Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Po połączeniu sieci lokalnej z siecią wirtualną Azure w celu utworzenia sieci hybrydowej należy kontrolować dostęp do zasobów sieciowych Azure w ramach ogólnego planu zabezpieczeń.
Azure Firewall i zasady zapory kontrolują dostęp sieciowy w sieci hybrydowej przy użyciu reguł definiujących dozwolony i blokowany ruch sieciowy.
W tym samouczku utworzysz trzy sieci wirtualne:
- VNet-Hub - Zapora znajduje się w tej sieci wirtualnej.
- VNet-Spoke — sieć wirtualna szprych reprezentuje obciążenie znajdujące się na Azure.
- VNet-Onprem — lokalna sieć wirtualna reprezentuje sieć lokalną. W rzeczywistym wdrożeniu można nawiązać połączenie przy użyciu połączenia sieci VPN lub usługi ExpressRoute. Dla uproszczenia w tym samouczku użyto połączenia z bramą VPN, a sieć wirtualna zlokalizowana na platformie Azure pełni rolę sieci lokalnej.
Z tego samouczka dowiesz się, jak wykonywać następujące czynności:
- Utwórz sieć wirtualną centrum zapory
- Utwórz wirtualną sieć typu szprychy
- Tworzenie lokalnej sieci wirtualnej
- Konfigurowanie i wdrażanie zapory i zasad
- Tworzenie i łączenie bram sieci VPN
- Komunikacja równorzędna pomiędzy sieciami wirtualnymi koncentratora i szprychy
- Tworzenie tras
- Tworzenie maszyny wirtualnej
- Testowanie zapory
Aby zamiast tego użyć Azure PowerShell, zobacz Wdrażanie i konfigurowanie Azure Firewall w sieci hybrydowej przy użyciu Azure PowerShell.
Wymagania wstępne
Sieć hybrydowa używa modelu architektury piasty i szprych do kierowania ruchu między sieciami wirtualnymi platformy Azure i sieciami lokalnymi. Architektura piasty i szprych ma następujące wymagania:
- Aby kierować ruch podsieci połączonej przez zaporę koncentratora, użyj trasy zdefiniowanej przez użytkownika (UDR), wskazującej zaporę i z wyłączoną opcją Propagacja tras bramy sieci wirtualnej. Wyłączona opcja Propagacja tras bramy sieci wirtualnej zapobiega dystrybucji tras do podsieci szprychowych. Ta opcja zapobiega konfliktom wyuczonych tras z trasą zdefiniowaną przez użytkownika (UDR). Jeśli chcesz pozostawić włączoną propagację tras bramy sieci wirtualnej, upewnij się, że zdefiniujesz konkretne trasy do zapory, aby zastąpić trasy ogłaszane ze środowiska lokalnego za pośrednictwem protokołu BGP.
- Skonfiguruj trasę zdefiniowaną przez użytkownika w podsieci bramy centralnej, która wskazuje adres IP zapory jako następny przeskok do sieci typu spoke. W podsieci Azure Firewall nie jest wymagana trasa zdefiniowana przez użytkownika (UDR), ponieważ usługa uczy się tras z protokołu BGP.
Aby dowiedzieć się, jak utworzyć te trasy, zobacz Utwórz trasy w tym samouczku.
Uwaga
Usługa Azure Firewall musi mieć bezpośrednie połączenie z Internetem. Jeśli podsieć AzureFirewallSubnet otrzyma domyślną trasę do sieci lokalnej za pośrednictwem protokołu BGP, musisz zastąpić tę trasę za pomocą trasy UDR 0.0.0.0/0 z wartością NextHopType ustawioną na Internet, aby zachować bezpośrednią łączność z Internetem.
Usługę Azure Firewall można skonfigurować tak, aby obsługiwała wymuszone tunelowanie. Aby uzyskać więcej informacji, zobacz Wymuszone tunelowanie usługi Azure Firewall.
