Meilleures pratiques d’architecture pour le Pare-feu Azure

Pare-feu Azure est un service de sécurité de pare-feu réseau natif et intelligent qui offre une protection contre les menaces optimale pour vos charges de travail cloud qui s’exécutent dans Azure. Il s’agit d’un service de pare-feu complètement avec état géré qui dispose d’une haute disponibilité intégrée et d’une scalabilité cloud illimitée. Le Pare-feu Azure assure l’inspection du trafic est-ouest et du trafic nord-sud.

Cet article suppose qu’en tant qu’architecte, vous avez examiné les options de sécurité du réseau virtuel et choisi Pare-feu Azure comme service de sécurité du réseau pour votre charge de travail. Les conseils de cet article fournissent des recommandations architecturales associées aux principes des piliers du Azure Well-Architected Framework.

Étendue de la technologie

Cette révision se concentre sur les décisions liées aux ressources Azure suivantes :

  • Pare-feu Azure
  • Gestionnaire Azure Firewall

Reliability

L’objectif du pilier fiabilité est de fournir des fonctionnalités continues en générant suffisamment de résilience et en permettant de récupérer rapidement des défaillances.

Les principes de conception pour la fiabilité fournissent une stratégie de conception générale appliquée aux composants individuels, aux flux du système et au système dans son ensemble.

Liste de contrôle pour la conception de la charge de travail

Commencez votre stratégie de conception en vous basant sur la liste de contrôle de revue de conception pour la fiabilité. Déterminez sa pertinence pour vos besoins métier tout en gardant à l’esprit les stratégies et le type d’architecture que vous utilisez. Étendez la stratégie pour inclure davantage d’approches en fonction des besoins.

  • Passez en revue la liste des problèmes connus du Pare-feu Azure. Les produits pare-feu Azure gèrent une liste mise à jour des problèmes connus. Cette liste contient des informations importantes sur le comportement par conception, les correctifs en cours de construction, les limitations de plateforme et les stratégies de contournement ou d’atténuation possibles.

  • Assurez-vous que votre stratégie Pare-feu Azure respecte les limites et recommandations d’Pare-feu Azure. La structure de stratégie a des limites, notamment le nombre de règles et de groupes de regroupements de règles, la taille totale de la stratégie, les destinations sources et les destinations cibles. Veillez à composer votre stratégie et à rester au-dessous des seuils documentés.

  • Déployez le Pare-feu Azure sur plusieurs zones de disponibilité afin de bénéficier d’un contrat de niveau de service (SLA) plus élevé. Le Pare-feu Azure fournit différents contrats SLA selon que vous déployez le service dans une seule zone de disponibilité ou plusieurs zones. Pour plus d’informations, consultez les contrats de niveau de service (SLA) pour les services en ligne. Pour plus d’informations sur la fiabilité du Pare-feu Azure, consultez Fiabilité dans le Pare-feu Azure.

  • Déployez une instance de Pare-feu Azure dans chaque région dans des environnements multirégions. Pour plus d’informations sur les architectures hub-and-spoke traditionnelles, consultez Considérations relatives à plusieurs régions. Pour les hubs Azure Virtual WAN sécurisés, configurez l’intention de routage et les stratégies associées pour sécuriser les communications entre les hubs et entre les branches. Pour les charges de travail résistantes aux défaillances et tolérantes aux pannes, tenez compte des instances de Pare-feu Azure et d’Azure Réseau virtuel en tant que ressources régionales.

  • Surveillez les métriques d’Pare-feu Azure et l’état d’intégrité de la ressource. Pare-feu Azure s’intègre à Azure Resource Health. Utilisez la vérification Resource Health pour afficher l’état d’intégrité de Pare-feu Azure et résoudre les problèmes de service susceptibles d’affecter votre ressource Pare-feu Azure.

  • Déployez Pare-feu Azure dans des réseaux virtuels hub ou dans le cadre de hubs Virtual WAN.

Note

La disponibilité des services réseau diffère entre le modèle hub-and-spoke traditionnel et le modèle de hubs sécurisés gérés par Virtual WAN. Par exemple, dans un hub Virtual WAN, l’adresse IP publique d’Pare-feu Azure ne peut pas être issue d’un préfixe d’adresses IP publiques et Azure DDoS Protection ne peut pas être activé. Lorsque vous choisissez votre modèle, tenez compte de vos besoins sur les cinq piliers du Well-Architected Framework.

Recommandations de configuration

Recommendation Benefit
Déployez Pare-feu Azure sur plusieurs zones de disponibilité. Déployez Pare-feu Azure sur plusieurs zones de disponibilité pour maintenir un niveau de résilience spécifique. Si une zone rencontre une panne, une autre zone continue de servir le trafic.
Surveillez les métriques d’Pare-feu Azure dans un espace de travail Log Analytics. Surveillez attentivement les métriques qui indiquent l’état d’intégrité du pare-feu Azure, comme le débit, l’état d’intégrité du pare-feu, l’utilisation du port SNAT et les métriques de la sonde de latence AZFW .

Utilisez Azure Service Health pour surveiller l’intégrité d’Pare-feu Azure.
Surveillez les métriques de ressources et l’intégrité du service afin de détecter quand un état de service se dégrade et prend des mesures proactives pour éviter les défaillances.
Activez la surveillance Resource Health pour surveiller de manière proactive l’état d’intégrité du Pare-feu Azure et recevoir des notifications sur les dégradations potentielles. Fournit un avertissement précoce des problèmes potentiels et des actions d’atténuation recommandées, améliorant la réactivité opérationnelle et réduisant les temps d’arrêt.

