Tutorial: Implantar e configurar o Firewall do Azure e a política usando o portal do Azure

O controle do acesso à saída de rede é uma parte importante de um plano geral de segurança de rede. Por exemplo, talvez você queira limitar o acesso a sites. Ou talvez você queira limitar os endereços IP de saída e as portas que podem ser acessadas.

Você pode controlar o acesso à rede de saída de uma sub-rede do Azure usando o Firewall do Azure e a Política de Firewall. Usando o Firewall do Azure e a Política de Firewall, você pode configurar:

  • Regras de aplicativo que definem FQDNs (nomes de domínio totalmente qualificados) que podem ser acessados em uma sub-rede.
  • Regras de rede que definem endereço de origem, protocolo, porta de destino e endereço de destino.

O tráfego de rede está sujeito às regras de firewall configuradas quando o tráfego de rede para o firewall foi roteado como a sub-rede de gateway padrão.

Para este tutorial, você criará uma VNet (rede virtual) simplificada com duas sub-redes para facilitar a implantação.

  • AzureFirewallSubnet: o firewall está nesta sub-rede.
  • Workload-SN: o servidor de carga de trabalho está nessa sub-rede. O tráfego de rede dessa sub-rede passa pelo firewall.

Diagrama mostrando uma infraestrutura de rede de firewall.

Para implantações de produção, use um modelo hub e spoke, em que o firewall está em sua própria VNet. Os servidores de carga de trabalho estão em VNets emparelhadas na mesma região que uma ou mais sub-redes.

Neste tutorial, você aprenderá como:

  • Configurar um ambiente de rede de teste
  • Implantar uma política de firewall e um firewall
  • Criar uma rota padrão
  • Configure uma regra do aplicativo para permitir acesso a www.google.com
  • Configurar uma regra de rede para permitir o acesso a servidores DNS externos
  • Configurar uma regra NAT para permitir o acesso HTTP de entrada ao servidor de teste
  • Testar o firewall

Se preferir, você pode concluir este procedimento usando o Azure PowerShell.

Pré-requisitos

Se você não tiver uma assinatura do Azure, crie uma conta gratuita antes de começar.

Escolha uma região que suporte Azure Bastion Developer, como West US. Use essa região para todos os recursos deste tutorial.

Configurar a rede

Primeiro, crie um grupo de recursos para conter os recursos necessários à implantação do firewall. Em seguida, crie uma rede virtual, sub-redes e um servidor de teste.

Criar um grupo de recursos

O grupo de recursos contém todos os recursos para o tutorial.

  1. Entre no portal do Azure.

  2. No menu do portal do Azure, selecione Grupos de recursos ou pesquise e selecione Grupos de recursos em qualquer página e selecione Criar. Digite ou selecione os valores a seguir:

    Configuração Valor
    Subscription Selecione sua assinatura do Azure.
    Grupo de recursos Insira Test-FW-RG.
    Região Selecione uma região. Todos os demais recursos criados devem estar na mesma região.
  3. Selecione Examinar + criar>Criar.

Criar uma VNET

Essa VNet tem duas sub-redes.

Observação

O tamanho da sub-rede AzureFirewallSubnet é /26. Para obter mais informações sobre o tamanho da sub-rede, confira Perguntas frequentes sobre o Firewall do Azure.

  1. No menu do portal do Azure ou na Página Inicial, selecione Criar um recurso, pesquise por rede virtual e selecione Criar.

  2. Digite ou selecione os valores a seguir:

    Configuração Valor
    Subscription Selecione sua assinatura do Azure.
    Grupo de recursos Selecione Test-FW-RG.
    Nome Insira Test-FW-VN.
    Região Selecione o mesmo local que você usou anteriormente.
  3. Selecione Avançar duas vezes para acessar a guia Endereços IP .

  4. Em Espaço de endereço IPv4, aceite o padrão 10.0.0.0/16.

  5. Em Sub-redes, selecione padrão. No painel Editar sub-rede , defina a finalidade da sub-rede como Firewall do Azure.

    O firewall está nessa sub-rede e o nome da sub-rede deve ser AzureFirewallSubnet.

  6. Para o endereço inicial, digite 10.0.1.0 e, em seguida, selecione Salvar.

  7. Selecione Adicionar sub-rede e insira os seguintes valores e, em seguida, selecione Adicionar:

    Configuração Valor
    Nome da sub-rede Workload-SN
    Endereço inicial 10.0.2.0/24
  8. Selecione Examinar + criar>Criar.

