Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
При подключении локальной сети к виртуальной сети Azure для создания гибридной сети необходимо управлять доступом к сетевым ресурсам Azure в рамках общего плана безопасности.
Брандмауэр Azure и политика брандмауэра управляют доступом к сети в гибридной сети с помощью правил, определяющих разрешенный и запрещенный сетевой трафик.
В этом руководстве описано, как создать три виртуальные сети:
- VNet-Hub — брандмауэр находится в этой виртуальной сети.
- VNet-Spoke — периферийная виртуальная сеть, представляющая рабочую нагрузку, размещённую в Azure.
- VNet-Onprem — локальная виртуальная сеть, представляющая локальную сеть. В фактическом развертывании его можно подключить с помощью VPN-подключения или ExpressRoute. Для простоты в этом руководстве используется подключение VPN-шлюза, а виртуальная сеть, расположенная Azure, представляет локальную сеть.
В этом руководстве описано следующее:
- Создание центральной виртуальной сети с брандмауэром
- Создайте виртуальную сеть spoke
- Создание локальной виртуальной сети
- Настройка и развертывание брандмауэра и политики
- Создание и подключение шлюзов VPN
- Свяжите пирингом центральную и периферийные виртуальные сети
- Создание маршрутов.
- Создание виртуальной машины
- тестирование брандмауэра.
Чтобы использовать Azure PowerShell, см. статью "Развертывание и настройка Брандмауэр Azure в гибридной сети с помощью Azure PowerShell".
Предварительные требования
Гибридная сеть использует модель архитектуры концентратора и периферийной сети для маршрутизации трафика между виртуальными сетями Azure и локальными сетями. Архитектура типа «ступица и спицы» предъявляет следующие требования.
- Чтобы маршрутизировать трафик периферийной подсети через брандмауэр концентратора, используйте определяемый пользователем маршрут (UDR), указывающий на брандмауэр с отключенным параметром распространения маршрута шлюза виртуальной сети . Отключенный параметр Распространение маршрутов шлюза виртуальной сети запрещает распределение маршрутов между периферийными подсетями. Этот параметр предотвращает конфликт выученных маршрутов с UDR. Если вы хотите оставить распространение маршрутов шлюза виртуальной сети включённым, обязательно задайте определённые маршруты для брандмауэра, чтобы переопределить маршруты, анонсируемые из локальной сети по протоколу BGP.
- Настройте UDR-маршрут в подсети шлюза центральной сети, указав IP-адрес брандмауэра в качестве следующего перехода для спицевых сетей. В подсети Брандмауэра Azure не требуется указывать UDR, так как он узнает о маршрутах из BGP.
Сведения о создании этих маршрутов см. в разделе "Создание маршрутов " в этом руководстве.
Примечание.
Брандмауэр Azure должен быть напрямую подключен к Интернету. Если ваша подсеть AzureFirewallSubnet получает маршрут по умолчанию к локальной сети через BGP, необходимо переопределить этот маршрут с помощью UDR 0.0.0.0/0, где для параметра NextHopType задано значение Internet, чтобы сохранить прямое подключение к Интернету.
Вы можете настроить Брандмауэр Azure для поддержки принудительного туннелирования. Дополнительные сведения см. в статье Брандмауэр Azure forced tunneling (Принудительное туннелирование в Брандмауэре Azure).
Примечание.
Трафик между виртуальными сетями, связанными прямым пирингом, маршрутизируется напрямую, даже если UDR указывает Брандмауэр Azure в качестве шлюза по умолчанию. Чтобы отправить трафик из одной подсети в другую подсеть через брандмауэр в этом сценарии, UDR должен содержать префикс целевой подсети в явной форме для обоих подсетей.
Если у вас нет подписки Azure, создайте бесплатную учетную запись, прежде чем приступить к работе.
