Wdrażanie dostawcy partnera w zakresie zabezpieczeń

Dostawcy partnerskich rozwiązań zabezpieczeń w usłudze Azure Firewall Manager umożliwiają korzystanie ze znanych, najlepszych w swojej klasie ofert SECaaS innych firm w celu ochrony dostępu użytkowników do Internetu.

Aby dowiedzieć się więcej na temat obsługiwanych scenariuszy i wytycznych dotyczących najlepszych rozwiązań, zobacz Co to są dostawcy partnerów zabezpieczeń?

Zintegrowani zewnętrzni partnerzy usług zabezpieczeń (SECaaS) są teraz dostępni:

  • Zscaler

Wdrażanie dostawcy zabezpieczeń innej firmy w nowym centrum

Pomiń tę sekcję, jeśli wdrażasz dostawcę innej firmy w istniejącym centrum.

  1. Zaloguj się w witrynie Azure Portal.
  2. W Wyszukiwaniu wpisz Bezpieczeństwo sieci i wybierz je w sekcji Usługi.
  3. Przejdź do Zabezpiecz swoje zasoby. Wybierz pozycję Koncentratory wirtualne.
  4. Wybierz pozycję Utwórz nowy zabezpieczony wirtualny koncentrator.
  5. Wprowadź subskrypcję i grupę zasobów, wybierz obsługiwany region i dodaj informacje o koncentratorze i wirtualnej sieci WAN.
  6. Wybierz pozycję Dołącz bramę VPN, aby włączyć dostawców partnerskich zabezpieczeń.
  7. Wybierz jednostki skali bramy odpowiednie do Twoich wymagań.
  8. Wybierz pozycję Dalej: Azure Firewall

    Uwaga

    Dostawcy partnerów zabezpieczeń łączą się z centrum przy użyciu tuneli vpn Gateway. Jeśli usuniesz usługę VPN Gateway, połączenia z dostawcami partnerów zabezpieczeń zostaną utracone.

  9. Jeśli chcesz wdrożyć usługę Azure Firewall w celu filtrowania ruchu prywatnego wraz z dostawcą usług innych firm w celu filtrowania ruchu internetowego, wybierz zasady dla usługi Azure Firewall. Zobacz obsługiwane scenariusze.
  10. Jeśli chcesz wdrożyć tylko dostawcę zabezpieczeń innej firmy w centrum, wybierz pozycję Azure Firewall: Włączone/Wyłączone , aby ustawić go na Wyłączone.
  11. Wybierz Dalej: Dostawca partnera ds. zabezpieczeń.
  12. Ustaw opcję Dostawca partnera ds. zabezpieczeń na Włączone.
  13. Wybierz partnera.
  14. Wybierz pozycję Dalej: Przejrzyj i utwórz.
  15. Przejrzyj zawartość, a następnie wybierz pozycję Utwórz.

Wdrożenie bramy sieci VPN może potrwać ponad 30 minut.

Aby zweryfikować, czy hub został utworzony, przejdź do Bezpieczeństwo >Zabezpiecz swoje zasoby>Wirtualne huby. Widać nazwę dostawcy partnera zabezpieczeń oraz status partnera zabezpieczeń jako Oczekujące połączenie zabezpieczeń.

Po utworzeniu centrum i skonfigurowaniu partnera zabezpieczeń kontynuuj łączenie dostawcy zabezpieczeń z centrum.

Wdróż zewnętrznego dostawcę zabezpieczeń w istniejącym centrum

Możesz również wybrać istniejący hub w usłudze Virtual WAN i przekształcić go w zabezpieczony hub wirtualny.

  1. W obszarze Wprowadzenie w sekcji Przegląd wybierz pozycję Wyświetl zabezpieczone koncentratory wirtualne.
  2. Wybierz pozycję Przekształć istniejące huby.
  3. Wybierz subskrypcję i istniejący hub. Wykonaj pozostałe kroki, aby wdrożyć dostawcę innej firmy w nowym centrum.

Pamiętaj, że aby przekształcić istniejący hub w zabezpieczony hub z użyciem dostawców zewnętrznych, należy wdrożyć bramę sieci VPN.

Skonfiguruj zewnętrznych dostawców zabezpieczeń, aby połączyć ich z zabezpieczonym centrum

Aby skonfigurować tunele do usługi VPN Gateway twojego koncentratora wirtualnego, dostawcy zewnętrzni potrzebują uprawnień dostępu do twojego koncentratora. W tym celu skojarz jednostkę usługi z subskrypcją lub grupą zasobów i przyznaj prawa dostępu. Następnie należy podać te poświadczenia innej osobie przy użyciu portalu.

Uwaga

Zewnętrzni dostawcy zabezpieczeń tworzą witrynę sieci VPN w Twoim imieniu. Ta witryna sieci VPN nie jest wyświetlana w witrynie Azure Portal.

Utwórz i autoryzuj nazwę główną usługi

  1. Utwórz nazwę główną usługi Microsoft Entra: Możesz pominąć adres URL przekierowania.

    Instrukcje: używanie portalu do tworzenia aplikacji usługi Microsoft Entra i jednostki usługi w celu uzyskiwania dostępu do zasobów

  2. Dodaj prawa dostępu i zakres dla jednostki usługi. Instrukcje: używanie portalu do tworzenia aplikacji usługi Microsoft Entra i jednostki usługi w celu uzyskiwania dostępu do zasobów

    Uwaga

    Możesz ograniczyć dostęp tylko do grupy zasobów w celu uzyskania bardziej szczegółowej kontroli.

