Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Azure Güvenlik Duvarı, Azure sanal ağlarınız için merkezi trafik denetimi ve filtreleme sağlayan yönetilen, bulutta yerel bir ağ güvenlik hizmetidir. Katman 4'te çalışan ağ güvenlik gruplarının aksine, Azure Güvenlik Duvarı Katmanlar 3 ile 7 arasında trafiği inceler. Bu özellik tam etki alanı adı (FQDN) filtreleme, tehdit bilgileri, yetkisiz erişim algılama ve önleme (IDPS) ve TLS incelemesini etkinleştirir. Azure Güvenlik Duvarı’u merkez sanal ağınız içindeki ayrılmış bir alt ağa dağıtır ve uç (spoke) iş yüklerinden gelen trafiği, hedefine ulaşmadan önce denetlenmesi için güvenlik duvarı üzerinden yönlendirirsiniz.
Bu makalede doğru Azure Güvenlik Duvarı SKU'yu seçme, güvenlik duvarını merkez-uç topolojisine yerleştirme, kural türlerini yapılandırma ve NAT Gateway ve Route Server gibi tamamlayıcı hizmetlerle tümleştirme açıklanmaktadır. Azure Güvenlik Duvarı, Azure DDoS Protection ve Azure Web Uygulaması Güvenlik Duvarı ile birlikte üç temel Azure ağ güvenlik hizmetinden biridir.
Bu makalenin kapsamı
Bu makale, Azure Güvenlik Duvarı kullanılarak merkezi ağ trafiği denetimini ele alır. Şu konularda bilgi ediniyorsunuz:
- Güvenlik gereksinimlerine ve iş yükü duyarlılığına göre SKU katmanı seçimi.
- Güvenlik duvarı üzerinden trafiği zorlayan hub yerleşimi ve kullanıcı tanımlı rota (UDR) düzenleri.
- DNAT, ağ ve uygulama kuralları için kural işleme mantığı.
- Şirket içi denetim gerektiren ortamlar için zorunlu tünelleme.
- Premium katmanında TLS denetimi ve IDPS özellikleri.
- SNAT bağlantı noktalarının ölçeklendirilmesi için NAT Ağ Geçidi ile ve BGP tabanlı yönlendirme için Yönlendirme Sunucusu ile tümleştirme.
Bu makaleye kimin ihtiyacı var?
İş yükleriniz aşağıdaki özelliklerden birini veya daha fazlasını gerektirdiğinde Azure Güvenlik Duvarı dağıtın:
- Merkezi çıkış denetimi: İş yüklerinizin ulaşabileceği dış FQDN'leri ve URL'leri NSG IP tabanlı kuralların ötesinde kısıtlamanız gerekir.
- Doğu-batı denetimi: Bağlı sanal ağlar arasındaki trafik, güvenlik duvarının buna izin vermesinden önce durum bilgisi tutan bir denetim noktasından geçmelidir.
- Uyumluluk gereği zorunlu günlükleme: Düzenleyici çerçeveler, izin verilen ve reddedilen bağlantılara ilişkin FQDN düzeyinde ayrıntıyla tam Katman 7 görünürlüğü gerektirir.
- Tehdit koruması: Komut ve denetim geri çağırmaları, açıktan yararlanma girişimleri ve yanal hareket gibi kötü amaçlı trafik desenlerini tanımlamak için imza tabanlı yetkisiz erişim algılama ve önlemeye ihtiyacınız vardır.
- TLS incelemesi: İş yüklerine ulaşmadan veya ağdan ayrılmadan önce şifrelenmiş trafiğin (HTTPS) şifresini çözmeli ve tehditleri incelemeniz gerekir.
FQDN farkındalığı olmadan yalnızca Katman 4 paket filtrelemesi gerektiren kuruluşlar , NSG'leri ve ASG'leri daha basit ve düşük maliyetli bir alternatif olarak düşünmelidir.
Lift-and-shift odak noktası: Şirket içi güvenlik duvarı kural tabanınızı Azure Güvenlik Duvarı ilkesine dönüştürün. HTTP/S olmayan trafik için ağ kuralları ve FQDN tabanlı filtreleme için uygulama kuralları ile başlayın. Geçiş sırasında geniş izin verme ilkeleriyle başlayın, ardından Azure Güvenlik Duvarı günlüklerini gözden geçirdikten sonra kuralları sıkılaştırabilirsiniz.
