Руководство. Развертывание и настройка Брандмауэр Azure и политики в гибридной сети с помощью портала Azure

При подключении локальной сети к виртуальной сети Azure для создания гибридной сети необходимо управлять доступом к сетевым ресурсам Azure в рамках общего плана безопасности.

Брандмауэр Azure и политика брандмауэра управляют доступом к сети в гибридной сети с помощью правил, определяющих разрешенный и запрещенный сетевой трафик.

В этом руководстве описано, как создать три виртуальные сети:

  • VNet-Hub — брандмауэр находится в этой виртуальной сети.
  • VNet-Spoke — периферийная виртуальная сеть, представляющая рабочую нагрузку, размещённую в Azure.
  • VNet-Onprem — локальная виртуальная сеть, представляющая локальную сеть. В фактическом развертывании его можно подключить с помощью VPN-подключения или ExpressRoute. Для простоты в этом руководстве используется подключение VPN-шлюза, а виртуальная сеть, расположенная Azure, представляет локальную сеть.

Схема, показывающая архитектуру гибридной сети с концентратором, периферийными и локальными виртуальными сетями, подключенными через Брандмауэр Azure.

В этом руководстве описано следующее:

  • Создание центральной виртуальной сети с брандмауэром
  • Создайте виртуальную сеть spoke
  • Создание локальной виртуальной сети
  • Настройка и развертывание брандмауэра и политики
  • Создание и подключение шлюзов VPN
  • Свяжите пирингом центральную и периферийные виртуальные сети
  • Создание маршрутов.
  • Создание виртуальной машины
  • тестирование брандмауэра.

Чтобы использовать Azure PowerShell, см. статью "Развертывание и настройка Брандмауэр Azure в гибридной сети с помощью Azure PowerShell".

Предварительные требования

Гибридная сеть использует модель архитектуры концентратора и периферийной сети для маршрутизации трафика между виртуальными сетями Azure и локальными сетями. Архитектура типа «ступица и спицы» предъявляет следующие требования.

  • Чтобы маршрутизировать трафик периферийной подсети через брандмауэр концентратора, используйте определяемый пользователем маршрут (UDR), указывающий на брандмауэр с отключенным параметром распространения маршрута шлюза виртуальной сети . Отключенный параметр Распространение маршрутов шлюза виртуальной сети запрещает распределение маршрутов между периферийными подсетями. Этот параметр предотвращает конфликт выученных маршрутов с UDR. Если вы хотите оставить распространение маршрутов шлюза виртуальной сети включённым, обязательно задайте определённые маршруты для брандмауэра, чтобы переопределить маршруты, анонсируемые из локальной сети по протоколу BGP.
  • Настройте UDR-маршрут в подсети шлюза центральной сети, указав IP-адрес брандмауэра в качестве следующего перехода для спицевых сетей. В подсети Брандмауэра Azure не требуется указывать UDR, так как он узнает о маршрутах из BGP.

Сведения о создании этих маршрутов см. в разделе "Создание маршрутов " в этом руководстве.

Примечание.

Брандмауэр Azure должен быть напрямую подключен к Интернету. Если ваша подсеть AzureFirewallSubnet получает маршрут по умолчанию к локальной сети через BGP, необходимо переопределить этот маршрут с помощью UDR 0.0.0.0/0, где для параметра NextHopType задано значение Internet, чтобы сохранить прямое подключение к Интернету.

Вы можете настроить Брандмауэр Azure для поддержки принудительного туннелирования. Дополнительные сведения см. в статье Брандмауэр Azure forced tunneling (Принудительное туннелирование в Брандмауэре Azure).

Примечание.

Трафик между виртуальными сетями, связанными прямым пирингом, маршрутизируется напрямую, даже если UDR указывает Брандмауэр Azure в качестве шлюза по умолчанию. Чтобы отправить трафик из одной подсети в другую подсеть через брандмауэр в этом сценарии, UDR должен содержать префикс целевой подсети в явной форме для обоих подсетей.

Если у вас нет подписки Azure, создайте бесплатную учетную запись, прежде чем приступить к работе.

