Zelfstudie: Binnenkomend internetverkeer filteren met Azure Firewall-beleid DNAT met behulp van de Azure Portal
U kunt Azure Firewall-beleid Destination Network Address Translation (DNAT) configureren om binnenkomend internetverkeer naar uw subnetten te vertalen en filteren. Wanneer u DNAT configureert, wordt de actie regelverzameling ingesteld op DNAT. Elke regel in de NAT-regelverzameling kan vervolgens worden gebruikt om het openbare IP-adres en de poort van uw firewall om te zetten in een privé-IP-adres en -poort. Met DNAT-regels wordt er impliciet een overeenkomende netwerkregel toegevoegd om het omgezette verkeer toe te staan. Om veiligheidsredenen wordt aanbevolen om een specifieke internetbron toe te voegen om DNAT-toegang tot het netwerk toe te staan en het gebruik van jokertekens te voorkomen. Zie Verwerkingslogica voor Azure Firewall-regels voor meer informatie over de verwerkingslogica voor Azure Firewall-regels.
In deze zelfstudie leert u het volgende:
- Een testnetwerkomgeving instellen
- Een firewall en beleid implementeren
- Een standaardroute maken
- Een DNAT-regel configureren
- De firewall testen
Vereisten
Als u nog geen abonnement op Azure hebt, maak dan een gratis account aan voordat u begint.
Een resourcegroep maken
- Meld u aan bij Azure Portal op https://portal.azure.com.
- Selecteer op de startpagina van Azure Portal Resourcegroepen en vervolgens Toevoegen.
- Bij Abonnement selecteert u uw abonnement.
- Bij Resourcegroepnaam typt u RG-DNAT-Test.
- Selecteer een regio bij Regio. Alle andere resources die u maakt, moeten zich in dezelfde regio bevinden.
- Selecteer Controleren + maken.
- Selecteer Maken.
De netwerkomgeving instellen
In deze zelfstudie maakt u twee VNets die peer zijn van elkaar:
- VN-Hub: de firewall bevindt zich in dit VNet.
- VN-Spoke: de workloadserver bevindt zich in dit VNet.
Maak eerst de VNets en peer ze.
Een hub-VNet maken
Selecteer op de startpagina van Azure Portal de optie Alle services.
Onder Netwerken selecteert u Virtuele netwerken.
Selecteer Toevoegen.
Selecteer bij Resourcegroepde optie RG-DNAT-Test.
Bij Naam typt u VN-Hub.
Selecteer bij Regio de regio die u eerder hebt gebruikt.
Selecteer Volgende: IP-adressen.
Accepteer voor IPv4-adresruimte de standaardwaarde 10.0.0.0/16.
Onder Subnetnaam selecteert u standaard.
Bewerk de subnetnaam en typ AzureFirewallSubnet.
De firewall zal zich in dit subnet bevinden, en de subnetnaam moet AzureFirewallSubnet zijn.
Notitie
De grootte van het subnet AzureFirewallSubnet is /26. Zie Veelgestelde vragen over Azure Firewall voor meer informatie over de grootte van het subnet.
Bij Subnetadresbereik typt u 10.0.1.0/26.
Selecteer Opslaan.
Selecteer Controleren + maken.
Selecteer Maken.
Een spoke-VNet maken
- Selecteer op de startpagina van Azure Portal de optie Alle services.
- Onder Netwerken selecteert u Virtuele netwerken.
- Selecteer Toevoegen.
- Selecteer bij Resourcegroepde optie RG-DNAT-Test.
- Bij Naam typt u VN-Spoke.
- Selecteer bij Regio de regio die u eerder hebt gebruikt.
- Selecteer Volgende: IP-adressen.
- Bewerk voor IPv4-adresruimte de standaardinstelling en typ 192.168.0.0/16.
- Selecteer Subnet toevoegen.
- Als Subnetnaamtypt u SN-Workload.
- Typ 192.168.1.0/24 bij Subnetadresbereik.
- Selecteer Toevoegen.
- Selecteer Controleren en maken.
- Selecteer Maken.
De VNets instellen als peers
Nu gaat u de twee VNets als peer van elkaar instellen.
- Selecteer het virtuele netwerk VN-Hub.
- Selecteer onder Instellingen de optie Peerings.
- Selecteer Toevoegen.
- Onder Dit virtuele netwerk typt u Peer-HubSpoke als naam peeringkoppeling.
- Onder Extern virtueel netwerktypt u Peer-SpokeHub bij Naam peeringkoppeling.
- Selecteer VN-Spoke voor het virtuele netwerk.
- Accepteer alle andere standaardwaarden en selecteer vervolgens Toevoegen.
Een virtuele machine maken
Maak een virtuele machine met de naam 'workload' en plaats deze in het subnet SN-Workload.
- Selecteer Een resource maken in het menu van de Azure-portal.
- Selecteer Windows Server 2016 Datacenter onder Populair.
Basisinstellingen
- Bij Abonnement selecteert u uw abonnement.
- Selecteer bij Resourcegroepde optie RG-DNAT-Test.
- Typ Srv-Workload voor Identiteit van virtuele machine.
- Bij Regio selecteert u dezelfde locatie die u eerder hebt gebruikt.
- Typ een gebruikersnaam en wachtwoord.
- Selecteer Volgende: Schijven.
Disks
- Selecteer Volgende: Netwerken.
