Eğitim: Çakışan ve yönlendirilmesi mümkün olmayan ağlar için Azure Güvenlik Duvarı özel IP DNAT dağıtımı

Azure Güvenlik Duvarı özel IP DNAT'sı (Hedef Ağ Adresi Çevirisi), güvenlik duvarının genel IP adresi yerine özel IP adresini kullanarak gelen trafiği çevirmenize ve filtrelemenize olanak tanır. Bu özellik, geleneksel genel IP DNAT'lerinin uygun olmadığı çakışan ağlar veya yönlendirilemez ağ erişimi içeren senaryolar için kullanışlıdır.

Özel IP DNAT iki temel senaryoya çözüm getirir:

  • Çakışan ağlar: Birden çok ağ aynı IP adresi alanını paylaştığında
  • Yönlendirilemeyen ağlar: Doğrudan yönlendirilemeyen ağlar aracılığıyla kaynaklara erişmeniz gerektiğinde

Bu eğitimde şunları öğreniyorsunuz:

  • Özel IP DNAT kullanım örneklerini anlama
  • Azure Güvenlik Duvarı'nı özel IP DNAT özelliğiyle dağıtma
  • Çakışan ağ senaryoları için DNAT kurallarını yapılandırma
  • Yönlendirilemeyen ağ erişimi için DNAT kurallarını yapılandırma
  • Özel IP DNAT işlevselliğini test edin
  • Trafik akışını ve kural işlemeyi doğrulama

Önkoşullar

Önemli

Özel IP DNAT yalnızca Azure Güvenlik Duvarı Standart ve Premium SKU'larında kullanılabilir. Temel SKU bu özelliği desteklemez.

Senaryoya genel bakış

Bu öğreticide iki yaygın özel IP DNAT senaryosu gösterilmektedir:

Senaryo 1: Çakışan ağlar

Aynı IP adresi alanını kullanan birden çok sanal ağınız (örneğin, 10.0.0.0/16) ve IP çakışması olmadan bu ağlardaki kaynaklara erişmeniz gerekir.

Senaryo 2: Yönlendirilemez ağ erişimi

Azure Güvenlik Duvarı aracılığıyla şirket içi kaynaklara erişme gibi kaynaktan doğrudan yönlendirilemeyen ağlardaki kaynaklara erişim sağlamanız gerekir.

Ortamı dağıt

Test ortamını gerekli tüm bileşenlerle oluşturmak için sağlanan ARM şablonunu kullanın.

Dağıtım şablonunu indirme

  1. Azure Ağ Güvenliği GitHub deposundan ARM şablonunu indirin.

  2. PrivateIpDnatArmTemplateV2.json Dosyayı yerel makinenize kaydedin.

Azure portalını kullanarak dağıtma

  1. Azure portalınaoturum açın.

  2. Kaynak> oluşturŞablon dağıtımı (özel şablonlar kullanarak dağıtma) öğesini seçin.

  3. Düzenleyicide kendi şablonunuzu oluşturun'u seçin.

  4. Mevcut içeriği silin ve indirilen ARM şablonunun içeriğini yapıştırın.

  5. Kaydetseçeneğini seçin.

  6. Aşağıdaki bilgileri girin:

    • Abonelik: Azure aboneliğinizi seçin
    • Kaynak grubu: Yeni bir kaynak grubu oluşturun veya var olan bir kaynak grubunu seçin
    • Bölge: Tercih ettiğiniz Azure bölgesini seçin
    • Konum: Bu parametre seçilen bölgeye göre otomatik olarak doldurulur
  7. Şablon parametrelerini gözden geçirin ve gerektiği gibi değiştirin.

  8. Şablonu dağıtmak için Gözden geçir + oluştur'u ve ardından Oluştur'u seçin.

Dağıtım aşağıdaki kaynakları oluşturur:

  • Çakışan ve yönlendirilemez senaryolar için sanal ağlar
  • Özel IP DNAT yapılandırmasına sahip Azure Güvenlik Duvarı
  • Bağlantıyı test için sanal makineler
  • Ağ güvenlik grupları ve yönlendirme tabloları
  • Tüm gerekli ağ bileşenleri

Uyarı

ARM şablonu, her iki senaryoyu da test etme amacıyla önceden yapılandırılmış DNAT kuralları içerir. Dağıtımdan sonra bu kuralları inceleyebilir veya özel gereksinimleriniz için gerektiği gibi değiştirebilirsiniz.

