Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Introduction
Históricamente, las SKU v2 de Application Gateway y, en cierta medida, v1, tienen el direccionamiento IP público necesario para habilitar la administración del servicio. Este requisito ha impuesto varias limitaciones al usar controles específicos en grupos de seguridad de red y tablas de rutas. En concreto, se han observado los siguientes desafíos:
- Todas las implementaciones de Application Gateways v2 deben contener una configuración de IP de interfaz pública para permitir la comunicación con la etiqueta de servicio de Gateway Manager.
- Las asociaciones del grupo de seguridad de red requieren reglas para permitir el acceso entrante desde GatewayManager y el acceso saliente a Internet.
- Al introducir una ruta predeterminada (0.0.0.0.0/0) para reenviar el tráfico en cualquier lugar distinto de Internet, las métricas, la supervisión y las actualizaciones de la puerta de enlace producen un estado de error.
Application Gateway v2 ahora puede abordar cada uno de estos elementos para eliminar aún más el riesgo de filtración de datos y controlar la privacidad de la comunicación desde dentro de la red virtual. Estos cambios incluyen las siguientes funcionalidades:
- Configuración de IP frontend solo privada
- No se requiere ningún recurso de dirección IP pública
- Eliminación del tráfico entrante de la etiqueta de servicio GatewayManager a través del grupo de seguridad de red
- Capacidad de definir una regla Denegar todo grupo de seguridad de red (NSG) saliente para restringir el tráfico de salida a Internet
- Capacidad de invalidar la ruta predeterminada a Internet (0.0.0.0/0)
- Resolución DNS a través de resoluciones definidas en la red virtual Más información, incluidas las zonas DNS privadas de vínculo privado.
Sugerencia
Consulte Resolución dns de Application Gateway para obtener instrucciones detalladas sobre cómo configurar DNS para Application Gateway.
Cada una de estas características se puede configurar de forma independiente. Por ejemplo, se puede utilizar una dirección IP pública para permitir el tráfico entrante desde Internet y se puede definir una regla Denegar todo de salida en la configuración del grupo de seguridad de red para evitar la filtración de datos.
Incorporarse a la función
Este artículo trata sobre el despliegue privado de Application Gateway para SKUs de Application Gateway v2. Soporta dos modos de despliegue: una configuración de IP frontal privada y una configuración combinada que utiliza tanto una configuración de IP frontal pública como una privada. Los controles para la configuración privada de la IP de front-end, la administración de reglas del grupo de seguridad de red (NSG) y la configuración de tablas de rutas están disponibles con carácter general y son compatibles con entornos de producción.
Para utilizar estas capacidades, debes optar por la experiencia utilizando el portal de Azure, PowerShell, CLI o la API REST. Este mecanismo de opt-in también ofrece flexibilidad si necesitas volver a la funcionalidad tradicional de la Pasarela de Aplicación cuando sea necesario (por ejemplo, para habilitar Private Link).
Sugerencia
Las puertas de enlace funcionan con las funcionalidades disponibles en el momento en que se aprovisionan. Si anula el registro de la característica, las puertas de enlace existentes seguirán funcionando con las funcionalidades que se habilitaron cuando se crearon.
Registrar la característica
Note
En la experiencia de Azure Portal, el proceso de registro de características se etiqueta como versión preliminar; Sin embargo, esta experiencia está disponible con carácter general, totalmente compatible con las cargas de trabajo de producción y se trata en los Acuerdos de Nivel de Servicio de Application Gateway publicados.
Utilice los siguientes pasos para registrar la función privada de despliegue de la Puerta de Aplicación a través del portal de Azure:
Inicie sesión en Azure Portal.
En el cuadro de búsqueda, escriba suscripciones y seleccione Suscripciones.
Seleccione el vínculo del nombre de la suscripción.
En el menú de la izquierda, en Configuración, seleccione Características en vista previa.
Verá una lista de las características disponibles y el estado de registro actual.
En Características de vista previa, escriba en el cuadro de filtro EnableApplicationGatewayNetworkIsolation, active la característica y haga clic en Registrar.
Note
El registro de características puede tardar hasta 30 minutos en pasar del registro al estado registrado.
Anulación del registro de la característica
Para optar por no acceder a la función privada de despliegue de la Pasarela de Aplicaciones a través del portal, utilice los siguientes pasos:
Inicie sesión en Azure Portal.
En el cuadro de búsqueda, escriba suscripciones y seleccione Suscripciones.
Seleccione el vínculo del nombre de la suscripción.