Создание центральной виртуальной сети с брандмауэром

Сначала создайте группу ресурсов, которая будет содержать ресурсы для работы с этим руководством:

  1. Войдите на портал Azure.
  2. На домашней странице портала Azure выберите Группы ресурсов>Создать.
  3. Для параметра Подписка выберите подписку.
  4. Для имени группы ресурсов введите FW-Hybrid-Test.
  5. В поле Регион выберите значение (США) Восточная часть США. Все ресурсы, которые вы будете создавать, должны находиться в одном расположении.
  6. Выберите Просмотр и создание, а затем нажмите кнопку Создать.

Затем создайте виртуальную сеть:

Примечание.

Размер подсети AzureFirewallSubnet равен /26. Дополнительные сведения о размере подсети см. в статье с часто задаваемыми вопросами о Брандмауэре Azure.

  1. На домашней странице портала Azure выберите Создать ресурс.
  2. В разделе "Сеть" выберите "Виртуальная сеть" и нажмите кнопку "Создать".
  3. В поле Группа ресурсов выберите FW-Hybrid-Test.
  4. В поле "Имя" введите VNet-hub.
  5. На вкладке "Безопасность " нажмите кнопку "Далее".
  6. В адресном пространстве IPv4 введите 10.5.0.0/16.
  7. В разделе Подсети выберите default.
  8. Для назначения подсети выберите Брандмауэр Azure.
  9. В качестве начального адреса введите 10.5.0.0/26.
  10. Нажмите кнопку "Сохранить", выберите "Проверить и создать", а затем нажмите кнопку "Создать".

Создайте вторую подсеть для шлюза.

  1. На странице VNet-hub выберите «Подсети».
  2. Выберите +Subnet.
  3. Для параметра назначение подсети выберите Шлюз виртуальной сети.
  4. В качестве начального адреса введите 10.5.2.0/26.
  5. Выберите Добавить.

Создайте виртуальную сеть spoke

  1. На домашней странице портала Azure выберите Создать ресурс.
  2. В сети выберите виртуальную сеть и нажмите кнопку "Создать".
  3. В поле Группа ресурсов выберите FW-Hybrid-Test.
  4. В поле Имя введите VNet-Spoke.
  5. В поле Регион выберите значение (США) Восточная часть США.
  6. Выберите Далее. На вкладке "Безопасность " нажмите кнопку "Далее".
  7. В адресном пространстве IPv4 введите 10.6.0.0/16.
  8. В разделе Подсети выберите default.
  9. В поле "Имя" введите SN-Workload.
  10. В качестве начального адреса введите 10.6.0.0/24.
  11. Нажмите кнопку "Сохранить", выберите "Проверить и создать", а затем нажмите кнопку "Создать".

Создание локальной виртуальной сети

  1. На домашней странице портала Azure выберите Создать ресурс.
  2. В сети выберите виртуальную сеть и нажмите кнопку "Создать".
  3. В поле Группа ресурсов выберите FW-Hybrid-Test.
  4. В поле "Имя" введите VNet-OnPrem.
  5. В поле Регион выберите значение (США) Восточная часть США.
  6. Выберите Далее. На вкладке "Безопасность " нажмите кнопку "Далее".
  7. В адресном пространстве IPv4 введите 192.168.0.0/16.
  8. В разделе Подсети выберите default.
  9. В поле "Имя" введите SN-Corp.
  10. Для начального адреса введите 192.168.1.0/24.
  11. Нажмите кнопку "Сохранить", выберите "Проверить и создать", а затем нажмите кнопку "Создать".

Создайте вторую подсеть для шлюза.

  1. На странице VNet-OnPrem выберите Подсети.
  2. Выберите +Subnet.
  3. Для параметра Назначение подсети выберите Шлюз виртуальной сети.
  4. Для начального адреса введите 192.168.2.0/24.
  5. Выберите Добавить.

Настройка и развертывание брандмауэра

Разверните брандмауэр в виртуальной сети концентратора брандмауэра.

  1. На домашней странице портала Azure выберите Создать ресурс.

