Procedure consigliate per l'architettura per Firewall di Azure

Firewall di Azure è un servizio di sicurezza del firewall di rete intelligente e nativo del cloud che fornisce una protezione dalle minacce di tipo migliore per i carichi di lavoro cloud eseguiti in Azure. Si tratta di un servizio firewall gestito completamente con stato che ha disponibilità elevata incorporata e scalabilità cloud senza restrizioni. Firewall di Azure fornisce sia l'ispezione del traffico est-ovest che nord-sud.

Questo articolo presuppone che, in qualità di architetto, tu abbia esaminato le opzioni di sicurezza della rete virtuale e scelto Firewall di Azure come servizio di sicurezza di rete per il tuo carico di lavoro. Le linee guida contenute in questo articolo forniscono raccomandazioni architetturali associate ai principi dei pilastri di Azure Well-Architected Framework.

Ambito della tecnologia

Questa revisione è incentrata sulle decisioni correlate per le risorse di Azure seguenti:

  • Firewall di Azure
  • Gestione firewall di Azure

Reliability

Lo scopo del pilastro Affidabilità è fornire funzionalità continue creando una resilienza sufficiente e la possibilità di recuperare rapidamente dagli errori.

I principi di progettazione dell'affidabilità forniscono una strategia di progettazione di alto livello adottata per i singoli componenti, i flussi di sistema e il sistema nel suo complesso.

Elenco di controllo per la progettazione del carico di lavoro

Avvia la tua strategia di progettazione in base alla checklist di revisione della progettazione per l'affidabilità. Determinare la rilevanza per i requisiti aziendali tenendo presenti i criteri e il tipo di architettura usati. Estendere la strategia per includere altri approcci in base alle esigenze.

  • Esaminare l'elenco dei problemi noti di Firewall di Azure. I prodotti Firewall di Azure mantengono un elenco aggiornato di problemi noti. Questo elenco contiene informazioni importanti sul comportamento in base alla progettazione, correzioni in fase di costruzione, limitazioni della piattaforma e possibili soluzioni alternative o strategie di mitigazione.

  • Assicurarsi che i criteri di Firewall di Azure siano conformi ai limiti e alle raccomandazioni Firewall di Azure. La struttura dei criteri presenta limiti, tra cui il numero di regole e gruppi di raccolta regole, le dimensioni totali dei criteri, le destinazioni di origine e le destinazioni di destinazione. Assicurati di comporre la politica e di rimanere al di sotto delle soglie documentate.

  • Distribuire Firewall di Azure tra più zone di disponibilità per un contratto di servizio più elevato. Firewall di Azure offre contratti di servizio diversi a seconda che si distribuisca il servizio in una singola zona di disponibilità o in più zone. Per ulteriori informazioni, vedere SLA per i servizi online. Per altre informazioni sull'affidabilità per Firewall di Azure, vedere Affidabilità in Firewall di Azure.

  • Distribuire un'istanza di Firewall di Azure in ogni area geografica in ambienti con più aree geografiche. Per le architetture hub-spoke tradizionali, vedere Considerazioni su più regioni. Per gli hub protetti di rete WAN virtuale di Azure, configurare l'intento e i criteri di routing per proteggere le comunicazioni tra hub e da filiale a filiale. Per i carichi di lavoro resilienti ai guasti e con tolleranza agli errori, considerare le istanze di Firewall di Azure e Rete virtuale di Azure come risorse regionali.

  • Monitorare le metriche Firewall di Azure e lo stato di integrità delle risorse. Firewall di Azure si integra con Azure Integrità risorse. Usare il controllo Integrità risorse per visualizzare lo stato di integrità di Firewall di Azure e risolvere i problemi del servizio che potrebbero influire sulla risorsa Firewall di Azure.

  • Distribuire Firewall di Azure nelle reti virtuali hub o nell'ambito degli hub di rete WAN virtuale.

Note

La disponibilità dei servizi di rete è diversa tra il modello hub-spoke tradizionale e il modello di hub protetto gestito da rete WAN virtuale. Ad esempio, in un hub rete WAN virtuale, l'indirizzo IP pubblico Firewall di Azure non può provenire da un prefisso IP pubblico e non può avere la protezione DDoS di Azure abilitata. Quando scegli il tuo modello, considera i tuoi requisiti rispetto a tutti e cinque i pilastri del Well-Architected Framework.

Consigli sulla configurazione

Recommendation Benefit
Distribuisci Firewall di Azure in più zone di disponibilità. Distribuire Firewall di Azure tra più zone di disponibilità per mantenere un livello specifico di resilienza. Se si verifica un'interruzione di una zona, un'altra zona continua a servire il traffico.
Monitorare le metriche di Firewall di Azure in un'area di lavoro di Log Analytics. Monitorare attentamente le metriche che indicano lo stato di integrità di Firewall di Azure, ad esempio velocità effettiva, stato di integrità del firewall, utilizzo delle porte SNAT e metriche probe di latenza AZFW .

Usa Service Health di Azure per monitorare l'integrità di Firewall di Azure.
Monitorare le metriche delle risorse e l'integrità dei servizi in modo da poter rilevare quando uno stato del servizio peggiora e adottare misure proattive per prevenire gli errori.
Abilitare il monitoraggio di Integrità delle risorse per monitorare in modo proattivo lo stato di integrità del firewall di Azure e ricevere notifiche sulle potenziali riduzioni. Fornisce un avviso anticipato dei potenziali problemi e delle azioni di mitigazione consigliate, migliorando la velocità di risposta operativa e riducendo i tempi di inattività.