Security

L’objectif du pilier de sécurité est de fournir des garanties de confidentialité, d’intégrité et de disponibilité à la charge de travail.

Les principes de conception de la sécurité fournissent une stratégie de conception de haut niveau pour atteindre ces objectifs en appliquant ces approches à la conception technique du Pare-feu Azure.

Liste de contrôle pour la conception de la charge de travail

Commencez votre stratégie de conception à partir de la liste de vérification de la revue de conception pour la sécurité. Identifiez les vulnérabilités et les contrôles pour améliorer la posture de sécurité. Étendez la stratégie pour inclure davantage d’approches en fonction des besoins.

  • Envoyez tout le trafic Internet de votre charge de travail via un pare-feu ou une appliance virtuelle réseau (NVA) pour détecter et bloquer les menaces. Configurez des routes définies par l’utilisateur pour forcer le trafic via Pare-feu Azure. Pour le trafic web, envisagez d’utiliser Pare-feu Azure comme proxy explicite.

    Configurez les fournisseurs de sécurité SaaS (Software as a Service) pris en charge dans Firewall Manager si vous souhaitez utiliser ces fournisseurs pour protéger les connexions sortantes.

    Limitez l’utilisation des adresses IP publiques directement associées aux machines virtuelles afin d’empêcher le trafic de contourner le pare-feu. Le modèle Azure Cloud Adoption Framework attribue une stratégie Azure spécifique au groupe d’administration CORP.

    Suivez le guide de configuration Confiance Zéro pour Pare-feu Azure et Application Gateway si vos besoins de sécurité nécessitent l’implémentation d’une approche Confiance Zéro pour les applications web, telles que l’ajout d’une inspection et d’un chiffrement. Suivez ce guide pour intégrer le Pare-feu Azure et Application Gateway pour les scénarios hub-and-spoke et Virtual WAN traditionnels.

    Pour les scénarios où vous ne pouvez pas configurer les tables de routage, le mode proxy explicite permet aux applications clientes d’envoyer le trafic HTTP et HTTPS directement au pare-feu sans modifier la table de routage. Cette option peut simplifier l’inspection sortante dans les déploiements de réseaux virtuels ou hybrides où l’interception basée sur L’UDR est difficile à maintenir à grande échelle. Cette approche introduit un risque que les clients ne configurent pas correctement le proxy. Il doit donc être utilisé uniquement comme secours lorsque les modifications de table de routage ne sont pas possibles.

    Pour plus d’informations, consultez Appliquer des pare-feu en périphérie.

  • Définissez des périmètres réseau au sein de votre stratégie de segmentation des charges de travail afin de limiter la portée d’impact, d’obscurcir les ressources des charges de travail et de bloquer tout accès inattendu, interdit ou non sécurisé. Créez des règles pour les stratégies de pare-feu Azure en fonction des critères d’accès les moins privilégiés .

    Définissez l’adresse IP publique sur None pour déployer un plan de données entièrement privé lorsque vous configurez le Pare-feu Azure en mode tunneling forcé. Cette approche ne s’applique pas à Virtual WAN.

    Utilisez des noms de domaine complets (FQDN) et des balises de service lorsque vous définissez des règles réseau pour simplifier la gestion.

  • Utilisez des mécanismes de détection pour surveiller avec diligence les menaces et les signes d’abus. Tirez parti des mécanismes et mesures de détection fournis par la plateforme. Activez le système de détection et de prévention des intrusions (IDPS). Associez un plan Azure DDoS Protection à votre réseau virtuel hub. Si possible, explorez les fonctionnalités qui améliorent l’analyse des menaces avec les fonctionnalités de sécurité basées sur l’IA.

    Pour plus d’informations, consultez Détecter les abus.

Recommandations de configuration

Recommendation Benefit
Configurez Pare-feu Azure en mode de tunneling forcé si vous devez acheminer tout le trafic sortant à destination d’Internet vers un saut suivant désigné au lieu de l’acheminer directement vers Internet. Cette recommandation ne s’applique pas à Virtual WAN.

Le Pare-feu Azure doit avoir une connectivité Internet directe. Si votre AzureFirewallSubnet apprend un itinéraire par défaut vers votre réseau local via le protocole Border Gateway Protocol, vous devez configurer le Pare-feu Azure en mode de tunneling forcé. Vous pouvez utiliser la fonctionnalité de tunneling forcé pour ajouter un autre espace d’adressage /26 pour le sous-réseau de gestion Pare-feu Azure. Nommez le sous-réseau AzureFirewallManagementSubnet. Si vous disposez d’une instance Pare-feu Azure existante que vous ne pouvez pas reconfigurer en mode tunneling forcé, créez un UDR avec un itinéraire 0.0.0.0/0. Définissez la valeur de NextHopType sur Internet. Pour maintenir la connectivité Internet, associez l’UDR à AzureFirewallSubnet.

Définissez l’adresse IP publique sur None pour déployer un plan de données entièrement privé lorsque vous configurez le Pare-feu Azure en mode tunneling forcé. Mais le plan de gestion nécessite toujours une adresse IP publique uniquement à des fins de gestion. Le trafic interne à partir de réseaux virtuels et locaux n’utilise pas cette adresse IP publique.
Utilisez le tunneling forcé pour ne pas exposer vos ressources Azure directement à Internet. Cette approche réduit la surface d’attaque et réduit le risque de menaces externes. Pour appliquer plus efficacement les stratégies d’entreprise et les exigences de conformité, routez tout le trafic lié à Internet via un pare-feu local ou une appliance virtuelle réseau.
Créez des règles pour les stratégies de pare-feu dans une structure hiérarchique pour superposer une stratégie de base centrale. Pour plus d’informations, consultez Utiliser des stratégies de Pare-feu Azure pour traiter les règles.

