Esercitazione - Distribuire e configurare Firewall di Azure e criteri in una rete ibrida usando il portale di Azure

Quando si connette la rete locale a una rete virtuale Azure per creare una rete ibrida, è necessario controllare l'accesso alle risorse di rete Azure come parte del piano di sicurezza complessivo.

Firewall di Azure e i criteri firewall controllano l'accesso alla rete in una rete ibrida usando regole che definiscono il traffico di rete consentito e negato.

Per questa esercitazione vengono create tre reti virtuali:

  • VNet-Hub : il firewall si trova in questa rete virtuale.
  • VNet-Spoke: la rete virtuale spoke rappresenta il carico di lavoro che si trova in Azure.
  • VNet-Onprem: rappresenta una rete locale. In una distribuzione effettiva, è possibile connetterla usando una connessione VPN o ExpressRoute. Per semplicità, questa esercitazione usa una connessione gateway VPN e una rete virtuale situata Azure rappresenta una rete locale.

Diagramma che mostra un'architettura di rete ibrida con reti virtuali hub, spoke e locali connesse tramite Firewall di Azure.

In questa esercitazione verranno illustrate le procedure per:

  • Creare la rete virtuale dell'hub del firewall
  • Creare la rete virtuale spoke
  • Creare la rete virtuale locale
  • Configurare e distribuire il firewall e i criteri
  • Creare e connettere i gateway VPN
  • Eseguire il peering tra le reti virtuali dell'hub e spoke
  • Creare le route
  • Creare la macchina virtuale
  • Testare il firewall

Per usare Azure PowerShell, vedere Distribuire e configurare Firewall di Azure in una rete ibrida usando Azure PowerShell.

Prerequisiti

Una rete ibrida usa il modello di architettura hub-spoke per instradare il traffico tra le reti virtuali di Azure e le reti locali. L'architettura hub-spoke presenta i requisiti seguenti:

  • Per instradare il traffico della subnet spoke attraverso il firewall dell'hub, è possibile usare una route definita dall'utente che punti al firewall con l'opzione Propagazione route del gateway di rete virtuale disabilitata. L'opzione Propagazione route del gateway di rete virtuale disabilitata impedisce la distribuzione delle route alle subnet spoke. Questa opzione impedisce alle route apprese di entrare in conflitto con la tua UDR. Per mantenere abilitata l'opzione Propagazione route del gateway di rete virtuale, assicurarsi di definire route specifiche per il firewall per sostituire quelle pubblicate in locale su BGP.
  • Configurare una route definita dall'utente nella subnet del gateway dell'hub che punti all'indirizzo IP del firewall come hop successivo per le reti spoke. Non è richiesta alcuna route definita dall'utente nella subnet di Firewall di Azure, dal momento che le route vengono apprese dal protocollo BGP.

Per informazioni su come vengono create queste route, vedere Creare le route in questa esercitazione.

Note

Firewall di Azure deve avere una connettività diretta a Internet. Se la tua AzureFirewallSubnet riceve una route predefinita verso la rete on-premises tramite BGP, devi sovrascrivere questa route usando una UDR 0.0.0.0/0 con il valore NextHopType impostato su Internet per mantenere la connettività diretta a Internet.

È possibile configurare Firewall di Azure per supportare il tunneling forzato. Per altre informazioni, vedere Tunneling forzato di Firewall di Azure.

Note

Il traffico diretto tra reti virtuali con peering viene instradato direttamente, anche se una route definita dall'utente punta a Firewall di Azure come gateway predefinito. Per inviare il traffico tra subnet al firewall in questo scenario, una route definita dall'utente deve contenere il prefisso di rete subnet di destinazione in modo esplicito in entrambe le subnet.

Se non si ha una sottoscrizione di Azure, creare un account gratuito prima di iniziare.

