Tutorial: Implementación y configuración de Azure Firewall y directivas en una red híbrida mediante el portal de Azure

Al conectar la red local a una red virtual de Azure para crear una red híbrida, debe controlar el acceso a los recursos de red de Azure como parte del plan de seguridad general.

Azure Firewall y la directiva de firewall controlan el acceso a la red en una red híbrida mediante reglas que definen el tráfico de red permitido y denegado.

En este tutorial se crearán tres redes virtuales:

  • VNet-Hub : el firewall está en esta red virtual.
  • VNet-Spoke - La red virtual spoke representa la carga de trabajo alojada en Azure.
  • VNet-Onprem: la red virtual local representa una red local. En una implementación real, puede conectarla mediante una conexión VPN o ExpressRoute. Para simplificar, en este tutorial se usa una conexión de puerta de enlace de VPN y una red virtual ubicada Azure representa una red local.

Diagrama que muestra una arquitectura de red híbrida con redes virtuales de hub, spoke y locales conectadas a través de Azure Firewall.

En este tutorial, aprenderá a:

  • Crear la red virtual del centro de firewall
  • Crear la red virtual de tipo hub-and-spoke
  • Crear la red virtual local
  • Configuración e implementación del firewall y la directiva
  • Creación y conexión de las puertas de enlace de VPN
  • Emparejar las redes virtuales de tipo hub-and-spoke
  • Creación de las rutas
  • Creación de la máquina virtual
  • Probar el firewall

Para usar Azure PowerShell en su lugar, consulte Implementación y configuración de Azure Firewall en una red híbrida mediante Azure PowerShell.

Requisitos previos

Una red híbrida usa el modelo de arquitectura radial para enrutar el tráfico entre redes virtuales de Azure y redes locales. La arquitectura radial tiene los siguientes requisitos:

  • Para enrutar el tráfico de la subred spoke a través del firewall del hub, use una ruta definida por el usuario (UDR) que apunte hacia el firewall con la opción Virtual network gateway route propagation desactivada. La opción Propagación de rutas de puerta de enlace de red virtual deshabilitada evita la distribución de rutas a las subredes de radio. Esta opción impide que las rutas aprendidas entren en conflicto con la UDR. Si desea mantener habilitada la propagación de rutas de la puerta de enlace de red virtual, asegúrese de definir rutas específicas hacia el firewall para anular las rutas publicadas desde el entorno local a través de BGP.
  • Configure una ruta definida por el usuario en la subred de la puerta de enlace del centro que apunte a la dirección IP del firewall como próximo salto para las redes de radio. No se requiere ninguna ruta definida por el usuario en la subred de Azure Firewall, ya que obtiene las rutas de BGP.

Para obtener información sobre cómo se crean estas rutas, consulte Creación de las rutas en este tutorial.

Nota:

Azure Firewall debe tener conectividad directa a Internet. Si AzureFirewallSubnet aprende una ruta predeterminada hacia su red local a través de BGP, debe reemplazar esta ruta mediante una UDR 0.0.0.0/0 con el valor NextHopType establecido en Internet para mantener la conectividad directa a Internet.

Puede configurar Azure Firewall para admitir la tunelización forzada. Para más información, consulte Tunelización forzada de Azure Firewall.

Nota:

El tráfico entre redes virtuales emparejadas directamente se enruta directamente incluso si una UDR apunta a Azure Firewall como puerta de enlace predeterminada. Para enviar tráfico de subred a subred al firewall en este escenario, una UDR debe contener el prefijo de red de la subred de destino de forma explícita en ambas subredes.

Si no tiene una suscripción a Azure, cree una cuenta gratuita antes de empezar.

Crear la red virtual del centro de firewall

En primer lugar, cree el grupo de recursos en el que se incluirán los recursos de este tutorial:

  1. Inicie sesión en Azure Portal.
  2. En la página principal de Azure Portal, seleccione Grupos de recursos>Crear.
  3. En Suscripción, seleccione la suscripción.
  4. En Nombre del grupo de recursos, escriba FW-Hybrid-Test.
  5. En Región, seleccione (EE. UU.) Este de EE. UU. . Todos los recursos que cree después deben estar en la misma ubicación.
  6. Seleccione Revisar y crear y, a continuación, seleccione Crear.

