O Azure Firewall e a política do Azure Firewall suportam IPv6. Pode configurar subredes IPv6, espaços de endereçamento, endereços IPv6 públicos, rotas definidas pelo utilizador (UDRs) e regras de rede para gerir o tráfego IPv6. Pode implementar um firewall em modo apenas IPv4 ou em modo dual stack (IPv4 e IPv6). As firewalls exclusivamente IPv6 não são suportadas.
Este artigo mostra-lhe como atualizar um firewall existente para o modo dual stack e implementar um novo firewall dual stack.
Cenários e limitações suportados
O suporte IPv6 do Azure Firewall foi concebido para casos de uso específicos e tem certas restrições. Revise os seguintes cenários suportados e limitações antes de implementar.
Cenários suportados
-
Regras de rede: o Azure Firewall suporta totalmente o tráfego IPv6 nas regras de rede. Pode criar regras para permitir ou negar tráfego IPv6.
-
Proxy DNS: O Azure Firewall pode ser configurado como um proxy DNS em redes IPv6.
Note
Para todas as ligações de saída da rede virtual, o Azure Firewall aplica a tradução de endereços de rede de origem (SNAT) utilizando o endereço IP da instância do firewall. Se o endereço de destino estiver dentro do intervalo de endereços locais únicos (ULA) definidos pela IANA (fc00::/7), o SNAT não é aplicado. Este comportamento é intencional e não pode ser alterado.
Limitações
- O Classic Azure Firewall não é suportado.
- Virtual Hub (vHub) Firewall não é suportado.
- As regras de aplicação e DNAT ainda não são suportadas.
- A inteligência contra ameaças, o IDPS, o Proxy Explícito e os cenários baseados em grupos de IP não são suportados.
- Não é suportada a reversão de um firewall de pilha dupla para o modo exclusivamente IPv4. Esta limitação temporária será removida quando o suporte para dual stack estiver geralmente disponível.
Note
As funcionalidades existentes compatíveis com o firewall apenas IPv4 continuam também a suportar o IPv4 no firewall dual-stack. As limitações anteriores aplicam-se apenas ao IPv6.
Pré-requisitos
Se você não tiver uma assinatura do Azure, crie uma conta gratuita para começar.
Para atualizar um Azure Firewall existente de apenas IPv4 para modo dual stack (IPv4 e IPv6):
- Adicione um espaço de endereçamento IPv6 à rede virtual.
- Adicionar um prefixo de sub-rede IPv6 ao
AzureFirewallSubnet.
- Crie um endereço IPv6 público.
- Adiciona o endereço IPv6 público à configuração do firewall.
- Adicione regras de rede para tráfego IPv6 conforme necessário.
Importante
Depois de atualizar um firewall para modo dual stack, não pode voltar ao modo apenas IPv4. Esta limitação temporária será removida quando o suporte para dual stack estiver geralmente disponível.
Utilize os separadores seguintes para adicionar suporte para IPv6 num firewall já implementado.
Abra a sua rede virtual no portal Azure, selecione Espaço de endereçamento e adicione o prefixo IPv6 (por exemplo, 79f7:d56c:e9bc:8000::/49). Salve suas alterações.
Abra a sua rede virtual, selecione Subredes, escolha AzureFirewallSubnet e adicione o prefixo de endereço IPv6 (por exemplo, fd00:c1d0:3f1f:1::/64) ao lado do prefixo IPv4 existente. Salve suas alterações.
Cria o recurso público de endereço IPv6 e depois liga-o à configuração do firewall.
Atualize a rede virtual (VNET) para adicionar um espaço de endereços IPv6 usando Get-AzVirtualNetwork e Set-AzVirtualNetwork.
Recuperar a VNET existente:
$vnet = Get-AzVirtualNetwork -Name "test-vnet" -ResourceGroupName "test-rg"
Adicione o espaço de endereçamento IPv6:
$vnet.AddressSpace.AddressPrefixes.Add("fd00:c1d0:3f1f::/48")
$vnet | Set-AzVirtualNetwork
Atualize o AzureFirewallSubnet para adicionar um prefixo de subrede IPv6 usando Set-AzVirtualNetworkSubnetConfig.
Set-AzVirtualNetworkSubnetConfig -Name "AzureFirewallSubnet" `
-VirtualNetwork $vnet `
-AddressPrefix @("10.0.0.0/24", "fd00:c1d0:3f1f:1::/64")
$vnet | Set-AzVirtualNetwork
Crie e anexe um IP público IPv6 usando New-AzPublicIpAddress e Set-AzFirewall.
$publicIpV6 = New-AzPublicIpAddress `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-Name "test-v6pip" `
-AllocationMethod Static `
-Sku Standard `
-IpAddressVersion IPv6
$azFw = Get-AzFirewall -Name "test-fw" -ResourceGroupName "test-rg"
$azFw.AddPublicIpAddress($publicIpV6)
$azFw | Set-AzFirewall
Adicione um espaço de endereçamento IPv6 à sua VNET existente utilizando az network vnet update:
az network vnet update --resource-group test-rg --name test-vnet \
--address-prefixes 10.0.0.0/16 fd00:c1d0:3f1f::/48
Este comando atualiza a rede virtual para incluir tanto o espaço de endereçamento IPv4 original como o novo espaço de endereçamento IPv6.
