Azure Firewall proxy explícito

O Azure Firewall opera em modo proxy transparente por defeito. Neste modo, uma rota definida pelo utilizador (UDR) encaminha o tráfego para o firewall. O firewall intercepta o tráfego em linha e encaminha-o para o destino.

Quando ativas um proxy explícito para tráfego de saída, podes configurar a aplicação de envio, como um navegador web, para usar o Azure Firewall como proxy. Esta configuração direciona o tráfego da aplicação para o endereço IP privado do firewall, de modo que o tráfego sai diretamente do firewall sem depender de um UDR.

O modo proxy explícito suporta tráfego HTTP e HTTPS. Define as definições de proxy no navegador ou aplicação para apontar para o endereço IP privado da firewall. Pode configurar esta definição manualmente ou utilizar um ficheiro de configuração automática de proxy (PAC). O firewall pode alojar o ficheiro PAC para tratar dos pedidos de proxy depois de o carregar no firewall.

Pré-requisitos

  • Um Azure Firewall com uma política de firewall associada. Configuras o proxy explícito na política do firewall, não no recurso do firewall. Para obter mais informações, consulte Conjuntos de regras de política do Firewall do Azure.

  • O proxy explícito é suportado pelos SKUs Standard e Premium do Azure Firewall.

  • Esta configuração pode ser configurada para apólices de nível Standard e Premium.

  • Para alojar um ficheiro PAC, também precisa de:

    • Uma conta Armazenamento do Azure com um contentor de blob para armazenar o ficheiro PAC.
    • Uma identidade gerida atribuída pelo utilizador que tem as funções Storage Blob Data Contributor e Storage Blob Data Reader nessa conta de armazenamento.

Configuração

  • Ative o proxy explícito na política do Azure Firewall.

    Captura de ecrã mostrando a configuração Habilitar proxy explícito.

    Nota

    Deve usar uma única porta HTTP para tráfego HTTP e HTTPS.

  • Crie uma regra de aplicação na política do firewall para permitir que o tráfego passe pelo firewall.

  • Selecione Ativar a auto-configuração do proxy para usar um ficheiro de auto-configuração (PAC) do proxy.

  • Gera uma URL de ficheiro PAC seguindo estes passos:

    Nota

    Utilize uma subscrição para a qual tenha as permissões necessárias para adicionar funções.

    • Carrega o ficheiro PAC para o contentor de armazenamento. Captura de ecrã a mostrar o carregamento do ficheiro PAC.
    • Escolha o ficheiro carregado e copie o URL do ficheiro. URL de exemplo: https://eproxypstestresources.blob.core.windows.net/explicitproxycontainer/proxy.pacCaptura de ecrã que mostra o URL do ficheiro PAC copiado.
  • Crie uma Identidade Gerida e atribua os papéis necessários.

    • Vá ao recurso de Identidade Gerida e crie uma Identidade Gerida. Para obter mais informações, consulte Gerenciar identidades gerenciadas atribuídas pelo usuário.
    • Aceda ao recurso de conta de armazenamento que criou e navegue até Controlo de Acesso (IAM). Selecione Adicionar para adicionar a atribuição de funções.
    • Vá a Adicionar atribuição de função, procure por Contribuidor de Dados de Blobs de Armazenamento e Leitor de Dados de Blobs de Armazenamento e selecione-os. Captura de ecrã a mostrar como adicionar atribuição de funções.
    • Vá a Membros e selecione a Identidade Gerida. Revise as alterações e selecione Atribuir em Revisão+Atribuir. Captura de ecrã a mostrar a avaliação e atribuição de funções.
    • Verifique se as suas alterações estão refletidas nas Atribuições de Funções pesquisando a identidade gerida. Captura de ecrã a mostrar atribuições de funções verificadas.

    Nota

    Certifique-se de que a Identidade Gerida que cria tem o prefixo "PacFileMSI-".

  • Depois de ter o URL do ficheiro PAC e a Identidade Gerida, pode ativar o ficheiro PAC na configuração do proxy Explícito, fornecendo o URL do ficheiro PAC e selecionando a Identidade Gerida que criou.

    Captura de ecrã a mostrar como atualizar a identidade gerida.

Governação e conformidade

Para garantir uma configuração consistente das definições explícitas de proxy em todas as suas implementações do Azure Firewall, utilize as definições da Azure Policy. As seguintes políticas estão disponíveis para controlar configurações de proxy explícitas:

  • Impor configuração de proxy explícito para políticas de firewall: garante que todas as políticas de firewall do Azure tenham a configuração de proxy explícito habilitada.
  • Habilitar a configuração do arquivo PAC ao usar o Proxy Explícito: Audita que, quando o proxy explícito está habilitado, o arquivo PAC (Configuração Automática de Proxy) também está configurado corretamente.

Para obter mais informações sobre essas políticas e como implementá-las, consulte Usar a Política do Azure para ajudar a proteger suas implantações do Firewall do Azure.

Próximos passos