Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure Firewall är en hanterad, molnbaserad tjänst för nätverkssäkerhet som skyddar dina Azure Virtual Network-resurser. Som en fullt tillståndsbaserad brandvägg som tjänst med inbyggd hög tillgänglighet och obegränsad molnskalbarhet erbjuder Azure Firewall centraliserad policyupprätthållning för trafik som kommer in, lämnar och rör sig över dina Azure-nätverk.
Den här artikeln ger säkerhetsrekommendationer för Azure Firewall. Genom att implementera de här rekommendationerna kan du uppfylla dina säkerhetsskyldigheter och förbättra distributionens övergripande säkerhetsstatus. För en översikt över Azure:s nätverkssäkerhetstjänster och hur de samarbetar, se Vad är Azure nätverkssäkerhet?
Säkerhetsrekommendationerna i den här artikeln implementerar Nulová dôvera (Zero Trust) principer: "Verifiera explicit", "Använd åtkomst med minst behörighet" och "Anta intrång". Omfattande vägledning om Noll förtroende finns i Vägledningscenter för noll förtroende.
Nätverkssäkerhet
Nätverkssäkerhet för Azure Firewall fokuserar på säker distribution, centraliserad inspektion och policykontroller som minskar exponeringen över hub-and-spoke och hybrida nätverk.
Distribuera Azure Firewall i ett dedikerat subnät: Använd det nödvändiga
AzureFirewallSubnetmed en minsta storlek på /26, distribuera inte andra resurser i subnätet och ha arbetsbelastningsrutttabeller på arbetsbelastningssubnät istället för brandväggssubnätet om inte en dokumenterad tvångstunnlingsdesign kräver brandvägg-subnätsrutter. För mer information, se Azure Firewall FAQ.Välj rätt Azure Firewall SKU: Azure Firewall finns i tre SKU:er: Basic för små och medelstora företag med genomströmning upp till 250 Mbps, Standard och Premium. Använd Premium när du behöver avancerade säkerhetsfunktioner som IDPS, TLS-inspektion och URL-filtrering. Använd Standard eller Premium när du behöver webbkategorier, som inte finns i Basic. Mer information finns i Välj rätt Azure Firewall SKU för att uppfylla dina behov.
Aktivera filtrering baserad på hotintelligens: Konfigurera filtrering baserad på hotintelligens för att varna trafik från kända skadliga IP-adresser, FQDN och URL:er. Använd Standard eller Premium när du behöver aviseringsläge och avnekry, eftersom Basic endast stödjer aviseringsläge. För mer information, se Azure Firewall threat intelligence-baserad filtrering och Välj rätt Azure Firewall-SKU för att uppfylla dina behov.
Implementera IDPS för avancerad hotdetektering: Använd Azure Firewall Premium system för intrångsdetektering och förebyggande (IDPS) för att upptäcka och blockera skadlig nätverksaktivitet baserat på Microsoft-hanterade signaturer. Justera signaturåtgärder för att minska falska positiva och förneka hot med hög tillit. Mer information finns i Azure Firewall Premium-funktioner.
Konfigurera DNS-proxyfunktionalitet: Aktivera DNS-proxy så att klienter och Azure Firewall använder konsekvent namnupplösning för FQDN-baserade regler. Denna DNS-konfiguration minskar risken för regelomgåelser eller anslutningsfel orsakade av olika DNS-svar. Mer information finns i Dns-proxyinformation för Azure Firewall.
Använd managed rule targets för Azure- och Microsoft-tjänster: Använd servicetaggar i nätverksregler och FQDN-taggar i applikationsregler istället för att manuellt underhålla IP-adressintervall och service-endpoint-listor. För TCP- eller UDP-protokoll som kräver domänbaserad filtrering, använd FQDN-filtrering i nätverksregler och aktivera DNS-proxy. För mer information, se Översikt över Azure Firewall-tjänstetaggar, FQDN-taggar översikt för Azure Firewall och Azure Firewall FQDN-filtrering i nätverksregler.
