Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Kontrolowanie dostępu do sieciowego ruchu wychodzącego jest ważną częścią ogólnego planu zabezpieczeń sieci. Możesz na przykład ograniczyć dostęp do witryn internetowych. Możesz też ograniczyć wychodzące adresy IP i porty, do których można uzyskać dostęp.
Dostęp do sieci wychodzącej można kontrolować z podsieci platformy Azure przy użyciu usługi Azure Firewall i zasad zapory. Za pomocą usługi Azure Firewall i zasad zapory można skonfigurować:
- Reguły aplikacji, które definiują w pełni kwalifikowane nazwy domen (FQDN), do których można uzyskać dostęp z podsieci.
- Reguły sieci, które definiują adres źródłowy, protokół, port docelowy i adres docelowy.
Ruch sieciowy podlega skonfigurowanym regułom zapory podczas kierowania ruchu sieciowego do zapory jako bramy domyślnej podsieci.
W tym samouczku utworzysz uproszczoną pojedynczą sieć wirtualną z dwiema podsieciami w celu łatwego wdrożenia.
- AzureFirewallSubnet — w tej podsieci znajduje się zapora.
- Workload-SN — w tej podsieci znajduje się serwer obciążeń. Ruch sieciowy tej podsieci przechodzi przez zaporę.
W przypadku wdrożeń produkcyjnych należy użyć modelu piasty i szprych, w którym firewall znajduje się we własnej sieci wirtualnej. Serwery obciążeń znajdują się w równorzędnych sieciach wirtualnych w tym samym regionie z co najmniej jedną podsiecią.
Z tego samouczka dowiesz się, jak wykonywać następujące czynności:
- Konfigurowanie testowego środowiska sieciowego
- Wdróż zaporę i zasady zapory sieciowej
- Tworzenie trasy domyślnej
- Konfigurowanie reguły aplikacji w celu zezwolenia na dostęp do www.google.com
- Konfigurowanie reguły sieci w celu umożliwienia dostępu do zewnętrznych serwerów DNS
- Skonfiguruj regułę translatora adresów sieciowych, aby zezwolić na przychodzący dostęp HTTP do serwera testowego.
- Testowanie zapory
Jeśli wolisz, możesz wykonać tę procedurę przy użyciu programu Azure PowerShell.
Wymagania wstępne
Jeśli nie masz subskrypcji platformy Azure, przed rozpoczęciem utwórz bezpłatne konto.
Wybierz region wspierający Azure Bastion Developer, na przykład West US. Użyj tego regionu dla wszystkich zasobów w tym tutorialu.
Konfigurowanie sieci
Najpierw utwórz grupę zasobów zawierającą zasoby wymagane do wdrożenia zapory. Następnie utwórz sieć wirtualną, podsieci i serwer testowy.
Tworzenie grupy zasobów
Grupa zasobów zawiera wszystkie zasoby wymagane w tym samouczku.
Zaloguj się w witrynie Azure Portal.
W menu witryny Azure Portal wybierz pozycję Grupy zasobów lub wyszukaj i wybierz pozycję Grupy zasobów na dowolnej stronie, a następnie wybierz pozycję Utwórz. Wprowadź lub wybierz następujące wartości:
Ustawienie Wartość Subskrypcja Wybierz subskrypcję platformy Azure. Grupa zasobów Wprowadź Test-FW-RG. Region Wybierz region. Wszystkie inne utworzone zasoby muszą znajdować się w tym samym regionie. Wybierz Przejrzyj i utwórz>Utwórz.
Tworzenie sieci wirtualnej
Ta sieć wirtualna ma dwie podsieci.
Uwaga
Rozmiar podsieci AzureFirewallSubnet to /26. Aby uzyskać więcej informacji na temat rozmiaru podsieci, zobacz Często zadawane pytania dotyczące usługi Azure Firewall.
W menu witryny Azure Portal lub w menu głównym wybierz pozycję Utwórz zasób, wyszukaj pozycję Sieć wirtualna i wybierz pozycję Utwórz.
