. int

제약 조건:
최소값 = 0
최대값 = 64000

FirewallPolicyInsights

Name Description
isEnabled 정책에서 인사이트를 사용할 수 있는지 여부를 나타내는 플래그입니다. bool
logAnalyticsResources 방화벽 정책 인사이트를 구성하는 데 필요한 작업 영역입니다. FirewallPolicyLogAnalyticsResources
retentionDays 정책에서 인사이트를 사용하도록 설정해야 하는 일 수입니다. int

FirewallPolicyLogAnalyticsResources

Name Description
defaultWorkspaceId 방화벽 정책 인사이트의 기본 작업 영역 ID입니다. SubResource
workspaces 방화벽 정책 인사이트에 대한 작업 영역 목록입니다. FirewallPolicyLogAnalyticsWorkspace[]

FirewallPolicyLogAnalyticsWorkspace

Name Description
region 작업 영역을 구성할 지역입니다. string
workspaceId 방화벽 정책 인사이트의 작업 영역 ID입니다. SubResource

FirewallPolicyIntrusionDetection

Name Description
구성 침입 검색 구성 속성입니다. FirewallPolicyIntrusionDetectionConfiguration
mode 침입 감지 일반 상태입니다. 부모 정책에 연결된 경우 방화벽의 유효 IDPS 모드는 두 모드의 더 엄격한 모드입니다. '경고'
'Deny'
'Off'
profile IDPS 프로필 이름입니다. 부모 정책에 연결된 경우 방화벽의 유효 프로필은 부모 정책의 프로필 이름입니다. '고급'
'Basic'
'Extended'
'Standard'

FirewallPolicyIntrusionDetectionConfiguration

Name Description
bypassTrafficSettings 바이패스할 트래픽에 대한 규칙 목록입니다. FirewallPolicyIntrusionDetectionBypassTrafficSpecifi...[]
privateRanges IDPS 개인 IP 주소 범위는 트래픽 방향(예: 인바운드, 아웃바운드 등)을 식별하는 데 사용됩니다. 기본적으로 IANA RFC 1918에 정의된 범위만 개인 IP 주소로 간주됩니다. 기본 범위를 수정하려면 이 속성을 사용하여 개인 IP 주소 범위를 지정합니다. string[]
signatureOverrides 특정 서명 상태 목록입니다. FirewallPolicyIntrusionDetectionSignatureSpecificati...[]

FirewallPolicyIntrusionDetectionBypassTrafficSpecifi...

Name Description
description 트래픽 우회 규칙에 대한 설명입니다. string
destinationAddresses 이 규칙의 대상 IP 주소 또는 범위 목록입니다. string[]
destinationIpGroups 이 규칙의 대상 IpGroup 목록입니다. string[]
destinationPorts 대상 포트 또는 범위 목록입니다. string[]
name 바이패스 트래픽 규칙의 이름입니다. 문자열
protocol 규칙 바이패스 프로토콜입니다. 'ANY'
'ICMP'
'TCP'
'UDP'
sourceAddresses 이 규칙의 원본 IP 주소 또는 범위 목록입니다. string[]
sourceIpGroups 이 규칙의 원본 IpGroup 목록입니다. string[]

FirewallPolicyIntrusionDetectionSignatureSpecificati...

Name Description
id 서명 ID입니다. string
mode 서명 상태입니다. '경고'
'Deny'
'Off'

FirewallPolicySku

Name Description
계층 방화벽 정책의 계층입니다. 'Basic'
'프리미엄'
'Standard'

FirewallPolicySnat

Name Description
autoLearnPrivateRanges SNAT가 아닌 프라이빗 범위를 자동으로 학습하기 위한 작업 모드 'Disabled'
'Enabled'
privateRanges SNAT가 아닌 개인 IP 주소/IP 주소 범위 목록입니다. string[]

FirewallPolicySQL

Name Description
allowSqlRedirect SQL 리디렉션 트래픽 필터링을 사용할 수 있는지 여부를 나타내는 플래그입니다. 플래그를 켜려면 포트 11000-11999를 사용하는 규칙이 필요하지 않습니다. bool

FirewallPolicyThreatIntelWhitelist

Name Description
Fqdn ThreatIntel 허용 목록에 대한 FQDN 목록입니다. string[]
ipAddresses ThreatIntel 허용 목록에 대한 IP 주소 목록입니다. string[]

