Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Firewall di Azure è un servizio di sicurezza di rete gestito basato sul cloud che consente di proteggere le risorse della rete virtuale di Azure. Come firewall come servizio completamente con stato e alta disponibilità integrata e scalabilità cloud illimitata, Firewall di Azure fornisce un'applicazione centralizzata delle policy per il traffico che entra, esce e si muove sulle tue reti Azure.
Questo articolo fornisce raccomandazioni di sicurezza per Firewall di Azure. L'implementazione di queste raccomandazioni consente di soddisfare gli obblighi di sicurezza e di migliorare il comportamento di sicurezza complessivo della distribuzione. Per una panoramica dei servizi di sicurezza di rete di Azure e di come lavorano insieme, consulta Cos'è la sicurezza di rete di Azure?
Le raccomandazioni sulla sicurezza in questo articolo implementano i principi Zero Trust: "Verificare in modo esplicito", "Usare l'accesso con privilegi minimi" e "Presupporre violazione". Per indicazioni complete su Zero Trust, vedere Zero Trust Guidance Center.
Sicurezza della rete
La sicurezza di rete per Firewall di Azure si concentra su un deployment sicuro, ispezione centralizzata e controlli delle policy che riducono l'esposizione tra reti hub e ibride.
Distribuire Firewall di Azure in una subnet dedicata: Usa la richiesta
AzureFirewallSubnetcon una dimensione minima /26, non distribuire altre risorse nella subnet e mantieni le tabelle di instradamento dei carichi di lavoro sulle sottonet invece che sulla subnet del firewall, a meno che un design documentato di tunneling forzato non richieda rotte firewall-subnet. Per maggiori informazioni, consulta le FAQ su Firewall di Azure.Scegli lo SKU Firewall di Azure giusto: Firewall di Azure è disponibile in tre SKU: Basic per piccole e medie imprese con throughput fino a 250 Mbps, Standard e Premium. Usa Premium quando hai bisogno di funzionalità di sicurezza avanzate come IDPS, ispezione TLS e filtraggio URL. Usa Standard o Premium quando hai bisogno di categorie web, che non sono disponibili in Basic. Per altre informazioni, vedere Scegliere lo SKU di Firewall di Azure appropriato per soddisfare le proprie esigenze.
Abilita il filtraggio basato su intelligence sulle minacce: Configura il filtraggio basato su intelligence sulle minacce per avvisare il traffico proveniente da indirizzi IP dannosi noti, FQDN e URL. Usa Standard o Premium quando hai bisogno della modalità allerta e di negazione, perché Basic supporta solo la modalità allerta. Per maggiori informazioni, consulta Firewall di Azure filter basato su threat intelligence e Scegli lo SKU Firewall di Azure giusto per soddisfare le tue esigenze.
Implementa IDPS per il rilevamento avanzato delle minacce: Usa Firewall di Azure Premium per il sistema di rilevamento e prevenzione delle intrusioni (IDPS) per rilevare e bloccare attività di rete dannose basandosi sulle firme gestite da Microsoft. Ottimizzare le azioni di firma per ridurre i falsi positivi e negare minacce ad alta fiducia. Per altre informazioni, vedere Funzionalità di Firewall di Azure Premium.
Configura la funzionalità del proxy DNS: Abilita il proxy DNS in modo che client e Firewall di Azure utilizzino una risoluzione coerente dei nomi per le regole basate su FQDN. Questa configurazione DNS riduce il rischio di bypass delle regole o fallimenti di connessione causati da risposte DNS diverse. Per ulteriori informazioni, vedere i dettagli del Firewall di Azure con proxy DNS.
Usa i target delle regole gestite per Azure e servizi Microsoft: usa i service tag nelle regole di rete e i tag FQDN nelle regole dell'applicazione invece di mantenere manualmente intervalli di indirizzi IP e liste di endpoint di servizio. Per protocolli TCP o UDP che necessitano di filtraggio basato su dominio, utilizzare il filtraggio FQDN nelle regole di rete e abilitare il proxy DNS. Per ulteriori informazioni, consulta Panoramica dei tag di servizio Firewall di Azure, Panoramica dei tag FQDN per Firewall di Azure e Firewall di Azure FQDN filtrando nelle regole di rete.