Security

Lo scopo del pilastro Sicurezza è fornire garanzie di riservatezza, integrità e disponibilità al carico di lavoro.

I principi di progettazione della sicurezza offrono una strategia di progettazione di alto livello per raggiungere tali obiettivi applicando approcci alla progettazione tecnica di Firewall di Azure.

Elenco di controllo per la progettazione del carico di lavoro

Avvia la tua strategia di progettazione in base alla checklist di revisione della progettazione per la sicurezza. Identificare vulnerabilità e controlli per migliorare il comportamento di sicurezza. Estendere la strategia per includere altri approcci in base alle esigenze.

  • Instradare tutto il traffico internet del workload attraverso un firewall o una network virtual appliance (NVA) per rilevare e bloccare le minacce. Configurare route definite dall'utente (UDR) per forzare il traffico attraverso Firewall di Azure. Per il traffico Web, è consigliabile usare Firewall di Azure come proxy esplicito.

    Configurare i provider di sicurezza SaaS (Software as a Service) supportati all'interno di Gestione firewall se si vogliono usare questi provider per proteggere le connessioni in uscita.

    Limita l'utilizzo di indirizzi IP pubblici associati direttamente alle macchine virtuali in modo che il traffico non possa aggirare il firewall. Il modello di Azure Cloud Adoption Framework assegna uno specifico criterio di Azure al gruppo di gestione CORP.

    Segui la guida alla configurazione di Zero Trust per Firewall di Azure e Application Gateway se i requisiti di sicurezza richiedono l'implementazione di un approccio Zero Trust per le applicazioni Web, ad esempio con l'aggiunta di funzionalità di ispezione e crittografia. Segui questa guida per integrare Firewall di Azure e Application Gateway sia negli scenari tradizionali hub-and-spoke che nella rete WAN virtuale.

    Per gli scenari in cui non è possibile configurare le tabelle di route, la modalità proxy esplicita consente alle applicazioni client di inviare traffico HTTP e HTTPS direttamente al firewall senza modifiche alla tabella di route. Questa opzione può semplificare l'ispezione in uscita negli ambienti di rete ibridi o virtuali in cui l'intercettazione basata su route definite dall'utente è difficile da mantenere su larga scala. Questo approccio introduce un rischio che i client potrebbero non configurare correttamente il proxy, quindi devono essere usati solo come fallback quando le modifiche alla tabella di route non sono possibili.

    Per ulteriori informazioni, vedi Applicare i firewall al perimetro.

  • Definire i perimetri di rete come parte della tua strategia di segmentazione del carico di lavoro per controllare la portata di un potenziale danno, celare le risorse del carico di lavoro e bloccare accessi imprevisti, non autorizzati e non sicuri. Creare regole per i criteri di Firewall di Azure in base ai criteri di accesso con privilegi minimi .

    Impostare l'indirizzo IP pubblico su Nessuno per distribuire un piano dati completamente privato quando si configura Firewall di Azure in modalità di tunneling forzato. Questo approccio non si applica alle rete WAN virtuale.

    Usare nomi di dominio completi (FQDN) e tag di servizio quando si definiscono le regole di rete per semplificare la gestione.

  • Usare i meccanismi di rilevamento per monitorare attentamente le minacce e i segni di abuso. Sfruttare i meccanismi e le misure di rilevamento forniti dalla piattaforma. Abilitare il sistema di rilevamento e prevenzione delle intrusioni (IDPS). Associare un piano di protezione DDoS di Azure alla rete virtuale hub. Laddove possibile, esplorare le funzionalità che migliorano l'analisi delle minacce con funzionalità di sicurezza basate sull'intelligenza artificiale.

    Per altre informazioni, vedere Rilevare l'abuso.

Consigli sulla configurazione

Recommendation Benefit
Configurare Firewall di Azure in modalità tunneling forzato se è necessario instradare tutto il traffico destinato a Internet a un hop successivo specificato anziché direttamente a Internet. Questa raccomandazione non si applica alle rete WAN virtuale.

Firewall di Azure deve disporre di connettività Internet diretta. Se AzureFirewallSubnet apprende una route predefinita alla rete locale tramite Border Gateway Protocol, è necessario configurare Firewall di Azure in modalità di tunneling forzato. È possibile usare la funzionalità di tunneling forzato per aggiungere un altro spazio indirizzi /26 per la subnet di gestione Firewall di Azure. Assegnare alla subnet il nome AzureFirewallManagementSubnet. Se si dispone di un'istanza di Firewall di Azure esistente che non è possibile riconfigurare in modalità di tunneling forzato, creare una UDR con una route 0.0.0.0/0. Impostare il valore NextHopType su Internet. Per mantenere la connettività Internet, associare l'UDR a AzureFirewallSubnet.

Impostare l'indirizzo IP pubblico su Nessuno per distribuire un piano dati completamente privato quando si configura Firewall di Azure in modalità di tunneling forzato. Tuttavia, il piano di gestione richiede ancora un indirizzo IP pubblico solo a scopo di gestione. Il traffico interno dalle reti virtuali e locali non usa l'indirizzo IP pubblico.
Usare il tunneling forzato per evitare di esporre le risorse di Azure direttamente a Internet. Questo approccio riduce la superficie di attacco e riduce al minimo il rischio di minacce esterne. Per applicare i criteri aziendali e i requisiti di conformità in modo più efficace, instradare tutto il traffico associato a Internet attraverso un firewall locale o un'appliance virtuale di rete.
Creare regole per i criteri firewall in una struttura gerarchica per sovrapporre un criterio di base centrale. Per ulteriori informazioni, vedere Usare i criteri di Firewall di Azure per elaborare le regole.

