Azure 防火牆 explicit proxy

Azure 防火牆 預設以透明代理模式運作。 在此模式下,使用者定義路由(UDR)將流量導向防火牆。 防火牆會攔截內線流量並將其轉發到目的地。

當你啟用對外站流量的明確代理時,你可以設定發送端應用程式(例如網頁瀏覽器)使用Azure 防火牆作為代理。 此配置將流量從應用程式導向防火牆的私人 IP 位址,因此流量直接從防火牆出口,無需依賴 UDR。

明確代理模式支援 HTTP 與 HTTPS 流量。 你可以在瀏覽器或應用程式中設定代理設定,指向防火牆的私人 IP 位址。 你可以手動設定此設定,或使用代理自動設定(PAC)檔案。 防火牆可以承載 PAC 檔案,在你上傳到防火牆後處理代理請求。

Prerequisites

  • 一個帶有相應防火牆政策的 Azure 防火牆。 你可以在防火牆政策中設定明確代理,而不是在防火牆資源中設定。 如需詳細資訊,請參閱 Azure 防火牆原則規則集

  • 要架設 PAC 檔案,你還需要:

    • 一個 Azure 儲存體 帳號,裡面有 blob 容器來存放 PAC 檔案。
    • 一個由使用者指派的管理身份,該帳號在該儲存帳號上擁有 儲存區資料貢獻者(Storage Blob Data Contributor)儲存區資料閱讀器(Storage Blob Data Reader )兩個角色。

組態

  • 在 Azure 防火牆 政策中啟用 explicit proxy。

    顯示 [啟用明確代理] 設定的螢幕快照。

    注意

    你可以用單一埠的 HTTP Port 來處理 HTTP 和 HTTPS 流量。

  • 在防火牆政策中建立 一個應用程式 規則,允許流量通過防火牆。

  • 選擇 啟用代理自動設定 以使用代理自動設定(PAC)檔案。

  • 依照以下步驟產生 PAC 檔案 URL:

    注意

    使用你擁有新增角色權限的訂閱。

    • 將 PAC 檔案上傳到儲存容器。 截圖顯示 PAC 檔案上傳。
    • 選擇上傳的檔案並複製檔案網址。 範例網址: https://eproxypstestresources.blob.core.windows.net/explicitproxycontainer/proxy.pac顯示複製 PAC 檔案 URL 的截圖。
  • 建立一個受管理身份並指派所需的角色。

    • 前往受管理身份資源並建立一個受管理身份。 如需詳細資訊,請參閱管理使用者指派受控識別
    • 前往你建立的儲存帳戶資源,並導向 存取控制(IAM)。 選擇 新增 以新增角色指派。
    • 前往 新增角色指派,搜尋 Storage Blob Data ContributorStorage Blob Data Reader,然後選擇它們。 展示如何新增角色分配的截圖。
    • 前往 「成員」 並選擇「受管理身份」。 檢視變更後,在 Review+Assign 中選擇 Assign 截圖顯示審查並指派角色。
    • 請透過搜尋管理身份來確認你的變更是否反映在 角色指派 中。 截圖顯示已驗證的角色分配。

    注意

    確保你建立的管理身份有「PacFileMSI-」這個前綴。

  • 當你擁有 PAC 檔案 URL 和 Managed Identity 後,你可以在 Explicit proxy 設定中啟用 PAC 檔案,方法是提供 PAC 檔案 URL 並選擇你建立的 Managed Identity。

    一張顯示如何更新受管理身份的截圖。

治理和合規性

為了確保在 Azure 防火牆部署中明確設定代理設定的一致性,請使用 Azure 原則 定義。 下列原則可用來控管明確的 Proxy 組態:

  • 強制執行防火牆原則的明確 Proxy 設定:確保所有 Azure 防火牆原則都已啟用明確 Proxy 設定。
  • 使用顯式 Proxy 時啟用 PAC 檔案配置:稽核啟用顯式 Proxy 時,也正確配置 PAC(Proxy 自動配置)檔案。

如需這些原則以及如何實作這些原則的詳細資訊,請參閱 使用 Azure 原則 協助保護 Azure 防火牆部署

下一步