Zintegruj bramę NAT z usługą Azure Firewall w sieci typu piasta i szprychy dla łączności wychodzącej

Z tego samouczka dowiesz się, jak zintegrować bramę NAT z usługą Azure Firewall w architekturze hub and spoke, aby zwiększyć łączność wychodzącą i skalowalność.

Usługa Azure Firewall udostępnia 2 496 portów SNAT na jeden publiczny adres IP skonfigurowany na zestaw skalowania maszyn wirtualnych zaplecza (co najmniej dwa wystąpienia). Do usługi Azure Firewall można skojarzyć maksymalnie 250 publicznych adresów IP. W zależności od wymagań dotyczących architektury i wzorców ruchu może być wymagana większa liczba portów SNAT niż zapewniana przez usługę Azure Firewall. Może być również wymagane użycie mniejszej liczby publicznych adresów IP, jednocześnie wymagając większej liczby portów SNAT. Lepszą metodą łączności wychodzącej jest użycie bramy NAT. Brama NAT udostępnia 64 512 portów SNAT na publiczny adres IP i może być wykorzystywana z maksymalnie 16 publicznymi adresami IP.

Bramę NAT można zintegrować z usługą Azure Firewall, konfigurując ją bezpośrednio w podsieci Azure Firewall. To skojarzenie zapewnia bardziej skalowalną metodę łączności wychodzącej. W przypadku wdrożeń produkcyjnych zalecana jest sieć hub i szprych, gdzie zapora znajduje się we własnej sieci wirtualnej. Serwery obciążeń są połączonymi sieciami wirtualnymi w tym samym regionie co sieć wirtualna hubu, w którym znajduje się firewall. W tej konfiguracji architektury brama NAT może zapewnić łączność wychodzącą z sieci wirtualnej centrum dla wszystkich połączonych sieci wirtualnych typu "spoke".

Diagram zasobów platformy Azure utworzonych w samouczku.

Uwaga

Chociaż bramę NAT można wdrożyć w architekturze sieci wirtualnej hub-and-spoke zgodnie z opisem w tym samouczku, brama NAT nie jest obsługiwana w sieci wirtualnej hub architektury vWAN. Aby można było używać w architekturze vWAN, brama NAT musi być skonfigurowana bezpośrednio z sieciami wirtualnymi satelitarnych skojarzonych z zabezpieczonym koncentratorem wirtualnym (vWAN). Aby uzyskać więcej informacji na temat opcji architektury usługi Azure Firewall, zobacz Co to są opcje architektury usługi Azure Firewall Manager?

Z tego samouczka dowiesz się, jak wykonywać następujące czynności:

  • Utwórz sieć wirtualną koncentratora i wdroż Azure Firewall oraz Azure Bastion w trakcie wdrażania
  • Utworzenie bramy NAT i połączenie jej z podsiecią zapory ogniowej w wirtualnej sieci koncentratora
  • Tworzyć rozgałęzioną sieć wirtualną
  • Utwórz peering sieci wirtualnej
  • Utwórz tabelę tras dla wirtualnej sieci podrzędnej.
  • Utwórz zasadę zapory dla sieci wirtualnej hub
  • Utwórz maszynę wirtualną, aby przetestować łączność wychodzącą przez bramę NAT.

Wymagania wstępne

Ten samouczek korzysta z Azure Firewall Standard z protokołem IPv4 oraz ze standardowej bramy NAT w wersji V2. Wybierz region wspierający StandardV2 NAT Gateway i używaj tego samego regionu dla zapory, NAT oraz sieci wirtualnych. Przykłady używają zachodnich Stanów Zjednoczonych. W przypadku regionów nieobsługiwanych zobacz ograniczenia SKU NAT Gateway.

Tworzenie grupy zasobów

Utwórz grupę zasobów, aby zawierała wszystkie zasoby w tym szybkim starcie.

  1. Zaloguj się w witrynie Azure Portal.

  2. W polu wyszukiwania w górnej części portalu wprowadź Grupa zasobów. Wybierz pozycję Grupy zasobów w wynikach wyszukiwania.

  3. Wybierz + Utwórz.

  4. Na karcie Podstawy tworzenia grupy zasobów wprowadź lub wybierz następujące informacje.

    Ustawienie Wartość
    Subskrypcja Wybierz swoją subskrypcję
    Grupa zasobów test-rg
    Region Zachodnie stany USA
  5. Wybierz opcję Recenzja + utwórz.