Crea le tue regole in base al principio Zero Trust dell'accesso con privilegi minimi
Organizzare le regole in una struttura gerarchica in modo che i criteri granulari possano soddisfare i requisiti di aree specifiche. Ogni criterio può contenere set diversi di DNAT (Destination Network Address Translation), rete e regole dell'applicazione con priorità, azioni ed ordini di elaborazione specifici.
Configurare i provider partner per la sicurezza supportati in Firewall Manager per proteggere le connessioni in uscita.

Questo scenario richiede rete WAN virtuale con un gateway VPN da sito a sito nell'hub perché usa un tunnel IPsec per connettersi all'infrastruttura del provider. I provider di servizi di sicurezza gestiti potrebbero addebitare costi aggiuntivi per le licenze e limitare la velocità effettiva per le connessioni IPsec. È anche possibile usare soluzioni alternative, ad esempio Zscaler Cloud Connector.
Abilitare i provider di partner di sicurezza in Firewall di Azure a sfruttare le migliori offerte di sicurezza cloud, che offrono protezione avanzata per il traffico Internet. Questi provider offrono funzionalità di filtro specializzate, con riconoscimento degli utenti e rilevamento completo delle minacce che migliorano il comportamento di sicurezza complessivo.
Abilitare la configurazione del proxy DNS di Firewall di Azure.

Configurare anche il firewall di Azure per usare DNS personalizzati per l'inoltro di query DNS.
Abilitare questa funzionalità per indirizzare i client nelle reti virtuali a Firewall di Azure come server DNS. Questa funzionalità protegge l'infrastruttura DNS interna a cui non si accede direttamente ed è esposta.
Configurare le route definite dall'utente per forzare il traffico attraverso Firewall di Azure in un'architettura tradizionale hub-spoke per la connettività spoke-to-spoke, spoke-to-Internet e spoke-to-hybrid .

In WAN virtuale, configurare l'intento e i criteri di routing per reindirizzare il traffico privato o il traffico Internet tramite l'istanza di Firewall di Azure integrata nell'hub.

Se non è possibile applicare una UDR e si richiede solo il reindirizzamento del traffico web, utilizzare Firewall di Azure come proxy esplicito nel percorso in uscita. È possibile configurare un'impostazione proxy nell'applicazione di invio, ad esempio un Web browser, quando si configura Firewall di Azure come proxy.
Inviare traffico attraverso il firewall per esaminare il traffico e identificare e bloccare il traffico dannoso.

Usa Firewall di Azure come proxy esplicito per il traffico in uscita, in modo che il traffico web raggiunga l'indirizzo IP privato del firewall e quindi venga instradato in uscita direttamente dal firewall senza usare una UDR. Questa funzionalità facilita inoltre l'uso di più firewall senza modificare le route di rete esistenti.
Usa il filtro FQDN nelle regole di rete. È necessario abilitare la configurazione del proxy DNS Firewall di Azure per usare FQDN nelle regole di rete. Usare FQDN nelle regole di rete Firewall di Azure in modo che gli amministratori possano gestire i nomi di dominio anziché più indirizzi IP, semplificando la gestione. Questa risoluzione dinamica garantisce che le regole del firewall vengano aggiornate automaticamente quando gli INDIRIZZI IP del dominio cambiano.
Usare i tag di servizio di Firewall di Azure al posto di indirizzi IP specifici per fornire un accesso selettivo a servizi specifici in Azure, Microsoft Dynamics 365 e Microsoft 365. Usare i tag di servizio nelle regole di rete per definire i controlli di accesso in base ai nomi dei servizi anziché a indirizzi IP specifici, semplificando la gestione della sicurezza. Microsoft gestisce e aggiorna automaticamente questi tag quando gli indirizzi IP cambiano. Questo metodo garantisce che le regole del firewall rimangano accurate ed efficaci senza intervento manuale.
Usare i tag FQDN nelle regole dell'applicazione per fornire l'accesso selettivo a servizi Microsoft specifici.

È possibile usare un tag FQDN nelle regole dell'applicazione per consentire il traffico di rete in uscita richiesto tramite il firewall per servizi specifici di Azure, ad esempio Microsoft 365, Windows 365 e Microsoft Intune.
Usare i tag FQDN nelle regole dell'applicazione Firewall di Azure per rappresentare un gruppo di FQDN associati a servizi Microsoft noti. Questo metodo semplifica la gestione delle regole di sicurezza di rete.
Abilitare l'intelligence sulle minacce in Firewall di Azure in modalità avviso e negazione . Usare l'intelligence sulle minacce per fornire protezione in tempo reale dalle minacce emergenti, riducendo così il rischio di attacchi informatici. Questa funzionalità usa il feed di Intelligence per le minacce Microsoft per avvisare e bloccare automaticamente il traffico da indirizzi IP dannosi noti, domini e URL.
Abilitare IDPS in modalità avviso o avviso e negazione . Prendere in considerazione l'impatto sulle prestazioni di questa funzionalità. Abilitare il filtro IDPS in Firewall di Azure fornisce il monitoraggio e l'analisi in tempo reale del traffico di rete per rilevare e prevenire attività dannose. Questa funzionalità usa il rilevamento basato sulle firme per identificare rapidamente le minacce note e bloccarle prima che causino danni.