Utilizzare il tunneling forzato per ambienti ibridi: Configurare il tunneling forzato quando il traffico diretto a internet deve passare attraverso appliance di sicurezza on-premises o percorsi di ispezione centralizzati. Abilita l'interfaccia di gestione della rete e
AzureFirewallManagementSubnetcosì il traffico di gestione del firewall rimane separato dal traffico dei clienti. Per altre informazioni, vedere Tunneling forzato di Firewall di Azure.Abilita l'ispezione TLS per il traffico criptato: Usa l'ispezione Firewall di Azure Premium TLS per ispezionare il traffico criptato in uscita e est-ovest dove la tua policy di sicurezza lo richiede. Memorizza e gestisce i certificati richiesti in Azure Key Vault. Per altre informazioni, vedere Certificati di Firewall di Azure Premium.
Valuta il proxy esplicito per l'uscita HTTP/S controllata: Usa il proxy esplicito di Firewall di Azure (preview) quando puoi configurare applicazioni per inviare traffico HTTP/S in uscita direttamente all'indirizzo IP privato del firewall senza una rotta definita dall'utente. Usa le regole applicative per il traffico proxy esplicito e usa un file proxy auto-configuration (PAC) quando hai bisogno di impostazioni proxy client gestite centralmente. Per ulteriori informazioni, vedi Firewall di Azure explicit proxy (anteprima).
Abilita le categorie web: Usa le categorie web per controllare l'accesso a categorie di siti web, come social network o gioco d'azzardo, che non rispettano la tua politica di utilizzo accettabile. Le categorie web riducono il carico amministrativo rispetto alla gestione delle liste di permessi e rifiuti dei singoli FQDN. Per altre informazioni, vedere Categorie Web di Firewall di Azure.
Pianifica la capacità SNAT per la scala in uscita: Aggiungi più indirizzi IP pubblici o integra con Gateway NAT di Azure quando hai bisogno di più porte SNAT per carichi di lavoro in uscita ad alto volume. Non usare NAT Gateway con firewall di hub virtuali sicuri. Usa NAT Gateway V2 quando hai bisogno di SNAT ridondante a zona con firewall ridondante. Per maggiori informazioni, consulta Scala le porte SNAT con Gateway NAT di Azure e Integra Firewall di Azure con NAT Gateway V2.
Gestione delle identità e dell'accesso
La gestione di identità e accesso per Firewall di Azure controlla chi può amministrare le risorse del firewall, modificare la Firewall Policy e automatizzare le operazioni del piano di gestione.
Usa Microsoft Entra ID per l'accesso al piano di gestione: Richiedi agli amministratori e alle identità di automazione di autenticarsi tramite Microsoft Entra ID quando gestiscono Firewall di Azure tramite il portale Azure, Azure Resource Manager, interfaccia della riga di comando di Azure, o PowerShell. Per maggiori informazioni, vedi Informazioni sui ruoli e i permessi per Firewall di Azure.
Assegna ruoli Azure RBAC a privilegio minimo: Definisci ruoli integrati come Network Contributor al firewall specifico, politica firewall, gruppo risorse o gruppo di gestione che gli amministratori devono gestire. Evita assegnazioni ampie di Proprietario o Contributore quando i permessi solo di rete sono sufficienti. Per maggiori informazioni, consulta Informazioni sui ruoli e i permessi di Firewall di Azure.
Crea ruoli personalizzati per l'accesso solo alla policy firewall: Usa ruoli RBAC personalizzati Azure quando gli amministratori devono modificare la Firewall Policy ma non dovrebbero gestire reti virtuali, indirizzi IP pubblici, tabelle di routing o altre risorse di rete. Per ulteriori informazioni, consultare Ruoli personalizzati in Azure.
Usa Privileged Identity Management per l'elevazione: Rendi idonei i ruoli ad alto impatto invece che permanenti attivi. Richiedere approvazione, giustificazione, autenticazione multifattore e attivazione a tempo limitato per le attivazioni di ruolo che concedano accesso di scrittura a Firewall di Azure, Firewall Policy, indirizzi IP pubblici e risorse di rete virtuali — come Network Contributor e qualsiasi ruolo personalizzato di amministratore firewall. Per ulteriori informazioni, consulta Privileged Identity Management integrazione con Azure RBAC.
Richiedere Accesso Condizionato per le sessioni amministrative: Applicare politiche di Accesso Condizionato che richiedano autenticazione multifattore e dispositivi conformi per identità che possono creare, modificare o eliminare istanze Firewall di Azure, Politiche Firewall, indirizzi IP pubblici, tabelle di routing e le reti virtuali hub da cui dipende il firewall. Per maggiori informazioni, vedi Richiedere MFA per la gestione Azure.
Limitare i permessi del principale servizio per l'automazione: assegnare solo le identità di automazione necessarie per distribuire, esportare o aggiornare risorse e policy del firewall, e definire tali assegnazioni nel modo più ristretto possibile. Preferisci le identità gestite quando supportate dalla tua piattaforma di automazione. Per maggiori informazioni, vedi Informazioni sui ruoli e i permessi per Firewall di Azure.