En el menú de la izquierda, en Configuración, seleccione Características en vista previa.
Verá una lista de las características disponibles y el estado de registro actual.
En Características de vista previa, escriba en el cuadro de filtro EnableApplicationGatewayNetworkIsolation, active la característica y haga clic en Anular registro.
Configuración de controles de red
Después de registrar la característica, puedes configurar el NSG, la tabla de rutas y la configuración de IP de front-end privada para una implementación privada de Application Gateway mediante cualquier método. Por ejemplo, utiliza REST API, ARM Template, Bicep deployment, Terraform, PowerShell, CLI o el portal de Azure.
Note
Si tu aplicación cliente se conecta a Application Gateway usando una dirección IP privada, requiere un tiempo de espera inactivo superior a cuatro minutos y no puede iniciar TCP keepalives, presenta un ticket de soporte para solicitar la activación del comportamiento requerido keepalive en Application Gateway.
Subred de Application Gateway
La subred de la Pasarela de Aplicación es la subred dentro de la red virtual donde se despliegan los recursos de la Pasarela de Aplicaciones. En una implementación privada de Application Gateway que usa una configuración de IP de front-end exclusivamente privada, esta subred debe tener acceso privado a los recursos que necesitan conectarse a su aplicación o sitio publicado.
Note
A partir del 5 de mayo de 2025, las implementaciones nuevas y existentes de Private Application Gateway requieren delegación de subred en Microsoft.Network/applicationGateways.
Siga estos pasos para configurar la delegación de subred.
Conectividad saliente a Internet
En una implementación privada de Application Gateway, las implementaciones de Application Gateway v2 que usan una configuración de IP de front-end solo privada (no tienen asociada a una regla de enrutamiento de solicitudes una configuración de IP de front-end pública) no pueden dar salida a tráfico con destino a Internet. Esta configuración afecta a la comunicación a los destinos de backend a los que se puede acceder públicamente a través de Internet.
Para habilitar la conectividad saliente desde Application Gateway a un destino backend accesible desde Internet, puede usar Virtual Network NAT o reenviar el tráfico a una aplicación virtual que tenga acceso a Internet.
Virtual Network NAT ofrece control sobre qué dirección IP o prefijo se debe usar, así como el tiempo de espera de inactividad configurable. Para configurar, cree una nueva NAT Gateway con una dirección IP pública o un prefijo público y asóciela a la subred que contiene Application Gateway.
Si se requiere una aplicación virtual para la salida de Internet, consulte la sección control de tabla de rutas de este documento.
Escenarios comunes en los que se requiere el uso de IP pública:
- Comunicación con el almacén de claves sin usar puntos de conexión privados ni puntos de conexión de servicio
- La comunicación saliente no es necesaria para los archivos pfx cargados en Application Gateway directamente
- Comunicación con destinos back-end a través de Internet
- Comunicación con puntos de conexión CRL o OCSP accesibles desde Internet
Control de grupo de seguridad de red
Esta sección describe el control del grupo de seguridad de red (NSG) para la subred de Application Gateway v2 en una implementación privada de Application Gateway. Después de registrar la función, los grupos de seguridad de red asociados a una subred de Gateway de Aplicaciones ya no requieren reglas entrantes para GatewayManager, ni requieren acceso saliente a Internet. La única regla necesaria es Permitir la entrada desde AzureLoadBalancer para asegurarse de que los sondeos de estado pueden llegar a la puerta de enlace.
La siguiente configuración es un ejemplo del conjunto más restrictivo de reglas de entrada, lo que deniega todo el tráfico, pero los sondeos de estado de Azure. Además de las reglas definidas, se definen reglas explícitas para permitir que el tráfico de cliente llegue al agente de escucha de la puerta de enlace.
Note
Application Gateway mostrará una alerta pidiendo que se asegure de que se especifica Allow LoadBalanceRule si una regla DenyAll restringe inadvertidamente el acceso a las sondas de estado.
Escenario de ejemplo
En este ejemplo se explica la creación de un grupo de seguridad de red mediante Azure Portal con las siguientes reglas:
- Permitir el tráfico entrante al puerto 80 y 8080 a Application Gateway desde solicitudes de cliente procedentes de Internet
- Denegar todo el resto del tráfico entrante
- Permitir el tráfico saliente a un destino de backend en otra red virtual
- Permitir el tráfico saliente a un destino de backend al que se puede acceder a Internet
- Denegar todo el tráfico saliente
En primer lugar, cree un grupo de seguridad de red. Este grupo de seguridad contiene las reglas de entrada y salida.
