Wdróż usługę Azure Firewall w trybie podwójnego stosu (wersja zapoznawcza)

Usługa Azure Firewall i zasady Azure Firewall obsługują protokół IPv6. Możesz konfigurować podsieci IPv6, przestrzenie adresowe, publiczne adresy IPv6, trasy zdefiniowane przez użytkownika (UDR) oraz reguły sieciowe do zarządzania ruchem IPv6. Możesz wdrożyć zaporę sieciową w trybie tylko IPv4 lub w trybie dual stack (IPv4 i IPv6). Firewalle tylko IPv6 nie są obsługiwane.

Ten artykuł pokazuje, jak zaktualizować istniejącą zaporę sieciową do trybu dwustosowego i wdrożyć nową zaporę dwustosową.

Ważna

Wsparcie IPv6 na Azure Firewall jest obecnie w fazie PREVIEW. Zobacz dodatkowe warunki użytkowania dla wersji zapoznawczych platformy Microsoft Azure, aby zapoznać się z postanowieniami prawnymi dotyczącymi funkcji platformy Azure, które są w wersji beta, wersji zapoznawczej lub w inny sposób nie zostały jeszcze wydane w wersji ogólnodostępnej.

Obsługiwane scenariusze i ograniczenia

Wsparcie IPv6 w Azure Firewall jest zaprojektowane z myślą o konkretnych zastosowaniach i ma określone ograniczenia. Przed wdrożeniem zapoznaj się z poniższymi obsługiwanymi scenariuszami i ograniczeniami.

Obsługiwane scenariusze

  • Reguły sieciowe: Azure Firewall w pełni obsługuje ruch IPv6 w regułach sieciowych. Możesz tworzyć reguły zezwalające lub odrzucające ruch IPv6.
  • DNS proxy: Azure Firewall może być skonfigurowany jako proxy DNS w sieciach IPv6.

Uwaga / Notatka

Dla wszystkich połączeń wychodzących z sieci wirtualnej, Azure Firewall stosuje tłumaczenie adresów sieciowych źródłowych (SNAT), używając adresu IP instancji zapory. Jeśli adres docelowy znajduje się w zakresie unikalnych adresów lokalnych (ULA) zdefiniowanych przez IANA (fc00::/7), SNAT nie jest stosowany. To zachowanie jest zamierzone i nie da się go zmienić.

Ograniczenia

  • Klasyczny Azure Firewall nie jest obsługiwany.
  • Firewall Virtual Hub (vHub) nie jest obsługiwany.
  • Reguły aplikacji i DNAT nie są jeszcze obsługiwane.
  • Nie są obsługiwane scenariusze oparte na wywiadzie zagrożeń, IDPS, Explicit Proxy, oraz IP Groups.
  • Przywrócenie zapory z podwójnym stosem do trybu wyłącznie IPv4 nie jest obsługiwane. To tymczasowe ograniczenie zostanie usunięte, gdy wsparcie dla dual stack stanie się powszechnie dostępne.

Uwaga / Notatka

Istniejące funkcje kompatybilne z zaporą obsługującą wyłącznie protokół IPv4 nadal również obsługują IPv4 w zaporze dwustosowej. Powyższe ograniczenia dotyczą tylko IPv6.

Wymagania wstępne

Jeśli nie masz subskrypcji platformy Azure, utwórz bezpłatne konto , aby rozpocząć pracę.

Konfiguruj dual stack na istniejącym Azure Firewall

Aby zaktualizować istniejący Azure Firewall z trybu tylko IPv4 do trybu dual stack (IPv4 i IPv6):

  1. Dodaj przestrzeń adresową IPv6 do sieci wirtualnej.
  2. Dodaj prefiks podsieci IPv6 do .AzureFirewallSubnet
  3. Utwórz publiczny adres IPv6.
  4. Dodaj publiczny adres IPv6 do konfiguracji zapory.
  5. Dodawaj reguły sieciowe dla ruchu IPv6 w razie potrzeby.

Ważna

Po aktualizacji zapory do trybu dual stack nie możesz przywrócić go do trybu tylko IPv4. To tymczasowe ograniczenie zostanie usunięte, gdy wsparcie dla dual stack stanie się powszechnie dostępne.

Użyj poniższych zakładek, aby dodać wsparcie dla IPv6 do zapory, która już jest wdrożona.

  1. Otwórz swoją sieć wirtualną w portalu Azure, wybierz przestrzeń adresową i dodaj prefiks IPv6 (na przykład 79f7:d56c:e9bc:8000::/49). Zapisz swoje zmiany.

    Zrzut ekranu aktualizacji konfiguracji VNET o przestrzeń adresową IPv6.

  2. Otwórz swoją sieć wirtualną, wybierz Podsieci, wybierz AzureFirewallSubnet i dodaj prefiks adresu IPv6 (na przykład fd00:c1d0:3f1f:1::/64) obok istniejącego prefiksu IPv4. Zapisz swoje zmiany.

    Zrzut ekranu aktualizacji podsieci zapory, aby uwzględnić podsieć IPv6.

  3. Stwórz publiczny zasób adresu IPv6, a następnie dołącz go do konfiguracji zapory.

    Zrzut ekranu z aktualizacji zapory o publiczny adres IP IPv6.

Utwórz dwustosowy Azure Firewall

  1. W procesie wdrażania Azure Firewall wejdź w przestrzeń adresową IPv6, wpisz prefiks podsieci IPv6 i dodaj nowy lub istniejący publiczny adres IP IPv6 do nowego Azure Firewall.

    Zrzut ekranu konfiguracji dual stack dla nowego Azure Firewall w portalu Azure.