Tutorial: Implemente e configure o Azure Firewall e a sua política numa rede híbrida usando o portal Azure

Quando liga a sua rede local a uma rede virtual Azure para criar uma rede híbrida, precisa de controlar o acesso aos recursos da sua rede Azure como parte do seu plano geral de segurança.

Azure Firewall e Firewall Policy controlam o acesso à rede numa rede híbrida usando regras que definem o tráfego de rede permitido e negado.

Para este tutorial, você cria três redes virtuais:

  • VNet-Hub - O firewall está nesta rede virtual.
  • VNet-Spoke - A rede virtual spoke representa a carga de trabalho alojada no Azure.
  • VNet-Onprem - A rede virtual local representa uma rede local. Numa implementação real, podes ligá-lo usando uma ligação VPN ou ExpressRoute. Para simplificar, este tutorial utiliza uma ligação de gateway VPN, e uma rede virtual localizada no Azure representa uma rede local.

Diagrama que mostra uma arquitetura de rede híbrida com hub, spoke, e redes virtuais on-premises ligadas através do Azure Firewall.

Neste tutorial, aprenderás como:

  • Criar a rede virtual do hub de firewall
  • Crie a rede virtual 'spoke'
  • Criar a rede virtual local
  • Configurar e implantar o firewall e a política
  • Criar e ligar os gateways de VPN
  • Peer o hub e redes virtuais spoke
  • Criar as rotas
  • Criar a máquina virtual
  • Testar a firewall

Para usar Azure PowerShell em vez disso, veja Deploy and configure Azure Firewall numa rede híbrida usando Azure PowerShell.

Prerequisites

Uma rede híbrida usa o modelo de arquitetura hub-and-spoke para rotear o tráfego entre redes virtuais do Azure e redes locais. A arquitetura hub-and-spoke tem os seguintes requisitos:

  • Para encaminhar o tráfego da sub-rede spoke através do firewall do hub, utilize uma rota definida pelo utilizador (UDR) que aponte para o firewall, com a opção propagação de rotas do gateway de rede virtual desativada. A opção Propagação de rota do gateway de rede virtual desativada previne a distribuição de rotas para as sub-redes periféricas. Esta opção evita que as rotas aprendidas entrem em conflito com o seu UDR. Se quiser manter a propagação de rotas do gateway de rede virtual ativada, certifique-se de definir rotas específicas para a firewall para substituir as rotas publicadas a partir das instalações locais através do BGP.
  • Configure uma UDR na sub-rede do gateway de hub que aponte para o endereço IP do firewall como o próximo salto para as redes secundárias. Não é necessária nenhuma UDR na sub-rede do Azure Firewall, pois esta aprende rotas através do BGP.

Para saber como estas rotas são criadas, consulte Criar as rotas neste tutorial.

Nota

O Azure Firewall tem de ter conectividade à Internet direta. Se a AzureFirewallSubnet aprender uma rota predefinida para a sua rede no local através de BGP, tem de substituir esta rota com um UDR 0.0.0.0/0 com o valor NextHopType definido como Internet para manter a conetividade direta à Internet.

Você pode configurar o Firewall do Azure para dar suporte ao túnel forçado. Para obter mais informações, veja Túnel forçado do Azure Firewall.

Nota

O tráfego entre redes virtuais em emparelhamento direto é encaminhado diretamente, mesmo que uma UDR aponte para o Azure Firewall como gateway predefinido. Para enviar tráfego entre sub-redes para o firewall neste cenário, um UDR deve conter explicitamente o prefixo de rede da sub-rede de destino em ambas as sub-redes.

Se não tiver uma subscrição do Azure, crie uma conta gratuita antes de começar.