Atualize a AzureFirewallSubnet para incluir uma sub-rede IPv6 ao utilizar az network vnet subnet update:
az network vnet subnet update \
--resource-group test-rg \
--vnet-name test-vnet \
--name AzureFirewallSubnet \
--address-prefixes 10.0.0.0/24 fd00:c1d0:3f1f:1::/64
Este comando adiciona o prefixo da subrede IPv6 (fd00:c1d0:3f1f:1::/64) juntamente com o prefixo IPv4 existente (10.0.0.0/24) para a subrede Azure Firewall.
Crie um endereço IPv6 público usando o az-network public-ip create e anexe-o ao firewall usando o az-network firewall ip-config create:
az network public-ip create \
--resource-group test-rg \
--name test-v6pip \
--location southcentralus \
--sku Standard \
--version IPv6 \
--allocation-method Static \
--zone 1 2 3
az network firewall ip-config create \
--firewall-name test-fw \
--name fw-ip6-config \
--resource-group test-rg \
--public-ip-address test-v6pip
Criar um Azure Firewall dual-stack
No fluxo de implementação do Azure Firewall, introduza o espaço de endereçamento IPv6, introduza o prefixo da subrede IPv6 e adicione um endereço IP público IPv6 novo ou existente ao novo Azure Firewall.
Para configurar um firewall de dupla pilha usando o PowerShell:
Crie um grupo de recursos usando o cmdlet New-AzResourceGroup .
New-AzResourceGroup -Name "test-rg" -Location "southcentralus"
Crie a sub-rede do firewall e a rede virtual usando os cmdlets New-AzVirtualNetworkSubnetConfig e New-AzVirtualNetwork .
$FWsub = New-AzVirtualNetworkSubnetConfig `
-Name "AzureFirewallSubnet" `
-AddressPrefix @("10.0.1.0/26", "fd00:c1d0:3f1f:1::/64")
$vnet = New-AzVirtualNetwork `
-Name "test-vnet" `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-AddressPrefix @("10.0.0.0/16", "fd00:c1d0:3f1f::/48") `
-Subnet $FWsub
Criar endereços públicos IPv4 e IPv6 usando o cmdlet New-AzPublicIpAddress .
$publicIpV4 = New-AzPublicIpAddress `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-Name "v4pip" `
-AllocationMethod Static `
-Sku Standard
$publicIpV6 = New-AzPublicIpAddress `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-Name "v6pip" `
-AllocationMethod Static `
-Sku Standard `
-IpAddressVersion IPv6
Crie uma política de firewall usando o cmdlet New-AzFirewallPolicy .
$fwPolicy = New-AzFirewallPolicy -Name "fw-policy" -ResourceGroupName "test-rg" -Location "southcentralus" -SkuTier "Premium"
Crie o firewall dual stack usando o cmdlet New-AzFirewall .
$Azfw = New-AzFirewall -Name "firewall-test" `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-VirtualNetwork $vnet `
-PublicIpAddress @($publicIpV4, $publicIpV6) `
-Sku AZFW_VNet `
-SkuTier Premium `
-FirewallPolicyId $fwPolicy.Id
Para configurar um firewall de dupla pilha usando a CLI do Azure:
Crie um grupo de recursos usando az group create.
az group create --name test-rg --location southcentralus
Crie a rede virtual e a sub-rede da firewall com az network vnet create e az network vnet subnet create.
az network vnet create --resource-group test-rg --name test-vnet --location southcentralus --address-prefixes 10.0.0.0/16 fd00:c1d0:3f1f::/48
az network vnet subnet create --resource-group test-rg --vnet-name test-vnet --name AzureFirewallSubnet --address-prefixes 10.0.0.0/24 fd00:c1d0:3f1f:1::/64
Crie os endereços IP públicos IPv4 e IPv6 utilizando az network public-ip create.
az network public-ip create --resource-group test-rg --name test-v4pip --location southcentralus --sku Standard --version IPv4 --allocation-method Static --zone 1 2 3
az network public-ip create --resource-group test-rg --name test-v6pip --location southcentralus --sku Standard --version IPv6 --allocation-method Static --zone 1 2 3
Crie a política de firewall ao utilizar az network firewall policy create.
az network firewall policy create --name test-fw-policy --resource-group test-rg --location southcentralus --sku Premium
Crie o firewall e anexe os endereços IP públicos IPv4 e IPv6 usando o az network firewall create e o az-network firewall ip-config create.
az network firewall create --name test-fw --resource-group test-rg --location southcentralus --sku AZFW_VNet --tier Premium --firewall-policy test-fw-policy
az network firewall ip-config create --firewall-name test-fw --name fw-ip-config --resource-group test-rg --public-ip-address test-v4pip --vnet-name test-vnet
az network firewall ip-config create --firewall-name test-fw --name fw-ip6-config --resource-group test-rg --public-ip-address test-v6pip
Conteúdo relacionado