Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Lorsque vous connectez votre réseau local à un réseau virtuel Azure pour créer un réseau hybride, vous devez contrôler l’accès à vos ressources réseau Azure dans le cadre de votre plan de sécurité global.
Pare-feu Azure et la stratégie de pare-feu contrôlent l’accès réseau dans un réseau hybride à l’aide de règles qui définissent le trafic réseau autorisé et refusé.
Pour ce tutoriel, vous créez trois réseaux virtuels :
- VNet-Hub : le pare-feu se trouve dans ce réseau virtuel.
- VNet-Spoke : le réseau virtuel spoke représente la charge de travail située sur Azure.
- VNet-Onprem : le réseau virtuel local représente un réseau local. Dans un déploiement réel, vous pouvez le connecter à l’aide d’une connexion VPN ou ExpressRoute. Par souci de simplicité, ce tutoriel utilise une connexion de passerelle VPN et un réseau virtuel Azure situé représente un réseau local.
Dans ce tutoriel, vous allez apprendre à :
- Créer le réseau virtuel du hub de pare-feu
- Créer le réseau virtuel spoke
- Créer le réseau virtuel local
- Configurer et déployer le pare-feu et la stratégie
- Créer et connecter les passerelles VPN
- Appairer les réseaux virtuels hub et spoke
- Créer les itinéraires
- Créer la machine virtuelle
- Tester le pare-feu
Pour utiliser Azure PowerShell à la place, consultez Déployer et configurer Pare-feu Azure dans un réseau hybride à l’aide de Azure PowerShell.
Prérequis
Un réseau hybride utilise le modèle d’architecture Hub and Spoke pour router le trafic entre des réseaux virtuels Azure et des réseaux locaux. L’architecture Hub and Spoke présente les conditions suivantes :
- Pour router le trafic de sous-réseau spoke via le pare-feu hub, utilisez un itinéraire défini par l’utilisateur (UDR) qui pointe vers le pare-feu avec l’option de propagation de la passerelle de réseau virtuel désactivée. L’option désactivée Propagation de la route de la passerelle de réseau virtuel empêche la distribution des routes vers les sous-réseaux spoke. Cette option empêche les itinéraires appris d’entrer en conflit avec votre UDR. Si vous souhaitez que la propagation de l’itinéraire de passerelle de réseau virtuel soit activée, veillez à définir des itinéraires spécifiques au pare-feu pour remplacer ces itinéraires publiés à partir d’un emplacement local via BGP.
- Vous devez configurer une UDR sur le sous-réseau de passerelle hub qui pointe vers l’adresse IP du pare-feu comme prochain tronçon vers les réseaux spoke. Aucun UDR n’est requis sur le sous-réseau du Pare-feu Azure, puisqu’il apprend les itinéraires à partir de BGP.
Pour savoir comment ces itinéraires sont créés, consultez Créer les itinéraires dans ce didacticiel.
Remarque
Le Pare-feu Azure doit avoir une connectivité Internet directe. Si votre azureFirewallSubnet apprend un itinéraire par défaut vers votre réseau local via BGP, vous devez remplacer cet itinéraire à l’aide d’un UDR 0.0.0.0/0 avec la valeur NextHopType définie comme Internet pour maintenir la connectivité Internet directe.
Vous pouvez configurer le pare-feu Azure pour prendre en charge le tunneling forcé. Pour plus d’informations, consultez la page Tunneling forcé du Pare-feu Azure.
Remarque
Le trafic entre des réseaux virtuels directement appairés est acheminé directement, même si une UDR pointe vers le Pare-feu Azure en tant que passerelle par défaut. Pour envoyer un trafic de sous-réseau à sous-réseau au pare-feu dans ce scénario, un UDR doit contenir explicitement le préfixe du réseau cible dans les deux sous-réseaux.
Si vous n’avez pas d’abonnement Azure, créez un compte gratuit avant de commencer.
Créer le réseau virtuel du hub de pare-feu
Tout d’abord, créez le groupe de ressources qui doit contenir les ressources de ce tutoriel :
- Connectez-vous au portail Azure.
- Dans la page d’accueil du portail Azure, sélectionnez Groupes de ressources>Créer.