FirewallPolicyTransportSecurity

Name Description
certificateAuthority 중간 CA 생성에 사용되는 CA입니다. FirewallPolicyCertificateAuthority

FirewallPolicyCertificateAuthority

Name Description
keyVaultSecretId KeyVault에 저장된 (base-64로 인코딩된 암호화되지 않은 pfx) 'Secret' 또는 'Certificate' 개체의 비밀 ID입니다. 문자열
name CA 인증서의 이름입니다. 문자열

빠른 시작 템플릿

다음 빠른 시작 템플릿은 이 리소스 종류를 배포합니다.

템플릿 Description
허브 & 스포크 토폴로지에서 DNS 프록시로 Azure Firewall 사용

Azure에 배포
이 샘플에서는 Azure Firewall 사용하여 Azure에서 허브-스포크 토폴로지를 배포하는 방법을 보여 줍니다. 허브 가상 네트워크는 가상 네트워크 피어링을 통해 허브 가상 네트워크에 연결된 많은 스포크 가상 네트워크에 대한 연결의 중심 지점 역할을 합니다.
규칙 및 Ipgroup을 사용하여 방화벽 및 FirewallPolicy 만들기

Azure에 배포
이 템플릿은 애플리케이션 및 네트워크 규칙의 IP 그룹 참조하는 방화벽 정책(여러 애플리케이션 및 네트워크 규칙 포함)을 사용하여 Azure Firewall 배포합니다.
명시적 프록시를 사용하여 방화벽, FirewallPolicy Create

Azure에 배포
이 템플릿은 ipGroups를 사용하여 명시적 프록시 및 네트워크 규칙을 사용하여 Azure Firewall FirewalllPolicy를 만듭니다. 또한 Linux Jumpbox vm 설치가 포함됩니다.
FirewallPolicy 및 IpGroups를 사용하여 방화벽 Create

Azure에 배포
이 템플릿은 IpGroups를 사용하여 네트워크 규칙을 참조하는 FirewalllPolicy를 사용하여 Azure Firewall 만듭니다. 또한 Linux Jumpbox vm 설치가 포함됩니다.
Azure Firewall Premium용 테스트 환경

Azure에 배포
이 템플릿은 IDPS(침입 검사 검색), TLS 검사 및 웹 범주 필터링과 같은 프리미엄 기능을 사용하여 Azure Firewall 프리미엄 및 방화벽 정책을 만듭니다.
방화벽 정책을 사용하여 샌드박스 설정 Create

Azure에 배포
이 템플릿은 3개의 서브넷(서버 서브넷, jumpbox 서브넷 및 AzureFirewall 서브넷), 공용 IP가 있는 jumpbox VM, 서버 VM, 서버 서브넷에 대한 Azure Firewall 가리키는 UDR 경로 및 1개 이상의 공용 IP 주소가 있는 Azure Firewall 있는 가상 네트워크를 만듭니다. 또한 1개의 샘플 애플리케이션 규칙, 1개의 샘플 네트워크 규칙 및 기본 프라이빗 범위를 사용하여 방화벽 정책을 만듭니다.
보안 가상 허브

Azure에 배포
이 템플릿은 Azure Firewall 사용하여 인터넷으로 향하는 클라우드 네트워크 트래픽을 보호하는 보안 가상 허브를 만듭니다.
Azure Virtual WAN 라우팅 의도 및 정책

Azure에 배포
이 템플릿은 라우팅 의도 및 정책 기능이 사용하도록 설정된 두 개의 허브가 있는 Azure Virtual WAN 프로비전합니다.

ARM 템플릿 리소스 정의

firewallPolicies 리소스 종류는 다음을 대상으로 하는 작업을 사용하여 배포할 수 있습니다.

각 API 버전에서 변경된 속성 목록은 변경 로그를 참조하세요.

리소스 형식

Microsoft.Network/firewallPolicies 리소스를 만들려면 템플릿에 다음 JSON을 추가합니다.

