Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Azure Güvenlik Duvarı, genel IP adreslerine giden tüm trafik için SNAT özelliği sağlar. Varsayılan olarak, hedef IP adresi IANA RFC 1918 veya IANA RFC 6598 başına paylaşılan adres alanı başına özel ip adresi aralığında olduğunda Azure Güvenlik Duvarı SNAT'yi ağ kurallarıyla birlikte kullanmaz. Uygulama kuralları, hedef IP adresinden bağımsız olarak her zaman saydam bir ara sunucu aracılığıyla SNAT kullanır.
Bu varsayılan davranış, trafiği doğrudan İnternet'e yönlendirirken uygundur. Ancak, varsayılan SNAT davranışını geçersiz kılmanız gerekebilecek senaryolar vardır:
- Zorlamalı tüneli etkinleştirirseniz Azure Güvenlik Duvarı İnternet'e bağlı trafiği AzureFirewallSubnet'teki güvenlik duvarının özel IP adreslerinden birine yönlendirir ve kaynağı şirket içi güvenlik duvarınızdan gizler.
- Kuruluşunuz özel ağlar için IANA RFC 1918 veya IANA RFC 6598 dışında kayıtlı IP adresi aralıkları kullanıyorsa, Azure Güvenlik Duvarı Trafiği AzureFirewallSubnet'teki güvenlik duvarının özel IP adreslerinden birine yönlendirir. Azure Güvenlik Duvarı'nı, genel IP adresi aralığınızı SNAT yapmayacak şekilde yapılandırabilirsiniz. Örneğin,
x.x.x.xöğesini tek bir IP adresi vex.x.x.x/24öğesini bir IP adresi aralığı olarak belirtin.
Azure Güvenlik Duvarı SNAT davranışını aşağıdaki yollarla değiştirebilirsiniz:
- Azure Güvenlik Duvarını, hedef IP adresinden bağımsız olarak ağ kuralları tarafından işlenen trafiğe asla SNAT uygulamayacak şekilde yapılandırmak için, özel IP adresi aralığınız olarak 0.0.0.0/0 kullanın. Bu yapılandırmayla Azure Güvenlik Duvarı trafiği doğrudan İnternet'e yönlendiremez.
- Güvenlik duvarını hedef adrese bakılmaksızın ağ kuralları tarafından işlenen her zaman SNAT trafiği olacak şekilde yapılandırmak için, özel IP adresi aralığınız olarak 255.255.255.255/32 kullanın.
- Azure Güvenlik Duvarı'nı saatte bir kayıtlı ve özel aralıkları otomatik olarak öğrenmek üzere yapılandırabilir ve SNAT için öğrenilen yolları kullanabilirsiniz. Bu önizleme özelliği, Azure Route Server'ın Azure Güvenlik Duvarı ile aynı sanal ağda dağıtılmalarını gerektirir.
Önemli
- Özel adres aralığı yapılandırması yalnızca ağ kuralları için geçerlidir. Uygulama kuralları her zaman SNAT kullanır.
- Kendi özel IP adresi aralıklarınızı belirtmek ve varsayılan IANA RFC 1918 adres aralıklarını korumak istiyorsanız özel listenizin hala IANA RFC 1918 aralığını içerdiğinden emin olun.
Aşağıdaki yöntemleri kullanarak SNAT özel IP adreslerini yapılandırabilirsiniz. Yapılandırmanız için uygun yöntemi kullanın. Güvenlik duvarı ilkesiyle ilişkilendirilmiş güvenlik duvarları, ilkedeki aralığı belirtmelidir ve kullanmamalıdır AdditionalProperties.
| Metot | Klasik kuralları kullanma | Güvenlik duvarı ilkesini kullanma |
|---|---|---|
| Azure portalı | destekleniyor | destekleniyor |
| Azure PowerShell |
Yapılandırmak PrivateRange |
şu anda desteklenmiyor |
| Azure CLI |
Yapılandırmak --private-ranges |
şu anda desteklenmiyor |
| ARM şablonu |
güvenlik duvarı özelliğinde yapılandırma AdditionalProperties |
snat/privateRanges
|
SNAT özel IP adresi aralıklarını yapılandırma - Azure PowerShell
Klasik kurallar
Güvenlik duvarı için özel IP adresi aralıkları belirtmek için Azure PowerShell'i kullanın.