  2. Найдите брандмауэр, выберите его из результатов и нажмите кнопку "Создать".

  3. В разделе "Создание брандмауэра" используйте следующую таблицу для настройки брандмауэра:

    Настройка Значение
    Подписка <ваша подписка>
    Группа ресурсов FW-Hybrid-Test
    Имя. AzFW01
    Область/регион Восточная часть США
    Уровень брандмауэра Стандартные
    Управление брандмауэром Использование политики брандмауэра для управления им
    Политика брандмауэра Добавить новый:
    hybrid-test-pol
    Восточная часть США
    Выберите виртуальную сеть Использовать существующее:
    VNet-hub
    Общедоступный IP-адрес Добавьте новое:
    fw-pip
  4. Выберите Далее: Теги, Далее: Просмотр и создание, а затем Создать.

    Развертывание займет несколько минут.

  5. После завершения развертывания перейдите в группу ресурсов FW-Hybrid-Test и выберите брандмауэр AzFW01 .

  6. Запишите частный IP-адрес. Вы используете его позже при создании маршрута по умолчанию.

Настройка правил сети

Сначала добавьте сетевое правило, разрешающее веб-трафик.

  1. В группе ресурсов FW-Hybrid-Test выберите политику брандмауэра hybrid-test-pol.
  2. В разделе "Параметры" выберите правила сети.
  3. Щелкните Добавить коллекцию правил.
  4. Для параметра Имя введите RCNet01.
  5. В качестве приоритета введите 100.
  6. В разделе Действие коллекции правил выберите Разрешить.
  7. В разделе "Правила" введите AllowWeb.
  8. В поле Тип источника выберите IP-адрес.
  9. Введите для параметра Источник значение 192.168.1.0/24.
  10. В поле Протокол выберите TCP.
  11. Для портов назначения введите 80.
  12. В поле Тип назначения выберите пункт IP-адрес.
  13. Для назначения введите 10.6.0.0/16.
  14. Выберите Добавить.

Создание и подключение шлюзов VPN

Концентратор и локальные виртуальные сети подключаются через VPN-шлюзы.

Создание VPN-шлюзов

Создайте VPN-шлюз как для концентратора, так и для локальных виртуальных сетей. Параметр VpnType для конфигураций межсетевых подключений должен иметь значение RouteBased. Создание VPN-шлюза часто занимает 45 минут и более, в зависимости от выбранного SKU VPN-шлюза.

Повторите следующие действия для каждого шлюза с помощью значений в таблице.

Настройка Шлюз хаба Локальный шлюз
Имя. GW-hub GW-Onprem
Виртуальная сеть VNet-hub VNet-Onprem
Общедоступный IP-адрес VNet-hub-GW-pip VNet-Onprem-GW-pip
Второй общедоступный IP-адрес VNet-hub-GW-pip2 VNet-Onprem-GW-pip2
  1. На домашней странице портала Azure выберите Создать ресурс.
  2. В поле поиска введите шлюз виртуальной сети и нажмите Enter.
  3. Выберите Шлюз виртуальной сети и щелкните Создать.
  4. Введите имя из таблицы.
  5. В поле Регион выберите тот же регион, который использовался ранее.
  6. В поле Тип шлюза выберите VPN.
  7. Для SKU выберите VpnGw1.
  8. Выберите виртуальную сеть из таблицы.
  9. Для общедоступного IP-адреса выберите "Создать" и введите имя из таблицы.
  10. Для второго общедоступного IP-адреса выберите "Создать" и введите имя из таблицы.
  11. Примите оставшиеся значения по умолчанию, выберите "Просмотр и создание", а затем нажмите кнопку "Создать".

Создание VPN-подключений

Создайте VPN-подключения между концентратором и локальными шлюзами. В каждом направлении требуется соединение, и общий ключ должен совпадать в обоих направлениях.

Повторите следующие действия для каждого подключения с помощью значений в таблице.