  6. Wybierz pozycję Utwórz.

Tworzenie sieci wirtualnej koncentratora

Sieć wirtualna koncentratora zawiera tę podsieć zapory skojarzoną z usługą Azure Firewall i bramą NAT. Użyj poniższego przykładu, aby utworzyć wirtualną sieć hub.

  1. Zaloguj się w witrynie Azure Portal.

  2. W polu wyszukiwania w górnej części witryny Azure Portal wprowadź wartość Sieć wirtualna. Wybierz pozycję Sieci wirtualne w wynikach wyszukiwania.

  3. Wybierz pozycję Utwórz.

  4. Wprowadź lub wybierz następujące informacje na karcie Podstawy tworzenia sieci wirtualnej.

    Ustawienie Wartość
    Szczegóły projektu
    Subskrypcja Wybierz subskrypcję.
    Grupa zasobów Wybierz test-rg lub grupę zasobów.
    Szczegóły wystąpienia
    Nazwisko Wprowadź vnet-hub.
    Region Wybierz swój region. W tym przykładzie użyto zachodnich stanów USA.
  5. Wybierz kartę Adresy IP lub wybierz pozycję Dalej: Zabezpieczenia, a następnie Dalej: Adresy IP.

  6. W obszarze Podsieci wybierz domyślną podsieć.

  7. Wprowadź lub wybierz następujące informacje w obszarze Edytuj podsieć.

    Ustawienie Wartość
    Cel podsieci Pozostaw wartość domyślną.
    Nazwisko Wprowadź subnet-1.
  8. Pozostaw pozostałe ustawienia jako domyślne, a następnie wybierz pozycję Zapisz.

  9. Wybierz pozycję + Dodaj podsieć.

  10. W obszarze Dodawanie podsieci wprowadź lub wybierz następujące informacje.

    Ustawienie Wartość
    Cel podsieci Wybierz Azure Bastion.
  11. Pozostaw pozostałe ustawienia jako domyślne, a następnie wybierz pozycję Dodaj.

  12. Wybierz pozycję + Dodaj podsieć.

  13. W obszarze Dodawanie podsieci wprowadź lub wybierz następujące informacje.

    Ustawienie Wartość
    Cel podsieci Wybierz pozycję Azure Firewall.
  14. Pozostaw pozostałe ustawienia jako domyślne, a następnie wybierz pozycję Dodaj.

  15. Wybierz Przegląd + utwórz, a następnie wybierz Utwórz.

Tworzenie hosta usługi Azure Bastion

Usługa Azure Bastion zapewnia bezpieczną łączność RDP i SSH z maszynami wirtualnymi za pośrednictwem protokołu TLS bez konieczności używania publicznych adresów IP na maszynach wirtualnych.

  1. W polu wyszukiwania w górnej części witryny Azure Portal wprowadź wartość Bastion. Wybierz pozycję Bastions w wynikach wyszukiwania.

  2. Wybierz pozycję Utwórz.

  3. Wprowadź lub wybierz następujące informacje na karcie Podstawy tworzenia usługi Bastion.

    Ustawienie Wartość
    Szczegóły projektu
    Subskrypcja Wybierz subskrypcję.
    Grupa zasobów Wybierz test-rg lub grupę zasobów.
    Szczegóły wystąpienia
    Nazwisko Wprowadź bastion.
    Region Wybierz swój region. W tym przykładzie użyto zachodnich stanów USA.
    Warstwa Wybierz pozycję Podstawowa.
    Sieć wirtualna Wybierz pozycję vnet-hub.
    Podsieć Wybierz pozycję AzureBastionSubnet.
    Publiczny adres IP Stwórz nowy Standardowy, statyczny publiczny adres IP o nazwie public-ip-bastion.

    Bastion Basic umożliwia łączenie z testową maszyną wirtualną w równorzędnie połączonej wirtualnej sieci typu spoke. Bastion Developer nie obsługuje połączeń z wirtualnymi sieciami peered. Więcej informacji można znaleźć w porównaniu SKU Bastion.

  4. Wybierz Przegląd + utwórz, a następnie wybierz Utwórz.

Tworzenie usługi Azure Firewall

Wykonanie tych kroków w portalu spowoduje utworzenie usługi Azure Firewall Standard oraz bramy NAT StandardV2 w centralnej sieci wirtualnej. Kroki PowerShell najpierw tworzą zaporę sieciową, a w następnej sekcji konfigurują bramę NAT.

