Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Azure Firewall funciona por defecto en modo proxy transparente. En este modo, una ruta definida por el usuario (UDR) dirige el tráfico al cortafuegos. El cortafuegos intercepta el tráfico en línea y lo reenvía al destino.
Cuando activas un proxy explícito para el tráfico saliente, puedes configurar la aplicación remitente, como un navegador web, para que use Azure Firewall como proxy. Esta configuración dirige el tráfico desde la aplicación hacia la dirección IP privada del cortafuegos, de modo que el tráfico sale directamente del cortafuegos sin depender de un UDR.
El modo proxy explícito soporta tráfico HTTP y HTTPS. Defines la configuración del proxy en el navegador o en la aplicación para que apunte a la dirección IP privada del firewall. Puedes configurar esta configuración manualmente o usar un archivo proxy auto-configuration (PAC). El cortafuegos puede alojar el archivo PAC para gestionar las solicitudes de proxy después de que lo subas al firewall.
Prerequisites
Un Azure Firewall con una política de firewall asociada. Configuras un proxy explícito en la política del firewall, no en el recurso del firewall. Para más información, consulte Conjuntos de reglas de directivas de Azure Firewall.
Para alojar un archivo PAC, también necesitas:
- Una cuenta de Azure Storage con un contenedor de blob para almacenar el archivo PAC.
- Una identidad administrada asignada por el usuario que tenga asignados los roles Colaborador de datos de blobs de almacenamiento y Lector de datos de blobs de almacenamiento en esa cuenta de almacenamiento.
Configuración
Activa el proxy explícito en la política de Azure Firewall.
Nota
Puedes usar un puerto HTTP de un solo puerto tanto para tráfico HTTP como HTTPS.
Crea una regla de aplicación en la política del cortafuegos para permitir que el tráfico pase por el cortafuegos.
Seleccione Activar la auto-configuración del proxy para usar un archivo de autoconfiguración proxy (PAC).
Genera una URL de archivo PAC siguiendo estos pasos:
- Crea un contenedor de Azure Storage siguiendo los pasos de Gestionar contenedores blob.
Nota
Usa una suscripción a la que tengas los permisos necesarios para añadir roles.
- Sube el archivo PAC al contenedor de almacenamiento.
- Elige el archivo subido y copia la URL del archivo. URL de ejemplo:
https://eproxypstestresources.blob.core.windows.net/explicitproxycontainer/proxy.pac
Crea una Identidad Gestionada y asigna los roles requeridos.
- Ve al recurso de Identidad Gestionada y crea una Identidad Gestionada. Para obtener más información, consulte Administración de identidades administradas asignadas por el usuario.
- Ve al recurso de la cuenta de almacenamiento que creaste y navega hasta Access Control (IAM). Selecciona Añadir para añadir la asignación de rol.
- Ve a Añadir asignación de roles, busca Storage Blob Data Contributor y Storage Blob Data Reader, y seleccionalos.
- Ve a Miembros y selecciona la Identidad Gestionada. Revisa los cambios y selecciona Asignar en Revisión+Asignar.
- Verifica que tus cambios se reflejen en las asignaciones de roles buscando en la identidad gestionada.
Nota
Asegúrate de que la Identidad Gestionada que crees tenga el prefijo "PacFileMSI-".
Una vez que tengas la URL del archivo PAC y la Identidad Gestionada, puedes habilitar el archivo PAC en la configuración del proxy explícito proporcionando la URL del archivo PAC y seleccionando la Identidad Gestionada que has creado.
Gobernanza y cumplimiento
Para garantizar una configuración coherente de la configuración de proxy explícita en las implementaciones de Azure Firewall, use definiciones de Azure Policy. Las siguientes directivas están disponibles para controlar configuraciones de proxy explícitas:
- Aplicar la configuración explícita del proxy para las directivas de firewall: garantiza que todas las directivas de Azure Firewall tengan habilitada la configuración de proxy explícita.
- Habilitar la configuración del archivo PAC mientras se usa proxy explícito: audita que, cuando el proxy explícito está habilitado, el archivo PAC (configuración automática del proxy) también está configurado correctamente.
Para más información sobre estas directivas y cómo implementarlas, consulte Uso de Azure Policy para ayudar a proteger las implementaciones de Azure Firewall.
Pasos siguientes
- Para obtener información sobre cómo usar un proxy explícito para acceder a los servicios de Azure desde recursos habilitados para Azure Arc, consulte Acceso a los servicios de Azure mediante el proxy explícito de Azure Firewall.
- Para aprender cómo crear las reglas de aplicación que permiten tráfico proxy, consulta conjuntos de reglas de políticas de Azure Firewall.
- Para aprender a gobernar configuraciones explícitas de proxy, consulta Usar Azure Policy para ayudar a proteger tus despliegues de Azure Firewall.
- Para obtener información sobre cómo implementar una instancia de Azure Firewall, consulte Implementación y configuración de Azure Firewall mediante Azure PowerShell.
- Para más información sobre el proxy explícito, consulte Demystifying Explicit proxy: Mejora de la seguridad con Azure Firewall.