Najlepsze rozwiązania dotyczące architektury dla usługi Azure Firewall

Usługa Azure Firewall to natywna dla chmury i inteligentna usługa zabezpieczeń zapory sieciowej, która zapewnia najlepszą ochronę przed zagrożeniami dla obciążeń w chmurze uruchamianych na platformie Azure. Jest to w pełni stanowa, zarządzana usługa zapory sieciowej, która zapewnia wbudowaną wysoką dostępność i nieograniczoną skalowalność w chmurze. Usługa Azure Firewall zapewnia inspekcję ruchu na wschód-zachód i północ-południe.

W tym artykule założono, że jako architekt zapoznałeś(-aś) się z opcjami zabezpieczeń sieci wirtualnej i wybrałeś(-aś) usługę Azure Firewall jako usługę zabezpieczeń sieci dla Twojego obciążenia. Wskazówki zawarte w tym artykule przedstawiają zalecenia architektoniczne przyporządkowane do zasad filarów struktury Azure Well-Architected Framework.

Zakres technologii

Ten przegląd koncentruje się na powiązanych decyzjach dotyczących następujących zasobów platformy Azure:

  • Azure Firewall
  • Azure Firewall Manager

Reliability

Celem filaru niezawodności jest zapewnienie ciągłej funkcjonalności dzięki tworzeniu wystarczającej odporności i możliwości szybkiego odzyskiwania po awariach.

Zasady projektowania niezawodności określają ogólną strategię projektowania stosowaną do poszczególnych komponentów, przepływów systemowych i całego systemu.

Lista kontrolna projektowania obciążenia

Opracuj strategię projektową na podstawie listy kontrolnej przeglądu projektu dotyczącej niezawodności. Określ jego znaczenie dla wymagań biznesowych, pamiętając o zasadach i typie używanej architektury. Rozszerz strategię w celu uwzględnienia większej liczby podejść zgodnie z potrzebami.

  • Przejrzyj listę znanych problemów z usługą Azure Firewall. Produkty usługi Azure Firewall utrzymują zaktualizowaną listę znanych problemów. Ta lista zawiera ważne informacje o zamierzonym działaniu, poprawkach będących w przygotowaniu, ograniczeniach platformy oraz możliwych sposobach obejścia lub strategiach łagodzących.

  • Upewnij się, że zasady usługi Azure Firewall są zgodne z limitami i zaleceniami usługi Azure Firewall. Struktura zasad ma ograniczenia, w tym dotyczące liczby reguł i grup kolekcji reguł, całkowitego rozmiaru zasad oraz źródłowych i docelowych miejsc docelowych. Pamiętaj, aby utworzyć zasady i pozostać poniżej udokumentowanych progów.

  • Wdróż usługę Azure Firewall w wielu strefach dostępności, aby uzyskać umowę dotyczącą wyższego poziomu usług (SLA). Usługa Azure Firewall udostępnia różne umowy SLA w zależności od tego, czy usługa jest wdrażana w jednej strefie dostępności, czy w wielu strefach. Aby uzyskać więcej informacji, zobacz Umowy SLA dotyczące usług online. Aby uzyskać więcej informacji na temat niezawodności usługi Azure Firewall, zobacz Niezawodność w usłudze Azure Firewall.

  • Wdróż instancję usługi Azure Firewall w każdym regionie w środowiskach wieloregionowych. W przypadku tradycyjnych architektur centralnych i rozgałęzionych, zobacz Zagadnienia dotyczące wielu regionów. W przypadku zabezpieczonych koncentratorów usługi Azure Virtual WAN skonfiguruj intencję routingu i zasady, aby zabezpieczyć komunikację między koncentratorami oraz między oddziałami. W przypadku obciążeń wymagających odporności na awarie i tolerancji błędów traktuj wystąpienia usług Azure Firewall i Azure Virtual Network jako zasoby regionalne.

  • Monitorowanie metryk usługi Azure Firewall i stanu kondycji zasobu. Usługa Azure Firewall integruje się z Azure Resource Health. Sprawdź kondycję usługi Resource Health, aby wyświetlić stan kondycji usługi Azure Firewall i rozwiązać problemy z usługą, które mogą mieć wpływ na zasób usługi Azure Firewall.

  • Wdróż Azure Firewall w wirtualnych sieciach koncentratora lub jako część koncentratorów Virtual WAN.

Note

Dostępność usług sieciowych różni się między tradycyjnym modelem piasty i szprych a modelem koncentratorów zarządzanych przez usługę Virtual WAN. Na przykład w koncentratorze usługi Virtual WAN publiczny adres IP usługi Azure Firewall nie może pochodzić z prefiksu publicznego adresu IP i nie może mieć włączonej usługi Azure DDoS Protection. Po wybraniu modelu należy wziąć pod uwagę wymagania we wszystkich pięciu filarach dobrze zaprojektowanej struktury.

Zalecenia dotyczące konfiguracji

Recommendation Benefit
Wdrażaj usługę Azure Firewall w wielu strefach dostępności. Wdróż usługę Azure Firewall w wielu strefach dostępności, aby zachować określony poziom odporności. Jeśli w jednej strefie dojdzie do awarii, inna strefa nadal obsługuje ruch.
Monitorowanie metryk zapory Azure Firewall w obszarze roboczym usługi Log Analytics. Uważnie monitoruj metryki wskazujące stan kondycji usługi Azure Firewall, takie jak przepływność, stan kondycji zapory, wykorzystanie portów SNAT i metryki sondy opóźnienia AZFW .

Użyj usługi Azure Service Health, aby monitorować kondycję usługi Azure Firewall.
Monitoruj metryki zasobów i kondycję usługi, aby można było wykryć, kiedy stan usługi ulega pogorszeniu i podejmij aktywne środki, aby zapobiec awariom.
W przypadku sieci hybrydowych z zarejestrowanymi lub zmieniającymi się prefiksami prywatnymi skonfiguruj trasy SNAT automatycznego uczenia się i sprawdź poznane prefiksy. Zapory w sieci wirtualnej wymagają usługi Azure Route Server w sieci wirtualnej zapory; zabezpieczone koncentratory wirtualne zawierają ją domyślnie. Azure Firewall regularnie traktuje wyuczone prefiksy jako wewnętrzne miejsca docelowe No-SNAT, co pozwala zachować źródłowe adresy IP i ogranicza potrzebę ręcznego utrzymywania zakresów. Niepoprawnie poznane trasy mogą zmieniać zachowanie SNAT, dlatego monitoruj propagację tras i zachowaj jawną walidację w procedurach wdrażania.
Włącz monitorowanie usługi Resource Health , aby aktywnie monitorować stan kondycji usługi Azure Firewall i otrzymywać powiadomienia o potencjalnych spadkach. Zapewnia wczesne ostrzeżenie przed potencjalnymi problemami i zalecanymi akcjami zaradczymi, poprawiając czas reakcji operacyjnej i zmniejszając przestoje.