- Pour Abonnement, sélectionnez votre abonnement.
- Pour le nom du groupe de ressources, entrez FW-Hybrid-Test.
- Pour Région, sélectionnez (États-Unis) USA Est. Toutes les ressources que vous créez par la suite doivent se trouver dans le même emplacement.
- Sélectionnez Réviser + Créer, puis sélectionnez Créer.
Ensuite, créez le réseau virtuel :
Remarque
La taille du sous-réseau AzureFirewallSubnet est /26. Pour plus d’informations sur la taille du sous-réseau, consultez le FAQ Pare-feu Azure.
- Dans la page d’accueil du portail Azure, sélectionnez Créer une ressource.
- Sous Mise en réseau, sélectionnez Réseau virtuel, puis sélectionnez Créer.
- Pour Groupe de ressources, sélectionnez FW-Hybrid-Test.
- Pour Nom, entrez VNet-Hub.
- Sous l’onglet Sécurité, sélectionnez Suivant.
- Pour l’espace d’adressage IPv4, entrez 10.5.0.0/16.
- Dans Sous-réseaux, sélectionnez par défaut.
- Pour Objectif du sous-réseau, sélectionnez Pare-feu Azure.
- Pour l’adresse de départ, entrez 10.5.0.0/26.
- Sélectionnez Enregistrer, Vérifier + créer, puis Créer.
Créez un deuxième sous-réseau pour la passerelle.
- Sur la page VNet-hub, sélectionnez Sous-réseaux.
- Sélectionnez +Sous-réseau.
- Pour Objectif du sous-réseau, sélectionnez Passerelle de réseau virtuel.
- Pour l’adresse de départ, entrez 10.5.2.0/26.
- Sélectionnez Ajouter.
Créer le réseau virtuel spoke
- Dans la page d’accueil du portail Azure, sélectionnez Créer une ressource.
- Dans Mise en réseau, sélectionnez Réseau virtuel, puis sélectionnez Créer.
- Pour Groupe de ressources, sélectionnez FW-Hybrid-Test.
- Pour Nom, entrez VNet-Spoke.
- Pour Région, sélectionnez (États-Unis) USA Est.
- Cliquez sur Suivant. Sous l’onglet Sécurité, sélectionnez Suivant.
- Pour l’espace d’adressage IPv4, entrez 10.6.0.0/16.
- Dans Sous-réseaux, sélectionnez par défaut.
- Pour Nom, entrez SN-Workload.
- Pour l’adresse de départ, entrez 10.6.0.0/24.
- Sélectionnez Enregistrer, Vérifier + créer, puis Créer.
Créer le réseau virtuel local
- Dans la page d’accueil du portail Azure, sélectionnez Créer une ressource.
- Dans Mise en réseau, sélectionnez Réseau virtuel, puis sélectionnez Créer.
- Pour Groupe de ressources, sélectionnez FW-Hybrid-Test.
- Pour Nom, entrez VNet-OnPrem.
- Pour Région, sélectionnez (États-Unis) USA Est.
- Cliquez sur Suivant. Sous l’onglet Sécurité, sélectionnez Suivant.
- Pour l’espace d’adressage IPv4, entrez 192.168.0.0/16.
- Dans Sous-réseaux, sélectionnez par défaut.
- Pour Nom, entrez SN-Corp.
- Pour l’adresse de départ, entrez 192.168.1.0/24.
- Sélectionnez Enregistrer, Vérifier + créer, puis Créer.
Créez un deuxième sous-réseau pour la passerelle.
- Dans la page VNet-OnPrem , sélectionnez Sous-réseaux.
- Sélectionnez +Sous-réseau.
- Pour Objectif du sous-réseau, sélectionnez Passerelle de réseau virtuel.
- Pour l’adresse de départ, entrez 192.168.2.0/24.
- Sélectionnez Ajouter.
Configurer et déployer le pare-feu
Déployez le pare-feu dans le réseau virtuel du hub de pare-feu.
Dans la page d’accueil du portail Azure, sélectionnez Créer une ressource.
Recherchez Pare-feu, sélectionnez-le dans les résultats, puis sélectionnez Créer.
