Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Azure Güvenlik Duvarı ilkesi Hedef Ağ Adresi Çevirisi'ni (DNAT), gelen internet veya intranet trafiğini alt ağlarınıza çevirmek ve filtrelemek için yapılandırabilirsiniz. DNAT'yi yapılandırdığınızda kural toplama eylemi DNAT olarak ayarlanır. Ardından NAT kuralı koleksiyonunda bulunan her kural, güvenlik duvarınızın genel veya özel IP adresi ve bağlantı noktasını özel bir IP adresine ve bağlantı noktasına çevirmek için kullanılabilir. DNAT kuralları, çevrilen trafiğe izin verecek ilgili ağ kuralını örtük olarak ekler. Güvenlik nedeniyle önerilen yaklaşım, belirli bir kaynağı ekleyerek ağa DNAT erişimine izin vermek ve joker karakter kullanmaktan kaçınmaktır. Azure Güvenlik Duvarı kural işleme mantığı hakkında daha fazla bilgi için bkz: Azure Güvenlik Duvarı kural işleme mantığı.
Bu öğreticide aşağıdakilerin nasıl yapılacağını öğreneceksiniz:
- Test amaçlı ağ ortamı oluşturma
- Güvenlik duvarı ve ilke kurma
- Varsayılan rota oluşturma
- DNAT kuralını yapılandırma
- Güvenlik duvarını test etme
Önkoşullar
Azure aboneliğiniz yoksa başlamadan önce ücretsiz bir hesap oluşturun.
Kaynak grubu oluşturma
- Azure Portal’ında oturum açın.
- Azure portalı giriş sayfasında Kaynak grupları'nı ve ardından Ekle'yi seçin.
- Abonelik için, aboneliğinizi seçin.
- Kaynak grubu adı alanına RG-DNAT-Test yazın.
- Bölge için bir bölge seçin. Oluşturduğunuz diğer tüm kaynakların aynı bölgede olması gerekir.
- Gözden geçir ve oluştur’u seçin.
- Oluştur'u belirleyin.
Ağ ortamını oluşturma
Bu öğretici için eşlenen iki sanal ağ oluşturuyorsunuz:
- VN-Hub - güvenlik duvarı bu sanal ağ içindedir.
- VN-Spoke - iş yükü sunucusu bu sanal ağ içindedir.
Önce sanal ağları oluşturun, sonra da bunları eşleştirin.
Hub sanal ağını oluştur
Azure portalı giriş sayfasında Tüm hizmetler'i seçin.
Ağ altında Sanal ağlar'ı seçin.
Ekle'yi seçin.
Kaynak grubu için RG-DNAT-Test'i seçin.
İsim için VN-Hub yazın.
Bölge için daha önce kullandığınız bölgeyi seçin.
Seç Sonraki: IP Adresleri.
IPv4 Adres alanı için varsayılan 10.0.0.0/16'yı kabul edin.
Alt ağ adı'nın altında varsayılan'ı seçin.
Alt ağ adını düzenleyin ve AzureFirewallSubnet yazın.
Güvenlik duvarı bu alt ağda yer alacaktır ve alt ağ adının mutlaka AzureFirewallSubnet olması gerekir.
Not
AzureFirewallSubnet alt ağı boyutu /26'dır. Alt ağ boyutu hakkında daha fazla bilgi için bkz: Azure Güvenlik Duvarı SSS.
Alt ağ adres aralığı için 10.0.1.0/26 yazın.
Kaydet'i seçin.
Gözden geçir ve oluştur’u seçin.
Oluştur'u belirleyin.
Spoke VNet oluşturma
- Azure portalı giriş sayfasında Tüm hizmetler'i seçin.
- Ağ altında Sanal ağlar'ı seçin.
- Ekle'yi seçin.
- Kaynak grubu için RG-DNAT-Test'i seçin.
- Ad kısmına VN-Spoke yazın.
- Bölge için daha önce kullandığınız bölgeyi seçin.