Créez vos règles selon le principe de Confiance Zéro avec des privilèges minimum
Organisez des règles dans une structure hiérarchique afin que les stratégies granulaires puissent répondre aux exigences des régions spécifiques. Chaque stratégie peut contenir différents ensembles de traduction d’adresses réseau de destination (DNAT), de règles réseau et d’application qui ont des priorités, des actions et des commandes de traitement spécifiques.
Configurez les fournisseurs partenaires de sécurité pris en charge dans Firewall Manager pour protéger les connexions sortantes.

Ce scénario nécessite Virtual WAN avec une passerelle VPN S2S dans le hub, car il utilise un tunnel IPsec pour se connecter à l’infrastructure du fournisseur. Les fournisseurs de services de sécurité managés peuvent facturer des frais de licence supplémentaires et limiter le débit sur les connexions IPsec. Vous pouvez également utiliser d’autres solutions, telles que Zscaler Cloud Connector.
Permettre aux fournisseurs de partenaires de sécurité dans Pare-feu Azure de tirer parti des offres de sécurité cloud les plus performantes, qui offrent une protection avancée pour votre trafic Internet. Ces fournisseurs offrent des fonctionnalités de filtrage spécialisées, prenant en charge les utilisateurs et une détection complète des menaces qui améliorent votre posture globale de sécurité.
Activez la configuration du proxy DNS du Pare-feu Azure.

Configurez également Pare-feu Azure pour utiliser un DNS personnalisé pour transférer des requêtes DNS.
Activez cette fonctionnalité afin d’orienter les clients des réseaux virtuels vers Pare-feu Azure comme serveur DNS. Cette fonctionnalité protège l’infrastructure DNS interne qui n’est pas directement accessible et exposée.
Configurez les UDR pour forcer le trafic via Pare-feu Azure dans une architecture hub-and-spoke classique pour les connectivités spoke-to-spoke, spoke-to-internet et spoke-to-hybrid.

Dans Virtual WAN, configurez l’intention et les stratégies de routage pour rediriger le trafic privé ou le trafic Internet via l’instance Pare-feu Azure intégrée au hub.

Si vous ne pouvez pas appliquer un UDR et que vous avez uniquement besoin d’une redirection de trafic web, utilisez le Pare-feu Azure comme proxy explicite sur le chemin sortant. Vous pouvez configurer un paramètre de proxy sur l’application d’envoi, par exemple un navigateur web, lorsque vous configurez Pare-feu Azure en tant que proxy.
Envoyez le trafic via le pare-feu pour inspecter le trafic et aider à identifier et bloquer le trafic malveillant.

Utilisez Pare-feu Azure comme proxy explicite pour le trafic sortant afin que le trafic web atteigne l’adresse IP privée du pare-feu, puis sorte directement via le pare-feu sans utiliser d’UDR. Cette fonctionnalité facilite également l’utilisation de plusieurs pare-feu sans modifier les itinéraires réseau existants.
Utilisez le filtrage FQDN dans les règles réseau. Vous devez activer la configuration du proxy DNS d’Pare-feu Azure pour utiliser des FQDN dans vos règles de réseau. Utilisez des FQDN dans les règles réseau d’Pare-feu Azure afin que les administrateurs puissent gérer des noms de domaine plutôt que plusieurs adresses IP, ce qui simplifie la gestion. Cette résolution dynamique garantit que les règles de pare-feu sont automatiquement mises à jour lorsque les adresses IP de domaine changent.
Utilisez les balises de service Pare-feu Azure à la place d’adresses IP précises pour fournir un accès sélectif à des services spécifiques dans Azure, Microsoft Dynamics 365 et Microsoft 365. Utilisez des balises de service dans les règles réseau pour pouvoir définir des contrôles d’accès basés sur des noms de service plutôt que sur des adresses IP spécifiques, ce qui simplifie la gestion de la sécurité. Microsoft gère et met à jour ces balises automatiquement lorsque les adresses IP changent. Cette méthode garantit que vos règles de pare-feu restent précises et efficaces sans intervention manuelle.
Utilisez des balises FQDN dans les règles d’application pour fournir un accès sélectif à des services Microsoft spécifiques.

Vous pouvez utiliser une balise FQDN dans les règles d’application afin d’autoriser, à travers votre pare-feu, le trafic réseau sortant requis pour des services Azure spécifiques, tels que Microsoft 365, Windows 365 et Microsoft Intune.
Utilisez les balises FQDN dans les règles d’application d’Pare-feu Azure pour représenter un groupe de FQDN associés à des services Microsoft bien connus. Cette méthode simplifie la gestion des règles de sécurité réseau.
Activer la veille sur les menaces dans Pare-feu Azure en mode Alerte et refus. Utilisez le renseignement sur les menaces pour fournir une protection en temps réel contre les menaces émergentes, ce qui réduit le risque de cyberattaques. Cette fonctionnalité utilise le flux d’informations sur les menaces Microsoft pour alerter et bloquer automatiquement le trafic à partir d’adresses IP, de domaines et d’URL malveillants connus.
Activez l’IDPS en mode Alerte ou Alerte et refus. Tenez compte de l’impact sur les performances de cette fonctionnalité. Activer le filtrage IDPS dans Pare-feu Azure fournit une surveillance et une analyse en temps réel du trafic réseau pour détecter et empêcher les activités malveillantes. Cette fonctionnalité utilise la détection basée sur des signatures pour identifier rapidement les menaces connues et les bloquer avant qu’elles ne provoquent des dommages.