Implantar o Azure Bastion

Use o Azure Bastion Developer para conectar com segurança ao Srv-Work para testes. O desenvolvedor usa infraestrutura compartilhada e se conecta a VMs na mesma rede virtual. Não requer um AzureBastionSubnet dedicado nem endereço IP público.

Não há uma implantação separada de host dedicado neste tutorial. Depois que você cria a VM e configura o firewall, as etapas de teste se conectam pelo Bastion. Em uma região suportada, selecionar Connect implanta automaticamente o Bastion Developer. Para obter detalhes, consulte Implantar o Bastion Developer.

Criar uma máquina virtual

Crie a máquina virtual de carga de trabalho e coloque-a na sub-rede Workload-SN .

  1. Na caixa de pesquisa na parte superior do portal, insira máquina virtual, selecione Máquinas virtuais e, em seguida, selecione Criar>máquina virtual.

  2. Insira ou selecione esses valores para a máquina virtual:

    Configuração Valor
    Detalhes do projeto
    Subscription Selecione sua assinatura do Azure.
    Grupo de recursos Selecione Test-FW-RG.
    Detalhes da instância
    Nome da máquina virtual Enter Srv-Work.
    Região Selecione o mesmo local que você usou anteriormente.
    Opções de disponibilidade Selecione Nenhuma redundância de infraestrutura necessária.
    Tipo de segurança Selecione Padrão.
    Imagem Selecione Ubuntu Server 24.04 LTS -x64 Gen2
    Tamanho Selecione um tamanho para a máquina virtual.
    Conta de administrador
    Nome de Usuário insira azureuser.
    Origem de chave pública SSH Selecione Gerar novo par de chaves.
    Nome do par de chaves Insira Srv-Work_key.
  3. Em regras de porta de entrada, defina portas de entrada públicas como Nenhuma.

  4. Aceite os outros padrões e, na guia Rede , verifique se Test-FW-VN / Workload-SN está selecionado e o IP público é Nenhum.

  5. Selecione Examinar + criar>Criar. Quando solicitado, selecione Baixar chave privada e criar recurso e salvar o arquivo de chave.

  6. Após a conclusão da implantação, observe o endereço IP privado Srv-Work para uso posterior.

Implantar o firewall e a política

Implante o firewall na rede virtual.

  1. No menu do portal do Azure ou na Página Inicial, selecione Criar um recurso, pesquise firewall e selecione Criar.

  2. Em Criar um Firewall, use a tabela a seguir para configurar o firewall:

    Configuração Valor
    Detalhes do projeto
    Subscription Selecione sua assinatura do Azure.
    Grupo de recursos Selecione Test-FW-RG.
    Detalhes da instância
    Nome Acesse Test-FW01.
    Região Selecione o mesmo local que você usou anteriormente.
    SKU do Firewall Selecione Padrão.
    Gerenciamento do firewall Selecione Usar uma política de firewall para gerenciar este firewall.
    Política de firewall Selecione Adicionar novo e insirafw-test-pol.
    Selecione a mesma região usada anteriormente. Selecione OK.
    Escolher uma rede virtual Selecione Usar existente e depois Test-FW-VN. Ignore o aviso sobre o Túnel da Força. O aviso é resolvido em uma etapa posterior.
    Endereço IP público Selecione Adicionar novo e insira fw-pip para o Nome. Selecione OK.
  3. Desmarque a caixa de seleção Habilitar NIC de gerenciamento do firewall e, em seguida, selecione Próximo: Avançado.

  4. Deixe Habilitar gateway NAT desmarcado para este tutorial. Para configurar um gateway NAT StandardV2 durante a criação do firewall, veja Integrar gateway NAT com Firewall do Azure.

  5. Selecione Revisar + criar, revise as configurações e então selecione Criar.

    A implantação leva alguns minutos.

  6. Após a conclusão da implantação, vá para Test-FW-RG, selecione o firewall Test-FW01 e anote os endereços IP públicos e privados para uso posterior.

Criar uma rota padrão

Para a sub-rede Workload-SN, configure a rota de saída padrão para atravessar o firewall.