Dans Créer un pare-feu, utilisez le tableau suivant pour configurer le pare-feu :
Paramètre Valeur Abonnement <votre abonnement> groupe de ressources FW-Hybrid-Test Nom AzFW01 Région USA Est Niveau de pare-feu Standard Gestion de pare-feu Utiliser une stratégie de pare-feu pour gérer ce pare-feu Stratégie de pare-feu Ajouter nouveau :
hybrid-test-pol
USA EstChoisir un réseau virtuel Utiliser l’existant :
VNet-hubAdresse IP publique Ajouter nouveau :
fw-pipSélectionnez Suivant : Balises, Suivant : Vérifier + créer, puis Créer.
Le déploiement prend quelques minutes.
Une fois le déploiement terminé, accédez au groupe de ressources FW-Hybrid-Test , puis sélectionnez le pare-feu AzFW01 .
Notez l’adresse IP privée. Vous l’utiliserez plus tard lors de la création de l’itinéraire par défaut.
Configurer des règles de réseau
Tout d’abord, ajoutez une règle de réseau pour autoriser le trafic web.
- Dans le groupe de ressources FW-Hybrid-Test, sélectionnez la stratégie de pare-feu hybrid-test-pol.
- Sous Paramètres, sélectionnez Règles du réseau.
- Sélectionnez Ajouter une collection de règles.
- Pour Nom, entrez
RCNet01. - Pour Priorité, entrez
100. - Pour Action de collection de règles, sélectionnez Autoriser.
- Sous Règles, pour Nom, entrez
AllowWeb. - Pour Type de source, sélectionnez Adresse IP.
- Pour Source, entrez
192.168.1.0/24. - Pour Protocole, sélectionnez TCP.
- Pour Ports de destination, entrez
80. - Pour Type de destination, sélectionnez Adresse IP.
- Pour Destination, entrez
10.6.0.0/16. - Sélectionnez Ajouter.
Créer et connecter les passerelles VPN
Le hub et les réseaux virtuels locaux se connectent via des passerelles VPN.
Créer les passerelles VPN
Créez une passerelle VPN pour le hub et les réseaux virtuels locaux. Les configurations de réseau virtuel à réseau virtuel nécessitent un VPN de type RouteBased. La création d’une passerelle VPN nécessite généralement au moins 45 minutes, selon la référence SKU de passerelle VPN sélectionnée.
Répétez les étapes suivantes pour chaque passerelle à l’aide des valeurs de la table.
| Paramètre | Passerelle de hub | Passerelle locale installée sur site |
|---|---|---|
| Nom | GW-Hub | GW-Onprem |
| Réseau virtuel | VNet-hub | VNet-Onprem |
| Adresse IP publique | VNet-hub-GW-pip | VNet-Onprem-GW-pip |
| Deuxième adresse IP publique | VNet-hub-GW-pip2 | VNet-Onprem-GW-pip2 |
- Dans la page d’accueil du portail Azure, sélectionnez Créer une ressource.
- Dans la zone de recherche, tapez la passerelle de réseau virtuel et appuyez sur Entrée.
- Sélectionnez Passerelle de réseau virtuel, puis sélectionnez Créer.
- Entrez le Nom du tableau.
- Pour Région, sélectionnez la même région que celle utilisée précédemment.
- Pour Type de passerelle, sélectionnez VPN.
- Pour SKU, sélectionnez VpnGw1.
- Sélectionnez le réseau virtuel dans la table.
- Pour l’adresse IP publique, sélectionnez Créer, puis entrez le nom de la table.
- Pour la deuxième adresse IP publique, sélectionnez Créer, puis entrez le nom de la table.
- Acceptez les valeurs par défaut restantes, sélectionnez Vérifier + créer, puis sélectionnez Créer.
Créer les connexions VPN
Créez les connexions VPN entre les passerelles hub et locale. Vous avez besoin d’une connexion à partir de chaque direction, et la clé partagée doit correspondre aux deux.
