Lógica de processamento de regras do Azure Firewall

O Firewall do Azure tem regras NAT, regras de rede e regras de aplicativos. As regras são processadas de acordo com o tipo de regra.

Regras de rede e regras de aplicações

As regras de rede são aplicadas primeiro e, em seguida, as regras de aplicação. As regras estão a terminar. Portanto, se uma correspondência for encontrada nas regras de rede, as regras de aplicativo não serão processadas. Se nenhuma regra de rede corresponder e se o protocolo de pacote for HTTP/HTTPS, as regras de aplicativo avaliarão o pacote. Se ainda assim nenhuma correspondência for encontrada, o pacote será avaliado em relação à coleção de regras de infraestrutura. Se ainda não houver correspondência, o pacote será negado por padrão.

Lógica de processamento de regras gerais

Exemplo de lógica de processamento

Cenário de exemplo: existem três grupos de coleta de regras em uma Política de Firewall do Azure. Cada grupo de coleta de regras tem uma série de regras de aplicativo e rede.

Ordem de execução de regras

No diagrama ilustrado, as regras de rede são executadas primeiro, seguidas pelas regras de aplicativo devido à lógica de processamento de regras do Firewall do Azure afirmando que as regras de rede sempre têm prioridade de execução antes das regras de aplicativo.

Regras de NAT

A conectividade de entrada com a Internet pode ser habilitada configurando a Tradução de Endereço de Rede de Destino (DNAT), conforme descrito em Filtrar tráfego de entrada com DNAT do Firewall do Azure usando o portal do Azure. As regras NAT são aplicadas com prioridade antes das regras de rede. Se for encontrada uma correspondência, o tráfego é traduzido de acordo com a regra DNAT e permitido pelo firewall. Assim, o tráfego não está sujeito a qualquer processamento adicional por outras regras de rede. Por razões de segurança, a abordagem recomendada é adicionar uma fonte de Internet específica para permitir o acesso DNAT à rede e evitar o uso de curingas.

As regras de aplicativo não são aplicadas para conexões de entrada. Portanto, se você quiser filtrar o tráfego HTTP/S de entrada, use o Web Application Firewall (WAF). Para obter mais informações, consulte O que é o Firewall de Aplicativo Web do Azure?

Regras herdadas

As coleções de regras de rede herdadas de uma política pai são sempre priorizadas antes das coleções de regras de rede definidas como parte da nova política. A mesma lógica também se aplica às coleções de regras de aplicativo. No entanto, as coleções de regras de rede são sempre processadas antes das coleções de regras de aplicativo, independentemente da herança.

Por padrão, sua política herda o modo de inteligência de ameaças da política pai. Você pode substituir esse comportamento definindo o modo de inteligência de ameaças para um valor diferente na página de configurações de política. Só é possível substituir com um valor mais estrito. Por exemplo, se sua política pai estiver definida como Somente alerta, você poderá configurar essa política local como Alertar e negar, mas não poderá desativá-la.

Próximos passos