Брандмауэр Azure explicit proxy

Брандмауэр Azure по умолчанию работает в режиме прокси-прокси. В этом режиме пользовательский маршрут (UDR) направляет трафик к межсетевому экрану. Межсетевой экран перехватывает трафик внутри линии и пересылает его к месту назначения.

Когда вы включили явный прокси для исходящего трафика, вы можете настроить отправительное приложение, например веб-браузер, так, чтобы использовать Брандмауэр Azure в качестве прокси. Эта конфигурация направляет трафик от приложения к приватному IP-адресу межсетевого экрана, поэтому трафик напрямую уходит через межсетевой экран без использования UDR.

Режим явного прокси поддерживает HTTP- и HTTPS-трафик. Вы задаёте настройки прокси в браузере или приложении, чтобы указывать на приватный IP-адрес межсетевого экрана. Вы можете настроить эту настройку вручную или использовать файл автонастройки прокси (PAC). Межсетевой экран может размещать файл PAC для обработки прокси-запросов после загрузки его на файрвол.

Необходимые условия

  • Брандмауэр Azure с соответствующей политикой межсетевого экрана. Вы настраиваете явное прокси в политике межсетевого экрана, а не в его ресурсе. Дополнительные сведения см. в разделе "Наборы правил политики брандмауэра Azure".

  • Чтобы разместить файл PAC, вам также нужно:

    • Аккаунт служба хранилища Azure с blob-контейнером для хранения файла PAC.
    • Управляемая личность, назначенная пользователем, на которой на этой учетной записи хранения выполняются роли Storage Blob Data Contributor и Storage Blob Data Reader .

Настройка

  • Enable explicit proxy in the Брандмауэр Azure policy.

    Снимок экрана: параметр

    Примечание.

    Вы можете использовать HTTP-порт с одним портом для как HTTP, так и для HTTPS-трафика.

  • Создайте правило приложения в политике межсетевого экрана, чтобы пропускать трафик через межсетевой экран.

  • Выберите Включить автоконфигурацию прокси , чтобы использовать файл автонастройки прокси (PAC).

  • Сгенерируйте URL файла PAC, следуя следующим шагам:

    Примечание.

    Используйте подписку, на которую у вас есть необходимые права для добавления ролей.

    • Загрузите файл PAC в контейнер хранения. Скриншот, показывающий загрузку файла PAC.
    • Выберите загруженный файл и скопируйте URL файла. Пример URL: https://eproxypstestresources.blob.core.windows.net/explicitproxycontainer/proxy.pacскриншот с копированным URL файла PAC.
  • Создайте управляемую идентичность и назначьте необходимые роли.

    • Перейдите в ресурс управляемой идентичности и создайте управляемую идентичность. Дополнительные сведения см. в статье «Управление пользовательскими управляемыми удостоверениями».
    • Перейдите к созданному вами ресурсу для хранения и перейдите в контроль доступа (IAM). Выберите «Добавить », чтобы добавить присвоение роли.
    • Перейдите в раздел «Добавить назначение роли», найдите Storage Blob Data Contributor и Storage Blob Data Reader и выберите их. Скриншот, показывающий, как добавить назначение ролей.
    • Перейдите в раздел «Участники » и выберите управляемую идентичность. Просмотрите изменения и выберите Assign в разделе Review+Assign. Скриншот с просмотром и назначением роли.
    • Убедитесь, что ваши изменения отражены в распределении ролей , поискав управляемый идентификатор. Скриншот с подтвержденными назначениями ролей.

    Примечание.

    Убедитесь, что созданная вами управляемая идентичность имеет префикс «PacFileMSI-».

  • После того как у вас есть URL файла PAC и управляемая идентичность, вы можете включить PAC-файл в конфигурации явного прокси, указав URL файла PAC и выбрав созданную вами управляемую идентичность.

    Скриншот, показывающий, как обновить управляемую личность.

Система управления и соответствие требованиям

Чтобы обеспечить согласованную конфигурацию явных параметров прокси-сервера в развертываниях брандмауэра Azure, используйте определения политики Azure. Для управления явными конфигурациями прокси-сервера доступны следующие политики:

  • Обязательное включение явной конфигурации прокси-сервера для политик брандмауэра: Убедитесь, что для всех политик брандмауэра Azure явно включена конфигурация прокси-сервера.
  • Включите конфигурацию файла PAC при использовании явного прокси-сервера: проверяет, что при включении явного прокси-сервера файл PAC (автоматическая настройка прокси-сервера) также настроен правильно.

Дополнительные сведения об этих политиках и их реализации см. в статье "Использование политики Azure" для защиты развертываний брандмауэра Azure.

Следующие шаги