Zabezpieczenia

Celem filaru zabezpieczeń jest zapewnienie gwarancji poufności, integralności i dostępności dla obciążenia roboczego.

Zasady projektowania zabezpieczeń zapewniają ogólną strategię projektową służącą osiągnięciu tych celów poprzez zastosowanie podejść do projektowania technicznego usługi Azure Firewall.

Lista kontrolna projektowania obciążenia

Opracuj strategię projektowania na podstawie listy kontrolnej przeglądu projektu dotyczącej zabezpieczeń. Identyfikowanie luk w zabezpieczeniach i mechanizmów kontroli w celu poprawy stanu zabezpieczeń. Rozszerz strategię w celu uwzględnienia większej liczby podejść zgodnie z potrzebami.

  • Kieruj cały ruch internetowy z obciążenia roboczego przez zaporę lub wirtualne urządzenie sieciowe (NVA), aby wykrywać i blokować zagrożenia. Skonfiguruj trasy definiowane przez użytkownika (UDR) tak, aby wymusić kierowanie ruchu przez usługę Azure Firewall. W przypadku ruchu internetowego rozważ użycie usługi Azure Firewall jako jawnego serwera proxy.

    Skonfiguruj obsługiwanych dostawców zabezpieczeń oprogramowania partnerskiego jako usługi (SaaS) w programie Firewall Manager, jeśli chcesz używać tych dostawców do ochrony połączeń wychodzących.

    Ogranicz korzystanie z publicznych adresów IP bezpośrednio przypisanych do maszyn wirtualnych, tak aby ruch nie mógł ominąć zapory. Model Azure Cloud Adoption Framework przypisuje określoną zasadę platformy Azure do grupy zarządzania CORP.

    Postępuj zgodnie z przewodnikiem konfiguracji zero trust dla usług Azure Firewall i Application Gateway, jeśli wymagania dotyczące zabezpieczeń wymagają zaimplementowania podejścia Zero Trust dla aplikacji internetowych, takich jak dodawanie inspekcji i szyfrowania. Postępuj zgodnie z tym przewodnikiem, aby zintegrować Azure Firewall i Application Gateway zarówno w przypadku tradycyjnych scenariuszy piasty i szprych, jak i scenariuszy Virtual WAN.

    W przypadku scenariuszy, w których nie można skonfigurować tabel tras, tryb jawnego serwera proxy umożliwia aplikacjom klienckim wysyłanie ruchu HTTP i HTTPS bezpośrednio do zapory bez zmian tabeli tras. Ta opcja może uprościć inspekcję ruchu wychodzącego we wdrożeniach sieci hybrydowych lub wirtualnych, w których przechwytywanie oparte na UDR jest trudne w utrzymaniu na dużą skalę. Takie podejście wprowadza ryzyko, że klienci mogą nie poprawnie skonfigurować serwera proxy, dlatego należy go używać tylko jako rezerwowego, gdy zmiany tabeli tras nie są możliwe.

    Aby uzyskać więcej informacji, zobacz Stosowanie zapór ogniowych na brzegu sieci.

  • Wyznacz granice sieciowe w ramach strategii segmentacji obciążeń, aby ograniczyć zasięg ewentualnych skutków, ukryć zasoby obciążeń i blokować nieoczekiwany, niedozwolony i niebezpieczny dostęp. Tworzenie reguł dla zasad usługi Azure Firewall na podstawie kryteriów dostępu z najmniejszymi uprawnieniami .

    Ustaw publiczny adres IP na Brak, aby wdrożyć w pełni prywatną płaszczyznę danych podczas konfigurowania usługi Azure Firewall w trybie wymuszonego tunelowania. To podejście nie ma zastosowania do usługi Virtual WAN.

    Użyj w pełni kwalifikowanych nazw domen (FQDN) i tagów usług podczas definiowania reguł sieci w celu uproszczenia zarządzania.

  • Użyj mechanizmów wykrywania, aby pilnie monitorować zagrożenia i oznaki nadużyć. Korzystaj z mechanizmów i miar wykrywania udostępnianych przez platformę. Włącz system wykrywania i zapobiegania włamaniom (IDPS). Skojarz plan usługi Azure DDoS Protection z siecią wirtualną centrum. Jeśli to możliwe, zapoznaj się z możliwościami zwiększającymi analizę zagrożeń dzięki możliwościom zabezpieczeń opartym na sztucznej inteligencji.

    Aby uzyskać więcej informacji, zobacz Wykrywanie nadużyć.

Zalecenia dotyczące konfiguracji

Recommendation Benefit
Skonfiguruj usługę Azure Firewall w trybie wymuszonego tunelowania, jeśli chcesz kierować cały ruch kierowany do Internetu do wskazanego następnego przeskoku zamiast bezpośrednio do Internetu. To zalecenie nie dotyczy usługi Virtual WAN.

Usługa Azure Firewall musi mieć bezpośrednie połączenie z Internetem. Jeśli twoja sieć AzureFirewallSubnet pozna domyślną trasę do sieci lokalnej za pośrednictwem protokołu Border Gateway Protocol, musisz skonfigurować usługę Azure Firewall w trybie wymuszonego tunelowania. Możesz użyć funkcji wymuszonego tunelowania, aby dodać kolejną przestrzeń adresową /26 dla podsieci zarządzania usługą Azure Firewall. Nadaj podsieci nazwę AzureFirewallManagementSubnet. Jeśli masz istniejące wystąpienie usługi Azure Firewall, którego nie można ponownie skonfigurować w trybie wymuszonego tunelowania, utwórz trasę UDR z trasą 0.0.0.0/0. Ustaw wartość NextHopType jako Internet. Aby zachować łączność internetową, skojarz UDR z podsiecią AzureFirewallSubnet.

