Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Azure Güvenlik Duvarı Temel, SMB müşterilerinin uygun bir fiyat noktasında ihtiyaç duyduğu temel korumayı sağlar. Bu çözüm, 250 Mb/sn'den az aktarım hızı gereksinimi olan SMB müşteri ortamları için önerilir. 250 Mb/sn'den fazla aktarım hızı gereksinimi olan ortamlar için Standart SKU'yu ve gelişmiş tehdit koruması için Premium SKU'yu dağıtın.
Ağ ve uygulama trafiğini filtreleme, genel ağ güvenlik planının önemli bir parçasıdır. Örneğin, web sitelerine erişimi sınırlamak isteyebilirsiniz. Alternatif olarak, erişilebilen giden IP adreslerini ve bağlantı noktalarını sınırlamak da isteyebilirsiniz.
Azure alt ağından hem gelen hem de giden ağ erişimini denetlemenin bir yolu Azure Güvenlik Duvarı ve Güvenlik Duvarı İlkesi'dir. Azure Güvenlik Duvarı ve Güvenlik Duvarı İlkesi'ni kullanarak şunları yapılandırabilirsiniz:
- Bir alt ağdan erişilebilen tam etki alanı adlarını (FQDN) tanımlayan uygulama kuralları.
- Kaynak adres, protokol, hedef bağlantı noktası ve hedef adresini tanımlayan ağ kuralları.
- Gelen İnternet trafiğini alt ağlarınıza çevirmek ve filtrelemek için DNAT kuralları.
Ağ trafiğinizi güvenlik duvarından alt ağın varsayılan ağ geçidi olarak yönlendirdiğinizde ağ trafiği yapılandırılan güvenlik duvarı kurallarına tabi tutulur.
Bu makalede, kolay dağıtım için üç alt ağa sahip basitleştirilmiş bir tek sanal ağ oluşturacaksınız. Firewall Basic'in bir yönetim NIC'si ile yapılandırılması zorunludur.
- AzureFirewallSubnet - güvenlik duvarı bu alt ağdadır.
- AzureFirewallManagementSubnet - hizmet yönetimi trafiği için.
- Workload-SN: İş yükü sunucusu bu alt ağda yer alır. Bu alt ağın ağ trafiği güvenlik duvarından geçer.
Uyarı
Azure Firewall Basic, Azure Güvenlik Duvarı Standart veya Premium SKU ile karşılaştırıldığında sınırlı trafik işleme özelliğine sahip olduğundan, kesinti olmaması için AzureFirewallManagementSubnet'in müşteri trafiğini Microsoft yönetim trafiğinden ayırmasını gerektirir. Bu yönetim trafiği, yalnızca Microsoft'a otomatik olarak gelen ve Microsoft'tan gelen güncelleştirmeler ve sistem durumu ölçümleri iletişimi için gereklidir. Bu IP üzerinde başka hiçbir bağlantıya izin verilmez.
Üretim dağıtımları için güvenlik duvarının kendi sanal ağında yer aldığı merkez-uç modelini kullanın. İş yükü sunucuları, bir veya daha fazla alt ağa sahip aynı bölgedeki eşlenmiş sanal ağlarda yer alır.
Bu makalede şunları öğreneceksiniz:
- Test amaçlı ağ ortamı oluşturma
- Temel güvenlik duvarı ve temel güvenlik duvarı politikası kurma
- Varsayılan rota oluşturma
- Uygulama kuralını www.google.com erişime izin verecek şekilde yapılandırma
- Dış DNS sunucularına erişime izin vermek için ağ kuralı yapılandırma
- Test sunucusuna uzak masaüstüne izin vermek için NAT kuralı yapılandırma
- Güvenlik duvarını test etme
İsterseniz Azure PowerShell kullanarak bu yordamı tamamlayabilirsiniz.
Önkoşullar
Eğer bir Azure aboneliğiniz yoksa, başlamadan önce ücretsiz bir hesap oluşturun.
Bir kaynak grubu oluşturun
Kaynak grubu, nasıl yapılır için tüm kaynakları içerir.
Azure portalınaoturum açın.
Kaynak grupları için arama yapın ve seçin ve ardından Oluştur'u seçin.
Aşağıdaki değerleri girin veya seçin.
Setting Değer Subscription Aboneliğinizi seçin. Kaynak grubu adı Test-FW-RG'yi girin. Bölge Bölge seçin. Oluşturduğunuz diğer tüm kaynakların aynı bölgede olması gerekir. Gözden geçir ve oluştur'u seçin ve ardından Oluştur seçeneğini belirleyin.
Güvenlik duvarını ve politikayı dağıt
Güvenlik duvarını dağıtın ve ilişkili ağ altyapısını oluşturun.
Azure portalı menüsünde veya Giriş bölmesinde Kaynak oluştur'u seçin.
Arama kutusuna yazın
firewallve Enter tuşuna basın.Güvenlik duvarı'nı ve ardından Oluştur'u seçin.