Använd tvingad tunnling för hybridmiljöer: Konfigurera tvingad tunnling när internetbunden trafik måste gå via lokala säkerhetsapparater eller centraliserade inspektionsvägar. Aktivera nätverkshanteringsgränssnittet så att
AzureFirewallManagementSubnetbrandväggshanteringstrafiken förblir separat från kundtrafiken. Mer information finns i Framtvingad tunneltrafik i Azure Firewall.Aktivera TLS-inspektion för krypterad trafik: Använd Azure Firewall Premium TLS-inspektion för att inspektera krypterad utgående och öst-västlig trafik där din säkerhetspolicy kräver det. Lagra och hantera de nödvändiga certifikaten i Azure Key Vault. Mer information finns i Azure Firewall Premium-certifikat.
Utvärdera explicit proxy för kontrollerad HTTP/S-utgång: Använd Azure Firewall explicit proxy (förhandsvisning) när du kan konfigurera applikationer att skicka utgående HTTP/S-trafik direkt till brandväggens privata IP-adress utan en användardefinierad rutt. Använd applikationsregler för explicit proxytrafik och använd en proxy-autokonfigurationsfil (PAC) när du behöver centralt hanterade klientproxyinställningar. För mer information, se Azure Firewall explicit proxy (preview).
Aktivera webbkategorier: Använd webbkategorier för att kontrollera åtkomst till kategorier av webbplatser, såsom sociala nätverk eller spel, som inte uppfyller din policy för acceptabel användning. Webbkategorier minskar administrativ belastning jämfört med att underhålla tillåt och neka listor över enskilda FQDN:er. Mer information finns i Webbkategorier för Azure Firewall.
Planera SNAT-kapacitet för utgående skalning: Lägg till flera publika IP-adresser eller integrera med Azure NAT Gateway när du behöver fler SNAT-portar för högvolyms utgående arbetsbelastningar. Använd inte NAT Gateway med säkra virtuella hubbbrandväggar. Använd NAT Gateway V2 när du behöver zonredundant SNAT med en zonredundant brandvägg. För mer information, se Scale SNAT-portar med Azure NAT Gateway och Integrate Azure Firewall with NAT Gateway V2.
Identitets- och åtkomsthantering
Identitets- och åtkomsthantering för Azure Firewall kontrollerar vem som kan administrera brandväggsresurser, ändra brandväggspolicy och automatisera hanteringsplansoperationer.
Använd Microsoft Entra ID för åtkomst till managementplanet: Kräv att administratörer och automationsidentiteter autentiserar sig via Microsoft Entra ID när de hanterar Azure Firewall via Azure-portalen, Azure Resource Manager, Azure CLI, eller PowerShell. För mer information, se Om roller och behörigheter för Azure Firewall.
Tilldela minst privilegierade Azure RBAC-roller: Omfång inbyggda roller såsom nätverksbidragsgivare till den specifika brandvägg, brandväggspolicy, resursgrupp eller hanteringsgrupp som administratörer behöver hantera. Undvik breda Ägar- eller Bidragsgivare-uppdrag när nätverksbehörigheter är tillräckliga. För mer information, se Om roller och behörigheter för Azure Firewall.
Skapa anpassade roller för endast åtkomst till brandväggspolicy: Använd anpassade Azure RBAC-roller när administratörer behöver redigera brandväggspolicyn men inte bör hantera virtuella nätverk, publika IP-adresser, rutttabeller eller andra nätverksresurser. För mer information, se Anpassade Azure-roller.
Använd Privileged Identity Management för att lyfta upp: Gör höginsatsroller berättigade istället för permanent aktiva. Kräv godkännande, motivering, multifaktorautentisering och tidsbegränsad aktivering för rollaktiveringar som ger skrivåtkomst till Azure Firewall, brandväggspolicy, publika IP-adresser och virtuella nätverksresurser — såsom nätverksbidragsgivare och eventuella anpassade brandväggsadministratörsroller. För mer information, se Privileged Identity Management-integration med Azure RBAC.
Kräv villkorlig åtkomst för adminsessioner: Tillämpa villkorsbetingade åtkomstpolicyer som kräver multifaktorautentisering och kompatibla enheter för identiteter som kan skapa, ändra eller ta bort Azure Firewall-instanser, brandväggspolicys, publika IP-adresser, rutttabeller och de hubvvirtuella nätverk som brandväggen är beroende av. För mer information, se Kräv MFA för Azure-hantering.
