Azure Firewall explicit proxy

O Azure Firewall opera em modo proxy transparente por defeito. Neste modo, uma rota definida pelo utilizador (UDR) encaminha o tráfego para o firewall. O firewall intercepta o tráfego em linha e encaminha-o para o destino.

Quando ativas um proxy explícito para tráfego de saída, podes configurar a aplicação de envio, como um navegador web, para usar o Azure Firewall como proxy. Esta configuração direciona o tráfego da aplicação para o endereço IP privado do firewall, de modo que o tráfego sai diretamente do firewall sem depender de um UDR.

O modo proxy explícito suporta tráfego HTTP e HTTPS. Define-se as definições do proxy no navegador ou aplicação para apontar para o endereço IP privado do firewall. Pode configurar esta definição manualmente ou usar um ficheiro proxy de auto-configuração (PAC). O firewall pode alojar o ficheiro PAC para tratar dos pedidos de proxy depois de o carregar no firewall.

Pré-requisitos

  • Um Azure Firewall com uma política de firewall associada. Configuras o proxy explícito na política do firewall, não no recurso do firewall. Para obter mais informações, consulte Conjuntos de regras de política do Firewall do Azure.

  • Para alojar um ficheiro PAC, também precisa de:

    • Uma conta Armazenamento do Azure com um contentor de blob para armazenar o ficheiro PAC.
    • Uma identidade gerida atribuída pelo utilizador que tem os papéis Storage Blob Data Contributor e Storage Blob Data Reader nessa conta de armazenamento.

Configuração

  • Ative o proxy explícito na política do Azure Firewall.

    Captura de ecrã mostrando a configuração Habilitar proxy explícito.

    Nota

    Podes usar uma porta HTTP única para tráfego HTTP e HTTPS.

  • Crie uma regra de aplicação na política do firewall para permitir que o tráfego passe pelo firewall.

  • Selecione Ativar a auto-configuração do proxy para usar um ficheiro de auto-configuração (PAC) do proxy.

  • Gera uma URL de ficheiro PAC seguindo estes passos:

    Nota

    Usa uma subscrição à qual tens as permissões necessárias para adicionar papéis.

    • Carrega o ficheiro PAC para o contentor de armazenamento. Captura de ecrã a mostrar o carregamento do ficheiro PAC.
    • Escolha o ficheiro carregado e copie o URL do ficheiro. URL de exemplo: https://eproxypstestresources.blob.core.windows.net/explicitproxycontainer/proxy.pacCaptura de ecrã que mostra o URL do ficheiro PAC copiado.
  • Crie uma Identidade Gerida e atribua os papéis necessários.

    • Vá ao recurso de Identidade Gerida e crie uma Identidade Gerida. Para obter mais informações, consulte Gerenciar identidades gerenciadas atribuídas pelo usuário.
    • Vai ao recurso da conta de armazenamento que criaste e navega até ao Controlo de Acesso (IAM). Selecione Adicionar para adicionar a atribuição de funções.
    • Vá a Adicionar atribuição de funções, procure por Contribuidor de Dados de Blob de Armazenamento e Leitor de Dados de Blob de Armazenamento, e selecione-os. Captura de ecrã a mostrar como adicionar atribuição de funções.
    • Vá a Membros e selecione a Identidade Gerida. Revise as alterações e selecione Atribuir em Revisão+Atribuir. Captura de ecrã a mostrar a avaliação e atribuição de funções.
    • Verifique se as suas alterações estão refletidas nas Atribuições de Funções pesquisando a identidade gerida. Captura de ecrã a mostrar atribuições de funções verificadas.

    Nota

    Certifique-se de que a Identidade Gerida que cria tem o prefixo "PacFileMSI-".

  • Depois de ter o URL do ficheiro PAC e a Identidade Gerida, pode ativar o ficheiro PAC na configuração do proxy Explícito, fornecendo o URL do ficheiro PAC e selecionando a Identidade Gerida que criou.

    Captura de ecrã a mostrar como atualizar a identidade gerida.

Governação e conformidade

Para garantir uma configuração consistente das definições explícitas de proxy em todas as suas implementações do Azure Firewall, utilize as definições da Azure Policy. As seguintes políticas estão disponíveis para controlar configurações de proxy explícitas:

  • Impor configuração de proxy explícito para políticas de firewall: garante que todas as políticas de firewall do Azure tenham a configuração de proxy explícito habilitada.
  • Habilitar a configuração do arquivo PAC ao usar o Proxy Explícito: Audita que, quando o proxy explícito está habilitado, o arquivo PAC (Configuração Automática de Proxy) também está configurado corretamente.

Para obter mais informações sobre essas políticas e como implementá-las, consulte Usar a Política do Azure para ajudar a proteger suas implantações do Firewall do Azure.

Próximos passos