Criar a rede virtual do hub de firewall

Primeiro, crie o grupo de recursos para conter os recursos deste tutorial:

  1. Inicie sessão no portal Azure.
  2. Na home page do portal do Azure, selecione Criar grupos> de recursos.
  3. Para Subscrição, selecione a sua subscrição.
  4. Para o nome do grupo de recursos, insira FW-Hybrid-Test.
  5. Em Região, selecione (EUA) Leste dos EUA. Todos os recursos criados posteriormente devem estar no mesmo local.
  6. Selecione Rever e criar e, em seguida, selecione Criar.

De seguida, crie a rede virtual:

Nota

O tamanho da sub-rede AzureFirewallSubnet é /26. Para obter mais informações sobre o tamanho da sub-rede, consulte Perguntas frequentes sobre o Firewall do Azure.

  1. Na home page do portal do Azure, selecione Criar um recurso.
  2. Em Rede, selecione Rede Virtual e depois selecione Criar.
  3. Para Grupo de recursos, selecione FW-Hybrid-Test.
  4. Para o Nome, introduza o VNet-hub.
  5. Na guia Segurança, selecione Avançar.
  6. Para o espaço de endereçamento IPv4, introduza 10.5.0.0/16.
  7. Em Sub-redes, selecione padrão.
  8. Para a finalidade da sub-rede, selecione Firewall do Azure.
  9. Para o endereço inicial, insira 10.5.0.0/26.
  10. Selecione Guardar, selecione Rever + criar e, em seguida, selecione Criar.

Crie uma segunda sub-rede para o gateway.

  1. Na página VNet-hub, selecione Subnets.
  2. Selecione +Subnet.
  3. Para a finalidade da sub-rede, selecione Gateway de rede virtual.
  4. Para o endereço inicial, introduza 10.5.2.0/26.
  5. Selecione Adicionar.

Crie a rede virtual 'spoke'

  1. Na home page do portal do Azure, selecione Criar um recurso.
  2. Em Rede, selecione Rede Virtual e depois selecione Criar.
  3. Para Grupo de recursos, selecione FW-Hybrid-Test.
  4. Em Nome, digite VNet-Spoke.
  5. Em Região, selecione (EUA) Leste dos EUA.
  6. Selecione Avançar. Na guia Segurança, selecione Avançar.
  7. Para espaço de endereçamento IPv4, introduza 10.6.0.0/16.
  8. Em Sub-redes, selecione padrão.
  9. Em Nome, insira SN-Workload.
  10. Para o endereço inicial, introduza 10.6.0.0/24.
  11. Selecione Guardar, selecione Rever + criar e, em seguida, selecione Criar.

Criar a rede virtual local

  1. Na home page do portal do Azure, selecione Criar um recurso.
  2. Em Rede, selecione Rede Virtual e depois selecione Criar.
  3. Para Grupo de recursos, selecione FW-Hybrid-Test.
  4. Para o Nome, introduza VNet-OnPrem.
  5. Em Região, selecione (EUA) Leste dos EUA.
  6. Selecione Avançar. Na guia Segurança, selecione Avançar.
  7. Para espaço de endereçamento IPv4, introduza 192.168.0.0/16.
  8. Em Sub-redes, selecione padrão.
  9. Em Nome, digite SN-Corp.
  10. Para o endereço inicial, insira 192.168.1.0/24.
  11. Selecione Guardar, selecione Rever + criar e, em seguida, selecione Criar.

Crie uma segunda sub-rede para o gateway.

  1. Na página VNet-OnPrem , selecione Sub-redes.
  2. Selecione +Subnet.
  3. Para a finalidade da sub-rede, selecione Gateway de rede virtual.
  4. Para o endereço inicial, insira 192.168.2.0/24.
  5. Selecione Adicionar.

Configurar e implementar a firewall

Implemente o firewall na rede virtual do hub de firewall.