  1. W polu wyszukiwania w górnej części portalu wprowadź wartość Zapora. Wybierz pozycję Zapory w wynikach wyszukiwania.

  2. Wybierz + Utwórz.

  3. Na zakładce Podstawy w Utworzenie zapory sieciowej użyj poniższej tabeli, aby skonfigurować zaporę:

    Ustawienie Wartość
    Szczegóły projektu
    Subskrypcja Wybierz subskrypcję.
    Grupa zasobów Wybierz pozycję test-rg.
    Szczegóły wystąpienia
    Nazwisko Wprowadź firewall.
    Region Wybierz pozycję Zachodnie USA.
    SKU zapory ogniowej Wybierz opcję Standardowa.
    Zarządzanie zaporą Wybierz pozycję Użyj zasad zapory, aby zarządzać tą zaporą.
    Zasady zapory Wybierz Dodaj nową.
    Nazwa: wprowadź firewall-policy.
    Region: wybierz West US.
    Warstwa zasad: Standard.
    Wybierz OK.
    Wybieranie sieci wirtualnej
    Sieć wirtualna Wybierz Użyj istniejącej.
    Sieć wirtualna Wybierz pozycję vnet-hub.
    Publiczny adres IP
    Publiczny adres IP Wybierz Dodaj nowe.
    Nazwa: Wprowadź public-ip-firewall.
    SKU: Standard.
    Przypisanie: Statyczne.
    Wybierz OK.
  4. Wyczyść opcję Włącz kartę sieciową zarządzania zaporą dla tego tutoriala, a następnie wybierz Następne: Zaawansowane.

  5. Na zakładce Zaawansowane wybierz Włącz bramę NAT. W obszarze StandardV2 NAT gateway wybierz Utwórz nowy.

    Brama NAT jest opcjonalna, gdy tworzysz zaporę. Ten samouczek umożliwia skonfigurowanie wychodzącej translacji SNAT za pośrednictwem publicznego adresu IP bramy NAT. W regionie, który nie obsługuje StandardV2 NAT Gateway, formularz wyświetla błąd walidacyjny. Wybierz wspierany region w Basics , aby kontynuować ten samouczek.

  6. W sekcji Create a New StandardV2 NAT Gateway wpisz nat-gateway dla Name.

  7. W sekcji Publiczne adresy IPv4 wybierz Utwórz publiczny adres IP. Wprowadź public-ip-nat dla Name.

  8. Potwierdź, że SKU to StandardV2, a przypisaniejest statyczne, a następnie wybierz OK.

  9. Upewnij się, że (New) public-ip-nat jest wybrane w sekcji Public IPv4 addresses. Zostaw niezaznaczone pola adresu IPv6 i publicznego prefiksu IP w tym samouczku IPv4.

    Zrzut ekranu przedstawiający bramę NAT skonfigurowaną z nowym adresem IPv4 public-ip-nat.

  10. Wybierz Dodaj. Na karcie Zaawansowane potwierdź, że wybrana jest opcja Włącz bramę NAT i że przy bramie NAT StandardV2 widnieje (Nowa) nat-gateway.

    Zrzut ekranu pokazujący zakładkę Zaawansowane z włączoną bramką NAT i wybraną nową bramą NAT.

  11. Wybierz opcję Recenzja + utwórz. Potwierdź, że podsumowanie pokazuje West US, jednostkę SKU zapory Standard, vnet-hub, public-ip-firewall oraz nową bramę NAT StandardV2.

  12. Wybierz pozycję Utwórz.

    Wdrożenie tworzy zaporę, bramę NAT oraz ich publiczne adresy IP. Łączy także bramę NAT z AzureFirewallSubnet. Wdrożenie zajmuje kilka minut.

    Zachowaj publiczny adres IP zapory. Wychodzący SNAT używa publicznego adresu IP bramy NAT, natomiast przychodzący DNAT używa publicznego adresu IP zapory sieciowej. Trasy obciążenia nadal wskazują na prywatny adres IP zapory.