Создание центральной виртуальной сети с брандмауэром
Сначала создайте группу ресурсов, которая будет содержать ресурсы для работы с этим руководством:
- Войдите на портал Azure.
- На домашней странице портала Azure выберите Группы ресурсов>Создать.
- Для параметра Подписка выберите подписку.
- Для имени группы ресурсов введите FW-Hybrid-Test.
- В поле Регион выберите значение (США) Восточная часть США. Все ресурсы, которые вы будете создавать, должны находиться в одном расположении.
- Выберите Просмотр и создание, а затем нажмите кнопку Создать.
Затем создайте виртуальную сеть:
Примечание.
Размер подсети AzureFirewallSubnet равен /26. Дополнительные сведения о размере подсети см. в статье с часто задаваемыми вопросами о Брандмауэре Azure.
- На домашней странице портала Azure выберите Создать ресурс.
- В разделе "Сеть" выберите "Виртуальная сеть" и нажмите кнопку "Создать".
- В поле Группа ресурсов выберите FW-Hybrid-Test.
- В поле "Имя" введите VNet-hub.
- На вкладке "Безопасность " нажмите кнопку "Далее".
- В адресном пространстве IPv4 введите 10.5.0.0/16.
- В разделе Подсети выберите default.
- Для назначения подсети выберите Брандмауэр Azure.
- В качестве начального адреса введите 10.5.0.0/26.
- Нажмите кнопку "Сохранить", выберите "Проверить и создать", а затем нажмите кнопку "Создать".
Создайте вторую подсеть для шлюза.
- На странице VNet-hub выберите «Подсети».
- Выберите +Subnet.
- Для параметра назначение подсети выберите Шлюз виртуальной сети.
- В качестве начального адреса введите 10.5.2.0/26.
- Выберите Добавить.
Создайте виртуальную сеть spoke
- На домашней странице портала Azure выберите Создать ресурс.
- В сети выберите виртуальную сеть и нажмите кнопку "Создать".
- В поле Группа ресурсов выберите FW-Hybrid-Test.
- В поле Имя введите VNet-Spoke.
- В поле Регион выберите значение (США) Восточная часть США.
- Выберите Далее. На вкладке "Безопасность " нажмите кнопку "Далее".
- В адресном пространстве IPv4 введите 10.6.0.0/16.
- В разделе Подсети выберите default.
- В поле "Имя" введите SN-Workload.
- В качестве начального адреса введите 10.6.0.0/24.
- Нажмите кнопку "Сохранить", выберите "Проверить и создать", а затем нажмите кнопку "Создать".
Создание локальной виртуальной сети
- На домашней странице портала Azure выберите Создать ресурс.
- В сети выберите виртуальную сеть и нажмите кнопку "Создать".
- В поле Группа ресурсов выберите FW-Hybrid-Test.
- В поле "Имя" введите VNet-OnPrem.
- В поле Регион выберите значение (США) Восточная часть США.
- Выберите Далее. На вкладке "Безопасность " нажмите кнопку "Далее".
- В адресном пространстве IPv4 введите 192.168.0.0/16.
- В разделе Подсети выберите default.
- В поле "Имя" введите SN-Corp.
- Для начального адреса введите 192.168.1.0/24.
- Нажмите кнопку "Сохранить", выберите "Проверить и создать", а затем нажмите кнопку "Создать".
Создайте вторую подсеть для шлюза.
- На странице VNet-OnPrem выберите Подсети.
- Выберите +Subnet.
- Для параметра Назначение подсети выберите Шлюз виртуальной сети.
- Для начального адреса введите 192.168.2.0/24.
- Выберите Добавить.
Настройка и развертывание брандмауэра
Разверните брандмауэр в виртуальной сети концентратора брандмауэра.
На домашней странице портала Azure выберите Создать ресурс.
Найдите брандмауэр, выберите его из результатов и нажмите кнопку "Создать".