Wprowadź lub wybierz następujące wartości:
Ustawienie Wartość Subskrypcja Wybierz subskrypcję platformy Azure. Grupa zasobów Wybierz pozycję Test-FW-RG. Nazwisko Wprowadź Test-FW-VN. Region Wybierz tę samą lokalizację, która była wcześniej używana. Wybierz pozycję Dalej dwa razy, aby przejść do karty Adresy IP .
W przypadku przestrzeni adresowej IPv4 zaakceptuj domyślną wartość 10.0.0.0/16.
W obszarze Podsieci wybierz pozycję domyślne. W okienku Edytowanie podsieci ustaw Cel podsieci na Azure Firewall.
Zapora znajduje się w tej podsieci, a nazwa podsieci musi być azureFirewallSubnet.
W polu Adres początkowy wpisz 10.0.1.0, a następnie wybierz pozycję Zapisz.
Wybierz pozycję Dodaj podsieć i wprowadź następujące wartości, a następnie wybierz pozycję Dodaj:
Ustawienie Wartość Nazwa podsieci Workload-SN Adres początkowy 10.0.2.0/24 Wybierz Przejrzyj i utwórz>Utwórz.
Wdrażanie usługi Azure Bastion
Użyj Azure Bastion Developer, aby bezpiecznie połączyć się ze Srv-Work do testów. Programista korzysta z infrastruktury współdzielonej i łączy się z maszynami wirtualnymi w tej samej sieci wirtualnej. Nie wymaga dedykowanego AzureBastionSubnet ani publicznego adresu IP.
W tym samouczku nie ma osobnego wdrożenia dedykowanego hosta. Po utworzeniu maszyny wirtualnej i skonfigurowaniu zapory, kroki testowe łączą się przez Bastion. W obsługiwanym regionie wybranie opcji Connect spowoduje automatyczne wdrożenie usługi Bastion Developer. Szczegóły można znaleźć w artykule Wdrażaj Bastion Developer.
Tworzenie maszyny wirtualnej
Utwórz maszynę wirtualną dla obciążenia i umieść ją w podsieci Workload-SN.
W polu wyszukiwania w górnej części portalu wprowadź ciąg Maszyna wirtualna, wybierz pozycję Maszyny wirtualne, a następnie wybierz pozycję Utwórz>maszynę wirtualną.
Wprowadź lub wybierz następujące wartości dla maszyny wirtualnej:
Ustawienie Wartość Szczegóły projektu Subskrypcja Wybierz subskrypcję platformy Azure. Grupa zasobów Wybierz pozycję Test-FW-RG. Szczegóły wystąpienia Nazwa maszyny wirtualnej Wprowadź Srv-Work. Region Wybierz tę samą lokalizację, która była wcześniej używana. Opcje dostępności Wybierz opcję Brak wymogu dot. nadmiarowości infrastruktury. Typ zabezpieczeń Wybierz opcję Standardowa. obraz Wybierz pozycję Ubuntu Server 24.04 LTS -x64 Gen2 Rozmiar Wybierz rozmiar maszyny wirtualnej. Konto administratora Username Wprowadź azureuser. Źródło klucza publicznego SSH Wybierz pozycję Generuj nową parę kluczy. Nazwa pary kluczy Wprowadź Srv-Work_key. W obszarze Reguły portów wejściowych ustaw Publiczne porty wejściowe na Brak.
Zaakceptuj inne ustawienia domyślne, a na karcie Sieć upewnij się, że Test-FW-VN / Workload-SN jest wybrana, a publiczny adres IP to Brak.
Wybierz Przejrzyj i utwórz>Utwórz. Po wyświetleniu monitu wybierz pozycję Pobierz klucz prywatny i utwórz zasób i zapisz plik klucza.
Po zakończeniu wdrażania zanotuj prywatny adres IP Srv-Work do późniejszego użycia.
Wdrażanie zapory i zasad
Wdróż zaporę w sieci wirtualnej.
W menu witryny Azure Portal lub w menu głównym wybierz pozycję Utwórz zasób, wyszukaj pozycję Zapora i wybierz pozycję Utwórz.