  13. Po zakończeniu wdrażania przejdź do grupy zasobów test-rg i wybierz zasób zapory sieciowej zapora sieciowa.

  14. Zanotuj prywatne i publiczne adresy IP zapory. Użyjesz tych adresów później.

Utwórz bramę NAT

Połącz bramę NAT z AzureFirewallSubnet , aby ruch wychodzący z zapory korzystał z niej. Jeśli postępowałeś zgodnie z instrukcjami portalu, wdrożenie zapory sieciowej stworzyło to powiązanie. Jeśli używasz PowerShell, stwórz i połącz bramę NAT w tej sekcji.

Nie twórz kolejnej bramy NAT. Sprawdź zasoby i stowarzyszenia utworzone w poprzedniej sekcji:

  1. Otwórz test-rg i wybierz bramkę NAT. Potwierdź, że jego SKU to StandardV2 i że lokalizacja odpowiada zaporze.
  2. Otwórz vnet-hub, wybierz Subnets i wybierz AzureFirewallSubnet.
  3. Potwierdź, że brama NAT jest ustawiona na nat-gateway. Nie zmieniaj ustawień podsieci.
  4. Otwórz public-ip-nat i potwierdź, że używa standardV2 SKU. Ten adres jest odrębny od public-ip-firewall, który używa warstwy SKU Standard.

Tworzenie wirtualnej sieci typu 'szprycha'

Sieć wirtualna typu szprych zawiera testową maszynę wirtualną używaną do testowania routingu ruchu internetowego do bramy NAT. Użyj poniższego przykładu, aby utworzyć sieć szprych.

  1. W polu wyszukiwania w górnej części portalu wprowadź wartość Sieć wirtualna. Wybierz pozycję Sieci wirtualne w wynikach wyszukiwania.

  2. Wybierz + Utwórz.

  3. Na karcie Podstawy tworzenia sieci wirtualnej wprowadź lub wybierz następujące informacje:

    Ustawienie Wartość
    Szczegóły projektu
    Subskrypcja Wybierz subskrypcję.
    Grupa zasobów Wybierz pozycję test-rg.
    Szczegóły wystąpienia
    Nazwisko Wprowadź vnet-spoke.
    Region Wybierz pozycję Zachodnie USA.
  4. Wybierz przycisk Dalej , aby przejść do karty Zabezpieczenia .

  5. Wybierz Dalej, aby przejść do karty Adresy IP.

  6. Na karcie Adresy IP w przestrzeni adresowej IPv4 wybierz pozycję Usuń przestrzeń adresową , aby usunąć przestrzeń adresową, która jest wypełniana automatycznie.

  7. Wybierz pozycję + Dodaj przestrzeń adresową IPv4.

  8. W przestrzeni adresowej IPv4 wprowadź wartość 10.1.0.0. Pozostaw wartość domyślną /16 (65 536 adresów) w zaznaczeniu maski.

  9. Wybierz pozycję + Dodaj podsieć.

  10. W obszarze Dodaj podsieć wprowadź lub wybierz następujące informacje:

    Ustawienie Wartość
    Cel podsieci Pozostaw wartość domyślną Domyślna.
    Nazwisko Wprowadź subnet-private.
    Protokół IPv4
    Zakres adresów IPv4 Pozostaw wartość domyślną 10.1.0.0/16.
    Adres początkowy Pozostaw wartość domyślną 10.1.0.0.
    Rozmiar Pozostaw wartość domyślną /24(256 adresów).
  11. Wybierz Dodaj.

  12. Wybierz opcję Recenzja + utwórz.

  13. Wybierz pozycję Utwórz.

Tworzenie peeringu między hubem a spokiem

Peering sieci wirtualnych jest używany do łączenia koncentratora z gałęzią i gałęzi z koncentratorem. Skorzystaj z poniższego przykładu, aby utworzyć dwukierunkowe peering sieciowy między hubem a szprychą.

  1. W polu wyszukiwania w górnej części portalu wprowadź wartość Sieć wirtualna. Wybierz pozycję Sieci wirtualne w wynikach wyszukiwania.

