Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Gelen trafiği filtrelemek ve engellemek için Azure Güvenlik Duvarı DNAT (Hedef Ağ Adresi Çevirisi) kuralları kullanılır. Genel kullanıma yönelik hedef IP adresini ve gelen trafiğin bağlantı noktasını ağınızdaki özel bir IP adresine ve bağlantı noktasına çevirmenize olanak tanır. Bu, özel IP üzerinde çalışan bir hizmeti (web sunucusu veya SSH uç noktası gibi) İnternet'te veya başka bir ağda kullanıma açmak istediğinizde kullanışlıdır.
DNAT kuralı şu ifadeleri belirtir:
- Kaynak: Trafiğin kaynak IP adresi veya IP grubu.
- Hedef: Azure Güvenlik Duvarı örneğinin hedef IP adresi.
- Protokol: Trafik için kullanılan protokol (TCP veya UDP).
- Hedef bağlantı noktası: Azure Güvenlik Duvarı örneğinde trafiği alan bağlantı noktası.
- Çevrilmiş adres: Trafiğin yönlendirileceği özel IP adresi veya FQDN.
- Çevrilmiş bağlantı noktası: Çevrilmiş adreste trafiğin yönlendirilmesi gereken bağlantı noktası.
Bir paket DNAT kuralıyla eşleştiğinde, Azure Güvenlik Duvarı paketin hedef IP adresini ve bağlantı noktasını belirtilen arka uç sunucusuna iletmeden önce kurala göre değiştirir.
Azure Güvenlik Duvarı, DNAT kurallarında FQDN filtrelemesini destekler ve statik IP adresi yerine çeviri hedefi olarak tam etki alanı adı (FQDN) belirtmenize olanak tanır. Bu, dinamik arka uç yapılandırmalarını etkinleştirir ve arka uç sunucusunun IP adresinin sık sık değişebileceği senaryolarda yönetimi basitleştirir.
Önkoşullar
- Bir Azure aboneliği. Azure aboneliğiniz yoksa başlamadan önce ücretsiz bir hesap oluşturun.
- Azure Güvenlik Duvarı örneği.
- Azure Güvenlik Duvarı ilkesi.
DNAT kuralı oluşturma
Azure portalında Azure Güvenlik Duvarı örneğine gidin.
Sol bölmede Kurallarseçin.
DNAT kurallarını seçin.
+ DNAT kuralı koleksiyonu ekle'yi seçin.
Kural koleksiyonu ekle bölmesinde aşağıdaki bilgileri sağlayın:
- Ad: DNAT kuralı koleksiyonu için bir ad girin.
- Öncelik: Kural koleksiyonu için bir öncelik belirtin. Düşük sayılar yüksek önceliğe işaret eder. Aralık 100 ile 65000 arasındadır.
- Eylem: Hedef Ağ Adresi Çevirisi (DNAT) (varsayılan).
- Kural koleksiyonu grubu: Bu, DNAT kural koleksiyonunu içeren kural koleksiyonu grubunun adıdır. Varsayılan bir grubu veya daha önce oluşturduğunuz bir grubu seçebilirsiniz.
-
Kurallar:
- Ad: DNAT kuralı için bir ad girin.
- Kaynak türü: IP Adresi veya IP Grubu seçin.
- Kaynak: Kaynak IP adresini girin veya bir IP grubu seçin.
- Protokol: Protokolü (TCP veya UDP) seçin.
- Hedef Bağlantı Noktaları: Hedef bağlantı noktası veya bağlantı noktası aralığını girin (Örneğin: tek bağlantı noktası 80, bağlantı noktası aralığı 80-100 veya birden çok bağlantı noktası 80.443).
- Hedef (Güvenlik Duvarı IP adresi): Azure Güvenlik Duvarı örneğinin hedef IP adresini girin.
- Çevrilen tür: IP Adresi veya FQDN'yi seçin.
- Çevrilmiş adres veya FQDN: Çevrilmiş IP adresini veya FQDN'yi girin.
- Çevrilmiş bağlantı noktası: Çevrilmiş bağlantı noktasını girin.
Gerektiğinde ek kurallar için 5. adımı yineleyin.
DNAT kuralı koleksiyonunu oluşturmak için Ekle'yi seçin.