Odağı modernleştirin: merkezdeki merkezi SNAT ve DNAT noktası olarak Azure Güvenlik Duvarı kullanın. Uygulama spoke’ları arasındaki ve spoke’larla internet arasındaki trafiği inceleyin, AKS ve Azure PaaS’tan giden trafik için uygulama kurallarını ve FQDN etiketlerini kullanın ve uygulama katmanlarının hassas verileri birbirleriyle ilettiği durumlarda TLS denetimini planlayın.
Bulutlar arası odak: Bulutlar arası geçiş trafiğini incelemek için güvenli bir sanal hub'da Azure Güvenlik Duvarı dağıtın. AWS veya Google Cloud'dan gelen IPSec tünel trafiği için ağ kurallarını yapılandırın ve bağlı bulutlar arasındaki anormal trafik desenlerini izlemek için IDPS kullanın.
Azure Güvenlik Duvarı SKU katmanları
Azure Güvenlik Duvarı üç SKU katmanında kullanılabilir. Her katman, önceki katmanın özelliklerine dayalıdır.
| Kapasite | Basic | Standart | Premium |
|---|---|---|---|
| Durum bilgisi olan paket denetimi | ✔ | ✔ | ✔ |
| FQDN filtreleme (dışa yönelik) | ✔ | ✔ | ✔ |
| Ağ kuralları (IP, bağlantı noktası, protokol) | ✔ | ✔ | ✔ |
| Uygulama kuralları (FQDN, URL) | ✔ | ✔ | ✔ |
| NAT kuralları (DNAT) | ✔ | ✔ | ✔ |
| Tehdit bilgileri filtreleme | Yalnızca uyarı | ✔ (Uyarı + Reddet) | ✔ (Uyarı + Reddet) |
| DNS proxy'si | ✗ | ✔ | ✔ |
| Web kategorileri | ✗ | ✔ | ✔ |
| IDPS (yetkisiz erişim algılama ve önleme) | ✗ | ✗ | ✔ |
| TLS denetimi | ✗ | ✗ | ✔ |
| URL filtreleme (tam yol) | ✗ | ✗ | ✔ |
| Açık ara sunucu | ✗ | ✔ | ✔ |
| Bölgesel kullanılabilirlik | Sınırlı bölgeler | Tüm bölgeler | Tüm bölgeler |
| En iyi kullanım alanları | Geliştirme/test, küçük iş yükleri | Standart üretim | Yüksek güvenlikli, uyumluluk odaklı |
SKU'nuzu seçme
Aşağıdaki karar ölçütlerini kullanın:
- Tehdit bilgileri filtreleme (reddetme modu) veya gelişmiş inceleme olmadan FQDN tabanlı çıkış filtrelemesi gerektiren geliştirme/test ortamlarınız veya küçük iş yükleriniz olduğunda Temel'i seçin. Temel SKU yalnızca uyarı modunda tehdit bilgilerini içerir ancak reddetme modunu, DNS ara sunucusunu veya web kategorilerini desteklemez. Temel SKU,
AzureFirewallManagementSubnetile birlikte özel birAzureFirewallSubnet(/26 minimum) gerektirir ve yalnızca sınırlı bölgelerde sunulmaktadır. - Tehdit bilgileri tabanlı filtrelemeye, FQDN kural çözümlemesi için DNS ara sunucusuna, web kategorisi filtrelemeye ve Azure Güvenlik Duvarı Yöneticisi aracılığıyla merkezi ilke yönetimine ihtiyaç duyan üretim iş yükleri için Standart'ı seçin. Standard, bilinen kötü amaçlı IP adreslerine ve etki alanlarına yapılan bağlantıları engelleyen tehdit istihbaratı akışlarıyla tam durum bilgili denetim altyapısı sunar.
- Mevzuat veya güvenlik gereksinimleri şifreli trafik üzerinde TLS denetimi, sürekli güncelleştirilen kurallarla imza tabanlı IDPS (50'den fazla kategoride 67.000'den fazla imza, gerçek zamanlı olarak güncelleştirilmiş) veya FQDN'nin ötesinde tam URL yolu filtreleme zorunlu olduğunda Premium'u seçin. Premium, şifrelenmiş trafik denetlemenin zorunlu olduğu finansal hizmetler, sağlık hizmetleri ve kamu gibi sektörler için gereklidir.
Note
Güvenlik duvarını yeniden dağıtmadan Standart'tan Premium'a yükseltin. Premium'dan Standard'a düşürmek için yeniden dağıtım gerekir.