- Seç Sonraki: IP Adresleri.
- IPv4 Adres alanı için varsayılanı düzenleyin ve 192.168.0.0/16 yazın.
- Alt ağı ekle seçeneğini seçin.
- Alt ağ adı için SN-Workload yazın.
- Alt ağ adres aralığı için 192.168.1.0/24 yazın.
- Ekle'yi seçin.
- Gözden geçir ve oluştur’u seçin.
- Oluştur'u belirleyin.
Sanal ağları eşleştir
Şimdi iki sanal ağı eşleştirin.
- VN-Hub sanal ağını seçin.
- Ayarlar altında Eşlemeler'i seçin.
- Ekle'yi seçin.
- Bu sanal ağın altında, Eşleme bağlantısı adı için Peer-HubSpoke yazın.
- Uzak sanal ağ'ın altında, Eşleme bağlantısı adı için Peer-SpokeHub yazın.
- Sanal ağ olarak VN-Spoke’u seçin.
- Diğer tüm varsayılan değerleri kabul edin ve ekle'yi seçin.
Sanal makine oluşturun
İş yükü sanal makinesi oluşturun ve bunu SN-Workload alt ağına yerleştirin.
- Azure portalı menüsünden, Kaynak oluştur'u seçin.
- Popüler'in altında Windows Server 2016 Datacenter'ı seçin.
Temel Bilgiler
- Abonelik için, aboneliğinizi seçin.
- Kaynak grubu için RG-DNAT-Test'i seçin.
- Sanal makine adı için Srv-Workload yazın.
- Bölge için daha önce kullandığınız konumu seçin.
- Bir kullanıcı adı ve parola girin.
- İleri: Diskler'i seçin.
Diskler
- İleri: Ağ'ı seçin.
Ağ oluşturma
- Sanal ağ için VN-Spoke'ı seçin.
- Alt ağ için SN-Workload'u seçin.
- Genel IP için Yok'a tıklayın.
- Genel gelen bağlantı noktaları için Yok'u seçin.
- Diğer varsayılan ayarları bırakın ve İleri: Yönetim'i seçin.
Yönetim
- Önyükleme tanılaması için Devre dışı bırak'ı seçin.
- Gözden geçir + Oluştur’u seçin.
Gözden Geçir + Oluştur
Özeti gözden geçirin ve oluştur'u seçin. İşlemin tamamlanması birkaç dakika sürebilir.
Dağıtım bittikten sonra sanal makineyle ilişkili özel IP adresini not alın. Daha sonra güvenlik duvarını yapılandırdığınızda bu adres kullanılacaktır. Sanal makine adını seçin ve Ayarlar altında, Ağ'ı seçerek özel IP adresini bulun.
Güvenlik duvarını ve ilkeyi dağıtın
Portal giriş sayfasında Kaynak oluştur'u seçin.
Güvenlik Duvarı'nı arayın ve güvenlik duvarı'nı seçin.
Oluştur'u belirleyin.
Güvenlik duvarı oluştur sayfasında aşağıdaki ayarları kullanarak güvenlik duvarını yapılandırın:
Ayar Değer Abonelik <aboneliğiniz> Kaynak grubu RG-DNAT-Test'i seçin Veri Akışı Adı FW-DNAT test Bölge Önceden kullandığınız konumu seçin Güvenlik duvarı yönetimi Bu güvenlik duvarını yönetmek için Güvenlik Duvarı İlkesi kullanın Güvenlik duvarı ilkesi Yeni ekleyin:
fw-dnat-pol
seçtiğiniz bölgeBir sanal ağ seçin Var olanı kullan: VN-Hub Genel IP adresi Yeni ekle, Ad: fw-pip. Diğer varsayılanları kabul edin ve gözden geçir + oluştur'u seçin.
Özeti gözden geçirin ve ardından Oluştur'u seçerek güvenlik duvarını oluşturun.
Dağıtım birkaç dakika sürer.
