Azure Firewall och Azure Firewall-policy stöder IPv6. Du kan konfigurera IPv6-subnät, adressutrymmen, publika IPv6-adresser, användardefinierade rutter (UDR) och nätverksregler för att hantera IPv6-trafik. Du kan installera en brandvägg i IPv4-endast läge eller i dual stack-läge (IPv4 och IPv6). Brandväggar som endast använder IPv6 stöds inte.
Den här artikeln visar hur du uppgraderar en befintlig brandvägg till dual stack-läge och implementerar en ny dual stack-brandvägg.
Scenarier och begränsningar som stöds
Azure Firewall:s IPv6-stöd är utformat för specifika användningsfall och har vissa begränsningar. Gå igenom följande stödda scenarier och begränsningar innan du sätter ut dem.
Scenarier som stöds
-
Nätverksregler: Azure Firewall stöder fullt ut IPv6-trafik i nätverksregler. Du kan skapa regler för att tillåta eller neka IPv6-trafik.
-
DNS-proxy: Azure Firewall kan konfigureras som en DNS-proxy i IPv6-nätverk.
Note
För alla utgående anslutningar från det virtuella nätverket applicerar Azure Firewall källnätverksadressöversättning (SNAT) genom att använda brandväggens IP-adress. Om destinationsadressen ligger inom det IANA-definierade unika lokala adressintervallet (fc00::/7ULA), tillämpas inte SNAT. Detta beteende är avsiktligt och kan inte ändras.
Limitations
- Classic Azure Firewall stöds inte.
- Virtual Hub (vHub) brandvägg stöds inte.
- Regler för ansökan och DNAT stöds ännu inte.
- Hotinformation, IDPS, Explicit Proxy och scenarier baserade på IP-grupper stöds inte.
- Att återställa en dual stack-brandvägg till endast IPv4-läge stöds inte. Denna tillfälliga begränsning kommer att tas bort när dubbelstacksstöd blir allmänt tillgängligt.
Note
Befintliga funktioner kompatibla med endast IPv4-brandvägg fortsätter också att stödja IPv4 i en dual-stack-brandvägg. De föregående begränsningarna gäller endast IPv6.
Förutsättningar
Om du inte har en Azure-prenumeration skapar du ett kostnadsfritt konto för att komma igång.
För att uppgradera en befintlig Azure Firewall från endast IPv4 till dual stack-läge (IPv4 och IPv6):
- Lägg till ett IPv6-adressutrymme i det virtuella nätverket.
- Lägg till ett IPv6-subnätprefix på .
AzureFirewallSubnet
- Skapa en publik IPv6-adress.
- Lägg till den publika IPv6-adressen i din brandväggskonfiguration.
- Lägg till nätverksregler för IPv6-trafik vid behov.
Important
Efter att du uppgraderat en brandvägg till dual stack-läge kan du inte återställa den till endast IPv4-läge. Denna tillfälliga begränsning kommer att tas bort när dubbelstacksstöd blir allmänt tillgängligt.
Använd följande flikar för att lägga till IPv6-stöd i en brandvägg som redan är installerad.
Öppna ditt virtuella nätverk i Azure-portalen, välj Adressutrymme och lägg till IPv6-prefixet (till exempel, 79f7:d56c:e9bc:8000::/49). Spara ändringarna.
Öppna ditt virtuella nätverk, välj Subnät, välj AzureFirewallSubnet och lägg till IPv6-adressprefixet (till exempel fd00:c1d0:3f1f:1::/64) bredvid det befintliga IPv4-prefixet. Spara ändringarna.
Skapa den publika IPv6-adressresursen och koppla den sedan till brandväggskonfigurationen.
Uppdatera det virtuella nätverket (VNET) för att lägga till ett IPv6-adressutrymme med hjälp av Get-AzVirtualNetwork och Set-AzVirtualNetwork.
Hämta det befintliga VNET:et:
$vnet = Get-AzVirtualNetwork -Name "test-vnet" -ResourceGroupName "test-rg"
Lägg till IPv6-adressutrymmet:
$vnet.AddressSpace.AddressPrefixes.Add("fd00:c1d0:3f1f::/48")
$vnet | Set-AzVirtualNetwork
Uppdatera AzureFirewallSubnet för att lägga till ett IPv6-subnätsprefix med hjälp av Set-AzVirtualNetworkSubnetConfig.
Set-AzVirtualNetworkSubnetConfig -Name "AzureFirewallSubnet" `
-VirtualNetwork $vnet `
-AddressPrefix @("10.0.0.0/24", "fd00:c1d0:3f1f:1::/64")
$vnet | Set-AzVirtualNetwork
Skapa och bifoga en IPv6 publik IP med New-AzPublicIpAddress och Set-AzFirewall.
$publicIpV6 = New-AzPublicIpAddress `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-Name "test-v6pip" `
-AllocationMethod Static `
-Sku Standard `
-IpAddressVersion IPv6
$azFw = Get-AzFirewall -Name "test-fw" -ResourceGroupName "test-rg"
$azFw.AddPublicIpAddress($publicIpV6)
$azFw | Set-AzFirewall
Lägg till ett IPv6-adressutrymme till din befintliga VNET genom att använda az network vnet update:
az network vnet update --resource-group test-rg --name test-vnet \
--address-prefixes 10.0.0.0/16 fd00:c1d0:3f1f::/48
Detta kommando uppdaterar det virtuella nätverket för att inkludera både det ursprungliga IPv4-adressutrymmet och det nya IPv6-adressutrymmet.
