Riassunto
L'organizzazione usa Desktop virtuale Azure per fornire desktop e app virtualizzati. Per soddisfare i requisiti di sicurezza di rete, è stato distribuito Firewall di Azure per limitare il traffico host sessione in uscita.
Sono stati completati i passaggi seguenti per distribuire Firewall di Azure per proteggere un pool di host di Desktop virtuale Azure:
Configurare la rete:
- È stata creata una rete virtuale hub che include una subnet per la distribuzione del firewall.
- È stato eseguito il peering della rete virtuale hub con la rete virtuale usata dal pool di host di Desktop virtuale Azure.
Firewall di Azure distribuito:
- Distribuito Firewall di Azure con un Criterio firewall a una subnet nella rete virtuale dell'hub.
- Abilitato il proxy DNS e configurata la rete virtuale dell'host di sessione per utilizzare il firewall per la risoluzione DNS.
- È stata creata una route predefinita che invia il traffico senza una route più specifica all'indirizzo IP privato del firewall.
- È stata creata una
WindowsVirtualDesktoproute con tag di servizio che invia direttamente al servizio il traffico RDP del gateway, del broker e inoltrato.
Regole di Firewall di Azure create:
- Regole applicative configurate per gli endpoint del servizio Desktop virtuale Azure, di supporto e per la convalida dei certificati.
- Configurare una regola di rete FQDN per l'attivazione Windows.
- Convalidato l'accesso all'endpoint richiesto con lo strumento URL dell'agente Desktop virtuale Azure.
Per una distribuzione di produzione, esaminare regolarmente l'elenco di endpoint Desktop virtuale Azure necessario, monitorare Firewall di Azure log e metriche e aggiornare i criteri firewall quando i requisiti del servizio cambiano. Aggiungi l'accesso per le applicazioni degli utenti solo dopo l'approvazione delle destinazioni da parte dell'organizzazione.
Pulizia
In questo modulo sono state create risorse usando la propria sottoscrizione di Azure. È consigliabile pulire queste risorse per evitare di continuare a pagare per esse. È possibile eliminare le risorse singolarmente o eliminare il gruppo di risorse per eliminare l'intero set di risorse.
Ulteriori informazioni
- Informazioni sulla connettività di rete di Desktop virtuale Azure
- Usare Firewall di Azure per proteggere le distribuzioni di Desktop virtuale Azure
- FQDN e endpoint necessari per Desktop virtuale Azure
- Controllare l'accesso ai nomi di dominio completi e agli endpoint necessari per Desktop virtuale Azure
- Linee guida per il server proxy per Desktop virtuale Azure
- Indirizzo IP e servizio Web URL di Office 365
- Come usare le opzioni della riga di comando di Microsoft Edge per configurare le impostazioni proxy