Filtri FQDN del Firewall di Azure

Un nome di dominio completo (FQDN) è il nome di dominio completo di un host su Internet, ad esempio www.microsoft.com. Nel Firewall di Azure e nei criteri firewall, è possibile usare FQDN (nomi di dominio completi) per filtrare il traffico nelle regole DNAT, di rete e applicative, a seconda del tipo e della direzione del traffico ispezionato.

Come funziona

Firewall di Azure gestisce il filtro basato su FQDN a seconda del tipo di regola:

  • Le regole dell'applicazione usano FQDN per filtrare il traffico HTTP/S e MSSQL. Si basano su un proxy trasparente a livello di applicazione e sull'intestazione SNI (Server Name Indication) per distinguere gli FQDN che si risolvono nello stesso indirizzo IP. In altre parole, i nomi di dominio completi vengono confrontati e filtrati in base al dominio originale richiesto dal client, non in base all'indirizzo IP risolto.
  • Le regole di rete e DNAT filtrano il traffico in base agli indirizzi IP risolti dei nomi di dominio completi, usando DNS di Azure o un server DNS personalizzato. Firewall di Azure gestisce e aggiorna dinamicamente l'elenco di indirizzi IP associati per i nomi di dominio completi, assicurandosi che il traffico venga indirizzato correttamente anche se gli indirizzi IP sottostanti cambiano.

Quando viene utilizzata la risoluzione DNS, Firewall di Azure:

  • Risolve il FQDN nell'indirizzo IP corrispondente.
  • Usa l'indirizzo IP risolto per applicare il tipo di regola appropriato (DNAT o rete)
  • Aggiorna le mappature di FQDN-to-IP ogni 15 secondi.
  • Rimuove gli indirizzi IP che non vengono più risolti o utilizzati dopo 15 minuti.

Annotazioni

Questo comportamento di aggiornamento si applica alle mappature FQDN-to-IP che Firewall di Azure mantiene per l'elaborazione delle regole. È separato dalla cache proxy DNS di Firewall di Azure, che memorizza le risposte DNS secondo il loro TTL e non pre-recupera i record prima che il TTL scada. Per il comportamento della cache del proxy DNS, consulta le impostazioni DNS di Firewall di Azure e i dettagli del proxy DNS di Firewall di Azure.

Differenze tra il filtro FQDN nelle regole DNAT e le regole di rete e le regole dell'applicazione

Regole DNAT

Le regole DNAT (Destination Network Address Translation) vengono usate per instradare il traffico in ingresso ai server back-end. Queste regole consentono di specificare un indirizzo IP o un FQDN come destinazione per la traduzione. L'uso di FQDN nelle regole DNAT consente di specificare un nome di dominio completo per il server back-end, particolarmente utile negli ambienti dinamici in cui l'indirizzo IP del server back-end può cambiare frequentemente.

Caratteristiche chiave:

  • Abilitare il routing del traffico in ingresso ai server back-end.
  • Supportare la destinazione basata su FQDN per gli ambienti dinamici.
  • Utile per gli scenari che richiedono configurazioni flessibili del server back-end.

Regole di rete

Le regole di rete vengono usate per filtrare il traffico in base a qualsiasi protocollo TCP o UDP, ad esempio NTP (Network Time Protocol), Secure Shell (SSH) e Desktop remoto Protocol (RDP). A differenza delle regole dell'applicazione, le regole di rete non dipendono da un proxy a livello di applicazione o dall'intestazione SNI.

Annotazioni

Le regole di rete con filtro FQDN non supportano l'uso di caratteri jolly. Questa limitazione è intenzionale per progettazione.

Caratteristiche chiave:

  • Applicabile a tutti i protocolli TCP e UDP.
  • Ideale per il traffico non HTTP/S o MSSQL.
  • Operare a livello di rete senza ispezione specifica del protocollo.

Regole di applicazione

Le regole dell'applicazione sono progettate per filtrare il traffico HTTP/S e MSSQL. Si basano su un proxy trasparente a livello di applicazione e sull'intestazione SNI (Server Name Indication) per distinguere gli FQDN che si risolvono nello stesso indirizzo IP. Queste regole sono ideali per scenari in cui è necessario controllare l'accesso ai servizi Web o ai database.

Caratteristiche chiave:

  • Ideale per i protocolli HTTP/S e MSSQL.
  • Usare i tag FQDN per i servizi di Azure, ad esempio Backup di Azure e HDInsight.
  • Fornire una granularità più fine per i protocolli supportati.

Comprendendo le differenze tra questi tipi di regole, è possibile configurare efficacemente Firewall di Azure per soddisfare le esigenze di sicurezza e gestione del traffico dell'organizzazione.

Passaggi successivi