Répétez les étapes suivantes pour chaque connexion à l’aide des valeurs de la table.
| Paramètre | Hub vers site local | Site local vers hub |
|---|---|---|
| Passerelle à ouvrir | GW-Hub | GW-Onprem |
| Nom de connexion | Hub-to-Onprem | Onprem-to-Hub |
| Passerelle du premier réseau virtuel | GW-Hub | GW-Onprem |
| Passerelle du deuxième réseau virtuel | GW-Onprem | GW-Hub |
- Ouvrez le groupe de ressources FW-Hybrid-Test et sélectionnez la passerelle dans la table.
- Sous Paramètres, sélectionnez Connexions dans la colonne de gauche.
- Sélectionnez Ajouter.
- Entrez le nom de connexion dans le tableau.
- Pour Type de connexion, sélectionnez Réseau virtuel à réseau virtuel.
- Sélectionnez Suivant : Paramètres.
- Sélectionnez la première passerelle de réseau virtuel et la deuxième passerelle de réseau virtuel dans la table.
- Pour Clé partagée (PSK), entrez AzureA1b2C3.
- Sélectionnez Vérifier + créer, puis sélectionnez Créer.
Vérifier la connexion
Après environ cinq minutes, l’état des deux connexions doit être Connecté.
Appairer les réseaux virtuels hub et spoke
Appairez les réseaux virtuels hub et spoke.
Ouvrez le groupe de ressources FW-Hybrid-Test et sélectionnez le réseau virtuel VNet-hub.
Dans la colonne de gauche, sélectionnez Peerings.
Sélectionnez Ajouter.
Sous Résumé du réseau virtuel distant :
Nom du paramètre Valeur Nom du lien de peering SpoketoHub Abonnement <votre abonnement> Réseau virtuel VNet-Spoke Autoriser « VNet-Spoke » à accéder à « VNet-hub » sélectionné Autoriser « VNet-spoke » à recevoir le trafic transféré de « VNet-Hub » sélectionné Autoriser la passerelle ou le serveur de routes dans « VNet-Spoke » à transférer le trafic vers « VNet-Hub » non sélectionné(s) Activer « VNet-Spoke » pour utiliser la passerelle distante ou le serveur de routage « VNet-hub » sélectionné Sous Résumé du réseau virtuel local :
Nom du paramètre Valeur Nom du lien de peering HubtoSpoke Autoriser « VNet-hub » à accéder à « VNet-Spoke » sélectionné Autoriser « VNet-hub » à recevoir le trafic transféré de « VNet-Spoke » sélectionné Autoriser la passerelle ou le serveur de routes dans « VNet-Hub » à transférer le trafic vers « VNet-Spoke » sélectionné Activer « VNet-hub » pour utiliser la passerelle distante ou le serveur de routage « VNet-Spoke » non sélectionné(s) Sélectionnez Ajouter.
Créer les itinéraires
Ensuite, créez deux tables de routage :
- Un itinéraire à partir du sous-réseau de passerelle hub vers le sous-réseau spoke via l’adresse IP du pare-feu
- Un itinéraire par défaut à partir du sous-réseau spoke via l’adresse IP du pare-feu
Répétez les étapes suivantes pour chaque table de routage à l’aide des valeurs de la table.
| Paramètre | Route hub-vers-spoke | Route par défaut du spoke |
|---|---|---|
| Nom de la table de routage | UDR-Hub-Spoke | UDR-DG |
| Propagation des routes de passerelle | Oui (valeur par défaut) | Non |
| Nom de l’itinéraire | ToSpoke | ToHub |
| Plages d’adresses IP/CIDR de destination | 10.6.0.0/16 | 0.0.0.0/0 |
| Associer un réseau virtuel | VNet-hub | VNet-spoke |
| Associer un sous-réseau | GatewaySubnet | SN-Workload |
- Dans la page d’accueil du portail Azure, sélectionnez Créer une ressource.
- Dans la zone de recherche, tapez la table de routage et appuyez sur Entrée.
- Sélectionnez Table de route, puis Créer.
- Sélectionnez FW-Hybrid-Test pour le groupe de ressources.
- Pour Région, sélectionnez le même emplacement que celui utilisé précédemment.
- Saisissez le nom de la table de routage Name dans le tableau. Le cas échéant, définissez l’itinéraire de propagation de la passerelle sur Non.
- Sélectionnez Réviser + Créer, puis sélectionnez Créer.
