Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Introduction
W przeszłości jednostki SKU usługi Application Gateway w wersji 2 i w pewnym zakresie w wersji 1 wymagały publicznego adresowania IP w celu umożliwienia zarządzania usługą. To wymaganie nałożyło kilka ograniczeń dotyczących używania precyzyjnych mechanizmów kontroli w grupach zabezpieczeń sieci i tablicach routingu. W szczególności zaobserwowano następujące wyzwania:
- Wszystkie wdrożenia Application Gateway w wersji 2 muszą zawierać publiczną konfigurację adresu IP frontonu, aby umożliwić komunikację ze znacznikiem usługi Gateway Manager.
- Skojarzenia grupy zabezpieczeń sieciowych wymagają zasad dozwolenia na dostęp przychodzący z GatewayManager i wychodzącego dostępu do Internetu.
- Podczas wprowadzania trasy domyślnej (0.0.0.0/0) do przekazywania ruchu w dowolnym miejscu innym niż Internet, metryki, monitorowanie i aktualizacje bramy powodują niepowodzenie.
Usługa Application Gateway w wersji 2 może teraz rozwiązać każdy z tych elementów, aby dodatkowo wyeliminować ryzyko eksfiltracji danych i kontrolować prywatność komunikacji z sieci wirtualnej. Te zmiany obejmują następujące możliwości:
- Konfiguracja wyłącznie prywatnego adresu IP frontonu
- Brak wymaganego zasobu publicznego adresu IP
- Eliminacja ruchu przychodzącego z tagu usługi GatewayManager za pośrednictwem sieciowej grupy zabezpieczeń
- Możliwość zdefiniowania reguły Odmów wszystkich w grupie zabezpieczeń sieciowych w celu ograniczenia ruchu wychodzącego do Internetu
- Możliwość zastąpienia trasy domyślnej do Internetu (0.0.0.0/0)
- Rozwiązanie nazw DNS za pośrednictwem zdefiniowanych rozwiązań DNS w sieci wirtualnej Dowiedz się więcej, w tym stref prywatnego DNS łącza.
Wskazówka
Zobacz Rozpoznawanie nazw DNS usługi Application Gateway , aby uzyskać szczegółowe wskazówki dotyczące konfigurowania usługi DNS dla usługi Application Gateway.
Każdą z tych funkcji można skonfigurować niezależnie. Na przykład publiczny adres IP może służyć do zezwalania na ruch przychodzący z Internetu i można zdefiniować regułę Odmów wszystkich wychodzących w konfiguracji sieciowej grupy zabezpieczeń, aby zapobiec eksfiltracji danych.
Dołączanie do funkcji
W tym artykule omówiono wdrażanie prywatnej usługi Application Gateway dla jednostek SKU Application Gateway v2. Obsługuje dwa tryby wdrożenia: konfigurację frontendu IP wyłącznie prywatną oraz konfigurację łączoną, która wykorzystuje zarówno publiczną, jak i prywatną konfigurację frontendu IP. Kontrole dotyczące prywatnej konfiguracji IP frontend, zarządzania regułami grup bezpieczeństwa sieciowego (NSG) oraz konfiguracji tabel tras są zazwyczaj dostępne i wspierane w produkcji.
Aby korzystać z tych możliwości, musisz wyrazić zgodę na udział, używając portalu Azure, programu PowerShell, interfejsu wiersza polecenia (CLI) lub interfejsu API REST. Ten mechanizm opt-in zapewnia również elastyczność, jeśli trzeba wrócić do tradycyjnej funkcjonalności Application Gateway, gdy jest to konieczne (na przykład aby włączyć Private Link).
Wskazówka
Bramy działają przy użyciu funkcji dostępnych w momencie ich aprowizacji. Jeśli wyrejestrujesz się z funkcji, istniejące bramy będą nadal działać z funkcjami, które zostały włączone podczas ich tworzenia.
Rejestrowanie funkcji
Note
W środowisku witryny Azure Portal proces rejestracji funkcji jest oznaczony jako wersja zapoznawcza; jednak to środowisko jest ogólnie dostępne, w pełni obsługiwane dla obciążeń produkcyjnych i objęte opublikowanymi umowami SLA usługi Application Gateway.
Skorzystaj z następujących kroków, aby zarejestrować prywatną funkcję wdrożenia Application Gateway za pośrednictwem portalu Azure:
Zaloguj się do witryny Azure Portal.
