Azure PowerShell kullanarak birden çok genel IP adresiyle Azure Güvenlik Duvarı dağıtma

Bu özellik aşağıdaki senaryoları etkinleştirir:

  • DNAT - Birden çok standart bağlantı noktası örneğini arka uç sunucularınıza çevirebilirsiniz. Örneğin iki genel IP adresini varsa 3389 (RDP) numaralı TCP bağlantı noktasını iki IP adresi için çevirebilirsiniz.
  • SNAT - Giden SNAT bağlantıları için ek bağlantı noktaları sağlanır ve bu da SNAT bağlantı noktası tükenmesi olasılığını azaltır. Azure Güvenlik Duvarı, bağlantı için kullanılacak ilk kaynak genel IP adresini rastgele seçer ve ilk IP'den bağlantı noktaları tükendikten sonra başka bir genel IP seçer. Ağınızda aşağı akış filtresi varsa güvenlik duvarınızla ilişkilendirilmiş olan tüm genel IP adreslerine izin vermeniz gerekir. Bu yapılandırmayı basitleştirmek için genel IP adresi ön eki kullanmayı göz önünde bulundurun.

Azure portal, Azure PowerShell, Azure CLI, REST ve şablonlar aracılığıyla birden çok genel IP adresiyle Azure Güvenlik Duvarı'na erişebilirsiniz. Azure Güvenlik Duvarı'nı 250'ye kadar genel IP adresi olan bir merkez sanal ağına dağıtabilirsiniz. Ancak DNAT hedef kuralları da 250 maksimuma dahil edilir. Kendi Genel IP'nizi getirin ile bir VHUB dağıtımında Azure Güvenlik Duvarı sınırı 250 adrestir ve klasik VHUB dağıtımı için 80 genel IP adresidir.

Not

Birden çok genel IP adresi eklemek, SNAT bağlantı noktalarını ölçeklendirmenin daha düşük maliyetli bir yoludur. Yüksek trafik hacmi ve aktarım hızına sahip senaryolarda, daha ölçeklenebilir bir çözüm için bunun yerine nat ağ geçidi kullanın. NAT Ağ Geçidi, SNAT bağlantı noktalarını kendisiyle ilişkilendirilmiş tüm genel IP'ler arasında dinamik olarak ayırır. Daha fazla bilgi için bkz. NAT Gateway'i Azure Güvenlik Duvarı ile tümleştirme ve en iyi yöntemlerdeki seçenek karşılaştırması.

Aşağıdaki Azure PowerShell örnekleri, Azure Güvenlik Duvarı için genel IP adreslerini nasıl yapılandırabileceğinizi, ekleyebileceğinizi ve kaldırabileceğinizi gösterir.

Önemli

Azure Güvenlik Duvarı genel IP adresi yapılandırma sayfasından ilk IP yapılandırmasını kaldıramazsınız. IP adresini değiştirmek istiyorsanız Azure PowerShell'i kullanın.

İki veya daha fazla genel IP adresiyle güvenlik duvarı oluşturma

Bu örnek, iki genel IP adresiyle myVirtualNetwork sanal ağına bağlı bir güvenlik duvarı oluşturur. Mevcut sanal ağı almak için Get-AzVirtualNetwork , her genel IP adresini oluşturmak için New-AzPublicIpAddress ve her iki IP ile de güvenlik duvarını dağıtmak için New-AzFirewall kullanın.

$rgName = "resourceGroupName"

$vnet = Get-AzVirtualNetwork `
  -Name "myVirtualNetwork" `
  -ResourceGroupName $rgName

$pip1 = New-AzPublicIpAddress `
  -Name "AzFwPublicIp1" `
  -ResourceGroupName $rgName `
  -Sku "Standard" `
  -Location "centralus" `
  -AllocationMethod Static

$pip2 = New-AzPublicIpAddress `
  -Name "AzFwPublicIp2" `
  -ResourceGroupName $rgName `
  -Sku "Standard" `
  -Location "centralus" `
  -AllocationMethod Static

New-AzFirewall `
  -Name "azFw" `
  -ResourceGroupName $rgName `
  -Location centralus `
  -VirtualNetwork $vnet `
  -PublicIpAddress @($pip1, $pip2)

Mevcut güvenlik duvarına genel IP adresi ekleme

Bu örnekte, azFwPublicIp1 genel IP adresi güvenlik duvarına eklenmiştir. Yeni IP'yi oluşturmak için New-AzPublicIpAddress , mevcut güvenlik duvarı nesnesini almak için Get-AzFirewall ve güncelleştirilmiş yapılandırmayı kaydetmek için Set-AzFirewall kullanın.

$pip = New-AzPublicIpAddress `
  -Name "azFwPublicIp1" `
  -ResourceGroupName "rg" `
  -Sku "Standard" `
  -Location "centralus" `
  -AllocationMethod Static

$azFw = Get-AzFirewall `
  -Name "AzureFirewall" `
  -ResourceGroupName "rg"

$azFw.AddPublicIpAddress($pip)

$azFw | Set-AzFirewall

Mevcut bir güvenlik duvarından genel IP adresini kaldırma

Bu örnekte azFwPublicIp1 genel IP adresi güvenlik duvarından ayrılmıştır. Mevcut IP'yi almak için Get-AzPublicIpAddress , güvenlik duvarı nesnesini almak için Get-AzFirewall ve güncelleştirilmiş yapılandırmayı kaydetmek için Set-AzFirewall kullanın.

$pip = Get-AzPublicIpAddress `
  -Name "azFwPublicIp1" `
  -ResourceGroupName "rg"

$azFw = Get-AzFirewall `
  -Name "AzureFirewall" `
  -ResourceGroupName "rg"

$azFw.RemovePublicIpAddress($pip)

$azFw | Set-AzFirewall

Sonraki adımlar