Creare la rete virtuale dell'hub del firewall

Prima di tutto, creare un gruppo di risorse per contenere tutte le risorse per questa esercitazione:

  1. Accedere al portale di Azure.
  2. Nella home page del portale di Azure selezionare Gruppi di risorse>Crea.
  3. In Sottoscrizione selezionare la propria sottoscrizione.
  4. In Nome gruppo di risorse immettere FW-Hybrid-Test.
  5. In Area selezionare (Stati Uniti) Stati Uniti orientali. Tutte le risorse create in seguito devono trovarsi nella stessa località.
  6. Selezionare Rivedi e crea e quindi Crea.

Creare quindi la rete virtuale:

Note

La dimensione della subnet AzureFirewallSubnet è /26. Per altre informazioni sulle dimensioni delle subnet, vedere le domande frequenti su Firewall di Azure.

  1. Dalla home page del portale di Azure selezionare Crea una risorsa.
  2. In Rete selezionare Rete virtuale e quindi crea.
  3. In Gruppo di risorse selezionare FW-Hybrid-Test.
  4. Nel campo Nome, immettere VNet-hub.
  5. Selezionare Avanti nella scheda Sicurezza.
  6. Per Spazio indirizzi IPv4 immettere 10.5.0.0/16.
  7. In Subnet, selezionare predefinita.
  8. Per Scopo subnet selezionare Firewall di Azure.
  9. Per Indirizzo iniziale immettere 10.5.0.0/26.
  10. Selezionare Salva, selezionare Rivedi + crea, quindi selezionare Crea.

Creare una seconda subnet per il gateway.

  1. Nella pagina VNet-hub selezionare Subnet.
  2. Selezionare +Subnet.
  3. Per Scopo subnet, selezionare Gateway di rete virtuale.
  4. Per Indirizzo iniziale immettere 10.5.2.0/26.
  5. Selezionare Aggiungi.

Creare la rete virtuale spoke

  1. Dalla home page del portale di Azure selezionare Crea una risorsa.
  2. In Rete selezionare Rete virtuale e quindi Crea.
  3. In Gruppo di risorse selezionare FW-Hybrid-Test.
  4. In Nome immettere VNet-Spoke.
  5. In Area selezionare (Stati Uniti) Stati Uniti orientali.
  6. Selezionare Avanti. Selezionare Avanti nella scheda Sicurezza.
  7. Per Spazio indirizzi IPv4 immettere 10.6.0.0/16.
  8. In Subnet, selezionare predefinita.
  9. In Nome immettere SN-Workload.
  10. Per Indirizzo iniziale immettere 10.6.0.0/24.
  11. Selezionare Salva, selezionare Rivedi + crea, quindi selezionare Crea.

Creare la rete virtuale locale

  1. Dalla home page del portale di Azure selezionare Crea una risorsa.
  2. In Rete selezionare Rete virtuale e quindi Crea.
  3. In Gruppo di risorse selezionare FW-Hybrid-Test.
  4. Per Nome, immettere VNet-OnPrem.
  5. In Area selezionare (Stati Uniti) Stati Uniti orientali.
  6. Selezionare Avanti. Selezionare Avanti nella scheda Sicurezza.
  7. Per Spazio indirizzi IPv4 immettere 192.168.0.0/16.
  8. In Subnet, selezionare predefinita.
  9. In Nome immettere SN-Corp.
  10. Per Indirizzo iniziale immettere 192.168.1.0/24.
  11. Selezionare Salva, selezionare Rivedi + crea, quindi selezionare Crea.

Creare una seconda subnet per il gateway.

  1. Nella pagina VNet-OnPrem selezionare Subnet.
  2. Selezionare +Subnet.
  3. Per Scopo subnet, selezionare Gateway di rete virtuale.
  4. Per Indirizzo iniziale immettere 192.168.2.0/24.
  5. Selezionare Aggiungi.

Configurare e distribuire il firewall

Distribuire il firewall nella rete virtuale dell'hub firewall.

