Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O controle do acesso à saída de rede é uma parte importante de um plano geral de segurança de rede. Por exemplo, talvez você queira limitar o acesso a sites. Ou talvez você queira limitar os endereços IP de saída e as portas que podem ser acessadas.
Você pode controlar o acesso à rede de saída de uma sub-rede do Azure usando o Firewall do Azure e a Política de Firewall. Usando o Firewall do Azure e a Política de Firewall, você pode configurar:
- Regras de aplicativo que definem FQDNs (nomes de domínio totalmente qualificados) que podem ser acessados em uma sub-rede.
- Regras de rede que definem endereço de origem, protocolo, porta de destino e endereço de destino.
O tráfego de rede está sujeito às regras de firewall configuradas quando o tráfego de rede para o firewall foi roteado como a sub-rede de gateway padrão.
Para este tutorial, você criará uma VNet (rede virtual) simplificada com duas sub-redes para facilitar a implantação.
- AzureFirewallSubnet: o firewall está nesta sub-rede.
- Workload-SN: o servidor de carga de trabalho está nessa sub-rede. O tráfego de rede dessa sub-rede passa pelo firewall.
Para implantações de produção, use um modelo hub e spoke, em que o firewall está em sua própria VNet. Os servidores de carga de trabalho estão em VNets emparelhadas na mesma região que uma ou mais sub-redes.
Neste tutorial, você aprenderá como:
- Configurar um ambiente de rede de teste
- Implantar uma política de firewall e um firewall
- Criar uma rota padrão
- Configure uma regra do aplicativo para permitir acesso a www.google.com
- Configurar uma regra de rede para permitir o acesso a servidores DNS externos
- Configurar uma regra NAT para permitir o acesso HTTP de entrada ao servidor de teste
- Testar o firewall
Se preferir, você pode concluir este procedimento usando o Azure PowerShell.
Pré-requisitos
Se você não tiver uma assinatura do Azure, crie uma conta gratuita antes de começar.
Escolha uma região que suporte Azure Bastion Developer, como West US. Use essa região para todos os recursos deste tutorial.
Configurar a rede
Primeiro, crie um grupo de recursos para conter os recursos necessários à implantação do firewall. Em seguida, crie uma rede virtual, sub-redes e um servidor de teste.
Criar um grupo de recursos
O grupo de recursos contém todos os recursos para o tutorial.
Entre no portal do Azure.
No menu do portal do Azure, selecione Grupos de recursos ou pesquise e selecione Grupos de recursos em qualquer página e selecione Criar. Digite ou selecione os valores a seguir:
Configuração Valor Subscription Selecione sua assinatura do Azure. Grupo de recursos Insira Test-FW-RG. Região Selecione uma região. Todos os demais recursos criados devem estar na mesma região. Selecione Examinar + criar>Criar.
Criar uma VNET
Essa VNet tem duas sub-redes.
Observação
O tamanho da sub-rede AzureFirewallSubnet é /26. Para obter mais informações sobre o tamanho da sub-rede, confira Perguntas frequentes sobre o Firewall do Azure.
No menu do portal do Azure ou na Página Inicial, selecione Criar um recurso, pesquise por rede virtual e selecione Criar.
Digite ou selecione os valores a seguir:
Configuração Valor Subscription Selecione sua assinatura do Azure. Grupo de recursos Selecione Test-FW-RG. Nome Insira Test-FW-VN. Região Selecione o mesmo local que você usou anteriormente. Selecione Avançar duas vezes para acessar a guia Endereços IP .
Em Espaço de endereço IPv4, aceite o padrão 10.0.0.0/16.
Em Sub-redes, selecione padrão. No painel Editar sub-rede , defina a finalidade da sub-rede como Firewall do Azure.
O firewall está nessa sub-rede e o nome da sub-rede deve ser AzureFirewallSubnet.
Para o endereço inicial, digite 10.0.1.0 e, em seguida, selecione Salvar.
Selecione Adicionar sub-rede e insira os seguintes valores e, em seguida, selecione Adicionar:
Configuração Valor Nome da sub-rede Workload-SN Endereço inicial 10.0.2.0/24 Selecione Examinar + criar>Criar.