Uwaga
Ruch między bezpośrednio sparowanymi sieciami wirtualnymi jest kierowany bezpośrednio, nawet jeśli trasa UDR wskazuje usługę Azure Firewall jako bramę domyślną. Aby wysłać ruch między podsieciami do zapory w tym scenariuszu, trasa definiowana przez użytkownika (TDZ) musi zawierać prefiks sieciowy docelowej podsieci jawnie dla obu podsieci.
Jeśli nie masz subskrypcji platformy Azure, przed rozpoczęciem utwórz bezpłatne konto.
Utwórz sieć wirtualną centrum zapory
Najpierw utwórz grupę zasobów zawierającą zasoby do celów tego samouczka:
- Zaloguj się w witrynie Azure Portal.
- Na stronie głównej portalu Azure wybierz pozycje Grupy zasobów>Utwórz.
- W obszarze Subskrypcja wybierz swoją subskrypcję.
- W polu Nazwa grupy zasobów wprowadź FW-Hybrid-Test.
- W obszarze Region wybierz pozycję (STANY USA) Wschodnie stany USA. Wszystkie utworzone później zasoby muszą znajdować się w tej samej lokalizacji.
- Wybierz Przejrzyj + Utwórz, a następnie wybierz Utwórz.
Następnie utwórz sieć wirtualną:
Uwaga
Rozmiar podsieci AzureFirewallSubnet to /26. Aby uzyskać więcej informacji na temat rozmiaru podsieci, zobacz Często zadawane pytania dotyczące usługi Azure Firewall.
- Na stronie głównej witryny Azure Portal wybierz pozycję Utwórz zasób.
- W obszarze Sieć wybierz pozycję Sieć wirtualna, a następnie wybierz pozycję Utwórz.
- W polu Grupa zasobów wybierz pozycję FW-Hybrid-Test.
- W polu Nazwa wprowadź wartość VNet-hub.
- Na karcie Zabezpieczenia wybierz pozycję Dalej.
- W polu Przestrzeń adresowa IPv4 wprowadź wartość 10.5.0.0/16.
- W obszarze Podsieci wybierz pozycję domyślne.
- W obszarze Cel podsieci wybierz pozycję Azure Firewall.
- W polu Adres początkowy wprowadź wartość 10.5.0.0/26.
- Wybierz pozycję Zapisz, wybierz pozycję Przejrzyj i utwórz, a następnie wybierz pozycję Utwórz.
Utwórz drugą podsieć dla bramy.
- Na stronie VNet-hub wybierz pozycję Podsieci.
- Wybierz pozycję +Podsieć.
- W polu Przeznaczenie podsieci wybierz pozycję Brama sieci wirtualnej.
- W polu Adres początkowy wprowadź 10.5.2.0/26.
- Wybierz Dodaj.
Utwórz wirtualną sieć typu szprychy
- Na stronie głównej witryny Azure Portal wybierz pozycję Utwórz zasób.
- W obszarze Sieć wybierz pozycję Sieć wirtualna, a następnie wybierz pozycję Utwórz.
- W polu Grupa zasobów wybierz pozycję FW-Hybrid-Test.
- W polu Nazwa wprowadź wartość VNet-Spoke.
- W obszarze Region wybierz pozycję (STANY USA) Wschodnie stany USA.
- Wybierz Dalej. Na karcie Zabezpieczenia wybierz pozycję Dalej.
- W polu Przestrzeń adresowa IPv4 wprowadź wartość 10.6.0.0/16.
- W obszarze Podsieci wybierz pozycję domyślne.
- W polu Nazwa wprowadź SN-Workload.
- W polu Adres początkowy wprowadź wartość 10.6.0.0/24.
- Wybierz pozycję Zapisz, wybierz pozycję Przejrzyj i utwórz, a następnie wybierz pozycję Utwórz.
Tworzenie lokalnej sieci wirtualnej
- Na stronie głównej witryny Azure Portal wybierz pozycję Utwórz zasób.
- W obszarze Sieć wybierz pozycję Sieć wirtualna, a następnie wybierz pozycję Utwórz.
- W polu Grupa zasobów wybierz pozycję FW-Hybrid-Test.