Not
Bir Güvenlik Duvarı İlkesine bağlı güvenlik duvarları için güvenlik duvarı özelliği göz ardı edilir. özelliğini SNAT SNAT özel IP adresi aralıklarını yapılandırma - ARM şablonufirewallPoliciesaçıklandığı gibi kullanmalısınız.
Yeni güvenlik duvarı
Klasik kuralları kullanan yeni bir güvenlik duvarı için aşağıdaki Azure PowerShell cmdlet'ini kullanın:
$azFw = @{
Name = '<fw-name>'
ResourceGroupName = '<resourcegroup-name>'
Location = '<location>'
VirtualNetworkName = '<vnet-name>'
PublicIpName = '<public-ip-name>'
PrivateRange = @("IANAPrivateRanges", "192.168.1.0/24", "192.168.1.10")
}
New-AzFirewall @azFw
Not
-
New-AzFirewallkullanarak Azure Güvenlik Duvarı'nın dağıtılması için mevcut bir sanal ağ ve genel IP adresi gerekir. Tam dağıtım kılavuzu için bkz. Azure PowerShell kullanarak Azure Güvenlik Duvarı'nı dağıtma ve yapılandırma. -
IANAPrivateRangesAzure Güvenlik Duvarı'nda geçerli varsayılan değerlere genişletilirken, diğer aralıklar buna eklenir. Belirttiğiniz özel aralıktaIANAPrivateRangesvarsayılan değeri korumak için, örnekte gösterildiği gibi, bu değer belirtiminizdePrivateRangeolarak kalmalıdır.
Daha fazla bilgi için bkz . New-AzFirewall.
Mevcut güvenlik duvarı
Klasik kuralları kullanan mevcut bir güvenlik duvarını yapılandırmak için aşağıdaki Azure PowerShell cmdlet'lerini kullanın:
$azfw = Get-AzFirewall -Name '<fw-name>' -ResourceGroupName '<resourcegroup-name>'
$azfw.PrivateRange = @("IANAPrivateRanges", "192.168.1.0/24", "192.168.1.10")
Set-AzFirewall -AzureFirewall $azfw
SNAT özel IP adresi aralıklarını yapılandırma - Azure CLI
Klasik kurallar
Klasik kuralları kullanarak güvenlik duvarı için özel IP adresi aralıkları belirtmek için Azure CLI'yi kullanın.
Yeni güvenlik duvarı
Klasik kuralları kullanan yeni bir güvenlik duvarı için aşağıdaki Azure CLI komutunu kullanın:
az network firewall create \
-n <fw-name> \
-g <resourcegroup-name> \
--private-ranges 192.168.1.0/24 192.168.1.10 IANAPrivateRanges
Not
- Azure CLI komutunu
az network firewall createkullanarak Azure Güvenlik Duvarı'nı dağıtmak için genel IP adresleri ve IP yapılandırması oluşturmak için ek yapılandırma adımları gerekir. Tam dağıtım kılavuzu için bkz. Azure CLI kullanarak Azure Güvenlik Duvarı'nı dağıtma ve yapılandırma. - Azure Güvenlik Duvarı geçerli varsayılanlara
IANAPrivateRangesgenişletir ve diğer aralıkları ekler. Özel aralık belirtiminizde varsayılan değeriIANAPrivateRangeskorumak için, örnekte gösterildiği gibi belirtiminizeprivate-rangesekleyin.
Mevcut güvenlik duvarı
Klasik kuralları kullanan mevcut bir güvenlik duvarını yapılandırmak için aşağıdaki Azure CLI komutunu kullanın:
az network firewall update \
-n <fw-name> \
-g <resourcegroup-name> \
--private-ranges 192.168.1.0/24 192.168.1.10 IANAPrivateRanges
SNAT özel IP adresi aralıklarını yapılandırma - ARM şablonu
Klasik kurallar
ARM şablonu dağıtımı sırasında SNAT'yi yapılandırmak için özelliğine additionalProperties aşağıdaki kodu ekleyin:
"additionalProperties": {
"Network.SNAT.PrivateRanges": "IANAPrivateRanges, IPRange1, IPRange2"
},
Güvenlik duvarı ilkesi
Güvenlik duvarı ilkesiyle ilişkili Azure Güvenlik Duvarları, API 2020-11-01 sürümünden bu yana SNAT özel aralıklarını destekler. Güvenlik Duvarı İlkesi'nin SNAT özel aralığını güncelleştirmek için bir şablon kullanabilirsiniz. Aşağıdaki örnek, güvenlik duvarını her zaman SNAT ağ trafiği için yapılandırır.
