Azure 防火牆 是一項受管理的雲端原生網路安全服務,為您的 Azure 虛擬網路提供集中式流量檢查與過濾。 與在第四層運作的網路安全群組不同,Azure 防火牆 會檢查第 3 至 7 層的流量。 此能力使得完全合格的網域名稱(FQDN)過濾、威脅情報、入侵偵測與防範(IDPS)及 TLS 檢查成為可能。 您可以在中樞虛擬網路內的專用子網路中部署 Azure 防火牆,並將來自輪幅工作負載的流量路由到防火牆進行檢查,然後再到達其目的地。
本文說明如何選擇合適的 Azure 防火牆 SKU、將防火牆定位為樞紐輻射拓撲、設定規則類型,以及與 NAT 閘道器和路由伺服器等互補服務整合。 Azure 防火牆 是三大核心 Azure 網路安全服務之一,另外兩項為 Azure DDoS Protection 及 Azure Web 應用程式防火牆。
本文涵蓋的內容
本文介紹使用 Azure 防火牆 進行集中式網路流量檢查。 您瞭解:
- 根據安全需求與工作負載敏感度選擇 SKU 層級。
- 中樞配置與使用者定義路由(UDR)模式,強制流量通過防火牆。
- DNAT、網路及應用規則的規則處理邏輯。
- 適用於需要現場檢查的環境的強制通道。
- Premium 等級具備 TLS 檢查與 IDPS 功能。
- 整合 NAT 閘道以進行 SNAT 埠擴展,並整合路由伺服器以進行基於 BGP 的路由。
誰需要這篇文章
當您的工作負載需要以下一項或多項功能時,請部署 Azure 防火牆:
- 集中式出口控制:您需要限制工作負載能存取的外部 FQDN 和 URL,超出 NSG 基於 IP 的規則範圍。
- 東西向檢查:輪輻虛擬網路之間的流量必須先通過狀態檢查點,防火牆才能允許其通過。
- 合規性要求的記錄:監管架構要求對允許和拒絕的連線具有完整的第 7 層可見度,並達到 FQDN 等級的粒度。
- 威脅防護:您需要基於簽章的入侵偵測與防範,以識別惡意流量模式,包括指揮與控制回撥、攻擊嘗試及橫向移動。
- TLS 檢查:您必須在加密流量(HTTPS)到達工作負載或離開網路前,解密並檢查其是否有威脅。
若組織僅需第 4 層封包過濾且不具備 FQDN 意識,應考慮 NSG 與 ASG 作為更簡單且成本較低的替代方案。
隨即轉移重點:將內部部署的防火牆規則基底轉換為 Azure 防火牆原則。 從非 HTTP/S 流量的網路規則開始,以及基於 FQDN 的過濾應用規則。 在遷移期間先制定廣泛的允許政策,然後在審查 Azure 防火牆 日誌後再加強規則。
現代化焦點:使用 Azure 防火牆 作為樞紐內的集中式 SNAT 和 DNAT 節點。 檢查應用程式輪輻之間以及輪輻與網際網路之間的流量,針對 AKS 和 Azure PaaS 的輸出流量使用應用程式規則和 FQDN 標籤,並在應用程式層之間交換敏感流量時規劃 TLS 檢查。
跨雲焦點:在安全的虛擬樞紐部署 Azure 防火牆 以檢查跨雲傳輸流量。 為來自 AWS 或 Google Cloud 的 IPSec 隧道流量設定網路規則,並使用 IDPS 監控連接雲端間的異常流量模式。
Azure 防火牆 SKU 層級
Azure 防火牆 提供三個 SKU 層級。 每個層級都是建立在前一層級能力基礎上的。
| 能力 | 基本 | 標準 | 進階 |
|---|---|---|---|
| 狀態式封包檢測 | ✔ | ✔ | ✔ |
| FQDN 過濾(對外) | ✔ | ✔ | ✔ |
| 網路規則(IP、埠、協定) | ✔ | ✔ | ✔ |
| 應用規則(FQDN,網址) | ✔ | ✔ | ✔ |
| NAT 規則(DNAT) | ✔ | ✔ | ✔ |
| 威脅情報過濾 | 僅警示 | ✔ (警告 + 否認) | ✔ (警告 + 否認) |
| DNS Proxy | ✗ | ✔ | ✔ |
| Web 類別 | ✗ | ✔ | ✔ |