W sekcji Tworzenie zapory użyj poniższej tabeli, aby skonfigurować zaporę:
Ustawienie Wartość Szczegóły projektu Subskrypcja Wybierz subskrypcję platformy Azure. Grupa zasobów Wybierz pozycję Test-FW-RG. Szczegóły wystąpienia Nazwisko Wprowadź Test-FW01. Region Wybierz tę samą lokalizację, która była wcześniej używana. SKU zapory ogniowej Wybierz opcję Standardowa. Zarządzanie zaporą Wybierz pozycję Użyj polityki zapory, aby zarządzać tą zaporą. Zasady zapory Wybierz pozycję Dodaj nową, a następnie wprowadź fw-test-pol.
Wybierz ten sam region, który był wcześniej używany. Wybierz przycisk OK.Wybieranie sieci wirtualnej Wybierz pozycję Użyj istniejącej, a następnie wybierz pozycję Test-FW-VN. Zignoruj ostrzeżenie dotyczące wymuszonego tunelowania. Ostrzeżenie zostanie rozwiązane w późniejszym kroku. Publiczny adres IP Wybierz pozycję Dodaj nową, a następnie wprowadź fw-pip dla nazwy. Wybierz przycisk OK. Wyczyść pole wyboru Włącz kartę sieciową do zarządzania zaporą, a następnie wybierz Następny: Zaawansowane.
Na potrzeby tego samouczka pozostaw opcję Włącz bramę NAT niezaznaczoną. Aby skonfigurować bramę NAT StandardV2 podczas tworzenia zapory, zobacz Integruj bramę NAT z Azure Firewall.
Wybierz Przeglądaj + tworz, sprawdź ustawienia, a następnie wybierz Stwórz.
Wdrożenie zajmuje kilka minut.
Po zakończeniu wdrażania przejdź do pozycji Test-FW-RG, wybierz zaporę Test-FW01 i zanotuj prywatne i publiczne adresy IP do późniejszego użycia.
Tworzenie trasy domyślnej
Na potrzeby podsieci Workload-SN skonfiguruj trasę domyślną ruchu wychodzącego, aby przechodziła przez zaporę.
Wyszukaj i wybierz pozycję Tabele tras, wybierz pozycję Utwórz i wprowadź następujące wartości:
Ustawienie Wartość Szczegóły projektu Subskrypcja Wybierz subskrypcję platformy Azure. Grupa zasobów Wybierz pozycję Test-FW-RG. Szczegóły wystąpienia Nazwisko Wprowadź Firewall-route. Region Wybierz tę samą lokalizację, która była wcześniej używana. Wybierz Przejrzyj i utwórz>Utwórz.
Po zakończeniu wdrażania wybierz pozycję Przejdź do zasobu.
W okienku Zapora-trasa w obszarze Ustawienia wybierz Podsieci>Kojarzenie.
W obszarze Sieć wirtualna wybierz pozycję Test-FW-VN, a w polu Podsieć wybierz pozycję Workload-SN. Wybierz przycisk OK.
Wybierz pozycję Trasy>Dodaj, a następnie wprowadź następujące wartości:
Ustawienie Wartość Nazwa trasy fw-dg Typ miejsca docelowego Adresy IP Prefiks docelowych adresów IP/zakresów CIDR 0.0.0.0/0 Typ następnego skoku Urządzenie wirtualne Adres następnego skoku Prywatny adres IP dla zapory, który zanotowałeś wcześniej Uwaga
Usługa Azure Firewall to w rzeczywistości usługa zarządzana, ale urządzenie wirtualne działa w tej sytuacji.
Wybierz Dodaj.
Instalowanie serwera internetowego
Maszyna wirtualna nie ma publicznego adresu IP. Użyj właśnie utworzonej trasy obciążenia i tymczasowej reguły aplikacji, aby pobrać nginx przez zaporę. Podczas instalacji zachowaj domyślne ustawienia DNS dostarczone przez Azure w maszynie wirtualnej.