W polu wyszukiwania wprowadź subskrypcje i wybierz pozycję Subskrypcje.
Wybierz link dla nazwy subskrypcji.
W menu po lewej stronie w obszarze Ustawienia wybierz pozycję Funkcje w wersji zapoznawczej.
Zostanie wyświetlona lista dostępnych funkcji i bieżący stan rejestracji.
W obszarze Funkcje w wersji zapoznawczej wpisz w polu filtru EnableApplicationGatewayNetworkIsolation, zaznacz tę funkcję i kliknij pozycję Zarejestruj.
Note
Rejestracja funkcji może potrwać do 30 minut, aby przejść od rejestracji do stanu Zarejestrowane.
Wyrejestrowywanie funkcji
Aby zrezygnować z korzystania z funkcji wdrażania prywatnej bramy aplikacji Application Gateway za pomocą portalu, wykonaj następujące kroki:
Zaloguj się do witryny Azure Portal.
W polu wyszukiwania wprowadź subskrypcje i wybierz pozycję Subskrypcje.
Wybierz link dla nazwy subskrypcji.
W menu po lewej stronie w obszarze Ustawienia wybierz pozycję Funkcje w wersji zapoznawczej.
Zostanie wyświetlona lista dostępnych funkcji i bieżący stan rejestracji.
W obszarze Funkcje w wersji zapoznawczej wpisz w polu filtru EnableApplicationGatewayNetworkIsolation, zaznacz tę funkcję i kliknij pozycję Wyrejestruj.
Konfiguracja kontrolek sieci
Po zarejestrowaniu funkcji możesz skonfigurować NSG, tabelę trasowania oraz prywatną konfigurację IP frontendu do wdrożenia prywatnej bramki aplikacji za pomocą dowolnych metod. Na przykład użyj API REST, szablonu ARM, wdrożenia Bicep, Terraform, PowerShell, CLI lub portalu Azure.
Note
Jeśli aplikacja kliencka łączy się z usługą Application Gateway przy użyciu prywatnego adresu IP, wymaga limitu czasu bezczynności dłuższego niż cztery minuty i nie może inicjować mechanizmów TCP keepalive, prześlij zgłoszenie do pomocy technicznej, aby zażądać włączenia wymaganego zachowania mechanizmu keepalive w usłudze Application Gateway.
Podsieć usługi Application Gateway
Podsieć Application Gateway to podsieć w sieci wirtualnej, w której wdrażasz zasoby Application Gateway. W prywatnym wdrożeniu usługi Application Gateway, które korzysta z konfiguracji frontonu wyłącznie z prywatnym adresem IP, ta podsieć musi mieć prywatny dostęp do zasobów, które mają łączyć się z udostępnioną aplikacją lub witryną.
Note
Od 5 maja 2025 r. nowe i istniejące wdrożenia usługi Private Application Gateway wymagają delegowania podsieci do usługi Microsoft.Network/applicationGateways.
Wykonaj następujące kroki , aby skonfigurować delegowanie podsieci.
Wychodząca łączność z Internetem
W prywatnym wdrożeniu Application Gateway, wdrożenia Application Gateway v2, które korzystają z konfiguracji IP tylko dla prywatnych (nie mają publicznej konfiguracji frontendu IP powiązanej z regułą routowania żądań), nie mogą wychodzić ruchu zmierzającego do Internetu. Ta konfiguracja ma wpływ na komunikację z obiektami docelowymi zaplecza, które są publicznie dostępne za pośrednictwem Internetu.
pl-PL: Aby włączyć łączność wychodzącą z usługi Application Gateway do docelowego serwera w Internecie, możesz użyć NAT dla sieci wirtualnej lub przekazać ruch do aplikacji wirtualnej, która ma dostęp do Internetu.
Virtual Network NAT zapewnia kontrolę nad używanym adresem IP lub prefiksem oraz konfigurowalny czas bezczynności. Utwórz nowy NAT Gateway z publicznym adresem IP lub prefiksem publicznym i skojarz go z podsiecią zawierającą Application Gateway.
Jeśli urządzenie wirtualne jest wymagane do ruchu wyjściowego z Internetu, zobacz sekcję kontrola tablicy tras w tym dokumencie.