Özel IP DNAT kurallarını doğrulama

Dağıtım tamamlandıktan sonra, her iki senaryo için de DNAT kurallarının doğru oluşturulduğunu doğrulayın.

Çakışan ağlar için kuralları doğrulama

  1. Azure portalında Azure Güvenlik Duvarı kaynağınıza (azfw-hub-vnet-1 ) gidin.

  2. Ayarlar'ın altında Güvenlik Duvarı İlkesi'ni seçin.

  3. Güvenlik duvarı ilkesini (fp-azfw-hub-vnet-1) seçin.

  4. Ayarlar'ın altında Kural koleksiyonu grupları'nı seçin.

  5. Önceden yapılandırılmış kuralları görüntülemek için öğesini seçin DefaultDnatRuleCollectionGroup .

Aşağıdaki DNAT kurallarını görmeniz gerekir:

  • ToVM2-Http: 10.10.0.4:80 değerini 10.10.2.4:80 olarak çevirir (uç-vnet-1'den hub-vnet-2 güvenlik duvarına erişim)
  • ToVM2-Rdp: 10.10.0.4:53388'yı 10.10.2.4:3389'ye çevirir (RDP erişimi)
  • ToVM3-Http: 10.10.0.4:8080'dan 172.16.0.4:80'ye yönlendirir (spoke-vnet-1'den branch-vnet-1'e erişim)
  • ToVM3-Rdp: 10.10.0.4:53389'yi 172.16.0.4:3389'ye çevirir (RDP erişimi)

Yönlendirilemez ağlar için kuralları doğrulama

  1. İkinci Azure Güvenlik Duvarı kaynağına (azfw-hub-vnet-2 ) gidin.

  2. Ayarlar'ın altında Güvenlik Duvarı İlkesi'ni seçin.

  3. Güvenlik duvarı ilkesini (fp-azfw-hub-vnet-2) seçin.

  4. Ayarlar'ın altında Kural koleksiyonu grupları'nı seçin.

  5. İkinci senaryonun kurallarını görüntülemek için DefaultDnatRuleCollectionGroup öğesini seçin.

Aşağıdaki DNAT kurallarını görmeniz gerekir:

  • ToVM2-Http: 10.10.2.4:80'yi 192.168.0.4:80'ye çevirir (hub-vnet-1 güvenlik duvarı alt ağından uç-vnet-2'ye erişim)
  • ToVM2-Rdp: 10.10.2.4:3389192.168.0.4:3389 çevirir (spoke-vnet-2'ye RDP erişimi için)

Bu kurallar, her iki uç ağının da aynı IP alanını (192.168.0.0/24) kullandığı çakışan ağ senaryolarını gösterir.

Sanal makineleri ayarlama

Sağlanan PowerShell betiklerini çalıştırarak VM yapılandırmasını tamamlayın.

1. senaryoda VM'yi yapılandırma (Çakışan ağ)

  1. Azure Bastion veya RDP kullanarak sanal makineye win-vm-2 bağlanın.

  2. PowerShell'i Yönetici olarak açın.

  3. Yapılandırma betiğini indirin ve çalıştırın:

    # Download the script from GitHub repository
    Invoke-WebRequest -Uri "https://raw.githubusercontent.com/Azure/Azure-Network-Security/master/Azure%20Firewall/Template%20-%20Private%20IP%20Dnat%20with%202%20Scenarios%20-%20Overlapped%20Network%20and%20Non-Routable%20Network/win-vm-2.ps1" -OutFile "C:\win-vm-2.ps1"
    
    # Execute the script
    .\win-vm-2.ps1
    

2. senaryoda VM'yi yapılandırma (Yönlendirilemez ağ)

  1. Azure Bastion veya RDP kullanarak sanal makineye win-vm-3 bağlanın.

  2. PowerShell'i Yönetici olarak açın.

  3. Yapılandırma betiğini indirin ve çalıştırın:

    # Download the script from GitHub repository
    Invoke-WebRequest -Uri "https://raw.githubusercontent.com/Azure/Azure-Network-Security/master/Azure%20Firewall/Template%20-%20Private%20IP%20Dnat%20with%202%20Scenarios%20-%20Overlapped%20Network%20and%20Non-Routable%20Network/win-vm-3.ps1" -OutFile "C:\win-vm-3.ps1"
    
    # Execute the script
    .\win-vm-3.ps1
    

Özel IP DNAT işlevselliğini test edin

Özel IP DNAT yapılandırmasının her iki senaryo için de düzgün çalıştığını doğrulayın.