DNAT kurallarını izleme ve doğrulama
DNAT kurallarını oluşturduktan sonra AZFWNatRule günlüğünü kullanarak bunları izleyebilir ve sorunlarını giderebilirsiniz. Bu günlük, gelen trafiğe uygulanan DNAT kuralları hakkında ayrıntılı içgörüler sağlar, örneğin:
- Zaman damgası: Trafik akışının tam olarak gerçekleştiği zaman.
- Protokol: İletişim için kullanılan protokol (örneğin, TCP veya UDP).
- Kaynak IP ve bağlantı noktası: Kaynak trafik kaynağı hakkındaki bilgiler.
- Hedef IP ve bağlantı noktası: Çeviriden önce özgün hedef ayrıntıları.
- Çevrilmiş IP ve bağlantı noktası: Çözümlenen IP adresi (FQDN kullanılıyorsa) ve çeviriden sonra hedef bağlantı noktası.
AZFWNatRule günlüğünü analiz ederken aşağıdakilere dikkat etmek önemlidir:
- Çevrilmiş alan: FQDN filtreleme kullanan DNAT kuralları için günlükler, çözümlenen IP adresini FQDN yerine çevrilmiş alanda görüntüler.
- Özel DNS bölgeleri: Yalnızca sanal ağlar (sanal ağlar) içinde desteklenir. Bu özellik sanal WAN SKU'larında kullanılamaz.
- DNS çözümlemesinde birden çok IP: Bir FQDN özel DNS bölgesinde veya özel DNS sunucularında birden çok IP adresine çözümlenmişse, Azure Güvenlik Duvarı'nın DNS proxy'si listeden ilk IP adresini seçer. Bu davranış tasarım gereğidir.
-
FQDN çözümleme hataları:
- Azure Güvenlik Duvarı bir FQDN'yi çözümleyemiyorsa DNAT kuralı eşleşmediğinden trafik işlenmez.
- Bu hatalar AZFWInternalFQDNResolutionFailure günlüklerinde yalnızca DNS proxy'si etkinse günlüğe kaydedilir.
- DNS ara sunucusu etkinleştirilmeden çözüm hataları günlüğe kaydedilmez.
Dikkat edilmesi gereken temel konular
FQDN filtrelemesi ile DNAT kuralları kullanılırken aşağıdaki noktalar önemlidir:
- Özel DNS bölgeleri: Yalnızca sanal ağ içinde desteklenir ve Azure Sanal WAN ile desteklenmez.
- DNS çözümlemesinde birden çok IP: Azure Güvenlik Duvarı'nın DNS proxy'si her zaman çözümlenenler listesinden (Özel DNS bölgesi veya özel DNS sunucusu) ilk IP adresini seçer. Bu, beklenen bir davranıştır.
Bu günlüklerin çözümlenmesi, bağlantı sorunlarını tanılamaya yardımcı olabilir ve trafiğin hedeflenen arka uca doğru şekilde yönlendirildiğinden emin olunabilir.
Özel IP DNAT senaryoları
Çakışan ağlar veya yönlendirilemeyen ağ erişimi içeren gelişmiş senaryolar için Azure Güvenlik Duvarı'nın özel IP DNAT özelliğini kullanabilirsiniz. Bu özellik şunları yapmanızı sağlar:
- Birden çok ağın aynı IP adresi alanını paylaştığı çakışan ağ senaryolarını işleme
- Yönlendirilemeyen ağlardaki kaynaklara erişim sağlama
- Genel IP adresleri yerine DNAT için güvenlik duvarının özel IP adresini kullanın
Bu senaryolar için özel IP DNAT'i nasıl yapılandıracağınızı öğrenmek için bkz Çakışan ve yönlendirilemeyen ağlar için Azure Güvenlik Duvarı özel IP DNAT'ini dağıtma.
Uyarı
Özel IP DNAT yalnızca Azure Güvenlik Duvarı Standart ve Premium SKU'larında kullanılabilir. Temel SKU bu özelliği desteklemez.
Sonraki Adımlar
- Azure İzleyici'yi kullanarak Azure Güvenlik Duvarı günlüklerini ve ölçümlerini izlemeyi öğrenin.
- Çakışan ve yönlendirilemeyen ağlar için Azure Güvenlik Duvarı özel IP DNAT'sini dağıtma