Reglas de entrada
Ya se han aprovisionado tres reglas predeterminadas de entrada en el grupo de seguridad. Observe el ejemplo siguiente:
A continuación, cree las cuatro nuevas reglas de seguridad de entrada siguientes:
- Permitir el puerto de entrada 80, tcp, desde Internet (cualquiera)
- Permitir el puerto de entrada 8080, tcp, desde Internet (cualquiera)
- Permitir entrada desde AzureLoadBalancer
- Denegar cualquier entrada
Para crear estas reglas:
- Seleccione Reglas de seguridad de entrada
- Seleccione Agregar.
- Escriba la siguiente información para cada regla en el panel Agregar regla de seguridad de entrada.
- Cuando haya escrito la información, seleccione Agregar para crear la regla.
- La creación de cada regla tarda un momento.
| Regla # | Source | Etiqueta de servicio de origen | Intervalos de puertos de origen | Destination | Service | Intervalos de puertos dest | Protocol | Action | Priority | Name |
|---|---|---|---|---|---|---|---|---|---|---|
| 1 | Any | * | Any | HTTP | 80 | TCP | Allow | 1028 | AllowWeb | |
| 2 | Any | * | Any | Custom | 8080 | TCP | Allow | 1029 | AllowWeb8080 | |
| 3 | Etiqueta de servicio | AzureLoadBalancer | * | Any | Custom | * | Any | Allow | 1045 | AllowLB |
| 4 | Any | * | Any | Custom | * | Any | Deny | 4095 | DenyAllInbound |
Seleccione Actualizar para revisar todas las reglas cuando se complete el aprovisionamiento.
Reglas de salida
Ya se han aprovisionado tres reglas de salida predeterminadas con prioridad 65000, 65001 y 65500.
Cree las tres nuevas reglas de seguridad de salida siguientes:
- Permitir TCP 443 de 10.10.4.0/24 al destino de backend 203.0.113.1
- Permitir TCP 80 del origen 10.10.4.0/24 al destino 10.13.0.4
- Regla de tráfico DenyAll
Estas reglas tienen asignada una prioridad de 400, 401 y 4096, respectivamente.
Note
- 10.10.4.0/24 es el espacio de direcciones de subred de Application Gateway.
- 10.13.0.4 es una máquina virtual en una red virtual emparejada.
- 203.0.113.1 es una máquina virtual de destino de backend.
Para crear estas reglas:
- Seleccione Reglas de seguridad de salida
- Seleccione Agregar.
- Escriba la siguiente información para cada regla en el panel Agregar regla de seguridad de salida.
- Cuando haya escrito la información, seleccione Agregar para crear la regla.
- La creación de cada regla tarda un momento.
| Regla # | Source | Intervalos de direcciones IP de origen y CIDR | Intervalos de puertos de origen | Destination | Direcciones IP de destino/intervalos CIDR | Service | Intervalos de puertos dest | Protocol | Action | Priority | Name |
|---|---|---|---|---|---|---|---|---|---|---|---|
| 1 | Direcciones IP | 10.10.4.0/24 | * | Direcciones IP | 203.0.113.1 | HTTPS | 443 | TCP | Allow | 400 | AllowToBackendTarget |
| 2 | Direcciones IP | 10.10.4.0/24 | * | Direcciones IP | 10.13.0.4 | HTTP | 80 | TCP | Allow | 401 | AllowToPeeredVnetVM |
| 3 | Any | * | Any | Custom | * | Any | Deny | 4096 | DenyAll |
Seleccione Actualizar para revisar todas las reglas cuando se complete el aprovisionamiento.
Asociar grupos de seguridad de red a la subred
El último paso consiste en asociar el grupo de seguridad de red a la subred que contiene La puerta de enlace de aplicaciones.
Result:
Important
Tenga cuidado al definir reglas de DenyAll, ya que podría denegar accidentalmente el tráfico entrante de los clientes a los que pretende permitir el acceso. También puede denegar accidentalmente el tráfico saliente al destino de backend, lo que provoca un error en el estado del backend y genera respuestas 5XX.
Control de tabla de rutas
Esta sección describe el control de la tabla de rutas (ruta definida por el usuario) para la subred de Application Gateway v2 en una implementación privada de Application Gateway. Para las implementaciones de Application Gateway que no estén registradas para la característica de implementación privada de Application Gateway, no se puede asociar una tabla de rutas que contenga una ruta 0.0.0.0/0 con un dispositivo virtual como siguiente salto. Esta restricción garantiza una gestión adecuada de la Pasarela de Aplicaciones.
