Metodtips för Azure Firewall-prestanda

För att maximera prestandan för din Azure Firewall och Firewall-policy är det viktigt att följa bästa praxis. Vissa nätverksbeteenden eller funktioner kan dock påverka brandväggens prestanda och svarstid, trots dess funktioner för prestandaoptimering.

Vanliga orsaker till prestandaproblem

  • Överskrida regelbegränsningar

    Om du överskrider begränsningar, till exempel om du använder fler än 20 000 unika käll- eller målkombinationer i regler, kan du påverka brandväggens trafikbearbetning och orsaka svarstid. Även om den här gränsen är mjuk kan det påverka brandväggens övergripande prestanda om den överskrids. Mer information finns i de dokumenterade gränserna.

  • Högt trafikflöde

    Azure Firewall Standard stöder upp till 30 Gbit/s, medan Premium har stöd för upp till 100 Gbit/s. Mer information finns i dataflödesbegränsningarna. Du kan övervaka genomströmning eller databehandling i Azure Firewall-metriker. Mer information finns i Mått och aviseringar för Azure Firewall.

  • Stort antal anslutningar

    Ett överdrivet antal anslutningar som passerar genom brandväggen kan leda till att SNAT-portar (källnätverksadressöversättning) överbelastas.

  • IDPS-avisering + neka-läge

    Om du aktiverar IDPS-aviserings- och neka-läge släpper brandväggen paket som matchar en IDPS-signatur. Den här åtgärden påverkar prestanda.

Rekommendationer

  • Optimera regelkonfiguration och bearbetning

    • Organisera regler med hjälp av brandväggsprincipen i regelsamlingsgrupper och regelsamlingar och prioritera dem baserat på hur ofta de används.
    • Använd IP-grupper eller IP-prefix för att minska antalet IP-tabellregler.
    • Prioritera regler med det högsta antalet träffar.
    • Kontrollera att du är inom följande regelbegränsningar.
  • Använda eller migrera till Azure Firewall Premium

    • Azure Firewall Premium använder avancerad maskinvara och erbjuder en underliggande motor med högre prestanda.
    • Det är bäst för tyngre arbetsbelastningar och högre trafikvolymer.
    • Den innehåller även inbyggd programvara för accelererat nätverk, som kan uppnå ett dataflöde på upp till 100 Gbit/s, till skillnad från standardversionen.
  • Förhindra SNAT-portöverbelastning

    När brandväggen har ont om SNAT-portar har du två alternativ för att skala utgående anslutning. Välj det alternativ som bäst passar dina kostnads- och skalbarhetsbehov.

    • Alternativ 1: Lägg till flera offentliga IP-adresser

      Lägg till fler offentliga IP-adresser (PIP:er) i brandväggen. Azure Firewall tillhandahåller 2 496 SNAT-portar per varje ytterligare PIP och du kan associera upp till 250 PIN-adresser. Anvisningar finns i Distribuera en Azure Firewall med flera offentliga IP-adresser.

      • Fördelar: Lägre kostnad, enkel att konfigurera och inga extra resurser att hantera.
      • Nackdelar: Varje PIP lägger till ett fast antal SNAT-portar, så kapaciteten skalas linjärt. Du måste också tillåta varje PIP i någon underordnad IP-filtrering.
    • Alternativ 2: Använd en NAT-gateway

      Associera en Azure NAT Gateway med brandväggsundernätet för att skala SNAT-portar dynamiskt. Anvisningar finns i Skala SNAT-portar med Azure NAT Gateway.

      • Fördelar: Ger upp till 64 512 SNAT-portar per offentlig IP-adress och allokerar dynamiskt portar över undernätet för större skalning och återhämtning.
      • Nackdelar: Lägger till en annan resurs för att distribuera och hantera och stöds inte i arkitekturen för säker virtuell hubb (vWAN).

    Om du är kostnadskänslig använder du alternativ 1. Om du behöver en mer skalbar och robust lösning använder du alternativ 2.

