Mettre à l’échelle les ports SNAT avec Azure NAT Gateway

Le Pare-feu Azure fournit 2 496 ports SNAT par adresse IP publique configurée par instance de Virtual Machine Scale Set back-end (au moins deux instances) et vous pouvez associer jusqu’à 250 adresses IP publiques. Selon votre architecture et vos modèles de trafic, vous pouvez avoir besoin de plus de 1 248 000 ports SNAT disponibles avec cette configuration. Par exemple, lorsque vous l’utilisez pour protéger les déploiements volumineux Azure Virtual Desktop qui s’intègrent à Microsoft 365 Apps.

L’une des difficultés liés à l’utilisation d’un grand nombre d’IP publiques correspond au cas où il existe des exigences de filtrage des adresses IP en aval. Lorsque Pare-feu Azure est associé à plusieurs adresses IP publiques, vous devez appliquer les exigences de filtrage sur toutes les adresses IP publiques associées. Même si vous utilisez des préfixes d’IP publiques et que vous devez associer 250 IP publiques pour répondre à vos exigences en matière de ports SNAT sortants, vous devez toujours créer et autoriser 16 préfixes d’IP publiques.

Une meilleure option pour mettre à l’échelle et allouer dynamiquement des ports SNAT sortants consiste à utiliser un Azure NAT Gateway. Il fournit 64 512 ports SNAT par adresse IP publique et prend en charge jusqu’à 16 adresses IP publiques IPv4. Cela fournit effectivement jusqu’à 1 032 192 ports SNAT sortants. Azure NAT Gateway également alloue de manière dynamique les ports SNAT au niveau d’un sous-réseau, de sorte que tous les ports SNAT fournis par ses adresses IP associées sont disponibles à la demande pour fournir une connectivité sortante.

Lorsqu’une ressource de passerelle NAT est associée à un sous-réseau Pare-feu Azure, tout le trafic Internet sortant utilise automatiquement l’adresse IP publique de la passerelle NAT. Il n’est pas nécessaire de configurer des routes définies par l’utilisateur. Le trafic de réponse à un flux sortant passe également par une passerelle NAT. Si plusieurs adresses IP sont associées à la passerelle NAT, l’adresse IP est sélectionnée de manière aléatoire. Il n’est pas possible de spécifier l’adresse à utiliser.

Il n’existe pas de double NAT avec cette architecture. Pare-feu Azure instances envoient le trafic à la passerelle NAT à l’aide de leur adresse IP privée plutôt que d’Pare-feu Azure adresse IP publique.

Choisir entre plusieurs adresses IP publiques et passerelle NAT

Lorsque votre pare-feu est faible sur les ports SNAT, vous pouvez ajouter plusieurs adresses IP publiques ou utiliser une passerelle NAT :

  • Ajoutez plusieurs adresses IP publiques lorsque vous êtes sensible aux coûts et que vos besoins de mise à l’échelle sont modérés. Chaque adresse IP publique ajoute 2 496 ports SNAT, et vous pouvez associer jusqu’à 250 ports. Pour plus d’informations, consultez Déployer un Pare-feu Azure avec plusieurs adresses IP publiques.
  • Utilisez une passerelle NAT (décrite dans cet article) lorsque vous avez besoin d’une solution plus évolutive et plus robuste. Il fournit jusqu’à 64 512 ports SNAT par adresse IP publique et les alloue dynamiquement sur le sous-réseau.

Pour obtenir une comparaison complète des avantages et des inconvénients, consultez les meilleures pratiques pour Pare-feu Azure performances.

Remarque

Le déploiement d’une passerelle NAT avec un pare-feu redondant interzone n’est pas une option de déploiement recommandée, car la passerelle NAT standard ne prend pas en charge les déploiements redondants interzone. La passerelle NAT StandardV2 prend en charge les déploiements redondants interzone. Pour obtenir un didacticiel pas à pas, consultez Intégrer le Pare-feu Azure à la passerelle NAT V2. Pour plus d’informations sur les différences de référence SKU, consultez les références SKU de passerelle NAT. Azure NAT Gateway n'est pas pris en charge dans l'architecture de hub virtuel sécurisé (vWAN). Pour l’utiliser dans une architecture vWAN, la passerelle NAT doit être configurée directement sur les réseaux virtuels spoke associés au hub virtuel sécurisé (vWAN). Pour obtenir des instructions détaillées sur l’intégration de la passerelle NAT avec Pare-feu Azure dans une architecture de réseau hub-and-spoke, reportez-vous au didacticiel sur la passerelle NAT et le didacticiel d’intégration Pare-feu Azure. Pour plus d’informations sur les options d’architecture Pare-feu Azure, consultez Quelles sont les options d’architecture Azure Firewall Manager ?

Associer une passerelle NAT à un sous-réseau Pare-feu Azure - Azure PowerShell

L’exemple suivant crée et attache une passerelle NAT avec un sous-réseau Pare-feu Azure à l’aide de Azure PowerShell.

# Create public IP addresses
New-AzPublicIpAddress -Name public-ip-1 -ResourceGroupName nat-rg -Sku Standard -AllocationMethod Static -Location 'South Central US'
New-AzPublicIpAddress -Name public-ip-2 -ResourceGroupName nat-rg -Sku Standard -AllocationMethod Static -Location 'South Central US'

# Create NAT gateway
$PublicIPAddress1 = Get-AzPublicIpAddress -Name public-ip-1 -ResourceGroupName nat-rg
$PublicIPAddress2 = Get-AzPublicIpAddress -Name public-ip-2 -ResourceGroupName nat-rg
New-AzNatGateway -Name firewall-nat -ResourceGroupName nat-rg -PublicIpAddress $PublicIPAddress1,$PublicIPAddress2 -Location 'South Central US' -Sku Standard

# Associate NAT gateway to subnet
$virtualNetwork = Get-AzVirtualNetwork -Name nat-vnet -ResourceGroupName nat-rg
$natGateway = Get-AzNatGateway -Name firewall-nat -ResourceGroupName nat-rg
$firewallSubnet = $virtualNetwork.subnets | Where-Object -Property Name -eq AzureFirewallSubnet
$firewallSubnet.NatGateway = $natGateway
$virtualNetwork | Set-AzVirtualNetwork

Associer une passerelle NAT à un sous-réseau Pare-feu Azure - Azure CLI

L’exemple suivant crée et attache une passerelle NAT avec un sous-réseau Pare-feu Azure à l’aide de Azure CLI.

# Create public IP addresses
az network public-ip create --name public-ip-1 --resource-group nat-rg --sku standard
az network public-ip create --name public-ip-2 --resource-group nat-rg --sku standard
# Create NAT gateway
az network nat gateway create --name firewall-nat --resource-group nat-rg --public-ip-addresses public-ip-1 public-ip-2 --sku standard
# Associate NAT gateway to subnet
az network vnet subnet update --name AzureFirewallSubnet --vnet-name nat-vnet --resource-group nat-rg --nat-gateway firewall-nat

Étapes suivantes