Ustaw publiczny adres IP na Brak, aby wdrożyć w pełni prywatną płaszczyznę danych podczas konfigurowania usługi Azure Firewall w trybie wymuszonego tunelowania. Jednak płaszczyzna zarządzania nadal wymaga publicznego adresu IP tylko do celów zarządzania. Ruch wewnętrzny z sieci wirtualnych i lokalnych nie używa tego publicznego adresu IP.
Użyj wymuszonego tunelowania, aby nie uwidocznić zasobów platformy Azure bezpośrednio w Internecie. Takie podejście zmniejsza obszar ataków i minimalizuje ryzyko zagrożeń zewnętrznych. Aby skuteczniej egzekwować zasady firmowe i wymogi zgodności, należy kierować cały ruch wychodzący do Internetu przez lokalną zaporę sieciową lub urządzenie NVA.
Utwórz reguły dla zasad zapory w strukturze hierarchicznej, aby nakładać na centralne podstawowe zasady. Aby uzyskać więcej informacji, zobacz Używanie zasad usługi Azure Firewall do przetwarzania reguł.

Twórz reguły w oparciu o zasadę Zero Trust i zasadę najmniejszych uprawnień dostępu
Organizuj reguły w strukturze hierarchicznej, aby szczegółowe zasady spełniały wymagania określonych regionów. Każda zasada może zawierać różne zestawy reguł translacji docelowych adresów sieciowych (DNAT), reguł sieciowych i aplikacyjnych, które mają określone priorytety, działania i kolejność przetwarzania.
Skonfiguruj obsługiwanych dostawców partnerskich rozwiązań zabezpieczających w usłudze Firewall Manager, aby chronić połączenia wychodzące.

Ten scenariusz wymaga wirtualnej sieci WAN z bramą sieci VPN S2S w centrum, ponieważ używa tunelu IPsec do łączenia się z infrastrukturą dostawcy. Dostawcy usług zabezpieczeń zarządzanych mogą pobierać dodatkowe opłaty licencyjne i ograniczać przepływność połączeń IPsec. Możesz również użyć alternatywnych rozwiązań, takich jak łącznik chmury Zscaler.
Włącz dostawców partnerów zabezpieczeń w usłudze Azure Firewall, aby skorzystać z najlepszych ofert zabezpieczeń w chmurze, które zapewniają zaawansowaną ochronę ruchu internetowego. Ci dostawcy oferują wyspecjalizowane, oparte na użytkownikach funkcje filtrowania i kompleksowego wykrywania zagrożeń, które zwiększają ogólny poziom zabezpieczeń.
Włącz konfigurację serwera proxy DNS usługi Azure Firewall.

Skonfiguruj również usługę Azure Firewall do używania niestandardowego systemu DNS do przekazywania zapytań DNS.
Włącz tę funkcję, aby skonfigurować klientów w sieciach wirtualnych tak, aby używali zapory Azure Firewall jako serwera DNS. Ta funkcja chroni wewnętrzną infrastrukturę DNS, która nie jest bezpośrednio dostępna i uwidoczniona.
Skonfiguruj trasy zdefiniowane przez użytkownika (UDR), aby wymusić ruch przez usługę Azure Firewall w tradycyjnej architekturze piasty i szprych dla łączności między szprychami, piasta do Internetu oraz piasta do hybryd.

W usłudze Virtual WAN skonfiguruj intencję routingu i zasady, aby przekierowywać ruch prywatny lub ruch internetowy przez wystąpienie usługi Azure Firewall zintegrowane z koncentratorem.

Jeśli nie możesz zastosować trasy zdefiniowanej przez użytkownika i potrzebujesz tylko przekierowania ruchu internetowego, użyj usługi Azure Firewall w roli jawnego serwera proxy na ścieżce wyjściowej. Ustawienie serwera proxy można skonfigurować w aplikacji wysyłającej, takiej jak przeglądarka internetowa, podczas konfigurowania usługi Azure Firewall jako serwera proxy.
Wysyłanie ruchu przez zaporę w celu sprawdzenia ruchu i ułatwienia identyfikowania i blokowania złośliwego ruchu.

Użyj usługi Azure Firewall jako jawnego serwera proxy dla ruchu wychodzącego, aby ruch internetowy docierał do prywatnego adresu IP zapory i dzięki temu opuszczał sieć bezpośrednio przez zaporę, bez użycia trasy zdefiniowanej przez użytkownika (UDR). Ta funkcja ułatwia również korzystanie z wielu zapór bez modyfikowania istniejących tras sieciowych.
Użyj filtrowania FQDN w regułach sieciowych. Należy włączyć konfigurację serwera proxy DNS usługi Azure Firewall, aby można było używać nazw domen FQDN w regułach sieci. Użyj nazw FQDN w regułach sieciowych usługi Azure Firewall, aby administratorzy mogli zarządzać nazwami domen zamiast wielu adresów IP, co upraszcza zarządzanie. Ta dynamiczna rozdzielczość gwarantuje, że reguły zapory są automatycznie aktualizowane po zmianie adresów IP domeny.
Użyj tagów usługi Azure Firewall zamiast określonych adresów IP, aby zapewnić wybiórczy dostęp do określonych usług w usłudze Azure, Microsoft Dynamics 365 i Microsoft 365. Używaj tagów usług w regułach sieciowych, aby można było definiować mechanizmy kontroli dostępu na podstawie nazw usług, a nie określonych adresów IP, co upraszcza zarządzanie zabezpieczeniami. Firma Microsoft zarządza tymi tagami i aktualizuje je automatycznie po zmianie adresów IP. Ta metoda gwarantuje, że reguły zapory pozostaną dokładne i skuteczne bez ręcznej interwencji.
Użyj tagów FQDN w regułach aplikacji, aby zapewnić selektywny dostęp do określonych usług firmy Microsoft.

