Riassunto

Completato

L'organizzazione usa Desktop virtuale Azure per fornire desktop e app virtualizzati. Per soddisfare i requisiti di sicurezza di rete, è stato distribuito Firewall di Azure per limitare il traffico host sessione in uscita.

Sono stati completati i passaggi seguenti per distribuire Firewall di Azure per proteggere un pool di host di Desktop virtuale Azure:

  1. Configurare la rete:

    • È stata creata una rete virtuale hub che include una subnet per la distribuzione del firewall.
    • È stato eseguito il peering della rete virtuale hub con la rete virtuale usata dal pool di host di Desktop virtuale Azure.
  2. Firewall di Azure distribuito:

    • Distribuito Firewall di Azure con un Criterio firewall a una subnet nella rete virtuale dell'hub.
    • Abilitato il proxy DNS e configurata la rete virtuale dell'host di sessione per utilizzare il firewall per la risoluzione DNS.
    • È stata creata una route predefinita che invia il traffico senza una route più specifica all'indirizzo IP privato del firewall.
    • È stata creata una WindowsVirtualDesktop route con tag di servizio che invia direttamente al servizio il traffico RDP del gateway, del broker e inoltrato.
  3. Regole di Firewall di Azure create:

    • Regole applicative configurate per gli endpoint del servizio Desktop virtuale Azure, di supporto e per la convalida dei certificati.
    • Configurare una regola di rete FQDN per l'attivazione Windows.
    • Convalidato l'accesso all'endpoint richiesto con lo strumento URL dell'agente Desktop virtuale Azure.

Per una distribuzione di produzione, esaminare regolarmente l'elenco di endpoint Desktop virtuale Azure necessario, monitorare Firewall di Azure log e metriche e aggiornare i criteri firewall quando i requisiti del servizio cambiano. Aggiungi l'accesso per le applicazioni degli utenti solo dopo l'approvazione delle destinazioni da parte dell'organizzazione.

Pulizia

In questo modulo sono state create risorse usando la propria sottoscrizione di Azure. È consigliabile pulire queste risorse per evitare di continuare a pagare per esse. È possibile eliminare le risorse singolarmente o eliminare il gruppo di risorse per eliminare l'intero set di risorse.

Ulteriori informazioni