| IDPS(入侵偵測與預防) | ✗ | ✗ | ✔ |
| TLS 檢測 | ✗ | ✗ | ✔ |
| URL 過濾(完整路徑) | ✗ | ✗ | ✔ |
| 顯式代理 | ✗ | ✔ | ✔ |
| 區域可用性 | 有限區域 | 所有地區 | 所有地區 |
| 最適合用於 | 開發/測試,工作量小 | 標準量產 | 高安全性、以合規為導向 |
如何選擇您的 SKU
請依照以下決策標準:
-
當您有開發/測試環境,或有小型工作負載需要以 FQDN 為基礎的輸出流量篩選,而不需要威脅情報篩選(拒絕模式)或進階檢查時,請選擇 Basic 版本。 Basic SKU 包含僅警示模式的威脅情報,但不支援拒絕模式、DNS 代理或網頁分類。 基本 SKU 需要搭配專用的
AzureFirewallManagementSubnet(至少為 /26) 以及AzureFirewallSubnet,且僅於部分地區提供。 - 對於需要威脅情報過濾的生產工作負載,選擇標準,使用 DNS 代理來解決 FQDN 規則,並透過 Azure 防火牆管理員 進行網頁分類過濾,並集中管理政策。 標準版提供完整的狀態檢查引擎,以及威脅情報來源,可封鎖與已知惡意 IP 位址和網域的連線。
- 當法規或安全要求要求對加密流量進行 TLS 檢查、基於簽章且規則持續更新的 IDPS(超過 50 個類別的 67,000 個簽章,且可即時更新)或完整 URL 路徑過濾(超越 FQDN)時,選擇 Premium。 對於金融服務、醫療保健及政府機關等必須進行加密流量檢查的產業,則需要 Premium 方案。
Note
從標準升級到高級版,無需重新部署防火牆。 從 Premium 降級到 Standard 需要重新部署。
樞紐位置與 UDR 路由模式
在中樞虛擬網路中,於名稱必須完全為 AzureFirewallSubnet 的專用子網路內部署 Azure 防火牆。 此子網最小大小為 /26(59 個可用 IP 位址)。
路由傳送架構
在中樞-輪輻拓撲中,輪輻工作負載子網路不會直接將流量路由到網際網路或其他輪輻。 相反地,每個輪輻子網路的 UDR 會將預設路由 (0.0.0.0/0) 設定為 Azure 防火牆的私人 IP 位址。 此模式可確保所有流量,不論是南北向(傳往網際網路)或東西向(spoke 與 spoke 之間),都會通過防火牆接受檢查。
UDR 配置模式:
| 路線表 (套用於) | 位址首碼 | 下一個躍點類型 | 下一個跳點位址 |
|---|---|---|---|
| 輪輻子網路 A | 0.0.0.0/0 | 虛擬設備 | 防火牆私有 IP |
| 輪輻子網路 A | 10.1.0.0/16 (其他輪輻) | 虛擬設備 | 防火牆私有 IP |
| 輪輻子網路 B | 0.0.0.0/0 | 虛擬設備 | 防火牆私有 IP |
| 輪輻子網路 B | 10.0.0.0/16 (其他輪輻) | 虛擬設備 | 防火牆私有 IP |
在大多數情況下,AzureFirewallSubnet 本身不需要 UDR,因為防火牆會透過虛擬網路對等互連,使用系統路由到達輪輻網路。 當你與 Azure 路由伺服器 整合時,防火牆子網會透過 BGP 學習路由。 這種做法消除了網路成長時手動路由維護的需求。
Tip
Azure Virtual Network Manager 可以自動設定路由資料表,使 Azure 防火牆成為下一個躍點,進而減少多個輪輻訂用帳戶的手動 UDR 管理。
子網路需求
| Subnet | 大小下限 | Purpose | Notes |
|---|---|---|---|
AzureFirewallSubnet |
/26 | 裝載 Azure 防火牆執行個體 | 必須精確命名 AzureFirewallSubnet |
AzureFirewallManagementSubnet |