A continuación, cree la red virtual:

Nota:

El tamaño de la subred AzureFirewallSubnet es /26. Para más información sobre el tamaño de la subred, consulte Preguntas más frecuentes sobre Azure Firewall.

  1. En la página principal de Azure Portal, seleccione Crear un recurso.
  2. En Redes, seleccione Red virtual y, a continuación, seleccione Crear.
  3. En Grupo de recursos, seleccione FW-Hybrid-Test.
  4. En Nombre, escriba VNet-hub.
  5. En la pestaña Seguridad, seleccione Siguiente.
  6. En Espacio de direcciones IPv4, escriba 10.5.0.0/16.
  7. En Subredes, seleccione Valor predeterminado.
  8. Para Propósito de subred, seleccione Azure Firewall.
  9. En Dirección de inicio, escriba 10.5.0.0/26.
  10. Seleccione Guardar, seleccione Revisar y Crear, y después seleccione Crear.

Cree una segunda subred para la puerta de enlace.

  1. En la página VNet-hub, seleccione Subredes.
  2. Seleccione +Subred.
  3. Para Propósito de subred, seleccione Puerta de enlace de red virtual.
  4. En Dirección de inicio, escriba 10.5.2.0/26.
  5. Seleccione Agregar.

Crear la red virtual de tipo hub-and-spoke

  1. En la página principal de Azure Portal, seleccione Crear un recurso.
  2. En Redes, seleccione Red virtual y, a continuación, seleccione Crear.
  3. En Grupo de recursos, seleccione FW-Hybrid-Test.
  4. En Nombre, escriba VNet-Spoke.
  5. En Región, seleccione (EE. UU.) Este de EE. UU. .
  6. Seleccione Siguiente. En la pestaña Seguridad, seleccione Siguiente.
  7. En Espacio de direcciones IPv4, escriba 10.6.0.0/16.
  8. En Subredes, seleccione Valor predeterminado.
  9. En Nombre, escriba SN-Workload.
  10. En Dirección de inicio, escriba 10.6.0.0/24.
  11. Seleccione Guardar, seleccione Revisar y Crear, y después seleccione Crear.

Crear la red virtual local

  1. En la página principal de Azure Portal, seleccione Crear un recurso.
  2. En Redes, seleccione Red virtual y, a continuación, seleccione Crear.
  3. En Grupo de recursos, seleccione FW-Hybrid-Test.
  4. En Nombre, escriba VNet-OnPrem.
  5. En Región, seleccione (EE. UU.) Este de EE. UU. .
  6. Seleccione Siguiente. En la pestaña Seguridad, seleccione Siguiente.
  7. En Espacio de direcciones IPv4, escriba 192.168.0.0/16.
  8. En Subredes, seleccione Valor predeterminado.
  9. En Nombre, escriba SN-Corp.
  10. En Dirección inicial, escriba 192.168.1.0/24.
  11. Seleccione Guardar, seleccione Revisar y Crear, y después seleccione Crear.

Cree una segunda subred para la puerta de enlace.

  1. En la página VNet-OnPrem , seleccione Subredes.
  2. Seleccione +Subred.
  3. Para Propósito de subred, seleccione Puerta de enlace de red virtual.
  4. En Dirección inicial, escriba 192.168.2.0/24.
  5. Seleccione Agregar.

Configuración e implementación del firewall

Implemente el firewall en la red virtual del centro de firewall.

  1. En la página principal de Azure Portal, seleccione Crear un recurso.

  2. Busque Firewall, selecciónelo en los resultados y, a continuación, seleccione Crear.

  3. En Crear un firewall, use la tabla siguiente para configurar el firewall:

    Configuración Value
    Suscripción <su suscripción>
    Grupo de recursos FW-Hybrid-Test
    Nombre AzFW01
    Region Este de EE. UU.
    Nivel de firewall Estándar
    Administración del firewall Uso de una directiva de firewall para administrar este firewall
    Directiva de firewall Agregar nueva:
    hybrid-test-pol
    Este de EE. UU.
    Elegir una red virtual Usar existente:
    VNet-hub
    Dirección IP pública Agregar nueva:
    fw-pip
  4. Seleccione Siguiente: Etiquetas, Siguiente: Revisar y crear y, a continuación, Crear.