  1. Dalla home page del portale di Azure selezionare Crea una risorsa.

  2. Cercare Firewall, selezionarlo nei risultati e quindi selezionare Crea.

  3. In Creare un firewall usare la tabella seguente per configurare il firewall:

    Impostazione valore
    Subscription <sottoscrizione utente>
    Gruppo di risorse FW-Hybrid-Test
    Nome AzFW01
    Region Stati Uniti orientali
    Livello firewall Standard
    Firewall Management Usare criteri firewall per gestire il firewall
    Criterio firewall Aggiungi nuove:
    hybrid-test-pol
    Stati Uniti orientali
    Scegliere una rete virtuale Use existing (Usa esistente):
    VNet-hub
    Indirizzo IP pubblico Aggiungere un nuovo:
    fw-pip
  4. Selezionare Avanti: Tag, Avanti: Rivedi e crea e quindi Crea.

    La distribuzione richiede alcuni minuti.

  5. Al termine della distribuzione, passare al gruppo di risorse FW-Hybrid-Test e selezionare il firewall AzFW01 .

  6. Annotare l'indirizzo IP privato. Sarà necessario più avanti per la creazione della route predefinita.

Configurare le regole di rete

Aggiungere innanzitutto una regola di rete per consentire il traffico Web.

  1. Nel gruppo di risorse FW-Hybrid-Test selezionare il criterio firewall hybrid-test-pol.
  2. In Impostazioni selezionare Regole di rete.
  3. Selezionare Aggiungi una raccolta regole.
  4. Per Nome inserisci RCNet01.
  5. In Priorità immettere 100.
  6. Per Azione della raccolta regole selezionare Consenti.
  7. In Regole, per Nome, immettere AllowWeb.
  8. In Tipo di origine selezionare Indirizzo IP.
  9. In Origine immettere 192.168.1.0/24.
  10. In Protocollo selezionare TCP.
  11. Per Porte di destinazione immettere 80.
  12. Per Tipo di destinazione selezionare Indirizzo IP.
  13. In Destinazione immettere 10.6.0.0/16.
  14. Selezionare Aggiungi.

Creare e connettere i gateway VPN

L'hub e le reti virtuali locali si connettono tramite gateway VPN.

Creare i gateway VPN

Creare un gateway VPN sia per l'hub che per le reti virtuali locali. Le configurazioni da rete a rete richiedono un tipo di VpnType RouteBased. La creazione di un gateway VPN spesso richiede anche più di 45 minuti, a seconda della SKU del gateway VPN selezionata.

Ripetere i passaggi seguenti per ogni gateway usando i valori nella tabella.

Impostazione Gateway dell'hub Gateway locale
Nome GW-hub GW-Onprem
Rete virtuale VNet-hub VNet-Onprem
Indirizzo IP pubblico VNet-hub-GW-pip VNet-Onprem-GW-pip
Secondo indirizzo IP pubblico VNet-hub-GW-pip2 VNet-Onprem-GW-pip2
  1. Dalla home page del portale di Azure selezionare Crea una risorsa.
  2. Nella casella di ricerca digitare gateway di rete virtuale e premere INVIO.
  3. Selezionare Gateway di rete virtuale e selezionare Crea.
  4. Immettere il nome della tabella.
  5. In Area selezionare la stessa area usata in precedenza.
  6. In Tipo di gateway selezionare VPN.
  7. In SKU, selezionare VpnGw1.
  8. Selezionare la rete virtuale dalla tabella.
  9. In Indirizzo IP pubblico selezionare Crea nuovo e immettere il nome dalla tabella.
  10. Per Second Public IP address (Secondo indirizzo IP pubblico) selezionare Create new (Crea nuovo) e immettere il nome dalla tabella.
  11. Accettare le impostazioni predefinite rimanenti, selezionare Rivedi e crea e quindi selezionare Crea.

Creare le connessioni VPN

Creare le connessioni VPN tra l'hub e i gateway locali. È necessaria una connessione da ogni direzione e la chiave condivisa deve corrispondere per entrambi.

Ripetere i passaggi seguenti per ogni connessione usando i valori nella tabella.