Możesz użyć tagu FQDN w regułach aplikacji, aby zezwolić na wymagany wychodzący ruch sieciowy przez zaporę dla określonych usług platformy Azure, takich jak Microsoft 365, Windows 365 i Microsoft Intune.
Użyj tagów FQDN w regułach aplikacji usługi Azure Firewall, aby reprezentować grupę nazw FQDN skojarzonych z dobrze znanymi usługami firmy Microsoft. Ta metoda upraszcza zarządzanie regułami zabezpieczeń sieci.
Włącz analizę zagrożeń w usłudze Azure Firewall w trybie alertu i odmowy . Użyj analizy zagrożeń, aby zapewnić ochronę w czasie rzeczywistym przed pojawiającymi się zagrożeniami, co zmniejsza ryzyko cyberataków. Ta funkcja używa kanału informacyjnego analizy zagrożeń firmy Microsoft do automatycznego zgłaszania alertów i blokowania ruchu ze znanych złośliwych adresów IP, domen i adresów URL.
Włącz System wykrywania i zapobiegania włamaniom w trybie alertu lub alertu i odmowy. Rozważ wpływ tej funkcji na wydajność . Włączanie filtrowania idPS w usłudze Azure Firewall zapewnia monitorowanie i analizowanie ruchu sieciowego w czasie rzeczywistym w celu wykrywania i zapobiegania złośliwym działaniom. Ta funkcja używa wykrywania opartego na sygnaturach, aby szybko identyfikować znane zagrożenia i blokować je, zanim spowodują szkody.

Aby uzyskać więcej informacji, zobacz Wykrywanie nadużyć.
Użyj wewnętrznego firmowego urzędu certyfikacji (CA) do generowania certyfikatów, gdy używasz inspekcji TLS w usłudze Azure Firewall Premium. Używaj certyfikatów samopodpisanych wyłącznie do celów testowych i potwierdzenia koncepcji (PoC). Włącz inspekcję protokołu TLS, aby usługa Azure Firewall Premium przerywała i sprawdza połączenia TLS w celu wykrywania, zgłaszania alertów i ograniczania złośliwych działań w protokole HTTPS.
Użyj Azure Firewall Manager, aby utworzyć plan usługi Azure DDoS Protection i skojarzyć go z siecią wirtualną koncentratora. To podejście nie ma zastosowania do usługi Virtual WAN. Skonfiguruj plan usługi Azure DDoS Protection, aby można było centralnie zarządzać ochroną przed atakami DDoS wraz z zasadami zapory. Takie podejście usprawnia zarządzanie zabezpieczeniami sieci i upraszcza wdrażanie i monitorowanie procesów.
Użyj integracji w usłudze Security Copilot, aby prowadzić dochodzenia dotyczące złośliwego ruchu sieciowego. Ta integracja ułatwia analitykom przeprowadzenie szczegółowych badań złośliwego ruchu przechwyconego przez funkcję IDPS.
Skonfiguruj jawny serwer proxy dla ruchu wychodzącego, gdy nie można zastosować UDR (tras zdefiniowanych przez użytkownika). Skonfiguruj ustawienia serwera proxy dotyczące wysyłania aplikacji (takich jak przeglądarki internetowe), aby kierować ruch przez prywatny adres IP usługi Azure Firewall bez konieczności kierowania tras zdefiniowanych przez użytkownika. Użyj jawnego serwera proxy, aby uprościć routing ruchu w scenariuszach, w których tradycyjny routing oparty na trasach zdefiniowanych przez użytkownika nie jest wykonalny, przy jednoczesnym zachowaniu możliwości inspekcji bezpieczeństwa.
Włącz dzienniki śledzenia przepływu DNS w celu kompleksowego wglądu w ruch DNS i rozpoznawanie nazw.

Te dzienniki mogą być przydatne do weryfikowania ścieżek przesyłania dalej ruchu dla niestandardowych konfiguracji DNS lub debugowania problemów z rozpoznawaniem nazw DNS, które uniemożliwiają aplikacjom nawiązywanie połączenia z usługami krytycznymi.
Zapewnia szczegółową widoczność przepływu DNS na potrzeby rozwiązywania problemów, inspekcji i analizowania zachowania DNS.

Optymalizacja kosztów

Optymalizacja kosztów koncentruje się na wykrywaniu wzorców wydatków, określaniu priorytetów inwestycji w krytycznych obszarach i optymalizacji w innych , aby spełnić budżet organizacji przy jednoczesnym spełnieniu wymagań biznesowych.

Zasady projektowania dotyczące optymalizacji kosztów określają ogólną strategię projektową umożliwiającą osiągnięcie tych celów i dokonywanie w razie potrzeby kompromisów w rozwiązaniu technicznym dotyczącym usługi Azure Firewall i jej środowiska.

Lista kontrolna projektowania obciążenia

Opracuj strategię projektową na podstawie listy kontrolnej przeglądu projektu pod kątem optymalizacji kosztów dla inwestycji. Dostosuj projekt tak, aby obciążenie było dostosowane do budżetu przydzielonego dla obciążenia. Projekt powinien korzystać z odpowiednich możliwości platformy Azure, monitorować inwestycje i znajdować możliwości optymalizacji w czasie.

  • Wybierz jednostkę SKU usługi Azure Firewall do wdrożenia. Wybierz jedną z trzech jednostek SKU usługi Azure Firewall: Podstawowa, Standardowa i Premium. Użyj usługi Azure Firewall Premium, aby zabezpieczyć wysoce poufne aplikacje, takie jak przetwarzanie płatności. Użyj usługi Azure Firewall w warstwie Standardowa, jeśli obciążenie wymaga zapory warstwy 3 do warstwy 7 i wymaga skalowania automatycznego w celu obsługi szczytowych okresów ruchu do 30 Gb/s. Użyj usługi Azure Firewall w warstwie Podstawowa, jeśli używasz protokołu SMB i potrzebujesz do 250 Mb/s przepływności. Możesz przechodzić między jednostkami SKU Standard i Premium. Aby uzyskać więcej informacji, zobacz Wybieranie odpowiedniej jednostki SKU usługi Azure Firewall.

  • Usuń nieużywane wdrożenia zapory sieciowej i zoptymalizuj wdrożenia niewykorzystywane w pełni. Zatrzymaj wdrożenia usługi Azure Firewall, które nie muszą być stale uruchamiane. Identyfikowanie i usuwanie nieużywanych wdrożeń usługi Azure Firewall. Aby zmniejszyć koszty operacyjne, monitoruj i optymalizuj wykorzystanie wystąpień zapory, konfigurację zasad w usłudze Azure Firewall Manager oraz liczbę używanych publicznych adresów IP oraz zasad.

  • Współużytkuj to samo wystąpienie usługi Azure Firewall. Możesz użyć centralnego wystąpienia usługi Azure Firewall w sieci wirtualnej koncentratora lub w bezpiecznym koncentratorze usługi Virtual WAN oraz używać współdzielonego wystąpienia usługi Azure Firewall w sieciach wirtualnych typu spoke, które łączą się z tym samym koncentratorem w tym samym regionie. Upewnij się, że nie masz nieoczekiwanego ruchu między regionami w topologii piasty i szprych.