Begränsa behörigheter för automation för tjänstehuvudpersoner: Tilldela automatiseringsidentiteter endast de behörigheter som krävs för att distribuera, exportera eller uppdatera brandväggsresurser och policyer, och begränsa dessa tilldelningar så snävt som möjligt. Föredra hanterade identiteter när de stöds av din automationsplattform. För mer information, se Om roller och behörigheter för Azure Firewall.
Separata uppgifter över administratörsnivåer: Designa en nivådelad administratörsmodell där DevOps-team kan begära eller distribuera applikationsändringar men inte kan ändra delad säkerhetspolicy direkt, och säkerhetsadministratörer godkänner eller hanterar brandväggspolicyn. Använd rollfördelningar, anpassade roller och distributionspipelines för att upprätthålla arbetsfördelning. För mer information, se Om roller och behörigheter för Azure Firewall.
Dataskydd
Dataskydd för Azure Firewall fokuserar på att skydda inspekterad trafik, konfigurationsdata, certifikat och loggar som kan innehålla känslig nätverksinformation.
Implementera TLS-inspektion med korrekt certifikathantering: Lagra TLS-inspektionens mellanliggande CA-certifikat i Azure Key Vault och ge brandväggen endast de nödvändiga hemliga behörigheterna. Använd Key Vault-åtkomstpolicymodellen för denna integration, eftersom Azure Firewall inte stöder Azure RBAC-auktorisation för att hämta TLS-inspektionscertifikat. Mer information finns i Azure Firewall Premium-certifikat.
Begränsa åtkomsten till krypterade protokoll: Konfigurera brandväggsregler för att tillåta krypterade protokoll (såsom HTTPS) och blockera eller begränsa klartextportar där affärskrav tillåter. Att kombinera regelsamlingar med prioriteringar och bearbetningsordning hjälper till att förutsägbart upprätthålla dessa beslut. För mer information, se Azure Firewall rule processing logic.
Använd URL-filtrering för detaljerad kontroll: Använd URL-filtrering för att kontrollera kompletta URL:er istället för bara FQDN:er när du behöver exakta tillåt eller neka beslut för webbtrafik. Denna filtrering hjälper till att blockera skadliga vägar som är värda på annars legitima domäner. Mer information finns i Azure Firewall Premium-funktioner.
Begränsa åtkomsten till diagnostisk data: Behandla Azure Firewall-loggar som känsliga eftersom de kan innehålla käll- och destinations-IP-adresser, URL:er, portar och regelbeslut. Använd RBAC på Log Analytics-arbetsytor, lagringskonton och händelsehubbar som tar emot brandväggsdiagnostik. Mer information finns i Övervaka Loggar och mått för Azure Firewall.
Loggning och övervakning
Loggning och övervakning för Azure Firewall ger insyn i trafikflöden, policybeslut, hot, prestanda och konfigurationsändringar för utredning och respons.
Aktivera Azure Firewall-diagnostikloggning: Konfigurera diagnostiska inställningar för att skicka Azure Firewall-loggar och mätvärden till en Log Analytics-arbetsyta, lagringskonto eller event hub. Fånga nätverksregel, applikationsregel, NAT-regel, hotintelligens, IDPS, DNS-proxy, intern FQDN-upplösningsfel, toppflöde och flödesspårningsloggar beroende på vad som är lämpligt för din utplacering. Mer information finns i Övervaka Loggar och mått för Azure Firewall.
Använd resursspecifika strukturerade loggar: Skicka Azure Firewall-loggar till resursspecifika Log Analytics-tabeller såsom
AZFWApplicationRule,AZFWNetworkRule,AZFWNatRule,AZFWThreatIntel,AZFWIdpsSignature, ochAZFWDnsQueryistället för att bara förlita dig på den äldreAzureDiagnosticstabellen. Resursspecifika tabeller förbättrar frågeprestanda, schemaupptäckt och åtkomstkontroll på tabellnivå. Mer information finns i Övervaka Loggar och mått för Azure Firewall.Integrera med Microsoft Sentinel för hotdetektering: Koppla Azure Firewall-loggar till Microsoft Sentinel så att säkerhetsteam kan korrelera brandväggshändelser med identitet, slutpunkt och arbetsbelastningssignaler. Använd analysregler och arbetsböcker för att upptäcka skadlig kod och misstänkta trafikmönster. Mer information finns i Identifiera skadlig kod med Azure Firewall och Microsoft Sentinel.
