Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Azure Firewall działa domyślnie w trybie transparentnego proxy. W tym trybie trasa zdefiniowana przez użytkownika (UDR) kieruje ruch do zapory. Zapora przechwytuje ruch w linii i przekazuje go do miejsca docelowego.
Gdy włączysz jawne proxy dla ruchu wychodzącego, możesz skonfigurować aplikację wysyłającą, taką jak przeglądarkę internetową, aby używała Azure Firewall jako proxy. Ta konfiguracja kieruje ruch z aplikacji na prywatny adres IP zapory, dzięki czemu ruch wychodzi bezpośrednio z zapory bez konieczności korzystania z UDR.
Jawny tryb proxy obsługuje ruch HTTP i HTTPS. Definiujesz ustawienia proxy w przeglądarce lub aplikacji, aby wskazywały na prywatny adres IP zapory. Możesz skonfigurować to ustawienie ręcznie lub użyć pliku proxy auto-configuration (PAC). Zapora może hostować plik PAC do obsługi żądań proxy po przesłaniu go do zapory.
Wymagania wstępne
Azure Firewall z powiązaną polityką zapory. Konfigurujesz jawne proxy w polityce zapory, a nie na zasobach zapory. Aby uzyskać więcej informacji, zobacz Zestawy reguł usługi Azure Firewall.
Aby hostować plik PAC, potrzebujesz również:
- Konto Azure Storage z kontenerem blob do przechowywania pliku PAC.
- Zarządzana tożsamość przypisana przez użytkownika, która ma role Storage Blob Data Contributor i Storage Blob Data Reader na tym koncie magazynowym.
Konfigurowanie
Włącz jawne proxy w polityce Azure Firewall.
Uwaga
Możesz użyć jednego portu HTTP zarówno dla ruchu HTTP, jak i HTTPS.
Stwórz regułę aplikacji w polityce zapory, aby umożliwić ruch przez zaporę.
Wybierz Włącz automatyczną konfigurację proxy, aby użyć pliku PAC.
Wygeneruj adres URL pliku PAC, wykonując następujące kroki:
- Stwórz kontener Azure Storage, postępując zgodnie z instrukcjami w sekcji Zarządzanie kontenerami blob.
Uwaga
Użyj subskrypcji, do której masz wymagane uprawnienia do dodawania ról.
- Prześlij plik PAC do kontenera pamięci.
- Wybierz przesłany plik i skopiuj jego adres URL. Przykładowy URL:
https://eproxypstestresources.blob.core.windows.net/explicitproxycontainer/proxy.pac
Stwórz Zarządzaną Tożsamość i przypisz wymagane role.
- Przejdź do zasobu Managed Identity i utwórz Managed Identity. Aby uzyskać więcej informacji, zobacz Zarządzanie zarządzanymi tożsamościami przypisanymi przez użytkownika.
- Przejdź do zasobu konta magazynowego, który utworzyłeś, i przejdź do Access Control (IAM). Wybierz Dodaj do przypisania roli.
- Przejdź do Dodaj przypisanie roli, wyszukaj Storage Blob Data Contributor oraz Storage Blob Data Reader i wybierz je.
- Przejdź do Członków i wybierz Zarządzaną Tożsamość. Przejrzyj zmiany i wybierz Przypisz w Przeglądu+Przypisz.
- Sprawdź, czy Twoje zmiany są odzwierciedlone w Przydziałach Ról , wyszukując tożsamość zarządzaną.
Uwaga
Upewnij się, że utworzona przez Ciebie Managed Identity ma prefiks "PacFileMSI-".
Po uzyskaniu adresu URL pliku PAC i Managed Identity możesz włączyć plik PAC w konfiguracji Explicit proxy, podając adres URL pliku PAC i wybierając utworzoną przez siebie Managed Identity.
Zarządzanie i zgodność
Aby zapewnić spójną konfigurację jawnych ustawień serwera proxy we wdrożeniach usługi Azure Firewall, użyj definicji usługi Azure Policy. Dostępne są następujące zasady do zarządzania jawnymi konfiguracjami serwera proxy:
- Wymuszanie jawnej konfiguracji serwera proxy dla polityk zapory: zapewnia, że wszystkie polityki zapory Azure mają włączoną jawną konfigurację serwera proxy.
- Włącz konfigurację pliku PAC podczas korzystania z jawnego serwera proxy: sprawdza, czy po włączeniu jawnego serwera proxy plik PAC (automatyczna konfiguracja serwera proxy) jest również prawidłowo skonfigurowany.
Aby uzyskać więcej informacji na temat tych zasad i sposobu ich implementowania, zobacz Zabezpieczanie wdrożeń usługi Azure Firewall przy użyciu usługi Azure Policy.
Następne kroki
- Aby dowiedzieć się, jak użyć jawnego proxy do dostępu do usług Azure z zasobów obsługujących Azure Arc, zobacz Access Azure services over Azure Firewall explicit proxy.
- Aby dowiedzieć się, jak tworzyć reguły aplikacji umożliwiające ruch proxy, zobacz zestawy reguł Azure Firewall.
- Aby dowiedzieć się, jak zarządzać jawnymi ustawieniami proxy, zobacz Użyj Azure Policy, aby zabezpieczyć wdrożenia Azure Firewall.
- Aby dowiedzieć się, jak wdrożyć usługę Azure Firewall, zobacz Wdrażanie i konfigurowanie usługi Azure Firewall przy użyciu programu Azure PowerShell.
- Aby dowiedzieć się więcej na temat Explicit Proxy, zapoznaj się z Demystifying Explicit Proxy: Zwiększanie zabezpieczeń za pomocą usługi Azure Firewall.