  • Börja med IDPS-aviseringsläge innan du aktiverar aviserings- och neka-läge

    • Läget Avisering + Neka ger förbättrad säkerhet genom att blockera misstänkt trafik, men det kan också medföra mer bearbetningskostnader. Om du inaktiverar det här läget kan du observera prestandaförbättringar, särskilt i scenarier där brandväggen främst används för routning och inte djup paketinspektion.
    • Det är viktigt att komma ihåg att trafik via brandväggen nekas som standard tills du uttryckligen konfigurerar tillåtna regler. Även om IDPS-aviserings - och neka-läget är inaktiverat förblir nätverket därför skyddat och endast uttryckligen tillåten trafik tillåts passera genom brandväggen. Det kan vara ett strategiskt val att inaktivera det här läget för att optimera prestanda utan att äventyra kärnsäkerhetsfunktionerna i Azure Firewall.

Anmärkning

Undvik massiva nekanden av alla signaturer. Vissa signaturer anger kontext för senare identifieringar och kan inte åsidosättas för att förhindra tysta bortfall. Mer information finns i Åsidosätt beteende och begränsningar.

Testning och övervakning

För att säkerställa optimala prestanda för din Azure Firewall övervakar du den kontinuerligt och proaktivt. Utvärdera regelbundet hälsotillståndet och nyckelmåtten i brandväggen för att identifiera potentiella problem och upprätthålla effektiv drift, särskilt under konfigurationsändringar.

Använd följande metodtips för testning och övervakning:

  • Fördröjning orsakad av brandväggen
    • Om du vill utvärdera svarstiden som lagts till av brandväggen mäter du svarstiden för din trafik från källan till målet genom att tillfälligt kringgå brandväggen. Det gör du genom att konfigurera om vägarna för att kringgå brandväggen. Jämför svarstidsmåtten med och utan brandväggen för att förstå dess effekt på trafiken.
  • Mäta brandväggens svarstid med hjälp av latensprobningsmått
    • Använd måttet latensproben för att mäta den genomsnittliga svarstiden för Azure Firewall. Det här måttet ger ett indirekt mått på brandväggens prestanda. Kom ihåg att tillfälliga svarstidstoppar är normala.
  • Mäta trafikgenomströmningsmått
    • Övervaka trafikdataflödesmåttet för att förstå hur mycket data som passerar genom brandväggen. Det här måttet hjälper dig att mäta brandväggens kapacitet och dess förmåga att hantera nätverkstrafiken.
  • Mätdata bearbetade
    • Övervaka måttet för databearbetning för att utvärdera mängden data som bearbetas av brandväggen.
  • Identifiera regelträffar och prestandatoppar
    • Leta efter toppar i nätverkets prestanda eller svarstid. Korrelera regelns träfftidsstämplar, till exempel antal träffar på programregler och antal nätverksregler, för att avgöra om regelbearbetning är en viktig faktor som bidrar till prestanda- eller svarstidsproblem. Genom att analysera dessa mönster kan du identifiera specifika regler eller konfigurationer som du kan behöva optimera.
  • Lägga till aviseringar i viktiga mått
    • Förutom regelbunden övervakning konfigurerar du aviseringar för viktiga brandväggsmått. Det här steget säkerställer att du meddelas omgående när specifika mått överskrider fördefinierade tröskelvärden. Information om hur du konfigurerar aviseringar finns i Loggar och mått för Azure Firewall för detaljerade instruktioner om hur du konfigurerar effektiva aviseringsmekanismer. Proaktiva aviseringar förbättrar din förmåga att snabbt svara på potentiella problem och upprätthålla optimala brandväggsprestanda.
  • Implementera styrning och efterlevnad
    • Använd Azure Policy för att tillämpa konsekventa konfigurationsstandarder i dina Azure Firewall-distributioner, inklusive explicita proxyinställningar och andra säkerhetskonfigurationer.
    • Spåra konfigurationsändringar med hjälp av Azure Resource Graph för att upprätthålla efterlevnad och operativ synlighet.

Nästa steg