Impostazione Dall'hub al locale Da ambiente locale a hub
Gateway da aprire GW-hub GW-Onprem
Nome della connessione Da hub a locale Onprem-to-Hub
Primo gateway di rete virtuale GW-hub GW-Onprem
Secondo gateway di rete virtuale GW-Onprem GW-hub
  1. Aprire il gruppo di risorse FW-Hybrid-Test e selezionare il gateway dalla tabella.
  2. Nella colonna a sinistra, in Impostazioni selezionare Connessioni.
  3. Selezionare Aggiungi.
  4. Immettere il nome connessione dalla tabella.
  5. Selezionare Da rete virtuale a rete virtuale in Tipo di connessione.
  6. Selezionare Avanti: Impostazioni.
  7. Selezionare il primo gateway di rete virtuale e il secondo gateway di rete virtuale dalla tabella.
  8. In Chiave condivisa (PSK) immettere AzureA1b2C3.
  9. Seleziona Rivedi e crea e quindi seleziona Crea.

Verificare la connessione

Dopo circa cinque minuti lo stato di entrambe le connessioni dovrebbe essere Connesso.

Eseguire il peering tra le reti virtuali dell'hub e spoke

Eseguire il peering tra le reti virtuali hub e spoke.

  1. Aprire il gruppo di risorse FW-Hybrid-Test e selezionare la rete virtuale VNet-hub.

  2. Nella colonna di sinistra selezionare Peering.

  3. Selezionare Aggiungi.

  4. In Riepilogo rete virtuale remota:

    Nome impostazione valore
    Nome del collegamento di peering SpoketoHub
    Subscription <sottoscrizione utente>
    Rete virtuale VNet-Spoke
    Consentire a "VNet-Spoke" di accedere a "VNet-hub" selezionato
    Consentire a "VNet-Spoke" di ricevere traffico inoltrato da "VNet-Hub" selezionato
    Consentire al gateway o al server di route in "VNet-Spoke" di inoltrare il traffico a "VNet-Hub" non selezionato
    Abilitare "VNet-Spoke" per l'uso del gateway remoto o del server di route "VNet-hub" selezionato
  5. In Riepilogo rete virtuale locale:

    Nome impostazione valore
    Nome del collegamento di peering HubtoSpoke
    Consentire a "VNet-hub" di accedere a "VNet-Spoke" selezionato
    Consentire a "VNet-hub" di ricevere traffico inoltrato da "VNet-Spoke" selezionato
    Consentire al gateway o al server di route in "VNet-Hub" di inoltrare il traffico a "VNet-Spoke" selezionato
    Abilitare "VNet-hub" per l'uso del gateway remoto o del server di route "VNet-Spoke" non selezionato
  6. Selezionare Aggiungi.

    Screenshot che mostra la configurazione del peering delle reti virtuali tra le reti virtuali hub e spoke.

Creare le route

Creare quindi due tabelle di route:

  • Una route dalla subnet del gateway dell'hub alla subnet spoke attraverso l'indirizzo IP del firewall
  • Una route predefinita dalla subnet spoke attraverso l'indirizzo IP del firewall

Ripetere i passaggi seguenti per ogni tabella di route usando i valori nella tabella.

Impostazione Route da hub a spoke Route spoke predefinita
Nome della tabella di routing UDR-Hub-Spoke UDR-DG
Propagare la route del gateway Sì (impostazione predefinita) No
Nome del percorso ToSpoke ToHub
Indirizzi IP di destinazione/intervalli CIDR 10.6.0.0/16 0.0.0.0/0
Associare la rete virtuale VNet-hub VNet-spoke
Associare la subnet GatewaySubnet SN-Workload
  1. Dalla home page del portale di Azure selezionare Crea una risorsa.
  2. Nella casella di ricerca digitare tabella di route e premere INVIO.
  3. Selezionare Tabella di route, quindi selezionare Crea.
  4. Selezionare FW-Hybrid-Test per il gruppo di risorse.
  5. In Area selezionare la stessa località usata in precedenza.
  6. Inserire il nome della tabella di route dalla tabella. Se applicabile, impostare Propaga route gateway su No.
  7. Selezionare Rivedi e crea e quindi Crea.
  8. Al termine della creazione della tabella di route, selezionarla per aprire la pagina corrispondente.
  9. Nella colonna a sinistra, in Impostazioni selezionare Route.
  10. Selezionare Aggiungi.
  11. Immettere il nome della route dalla tabella.
  12. Per Tipo di destinazione selezionare Indirizzi IP.
  13. Immettere gli indirizzi IP di destinazione/intervalli CIDR dalla tabella.
  14. In Tipo hop successivo selezionare Appliance virtuale.
  15. Per Indirizzo hop successivo, digitare l'indirizzo IP privato del firewall annotato in precedenza.
  16. Selezionare Aggiungi.