Typowe scenariusze, w których wymagane jest użycie publicznego adresu IP:
- Komunikacja z magazynem kluczy bez używania prywatnych punktów końcowych lub punktów końcowych usługi
- Komunikacja wychodząca nie jest wymagana w przypadku plików pfx przekazanych bezpośrednio do usługi Application Gateway
- Komunikacja z docelowymi serwerami zaplecza za pośrednictwem Internetu
- Komunikacja z internetowymi punktami końcowymi listy CRL lub OCSP
Kontrola grupy zabezpieczeń sieci
Ta sekcja opisuje kontrolę grupy bezpieczeństwa sieciowego (NSG) dla podsieci Application Gateway v2 w prywatnym wdrożeniu Application Gateway. Po zarejestrowaniu tej funkcji grupy bezpieczeństwa sieciowego powiązane z podsiecią Application Gateway nie wymagają już reguł przychodzących dla GatewayManager ani dostępu do Internetu. Jedyną wymaganą regułą jest zezwalanie na ruch przychodzący z modułu AzureLoadBalancer , aby upewnić się, że sondy kondycji mogą dotrzeć do bramy.
Poniższa konfiguracja to przykład najbardziej restrykcyjnego zestawu reguł ruchu przychodzącego, który blokuje cały ruch, ale sondy kondycji platformy Azure. Oprócz zdefiniowanych reguł jawne reguły są definiowane, aby zezwolić na dostęp ruchu klienta do odbiornika bramy.
Note
Usługa Application Gateway wyświetli alert z prośbą o upewnienie się, że parametr Allow LoadBalanceRule zostanie określony, jeśli reguła DenyAll przypadkowo ogranicza dostęp do sond kondycji.
Przykładowy scenariusz
W tym przykładzie przedstawiono proces tworzenia sieciowej grupy zabezpieczeń przy użyciu witryny Azure Portal z następującymi regułami:
- Zezwalaj na ruch przychodzący do portów 80 i 8080 do usługi Application Gateway z żądań klientów pochodzących z Internetu
- Zablokuj cały pozostały ruch przychodzący
- Zezwalaj na ruch wychodzący do adresu docelowego w zapleczu w innej sieci wirtualnej
- Zezwalaj na ruch wychodzący do docelowego zaplecza, który jest dostępny z Internetu
- Zablokuj cały inny ruch wychodzący
Najpierw utwórz sieciową grupę zabezpieczeń. Ta grupa zabezpieczeń zawiera reguły ruchu przychodzącego i wychodzącego.
Reguły ruchu przychodzącego
W grupie zabezpieczeń są już aprowizowane trzy reguły domyślne dla ruchu przychodzącego. Zobacz następujący przykład:
Następnie utwórz następujące cztery nowe reguły zabezpieczeń dla ruchu przychodzącego:
- Zezwalaj na port przychodzący 80, tcp, z Internetu (dowolny)
- Zezwalaj na port przychodzący 8080, tcp, z Internetu (dowolny)
- Zezwalaj na ruch przychodzący z usługi AzureLoadBalancer
- Odmowa jakiegokolwiek ruchu przychodzącego
Aby utworzyć następujące reguły:
- Wybierz pozycję Reguły zabezpieczeń dla ruchu przychodzącego
- Wybierz Dodaj
- Wprowadź następujące informacje dla każdej reguły w okienku Dodawanie reguły zabezpieczeń dla ruchu przychodzącego .
- Po wprowadzeniu informacji wybierz pozycję Dodaj , aby utworzyć regułę.
- Tworzenie każdej reguły zajmuje chwilę.
| Reguła # | Source | Tag usługi źródłowej | Zakresy portów źródłowych | Destination | Service | Zakresy portów dest | Protocol | Action | Priority | Name |
|---|---|---|---|---|---|---|---|---|---|---|
| 1 | Any | * | Any | HTTP | 80 | TCP | Allow | 1028 | AllowWeb | |
| 2 | Any | * | Any | Custom | 8080 | TCP | Allow | 1029 | AllowWeb8080 | |
| 3 | Tag usługi | AzureLoadBalancer | * | Any | Custom | * | Any | Allow | 1045 | AllowLB |
| 4 | Any | * | Any | Custom | * | Any | Deny | 4095 | DenyAllInbound |
Wybierz Odśwież, aby przejrzeć wszystkie reguły po zakończeniu aprowizacji.
Reguły ruchu wychodzącego
Istnieją trzy domyślne reguły ruchu wychodzącego z priorytetem 65000, 65001 i 65500.