Hub yerleştirme ve UDR yönlendirme düzeni
Azure Güvenlik Duvarı'ı, hub sanal ağınızda tam olarak AzureFirewallSubnet adlı ayrılmış bir alt ağa dağıtın. Bu alt ağ en az /26 (59 kullanılabilir IP adresi) boyutu gerektirir.
Yönlendirme mimarisi
Merkez-uç topolojisinde uç iş yükü alt ağları trafiği doğrudan İnternet'e veya diğer uçlara yönlendirmez. Bunun yerine, her uç alt ağındaki UDR'ler varsayılan yolu (0.0.0.0/0) Azure Güvenlik Duvarı özel IP adresine ayarlar. Bu düzen, hem kuzey-güney (İnternet'e bağlı) hem de doğu-batı (uç-uç) tüm trafiğin güvenlik duvarından denetim için geçmesini sağlar.
UDR yapılandırma deseni:
| Yönlendirme tablosu (uygulandığı yer) | Adres ön eki | Sonraki atlama türü | Sonraki geçiş adresi |
|---|---|---|---|
| Uç birim alt ağı A | 0.0.0.0/0 | Sanal gereç | Güvenlik duvarı özel IP'si |
| Uç birim alt ağı A | 10.1.0.0/16 (diğer uç) | Sanal gereç | Güvenlik duvarı özel IP'si |
| Uç alt ağı B | 0.0.0.0/0 | Sanal gereç | Güvenlik duvarı özel IP'si |
| Uç alt ağı B | 10.0.0.0/16 (diğer uç) | Sanal gereç | Güvenlik duvarı özel IP'si |
Çoğu AzureFirewallSubnet senaryoda kendisi UDR gerektirmez çünkü güvenlik duvarı, sanal ağ eşleştirme yoluyla spoke ağlarına ulaşmak için sistem yollarını kullanır. Azure Route Server ile tümleştirdiğinizde güvenlik duvarı alt ağı BGP üzerinden yolları öğrenir. Bu yaklaşım, ağınız büyüdükçe el ile yol bakımı gereksinimini ortadan kaldırır.
İpucu
Azure Sanal Ağ Yöneticisi, rota tablolarının Azure Güvenlik Duvarı’u sonraki atlama olarak kullanacak şekilde yapılandırılmasını otomatikleştirebilir ve çok sayıdaki uç abonelikte manuel UDR yönetimi gereksinimini azaltabilir.
Alt ağ gereksinimleri
| Subnet | En küçük boyut | Purpose | Notlar |
|---|---|---|---|
AzureFirewallSubnet |
/26 | Azure Güvenlik Duvarı örneklerini barındırır | Tam olarak adlandırılmalıdır AzureFirewallSubnet |
AzureFirewallManagementSubnet |
/26 | Yönetim trafiği (yalnızca Temel SKU) | Basic SKU için gereklidir; diğer SKU’larda zorunlu tünelleme için isteğe bağlıdır |
Merkez sanal ağ tasarımı ve alt ağ planlaması hakkında daha fazla bilgi için bkz. Merkez-uç topolojisi.
Kural türleri ve işleme mantığı
Azure Güvenlik Duvarı kuralları Azure Güvenlik Duvarı İlkesi aracılığıyla işler. Kurallar, kural koleksiyonları içinde düzenlenir ve bu koleksiyonlar da kural koleksiyonu grupları altında gruplanır. Güvenlik duvarı kuralları aşağıdaki öncelik sırasına göre değerlendirir:
- DNAT kuralları (Hedef Ağ Adresi Çevirisi): önce işlenir. Gelen trafiği genel IP'den güvenlik duvarının arkasındaki özel IP'ye çevirin.
- Ağ kuralları: İkinci olarak işlenir. Kaynak IP'ye, hedef IP'ye, bağlantı noktasına ve protokole (Katman 3/4) göre trafiğe izin verme veya trafiği reddetme.
- Uygulama kuralları: Son işlenen. FQDN, URL veya web kategorisine (Katman 7) göre giden trafiğe izin verme veya trafiği reddetme.
Her kural türü içinde, kural koleksiyonu grupları önceliğe göre değerlendirilir (en düşük sayı = en yüksek öncelik). Bir grup içinde kural koleksiyonları önceliğe göre değerlendirilir. İlk eşleşen kural eylemi belirler (İzin Ver veya Reddet) ve daha fazla değerlendirmeyi durdurur.