Güvenlik Duvarı Oluştur'da aşağıdaki değerleri girin veya seçin:
Setting Değer Subscription Aboneliğinizi seçin. Kaynak grubu Test-FW-RG'yi seçin. İsim Girin Test-FW01. Bölge Daha önce kullandığınız konumu seçin. Güvenlik Duvarı Katmanı Basic Güvenlik duvarı yönetimi Bu güvenlik duvarını yönetmek için Güvenlik Duvarı İlkesi kullanın Güvenlik duvarı ilkesi Yeni ekle'yi seçin. fw-test-pol girin, bölgenizi seçin ve ilke katmanının varsayılan olarak Temel olduğunu onaylayın. Sanal ağ seçme Yeni Oluştur'u seçin. Ad için Test-FW-VN , adres alanı için 10.0.0.0/16 ve alt ağ adres alanı için 10.0.0.0/26 girin. Genel IP adresi Yeni ekle'yi seçin ve ad olarak fw-pip yazın. Yönetim - Alt ağ adres alanı 10.0.1.0/26 Yönetimsel genel IP adresi Yeni ekle'yi seçin ve ad olarak fw-mgmt-pip girin. Diğer varsayılan değerleri kabul edin ve gözden geçir + oluştur'u seçin.
Özeti gözden geçirin ve ardından Oluştur'u seçerek güvenlik duvarını oluşturun.
Dağıtım birkaç dakika sürer.
Dağıtım tamamlandıktan sonra Test-FW-RG kaynak grubuna gidin ve Test-FW01 güvenlik duvarını seçin.
Güvenlik duvarı özel ve genel IP (fw-pip) adreslerini not edin. Bu adresleri daha sonra kullanacaksınız.
İş yükü sunucusu için alt ağ oluşturma
Ardından iş yükü sunucusu için bir alt ağ oluşturun.
- Test-FW-RG kaynak grubuna gidin ve Test-FW-VN sanal ağını seçin.
- Alt ağlar'ı ve ardından + Alt Ağ'ı seçin.
-
Alt ağ adını olarak girin
Workload-SN. Alt ağ adres aralığı için girin10.0.2.0/24. - Kaydetseçeneğini seçin.
Sanal makine oluşturun
İş yükü sanal makinesini oluşturun ve Workload-SN alt ağına yerleştirin.
Azure portalı menüsünde veya Giriş'teKaynak oluştur'u seçin.
Windows Server 2019 Datacenter'ı seçin.
Sanal makine için aşağıdaki değerleri girin:
Setting Değer Kaynak grubu Test-FW-RG Sanal makine ismi Srv-Work Bölge Öncekiyle aynı Resim Windows Server 2019 Datacenter Yönetici kullanıcı adı Kullanıcı adı yazın Şifre Parola yazın Gelen bağlantı noktası kuralları'nın altında, Genel gelen bağlantı noktaları için Yok'a tıklayın.
Diskler sekmesinde varsayılan değerleri kabul edin ve İleri: Ağ'ı seçin.
Sanal ağ için Test-FW-VN'yi seçin. Alt ağ için İş Yükü-SN'yi seçin. Genel IP için Yok'a tıklayın.
Yönetim aracılığıyla varsayılanları kabul edin ve İzleme sekmesinde Önyükleme tanılaması için devre dışı bırak'ı seçin. Gözden geçir ve oluştur'u seçin ve ardından Oluştur seçeneğini belirleyin.
Dağıtım tamamlandıktan sonra Srv-Work kaynağını seçin ve daha sonra kullanmak üzere özel IP adresini not edin.
Varsayılan rota oluşturma
workload-SN alt ağı için giden varsayılan yolu güvenlik duvarından geçecek şekilde yapılandırın.
Rota tablolarını arayıp seçin ve ardından Oluştur'u seçin.
Aşağıdaki değerleri girin veya seçin.
Setting Değer Subscription Aboneliğinizi seçin. Kaynak grubu Test-FW-RG'yi seçin. Bölge Daha önce kullandığınız konumu seçin. İsim Firewall-routegirin.Gözden geçir ve oluştur'u seçin ve ardından Oluştur seçeneğini belirleyin. Dağıtım tamamlandığında Kaynağa git seçeneğini belirleyin.
Güvenlik duvarı yolu sayfasında Alt ağlar'ı ve ardından İlişkilendir'i seçin.
Sanal ağ>Test-FW-VN'yi seçin. Alt ağ için İş Yükü-SN'yi seçin.
Önemli
Bu yol için yalnızca Workload-SN alt akını seçin; aksi takdirde güvenlik duvarınız düzgün çalışmaz.
Tamam'ı seçin.
Yollar'ı ve ardından Ekle'yi seçin. Aşağıdaki değerleri girin veya seçin.
Setting Değer Yol adı fw-dgAdres ön eki hedefi IP Adresleri Hedef IP adresleri/CIDR aralıkları 0.0.0.0/0Sonraki atlama türü Sanal gereç (Azure Güvenlik Duvarı yönetilen bir hizmettir, ancak sanal gereç burada çalışır.) Sonraki geçiş adresi Daha önce not aldığınız güvenlik duvarı özel IP adresi. Add (Ekle) seçeneğini belirleyin.