  1. Na home page do portal do Azure, selecione Criar um recurso.

  2. Procura por Firewall, seleciona-o nos resultados e depois seleciona Criar.

  3. No Criar um Firewall, use a tabela seguinte para configurar o firewall:

    Definições Valor
    Subscrição <a sua subscrição>
    Grupo de recursos FW-Hybrid-Test
    Name AzFW01
    Região Leste dos EUA
    Camada de firewall Standard
    Gestão de firewall Usar uma política de firewall para gerenciar esse firewall
    Política de firewall Adicionar novo:
    hybrid-test-pol
    Leste dos EUA
    Escolher uma rede virtual Utilização existente:
    VNet-hub
    Endereço IP público Aditar novo:
    fw-pip
  4. Selecione Próximo: Etiquetas, Próximo: Rever + criar, e depois Criar.

    A implantação leva alguns minutos.

  5. Após a implementação terminar, vá ao grupo de recursos FW-Hybrid-Test e selecione o firewall AzFW01 .

  6. Anote o endereço IP privado. Você pode usá-lo mais tarde quando você cria a rota padrão.

Configurar regras de rede

Primeiro, adicione uma regra de rede para permitir o tráfego da Web.

  1. No grupo de recursos FW-Hybrid-Test , selecione a Diretiva de Firewall hybrid-test-pol .
  2. Em Configurações, selecione Regras de rede.
  3. Selecione Adicionar uma coleção de regras.
  4. Em Nome, digite RCNet01.
  5. Para Prioridade, introduza 100.
  6. Para Ação de coleta de regras, selecione Permitir.
  7. Em Regras, para Nome, introduza AllowWeb.
  8. Em Tipo de origem, selecione Endereço IP.
  9. Em Source, insira 192.168.1.0/24.
  10. Em Protocolo, selecione TCP.
  11. Para Portos de Destino, introduza 80.
  12. Em Tipo de destino, selecione Endereço IP.
  13. Para o Destino, introduza 10.6.0.0/16.
  14. Selecione Adicionar.

Criar e ligar os gateways de VPN

O hub e as redes virtuais on-premises ligam-se através de gateways VPN.

Criar os gateways VPN

Crie um gateway VPN tanto para o hub como para as redes virtuais locais. As configurações de rede para rede exigem um RouteBased VpnType. Criar um gateway de VPN, muitas vezes, pode demorar 45 minutos ou mais, dependendo do SKU de gateway de VPN selecionado.

Repita os passos seguintes para cada gateway usando os valores da tabela.

Definição Gateway de hub Gateway no local
Name GW-hub GW-Onprem
Rede virtual VNet-hub VNet-Onprem
Endereço IP público VNet-hub-GW-pip VNet-Onprem-GW-pip
Segundo endereço IP público VNet-hub-GW-pip2 VNet-Onprem-GW-pip2
  1. Na home page do portal do Azure, selecione Criar um recurso.
  2. Na caixa de pesquisa, escreva gateway virtual de rede e pressione Enter.
  3. Selecione Gateway de rede virtual e selecione Criar.
  4. Introduza o Nome indicado na tabela.
  5. Em Região, selecione a mesma região que você usou anteriormente.
  6. Para Tipo de gateway, selecione VPN.
  7. Para SKU, selecione VpnGw1.
  8. Selecione a rede virtual da tabela.
  9. Para o endereço IP público, selecione Criar novo e introduza o nome da tabela.
  10. Para Segundo endereço IP público, selecione Criar novo, e introduza o nome da tabela.
  11. Aceite os restantes predefinidos, selecione Rever + criar e depois selecione Criar.

Criar as ligações VPN

Crie as conexões VPN entre o hub e os gateways locais. Precisas de uma conexão em cada direção, e a chave partilhada tem de ser a mesma em ambas.

Repita os passos seguintes para cada ligação usando os valores da tabela.