В разделе "Создание брандмауэра" используйте следующую таблицу для настройки брандмауэра:
Настройка Значение Подписка <ваша подписка> Группа ресурсов FW-Hybrid-Test Имя. AzFW01 Область/регион Восточная часть США Уровень брандмауэра Стандартные Управление брандмауэром Использование политики брандмауэра для управления им Политика брандмауэра Добавить новый:
hybrid-test-pol
Восточная часть СШАВыберите виртуальную сеть Использовать существующее:
VNet-hubОбщедоступный IP-адрес Добавьте новое:
fw-pipВыберите Далее: Теги, Далее: Просмотр и создание, а затем Создать.
Развертывание займет несколько минут.
После завершения развертывания перейдите в группу ресурсов FW-Hybrid-Test и выберите брандмауэр AzFW01 .
Запишите частный IP-адрес. Вы используете его позже при создании маршрута по умолчанию.
Настройка правил сети
Сначала добавьте сетевое правило, разрешающее веб-трафик.
- В группе ресурсов FW-Hybrid-Test выберите политику брандмауэра hybrid-test-pol.
- В разделе "Параметры" выберите правила сети.
- Щелкните Добавить коллекцию правил.
- Для параметра Имя введите
RCNet01. - В качестве приоритета введите
100. - В разделе Действие коллекции правил выберите Разрешить.
- В разделе "Правила" введите
AllowWeb. - В поле Тип источника выберите IP-адрес.
- Введите для параметра Источник значение
192.168.1.0/24. - В поле Протокол выберите TCP.
- Для портов назначения введите
80. - В поле Тип назначения выберите пункт IP-адрес.
- Для назначения введите
10.6.0.0/16. - Выберите Добавить.
Создание и подключение шлюзов VPN
Концентратор и локальные виртуальные сети подключаются через VPN-шлюзы.
Создание VPN-шлюзов
Создайте VPN-шлюз как для концентратора, так и для локальных виртуальных сетей. Параметр VpnType для конфигураций межсетевых подключений должен иметь значение RouteBased. Создание VPN-шлюза часто занимает 45 минут и более, в зависимости от выбранного SKU VPN-шлюза.
Повторите следующие действия для каждого шлюза с помощью значений в таблице.
| Настройка | Шлюз хаба | Локальный шлюз |
|---|---|---|
| Имя. | GW-hub | GW-Onprem |
| Виртуальная сеть | VNet-hub | VNet-Onprem |
| Общедоступный IP-адрес | VNet-hub-GW-pip | VNet-Onprem-GW-pip |
| Второй общедоступный IP-адрес | VNet-hub-GW-pip2 | VNet-Onprem-GW-pip2 |
- На домашней странице портала Azure выберите Создать ресурс.
- В поле поиска введите шлюз виртуальной сети и нажмите Enter.
- Выберите Шлюз виртуальной сети и щелкните Создать.
- Введите имя из таблицы.
- В поле Регион выберите тот же регион, который использовался ранее.
- В поле Тип шлюза выберите VPN.
- Для SKU выберите VpnGw1.
- Выберите виртуальную сеть из таблицы.
- Для общедоступного IP-адреса выберите "Создать" и введите имя из таблицы.
- Для второго общедоступного IP-адреса выберите "Создать" и введите имя из таблицы.
- Примите оставшиеся значения по умолчанию, выберите "Просмотр и создание", а затем нажмите кнопку "Создать".
Создание VPN-подключений
Создайте VPN-подключения между концентратором и локальными шлюзами. В каждом направлении требуется соединение, и общий ключ должен совпадать в обоих направлениях.
Повторите следующие действия для каждого подключения с помощью значений в таблице.
| Настройка | Хаб для локальной инфраструктуры | Локальное подключение к концентратору |
|---|---|---|
| Открытие шлюза | GW-hub | GW-Onprem |
| Имя подключения | Hub-to-Onprem | Onprem-to-Hub |
| Первый шлюз виртуальной сети | GW-hub | GW-Onprem |
| Второй шлюз виртуальной сети | GW-Onprem | GW-hub |
- Откройте группу ресурсов FW-Hybrid-Test и выберите шлюз из таблицы.
