Zelfstudie: Azure Firewall en beleid implementeren en configureren in een hybride netwerk met behulp van de Azure-portal

Wanneer u uw on-premises netwerk verbindt met een Azure virtueel netwerk om een hybride netwerk te maken, moet u de toegang tot uw Azure netwerkbronnen beheren als onderdeel van uw algehele beveiligingsplan.

Azure Firewall en firewallbeleid beheren netwerktoegang in een hybride netwerk met behulp van regels die toegestaan en geweigerd netwerkverkeer definiëren.

Voor deze zelfstudie maakt u drie virtuele netwerken:

  • VNet-Hub : de firewall bevindt zich in dit virtuele netwerk.
  • VNet-Spoke: het virtuele spoke-netwerk vertegenwoordigt de workload op Azure.
  • VNet-Onprem - Het virtuele netwerk op locatie vertegenwoordigt een lokaal netwerk. In een daadwerkelijke implementatie kunt u deze verbinden met behulp van een VPN- of ExpressRoute-verbinding. Voor de eenvoud wordt in deze zelfstudie gebruikgemaakt van een VPN-gatewayverbinding en vertegenwoordigt een virtueel netwerk in Azure een on-premises netwerk.

Diagram van een hybride netwerkarchitectuur met hub-, spoke- en on-premises virtuele netwerken die zijn verbonden via Azure Firewall.

In deze zelfstudie leert u het volgende:

  • Het virtuele hub-netwerk voor de firewall maken
  • Het virtuele spoke-netwerk maken
  • Het on-premises virtuele netwerk maken
  • De firewall en het beleid configureren en implementeren
  • De VPN-gateways maken en verbinden
  • De hub- en spoke virtuele netwerken peereren
  • De routes maken
  • De virtuele machine maken
  • De firewall testen

Als u in plaats daarvan Azure PowerShell wilt gebruiken, raadpleegt u Azure Firewall implementeren en configureren in een hybride netwerk met behulp van Azure PowerShell.

Vereisten

Een hybride netwerk maakt gebruik van het hub-and-spoke-architectuurmodel om verkeer tussen virtuele Azure-netwerken en on-premises netwerken te routeren. De hub-en-spoke-architectuur heeft de volgende vereisten:

  • Als u het verkeer van het spoke-subnet via de firewall in de hub wilt routeren, gebruikt u een door de gebruiker gedefinieerde route (UDR) die naar de firewall wijst en waarbij de optie routepropagatie van virtuele-netwerkgateway is uitgeschakeld. De optie Routepropagatie van virtuele netwerkgateway uitschakelen voorkomt de distributie van routes naar de spoke-subnetten. Met deze optie voorkomt u dat geleerde routes conflicteren met uw UDR. Als u de doorgifte van routeroutes van de gateway van het virtuele netwerk ingeschakeld wilt laten, moet u specifieke routes voor de firewall definiëren om voorrang te geven boven de routes die lokaal via BGP worden gepubliceerd.
  • Configureer een UDR in het subnet van de hubgateway die verwijst naar het IP-adres van de firewall als de volgende hop naar de spoke-netwerken. Er is geen door de gebruiker gedefinieerde route (UDR) nodig in het Azure Firewall-subnet, omdat het de routes overneemt van BGP.

Zie De routes maken in deze zelfstudie om te leren hoe deze routes worden gemaakt.

Notitie

Azure Firewall moeten directe verbinding met internet hebben. Als uw AzureFirewallSubnet via BGP een standaardroute naar uw on-premises netwerk leert, moet u deze route overschrijven met behulp van een UDR van 0.0.0.0/0 met de waarde NextHopType ingesteld als Internet om directe internetverbinding te behouden.

U kunt Azure Firewall configureren ter ondersteuning van geforceerde tunneling. Zie Geforceerde tunneling van Azure Firewall voor meer informatie.

Notitie

Verkeer tussen rechtstreeks gekoppelde virtuele netwerken routeert rechtstreeks, zelfs als een UDR verwijst naar Azure Firewall als de standaardgateway. Als u in dit scenario subnet-naar-subnetverkeer naar de firewall wilt verzenden, moet een UDR het subnetnetwerkvoorvoegsel van het doelsubnet expliciet op beide subnetten bevatten.

Als u geen Azure-abonnement hebt, maakt u een gratis account voordat u begint.

Het virtuele hub-netwerk voor de firewall maken

Maak eerst de resourcegroep voor de resources in deze zelfstudie:

  1. Meld u aan bij het Azure-portaal.
  2. Selecteer Op de startpagina van Azure Portal de optie Resourcegroepen>maken.
  3. Selecteer uw abonnement bij Abonnement.
  4. Voer voor de naam van de resourcegroepFW-Hybrid-Test in.
  5. Selecteer bij Regio(VS) VS - oost. Alle resources die u later maakt, moeten zich op dezelfde locatie bevinden.
  6. Selecteer Reviewen + Maken en selecteer vervolgens Maken.

Maak vervolgens het virtuele netwerk:

Notitie

De grootte van het subnet AzureFirewallSubnet is /26. Zie Veelgestelde vragen over Azure Firewall voor meer informatie over de grootte van het subnet.

  1. Selecteer op de startpagina van de Azure-portal Een resource maken.
  2. Selecteer Onder Netwerken het virtuele netwerk en selecteer vervolgens Maken.
  3. Geef voor Resourcegroep de naam FW-Hybrid-Test op.
  4. Voer voor NameVNet-hub in.
  5. Selecteer Volgende op het tabblad Beveiliging.
  6. Voer voor IPv4-adresruimte10.5.0.0/16 in.
  7. Selecteer onder Subnetten de standaardwaarde.
  8. Selecteer Azure Firewall voor subnetdoeleinden.
  9. Voer voor het beginadres10.5.0.0/26 in.
  10. Selecteer Opslaan, Beoordelen en maken en selecteer vervolgens Maken.

Maak een tweede subnet voor de gateway.

  1. Selecteer Subnetten op de pagina VNet-hub.
  2. Selecteer +Subnet.
  3. Voor subnetdoel selecteert u Virtuele netwerkgateway.
  4. Voer voor het beginadres10.5.2.0/26 in.
  5. Selecteer Toevoegen.

Het virtuele spoke-netwerk maken

  1. Selecteer op de startpagina van de Azure-portal Een resource maken.
  2. Selecteer in Netwerken het virtuele netwerk en selecteer vervolgens Maken.
  3. Geef voor Resourcegroep de naam FW-Hybrid-Test op.
  4. Voer bij NaamVNet-Spoke in.
  5. Selecteer bij Regio(VS) VS - oost.
  6. Selecteer Volgende. Selecteer Volgende op het tabblad Beveiliging.
  7. Voer voor IPv4-adresruimte10.6.0.0/16 in.
  8. Selecteer onder Subnetten de standaardwaarde.
  9. Voer bij Naam SN-Workload in.
  10. Voer voor het beginadres10.6.0.0/24 in.
  11. Selecteer Opslaan, Beoordelen en maken en selecteer vervolgens Maken.

Het on-premises virtuele netwerk maken

  1. Selecteer op de startpagina van de Azure-portal Een resource maken.
  2. Selecteer in Netwerken het virtuele netwerk en selecteer vervolgens Maken.
  3. Geef voor Resourcegroep de naam FW-Hybrid-Test op.
  4. Voer bij NaamVNet-OnPrem in.
  5. Selecteer bij Regio(VS) VS - oost.
  6. Selecteer Volgende. Selecteer Volgende op het tabblad Beveiliging.
  7. Voer voor IPv4-adresruimte192.168.0.0/16 in.
  8. Selecteer onder Subnetten de standaardwaarde.
  9. Voer Naam in SN-Corp.
  10. Voer voor het beginadres192.168.1.0/24 in.
  11. Selecteer Opslaan, Beoordelen en maken en selecteer vervolgens Maken.

Maak een tweede subnet voor de gateway.

  1. Selecteer Subnetten op de pagina VNet-OnPrem.
  2. Selecteer +Subnet.
  3. Voor subnetdoel selecteert u Virtuele netwerkgateway.
  4. Voer voor het beginadres192.168.2.0/24 in.
  5. Selecteer Toevoegen.

De firewall configureren en implementeren

Implementeer de firewall in het virtuele netwerk van de firewallhub.

  1. Selecteer op de startpagina van de Azure-portal Een resource maken.

  2. Zoek naar Firewall, selecteer deze in de resultaten en selecteer vervolgens Maken.

  3. Gebruik bij Een firewall maken de volgende tabel om de firewall te configureren:

    Instelling Waarde
    Abonnement <uw abonnement>
    Resourcegroep FW-Hybrid-Test
    Naam AzFW01
    Regio Oost VS
    Firewalllaag Standaard
    Firewallbeheer Een firewallbeleid gebruiken om deze firewall te beheren
    Firewallbeleid Nieuwe toevoegen:
    hybrid-test-pol
    Oost VS
    Een virtueel netwerk kiezen Bestaande gebruiken:
    VNet-hub
    Openbaar IP-adres Nieuwe toevoegen:
    fw-pip
  4. Selecteer Volgende: Tags, Volgende: Beoordelen en maken en vervolgens Maken.

    De implementatie duurt een paar minuten.

  5. Nadat de implementatie is voltooid, gaat u naar de resourcegroep FW-Hybrid-Test en selecteert u de AzFW01-firewall .

  6. Noteer het privé-IP-adres. U gebruikt deze later wanneer u de standaardroute maakt.

Netwerkregels configureren

Voeg eerst een netwerkregel toe om webverkeer toe te staan.

  1. Selecteer in de resource-groep FW-Hybrid-Test het Firewallbeleid hybrid-test-pol.
  2. Selecteer netwerkregels onder Instellingen.
  3. Selecteer Een regelverzameling toevoegen.
  4. Voer bij Naam de tekst RCNet01 in.
  5. Voer voor Prioriteit100 in.
  6. Selecteer Regelverzameling actie voor Toestaan.
  7. Voer onder Regels voor Naam de naam in AllowWeb.
  8. Selecteer IP-adres bij Brontype.
  9. Voer voor Bron192.168.1.0/24 in.
  10. Bij Protocol selecteert u TCP.
  11. Voer voor Doelpoorten80 in.
  12. Bij Doeltype selecteert u IP-adres.
  13. Voer voor Bestemming10.6.0.0/16 in.
  14. Selecteer Toevoegen.

De VPN-gateways maken en verbinden

De hub en on-premises virtuele netwerken maken verbinding via VPN-gateways.

De VPN-gateways maken

Maak een VPN-gateway voor zowel de hub als on-premises virtuele netwerken. Voor netwerk-naar-netwerk-configuraties is een RouteBased VpnType vereist. Het maken van een VPN-gateway duurt vaak 45 minuten of langer, afhankelijk van de geselecteerde VPN-gateway-SKU.

Herhaal de volgende stappen voor elke gateway met behulp van de waarden in de tabel.

Instelling Hubgateway On-premises gateway
Naam GW-hub GW-Onprem
Virtueel netwerk VNet-hub VNet-Onprem
Openbaar IP-adres VNet-hub-GW-pip VNet-Onprem-GW-pip
Tweede openbaar IP-adres VNet-hub-GW-pip2 VNet-Onprem-GW-pip2
  1. Selecteer op de startpagina van de Azure-portal Een resource maken.
  2. Typ in het zoekvak de gateway van het virtuele netwerk en druk op Enter.
  3. Selecteer Virtuele netwerkgateway en vervolgens Maken.
  4. Voer de naam uit de tabel in.
  5. Bij Regio selecteert u dezelfde regio die u eerder hebt gebruikt.
  6. Bij Gatewaytype selecteert u VPN.
  7. Selecteer VpnGw1 voor SKU.
  8. Selecteer het virtuele netwerk in de tabel.
  9. Voor openbaar IP-adres selecteert u Nieuw maken en voert u de naam in de tabel in.
  10. Voor het tweede openbare IP-adres selecteert u Nieuwe maken en voert u de naam in de tabel in.
  11. Accepteer de overige standaardwaarden, selecteer Beoordelen en maken en selecteer vervolgens Maken.

De VPN-verbindingen maken

Maak de VPN-verbindingen tussen de hub en on-premises gateways. U hebt een verbinding vanuit elke richting nodig en de gedeelde sleutel moet overeenkomen voor beide.

Herhaal de volgende stappen voor elke verbinding met behulp van de waarden in de tabel.

Instelling Hub naar lokale omgeving On-premises naar hub
Gateway die moet worden geopend GW-hub GW-Onprem
Verbindingsnaam Hub-to-Onprem Onprem-to-Hub
Eerste virtuele netwerkgateway GW-hub GW-Onprem
Tweede virtuele netwerkgateway GW-Onprem GW-hub
  1. Open de resourcegroep FW-Hybrid-Test en selecteer de gateway uit de tabel.
  2. Selecteer onder Instellingen de optie Verbindingen in de linkerkolom.
  3. Selecteer Toevoegen.
  4. Voer de naam van de verbinding in de tabel in.
  5. Bij Verbindingstype selecteert u VNet-naar-VNet.
  6. Selecteer Volgende: Instellingen.
  7. Selecteer de gateway van het eerste virtuele netwerk en de tweede virtuele netwerkgateway in de tabel.
  8. Voor gedeelde sleutel (PSK) voer AzureA1b2C3 in.
  9. Selecteer Beoordelen en maken en selecteer vervolgens Maken.

De verbinding controleren

Na ongeveer vijf minuten moet de status van beide verbindingen verbonden zijn.

De hub- en spoke virtuele netwerken peereren

Koppel de virtuele hub-and-spoke-netwerken.

  1. Open de resourcegroep FW-Hybrid-Test en selecteer het virtuele netwerk VNet-hub.

  2. Selecteer in de linkerkolom Peerings.

  3. Selecteer Toevoegen.

  4. Onder Samenvatting van extern virtueel netwerk:

    Instellingsnaam Waarde
    Naam van peeringkoppeling SpoketoHub
    Abonnement <uw abonnement>
    Virtueel netwerk VNet-Spoke
    'VNet-Spoke' toegang geven tot 'VNet-hub' geselecteerd
    Toestaan dat 'VNet-Spoke' doorgestuurd verkeer van 'VNet-Hub' ontvangt geselecteerd
    Sta de gateway of route-server in 'VNet-Spoke' toe om verkeer door te sturen naar 'VNet-Hub' niet geselecteerd
    VNet-Spoke inschakelen om de externe gateway of routeserver van VNet-hub te gebruiken geselecteerd
  5. Onder Samenvatting van het lokale virtuele netwerk:

    Instellingsnaam Waarde
    Naam van peeringkoppeling HubtoSpoke
    'VNet-hub' toegang geven tot 'VNet-Spoke' geselecteerd
    Toestaan dat 'VNet-hub' doorgestuurd verkeer van 'VNet-Spoke' ontvangt geselecteerd
    Gateway of routeserver in 'VNet-Hub' toestaan om verkeer door te sturen naar 'VNet-Spoke' geselecteerd
    VNet-hub inschakelen voor het gebruik van externe gateway of routeserver van VNet-Spoke niet geselecteerd
  6. Selecteer Toevoegen.

    Schermopname van de VNet-peeringconfiguratie tussen hub- en spoke-virtuele netwerken.

De routes maken

Maak vervolgens twee routetabellen:

  • Een route van het subnet van de hub-gateway naar het spoke-subnet via het IP-adres van de firewall
  • Een standaardroute van het spoke-subnet via het IP-adres van de firewall

Herhaal de volgende stappen voor elke routetabel met behulp van de waarden in de tabel.

Instelling route van hub naar spoke Standaardspaakroute
Naam van routetabel UDR-Hub-Spoke UDR-DG
Gatewayroute doorgeven Ja (standaard) Nee
Routenaam ToSpoke ToHub
DOEL-IP-adressen/CIDR-bereiken 10.6.0.0/16 0.0.0.0/0
Virtueel netwerk koppelen VNet-hub VNet-spoke
Subnet koppelen GatewaySubnet SN-workload
  1. Selecteer op de startpagina van de Azure-portal Een resource maken.
  2. Typ de routetabel in het zoekvak en druk op Enter.
  3. Selecteer Routetabel en selecteer Vervolgens Maken.
  4. Selecteer FW-Hybrid-Test voor de resourcegroep.
  5. Bij Regio selecteert u dezelfde locatie die u eerder hebt gebruikt.
  6. Voer de routetabel Name uit de tabel in. Indien van toepassing, stel gatewayroute doorsturen in op Nee.
  7. Selecteer Reviewen + Maken en selecteer vervolgens Maken.
  8. Nadat de routeringstabel is gemaakt, selecteert u deze om de pagina Routeringstabel te openen.
  9. Selecteer onder Instellingen de optie Routes in de linkerkolom.
  10. Selecteer Toevoegen.
  11. Voer de routenaam uit de tabel in.
  12. Selecteer IP-adressen voor doeltype.
  13. Voer de DOEL-IP-adressen/CIDR-bereiken uit de tabel in.
  14. Selecteer voor Volgend hoptype de optie Virtueel apparaat.
  15. Voor het adres van de volgende hop typt u het privé-IP-adres van de firewall dat u eerder hebt genoteerd.
  16. Selecteer Toevoegen.

Koppel elke routetabel aan het subnet.

  1. Selecteer Subnetten op de pagina routetabel.
  2. Selecteer Koppelen.
  3. Selecteer het virtuele netwerk en subnet in de tabel.
  4. Selecteer OK.

Virtuele machines maken

Maak de spoke-workload en on-premises virtuele machines, en plaats deze in de juiste subnetten.

Maak de virtuele machine voor de workload

Maak een virtuele machine in het virtuele spoke-netwerk met NGINX, zonder openbaar IP-adres.

  1. Selecteer op de startpagina van de Azure-portal Een resource maken.
  2. Onder Populaire Marketplace-producten selecteert u Ubuntu Server 24.04 LTS.
  3. Voer deze waarden in voor de virtuele machine:
    • Resourcegroep - Selecteer FW-Hybrid-Test
    • Naam van virtuele machine: VM-Spoke-01
    • Regio : dezelfde regio die u eerder hebt gebruikt
    • Afbeelding - Ubuntu Server 24.04 LTS - x64 Gen2
    • Grootte - Standard_B2s
    • Verificatietype - openbare SSH-sleutel
    • Gebruikersnaam: azureuser
    • Openbare SSH-sleutelbron - Nieuw sleutelpaar genereren
    • Sleutelpaarnaam - VM-Spoke-01_key
  4. Bij Openbare binnenkomende poorten selecteert u Geen.
  5. Selecteer Volgende: Schijven, accepteer de standaardwaarden en selecteer vervolgens Volgende: Netwerken.
  6. Selecteer VNet-Spoke voor het virtuele netwerk en het subnet is SN-Workload.
  7. Selecteer Geen voor Openbaar IP.
  8. Selecteer Volgende: Beheer en selecteer vervolgens Volgende: Controle.
  9. Selecteer Uitschakelen voor Boot-diagnostiek.
  10. Selecteer Beoordelen en maken, controleer de instellingen op de overzichtspagina en selecteer vervolgens Maken.
  11. Selecteer in het dialoogvenster Nieuw sleutelpaar genereren de optie Persoonlijke sleutel downloaden en resource maken. Sla het sleutelbestand op als VM-Spoke-01_key.pem.

Nginx installeren

Nadat u de virtuele machine hebt gemaakt, installeert u de Nginx-webserver.

  1. Open de Cloud Shell vanuit Azure Portal en zorg ervoor dat deze is ingesteld op Bash.

  2. Voer de volgende opdracht uit om Nginx te installeren op de virtuele machine:

    az vm run-command invoke \
       --resource-group FW-Hybrid-Test \
       --name VM-Spoke-01 \
       --command-id RunShellScript \
       --scripts "sudo apt-get update && sudo apt-get install -y nginx && echo '<h1>'$(hostname)'</h1>' | sudo tee /var/www/html/index.html"
    

De on-premises virtuele machine maken

Gebruik deze virtuele machine om verbinding te maken met behulp van Azure Bastion. Van daaruit maakt u verbinding met de spoke-server via de firewall.

  1. Selecteer op de startpagina van de Azure-portal Een resource maken.
  2. Onder Populaire Marketplace-producten selecteert u Ubuntu Server 24.04 LTS.
  3. Voer deze waarden in voor de virtuele machine:
    • Resourcegroep: selecteer Bestaande gebruiken en selecteer vervolgens FW-Hybrid-Test.
    • Naam virtuele machine - VM-Onprem.
    • Regio : dezelfde regio die u eerder hebt gebruikt.
    • Afbeelding - Ubuntu Server 24.04 LTS - x64 Gen2
    • Grootte - Standard_B2s
    • Verificatietype - openbare SSH-sleutel
    • Gebruikersnaam: azureuser
    • Openbare SSH-sleutelbron - Nieuw sleutelpaar genereren
    • Sleutelpaarnaam - VM-Onprem_key
  4. Bij Openbare binnenkomende poorten selecteert u Geen.
  5. Selecteer Volgende: Schijven, accepteer de standaardwaarden en selecteer vervolgens Volgende: Netwerken.
  6. Selecteer VNet-Onprem voor het virtuele netwerk en het subnet is SN-Corp.
  7. Selecteer Volgende: Beheer en selecteer vervolgens Volgende: Controle.
  8. Selecteer Uitschakelen voor Boot-diagnostiek.
  9. Selecteer Beoordelen en maken, controleer de instellingen op de overzichtspagina en selecteer vervolgens Maken.
  10. Selecteer in het dialoogvenster Nieuw sleutelpaar genereren de optie Persoonlijke sleutel downloaden en resource maken. Sla het sleutelbestand op als VM-Onprem_key.pem.

Notitie

Azure biedt een standaard ip-adres voor uitgaande toegang voor VM's waaraan geen openbaar IP-adres is toegewezen of zich in de back-endpool van een interne Azure-load balancer bevinden. Het standaard ip-mechanisme voor uitgaande toegang biedt een uitgaand IP-adres dat niet kan worden geconfigureerd.

Het standaard IP-adres voor uitgaande toegang is uitgeschakeld wanneer een van de volgende gebeurtenissen plaatsvindt:

  • Er wordt een openbaar IP-adres toegewezen aan de VIRTUELE machine.
  • De VIRTUELE machine wordt in de back-endpool van een standaard load balancer geplaatst, met of zonder uitgaande regels.
  • Er wordt een Azure NAT Gateway-resource toegewezen aan het subnet van de VIRTUELE machine.

Virtuele machines die u maakt met virtuele-machineschaalsets in de flexibele orkestratiemodus, hebben geen standaard uitgaande toegang.

Voor meer informatie over uitgaande verbindingen in Azure, zie Standaard uitgaande toegang in Azure en Source Network Address Translation (SNAT) gebruiken voor uitgaande verbindingen.

Azure Bastion implementeren

Implementeer Azure Bastion om beveiligde toegang tot de virtuele machine te bieden.

  1. Selecteer Een resource maken in het menu van Azure Portal.

  2. Typ Bastion in het zoekvak en selecteer deze in de resultaten.

  3. Kies Maken.

  4. Configureer bij Een Bastion maken de volgende instellingen:

    Instelling Waarde
    Abonnement Selecteer uw abonnement
    Resourcegroep FW-Hybrid-Test
    Naam Hub-Bastion
    Regio Hetzelfde als uw andere resources
    Rang Ontwikkelaar
    Virtueel netwerk VNet-hub
  5. Selecteer Controleren + aanmaken. Nadat de validatie is geslaagd, selecteer Maak.

De firewall testen

  1. Noteer eerst het privé-IP-adres van de virtuele machine VM-spoke-01.

  2. Ga vanuit de Azure-portal naar de virtuele machine VM-Onprem.

  3. Selecteer Verbinding maken>via Bastion.

  4. Selecteer Persoonlijke SSH-sleutel gebruiken in het lokale bestand.

  5. Voer bij Gebruikersnaamazureuser in.

  6. Blader naar en selecteer het VM-Onprem_key.pem-bestand dat u eerder hebt gedownload.

  7. Selecteer Maak verbinding met.

  8. Test vanuit de SSH-sessie op VM-Onprem de webserver in het virtuele spoke-netwerk:

    curl http://<VM-spoke-01 private IP>
    

    De webserver retourneert een antwoord.

Wijzig vervolgens de verzameling netwerkregels van de firewall in Weigeren om te controleren of de regels werken zoals verwacht.

  1. Selecteer het firewallbeleid voor hybrid-test-pol .
  2. Selecteer Regelverzamelingen.
  3. Selecteer de RCNet01-regelverzameling .
  4. Selecteer bij Actie regelverzameling de optie Weigeren.
  5. Selecteer Opslaan.

Voer de test opnieuw uit. Deze keer mislukt de test.

Resources opschonen

Bewaar uw firewallresources voor de volgende zelfstudie of verwijder de resourcegroep FW-Hybrid-Test om alle firewallresources te verwijderen als u ze niet meer nodig hebt.

Volgende stappen