    La implementación tarda unos minutos.

  5. Una vez finalizada la implementación, vaya al grupo de recursos FW-Hybrid-Test y seleccione el firewall AzFW01 .

  6. Anote la dirección IP privada. Se usa más adelante al crear la ruta predeterminada.

Configurar reglas de red

En primer lugar, agregue una regla de red para permitir el tráfico web.

  1. En el grupo de recursos FW-Hybrid-Test, seleccione la directiva de firewall hybrid-test-pol.
  2. En Configuración, seleccione Reglas de red.
  3. Seleccione Agregar una colección de reglas.
  4. En Nombre, escriba RCNet01.
  5. En Prioridad, escriba 100.
  6. En Acción de recopilación de reglas, seleccione Denegar.
  7. En Reglas, en Nombre, escriba AllowWeb.
  8. Como Tipo de origen, seleccione Dirección IP.
  9. En Origen, escriba 192.168.1.0/24.
  10. En Protocolo, seleccione TCP.
  11. En Puertos de destino, escribe 80.
  12. En Tipo de destino, seleccione Dirección IP.
  13. En Destino, escribe 10.6.0.0/16.
  14. Seleccione Agregar.

Creación y conexión de las puertas de enlace de VPN

La red virtual central y las redes virtuales locales se conectan a través de puertas de enlace de VPN.

Creación de puertas de enlace de VPN

Cree una puerta de enlace VPN para la red virtual de concentrador y las redes virtuales locales (on-premises). Las configuraciones de red a red requieren un VpnType RouteBased. La creación de una puerta de enlace de VPN suele tardar 45 minutos o más, según la SKU de la puerta de enlace de VPN seleccionada.

Repita los siguientes pasos para cada puerta de enlace utilizando los valores de la tabla.

Configuración Puerta de enlace del hub Puerta de enlace local
Nombre GW-hub GW-Onprem
Red de área virtual VNet-hub VNet-Onprem
Dirección IP pública VNet-hub-GW-pip VNet-Onprem-GW-pip
Segunda dirección IP pública VNet-hub-GW-pip2 VNet-Onprem-GW-pip2
  1. En la página principal de Azure Portal, seleccione Crear un recurso.
  2. En el cuadro de búsqueda, escriba puerta de enlace de red virtual y presione Entrar.
  3. Seleccione Puerta de enlace de red virtual y, después, Crear.
  4. Escriba el nombre de la tabla.
  5. En Región, seleccione la misma región que usó anteriormente.
  6. En Tipo de puerta de enlace seleccione VPN.
  7. En SKU, seleccione VpnGw1.
  8. Seleccione la red virtual en la tabla.
  9. En Dirección IP pública, seleccione Crear nuevo y escriba el nombre de la tabla.
  10. Para Segunda dirección IP pública, seleccione Crear nueva e introduzca el nombre de la tabla.
  11. Acepte los valores predeterminados restantes, seleccione Revisar y crear y, a continuación, seleccione Crear.

Creación de las conexiones

Cree las conexiones de VPN entre el hub y las puertas de enlace locales. Necesita una conexión desde cada dirección y la clave compartida debe coincidir para ambas.

Repita los pasos siguientes para cada conexión mediante los valores de la tabla.