Mansioni separate tra i livelli amministratori: progettare un modello di amministratore a livelli in cui i team DevOps possono richiedere o distribuire modifiche alle applicazioni ma non possono modificare direttamente la policy di sicurezza condivisa, e gli amministratori di sicurezza approvano o gestiscono la Firewall Policy. Usa assegnazioni di ruoli, ruoli personalizzati e pipeline di distribuzione per imporre la separazione dei compiti. Per maggiori informazioni, vedi Informazioni sui ruoli e i permessi per Firewall di Azure.
Protezione dei dati
La protezione dei dati per Firewall di Azure si concentra sulla protezione del traffico ispezionato, dei dati di configurazione, dei certificati e dei log che possono contenere informazioni di rete sensibili.
Implementa l'ispezione TLS con una corretta gestione dei certificati: Memorizza il certificato intermedio di CA di ispezione TLS in Azure Key Vault e concede all'identità gestita dal firewall solo i permessi segreti richiesti. Usa il modello di policy di accesso Key Vault per questa integrazione, perché Firewall di Azure non supporta l'autorizzazione Azure RBAC per recuperare i certificati di ispezione TLS. Per altre informazioni, vedere Certificati di Firewall di Azure Premium.
Limitare l'accesso ai protocolli criptati: Configurare le regole del firewall per consentire protocolli criptati (come HTTPS) e bloccare o limitare le porte in chiaro dove le esigenze aziendali lo consentano. Combinare le raccolte di regole con priorità e ordine di elaborazione aiuta a far rispettare queste decisioni in modo prevedibile. Per maggiori informazioni, consulta Firewall di Azure rule processing logic.
Usa il filtraggio degli URL per un controllo granulare: applica il filtraggio degli URL per controllare URL completi invece che solo FQDN quando hai bisogno di decisioni precise di permesso o rifiuto per il traffico web. Questo filtraggio aiuta a bloccare percorsi dannosi ospitati su domini altrimenti legittimi. Per altre informazioni, vedere Funzionalità di Firewall di Azure Premium.
Limita l'accesso ai dati diagnostici: considera i log di Firewall di Azure come sensibili perché possono contenere indirizzi IP di origine e destinazione, URL, porte e decisioni di regole. Usa RBAC su spazi di lavoro di Log Analytics, account di archiviazione e hub eventi che ricevono diagnostica firewall. Per altre informazioni, vedere Monitorare i log e le metriche di Firewall di Azure.
Registrazione e monitoraggio
La registrazione e il monitoraggio per Firewall di Azure forniscono visibilità sui flussi di traffico, decisioni politiche, minacce, prestazioni e modifiche di configurazione per l'indagine e la risposta.
Abilita il logging diagnostico Firewall di Azure: Configura le impostazioni diagnostiche per inviare i log e le metriche di Firewall di Azure a uno spazio di lavoro, account di archiviazione o hub eventi di Log Analytics. Cattura rule di rete, rule applicative, regola NAT, threat intelligence, IDPS, proxy DNS, fallimento interno della risoluzione FQDN, top flow e log di tracciamento a seconda della tua implementazione. Per altre informazioni, vedere Monitorare i log e le metriche di Firewall di Azure.
Usa log strutturati specifici per risorse: invia i log di Firewall di Azure a tabelle Log Analytics specifiche per risorse, come
AZFWApplicationRule,AZFWNetworkRule,AZFWNatRule,AZFWThreatIntel,AZFWIdpsSignature, eAZFWDnsQueryinvece di affidarti solo alla tabella legacyAzureDiagnostics. Le tabelle specifiche per risorsa migliorano le prestazioni delle query, la scoperta dello schema e il controllo di accesso a livello di tabella. Per altre informazioni, vedere Monitorare i log e le metriche di Firewall di Azure.Integra con Microsoft Sentinel per il rilevamento delle minacce: collega i log di Firewall di Azure a Microsoft Sentinel così i team di operazioni di sicurezza possono correlare gli eventi del firewall con i segnali di identità, endpoint e carico di lavoro. Usa regole di analisi e workbook per rilevare malware e schemi di traffico sospetti. Per altre informazioni, vedere Rilevare malware con Firewall di Azure e Microsoft Sentinel.
Usa Security Copilot per le indagini sugli IDPS: Quando la tua organizzazione utilizza Microsoft Security Copilot, abilita l'integrazione Firewall di Azure per indagare i rilevamenti IDPS tra i firewall utilizzando log IDPS strutturati in Log Analytics e RBAC appropriati permessi. Per ulteriori informazioni, consulta l'integrazione di Firewall di Azure in Microsoft Security Copilot.