Dağıtım tamamlandıktan sonra RG-DNAT-Test kaynak grubuna gidin ve FW-DNAT-test güvenlik duvarını seçin.
Güvenlik duvarının özel ve genel IP adreslerini not edin. Bunları daha sonra varsayılan yolu ve NAT kuralını oluşturduğunuzda kullanacaksınız.
Varsayılan rota oluşturma
SN-Workload alt ağında varsayılan giden rotayı güvenlik duvarından geçecek şekilde yapılandıracaksınız.
Önemli
Hedef alt ağda firewalla geri dönüş için açık bir rota yapılandırmanız gerekmez. Azure Güvenlik Duvarı durum bilgisi olan bir hizmettir ve paketleri ve oturumları otomatik olarak işler. Bu rotayı oluşturursanız, durumsal oturum mantığını kesintiye uğratan ve kaybolan paketler ile bağlantılara yol açan asimetrik bir yönlendirme ortamı oluşturursunuz.
Azure portalı giriş sayfasında Tüm hizmetler'i seçin.
Ağ altında Rota tabloları'yı seçin.
Ekle'yi seçin.
Abonelik için, aboneliğinizi seçin.
Kaynak grubu için RG-DNAT-Test'i seçin.
Bölge için daha önce kullandığınız bölgeyi seçin.
Ad alanına RT-FW-route yazın.
Gözden geçir ve oluştur’u seçin.
Oluştur'u belirleyin.
Kaynağa git’i seçin.
Alt ağlar'ı seçin ve ardından İlişkilendir'i seçin.
Sanal ağ için VN-Spoke'ı seçin.
Alt ağ için SN-Workload'u seçin.
Tamam'ı seçin.
Yollar'ı ve ardından Ekle'yi seçin.
Yol adı için fw-dg yazın.
Adres ön eki alanına 0.0.0.0/0 yazın.
Sonraki atlama türü için Sanal gereç'i seçin.
Azure Güvenlik Duvarı, normalde yönetilen bir hizmettir ancak bu durumda sanal gereç kullanılabilir.
Sonraki atlama adresi alanına önceden not ettiğiniz güvenlik duvarı özel IP adresini yazın.
Tamam'ı seçin.
NAT kuralı yapılandırma
Bu kural, bir uzak masaüstünü güvenlik duvarı üzerinden Srv-Workload sanal makinesine bağlamanıza olanak tanır.
- RG-DNAT-Test kaynak grubunu açın ve fw-dnat-pol güvenlik duvarı ilkesini seçin.
- Ayarlar'ın altında DNAT kuralları'nı seçin.
- Kural koleksiyonu ekle'yi seçin.
- Ad alanına rdp yazın.
- Öncelik alanına 200 yazın.
- Kural koleksiyonu grubu için DefaultDnatRuleCollectionGroup'ı seçin.
- Kurallar'ın altında, Ad için rdp-nat yazın.
- Kaynak türü için IP adresi'ne tıklayın.
- Kaynak için, izin vermek istediğiniz IP adresini veya aralığı belirtin. Örneğin, 192.168.1.0/24.
- Protokol alanında TCP'yi seçin.
- Hedef Bağlantı Noktaları için 3389 yazın.
- Hedef Türü için IP Adresi'ne tıklayın.
- Hedef alanına güvenlik duvarı genel veya özel IP adresini yazın.
- Çevrilmiş adres için Srv-Workload özel IP adresini yazın.
- Çevrilmiş bağlantı noktası için 3389 yazın.
- Ekle'yi seçin.
Güvenlik duvarını test etme
- Güvenlik duvarı genel IP adresine bir uzak masaüstü bağlayın. Srv-Workload sanal makinesine bağlı olmalısınız.
- Uzak masaüstünü kapatın.
Kaynakları temizleme
Güvenlik duvarı kaynaklarını bir sonraki öğretici için tutabilirsiniz veya artık gerekli değilse RG-DNAT-Test kaynak grubunu silerek güvenlik duvarıyla ilgili tüm kaynakları silebilirsiniz.