DNAT kuralları
İç hizmetleri güvenlik duvarının genel IP adresi aracılığıyla yayımlamak için DNAT kurallarını kullanın. Güvenlik duvarı hedef adresi genel IP'sinden arka uç hizmetinin özel IP'sine çevirir. Yaygın senaryolar şunlardır:
- 443 numaralı bağlantı noktasında güvenlik duvarının genel IP'sini kullanarak iç web sunucusunu kullanıma açma
- VM'ye genel IP atamadan atlama kutusuna denetimli RDP veya SSH erişimi sağlama
- İnternet'ten gelen erişim gerektiren HTTP/S olmayan hizmetleri yayımlama
Example: Translate inbound TCP 443 on firewall public IP → 10.1.2.4:443 (internal web server)
DNAT kuralları, çevrilen trafiğe izin verecek ilgili ağ kuralını örtük olarak ekler. BIR DNAT kuralı eşleştiğinde, daha fazla ağ kuralı işleme olmadan trafik çevrilir ve trafiğe izin verilir. Güvenlik için, DNAT kurallarınızdaki kaynak IP adresini joker karakter kullanmak yerine belirli internet kaynaklarıyla kısıtlayın.
Ağ kuralları
Ağ kuralları, Katman 3 ve Katman 4'te trafiği filtreler. Kaynak IP adresine, hedef IP adresine, hedef bağlantı noktasına ve protokole göre trafiğe izin vermeniz veya trafiği reddetmeniz gerektiğinde ağ kurallarını kullanın. Ağ kuralları FQDN çözümlemesi gerçekleştirmez. Bunlar kesinlikle IP adresleri üzerinde çalışır. Yaygın kullanım örnekleri şunlardır:
- Belirli bağlantı noktaları için (örneğin, TCP 1433'te SQL Server) uç-uç iletişimine izin verme.
- Belirli zaman sunucularına NTP (UDP 123) trafiğine izin verilmesi.
- Reddetme kurallarını kullanarak bilinen kötü amaçlı IP aralıklarına yönelik trafiği engelleme.
- Belirli alt ağlar arasında ağ tanılaması için ICMP'ye izin verme.
Ağ kuralları TCP, UDP, ICMP ve Tüm protokol türlerini destekler. KAYNAK ve hedef olarak IP adreslerini, IP aralıklarını, hizmet etiketlerini ve IP gruplarını belirtebilirsiniz.
Uygulama kuralları
Uygulama kuralları FQDN'lere, URL'lere ve web kategorilerine göre giden HTTP/S ve MSSQL trafiğini filtreler. Uygulama kuralları, FQDN çözümlemesi için DNS proxy özelliğini gerektirir. Aşağıdaki durumlarda uygulama kurallarını kullanın:
- Belirli FQDN'lere (örneğin,
*.microsoft.comveyastorage.blob.core.windows.net) erişime izin vermeniz gerekir. - URL yoluna göre filtreleme yapmak istiyorsunuz (yalnızca Premium SKU için); örneğin,
github.com/myorg/*yoluna izin verirken diğer GitHub yollarını engellemek gibi. - Web kategorilerinin tamamına izin vermeniz veya bunları engellemeniz gerekir (örneğin, "Geliştirici Araçlarına" izin verin ve "Kumarı" engelleyin).
Uygulama kuralları, gerekli FQDN'leri tek bir etikette gruplandırarak kural oluşturmayı basitleştiren yaygın Azure hizmetleri (Windows Update, Azure Backup ve HDInsight gibi) için FQDN etiketleri sağlar.
Important
dns ara sunucusunu Azure Güvenlik Duvarı etkinleştirdiğinizde, güvenlik duvarı iş yükleri için DNS çözümleyicisi görevi görür. Sanal ağ DNS ayarlarınızı güvenlik duvarının özel IP'sine yönlendirecek şekilde ayarlayın ki FQDN tabanlı kurallar doğru şekilde çözülsün. DNS mimarisi ayrıntıları için bkz. DNS güvenliği ve özel ad çözümleme.
SNAT davranışı
varsayılan olarak, Azure Güvenlik Duvarı genel IP adreslerini hedefleyen giden trafiğe SNAT (Kaynak Ağ Adresi Çevirisi) uygular. Hedef özel bir IP aralığı (RFC 1918) veya paylaşılan adres alanı (RFC 6598) ise, güvenlik duvarı trafiğe SNAT uygulamaz. Güvenlik duvarı, İnternet'e bağlı bağlantıların kaynak IP'sini genel IP adreslerinden birine çevirir. Her genel IP, arka uç örneği başına 2.496 SNAT bağlantı noktası sağlar.