Per altre informazioni, vedere Rilevare l'abuso.
Usare un'autorità di certificazione (CA) aziendale interna per generare certificati quando si usa l'ispezione TLS con Firewall di Azure Premium. Usare i certificati auto-firmati solo per test e proof of concept (PoC). Abilitare l'ispezione TLS in modo che Firewall di Azure Premium termini e controlli le connessioni TLS per rilevare, avvisare e attenuare le attività dannose in HTTPS.
Usa Azure Firewall Manager per creare e associare un piano di Azure DDoS Protection alla rete virtuale dell'hub. Questo approccio non si applica alle rete WAN virtuale. Configurare un piano di protezione DDoS di Azure in modo da poter gestire centralmente la protezione DDoS insieme ai criteri firewall. Questo approccio semplifica la gestione della sicurezza di rete e semplifica la distribuzione e il monitoraggio dei processi.
Usare l'integrazione in Security Copilot per eseguire indagini sul traffico dannoso. Questa integrazione consente agli analisti di eseguire indagini dettagliate sul traffico dannoso intercettato dalla funzionalità IDPS.
Configurare il proxy esplicito per il traffico in uscita quando non è possibile applicare gli UDR (route definite dall'utente). Configurare le impostazioni proxy per l'invio di applicazioni ,ad esempio web browser, per indirizzare il traffico attraverso l'indirizzo IP privato di Firewall di Azure senza richiedere route definite dall'utente. Usare il proxy esplicito per semplificare il routing del traffico negli scenari in cui il routing basato su percorsi definiti dall'utente tradizionale non è fattibile, mantenendo le funzionalità di ispezione della sicurezza.
Abilitare i log di traccia del flusso DNS per la visibilità completa sul traffico DNS e sulla risoluzione dei nomi.

Questi log possono essere utili per verificare i percorsi di inoltro del traffico per le configurazioni DNS personalizzate o per il debug di problemi di risoluzione DNS che impediscono alle applicazioni di connettersi a servizi critici.
Fornisce visibilità dettagliata del flusso DNS per la risoluzione dei problemi, il controllo e l'analisi del comportamento DNS.

Ottimizzazione dei costi

L'ottimizzazione dei costi è incentrata sul rilevamento dei modelli di spesa, sulla definizione delle priorità degli investimenti in aree critiche e sull'ottimizzazione in altri casi in modo da soddisfare il budget dell'organizzazione rispettando i requisiti aziendali.

I principi di progettazione per l'ottimizzazione dei costi forniscono una strategia di progettazione di alto livello per raggiungere tali obiettivi e valutare i compromessi, quando necessario, nella progettazione tecnica relativa ad Firewall di Azure e al relativo ambiente.

Elenco di controllo per la progettazione del carico di lavoro

Avvia la tua strategia di progettazione in base alla checklist di revisione della progettazione per l'ottimizzazione dei costi per gli investimenti. Ottimizzare la progettazione in modo che il carico di lavoro sia allineato al budget allocato per il carico di lavoro. La progettazione deve usare le funzionalità di Azure appropriate, monitorare gli investimenti e trovare opportunità per ottimizzare nel tempo.

  • Selezionare uno SKU Firewall di Azure da distribuire. Scegliere tra tre SKU di Firewall di Azure: Basic, Standard e Premium. Usare Firewall di Azure Premium per proteggere applicazioni altamente sensibili, ad esempio l'elaborazione dei pagamenti. Usare Firewall di Azure Standard se il carico di lavoro richiede un firewall da livello 3 a livello 7 e richiede la scalabilità automatica per gestire i periodi di traffico di picco fino a 30 Gbps. Usa Firewall di Azure Basic se utilizzi SMB e necessiti di una capacità effettiva fino a 250 Mbps. È possibile eseguire il downgrade o l'upgrade tra le SKU Standard e Premium. Per ulteriori informazioni, vedere Scegliere lo SKU di Firewall di Azure corretto.

  • Rimuovere le distribuzioni del firewall inutilizzate e ottimizzare le distribuzioni sottoutilizzate. Interrompi le distribuzioni di Firewall di Azure che non devono rimanere continuamente in esecuzione. Identificare ed eliminare distribuzioni di Firewall di Azure inutilizzate. Per ridurre i costi operativi, monitora e ottimizza l'utilizzo delle istanze del firewall, la configurazione dei criteri di Gestione firewall di Azure e il numero di indirizzi IP pubblici e di criteri che utilizzi.

  • Condividere la stessa istanza di Firewall di Azure. È possibile usare un'istanza centrale di Firewall di Azure nella rete virtuale hub o rete WAN virtuale hub sicuro e condividere la stessa istanza di Firewall di Azure tra reti virtuali spoke che si connettono allo stesso hub dalla stessa area. Assicurati che non vi sia traffico imprevisto tra aree geografiche in una topologia hub-and-spoke.

  • Ottimizzare il traffico attraverso il firewall. Esaminare regolarmente il traffico che Firewall di Azure processi. Trovare opportunità per ridurre la quantità di traffico che attraversa il firewall.