{
  "type": "Microsoft.Network/firewallPolicies",
  "apiVersion": "2023-11-01",
  "name": "string",
  "location": "string",
  "tags": {
    "tagName1": "tagValue1",
    "tagName2": "tagValue2"
  },
  "identity": {
    "type": "string",
    "userAssignedIdentities": {
      "{customized property}": {}
    }
  },
  "properties": {
    "basePolicy": {
      "id": "string"
    },
    "dnsSettings": {
      "enableProxy": "bool",
      "requireProxyForNetworkRules": "bool",
      "servers": [ "string" ]
    },
    "explicitProxy": {
      "enableExplicitProxy": "bool",
      "enablePacFile": "bool",
      "httpPort": "int",
      "httpsPort": "int",
      "pacFile": "string",
      "pacFilePort": "int"
    },
    "insights": {
      "isEnabled": "bool",
      "logAnalyticsResources": {
        "defaultWorkspaceId": {
          "id": "string"
        },
        "workspaces": [
          {
            "region": "string",
            "workspaceId": {
              "id": "string"
            }
          }
        ]
      },
      "retentionDays": "int"
    },
    "intrusionDetection": {
      "configuration": {
        "bypassTrafficSettings": [
          {
            "description": "string",
            "destinationAddresses": [ "string" ],
            "destinationIpGroups": [ "string" ],
            "destinationPorts": [ "string" ],
            "name": "string",
            "protocol": "string",
            "sourceAddresses": [ "string" ],
            "sourceIpGroups": [ "string" ]
          }
        ],
        "privateRanges": [ "string" ],
        "signatureOverrides": [
          {
            "id": "string",
            "mode": "string"
          }
        ]
      },
      "mode": "string",
      "profile": "string"
    },
    "sku": {
      "tier": "string"
    },
    "snat": {
      "autoLearnPrivateRanges": "string",
      "privateRanges": [ "string" ]
    },
    "sql": {
      "allowSqlRedirect": "bool"
    },
    "threatIntelMode": "string",
    "threatIntelWhitelist": {
      "fqdns": [ "string" ],
      "ipAddresses": [ "string" ]
    },
    "transportSecurity": {
      "certificateAuthority": {
        "keyVaultSecretId": "string",
        "name": "string"
      }
    }
  }
}

속성 값

firewallPolicies

Name Description
형식 리소스 종류 'Microsoft.Network/firewallPolicies'
apiVersion 리소스 api 버전 '2023-11-01'
name 리소스 이름 string(필수)

문자 제한: 1-80

유효한 문자:
영숫자, 밑줄, 마침표 및 하이픈

영숫자로 시작합니다. 영숫자 또는 밑줄로 끝납니다.
위치 리소스 위치. 문자열
tags 리소스 태그. 태그 이름 및 값의 사전입니다. 템플릿의 태그를 참조하세요.
identity 방화벽 정책의 ID입니다. ManagedServiceIdentity
properties 방화벽 정책의 속성입니다. FirewallPolicyPropertiesFormat

ManagedServiceIdentity

Name Description
형식 리소스에 사용되는 ID 유형입니다. ‘SystemAssigned, UserAssigned’ 유형에는 암시적으로 만들어진 ID와 사용자 할당 ID 세트가 모두 포함되어 있습니다. 'None' 형식은 가상 머신에서 모든 ID를 제거합니다. 'None'
'SystemAssigned'
'SystemAssigned, UserAssigned'
'UserAssigned'
userAssignedIdentities 리소스와 연결된 사용자 ID 목록입니다. 사용자 ID 사전 키 참조는 '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.ManagedIdentity/userAssignedIdentities/{identityName}' 형식의 ARM 리소스 ID입니다. ManagedServiceIdentityUserAssignedIdentities

ManagedServiceIdentityUserAssignedIdentities

Name Description
{customized property} Components1Jq1T4ISchemasManagedserviceidentityProper...

Components1Jq1T4ISchemasManagedserviceidentityProper...

이 개체에는 배포 중에 설정할 속성이 포함되어 있지 않습니다. 모든 속성은 ReadOnly입니다.