Netwerken
- Bij Virtueel netwerk selecteert u VN-Spoke.
- Bij Subnet selecteert u SN-Workload.
- Selecteer Geen voor Openbaar IP.
- Bij Openbare binnenkomende poorten selecteert u Geen.
- Laat de overige standaardinstellingen staan en selecteer Volgende: Beheer.
Beheer
- Selecteer Uitschakelen voor Diagnostische gegevens over opstarten.
- Selecteer Controleren + maken.
Beoordelen en maken
Controleer de samenvatting en selecteer Maken. Het duurt enkele minuten voordat dit is voltooid.
Als de implementatie is voltooid, ziet u het privé IP-adres voor de virtuele machine. Noteer dit voor later gebruik, wanneer u de firewall gaat configureren. Selecteer de naam van de virtuele machine en selecteer onder Instellingen de optie Netwerken om het privé-IP-adres te vinden.
De firewall en het beleid implementeren
Selecteer op de startpagina van de portal Een resource maken.
Zoek naar Firewallen selecteer firewall.
Selecteer Maken.
Gebruik op de pagina Firewall maken de volgende tabel om de firewall te configureren:
Instelling Waarde Abonnement <uw abonnement> Resourcegroep Selecteer RG-DNAT-Test Naam FW-DNAT-test Region Selecteer dezelfde locatie die u eerder hebt gebruikt Firewallbeheer Een firewallbeleid gebruiken om deze firewall te beheren Firewallbeleid Nieuwe toevoegen:
fw-dnat-pol
uw geselecteerde regioEen virtueel netwerk kiezen Bestaande gebruiken: VN-Hub Openbaar IP-adres Nieuwe toevoegen, Naam: fw-pip. Accepteer de andere standaardwaarden en selecteer vervolgens Beoordelen en maken.
Controleer de samenvatting en selecteer vervolgens Maken om de firewall te maken.
Het implementeren duurt een paar minuten.
Nadat de implementatie is voltooid, gaat u naar de resourcegroep RG-DNAT-Test en selecteert u de firewall FW-DNAT-test.
Noteer de privé- en openbare IP-adressen van de firewall. U gebruikt deze later wanneer u de standaardroute en NAT-regel maakt.
Een standaardroute maken
Voor het subnet SN-Workload configureert u dat de standaardroute voor uitgaand verkeer via de firewall loopt.
Belangrijk
U hoeft geen expliciete route terug te configureren naar de firewall op het doelsubnet. Azure Firewall is een stateful service en verwerkt de pakketten en sessies automatisch. Als u deze route maakt, maakt u een asymmetrische routeringsomgeving die de stateful sessielogica onderbreekt en resulteert in verwijderde pakketten en verbindingen.
Selecteer op de startpagina van Azure Portal de optie Alle services.
Selecteer onder Netwerken de optie Routetabellen.
Selecteer Toevoegen.
Bij Abonnement selecteert u uw abonnement.
Selecteer bij Resourcegroepde optie RG-DNAT-Test.
Bij Regio selecteert u dezelfde regio die u eerder hebt gebruikt.
Bij Naam typt u RT-FW-route.
Selecteer Controleren + maken.
Selecteer Maken.
Selecteer Ga naar resource.
Selecteer Subnetten en vervolgens Koppelen.
Bij Virtueel netwerk selecteert u VN-Spoke.
Bij Subnet selecteert u SN-Workload.
Selecteer OK.
Selecteer Routes en vervolgens Toevoegen.
Bij Routenaam typt u fw-dg.
Bij Adresvoorvoegsel typt u 0.0.0.0/0.
Bij Volgend hoptype selecteert u Virtueel apparaat.
Azure Firewall is eigenlijk een beheerde service, maar Virtueel apparaat werkt in deze situatie.
Bij Adres van de volgende hop typt u het privé-IP-adres voor de firewall dat u eerder hebt genoteerd.
Selecteer OK.
Een NAT-regel configureren
Met deze regel kunt u een extern bureaublad via de firewall verbinden met de Srv-Workload virtuele machine.
- Open de resourcegroep RG-DNAT-Test en selecteer het firewallbeleid fw-dnat-pol .
- Selecteer onder Instellingende optie DNAT-regels.
- Selecteer Een regelverzameling toevoegen.
- Typ rdp bij Naam.
- Bij Prioriteit typt u 200.
- Voor Regelverzamelingsgroep selecteert u DefaultDnatRuleCollectionGroup.
- Onder Regels typt u bij Naam de naam rdp-nat.
- Selecteer IP-adres bij Brontype.
- Typ bij Bron* .
- Bij Protocol selecteert u TCP.
- Typ bij Doelpoorten3389.
- Bij Doeltype selecteert u IP-adres.
- Bij Bestemming typt u het openbare IP-adres van de firewall.
- Bij Vertaald adres typt u het privé-IP-adres van Srv-Workload .
- Bij Vertaalde poort typt u 3389.
- Selecteer Toevoegen.
De firewall testen
- Verbind een extern-bureaubladsessie met het openbare IP-adres van de firewall. U wordt als het goed is verbonden met de virtuele machine Srv-Workload.
- Sluit de sessie van Extern bureaublad.
Resources opschonen
U kunt de firewall-resources behouden voor de volgende zelfstudie. Als u ze niet meer nodig hebt, verwijdert u de resourcegroep RG-DNAT-Test om alle aan de firewall gerelateerde resources te verwijderen.