Azure Firewall explicit proxy

Azure Firewall działa domyślnie w trybie transparentnego proxy. W tym trybie trasa zdefiniowana przez użytkownika (UDR) kieruje ruch do zapory. Zapora przechwytuje ruch w linii i przekazuje go do miejsca docelowego.

Gdy włączysz jawne proxy dla ruchu wychodzącego, możesz skonfigurować aplikację wysyłającą, taką jak przeglądarkę internetową, aby używała Azure Firewall jako proxy. Ta konfiguracja kieruje ruch z aplikacji na prywatny adres IP zapory, dzięki czemu ruch wychodzi bezpośrednio z zapory bez konieczności korzystania z UDR.

Jawny tryb proxy obsługuje ruch HTTP i HTTPS. Definiujesz ustawienia proxy w przeglądarce lub aplikacji, aby wskazywały na prywatny adres IP zapory. Możesz skonfigurować to ustawienie ręcznie lub użyć pliku proxy auto-configuration (PAC). Zapora może hostować plik PAC do obsługi żądań proxy po przesłaniu go do zapory.

Wymagania wstępne

  • Azure Firewall z powiązaną polityką zapory. Konfigurujesz jawne proxy w polityce zapory, a nie na zasobach zapory. Aby uzyskać więcej informacji, zobacz Zestawy reguł usługi Azure Firewall.

  • Aby hostować plik PAC, potrzebujesz również:

    • Konto Azure Storage z kontenerem blob do przechowywania pliku PAC.
    • Zarządzana tożsamość przypisana przez użytkownika, która ma role Storage Blob Data Contributor i Storage Blob Data Reader na tym koncie magazynowym.

Konfigurowanie

  • Włącz jawne proxy w polityce Azure Firewall.

    Zrzut ekranu przedstawiający ustawienie Włącz jawny serwer proxy.

    Uwaga

    Możesz użyć jednego portu HTTP zarówno dla ruchu HTTP, jak i HTTPS.

  • Stwórz regułę aplikacji w polityce zapory, aby umożliwić ruch przez zaporę.

  • Wybierz Włącz automatyczną konfigurację proxy, aby użyć pliku PAC.

  • Wygeneruj adres URL pliku PAC, wykonując następujące kroki:

    Uwaga

    Użyj subskrypcji, do której masz wymagane uprawnienia do dodawania ról.

    • Prześlij plik PAC do kontenera pamięci. Zrzut ekranu pokazujący przesłanie pliku PAC.
    • Wybierz przesłany plik i skopiuj jego adres URL. Przykładowy URL: https://eproxypstestresources.blob.core.windows.net/explicitproxycontainer/proxy.pacZrzut ekranu pokazujący skopiowany adres pliku PAC.
  • Stwórz Zarządzaną Tożsamość i przypisz wymagane role.

    • Przejdź do zasobu Managed Identity i utwórz Managed Identity. Aby uzyskać więcej informacji, zobacz Zarządzanie zarządzanymi tożsamościami przypisanymi przez użytkownika.
    • Przejdź do zasobu konta magazynowego, który utworzyłeś, i przejdź do Access Control (IAM). Wybierz Dodaj do przypisania roli.
    • Przejdź do Dodaj przypisanie roli, wyszukaj Storage Blob Data Contributor oraz Storage Blob Data Reader i wybierz je. Zrzut ekranu pokazujący, jak dodać przypisanie roli.
    • Przejdź do Członków i wybierz Zarządzaną Tożsamość. Przejrzyj zmiany i wybierz Przypisz w Przeglądu+Przypisz. Zrzut ekranu pokazujący przegląd i przypisanie roli.
    • Sprawdź, czy Twoje zmiany są odzwierciedlone w Przydziałach Ról , wyszukując tożsamość zarządzaną. Zrzut ekranu pokazujący zweryfikowane przydziały ról.

    Uwaga

    Upewnij się, że utworzona przez Ciebie Managed Identity ma prefiks "PacFileMSI-".

  • Po uzyskaniu adresu URL pliku PAC i Managed Identity możesz włączyć plik PAC w konfiguracji Explicit proxy, podając adres URL pliku PAC i wybierając utworzoną przez siebie Managed Identity.

    Zrzut ekranu pokazujący, jak zaktualizować tożsamość zarządzaną.

Zarządzanie i zgodność

Aby zapewnić spójną konfigurację jawnych ustawień serwera proxy we wdrożeniach usługi Azure Firewall, użyj definicji usługi Azure Policy. Dostępne są następujące zasady do zarządzania jawnymi konfiguracjami serwera proxy:

  • Wymuszanie jawnej konfiguracji serwera proxy dla polityk zapory: zapewnia, że wszystkie polityki zapory Azure mają włączoną jawną konfigurację serwera proxy.
  • Włącz konfigurację pliku PAC podczas korzystania z jawnego serwera proxy: sprawdza, czy po włączeniu jawnego serwera proxy plik PAC (automatyczna konfiguracja serwera proxy) jest również prawidłowo skonfigurowany.

Aby uzyskać więcej informacji na temat tych zasad i sposobu ich implementowania, zobacz Zabezpieczanie wdrożeń usługi Azure Firewall przy użyciu usługi Azure Policy.

Następne kroki