Otwórz fw-test-pol. W obszarzeReguły> wybierz pozycję Reguły> aplikacjiDodaj kolekcję reguł.
Wprowadź następujące wartości:
Ustawienie Wartość Nazwisko Install-Nginx Typ kolekcji reguł Application Priority 100 Akcja zbierania reguł Zezwalaj Grupa kolekcji reguł DefaultApplicationRuleCollectionGroup Nazwa reguły Zezwalanie na repozytoria pakietów Typ źródła Adres IP Źródło 10.0.2.0/24 Protokół:port http:80, https:443 Typ miejsca docelowego FQDN Docelowe nazwy FQDN azure.archive.ubuntu.com, archive.ubuntu.com, security.ubuntu.com, packages.microsoft.com Wybierz Dodaj i poczekaj na zakończenie aktualizacji polityki.
W Test-FW-RG wybierz Srv-Work. Wybierz Operations>Run command>RunShellScript, wprowadź następujące polecenia i wybierz Uruchom:
set -eu sudo apt-get update sudo apt-get install -y nginx echo "<html><body><h1>Azure Firewall DNAT Test</h1><p>If you can see this page, the DNAT rule is working correctly!</p></body></html>" | sudo tee /var/www/html/index.html curl --fail http://localhostPotwierdź, że polecenie zostało pomyślnie ukończone i zwraca stronę testu DNAT Azure Firewall. Jeśli pobieranie pakietów się nie powiedzie, sprawdź nazwę hosta repozytorium w komunikacie o błędzie i porównaj ją z regułą tymczasową. Zezwalaj tylko na skonfigurowane repozytoria pakietów; nie dodawaj reguły internetowej z symbolem wieloznacznym. Zobacz Rozwiązywanie typowych problemów z APT na Ubuntu.
Wróć do fw-test-pol i usuń kolekcję reguł Install-Nginx . Poczekaj na zakończenie aktualizacji polityki, zanim będziesz kontynuować. To usunięcie sprawia, że późniejsze testy oceniają jedynie stałe zasady samouczka.
Konfigurowanie reguły aplikacji
Ta reguła aplikacji udziela dostępu wychodzącego do www.google.com.
Otwórz grupę zasobów Test-FW-RG i wybierz politykę zapory fw-test-pol.
W obszarzeReguły> wybierz pozycję Reguły> aplikacjiDodaj kolekcję reguł.
Wprowadź następujące wartości:
Ustawienie Wartość Nazwisko App-Coll01 Priority 200 Akcja zbierania reguł Zezwalaj Reguły Nazwisko Zezwalaj Google Typ źródła Adres IP Źródło 10.0.2.0/24 Protokół:port http, https Typ miejsca docelowego FQDN Destynacja www.google.comWybierz Dodaj.
Usługa Azure Firewall zawiera wbudowaną kolekcję reguł dla FQDN infrastrukturalnych, które są domyślnie dozwolone. Te nazwy FQDN są specyficzne dla platformy i nie mogą być używane do innych celów. Aby uzyskać więcej informacji, zobacz FQDN infrastruktury.
Przed kontynuowaniem, poczekaj na zakończenie wdrażania reguły aplikacji.
Konfigurowanie reguły sieci
Ta reguła sieci udziela dostępu wychodzącego do dwóch adresów IP na porcie 53 (DNS).
Wybierz Reguły sieciowe>Dodaj kolekcję reguł.
Wprowadź następujące wartości:
Ustawienie Wartość Nazwisko Net-Coll01 Priority 200 Akcja zbierania reguł Zezwalaj Grupa kolekcji reguł DefaultNetworkRuleCollectionGroup Reguły Nazwisko Zezwalaj na usługę DNS Typ źródła Adres IP Źródło 10.0.2.0/24 Protokół UDP Porty docelowe 53 Typ miejsca docelowego Adres IP Destynacja 209.244.0.3,209.244.0.4 (publiczne serwery DNS obsługiwane przez CenturyLink) Wybierz Dodaj.
Poczekaj na ukończenie wdrożenia reguł sieciowych przed kontynuowaniem.