  • Optymalizowanie ruchu przez zaporę. Regularnie przeglądaj ruch, który przetwarza usługa Azure Firewall. Znajdź możliwości zmniejszenia ilości ruchu przechodzącego przez zaporę.

  • Zmniejsz ilość przechowywanych danych dziennika. Usługa Azure Firewall może używać usługi Azure Event Hubs do kompleksowego rejestrowania metadanych ruchu i wysyłania ich do obszarów roboczych usługi Log Analytics, usługi Azure Storage lub rozwiązań innych niż Microsoft. Wszystkie rozwiązania do rejestrowania wiążą się z kosztami przetwarzania i przechowywania danych. Duże ilości danych mogą wiązać się ze znacznymi kosztami. Rozważ opłacalne podejście i alternatywę dla usługi Log Analytics oraz oszacuj koszt. Zastanów się, czy należy rejestrować metadane ruchu dla wszystkich kategorii rejestrowania.

Zalecenia dotyczące konfiguracji

Recommendation Benefit
Zatrzymaj wdrożenia usługi Azure Firewall, które nie muszą być stale uruchamiane. Mogą istnieć środowiska programistyczne lub testowe, których używasz tylko w godzinach pracy. Aby uzyskać więcej informacji, zobacz Cofanie alokacji i alokowanie usługi Azure Firewall. Zamknij te wdrożenia poza godzinami szczytu lub w przypadku bezczynności, aby zmniejszyć niepotrzebne wydatki, ale zachować bezpieczeństwo i wydajność w krytycznych czasach.
Regularnie przeglądaj ruch, który przetwarza usługa Azure Firewall, i znajdź pochodzące z niej optymalizacje obciążeń. dziennik najważniejszych przepływów, znany również jako dziennik dużych przepływów, pokazuje połączenia generujące największą przepustowość przechodzącą przez zaporę. Zoptymalizuj obciążenia, które generują największy ruch przez zaporę, aby zmniejszyć ilość ruchu, co zmniejsza obciążenie zapory i minimalizuje koszty przetwarzania danych i przepustowości.
Identyfikowanie i usuwanie nieużywanych wdrożeń usługi Azure Firewall. Analizowanie metryk monitorowania oraz tras zdefiniowanych przez użytkownika, które są powiązane z podsieciami wskazującymi na prywatny adres IP zapory sieciowej. Należy również rozważyć inne weryfikacje i wewnętrzną dokumentację dotyczącą środowiska i wdrożeń. Na przykład przeanalizuj dowolne reguły klasycznego NAT, sieciowe i aplikacji dla usługi Azure Firewall. Zastanów się nad ustawieniami. Na przykład można skonfigurować ustawienie serwera proxy DNS na wartość Wyłączone.

Aby uzyskać więcej informacji, zobacz temat Monitorowanie usługi Azure Firewall.
Użyj tego podejścia, aby wykrywać ekonomiczne wdrożenia w czasie i wyeliminować nieużywane zasoby, co zapobiega niepotrzebnym kosztom.
Dokładnie przejrzyj zasady, powiązania i dziedziczenie w usłudze Firewall Manager, aby zoptymalizować koszty. Opłaty za zasady są naliczane na podstawie powiązań z zaporą. Polityka z zerowym lub jednym powiązaniem z zaporą jest bezpłatna. Zasada z wieloma powiązaniami z zaporą jest rozliczana według stałej stawki.

Aby uzyskać więcej informacji, zobacz cennik usługi Firewall Manager.
Należy prawidłowo używać menedżera zapory i jego zasad, aby zmniejszyć koszty operacyjne, zwiększyć wydajność i zmniejszyć obciążenie związane z zarządzaniem.
Przejrzyj wszystkie publiczne adresy IP w swojej konfiguracji oraz odłącz i usuń te, których nie używasz. Przed usunięciem jakichkolwiek adresów IP należy ocenić użycie portów translacji adresów sieciowych (SNAT).

Aby uzyskać więcej informacji, zobacz Monitorowanie dzienników i metryk usługi Azure Firewall oraz użycie portów SNAT.
Usuń nieużywane adresy IP, aby zmniejszyć koszty.
Zmniejszenie kosztów dzięki przekształceniu czasu pozyskiwania w usłudze Log Analytics na potrzeby selektywnego przetwarzania dzienników zapory.

Aby zoptymalizować koszty przy zachowaniu widoczności zabezpieczeń, skonfiguruj zaawansowane filtrowanie i przekształcanie danych przed zapisaniem dzienników w tabelach poprzedzonych prefiksem AZFW.
Znaczne obniżenie kosztów analizy dzienników w środowiskach o dużym natężeniu ruchu przy jednoczesnym zachowaniu istotnych zdarzeń związanych z bezpieczeństwem do analizy.

Doskonałość operacyjna

Doskonałość operacyjna koncentruje się przede wszystkim na procedurach dotyczących praktyk programistycznych, możliwości obserwacji i zarządzania wydaniami.

Zasady projektowe doskonałości operacyjnej zapewniają ogólną strategię projektową umożliwiającą osiągnięcie tych celów w zakresie wymagań operacyjnych obciążenia.

Lista kontrolna projektowania obciążenia

Opracuj strategię projektową na podstawie listy kontrolnej przeglądu projektu na rzecz doskonałości operacyjnej, aby zdefiniować procesy monitorowania, testowania i wdrażania związane z usługą Azure Firewall.

  • Użyj Firewall Manager z tradycyjnymi topologiami typu piasta-szprychy lub topologiami sieci Virtual WAN, aby wdrażać wystąpienia usługi Azure Firewall i zarządzać nimi. Użyj natywnych usług bezpieczeństwa do zarządzania ruchem i jego ochrony, aby tworzyć architektury typu hub-and-spoke oraz architektury tranzytowe. Aby uzyskać więcej informacji, zobacz Topologia sieci i łączność.

    Migrowanie reguł klasycznych usługi Azure Firewall do zasad usługi Firewall Manager dla istniejących wdrożeń. Użyj Firewall Managera, aby centralnie zarządzać zaporami i zasadami. Aby uzyskać więcej informacji, zobacz Migrowanie do usługi Azure Firewall Premium.

