Deploy Azure Firewall em modo dual stack (pré-visualização)

O Azure Firewall e a política do Azure Firewall suportam IPv6. Pode configurar subredes IPv6, espaços de endereçamento, endereços IPv6 públicos, rotas definidas pelo utilizador (UDRs) e regras de rede para gerir o tráfego IPv6. Pode implementar um firewall em modo apenas IPv4 ou em modo dual stack (IPv4 e IPv6). As firewalls exclusivamente IPv6 não são suportadas.

Este artigo mostra-lhe como atualizar um firewall existente para o modo dual stack e implementar um novo firewall dual stack.

Importante

O suporte a IPv6 no Azure Firewall está atualmente em versão preliminar. Consulte os Termos de Utilização Complementares das Visualizações Prévias do Microsoft Azure para obter os termos legais que se aplicam às funcionalidades do Azure que estão em beta, em pré-visualização ou que ainda não foram lançadas para disponibilidade geral.

Cenários e limitações suportados

O suporte IPv6 do Azure Firewall foi concebido para casos de uso específicos e tem certas restrições. Revise os seguintes cenários suportados e limitações antes de implementar.

Cenários suportados

  • Regras de rede: o Azure Firewall suporta totalmente o tráfego IPv6 nas regras de rede. Pode criar regras para permitir ou negar tráfego IPv6.
  • Proxy DNS: O Azure Firewall pode ser configurado como um proxy DNS em redes IPv6.

Note

Para todas as ligações de saída da rede virtual, o Azure Firewall aplica a tradução de endereços de rede de origem (SNAT) utilizando o endereço IP da instância do firewall. Se o endereço de destino estiver dentro do intervalo de endereços locais únicos (ULA) definidos pela IANA (fc00::/7), o SNAT não é aplicado. Este comportamento é intencional e não pode ser alterado.

Limitações

  • O Classic Azure Firewall não é suportado.
  • Virtual Hub (vHub) Firewall não é suportado.
  • As regras de aplicação e DNAT ainda não são suportadas.
  • A inteligência contra ameaças, o IDPS, o Proxy Explícito e os cenários baseados em grupos de IP não são suportados.
  • Não é suportada a reversão de um firewall de pilha dupla para o modo exclusivamente IPv4. Esta limitação temporária será removida quando o suporte para dual stack estiver geralmente disponível.

Note

As funcionalidades existentes compatíveis com o firewall apenas IPv4 continuam também a suportar o IPv4 no firewall dual-stack. As limitações anteriores aplicam-se apenas ao IPv6.

Pré-requisitos

Se você não tiver uma assinatura do Azure, crie uma conta gratuita para começar.

Configurar dual stack em Azure Firewall existente

Para atualizar um Azure Firewall existente de apenas IPv4 para modo dual stack (IPv4 e IPv6):

  1. Adicione um espaço de endereçamento IPv6 à rede virtual.
  2. Adicionar um prefixo de sub-rede IPv6 ao AzureFirewallSubnet.
  3. Crie um endereço IPv6 público.
  4. Adiciona o endereço IPv6 público à configuração do firewall.
  5. Adicione regras de rede para tráfego IPv6 conforme necessário.

Importante

Depois de atualizar um firewall para modo dual stack, não pode voltar ao modo apenas IPv4. Esta limitação temporária será removida quando o suporte para dual stack estiver geralmente disponível.

Utilize os separadores seguintes para adicionar suporte para IPv6 num firewall já implementado.

  1. Abra a sua rede virtual no portal Azure, selecione Espaço de endereçamento e adicione o prefixo IPv6 (por exemplo, 79f7:d56c:e9bc:8000::/49). Salve suas alterações.

    Captura de ecrã da atualização da configuração do VNET com espaço de endereçamento IPv6.

  2. Abra a sua rede virtual, selecione Subredes, escolha AzureFirewallSubnet e adicione o prefixo de endereço IPv6 (por exemplo, fd00:c1d0:3f1f:1::/64) ao lado do prefixo IPv4 existente. Salve suas alterações.

    Captura de ecrã da atualização da sub-rede do firewall para incluir a sub-rede IPv6.

  3. Cria o recurso público de endereço IPv6 e depois liga-o à configuração do firewall.

    Captura de ecrã da atualização do firewall para incluir um IP público IPv6.

Criar um Azure Firewall dual-stack

  1. No fluxo de implementação do Azure Firewall, introduza o espaço de endereçamento IPv6, introduza o prefixo da subrede IPv6 e adicione um endereço IP público IPv6 novo ou existente ao novo Azure Firewall.

    Captura de ecrã da configuração de dual stack para um novo Azure Firewall no portal Azure.