Azure Güvenlik Duvarı explicit proxy

Azure Güvenlik Duvarı varsayılan olarak şeffaf proxy modunda çalışır. Bu modda, kullanıcı tanımlı bir rota (UDR) trafiği güvenlik duvarına yönlendirir. Güvenlik duvarı, trafiği hat içi yakalar ve hedefe iletir.

Giden trafik için açık proxy'yi etkinleştirdiğinizde, gönderen uygulamayı, örneğin web tarayıcısını, proxy olarak Azure Güvenlik Duvarı'u kullanacak şekilde yapılandırabilirsiniz. Bu yapılandırma, uygulamadan güvenlik duvarının özel IP adresine trafiği yönlendirir, böylece trafik doğrudan güvenlik duvarından UDR'ye ihtiyaç duymadan çıkar.

Açık proxy modu HTTP ve HTTPS trafiğini destekler. Tarayıcıda veya uygulamada proxy ayarlarını güvenlik duvarının özel IP adresine yönlendirecek şekilde tanımlarsınız. Bu ayarı manuel olarak ayarlayabilir veya proxy otomatik yapılandırma (PAC) dosyası kullanabilirsiniz. Güvenlik duvarı, PAC dosyasını barındırarak proxy isteklerini barındırabilir, siz bunu güvenlik duvarına yükledikten sonra.

Prerequisites

  • Bir Azure Güvenlik Duvarı ve ilişkili bir firewall politikası. Açık proxy'yi güvenlik duvarı politikasında yapıyorsunuz, firewall kaynağında değil. Daha fazla bilgi için bkz . Azure Güvenlik Duvarı ilke kuralı kümeleri.

  • Bir PAC dosyası barındırmak için ayrıca şunları da edinmeniz gerekir:

    • PAC dosyasını depolamak için blob konteyneri olan bir Azure Depolama hesabı.
    • Kullanıcı tarafından atanan yönetilen bir kimlik ve bu depolama hesabında Depolama Blobu Veri Katkıcısı ve Depolama Blobu Veri Okuyucusu rolleri bulunur.

Yapılandırma

  • Azure Güvenlik Duvarı politikasında açık proxy'yi etkinleştirin.

    Açık ara sunucuyu etkinleştir ayarını gösteren ekran görüntüsü.

    Not

    Hem HTTP hem de HTTPS trafiği için tek bir port HTTP Port kullanabilirsiniz.

  • Güvenlik duvarı politikasında trafiğin güvenlik duvarından geçmesine izin vermek için bir uygulama kuralı oluşturun.

  • Proxy otomatik yapılandırma (PAC) dosyasını kullanmak için Proxy otomatik yapılandırmasını etkinleştir seçeneğini seçin.

  • Bu adımları takip ederek bir PAC Dosya URL'si oluşturun:

    Not

    Rol eklemek için gerekli izinlere sahip bir abonelik kullanın.

    • PAC dosyasını depolama konteynerine yükleyin. PAC dosyası yüklemesini gösteren ekran görüntüsü.
    • Yüklenen dosyayı seçin ve dosya URL'sini kopyalayın. Örnek URL: https://eproxypstestresources.blob.core.windows.net/explicitproxycontainer/proxy.pacKopyalanmış PAC dosya URL'sini gösteren ekran görüntüsü.
  • Yönetilen bir Kimlik oluşturun ve gerekli rolleri atalayın.

    • Yönetilen Kimlik kaynağına gidin ve Yönetilen Kimlik oluşturun. Daha fazla bilgi için bkz. Kullanıcı tarafından atanan yönetilen kimlikleri yönetme.
    • Oluşturduğunuz depolama hesabı kaynağına gidin ve Access Control (IAM) sayfasına gidin. Rol atamasını eklemek için Ekle seçeneğini seçin.
    • Rol ataması ekle sayfasına gidin, Storage Blob Data Contributor ve Storage Blob Data Reader arayıp seçin. Rol ataması nasıl ekleneceğini gösteren ekran görüntüsü.
    • Üyeler'e gidin ve Yönetilen Kimliği'ni seçin. Değişiklikleri inceleyin ve Değerlendirme+Ata'daAta'yı seçin. Ekran görüntüsü inceleme ve rol atamayı gösteriyor.
    • Yönetilen kimliği arayarak değişikliklerinizin Rol Atamalarında yansıtıldığını doğrulayın. Doğrulanmış rol atamalarını gösteren ekran görüntüsü.

    Not

    Oluşturduğunuz Yönetilen Kimlik önekinin "PacFileMSI-" olduğundan emin olun.

  • PAC dosyası URL'si ve Yönetilen Kimlik olduktan sonra, PAC dosyası URL'sini vererek ve oluşturduğunuz Yönetilen Kimliği seçerek Açık proxy yapılandırmasında PAC dosyasını etkinleştirebilirsiniz.

    Yönetilen kimlik nasıl güncelleneceğini gösteren ekran görüntüsü.

İdare ve uyum

Azure Güvenlik Duvarı dağıtımlarınızda açık ara sunucu ayarlarının tutarlı bir şekilde yapılandırılmasını sağlamak için Azure İlkesi tanımlarını kullanın. Açık ara sunucu yapılandırmalarını idare etmek için aşağıdaki ilkeler kullanılabilir:

  • Güvenlik Duvarı İlkeleri için Açık Ara Sunucu Yapılandırmasını Zorunlu Kılma: Tüm Azure Güvenlik Duvarı ilkelerinin açık ara sunucu yapılandırmasının etkinleştirildiğinden emin olur.
  • Açık Ara Sunucu kullanırken PAC dosya yapılandırmasını etkinleştirme: Açık ara sunucu etkinleştirildiğinde PAC (Ara Sunucu Otomatik Yapılandırma) dosyasının da düzgün yapılandırıldığını denetler.

Bu ilkeler ve bunları uygulama hakkında daha fazla bilgi için bkz. Azure Güvenlik Duvarı dağıtımlarınızın güvenliğini sağlamaya yardımcı olmak için Azure İlkesi'ni kullanma.

Sonraki adımlar