  • Zachowaj regularne kopie zapasowe artefaktów usługi Azure Policy. Jeśli używasz podejścia infrastruktury jako kodu do obsługi usługi Azure Firewall i wszystkich zależności, należy utworzyć kopię zapasową i przechowywanie wersji zasad usługi Azure Firewall. Jeśli tego nie zrobisz, możesz wdrożyć mechanizm towarzyszący oparty na zewnętrznej aplikacji logiki w celu zapewnienia efektywnego zautomatyzowanego rozwiązania.

  • Monitorowanie dzienników i metryk usługi Azure Firewall. Skorzystaj z dzienników diagnostycznych na potrzeby monitorowania zapory oraz rozwiązywania problemów i dzienników aktywności na potrzeby operacji inspekcji.

  • Analizowanie danych monitorowania w celu oceny ogólnej kondycji systemu. Użyj wbudowanego skoroszytu usługi Azure Firewall do monitorowania, zapoznaj się z zapytaniami w języku Kusto Query Language (KQL) i użyj pulpitu nawigacyjnego analizy zasad, aby zidentyfikować potencjalne problemy.

  • Zdefiniuj alerty dla kluczowych zdarzeń , aby operatorzy mogli szybko reagować na nie.

  • Korzystaj z mechanizmów wykrywania udostępnianych przez platformę na platformie Azure w celu wykrywania nadużyć. W miarę możliwości zintegruj usługę Azure Firewall z usługami Microsoft Defender dla Chmury i Microsoft Sentinel. Integracja z Defender dla Chmury umożliwia wizualizowanie stanu infrastruktury sieciowej i zabezpieczeń sieci w jednym miejscu, w tym zabezpieczeń sieci platformy Azure we wszystkich sieciach wirtualnych i koncentratorach wirtualnych w różnych regionach platformy Azure. Integracja z usługą Microsoft Sentinel w celu zapewnienia możliwości wykrywania zagrożeń i zapobiegania zagrożeniom.

  • Skonfiguruj konserwację kontrolowaną przez klienta , aby dostosować aktualizacje systemu do wymagań biznesowych. Zaplanuj konserwację podczas planowanych okien przestojów, aby zminimalizować zakłócenia w krytycznych operacjach, zwłaszcza w przypadku aplikacji wymagających trwałych połączeń.

Zalecenia dotyczące konfiguracji

Recommendation Benefit
Włącz dzienniki diagnostyczne dla usługi Azure Firewall. Użyj dzienników zapory sieciowej lub skoroszytów, aby monitorować usługę Azure Firewall. Ponadto dzienniki aktywności umożliwiają inspekcję operacji wykonywanych względem zasobów usługi Azure Firewall.

Użyj formatu ustrukturyzowanych dzienników zapory. Używaj tylko poprzedniego formatu dzienników diagnostycznych, jeśli używasz istniejącego narzędzia, które tego wymaga. Nie włączaj jednocześnie obu formatów rejestrowania.
Włącz dzienniki diagnostyczne, aby zoptymalizować narzędzia monitorowania i strategie dla usługi Azure Firewall.

Użyj ustrukturyzowanych dzienników zapory, aby uporządkować dane dzienników i ułatwić ich wyszukiwanie, filtrowanie oraz analizę. Najnowsze narzędzia do monitorowania są oparte na tym typie dziennika, dlatego często jest to wymaganie wstępne.
Użyj wbudowanego skoroszytu Azure Firewall. Użyj skoroszytu usługi Azure Firewall, aby wyodrębnić cenne informacje ze zdarzeń usługi Azure Firewall, przeanalizować reguły aplikacji i sieci oraz zbadać statystyki dotyczące działań zapory między adresami URL, portami i adresami.
Monitoruj dzienniki i metryki usługi Azure Firewall oraz twórz alerty dotyczące pojemności usługi Azure Firewall. Tworzenie alertów w celu monitorowania metryk przepływności, stanu kondycji zapory, wykorzystania portów SNAT i sondy opóźnienia AZFW . Skonfiguruj alerty dotyczące kluczowych zdarzeń, aby powiadamiać operatorów przed wystąpieniami potencjalnych problemów, zapobiegać zakłóceniom i inicjować szybkie korekty pojemności.
Regularnie przeglądaj pulpit nawigacyjny analizy zasad, aby zidentyfikować potencjalne problemy. Analiza zasad umożliwia analizowanie wpływu zasad usługi Azure Firewall. Zidentyfikuj potencjalne problemy w zasadach, takie jak spełnianie limitów zasad, niewłaściwe reguły i nieprawidłowe użycie grup adresów IP. Uzyskaj zalecenia, aby zwiększyć poziom zabezpieczeń i wydajność przetwarzania reguł.
Zapoznaj się z zapytaniami KQL, aby szybko analizować i rozwiązywać problemy za pomocą dzienników usługi Azure Firewall. Usługa Azure Firewall udostępnia przykładowe zapytania. Użyj zapytań KQL, aby szybko zidentyfikować zdarzenia wewnątrz zapory i sprawdzić, która reguła jest wyzwalana lub która reguła zezwala na żądanie lub blokuje je.
Skonfiguruj konserwację kontrolowaną przez klienta z co najmniej 5-godzinnymi oknami i cyklem dziennym.

Planowanie harmonogramów konserwacji dotyczących wymagań biznesowych i okresów niskiego natężenia ruchu. Rozważ dystrybucję geograficzną okien obsługi dla wdrożeń w wielu regionach.
Przewidywalna konserwacja zmniejsza nieoczekiwane przestoje przy jednoczesnym zapewnieniu, że infrastruktura zapory otrzymuje niezbędne aktualizacje zabezpieczeń. Dostosowuje konserwację infrastruktury do wymagań dotyczących dostępności biznesowej.
Użyj nazw FQDN w regułach DNAT, aby kierować ruch przychodzący do infrastruktury backendowej zamiast do statycznych adresów IP. Zmniejsza obciążenie operacyjne, gdy infrastruktura zaplecza zmienia adresy IP z powodu operacji skalowania, wdrożeń lub aktualizacji infrastruktury.
Skonfiguruj protokół DNAT na prywatnych adresach IP dla złożonych scenariuszy sieci hybrydowych i korporacyjnych.