Odwiedź portal partnerski

  1. Postępuj zgodnie z instrukcjami podanymi przez partnera, aby ukończyć konfigurację. Obejmuje to przesyłanie informacji firmy Microsoft Entra w celu wykrywania i nawiązywania połączenia z centrum, aktualizowania zasad ruchu wychodzącego oraz sprawdzania stanu łączności i dzienników.

  2. Stan tworzenia tunelu można sprawdzić w portalu usługi Azure Virtual WAN na platformie Azure. Gdy tunele będą mieć stan Połączono zarówno w usłudze Azure, jak i w portalu partnera, przejdź do kolejnych kroków, aby skonfigurować trasy i określić, które oddziały i sieci wirtualne (VNet) powinny wysyłać ruch internetowy do partnera.

Możesz dodać inne wirtualne urządzenia sieciowe do koncentratora wirtualnej sieci WAN. Aby uzyskać więcej informacji, zobacz artykuł Informacje o urządzeniach NVA w koncentratorze usługi Virtual WAN.

Konfigurowanie zabezpieczeń za pomocą menedżera zapory

  1. W sekcji Bezpieczeństwo sieci, w sekcji Zabezpiecz swoje zasoby, wybierz Wirtualne huby.

  2. Wybierz koncentrator. Stan centrum powinien teraz zawierać stan Aprowizowania zamiast oczekującego połączenia zabezpieczeń.

    Upewnij się, że zewnętrzny dostawca może połączyć się z koncentratorem. Tunele na bramie VPN powinny być w stanie Połączono. Ten stan lepiej odzwierciedla stan połączenia między koncentratorem a zewnętrznym partnerem niż poprzedni status.

  3. Wybierz centrum i przejdź do pozycji Konfiguracje zabezpieczeń.

    Po wdrożeniu dostawcy zewnętrznego w koncentratorze centralnym przekształca on ten koncentrator w zabezpieczony koncentrator wirtualny. Dzięki temu dostawca innej firmy anonsuje trasę 0.0.0.0.0/0 (domyślną) do centrum. Jednak połączenia sieci wirtualnej i lokalizacje połączone z koncentratorem nie otrzymują tej trasy, chyba że jawnie wskażesz, które połączenia mają otrzymywać tę trasę domyślną.

    Uwaga

    Nie twórz ręcznie trasy 0.0.0.0/0 (domyślnej) przez BGP na potrzeby anonsowania oddziałów. Odbywa się to automatycznie w przypadku wdrożeń bezpiecznego koncentratora wirtualnego z zewnętrznymi dostawcami zabezpieczeń. Może to spowodować przerwanie procesu wdrażania.

  4. Konfiguruj wirtualne bezpieczeństwo WAN, ustawiając ruch internetowy przez zaufanego partnera bezpieczeństwa oraz ruch prywatny przez Azure Firewall. Ta konfiguracja automatycznie zabezpiecza poszczególne połączenia w Virtual WAN.

    Konfigurowanie zabezpieczeń

  5. Ponadto jeśli organizacja używa publicznych zakresów adresów IP w sieciach wirtualnych i oddziałach, należy jawnie określić te prefiksy adresów IP przy użyciu prefiksów ruchu prywatnego. Prefiksy publicznych adresów IP można określić indywidualnie lub jako agregacje.

    Jeśli używasz adresów innych niż RFC1918 dla prefiksów ruchu prywatnego, może być konieczne skonfigurowanie zasad SNAT dla zapory w celu wyłączenia protokołu SNAT dla ruchu prywatnego bez RFC1918. Domyślnie usługa Azure Firewall stosuje translację SNAT do całego ruchu spoza zakresu RFC1918.

Ruch internetowy oddziału lub sieci wirtualnej za pośrednictwem usługi firmy trzeciej

Następnie możesz sprawdzić, czy maszyny wirtualne w sieci wirtualnej lub lokalizacja oddziału mają dostęp do Internetu, oraz zweryfikować, czy ruch jest kierowany do usługi innej firmy.

Po zakończeniu kroków ustawienia trasy maszyny wirtualne sieci wirtualnej i lokacje gałęzi są wysyłane do trasy usługi innej firmy. Nie można połączyć się z tymi maszynami wirtualnymi za pomocą protokołu RDP ani SSH. Aby się zalogować, możesz wdrożyć usługę Azure Bastion w równorzędnej sieci wirtualnej.

Konfiguracja reguły

Użyj portalu partnerskiego, aby skonfigurować reguły zapory. Azure Firewall przepuszcza ruch.

Na przykład można obserwować dozwolony ruch przez usługę Azure Firewall, mimo że nie ma jawnej reguły zezwalania na ruch. Dzieje się tak, ponieważ usługa Azure Firewall przekazuje ruch do dostawcy partnera zabezpieczeń następnego przeskoku (ZScalar). Usługa Azure Firewall nadal ma reguły zezwalania na ruch wychodzący, ale nazwa reguły nie jest rejestrowana.

Aby uzyskać więcej informacji, zobacz dokumentację partnera.

Następne kroki