Azure Güvenlik Duvarı SNAT özel IP adresi aralıkları

Azure Güvenlik Duvarı, genel IP adreslerine giden tüm trafik için SNAT özelliği sağlar. Varsayılan olarak, hedef IP adresi IANA RFC 1918 veya IANA RFC 6598 başına paylaşılan adres alanı başına özel ip adresi aralığında olduğunda Azure Güvenlik Duvarı SNAT'yi ağ kurallarıyla birlikte kullanmaz. Uygulama kuralları, hedef IP adresinden bağımsız olarak her zaman saydam bir ara sunucu aracılığıyla SNAT kullanır.

Bu varsayılan davranış, trafiği doğrudan İnternet'e yönlendirirken uygundur. Ancak, varsayılan SNAT davranışını geçersiz kılmanız gerekebilecek senaryolar vardır:

  • Zorlamalı tüneli etkinleştirirseniz Azure Güvenlik Duvarı İnternet'e bağlı trafiği AzureFirewallSubnet'teki güvenlik duvarının özel IP adreslerinden birine yönlendirir ve kaynağı şirket içi güvenlik duvarınızdan gizler.
  • Kuruluşunuz özel ağlar için IANA RFC 1918 veya IANA RFC 6598 dışında kayıtlı IP adresi aralıkları kullanıyorsa, Azure Güvenlik Duvarı Trafiği AzureFirewallSubnet'teki güvenlik duvarının özel IP adreslerinden birine yönlendirir. Azure Güvenlik Duvarı'nı, genel IP adresi aralığınızı SNAT yapmayacak şekilde yapılandırabilirsiniz. Örneğin, x.x.x.x öğesini tek bir IP adresi ve x.x.x.x/24 öğesini bir IP adresi aralığı olarak belirtin.

Azure Güvenlik Duvarı SNAT davranışını aşağıdaki yollarla değiştirebilirsiniz:

  • Azure Güvenlik Duvarını, hedef IP adresinden bağımsız olarak ağ kuralları tarafından işlenen trafiğe asla SNAT uygulamayacak şekilde yapılandırmak için, özel IP adresi aralığınız olarak 0.0.0.0/0 kullanın. Bu yapılandırmayla Azure Güvenlik Duvarı trafiği doğrudan İnternet'e yönlendiremez.
  • Güvenlik duvarını hedef adrese bakılmaksızın ağ kuralları tarafından işlenen her zaman SNAT trafiği olacak şekilde yapılandırmak için, özel IP adresi aralığınız olarak 255.255.255.255/32 kullanın.
  • Azure Güvenlik Duvarı'nı saatte bir kayıtlı ve özel aralıkları otomatik olarak öğrenmek üzere yapılandırabilir ve SNAT için öğrenilen yolları kullanabilirsiniz. Bu önizleme özelliği, Azure Route Server'ın Azure Güvenlik Duvarı ile aynı sanal ağda dağıtılmalarını gerektirir.

Önemli

  • Özel adres aralığı yapılandırması yalnızca ağ kuralları için geçerlidir. Uygulama kuralları her zaman SNAT kullanır.
  • Kendi özel IP adresi aralıklarınızı belirtmek ve varsayılan IANA RFC 1918 adres aralıklarını korumak istiyorsanız özel listenizin hala IANA RFC 1918 aralığını içerdiğinden emin olun.

Aşağıdaki yöntemleri kullanarak SNAT özel IP adreslerini yapılandırabilirsiniz. Yapılandırmanız için uygun yöntemi kullanın. Güvenlik duvarı ilkesiyle ilişkilendirilmiş güvenlik duvarları, ilkedeki aralığı belirtmelidir ve kullanmamalıdır AdditionalProperties.

Metot Klasik kuralları kullanma Güvenlik duvarı ilkesini kullanma
Azure portalı destekleniyor destekleniyor
Azure PowerShell Yapılandırmak PrivateRange şu anda desteklenmiyor
Azure CLI Yapılandırmak --private-ranges şu anda desteklenmiyor
ARM şablonu güvenlik duvarı özelliğinde yapılandırma AdditionalProperties snat/privateRanges

SNAT özel IP adresi aralıklarını yapılandırma - Azure PowerShell

Klasik kurallar

Güvenlik duvarı için özel IP adresi aralıkları belirtmek için Azure PowerShell'i kullanın.