{
"type": "Microsoft.Network/firewallPolicies",
"apiVersion": "2020-11-01",
"name": "[parameters('firewallPolicies_DatabasePolicy_name')]",
"location": "eastus",
"properties": {
"sku": {
"tier": "Standard"
},
"snat": {
"privateRanges": "[255.255.255.255/32]"
}
}
}
SNAT özel IP adresi aralıklarını yapılandırma - Azure portalı
Klasik kurallar
Güvenlik duvarı için özel IP adresi aralıkları belirtmek için Azure portalını kullanın.
Kaynak grubunuzu ve ardından güvenlik duvarınızı seçin.
Genel Bakış bölmesinde, Özel IP Aralıkları'nda varsayılan IANA RFC 1918 değerini seçin.
Özel IP Ön Eklerini Düzenle sayfası açılır:
Varsayılan olarak, IANAPrivateRanges yapılandırılır.
Ortamınız için özel IP adresi aralıklarını düzenleyin ve kaydet'i seçin.
Güvenlik duvarı ilkesi
- Kaynak grubunuzu ve ardından güvenlik duvarı ilkenizi seçin.
- Ayarlar sütununda Özel IP aralıkları (SNAT) öğesini seçin.
- SNAT yapılandırmasını özelleştirmek için SNAT gerçekleştir'in altında ortamınız için SNAT gerçekleştirme koşullarını seçin.
- Uygula’yı seçin.
SNAT yollarını otomatik öğrenme (önizleme)
her 30 dakikada bir hem kayıtlı hem de özel aralıkları otomatik olarak bulmak için Azure Güvenlik Duvarı yapılandırabilirsiniz. Bu öğrenilen adres aralıkları ağın içinde yer alır, bu nedenle öğrenilen aralıklardaki hedeflere yönelik trafik SNATed değildir. Otomatik öğrenme SNAT aralıkları, Azure Route Server'ın Azure Güvenlik Duvarı ile aynı sanal ağda dağıtılması gerekir. Güvenlik duvarı Azure Route Server ile ilişkilendirilmeli ve Azure Güvenlik Duvarı İlkesi'nde SNAT aralıklarını otomatik olarak ayarlanacak şekilde yapılandırılmalıdır. Otomatik SNAT yollarını yapılandırmak için şu anda bir ARM şablonu, Azure PowerShell veya Azure portalı kullanabilirsiniz.
Not
Otomatik öğrenme SNAT yolları yalnızca sanal ağ dağıtımlarında (hub sanal ağı) kullanılabilir. VWAN dağıtımlarında (güvenli sanal merkez) kullanılamaz. Azure Güvenlik Duvarı mimari seçenekleri hakkında daha fazla bilgi için bkz. Azure Güvenlik Duvarı Manager mimari seçenekleri nelerdir?
ARM şablonu kullanarak yapılandırma
Otomatik öğrenmeyi yapılandırmak için aşağıdaki JSON'ı kullanabilirsiniz. Azure Güvenlik Duvarı bir Azure Route Sunucusu ile ilişkilendirilmelidir.
{
"type": "Microsoft.Network/firewallPolicies",
"apiVersion": "2022-11-01",
"name": "[parameters('firewallPolicies_DatabasePolicy_name')]",
"location": "eastus",
"properties": {
"sku": {
"tier": "Standard"
},
"snat": {
"autoLearnPrivateRanges": "Enabled"
}
}
}
Azure Route Server'ı ilişkilendirmek için aşağıdaki JSON'yi kullanın:
{
"type": "Microsoft.Network/azureFirewalls",
"apiVersion": "2022-11-01",
"name": "[parameters('azureFirewalls_testFW_name')]",
"location": "eastus",
"properties": {
"sku": {
"name": "AZFW_VNet",
"tier": "Standard"
},
"threatIntelMode": "Alert",
"additionalProperties": {
"Network.RouteServerInfo.RouteServerID": "[parameters('virtualHubs_TestRouteServer_externalid')]"
}
}
}
Azure PowerShell kullanarak yapılandırma
RouteServerId ile yeni bir güvenlik duvarı oluşturun.