- Une fois la table de routage créée, sélectionnez-la pour ouvrir la page correspondante.
- Sous Paramètres, sélectionnez Itinéraires dans la colonne de gauche.
- Sélectionnez Ajouter.
- Entrez le nom de l’itinéraire à partir de la table.
- Pour le type de destination, sélectionnez Adresses IP
- Entrez les plages d’adresses IP de destination/CIDR de la table.
- Pour le type de saut suivant, sélectionnez Appliance virtuelle.
- Pour l’adresse de tronçon suivant, tapez l’adresse IP privée du pare-feu que vous avez notée précédemment.
- Sélectionnez Ajouter.
Associez chaque table de routage à son sous-réseau.
- Dans la page de la table de routage, sélectionnez Sous-réseaux.
- Sélectionnez Associer.
- Sélectionnez le réseau virtuel et le sous-réseau dans la table.
- Sélectionnez OK.
Créer des machines virtuelles
Créez les machines virtuelles de charge de travail spoke et locale, et placez-les dans les sous-réseaux appropriés.
Créer la machine virtuelle de charge de travail
Créez une machine virtuelle dans le réseau virtuel spoke, exécutant NGINX, sans adresse IP publique.
- Dans la page d’accueil du portail Azure, sélectionnez Créer une ressource.
- Sous Produits populaires de la Place de marché, sélectionnez Ubuntu Server 24.04 LTS.
- Entrez ces valeurs pour la machine virtuelle :
- Groupe de ressources : sélectionnez FW-Hybrid-Test
- Nom de la machine virtuelle : VM-Spoke-01
- Région - Même région que celle que vous avez utilisée précédemment
- Image - Ubuntu Server 24.04 LTS - x64 Gen2
- Taille - Standard_B2s
- Type d’authentification - Clé publique SSH
- Nom d’utilisateur : azureuser
- Source de clé publique SSH - Générer une nouvelle paire de clés
- Nom - VM-Spoke-01_key
- Pour Ports d’entrée publics, sélectionnez Aucun.
- Sélectionnez Suivant : Disques, acceptez les valeurs par défaut, puis sélectionnez Suivant : Mise en réseau.
- Sélectionnez VNet-Spoke pour le réseau virtuel et SN-Workload pour le sous-réseau.
- Pour Adresse IP publique, sélectionnez Aucune.
- Sélectionnez Suivant : Gestion, puis Suivant : Surveillance.
- Pour Diagnostics de démarrage, sélectionnez Désactiver.
- Sélectionnez Vérifier + Créer, vérifiez les paramètres de la page récapitulative, puis sélectionnez Créer.
- Dans la boîte de dialogue Générer une nouvelle paire de clés , sélectionnez Télécharger la clé privée et créer une ressource. Enregistrez le fichier de clé en tant que VM-Spoke-01_key.pem.
Installer Nginx
Après avoir créé la machine virtuelle, installez le serveur web Nginx.
À partir du portail Azure, ouvrez Cloud Shell et assurez-vous qu’il est défini sur Bash.
Exécutez la commande suivante pour installer Nginx sur la machine virtuelle :
az vm run-command invoke \ --resource-group FW-Hybrid-Test \ --name VM-Spoke-01 \ --command-id RunShellScript \ --scripts "sudo apt-get update && sudo apt-get install -y nginx && echo '<h1>'$(hostname)'</h1>' | sudo tee /var/www/html/index.html"
Créer la machine virtuelle locale
Utilisez cette machine virtuelle pour vous connecter à l’aide de Azure Bastion. À partir de là, vous vous connectez au serveur spoke via le pare-feu.
- Dans la page d’accueil du portail Azure, sélectionnez Créer une ressource.
- Sous Produits populaires de la Place de marché, sélectionnez Ubuntu Server 24.04 LTS.
- Entrez ces valeurs pour la machine virtuelle :
- Groupe de ressources - Sélectionnez Existant, puis FW-Hybrid-Test.
- Nom de la machine virtuelle - VM-Onprem.
- Région : région que vous avez utilisée précédemment.