Настройка Хаб для локальной инфраструктуры Локальное подключение к концентратору
Открытие шлюза GW-hub GW-Onprem
Имя подключения Hub-to-Onprem Onprem-to-Hub
Первый шлюз виртуальной сети GW-hub GW-Onprem
Второй шлюз виртуальной сети GW-Onprem GW-hub
  1. Откройте группу ресурсов FW-Hybrid-Test и выберите шлюз из таблицы.
  2. В разделе "Параметры" выберите "Подключения " в левом столбце.
  3. Выберите Добавить.
  4. Введите имя подключения из таблицы.
  5. Выберите VNet-to-VNet для параметра Тип подключения.
  6. Нажмите кнопку "Далее" : "Параметры".
  7. Выберите шлюз первой виртуальной сети и второй шлюз виртуальной сети из таблицы.
  8. Для общего ключа (PSK) введите AzureA1b2C3.
  9. Выберите Проверить и создать, а затем выберите Создать.

Проверка подключения

Примерно через пять минут статус обоих подключений должен быть Подключено.

Свяжите пирингом центральную и периферийные виртуальные сети

Настройте пиринг между виртуальными сетями типа «концентратор и периферия».

  1. Откройте группу ресурсов FW-Hybrid-Test и выберите виртуальную сеть VNet-hub.

  2. В левой колонке выберите Peerings.

  3. Выберите Добавить.

  4. В разделе "Сводка по удаленной виртуальной сети":

    Название настройки Значение
    Имя пирингового соединения SpoketoHub
    Подписка <ваша подписка>
    Виртуальная сеть VNet-Spoke
    Разрешить доступ 'VNet-Spoke' к 'VNet-hub' выбрано
    Разрешить "VNet-Spoke" получать переадресованный трафик от "VNet-Hub" выбрано
    Разрешить шлюзу или серверу маршрутизации в VNet-Spoke перенаправить трафик в "VNet-Hub" не выбрано
    Включите 'VNet-Spoke', чтобы использовать удалённый шлюз или сервер маршрутизации сети 'VNet-hub' выбрано
  5. В разделе "Сводка по локальной виртуальной сети":

    Название настройки Значение
    Имя пирингового подключения HubtoSpoke
    Разрешить "VNet-hub" доступ к "VNet-Spoke" выбрано
    Разрешить "VNet-hub" получать переадресованный трафик из "VNet-Spoke" выбрано
    Разрешить шлюзу или серверу маршрутизации в "VNet-Hub" пересылать трафик в "VNet-Spoke" выбрано
    Включите "VNet-hub", чтобы использовать удалённый шлюз или сервер маршрутизации сети "VNet-Spoke" не выбрано
  6. Выберите Добавить.

    Снимок экрана, показывающий конфигурацию пиринга VNet между виртуальными сетями типа hub и spoke.

Создание маршрутов.

Затем создайте две таблицы маршрутов:

  • Маршрут от подсети шлюза центра до периферийной подсети через IP-адрес брандмауэра.
  • Маршрут по умолчанию из spoke-подсети через IP-адрес брандмауэра

Повторите следующие действия для каждой таблицы маршрутов, используя значения из таблицы.

Настройка Маршрут от концентратора к периферийному узлу Маршрут по умолчанию
Имя таблицы маршрутизации UDR-Hub-Spoke UDR-DG
Распространение маршрута шлюза Да (по умолчанию) Нет
Имя маршрута ToSpoke ToHub
Диапазоны IP-адресов назначения и CIDR 10.6.0.0/16 0.0.0.0/0
Связать виртуальную сеть VNet-hub Виртуальная сеть
Связать подсеть GatewaySubnet Рабочая нагрузка SN
  1. На домашней странице портала Azure выберите Создать ресурс.
  2. В поле поиска введите таблицу маршрутов и нажмите клавишу Enter.
  3. Выберите "Таблица маршрутов" и нажмите кнопку "Создать".
  4. Выберите FW-Hybrid-Test для группы ресурсов.
  5. В поле Регион выберите использованное ранее расположение.
  6. Введите имя таблицы маршрутов из таблицы. Если применимо, задайте для параметра Распространение маршрута шлюза значение Нет.
  7. Выберите Просмотр и создание, а затем нажмите кнопку Создать.
  8. После создания таблицы маршрутов выберите ее, чтобы открыть страницу таблицы маршрутов.
  9. В разделе "Параметры" выберите "Маршруты" в левом столбце.
  10. Выберите Добавить.
  11. Введите имя маршрута из таблицы.
  12. Для типа назначения выберите IP-адреса.
  13. Введите диапазоны IP-адресов назначения или CIDR из таблицы.
  14. В поле Тип следующего прыжка выберите Виртуальное устройство.
  15. Для адреса следующего прыжка введите частный IP-адрес брандмауэра, который вы указали ранее.
  16. Выберите Добавить.