# specify RouteServerId Uri $routeServerId="/subscriptions/your_sub/resourceGroups/testRG/providers/Microsoft.Network/virtualHubs/TestRS" # Create AzureFirewall $azureFirewall = New-AzFirewall -Name $azureFirewallName -ResourceGroupName ` $rgname -Location $location -RouteServerId $routeServerId # Get firewall and confirm if RouteServerId is included on the response under additional properties (Network.RouteServerInfo.RouteServerID) Get-AzFirewall -Name $azureFirewallName -ResourceGroupName $rgnameMevcut bir güvenlik duvarını RouteServerId ile güncelleştirme
# specify RouteServerId Uri $routeServerId="/subscriptions/your_sub/resourceGroups/testRG/providers/Microsoft.Network/virtualHubs/TestRS" # Get firewall $azFirewall = Get-AzFirewall -Name $azureFirewallName -ResourceGroupName $rgname # Update the response with RouteServerId and do firewall SET $azFirewall.RouteServerId = $routeServerId Set-AzFirewall -AzureFirewall $azFirewall # Do firewall Get and confirm if routeServerId is updated Get-AzFirewall -Name $azureFirewallName -ResourceGroupName $rgnameSNAT parametresi sağlanan yeni güvenlik duvarı ilkesi oluşturun.
# If AutoLearnPrivateRange parameter is provided, auto learn will be enabled, if not it will be disabled $snat = New-AzFirewallPolicySnat -PrivateRange $privateRange -AutoLearnPrivateRange # Create AzureFirewallPolicy (with SNAT) $azureFirewallPolicy = New-AzFirewallPolicy -Name $azureFirewallPolicyName ` -ResourceGroupName $rgname -Location $location -Snat $snat # Get AzureFirewallPolicy and verify Get-AzFirewallPolicy -Name $azureFirewallPolicyName -ResourceGroupName $rgnameMevcut güvenlik duvarı ilkesini SNAT ile güncelleştirme
$snat = New-AzFirewallPolicySnat -PrivateRange $privateRange2 # Set AzureFirewallPolicy $azureFirewallPolicy.Snat = $snat Set-AzFirewallPolicy -InputObject $azureFirewallPolicy # Do Get and Verify Get-AzFirewallPolicy -Name $azureFirewallPolicyName -ResourceGroupName $rgnameÖğrenilen Güvenlik Duvarı Ön Eklerini Al
Get-AzFirewallLearnedIpPrefix -Name $azureFirewallName -ResourceGroupName $rgname
Azure portalını kullanarak yapılandırma
Azure portalını kullanarak autolearn SNAT yollarını (önizleme) yapılandırmak için şu adımları izleyin:
Alt ağ ekleme:
- Mevcut güvenlik duvarı sanal ağınıza RouteServerSubnet adlı bir alt ağ ekleyin.
- Alt ağ boyutunun en az /27 olduğundan emin olun.
Rota Sunucusunu Dağıtın
- Mevcut güvenlik duvarı sanal ağına bir Yönlendirme Sunucusu dağıtın.
- Ayrıntılı adımlar için bkz . Hızlı Başlangıç: Azure portalını kullanarak Yönlendirme Sunucusu oluşturma ve yapılandırma.
Rota Sunucusunu İlişkilendir:
- Güvenlik duvarının Öğrenilen SNAT IP Ön Ekleri (önizleme) sayfasında yol sunucusunu ekleyin.
Güvenlik duvarı ilkesini değiştirme:
- Güvenlik duvarı ilkenizin Özel IP aralıkları (SNAT) bölümünde Otomatik öğrenme IP ön eklerini (önizleme) etkinleştirin.
Öğrenilen yolları görüntüleyin:
- Öğrenilen SNAT IP Ön Ekleri (önizleme) bölmesinde öğrenilen yolları denetleyin.
Sonraki adımlar
- Azure Güvenlik Duvarı zorlamalı tünelleme hakkında bilgi edinin.