- W polu Nazwa wprowadź VNet-OnPrem.
- W obszarze Region wybierz pozycję (STANY USA) Wschodnie stany USA.
- Wybierz Dalej. Na karcie Zabezpieczenia wybierz pozycję Dalej.
- W polu Przestrzeń adresowa IPv4 wprowadź wartość 192.168.0.0/16.
- W obszarze Podsieci wybierz pozycję domyślne.
- W polu Nazwa wprowadź SN-Corp.
- Dla pola Adres początkowy wprowadź 192.168.1.0/24.
- Wybierz pozycję Zapisz, wybierz pozycję Przejrzyj i utwórz, a następnie wybierz pozycję Utwórz.
Utwórz drugą podsieć dla bramy.
- Na stronie VNet-OnPrem wybierz pozycję Podsieci.
- Wybierz pozycję +Podsieć.
- W polu Przeznaczenie podsieci wybierz pozycję Brama sieci wirtualnej.
- W polu Adres startowy wprowadź 192.168.2.0/24.
- Wybierz Dodaj.
Konfigurowanie i wdrażanie zapory
Wdróż zaporę w wirtualnej sieci centralnej zapory.
Na stronie głównej witryny Azure Portal wybierz pozycję Utwórz zasób.
Wyszukaj pozycję Zapora, wybierz ją z wyników, a następnie wybierz pozycję Utwórz.
W sekcji Tworzenie zapory użyj poniższej tabeli, aby skonfigurować zaporę:
Ustawienie Wartość Subskrypcja <Twoja subskrypcja> Grupa zasobów FW-Hybrid-Test Nazwisko AzFW01 Region Wschodnie stany USA Warstwa zapory Standard Zarządzanie zaporą Użyj polityki zapory, aby zarządzać tą zaporą Zasady zapory Dodaj nowe:
hybrid-test-pol
Wschodnie stany USAWybieranie sieci wirtualnej Użyj istniejącego:
Koncentrator sieci wirtualnejPubliczny adres IP Dodaj nowy:
fw-pipUsuń zaznaczenie pola Włącz kartę sieciową zarządzania zaporą dla konfiguracji bezpośredniego połączenia z internetem w tym samouczku, a następnie wybierz Następne: Zaawansowane.
Na potrzeby tego samouczka pozostaw opcję Włącz bramę NAT niezaznaczoną. Aby skonfigurować bramę NAT StandardV2 podczas tworzenia zapory, zobacz Integruj bramę NAT z Azure Firewall.
Wybierz Następne: Tagi, a potem Następne: Przeglądaj + tworz. Przejrzyj ustawienia, a następnie wybierz pozycję Utwórz.
Wdrożenie zajmuje kilka minut.
Po zakończeniu wdrażania przejdź do grupy zasobów FW-Hybrid-Test i wybierz zaporę AzFW01 .
Zanotuj prywatny adres IP. Będzie ona używana później podczas tworzenia trasy domyślnej.
Konfigurowanie reguł sieci
Najpierw dodaj regułę sieci, aby zezwolić na ruch internetowy.
- W grupie zasobów FW-Hybrid-Test wybierz zasady zapory hybrid-test-pol.
- W obszarze Ustawienia wybierz pozycję Reguły sieci.
- Wybierz pozycję Dodaj kolekcję reguł.
- W polu Nazwa wprowadź
RCNet01. - W polu Priorytet wprowadź wartość
100. - W polu Akcja kolekcji reguł wybierz opcję Zezwalaj.
- W obszarze Reguły w polu Nazwa wprowadź wartość
AllowWeb. - W polu Typ źródła wybierz pozycję Adres IP.
- W polu Źródło wprowadź wartość
192.168.1.0/24. - W polu Protokół wybierz TCP.
- W polu Porty docelowe wprowadź wartość
80. - W polu Typ miejsca docelowego wybierz pozycję Adres IP.
- W polu Miejsce docelowe wprowadź wartość
10.6.0.0/16. - Wybierz Dodaj.
Tworzenie i łączenie bram sieci VPN
Hub i lokalne sieci wirtualne są połączone za pośrednictwem bram VPN.