Associare ogni tabella di route alla subnet.

  1. Nella pagina della tabella di instradamento, selezionare Subnets.
  2. Selezionare Associa.
  3. Selezionare la rete virtuale e la subnet nella tabella.
  4. Selezionare OK.

Creare macchine virtuali

Creare le macchine virtuali locali e per il carico di lavoro spoke e posizionarle nelle subnet appropriate.

Creare la macchina virtuale per il carico di lavoro

Creare una macchina virtuale nella rete virtuale spoke, eseguendo NGINX, senza indirizzo IP pubblico.

  1. Dalla home page del portale di Azure selezionare Crea una risorsa.
  2. In Prodotti Marketplace più diffusi selezionare Ubuntu Server 24.04 LTS.
  3. Immettere i valori seguenti per la macchina virtuale:
    • Gruppo di risorse: selezionare FW-Hybrid-Test.
    • Identità macchina virtuale: VM-Spoke-01
    • Area - Stessa area usata in precedenza
    • Immagine - Ubuntu Server 24.04 LTS - x64 Gen2
    • Dimensioni - Standard_B2s
    • Tipo di autenticazione - Chiave pubblica SSH
    • Nome utente: azureuser
    • Origine chiave pubblica SSH - Generare una nuova coppia di chiavi
    • Nome della coppia di chiavi - VM-Spoke-01_key
  4. In Porte in ingresso pubbliche selezionare Nessuna.
  5. Selezionare Avanti: Dischi, accettare le impostazioni predefinite e quindi selezionare Avanti: Rete.
  6. Selezionare VNet-Spoke per la rete virtuale. La subnet è SN-Workload.
  7. In IP pubblico selezionare Nessuno.
  8. Selezionare Avanti: Gestione e quindi Avanti: Monitoraggio.
  9. In Diagnostica di avvio, selezionare Disabilita.
  10. Selezionare Rivedi e crea, revisionare le impostazioni nella pagina di riepilogo e quindi selezionare Crea.
  11. Nella finestra di dialogo Genera nuova coppia di chiavi selezionare Scarica chiave privata e crea risorsa. Salvare il file di chiave come VM-Spoke-01_key.pem.

Installare Nginx

Dopo aver creato la macchina virtuale, installare il server Web Nginx.

  1. Dal portale di Azure aprire Cloud Shell e assicurarsi che sia impostato su Bash.

  2. Eseguire il comando seguente per installare Nginx nella macchina virtuale:

    az vm run-command invoke \
       --resource-group FW-Hybrid-Test \
       --name VM-Spoke-01 \
       --command-id RunShellScript \
       --scripts "sudo apt-get update && sudo apt-get install -y nginx && echo '<h1>'$(hostname)'</h1>' | sudo tee /var/www/html/index.html"
    

Creare la macchina virtuale locale

Usare questa macchina virtuale per connettersi tramite Azure Bastion. Da qui ci si connette al server spoke tramite il firewall.

  1. Dalla home page del portale di Azure selezionare Crea una risorsa.
  2. In Prodotti Marketplace più diffusi selezionare Ubuntu Server 24.04 LTS.
  3. Immettere i valori seguenti per la macchina virtuale:
    • Gruppo di risorse: selezionare Usa esistente e quindi FW-Hybrid-Test.
    • Nome macchina virtuale: - VM-Onprem.
    • Area: la stessa area usata in precedenza.
    • Immagine - Ubuntu Server 24.04 LTS - x64 Gen2
    • Dimensioni - Standard_B2s
    • Tipo di autenticazione - Chiave pubblica SSH
    • Nome utente: azureuser
    • Origine chiave pubblica SSH - Generare una nuova coppia di chiavi
    • Nome coppia di chiavi - VM-Onprem_key
  4. In Porte in ingresso pubbliche selezionare Nessuna.
  5. Selezionare Avanti: Dischi, accettare le impostazioni predefinite e quindi selezionare Avanti: Rete.
  6. Selezionare VNet-Onprem per la rete virtuale. La subnet è SN-Corp.
  7. Selezionare Avanti: Gestione e quindi Avanti: Monitoraggio.
  8. In Diagnostica di avvio, selezionare Disabilita.
  9. Selezionare Rivedi e crea, revisionare le impostazioni nella pagina di riepilogo e quindi selezionare Crea.
  10. Nella finestra di dialogo Genera nuova coppia di chiavi selezionare Scarica chiave privata e crea risorsa. Salvare il file di chiave come VM-Onprem_key.pem.

