Azure portalını kullanarak Azure Güvenlik Duvarı Temel ve ilkesini dağıtma ve yapılandırma

Azure Güvenlik Duvarı Temel, SMB müşterilerinin uygun bir fiyat noktasında ihtiyaç duyduğu temel korumayı sağlar. Bu çözüm, 250 Mb/sn'den az aktarım hızı gereksinimi olan SMB müşteri ortamları için önerilir. 250 Mb/sn'den fazla aktarım hızı gereksinimi olan ortamlar için Standart SKU'yu ve gelişmiş tehdit koruması için Premium SKU'yu dağıtın.

Ağ ve uygulama trafiğini filtreleme, genel ağ güvenlik planının önemli bir parçasıdır. Örneğin, web sitelerine erişimi sınırlamak isteyebilirsiniz. Alternatif olarak, erişilebilen giden IP adreslerini ve bağlantı noktalarını sınırlamak da isteyebilirsiniz.

Azure alt ağından hem gelen hem de giden ağ erişimini denetlemenin bir yolu Azure Güvenlik Duvarı ve Güvenlik Duvarı İlkesi'dir. Azure Güvenlik Duvarı ve Güvenlik Duvarı İlkesi'ni kullanarak şunları yapılandırabilirsiniz:

  • Bir alt ağdan erişilebilen tam etki alanı adlarını (FQDN) tanımlayan uygulama kuralları.
  • Kaynak adres, protokol, hedef bağlantı noktası ve hedef adresini tanımlayan ağ kuralları.
  • Gelen İnternet trafiğini alt ağlarınıza çevirmek ve filtrelemek için DNAT kuralları.

Ağ trafiğinizi güvenlik duvarından alt ağın varsayılan ağ geçidi olarak yönlendirdiğinizde ağ trafiği yapılandırılan güvenlik duvarı kurallarına tabi tutulur.

Bu makalede, kolay dağıtım için üç alt ağa sahip basitleştirilmiş bir tek sanal ağ oluşturacaksınız. Firewall Basic'in bir yönetim NIC'si ile yapılandırılması zorunludur.

  • AzureFirewallSubnet - güvenlik duvarı bu alt ağdadır.
  • AzureFirewallManagementSubnet - hizmet yönetimi trafiği için.
  • Workload-SN: İş yükü sunucusu bu alt ağda yer alır. Bu alt ağın ağ trafiği güvenlik duvarından geçer.

Uyarı

Azure Firewall Basic, Azure Güvenlik Duvarı Standart veya Premium SKU ile karşılaştırıldığında sınırlı trafik işleme özelliğine sahip olduğundan, kesinti olmaması için AzureFirewallManagementSubnet'in müşteri trafiğini Microsoft yönetim trafiğinden ayırmasını gerektirir. Bu yönetim trafiği, yalnızca Microsoft'a otomatik olarak gelen ve Microsoft'tan gelen güncelleştirmeler ve sistem durumu ölçümleri iletişimi için gereklidir. Bu IP üzerinde başka hiçbir bağlantıya izin verilmez.

Üretim dağıtımları için güvenlik duvarının kendi sanal ağında yer aldığı merkez-uç modelini kullanın. İş yükü sunucuları, bir veya daha fazla alt ağa sahip aynı bölgedeki eşlenmiş sanal ağlarda yer alır.

Bu makalede şunları öğreneceksiniz:

  • Test amaçlı ağ ortamı oluşturma
  • Temel güvenlik duvarı ve temel güvenlik duvarı politikası kurma
  • Varsayılan rota oluşturma
  • Uygulama kuralını www.google.com erişime izin verecek şekilde yapılandırma
  • Dış DNS sunucularına erişime izin vermek için ağ kuralı yapılandırma
  • Test sunucusuna uzak masaüstüne izin vermek için NAT kuralı yapılandırma
  • Güvenlik duvarını test etme

İsterseniz Azure PowerShell kullanarak bu yordamı tamamlayabilirsiniz.