Çakışan ağ senaryolarını test edin

  1. Kaynak ağdaki bir istemci makinesinden, yapılandırılan bağlantı noktasını kullanarak Azure Güvenlik Duvarı özel IP adresine bağlanmayı deneme.

  2. Bağlantının çakışan ağdaki hedef VM'ye başarıyla çevrildiğini doğrulayın.

  3. Kural isabetlerini ve başarılı çeviriyi onaylamak için Azure Güvenlik Duvarı günlüklerini denetleyin.

Yönlendirilemez ağ senaryolarını test edin

  1. Uygun kaynak ağdan Azure Güvenlik Duvarı özel IP adresine bağlanın.

  2. Güvenlik duvarı üzerinden yönlendirilemez ağdaki kaynaklara erişimi doğrulayın.

  3. Doğru kural işleme ve trafik akışı sağlamak için güvenlik duvarı günlüklerini izleyin.

İzleme ve sorun giderme

Özel IP DNAT performansını izlemek için Azure Güvenlik Duvarı tanılama günlüklerini ve ölçümlerini kullanın.

Tanılama günlüğünü etkinleştirme

  1. Azure portalında Azure Güvenlik Duvarı kaynağınıza gidin.

  2. Tanılama ayarları>+ Tanılama ayarı ekle'yi seçin.

  3. Günlüğe kaydetmeyi yapılandırma:

    • Azure Güvenlik Duvarı Uygulama Kural Günlüğü
    • Azure Güvenlik Duvarı Ağ Kuralı Günlüğü
    • Azure Güvenlik Duvarı NAT Kural Günlüğü
  4. Tercih ettiğiniz hedefi seçin (Log Analytics çalışma alanı, Depolama hesabı veya Event Hubs).

İzlenecek önemli ölçümler

En iyi performansı sağlamak için şu ölçümleri izleyin:

  • İşlenen veriler: Güvenlik duvarı tarafından işlenen toplam veri miktarı
  • Ağ kuralı isabet sayısı: Eşleşen ağ kuralı sayısı
  • NAT kuralı isabet sayısı: Eşleşen DNAT kurallarının sayısı
  • Aktarım hızı: Güvenlik duvarı aktarım hızı performansı

En iyi yöntemler

Özel IP DNAT'sini uygularken şu en iyi yöntemleri izleyin:

  • Kural sıralama: Doğru işleme sırasını sağlamak için daha düşük öncelikli sayılarla daha belirli kurallar yerleştirin
  • Kaynak belirtimi: Daha iyi güvenlik için joker karakterler yerine belirli kaynak IP aralıklarını kullanın
  • Ağ segmentasyonu: Çakışan ağları yalıtmak için uygun ağ segmentasyonu uygulayın
  • İzleme: Performans sorunlarını belirlemek için güvenlik duvarı günlüklerini ve ölçümlerini düzenli olarak izleyin
  • Test: Üretimde güvenilirlik sağlamak için uygulamadan önce tüm DNAT kurallarını kapsamlı bir şekilde test edin

Kaynakları temizle

Test ortamına artık ihtiyacınız kalmadığında, bu öğreticide oluşturulan tüm kaynakları kaldırmak için kaynak grubunu silin.

  1. Azure portalında kaynak grubunuza gidin.

  2. Kaynak grubunu sil seçeneğini seçin.

  3. Silme işlemini onaylamak için kaynak grubu adını yazın.

  4. Tüm kaynakları kaldırmak için Sil'i seçin.

Sonraki Adımlar

Bu öğreticide, çakışan ve yönlendirilemez ağ senaryoları için Azure Güvenlik Duvarı özel IP DNAT'sini dağıtmayı ve yapılandırmayı öğrendiniz. Test ortamını dağıttınız, DNAT kurallarını yapılandırdıysanız ve işlevselliği doğruladıysanız.

Azure Güvenlik Duvarı DNAT özellikleri hakkında daha fazla bilgi edinmek için: