Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
När du ansluter ditt lokala nätverk till ett Azure virtuellt nätverk för att skapa ett hybridnätverk måste du styra åtkomsten till dina Azure nätverksresurser som en del av din övergripande säkerhetsplan.
Azure Firewall och Firewall Policy kontrollerar nätverksåtkomst i ett hybridnätverk genom att använda regler som definierar tillåten och nekad nätverkstrafik.
I den här självstudien skapar du tre virtuella nätverk:
- VNet-Hub – Brandväggen finns i det här virtuella nätverket.
- VNet-Spoke – det virtuella spoke-nätverket representerar arbetslasten som är placerad i Azure.
- VNet-Onprem – det lokala virtuella nätverket representerar ett lokalt nätverk. I en faktisk distribution kan du ansluta den med hjälp av antingen en VPN- eller ExpressRoute-anslutning. För enkelhetens skull använder den här självstudien en VPN-gatewayanslutning, och ett virtuellt nätverk i Azure representerar ett lokalt nätverk i den egna miljön.
I den här tutorialen lär du dig följande:
- Skapa det virtuella brandväggshubbens virtuella nätverk
- Skapa det virtuella ekernätverket
- Skapa det lokala virtuella nätverket
- Konfigurera och distribuera brandväggen och reglerna
- Skapa och ansluta VPN-gatewayerna
- Peer-koppla de virtuella hubb- och satellitnätverken
- Skapa vägarna
- Skapa den virtuella datorn
- Testa brandväggen.
Information om hur du använder Azure PowerShell finns i Distribuera och konfigurera Azure Firewall i ett hybridnätverk med hjälp av Azure PowerShell.
Prerequisites
Ett hybridnätverk använder arkitekturmodellen hub-and-spoke för att dirigera trafik mellan virtuella Azure-nätverk och lokala nätverk. Hub-and-spoke-arkitekturen har följande krav:
- För att dirigera trafik från ekerdelnätet via brandväggen i hubben använder du en användardefinierad väg (UDR) som pekar på brandväggen med alternativet Vidarebefordran av vägar för virtuell nätverksgateway inaktiverat. Alternativet Spridning av rutter för virtuell nätverksgateway inaktiverad förhindrar routningsdistribution till spoke-undernäten. Det här alternativet förhindrar att inlärda vägar strider mot din UDR. Om du vill ha routningsspridning för virtuell nätverksgateway aktiverat måste du se till att definiera specifika rutter för brandväggen för att åsidosätta de rutter som publiceras från den lokala miljön via BGP.
- Konfigurera en UDR på hubbgatewayens undernät som pekar på brandväggens IP-adress som nästa hopp till kantnäten. Ingen UDR krävs i Azure Firewall-undernätet eftersom det lär sig vägar från BGP.
Om du vill lära dig hur dessa rutter skapas, se Skapa rutterna i den här handledningen.
Note
Azure Firewall måste ha direkt Internetanslutning. Om ditt AzureFirewallSubnet lär sig en standardväg till ditt lokala nätverk via BGP måste du åsidosätta den här vägen med hjälp av en 0.0.0.0/0 UDR med Värdet NextHopType inställt som Internet för att upprätthålla direkt internetanslutning.
Du kan konfigurera Azure Firewall för att stödja tvingad tunneltrafik. Mer information finns i Framtvingad tunneltrafik i Azure Firewall.
Note
Trafik mellan virtuella nätverk med direkt peering dirigeras direkt även om en UDR pekar på Azure Firewall som standardgateway. Om du vill skicka trafik från undernät till undernät till brandväggen i det här scenariot måste en UDR innehålla målundernätsprefixet explicit i båda undernäten.
Om du inte har en Azure-prenumeration, skapa ett gratis konto innan du börjar.
Skapa det virtuella brandväggshubbens virtuella nätverk
Skapa först resursgruppen som ska innehålla resurserna för den här självstudien:
- Logga in på Azure-portalen.
- På startsidan för Azure-portalen väljer du Resursgrupper>Skapa.
- I fältet Prenumeration väljer du din prenumeration.
- Som Resursgruppsnamn anger du FW-Hybrid-Test.
- För Region väljer du (USA) USA, östra. Alla resurser som du skapar senare måste finnas på samma plats.
- Välj Granska + skapa, och välj sedan Skapa.
Skapa sedan det virtuella nätverket:
Note
Storleken på AzureFirewallSubnet-undernätet är /26. Mer information om undernätets storlek finns i Vanliga frågor och svar om Azure Firewall.
