Lógica de procesamiento de reglas de Azure Firewall

Azure Firewall tiene reglas NAT, reglas de red y reglas de aplicaciones. Las reglas se procesan en función del tipo de regla.

Reglas de red y reglas de aplicaciones

En primer lugar se aplican las reglas de red y después las reglas de aplicaciones. Las reglas están terminando. Por tanto, si se encuentra alguna coincidencia en las reglas de red, las reglas de aplicación no se procesan. Si no coincide ninguna regla de red, y si el protocolo del paquete es HTTP/HTTPS, las reglas de aplicación evalúan el paquete. Si sigue sin haber coincidencias, el paquete se evalúa con la colección de reglas de infraestructura. Si sigue sin haber coincidencias, el paquete se deniega de forma predeterminada.

Lógica de procesamiento de reglas generales

Ejemplo de lógica de procesamiento

Escenario de ejemplo: hay tres grupos de recopilación de reglas en una directiva de Azure Firewall. Cada grupo de recopilación de reglas tiene una serie de reglas de aplicación y de red.

Orden de ejecución de reglas

En el diagrama ilustrado, las reglas de red se ejecutan primero, seguidas de las reglas de aplicación debido a la lógica de procesamiento de reglas de Azure Firewall, que indica que las reglas de red siempre deben ejecutarse antes que las reglas de aplicación.

Reglas NAT

Para habilitar la conectividad a Internet entrante, configure Traducción de direcciones de red de destino (DNAT) como se describe en el Filtro del tráfico entrante con la DNAT de Azure Firewall mediante Azure Portal. Las reglas NAT se aplican en orden de prioridad antes que las reglas de red. Si se encuentra una coincidencia, el tráfico se traduce según la regla DNAT y si el firewall lo permite. Por tanto, el tráfico no está sujeto a ningún procesamiento adicional por parte de otras reglas de red. Por motivos de seguridad, se recomienda agregar un origen de Internet específico para permitir el acceso de DNAT a la red y evitar el uso de caracteres comodín.

No se aplican reglas de aplicación a las conexiones entrantes. Por lo tanto, si quiere filtrar el tráfico HTTP/S entrante, debe usar Web Application Firewall (WAF). Para más información, consulte ¿Qué es Azure Web Application Firewall?

Reglas heredadas

Las colecciones de reglas de red heredadas de una directiva primaria siempre se priorizan por encima de las colecciones de reglas de red definidas como parte de la nueva directiva. La misma lógica también se aplica a las colecciones de reglas de aplicación. Las colecciones de reglas de red siempre se procesan antes que las colecciones de reglas de aplicación independientemente de la herencia.

De forma predeterminada, la directiva hereda su modo de inteligencia de amenazas de directivas primaria. Puede invalidar este comportamiento al establecer el modo de inteligencia sobre amenazas en un valor diferente en la página de configuración de la directiva. Solo es posible invalidarlo con un valor más estricto. Por ejemplo, si la directiva primaria está establecida en Solo alertar, puede configurar esta directiva local en Alertar y denegar, pero no puede desactivarla.

Pasos siguientes