Свяжите каждую таблицу маршрутов с подсетью.

  1. На странице таблицы маршрутов выберите подсети.
  2. Выберите Связать.
  3. Выберите виртуальную сеть и подсеть из таблицы.
  4. Нажмите ОК.

Создание виртуальных машин

Создайте периферийные рабочие нагрузки и локальные виртуальные машины и поместите их в соответствующие подсети.

Создайте виртуальную машину рабочей нагрузки

Создайте виртуальную машину в периферийной виртуальной сети под управлением NGINX без общедоступного IP-адреса.

  1. На домашней странице портала Azure выберите Создать ресурс.
  2. В разделе "Популярные продукты Marketplace" выберите Ubuntu Server 24.04 LTS.
  3. Введите следующие значения для виртуальной машины:
    • В поле Группа ресурсов выберите FW-Hybrid-Test
    • Имя виртуальной машины: VM-Spoke-01
    • Регион — тот же регион, который использовался ранее
    • Образ — Ubuntu Server 24.04 LTS — x64, 2-го поколения
    • Размер — Standard_B2s
    • Тип проверки подлинности — открытый ключ SSH
    • Имя пользователя: azureuser
    • Источник открытого ключа SSH — создание новой пары ключей
    • Имя - VM-Spoke-01_key
  4. В поле Общедоступные входящие порты выберите значение Нет.
  5. Нажмите кнопку "Далее": диски, примите значения по умолчанию и нажмите кнопку "Далее: Сеть".
  6. Выберите виртуальную сеть VNet-Spoke и подсеть SN-Workload.
  7. В поле Общедоступный IP-адрес выберите значение Нет.
  8. Нажмите кнопку "Далее: Управление", а затем нажмите кнопку "Далее: Мониторинг".
  9. Для параметра Диагностика загрузки выберите Отключить.
  10. Щелкните Просмотр и создание, проверьте параметры на странице сводной информации и нажмите кнопку Создать.
  11. В диалоговом окне "Создание пары ключей " выберите "Скачать закрытый ключ" и создайте ресурс. Сохраните файл ключа как VM-Spoke-01_key.pem.

Установка Nginx

После создания виртуальной машины установите веб-сервер Nginx.

  1. На портале Azure откройте Cloud Shell и убедитесь, что для него задано значение Bash.

  2. Выполните следующую команду, чтобы установить Nginx на виртуальной машине:

    az vm run-command invoke \
       --resource-group FW-Hybrid-Test \
       --name VM-Spoke-01 \
       --command-id RunShellScript \
       --scripts "sudo apt-get update && sudo apt-get install -y nginx && echo '<h1>'$(hostname)'</h1>' | sudo tee /var/www/html/index.html"
    

Создание локальной виртуальной машины

Используйте эту виртуальную машину для подключения с помощью Бастион Azure. Затем вы подключаетесь к spoke-серверу через брандмауэр.

  1. На домашней странице портала Azure выберите Создать ресурс.
  2. В разделе "Популярные продукты Marketplace" выберите Ubuntu Server 24.04 LTS.
  3. Введите следующие значения для виртуальной машины:
    • Группа ресурсов — выберите существующую, а затем выберите FW-Hybrid-Test.
    • Имя виртуальной машины - VM-Onprem.
    • Регион — тот же регион, который использовался ранее.
    • Образ — Ubuntu Server 24.04 LTS — x64, 2-го поколения
    • Размер — Standard_B2s
    • Тип проверки подлинности — открытый ключ SSH
    • Имя пользователя: azureuser
    • Источник открытого ключа SSH — создание новой пары ключей
    • Имя - VM-Onprem_key
  4. В поле Общедоступные входящие порты выберите значение Нет.
  5. Нажмите кнопку "Далее": диски, примите значения по умолчанию и нажмите кнопку "Далее: Сеть".
  6. Выберите виртуальную сеть VNet-OnPrem и подсеть SN-Corp.
  7. Выберите Далее: Управление, а затем выберите Далее: Мониторинг.
  8. Для параметра Диагностика загрузки выберите Отключить.
  9. Щелкните Просмотр и создание, проверьте параметры на странице сводной информации и нажмите кнопку Создать.
  10. В диалоговом окне "Создание пары ключей " выберите "Скачать закрытый ключ" и создайте ресурс. Сохраните файл ключа как VM-Onprem_key.pem.

Примечание.

Azure предоставляет IP-адрес исходящего доступа по умолчанию для виртуальных машин, которые либо не назначены общедоступным IP-адресом, либо находятся в серверном пуле внутренней подсистемы балансировки нагрузки Azure. Механизм IP-адреса исходящего трафика по умолчанию предоставляет исходящий IP-адрес, который нельзя настроить.

IP-адрес исходящего доступа по умолчанию отключен при возникновении одного из следующих событий:

  • Общедоступный IP-адрес назначается виртуальной машине.
  • Виртуальная машина размещается в серверном пуле стандартной подсистемы балансировки нагрузки с правилами исходящего трафика или без нее.
  • Ресурс Azure NAT Gateway назначен подсети виртуальной машины.

Виртуальные машины, созданные с помощью масштабируемых наборов виртуальных машин в гибком режиме оркестрации, не имеют исходящего доступа по умолчанию.

Дополнительные сведения об исходящих подключениях в Azure см. в статье об исходящем доступе по умолчанию в Azure и использовании преобразования исходящих сетевых адресов (SNAT) для исходящих подключений.

Развертывание Бастиона Azure

Разверните Бастион Azure, чтобы обеспечить безопасный доступ к виртуальной машине.

  1. В меню портала Azure выберите Создать ресурс.

  2. В поле поиска введите Бастион и выберите его из результатов.

  3. Нажмите кнопку создания.

  4. В разделе "Создание бастиона" настройте следующие параметры:

    Настройка Значение
    Подписка Выбор подписки
    Группа ресурсов FW-Hybrid-Test
    Имя. Hub-Bastion
    Область/регион Такие же, как и ваши другие ресурсы.
    Тир Разработчик
    Виртуальная сеть VNet-hub
  5. Выберите Проверить и создать. После прохождения проверки выберите Создать.

тестирование брандмауэра.

  1. Сначала запишите частный IP-адрес для виртуальной машины VM-spoke-01.

  2. В портале Azure перейдите к виртуальной машине VM-Onprem.

  3. Выберите Подключить>Подключение через бастион.

  4. Выберите "Использовать закрытый ключ SSH" из локального файла.

  5. Для имени пользователя введите azureuser.

  6. Перейдите к файлу VM-Onprem_key.pem, скачанному ранее, и выберите его.

  7. Нажмите Подключиться.

  8. В сеансе SSH в VM-Onprem проверьте веб-сервер в периферийной виртуальной сети:

    curl http://<VM-spoke-01 private IP>
    

    Веб-сервер возвращает ответ.

Затем измените действие коллекции сетевых правил брандмауэра на Запретить, чтобы убедиться, что правила брандмауэра работают должным образом.

  1. Выберите политику брандмауэра hybrid-test-pol.
  2. Выберите Коллекции правил.
  3. Выберите коллекцию правил RCNet01.
  4. В поле Действие коллекции правил выберите значение Запретить.
  5. Выберите Сохранить.

Снова запустите тест. На этот раз тест завершается ошибкой.

Очистка ресурсов

Сохраните ресурсы брандмауэра для следующего руководства или, если они вам больше не нужны, удалите группу ресурсов FW-Hybrid-Test, чтобы удалить все ресурсы, относящиеся к брандмауэру.

Следующие шаги