Yüksek giden bağlantı hızlarına sahip iş yükleri için NAT Gateway ile tümleştirerek genel IP başına 64.512 bağlantı noktası (toplamda yaklaşık bir milyon SNAT bağlantı noktası olmak üzere 16 genel IP'ye kadar) ölçeklendirin.
NAT Gateway ile AzureFirewallSubnetilişkilendirdiğinizde, tüm giden internet trafiği otomatik olarak NAT Gateway genel IP adreslerini kullanır. Güvenlik duvarı trafiği incelemeye devam eder, ancak NAT Gateway SNAT çevirisini işler. Çift NAT oluşmaz.
Note
Alanlar arası yedekli Azure Güvenlik Duvarı ile kullanılan NAT Ağ Geçidi, StandardV2 NAT Ağ Geçidi SKU'su gerektirir. NAT Gateway, güvenli Sanal WAN hub mimarilerinde desteklenmez.
Güvenlik Duvarı Yöneticisi ve ilke devralma
Azure Güvenlik Duvarı Yöneticisi, birden çok Azure Güvenlik Duvarı örneğinde merkezi güvenlik ilkesi ve yol yönetimi sağlar. Önemli özellikler şunlardır:
- İlke hiyerarşisi: Kuruluş genelinde geçerli kurallar içeren bir temel (üst) ilke oluşturun ve alt ekiplerin üst ilkeden miras alan alt ilkeler oluşturmasına izin verin. Üst kurallar, alt öncelik değerlerinden bağımsız olarak her zaman önceliklidir.
- Bölgeler arası yönetim: Güvenlik duvarı ilkesi, herhangi bir bölgedeki veya abonelikteki güvenlik duvarlarıyla ilişkilendirebileceğiniz genel bir kaynaktır.
- Çoklu güvenlik duvarı idaresi: Farklı bölgelerdeki veya güvenli Sanal WAN hub'lardaki merkez güvenlik duvarları arasında tutarlı bir güvenlik duruşu uygulayın.
NAT kuralları güvenlik duvarına özgü olup üst ilkelerden devralınmıyor. Tehdit istihbaratı modu devralınır ancak yalnızca alt ilkelerde daha katı bir mod seçilerek geçersiz kılınabilir. Sıfır veya bir güvenlik duvarı ilişkisine sahip bir ilke ek ücret ödemeden dahil edilir. Ek ilişkilendirmeler faturalamaya neden olabilir.
Zorlamalı tünel oluşturma
Bazı mevzuat ortamlarında, İnternet'e bağlı tüm trafiğin İnternet'e ulaşmadan önce şirket içi bir denetim noktasından geçmesi gerekir. Azure Güvenlik Duvarı bu gereksinimi karşılamak için zorlamalı tüneli destekler.
Zorlamalı tüneli etkinleştirdiğinizde:
- ,
AzureFirewallManagementSubnetgüvenlik duvarı yönetim trafiğini doğrudan İnternet'e taşır. Bu alt ağ, sonraki atlaması İnternet olan 0.0.0.0/0 rotasına sahip olmalıdır. Yönetim trafiğini şirket içi denetimden geçmeye zorlayamazsınız. - İnternete
AzureFirewallSubnetbağlı iş yükü trafiğini ExpressRoute veya VPN Gateway üzerinden bir yerel güvenlik duvarına veya üçüncü taraf ağ sanal cihazına (NVA) yönlendirir. - Gelen trafik güvenlik duvarı genel IP'sine doğrudan ulaşamadığından DNAT kuralları zorlamalı tünel modunda desteklenmez.
- Zorunlu tünelleme yapılandırdığınızda, tüm giden trafik şirket içi yol üzerinden çıktığı için güvenlik duvarı
AzureFirewallSubnetüzerinde genel bir IP adresi gerektirmez.
Uyumluluk zorunluluğu tüm İnternet'e bağlı trafiğin şirket içi görünürlüğünü gerektirdiğinde veya mevcut bir şirket içi güvenlik yığınıyla Azure Güvenlik Duvarı zincirlemeniz gerektiğinde zorlamalı tünel kullanın. Yaygın senaryolar arasında, veri yerleşikliği düzenlemelerine tabi finansal hizmet ortamları ile merkezi internet çıkışı gereksinimlerine sahip kamu ağları yer alır.
Important
Zorunlu tünelleme modunda, AzureFirewallManagementSubnet kendi genel IP adresine ve sonraki atlama olarak internet'i gösteren 0.0.0.0/0 rotasına sahip bir UDR'ye ihtiyaç duyar. Bu yapılandırma, Azure yönetim kanalını güvenlik duvarında tutabilmesini sağlar.