  • Ridurre la quantità di dati di log archiviati. Firewall di Azure può usare Hub eventi di Azure per registrare in modo esaustivo i metadati del traffico e inviarli alle aree di lavoro Log Analytics, ad Archiviazione di Azure o a soluzioni non Microsoft. Tutte le soluzioni di registrazione comportano costi per elaborare i dati e fornire spazio di archiviazione. Grandi quantità di dati possono comportare costi significativi. Valuta un approccio conveniente in termini di costi e un'alternativa a Log Analytics e stimane il costo. Valutare se è necessario registrare i metadati del traffico per tutte le categorie di registrazione.

Consigli sulla configurazione

Recommendation Benefit
Arresta le distribuzioni di Firewall di Azure che non devono rimanere in esecuzione continuamente. Potrebbero essere presenti ambienti di sviluppo o test usati solo durante l'orario di ufficio. Per altre informazioni, vedere Deallocare e allocare Firewall di Azure. Arrestare queste distribuzioni durante le ore di minore attività o quando sono inattive per ridurre le spese non necessarie, ma mantenere la sicurezza e le prestazioni durante i periodi critici.
Esaminare regolarmente il traffico che Firewall di Azure processi e trovare ottimizzazioni del carico di lavoro di origine. Il registro dei flussi principali, noto anche come registro dei flussi fat, mostra le connessioni principali che contribuiscono al throughput più elevato attraverso il firewall. Ottimizzare i carichi di lavoro che generano il maggior traffico attraverso il firewall per ridurre il volume di traffico, riducendo il carico sul firewall e riducendo al minimo i costi di elaborazione e larghezza di banda dei dati.
Identificare ed eliminare distribuzioni di Firewall di Azure inutilizzate. Analizzare le metriche di monitoraggio e le UDR associate alle subnet che puntano all'INDIRIZZO IP privato del firewall. Considera anche altre verifiche e la documentazione interna relativa al tuo ambiente e alle tue distribuzioni. Ad esempio, analizzare tutte le regole NAT, di rete e di applicazione classiche per Firewall di Azure. E considera le impostazioni. Ad esempio, è possibile configurare l'impostazione proxy DNS su Disabilitato.

Per altre informazioni, vedere Monitorare Firewall di Azure.
Usare questo approccio per rilevare distribuzioni convenienti nel tempo ed eliminare le risorse inutilizzate, evitando così costi non necessari.
Esamini attentamente le policy, le associazioni e l'ereditarietà di Firewall Manager per ottimizzare i costi. Le policy vengono fatturate in base alle associazioni ai firewall. Una policy con zero o una associazione al firewall è gratuita. Un criterio con più associazioni firewall viene fatturato a tariffa fissa.

Per altre informazioni, vedere prezzi di Firewall Manager.
Usare correttamente Gestione firewall e i relativi criteri per ridurre i costi operativi, aumentare l'efficienza e ridurre il sovraccarico di gestione.
Esaminare tutti gli indirizzi IP pubblici nella configurazione e disassociare ed eliminare quelli che non si usano. Valutare l'utilizzo delle porte SNAT (Source Network Address Translation) prima di rimuovere gli indirizzi IP.

Per altre informazioni, vedere Monitorare i log e le metriche di Firewall di Azure e utilizzo delle porte SNAT.
Eliminare gli indirizzi IP inutilizzati per ridurre i costi.
Ridurre i costi tramite la trasformazione in fase di inserimento in Log Analytics per l'elaborazione selettiva dei log del firewall.

Per ottimizzare i costi mantenendo la visibilità della sicurezza, configurare la trasformazione avanzata di filtri e dati prima che i log vengano archiviati nelle tabelle precedute da AZFW.
Riduzione significativa dei costi delle spese di Log Analytics per gli ambienti ad alto traffico mantenendo gli eventi di sicurezza pertinenti per l'analisi.

Eccellenza operativa

L'eccellenza operativa si concentra principalmente sulle procedure relative a pratiche di sviluppo, osservabilità e gestione delle release.

I principi di progettazione dell'eccellenza operativa forniscono una strategia progettuale di alto livello per conseguire tali obiettivi relativamente ai requisiti operativi del carico di lavoro.

Elenco di controllo per la progettazione del carico di lavoro

Inizia la tua strategia di progettazione in base alla checklist di revisione della progettazione per l'eccellenza operativa per definire i processi di osservabilità, test e distribuzione relativi ad Firewall di Azure.

  • Usa Firewall Manager con topologie tradizionali hub-and-spoke o topologie di rete di rete WAN virtuale per distribuire e gestire istanze di Firewall di Azure. Utilizza i servizi di sicurezza nativi per la governance e la protezione del traffico per creare architetture hub-and-spoke e transitive. Per ulteriori informazioni, vedi Topologia di rete e connettività.

    Eseguire la migrazione delle regole classiche di Firewall di Azure ai criteri di Gestione firewall per le distribuzioni esistenti. Usa Firewall Manager per gestire centralmente i firewall e i criteri. Per altre informazioni, vedere Eseguire la migrazione ad Firewall di Azure Premium.

  • Mantenere backup regolari degli artefatti di Criteri di Azure. Se si usa un approccio di infrastruttura come codice per gestire Firewall di Azure e tutte le dipendenze, è necessario disporre del backup e del controllo delle versioni dei criteri di Firewall di Azure sul posto. In caso contrario, è possibile distribuire un meccanismo complementare basato su un'app per la logica esterna per fornire una soluzione automatizzata efficace.

  • Monitorare i log e le metriche di Firewall di Azure. Sfruttare i log di diagnostica per il monitoraggio del firewall e la risoluzione dei problemi e i log attività per le operazioni di controllo.

