Filtrado de FQDN de Azure Firewall

Un nombre de dominio completo (FQDN) es el nombre de dominio completo de un host en Internet, como www.microsoft.com. En la directiva de firewall y Azure Firewall, los FQDN se pueden usar para filtrar el tráfico en DNAT, red y reglas de aplicación, en función del tipo y la dirección del tráfico que se va a inspeccionar.

Cómo funciona

Azure Firewall controla el filtrado basado en FQDN en función del tipo de regla:

  • Las reglas de aplicación usan FQDN para filtrar el tráfico HTTP/S y MSSQL. Se basan en un proxy transparente de nivel de aplicación y el encabezado Indicación de nombre de servidor (SNI) para diferenciar entre FQDN que se resuelven en la misma dirección IP. En otras palabras, los FQDNs se comparan y filtran en el dominio original solicitado por el cliente, y no en función de la dirección IP resuelta.
  • Las reglas de red y DNAT filtran el tráfico en función de las direcciones IP resueltas de los FQDN, mediante Azure DNS o un servidor DNS personalizado. Azure Firewall mantiene y actualiza dinámicamente la lista de direcciones IP asociadas para los FQDN, lo que garantiza que el tráfico se enruta correctamente incluso si cambian las direcciones IP subyacentes.

Cuando se usa la resolución DNS, Azure Firewall:

  • Resuelve el FQDN en su dirección IP correspondiente.
  • Usa la dirección IP resuelta para aplicar el tipo de regla adecuado (DNAT o red)
  • Actualiza las asignaciones de FQDN a IP cada 15 segundos.
  • Elimina las direcciones IP que ya no se pueden resolver ni utilizar pasados 15 minutos.

Nota:

Este comportamiento de actualización se aplica a los mapeos FQDN-to-IP que Azure Firewall mantiene para el procesamiento de reglas. Es independiente de la caché proxy DNS de Azure Firewall, que almacena las respuestas DNS según su TTL y no prerecoge registros antes de que expire el TTL. Para el comportamiento de la caché del proxy DNS, consulta la configuración DNS de Azure Firewall y los detalles del proxy DNS de Azure Firewall.

Diferencias entre el filtrado de FQDN en las reglas DNAT, reglas de red y reglas de aplicación.

Reglas DNAT

Las reglas DNAT (traducción de direcciones de red de destino) se usan para enrutar el tráfico entrante a los servidores back-end. Estas reglas permiten especificar una dirección IP o un FQDN como destino para la traducción. El uso de FQDN en reglas DNAT permite especificar un nombre de dominio completo para el servidor back-end, que es especialmente útil en entornos dinámicos en los que la dirección IP del servidor back-end puede cambiar con frecuencia.

Características clave:

  • Habilite el enrutamiento de tráfico entrante a los servidores back-end.
  • Soporte para orientación basada en FQDN en entornos dinámicos.
  • Resulta útil para escenarios que requieren configuraciones de servidor back-end flexibles.

Reglas de red

Las reglas de red se usan para filtrar el tráfico en función de cualquier protocolo TCP o UDP, como protocolo de tiempo de red (NTP), Secure Shell (SSH) y protocolo de escritorio remoto (RDP). A diferencia de las reglas de aplicación, las reglas de red no dependen de un proxy de nivel de aplicación ni del encabezado SNI.

Nota:

Las reglas de red con filtrado FQDN no admiten el uso de caracteres comodín. Esta limitación es intencionada por diseño.

Características clave:

  • Aplicable a todos los protocolos TCP y UDP.
  • Ideal para el tráfico que no es HTTP/S o MSSQL.
  • Opera en la capa de red sin inspección específica del protocolo.

Reglas de aplicación

Las reglas de aplicación están diseñadas para filtrar el tráfico HTTP/S y MSSQL. Se basan en un proxy transparente de nivel de aplicación y el encabezado Indicación de nombre de servidor (SNI) para diferenciar entre FQDN que se resuelven en la misma dirección IP. Estas reglas son ideales para escenarios en los que necesita controlar el acceso a servicios web o bases de datos.

Características clave:

  • Más adecuado para protocolos HTTP/S y MSSQL.
  • Use etiquetas FQDN para servicios de Azure como Azure Backup y HDInsight.
  • Proporcione una granularidad más fina para los protocolos admitidos.

Al comprender las diferencias entre estos tipos de reglas, puede configurar de forma eficaz Azure Firewall para satisfacer las necesidades de administración de tráfico y seguridad de su organización.

Pasos siguientes

  • Obtenga información sobre cómo los conjuntos de reglas de directiva de Azure Firewall están estructurados.