TLS denetimi (Premium)
premium Azure Güvenlik Duvarı giden HTTPS bağlantılarını durdurur, trafiğin şifresini çözer, IDPS imzalarına ve uygulama kurallarına göre inceler, ardından yeniden şifreler ve iletir. Bu işlem, Azure Key Vault depolanan bir ara CA sertifikası gerektirir.
Sertifika gereksinimleri
| Requirement | Spesifikasyon |
|---|---|
| Sertifika türü | Ara CA |
| Anahtar boyutu | RSA 2048 bit minimum |
| CA bayrağı | TRUE |
| Anahtar kullanımı | KeyCertSign |
| Geçerlilik | En az 1 yıl ileri |
| Storage | Azure Key Vault (dışarı aktarılabilir olmalıdır) |
Güvenlik duvarı ara CA sertifikasını kullanarak kesişen bağlantılar için sunucu sertifikalarını dinamik olarak oluşturur. Son kullanıcı tarayıcılarının ve uygulamalarının, güven uyarılarından kaçınmak için sertifika depolarında kuruluşun kök CA'sına veya ara CA'ya güvenmesi gerekir.
Saldırı Tespit ve Önleme Sistemleri (IDPS)
Premium SKU, 50'den fazla kategoride 67.000'den fazla kurala sahip tam olarak yönetilen bir IDPS altyapısı içerir. İmzalar her gün yayınlanan 20-40'ın üzeri yeni kuralla sürekli güncelleştirilir. IDPS iki modda çalışır:
- Uyarı modu: trafiği engellemeden imza eşleşmelerini günlüğe kaydeder. İlk dağıtım ve ayarlama sırasında kullanın.
- Uyarı ve Reddetme modu: IDPS imzalarıyla eşleşen trafiği günlüğe kaydeder ve engeller. Ayarlamadan sonra üretimde kullanın.
IDPS kategorileri kötü amaçlı yazılım komut ve denetimi, kimlik avı, truva atları, botnet'ler, exploit kitleri, güvenlik açıkları ve SCADA/ICS protokollerini kapsar.
Caution
TLS incelemesi gecikme süresi sağlar ve gizlilik açısından etkileri vardır. Kuruluşunuzun yasal ve uyumluluk ekiplerinin şifrelenmiş trafiği denetlemeyi onayladığınızdan emin olun. Atlama kurallarını kullanarak hassas kategorileri (sağlık, bankacılık) gerektiği gibi hariç tutun.
AKS çıkış filtreleme
Azure Kubernetes Service (AKS) kümeleri denetimli çıkış gerektirdiğinde, Azure Güvenlik Duvarı küme düğümleri için FQDN tabanlı giden filtreleme sağlar. Çıkış filtrelemesi olmadan AKS düğümleri herhangi bir İnternet uç noktasına ulaşabilir ve bu da tedarik zinciri ve veri sızdırma saldırıları için saldırı yüzeyini artırır.
Bu düzeni uygulamak için:
- AKS’yi,
outboundTypeuserDefinedRoutingolarak ayarlanmış ve düğüm alt ağında özel bir yönlendirme tablosu ile dağıtın. - Varsayılan yolu (0.0.0.0/0) Azure Güvenlik Duvarı özel IP'ye ayarlayın.
- Güvenlik duvarı ilkesinde gerekli AKS FQDN'lerine (kapsayıcı kayıt defterleri, API sunucusu uç noktaları Microsoft paket depoları) izin veren uygulama kuralları oluşturun.
- Gerekli HTTP/S olmayan uç noktalar (NTP, DNS, tünel bağlantısı) için ağ kuralları oluşturun.
Bu düzen, güvenlik ekiplerine AKS düğümlerinin ulaşabileceği dış uç noktalar üzerinde görünürlük ve denetim sağlarken kümenin düzgün çalışmasını sağlar. Gerekli FQDN'ler AKS özellik kümesine göre farklılık gösterir. GPU düğümleri, Azure İzleyici veya Azure İlkesi kullanan kümeler fazladan onaylı liste girdileri gerektirir.
Ayrıntılı FQDN gereksinimleri ve kural örnekleri için bkz. AKS dağıtımlarını korumak için Azure Güvenlik Duvarı kullanma.
