Azure 防火牆 預設以透明代理模式運作。 在此模式下,使用者定義路由(UDR)將流量導向防火牆。 防火牆會攔截內線流量並將其轉發到目的地。
當你啟用對外站流量的明確代理時,你可以設定發送端應用程式(例如網頁瀏覽器)使用Azure 防火牆作為代理。 此配置將流量從應用程式導向防火牆的私人 IP 位址,因此流量直接從防火牆出口,無需依賴 UDR。
明確代理模式支援 HTTP 與 HTTPS 流量。 你可以在瀏覽器或應用程式中設定代理設定,指向防火牆的私人 IP 位址。 你可以手動設定此設定,或使用代理自動設定(PAC)檔案。 防火牆可以承載 PAC 檔案,在你上傳到防火牆後處理代理請求。
Prerequisites
一個帶有相應防火牆政策的 Azure 防火牆。 你可以在防火牆政策中設定明確代理,而不是在防火牆資源中設定。 如需詳細資訊,請參閱 Azure 防火牆原則規則集。
要架設 PAC 檔案,你還需要:
- 一個 Azure 儲存體 帳號,裡面有 blob 容器來存放 PAC 檔案。
- 一個由使用者指派的管理身份,該帳號在該儲存帳號上擁有 儲存區資料貢獻者(Storage Blob Data Contributor) 和 儲存區資料閱讀器(Storage Blob Data Reader )兩個角色。
組態
在 Azure 防火牆 政策中啟用 explicit proxy。
注意
你可以用單一埠的 HTTP Port 來處理 HTTP 和 HTTPS 流量。
在防火牆政策中建立 一個應用程式 規則,允許流量通過防火牆。
選擇 啟用代理自動設定 以使用代理自動設定(PAC)檔案。
依照以下步驟產生 PAC 檔案 URL:
- 請依照管理 blob 容器的步驟建立 Azure 儲存體 容器。
注意
使用你擁有新增角色權限的訂閱。
- 將 PAC 檔案上傳到儲存容器。
- 選擇上傳的檔案並複製檔案網址。 範例網址:
https://eproxypstestresources.blob.core.windows.net/explicitproxycontainer/proxy.pac
建立一個受管理身份並指派所需的角色。
- 前往受管理身份資源並建立一個受管理身份。 如需詳細資訊,請參閱管理使用者指派受控識別。
- 前往你建立的儲存帳戶資源,並導向 存取控制(IAM)。 選擇 新增 以新增角色指派。
- 前往 新增角色指派,搜尋 Storage Blob Data Contributor 和 Storage Blob Data Reader,然後選擇它們。
- 前往 「成員」 並選擇「受管理身份」。 檢視變更後,在 Review+Assign 中選擇 Assign。
- 請透過搜尋管理身份來確認你的變更是否反映在 角色指派 中。
注意
確保你建立的管理身份有「PacFileMSI-」這個前綴。
當你擁有 PAC 檔案 URL 和 Managed Identity 後,你可以在 Explicit proxy 設定中啟用 PAC 檔案,方法是提供 PAC 檔案 URL 並選擇你建立的 Managed Identity。
治理和合規性
為了確保在 Azure 防火牆部署中明確設定代理設定的一致性,請使用 Azure 原則 定義。 下列原則可用來控管明確的 Proxy 組態:
- 強制執行防火牆原則的明確 Proxy 設定:確保所有 Azure 防火牆原則都已啟用明確 Proxy 設定。
- 使用顯式 Proxy 時啟用 PAC 檔案配置:稽核啟用顯式 Proxy 時,也正確配置 PAC(Proxy 自動配置)檔案。
如需這些原則以及如何實作這些原則的詳細資訊,請參閱 使用 Azure 原則 協助保護 Azure 防火牆部署。
下一步
- 若想了解如何使用明確代理從啟用 Azure Arc 的資源存取 Azure 服務,請參閱 Access Azure services over Azure 防火牆 explicit proxy。
- 欲了解如何建立允許代理流量的應用程式規則,請參閱 Azure 防火牆 政策規則集。
- 想了解如何管理明確的代理設定,請參閱「Use Azure 原則 to Help Secure your Azure 防火牆 deployments」。
- 欲了解如何部署 Azure 防火牆,請參閱使用 Azure PowerShell 部署與配置 Azure 防火牆。
- 想了解更多關於明確代理的資訊,請參閱 《揭秘明確代理:用 Azure 防火牆強化安全性》。