Monitorare gli avvisi di intelligence sulle minacce: Creare allerti e processi operativi per i risultati di intelligence sulle minacce così gli analisti possono indagare rapidamente sul traffico da o verso fonti dannose note. Usa l'automazione per indicatori ad alta fiducia quando le azioni di risposta sono ben testate. Per altre informazioni, vedere Filtro basato su intelligence sulle minacce di Firewall di Azure.
Configura il monitoraggio delle prestazioni e gli allerti: monitora la velocità di rendimento, la latenza, lo stato del firewall, l'utilizzo delle porte SNAT e il conteggio dei colpi delle regole usando Monitoraggio di Azure. Avvisa sulle soglie di capacità o disponibilità prima che gli utenti subano interruzioni delle applicazioni. Per altre informazioni, vedere Procedure consigliate per le prestazioni di Firewall di Azure.
Monitorare Integrità risorse la disponibilità del firewall: Utilizzare Azure Integrità risorse con metriche Firewall di Azure così che i team operativi possano rilevare il degrado della piattaforma, indagare sugli eventi di salute del servizio e ricevere notifiche quando la disponibilità del firewall è interessata. Per altre informazioni, vedere Informazioni generali su Integrità risorse.
Rivedi le policy analytics e le modifiche alle regole: Usa Policy Analytics per identificare le regole non utilizzate e le regole troppo generali. Usa il tracciamento dei cambiamenti nel set di regole per rilevare cambiamenti di configurazione imprevisti. Le revisioni regolari riducono la diffusione delle regole e migliorano l'efficacia delle politiche. Per maggiori informazioni, consulta Firewall di Azure Policy Analytics e Traccia le modifiche del set di regole di Firewall di Azure.
Usa Firewall di Azure Workbook per l'analisi: Distribuisci e rivedi le dashboard di Firewall di Azure Workbook per analizzare eventi, regole, minacce e tendenze su più firewall da un'unica esperienza di portale Azure. Per maggiori informazioni, consulta Firewall di Azure Workbook.
Stabilisci la conservazione dei log per indagini e conformità: Configura i periodi di conservazione in base alla risposta agli incidenti, ai controlli e alle esigenze normative. Conserva gli archivi a lungo termine in uno storage protetto quando gli spazi di lavoro operativi richiedono una ritenzione più breve. Per altre informazioni, vedere Monitorare i log e le metriche di Firewall di Azure.
Conformità e governance
La conformità e la governance per Firewall di Azure ti aiutano a mantenere politiche, inventari e basi di sicurezza coerenti tra abbonamenti, regioni e architetture di rete.
Usa Criteri di Azure per l'applicazione della configurazione: assegna definizioni Criteri di Azure integrate e personalizzate per verificare o far rispettare requisiti come threat intelligence, impostazioni diagnostiche, SKU consentiti e distribuzione delle zone di disponibilità. Per altre informazioni, vedere Usare Criteri di Azure per proteggere le distribuzioni di Firewall di Azure.
Mantenere l'inventario delle risorse con Azure Resource Graph: Interrogare Firewall di Azure, Firewall Policy, IP pubblico, tabella di rotte e risorse di impostazione diagnostica tra le sottoscrizioni per identificare lacune di copertura e deriva di configurazione. Usa query salvate o dashboard per recensioni ricorrenti. Per altre informazioni, vedere panoramica di Azure Resource Graph.
Applica tag coerenti alle risorse del firewall: Usa i tag per proprietà, ambiente, centro costi, classificazione dei dati e criticità, così che i team possano governare in modo coerente le risorse del firewall e le politiche correlate. Applica i tag obbligatori con Criteri di Azure. Per maggiori informazioni, vedi Usa Criteri di Azure per far rispettare regole e convenzioni di taggeggio.
Centralizza la policy con Gestione firewall di Azure: Usa Gestione firewall di Azure per gestire le policy firewall tra hub virtuali sicuri e reti virtuali hub da un piano di controllo centralizzato. Questa gestione centralizzata aiuta a ridurre le regole incoerenti tra abbonamenti e regioni. Per maggiori informazioni, vedi Cos'è Gestione firewall di Azure?
Usa la gerarchia e l'eredità delle policy per hub e spoke: struttura le policy firewall genitori e figli in modo che i requisiti di sicurezza globali ereditino politiche regionali o specifiche per applicazione, consentendo però eccezioni locali controllate. Questo modello supporta una governance coerente nelle grandi implementazioni hub-and-spoke. Per ulteriori informazioni, consulta panoramica delle policy di Gestione firewall di Azure.