Tworzenie bram sieci VPN
Utwórz bramę sieci VPN zarówno dla sieci wirtualnych typu hub, jak i lokalnych sieci wirtualnych. Konfiguracje sieć-sieć wymagają typu sieci VPN RouteBased. Tworzenie bramy sieci VPN może potrwać 45 minut lub dłużej, w zależności od wybranej jednostki SKU bramy sieci VPN.
Powtórz następujące kroki dla każdej bramy, używając wartości w tabeli.
| Ustawienie | Brama koncentratora | Brama lokalna |
|---|---|---|
| Nazwisko | GW-hub | GW-Onprem |
| Sieć wirtualna | Koncentrator sieci wirtualnej | VNet-Onprem |
| Publiczny adres IP | VNet-hub-GW-pip | VNet-Onprem-GW-pip |
| Drugi publiczny adres IP | VNet-hub-GW-pip2 | VNet-Onprem-GW-pip2 |
- Na stronie głównej witryny Azure Portal wybierz pozycję Utwórz zasób.
- W polu wyszukiwania wpisz bramę sieci wirtualnej i naciśnij klawisz Enter.
- Wybierz pozycję Brama sieci wirtualnej, a następnie wybierz pozycję Utwórz.
- Wprowadź nazwę z tabeli.
- W polu Region wybierz ten sam region, który był wcześniej używany.
- W polu Typ bramy wybierz pozycję VPN.
- Dla SKU wybierz VpnGw1AZ. Nowe wdrożenia wymagają SKU wspieranego w strefie dostępności. Więcej informacji można znaleźć w artykule VPN Gateway SKU consolidation.
- Wybierz sieć wirtualną z tabeli.
- Ustaw opcję Włącz tryb aktywny-aktywny na Włączony, aby każda brama miała dwa publiczne adresy IP wymienione w tabeli.
- W polu Publiczny adres IP wybierz pozycję Utwórz nowy i wprowadź nazwę z tabeli.
- W polu Drugi publiczny adres IP wybierz pozycję Utwórz nowy i wprowadź nazwę z tabeli.
- Zaakceptuj pozostałe wartości domyślne, wybierz pozycję Przejrzyj i utwórz, a następnie wybierz pozycję Utwórz.
Tworzenie połączeń sieci VPN
Utwórz połączenia sieci VPN między centralnym węzłem a bramami lokalnymi. Potrzebujesz połączenia w obu kierunkach, a współdzielony klucz musi być taki sam po obu stronach.
Powtórz następujące kroki dla każdego połączenia, używając wartości w tabeli.
| Ustawienie | Hub lokalny | Lokalnie do koncentratora |
|---|---|---|
| Brama do otwarcia | GW-hub | GW-Onprem |
| Nazwa połączenia | Hub-to-Onprem | Onprem-to-Hub |
| Pierwsza brama sieci wirtualnej | GW-hub | GW-Onprem |
| Druga brama sieci wirtualnej | GW-Onprem | GW-hub |
- Otwórz grupę zasobów FW-Hybrid-Test i wybierz bramę z tabeli.
- W obszarze Ustawienia wybierz pozycję Połączenia w lewej kolumnie.
- Wybierz Dodaj.
- Wprowadź nazwę połączenia z tabeli.
- W polu Typ połączenia wybierz pozycję VNet-to-VNet.
- Wybierz pozycję Dalej: Ustawienia.
- Wybierz z tabeli pierwszą bramę sieci wirtualnej i drugą bramę sieci wirtualnej .
- Dla klucza współdzielonego (PSK) wprowadź silny klucz współdzielony, który wygenerujesz dla tego laboratorium. Używaj tej samej wartości dla obu połączeń i przechowuj ją bezpiecznie. Nie używaj ponownie opublikowanej wartości przykładu.
- Wybierz Przejrzyj + utwórz, a następnie wybierz Utwórz.
Weryfikowanie połączenia
Po około pięciu minutach stan obu połączeń powinien mieć wartość Połączono.