/26 | 管理流量(僅適用於 Basic SKU) | Basic SKU 為必要;在其他 SKU 中使用強制通道設定時為選擇性 |
欲了解更多關於樞紐虛擬網路設計與子網規劃的資訊,請參閱 樞紐輻射拓撲。
規則類型與處理邏輯
Azure 防火牆 透過 Azure 防火牆 Policy 處理規則。 規則被組織成規則集合,再分組到規則集合群組。 防火牆依以下優先順序評估規則:
- DNAT 規則 (目的網路位址轉換):先處理。 將公共 IP 的入站流量轉換成防火牆後方的私有 IP。
- 網路規則:第二順位處理。 根據來源 IP、目的 IP、埠和協定(第 3/4 層)來允許或拒絕流量。
- 申請規則:最後處理。 根據 FQDN、URL 或網站類別(Layer 7)允許或拒絕輸出流量。
在每種規則類型中,規則集合群組依優先順序評估(最低數值=最高優先權)。 在群組內,規則集合會依優先順序評估。 第一個匹配規則決定行動(允許或拒絕),並停止進一步評估。
DNAT 規則
使用 DNAT 規則透過防火牆的公開 IP 位址發佈內部服務。 防火牆會將目的地址從公網IP轉換成後端服務的私有IP。 常見情況包括:
- 透過防火牆的公用 IP 與 443 連接埠對外公開內部網頁伺服器
- 提供受控的 RDP 或 SSH 跳板存取,且不指定虛擬機公共 IP
- 發佈需要從網際網路入站存取的非 HTTP/S 服務
Example: Translate inbound TCP 443 on firewall public IP → 10.1.2.4:443 (internal web server)
DNAT 規則會間接新增對應的網路規則,以允許經過轉譯的流量。 一旦 DNAT 規則匹配,流量即被翻譯並允許,無需進一步的網路規則處理。 為了安全起見,請在 DNAT 規則中限制來源 IP 位址只限於特定的網路來源,而不是使用萬用字元。
網路規則
網路規則在第 3 層和第 4 層過濾流量。 當你需要根據來源 IP、目的 IP、目的地埠和協定來允許或拒絕流量時,請使用網路規則。 網路規則無法執行 FQDN 解析。 他們只用 IP 位址操作。 常見的使用案例包括:
- 允許特定連接埠上的輪幅間通訊 (例如,TCP 1433 上的 SQL Server)。
- 允許對特定的時間伺服器使用 NTP(UDP 123)。
- 透過使用拒絕規則阻擋已知惡意 IP 範圍的流量。
- 允許 ICMP 用於特定子網路間的網路診斷。
網路規則支援 TCP、UDP、ICMP 及任何協定類型。 你可以指定 IP 位址、IP 範圍、服務標籤和 IP 群組作為來源和目的地。
申請規則
應用規則根據 FQDN、URL 及網頁類別過濾出站 HTTP/S 與 MSSQL 流量。 應用規則要求 DNS 代理功能用於 FQDN 解析。 在以下情況下使用應用規則:
- 你需要允許存取特定的 FQDN(例如,
*.microsoft.com或storage.blob.core.windows.net)。 - 你要依 URL 路徑(僅限 Premium SKU )來篩選,例如允許
github.com/myorg/*但封鎖其他 GitHub 路徑。 - 你需要允許或封鎖整個網路分類(例如允許「開發者工具」並封鎖「賭博」)。
應用程式規則為常見的 Azure 服務(如 Windows Update、Azure 備份 和 HDInsight)提供 FQDN 標籤,透過將所需的 FQDN 群組成單一標籤,簡化規則建立。
Important
當你在 Azure 防火牆 啟用 DNS 代理時,防火牆會作為工作負載的 DNS 解析器。 請將虛擬網路的 DNS 設定設為指向防火牆的私人 IP 位址,讓以 FQDN 為基礎的規則能夠正確解析。 關於 DNS 架構的詳細資訊,請參見 DNS 安全性與私有名稱解析。
SNAT 行為