FirewallPolicyPropertiesFormat

Name Description
basePolicy 규칙이 상속되는 부모 방화벽 정책입니다. SubResource
dnsSettings DNS 프록시 설정 정의입니다. DnsSettings
explicitProxy 명시적 프록시 설정 정의입니다. ExplicitProxy
insights 방화벽 정책에 대한 인사이트. FirewallPolicyInsights
intrusionDetection 침입 검색에 대한 구성입니다. FirewallPolicyIntrusionDetection
sku 방화벽 정책 SKU입니다. FirewallPolicySku
Snat 트래픽이 SNAT가 아닌 개인 IP 주소/IP 범위입니다. FirewallPolicySnat
sql SQL 설정 정의. FirewallPolicySQL
threatIntelMode 위협 인텔리전스에 대한 작업 모드입니다. '경고'
'Deny'
'Off'
threatIntelWhitelist 방화벽 정책에 대한 ThreatIntel 허용 목록입니다. FirewallPolicyThreatIntelWhitelist
transportSecurity TLS 구성 정의. FirewallPolicyTransportSecurity

SubResource

Name Description
id 리소스 ID입니다. string

DnsSettings

Name Description
enableProxy 방화벽 정책에 연결된 방화벽에서 DNS 프록시를 사용하도록 설정합니다. bool
requireProxyForNetworkRules 네트워크 규칙의 FQDN은 true로 설정하면 지원됩니다. bool
servers 사용자 지정 DNS 서버 목록입니다. string[]

ExplicitProxy

Name Description
enableExplicitProxy true로 설정하면 명시적 프록시 모드가 활성화됩니다. bool
enablePacFile true로 설정하면 pac 파일 포트 및 URL을 제공해야 합니다. bool
httpPort 명시적 프록시 http 프로토콜의 포트 번호는 64000보다 클 수 없습니다. int

제약 조건:
최소값 = 0
최대값 = 64000
httpsPort 명시적 프록시 https 프로토콜의 포트 번호는 64000보다 클 수 없습니다. int

제약 조건:
최소값 = 0
최대값 = 64000
pacFile PAC 파일의 SAS URL입니다. string
pacFilePort PAC 파일을 제공하는 방화벽의 포트 번호입니다. int

제약 조건:
최소값 = 0
최대값 = 64000

FirewallPolicyInsights

Name Description
isEnabled 정책에서 인사이트를 사용할 수 있는지 여부를 나타내는 플래그입니다. bool
logAnalyticsResources 방화벽 정책 인사이트를 구성하는 데 필요한 작업 영역입니다. FirewallPolicyLogAnalyticsResources
retentionDays 정책에서 인사이트를 사용하도록 설정해야 하는 일 수입니다. int

FirewallPolicyLogAnalyticsResources

Name Description
defaultWorkspaceId 방화벽 정책 인사이트의 기본 작업 영역 ID입니다. SubResource
workspaces 방화벽 정책 인사이트에 대한 작업 영역 목록입니다. FirewallPolicyLogAnalyticsWorkspace[]

FirewallPolicyLogAnalyticsWorkspace

Name Description
region 작업 영역을 구성할 지역입니다. string
workspaceId 방화벽 정책 인사이트의 작업 영역 ID입니다. SubResource

FirewallPolicyIntrusionDetection

Name Description
구성 침입 검색 구성 속성입니다. FirewallPolicyIntrusionDetectionConfiguration
mode 침입 감지 일반 상태입니다. 부모 정책에 연결된 경우 방화벽의 유효 IDPS 모드는 두 가지 중 더 엄격한 모드입니다. '경고'
'거부'
'끄기'
profile IDPS 프로필 이름입니다. 부모 정책에 연결된 경우 방화벽의 유효 프로필은 부모 정책의 프로필 이름입니다. '고급'
'기본'
'확장'
'표준'

FirewallPolicyIntrusionDetectionConfiguration

Name Description
bypassTrafficSettings 바이패스할 트래픽에 대한 규칙 목록입니다. FirewallPolicyIntrusionDetectionBypassTrafficSpecifi...[]
privateRanges IDPS 개인 IP 주소 범위는 트래픽 방향(예: 인바운드, 아웃바운드 등)을 식별하는 데 사용됩니다. 기본적으로 IANA RFC 1918에 정의된 범위만 개인 IP 주소로 간주됩니다. 기본 범위를 수정하려면 이 속성을 사용하여 개인 IP 주소 범위를 지정합니다. string[]
signatureOverrides 특정 서명 상태 목록입니다. FirewallPolicyIntrusionDetectionSignatureSpecificati...[]

FirewallPolicyIntrusionDetectionBypassTrafficSpecifi...