  • Analizzare i dati di monitoraggio per valutare l'integrità complessiva del sistema. Usa la cartella di lavoro predefinita per il monitoraggio di Firewall di Azure, acquisisci familiarità con le query di Kusto Query Language (KQL) e usa il dashboard di analisi dei criteri per individuare potenziali problemi.

  • Definire gli avvisi per gli eventi chiave in modo che gli operatori possano rispondere rapidamente a tali eventi .

  • Sfruttare i meccanismi di rilevamento forniti dalla piattaforma in Azure per rilevare gli abusi. Integra Firewall di Azure con Microsoft Defender per il cloud e Microsoft Sentinel, se possibile. Eseguire l'integrazione con Defender per il cloud in modo da visualizzare lo stato dell'infrastruttura di rete e della sicurezza di rete in un'unica posizione, inclusa la sicurezza di rete di Azure in tutte le reti virtuali e gli hub virtuali in aree diverse in Azure. Eseguire l'integrazione con Microsoft Sentinel per fornire funzionalità di rilevamento e prevenzione delle minacce.

  • Configurare la manutenzione controllata dal cliente per allineare gli aggiornamenti di sistema ai requisiti aziendali. Pianificare la manutenzione durante le finestre di inattività pianificate per ridurre al minimo le interruzioni delle operazioni critiche, in particolare per le applicazioni che richiedono connessioni persistenti.

Consigli sulla configurazione

Recommendation Benefit
Abilitare i log di diagnostica per Firewall di Azure. Usare i log del firewall o le cartelle di lavoro per monitorare Firewall di Azure. È possibile usare anche i log attività per controllare le operazioni eseguite sulle risorse di Firewall di Azure.

Usare il formato log strutturati del firewall. Usa il precedente formato dei log di diagnostica solo se disponi già di uno strumento esistente che lo richiede. Non abilitare entrambi i formati di registrazione contemporaneamente.
Abilitare i log di diagnostica per ottimizzare gli strumenti e le strategie di monitoraggio per Firewall di Azure.

Usare i log del firewall strutturato per strutturare i dati di log in modo che sia facile eseguire ricerche, filtrare e analizzare. Gli strumenti di monitoraggio più recenti si basano su questo tipo di log, quindi è spesso un prerequisito.
Usa la cartella di lavoro integrata di Firewall di Azure. Usare la cartella di lavoro Firewall di Azure per estrarre informazioni dettagliate preziose dagli eventi Firewall di Azure, analizzare le regole di rete e le applicazioni ed esaminare le statistiche sulle attività del firewall tra URL, porte e indirizzi.
Monitorare i log e le metriche di Firewall di Azure e creare avvisi per la capacità di Firewall di Azure. Creare avvisi per monitorare la velocità effettiva, lo stato di integrità del firewall, l'utilizzo delle porte SNAT e le metriche del probe di latenza AZFW . Configurare avvisi per gli eventi chiave per notificare agli operatori prima che si verifichino potenziali problemi, prevenire le interruzioni e avviare modifiche rapide alla capacità.
Controllare regolarmente il dashboard di analisi dei criteri per identificare potenziali problemi. Usare l'analisi dei criteri per analizzare l'impatto dei criteri di Firewall di Azure. Individuare potenziali problemi nei propri criteri, ad esempio il raggiungimento dei limiti dei criteri, regole errate e l'uso improprio dei gruppi IP. Ottenere consigli per migliorare il comportamento di sicurezza e le prestazioni di elaborazione delle regole.
Comprendere le query KQL in modo da poter usare i log Firewall di Azure per analizzare e risolvere rapidamente i problemi. Firewall di Azure fornisce query di esempio. Usare query KQL per identificare rapidamente gli eventi all'interno del firewall e verificare quale regola viene attivata o quale regola consente o blocca una richiesta.
Configurare la manutenzione controllata dal cliente con finestre minime di 5 ore e ricorrenza giornaliera.

Pianificare le pianificazioni di manutenzione in base ai requisiti aziendali e ai periodi di traffico ridotto. Prendere in considerazione la distribuzione geografica delle finestre di manutenzione per le distribuzioni in più aree.
La manutenzione prevedibile riduce i tempi di inattività imprevisti garantendo al contempo che l'infrastruttura del firewall riceva gli aggiornamenti della sicurezza necessari. Allinea la manutenzione dell'infrastruttura ai requisiti di disponibilità aziendali.
Usare FQDN nelle regole DNAT per instradare il traffico in ingresso all'infrastruttura back-end anziché a indirizzi IP statici. Riduce il sovraccarico operativo quando l'infrastruttura back-end cambia gli indirizzi IP a causa di operazioni di ridimensionamento, distribuzioni o aggiornamenti dell'infrastruttura.
Configurare DNAT in indirizzi IP privati per scenari di rete ibridi e aziendali complessi.

Abilitare la connettività tra reti con intervalli di indirizzi IP sovrapposti tramite le funzionalità di conversione delle porte.
Ciò è particolarmente utile negli scenari con intervalli IP sovrapposti, comuni nelle fusioni, nelle reti partner o negli ambienti multi-tenant.
Implementare il rilevamento delle modifiche (anteprima) per monitorare le modifiche di configurazione apportate ai gruppi di raccolta regole del firewall di Azure. Fornisce visibilità dettagliata sulle modifiche alla configurazione, migliorando il comportamento di sicurezza e semplificando la risoluzione dei problemi monitorando chi ha apportato le modifiche e quando.
Configurare le funzionalità di acquisizione di pacchetti per l'acquisizione di flussi di traffico specifici con filtri basati su protocolli, flag e filtri personalizzati.

