Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Брандмауэр Azure по умолчанию работает в режиме прокси-прокси. В этом режиме пользовательский маршрут (UDR) направляет трафик к межсетевому экрану. Межсетевой экран перехватывает трафик внутри линии и пересылает его к месту назначения.
Когда вы включили явный прокси для исходящего трафика, вы можете настроить отправительное приложение, например веб-браузер, так, чтобы использовать Брандмауэр Azure в качестве прокси. Эта конфигурация направляет трафик от приложения к приватному IP-адресу межсетевого экрана, поэтому трафик напрямую уходит через межсетевой экран без использования UDR.
Режим явного прокси поддерживает HTTP- и HTTPS-трафик. Вы задаёте настройки прокси в браузере или приложении, чтобы указывать на приватный IP-адрес межсетевого экрана. Вы можете настроить эту настройку вручную или использовать файл автонастройки прокси (PAC). Межсетевой экран может размещать файл PAC для обработки прокси-запросов после загрузки его на файрвол.
Необходимые условия
Брандмауэр Azure с соответствующей политикой межсетевого экрана. Вы настраиваете явное прокси в политике межсетевого экрана, а не в его ресурсе. Дополнительные сведения см. в разделе "Наборы правил политики брандмауэра Azure".
Чтобы разместить файл PAC, вам также нужно:
- Аккаунт служба хранилища Azure с blob-контейнером для хранения файла PAC.
- Управляемая личность, назначенная пользователем, на которой на этой учетной записи хранения выполняются роли Storage Blob Data Contributor и Storage Blob Data Reader .
Настройка
Enable explicit proxy in the Брандмауэр Azure policy.
Примечание.
Вы можете использовать HTTP-порт с одним портом для как HTTP, так и для HTTPS-трафика.
Создайте правило приложения в политике межсетевого экрана, чтобы пропускать трафик через межсетевой экран.
Выберите Включить автоконфигурацию прокси , чтобы использовать файл автонастройки прокси (PAC).
Сгенерируйте URL файла PAC, следуя следующим шагам:
- Создайте контейнер служба хранилища Azure, следуя шагам в разделе Manage blob containers.
Примечание.
Используйте подписку, на которую у вас есть необходимые права для добавления ролей.
- Загрузите файл PAC в контейнер хранения.
- Выберите загруженный файл и скопируйте URL файла. Пример URL:
https://eproxypstestresources.blob.core.windows.net/explicitproxycontainer/proxy.pac
.
Создайте управляемую идентичность и назначьте необходимые роли.
- Перейдите в ресурс управляемой идентичности и создайте управляемую идентичность. Дополнительные сведения см. в статье «Управление пользовательскими управляемыми удостоверениями».
- Перейдите к созданному вами ресурсу для хранения и перейдите в контроль доступа (IAM). Выберите «Добавить », чтобы добавить присвоение роли.
- Перейдите в раздел «Добавить назначение роли», найдите Storage Blob Data Contributor и Storage Blob Data Reader и выберите их.
- Перейдите в раздел «Участники » и выберите управляемую идентичность. Просмотрите изменения и выберите Assign в разделе Review+Assign.
- Убедитесь, что ваши изменения отражены в распределении ролей , поискав управляемый идентификатор.
Примечание.
Убедитесь, что созданная вами управляемая идентичность имеет префикс «PacFileMSI-».
После того как у вас есть URL файла PAC и управляемая идентичность, вы можете включить PAC-файл в конфигурации явного прокси, указав URL файла PAC и выбрав созданную вами управляемую идентичность.
Система управления и соответствие требованиям
Чтобы обеспечить согласованную конфигурацию явных параметров прокси-сервера в развертываниях брандмауэра Azure, используйте определения политики Azure. Для управления явными конфигурациями прокси-сервера доступны следующие политики:
- Обязательное включение явной конфигурации прокси-сервера для политик брандмауэра: Убедитесь, что для всех политик брандмауэра Azure явно включена конфигурация прокси-сервера.
- Включите конфигурацию файла PAC при использовании явного прокси-сервера: проверяет, что при включении явного прокси-сервера файл PAC (автоматическая настройка прокси-сервера) также настроен правильно.
Дополнительные сведения об этих политиках и их реализации см. в статье "Использование политики Azure" для защиты развертываний брандмауэра Azure.
Следующие шаги
- Чтобы узнать, как использовать explicit proxy для доступа к Azure services из ресурсов с поддержкой Azure Arc, см. Access Azure services over Брандмауэр Azure explicit proxy.
- Чтобы узнать, как создавать правила приложений, разрешающие прокси-трафик, смотрите наборы правил Брандмауэр Azure.
- Чтобы узнать, как управлять явными настройками прокси, см. раздел Use Политика Azure to help secure your Брандмауэр Azure deployments.
- Сведения о развертывании брандмауэра Azure см. в статье "Развертывание и настройка брандмауэра Azure с помощью Azure PowerShell".
- Дополнительные сведения о явном прокси-сервере см. в разделе "Демистификация явного прокси-сервера: повышение безопасности с помощью брандмауэра Azure".