Utwórz następujące trzy nowe reguły zabezpieczeń dla ruchu wychodzącego:
- Zezwalaj na protokół TCP 443 z wersji 10.10.4.0/24 do docelowego zaplecza 203.0.113.1
- Zezwalaj na protokół TCP 80 ze źródła 10.10.4.0/24 do lokalizacji docelowej 10.13.0.4
- Zasada ruchu DenyAll
Te reguły mają odpowiednio priorytet 400, 401 i 4096.
Note
- 10.10.4.0/24 to przestrzeń adresowa podsieci usługi Application Gateway.
- 10.13.0.4 to maszyna wirtualna w połączonej sieci wirtualnej.
- 203.0.113.1 to docelowa maszyna wirtualna zaplecza.
Aby utworzyć następujące reguły:
- Wybierz reguły zabezpieczeń dla ruchu wychodzącego
- Wybierz Dodaj
- Wprowadź następujące informacje dla każdej reguły w okienku Dodawanie reguły zabezpieczeń dla ruchu wychodzącego .
- Po wprowadzeniu informacji wybierz pozycję Dodaj , aby utworzyć regułę.
- Tworzenie każdej reguły zajmuje chwilę.
| Reguła # | Source | Zakresy źródłowych adresów IP/CIDR | Zakresy portów źródłowych | Destination | Docelowe adresy IP/zakresy CIDR | Service | Zakresy portów dest | Protocol | Action | Priority | Name |
|---|---|---|---|---|---|---|---|---|---|---|---|
| 1 | Adresy IP | 10.10.4.0/24 | * | Adresy IP | 203.0.113.1 | HTTPS | 443 | TCP | Allow | 400 | AllowToBackendTarget |
| 2 | Adresy IP | 10.10.4.0/24 | * | Adresy IP | 10.13.0.4 | HTTP | 80 | TCP | Allow | 401 | AllowToPeeredVnetVM |
| 3 | Any | * | Any | Custom | * | Any | Deny | 4096 | DenyAll |
Wybierz Odśwież, aby przejrzeć wszystkie reguły po zakończeniu aprowizacji.
Skojarz NSG (sieciową grupę zabezpieczeń) z podsiecią
Ostatnim krokiem jest skojarzenie grupy zabezpieczeń sieciowych z podsiecią zawierającą Application Gateway.
Result:
Important
Należy zachować ostrożność podczas definiowania reguł DenyAll , ponieważ nieumyślnie odmawiaj ruchu przychodzącego od klientów, do których zamierzasz zezwolić na dostęp. Możesz również przypadkowo odmówić ruchu wychodzącego do docelowego zaplecza, powodując niepowodzenie kondycji zaplecza i generować odpowiedzi 5XX.
Kontrolka tabeli tras
Ta sekcja opisuje kontrolę tabeli tras (zdefiniowanych przez użytkownika) dla podsieci Application Gateway v2 w prywatnym wdrożeniu Application Gateway. W przypadku wdrożeń Application Gateway, które nie są zarejestrowane dla funkcji wdrożenia prywatnej Application Gateway, nie można powiązać tabeli tras zawierającej trasę 0.0.0.0/0 z wirtualnym urządzeniem w następnym skoku. To ograniczenie zapewnia prawidłowe zarządzanie Application Gateway.
Important
Domyślna trasa (0.0.0.0/0), którą podsieć Application Gateway uczy się przez BGP z połączenia ExpressRoute lub VPN, działa jako wymuszone tunelowanie. Zastępuje domyślną trasę systemową i kieruje ruch płaszczyzny zarządzania bramy przez ścieżkę lokalną. Ponieważ usługa Application Gateway v2 wymaga trasowania symetrycznego dla ruchu zarządzania, ta trasa zakłóca łączność z płaszczyzną zarządzania i może powodować błędy aprowizacji oraz InternalServerError. Aby przywrócić łączność, należy dodać trasę zdefiniowaną przez użytkownika dla 0.0.0.0/0 z następnym przeskokiem Internet do tabeli tras dedykowanej podsieci usługi Application Gateway lub należy przestać reklamować trasę domyślną do tej podsieci. Aby uzyskać diagnostykę krok po kroku, zobacz Rozwiązywanie problemów z wdrażaniem, skalowaniem i usuwaniem usługi Application Gateway.
Po zarejestrowaniu tej funkcji możesz przekierować ruch do urządzenia sieci wirtualnej, definiując trasę 0.0.0.0/0 ze skokiem następnym wskazującym urządzenie sieci wirtualnej.