Name Description
description 바이패스 트래픽 규칙에 대한 설명입니다. string
destinationAddresses 이 규칙의 대상 IP 주소 또는 범위 목록입니다. string[]
destinationIpGroups 이 규칙의 대상 IpGroup 목록입니다. string[]
destinationPorts 대상 포트 또는 범위 목록입니다. string[]
name 바이패스 트래픽 규칙의 이름입니다. string
protocol 규칙 바이패스 프로토콜입니다. 'ANY'
'ICMP'
'TCP'
'UDP'
sourceAddresses 이 규칙의 원본 IP 주소 또는 범위 목록입니다. string[]
sourceIpGroups 이 규칙의 원본 IpGroup 목록입니다. string[]

FirewallPolicyIntrusionDetectionSignatureSpecificati...

Name Description
id 서명 ID입니다. 문자열
mode 서명 상태입니다. '경고'
'거부'
'끄기'

FirewallPolicySku

Name Description
계층 방화벽 정책 계층입니다. '기본'
'프리미엄'
'표준'

FirewallPolicySnat

Name Description
autoLearnPrivateRanges SNAT가 아닌 프라이빗 범위를 자동으로 학습하기 위한 작업 모드 '사용 안 함'
'사용'
privateRanges SNAT가 아닌 개인 IP 주소/IP 주소 범위 목록입니다. string[]

FirewallPolicySQL

Name Description
allowSqlRedirect SQL 리디렉션 트래픽 필터링을 사용할 수 있는지 여부를 나타내는 플래그입니다. 플래그를 켜려면 포트 11000-11999를 사용하는 규칙이 필요하지 않습니다. bool

FirewallPolicyThreatIntelWhitelist

Name Description
Fqdn ThreatIntel 허용 목록에 대한 FQDN 목록입니다. string[]
ipAddresses ThreatIntel 허용 목록에 대한 IP 주소 목록입니다. string[]

FirewallPolicyTransportSecurity

Name Description
certificateAuthority 중간 CA 생성에 사용되는 CA입니다. FirewallPolicyCertificateAuthority

FirewallPolicyCertificateAuthority

Name Description
keyVaultSecretId KeyVault에 저장된 'Secret' 또는 'Certificate' 개체의 비밀 ID(base-64로 인코딩되지 않은 암호화되지 않은 pfx) 문자열
name CA 인증서의 이름입니다. string

빠른 시작 템플릿

다음 빠른 시작 템플릿은 이 리소스 유형을 배포합니다.

템플릿 Description
허브 & 스포크 토폴로지에서 Azure Firewall DNS 프록시로 사용

Azure에 배포
이 샘플에서는 Azure Firewall 사용하여 Azure에서 허브-스포크 토폴로지를 배포하는 방법을 보여 줍니다. 허브 가상 네트워크는 가상 네트워크 피어링을 통해 허브 가상 네트워크에 연결된 많은 스포크 가상 네트워크에 대한 연결의 중심 지점 역할을 합니다.
규칙 및 Ipgroup을 사용하여 방화벽 및 FirewallPolicy 만들기

Azure에 배포
이 템플릿은 애플리케이션 및 네트워크 규칙의 IP 그룹 참조하는 방화벽 정책(여러 애플리케이션 및 네트워크 규칙 포함)을 사용하여 Azure Firewall 배포합니다.
명시적 프록시를 사용하여 방화벽, FirewallPolicy Create

Azure에 배포
이 템플릿은 ipGroups를 사용하여 명시적 프록시 및 네트워크 규칙을 사용하여 Azure Firewall FirewalllPolicy를 만듭니다. 또한 Linux Jumpbox vm 설치도 포함됩니다.
FirewallPolicy 및 IpGroups를 사용하여 방화벽 Create

Azure에 배포
이 템플릿은 IpGroups를 사용하여 네트워크 규칙을 참조하는 FirewalllPolicy를 사용하여 Azure Firewall 만듭니다. 또한 Linux Jumpbox vm 설치가 포함됩니다.
Azure Firewall Premium용 테스트 환경