Note

Azure fornisce un indirizzo IP per l'accesso in uscita predefinito per le macchine virtuali a cui non è stato assegnato un indirizzo IP pubblico o che si trovano nel pool back-end di un servizio di bilanciamento di Azure Basic interno. Il meccanismo dell'indirizzo IP per l'accesso in uscita predefinito fornisce un indirizzo IP in uscita non configurabile.

L'indirizzo IP per l'accesso in uscita predefinito è disabilitato quando si verifica uno degli eventi seguenti:

  • Un indirizzo IP pubblico viene assegnato alla macchina virtuale.
  • La macchina virtuale è posizionata nel pool back-end di un servizio di bilanciamento del carico standard, con o senza regole in uscita.
  • Una risorsa del gateway NAT di Azure viene assegnata alla subnet della macchina virtuale.

Le macchine virtuali create usando set di scalabilità di macchine virtuali nella modalità orchestrazione flessibile non dispongono dell'accesso in uscita predefinito.

Per altre informazioni sulle connessioni in uscita in Azure, vedere Accesso in uscita predefinito in Azure e Uso di Source Network Address Translation (SNAT) per le connessioni in uscita.

Distribuire Azure Bastion

Distribuire Azure Bastion per fornire l'accesso sicuro alla macchina virtuale.

  1. Nel menu del portale di Azure selezionare Crea una risorsa.

  2. Nella casella di ricerca digitare Bastion e selezionarlo nei risultati.

  3. Selezionare Crea.

  4. In Crea un bastion configurare le impostazioni seguenti:

    Impostazione valore
    Subscription Selezionare la sottoscrizione
    Gruppo di risorse FW-Hybrid-Test
    Nome Hub-Bastion
    Region Uguale alle altre risorse
    Tier Sviluppatore
    Rete virtuale VNet-hub
  5. Selezionare Rivedi e crea. Al termine della convalida, selezionare Crea.

Testare il firewall

  1. Innanzitutto, prendere nota dell'indirizzo IP privato per la macchina virtuale VM-spoke-01.

  2. Dal portale di Azure passare alla macchina virtuale VM-Onprem.

  3. Selezionare Connetti>Connetti tramite Bastion.

  4. Selezionare Usa chiave privata SSH dal file locale.

  5. Per Nome utente immettere azureuser.

  6. Vai a e seleziona il file VM-Onprem_key.pem che hai scaricato in precedenza.

  7. Selezionare Connetti.

  8. Dalla sessione SSH in VM-Onprem testare il server Web nella rete virtuale spoke:

    curl http://<VM-spoke-01 private IP>
    

    Il server Web restituisce una risposta.

Modificare quindi l'azione della raccolta di regole di rete del firewall impostandola su Nega per verificare che le regole del firewall funzionino come previsto.

  1. Selezionare il criterio firewall hybrid-test-pol.
  2. Selezionare Raccolte di regole.
  3. Selezionare la raccolta di regole RCNet01.
  4. In Azione della raccolta regole selezionare Nega.
  5. Selezionare Salva.

Eseguire di nuovo il test. Questa volta il test ha esito negativo.

Pulire le risorse

Mantenere le risorse del firewall per l'esercitazione successiva o, se non sono più necessarie, eliminare il gruppo di risorse FW-Hybrid-Test per eliminare tutte le risorse correlate al firewall.

Passaggi successivi