Pour plus d’informations, consultez Détecter les abus.
Utilisez une autorité de certification (CA) d’entreprise interne pour générer des certificats lorsque vous utilisez l’inspection TLS avec Pare-feu Azure Premium. Utilisez des certificats autosignés uniquement à des fins de test et de preuve de concept (PoC). Activez l’inspection TLS afin qu’Pare-feu Azure Premium intercepte et inspecte les connexions TLS pour détecter, signaler et atténuer les activités malveillantes dans le trafic HTTPS.
Utilisez Firewall Manager pour créer et associer un plan Azure DDoS Protection à votre réseau virtuel de hub. Cette approche ne s’applique pas à Virtual WAN. Configurez un plan Azure DDoS Protection afin de pouvoir gérer de manière centralisée la protection DDoS en même temps que vos stratégies de pare-feu. Cette approche simplifie la gestion de votre sécurité réseau et simplifie la façon dont vous déployez et surveillez les processus.
Utilisez l’intégration dans Security Copilot pour effectuer des enquêtes sur le trafic malveillant. Cette intégration permet aux analystes d’effectuer des enquêtes détaillées sur le trafic malveillant intercepté par la fonctionnalité IDPS.
Configurez un proxy explicite pour le trafic sortant lorsque les UDR ne peuvent pas être appliqués. Configurez les paramètres de proxy sur l’envoi d’applications (comme les navigateurs web) pour diriger le trafic via l’adresse IP privée du Pare-feu Azure sans nécessiter d’itinéraires définis par l’utilisateur. Utilisez un proxy explicite pour simplifier le routage du trafic dans les scénarios où le routage basé sur l’UDR traditionnel n’est pas réalisable, tout en conservant les fonctionnalités d’inspection de la sécurité.
Activez les journaux de trace de flux DNS pour une visibilité de bout en bout du trafic DNS et de la résolution de noms.

Ces journaux d’activité peuvent être utiles pour vérifier les chemins d’accès de transfert de trafic pour les configurations DNS personnalisées ou pour déboguer des problèmes de résolution DNS qui empêchent les applications de se connecter à des services critiques.
Fournit une visibilité détaillée des flux DNS pour la résolution des problèmes, l’audit et l’analyse du comportement DNS.

Optimisation des coûts

L’optimisation des coûts se concentre sur la détection des modèles de dépense, la hiérarchisation des investissements dans les domaines critiques et l’optimisation dans d’autres pour répondre au budget de l’organisation tout en répondant aux besoins de l’entreprise.

Les principes de conception en matière d’optimisation des coûts fournissent une stratégie de conception de haut niveau pour atteindre ces objectifs et opérer les arbitrages nécessaires dans la conception technique liée à Pare-feu Azure et à son environnement.

Liste de contrôle pour la conception de la charge de travail

Commencez votre stratégie de conception en vous appuyant sur la liste de contrôle de la revue de conception pour l’optimisation des coûts pour les investissements. Ajustez la conception afin que la charge de travail soit alignée sur le budget alloué pour la charge de travail. Votre conception doit utiliser les fonctionnalités Azure appropriées, surveiller les investissements et trouver des opportunités d’optimisation au fil du temps.

  • Sélectionnez une référence (SKU) d’Pare-feu Azure à déployer. Choisissez parmi trois références SKU du Pare-feu Azure : De base, Standard et Premium. Utilisez Pare-feu Azure Premium pour sécuriser des applications hautement sensibles, telles que le traitement des paiements. Utilisez Pare-feu Azure Standard si votre charge de travail a besoin d’un pare-feu de couche 3 à la couche 7 et a besoin d’une mise à l’échelle automatique pour gérer les périodes de trafic maximales allant jusqu’à 30 Gbits/s. Utilisez Pare-feu Azure Basic si vous utilisez SMB et avez besoin d’un débit allant jusqu’à 250 Mbits/s. Vous pouvez passer d’une référence Standard à Premium, ou inversement. Pour plus d’informations, consultez Choisir la référence SKU d’Pare-feu Azure appropriée.

  • Supprimez les déploiements de pare-feu inutilisés et optimisez les déploiements sous-utilisés. Arrêtez les déploiements Pare-feu Azure qui n’ont pas besoin de s’exécuter en continu. Identifiez et supprimez les déploiements Pare-feu Azure inutilisés. Pour réduire les coûts opérationnels, surveillez et optimisez l’utilisation des instances de pare-feu, la configuration des stratégies d’Azure Firewall Manager, ainsi que le nombre d’adresses IP publiques et de stratégies que vous utilisez.

  • Partagez la même instance de Pare-feu Azure. Vous pouvez utiliser une instance centrale de Pare-feu Azure dans le réseau virtuel hub ou le hub sécurisé Virtual WAN et partager la même instance de Pare-feu Azure sur des réseaux virtuels spoke qui se connectent au même hub à partir de la même région. Vérifiez que vous n’avez pas de trafic interrégion inattendu dans une topologie hub-and-spoke.

  • Optimisez le trafic via le pare-feu. Examinez régulièrement le trafic traité par le Pare-feu Azure. Trouvez des opportunités pour réduire la quantité de trafic qui traverse le pare-feu.