Not

Bir Güvenlik Duvarı İlkesine bağlı güvenlik duvarları için güvenlik duvarı özelliği göz ardı edilir. özelliğini SNAT SNAT özel IP adresi aralıklarını yapılandırma - ARM şablonufirewallPoliciesaçıklandığı gibi kullanmalısınız.

Yeni güvenlik duvarı

Klasik kuralları kullanan yeni bir güvenlik duvarı için aşağıdaki Azure PowerShell cmdlet'ini kullanın:

$azFw = @{
   Name               = '<fw-name>'
   ResourceGroupName  = '<resourcegroup-name>'
   Location           = '<location>'
   VirtualNetworkName = '<vnet-name>'
   PublicIpName       = '<public-ip-name>'
   PrivateRange       = @("IANAPrivateRanges", "192.168.1.0/24", "192.168.1.10")
}

New-AzFirewall @azFw

Not

  • New-AzFirewall kullanarak Azure Güvenlik Duvarı'nın dağıtılması için mevcut bir sanal ağ ve genel IP adresi gerekir. Tam dağıtım kılavuzu için bkz. Azure PowerShell kullanarak Azure Güvenlik Duvarı'nı dağıtma ve yapılandırma.
  • IANAPrivateRanges Azure Güvenlik Duvarı'nda geçerli varsayılan değerlere genişletilirken, diğer aralıklar buna eklenir. Belirttiğiniz özel aralıkta IANAPrivateRanges varsayılan değeri korumak için, örnekte gösterildiği gibi, bu değer belirtiminizde PrivateRange olarak kalmalıdır.

Daha fazla bilgi için bkz . New-AzFirewall.

Mevcut güvenlik duvarı

Klasik kuralları kullanan mevcut bir güvenlik duvarını yapılandırmak için aşağıdaki Azure PowerShell cmdlet'lerini kullanın:

$azfw = Get-AzFirewall -Name '<fw-name>' -ResourceGroupName '<resourcegroup-name>'
$azfw.PrivateRange = @("IANAPrivateRanges", "192.168.1.0/24", "192.168.1.10")
Set-AzFirewall -AzureFirewall $azfw

SNAT özel IP adresi aralıklarını yapılandırma - Azure CLI

Klasik kurallar

Klasik kuralları kullanarak güvenlik duvarı için özel IP adresi aralıkları belirtmek için Azure CLI'yi kullanın.

Yeni güvenlik duvarı

Klasik kuralları kullanan yeni bir güvenlik duvarı için aşağıdaki Azure CLI komutunu kullanın:

az network firewall create \
-n <fw-name> \
-g <resourcegroup-name> \
--private-ranges 192.168.1.0/24 192.168.1.10 IANAPrivateRanges

Not

  • Azure CLI komutunu az network firewall create kullanarak Azure Güvenlik Duvarı'nı dağıtmak için genel IP adresleri ve IP yapılandırması oluşturmak için ek yapılandırma adımları gerekir. Tam dağıtım kılavuzu için bkz. Azure CLI kullanarak Azure Güvenlik Duvarı'nı dağıtma ve yapılandırma.
  • Azure Güvenlik Duvarı geçerli varsayılanlara IANAPrivateRanges genişletir ve diğer aralıkları ekler. Özel aralık belirtiminizde varsayılan değeri IANAPrivateRanges korumak için, örnekte gösterildiği gibi belirtiminize private-ranges ekleyin.

Mevcut güvenlik duvarı

Klasik kuralları kullanan mevcut bir güvenlik duvarını yapılandırmak için aşağıdaki Azure CLI komutunu kullanın:

az network firewall update \
-n <fw-name> \
-g <resourcegroup-name> \
--private-ranges 192.168.1.0/24 192.168.1.10 IANAPrivateRanges

SNAT özel IP adresi aralıklarını yapılandırma - ARM şablonu

Klasik kurallar

ARM şablonu dağıtımı sırasında SNAT'yi yapılandırmak için özelliğine additionalProperties aşağıdaki kodu ekleyin:

"additionalProperties": {
   "Network.SNAT.PrivateRanges": "IANAPrivateRanges, IPRange1, IPRange2"
},

Güvenlik duvarı ilkesi

Güvenlik duvarı ilkesiyle ilişkili Azure Güvenlik Duvarları, API 2020-11-01 sürümünden bu yana SNAT özel aralıklarını destekler. Güvenlik Duvarı İlkesi'nin SNAT özel aralığını güncelleştirmek için bir şablon kullanabilirsiniz. Aşağıdaki örnek, güvenlik duvarını her zaman SNAT ağ trafiği için yapılandırır.

