Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Azure Güvenlik Duvarı özel IP DNAT'sı (Hedef Ağ Adresi Çevirisi), güvenlik duvarının genel IP adresi yerine özel IP adresini kullanarak gelen trafiği çevirmenize ve filtrelemenize olanak tanır. Bu özellik, geleneksel genel IP DNAT'lerinin uygun olmadığı çakışan ağlar veya yönlendirilemez ağ erişimi içeren senaryolar için kullanışlıdır.
Özel IP DNAT iki temel senaryoya çözüm getirir:
- Çakışan ağlar: Birden çok ağ aynı IP adresi alanını paylaştığında
- Yönlendirilemeyen ağlar: Doğrudan yönlendirilemeyen ağlar aracılığıyla kaynaklara erişmeniz gerektiğinde
Bu eğitimde şunları öğreniyorsunuz:
- Özel IP DNAT kullanım örneklerini anlama
- Azure Güvenlik Duvarı'nı özel IP DNAT özelliğiyle dağıtma
- Çakışan ağ senaryoları için DNAT kurallarını yapılandırma
- Yönlendirilemeyen ağ erişimi için DNAT kurallarını yapılandırma
- Özel IP DNAT işlevselliğini test edin
- Trafik akışını ve kural işlemeyi doğrulama
Önkoşullar
- Bir Azure aboneliği. Hesabınız yoksa başlamadan önce ücretsiz bir hesap oluşturun.
- Azure Güvenlik Duvarı Standart veya Premium (temel SKU'da özel IP DNAT desteklenmez)
- Azure ağ kavramları hakkında bilgi
- Azure Güvenlik Duvarı kuralı işleme mantığını anlama
Önemli
Özel IP DNAT yalnızca Azure Güvenlik Duvarı Standart ve Premium SKU'larında kullanılabilir. Temel SKU bu özelliği desteklemez.
Senaryoya genel bakış
Bu öğreticide iki yaygın özel IP DNAT senaryosu gösterilmektedir:
Senaryo 1: Çakışan ağlar
Aynı IP adresi alanını kullanan birden çok sanal ağınız (örneğin, 10.0.0.0/16) ve IP çakışması olmadan bu ağlardaki kaynaklara erişmeniz gerekir.
Senaryo 2: Yönlendirilemez ağ erişimi
Azure Güvenlik Duvarı aracılığıyla şirket içi kaynaklara erişme gibi kaynaktan doğrudan yönlendirilemeyen ağlardaki kaynaklara erişim sağlamanız gerekir.
Ortamı dağıt
Test ortamını gerekli tüm bileşenlerle oluşturmak için sağlanan ARM şablonunu kullanın.
Dağıtım şablonunu indirme
Azure Ağ Güvenliği GitHub deposundan ARM şablonunu indirin.
PrivateIpDnatArmTemplateV2.jsonDosyayı yerel makinenize kaydedin.
Azure portalını kullanarak dağıtma
Azure portalınaoturum açın.
Kaynak> oluşturŞablon dağıtımı (özel şablonlar kullanarak dağıtma) öğesini seçin.
Düzenleyicide kendi şablonunuzu oluşturun'u seçin.
Mevcut içeriği silin ve indirilen ARM şablonunun içeriğini yapıştırın.
Kaydetseçeneğini seçin.
Aşağıdaki bilgileri girin:
- Abonelik: Azure aboneliğinizi seçin
- Kaynak grubu: Yeni bir kaynak grubu oluşturun veya var olan bir kaynak grubunu seçin
- Bölge: Tercih ettiğiniz Azure bölgesini seçin
- Konum: Bu parametre seçilen bölgeye göre otomatik olarak doldurulur
Şablon parametrelerini gözden geçirin ve gerektiği gibi değiştirin.
Şablonu dağıtmak için Gözden geçir + oluştur'u ve ardından Oluştur'u seçin.
Dağıtım aşağıdaki kaynakları oluşturur:
- Çakışan ve yönlendirilemez senaryolar için sanal ağlar
- Özel IP DNAT yapılandırmasına sahip Azure Güvenlik Duvarı
- Bağlantıyı test için sanal makineler
- Ağ güvenlik grupları ve yönlendirme tabloları
- Tüm gerekli ağ bileşenleri
Uyarı
ARM şablonu, her iki senaryoyu da test etme amacıyla önceden yapılandırılmış DNAT kuralları içerir. Dağıtımdan sonra bu kuralları inceleyebilir veya özel gereksinimleriniz için gerektiği gibi değiştirebilirsiniz.