Definições De hub para on-premises On-premises para hub
Gateway para abrir GW-hub GW-Onprem
Nome da conexão Hub-to-Onprem On-prem-to-Hub
Primeiro gateway de rede virtual GW-hub GW-Onprem
Segundo gateway de rede virtual GW-Onprem GW-hub
  1. Abra o grupo de recursos FW-Hybrid-Test e selecione o gateway da tabela.
  2. Em Configurações, selecione Conexões na coluna da esquerda.
  3. Selecione Adicionar.
  4. Insira o nome da Ligação na tabela.
  5. Selecione VNet-to-VNet para Tipo de conexão.
  6. Selecione Avançar : Configurações.
  7. Selecione o primeiro gateway de rede virtual e o segundo gateway de rede virtual da tabela.
  8. Para Chave compartilhada (PSK), insira AzureA1b2C3.
  9. Selecione Rever + criar e, em seguida, selecione Criar.

Verificar a ligação

Após cerca de cinco minutos, o status de ambas as conexões deve ser Conectado.

Peer o hub e redes virtuais spoke

Estabeleça o emparelhamento entre as redes virtuais em estrela.

  1. Abra o grupo de recursos FW-Hybrid-Test e selecione a rede virtual do hub VNet.

  2. Na coluna da esquerda, selecione Emparelhamentos.

  3. Selecione Adicionar.

  4. Em Resumo da rede virtual remota:

    Nome da configuração Valor
    Nome do link de peering SpoketoHub
    Subscrição <a sua subscrição>
    Rede virtual VNet-Spoke
    Permitir que 'VNet-Spoke' acesse 'VNet-hub' selecionado
    Permitir que 'VNet-Spoke' receba tráfego encaminhado de 'VNet-Hub' selecionado
    Permitir que o gateway ou o servidor de rotas em 'VNet-Spoke' encaminhe o tráfego para 'VNet-Hub' não selecionado
    Habilite o 'VNet-Spoke' para usar o gateway remoto ou o servidor de rotas do 'VNet-hub' selecionado
  5. Em Resumo da rede virtual local:

    Nome da configuração Valor
    Nome do link de peering HubtoSpoke
    Permitir que 'VNet-hub' acesse 'VNet-Spoke' selecionado
    Permitir que 'VNet-hub' receba tráfego encaminhado de 'VNet-Spoke' selecionado
    Permitir que o gateway ou o servidor de rotas em 'VNet-Hub' encaminhe o tráfego para 'VNet-Spoke' selecionado
    Habilite o 'VNet-hub' para usar o gateway remoto ou o servidor de rotas do 'VNet-Spoke' não selecionado
  6. Selecione Adicionar.

    Captura de ecrã que mostra a configuração de peering VNet entre redes virtuais hub e spoke.

Criar as rotas

De seguida, crie duas tabelas de rotas:

  • Uma rota da sub-rede de gateway do hub para a sub-rede spoke através do endereço IP da firewall
  • Uma rota predefinida da sub-rede spoke através do endereço IP da firewall

Repita os passos seguintes para cada tabela de roteamento usando os valores da tabela.

Definições Rota em estrela Rota predefinida do spoke
Nome da tabela de rotas UDR-Hub-Spoke UDR-DG
Rota de propagação do gateway Sim (padrão) No
Nome da rota ToSpoke ToHub
Endereços IP de destino/intervalos CIDR 10.6.0.0/16 0.0.0.0/0
Rede virtual associada VNet-hub VNet-spoke
Sub-rede associada GatewaySubnet SN-Carga de Trabalho
  1. Na home page do portal do Azure, selecione Criar um recurso.
  2. Na caixa de pesquisa, escreva tabela de rotas e pressione Enter.
  3. Selecione Tabela de rotas e, em seguida, selecione Criar.
  4. Selecione FW-Hybrid-Test para o grupo de recursos.
  5. Em Região, selecione o mesmo local usado anteriormente.
  6. Introduza o Nome da tabela de rotas na tabela. Se aplicável, defina Propagar rota de gateway como Não.
  7. Selecione Rever e criar e, em seguida, selecione Criar.
  8. Depois que a tabela de rotas for criada, selecione-a para abrir a página da tabela de rotas.
  9. Em Configurações, selecione Rotas na coluna da esquerda.
  10. Selecione Adicionar.
  11. Introduza o nome da Rota na tabela.
  12. Em Tipo de destino, selecione Endereços IP.
  13. Insira os intervalos de endereços IP de destino/CIDR da tabela.
  14. Em Tipo de salto seguinte, selecione Aplicação virtual.
  15. Para o endereço do próximo salto, escreva o endereço IP privado do firewall que mencionou anteriormente.
  16. Selecione Adicionar.

Associe cada tabela de roteamento à sua sub-rede.

  1. Na página da tabela de rotas, selecione Sub-redes.
  2. Selecione Associar.
  3. Selecione a rede virtual e a sub-rede da tabela.
  4. Selecione OK.

Criar máquinas virtuais

Crie a carga de trabalho spoke e as máquinas virtuais locais e coloque-as nas sub-redes apropriadas.

Criar a máquina virtual de carga de trabalho

Crie uma máquina virtual na rede virtual em topologia estrela, a executar NGINX, sem endereço IP público.

  1. Na home page do portal do Azure, selecione Criar um recurso.
  2. Em produtos Popular Marketplace, selecione Ubuntu Server 24.04 LTS.
  3. Insira estes valores para a máquina virtual:
    • Grupo de recursos - Selecione FW-Hybrid-Test
    • Nome da máquina virtual: VM-Spoke-01
    • Região - A mesma região que usaste anteriormente
    • Imagem - Ubuntu Server 24.04 LTS - x64 Gen2
    • Tamanho - Standard_B2s
    • Tipo de autenticação - chave pública SSH
    • Nome de usuário: azureuser
    • Fonte de chave pública SSH - Gerar novo par de chaves
    • Nome do par de chaves - VM-Spoke-01_key
  4. Para Portas de entrada públicas, selecione Nenhuma.
  5. Selecione Próximo: Discos, aceite os valores predefinidos e depois selecione Próximo: Rede.
  6. Selecione VNet-Spoke para a rede virtual e a sub-rede é SN-Workload.
  7. Em IP público, selecione Nenhum.
  8. Selecione Próximo: Gestão e depois selecione Próximo: Monitorização.
  9. Para Diagnóstico de arranque, selecione Desativar.
  10. Selecione Rever + Criar, reveja as definições na página de resumo, e depois selecione Criar.
  11. No diálogo Gerar novo par de chaves , selecione Descarregar chave privada e criar recurso. Guarde o ficheiro-chave como VM-Spoke-01_key.pem.

Instalar Nginx

Depois de criares a máquina virtual, instala o servidor web da Nginx.

  1. A partir do portal Azure, abre a Cloud Shell e certifica-te de que está definida para Bash.

  2. Execute o seguinte comando para instalar o Nginx na máquina virtual:

    az vm run-command invoke \
       --resource-group FW-Hybrid-Test \
       --name VM-Spoke-01 \
       --command-id RunShellScript \
       --scripts "sudo apt-get update && sudo apt-get install -y nginx && echo '<h1>'$(hostname)'</h1>' | sudo tee /var/www/html/index.html"
    

Criar a máquina virtual local

Utilize esta máquina virtual para se ligar através do Azure Bastion. A partir daí, liga-se ao servidor spoke através do firewall.