Note
Azure Güvenlik Duvarı ile AKS çıkış filtrelemesi, platform ve uygulama ekipleri arasında dikkatli bir koordinasyon gerektirir. Eksik FQDN kuralları pod zamanlama hatalarına ve görüntü çekme hatalarına neden olur. İzin verici bir politikayla başlayın ve güvenlik duvarı günlüklerindeki trafik kalıplarını gözlemledikten sonra politikayı sıkılaştırın.
Tasarımla ilgili dikkat edilecek noktalar
Lift-and-shift güvenlik duvarı tasarım odağı
- Şirket içi güvenlik duvarı kurallarını Azure Güvenlik Duvarı ilkesine çevirin: HTTP/S olmayan protokoller için ağ kurallarını ve FQDN filtrelemesi gerektiren HTTP/S veya MSSQL hedefleri için uygulama kurallarını kullanın.
- Geçerli güvenlik duruşunuzu yansıtan geniş izin verme kurallarıyla başlayın, sonra geçiş sonrasında gerekli hedefleri ve bağlantı noktalarını belirlemek için Azure Güvenlik Duvarı günlükleri kullanarak bunları sıkılaştırın.
- Kaynak ve hedef bölgeleri modellemek için IP Gruplarını kullanarak kural bakımının mevcut segmentlere ayırma sınırlarınızı izlemesini sağlayın.
- Erişimi daraltmadan önce Azure trafik desenlerini şirket içi taban çizginizle karşılaştırabilmeniz için tanılama ayarlarını birinci günde etkinleştirin.
Güvenlik duvarı tasarım odağını modernleştirme
- Giriş ve çıkış ilkesinin BT tarafından yönetilen hub'da kalması için merkez güvenlik duvarını uygulama uçları için merkezi SNAT ve DNAT noktası olarak kullanın.
- Uygulama katmanları arasında doğu-batı TLS denetimi veya üretim IDPS zorlaması gerektiğinde Azure Güvenlik Duvarı Premium'un etkinleştirilmesini sağlayın.
- Büyük hedef IP listelerini korumadan AKS ve Azure PaaS bağımlılıklarına izin vermek için FQDN etiketlerini ve uygulama kurallarını kullanın.
- Gelen akışların arka uç birimlerine yalnızca onaylı denetim yolları üzerinden ulaşmasını sağlamak için Front Door veya Application Gateway tasarımınız kapsamında DNAT gereksinimlerini gözden geçirin.
Bulutlar arası güvenlik duvarı tasarım odağı
- Azure, şube ağları, Azure ağları ve diğer bulut ağları için geçiş noktası olduğunda, Azure Güvenlik Duvarı'u güvenli bir sanal hub'da dağıtın.
- Rotalar Azure’a ulaştıktan sonra AWS Transit Gateway, AWS sanal özel ağ geçitleri veya Google Cloud VPN bağlantılarından gelen IPSec tünel trafiğini incelemek için ağ kurallarını kullanın.
- IdPS'nin bulut ortamları arasındaki yanal hareketi gösterebilen anormal doğu-batı ve bulutlar arası trafik desenlerini algılamasını sağlayın.
- Tek bir ilke yüzeyiyle tüm bağlı bulutlarda bilinen kötü amaçlı hedefleri engellemek için tehdit bilgileri filtrelemeyi açın.
Prerequisites
Azure Güvenlik Duvarı dağıtmadan önce:
-
AzureFirewallSubnet: Hub sanal ağınız en az /26 boyutunda adlı
AzureFirewallSubnetayrılmış bir alt ağ içermelidir. Alt ağ planlama kılavuzu için bkz. Sanal ağ ve alt ağ tasarımı. - Merkez-uç veya Sanal WAN topolojisi: uç ağlarından gelen trafiği yönlendiren merkezi bir merkezdeki Azure Güvenlik Duvarı dağıtın. Topoloji seçenekleri için bkz. Merkez-uç topolojisi veya Sanal WAN.
- IP adresi planı: Güvenlik duvarı alt ağı, yönetim alt ağı (zorlamalı tünel kullanılıyorsa) ve tüm genel IP adresleri için adres alanı ayırın. Bkz. IP adresi planlama.
- Azure Güvenlik Duvarı Yöneticisi: Temel kuralları birden çok güvenlik duvarı örneğinde paylaşan bir ilke hiyerarşisine ihtiyacınız varsa Azure Güvenlik Duvarı Yöneticisi kullanın.
- Log Analytics çalışma alanı: İlk günden itibaren trafiği izleyebilebilmeniz ve kuralların sorunlarını giderebilmeniz için dağıtımdan önce güvenlik duvarı tanılama günlükleri için bir çalışma alanı oluşturun.