Özel IP DNAT kurallarını doğrulama
Dağıtım tamamlandıktan sonra, her iki senaryo için de DNAT kurallarının doğru oluşturulduğunu doğrulayın.
Çakışan ağlar için kuralları doğrulama
Azure portalında Azure Güvenlik Duvarı kaynağınıza (
azfw-hub-vnet-1) gidin.Ayarlar'ın altında Güvenlik Duvarı İlkesi'ni seçin.
Güvenlik duvarı ilkesini (
fp-azfw-hub-vnet-1) seçin.Ayarlar'ın altında Kural koleksiyonu grupları'nı seçin.
Önceden yapılandırılmış kuralları görüntülemek için öğesini seçin
DefaultDnatRuleCollectionGroup.
Aşağıdaki DNAT kurallarını görmeniz gerekir:
-
ToVM2-Http:
10.10.0.4:80değerini10.10.2.4:80olarak çevirir (uç-vnet-1'den hub-vnet-2 güvenlik duvarına erişim) -
ToVM2-Rdp:
10.10.0.4:53388'yı10.10.2.4:3389'ye çevirir (RDP erişimi) -
ToVM3-Http:
10.10.0.4:8080'dan172.16.0.4:80'ye yönlendirir (spoke-vnet-1'den branch-vnet-1'e erişim) -
ToVM3-Rdp:
10.10.0.4:53389'yi172.16.0.4:3389'ye çevirir (RDP erişimi)
Yönlendirilemez ağlar için kuralları doğrulama
İkinci Azure Güvenlik Duvarı kaynağına (
azfw-hub-vnet-2) gidin.Ayarlar'ın altında Güvenlik Duvarı İlkesi'ni seçin.
Güvenlik duvarı ilkesini (
fp-azfw-hub-vnet-2) seçin.Ayarlar'ın altında Kural koleksiyonu grupları'nı seçin.
İkinci senaryonun kurallarını görüntülemek için
DefaultDnatRuleCollectionGroupöğesini seçin.
Aşağıdaki DNAT kurallarını görmeniz gerekir:
-
ToVM2-Http:
10.10.2.4:80'yi192.168.0.4:80'ye çevirir (hub-vnet-1 güvenlik duvarı alt ağından uç-vnet-2'ye erişim) -
ToVM2-Rdp:
10.10.2.4:3389→192.168.0.4:3389çevirir (spoke-vnet-2'ye RDP erişimi için)
Bu kurallar, her iki uç ağının da aynı IP alanını (192.168.0.0/24) kullandığı çakışan ağ senaryolarını gösterir.
Sanal makineleri ayarlama
Sağlanan PowerShell betiklerini çalıştırarak VM yapılandırmasını tamamlayın.
1. senaryoda VM'yi yapılandırma (Çakışan ağ)
Azure Bastion veya RDP kullanarak sanal makineye
win-vm-2bağlanın.PowerShell'i Yönetici olarak açın.
Yapılandırma betiğini indirin ve çalıştırın:
# Download the script from GitHub repository Invoke-WebRequest -Uri "https://raw.githubusercontent.com/Azure/Azure-Network-Security/master/Azure%20Firewall/Template%20-%20Private%20IP%20Dnat%20with%202%20Scenarios%20-%20Overlapped%20Network%20and%20Non-Routable%20Network/win-vm-2.ps1" -OutFile "C:\win-vm-2.ps1" # Execute the script .\win-vm-2.ps1
2. senaryoda VM'yi yapılandırma (Yönlendirilemez ağ)
Azure Bastion veya RDP kullanarak sanal makineye
win-vm-3bağlanın.PowerShell'i Yönetici olarak açın.