Implantar o Azure Bastion
Use o Azure Bastion Developer para conectar com segurança ao Srv-Work para testes. O desenvolvedor usa infraestrutura compartilhada e se conecta a VMs na mesma rede virtual. Não requer um AzureBastionSubnet dedicado nem endereço IP público.
Não há uma implantação separada de host dedicado neste tutorial. Depois que você cria a VM e configura o firewall, as etapas de teste se conectam pelo Bastion. Em uma região suportada, selecionar Connect implanta automaticamente o Bastion Developer. Para obter detalhes, consulte Implantar o Bastion Developer.
Criar uma máquina virtual
Crie a máquina virtual de carga de trabalho e coloque-a na sub-rede Workload-SN .
Na caixa de pesquisa na parte superior do portal, insira máquina virtual, selecione Máquinas virtuais e, em seguida, selecione Criar>máquina virtual.
Insira ou selecione esses valores para a máquina virtual:
Configuração Valor Detalhes do projeto Subscription Selecione sua assinatura do Azure. Grupo de recursos Selecione Test-FW-RG. Detalhes da instância Nome da máquina virtual Enter Srv-Work. Região Selecione o mesmo local que você usou anteriormente. Opções de disponibilidade Selecione Nenhuma redundância de infraestrutura necessária. Tipo de segurança Selecione Padrão. Imagem Selecione Ubuntu Server 24.04 LTS -x64 Gen2 Tamanho Selecione um tamanho para a máquina virtual. Conta de administrador Nome de Usuário insira azureuser. Origem de chave pública SSH Selecione Gerar novo par de chaves. Nome do par de chaves Insira Srv-Work_key. Em regras de porta de entrada, defina portas de entrada públicas como Nenhuma.
Aceite os outros padrões e, na guia Rede , verifique se Test-FW-VN / Workload-SN está selecionado e o IP público é Nenhum.
Selecione Examinar + criar>Criar. Quando solicitado, selecione Baixar chave privada e criar recurso e salvar o arquivo de chave.
Após a conclusão da implantação, observe o endereço IP privado Srv-Work para uso posterior.
Implantar o firewall e a política
Implante o firewall na rede virtual.
No menu do portal do Azure ou na Página Inicial, selecione Criar um recurso, pesquise firewall e selecione Criar.
Em Criar um Firewall, use a tabela a seguir para configurar o firewall:
Configuração Valor Detalhes do projeto Subscription Selecione sua assinatura do Azure. Grupo de recursos Selecione Test-FW-RG. Detalhes da instância Nome Acesse Test-FW01. Região Selecione o mesmo local que você usou anteriormente. SKU do Firewall Selecione Padrão. Gerenciamento do firewall Selecione Usar uma política de firewall para gerenciar este firewall. Política de firewall Selecione Adicionar novo e insirafw-test-pol.
Selecione a mesma região usada anteriormente. Selecione OK.Escolher uma rede virtual Selecione Usar existente e depois Test-FW-VN. Ignore o aviso sobre o Túnel da Força. O aviso é resolvido em uma etapa posterior. Endereço IP público Selecione Adicionar novo e insira fw-pip para o Nome. Selecione OK. Desmarque a caixa de seleção Habilitar NIC de gerenciamento do firewall e, em seguida, selecione Próximo: Avançado.
Deixe Habilitar gateway NAT desmarcado para este tutorial. Para configurar um gateway NAT StandardV2 durante a criação do firewall, veja Integrar gateway NAT com Firewall do Azure.
Selecione Revisar + criar, revise as configurações e então selecione Criar.
A implantação leva alguns minutos.
Após a conclusão da implantação, vá para Test-FW-RG, selecione o firewall Test-FW01 e anote os endereços IP públicos e privados para uso posterior.
Criar uma rota padrão
Para a sub-rede Workload-SN, configure a rota de saída padrão para atravessar o firewall.
Pesquise e selecione Tabelas de rotas, selecione Criar e insira os seguintes valores:
Configuração Valor Detalhes do projeto Subscription Selecione sua assinatura do Azure. Grupo de recursos Selecione Test-FW-RG. Detalhes da instância Nome Insira a rota do firewall. Região Selecione o mesmo local que você usou anteriormente. Selecione Examinar + criar>Criar.
Após a conclusão da implantação, selecione Acessar o recurso.
No painel Rota do Firewall, em Configurações, selecione Sub-redes Associadas>.
Para a rede virtual, selecione Test-FW-VN e, para Sub-rede, selecione Workload-SN. Selecione OK.
Selecione Adicionar Rotas> e insira os seguintes valores:
Configuração Valor Nome da rota fw-dg Tipo de destino Endereços IP Prefixo de intervalos CIDR/endereços IP de destino 0.0.0.0/0 Tipo do próximo salto Solução de virtualização Endereço do próximo salto O endereço IP privado para o firewall que você anotou anteriormente Observação
O Firewall do Azure é, na verdade, um serviço gerenciado, mas a solução de virtualização funciona nessa situação.
Selecione Adicionar.
Instalar um servidor Web
A VM não possui endereço IP público. Use a rota da carga de trabalho que você acabou de criar e uma regra temporária de aplicação para baixar o nginx pelo firewall. Mantenha as configurações padrão de DNS fornecido pelo Azure da VM durante a instalação.
Abra fw-test-pol. EmRegras de >, selecione Regras> de aplicativoAdicionar uma coleção de regras.
Insira os valores a seguir:
Configuração Valor Nome Install-Nginx Tipo de coleção de regras Aplicativo Prioridade 100 Ação da coleção de regras Permitir Grupo de coleções de regras DefaultApplicationRuleCollectionGroup Nome da regra Permitir-Repositórios-de-Pacotes Tipo de origem Endereço IP Fonte 10.0.2.0/24 Protocolo:porta http:80, https:443 Tipo de destino FQDN FQDNs de destino azure.archive.ubuntu.com, archive.ubuntu.com, security.ubuntu.com, packages.microsoft.com Selecione Adicionar e aguarde a atualização da política ser concluída.
No Test-FW-RG, selecione Srv-Work. Selecione Operações>Executar comando>RunShellScript, insira os seguintes comandos e selecione Executar:
set -eu sudo apt-get update sudo apt-get install -y nginx echo "<html><body><h1>Azure Firewall DNAT Test</h1><p>If you can see this page, the DNAT rule is working correctly!</p></body></html>" | sudo tee /var/www/html/index.html curl --fail http://localhostConfirme que o comando foi concluído com sucesso e retorna a página de teste DNAT do Firewall do Azure. Se os downloads de pacotes falharem, verifique se o hostname do repositório na mensagem de erro corresponde à regra temporária. Permita apenas os repositórios de pacotes configurados; não adicione uma regra de internet coringa. Veja Solucionar problemas comuns com APT no Ubuntu.
Retorne ao fw-test-pol e exclua a coleção de regras Install-Nginx . Espere a atualização da política ser concluída antes de continuar. Essa remoção garante que os testes posteriores avaliem apenas as regras permanentes do tutorial.
Configurar uma regra de aplicativo
Esta regra de aplicativo concede acesso de saída para www.google.com.
Abra o grupo de recursos Test-FW-RG e selecione a política de firewall fw-test-pol.
EmRegras de >, selecione Regras> de aplicativoAdicionar uma coleção de regras.
Insira os valores a seguir:
Configuração Valor Nome App-Coll01 Prioridade 200 Ação da coleção de regras Permitir Regras Nome Allow-Google Tipo de origem Endereço IP Fonte 10.0.2.0/24 Protocolo:porta http, https Tipo de destino FQDN Destino www.google.comSelecione Adicionar.
O Firewall do Azure inclui uma coleção de regras internas para FQDNs de infraestrutura que têm permissão por padrão. Esses FQDNs são específicos para a plataforma e não podem ser usados para outras finalidades. Para saber mais, veja FQDNs de infraestrutura.