  • Réduisez la quantité de données de journal que vous stockez. Pare-feu Azure peut utiliser Azure Event Hubs pour journaliser de manière exhaustive les métadonnées du trafic et les envoyer vers des espaces de travail Log Analytics, stockage Azure ou des solutions non-Microsoft. Toutes les solutions de journalisation entraînent des coûts pour traiter les données et fournir un stockage. De grandes quantités de données peuvent entraîner des coûts importants. Envisagez une approche rentable et une alternative à Log Analytics, puis estimez le coût. Déterminez si vous devez consigner les métadonnées de trafic pour toutes les catégories de journalisation.

Recommandations de configuration

Recommendation Benefit
Arrêtez les déploiements de Pare-feu Azure qui n’ont pas besoin de s’exécuter en continu. Vous pouvez avoir des environnements de développement ou de test que vous utilisez uniquement pendant les heures d’ouverture. Pour plus d’informations, consultez Désallouer et allouer le Pare-feu Azure. Arrêtez ces déploiements pendant les heures creuses ou en cas d’inactivité pour réduire les dépenses inutiles, mais conservez la sécurité et les performances pendant les heures critiques.
Examinez régulièrement le trafic traité par Pare-feu Azure et identifiez des possibilités d’optimisation des charges de travail à l’origine de ce trafic. Le journal des flux principaux, également appelé journal des flux volumineux, affiche les connexions qui contribuent au débit le plus élevé à travers le pare-feu. Optimisez les charges de travail qui génèrent le plus de trafic via le pare-feu pour réduire le volume de trafic, ce qui réduit la charge sur le pare-feu et réduit les coûts de traitement et de bande passante des données.
Identifiez et supprimez les déploiements Pare-feu Azure inutilisés. Analysez les métriques de surveillance et les UDR associés aux sous-réseaux qui pointent vers l’adresse IP privée du pare-feu. Prenez également en compte d’autres validations et documentation interne sur votre environnement et vos déploiements. Par exemple, analysez les règles NAT, réseau et d’application classiques pour Pare-feu Azure. Et tenez compte de vos paramètres. Par exemple, vous pouvez configurer le paramètre de proxy DNS sur Désactivé.

Pour plus d’informations, consultez Surveiller Pare-feu Azure.
Utilisez cette approche pour détecter les déploiements rentables au fil du temps et éliminer les ressources inutilisées, ce qui empêche les coûts inutiles.
Passez en revue soigneusement vos stratégies, associations et héritage Firewall Manager pour optimiser les coûts. Les stratégies sont facturées en fonction des associations de pare-feu. Les stratégies avec zéro ou une seule association de pare-feu sont gratuites. Une stratégie avec plusieurs associations de pare-feu est facturée à un tarif fixe.

Pour plus d’informations, consultez la tarification de Firewall Manager.
Utilisez correctement Firewall Manager et ses stratégies pour réduire les coûts opérationnels, augmenter l’efficacité et réduire la surcharge de gestion.
Passez en revue toutes les adresses IP publiques de votre configuration, dissociez et supprimez celles que vous n’utilisez pas. Évaluez l’utilisation du port de traduction d’adresses réseau source (SNAT) avant de supprimer toutes les adresses IP.

Pour plus d’informations, consultez Surveiller les journaux et les métriques d’Pare-feu Azure et Utilisation des ports SNAT.
Supprimez les adresses IP inutilisées pour réduire les coûts.
Réduisez les coûts grâce à la transformation de la durée d’ingestion dans Log Analytics pour un traitement sélectif des journaux de pare-feu.

Pour optimiser les coûts tout en maintenant la visibilité en matière de sécurité, configurez le filtrage avancé et la transformation des données avant que les journaux ne soient stockés dans les tables préfixées par AZFW.
Réduction significative des coûts liés à l’analytique des journaux d’activité pour les environnements à fort trafic, tout en conservant les événements de sécurité pertinents pour analyse.

Excellence opérationnelle

L’excellence opérationnelle se concentre principalement sur les procédures de développement, l’observabilité et la gestion des mises en production.

Les principes de conception de l’Excellence opérationnelle fournissent une stratégie de conception de haut niveau en vue d’atteindre ces objectifs pour les exigences opérationnelles de la charge de travail.

Liste de contrôle pour la conception de la charge de travail

Commencez votre stratégie de conception en vous appuyant sur la liste de contrôle de revue de conception pour l’excellence opérationnelle afin de définir des processus d’observabilité, de test et de déploiement liés au Pare-feu Azure.

  • Utilisez Firewall Manager avec des topologies hub-and-spoke traditionnelles ou des topologies de réseau WAN virtuel pour déployer et gérer des instances d’Pare-feu Azure. Utilisez des services de sécurité natifs pour la gouvernance et la protection du trafic pour créer des architectures hub-and-spoke et transitives. Pour plus d’informations, consultez topologie et connectivité du réseau.

    Migrez les règles classiques du Pare-feu Azure vers les stratégies Firewall Manager pour les déploiements existants. Utilisez Firewall Manager pour gérer de manière centralisée vos pare-feu et stratégies. Pour plus d’informations, consultez Migrer vers Pare-feu Azure Premium.

  • Conservez des sauvegardes régulières des artefacts Azure Policy. Si vous utilisez une approche d’infrastructure en tant que code pour gérer Pare-feu Azure et toutes les dépendances, vous devez disposer d’une sauvegarde et d’un contrôle de version des stratégies de Pare-feu Azure en place. Si ce n’est pas le cas, vous pouvez déployer un mécanisme complémentaire basé sur une application logique externe pour fournir une solution automatisée efficace.