預設情況下,Azure 防火牆 會對指向公共 IP 位址的出站流量套用 SNAT(來源網路位址轉換)。 當目的地是私有IP範圍(RFC 1918)或共享位址空間(RFC 6598)時,防火牆不會進行SNAT流量。 防火牆會將網路連線的來源 IP 轉換成其公共 IP 位址之一。 每個公共 IP 為每個後端實例提供 2,496 個 SNAT 埠口。
對於外接連線速率高的工作負載,建議與 NAT 閘道整合,以擴展至每個公共 IP 64,512 個埠口(最多可達 16 個公共 IP,總計約一百萬個 SNAT 埠口)。
當你將 NAT 閘道 AzureFirewallSubnet與 關聯時,所有出站網際網路流量都會自動使用 NAT 閘道的公用 IP 位址。 防火牆持續檢查流量,但 NAT 閘道器負責 SNAT 轉換。 不會發生雙重 NAT。
Note
搭配區域備援 Azure 防火牆 使用的 NAT Gateway 需要 StandardV2 NAT Gateway SKU。 Virtual WAN 安全的集線器架構不支援 NAT 閘道。
防火牆管理器與政策繼承
Azure 防火牆管理員 提供跨多個 Azure 防火牆 實例的集中式安全政策與路由管理。 主要能力包括:
- 政策階層:建立一個基礎(父)政策,包含適用於整個組織的規則,並允許子團隊建立繼承父政策的子政策。 父規則永遠優先,無論子規則的優先權值如何。
- 跨區域管理:防火牆原則是全域資源,可與任何區域或訂用帳戶中的防火牆建立關聯。
- 多重防火牆治理:在不同區域的樞紐防火牆或安全的 Virtual WAN 樞紐間,套用一致的安全態勢。
NAT 規則是防火牆專屬的,並非繼承自父政策。 威脅情報模式是繼承的,但只能透過子原則中更嚴格的模式來覆寫。 包含零或單一防火牆關聯的原則,且無需額外費用。 額外的關聯會產生費用。
強制通道
在某些法規環境中,所有網路流量必須先經過本地檢查點才能抵達網際網路。 Azure 防火牆 支援強制隧道以符合此需求。
啟用強制隧道時:
- 它
AzureFirewallManagementSubnet會將防火牆管理流量直接傳送到網際網路。 此子網路必須具有到 0.0.0.0/0 的路由,且下一個躍點為網際網路。 您無法強制管理流量通過內部部署檢查。 -
AzureFirewallSubnet會透過 ExpressRoute 或 VPN 閘道,將傳往網際網路的工作負載流量路由至內部部署防火牆或第三方網路虛擬設備(NVA)。 - 強制隧道模式下不支援 DNAT 規則,因為入站流量無法直接到達防火牆的公共 IP。
- 設定強制通道設定時,防火牆不需要
AzureFirewallSubnet上的公用 IP 位址,因為所有出站流量都會透過內部部署路徑流出。
當合規規定要求所有網路流量在本地可視化,或需要將 Azure 防火牆 與現有的本地安全堆疊串連時,使用強制隧道。 常見情境包括受資料駐留規範約束的金融服務環境,以及具有集中網際網路分流要求的政府網路。
Important
在強制通道設定模式下,需要 AzureFirewallManagementSubnet 自己的公用 IP 和一個 UDR,0.0.0.0/0 指向網際網路做為下一個躍點。 此配置確保 Azure 能維持管理通道與防火牆的連結。
TLS 檢查(進階)
Azure 防火牆 Premium 會攔截出站的 HTTPS 連線,解密這些流量,並根據 IDPS 簽名和應用程式規則進行檢查,然後重新加密並轉發。 此過程需要在 Azure Key Vault 中儲存一個中間的 CA 憑證。
憑證需求
| Requirement | Specification |
|---|---|
| 憑證類型 | 中級CA |
| 鍵尺寸 | RSA 2048 位元最小值 |
| 加州旗幟 | TRUE |
| 金鑰使用方式 | KeyCertSign |
| 有效期 | 往後至少 1 年 |
| 儲存體 | Azure Key Vault(必須可匯出) |