Önkoşullar

Eğer bir Azure aboneliğiniz yoksa, başlamadan önce ücretsiz bir hesap oluşturun.

Bir kaynak grubu oluşturun

Kaynak grubu, nasıl yapılır için tüm kaynakları içerir.

  1. Azure portalınaoturum açın.

  2. Kaynak grupları için arama yapın ve seçin ve ardından Oluştur'u seçin.

  3. Aşağıdaki değerleri girin veya seçin.

    Setting Değer
    Subscription Aboneliğinizi seçin.
    Kaynak grubu adı Test-FW-RG'yi girin.
    Bölge Bölge seçin. Oluşturduğunuz diğer tüm kaynakların aynı bölgede olması gerekir.
  4. Gözden geçir ve oluştur'u seçin ve ardından Oluştur seçeneğini belirleyin.

Güvenlik duvarını ve politikayı dağıt

Güvenlik duvarını dağıtın ve ilişkili ağ altyapısını oluşturun.

  1. Azure portalı menüsünde veya Giriş bölmesinde Kaynak oluştur'u seçin.

  2. Arama kutusuna yazın firewall ve Enter tuşuna basın.

  3. Güvenlik duvarı'nı ve ardından Oluştur'u seçin.

  4. Güvenlik Duvarı Oluştur'da aşağıdaki değerleri girin veya seçin:

    Setting Değer
    Subscription Aboneliğinizi seçin.
    Kaynak grubu Test-FW-RG'yi seçin.
    İsim Girin Test-FW01.
    Bölge Daha önce kullandığınız konumu seçin.
    Güvenlik Duvarı Katmanı Basic
    Güvenlik duvarı yönetimi Bu güvenlik duvarını yönetmek için Güvenlik Duvarı İlkesi kullanın
    Güvenlik duvarı ilkesi Yeni ekle'yi seçin. fw-test-pol girin, bölgenizi seçin ve ilke katmanının varsayılan olarak Temel olduğunu onaylayın.
    Sanal ağ seçme Yeni Oluştur'u seçin. Ad için Test-FW-VN , adres alanı için 10.0.0.0/16 ve alt ağ adres alanı için 10.0.0.0/26 girin.
    Genel IP adresi Yeni ekle'yi seçin ve ad olarak fw-pip yazın.
    Yönetim - Alt ağ adres alanı 10.0.1.0/26
    Yönetimsel genel IP adresi Yeni ekle'yi seçin ve ad olarak fw-mgmt-pip girin.
  5. Diğer varsayılan değerleri kabul edin ve gözden geçir + oluştur'u seçin.

  6. Özeti gözden geçirin ve ardından Oluştur'u seçerek güvenlik duvarını oluşturun.

    Dağıtım birkaç dakika sürer.

  7. Dağıtım tamamlandıktan sonra Test-FW-RG kaynak grubuna gidin ve Test-FW01 güvenlik duvarını seçin.

  8. Güvenlik duvarı özel ve genel IP (fw-pip) adreslerini not edin. Bu adresleri daha sonra kullanacaksınız.

İş yükü sunucusu için alt ağ oluşturma

Ardından iş yükü sunucusu için bir alt ağ oluşturun.

  1. Test-FW-RG kaynak grubuna gidin ve Test-FW-VN sanal ağını seçin.
  2. Alt ağlar'ı ve ardından + Alt Ağ'ı seçin.
  3. Alt ağ adını olarak girinWorkload-SN. Alt ağ adres aralığı için girin10.0.2.0/24.
  4. Kaydetseçeneğini seçin.

Sanal makine oluşturun

İş yükü sanal makinesini oluşturun ve Workload-SN alt ağına yerleştirin.

  1. Azure portalı menüsünde veya Giriş'teKaynak oluştur'u seçin.

  2. Windows Server 2019 Datacenter'ı seçin.

  3. Sanal makine için aşağıdaki değerleri girin:

    Setting Değer
    Kaynak grubu Test-FW-RG
    Sanal makine ismi Srv-Work
    Bölge Öncekiyle aynı
    Resim Windows Server 2019 Datacenter
    Yönetici kullanıcı adı Kullanıcı adı yazın
    Şifre Parola yazın
  4. Gelen bağlantı noktası kuralları'nın altında, Genel gelen bağlantı noktaları için Yok'a tıklayın.