  1. Pesquise e selecione Tabelas de rotas, selecione Criar e insira os seguintes valores:

    Configuração Valor
    Detalhes do projeto
    Subscription Selecione sua assinatura do Azure.
    Grupo de recursos Selecione Test-FW-RG.
    Detalhes da instância
    Nome Insira a rota do firewall.
    Região Selecione o mesmo local que você usou anteriormente.
  2. Selecione Examinar + criar>Criar.

    Após a conclusão da implantação, selecione Acessar o recurso.

  3. No painel Rota do Firewall, em Configurações, selecione Sub-redes Associadas>.

  4. Para a rede virtual, selecione Test-FW-VN e, para Sub-rede, selecione Workload-SN. Selecione OK.

  5. Selecione Adicionar Rotas> e insira os seguintes valores:

    Configuração Valor
    Nome da rota fw-dg
    Tipo de destino Endereços IP
    Prefixo de intervalos CIDR/endereços IP de destino 0.0.0.0/0
    Tipo do próximo salto Solução de virtualização
    Endereço do próximo salto O endereço IP privado para o firewall que você anotou anteriormente

    Observação

    O Firewall do Azure é, na verdade, um serviço gerenciado, mas a solução de virtualização funciona nessa situação.

  6. Selecione Adicionar.

Instalar um servidor Web

A VM não possui endereço IP público. Use a rota da carga de trabalho que você acabou de criar e uma regra temporária de aplicação para baixar o nginx pelo firewall. Mantenha as configurações padrão de DNS fornecido pelo Azure da VM durante a instalação.

  1. Abra fw-test-pol. EmRegras de >, selecione Regras> de aplicativoAdicionar uma coleção de regras.

  2. Insira os valores a seguir:

    Configuração Valor
    Nome Install-Nginx
    Tipo de coleção de regras Aplicativo
    Prioridade 100
    Ação da coleção de regras Permitir
    Grupo de coleções de regras DefaultApplicationRuleCollectionGroup
    Nome da regra Permitir-Repositórios-de-Pacotes
    Tipo de origem Endereço IP
    Fonte 10.0.2.0/24
    Protocolo:porta http:80, https:443
    Tipo de destino FQDN
    FQDNs de destino azure.archive.ubuntu.com, archive.ubuntu.com, security.ubuntu.com, packages.microsoft.com
  3. Selecione Adicionar e aguarde a atualização da política ser concluída.

  4. No Test-FW-RG, selecione Srv-Work. Selecione Operações>Executar comando>RunShellScript, insira os seguintes comandos e selecione Executar:

    set -eu
    sudo apt-get update
    sudo apt-get install -y nginx
    echo "<html><body><h1>Azure Firewall DNAT Test</h1><p>If you can see this page, the DNAT rule is working correctly!</p></body></html>" | sudo tee /var/www/html/index.html
    curl --fail http://localhost
    
  5. Confirme que o comando foi concluído com sucesso e retorna a página de teste DNAT do Firewall do Azure. Se os downloads de pacotes falharem, verifique se o hostname do repositório na mensagem de erro corresponde à regra temporária. Permita apenas os repositórios de pacotes configurados; não adicione uma regra de internet coringa. Veja Solucionar problemas comuns com APT no Ubuntu.

  6. Retorne ao fw-test-pol e exclua a coleção de regras Install-Nginx . Espere a atualização da política ser concluída antes de continuar. Essa remoção garante que os testes posteriores avaliem apenas as regras permanentes do tutorial.

Configurar uma regra de aplicativo

Esta regra de aplicativo concede acesso de saída para www.google.com.

  1. Abra o grupo de recursos Test-FW-RG e selecione a política de firewall fw-test-pol.

  2. EmRegras de >, selecione Regras> de aplicativoAdicionar uma coleção de regras.

  3. Insira os valores a seguir:

    Configuração Valor
    Nome App-Coll01
    Prioridade 200
    Ação da coleção de regras Permitir
    Regras
    Nome Allow-Google
    Tipo de origem Endereço IP
    Fonte 10.0.2.0/24
    Protocolo:porta http, https
    Tipo de destino FQDN
    Destino www.google.com
  4. Selecione Adicionar.

O Firewall do Azure inclui uma coleção de regras internas para FQDNs de infraestrutura que têm permissão por padrão. Esses FQDNs são específicos para a plataforma e não podem ser usados para outras finalidades. Para saber mais, veja FQDNs de infraestrutura.

Aguarde a conclusão da implantação da regra do aplicativo antes de continuar.