Konfigurowanie reguły DNAT
Ta reguła łączy się z serwerem internetowym na maszynie wirtualnej Srv-Work za pośrednictwem zapory.
Wybierz Reguły DNAT, >Dodaj kolekcję reguł.
Wprowadź następujące wartości:
Ustawienie Wartość Nazwisko Protokół HTTP Priority 200 Grupa kolekcji reguł DefaultDnatRuleCollectionGroup Reguły Nazwisko http-nat Typ źródła Adres IP Źródło * Protokół TCP Porty docelowe 80 Destynacja Publiczny adres IP zapory Przetłumaczony typ Adres IP Przetłumaczony adres Prywatny adres IP Srv-Work Przetłumaczony port 80 Wybierz Dodaj.
Zmienianie podstawowego i pomocniczego adresu DNS dla interfejsu sieciowego Srv-Work
Na potrzeby testowania w tym samouczku skonfiguruj podstawowe i pomocnicze adresy DNS serwera. Ta konfiguracja nie jest ogólnym wymaganiem usługi Azure Firewall.
- W grupie zasobów Test-FW-RG wybierz interfejs sieciowy dla maszyny wirtualnej Srv-Work .
- W obszarze Ustawienia wybierz pozycję Serwery DNS>Niestandardowe.
- Wprowadź 209.244.0.3 i 209.244.0.4 jako serwery DNS, a następnie wybierz Zapisz.
- Uruchom ponownie maszynę wirtualną Srv-Work.
Testowanie zapory
Teraz przetestuj zaporę, aby potwierdzić, że działa zgodnie z oczekiwaniami.
Przetestuj regułę DNAT
- W przeglądarce internetowej na komputerze lokalnym wprowadź
http://<firewall-public-ip-address>. - Zostanie wyświetlona niestandardowa strona internetowa: Test DNAT usługi Azure Firewall. Potwierdza to, że reguła DNAT działa.
Testowanie reguł aplikacji i sieci
Użyj usługi Azure Bastion, aby bezpiecznie nawiązać połączenie z maszyną wirtualną Srv-Work i przetestować reguły zapory.
W grupie zasobów Test-FW-RG wybierz maszynę wirtualną Srv-Work , a następnie wybierz pozycję Połącz za>pośrednictwem usługi Bastion.
Na stronie Bastion wprowadź lub wybierz następujące wartości:
Ustawienie Wartość Typ uwierzytelniania Wybierz Klucz prywatny SSH z pliku lokalnego. Username Wprowadź azureuser. Plik lokalny Wybierz pozycję Przeglądaj i wybierz plik Srv-Work_key.pem pobrany podczas tworzenia maszyny wirtualnej. Wybierz i podłącz.
Bastion Developer jest wdrażany automatycznie i otwiera sesję SSH do Srv-Work w portalu.
W sesji SSH wprowadź następujące polecenie, aby przetestować dostęp do usługi Google:
curl -I https://www.google.comZostanie wyświetlona pomyślna odpowiedź HTTP (200 OK), wskazująca, że reguła aplikacji zezwala na dostęp do usługi Google.
Teraz przetestuj dostęp do firmy Microsoft, który powinien zostać zablokowany. Wejść:
curl -I https://www.microsoft.comUpłynął limit czasu polecenia lub zakończy się niepowodzeniem po około 60 sekundach, co oznacza, że zapora blokuje dostęp.
Teraz sprawdzono, że reguły zapory działają:
- Dostęp do serwera internetowego można uzyskać za pośrednictwem reguły DNAT.
- Możesz przejść do jedynej dozwolonej nazwy FQDN, ale nie do żadnej innej.
- Nazwy DNS można rozpoznać przy użyciu skonfigurowanego zewnętrznego serwera DNS.
Czyszczenie zasobów
Możesz zachować zasoby zapory na potrzeby następnego samouczka. Jeśli nie są już potrzebne, usuń grupę zasobów Test-FW-RG , aby usunąć wszystkie zasoby związane z zaporą.