  5. Diskler sekmesinde varsayılan değerleri kabul edin ve İleri: Ağ'ı seçin.

  6. Sanal ağ için Test-FW-VN'yi seçin. Alt ağ için İş Yükü-SN'yi seçin. Genel IP için Yok'a tıklayın.

  7. Yönetim aracılığıyla varsayılanları kabul edin ve İzleme sekmesinde Önyükleme tanılaması için devre dışı bırak'ı seçin. Gözden geçir ve oluştur'u seçin ve ardından Oluştur seçeneğini belirleyin.

  8. Dağıtım tamamlandıktan sonra Srv-Work kaynağını seçin ve daha sonra kullanmak üzere özel IP adresini not edin.

Varsayılan rota oluşturma

workload-SN alt ağı için giden varsayılan yolu güvenlik duvarından geçecek şekilde yapılandırın.

  1. Rota tablolarını arayıp seçin ve ardından Oluştur'u seçin.

  2. Aşağıdaki değerleri girin veya seçin.

    Setting Değer
    Subscription Aboneliğinizi seçin.
    Kaynak grubu Test-FW-RG'yi seçin.
    Bölge Daha önce kullandığınız konumu seçin.
    İsim Firewall-route girin.
  3. Gözden geçir ve oluştur'u seçin ve ardından Oluştur seçeneğini belirleyin. Dağıtım tamamlandığında Kaynağa git seçeneğini belirleyin.

  4. Güvenlik duvarı yolu sayfasında Alt ağlar'ı ve ardından İlişkilendir'i seçin.

  5. Sanal ağ>Test-FW-VN'yi seçin. Alt ağ için İş Yükü-SN'yi seçin.

    Önemli

    Bu yol için yalnızca Workload-SN alt akını seçin; aksi takdirde güvenlik duvarınız düzgün çalışmaz.

  6. Tamam'ı seçin.

  7. Yollar'ı ve ardından Ekle'yi seçin. Aşağıdaki değerleri girin veya seçin.

    Setting Değer
    Yol adı fw-dg
    Adres ön eki hedefi IP Adresleri
    Hedef IP adresleri/CIDR aralıkları 0.0.0.0/0
    Sonraki atlama türü Sanal gereç (Azure Güvenlik Duvarı yönetilen bir hizmettir, ancak sanal gereç burada çalışır.)
    Sonraki geçiş adresi Daha önce not aldığınız güvenlik duvarı özel IP adresi.
  8. Add (Ekle) seçeneğini belirleyin.

Uygulama kuralı yapılandırma

Bu uygulama kuralı, www.google.com'e giden erişim sağlar.

  1. Test-FW-RG'yi açın ve fw-test-pol güvenlik duvarı ilkesini seçin.

  2. Uygulama kuralları'nın ardından Kural koleksiyonu ekle'yi seçin.

  3. Aşağıdaki değerleri girin veya seçin.

    Setting Değer
    İsim App-Coll01
    Priority 200
    Kural toplama işlemi İzin ver
  4. Kurallar'ın altında aşağıdaki değerleri girin veya seçin:

    Setting Değer
    İsim Allow-Google
    Kaynak türü IP adresi
    Kaynak 10.0.2.0/24
    Protokol:Port http, https
    Hedef Türü FQDN
    Varış Noktası www.google.com
  5. Add (Ekle) seçeneğini belirleyin.

Azure Güvenlik Duvarı'nda varsayılan olarak izin verilen altyapı FQDN'leri için yerleşik bir kural koleksiyonu bulunur. Bu FQDN'ler platforma özeldir ve bunları başka amaçlarla kullanamazsınız. Daha fazla bilgi için bkz. Altyapı FQDN'leri.

Ağ kuralını yapılandırma

Bu ağ kuralı, 53 numaralı bağlantı noktasında (DNS) iki IP adresine giden erişim verir.