  • Superviser les journaux d’activité et les métriques du Pare-feu Azure Tirez parti des journaux de diagnostic pour la surveillance et la résolution des problèmes et les journaux d’activité du pare-feu pour les opérations d’audit.

  • Analysez les données de surveillance pour évaluer l’intégrité globale du système. Utilisez le classeur intégré de surveillance d’Pare-feu Azure, familiarisez-vous avec les requêtes en langage de requête Kusto (KQL) et utilisez le tableau de bord d’analytique des stratégies pour identifier les problèmes potentiels.

  • Définissez des alertes pour les événements clés afin que les opérateurs puissent y répondre rapidement.

  • Tirez parti des mécanismes de détection fournis par la plateforme dans Azure pour détecter les abus. Intégrez Pare-feu Azure à Microsoft Defender for Cloud et à Microsoft Sentinel si possible. Intégrez-les à Defender pour le cloud pour vous permettre de visualiser l’état de l’infrastructure réseau et de la sécurité réseau en un seul endroit, notamment la sécurité réseau Azure sur tous les réseaux virtuels et les hubs virtuels dans différentes régions d’Azure. Intégrer à Microsoft Sentinel pour fournir des fonctionnalités de détection et de prévention des menaces.

  • Configurez la maintenance contrôlée par le client pour aligner les mises à jour système avec les exigences métier. Planifiez la maintenance pendant les fenêtres d’arrêt planifiées afin de réduire les interruptions des opérations critiques, en particulier pour les applications qui nécessitent des connexions persistantes.

Recommandations de configuration

Recommendation Benefit
Activez les journaux de diagnostic pour le Pare-feu Azure. Utilisez les journaux du pare-feu ou des classeurs pour surveiller Pare-feu Azure. Vous pouvez également utiliser les journaux d’activité pour auditer les opérations sur les ressources de Pare-feu Azure.

Utilisez le format des journaux de pare-feu structurés. Utilisez uniquement l’ancien format des journaux de diagnostic si vous avez déjà un outil qui l’exige. N’activez pas les deux formats de journalisation en même temps.
Activez les journaux de diagnostic pour optimiser vos outils et stratégies de surveillance pour Pare-feu Azure.

Utilisez des journaux de pare-feu structurés pour structurer les données de journal afin qu’il soit facile de rechercher, de filtrer et d’analyser. Les derniers outils de surveillance sont basés sur ce type de journal. Il s’agit donc souvent d’un prérequis.
Utilisez le classeur Pare-feu Azure intégré. Utilisez le classeur Pare-feu Azure pour extraire des insights précieux à partir d’événements Pare-feu Azure, analyser vos règles d’application et de réseau et examiner les statistiques sur les activités de pare-feu sur les URL, les ports et les adresses.
Surveillez les journaux et les métriques du Pare-feu Azure, puis créez des alertes concernant la capacité du Pare-feu Azure. Créez des alertes pour surveiller le débit, l’état d’intégrité du pare-feu, l’utilisation du port SNAT et les métriques de sonde de latence AZFW . Configurez des alertes pour les événements clés afin d’avertir les opérateurs avant que des problèmes potentiels se produisent, empêchez les interruptions et lancez des ajustements rapides de capacité.
Passez régulièrement en revue le tableau de bord d’analyse des stratégies afin d’identifier les problèmes potentiels. Utilisez l’analytique des stratégies pour analyser l’impact de vos stratégies de Pare-feu Azure. Identifiez les problèmes potentiels dans vos stratégies, tels que la réunion des limites de stratégie, les règles incorrectes et l’utilisation incorrecte des groupes IP. Obtenez des recommandations pour améliorer la posture de sécurité et les performances de traitement des règles.
Comprendre les requêtes KQL afin de pouvoir utiliser les journaux d’Pare-feu Azure pour analyser rapidement les problèmes et les résoudre. Le Pare-feu Azure fournit des exemples de requêtes. Utilisez des requêtes KQL pour identifier rapidement les événements à l’intérieur de votre pare-feu et vérifier quelle règle est déclenchée ou quelle règle autorise ou bloque une requête.
Configurez la maintenance contrôlée par le client avec des fenêtres minimales de 5 heures et une périodicité quotidienne.

Planifiez les planifications de maintenance autour des exigences métier et des périodes de faible trafic. Envisagez la distribution géographique des fenêtres de maintenance pour les déploiements multirégions.
La maintenance prévisible réduit les temps d’arrêt inattendus tout en garantissant que l’infrastructure de pare-feu reçoit les mises à jour de sécurité nécessaires. Aligne la maintenance de l’infrastructure avec les exigences de disponibilité de l’entreprise.
Utilisez des noms de domaine complets dans les règles DNAT pour router le trafic entrant vers l’infrastructure back-end au lieu d’adresses IP statiques. Réduit la surcharge opérationnelle lorsque l’infrastructure back-end modifie les adresses IP en raison des opérations de mise à l’échelle, des déploiements ou des mises à jour de l’infrastructure.
Configurez DNAT sur des adresses IP privées pour des scénarios réseau hybrides et d’entreprise complexes.

Activez la connectivité entre les réseaux avec des plages d’adresses IP qui se chevauchent via des fonctionnalités de traduction de ports.
Cela est particulièrement utile dans les scénarios avec des plages d’adresses IP qui se chevauchent, courantes dans les fusions, les réseaux partenaires ou les environnements multilocataires.
Implémentez le suivi des modifications (préversion) pour surveiller les modifications de configuration apportées aux groupes de regroupements de règles de pare-feu Azure. Fournit une visibilité détaillée des modifications de configuration, améliore la posture de sécurité et simplifie la résolution des problèmes en suivant les personnes qui ont apporté les modifications et quand.
Configurez les fonctionnalités de capture de paquets pour capturer des flux de trafic spécifiques avec le filtrage en fonction du protocole, des indicateurs et des filtres personnalisés.