Configuración Concentrador a un entorno local De entorno local a concentrador
Puerta de enlace para abrir GW-hub GW-Onprem
Nombre de la conexión Hub-to-Onprem Onprem-to-Hub
Primera puerta de enlace de red virtual GW-hub GW-Onprem
Segunda puerta de enlace de red virtual GW-Onprem GW-hub
  1. Abra el grupo de recursos FW-Hybrid-Test y seleccione la puerta de enlace en la tabla.
  2. En Configuración, seleccione Conexiones en la columna izquierda.
  3. Seleccione Agregar.
  4. Escriba el nombre de conexión de la tabla.
  5. En Tipo de conexión, seleccione De VNet a VNet.
  6. Seleccione Siguiente: Configuración.
  7. Seleccione la primera puerta de enlace de red virtual y la segunda puerta de enlace de red virtual en la tabla.
  8. En Clave compartida (PSK), escriba AzureA1b2C3.
  9. Seleccione Revisar y crear y, a continuación, seleccione Crear.

Comprobación de la conexión

Después de unos cinco minutos, el estado de ambas conexiones debe ser Conectado.

Emparejar las redes virtuales de tipo hub-and-spoke

Empareje las redes virtuales de tipo hub-and-spoke.

  1. Abra el grupo de recursos FW-Hybrid-Test y seleccione la red virtual VNet-hub.

  2. En la columna izquierda, seleccione Emparejamientos.

  3. Seleccione Agregar.

  4. En el resumen de Red virtual remota:

    Nombre del valor Value
    Nombre del vínculo de emparejamiento SpoketoHub
    Suscripción <su suscripción>
    Red de área virtual VNet-Spoke
    Permitir que 'VNet-Spoke' acceda a 'VNet-hub' seleccionados
    Permitir que "VNet-Spoke" reciba el tráfico reenviado desde "VNet-Hub" seleccionados
    Permitir que la puerta de enlace o el servidor de rutas en "VNet-Spoke" reenvíen el tráfico a 'VNet-Hub' no seleccionado
    Permitir que 'VNet-Spoke' use la puerta de enlace remota o el servidor de rutas de 'VNet-hub' seleccionados
  5. En Resumen de red virtual local:

    Nombre del valor Value
    Nombre del vínculo de emparejamiento HubtoSpoke
    Permitir que 'VNet-hub' acceda a 'VNet-Spoke' seleccionados
    Permitir que 'VNet-hub' reciba el tráfico reenviado desde 'VNet-Spoke' seleccionados
    Permitir que la puerta de enlace o el servidor de rutas en "VNet-Hub" reenvíen el tráfico a 'VNet-Spoke' seleccionados
    Permitir que 'VNet-hub' use la puerta de enlace remota o el servidor de rutas de 'VNet-Spoke' no seleccionado
  6. Seleccione Agregar.

    Captura de pantalla de la configuración de emparejamiento de redes virtuales entre las redes virtuales de concentrador y radio.

Creación de las rutas

A continuación, cree dos tablas de rutas:

  • Una ruta desde la subred de puerta de enlace de concentrador a la subred de radio mediante la dirección IP del firewall.
  • Una ruta predeterminada desde la subred de radio mediante la dirección IP del firewall.

Repita los siguientes pasos para cada tabla de rutas utilizando los valores de la tabla.

Configuración Ruta en estrella tipo hub-to-spoke Ruta predeterminada del radio
Nombre de la tabla de rutas UDR-Hub-Spoke UDR-DG
Propagar la ruta de la puerta de enlace Sí (valor predeterminado) No
Nombre de ruta ToSpoke ToHub
Direcciones IP de destino/intervalos CIDR 10.6.0.0/16 0.0.0.0/0
Asociación de una red virtual VNet-hub VNet-spoke
Asociar subred GatewaySubnet Carga de trabajo de SN
  1. En la página principal de Azure Portal, seleccione Crear un recurso.
  2. En el cuadro de búsqueda, escriba tabla de rutas y presione Entrar.
  3. Seleccione Tabla de enrutamiento y, luego, Crear.
  4. Seleccione FW-Hybrid-Test para el grupo de recursos.
  5. En Región, seleccione la misma ubicación que usó anteriormente.
  6. Introduzca el nombre de la tabla de rutas Nombre de la tabla. Si procede, establezca Propagate gateway route (Propagar ruta de puerta de enlace ) en No.
  7. Seleccione Revisar y crear y, a continuación, seleccione Crear.
  8. Una vez creada la tabla de rutas, selecciónela para abrir la página de la tabla de rutas.
  9. En Configuración, seleccione Rutas en la columna izquierda.
  10. Seleccione Agregar.
  11. Escriba el Nombre de ruta en la tabla.
  12. Para Tipo de destino, seleccione direcciones IP.
  13. Escriba los intervalos de direcciones IP o CIDR de destino de la tabla.
  14. En Tipo del próximo salto, seleccione Aplicación virtual.
  15. En Dirección del próximo salto, escriba la dirección IP privada del firewall que anotó anteriormente.
  16. Seleccione Agregar.