Uppdatera AzureFirewallSubnet för att inkludera ett IPv6-subnät genom att använda az network vnet subnet update:
az network vnet subnet update \
--resource-group test-rg \
--vnet-name test-vnet \
--name AzureFirewallSubnet \
--address-prefixes 10.0.0.0/24 fd00:c1d0:3f1f:1::/64
Detta kommando lägger till IPv6-subnätsprefixet (fd00:c1d0:3f1f:1::/64) bredvid det befintliga IPv4-prefixet (10.0.0.0/24) för Azure Firewall-subnätet.
Skapa en publik IPv6-adress genom att använda az network public-ip create och koppla den till brandväggen med az network firewall ip-config create:
az network public-ip create \
--resource-group test-rg \
--name test-v6pip \
--location southcentralus \
--sku Standard \
--version IPv6 \
--allocation-method Static \
--zone 1 2 3
az network firewall ip-config create \
--firewall-name test-fw \
--name fw-ip6-config \
--resource-group test-rg \
--public-ip-address test-v6pip
Skapa en Azure Firewall med dubbla stackar
I distributionsflödet för Azure Firewall, ange IPv6-adressutrymmet, ange IPv6-subnätprefixet och lägga till en ny eller befintlig IPv6 offentlig IP-adress till den nya Azure Firewall.
För att sätta upp en dubbelstacksbrandvägg med PowerShell:
Skapa en resursgrupp genom att använda kommandot New-AzResourceGroup .
New-AzResourceGroup -Name "test-rg" -Location "southcentralus"
Skapa brandväggssubnätet och det virtuella nätverket genom att använda cmdletarna New-AzVirtualNetworkSubnetConfig och New-AzVirtualNetwork .
$FWsub = New-AzVirtualNetworkSubnetConfig `
-Name "AzureFirewallSubnet" `
-AddressPrefix @("10.0.1.0/26", "fd00:c1d0:3f1f:1::/64")
$vnet = New-AzVirtualNetwork `
-Name "test-vnet" `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-AddressPrefix @("10.0.0.0/16", "fd00:c1d0:3f1f::/48") `
-Subnet $FWsub
Skapa publika IPv4- och IPv6-adresser med hjälp av kommandot New-AzPublicIpAddress .
$publicIpV4 = New-AzPublicIpAddress `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-Name "v4pip" `
-AllocationMethod Static `
-Sku Standard
$publicIpV6 = New-AzPublicIpAddress `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-Name "v6pip" `
-AllocationMethod Static `
-Sku Standard `
-IpAddressVersion IPv6
Skapa en brandväggspolicy genom att använda cmdleten New-AzFirewallPolicy .
$fwPolicy = New-AzFirewallPolicy -Name "fw-policy" -ResourceGroupName "test-rg" -Location "southcentralus" -SkuTier "Premium"
Skapa den dubbla stack-brandväggen med hjälp av New-AzFirewall-cmdleten .
$Azfw = New-AzFirewall -Name "firewall-test" `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-VirtualNetwork $vnet `
-PublicIpAddress @($publicIpV4, $publicIpV6) `
-Sku AZFW_VNet `
-SkuTier Premium `
-FirewallPolicyId $fwPolicy.Id
För att upprätta en dual stack-brandvägg med hjälp av Azure CLI:
Skapa en resursgrupp med hjälp av az group create.
az group create --name test-rg --location southcentralus
Skapa det virtuella nätverket och brandväggssubnätet genom att använda az network vnet create och az network vnet subnet create.
az network vnet create --resource-group test-rg --name test-vnet --location southcentralus --address-prefixes 10.0.0.0/16 fd00:c1d0:3f1f::/48
az network vnet subnet create --resource-group test-rg --vnet-name test-vnet --name AzureFirewallSubnet --address-prefixes 10.0.0.0/24 fd00:c1d0:3f1f:1::/64
Skapa IPv4- och IPv6-publika IP-adresser genom att använda az network public-ip create.
az network public-ip create --resource-group test-rg --name test-v4pip --location southcentralus --sku Standard --version IPv4 --allocation-method Static --zone 1 2 3
az network public-ip create --resource-group test-rg --name test-v6pip --location southcentralus --sku Standard --version IPv6 --allocation-method Static --zone 1 2 3
Skapa brandväggspolicyn genom att använda az network firewall policy create.
az network firewall policy create --name test-fw-policy --resource-group test-rg --location southcentralus --sku Premium
Skapa brandväggen och koppla till IPv4- och IPv6-publika IP-adresser genom att använda az network firewall create och az network firewall ip-config create.
az network firewall create --name test-fw --resource-group test-rg --location southcentralus --sku AZFW_VNet --tier Premium --firewall-policy test-fw-policy
az network firewall ip-config create --firewall-name test-fw --name fw-ip-config --resource-group test-rg --public-ip-address test-v4pip --vnet-name test-vnet
az network firewall ip-config create --firewall-name test-fw --name fw-ip6-config --resource-group test-rg --public-ip-address test-v6pip
Relaterat innehåll