- På startsidan för Azure-portalen väljer du Skapa en resurs.
- Under Nätverk väljer du Virtuellt nätverk och sedan Skapa.
- För Resursgrupp väljer du FW-Hybrid-Test.
- För Namn anger du VNet-hub.
- På fliken Säkerhet väljer du Nästa.
- För IPv4-adressutrymme anger du 10.5.0.0/16.
- Under Undernät väljer du standard.
- I undernätssyfte väljer du Azure Firewall.
- För Startadress anger du 10.5.0.0/26.
- Välj Spara, välj Granska + skapa och välj sedan Skapa.
Skapa ett andra undernät för gatewayen.
- På sidan VNet-hubb väljer du Undernät.
- Välj +Undernät.
- I undernätssyfte väljer du Virtuell nätverksgateway.
- För Startadress anger du 10.5.2.0/26.
- Välj Lägg till.
Skapa det virtuella ekernätverket
- På startsidan för Azure-portalen väljer du Skapa en resurs.
- I Nätverk väljer du Virtuellt nätverk och sedan Skapa.
- För Resursgrupp väljer du FW-Hybrid-Test.
- För Namn anger du VNet-Spoke.
- För Region väljer du (USA) USA, östra.
- Välj Nästa. På fliken Säkerhet väljer du Nästa.
- För IPv4-adressutrymme anger du 10.6.0.0/16.
- Under Undernät väljer du standard.
- I fältet Namn anger du SN-Workload.
- För Startadress anger du 10.6.0.0/24.
- Välj Spara, välj Granska + skapa och välj sedan Skapa.
Skapa det lokala virtuella nätverket
- På startsidan för Azure-portalen väljer du Skapa en resurs.
- I Nätverk väljer du Virtuellt nätverk och sedan Skapa.
- För Resursgrupp väljer du FW-Hybrid-Test.
- För Namn anger du VNet-OnPrem.
- För Region väljer du (USA) USA, östra.
- Välj Nästa. På fliken Säkerhet väljer du Nästa.
- För IPv4-adressutrymme anger du 192.168.0.0/16.
- Under Undernät väljer du standard.
- För Namn anger du SN-Corp.
- Ange 192.168.1.0/24 som Startadress.
- Välj Spara, välj Granska + skapa och välj sedan Skapa.
Skapa ett andra undernät för gatewayen.
- På sidan VNet-OnPrem väljer du Undernät.
- Välj +Undernät.
- I undernätssyfte väljer du Virtuell nätverksgateway.
- För Startadress anger du 192.168.2.0/24.
- Välj Lägg till.
Konfigurera och distribuera brandväggen
Distribuera brandväggen i brandväggshubbens virtuella nätverk.
På startsidan för Azure-portalen väljer du Skapa en resurs.
Sök efter brandväggen, välj den i resultatet och välj sedan Skapa.
I Skapa en brandvägg använder du följande tabell för att konfigurera brandväggen:
Inställning Värde Prenumeration <din prenumeration> Resursgrupp FW-Hybrid-Test Name AzFW01 Region Östra USA Brandväggsnivå Standard Brandväggshantering Använda en brandväggsprincip för att hantera den här brandväggen Brandväggsprincip Lägg till ny:
hybrid-test-pol
Östra USAVälj ett virtuellt nätverk Använd befintlig:
VNet-hubOffentlig IP-adress Lägg till ny:
fw-pipVälj Nästa: Taggar, Nästa: Granska + skapa och sedan Skapa.
Implementeringen tar några minuter.
När distributionen är klar går du till resursgruppen FW-Hybrid-Test och väljer AzFW01-brandväggen .
Skriv ned den privata IP-adressen. Du använder den senare när du skapar standardvägen.
Konfigurera nätverksregler
Lägg först till en nätverksregel för att tillåta webbtrafik.
- Från resursgruppen FW-Hybrid-Test väljer du policy för brandvägg hybrid-test-pol.
- Under Inställningar väljer du Nätverksregler.
- Välj Lägg till en regelsamling.
- För Namn ange
RCNet01. - För Prioritet anger du
100. - Som Regelsamlingsåtgärd väljer du Tillåt.
- Under Regler, för Namn, anger du
AllowWeb. - Som Källtyp väljer du IP-adress.
- För Källa anger du
192.168.1.0/24. - I fältet Protokoll väljer du TCP.
- För Målportar anger du
80. - Som Måltyp väljer du IP-adress.
- För Mål anger du
10.6.0.0/16. - Välj Lägg till.