{
   "type": "Microsoft.Network/firewallPolicies",
   "apiVersion": "2020-11-01",
   "name": "[parameters('firewallPolicies_DatabasePolicy_name')]",
   "location": "eastus",
   "properties": {
      "sku": {
         "tier": "Standard"
      },
      "snat": {
         "privateRanges": "[255.255.255.255/32]"
      }
   }
}

SNAT özel IP adresi aralıklarını yapılandırma - Azure portalı

Klasik kurallar

Güvenlik duvarı için özel IP adresi aralıkları belirtmek için Azure portalını kullanın.

  1. Kaynak grubunuzu ve ardından güvenlik duvarınızı seçin.

  2. Genel Bakış bölmesinde, Özel IP Aralıkları'nda varsayılan IANA RFC 1918 değerini seçin.

    Özel IP Ön Eklerini Düzenle sayfası açılır:

  3. Varsayılan olarak, IANAPrivateRanges yapılandırılır.

  4. Ortamınız için özel IP adresi aralıklarını düzenleyin ve kaydet'i seçin.

Güvenlik duvarı ilkesi

  1. Kaynak grubunuzu ve ardından güvenlik duvarı ilkenizi seçin.
  2. Ayarlar sütununda Özel IP aralıkları (SNAT) öğesini seçin.
  3. SNAT yapılandırmasını özelleştirmek için SNAT gerçekleştir'in altında ortamınız için SNAT gerçekleştirme koşullarını seçin.
  4. Uygula’yı seçin.

SNAT yollarını otomatik öğrenme (önizleme)

her 30 dakikada bir hem kayıtlı hem de özel aralıkları otomatik olarak bulmak için Azure Güvenlik Duvarı yapılandırabilirsiniz. Bu öğrenilen adres aralıkları ağın içinde yer alır, bu nedenle öğrenilen aralıklardaki hedeflere yönelik trafik SNATed değildir. Otomatik öğrenme SNAT aralıkları, Azure Route Server'ın Azure Güvenlik Duvarı ile aynı sanal ağda dağıtılması gerekir. Güvenlik duvarı Azure Route Server ile ilişkilendirilmeli ve Azure Güvenlik Duvarı İlkesi'nde SNAT aralıklarını otomatik olarak ayarlanacak şekilde yapılandırılmalıdır. Otomatik SNAT yollarını yapılandırmak için şu anda bir ARM şablonu, Azure PowerShell veya Azure portalı kullanabilirsiniz.

Not

Otomatik öğrenme SNAT yolları yalnızca sanal ağ dağıtımlarında (hub sanal ağı) kullanılabilir. VWAN dağıtımlarında (güvenli sanal merkez) kullanılamaz. Azure Güvenlik Duvarı mimari seçenekleri hakkında daha fazla bilgi için bkz. Azure Güvenlik Duvarı Manager mimari seçenekleri nelerdir?

ARM şablonu kullanarak yapılandırma

Otomatik öğrenmeyi yapılandırmak için aşağıdaki JSON'ı kullanabilirsiniz. Azure Güvenlik Duvarı bir Azure Route Sunucusu ile ilişkilendirilmelidir.

{
   "type": "Microsoft.Network/firewallPolicies",
   "apiVersion": "2022-11-01",
   "name": "[parameters('firewallPolicies_DatabasePolicy_name')]",
   "location": "eastus",
   "properties": {
      "sku": {
         "tier": "Standard"
      },
      "snat": {
         "autoLearnPrivateRanges": "Enabled"
      }
   }
}

Azure Route Server'ı ilişkilendirmek için aşağıdaki JSON'yi kullanın:

{
   "type": "Microsoft.Network/azureFirewalls",
   "apiVersion": "2022-11-01",
   "name": "[parameters('azureFirewalls_testFW_name')]",
   "location": "eastus",
   "properties": {
      "sku": {
         "name": "AZFW_VNet",
         "tier": "Standard"
      },
      "threatIntelMode": "Alert",
      "additionalProperties": {
         "Network.RouteServerInfo.RouteServerID": "[parameters('virtualHubs_TestRouteServer_externalid')]"
      }
   }
}

Azure PowerShell kullanarak yapılandırma

  • RouteServerId ile yeni bir güvenlik duvarı oluşturun.

