Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Un nome di dominio completo (FQDN) è il nome di dominio completo di un host su Internet, ad esempio www.microsoft.com. Nel Firewall di Azure e nei criteri firewall, è possibile usare FQDN (nomi di dominio completi) per filtrare il traffico nelle regole DNAT, di rete e applicative, a seconda del tipo e della direzione del traffico ispezionato.
Come funziona
Firewall di Azure gestisce il filtro basato su FQDN a seconda del tipo di regola:
- Le regole dell'applicazione usano FQDN per filtrare il traffico HTTP/S e MSSQL. Si basano su un proxy trasparente a livello di applicazione e sull'intestazione SNI (Server Name Indication) per distinguere gli FQDN che si risolvono nello stesso indirizzo IP. In altre parole, i nomi di dominio completi vengono confrontati e filtrati in base al dominio originale richiesto dal client, non in base all'indirizzo IP risolto.
- Le regole di rete e DNAT filtrano il traffico in base agli indirizzi IP risolti dei nomi di dominio completi, usando DNS di Azure o un server DNS personalizzato. Firewall di Azure gestisce e aggiorna dinamicamente l'elenco di indirizzi IP associati per i nomi di dominio completi, assicurandosi che il traffico venga indirizzato correttamente anche se gli indirizzi IP sottostanti cambiano.
Quando viene utilizzata la risoluzione DNS, Firewall di Azure:
- Risolve il FQDN nell'indirizzo IP corrispondente.
- Usa l'indirizzo IP risolto per applicare il tipo di regola appropriato (DNAT o rete)
- Aggiorna le mappature di FQDN-to-IP ogni 15 secondi.
- Rimuove gli indirizzi IP che non vengono più risolti o utilizzati dopo 15 minuti.
Annotazioni
Questo comportamento di aggiornamento si applica alle mappature FQDN-to-IP che Firewall di Azure mantiene per l'elaborazione delle regole. È separato dalla cache proxy DNS di Firewall di Azure, che memorizza le risposte DNS secondo il loro TTL e non pre-recupera i record prima che il TTL scada. Per il comportamento della cache del proxy DNS, consulta le impostazioni DNS di Firewall di Azure e i dettagli del proxy DNS di Firewall di Azure.
Differenze tra il filtro FQDN nelle regole DNAT e le regole di rete e le regole dell'applicazione
Regole DNAT
Le regole DNAT (Destination Network Address Translation) vengono usate per instradare il traffico in ingresso ai server back-end. Queste regole consentono di specificare un indirizzo IP o un FQDN come destinazione per la traduzione. L'uso di FQDN nelle regole DNAT consente di specificare un nome di dominio completo per il server back-end, particolarmente utile negli ambienti dinamici in cui l'indirizzo IP del server back-end può cambiare frequentemente.
Caratteristiche chiave:
- Abilitare il routing del traffico in ingresso ai server back-end.
- Supportare la destinazione basata su FQDN per gli ambienti dinamici.
- Utile per gli scenari che richiedono configurazioni flessibili del server back-end.
Regole di rete
Le regole di rete vengono usate per filtrare il traffico in base a qualsiasi protocollo TCP o UDP, ad esempio NTP (Network Time Protocol), Secure Shell (SSH) e Desktop remoto Protocol (RDP). A differenza delle regole dell'applicazione, le regole di rete non dipendono da un proxy a livello di applicazione o dall'intestazione SNI.
Annotazioni
Le regole di rete con filtro FQDN non supportano l'uso di caratteri jolly. Questa limitazione è intenzionale per progettazione.
Caratteristiche chiave:
- Applicabile a tutti i protocolli TCP e UDP.
- Ideale per il traffico non HTTP/S o MSSQL.
- Operare a livello di rete senza ispezione specifica del protocollo.
Regole di applicazione
Le regole dell'applicazione sono progettate per filtrare il traffico HTTP/S e MSSQL. Si basano su un proxy trasparente a livello di applicazione e sull'intestazione SNI (Server Name Indication) per distinguere gli FQDN che si risolvono nello stesso indirizzo IP. Queste regole sono ideali per scenari in cui è necessario controllare l'accesso ai servizi Web o ai database.
Caratteristiche chiave:
- Ideale per i protocolli HTTP/S e MSSQL.
- Usare i tag FQDN per i servizi di Azure, ad esempio Backup di Azure e HDInsight.
- Fornire una granularità più fine per i protocolli supportati.
Comprendendo le differenze tra questi tipi di regole, è possibile configurare efficacemente Firewall di Azure per soddisfare le esigenze di sicurezza e gestione del traffico dell'organizzazione.
Passaggi successivi
- Informazioni su come i set di regole dei criteri di Firewall di Azure sono strutturati i set di regole di Criteri di Firewall di Azure.