Asocie cada tabla de rutas a su subred.

  1. En la página de la tabla de rutas, seleccione Subredes.
  2. Seleccione Asociar.
  3. Seleccione la red virtual y la subred de la tabla.
  4. Seleccione Aceptar.

Creación de máquinas virtuales

Cree la carga de trabajo de radio y las máquinas virtuales locales, y colóquelas en las subredes adecuadas.

Creación de la máquina virtual de cargas de trabajo

Cree una máquina virtual en la red virtual de spoke, que ejecuta NGINX, sin dirección IP pública.

  1. En la página principal de Azure Portal, seleccione Crear un recurso.
  2. En Productos populares de Marketplace, seleccione Ubuntu Server 24.04 LTS.
  3. Especifique estos valores para la máquina virtual:
    • Grupo de recursos: seleccione FW-Hybrid-Test.
    • Nombre de la máquina virtual: VM-Spoke-01.
    • Región : misma región que usó anteriormente
    • Imagen : Ubuntu Server 24.04 LTS - x64 Gen2
    • Tamaño : Standard_B2s
    • Tipo de autenticación : clave pública SSH
    • Nombre de usuario: azureuser
    • Origen de clave pública SSH : generación de un nuevo par de claves
    • Nombre del par de claves - VM-Spoke-01_key
  4. En Puertos de entrada públicos, seleccione Ninguno.
  5. Seleccione Siguiente: Discos, acepte los valores predeterminados y, a continuación, seleccione Siguiente: Redes.
  6. Seleccione VNet-Spoke para la red virtual y la subred es SN-Workload.
  7. En IP pública, seleccione Ninguno.
  8. Seleccione Siguiente: Administración y, a continuación, seleccione Siguiente: Supervisión.
  9. En Diagnósticos de arranque, seleccione Deshabilitar.
  10. Seleccione Revisar y crear, revise la configuración en la página de resumen y seleccione Crear.
  11. En el cuadro de diálogo Generar nuevo par de claves , seleccione Descargar clave privada y crear recurso. Guarde el archivo de clave como VM-Spoke-01_key.pem.

Instalación de Nginx

Después de crear la máquina virtual, instale el servidor web nginx.

  1. Desde el portal de Azure, abra el Cloud Shell y asegúrese de que esté establecido en Bash.

  2. Ejecute el siguiente comando para instalar Nginx en la máquina virtual:

    az vm run-command invoke \
       --resource-group FW-Hybrid-Test \
       --name VM-Spoke-01 \
       --command-id RunShellScript \
       --scripts "sudo apt-get update && sudo apt-get install -y nginx && echo '<h1>'$(hostname)'</h1>' | sudo tee /var/www/html/index.html"
    

Creación de la máquina virtual local

Use esta máquina virtual para conectarse mediante Azure Bastion. A partir de ahí, te conectas al servidor spoke a través del cortafuegos.