Important
Una ruta predeterminada (0.0.0.0/0) que la subred de Application Gateway aprende a través de BGP desde una conexión de ExpressRoute o VPN actúa como tunelización forzada. Anula la ruta predeterminada del sistema y envía el tráfico del plano de gestión de la pasarela a través de la ruta local. Debido a que Application Gateway v2 requiere enrutamiento simétrico para el tráfico de administración, esta ruta interrumpe la conectividad del plano de administración y puede provocar errores de aprovisionamiento y InternalServerError. Para restaurar la conectividad, agrega una ruta definida por el usuario para 0.0.0.0/0 con Internet como siguiente salto a una tabla de rutas dedicada a la subred de Application Gateway, o deja de anunciar la ruta predeterminada a la subred. Para obtener instrucciones paso a paso para solucionar problemas, consulte Solucionar problemas de errores de implementación, escalado y eliminación de Application Gateway.
Después de registrar la función, puedes reenviar tráfico a un dispositivo virtual definiendo una 0.0.0.0/0 ruta con un dispositivo virtual en el siguiente salto.
Escenario de ejemplo
En el ejemplo siguiente, creamos una tabla de rutas y la asociamos a la subred de Application Gateway para asegurarse de que el acceso saliente a Internet desde la subred sale de una aplicación virtual. En un nivel alto, el siguiente diseño se resume en la figura 1:
- Application Gateway está en red virtual de radio
- Hay una aplicación virtual de red (una máquina virtual) en la red del concentrador
- Una tabla de rutas con una ruta predeterminada (0.0.0.0/0) a la aplicación virtual está asociada a la subred de Application Gateway
Figura 1: salida de acceso a Internet a través de una aplicación virtual
Para crear una tabla de rutas y asociarla a la subred de Application Gateway:
- Seleccione Rutas y cree la regla de próximo salto para 0.0.0.0/0 y configure el destino para que sea la dirección IP de la máquina virtual:
- Seleccione Subredes y asocie la tabla de rutas a la subred de Application Gateway:
- Compruebe que el tráfico pasa por la aplicación virtual.
Limitaciones y problemas conocidos
Se presentan las siguientes limitaciones:
Configuración de vínculo privado
Application Gateway no soporta la configuración de enlace privado para tunelizar tráfico a través de puntos finales privados cuando usas una configuración IP de frontend solo privada.
Limitación de velocidad de WAF
Actualmente no se admiten las reglas personalizadas de limitación de velocidad para WAF v2 de Application Gateway.
Configuración de frontend de IP privada solo con AGIC
Debes usar AGIC v1.7 para configurar una configuración de IP frontal solo privada.
Conectividad de punto de conexión privado a través de Global VNet Peering
Si Application Gateway tiene un destino de backend o una referencia del almacén de claves a un punto de conexión privado ubicado en una red virtual accesible a través del emparejamiento de red virtual global, se quita el tráfico, lo que da lugar a un estado incorrecto.
Integración de Network Watcher
La solución de problemas de conexión y los diagnósticos de NSG devuelven un error al ejecutar pruebas de comprobación y diagnóstico.
Coexistir puertas de enlace de aplicaciones v2 creadas antes de habilitar el control de red mejorado
Si una subred comparte implementaciones de Application Gateway v2 que creó tanto antes como después de habilitar la característica de implementación privada de Application Gateway, solo puede usar las funcionalidades de Network Security Group (NSG) y de tabla de rutas con la implementación anterior de Application Gateway. Para habilitar las funciones de grupo de seguridad de red y tabla de enrutamiento, debes reprovisionar las pasarelas de aplicación que creaste antes de habilitar la función o crear nuevas pasarelas en una subred diferente.
- Si existe un gateway que desplegaste antes de habilitar la función en la subred, podrías ver errores como:
For routes associated to subnet containing Application Gateway V2, please ensure '0.0.0.0/0' uses Next Hop Type as 'Internet'al añadir entradas de tabla de enrutamiento. - Al agregar reglas de grupo de seguridad de red a la subred, es posible que vea lo siguiente:
Failed to create security rule 'DenyAnyCustomAnyOutbound'. Error: Network security group \<NSG-name\> blocks outgoing Internet traffic on subnet \<AppGWSubnetId\>, associated with Application Gateway \<AppGWResourceId\>. This isn't permitted for Application Gateways that have fast update enabled or have V2 Sku.
Pasos siguientes
- Consulte Línea de base de seguridad de Azure para Application Gateway para obtener más procedimientos recomendados de seguridad.