Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Firewall do Azure fornece a capacidade de SNAT a todo o tráfego de saída para endereços IP públicos. Por padrão, o Firewall do Azure não usa SNAT com regras de rede quando o endereço IP de destino está em um intervalo de endereços IP privados por IANA RFC 1918 ou espaço de endereço compartilhado por IANA RFC 6598. As regras de aplicativo sempre usam SNAT por meio de um proxy transparente , independentemente do endereço IP de destino.
Esse comportamento padrão é adequado ao rotear o tráfego diretamente para a Internet. No entanto, há cenários em que talvez seja necessário substituir o comportamento SNAT padrão:
- Se você tiver habilitado o túnel forçado, os SNATs do Firewall do Azure a um dos endereços IP privados do firewall no AzureFirewallSubnet, ocultando a origem do seu firewall local.
- Se sua organização usa intervalos de endereços IP registrados fora do IANA RFC 1918 ou IANA RFC 6598 para redes privadas, o Firewall do Azure SNATs o tráfego para um dos endereços IP privados do firewall no AzureFirewallSubnet. Você pode configurar o Firewall do Azure para não realizar SNAT no seu intervalo de endereços IP público. Por exemplo, especifique um endereço IP individual como
x.x.x.xou um intervalo de endereços IP comox.x.x.x/24.
Você pode alterar o comportamento do SNAT do Firewall do Azure das seguintes maneiras:
- Para configurar o Firewall do Azure para nunca tráfego SNAT processado por regras de rede, independentemente do endereço IP de destino, use 0.0.0.0/0 como seu intervalo de endereços IP privado. Com essa configuração, o Firewall do Azure não pode rotear o tráfego diretamente para a Internet.
- Para configurar o firewall para sempre tráfego SNAT processado por regras de rede, independentemente do endereço de destino, use 255.255.255.255.255/32 como seu intervalo de endereços IP privado.
- Para configurar o Firewall do Azure para aprender automaticamente intervalos de endereços IP registrados e privados em intervalos regulares, ative rotas SNAT de aprendizado automático. As faixas de endereços aprendidas são tratadas como internas, e o tráfego destinado a essas faixas não passa por SNAT.
Importante
- A configuração do intervalo de endereços privados aplica-se apenas às regras de rede. As regras de aplicativo sempre usam SNAT.
- Se você quiser especificar seus próprios intervalos de endereços IP privados e manter os intervalos de endereços padrão IANA RFC 1918, verifique se sua lista personalizada ainda inclui o intervalo IANA RFC 1918.
A tabela a seguir mostra os métodos de configuração suportados. Os firewalls associados a uma política de firewall devem especificar o intervalo na política e não usar AdditionalProperties.
| Método | Regras clássicas | Política de firewall |
|---|---|---|
| Azure PowerShell | Suportado | Sem suporte |
| CLI do Azure | Suportado | Sem suporte |
| modelo do ARM | Suportado | Suportado |
| portal do Azure | Suportado | Suportado |
Configurar intervalos de endereços IP privados para SNAT
Escolha seu método de configuração. Azure PowerShell e CLI do Azure suportam apenas regras clássicas. Para configurar intervalos SNAT com uma política de firewall, use um template ARM ou o portal do Azure.
Use o Azure PowerShell para especificar intervalos de endereços IP privados para o firewall.
Observação
A propriedade de firewall PrivateRange é ignorada para firewalls associados a uma Política de Firewall. Você deve usar a propriedade SNAT em firewallPolicies, conforme descrito na guia modelo ARM.
Novo firewall
Para um novo firewall que usa regras clássicas, crie o firewall usando o New-AzFirewall:
$azFw = @{
Name = '<fw-name>'
ResourceGroupName = '<resourcegroup-name>'
Location = '<location>'
VirtualNetworkName = '<vnet-name>'
PublicIpName = '<public-ip-name>'
PrivateRange = @("IANAPrivateRanges", "192.168.1.0/24", "192.168.1.10")
}
New-AzFirewall @azFw
Observação
- Implantar o Firewall do Azure usando
New-AzFirewallrequer uma rede virtual existente e um endereço IP público. Para obter um guia de implantação completo, consulte Implantar e configurar o Firewall do Azure usando o Azure PowerShell. -
IANAPrivateRangesexpande para os padrões atuais no Firewall do Azure, enquanto os outros intervalos são adicionados a ele. Para manter oIANAPrivateRangespadrão em sua especificação de intervalo privado, ele deve permanecer em suaPrivateRangeespecificação, conforme mostrado no exemplo.
