Azure Firewall biedt 2496 SNAT-poorten per openbaar IP-adres dat is geconfigureerd per instantie van de virtuele-machineschaalset van de back-end (minimaal twee exemplaren) en u kunt maximaal 250 openbare IP-adressen koppelen. Afhankelijk van uw architectuur en verkeerspatronen hebt u mogelijk meer nodig dan de 1.248.000 beschikbare SNAT-poorten met deze configuratie. Wanneer u deze bijvoorbeeld gebruikt om grote Azure Virtual Desktop-implementaties te beveiligen die zijn geïntegreerd met Microsoft 365-apps.
Een van de uitdagingen bij het gebruik van een groot aantal openbare IP-adressen is wanneer er vereisten zijn voor het filteren van downstream-IP-adressen. Wanneer Azure Firewall is gekoppeld aan meerdere openbare IP-adressen, moet u de filtervereisten toepassen op alle openbare IP-adressen die eraan zijn gekoppeld. Zelfs als u voorvoegsels voor openbare IP-adressen gebruikt en u 250 openbare IP-adressen moet koppelen om te voldoen aan uw uitgaande SNAT-poortvereisten, moet u nog steeds 16 openbare IP-adresvoorvoegsels maken en toestaan.
Een betere optie voor het schalen en dynamisch toewijzen van uitgaande SNAT-poorten is het gebruik van een Azure NAT-gateway. Het biedt 64.512 SNAT-poorten per openbaar IP-adres en ondersteunt maximaal 16 openbare IP-adressen. Dit biedt in feite maximaal 1.032.192 uitgaande SNAT-poorten. Azure NAT Gateway wijst ook dynamisch SNAT-poorten toe op subnetniveau, zodat alle SNAT-poorten die door de bijbehorende IP-adressen worden geleverd, op aanvraag beschikbaar zijn om uitgaande connectiviteit te bieden.
Wanneer een NAT-gatewayresource is gekoppeld aan een Azure Firewall-subnet, gebruikt al het uitgaande internetverkeer automatisch het openbare IP-adres van de NAT-gateway. U hoeft door de gebruiker gedefinieerde routes niet te configureren. Reactieverkeer naar een uitgaande stroom passeert ook via NAT-gateway. Als er meerdere IP-adressen zijn gekoppeld aan de NAT-gateway, wordt het IP-adres willekeurig geselecteerd. Het is niet mogelijk om op te geven welk adres moet worden gebruikt.
Er is geen dubbele NAT met deze architectuur. Azure Firewall-exemplaren verzenden het verkeer naar de NAT-gateway met behulp van hun privé-IP-adres in plaats van het openbare IP-adres van Azure Firewall.
Notitie
Het implementeren van een NAT-gateway met een zoneredundante firewall wordt niet aanbevolen, omdat één exemplaar van de NAT-gateway op dit moment geen ondersteuning biedt voor zone-redundante implementatie.
Evalueer of Microsoft Azure NAT Gateway geschikt is voor het oplossen van problemen, zoals verbindingstime-outs en vertragingen bij het maken van verbinding met internet.
Overzicht van Azure NAT Gateway-functies, -resources, -architectuur en -implementatie. Meer informatie over wat nat-gateway is en hoe u deze kunt gebruiken.