Włącz łączność między sieciami z nakładającymi się zakresami adresów IP za pośrednictwem możliwości tłumaczenia portów.
Jest to szczególnie przydatne w scenariuszach z nakładającymi się zakresami adresów IP, często spotykanymi podczas fuzji, w sieciach partnerskich lub środowiskach wielodzierżawnych.
Zaimplementuj śledzenie zmian (wersja zapoznawcza), aby monitorować zmiany konfiguracji wprowadzone w grupach kolekcji reguł usługi Azure Firewall. Zapewnia szczegółowy wgląd w zmiany konfiguracji, zwiększanie stanu zabezpieczeń i upraszczanie rozwiązywania problemów przez śledzenie, kto dokonał zmian i kiedy.
Skonfiguruj możliwości przechwytywania pakietów na potrzeby przechwytywania określonych przepływów ruchu przy użyciu filtrowania na podstawie protokołu, flag i filtrów niestandardowych.

Użyj funkcji przechwytywania pakietów, aby zidentyfikować zablokowane połączenia i zweryfikować zachowanie reguły zapory ze szczegółowymi informacjami na poziomie pakietu w celu rozwiązywania problemów z łącznością.
Umożliwia rozwiązywanie problemów z siecią i analizę ruchu przez zapewnienie szczegółowego wglądu na poziomie pakietów w przepływy ruchu usługi Azure Firewall.
Scentralizuj wstawianie nagłówków HTTP w zaporze, jeśli musisz dodać niestandardowe nagłówki, gdy ruch przechodzi przez zaporę. W przypadku śledzenia, routingu lub obsługi nagłówków uwierzytelniania w architekturze piasta-szprycha należy scentralizować te funkcje w zaporze, aby ograniczyć potrzebę wprowadzania zmian w aplikacjach lub dodawania dodatkowych warstw proxy.

Efektywność operacyjna

Wydajność polega na utrzymywaniu środowiska użytkownika nawet wtedy, gdy występuje wzrost obciążenia dzięki zarządzaniu pojemnością. Strategia obejmuje skalowanie zasobów, identyfikowanie i optymalizowanie potencjalnych wąskich gardeł oraz optymalizowanie pod kątem szczytowej wydajności.

Zasady projektowania dotyczące wydajności zapewniają ogólną strategię projektową umożliwiającą osiągnięcie tych celów pojemnościowych przy oczekiwanym sposobie użycia.

Lista kontrolna projektowania obciążenia

Opracuj strategię projektową na podstawie listy kontrolnej przeglądu projektu dotyczącej wydajności działania. Zdefiniuj punkt odniesienia oparty na kluczowych wskaźnikach wydajności usługi Azure Firewall.

  • Zoptymalizuj konfigurację usługi Azure Firewall zgodnie z zaleceniami Well-Architected Framework, aby zoptymalizować kod i infrastrukturę oraz zapewnić najwyższą wydajność. Aby utrzymać wydajną i bezpieczną sieć, należy regularnie przeglądać i optymalizować reguły zapory. Ta praktyka pomaga zapewnić, że konfiguracje zapory pozostaną skuteczne i aktualne wraz z najnowszymi zagrożeniami bezpieczeństwa.

    Oceń wymagania zasad i znajdź możliwości agregowania zakresów adresów IP oraz list adresów URL. Użyj kategorii internetowych, aby zbiorczo zezwolić na dostęp wychodzący lub go zablokować, aby usprawnić zarządzanie i zwiększyć bezpieczeństwo. Oceń wpływ idPS na wydajność w trybie alertu i odmowy , ponieważ ta konfiguracja może mieć wpływ na opóźnienie sieci i przepływność. Skonfiguruj publiczne adresy IP w celu obsługi wymagań dotyczących portów SNAT. Postępuj zgodnie z tymi rozwiązaniami, aby utworzyć niezawodną i skalowalną infrastrukturę zabezpieczeń sieci.

  • Nie używaj usługi Azure Firewall do sterowania ruchem wewnątrz sieci wirtualnej. Użyj usługi Azure Firewall, aby kontrolować następujące typy ruchu:

    • Ruch między sieciami wirtualnymi
    • Ruch między sieciami wirtualnymi i sieciami lokalnymi
    • Ruch wychodzący do Internetu
    • Przychodzący ruch inny niż HTTP lub inny niż HTTPS

    Do kontroli ruchu wewnątrz sieci wirtualnej należy używać grup zabezpieczeń sieci.

  • Rozgrzej usługę Azure Firewall prawidłowo przed testami wydajności. Wygeneruj początkowy ruch sieciowy niezwiązany z testami obciążeniowymi 20 minut przed rozpoczęciem testów. Użyj ustawień diagnostycznych, aby przechwycić zdarzenia skalowania w górę i w dół. Możesz użyć usługi Azure Load Testing do wygenerowania początkowego ruchu, aby zwiększyć skalę usługi Azure Firewall do maksymalnej liczby instancji.

  • Skonfiguruj podsieć usługi Azure Firewall z przestrzenią adresową /26. Potrzebujesz dedykowanej podsieci dla usługi Azure Firewall. Usługa Azure Firewall udostępnia więcej zasobów wraz ze skalowaniem. Przestrzeń adresowa /26 zapewnia, że zapora dysponuje wystarczającą liczbą adresów IP na potrzeby skalowania. Usługa Azure Firewall nie wymaga podsieci większej niż /26. Nazwij podsieć usługi Azure Firewall AzureFirewallSubnet.

  • Nie włączaj rejestrowania zaawansowanego, jeśli go nie potrzebujesz. Usługa Azure Firewall udostępnia zaawansowane funkcje rejestrowania, które mogą spowodować znaczne koszty utrzymania aktywności. Zamiast tego można używać tych funkcji tylko do celów rozwiązywania problemów i tylko przez ograniczony czas. Wyłącz możliwości, gdy ich nie potrzebujesz. Na przykład główne przepływy i dzienniki śledzenia przepływów są zasobochłonne i mogą powodować nadmierne użycie procesora i magazynu w infrastrukturze Azure Firewall.

Zalecenia dotyczące konfiguracji

Recommendation Benefit
Użyj pulpitu nawigacyjnego analizy zasad , aby zidentyfikować sposoby optymalizacji zasad usługi Azure Firewall. Użyj analizy zasad, aby zidentyfikować potencjalne problemy w zasadach, takie jak spełnianie limitów zasad, nieprawidłowe reguły i nieprawidłowe użycie grup adresów IP. Uzyskaj zalecenia, aby zwiększyć poziom zabezpieczeń i wydajność przetwarzania reguł.
Umieść często używane reguły na wczesnym etapie grupy, aby zoptymalizować opóźnienie dla zasad usługi Azure Firewall, które mają duże zestawy reguł.