  1. Na home page do portal do Azure, selecione Criar um recurso.
  2. Em produtos Popular Marketplace, selecione Ubuntu Server 24.04 LTS.
  3. Insira estes valores para a máquina virtual:
    • Grupo de recursos - Selecione existente e, em seguida, selecione FW-Hybrid-Test.
    • Nome - VM-Onprem.
    • Região - Mesma região que você usou anteriormente.
    • Imagem - Ubuntu Server 24.04 LTS - x64 Gen2
    • Tamanho - Standard_B2s
    • Tipo de autenticação - chave pública SSH
    • Nome de usuário: azureuser
    • Fonte de chave pública SSH - Gerar novo par de chaves
    • Nome do par de chaves - VM-Onprem_key
  4. Para Portas de entrada públicas, selecione Nenhuma.
  5. Selecione Próximo: Discos, aceite os valores predefinidos e depois selecione Próximo: Rede.
  6. Selecione VNet-Onprem para rede virtual e a sub-rede é SN-Corp.
  7. Selecione Próximo: Gestão e depois selecione Próximo: Monitorização.
  8. Para Diagnóstico de arranque, selecione Desativar.
  9. Selecione Rever + Criar, reveja as definições na página de resumo, e depois selecione Criar.
  10. No diálogo Gerar novo par de chaves , selecione Descarregar chave privada e criar recurso. Guarde o ficheiro da chave como VM-Onprem_key.pem.

Nota

O Azure fornece um IP de acesso de saída padrão para VMs que não recebem um endereço IP público ou estão no pool de back-end de um balanceador de carga básico interno do Azure. O mecanismo IP de acesso de saída padrão fornece um endereço IP de saída que não é configurável.

O IP de acesso de saída padrão é desativado quando um dos seguintes eventos acontece:

  • Um endereço IP público é atribuído à VM.
  • A VM é colocada no pool de back-end de um balanceador de carga padrão, com ou sem regras de saída.
  • Um recurso Azure NAT Gateway é atribuído à subrede da VM.

As VMs que você cria usando conjuntos de dimensionamento de máquina virtual no modo de orquestração flexível não têm acesso de saída padrão.

Para obter mais informações sobre conexões de saída no Azure, consulte Acesso de saída padrão no Azure e Usar SNAT (Conversão de Endereço de Rede de Origem) para conexões de saída.

Implementar o Azure Bastion

Implemente o Azure Bastion para fornecer acesso seguro à máquina virtual.

  1. No menu do portal do Azure, selecione Criar um recurso.

  2. Na caixa de pesquisa, escreva Bastion e selecione-o nos resultados.

  3. Selecione Criar.

  4. No Criar um Bastião, configure as seguintes definições:

    Definições Valor
    Subscrição Selecione a sua subscrição
    Grupo de recursos FW-Hybrid-Test
    Name Hub-Bastion
    Região Igual aos teus outros recursos
    Escalão de serviço Programador
    Rede virtual VNet-hub
  5. Selecione Verificar + criar. Depois que a validação for aprovada, selecione Criar.

Testar a firewall

  1. Primeiro, observe o endereço IP privado da máquina virtual VM-spoke-01 .

  2. No portal do Azure, aceda à máquina virtual VM-Onprem.

  3. Selecione Conectar>Conectar via Bastion.

  4. Selecionar Usar Chave Privada SSH a partir do ficheiro local.

  5. Para o nome de utilizador, introduza azureuser.

  6. Navegue e selecione o ficheiro VM-Onprem_key.pem que descarregou anteriormente.

  7. Selecione Conectar.

  8. A partir da sessão SSH no VM-Onprem, teste o servidor web na rede virtual spoke:

    curl http://<VM-spoke-01 private IP>
    

    O servidor web responde.

Em seguida, altere a ação das coleções de regras de rede da firewall para Negar, para verificar se as regras de firewall funcionam conforme esperado.

  1. Selecione a Política de firewall hybrid-test-pol .
  2. Selecione Coleções de regras.
  3. Selecione a coleção de regras RCNet01 .
  4. Para Ação de coleta de regras, selecione Negar.
  5. Selecione Guardar.

Faz o teste outra vez. Desta vez, o teste falha.

Limpeza de recursos

Guarde os recursos do firewall para o próximo tutorial, ou se já não precisar, elimine o grupo de recursos FW-Hybrid-Test para eliminar todos os recursos relacionados com firewall.

Próximos passos