Azure 防火牆效能的最佳做法

若要將 Azure 防火牆和防火牆原則的效能最大化,請務必遵循最佳做法。 不過,儘管有其效能最佳化功能,某些網路行為或功能可能會影響防火牆的效能和延遲。

常見的效能問題原因

  • 超過規則限制

    若超出限制,例如規則中使用超過 20,000 種獨特的來源或目的地組合,可能會影響防火牆流量處理並造成延遲。 雖然這個限制較寬鬆,但超過它會影響整體防火牆效能。 如需詳細資訊,請參閱記載的限制

  • 高流量輸送量

    Azure 防火牆標準版最多可支援 30 Gbps,而進階版支援最多 100 Gbps。 如需詳細資訊,請參閱輸送量限制。 您可以在 Azure 防火牆計量中監視輸送量或資料處理。 如需詳細資訊,請參閱 Azure 防火牆計量和警示

  • 連接數量眾多

    通過防火牆的連線過多可能會導致 SNAT (來源網路位址轉換) 連接埠耗盡。

  • IDPS 警報 + 拒絕模式

    如果你啟用 IDPS Alert + 拒絕模式,防火牆會丟棄符合 IDPS 簽章的封包。 這個動作會影響效能。

建議

  • 最佳化規則設定和處理

    • 利用防火牆政策將規則組織成規則集合群組和規則集合,並根據使用頻率優先排序。
    • 使用 IP 群組或 IP 前置詞來減少 IP 資料表規則的數目。
    • 以最高點閱次數排序規則的優先順序。
    • 請確保你在以下 規則限制內。
  • 使用或移轉至 Azure 防火牆進階版

    • Azure 防火牆進階版使用進階硬體,並提供高效能的基礎引擎。
    • 它最適合較重的工作負載和流量較大的環境。
    • 它也包含內建的加速網路軟體,其可達到高達 100 Gbps 的輸送量,與標準版本不同。
  • 防止 SNAT 埠口耗盡

    當你的防火牆 SNAT 埠口不足時,你有兩個選擇來擴展外站連線。 選擇最符合您成本與可擴展需求的選項。

    • 選項一:新增多個公共 IP 位址

      在防火牆上新增更多公共 IP 位址(PIP)。 Azure 防火牆 每增加一個PIP,便提供 2,496 個 SNAT 埠,且最多可關聯 250 個 PIP。 相關步驟請參見「部署具有多個公共 IP 位址的 Azure 防火牆」。

      • 優點:成本較低、設定簡單,且無需額外資源管理。
      • 缺點:每個 PIP 會增加固定數量的 SNAT 埠口,因此容量是線性成長的。 你也必須允許所有 PIP 進行下游 IP 過濾。
    • 選項二:使用 NAT 閘道器

      Azure NAT 閘道 與防火牆子網關聯,以動態擴展 SNAT 埠口。 相關步驟請參見 Scale SNAT ports with Azure NAT 閘道

      • 優點:每個公共 IP 位址最多可提供 64,512 個 SNAT 埠口,並可動態分配子網埠口,提升規模與韌性。
      • 缺點:增加了另一項資源需要部署和管理,且不受安全虛擬樞紐(vWAN)架構支援。

    如果你對成本敏感,建議使用選項一。 如果你需要更具擴展性和穩健性的解決方案,請使用選項二。

  • 先從 IDPS 警示模式開始,再啟用警示 + 拒絕模式

    • 雖然 [警示 + 拒絕] 模式會透過封鎖可疑流量來提供增強的安全性,但也可能會帶來更多的處理額外負荷。 如果停用此模式,您可能會觀察到效能改善,特別是在防火牆主要用於路由,而不是深層封包檢查的情況下。
    • 請務必記住,在明確設定 [允許] 規則之前,預設會拒絕透過防火牆的流量。 因此,即使停用 IDPS [警示 + 拒絕] 模式,您的網路仍會受到保護,而且只會允許明確允許的流量通過防火牆。 停用此模式以最佳化效能,而不會影響 Azure 防火牆所提供的核心安全性功能,可以是策略性選擇。

備註

避免大量拒絕所有簽章覆寫。 某些簽章會為稍後的偵測設定內容,因此無法被覆寫以防止無訊息捨棄。 如需詳細資訊,請參閱 覆寫行為和限制

測試和監視

為了確保 Azure 防火牆的最佳效能,持續且主動監控它。 定期評估防火牆的健康狀況與關鍵指標,以識別潛在問題並維持高效運作,尤其是在設定變更期間。

使用測試與監視的下列最佳做法:

  • 防火牆引起的測試延遲
    • 若要評估防火牆所增加的延遲,請暫時略過防火牆,測量從來源到目的地的流量延遲。 若要這樣做,請重新設定路由以略過防火牆。 將有防火牆的延遲度量與沒有防火牆比較,以了解其對流量的影響。
  • 使用延遲探查計量測量防火牆延遲
    • 使用延遲探查計量來測量 Azure 防火牆的平均延遲。 此計量會提供防火牆效能的間接計量。 請記住,間歇性延遲尖峰是正常的。
  • 測量流量輸送量計量
    • 監視流量輸送量計量,以了解通過防火牆的資料量。 這個指標有助於評估防火牆的容量以及其處理網路流量的能力。
  • 測量處理的資料
    • 保持追蹤已處理的資料計量,以評估防火牆所處理的資料量。
  • 識別規則叫用和效能尖峰
    • 尋找網路效能或延遲的尖峰。 將規則叫用時間戳記 (例如應用程式規則叫用計數和網路規則叫用計數) 相互關聯,以判斷規則處理是否為導致效能或延遲問題的一個重要因素。 藉由分析這些模式,您可以識別可能需要最佳化的特定規則或設定。
  • 將警示新增至關鍵計量
    • 除了定期監控外,還要針對關鍵防火牆指標設置警示。 此步驟確保當特定指標超過預設門檻時,能即時通知您。 若要設定警示,請參閱 Azure 防火牆記錄和計量,以取得設定有效警示機制的詳細指示。 主動式警示可增強您快速回應潛在問題並保有最佳防火牆效能的能力。
  • 實作治理和合規性
    • 使用 Azure 原則 在 Azure 防火牆部署中強制執行一致的組態標準,包括明確的 Proxy 設定和其他安全性組態。
    • 使用 Azure Resource Graph 追蹤設定變更,以維護合規性和作業可見度。

後續步驟