訓練
認證
Microsoft Certified: Azure Network Engineer Associate - Certifications
示範 Azure 網路基礎結構的設計、實作和維護、負載平衡流量、網路路由等等。
您可以設定 Azure 防火牆原則目的地網路位址轉譯 (DNAT),將輸入網際網路或內部網路 (預覽) 流量轉譯及篩選至您的子網路。 當您設定 DNAT 時,規則集合動作是設為 DNAT。 接著,NAT 規則集合中的每個規則均可用來將防火牆公用或私人 IP 位址和連接埠轉譯為私人 IP 位址和連接埠。 DNAT 規則會間接新增對應的網路規則,以允許經過轉譯的流量。 基於安全性理由,建議的方法是新增特定的來源,以允許 DNAT 存取網路,並避免使用萬用字元。 若要深入了解 Azure 防火牆規則處理邏輯,請參閱 Azure 防火牆規則處理邏輯。
在本教學課程中,您會了解如何:
如尚未擁有 Azure 訂用帳戶,請在開始之前先建立免費帳戶。
針對本教學課程,您會建立兩個對等互連 Vnet:
首先建立 Vnet,然後將其對等互連。
從 Azure 入口網站首頁,選取 [所有服務]。
在 [網路] 底下,選取 [虛擬網路]。
選取 [新增]。
在 [資源群組] 中,選取 [RG-DNAT-Test]。
在 [名稱] 中,輸入 VN-Hub。
在 [區域] 中,選取您先前使用的相同區域。
選取 [下一步: IP 位址]。
針對 [IPv4 位址空間],請接受預設的 10.0.0.0/16。
在 [子網路名稱] 下,選取 [預設]。
編輯 [子網路名稱],並且輸入 AzureFirewallSubnet。
防火牆會在此子網路中,且子網路名稱必須是 AzureFirewallSubnet。
注意
AzureFirewallSubnet 子網路的大小是 /26。 如需有關子網路大小的詳細資訊,請參閱 Azure 防火牆的常見問題集。
針對 [子網路位址範圍],輸入 10.0.1.0/26。
選取 [儲存]。
選取 [檢閱 + 建立]。
選取 建立。
現在對等互連兩個 VNet。
建立工作負載虛擬機器,並將它放在 SN-Workload 子網路中。
基本概念
磁碟
網路功能
管理
檢閱 + 建立
檢閱摘要,然後選取 [建立]。 這需要幾分鐘才能完成。
部署完成之後,請記下虛擬機器的私人 IP 位址。 稍後當您設定防火牆時將會用到該位址。 選取虛擬機器名稱,然後在 [設定] 底下選取 [網路],以尋找私人 IP 位址。
從入口網站首頁選取 [建立資源]。
搜尋 [防火牆],然後選取 [防火牆]。
選取 建立。
在 [建立防火牆] 頁面上,使用下表來設定防火牆:
設定 | 值 |
---|---|
訂用帳戶 | <您的訂用帳戶> |
資源群組 | 選取 RG-DNAT-Test |
名稱 | FW-DNAT-test |
區域 | 選取您先前使用的相同位置 |
防火牆管理 | 使用防火牆原則管理此防火牆 |
防火牆原則 | 新增: fw-dnat-pol 您選取的區域 |
選擇虛擬網路 | 使用現有的:VN-Hub |
公用 IP 位址 | 新增,名稱:fw-pip。 |
接受其他預設值,然後選取 [檢閱 + 建立]。
檢閱摘要,然後選取 [建立] 來建立防火牆。
部署需要幾分鐘的時間。
部署完成之後,請移至 RG-DNAT-Test 資源群組,然後選取 FW-DNAT-test 防火牆。
請注意防火牆的私人和公用 IP 位址。 您稍後會在建立預設路由和 NAT 規則時使用這些項目。
在 SN-Workload 子網路中,您要設定通過防火牆的輸出預設路由。
重要
您不需要設定明確路由,並回到目的地子網路的防火牆。 Azure 防火牆是具狀態服務,並會自動處理封包和工作階段。 如果您建立此路由,您將建立非對稱路由環境,其會中斷具狀態工作階段邏輯,並導致捨棄封包和連線。
從 Azure 入口網站首頁,選取 [所有服務]。
在 [網路] 底下,選取 [路由表]。
選取 [新增]。
在 [訂閱] 的部分,選取您的訂閱。
在 [資源群組] 中,選取 [RG-DNAT-Test]。
在 [區域] 中,選取您先前使用的相同區域。
在 [名稱] 中,輸入 RT-FW-route。
選取 [檢閱 + 建立]。
選取 建立。
選取 [前往資源] 。
選取 [子網路],然後選取 [建立關聯]。
針對 [虛擬網路],選取 [VN-Spoke]。
在 [子網路] 中,選取 [SN-Workload]。
選取 [確定]。
選取 [路由],然後選取 [確定]。
在 [路由名稱] 中,鍵入 fw-dg。
在 [位址首碼] 中,鍵入 0.0.0.0/0。
在 [下一個躍點類型] 中,選取 [虛擬設備]。
Azure 防火牆實際上是受管理的服務,但虛擬設備可在此情況下運作。
在 [下一個躍點位址] 中,鍵入您先前記下的防火牆私人 IP 位址。
選取 [確定]。
此規則可讓您透過防火牆將遠端桌面連線至 Srv-Workload 虛擬機器。
您可以保留防火牆資源供下一個教學課程使用,若不再需要,則可刪除 RG-DNAT-Test 資源群組來刪除所有防火牆相關資源。
訓練
認證
Microsoft Certified: Azure Network Engineer Associate - Certifications
示範 Azure 網路基礎結構的設計、實作和維護、負載平衡流量、網路路由等等。
文件
教學課程:使用 Azure 入口網站在混合式網路中部署及設定 Azure 防火牆和原則
在本教學課程中,您將了解如何使用 Azure 入口網站來部署及設定 Azure 防火牆和原則。
教學課程:使用 Azure 入口網站部署和設定 Azure 防火牆和原則
在本教學課程中,您將了解如何使用 Azure 入口網站來部署及設定 Azure 防火牆和原則規則。
使用 Azure 入口網站部署及設定 Azure 防火牆基本和原則
在本操作說明中,您將了解如何使用 Azure 入口網站來部署及設定 Azure 防火牆基本和原則規則。