Azure에 배포
이 템플릿은 IDPS(침입 검사 검색), TLS 검사 및 웹 범주 필터링과 같은 프리미엄 기능을 사용하여 Azure Firewall 프리미엄 및 방화벽 정책을 만듭니다.
방화벽 정책을 사용하여 샌드박스 설정 Create

Azure에 배포
이 템플릿은 3개의 서브넷(서버 서브넷, jumpbox 서브넷 및 AzureFirewall 서브넷), 공용 IP가 있는 jumpbox VM, 서버 VM, 서버 서브넷에 대한 Azure Firewall 가리키는 UDR 경로 및 1개 이상의 공용 IP 주소가 있는 Azure Firewall 있는 가상 네트워크를 만듭니다. 또한 1개의 샘플 애플리케이션 규칙, 1개의 샘플 네트워크 규칙 및 기본 프라이빗 범위를 사용하여 방화벽 정책을 만듭니다.
보안 가상 허브

Azure에 배포
이 템플릿은 Azure Firewall 사용하여 인터넷으로 향하는 클라우드 네트워크 트래픽을 보호하는 보안 가상 허브를 만듭니다.
Azure Virtual WAN 라우팅 의도 및 정책

Azure에 배포
이 템플릿은 라우팅 의도 및 정책 기능이 사용하도록 설정된 두 개의 허브가 있는 Azure Virtual WAN 프로비전합니다.

Terraform(AzAPI 공급자) 리소스 정의

firewallPolicies 리소스 종류는 다음을 대상으로 하는 작업을 사용하여 배포할 수 있습니다.

  • 리소스 그룹

각 API 버전에서 변경된 속성 목록은 변경 로그를 참조하세요.

리소스 형식

Microsoft.Network/firewallPolicies 리소스를 만들려면 템플릿에 다음 Terraform을 추가합니다.

resource "azapi_resource" "symbolicname" {
  type = "Microsoft.Network/firewallPolicies@2023-11-01"
  name = "string"
  location = "string"
  parent_id = "string"
  tags = {
    tagName1 = "tagValue1"
    tagName2 = "tagValue2"
  }
  identity {
    type = "string"
    identity_ids = []
  }
  body = jsonencode({
    properties = {
      basePolicy = {
        id = "string"
      }
      dnsSettings = {
        enableProxy = bool
        requireProxyForNetworkRules = bool
        servers = [
          "string"
        ]
      }
      explicitProxy = {
        enableExplicitProxy = bool
        enablePacFile = bool
        httpPort = int
        httpsPort = int
        pacFile = "string"
        pacFilePort = int
      }
      insights = {
        isEnabled = bool
        logAnalyticsResources = {
          defaultWorkspaceId = {
            id = "string"
          }
          workspaces = [
            {
              region = "string"
              workspaceId = {
                id = "string"
              }
            }
          ]
        }
        retentionDays = int
      }
      intrusionDetection = {
        configuration = {
          bypassTrafficSettings = [
            {
              description = "string"
              destinationAddresses = [
                "string"
              ]
              destinationIpGroups = [
                "string"
              ]
              destinationPorts = [
                "string"
              ]
              name = "string"
              protocol = "string"
              sourceAddresses = [
                "string"
              ]
              sourceIpGroups = [
                "string"
              ]
            }
          ]
          privateRanges = [
            "string"
          ]
          signatureOverrides = [
            {
              id = "string"
              mode = "string"
            }
          ]
        }
        mode = "string"
        profile = "string"
      }
      sku = {
        tier = "string"
      }
      snat = {
        autoLearnPrivateRanges = "string"
        privateRanges = [
          "string"
        ]
      }
      sql = {
        allowSqlRedirect = bool
      }
      threatIntelMode = "string"
      threatIntelWhitelist = {
        fqdns = [
          "string"
        ]
        ipAddresses = [
          "string"
        ]
      }
      transportSecurity = {
        certificateAuthority = {
          keyVaultSecretId = "string"
          name = "string"
        }
      }
    }
  })
}

속성 값

firewallPolicies

Name Description
형식 리소스 종류 "Microsoft.Network/firewallPolicies@2023-11-01"
name 리소스 이름 string(필수)