Använd Security Copilot för IDPS-utredningar: När din organisation använder Microsoft Security Copilot, aktivera Azure Firewall-integrationen för att undersöka IDPS-upptäckter över brandväggar genom att använda strukturerade IDPS-loggar i Log Analytics och lämplig RBAC Tillstånd. För mer information, se Azure Firewall-integration i Microsoft Security Copilot.
Övervaka hotintelligenslarm: Skapa varningar och operativa processer för träffar på hotintelligens så att analytiker snabbt kan undersöka trafik till eller från kända skadliga källor. Använd automation för högkonfidensindikatorer när responsåtgärder testas väl. Mer information finns i Hotinformationsbaserad filtrering i Azure Firewall.
Konfigurera prestandaövervakning och varningar: Övervaka genomströmning, latens, brandväggens hälsa, SNAT-portanvändning och regelträffar med hjälp av Azure Monitor. Varning om kapacitets- eller tillgänglighetsgränser innan användare upplever applikationsavbrott. Mer information finns i Metodtips för Azure Firewall-prestanda.
Övervaka Resource Health för brandväggstillgänglighet: Använd Azure Resource Health med Azure Firewall mätvärden så att driftteam kan upptäcka plattformsförsämring, undersöka servicehälsohändelser och ta emot notiser när brandväggens tillgänglighet påverkas. Mer information finns i Översikt över Resource Health.
Granska policyanalys och regeländringar: Använd Policy Analytics för att identifiera oanvända regler och alltför breda regler. Använd spårning av regeluppsättningsändringar för att upptäcka oväntade konfigurationsändringar. Regelbundna granskningar minskar regelspridning och förbättrar policyns effektivitet. För mer information, se Azure Firewall Policy Analytics och Track Azure Firewall rule set changes.
Använd Azure Firewall Workbook för analys: Distribuera och granska Azure Firewall Workbook-dashboards för att analysera händelser, regler, hot och trender över flera brandväggar från en enda Azure-portalupplevelse. För mer information, se Azure Firewall Workbook.
Ställ in logglagring för utredningar och efterlevnad: Konfigurera förvaringstider baserat på incidenthantering, revision och regulatoriska behov. Lagra långtidsarkiv i skyddad lagring när operativa arbetsytor har kortare lagringstid. Mer information finns i Övervaka Loggar och mått för Azure Firewall.
Efterlevnad och styrning
Efterlevnad och styrning för Azure Firewall hjälper dig att upprätthålla konsekventa policy-, inventarie- och säkerhetsbaslinjer över prenumerationer, regioner och nätverksarkitekturer.
Använd Azure Policy för konfigurationskontroll: Tilldela inbyggda och anpassade Azure Policy-definitioner för att granska eller upprätthålla krav som hotintelligens, diagnostiska inställningar, tillåtna SKU:er och tillgänglighetszonsdistribution. Mer information finns i Använda Azure Policy för att skydda dina Azure Firewall-distributioner.
Underhåll resursinventariet med Azure Resource Graph: Fråga efter Azure Firewall, brandväggspolicy, publik IP, rutttabell och diagnostiska inställningar över prenumerationer för att identifiera täckningsluckor och konfigurationsdrift. Använd sparade frågor eller instrumentpaneler för återkommande recensioner. Mer information finns i Azure Resource Graph översikt.
Applicera konsekventa taggar på brandväggsresurser: Använd taggar för ägande, miljö, kostnadscenter, dataklassificering och kritikalitet så att team kan styra brandväggsresurser och relaterade policyer konsekvent. Upprätthåll nödvändiga taggar med Azure Policy. För mer information, se Use Azure Policy to implementing tagging rules and conventions.
Centralisera policy med Azure Firewall Manager: Använd Azure Firewall Manager för att hantera brandväggspolicys över säkra virtuella hubbar och hubvvirtuella nätverk från ett centraliserat kontrollplan. Denna centraliserade hantering hjälper till att minska inkonsekventa regler mellan prenumerationer och regioner. För mer information, se Vad är Azure Firewall Manager?
Använd policyhierarki och arv för hub-och-eker: Strukturera föräldra- och barnbrandväggspolicys så att globala säkerhetskrav ärver regionala eller applikationsspecifika policyer samtidigt som kontrollerade lokala undantag tillåts. Denna modell stödjer konsekvent styrning i stora hub-and-ekers-installationer. För mer information, se Azure Firewall Manager policyöversikt.