Komunikacja równorzędna pomiędzy sieciami wirtualnymi koncentratora i szprychy
Skonfiguruj komunikację równorzędną sieci wirtualnych w topologii piasty i szprych.
Otwórz grupę zasobów FW-Hybrid-Test i wybierz sieć wirtualną VNet-hub.
W lewej kolumnie wybierz pozycję Peerings.
Wybierz Dodaj.
W obszarze Podsumowanie zdalnej sieci wirtualnej:
Nazwa ustawienia Wartość Nazwa łącza komunikacji równorzędnej SpoketoHub Subskrypcja <Twoja subskrypcja> Sieć wirtualna VNet — szprycha Zezwalaj "VNet-Spoke" na dostęp do sieci wirtualnej "VNet-hub" wybrane Zezwól „VNet-Spoke” na odbieranie przekazywanego ruchu z „VNet-Hub” wybrane Zezwalaj bramie lub serwerowi tras w „VNet-Spoke” na przekazywanie ruchu do „VNet-Hub” nie wybrano Włącz „VNet-Spoke”, aby korzystał z bramy zdalnej lub serwera tras „VNet-hub”. wybrane W obszarze Podsumowanie lokalnej sieci wirtualnej:
Nazwa ustawienia Wartość Nazwa łącza komunikacji równorzędnej HubtoSpoke Zezwalaj elementowi „VNet-hub” na dostęp do „VNet-Spoke” wybrane Zezwalaj "VNet-hub" na odbieranie przekazywanego ruchu z "VNet-Spoke" wybrane Zezwalaj bramie lub serwerowi tras w „VNet-Hub” na przekazywanie ruchu do „VNet-Spoke” wybrane Włącz opcję "VNet-hub", aby użyć zdalnej bramy lub serwera tras "VNet-Spoke" nie wybrano Wybierz Dodaj.
Tworzenie tras
Następnie utwórz dwie tabele tras:
- Trasa z podsieci bramy centralnej do podsieci odgałęzienia przez adres IP zapory
- Domyślna trasa z podsieci spoke przez adres IP zapory
Powtórz następujące kroki dla każdej tabeli tras przy użyciu wartości w tabeli.
| Ustawienie | Trasa z węzła centralnego do węzła podrzędnego | Domyślna trasa szprychy |
|---|---|---|
| Nazwa tabeli tras | UDR — topologia gwiazdy | UDR-DG |
| Propagacja trasy bramy | Tak (ustawienie domyślne) | Nie |
| Nazwa trasy | ToSpoke | ToHub |
| Docelowe adresy IP/zakresy CIDR | 10.6.0.0/16 | 0.0.0.0/0 |
| Skojarz sieć wirtualną | Koncentrator sieci wirtualnej | VNet-szprycha |
| Kojarzenie podsieci | GatewaySubnet | SN-Workload |
- Na stronie głównej witryny Azure Portal wybierz pozycję Utwórz zasób.
- W polu wyszukiwania wpisz tabela tras i naciśnij klawisz Enter.
- Wybierz pozycję Tabela tras, a następnie wybierz pozycję Utwórz.
- Wybierz grupę zasobów FW-Hybrid-Test.
- W polu Region wybierz tę samą lokalizację, która była wcześniej używana.
- Wprowadź nazwę tabeli tras z tabeli. Jeśli ma to zastosowanie, ustaw opcję Propagacja trasy bramy na Nie.
- Wybierz Przejrzyj + Utwórz, a następnie wybierz Utwórz.
- Po utworzeniu tabeli tras wybierz ją, aby otworzyć stronę tabeli tras.
- W obszarze Ustawienia wybierz pozycję Trasy w lewej kolumnie.
- Wybierz Dodaj.
- Wprowadź nazwę trasy z tabeli.
- W polu Typ miejsca docelowego wybierz pozycję Adresy IP.
- Wprowadź docelowe adresy IP/zakresy CIDR z tabeli.
- W obszarze Typ następnego skoku wybierz pozycję Urządzenie wirtualne.