Aby uzyskać więcej informacji, zobacz Używanie zasad usługi Azure Firewall do przetwarzania reguł.
Umieść często używane reguły o wysokim poziomie w zestawie reguł, aby zoptymalizować opóźnienie przetwarzania. Usługa Azure Firewall przetwarza reguły na podstawie typu reguły, dziedziczenia, priorytetu grupy kolekcji reguł i priorytetu kolekcji reguł. Usługa Azure Firewall najpierw przetwarza grupy kolekcji reguł o wysokim priorytcie. Wewnątrz grupy kolekcji reguł usługa Azure Firewall przetwarza kolekcje reguł, które mają najwyższy priorytet.
Użyj grup adresów IP, aby zgrupować zakresy adresów IP i uniknąć przekroczenia limitu unikalnych źródłowych lub docelowych reguł sieciowych. Usługa Azure Firewall traktuje grupę adresów IP jako pojedynczy adres podczas tworzenia reguł sieci. Takie podejście skutecznie zwiększa liczbę adresów IP, które można pokryć bez przekraczania limitu. Dla każdej reguły platforma Azure mnoży porty według adresów IP. Jeśli więc jedna reguła ma cztery zakresy adresów IP i pięć portów, należy użyć 20 reguł sieciowych.
Użyj kategorii internetowych usługi Azure Firewall, aby zbiorczo zezwolić na dostęp wychodzący lub go zablokować, zamiast jawnie tworzyć i utrzymywać długą listę publicznych witryn internetowych. Ta funkcja dynamicznie kategoryzuje zawartość internetową i umożliwia tworzenie kompaktowych reguł aplikacji, co zmniejsza obciążenie operacyjne.
Oceń wpływ idPS na wydajność w trybie alertu i odmowy . Aby uzyskać więcej informacji, zobacz Wydajność zapory Azure Firewall. Włącz usługę IDPS w trybie alertu i odmowy, aby wykryć i zapobiec złośliwemu działaniu sieci. Ta funkcja może powodować spadek wydajności. Poznaj wpływ na swoje obciążenie pracą, aby móc odpowiednio zaplanować działania.
Skonfiguruj wdrożenia usługi Azure Firewall z co najmniej pięcioma publicznymi adresami IP dla wdrożeń, które są podatne na wyczerpanie portów SNAT. Azure Firewall obsługuje 2 496 portów dla każdego publicznego adresu IP używanego przez każde wystąpienie zaplecza zestawu skalowania maszyn wirtualnych platformy Azure. Ta konfiguracja zwiększa liczbę dostępnych portów SNAT o pięć razy.

Domyślnie usługa Azure Firewall wdraża dwa wystąpienia usługi Virtual Machine Scale Sets, które obsługują 4992 porty dla każdego docelowego adresu IP przepływu, portu docelowego i protokołu TCP lub UDP. Zaporę można skalować maksymalnie do 20 instancji.
Skonfiguruj funkcje skalowania wstępnego i monitoruj metrykę Obserwowana Pojemność pod kątem planowania pojemności i wglądu w działanie.

Użyj wstępnego skalowania, aby przydzielić jednostki pojemności do przewidywanych wzrostów ruchu z wyprzedzeniem.
Umożliwia proaktywne zarządzanie pojemnością na podstawie metryk i umożliwia ustawianie alertów dotyczących niezawodnych operacji skalowania podczas oczekiwanego wzrostu ruchu.
Istnieje dodatkowa korzyść polegająca na tym, że płacisz tylko za aprowizowane jednostki pojemności, z możliwością dostosowywania się do zmieniających się potrzeb.

Zasady platformy Azure

Platforma Azure udostępnia obszerny zestaw wbudowanych zasad związanych z usługą Azure Firewall i jej zależnościami. Niektóre z powyższych zaleceń można kontrolować za pomocą usługi Azure Policy. Możesz na przykład sprawdzić, czy:

  • Interfejsy sieciowe nie powinny mieć publicznych adresów IP. Te zasady odrzucają interfejsy sieciowe skonfigurowane przy użyciu publicznego adresu IP. Publiczne adresy IP umożliwiają zasobom internetowym komunikację przychodzącą do zasobów platformy Azure, a zasoby platformy Azure mogą komunikować się wychodząco z Internetem.

  • Cały ruch internetowy powinien być kierowany za pośrednictwem wdrożonego wystąpienia Azure Firewall. Usługa Azure Security Center identyfikuje, że niektóre podsieci nie są chronione za pomocą zapory nowej generacji. Chroń podsieci przed potencjalnymi zagrożeniami. Użyj usługi Azure Firewall lub obsługiwanej zapory nowej generacji, aby ograniczyć dostęp do podsieci.

Aby zapewnić kompleksowe zarządzanie, zapoznaj się z wbudowanymi definicjami Azure Policy dla Azure Firewall oraz innymi zasadami, które mogą wpływać na bezpieczeństwo sieci.

Zalecenia usługi Azure Advisor

Azure Advisor to spersonalizowany konsultant w zakresie chmury ułatwiający stosowanie najlepszych rozwiązań w celu zoptymalizowania wdrożeń platformy Azure.

Aby uzyskać więcej informacji, zobacz Azure Advisor.

Przykładowa architektura

Podstawowa architektura, która przedstawia kluczowe zalecenia: topologia sieci typu piasta-szprycha na platformie Azure.

Dalsze kroki

Zapoznaj się z następującymi zasobami, które przedstawiają zalecenia przedstawione w tym artykule.

  • Skorzystaj z następujących architektur referencyjnych jako przykładów sposobu stosowania wskazówek tego artykułu do obciążenia:

    • Topologia sieci typu gwiazda i szprychy w usłudze Azure
    • Omówienie architektury usługi Azure Firewall
    • Użyj Azure Firewall do ochrony klastra Azure Kubernetes Service (AKS)
  • Skorzystaj z następujących zasobów, aby poprawić wiedzę dotyczącą implementacji:

    • Dokumentacja usługi Azure Firewall
    • Co to jest Azure Firewall Manager?
  • Zobacz inne zasoby:

    • Limity usługi Azure Firewall, przydziały i ograniczenia
    • Punkt odniesienia zabezpieczeń platformy Azure dla usługi Azure Firewall
    • Użyj witryny Azure Portal, aby wdrożyć i skonfigurować usługę Azure Firewall oraz zasady
    • Konfigurowanie Zapory platformy Azure w koncentratorze usługi Virtual WAN