防火牆利用中介的 CA 憑證動態產生被攔截連線的伺服器憑證。 終端使用者的瀏覽器和應用程式必須在其憑證存放區中信任組織的根 CA 或中繼 CA,才能避免出現信任警告。
入侵偵測與防禦系統 (IDPS)
Premium SKU 包含一個完全管理的 IDPS 引擎,涵蓋超過 67,000 條規則,涵蓋 50+ 類別。 特徵碼會持續更新,每天會發布 20 到 40 條以上的新規則。 IDPS 有兩種運作模式:
- 警示模式:記錄簽名匹配,且不阻擋流量。 在初期部署和調校時使用。
- 警示與拒絕模式:記錄並阻擋符合 IDPS 簽名的流量。 完成調校後再投入生產環境使用。
IDPS 類別涵蓋惡意軟體指揮控制、釣魚攻擊、木馬、殭屍網路、漏洞利用套件、漏洞及 SCADA/ICS 協定。
注意事項
TLS 檢查會帶來延遲,並對隱私有影響。 確保貴組織的法律與合規團隊批准對加密流量的檢查。 必要時可透過繞過規則排除敏感類別(醫療保健、銀行)。
AKS 出口篩選
當 Azure Kubernetes Service (AKS) 叢集需要受控出口時,Azure 防火牆 會為叢集節點提供基於 FQDN 的出站過濾。 若無出口過濾,AKS 節點可連及任何網際網路端點,增加供應鏈及資料外洩攻擊的攻擊面。
要實作這個模式:
- 部署 AKS,將
outboundType設為userDefinedRouting,並在節點子網路上使用自訂路由表。 - 將預設路由(0.0.0.0/0)設為 Azure 防火牆 私有 IP。
- 在防火牆原則中建立應用程式規則,以允許所需的 AKS FQDN(容器登錄、API 伺服器端點及 Microsoft 套件存放庫)。
- 為非 HTTP/S 端點(NTP、DNS、隧道連接)建立網路規則。
此模式讓安全團隊能掌握並控制 AKS 節點可達的外部端點,同時讓叢集正常運作。 所需的 FQDN 依 AKS 功能集而異。 使用 GPU 節點、Azure 監視器 或 Azure 原則 的叢集需要額外的 approved list 條目。
如需詳細的 FQDN 需求與規則範例,請參閱「使用 Azure 防火牆 以保護 AKS 部署」。
Note
使用 Azure 防火牆 進行 AKS 出口過濾需要平台與應用團隊間的謹慎協調。 缺少 FQDN 規則會導致 pod 排程失敗及影像拉取錯誤。 先從寬鬆政策開始,觀察防火牆日誌中的流量模式後再加強。
設計考量
隨即轉移防火牆設計重點
- 將本地防火牆規則轉換成 Azure 防火牆 政策:非 HTTP/S 協定使用網路規則,HTTP 或 MSSQL 目的地則使用應用程式規則,這些目的地需要 FQDN 過濾。
- 先從鏡像你目前安全狀態的廣泛允許規則開始,然後在遷移後透過 Azure 防火牆 日誌來識別所需的目的地和埠口來加強這些規則。
- 使用 IP 群組來模擬來源區和目的地區,讓規則維護符合你現有的分段邊界。
- 在第一天啟用診斷設定,這樣你就能在縮小存取範圍前,將 Azure 流量模式與本地基線比較。
現代化防火牆設計重點
- 使用中樞防火牆作為應用輻條的集中式 SNAT 和 DNAT 節點,讓進出政策保持在 IT 管理的中樞內。
- 當需要東西向 TLS 檢查或應用程式層級間的生產 IDPS 強制執行時,啟用 Azure 防火牆 Premium。
- 使用 FQDN 標籤和應用程式規則,允許 AKS 和 Azure PaaS 相依,而無需維護龐大的目的 IP 清單。
- 檢閱 Front Door 或應用程式閘道設計中的 DNAT 要求,確保入站流量僅通過核准的檢查路徑到達後端輪輻。
跨雲防火牆設計重點
- 當Azure是分支、Azure及其他雲端網路的中轉點時,部署Azure 防火牆於安全的虛擬樞紐中。
- 在路由抵達 Azure 後,使用網路規則檢查來自 AWS Transit Gateway、AWS 虛擬私人閘道或 Google Cloud VPN 附件的 IPSec 隧道流量。
