以雙堆疊模式部署 Azure 防火牆(預覽)

Azure 防火牆 和 Azure 防火牆 policy 支援 IPv6。 你可以配置 IPv6 子網、位址空間、公共 IPv6 位址、使用者自訂路由(UDR)以及網路規則來管理 IPv6 流量。 你可以部署防火牆,採用僅 IPv4 模式或雙重堆疊模式(IPv4 和 IPv6)。 僅支援 IPv6 的防火牆則不被支援。

本文將向您展示如何將現有防火牆升級為雙棧模式,並部署新的雙堆疊防火牆。

Important

Azure 防火牆 上的 IPv6 支援目前處於預覽階段。 請參閱Microsoft Azure 預覽的補充使用條款,以了解適用於 Azure 測試版、預覽版或其他尚未正式發布的功能的法律條款。

支援的案例和限制

Azure 防火牆 的 IPv6 支援是針對特定使用情境設計,並有其限制。 部署前請先檢視以下支援的情境與限制。

支援劇本

  • 網路規則:Azure 防火牆 完全支援網路規則中的 IPv6 流量。 你可以建立規則來允許或拒絕 IPv6 流量。
  • DNS 代理:Azure 防火牆 可以在 IPv6 網路中設定為 DNS 代理。

Note

對於所有來自虛擬網路的出站連線,Azure 防火牆 會透過防火牆實例的 IP 位址來執行來源網路位址轉換(SNAT)。 若目的地址位於 IANA 定義的唯一本地地址(ULA)範圍內(fc00::/7),則不適用 SNAT。 這種行為是設計出的,無法改變。

局限性

  • 經典版 Azure 防火牆 不被支援。
  • 虛擬集線器(vHub)防火牆不被支援。
  • 應用程式規則和 DNAT 規則目前尚不支援。
  • 不支援威脅情報、IDPS、Explicit Proxy,以及以 IP Groups 為基礎的案例。
  • 將雙堆疊防火牆恢復為僅 IPv4 模式是不支援的。 當雙堆疊支援普及時,此臨時限制將被移除。

Note

現有與僅 IPv4 防火牆相容的功能,也持續支援雙堆疊防火牆中的 IPv4。 上述限制僅適用於 IPv6。

先決條件

如果您沒有 Azure 訂用帳戶,請建立 免費帳戶 以開始使用。

在現有 Azure 防火牆 上配置雙重堆疊

要將現有的 Azure 防火牆 從僅限 IPv4 升級為雙重堆疊模式(IPv4 與 IPv6):

  1. 在虛擬網路中新增一個 IPv6 位址空間。
  2. 在 AzureFirewallSubnet 中新增 IPv6 子網路前置詞。
  3. 建立一個公開的 IPv6 位址。
  4. 把公開的 IPv6 位址加入你的防火牆設定。
  5. 根據需要新增 IPv6 流量的網路規則。

Important

升級防火牆到雙堆疊模式後,就無法再回復到僅 IPv4 模式。 當雙堆疊支援普及時,此臨時限制將被移除。

請使用以下分頁,為已部署的防火牆新增 IPv6 支援。

  1. 在 Azure 入口網站開啟你的虛擬網路,選擇位址空間,並新增 IPv6 前綴(例如 79f7:d56c:e9bc:8000::/49)。 儲存您的變更。

    更新 VNET 配置並使用 IPv6 位址空間的截圖。

  2. 打開你的虛擬網路,選擇 子網,選擇 AzureFirewallSubnet,並在現有的 IPv4 前綴旁邊加上 IPv6 位址前綴(例如 fd00:c1d0:3f1f:1::/64)。 儲存您的變更。

    更新防火牆子網以包含 IPv6 子網的截圖。

  3. 建立公開的 IPv6 位址資源,然後附加到防火牆設定中。

    更新防火牆以加入 IPv6 公共 IP 的截圖。

建立雙重堆疊 Azure 防火牆

  1. 在 Azure 防火牆 的部署流程中,輸入 IPv6 位址空間,輸入 IPv6 子網路前綴,並將新的或現有的 IPv6 公共 IP 位址加入新的 Azure 防火牆。

    Azure 入口網站中新 Azure 防火牆 的雙堆疊設定螢幕擷取畫面。