Utilisez la capture de paquets pour identifier les connexions bloquées et valider le comportement des règles de pare-feu avec des informations détaillées au niveau du paquet pour résoudre les problèmes de connectivité.
Permet la résolution des problèmes réseau et l’analyse du trafic en fournissant une visibilité détaillée au niveau des paquets sur les flux de trafic du Pare-feu Azure.
Centraliser l’insertion d’en-tête HTTP dans votre pare-feu, si vous devez ajouter des en-têtes personnalisés lorsque le trafic passe par le pare-feu. Pour la gestion des en-têtes de suivi, de routage ou d’authentification dans les conceptions hub-and-spoke, centraliser celle-ci dans le pare-feu afin de réduire le besoin de modifications d’application ou de couches proxy supplémentaires.

Efficacité des performances

L’efficacité des performances consiste à maintenir l’expérience utilisateur même en cas d’augmentation de la charge en gérant la capacité. La stratégie inclut la mise à l’échelle des ressources, l’identification et l’optimisation des goulots d’étranglement potentiels et l’optimisation des performances maximales.

Les principes de conception de l’efficacité des performances fournissent une stratégie de conception de haut niveau pour atteindre ces objectifs de capacité en fonction de l’utilisation prévue.

Liste de contrôle pour la conception de la charge de travail

Commencez votre stratégie de conception à partir de la liste de contrôle de revue de conception pour Performance Efficiency. Définissez une base de référence basée sur des indicateurs de performances clés pour Pare-feu Azure.

  • Optimisez votre configuration d’Pare-feu Azure conformément aux recommandations du Well-Architected Framework afin d’optimiser le code et l’infrastructure et de garantir des performances optimales. Pour maintenir un réseau efficace et sécurisé, passez régulièrement en revue et optimisez les règles de pare-feu. Cette pratique permet de s’assurer que vos configurations de pare-feu restent efficaces et à jour avec les dernières menaces de sécurité.

    Évaluez les exigences de stratégie et trouvez des opportunités pour résumer les plages d’adresses IP et les listes d’URL. Utilisez des catégories web pour autoriser ou refuser l’accès sortant en bloc pour simplifier la gestion et améliorer la sécurité. Évaluez l’impact sur les performances d’IDPS en mode Alerte et refus , car cette configuration peut affecter la latence et le débit du réseau. Configurez les adresses IP publiques pour prendre en charge vos exigences de port SNAT. Suivez ces pratiques pour créer une infrastructure de sécurité réseau robuste et évolutive.

  • N’utilisez pas Pare-feu Azure pour le contrôle de trafic réseau intra-virtuel. Utilisez Pare-feu Azure pour contrôler les types de trafic suivants :

    • Trafic entre réseaux virtuels
    • Trafic entre les réseaux virtuels et les réseaux locaux
    • Trafic sortant vers Internet
    • Trafic non HTTP ou non HTTPS entrant

    Pour contrôler le trafic au sein du réseau virtuel, utilisez des groupes de sécurité réseau.

  • Réchauffez Pare-feu Azure correctement avant les tests de performances. Générez un trafic initial, distinct de vos tests de charge, 20 minutes avant ceux-ci. Utilisez les paramètres de diagnostic pour capturer les événements de scale-up et scale-down. Vous pouvez utiliser le service Test de charge Azure pour générer le trafic initial afin de mettre à l’échelle Pare-feu Azure jusqu’au nombre maximal d’instances.

  • Configurez un sous-réseau Pare-feu Azure avec un espace d’adressage /26. Vous avez besoin d’un sous-réseau dédié pour Pare-feu Azure. Le Pare-feu Azure fournit davantage de capacité lorsqu’il monte en charge. Avec un espace d'adressage de /26, le pare-feu dispose de suffisamment d'adresses IP pour prendre en charge la mise à l'échelle. Pare-feu Azure ne nécessite pas de sous-réseau supérieur à /26. Nommez le sous-réseau de pare-feu Azure AzureFirewallSubnet.

  • N’activez pas la journalisation avancée si vous n’en avez pas besoin. Pare-feu Azure fournit certaines fonctionnalités de journalisation avancées qui peuvent entraîner des coûts importants pour maintenir l’activité. Au lieu de cela, vous pouvez utiliser ces fonctionnalités à des fins de résolution des problèmes uniquement et pour des durées limitées. Désactivez les fonctionnalités quand vous n’en avez pas besoin. Par exemple, les flux principaux et les journaux de traçabilité des flux sont coûteux et peuvent entraîner une utilisation excessive du processeur et du stockage sur l’infrastructure d’Pare-feu Azure.

Recommandations de configuration

Recommendation Benefit
Utilisez le tableau de bord d’analytique des stratégies pour identifier les façons d’optimiser les stratégies de pare-feu Azure. Utilisez l’analytique des stratégies pour identifier les problèmes potentiels dans vos stratégies, tels que la conformité aux limites de stratégie, les règles incorrectes et l’utilisation incorrecte des groupes IP. Obtenez des recommandations pour améliorer la posture de sécurité et les performances de traitement des règles.
Placez les règles fréquemment utilisées au début d’un groupe pour optimiser la latence pour les stratégies de pare-feu Azure qui ont de grands ensembles de règles.