- 啟用 IDPS 以偵測異常的東西向與跨雲流量模式,這些模式可能表示雲端環境之間的橫向移動。
- 開啟威脅情報過濾功能,透過單一政策面阻擋所有連接雲端上的已知惡意目的地。
先決條件
在部署 Azure 防火牆 之前:
-
AzureFirewallSubnet:你的中樞虛擬網路必須包含一個最小
AzureFirewallSubnet大小為 /26 的專用子網路。 關於子網路規劃的指引,請參見 虛擬網路與子網設計 。 - 中樞輪輻式或虛擬l WAN 拓撲:在中心中樞部署 Azure 防火牆,以路由來自輪輻網路的流量。 關於拓撲選項,請參見樞紐輻射拓撲或 Virtual WAN。
- IP 位址計畫:為防火牆子網、管理子網(若使用強制隧道)及任何公共 IP 位址保留位址空間。 請參見 IP 位址規劃。
- Azure 防火牆管理員:如果你需要一個能在多個防火牆實例間共享基礎規則的政策階層,可以使用 Azure 防火牆管理員。
- Log Analytics 工作區:在部署前建立防火牆診斷日誌的工作區,從第一天起就能監控流量並排除規則問題。
安全性考慮
- 日誌:啟用診斷設定,將 Azure 防火牆 日誌傳送至 Log Analytics 工作區。 結構化日誌提供 FQDN 層級對每個允許與拒絕連線的可視性,支援稽核與鑑識分析。
- 可用性:跨區域部署 Azure 防火牆 以最大化可用性 SLA。 有關目前的 SLA 百分比,請參見 Azure 防火牆 的 SLA。
- 分層防禦:Azure 防火牆 補充但不取代 NSG。 在子網與網址網(NIC)層級應用 NSG 進行微分段。 利用防火牆進行集中式政策、威脅情報及第七層檢查。
- 調整檢查範圍:強制所有流程通過防火牆,包括應用程式內層級,如網頁到應用程式和應用程式到資料庫,會增加延遲和每 GB 的處理成本。 對於受信任層級之間的東西向流量,請使用 NSG 和 ASG,並僅將防火牆檢查保留給跨越信任邊界的流量:傳往網際網路的流量、跨輪輻流量、混合式流量或跨雲端流量。 此方法可將防火牆的重點放在能從檢查中獲益的流量上,並避免不必要的成本支出。
- DDoS 防護:透過使用 Azure DDoS 保護,保護與 Azure 防火牆 相關的公共 IP。 請參見 DDoS防護。
- ExpressRoute 流量:使用 ExpressRoute 時,設定 UDR 將私人對等互連導向 Azure 防火牆,以便檢查混合式流量。
相關文章
- 中樞輪幅式拓樸:部署 Azure 防火牆的中樞虛擬網路。
- 出站網際網路存取:使用 Azure 防火牆 和 NAT Gateway 進行出口控制模式。
- Web 應用程式防火牆:第7層HTTP/S保護,補充Azure 防火牆網路層級檢查。
- DNS 安全性與私有名稱解析:啟用基於 FQDN 的規則的 DNS 代理設定。
- 什麼是 Azure 網路安全?:概述中心,比較 Azure 防火牆、DDoS 防護與 Web 應用程式防火牆。
瞭解更多資訊
- Azure 防火牆 documentation
- Azure 防火牆特徵
- Azure 防火牆 高級功能
- Azure 防火牆管理員 overview
- 部署與配置 Azure 防火牆
- Azure 防火牆定價
下一步
Tip
自己探索? 回到 總覽導航 器,依能力尋找你的下一篇文章。
您的隨即轉移之旅的下一步:
設定遷移後的網路監控:設定防火牆後,使用 網路監看員 驗證連線與效能。
接下來的現代化旅程:
使用 WAF 保護您的 Web 應用程式:在 Front Door 或 Application Gateway 上為面向客戶的 Web 應用程式新增 Web 應用程式防火牆。
接下來的跨雲端旅程:
建立跨雲監控:跨雲資產在操作上較難排除問題。 監控是必要的,而非可有可無。