- W polu Adres następnego przeskoku wpisz zanotowany wcześniej prywatny adres IP zapory.
- Wybierz Dodaj.
Skojarz każdą tabelę tras z podsiecią.
- Na stronie tabeli tras wybierz pozycję Podsieci.
- Wybierz pozycję Skojarz.
- Wybierz sieć wirtualną i podsieć z tabeli.
- Wybierz przycisk OK.
Tworzenie maszyn wirtualnych
Utwórz obciążenie szprychy i lokalne maszyny wirtualne i umieść je w odpowiednich podsieciach.
Utwórz maszynę wirtualną obciążenia
Utwórz maszynę wirtualną w sieci wirtualnej typu 'spoke' z uruchomionym serwerem NGINX, bez publicznego adresu IP.
- Na stronie głównej witryny Azure Portal wybierz pozycję Utwórz zasób.
- W obszarze Popularne produkty z witryny Marketplace wybierz pozycję Ubuntu Server 24.04 LTS.
- Wprowadź następujące wartości dla maszyny wirtualnej:
- Grupa zasobów - Wybierz FW-Hybrid-Test
- Nazwa maszyny wirtualnej: VM-Spoke-01
- Region — ten sam region, który był wcześniej używany
- Obraz — Ubuntu Server 24.04 LTS — x64 Gen2
- Rozmiar — Standard_B2s
- Typ uwierzytelniania — klucz publiczny SSH
- Nazwa użytkownika: azureuser
- Źródło klucza publicznego SSH — generowanie nowej pary kluczy
- Nazwa pary kluczy - VM-Spoke-01_key
- W polu Publiczne porty wejściowe wybierz Brak.
- Wybierz pozycję Dalej: Dyski, zaakceptuj wartości domyślne, a następnie wybierz pozycję Dalej: Sieć.
- Wybierz pozycję VNet-Spoke dla sieci wirtualnej, a podsieć to SN-Workload.
- W obszarze Publiczny adres IP wybierz pozycję Brak.
- Wybierz pozycję Dalej: Zarządzanie, a następnie wybierz pozycję Dalej: Monitorowanie.
- Dla opcji Diagnostyka rozruchu wybierz pozycję Wyłącz.
- Wybierz pozycję Przejrzyj i utwórz, przejrzyj ustawienia na stronie podsumowania, a następnie wybierz pozycję Utwórz.
- W oknie dialogowym Generowanie nowej pary kluczy wybierz pozycję Pobierz klucz prywatny i utwórz zasób. Zapisz plik klucza jako VM-Spoke-01_key.pem.
Instalowanie serwera Nginx
Po utworzeniu maszyny wirtualnej zainstaluj serwer internetowy Nginx.
Domyślna trasa sieci spoke kieruje ruch internetowy przez Azure Firewall. Reguła AllowWeb zezwala na ruch HTTP z sieci lokalnej do sieci typu spoke, a nie na pobieranie pakietów z tej sieci. Dodaj tymczasową regułę aplikacji do instalacji i usuń ją przed testowaniem zapory.
Otwórz hybrid-test-pol. W obszarzeReguły> wybierz pozycję Reguły> aplikacjiDodaj kolekcję reguł.
Wprowadź następujące wartości:
Ustawienie Wartość Nazwisko Install-Nginx Typ kolekcji reguł Application Priority 100 Akcja zbierania reguł Zezwalaj Grupa kolekcji reguł DefaultApplicationRuleCollectionGroup Nazwa reguły Zezwalanie na repozytoria pakietów Typ źródła Adres IP Source 10.6.0.0/24 Protokół:port http:80, https:443 Typ miejsca docelowego FQDN Docelowe nazwy FQDN azure.archive.ubuntu.com, archive.ubuntu.com, security.ubuntu.com, packages.microsoft.com Wybierz Dodaj i poczekaj na zakończenie aktualizacji polityki. Zachowaj domyślne ustawienia DNS dostarczone przez maszynę wirtualną Azure dla tego tutoriala.
W witrynie Azure Portal otwórz usługę Cloud Shell i upewnij się, że jest ona ustawiona na powłokę Bash.