Skapa och ansluta VPN-gatewayerna
Hubben och lokala virtuella nätverk ansluter via VPN-gatewayer.
Skapa VPN-gatewayerna
Skapa en VPN-gateway för både hubben och lokala virtuella nätverk. Nätverks-till-nätverk-konfigurationer kräver en RouteBased VpnType. Det kan ofta ta 45 minuter eller mer att skapa en VPN-gateway, beroende på den valda VPN-gateway-SKU:n.
Upprepa följande steg för varje gateway med hjälp av värdena i tabellen.
| Inställning | Gateway för hubb | Lokal datagateway |
|---|---|---|
| Name | GW-hub | GW-Onprem |
| Virtuellt nätverk | VNet-hub | VNet-Onprem |
| Offentlig IP-adress | VNet-hub-GW-pip | VNet-Onprem-GW-pip |
| Andra offentliga IP-adressen | VNet-hub-GW-pip2 | VNet-Onprem-GW-pip2 |
- På startsidan för Azure-portalen väljer du Skapa en resurs.
- I sökrutan skriver du virtuell nätverksgateway och trycker på Retur.
- Välj Virtuell nätverksgateway och välj Skapa.
- Ange Namn från tabellen.
- För Region väljer du samma region som du använde tidigare.
- Som Gateway-typ väljer du VPN.
- För SKU väljer du VpnGw1.
- Välj det virtuella nätverket i tabellen.
- För Offentlig IP-adress väljer du Skapa ny och anger namnet från tabellen.
- För Den andra offentliga IP-adressen väljer du Skapa ny och anger namnet i tabellen.
- Acceptera de återstående standardvärdena, välj Granska + skapa och välj sedan Skapa.
Skapa VPN-anslutningarna
Skapa VPN-anslutningarna mellan hubben och lokala gatewayer. Du behöver en anslutning från varje riktning och den delade nyckeln måste matcha för båda.
Upprepa följande steg för varje anslutning med hjälp av värdena i tabellen.
| Inställning | Hubb till lokal plats | Lokalt till hubben |
|---|---|---|
| Gateway för att öppna | GW-hub | GW-Onprem |
| Anslutningens namn | Hub-to-Onprem | Onprem-to-Hub |
| Första virtuella nätverksgatewayen | GW-hub | GW-Onprem |
| Andra virtuella nätverksgatewayen | GW-Onprem | GW-hub |
- Öppna resursgruppen FW-Hybrid-Test och välj gatewayen i tabellen.
- Under Inställningar väljer du Anslutningar i den vänstra kolumnen.
- Välj Lägg till.
- Ange anslutningsnamnet från tabellen.
- Välj VNet-till-VNet som anslutningstyp.
- Välj Nästa: Inställningar.
- Välj den första virtuella nätverksgatewayen och den andra virtuella nätverksgatewayen i tabellen.
- För Delad nyckel (PSK) anger du AzureA1b2C3.
- Välj Granska + skapaoch välj sedan Skapa.
Verifiera anslutningen
Efter ungefär fem minuter ska statusen för båda anslutningarna vara Ansluten.
Peer-koppla de virtuella hubb- och satellitnätverken
Anslut de virtuella hubb- och ekernätverken.
Öppna resursgruppen FW-Hybrid-Test och välj det virtuella nätverket VNet-hubb .
I den vänstra kolumnen väljer du Peerings.
Välj Lägg till.
Under Sammanfattning av fjärrvirtuellt nätverk:
Inställningsnamn Värde Namn på peeringlänk SpoketoHub Prenumeration <din prenumeration> Virtuellt nätverk VNet-Spoke Tillåt att "VNet-Spoke" får åtkomst till "VNet-hub" selected Tillåt att "VNet-Spoke" tar emot vidarebefordrad trafik från "VNet-Hub" selected Tillåt att gateway- eller routningsservern i "VNet-Spoke" vidarebefordrar trafik till "VNet-Hub" inte vald Aktivera "VNet-Spoke" för att använda fjärrgatewayen eller routningsservern för VNet-hubben selected Under Sammanfattning av lokalt virtuellt nätverk:
Inställningsnamn Värde Namn på peeringlänk HubtoSpoke Tillåt att "VNet-hub" får åtkomst till "VNet-Spoke" selected Tillåt att "VNet-hub" tar emot vidarebefordrad trafik från "VNet-Spoke" selected Tillåt att gateway- eller routningsservern i "VNet-Hub" vidarebefordrar trafik till "VNet-Spoke" selected Aktivera "VNet-hub" för att använda fjärrgatewayen eller routningsservern "VNet-Spoke" inte vald Välj Lägg till.