- Image - Ubuntu Server 24.04 LTS - x64 Gen2
- Taille - Standard_B2s
- Type d’authentification - Clé publique SSH
- Nom d’utilisateur : azureuser
- Source de clé publique SSH - Générer une nouvelle paire de clés
- Nom - Vm-Onprem_key
- Pour Ports d’entrée publics, sélectionnez Aucun.
- Sélectionnez Suivant : Disques, acceptez les valeurs par défaut, puis sélectionnez Suivant : Mise en réseau.
- Sélectionnez VNet-Onprem pour le réseau virtuel et SN-Corp pour le sous-réseau.
- Sélectionnez Suivant : Gestion, puis Suivant : Surveillance.
- Pour Diagnostics de démarrage, sélectionnez Désactiver.
- Sélectionnez Vérifier + Créer, vérifiez les paramètres de la page récapitulative, puis sélectionnez Créer.
- Dans la boîte de dialogue Générer une nouvelle paire de clés , sélectionnez Télécharger la clé privée et créer une ressource. Enregistrez le fichier de clé en tant que vm-Onprem_key.pem.
Remarque
Azure met à disposition une adresse IP de sortie par défaut pour les machines virtuelles auxquelles aucune adresse IP publique n’est attribuée ou qui appartiennent au pool backend d’un Load Balancer Azure de base interne. Le mécanisme d’adresse IP d’accès sortant par défaut fournit une adresse IP sortante qui n’est pas configurable.
L’adresse IP de sortie par défaut est désactivée lorsque l’une des conditions suivantes est remplie :
- Une adresse IP publique est attribuée à la machine virtuelle.
- La machine virtuelle est intégrée au pool backend d’un Load Balancer standard, avec ou sans règles de sortie.
- Une ressource Azure NAT Gateway est associée au sous-réseau de la machine virtuelle.
Les machines virtuelles créées à l’aide de Virtual Machine Scale Sets en mode d’orchestration flexible ne bénéficient pas d’un accès sortant par défaut.
Pour découvrir plus d’informations sur les connexions sortantes dans Azure, consultez Accès sortant par défaut dans Azure et Utiliser SNAT (Source Network Address Translation) pour les connexions sortantes.
Déployer Azure Bastion
Déployez Azure Bastion pour fournir un accès sécurisé à la machine virtuelle.
Dans le menu du portail Azure, sélectionnez Créer une ressource.
Dans la zone de recherche, tapez Bastion et sélectionnez-le dans les résultats.
Sélectionnez Create (Créer).
Lors de la création d’un bastion, configurez les paramètres suivants :
Paramètre Valeur Abonnement Sélectionnez votre abonnement groupe de ressources FW-Hybrid-Test Nom Hub-Bastion Région Identique à vos autres ressources Niveau Développeur Réseau virtuel VNet-hub Sélectionnez Vérifier + créer. Une fois la validation réussie, sélectionnez Créer.
Tester le pare-feu
Tout d’abord, notez l’adresse IP privée de la machine virtuelle VM-spoke-01.
À partir du portail Azure, accédez à la machine virtuelle vm-Onprem.
Sélectionnez Se connecter>via Bastion.
Sélectionnez Utiliser une clé privée SSH à partir du fichier local.
Pour nom d’utilisateur, entrez azureuser.
Accédez au fichier vm-Onprem_key.pem que vous avez téléchargé précédemment.
Sélectionnez Se connecter.
À partir de la session SSH sur VM-Onprem, testez le serveur web sur le réseau virtuel spoke :
curl http://<VM-spoke-01 private IP>Le serveur web retourne une réponse.
Modifiez ensuite l’action de collecte des règles du réseau de pare-feu en Refuser pour vérifier que les règles de pare-feu fonctionnent comme prévu.
- Sélectionnez la stratégie de pare-feu hybrid-test-pol.
- Sélectionnez Collection de règles.
- Sélectionnez la collection de règles RCNet01.
- Comme Action de collection de règles, sélectionnez Refuser.
- Cliquez sur Enregistrer.
Réexécutez le test. Cette fois, le test échoue.
Nettoyer les ressources
Conservez vos ressources de pare-feu pour le tutoriel suivant, ou si vous n’en avez plus besoin, supprimez le groupe de ressources FW-Hybrid-Test pour supprimer toutes les ressources liées au pare-feu.