Yapılandırma betiğini indirin ve çalıştırın:
# Download the script from GitHub repository Invoke-WebRequest -Uri "https://raw.githubusercontent.com/Azure/Azure-Network-Security/master/Azure%20Firewall/Template%20-%20Private%20IP%20Dnat%20with%202%20Scenarios%20-%20Overlapped%20Network%20and%20Non-Routable%20Network/win-vm-3.ps1" -OutFile "C:\win-vm-3.ps1" # Execute the script .\win-vm-3.ps1
Özel IP DNAT işlevselliğini test edin
Özel IP DNAT yapılandırmasının her iki senaryo için de düzgün çalıştığını doğrulayın.
Çakışan ağ senaryolarını test edin
Kaynak ağdaki bir istemci makinesinden, yapılandırılan bağlantı noktasını kullanarak Azure Güvenlik Duvarı özel IP adresine bağlanmayı deneme.
Bağlantının çakışan ağdaki hedef VM'ye başarıyla çevrildiğini doğrulayın.
Kural isabetlerini ve başarılı çeviriyi onaylamak için Azure Güvenlik Duvarı günlüklerini denetleyin.
Yönlendirilemez ağ senaryolarını test edin
Uygun kaynak ağdan Azure Güvenlik Duvarı özel IP adresine bağlanın.
Güvenlik duvarı üzerinden yönlendirilemez ağdaki kaynaklara erişimi doğrulayın.
Doğru kural işleme ve trafik akışı sağlamak için güvenlik duvarı günlüklerini izleyin.
İzleme ve sorun giderme
Özel IP DNAT performansını izlemek için Azure Güvenlik Duvarı tanılama günlüklerini ve ölçümlerini kullanın.
Tanılama günlüğünü etkinleştirme
Azure portalında Azure Güvenlik Duvarı kaynağınıza gidin.
Tanılama ayarları>+ Tanılama ayarı ekle'yi seçin.
Günlüğe kaydetmeyi yapılandırma:
- Azure Güvenlik Duvarı Uygulama Kural Günlüğü
- Azure Güvenlik Duvarı Ağ Kuralı Günlüğü
- Azure Güvenlik Duvarı NAT Kural Günlüğü
Tercih ettiğiniz hedefi seçin (Log Analytics çalışma alanı, Depolama hesabı veya Event Hubs).
İzlenecek önemli ölçümler
En iyi performansı sağlamak için şu ölçümleri izleyin:
- İşlenen veriler: Güvenlik duvarı tarafından işlenen toplam veri miktarı
- Ağ kuralı isabet sayısı: Eşleşen ağ kuralı sayısı
- NAT kuralı isabet sayısı: Eşleşen DNAT kurallarının sayısı
- Aktarım hızı: Güvenlik duvarı aktarım hızı performansı
En iyi yöntemler
Özel IP DNAT'sini uygularken şu en iyi yöntemleri izleyin:
- Kural sıralama: Doğru işleme sırasını sağlamak için daha düşük öncelikli sayılarla daha belirli kurallar yerleştirin
- Kaynak belirtimi: Daha iyi güvenlik için joker karakterler yerine belirli kaynak IP aralıklarını kullanın
- Ağ segmentasyonu: Çakışan ağları yalıtmak için uygun ağ segmentasyonu uygulayın
- İzleme: Performans sorunlarını belirlemek için güvenlik duvarı günlüklerini ve ölçümlerini düzenli olarak izleyin
- Test: Üretimde güvenilirlik sağlamak için uygulamadan önce tüm DNAT kurallarını kapsamlı bir şekilde test edin
Kaynakları temizle
Test ortamına artık ihtiyacınız kalmadığında, bu öğreticide oluşturulan tüm kaynakları kaldırmak için kaynak grubunu silin.
Azure portalında kaynak grubunuza gidin.
Kaynak grubunu sil seçeneğini seçin.
Silme işlemini onaylamak için kaynak grubu adını yazın.
Tüm kaynakları kaldırmak için Sil'i seçin.
Sonraki Adımlar
Bu öğreticide, çakışan ve yönlendirilemez ağ senaryoları için Azure Güvenlik Duvarı özel IP DNAT'sini dağıtmayı ve yapılandırmayı öğrendiniz. Test ortamını dağıttınız, DNAT kurallarını yapılandırdıysanız ve işlevselliği doğruladıysanız.
Azure Güvenlik Duvarı DNAT özellikleri hakkında daha fazla bilgi edinmek için: