Usługa Azure Firewall i zasady Azure Firewall obsługują protokół IPv6. Możesz konfigurować podsieci IPv6, przestrzenie adresowe, publiczne adresy IPv6, trasy zdefiniowane przez użytkownika (UDR) oraz reguły sieciowe do zarządzania ruchem IPv6. Możesz wdrożyć zaporę sieciową w trybie tylko IPv4 lub w trybie dual stack (IPv4 i IPv6). Firewalle tylko IPv6 nie są obsługiwane.
Ten artykuł pokazuje, jak zaktualizować istniejącą zaporę sieciową do trybu dwustosowego i wdrożyć nową zaporę dwustosową.
Obsługiwane scenariusze i ograniczenia
Wsparcie IPv6 w Azure Firewall jest zaprojektowane z myślą o konkretnych zastosowaniach i ma określone ograniczenia. Przed wdrożeniem zapoznaj się z poniższymi obsługiwanymi scenariuszami i ograniczeniami.
Obsługiwane scenariusze
-
Reguły sieciowe: Azure Firewall w pełni obsługuje ruch IPv6 w regułach sieciowych. Możesz tworzyć reguły zezwalające lub odrzucające ruch IPv6.
- DNS proxy: Azure Firewall może być skonfigurowany jako proxy DNS w sieciach IPv6.
Uwaga / Notatka
Dla wszystkich połączeń wychodzących z sieci wirtualnej, Azure Firewall stosuje tłumaczenie adresów sieciowych źródłowych (SNAT), używając adresu IP instancji zapory. Jeśli adres docelowy znajduje się w zakresie unikalnych adresów lokalnych (ULA) zdefiniowanych przez IANA (fc00::/7), SNAT nie jest stosowany. To zachowanie jest zamierzone i nie da się go zmienić.
Ograniczenia
- Klasyczny Azure Firewall nie jest obsługiwany.
- Firewall Virtual Hub (vHub) nie jest obsługiwany.
- Reguły aplikacji i DNAT nie są jeszcze obsługiwane.
- Nie są obsługiwane scenariusze oparte na wywiadzie zagrożeń, IDPS, Explicit Proxy, oraz IP Groups.
- Przywrócenie zapory z podwójnym stosem do trybu wyłącznie IPv4 nie jest obsługiwane. To tymczasowe ograniczenie zostanie usunięte, gdy wsparcie dla dual stack stanie się powszechnie dostępne.
Uwaga / Notatka
Istniejące funkcje kompatybilne z zaporą obsługującą wyłącznie protokół IPv4 nadal również obsługują IPv4 w zaporze dwustosowej. Powyższe ograniczenia dotyczą tylko IPv6.
Wymagania wstępne
Jeśli nie masz subskrypcji platformy Azure, utwórz bezpłatne konto , aby rozpocząć pracę.
Aby zaktualizować istniejący Azure Firewall z trybu tylko IPv4 do trybu dual stack (IPv4 i IPv6):
- Dodaj przestrzeń adresową IPv6 do sieci wirtualnej.
- Dodaj prefiks podsieci IPv6 do .
AzureFirewallSubnet
- Utwórz publiczny adres IPv6.
- Dodaj publiczny adres IPv6 do konfiguracji zapory.
- Dodawaj reguły sieciowe dla ruchu IPv6 w razie potrzeby.
Ważna
Po aktualizacji zapory do trybu dual stack nie możesz przywrócić go do trybu tylko IPv4. To tymczasowe ograniczenie zostanie usunięte, gdy wsparcie dla dual stack stanie się powszechnie dostępne.
Użyj poniższych zakładek, aby dodać wsparcie dla IPv6 do zapory, która już jest wdrożona.
Otwórz swoją sieć wirtualną w portalu Azure, wybierz przestrzeń adresową i dodaj prefiks IPv6 (na przykład 79f7:d56c:e9bc:8000::/49). Zapisz swoje zmiany.
Otwórz swoją sieć wirtualną, wybierz Podsieci, wybierz AzureFirewallSubnet i dodaj prefiks adresu IPv6 (na przykład fd00:c1d0:3f1f:1::/64) obok istniejącego prefiksu IPv4. Zapisz swoje zmiany.
Stwórz publiczny zasób adresu IPv6, a następnie dołącz go do konfiguracji zapory.
Zaktualizuj sieć wirtualną (VNET), aby dodać przestrzeń adresową IPv6 za pomocą Get-AzVirtualNetwork i Set-AzVirtualNetwork.
Pobierz istniejącą sieć wirtualną VNET:
$vnet = Get-AzVirtualNetwork -Name "test-vnet" -ResourceGroupName "test-rg"
Dodaj przestrzeń adresową IPv6:
$vnet.AddressSpace.AddressPrefixes.Add("fd00:c1d0:3f1f::/48")
$vnet | Set-AzVirtualNetwork
Zaktualizuj AzureFirewallSubnet, aby dodać prefiks podsieci IPv6 używając Set-AzVirtualNetworkSubnetConfig.
Set-AzVirtualNetworkSubnetConfig -Name "AzureFirewallSubnet" `
-VirtualNetwork $vnet `
-AddressPrefix @("10.0.0.0/24", "fd00:c1d0:3f1f:1::/64")
$vnet | Set-AzVirtualNetwork
Utwórz i dołącz publiczny adres IP IPv6 używając New-AzPublicIpAddress i Set-AzFirewall.
$publicIpV6 = New-AzPublicIpAddress `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-Name "test-v6pip" `
-AllocationMethod Static `
-Sku Standard `
-IpAddressVersion IPv6
$azFw = Get-AzFirewall -Name "test-fw" -ResourceGroupName "test-rg"
$azFw.AddPublicIpAddress($publicIpV6)
$azFw | Set-AzFirewall
Dodaj przestrzeń adresową IPv6 do istniejącej sieci VNET, korzystając z aktualizacji sieci VNET w AZ:
az network vnet update --resource-group test-rg --name test-vnet \
--address-prefixes 10.0.0.0/16 fd00:c1d0:3f1f::/48
To polecenie aktualizuje sieć wirtualną, aby obejmować zarówno oryginalną przestrzeń adresową IPv4, jak i nową przestrzeń adresową IPv6.
Zaktualizuj AzureFirewallSubnet, aby obejmował podsieć IPv6, korzystając z aktualizacji podsieci az network vnet:
az network vnet subnet update \
--resource-group test-rg \
--vnet-name test-vnet \
--name AzureFirewallSubnet \
--address-prefixes 10.0.0.0/24 fd00:c1d0:3f1f:1::/64
To polecenie dodaje prefiks podsieci IPv6 (fd00:c1d0:3f1f:1::/64) obok istniejącego prefiksu IPv4 (10.0.0.0/24) dla podsieci Azure Firewall.
Utwórz publiczny adres IPv6 za pomocą az network public ip create i dołącz go do zapory za pomocą az network firewall ip-config create:
az network public-ip create \
--resource-group test-rg \
--name test-v6pip \
--location southcentralus \
--sku Standard \
--version IPv6 \
--allocation-method Static \
--zone 1 2 3
az network firewall ip-config create \
--firewall-name test-fw \
--name fw-ip6-config \
--resource-group test-rg \
--public-ip-address test-v6pip
Utwórz dwustosowy Azure Firewall
W procesie wdrażania Azure Firewall wejdź w przestrzeń adresową IPv6, wpisz prefiks podsieci IPv6 i dodaj nowy lub istniejący publiczny adres IP IPv6 do nowego Azure Firewall.
Aby skonfigurować zaporę dual stack za pomocą programu PowerShell:
Utwórz grupę zasobów za pomocą cmdlet New-AzResourceGroup .
New-AzResourceGroup -Name "test-rg" -Location "southcentralus"
Utwórz podsieć zapory i sieć wirtualną za pomocą poleceń cmdlet New-AzVirtualNetworkSubnetConfig i New-AzVirtualNetwork.
$FWsub = New-AzVirtualNetworkSubnetConfig `
-Name "AzureFirewallSubnet" `
-AddressPrefix @("10.0.1.0/26", "fd00:c1d0:3f1f:1::/64")
$vnet = New-AzVirtualNetwork `
-Name "test-vnet" `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-AddressPrefix @("10.0.0.0/16", "fd00:c1d0:3f1f::/48") `
-Subnet $FWsub
Utwórz publiczne adresy IPv4 i IPv6, korzystając z komandora New-AzPublicIpAddress .
$publicIpV4 = New-AzPublicIpAddress `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-Name "v4pip" `
-AllocationMethod Static `
-Sku Standard
$publicIpV6 = New-AzPublicIpAddress `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-Name "v6pip" `
-AllocationMethod Static `
-Sku Standard `
-IpAddressVersion IPv6
Utwórz politykę zapory, używając komandora New-AzFirewallPolicy .
$fwPolicy = New-AzFirewallPolicy -Name "fw-policy" -ResourceGroupName "test-rg" -Location "southcentralus" -SkuTier "Premium"
Stwórz zaporę dwuwarstwową, używając przycisku New-AzFirewall .
$Azfw = New-AzFirewall -Name "firewall-test" `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-VirtualNetwork $vnet `
-PublicIpAddress @($publicIpV4, $publicIpV6) `
-Sku AZFW_VNet `
-SkuTier Premium `
-FirewallPolicyId $fwPolicy.Id
Aby skonfigurować zaporę z dwoma warstwami za pomocą Azure CLI:
Utwórz grupę zasobów za pomocą polecenia az group create.
az group create --name test-rg --location southcentralus
Stwórz podsieć sieci wirtualnej i zapory, używając az network vnet create i az network vnet subnet create.
az network vnet create --resource-group test-rg --name test-vnet --location southcentralus --address-prefixes 10.0.0.0/16 fd00:c1d0:3f1f::/48
az network vnet subnet create --resource-group test-rg --vnet-name test-vnet --name AzureFirewallSubnet --address-prefixes 10.0.0.0/24 fd00:c1d0:3f1f:1::/64
Utwórz publiczne adresy IP IPv4 i IPv6 za pomocą polecenia az network public-ip create.
az network public-ip create --resource-group test-rg --name test-v4pip --location southcentralus --sku Standard --version IPv4 --allocation-method Static --zone 1 2 3
az network public-ip create --resource-group test-rg --name test-v6pip --location southcentralus --sku Standard --version IPv6 --allocation-method Static --zone 1 2 3
Utwórz politykę zapory za pomocą az network firewall policy create.
az network firewall policy create --name test-fw-policy --resource-group test-rg --location southcentralus --sku Premium
Stwórz zaporę sieciową i dołącz publiczne adresy IP IPv4 i IPv6, używając az network firewall create i az network firewall ip-config create.
az network firewall create --name test-fw --resource-group test-rg --location southcentralus --sku AZFW_VNet --tier Premium --firewall-policy test-fw-policy
az network firewall ip-config create --firewall-name test-fw --name fw-ip-config --resource-group test-rg --public-ip-address test-v4pip --vnet-name test-vnet
az network firewall ip-config create --firewall-name test-fw --name fw-ip6-config --resource-group test-rg --public-ip-address test-v6pip
Treści powiązane