Usare l'acquisizione di pacchetti per identificare le connessioni bloccate e convalidare il comportamento delle regole del firewall con informazioni dettagliate a livello di pacchetto per la risoluzione dei problemi di connettività.
Consente la risoluzione dei problemi di rete e l'analisi del traffico fornendo visibilità dettagliata a livello di pacchetto sui flussi di traffico di Firewall di Azure.
Centralizzare l'inserimento dell'intestazione HTTP nel firewall, se è necessario aggiungere intestazioni personalizzate durante il passaggio del traffico attraverso il firewall. Per la gestione delle intestazioni per il tracciamento, il routing o l'autenticazione nelle architetture hub-and-spoke, centralizzare questa gestione nel firewall per ridurre la necessità di modifiche alle applicazioni o di ulteriori livelli proxy.

Efficienza delle prestazioni

L'efficienza delle prestazioni riguarda la gestione dell'esperienza utente anche quando si verifica un aumento del carico gestendo la capacità. La strategia include la scalabilità delle risorse, l'identificazione e l'ottimizzazione di potenziali colli di bottiglia e l'ottimizzazione per prestazioni di picco.

I principi di progettazione relativi all'efficienza delle prestazioni forniscono una strategia di progettazione di alto livello per raggiungere tali obiettivi di capacità in base all'utilizzo previsto.

Elenco di controllo per la progettazione del carico di lavoro

Avvia la tua strategia di progettazione sulla base della checklist di revisione della progettazione per l'efficienza delle prestazioni. Definire una linea di base basata su indicatori di prestazioni chiave per Firewall di Azure.

  • Ottimizza la configurazione di Firewall di Azure in conformità alle raccomandazioni del Well-Architected Framework per ottimizzare il codice e l'infrastruttura e garantire prestazioni ottimali. Per mantenere una rete efficiente e sicura, esaminare e ottimizzare regolarmente le regole del firewall. Questa procedura consente di garantire che le configurazioni del firewall rimangano efficaci e aggiornate con le minacce alla sicurezza più recenti.

    Valutare i requisiti dei criteri e trovare opportunità per riepilogare gli intervalli IP e gli elenchi di URL. Usare le categorie Web per consentire o negare l'accesso in uscita in blocco per semplificare la gestione e migliorare la sicurezza. Valutare l'impatto sulle prestazioni di IDPS in modalità avviso e negazione perché questa configurazione può influire sulla latenza di rete e sulla velocità effettiva. Configurare gli indirizzi IP pubblici per supportare i requisiti delle porte SNAT. Seguire queste procedure per creare un'infrastruttura di sicurezza di rete affidabile e scalabile.

  • Non usare Firewall di Azure per il controllo del traffico di rete virtuale. Usare Firewall di Azure per controllare i tipi di traffico seguenti:

    • Traffico tra reti virtuali
    • Traffico tra reti virtuali e reti locali
    • Traffico in uscita verso Internet
    • Traffico non HTTP o non HTTPS in ingresso

    Per controllare il traffico all'interno della rete virtuale, usa i gruppi di sicurezza di rete.

  • Scaldare Firewall di Azure correttamente prima dei test delle prestazioni. Crea il traffico iniziale non incluso nei test di carico 20 minuti prima dell’avvio dei test. Usare le impostazioni di diagnostica per acquisire eventi di aumento e riduzione delle prestazioni. È possibile usare il servizio Test di carico di Azure per generare il traffico iniziale, in modo da poter scalare Firewall di Azure fino al numero massimo di istanze.

  • Configurare una subnet di Firewall di Azure con uno spazio di indirizzi /26. È necessaria una subnet dedicata per Firewall di Azure. Firewall di Azure fornisce maggiore capacità man mano che si espande. Uno spazio indirizzi /26 garantisce che il firewall disponga di un numero sufficiente di indirizzi IP per la scalabilità. Firewall di Azure non richiede una subnet maggiore di /26. Denominare la subnet di Firewall di Azure AzureFirewallSubnet.

  • Non abilitare la registrazione avanzata se non è necessaria. Firewall di Azure offre alcune funzionalità di registrazione avanzate che possono comportare costi significativi per mantenere attivo. È invece possibile usare queste funzionalità solo a scopo di risoluzione dei problemi e per quantità limitate di tempo. Disabilitare le funzionalità quando non sono necessarie. Ad esempio, i flussi principali e i log di traccia del flusso comportano un costo elevato e possono causare un utilizzo eccessivo di CPU e archiviazione nell'infrastruttura di Firewall di Azure.

Consigli sulla configurazione

Recommendation Benefit
Usare il dashboard di analisi dei criteri per identificare i modi per ottimizzare i criteri di Firewall di Azure. Usa l'analisi dei criteri per identificare potenziali problemi nei criteri, ad esempio il raggiungimento dei limiti dei criteri per le riunioni, le regole non corrette e l'uso improprio dei gruppi IP. Ottenere consigli per migliorare il comportamento di sicurezza e le prestazioni di elaborazione delle regole.
Inserire le regole usate di frequente all'inizio di un gruppo per ottimizzare la latenza per le policy di Firewall di Azure con insiemi di regole di grandi dimensioni.