Użyj polecenia az vm run-command invoke, aby zainstalować nginx na maszynie wirtualnej:
az vm run-command invoke \ --resource-group FW-Hybrid-Test \ --name VM-Spoke-01 \ --command-id RunShellScript \ --scripts 'set -eu; sudo apt-get update; sudo apt-get install -y nginx; hostname | sudo tee /var/www/html/index.html; curl --fail http://localhost'- Potwierdź, że polecenie zakończy się pomyślnie i zwróci z lokalnego serwera WWW nazwę hosta maszyny wirtualnej spoke. Jeśli pobieranie pakietów się nie powiedzie, sprawdź nazwę hosta repozytorium w komunikacie o błędzie i porównaj ją z regułą tymczasową. Zezwalaj tylko na skonfigurowane repozytoria pakietów; nie dodawaj reguły internetowej z symbolem wieloznacznym. Zobacz Rozwiązywanie typowych problemów z APT na Ubuntu.
- Wróć do hybrid-test-pol i usuń kolekcję reguł Install-Nginx. Poczekaj na zakończenie aktualizacji polityki, zanim będziesz kontynuować.
Tworzenie maszyny wirtualnej w środowisku lokalnym
Użyj tej maszyny wirtualnej, aby nawiązać połączenie przy użyciu Azure Bastion. Z tego miejsca nawiąż połączenie z serwerem szprych za pośrednictwem zapory.
- Na stronie głównej witryny Azure Portal wybierz pozycję Utwórz zasób.
- W obszarze Popularne produkty z witryny Marketplace wybierz pozycję Ubuntu Server 24.04 LTS.
- Wprowadź następujące wartości dla maszyny wirtualnej:
- Grupa zasobów — wybierz istniejącą, a następnie wybierz pozycję FW-Hybrid-Test.
- Nazwa - maszyny wirtualnej VM-Onprem.
- Region — ten sam region, który był wcześniej używany.
- Obraz — Ubuntu Server 24.04 LTS — x64 Gen2
- Rozmiar — Standard_B2s
- Typ uwierzytelniania — klucz publiczny SSH
- Nazwa użytkownika: azureuser
- Źródło klucza publicznego SSH — generowanie nowej pary kluczy
- Nazwa pary kluczy - VM-Onprem_key
- W polu Publiczne porty wejściowe wybierz Brak.
- Wybierz pozycję Dalej: Dyski, zaakceptuj wartości domyślne, a następnie wybierz pozycję Dalej: Sieć.
- Wybierz pozycję VNet-Onprem dla sieci wirtualnej, a podsieć to SN-Corp.
- W obszarze Publiczny adres IP wybierz pozycję Brak. Łączysz się przez Bastion w tej wirtualnej sieci.
- Wybierz pozycję Dalej: Zarządzanie, a następnie wybierz pozycję Dalej: Monitorowanie.
- Dla opcji Diagnostyka rozruchu wybierz pozycję Wyłącz.
- Wybierz pozycję Przejrzyj i utwórz, przejrzyj ustawienia na stronie podsumowania, a następnie wybierz pozycję Utwórz.
- W oknie dialogowym Generowanie nowej pary kluczy wybierz pozycję Pobierz klucz prywatny i utwórz zasób. Zapisz plik klucza jako vm-Onprem_key.pem.
Uwaga
Platforma Azure udostępnia domyślny adres IP dostępu wychodzącego dla maszyn wirtualnych, które nie są przypisane do publicznego adresu IP lub znajdują się w puli zaplecza wewnętrznego podstawowego modułu równoważenia obciążenia platformy Azure. Domyślny mechanizm adresów IP dostępu wychodzącego zapewnia wychodzący adres IP, który nie jest konfigurowalny.
Domyślny adres IP dostępu wychodzącego jest wyłączony, gdy wystąpi jedno z następujących zdarzeń:
- Publiczny adres IP jest przypisywany do maszyny wirtualnej.
- Maszyna wirtualna jest umieszczona w puli zaplecza standardowego modułu równoważenia obciążenia, z regułami ruchu wychodzącego lub bez nich.