  2. Wybierz pozycję vnet-hub.

  3. Wybierz Peery w Ustawieniach.

  4. Wybierz + Dodaj.

  5. Wprowadź lub wybierz następujące informacje w obszarze Dodaj peering:

    Ustawienie Wartość
    Podsumowanie zdalnej sieci wirtualnej
    Nazwa łącza równorzędnego Wprowadź vnet-spoke-to-vnet-hub.
    Model wdrażania sieci wirtualnej Pozostaw wartość domyślną usługi Resource Manager.
    Subskrypcja Wybierz subskrypcję.
    Sieć wirtualna Wybierz pozycję vnet-spoke (test-rg).
    Ustawienia zdalnego peeringu sieci wirtualnych
    Zezwól 'vnet-spoke' na dostęp do 'vnet-hub' Pozostaw wartość domyślną Wybrane.
    Zezwalaj "vnet-spoke" na odbieranie przekazywanego ruchu z "vnet-hub" Zaznacz pole wyboru.
    Zezwalaj bramie lub serwerowi tras na "vnet-spoke" na przekazywanie ruchu do "vnet-hub" Pozostaw wartość domyślną Niezaznaczone.
    Włącz opcję "vnet-spoke", aby użyć bramy zdalnej lub serwera tras "vnet-hub" Pozostaw wartość domyślną Niezaznaczone.
    Podsumowanie lokalnej sieci wirtualnej
    Nazwa łącza równorzędnego Wprowadź vnet-hub-to-vnet-spoke.
    Ustawienia peeringu lokalnej sieci wirtualnej
    Zezwalaj "vnet-hub" na dostęp do "vnet-spoke" Pozostaw wartość domyślną Wybrane.
    Zezwalaj "vnet-hub" na odbieranie przekazywanego ruchu z "vnet-spoke" Zaznacz pole wyboru.
    Zezwalaj bramie lub serwerowi tras w sieci wirtualnej na przekazywanie ruchu do "vnet-spoke" Pozostaw wartość domyślną Niezaznaczone.
    Włącz opcję "vnet-hub", aby użyć zdalnej bramy lub serwera tras "vnet-spoke" Pozostaw wartość domyślną Niezaznaczone.
  6. Wybierz Dodaj.

  7. Wybierz Odśwież i sprawdź, czy stan peeringu to Połączono.

Tworzenie tabeli tras sieciowych szprych

Tabela tras wysyła ruch odpowiadający domyślnej trasie z podsieci szprychowej do Azure Firewall w wirtualnej sieci huba. Następnym przeskokiem jest prywatny adres IP zapory.

Uzyskiwanie prywatnego adresu IP zapory

Prywatny adres IP zapory jest wymagany dla tabeli tras utworzonej w dalszej części tego artykułu. Skorzystaj z poniższego przykładu, aby uzyskać prywatny adres IP zapory.

  1. W polu wyszukiwania w górnej części portalu wprowadź wartość Zapora. Wybierz pozycję Zapory w wynikach wyszukiwania.

  2. Wybierz zaporę.

  3. W obszarze Przeglądzapory sieciowej zanotuj adres IP w polu Prywatny adres IP dla zapory sieciowej. Adres IP w tym przykładzie to 10.0.1.68.

Tworzenie tabeli tras

Stwórz domyślną trasę ruchu wychodzącego przez zaporę sieciową. Ta trasa nie zastępuje bardziej szczegółowych tras, takich jak trasy komunikacji równorzędnej sieci wirtualnych. Musisz dodać więcej tras, jeśli rozszerzysz tę topologię, aby kontrolować ruch między szprychami.

  1. W polu wyszukiwania w górnej części portalu wpisz Tablica tras. Wybierz Tablice tras w wynikach wyszukiwania.

  2. Wybierz + Utwórz.

  3. W obszarze Tworzenie tabeli tras wprowadź lub wybierz następujące informacje:

    Ustawienie Wartość
    Szczegóły projektu
    Subskrypcja Wybierz subskrypcję.
    Grupa zasobów Wybierz pozycję test-rg.
    Szczegóły wystąpienia
    Region Wybierz pozycję Zachodnie USA.
    Nazwisko Wprowadź route-table-spoke.
    Propagacja tras bramy sieciowej Wybierz opcję Nie.
  4. Wybierz opcję Recenzja + utwórz.

  5. Wybierz pozycję Utwórz.

  6. W polu wyszukiwania w górnej części portalu wpisz Tablica tras. Wybierz Tablice tras w wynikach wyszukiwania.

  7. Wybierz route-table-spoke.

  8. W obszarze Ustawienia wybierz pozycję Trasy.

  9. Wybierz pozycję + Dodaj w trasach.

  10. Wprowadź lub wybierz następujące informacje w obszarze Dodawanie trasy:

    Ustawienie Wartość
    Nazwa trasy Wprowadź route-to-hub.
    Typ docelowy Wybierz pozycję Adresy IP.
    Docelowe adresy IP/zakresy CIDR Wprowadź 0.0.0.0/0.
    Typ następnego przeskoku Wybierz pozycję Urządzenie wirtualne.
    Adres następnego skoku Wprowadź prywatny adres IP zapory, który wcześniej zarejestrowałeś. Nie używaj publicznego adresu IP bramki NAT.
  11. Wybierz Dodaj.