  1. En la página principal de Azure Portal, seleccione Crear un recurso.
  2. En Productos populares de Marketplace, seleccione Ubuntu Server 24.04 LTS.
  3. Especifique estos valores para la máquina virtual:
    • Grupo de recursos: seleccione el existente y, después, FW-Hybrid-Test.
    • Nombre de máquina virtual - VM-Onprem.
    • Región: la misma región que usó anteriormente.
    • Imagen : Ubuntu Server 24.04 LTS - x64 Gen2
    • Tamaño : Standard_B2s
    • Tipo de autenticación : clave pública SSH
    • Nombre de usuario: azureuser
    • Origen de clave pública SSH : generación de un nuevo par de claves
    • Nombre del par de claves - VM-Onprem_key
  4. En Puertos de entrada públicos, seleccione Ninguno.
  5. Seleccione Siguiente: Discos, acepte los valores predeterminados y, a continuación, seleccione Siguiente: Redes.
  6. Seleccione VNet-Onprem para red virtual y la subred es SN-Corp.
  7. Seleccione Siguiente: Administración y, a continuación, seleccione Siguiente: Supervisión.
  8. En Diagnósticos de arranque, seleccione Deshabilitar.
  9. Seleccione Revisar y crear, revise la configuración en la página de resumen y seleccione Crear.
  10. En el cuadro de diálogo Generar nuevo par de claves , seleccione Descargar clave privada y crear recurso. Guarde el archivo de clave como VM-Onprem_key.pem.

Nota:

Azure proporciona una dirección IP de acceso de salida predeterminada para las máquinas virtuales que no tienen asignada una dirección IP pública o están en el grupo back-end de un equilibrador de carga de Azure básico interno. El mecanismo de dirección IP de acceso de salida predeterminado proporciona una dirección IP de salida que no se puede configurar.

La dirección IP de acceso de salida predeterminada está deshabilitada cuando se produce uno de los siguientes eventos:

  • Se asigna una dirección IP pública a la máquina virtual.
  • La máquina virtual se coloca en el grupo de back-end de un Standard Load Balancer, con o sin reglas de salida.
  • Se asigna un recurso de Azure NAT Gateway a la subred de la máquina virtual.

Las máquinas virtuales creadas mediante conjuntos de escalado de máquinas virtuales en modo de orquestación flexible no tienen acceso de salida predeterminado.

Para más información sobre las conexiones de salida en Azure, vea Acceso de salida predeterminado en Azure y Uso de traducción de direcciones de red (SNAT) de origen para conexiones de salida.

Implementación de Azure Bastion

Implemente Azure Bastion para proporcionar acceso seguro a la máquina virtual.

  1. En el menú de Azure Portal, seleccione Crear un recurso.

  2. En el cuadro de búsqueda, escriba Bastion y selecciónelo en los resultados.

  3. Seleccione Crear.

  4. En Crear un bastión, configure las opciones siguientes:

    Configuración Value
    Suscripción Selecciona la suscripción
    Grupo de recursos FW-Hybrid-Test
    Nombre Hub-Bastion
    Region Igual que los demás recursos
    Nivel Desarrollador
    Red de área virtual VNet-hub
  5. Selecciona Revisar + crear. Una vez pasada la validación, seleccione Crear.

Probar el firewall

  1. En primer lugar, anote la dirección IP privada de la máquina virtual VM-spoke-01.

  2. En el portal de Azure, vaya a la máquina virtual VM-Onprem.

  3. Seleccione Conectar>a través de Bastion.

  4. Seleccione Usar clave privada SSH en archivo local.

  5. En Nombre de usuario, escriba azureuser.

  6. Vaya a y seleccione el archivo VM-Onprem_key.pem que descargó anteriormente.

  7. Seleccione Conectar.

  8. Desde la sesión SSH en VM-Onprem, pruebe el servidor web en la red virtual de radio:

    curl http://<VM-spoke-01 private IP>
    

    El servidor web devuelve una respuesta.

A continuación, cambie la acción de recopilación de la regla de red del firewall a Deny (Denegar) para comprobar que las reglas del firewall funcionan según lo previsto.

  1. Seleccione la directiva de firewall hybrid-test-pol.
  2. Seleccione Colecciones de reglas.
  3. Seleccione la colección de reglas RCNet01.
  4. En Acción de colección de reglas, seleccione Denegar.
  5. Seleccione Guardar.

Vuelva a ejecutar la prueba. Esta vez, se produce un error en la prueba.

Limpieza de recursos

Mantenga los recursos del firewall para el siguiente tutorial o, si ya no los necesita, elimine el grupo de recursos FW-Hybrid-Test para eliminar todos los recursos relacionados con el firewall.

Pasos siguientes