    # specify RouteServerId Uri
    $routeServerId="/subscriptions/your_sub/resourceGroups/testRG/providers/Microsoft.Network/virtualHubs/TestRS"
    
    # Create AzureFirewall
    $azureFirewall = New-AzFirewall -Name $azureFirewallName -ResourceGroupName `
      $rgname -Location $location -RouteServerId $routeServerId
    
    # Get firewall and confirm if RouteServerId is included on the response under additional properties (Network.RouteServerInfo.RouteServerID)
    Get-AzFirewall -Name $azureFirewallName -ResourceGroupName $rgname
    
  • Mevcut bir güvenlik duvarını RouteServerId ile güncelleştirme

    # specify RouteServerId Uri
    $routeServerId="/subscriptions/your_sub/resourceGroups/testRG/providers/Microsoft.Network/virtualHubs/TestRS"
    
    # Get firewall
    $azFirewall = Get-AzFirewall -Name $azureFirewallName -ResourceGroupName $rgname
    
    # Update the response with RouteServerId and do firewall SET
    $azFirewall.RouteServerId = $routeServerId
    Set-AzFirewall -AzureFirewall $azFirewall
    
    # Do firewall Get and confirm if routeServerId is updated
    Get-AzFirewall -Name $azureFirewallName -ResourceGroupName $rgname
    
  • SNAT parametresi sağlanan yeni güvenlik duvarı ilkesi oluşturun.

    # If AutoLearnPrivateRange parameter is provided, auto learn will be enabled, if not it will be disabled
    $snat = New-AzFirewallPolicySnat -PrivateRange $privateRange -AutoLearnPrivateRange
    
    # Create AzureFirewallPolicy (with SNAT)
    $azureFirewallPolicy = New-AzFirewallPolicy -Name $azureFirewallPolicyName `
      -ResourceGroupName $rgname -Location $location -Snat $snat
    
    # Get AzureFirewallPolicy and verify
    Get-AzFirewallPolicy -Name $azureFirewallPolicyName -ResourceGroupName $rgname
    
  • Mevcut güvenlik duvarı ilkesini SNAT ile güncelleştirme

    $snat = New-AzFirewallPolicySnat -PrivateRange $privateRange2
    
    # Set AzureFirewallPolicy
    $azureFirewallPolicy.Snat = $snat
    Set-AzFirewallPolicy -InputObject $azureFirewallPolicy
    
    # Do Get and Verify
    Get-AzFirewallPolicy -Name $azureFirewallPolicyName -ResourceGroupName $rgname
    
  • Öğrenilen Güvenlik Duvarı Ön Eklerini Al

    Get-AzFirewallLearnedIpPrefix -Name $azureFirewallName -ResourceGroupName $rgname
    

Azure portalını kullanarak yapılandırma

Azure portalını kullanarak autolearn SNAT yollarını (önizleme) yapılandırmak için şu adımları izleyin:

  1. Alt ağ ekleme:

    • Mevcut güvenlik duvarı sanal ağınıza RouteServerSubnet adlı bir alt ağ ekleyin.
    • Alt ağ boyutunun en az /27 olduğundan emin olun.
  2. Rota Sunucusunu Dağıtın

  3. Rota Sunucusunu İlişkilendir:

    • Güvenlik duvarının Öğrenilen SNAT IP Ön Ekleri (önizleme) sayfasında yol sunucusunu ekleyin.
  4. Güvenlik duvarı ilkesini değiştirme:

    • Güvenlik duvarı ilkenizin Özel IP aralıkları (SNAT) bölümünde Otomatik öğrenme IP ön eklerini (önizleme) etkinleştirin.
  5. Öğrenilen yolları görüntüleyin:

    • Öğrenilen SNAT IP Ön Ekleri (önizleme) bölmesinde öğrenilen yolları denetleyin.

Sonraki adımlar