  12. Wybierz pozycję Podsieci w obszarze Ustawienia.

  13. Wybierz pozycję + Skojarz.

  14. Wprowadź lub wybierz następujące informacje w Powiązanie podsieci:

    Ustawienie Wartość
    Sieć wirtualna Wybierz pozycję vnet-spoke (test-rg).
    Podsieć Wybierz pozycję Podsieć-private.
  15. Wybierz przycisk OK.

Konfigurowanie zapory

Pozwól na ruch z szprychów przez hub, używając reguły sieciowej w polityce zapory. Użyj poniższego przykładu, aby skonfigurować regułę sieciową.

Konfigurowanie reguły sieciowej

  1. W polu wyszukiwania w górnej części portalu wprowadź wartość Zapora. Wybierz pozycję Zasady zapory w wynikach wyszukiwania.

  2. Wybierz pozycję Firewall-policy (Zasady zapory).

  3. Rozwiń Ustawienia, a następnie wybierz Reguły sieci.

  4. Wybierz pozycję + Dodaj kolekcję reguł.

  5. W obszarze Dodawanie kolekcji reguł wprowadź lub wybierz następujące informacje:

    Ustawienie Wartość
    Nazwisko Wprowadź spoke-to-internet.
    Typ kolekcji reguł Wybierz pozycję Sieć.
    Priorytet Wprowadź wartość 100.
    Akcja zbierania reguł Zaznacz Zezwól.
    Grupa kolekcji reguł Wybierz pozycję DefaultNetworkRuleCollectionGroup.
    Reguły
    Nazwisko Wprowadź allow-web.
    Typ źródła Adres IP.
    Źródło Wprowadź 10.1.0.0/24.
    Protokół Wybierz pozycję TCP.
    Porty docelowe Wprowadź 80,443.
    Typ miejsca docelowego Wybierz pozycję Adres IP.
    Cel Wejść*
  6. Wybierz Dodaj.

Tworzenie testowej maszyny wirtualnej

Maszyna wirtualna z systemem Ubuntu służy do testowania wychodzącego ruchu internetowego za pośrednictwem bramy NAT. Użyj poniższego przykładu, aby utworzyć maszynę wirtualną z systemem Ubuntu.

  1. W portalu wyszukaj i wybierz pozycję Maszyny wirtualne.

  2. W obszarze Maszyny wirtualne wybierz pozycję + Utwórz, a następnie maszynę wirtualną platformy Azure.

  3. Na karcie PodstawyTworzenie maszyny wirtualnej wprowadź lub wybierz następujące informacje:

    Ustawienie Wartość
    Szczegóły projektu
    Subskrypcja Wybierz subskrypcję.
    Grupa zasobów Wybierz pozycję test-rg.
    Szczegóły wystąpienia
    Nazwa maszyny wirtualnej Wprowadź vm-spoke.
    Region Wybierz pozycję Zachodnie USA.
    Opcje dostępności Wybierz Brak wymagań dotyczących nadmiarowości infrastruktury.
    Typ zabezpieczeń Pozostaw wartość domyślną standardu.
    obraz Wybierz pozycję Ubuntu Server 24.04 LTS — x64 Gen2.
    Architektura maszyny wirtualnej Pozostaw wartość domyślną x64.
    Rozmiar Wybierz rozmiar.
    Konto administratora
    Typ uwierzytelniania Wybierz opcję Klucz publiczny SSH.
    Nazwa użytkownika Wprowadź azureuser.
    Źródło klucza publicznego SSH Wybierz pozycję Generuj nową parę kluczy.
    Nazwa pary kluczy Wprowadź vm-spoke-key.
    Reguły portów przychodzących
    Publiczne porty ruchu przychodzącego Wybierz pozycję Brak.
  4. Wybierz kartę Sieć w górnej części strony lub wybierz pozycję Dalej:Dyski, a następnie Pozycję Dalej:Sieć.