Firewall existente
Para configurar um firewall existente que usa regras clássicas, obtenha o firewall usando o Get-AzFirewall e atualize-o usando o Set-AzFirewall:
$azfw = Get-AzFirewall -Name '<fw-name>' -ResourceGroupName '<resourcegroup-name>'
$azfw.PrivateRange = @("IANAPrivateRanges", "192.168.1.0/24", "192.168.1.10")
Set-AzFirewall -AzureFirewall $azfw
Aprendizado automático de rotas SNAT
Você pode configurar o Firewall do Azure para aprender automaticamente tanto os intervalos registrados quanto privados a cada 30 minutos. Esses intervalos de endereços aprendidos são internos à rede, portanto, o tráfego para destinos nos intervalos aprendidos não passa por SNAT. Tanto as implantações de redes virtuais (VNet) quanto as implantações de hub virtual seguro (vHub) suportam rotas SNAT de aprendizado automático.
Observação
- O SNAT de auto-aprendizado exige que o Firewall do Azure esteja associado ao Servidor de Rota do Azure.
- Para implantações de VNet, você deve implantar o Servidor de Rota do Azure na mesma rede virtual do Firewall do Azure.
- Para implantações de vHub, o Servidor de Rota do Azure já está implantado e associado por padrão.
- Para ambos os modelos de implantação, você deve ativar o SNAT de auto-aprendizado na Política do Firewall do Azure após a conclusão da associação.
- Para obter mais informações sobre as opções da arquitetura do Firewall do Azure, confira Quais são as opções de arquitetura do Gerenciador de Firewall do Azure?
Firewall VNet
Para implantações de VNet, você precisa implantar e associar o Servidor de Rota do Azure antes de ativar rotas SNAT de aprendizado automático.
Pré-requisitos:
- Uma sub-rede chamada RouteServerSubnet na sua rede virtual de firewall com tamanho mínimo /27.
- Servidor de Rota do Azure implantado na mesma rede virtual do seu firewall. Para as etapas de implantação, veja Quickstart: Criar e configurar o Route Server usando o portal Azure.
Nos exemplos a seguir, substitua os nomes das variáveis ($azureFirewallName, $rgname, $location, etc.) pelos seus próprios valores.
Crie um novo firewall com um ID do Servidor de Rota usando o comando New-AzFirewall.
# Specify the Route Server resource ID $routeServerId="/subscriptions/your_sub/resourceGroups/testRG/providers/Microsoft.Network/virtualHubs/TestRS" # Create the firewall $azureFirewall = New-AzFirewall -Name $azureFirewallName ` -ResourceGroupName $rgname ` -Location $location ` -RouteServerId $routeServerId # Verify the Route Server ID is set Get-AzFirewall -Name $azureFirewallName -ResourceGroupName $rgnameAssocie um Servidor de Rotas a um firewall existente usando Get-AzFirewall e Set-AzFirewall.
# Specify the Route Server resource ID $routeServerId="/subscriptions/your_sub/resourceGroups/testRG/providers/Microsoft.Network/virtualHubs/TestRS" # Get the firewall $azFirewall = Get-AzFirewall -Name $azureFirewallName -ResourceGroupName $rgname # Associate the Route Server and update the firewall $azFirewall.RouteServerId = $routeServerId Set-AzFirewall -AzureFirewall $azFirewall # Verify the Route Server ID is updated Get-AzFirewall -Name $azureFirewallName -ResourceGroupName $rgnameCrie uma nova política de firewall com o auto-aprendizado ativado usando New-AzFirewallPolicySnat e New-AzFirewallPolicy.