Aguarde a conclusão da implantação da regra do aplicativo antes de continuar.
Configurar uma regra de rede
Essa regra de rede concede acesso de saída a dois endereços IP na porta 53 (DNS).
Selecione Regras de rede>Adicionar uma coleção de regras.
Insira os valores a seguir:
Configuração Valor Nome Net-Coll01 Prioridade 200 Ação da coleção de regras Permitir Grupo de coleções de regras DefaultNetworkRuleCollectionGroup Regras Nome Allow-DNS Tipo de origem Endereço IP Fonte 10.0.2.0/24 Protocolo UDP Portas de destino 53 Tipo de destino Endereço IP Destino 209.244.0.3,209.244.0.4 (servidores DNS públicos operados pela CenturyLink) Selecione Adicionar.
Aguarde a conclusão da implantação da regra de rede antes de continuar.
Configurar uma regra de DNAT
Essa regra se conecta ao servidor Web na máquina virtual Srv-Work por meio do firewall.
Selecione regras >Adicionar uma coleção de regras.
Insira os valores a seguir:
Configuração Valor Nome HTTP Prioridade 200 Grupo de coleções de regras DefaultDnatRuleCollectionGroup Regras Nome http-nat Tipo de origem Endereço IP Fonte * Protocolo TCP Portas de destino 80 Destino O endereço IP público do firewall Tipo traduzido Endereço IP Endereço traduzido O endereço IP privado Srv-Work Porta traduzida 80 Selecione Adicionar.
Altere os endereços DNS primário e secundário para o adaptador de rede Srv-Wprk
Para fins de teste neste tutorial, você vai configurar os endereços DNS primários e secundários do servidor. Essa configuração não é um requisito geral do Firewall do Azure.
- No grupo de recursos Test-FW-RG, selecione a interface de rede para a máquina virtual Srv-Work.
- Em Configurações, selecione Servidores DNS Personalizados>.
- Insira 209.244.0.3 e 209.244.0.4 como os servidores DNS e selecione Salvar.
- Reinicie a máquina virtual Srv-Work.
Testar o firewall
Agora teste o firewall para confirmar se ele funciona conforme o esperado.
Testar a regra DNAT
- Em um navegador da Web no computador local, insira
http://<firewall-public-ip-address>. - Você vê a página da Web personalizada: Teste de DNAT do Firewall do Azure. Isso confirma que a regra DNAT está funcionando.
Testar as regras de aplicativo e de rede
Use o Azure Bastion para se conectar com segurança à máquina virtual Srv-Work e testar as regras de firewall.
No grupo de recursos Test-FW-RG , selecione a máquina virtual Srv-Work e, em seguida, selecione Conectar-se>via Bastion.
Na página do Bastion, insira ou selecione os seguintes valores:
Configuração Valor Tipo de autenticação Selecione chave privada SSH no arquivo local. Nome de Usuário insira azureuser. Arquivo Local Selecione Procurar e selecione o arquivo Srv-Work_key.pem que você baixou durante a criação da VM. Selecione Conectar.
O Bastion Developer implanta automaticamente e abre uma sessão SSH para Srv-Work no portal.
Na sessão SSH, insira o seguinte comando para testar o acesso ao Google:
curl -I https://www.google.comVocê verá uma resposta HTTP bem-sucedida (200 OK), indicando que a regra do aplicativo está permitindo o acesso ao Google.
Agora, teste o acesso à Microsoft, que deve ser bloqueado. Digite:
curl -I https://www.microsoft.comO comando atinge o tempo limite ou falha após aproximadamente 60 segundos, indicando que o firewall está bloqueando o acesso.
Agora você verificou que as regras de firewall estão funcionando:
- Você pode acessar o servidor Web por meio da regra DNAT.
- Você pode navegar para o FQDN permitido, mas não para os outros.
- Você pode resolver nomes DNS usando o servidor DNS externo configurado.
Limpar os recursos
Você pode manter os recursos de firewall para o próximo tutorial. Se você não precisar mais deles, exclua o grupo de recursos Test-FW-RG para excluir todos os recursos relacionados ao firewall.