  5. Wprowadź lub wybierz następujące informacje na karcie Sieć :

    Ustawienie Wartość
    Interfejs sieciowy
    Sieć wirtualna Wybierz pozycję vnet-spoke.
    Podsieć Wybierz pozycję subnet-private (10.1.0.0/24).
    Publiczny adres IP Wybierz pozycję Brak.
    Grupa zabezpieczeń sieciowych dla karty sieciowej NIC Wybierz opcję Zaawansowane.
    Konfigurowanie sieciowej grupy zabezpieczeń Wybierz pozycjęUtwórz nowy.
    Wprowadź nazwę nsg-1 .
    Pozostaw wartości domyślne pozostałych i wybierz przycisk OK.
  6. Pozostaw pozostałe ustawienia domyślne i wybierz pozycję Przejrzyj i utwórz.

  7. Przejrzyj ustawienia i wybierz pozycję Utwórz.

  8. Zostanie wyświetlone okno dialogowe Generuj nową parę kluczy . Wybierz przycisk Pobierz klucz prywatny i utwórz zasób.

Klucz prywatny jest pobierany na komputer lokalny. Będziesz potrzebować pobranego klucza prywatnego dla vm-spoke-key, gdy później w tym samouczku połączysz się z maszyną wirtualną za pomocą usługi Azure Bastion.

Poczekaj, aż maszyna wirtualna zakończy wdrożenie, zanim przejdziesz do kolejnych kroków.

Uwaga

Maszyny wirtualne w sieci wirtualnej z hostem bastionu nie wymagają publicznych adresów IP. Usługa Bastion udostępnia publiczny adres IP, a maszyny wirtualne używają prywatnych adresów IP do komunikacji w sieci. Publiczne adresy IP można usunąć ze wszystkich maszyn wirtualnych w sieciach wirtualnych hostowanych w bastionie. Aby uzyskać więcej informacji, zobacz Dissocjowanie publicznego adresu IP z maszyny wirtualnej w usłudze Azure.

Testowanie bramy NAT

Łączysz się z maszynami wirtualnymi z systemem Ubuntu, które utworzyłeś w poprzednich krokach, aby zweryfikować, czy ruch internetowy wychodzący opuszcza bramę NAT.

Uzyskiwanie publicznego adresu IP bramy NAT

Uzyskaj publiczny adres IP bramy NAT, aby później zweryfikować kroki opisane w artykule.

  1. W polu wyszukiwania w górnej części portalu wprowadź publiczny adres IP. Wybierz Publiczne adresy IP w wynikach wyszukiwania.

  2. Wybierz pozycję public-ip-nat.

  3. Zanotuj wartość w adresie IP. Przykład używany w tym artykule to 203.0.113.25.

Testowanie bramy NAT z odgałęzienia

  1. W polu wyszukiwania w górnej części portalu wprowadź ciąg Maszyna wirtualna. Wybierz pozycję Maszyny wirtualne w wynikach wyszukiwania.

  2. Wybierz vm-spoke.

  3. W sekcji Przegląd, wybierz Połącz, a następnie Połącz za pomocą Bastion.

  4. Wybierz pozycję SSH jako typ połączenia. Przekaż plik klucza prywatnego SSH. Wybierz pozycję Połącz.

  5. W wierszu polecenia bash wprowadź następujące polecenie:

    curl -4 https://ifconfig.me/ip
    
  6. Sprawdź, czy adres IP zwrócony przez polecenie jest zgodny z publicznym adresem IP bramy NAT.

    azureuser@vm-spoke:~$ curl -4 https://ifconfig.me/ip
    203.0.113.25
    
  7. Zamknij połączenie Bastion z vm-spoke.

Uprzątnij zasoby

Gdy nie będziesz już potrzebować utworzonych zasobów, usuń grupę zasobów oraz wszystkie zawarte w niej zasoby.

Po zakończeniu korzystania z utworzonych zasobów możesz usunąć grupę zasobów i wszystkie jej zasoby.

  1. W witrynie Azure Portal wyszukaj i wybierz pozycję Grupy zasobów.

  2. Na stronie Grupy zasobów wybierz grupę zasobów test-rg.

  3. Na stronie test-rg wybierz pozycję Usuń grupę zasobów.

  4. Wprowadź test-rg w Wprowadź nazwę grupy zasobów, aby potwierdzić usunięcie, a następnie wybierz Usuń.

Następne kroki

Przejdź do następnego artykułu, aby dowiedzieć się, jak zintegrować bramę NAT z usługą Azure Load Balancer.