Azure Güvenlik Duvarı zorla tünelleme

Yeni bir Azure Güvenlik Duvarı yapılandırırken internete giden tüm trafiği doğrudan internete gitmek yerine belirlenmiş bir atlamaya gidecek şekilde yönlendirebilirsiniz. Örneğin, BGP aracılığıyla veya kullanıcı tanımlı yollar (UDR) kullanarak, trafiği İnternet'e gitmeden önce şirket içi bir uç güvenlik duvarı veya başka bir ağ sanal aygıtında (NVA) işlemeye zorlamak için duyurulan bir varsayılan yol oluşturabilirsiniz. Bu yapılandırmayı desteklemek için Güvenlik Duvarı Yönetimi ağ arabirimi etkinleştirilmiş bir Azure Güvenlik Duvarı oluşturmanız gerekir.

Zorlamalı tünel yapılandırmasını gösteren ekran görüntüsü.

Genel IP adresini doğrudan İnternet'te kullanıma sunmamak isteyebilirsiniz. Bu durumda, Genel IP adresi olmadan Yönetim ağ arabirimi etkinleştirilmiş olarak Azure Güvenlik Duvarı'nı dağıtabilirsiniz. Yönetim ağ arabirimini etkinleştirdiğinizde, Azure Güvenlik Duvarı'nın işlemleri için kullandığı genel IP adresine sahip bir yönetim arabirimi oluşturur. Genel IP adresi yalnızca Azure platformu tarafından kullanılır ve başka bir amaçla kullanılamaz. Kiracı veri yolu ağını genel IP adresi olmadan yapılandırabilir ve İnternet trafiğini zorlamak veya engellemek için tünel oluşturabilirsiniz.

Azure Güvenlik Duvarı, genel IP adreslerine giden tüm trafik için otomatik SNAT sağlar. Azure Güvenlik Duvarı, IANA RFC 1918’e göre hedef IP adresi bir özel IP adres aralığı olduğunda SNAT işlemi yapmaz. Bu mantık, doğrudan İnternet'e çıkış yaptığınızda mükemmel çalışır. Ancak zorlamalı tünelleme yapılandırıldığında, İnternet'e giden trafik, AzureFirewallSubnet'teki güvenlik duvarı özel IP adreslerinden birine Kaynak Ağ Adresi Çevirisi uygulanarak yönlendirilebilir. Bu SNAT, kaynak adresi şirket içi güvenlik duvarınızdan gizler. Özel IP adresi aralığınız olarak 0.0.0.0/0 ekleyerek hedef IP adresinden bağımsız olarak Azure Güvenlik Duvarı SNAT olmayacak şekilde yapılandırabilirsiniz. Bu yapılandırmayla Azure Güvenlik Duvarı hiçbir zaman doğrudan İnternet'e çıkış yapamayacaktır. Daha fazla bilgi için bkz. Azure Güvenlik Duvarı SNAT özel IP adres aralıkları.

Azure Güvenlik Duvarı, trafiği seçmeli olarak yönlendirme özelliği olan bölünmüş tüneli de destekler. Örneğin, KMS etkinleştirmesi için trafiği İnternet'e yönlendirerek KMS sunucusunun etkinleştirildiğinden emin olurken, Azure Güvenlik Duvarı tüm trafiği şirket içi ağınıza yönlendirecek şekilde yapılandırabilirsiniz. Bunu, AzureFirewallSubnet üzerindeki yol tablolarını kullanarak yapabilirsiniz. Daha fazla bilgi için bkz. Zorlamalı Tünel modunda Azure Güvenlik Duvarı yapılandırma - Microsoft Community Hub.

Önemli

Zorlamalı tünel, Yönlendirme amacını kullanan Sanal WAN hub'ında (güvenli Sanal hub) Azure Güvenlik Duvarı dağıtımları için kullanılabilir. Daha fazla bilgi için bkz. Sanal WAN'da İnternet erişim desenleri .

Önemli

Zorla tünelleme etkinleştirildiğinde DNAT desteklenmez. Zorunlu tünelleme etkinleştirilmiş güvenlik duvarları, asimetrik yönlendirme nedeniyle internetten gelen erişimi destekleyemez. Ancak, Yönetim ağ arabirimine sahip güvenlik duvarları DNAT'yi desteklemeye devam eder.

Zorlamalı tünel yapılandırması

Güvenlik Duvarı Yönetimi ağ arabirimini etkinleştirdiğinizde, trafiği İnternet'e gitmeden önce işlemek için AzureFirewallSubnet'teki herhangi bir şirket içi güvenlik duvarına veya NVA'ya yol ekleyebilirsiniz. Bu alt ağda Ağ geçidi yollarını yaymayı etkinleştirirseniz, bu yolları BGP aracılığıyla AzureFirewallSubnet üzerinde de yayımlayabilirsiniz.

Örneğin, şirket içi cihazınıza ulaşmak için sonraki atlama olarak VPN ağ geçidinizle AzureFirewallSubnet'te varsayılan bir yol oluşturabilirsiniz. Ya da şirket içi ağa uygun yolları almak için Ağ geçidi yollarını yayma ayarını etkinleştirebilirsiniz.

Zorlamalı tünel yapılandırırsanız, Azure Güvenlik Duvarı İnternet'e bağlı trafiği AzureFirewallSubnet'teki güvenlik duvarı özel IP adreslerinden birine yönlendirir ve bu da kaynağı şirket içi güvenlik duvarınızdan gizler.

Kuruluşunuz, özel ağlar için genel bir IP adresi aralığı kullanıyorsa, Azure Güvenlik Duvarı bu trafiği AzureFirewallSubnet'teki güvenlik duvarı özel IP adreslerinden birine SNAT ile çevirir. Ancak, Azure Güvenlik Duvarı genel IP adresi aralığınızı SNAT yapmayacak şekilde yapılandırabilirsiniz. Daha fazla bilgi için bkz. Azure Güvenlik Duvarı SNAT özel IP adres aralıkları.