문자 제한: 1-80

유효한 문자:
영숫자, 밑줄, 마침표 및 하이픈

영숫자로 시작합니다. 영숫자 또는 밑줄로 끝납니다.
위치 리소스 위치. string
parent_id 리소스 그룹에 배포하려면 해당 리소스 그룹의 ID를 사용합니다. string(필수)
tags 리소스 태그. 태그 이름 및 값의 사전입니다.
identity 방화벽 정책의 ID입니다. ManagedServiceIdentity
properties 방화벽 정책의 속성입니다. FirewallPolicyPropertiesFormat

ManagedServiceIdentity

Name Description
형식 리소스에 사용되는 ID 유형입니다. ‘SystemAssigned, UserAssigned’ 유형에는 암시적으로 만들어진 ID와 사용자 할당 ID 세트가 모두 포함되어 있습니다. 'None' 형식은 가상 머신에서 모든 ID를 제거합니다. "SystemAssigned"
"SystemAssigned, UserAssigned"
"UserAssigned"
identity_ids 리소스와 연결된 사용자 ID 목록입니다. 사용자 ID 사전 키 참조는 '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.ManagedIdentity/userAssignedIdentities/{identityName}' 형식의 ARM 리소스 ID입니다. 사용자 ID ID의 배열입니다.

ManagedServiceIdentityUserAssignedIdentities

Name Description
{customized property} Components1Jq1T4ISchemasManagedserviceidentityProper...

Components1Jq1T4ISchemasManagedserviceidentityProper...

이 개체에는 배포 중에 설정할 속성이 포함되어 있지 않습니다. 모든 속성은 ReadOnly입니다.

FirewallPolicyPropertiesFormat

Name Description
basePolicy 규칙이 상속되는 부모 방화벽 정책입니다. SubResource
dnsSettings DNS 프록시 설정 정의입니다. DnsSettings
explicitProxy 명시적 프록시 설정 정의입니다. ExplicitProxy
insights 방화벽 정책에 대한 인사이트. FirewallPolicyInsights
intrusionDetection 침입 검색에 대한 구성입니다. FirewallPolicyIntrusionDetection
sku 방화벽 정책 SKU입니다. FirewallPolicySku
Snat 트래픽이 SNAT가 아닌 개인 IP 주소/IP 범위입니다. FirewallPolicySnat
sql SQL 설정 정의입니다. FirewallPolicySQL
threatIntelMode 위협 인텔리전스의 작업 모드입니다. "경고"
"거부"
"Off"
threatIntelWhitelist 방화벽 정책에 대한 ThreatIntel 허용 목록입니다. FirewallPolicyThreatIntelWhitelist
transportSecurity TLS 구성 정의. FirewallPolicyTransportSecurity

SubResource

Name Description
id 리소스 ID입니다. 문자열

DnsSettings

Name Description
enableProxy 방화벽 정책에 연결된 방화벽에서 DNS 프록시를 사용하도록 설정합니다. bool
requireProxyForNetworkRules 네트워크 규칙의 FQDN은 true로 설정하면 지원됩니다. bool
servers 사용자 지정 DNS 서버 목록입니다. string[]

ExplicitProxy

Name Description
enableExplicitProxy true로 설정하면 명시적 프록시 모드가 활성화됩니다. bool
enablePacFile true로 설정하면 pac 파일 포트 및 URL을 제공해야 합니다. bool
httpPort 명시적 프록시 http 프로토콜의 포트 번호는 64000보다 클 수 없습니다. int

제약 조건:
최소값 = 0
최대값 = 64000
httpsPort 명시적 프록시 https 프로토콜의 포트 번호는 64000보다 클 수 없습니다. int

제약 조건:
최소값 = 0
최대값 = 64000
pacFile PAC 파일의 SAS URL입니다. string
pacFilePort PAC 파일을 제공하는 방화벽의 포트 번호입니다. int

제약 조건:
최소값 = 0
최대값 = 64000

FirewallPolicyInsights

Name Description
isEnabled 정책에서 인사이트를 사용할 수 있는지 여부를 나타내는 플래그입니다. bool
logAnalyticsResources 방화벽 정책 인사이트를 구성하는 데 필요한 작업 영역입니다. FirewallPolicyLogAnalyticsResources
retentionDays 정책에서 인사이트를 사용하도록 설정해야 하는 일 수입니다. int