Uygulama kuralı yapılandırma
Bu uygulama kuralı, www.google.com'e giden erişim sağlar.
Test-FW-RG'yi açın ve fw-test-pol güvenlik duvarı ilkesini seçin.
Uygulama kuralları'nın ardından Kural koleksiyonu ekle'yi seçin.
Aşağıdaki değerleri girin veya seçin.
Setting Değer İsim App-Coll01Priority 200Kural toplama işlemi İzin ver Kurallar'ın altında aşağıdaki değerleri girin veya seçin:
Setting Değer İsim Allow-GoogleKaynak türü IP adresi Kaynak 10.0.2.0/24Protokol:Port http, httpsHedef Türü FQDN Varış Noktası www.google.comAdd (Ekle) seçeneğini belirleyin.
Azure Güvenlik Duvarı'nda varsayılan olarak izin verilen altyapı FQDN'leri için yerleşik bir kural koleksiyonu bulunur. Bu FQDN'ler platforma özeldir ve bunları başka amaçlarla kullanamazsınız. Daha fazla bilgi için bkz. Altyapı FQDN'leri.
Ağ kuralını yapılandırma
Bu ağ kuralı, 53 numaralı bağlantı noktasında (DNS) iki IP adresine giden erişim verir.
Ağ kuralları öğesini seçin ve ardından Kural koleksiyonu ekle öğesini seçin.
Aşağıdaki değerleri girin veya seçin.
Setting Değer İsim Net-Coll01Priority 200Kural toplama işlemi İzin ver Kural koleksiyonu grubu DefaultNetworkRuleCollectionGroup Kurallar'ın altında aşağıdaki değerleri girin veya seçin:
Setting Değer İsim Allow-DNSKaynak türü IP Adresi Kaynak 10.0.2.0/24Protokol UDP Hedef Bağlantı Noktaları 53Hedef türü IP adresi Varış Noktası 209.244.0.3,209.244.0.4(Level3 tarafından çalıştırılan genel DNS sunucuları)Add (Ekle) seçeneğini belirleyin.
Bir DNAT kuralı yapılandırın
Bu kural, uzak masaüstünü güvenlik duvarı üzerinden Srv-Work sanal makinesine bağlar.
DNAT kuralları'nın ardından Kural koleksiyonu ekle'yi seçin.
Aşağıdaki değerleri girin veya seçin.
Setting Değer İsim rdpPriority 200Kural koleksiyonu grubu DefaultDnatRuleCollectionGroup Kurallar'ın altında aşağıdaki değerleri girin veya seçin:
Setting Değer İsim rdp-natKaynak türü IP adresi Kaynak *Protokol TCP Hedef Bağlantı Noktaları 3389Hedef Türü IP Adresi Varış Noktası Güvenlik duvarı genel IP adresi (fw-pip) Çevrilmiş adres Srv-Work özel IP adresi Çevrilmiş port 3389Add (Ekle) seçeneğini belirleyin.
Srv-Work ağ arabirimi için birincil ve ikincil DNS adresini değiştirme
Bu makaledeki test amacıyla sunucunun birincil ve ikincil DNS adreslerini yapılandırın. Bu yapılandırma genel bir Azure Güvenlik Duvarı gereksinimi değildir.
- Azure portalında menüden veya arama yaparak Kaynak grupları'na gidin ve Test-FW-RG'yi seçin.
- Srv-Work sanal makinesi için ağ arabirimini seçin.
- Ayarlar'ın altında DNS sunucuları'nı seçin.
- DNS sunucuları'nın altında Özel'i seçin.
-
209.244.0.3metin kutusuna ve sonraki metin kutusuna yazın209.244.0.4. - Kaydetseçeneğini seçin.
- Srv-Work sanal makinesini yeniden başlatın.
Güvenlik duvarını test etme
Şimdi güvenlik duvarını test edin ve beklendiği gibi çalıştığını onaylayın.
Uzak masaüstünü güvenlik duvarı genel IP adresine (fw-pip) bağlayın ve Srv-Work sanal makinesinde oturum açın.
Microsoft Edge'i açın ve adresine
https://www.google.comgidin. Google giriş sayfasını görürsünüz.http://www.microsoft.comadresine göz atın.Güvenlik duvarı sizi engeller.
Şimdi güvenlik duvarı kurallarının çalıştığını doğruladınız:
- Uzak masaüstünü Srv-Work sanal makinesine bağlayabilirsiniz.
- İzin verilen bir FQDN'ye erişebilirsiniz, ancak diğerlerine erişemezsiniz.
- Yapılandırılmış dış DNS sunucusunu kullanarak DNS adlarını çözümleyebilirsiniz.
Kaynakları temizle
Daha fazla test için güvenlik duvarı kaynaklarınızı koruyabilirsiniz. Artık bunlara ihtiyacınız yoksa, güvenlik duvarıyla ilgili tüm kaynakları silmek için Test-FW-RG kaynak grubunu silin.