Per ulteriori informazioni, vedere Usare i criteri di Firewall di Azure per elaborare le regole.
Posizionare le regole usate di frequente in un set di regole per ottimizzare la latenza di elaborazione. Firewall di Azure elabora le regole in base al tipo di regola, all'ereditarietà, alla priorità del gruppo di raccolte regole e alla priorità della raccolta regole. Firewall di Azure elabora per primi i gruppi di raccolte di regole ad alta priorità. All'interno di un gruppo di raccolte regole, Firewall di Azure elabora le raccolte di regole con la priorità più alta.
Usare i gruppi IP per raggruppare gli intervalli di indirizzi IP ed evitare di superare il limite delle regole di rete con origine univoca o destinazione univoca. Firewall di Azure considera il gruppo IP come singolo indirizzo quando si creano regole di rete. Questo approccio aumenta efficacemente il numero di indirizzi IP che è possibile coprire senza superare il limite. Per ogni regola, Azure moltiplica le porte per indirizzi IP. Pertanto, se una regola ha quattro intervalli di indirizzi IP e cinque porte, si usano 20 regole di rete.
Usare le categorie Web di Firewall di Azure per consentire o negare l'accesso in uscita in blocco, anziché compilare e mantenere in modo esplicito un lungo elenco di siti Internet pubblici. Questa funzionalità classifica dinamicamente il contenuto Web e consente la creazione di regole dell'applicazione compatta, riducendo così il sovraccarico operativo.
Valutare l'impatto sulle prestazioni di IDPS in modalità avviso e negazione . Per ulteriori informazioni, vedere Prestazioni di Firewall di Azure. Abilitare IDPS in modalità avviso e negazione per rilevare e impedire attività di rete dannose. Questa funzionalità potrebbe comportare una riduzione delle prestazioni. Comprendere l'effetto sul carico di lavoro in modo da poter pianificare di conseguenza.
Configurare le distribuzioni di Firewall di Azure con un minimo di cinque indirizzi IP pubblici per le distribuzioni che possono essere soggette a esaurimento delle porte SNAT. Firewall di Azure supporta 2496 porte per ogni indirizzo IP pubblico usato da ogni istanza back-end dei set di scalabilità di macchine virtuali di Azure. Questa configurazione aumenta di cinque volte le porte SNAT disponibili.

Per impostazione predefinita, Firewall di Azure distribuisce due istanze di set di scalabilità di macchine virtuali che supportano 4.992 porte per ogni ip di destinazione del flusso, porta di destinazione e protocollo TCP o UDP. Il firewall è scalabile fino a un massimo di 20 istanze.
Configurare le funzionalità di prescaling e monitorare la metrica Capacità osservata per la pianificazione della capacità e la visibilità delle attività.

Utilizzare il prescaling per allocare unità di capacità in previsione degli aumenti del traffico, in anticipo.
Abilita la gestione proattiva della capacità in base alle metriche e consente di impostare avvisi per operazioni di ridimensionamento affidabili durante gli aumenti del traffico previsti.
C'è un ulteriore vantaggio: si paga solo per le unità di capacità fornite, con la flessibilità di adattarsi ai cambiamenti delle esigenze.

Criteri di Azure

Azure offre un set completo di criteri predefiniti correlati a Firewall di Azure e alle relative dipendenze. È possibile controllare alcune delle raccomandazioni precedenti tramite Criteri di Azure. Ad esempio, è possibile verificare se:

  • Le interfacce di rete non devono avere indirizzi IP pubblici. Questo criterio nega le interfacce di rete configurate con un indirizzo IP pubblico. Gli indirizzi IP pubblici consentono alle risorse Internet di comunicare in ingresso con le risorse di Azure e le risorse di Azure possono comunicare in uscita con Internet.

  • Tutto il traffico Internet deve essere instradato tramite l'istanza distribuita di Firewall di Azure. Centro sicurezza di Azure identifica che alcune subnet non sono protette con un firewall di nuova generazione. Proteggere le subnet da potenziali minacce. Usare Firewall di Azure o un firewall di nuova generazione supportato per limitare l'accesso alle subnet.

Per una governance completa, consultare le definizioni predefinite di Criteri di Azure per Firewall di Azure e altri criteri che potrebbero influire sulla sicurezza della rete.

Consigli di Azure Advisor

Azure Advisor è un consulente cloud personalizzato che facilita l'applicazione delle procedure consigliate per ottimizzare le distribuzioni di Azure.

Per altre informazioni, vedere Azure Advisor.

Architettura di esempio

Architettura fondamentale che illustra le raccomandazioni chiave: topologia di rete hub-spoke in Azure.

Passaggi successivi

Vedere le risorse seguenti che illustrano le raccomandazioni in questo articolo.

  • Usare le architetture di riferimento seguenti come esempi di come applicare le linee guida di questo articolo a un carico di lavoro:

    • Topologia di rete hub-spoke in Azure
    • Panoramica dell'architettura di Firewall di Azure
    • Usare Firewall di Azure per contribuire a proteggere un cluster di Servizio Azure Kubernetes (AKS)
  • Usare le risorse seguenti per migliorare le competenze di implementazione:

    • Documentazione di Firewall di Azure
    • Che cos'è Firewall Manager?
  • Vedere altre risorse:

    • Limiti, quote e vincoli del servizio Firewall di Azure
    • Baseline di sicurezza di Azure per Firewall di Azure
    • Usa il portale di Azure per distribuire e configurare Firewall di Azure e il relativo criterio
    • Configurare Firewall di Azure in un hub di rete WAN virtuale