- В разделе "Параметры" выберите "Подключения " в левом столбце.
- Выберите Добавить.
- Введите имя подключения из таблицы.
- Выберите VNet-to-VNet для параметра Тип подключения.
- Нажмите кнопку "Далее" : "Параметры".
- Выберите шлюз первой виртуальной сети и второй шлюз виртуальной сети из таблицы.
- Для общего ключа (PSK) введите AzureA1b2C3.
- Выберите Проверить и создать, а затем выберите Создать.
Проверка подключения
Примерно через пять минут статус обоих подключений должен быть Подключено.
Свяжите пирингом центральную и периферийные виртуальные сети
Настройте пиринг между виртуальными сетями типа «концентратор и периферия».
Откройте группу ресурсов FW-Hybrid-Test и выберите виртуальную сеть VNet-hub.
В левой колонке выберите Peerings.
Выберите Добавить.
В разделе "Сводка по удаленной виртуальной сети":
Название настройки Значение Имя пирингового соединения SpoketoHub Подписка <ваша подписка> Виртуальная сеть VNet-Spoke Разрешить доступ 'VNet-Spoke' к 'VNet-hub' выбрано Разрешить "VNet-Spoke" получать переадресованный трафик от "VNet-Hub" выбрано Разрешить шлюзу или серверу маршрутизации в VNet-Spoke перенаправить трафик в "VNet-Hub" не выбрано Включите 'VNet-Spoke', чтобы использовать удалённый шлюз или сервер маршрутизации сети 'VNet-hub' выбрано В разделе "Сводка по локальной виртуальной сети":
Название настройки Значение Имя пирингового подключения HubtoSpoke Разрешить "VNet-hub" доступ к "VNet-Spoke" выбрано Разрешить "VNet-hub" получать переадресованный трафик из "VNet-Spoke" выбрано Разрешить шлюзу или серверу маршрутизации в "VNet-Hub" пересылать трафик в "VNet-Spoke" выбрано Включите "VNet-hub", чтобы использовать удалённый шлюз или сервер маршрутизации сети "VNet-Spoke" не выбрано Выберите Добавить.
Создание маршрутов.
Затем создайте две таблицы маршрутов:
- Маршрут от подсети шлюза центра до периферийной подсети через IP-адрес брандмауэра.
- Маршрут по умолчанию из spoke-подсети через IP-адрес брандмауэра
Повторите следующие действия для каждой таблицы маршрутов, используя значения из таблицы.
| Настройка | Маршрут от концентратора к периферийному узлу | Маршрут по умолчанию |
|---|---|---|
| Имя таблицы маршрутизации | UDR-Hub-Spoke | UDR-DG |
| Распространение маршрута шлюза | Да (по умолчанию) | Нет |
| Имя маршрута | ToSpoke | ToHub |
| Диапазоны IP-адресов назначения и CIDR | 10.6.0.0/16 | 0.0.0.0/0 |
| Связать виртуальную сеть | VNet-hub | Виртуальная сеть |
| Связать подсеть | GatewaySubnet | Рабочая нагрузка SN |
- На домашней странице портала Azure выберите Создать ресурс.
- В поле поиска введите таблицу маршрутов и нажмите клавишу Enter.
- Выберите "Таблица маршрутов" и нажмите кнопку "Создать".
- Выберите FW-Hybrid-Test для группы ресурсов.
- В поле Регион выберите использованное ранее расположение.
- Введите имя таблицы маршрутов из таблицы. Если применимо, задайте для параметра Распространение маршрута шлюза значение Нет.
- Выберите Просмотр и создание, а затем нажмите кнопку Создать.
- После создания таблицы маршрутов выберите ее, чтобы открыть страницу таблицы маршрутов.
- В разделе "Параметры" выберите "Маршруты" в левом столбце.
- Выберите Добавить.
- Введите имя маршрута из таблицы.
- Для типа назначения выберите IP-адреса.
- Введите диапазоны IP-адресов назначения или CIDR из таблицы.
- В поле Тип следующего прыжка выберите Виртуальное устройство.
- Для адреса следующего прыжка введите частный IP-адрес брандмауэра, который вы указали ранее.
- Выберите Добавить.
Свяжите каждую таблицу маршрутов с подсетью.
- На странице таблицы маршрутов выберите подсети.
- Выберите Связать.
- Выберите виртуальную сеть и подсеть из таблицы.
- Нажмите ОК.
Создание виртуальных машин
Создайте периферийные рабочие нагрузки и локальные виртуальные машины и поместите их в соответствующие подсети.
Создайте виртуальную машину рабочей нагрузки
Создайте виртуальную машину в периферийной виртуальной сети под управлением NGINX без общедоступного IP-адреса.
- На домашней странице портала Azure выберите Создать ресурс.
- В разделе "Популярные продукты Marketplace" выберите Ubuntu Server 24.04 LTS.
- Введите следующие значения для виртуальной машины:
- В поле Группа ресурсов выберите FW-Hybrid-Test
- Имя виртуальной машины: VM-Spoke-01
- Регион — тот же регион, который использовался ранее
- Образ — Ubuntu Server 24.04 LTS — x64, 2-го поколения
- Размер — Standard_B2s
- Тип проверки подлинности — открытый ключ SSH
- Имя пользователя: azureuser
- Источник открытого ключа SSH — создание новой пары ключей
- Имя - VM-Spoke-01_key
- В поле Общедоступные входящие порты выберите значение Нет.
- Нажмите кнопку "Далее": диски, примите значения по умолчанию и нажмите кнопку "Далее: Сеть".
- Выберите виртуальную сеть VNet-Spoke и подсеть SN-Workload.
- В поле Общедоступный IP-адрес выберите значение Нет.
- Нажмите кнопку "Далее: Управление", а затем нажмите кнопку "Далее: Мониторинг".
- Для параметра Диагностика загрузки выберите Отключить.
- Щелкните Просмотр и создание, проверьте параметры на странице сводной информации и нажмите кнопку Создать.
- В диалоговом окне "Создание пары ключей " выберите "Скачать закрытый ключ" и создайте ресурс. Сохраните файл ключа как VM-Spoke-01_key.pem.
Установка Nginx
После создания виртуальной машины установите веб-сервер Nginx.
На портале Azure откройте Cloud Shell и убедитесь, что для него задано значение Bash.
Выполните следующую команду, чтобы установить Nginx на виртуальной машине:
az vm run-command invoke \ --resource-group FW-Hybrid-Test \ --name VM-Spoke-01 \ --command-id RunShellScript \ --scripts "sudo apt-get update && sudo apt-get install -y nginx && echo '<h1>'$(hostname)'</h1>' | sudo tee /var/www/html/index.html"
Создание локальной виртуальной машины
Используйте эту виртуальную машину для подключения с помощью Бастион Azure. Затем вы подключаетесь к spoke-серверу через брандмауэр.
- На домашней странице портала Azure выберите Создать ресурс.
- В разделе "Популярные продукты Marketplace" выберите Ubuntu Server 24.04 LTS.
- Введите следующие значения для виртуальной машины:
- Группа ресурсов — выберите существующую, а затем выберите FW-Hybrid-Test.
- Имя виртуальной машины - VM-Onprem.
- Регион — тот же регион, который использовался ранее.
- Образ — Ubuntu Server 24.04 LTS — x64, 2-го поколения
- Размер — Standard_B2s
- Тип проверки подлинности — открытый ключ SSH
- Имя пользователя: azureuser
- Источник открытого ключа SSH — создание новой пары ключей
- Имя - VM-Onprem_key
- В поле Общедоступные входящие порты выберите значение Нет.