Koppla DDoS-skydd till säkra hubvvirtuella nätverk: Använd Azure Firewall Manager för att associera Azure DDoS-skyddsplaner med hubvvirtuella nätverk som innehåller Azure Firewall. DDoS Protection stöder inte Virtual WAN-hubbar, så använd associationen för virtuella nätverkshubbar. För mer information, se Configure Azure DDoS Protection Plan using Azure Firewall Manager.
Granska efterlevnadscertifieringar: Granska Azure Firewall:s revisionsomfattning mot dina regulatoriska krav och organisatoriska standarder. Använd listan över auktoritativa efterlevnadserbjudanden när du bedömer om Azure Firewall omfattas av en obligatorisk revision. För mer information, se Azure Firewall-certifieringar.
Standardisera distribution via infrastruktur som kod: Distribuera Azure Firewall och brandväggspolicy genom att använda Bicep, ARM-mallar, Terraform eller godkända pipelines så att teamen granskar ändringar konsekvent och håller distributionerna upprepbara och granskabara. För mer information, se Bicep deployment for Azure Firewall.
Säkerhetskopiering och återställning
Säkerhetskopiering och återställning för Azure Firewall fokuserar på att bevara brandväggspolicyn som sanningens källa och att designa robusta implementationer som team kan återställa eller överlämna vid avbrott.
Hantera brandväggspolicy som infrastruktur som kod: Definiera och versionsera brandväggspolicy i Bicep, ARM-mallar eller Terraform lagrad i ett källkodskontrollerat arkiv. Behandla det arkivet som sanningens källa. Använd policyexport som en bootstrap eller en ögonblicksbild, inte som den pågående sanningskällan. För mer information, se Exportera mall i Azure-portalen.
Distribuera Azure Firewall över Availability Zones: Använd zonredundanta distributioner i stödda regioner för att förbättra motståndskraften mot datacenternivåfel. Inkludera zonkrav i distributionsstandarder och Azure Policy-tilldelningar. För mer information, se Deploy Azure Firewall with Availability Zones using Azure PowerShell.
Planera multiregion-brandväggsutbyggnad för katastrofåterställning: Distribuera Azure Firewall och anpassade policys i parvisa eller strategiskt valda regioner för arbetsbelastningar som kräver regional katastrofåterställning. Se till att du kan återskapa rutttabeller, publika IP-adresser, diagnostik och policytilldelningar i sekundärregionen. För mer information, se Använd Azure Firewall för att routa en hub-och-eker-topologi över flera hubbar.
Använd föräldra- och barnbrandväggspolicyhierarki för återställning: Behåll globala regler i föräldrapolicyer och regionala eller arbetsbelastningsregler i barnpolicyer så att återställda miljöer konsekvent ärver nödvändiga kontroller. Denna policystruktur minskar manuell regelrekonstruktion under återhämtning. För mer information, se Azure Firewall Manager regelhierarki.
Testa failover-procedurer regelbundet: Verifiera att routing, DNS, lastbalansering, övervakning och säkerhetsregler fungerar när trafiken flyttas till en sekundär hubb eller region. Inkludera säkerhetsoperationsteam i övningar så att larm- och incidenthanteringsprocesser fortsätter under failover. För mer information, se Azure Firewall bästa praxis.
Planera återställningskapacitet kring autoskalningsbeteende: Standard- och Premium Azure Firewall-distributioner skalar ut automatiskt, men skalningen kan ta flera minuter efter att trafiken ökat. Övervaka genomströmning och planera failover-trafik så att återställningshändelser inte överskrider kapaciteten som finns tillgänglig under skalningsfönstret. Mer information finns i Azure Firewall-prestanda.
Nästa steg
- Översikt över Azure Firewall
- Azure Firewall bästa praxis
- Funktioner i Azure Firewall Premium
- Övervaka Azure Firewall-loggar och mått
- Använd Azure Policy för att hjälpa till att säkra dina Azure Firewall-installationer
- Skydda distributionen av ditt virtuella nätverk
- Vad är Azure-nätverkssäkerhet?
- metodtips för Nätverkssäkerhet i Azure