  1. Ağ kuralları öğesini seçin ve ardından Kural koleksiyonu ekle öğesini seçin.

  2. Aşağıdaki değerleri girin veya seçin.

    Setting Değer
    İsim Net-Coll01
    Priority 200
    Kural toplama işlemi İzin ver
    Kural koleksiyonu grubu DefaultNetworkRuleCollectionGroup
  3. Kurallar'ın altında aşağıdaki değerleri girin veya seçin:

    Setting Değer
    İsim Allow-DNS
    Kaynak türü IP Adresi
    Kaynak 10.0.2.0/24
    Protokol UDP
    Hedef Bağlantı Noktaları 53
    Hedef türü IP adresi
    Varış Noktası 209.244.0.3,209.244.0.4 (Level3 tarafından çalıştırılan genel DNS sunucuları)
  4. Add (Ekle) seçeneğini belirleyin.

Bir DNAT kuralı yapılandırın

Bu kural, uzak masaüstünü güvenlik duvarı üzerinden Srv-Work sanal makinesine bağlar.

  1. DNAT kuralları'nın ardından Kural koleksiyonu ekle'yi seçin.

  2. Aşağıdaki değerleri girin veya seçin.

    Setting Değer
    İsim rdp
    Priority 200
    Kural koleksiyonu grubu DefaultDnatRuleCollectionGroup
  3. Kurallar'ın altında aşağıdaki değerleri girin veya seçin:

    Setting Değer
    İsim rdp-nat
    Kaynak türü IP adresi
    Kaynak *
    Protokol TCP
    Hedef Bağlantı Noktaları 3389
    Hedef Türü IP Adresi
    Varış Noktası Güvenlik duvarı genel IP adresi (fw-pip)
    Çevrilmiş adres Srv-Work özel IP adresi
    Çevrilmiş port 3389
  4. Add (Ekle) seçeneğini belirleyin.

Srv-Work ağ arabirimi için birincil ve ikincil DNS adresini değiştirme

Bu makaledeki test amacıyla sunucunun birincil ve ikincil DNS adreslerini yapılandırın. Bu yapılandırma genel bir Azure Güvenlik Duvarı gereksinimi değildir.

  1. Azure portalında menüden veya arama yaparak Kaynak grupları'na gidin ve Test-FW-RG'yi seçin.
  2. Srv-Work sanal makinesi için ağ arabirimini seçin.
  3. Ayarlar'ın altında DNS sunucuları'nı seçin.
  4. DNS sunucuları'nın altında Özel'i seçin.
  5. 209.244.0.3 metin kutusuna ve sonraki metin kutusuna yazın209.244.0.4.
  6. Kaydetseçeneğini seçin.
  7. Srv-Work sanal makinesini yeniden başlatın.

Güvenlik duvarını test etme

Şimdi güvenlik duvarını test edin ve beklendiği gibi çalıştığını onaylayın.

  1. Uzak masaüstünü güvenlik duvarı genel IP adresine (fw-pip) bağlayın ve Srv-Work sanal makinesinde oturum açın.

  2. Microsoft Edge'i açın ve adresine https://www.google.comgidin. Google giriş sayfasını görürsünüz.

  3. http://www.microsoft.com adresine göz atın.

    Güvenlik duvarı sizi engeller.

Şimdi güvenlik duvarı kurallarının çalıştığını doğruladınız:

  • Uzak masaüstünü Srv-Work sanal makinesine bağlayabilirsiniz.
  • İzin verilen bir FQDN'ye erişebilirsiniz, ancak diğerlerine erişemezsiniz.
  • Yapılandırılmış dış DNS sunucusunu kullanarak DNS adlarını çözümleyebilirsiniz.

Kaynakları temizle

Daha fazla test için güvenlik duvarı kaynaklarınızı koruyabilirsiniz. Artık bunlara ihtiyacınız yoksa, güvenlik duvarıyla ilgili tüm kaynakları silmek için Test-FW-RG kaynak grubunu silin.

Sonraki Adımlar