Skapa vägarna
Skapa sedan två routningstabeller:
- En rutt från hubbgatewayens undernät till talundernätet via brandväggens IP-adress
- En standardväg från spoke-subnätet genom brandväggens IP-adress
Upprepa följande steg för varje routningstabell med hjälp av värdena i tabellen.
| Inställning | Hub-to-spoke-väg | Standardrutt för spoke |
|---|---|---|
| Namn på routningstabell | UDR-Hub-Spoke | UDR-DG |
| Vidarebefordra gateway-rutt | Ja (standard) | Nej |
| Vägnamn | ToSpoke | ToHub |
| Mål-IP-adresser/CIDR-intervall | 10.6.0.0/16 | 0.0.0.0/0 |
| Associera virtuellt nätverk | VNet-hub | VNet-spoke |
| Associera subnät | GatewaySubnet | SN-arbetsbelastning |
- På startsidan för Azure-portalen väljer du Skapa en resurs.
- Skriv routningstabell i sökrutan och tryck på Retur.
- Välj Routningstabell och välj sedan Skapa.
- Välj FW-Hybrid-Test för resursgruppen.
- För Region väljer du samma plats som du använde tidigare.
- Ange routningstabellens namn från tabellen. Om tillämpligt anger du Sprid gatewayväg till Nej.
- Välj Granska + skapa, och välj sedan Skapa.
- När routningstabellen har skapats väljer du den för att öppna routningstabellsidan.
- Under Inställningar väljer du Vägar i den vänstra kolumnen.
- Välj Lägg till.
- Ange routningsnamnet från tabellen.
- Som Måltyp väljer du IP-adresser.
- Ange mål-IP-adresser/CIDR-intervall från tabellen.
- I fältet Nästa hopptyp väljer du Virtuell installation.
- För Nästa hopp-adress skriver du brandväggens privata IP-adress som du antecknade tidigare.
- Välj Lägg till.
Associera varje routningstabell till dess undernät.
- På sidan routningstabell väljer du Undernät.
- Välj Associera.
- Välj det virtuella nätverket och undernätet i tabellen.
- Välj OK.
Skapa virtuella datorer
Skapa spoke-arbetsbelastningen och de lokala virtuella datorerna, och placera dem i de lämpliga undernäten.
Skapa den virtuella arbetsbelastningsdatorn
Skapa en virtuell dator i det virtuella ekernätverket som kör NGINX utan offentlig IP-adress.
- På startsidan för Azure-portalen väljer du Skapa en resurs.
- Under Populära Marketplace-produkter väljer du Ubuntu Server 24.04 LTS.
- Ange följande värden för den virtuella datorn:
- Resursgrupp – Välj FW-Hybrid-Test
- Namn på virtuell dator: VM-Spoke-01
- Region – samma region som du använde tidigare
- Bild – Ubuntu Server 24.04 LTS – x64 Gen2
- Storlek – Standard_B2s
- Autentiseringstyp – offentlig SSH-nyckel
- Användarnamn: azureuser
- Offentlig SSH-nyckelkälla – Generera nytt nyckelpar
- Nyckelparnamn - VM-Spoke-01_key
- För Offentliga inkommande portar väljer du Ingen.
- Välj Nästa: Diskar, acceptera standardvärdena och välj sedan Nästa: Nätverk.
- Välj VNet-Spoke för det virtuella nätverket och undernätet är SN-Workload.
- För Offentlig IP väljer du Ingen.
- Välj Nästa: Hantering och välj sedan Nästa: Övervakning.
- För Startdiagnostik väljer du Inaktivera.
- Välj Granska + skapa, granska inställningarna på sammanfattningssidan och välj sedan Skapa.
- I dialogrutan Generera nytt nyckelpar väljer du Ladda ned privat nyckel och skapar resurs. Spara nyckelfilen som VM-Spoke-01_key.pem.
Installera Nginx
När du har skapat den virtuella datorn installerar du Nginx-webbservern.
Öppna Cloud Shell från Azure-portalen och se till att det är inställt på Bash.
Kör följande kommando för att installera Nginx på den virtuella datorn:
az vm run-command invoke \ --resource-group FW-Hybrid-Test \ --name VM-Spoke-01 \ --command-id RunShellScript \ --scripts "sudo apt-get update && sudo apt-get install -y nginx && echo '<h1>'$(hostname)'</h1>' | sudo tee /var/www/html/index.html"
Skapa den lokala virtuella datorn
Använd den här virtuella datorn för att ansluta med hjälp av Azure Bastion. Därifrån ansluter du till spoke-servern genom brandväggen.