# Include AutoLearnPrivateRange to enable auto-learn $snat = New-AzFirewallPolicySnat -PrivateRange $privateRange -AutoLearnPrivateRange # Create the firewall policy with SNAT configuration $azureFirewallPolicy = New-AzFirewallPolicy -Name $azureFirewallPolicyName ` -ResourceGroupName $rgname ` -Location $location ` -Snat $snat # Verify the firewall policy Get-AzFirewallPolicy -Name $azureFirewallPolicyName -ResourceGroupName $rgnameAtualize uma política de firewall existente com SNAT usando New-AzFirewallPolicySnat e Set-AzFirewallPolicy.
$snat = New-AzFirewallPolicySnat -PrivateRange $privateRange2 -AutoLearnPrivateRange # Update the firewall policy $azureFirewallPolicy.Snat = $snat Set-AzFirewallPolicy -InputObject $azureFirewallPolicy # Verify the update Get-AzFirewallPolicy -Name $azureFirewallPolicyName -ResourceGroupName $rgnameVerifique os prefixos aprendidos usando Get-AzFirewallLearnedIpPrefix.
Get-AzFirewallLearnedIpPrefix -Name $azureFirewallName -ResourceGroupName $rgname
Firewall vHub
Para implantações de vHub, o Servidor de Rota do Azure já está implantado e associado por padrão. Você só precisa ativar o auto-aprendizado na sua política de firewall.
Nos exemplos a seguir, substitua os nomes das variáveis ($azureFirewallName, $rgname, $location, etc.) pelos seus próprios valores.
Crie uma nova política de firewall com o auto-aprendizado ativado usando New-AzFirewallPolicySnat e New-AzFirewallPolicy.
# Include AutoLearnPrivateRange to enable auto-learn $snat = New-AzFirewallPolicySnat -PrivateRange $privateRange -AutoLearnPrivateRange # Create the firewall policy with SNAT configuration $azureFirewallPolicy = New-AzFirewallPolicy -Name $azureFirewallPolicyName ` -ResourceGroupName $rgname ` -Location $location ` -Snat $snat # Verify the firewall policy Get-AzFirewallPolicy -Name $azureFirewallPolicyName -ResourceGroupName $rgnameAtualize uma política de firewall existente com SNAT usando New-AzFirewallPolicySnat e Set-AzFirewallPolicy.
$snat = New-AzFirewallPolicySnat -PrivateRange $privateRange2 -AutoLearnPrivateRange # Update the firewall policy $azureFirewallPolicy.Snat = $snat Set-AzFirewallPolicy -InputObject $azureFirewallPolicy # Verify the update Get-AzFirewallPolicy -Name $azureFirewallPolicyName -ResourceGroupName $rgnameObtenha o hub virtual usando o Get-AzVirtualHub e a política de firewall usando o Get-AzFirewallPolicy.
$Hub = Get-AzVirtualHub -ResourceGroupName $rgname -Name $virtualHubName $azureFirewallPolicy = Get-AzFirewallPolicy -Name $azureFirewallPolicyName -ResourceGroupName $rgnameCrie uma configuração de IP público usando New-AzFirewallHubPublicIpAddress e New-AzFirewallHubIpAddress.
$azureFirewallPIPs = New-AzFirewallHubPublicIpAddress -Count 1 $azureFirewallHubIPs = New-AzFirewallHubIpAddress -PublicIP $azureFirewallPIPsCrie o firewall do vHub com a política de auto-aprendizado usando o New-AzFirewall.
$azureFirewall = New-AzFirewall -Name $azureFirewallName ` -ResourceGroupName $rgname ` -Location $location ` -VirtualHubId $Hub.Id ` -FirewallPolicyId $azureFirewallPolicy.Id ` -SkuName "AZFW_Hub" ` -HubIPAddress $azureFirewallHubIPs ` -SkuTier $FirewallTierVerifique os prefixos aprendidos usando Get-AzFirewallLearnedIpPrefix.
Get-AzFirewallLearnedIpPrefix -Name $azureFirewallName -ResourceGroupName $rgname