Pour plus d’informations, consultez Utiliser des stratégies de Pare-feu Azure pour traiter les règles.
Placez les règles fréquemment utilisées dans un ensemble de règles pour optimiser la latence de traitement. Le Pare-feu Azure applique les règles en fonction du type de règle, de l’héritage, de la priorité du groupe de collections de règles et de la priorité de la collection de règles. Le pare-feu Azure traite d’abord les regroupements de règles à haute priorité. À l’intérieur d’un groupe de regroupements de règles, Pare-feu Azure traite d’abord les regroupements de règles qui ont la priorité la plus élevée.
Utilisez des groupes IP pour regrouper des plages d’adresses IP et éviter de dépasser la limite des règles réseau à source unique ou à destination unique. Pare-feu Azure traite le groupe IP comme une seule adresse lorsque vous créez des règles réseau. Cette approche augmente efficacement le nombre d’adresses IP que vous pouvez couvrir sans dépasser la limite. Pour chaque règle, Azure multiplie les ports par adresses IP. Par conséquent, si une règle a quatre plages d’adresses IP et cinq ports, vous utilisez 20 règles réseau.
Utilisez des catégories web pare-feu Azure pour autoriser ou refuser l’accès sortant en bloc, au lieu de créer et de gérer explicitement une longue liste de sites Internet publics. Cette fonctionnalité catégorise dynamiquement le contenu web et permet la création de règles d’application compactes, ce qui réduit la surcharge opérationnelle.
Évaluez l’impact sur les performances d’IDPS en mode Alerte et refus . Pour plus d’informations, consultez les performances d’Pare-feu Azure. Activez IDPS en mode Alerte et refus pour détecter et empêcher l’activité réseau malveillante. Cette fonctionnalité peut introduire une pénalité de performances. Comprendre l’effet sur votre charge de travail afin de pouvoir planifier en conséquence.
Configurez les déploiements d’Pare-feu Azure avec au moins cinq adresses IP publiques pour les déploiements susceptibles d’être confrontés à l’épuisement des ports SNAT. Le Pare-feu Azure prend en charge 2 496 ports pour chaque adresse IP publique utilisée par chaque instance Virtual Machine Scale Sets de back-end. Cette configuration augmente les ports SNAT disponibles de cinq fois.

Par défaut, Pare-feu Azure déploie deux instances de groupes identiques de machines virtuelles qui prennent en charge 4 992 ports pour chaque adresse IP de destination du flux, chaque port de destination et chaque protocole TCP ou UDP. Le pare-feu peut évoluer jusqu’à 20 instances maximum.
Configurez les fonctionnalités de précalage et surveillez la métrique de capacité observée pour la planification de la capacité et la visibilité de l’activité.

Utilisez la mise à l’échelle préalable pour allouer des unités de capacité pour les augmentations prévues du trafic, à l’avance.
Active la gestion proactive de la capacité en fonction des métriques et vous permet de définir des alertes pour les opérations de mise à l’échelle fiables pendant les augmentations attendues du trafic.
Il existe un avantage supplémentaire : vous payez uniquement pour les unités de capacité approvisionnées, avec la flexibilité d'ajuster à mesure que les besoins évoluent.

Stratégies Azure

Azure fournit un ensemble complet de stratégies intégrées liées à Pare-feu Azure et à ses dépendances. Certaines des recommandations précédentes peuvent être auditées via Azure Policy. Par exemple, vous pouvez vérifier si :

  • Les interfaces réseau ne doivent pas avoir d’adresses IP publiques. Cette stratégie refuse les interfaces réseau configurées avec une adresse IP publique. Les adresses IP publiques permettent aux ressources Internet de communiquer entrantes vers des ressources Azure, et les ressources Azure peuvent communiquer sortant vers Internet.

  • Tout le trafic Internet doit être acheminé via votre instance Pare-feu Azure déployée. Azure Security Center identifie que certains de vos sous-réseaux ne sont pas protégés par un pare-feu de nouvelle génération. Protégez vos sous-réseaux contre les menaces potentielles. Utilisez Pare-feu Azure ou un pare-feu de nouvelle génération pris en charge pour restreindre l’accès à vos sous-réseaux.

Pour une gouvernance complète, consultez les définitions intégrées d’Azure Policy pour Pare-feu Azure et d’autres stratégies susceptibles d’affecter la sécurité du réseau.

Recommandations Azure Advisor

Azure Advisor est un conseiller cloud personnalisé qui vous aide à suivre les bonnes pratiques pour optimiser vos déploiements Azure.

Pour plus d’informations, consultez Azure Advisor.

Exemple d’architecture

Architecture de base qui illustre les principales recommandations : topologie de réseau en étoile (hub-and-spoke) dans Azure.

Étapes suivantes

Consultez les ressources suivantes qui illustrent les recommandations de cet article.

  • Utilisez les architectures de référence suivantes comme exemples d’application des conseils de cet article à une charge de travail :

  • Utilisez les ressources suivantes pour améliorer votre expertise en implémentation :

    • Documentation Pare-feu Azure
    • Qu’est-ce que Firewall Manager ?
  • Consultez d’autres ressources :

    • Limites, quotas et contraintes du service Pare-feu Azure
    • Référence de sécurité Azure pour Pare-feu Azure
    • Utilisez le portail Azure pour déployer et configurer Pare-feu Azure ainsi que la stratégie associée
    • Configurer Pare-feu Azure dans un hub Virtual WAN