- På startsidan för Azure-portalen väljer du Skapa en resurs.
- Under Populära Marketplace-produkter väljer du Ubuntu Server 24.04 LTS.
- Ange följande värden för den virtuella datorn:
- Resursgrupp – Välj befintlig och välj sedan FW-Hybrid-Test.
- Namn på virtuell maskin - VM-Onprem
- Region – samma region som du använde tidigare.
- Bild – Ubuntu Server 24.04 LTS – x64 Gen2
- Storlek – Standard_B2s
- Autentiseringstyp – offentlig SSH-nyckel
- Användarnamn: azureuser
- Offentlig SSH-nyckelkälla – Generera nytt nyckelpar
- Nyckelparnamn - VM-Onprem_key
- För Offentliga inkommande portar väljer du Ingen.
- Välj Nästa: Diskar, acceptera standardvärdena och välj sedan Nästa: Nätverk.
- Välj VNet-Onprem för virtuellt nätverk och undernätet är SN-Corp.
- Välj Nästa: Hantering och välj sedan Nästa: Övervakning.
- För Startdiagnostik väljer du Inaktivera.
- Välj Granska + skapa, granska inställningarna på sammanfattningssidan och välj sedan Skapa.
- I dialogrutan Generera nytt nyckelpar väljer du Ladda ned privat nyckel och skapar resurs. Spara nyckelfilen som VM-Onprem_key.pem.
Note
Azure tillhandahåller en standard-IP för utgående åtkomst för virtuella datorer som antingen inte har tilldelats någon offentlig IP-adress eller som finns i serverdelspoolen för en intern grundläggande Azure-lastbalanserare. Standardmekanismen för utgående IP-åtkomst tillhandahåller en utgående IP-adress som inte kan konfigureras.
Standard-IP för utgående åtkomst inaktiveras när någon av följande händelser inträffar:
- En offentlig IP-adress tilldelas till den virtuella datorn.
- Den virtuella datorn placeras i serverdelspoolen för en standardlastbalanserare, med eller utan regler för utgående trafik.
- En Azure NAT Gateway-resurs tilldelas till den virtuella datorns undernät.
Virtuella datorer som du skapar med hjälp av virtuella maskinskalsatser i flexibelt orkestreringsläge saknar standardiserad utgående åtkomst.
Mer information om utgående anslutningar i Azure finns i Standardutgående åtkomst i Azure och Använda SNAT (Source Network Address Translation) för utgående anslutningar.
Distribuera Azure Bastion
Distribuera Azure Bastion för att ge säker åtkomst till den virtuella datorn.
I menyn i Azure-portalen väljer du Skapa en resurs.
I sökrutan skriver du Bastion och väljer den i resultatet.
Välj Skapa.
I Skapa en Bastion konfigurerar du följande inställningar:
Inställning Värde Prenumeration Välj din prenumeration Resursgrupp FW-Hybrid-Test Name Hub-Bastion Region Samma som dina andra resurser Tier Utvecklare Virtuellt nätverk VNet-hub Välj Förhandsgranska + skapa. När valideringen har slutförts väljer du Skapa.
Testa brandväggen.
Observera först den privata IP-adressen för den virtuella datorn VM-spoke-01 .
Från Azure-portalen går du till den virtuella datorn VM-Onprem.
Välj Anslut>Anslut via Bastion.
Välj Använd privat SSH-nyckel från lokal fil.
Som Användarnamn anger du azureuser.
Bläddra till och välj filen VM-Onprem_key.pem som du laddade ned tidigare.
Välj Anslut.
Från SSH-sessionen i VM-Onprem, testa webbservern i det spoke-virtuella nätverket:
curl http://<VM-spoke-01 private IP>Webbservern returnerar ett svar.
Ändra sedan åtgärden för insamling av brandväggsnätverksregel till Neka för att kontrollera att brandväggsreglerna fungerar som förväntat.
- Välj firewallpolicyn "hybrid-test-pol".
- Välj Regelsamlingar.
- Välj regelsamlingen RCNet01 .
- Som Regelsamlingsåtgärd väljer du Neka.
- Välj Spara.
Kör testet igen. Den här gången misslyckas testet.
Rensa resurser
Behåll brandväggsresurserna för nästa självstudie, eller om du inte längre behöver dem tar du bort resursgruppen FW-Hybrid-Test för att ta bort alla brandväggsrelaterade resurser.