FirewallPolicyLogAnalyticsResources

Name Description
defaultWorkspaceId 방화벽 정책 인사이트의 기본 작업 영역 ID입니다. SubResource
workspaces 방화벽 정책 인사이트에 대한 작업 영역 목록입니다. FirewallPolicyLogAnalyticsWorkspace[]

FirewallPolicyLogAnalyticsWorkspace

Name Description
region 작업 영역을 구성할 지역입니다. string
workspaceId 방화벽 정책 인사이트의 작업 영역 ID입니다. SubResource

FirewallPolicyIntrusionDetection

Name Description
구성 침입 검색 구성 속성입니다. FirewallPolicyIntrusionDetectionConfiguration
mode 침입 감지 일반 상태입니다. 부모 정책에 연결된 경우 방화벽의 유효 IDPS 모드는 두 모드의 더 엄격한 모드입니다. "경고"
"거부"
"Off"
profile IDPS 프로필 이름입니다. 부모 정책에 연결된 경우 방화벽의 유효 프로필은 부모 정책의 프로필 이름입니다. "Advanced"
"Basic"
"확장"
"표준"

FirewallPolicyIntrusionDetectionConfiguration

Name Description
bypassTrafficSettings 바이패스할 트래픽에 대한 규칙 목록입니다. FirewallPolicyIntrusionDetectionBypassTrafficSpecifi...[]
privateRanges IDPS 개인 IP 주소 범위는 트래픽 방향(예: 인바운드, 아웃바운드 등)을 식별하는 데 사용됩니다. 기본적으로 IANA RFC 1918에 정의된 범위만 개인 IP 주소로 간주됩니다. 기본 범위를 수정하려면 이 속성을 사용하여 개인 IP 주소 범위를 지정합니다. string[]
signatureOverrides 특정 서명 상태 목록입니다. FirewallPolicyIntrusionDetectionSignatureSpecificati...[]

FirewallPolicyIntrusionDetectionBypassTrafficSpecifi...

Name Description
description 트래픽 우회 규칙에 대한 설명입니다. string
destinationAddresses 이 규칙의 대상 IP 주소 또는 범위 목록입니다. string[]
destinationIpGroups 이 규칙의 대상 IpGroup 목록입니다. string[]
destinationPorts 대상 포트 또는 범위 목록입니다. string[]
name 바이패스 트래픽 규칙의 이름입니다. 문자열
protocol 규칙 바이패스 프로토콜입니다. "ANY"
"ICMP"
"TCP"
"UDP"
sourceAddresses 이 규칙의 원본 IP 주소 또는 범위 목록입니다. string[]
sourceIpGroups 이 규칙의 원본 IpGroup 목록입니다. string[]

FirewallPolicyIntrusionDetectionSignatureSpecificati...

Name Description
id 서명 ID입니다. string
mode 서명 상태입니다. "경고"
"거부"
"Off"

FirewallPolicySku

Name Description
계층 방화벽 정책의 계층입니다. "Basic"
"프리미엄"
"표준"

FirewallPolicySnat

Name Description
autoLearnPrivateRanges SNAT가 아닌 프라이빗 범위를 자동으로 학습하기 위한 작업 모드 "사용 안 함"
"사용"
privateRanges SNAT가 아닌 개인 IP 주소/IP 주소 범위 목록입니다. string[]

FirewallPolicySQL

Name Description
allowSqlRedirect SQL 리디렉션 트래픽 필터링을 사용할 수 있는지 여부를 나타내는 플래그입니다. 플래그를 켜려면 포트 11000-11999를 사용하는 규칙이 필요하지 않습니다. bool

FirewallPolicyThreatIntelWhitelist

Name Description
Fqdn ThreatIntel 허용 목록에 대한 FQDN 목록입니다. string[]
ipAddresses ThreatIntel 허용 목록에 대한 IP 주소 목록입니다. string[]

FirewallPolicyTransportSecurity

Name Description
certificateAuthority 중간 CA 생성에 사용되는 CA입니다. FirewallPolicyCertificateAuthority

FirewallPolicyCertificateAuthority

Name Description
keyVaultSecretId KeyVault에 저장된 (base-64로 인코딩된 암호화되지 않은 pfx) 'Secret' 또는 'Certificate' 개체의 비밀 ID입니다. 문자열
name CA 인증서의 이름입니다. string