Güvenlik konuları
- Günlüğe kaydetme: Azure Güvenlik Duvarı günlükleri Log Analytics çalışma alanına göndermek için tanılama ayarlarını etkinleştirin. Yapılandırılmış günlükler, izin verilen ve reddedilen her bağlantı için FQDN düzeyinde görünürlük sağlayarak denetim ve adli analizi destekler.
- Kullanılabilirlik: Kullanılabilirlik SLA'sını en üst düzeye çıkarmak için Azure Güvenlik Duvarı farklı kullanılabilirlik alanlarına dağıtın. Geçerli SLA yüzdeleri için bkz. Azure Güvenlik Duvarı için SLA.
- Katmanlı savunma: Azure Güvenlik Duvarı, NSG'leri tamamlar, ancak değiştirmez. Mikro ayrıştırma için alt ağ ve NIC düzeyinde NSG'ler uygulayın. Merkezi ilke, tehdit bilgileri ve Katman 7 incelemesi için güvenlik duvarını kullanın.
- İncelediğiniz boyutu doğru boyutlandırın: Web'den uygulamaya ve uygulamadan veritabanına gibi uygulama içi katmanlar da dahil olmak üzere güvenlik duvarı üzerinden her akışı zorlamak gecikme süresi ve gigabayt başına işlem maliyeti ekler. Güvenilen katmanlar arasındaki doğu-batı trafiği için NSG'leri ve ASG'leri kullanın; güvenlik duvarı denetimini ise güven sınırını aşan trafik için ayırın: internete giden, spoke'lar arası, hibrit veya bulutlar arası trafik. Bu yaklaşım, güvenlik duvarının denetimden yararlanan trafiğe odaklanmasını sağlar ve gereksiz maliyetlerden kaçınır.
- DDoS koruması: Azure DDoS Koruması kullanarak Azure Güvenlik Duvarı ile ilişkili genel IP'leri koruyun. Bkz. DDoS koruması.
- ExpressRoute trafiği: ExpressRoute kullandığınızda, karma trafik akışlarının incelenmesi için Azure Güvenlik Duvarı üzerinden özel eşleme trafiğini yönlendirmek için UDR'leri yapılandırın.
İlgili makaleler
- Hub-spoke ağ topolojisi: Azure Güvenlik Duvarı'u dağıttığınız hub sanal ağı.
- İnternet çıkış erişimi: Azure Güvenlik Duvarı ve NAT Gateway ile çıkış denetimi modelleri.
- Web Uygulaması Güvenlik Duvarı: Azure Güvenlik Duvarı ağ düzeyinde incelemeyi tamamlayan Katman 7 HTTP/S koruması.
- DNS güvenliği ve özel ad çözümlemesi: FQDN tabanlı kuralları etkinleştiren DNS proxy yapılandırması.
- Azure ağ güvenliği nedir?: Azure Güvenlik Duvarı, DDoS Protection ve Web Uygulaması Güvenlik Duvarı'u karşılaştıran genel bakış merkezi.
Daha fazla bilgi edinin
- Azure Güvenlik Duvarı belgeleri
- Azure Güvenlik Duvarı özellikleri
- Azure Güvenlik Duvarı Premium özellikleri
- Azure Güvenlik Duvarı Yöneticisi genel bakış
- Azure Güvenlik Duvarı dağıtma ve yapılandırma
- Azure Güvenlik Duvarı fiyatlandırması
Sonraki Adımlar
İpucu
Kendi başınıza mı keşfedersiniz? Özelliğe göre bir sonraki makalenizi bulmak için genel bakış gezginine dönün.
Lift-and-shift yolculuğunuzdaki bir sonraki adım:
Geçirilen ağınız için izlemeyi ayarlama: Güvenlik duvarınızı yapılandırdıktan sonra Ağ İzleyicisi ile bağlantıyı ve performansı doğrulayın.
Modernleştirme yolculuğunuzda bir sonraki adım:
WAF ile web uygulamalarınızı koruyun: Müşteriye yönelik web uygulamalarınız için Front Door'a veya Application Gateway'e Web Uygulaması Güvenlik Duvarı ekleyin.
Bulutlar arası yolculuğunuzda sonraki adım:
Bulutlar arası izlemeyi yapılandırın: Bulutlar arası ortamlarda sorun gidermek operasyonel açıdan daha zordur. İzleme zorunludur, isteğe bağlı değildir.