- Нажмите кнопку "Далее": диски, примите значения по умолчанию и нажмите кнопку "Далее: Сеть".
- Выберите виртуальную сеть VNet-OnPrem и подсеть SN-Corp.
- Выберите Далее: Управление, а затем выберите Далее: Мониторинг.
- Для параметра Диагностика загрузки выберите Отключить.
- Щелкните Просмотр и создание, проверьте параметры на странице сводной информации и нажмите кнопку Создать.
- В диалоговом окне "Создание пары ключей " выберите "Скачать закрытый ключ" и создайте ресурс. Сохраните файл ключа как VM-Onprem_key.pem.
Примечание.
Azure предоставляет IP-адрес исходящего доступа по умолчанию для виртуальных машин, которые либо не назначены общедоступным IP-адресом, либо находятся в серверном пуле внутренней подсистемы балансировки нагрузки Azure. Механизм IP-адреса исходящего трафика по умолчанию предоставляет исходящий IP-адрес, который нельзя настроить.
IP-адрес исходящего доступа по умолчанию отключен при возникновении одного из следующих событий:
- Общедоступный IP-адрес назначается виртуальной машине.
- Виртуальная машина размещается в серверном пуле стандартной подсистемы балансировки нагрузки с правилами исходящего трафика или без нее.
- Ресурс Azure NAT Gateway назначен подсети виртуальной машины.
Виртуальные машины, созданные с помощью масштабируемых наборов виртуальных машин в гибком режиме оркестрации, не имеют исходящего доступа по умолчанию.
Дополнительные сведения об исходящих подключениях в Azure см. в статье об исходящем доступе по умолчанию в Azure и использовании преобразования исходящих сетевых адресов (SNAT) для исходящих подключений.
Развертывание Бастиона Azure
Разверните Бастион Azure, чтобы обеспечить безопасный доступ к виртуальной машине.
В меню портала Azure выберите Создать ресурс.
В поле поиска введите Бастион и выберите его из результатов.
Нажмите кнопку создания.
В разделе "Создание бастиона" настройте следующие параметры:
Настройка Значение Подписка Выбор подписки Группа ресурсов FW-Hybrid-Test Имя. Hub-Bastion Область/регион Такие же, как и ваши другие ресурсы. Тир Разработчик Виртуальная сеть VNet-hub Выберите Проверить и создать. После прохождения проверки выберите Создать.
тестирование брандмауэра.
Сначала запишите частный IP-адрес для виртуальной машины VM-spoke-01.
В портале Azure перейдите к виртуальной машине VM-Onprem.
Выберите Подключить>Подключение через бастион.
Выберите "Использовать закрытый ключ SSH" из локального файла.
Для имени пользователя введите azureuser.
Перейдите к файлу VM-Onprem_key.pem, скачанному ранее, и выберите его.
Нажмите Подключиться.
В сеансе SSH в VM-Onprem проверьте веб-сервер в периферийной виртуальной сети:
curl http://<VM-spoke-01 private IP>Веб-сервер возвращает ответ.
Затем измените действие коллекции сетевых правил брандмауэра на Запретить, чтобы убедиться, что правила брандмауэра работают должным образом.
- Выберите политику брандмауэра hybrid-test-pol.
- Выберите Коллекции правил.
- Выберите коллекцию правил RCNet01.
- В поле Действие коллекции правил выберите значение Запретить.
- Выберите Сохранить.
Снова запустите тест. На этот раз тест завершается ошибкой.
Очистка ресурсов
Сохраните ресурсы брандмауэра для следующего руководства или, если они вам больше не нужны, удалите группу ресурсов FW-Hybrid-Test, чтобы удалить все ресурсы, относящиеся к брандмауэру.