Distribuera Azure Firewall i läge för dubbla stackar (förhandsversion)

Azure Firewall och Azure Firewall-policy stöder IPv6. Du kan konfigurera IPv6-subnät, adressutrymmen, publika IPv6-adresser, användardefinierade rutter (UDR) och nätverksregler för att hantera IPv6-trafik. Du kan installera en brandvägg i IPv4-endast läge eller i dual stack-läge (IPv4 och IPv6). Brandväggar som endast använder IPv6 stöds inte.

Den här artikeln visar hur du uppgraderar en befintlig brandvägg till dual stack-läge och implementerar en ny dual stack-brandvägg.

Important

IPv6-stöd på Azure Firewall finns för närvarande i FÖRHANDSVISNING. Se Tilläggsvillkor för användning av Microsoft Azure-förhandsversioner för juridiska villkor som gäller för Azure-funktioner som är i beta, förhandsvisning eller på annat sätt ännu inte släppta för allmän tillgänglighet.

Scenarier och begränsningar som stöds

Azure Firewall:s IPv6-stöd är utformat för specifika användningsfall och har vissa begränsningar. Gå igenom följande stödda scenarier och begränsningar innan du sätter ut dem.

Scenarier som stöds

  • Nätverksregler: Azure Firewall stöder fullt ut IPv6-trafik i nätverksregler. Du kan skapa regler för att tillåta eller neka IPv6-trafik.
  • DNS-proxy: Azure Firewall kan konfigureras som en DNS-proxy i IPv6-nätverk.

Note

För alla utgående anslutningar från det virtuella nätverket applicerar Azure Firewall källnätverksadressöversättning (SNAT) genom att använda brandväggens IP-adress. Om destinationsadressen ligger inom det IANA-definierade unika lokala adressintervallet (fc00::/7ULA), tillämpas inte SNAT. Detta beteende är avsiktligt och kan inte ändras.

Limitations

  • Classic Azure Firewall stöds inte.
  • Virtual Hub (vHub) brandvägg stöds inte.
  • Regler för ansökan och DNAT stöds ännu inte.
  • Hotinformation, IDPS, Explicit Proxy och scenarier baserade på IP-grupper stöds inte.
  • Att återställa en dual stack-brandvägg till endast IPv4-läge stöds inte. Denna tillfälliga begränsning kommer att tas bort när dubbelstacksstöd blir allmänt tillgängligt.

Note

Befintliga funktioner kompatibla med endast IPv4-brandvägg fortsätter också att stödja IPv4 i en dual-stack-brandvägg. De föregående begränsningarna gäller endast IPv6.

Förutsättningar

Om du inte har en Azure-prenumeration skapar du ett kostnadsfritt konto för att komma igång.

Konfigurera dual stack på en befintlig Azure Firewall

För att uppgradera en befintlig Azure Firewall från endast IPv4 till dual stack-läge (IPv4 och IPv6):

  1. Lägg till ett IPv6-adressutrymme i det virtuella nätverket.
  2. Lägg till ett IPv6-subnätprefix på .AzureFirewallSubnet
  3. Skapa en publik IPv6-adress.
  4. Lägg till den publika IPv6-adressen i din brandväggskonfiguration.
  5. Lägg till nätverksregler för IPv6-trafik vid behov.

Important

Efter att du uppgraderat en brandvägg till dual stack-läge kan du inte återställa den till endast IPv4-läge. Denna tillfälliga begränsning kommer att tas bort när dubbelstacksstöd blir allmänt tillgängligt.

Använd följande flikar för att lägga till IPv6-stöd i en brandvägg som redan är installerad.

  1. Öppna ditt virtuella nätverk i Azure-portalen, välj Adressutrymme och lägg till IPv6-prefixet (till exempel, 79f7:d56c:e9bc:8000::/49). Spara ändringarna.

    Skärmdump av uppdatering av VNET-konfiguration med IPv6-adressutrymme.

  2. Öppna ditt virtuella nätverk, välj Subnät, välj AzureFirewallSubnet och lägg till IPv6-adressprefixet (till exempel fd00:c1d0:3f1f:1::/64) bredvid det befintliga IPv4-prefixet. Spara ändringarna.

    Skärmdump av uppdatering av brandväggens subnät för att inkludera IPv6-subnätet.

  3. Skapa den publika IPv6-adressresursen och koppla den sedan till brandväggskonfigurationen.

    Skärmdump av att uppdatera brandväggen för att inkludera en IPv6 offentlig IP.

Skapa en Azure Firewall med dubbla stackar

  1. I distributionsflödet för Azure Firewall, ange IPv6-adressutrymmet, ange IPv6-subnätprefixet och lägga till en ny eller befintlig IPv6 offentlig IP-adress till den nya Azure Firewall.

    Skärmdump av dual stack-konfiguration för en ny Azure Firewall i Azure-portalen.