Configurar uma regra de rede

Essa regra de rede concede acesso de saída a dois endereços IP na porta 53 (DNS).

  1. Selecione Regras de rede>Adicionar uma coleção de regras.

  2. Insira os valores a seguir:

    Configuração Valor
    Nome Net-Coll01
    Prioridade 200
    Ação da coleção de regras Permitir
    Grupo de coleções de regras DefaultNetworkRuleCollectionGroup
    Regras
    Nome Allow-DNS
    Tipo de origem Endereço IP
    Fonte 10.0.2.0/24
    Protocolo UDP
    Portas de destino 53
    Tipo de destino Endereço IP
    Destino 209.244.0.3,209.244.0.4 (servidores DNS públicos operados pela CenturyLink)
  3. Selecione Adicionar.

Aguarde a conclusão da implantação da regra de rede antes de continuar.

Configurar uma regra de DNAT

Essa regra se conecta ao servidor Web na máquina virtual Srv-Work por meio do firewall.

  1. Selecione regras >Adicionar uma coleção de regras.

  2. Insira os valores a seguir:

    Configuração Valor
    Nome HTTP
    Prioridade 200
    Grupo de coleções de regras DefaultDnatRuleCollectionGroup
    Regras
    Nome http-nat
    Tipo de origem Endereço IP
    Fonte *
    Protocolo TCP
    Portas de destino 80
    Destino O endereço IP público do firewall
    Tipo traduzido Endereço IP
    Endereço traduzido O endereço IP privado Srv-Work
    Porta traduzida 80
  3. Selecione Adicionar.

Altere os endereços DNS primário e secundário para o adaptador de rede Srv-Wprk

Para fins de teste neste tutorial, você vai configurar os endereços DNS primários e secundários do servidor. Essa configuração não é um requisito geral do Firewall do Azure.

  1. No grupo de recursos Test-FW-RG, selecione a interface de rede para a máquina virtual Srv-Work.
  2. Em Configurações, selecione Servidores DNS Personalizados>.
  3. Insira 209.244.0.3 e 209.244.0.4 como os servidores DNS e selecione Salvar.
  4. Reinicie a máquina virtual Srv-Work.

Testar o firewall

Agora teste o firewall para confirmar se ele funciona conforme o esperado.

Testar a regra DNAT

  1. Em um navegador da Web no computador local, insira http://<firewall-public-ip-address>.
  2. Você vê a página da Web personalizada: Teste de DNAT do Firewall do Azure. Isso confirma que a regra DNAT está funcionando.

Testar as regras de aplicativo e de rede

Use o Azure Bastion para se conectar com segurança à máquina virtual Srv-Work e testar as regras de firewall.

  1. No grupo de recursos Test-FW-RG , selecione a máquina virtual Srv-Work e, em seguida, selecione Conectar-se>via Bastion.

  2. Na página do Bastion, insira ou selecione os seguintes valores:

    Configuração Valor
    Tipo de autenticação Selecione chave privada SSH no arquivo local.
    Nome de Usuário insira azureuser.
    Arquivo Local Selecione Procurar e selecione o arquivo Srv-Work_key.pem que você baixou durante a criação da VM.
  3. Selecione Conectar.

    O Bastion Developer implanta automaticamente e abre uma sessão SSH para Srv-Work no portal.

  4. Na sessão SSH, insira o seguinte comando para testar o acesso ao Google:

    curl -I https://www.google.com
    

    Você verá uma resposta HTTP bem-sucedida (200 OK), indicando que a regra do aplicativo está permitindo o acesso ao Google.

  5. Agora, teste o acesso à Microsoft, que deve ser bloqueado. Digite:

    curl -I https://www.microsoft.com
    

    O comando atinge o tempo limite ou falha após aproximadamente 60 segundos, indicando que o firewall está bloqueando o acesso.

Agora você verificou que as regras de firewall estão funcionando:

  • Você pode acessar o servidor Web por meio da regra DNAT.
  • Você pode navegar para o FQDN permitido, mas não para os outros.
  • Você pode resolver nomes DNS usando o servidor DNS externo configurado.

Limpar os recursos

Você pode manter os recursos de firewall para o próximo tutorial. Se você não precisar mais deles, exclua o grupo de recursos Test-FW-RG para excluir todos os recursos relacionados ao firewall.

Próximas etapas