Associa DDoS Protection a reti virtuali hub sicure: Usa Gestione firewall di Azure per associare i piani DDoS Protection di Azure con reti virtuali hub che contengono Firewall di Azure. DDoS Protection non supporta hub rete WAN virtuale, quindi usa l'associazione per progetti di hub di rete virtuale. Per ulteriori informazioni, consulta Configura Azure DDoS Protection Plan utilizzando Gestione firewall di Azure.
Verifica le certificazioni di conformità: Confronta l'ambito di audit di Firewall di Azure rispetto ai tuoi requisiti normativi e agli standard organizzativi. Usa la lista delle offerte di conformità autorevole quando valuti se Firewall di Azure rientra nell'ambito di un audit richiesto. Per ulteriori informazioni, consulta certificazioni Firewall di Azure.
Standardizzare il deployment tramite infrastruttura come codice: implementare Firewall di Azure e Firewall Policy utilizzando Bicep, template ARM, Terraform o pipeline approvate, così i team revisionano le modifiche in modo coerente e mantengono le implementazioni ripetibili e verificabili. Per ulteriori informazioni, consulta Bicep deployment for Firewall di Azure.
Backup e ripristino
Il backup e il recupero per Firewall di Azure si concentrano sulla preservazione della Firewall Policy come fonte di verità e sulla progettazione di implementazioni resilienti che i team possano ripristinare o fare failover durante le interruzioni.
Gestire la Firewall Policy come infrastruttura come codice: Definire e versionare la Firewall Policy in Bicep, template ARM o Terraform archiviati in un repository controllato dal sorgente. Considera quel deposito come la fonte della verità. Usa l'esportazione delle policy come bootstrap o istantanea puntuale, non come fonte continua di verità. Per maggiori informazioni, consulta Esporta modello nel portale Azure.
Distribuisci Firewall di Azure tra le zone di disponibilità: Utilizza implementazioni ridondanti a zona nelle regioni supportate per migliorare la resilienza ai guasti a livello di datacenter. Includere i requisiti di zona negli standard di distribuzione e nelle assegnazioni Criteri di Azure. Per maggiori informazioni, consulta Deploy Firewall di Azure with zone di disponibilità using Azure PowerShell.
Pianifica il dispiegamento di firewall multiregione per il disaster recovery: implementa Firewall di Azure e politiche allineate in regioni accoppiate o strategicamente selezionate per carichi di lavoro che richiedono disaster recovery regionale. Assicurati di poter ricreare tabelle di route, IP pubblici, diagnostiche e assegnazioni di policy nella regione secondaria. Per maggiori informazioni, vedi Usa Firewall di Azure per instradare una topologia a raggi tra più hub.
Usa la gerarchia delle policy Firewall genitore e figlio per il recupero: Mantieni le regole globali nelle policy genitori e le regole regionali o di carico di lavoro nelle policy figlie, così gli ambienti recuperati ereditano i controlli necessari in modo coerente. Questa struttura politica riduce la ricostruzione manuale delle regole durante il recupero. Per ulteriori informazioni, consulta Gestione firewall di Azure rule hierarchy.
Testare regolarmente le procedure di failover: Verifica che routing, DNS, bilanciamento del carico, monitoraggio e regole di sicurezza funzionino quando il traffico si sposta verso un hub o una regione secondaria. Includere team di operazioni di sicurezza nelle esercitazioni affinché i processi di allerta e risposta agli incidenti continuino durante il failover. Per maggiori informazioni, consulta le migliori pratiche di Firewall di Azure.
Pianifica la capacità di recupero attorno al comportamento autoscalabile: le implementazioni standard e Premium di Firewall di Azure si scalano automaticamente, ma la scalabilità può richiedere diversi minuti dopo l'aumento del traffico. Monitorare la produttività e pianificare il traffico di failover affinché gli eventi di recupero non superino la capacità disponibile durante la finestra di scale-out. Per altre informazioni, vedere Prestazioni di Firewall di Azure.
Passaggi successivi
- Panoramica del Firewall di Azure
- Procedure consigliate per Firewall di Azure
- Funzionalità di Firewall di Azure Premium
- Monitorare i log e le metriche di Firewall di Azure
- Usa Criteri di Azure per aiutare a proteggere le tue implementazioni Firewall di Azure
- Proteggere la distribuzione della rete virtuale
- Che cos'è la sicurezza di rete di Azure?
- Le migliori pratiche di sicurezza della rete di Azure