- Zasób usługi Azure NAT Gateway jest przypisywany do podsieci maszyny wirtualnej.
Maszyny wirtualne tworzone przy użyciu zestawów skalowania maszyn wirtualnych w trybie elastycznej aranżacji nie mają domyślnego dostępu wychodzącego.
Aby uzyskać więcej informacji na temat połączeń wychodzących na platformie Azure, zobacz Domyślny dostęp wychodzący na platformie Azure i Używanie źródłowego tłumaczenia adresów sieciowych (SNAT) dla połączeń wychodzących.
Wdrażanie usługi Azure Bastion
Wdróż usługę Azure Bastion Basic w sieci VNet-Onprem, aby połączyć się bezpośrednio z maszyną VM-Onprem. Połączenie między przeglądarką a maszyną wirtualną nie musi przechodzić przez bramy VPN. Żądanie internetowe, które wysyłasz z VM-Onprem, nadal przechodzi przez połączenie VPN i zaporę Azure Firewall, aby dotrzeć do sieci spoke.
Otwórz VNet-Onprem, wybierz Podsieci i wybierz + Podsieć.
Wybierz Azure Bastion dla opcji Przeznaczenie podsieci. Potwierdź, że nazwa to AzureBastionSubnet, wpisz 192.168.3.0 jako adres początkowy i wybierz /26 dla rozmiaru. Wybierz Dodaj.
W menu witryny Azure Portal wybierz pozycję Utwórz zasób.
W polu wyszukiwania wpisz Bastion i wybierz go z wyników.
Wybierz pozycję Utwórz.
Na stronie Tworzenie usługi Bastion skonfiguruj następujące ustawienia:
Ustawienie Wartość Subskrypcja Wybierz swoją subskrypcję Grupa zasobów FW-Hybrid-Test Nazwisko Onprem-Bastion Region Takie same jak inne zasoby Warstwa Basic Sieć wirtualna VNet-Onprem Podsieci AzureBastionSubnet Publiczny adres IP Stwórz nowy Standardowy, statyczny publiczny adres IP o nazwie public-ip-bastion. Bastion Basic wymaga dedykowanej podsieci i publicznego adresu IP i pobiera opłaty podczas wdrożenia. Informacje o wymaganiach dotyczących konfiguracji można znaleźć w artykule Ustawienia konfiguracji usługi Azure Bastion.
Wybierz pozycję Przejrzyj i utwórz. Po zakończeniu walidacji wybierz pozycję Utwórz.
Testowanie zapory
Najpierw zanotuj prywatny adres IP maszyny wirtualnej VM-spoke-01 .
W portalu Azure przejdź do maszyny wirtualnej VM-Onprem.
Wybierz Połącz>przez Bastion.
Wybierz pozycję Użyj klucza prywatnego SSH z pliku lokalnego.
W polu Nazwa użytkownika wpisz azureuser.
Przejdź do pobranego wcześniej pliku VM-Onprem_key.pem i wybierz go.
Wybierz i podłącz.
Z sesji SSH na VM-Onprem przetestuj serwer internetowy w sieci wirtualnej typu spoke:
curl http://<VM-spoke-01 private IP>Serwer internetowy zwraca odpowiedź.
Następnie zmień akcję kolekcji reguł sieciowych zapory na Odrzuć, aby sprawdzić, czy reguły zapory działają zgodnie z oczekiwaniami.
- Wybierz zasady zapory hybrid-test-pol.
- Wybierz pozycję Kolekcje reguł.
- Wybierz kolekcję reguł RCNet01.
- W polu Akcja zbierania reguł wybierz pozycję Odmów.
- Wybierz pozycję Zapisz.
Uruchom ponownie test. Tym razem test zakończy się niepowodzeniem.
Czyszczenie zasobów
Zachowaj zasoby zapory na potrzeby następnego samouczka lub jeśli nie są już potrzebne, usuń grupę zasobów FW-Hybrid-Test , aby usunąć wszystkie zasoby związane z zaporą.