Przykładowy scenariusz
W poniższym przykładzie tworzymy tablicę tras i kojarzymy ją z podsiecią Application Gateway, aby zapewnić, że ruch wychodzący do internetu z tej podsieci będzie przekazywany przez wirtualną aplikację. Na wysokim poziomie poniższy projekt jest podsumowany na rysunku 1:
- Usługa Application Gateway znajduje się w sieci wirtualnej będącej odgałęzieniem
- W sieci centrala znajduje się wirtualne urządzenie sieciowe (maszyna wirtualna)
- Tabela tras z trasą domyślną (0.0.0.0/0) do urządzenia wirtualnego jest skojarzona z podsiecią usługi Application Gateway
Rysunek 1. Wyjście z Internetu za pośrednictwem urządzenia wirtualnego
Aby utworzyć tabelę tras i skojarz ją z podsiecią usługi Application Gateway:
- Wybierz pozycję Trasy i utwórz regułę następnego hopu dla 0.0.0.0/0 i skonfiguruj docelowy adres IP maszyny wirtualnej.
- Wybierz Podsieci i skojarz tablicę routingu z podsiecią Application Gateway.
- Sprawdź, czy ruch przechodzi przez urządzenie wirtualne.
Ograniczenia / znane problemy
Obowiązują następujące ograniczenia:
Konfiguracja łącza prywatnego
Application Gateway nie obsługuje konfiguracji Private Link do tunelowania ruchu przez prywatne punkty końcowe w przypadku użycia konfiguracji frontonu wyłącznie z prywatnym adresem IP.
Ograniczanie szybkości w zaporze sieciowej aplikacji internetowej
Niestandardowe reguły ograniczania przepustowości zapory aplikacji internetowej w wersji 2 usługi Application Gateway nie są obecnie obsługiwane.
Konfiguracja frontonu prywatnego adresu IP tylko z usługą AGIC
Aby skonfigurować wyłącznie prywatny adres IP frontonu, musisz użyć AGIC w wersji 1.7.
Łączność z prywatnym punktem końcowym za pośrednictwem globalnego peeringu sieci wirtualnych
Jeśli usługa Application Gateway ma docelowy zasób zaplecza lub odwołuje się do skarbiec kluczy z prywatnym punktem końcowym znajdującym się w sieci wirtualnej dostępnej za pośrednictwem globalnej komunikacji równorzędnej sieci wirtualnych, ruch jest odrzucany, co skutkuje niezdrowym stanem.
Integracja usługi Network Watcher
Rozwiązywanie problemów z łącznością i diagnostyka NSG wyrzuca błąd podczas przeprowadzania testów kontrolnych i diagnostycznych.
Współistniejące bramki aplikacji w wersji 2, utworzone przed włączeniem zaawansowanej kontroli sieciowej.
Jeśli podsieć zawiera wdrożenia usługi Application Gateway v2 utworzone zarówno przed włączeniem, jak i po włączeniu funkcji wdrażania prywatnej usługi Application Gateway, możesz korzystać z funkcji grupy zabezpieczeń sieci (NSG) i tabel tras tylko w przypadku wcześniejszego wdrożenia bramy. Aby włączyć funkcje grup bezpieczeństwa sieciowego i tabeli trasowania, musisz albo ponownie zaaranżować bramki aplikacji, które stworzyłeś przed włączeniem tej funkcji, albo utworzyć nowe bramy w innej podsieci.
- Jeśli w podsieci istnieje brama, którą wdrożyłeś przed włączeniem tej funkcji, możesz napotkać błędy takie jak:
For routes associated to subnet containing Application Gateway V2, please ensure '0.0.0.0/0' uses Next Hop Type as 'Internet'przy dodawaniu wpisów tabeli tras. - Podczas dodawania reguł sieciowej grupy zabezpieczeń do podsieci mogą zostać wyświetlone następujące elementy:
Failed to create security rule 'DenyAnyCustomAnyOutbound'. Error: Network security group \<NSG-name\> blocks outgoing Internet traffic on subnet \<AppGWSubnetId\>, associated with Application Gateway \<AppGWResourceId\>. This isn't permitted for Application Gateways that have fast update enabled or have V2 Sku.
Dalsze kroki
- Aby uzyskać więcej najlepszych rozwiązań w zakresie zabezpieczeń, zobacz Punkt odniesienia zabezpieczeń platformy Azure dla usługi Application Gateway .