FQDN-filtrering för Azure Firewall

Ett fullständigt domännamn (FQDN) är det fullständiga domännamnet för en värd på Internet, till exempel www.microsoft.com. I Azure Firewall and Firewall-principen kan FQDN användas för att filtrera trafik i DNAT-, nätverks- och programregler, beroende på typ och riktning för trafik som inspekteras.

Så här fungerar det

Azure Firewall hanterar FQDN-baserad filtrering beroende på regeltyp:

  • Programregler använder FQDN för att filtrera HTTP/S- och MSSQL-trafik. De förlitar sig på en transparent proxy på programnivå och SNI-huvudet (Server Name Indication) för att skilja mellan FQDN:er som matchar samma IP-adress. Med andra ord matchas och filtreras FQDN mot den ursprungliga domän som begärdes av klienten, inte baserat på den lösta IP-adressen.
  • Nätverks- och DNAT-regler filtrerar trafik baserat på de lösta IP-adresserna för FQDN:erna med hjälp av Azure DNS eller en anpassad DNS-server. Azure Firewall underhåller och uppdaterar dynamiskt listan över associerade IP-adresser för FQDN:erna, vilket säkerställer att trafiken dirigeras korrekt även om de underliggande IP-adresserna ändras.

När DNS-matchning används, Azure Firewall:

  • Omvandlar FQDN till dess motsvarande IP-adress.
  • Använder den lösta IP-adressen för att tillämpa lämplig regeltyp (DNAT eller nätverk)
  • Uppdaterar FQDN –to-IP mappningar var 15:e sekund.
  • Tar bort IP-adresser som inte längre matchas eller används efter 15 minuter.

Anmärkning

Detta uppdateringsbeteende gäller för FQDN-to-IP-mappningarna som Azure Firewall underhåller för regelbehandling. Det är separat från Azure Firewall DNS-proxycache, som lagrar DNS-svar enligt deras TTL och inte förhämtar poster innan TTL går ut. För DNS-proxycachingbeteende, se Azure Firewall DNS-inställningar och Azure Firewall DNS-proxydetaljer.

Skillnader mellan FQDN-filtrering i DNAT-regler och nätverksregler och programregler

DNAT-regler

DNAT-regler (målnätverksadressöversättning) används för att dirigera inkommande trafik till back-endservrar. Med de här reglerna kan du ange en IP-adress eller ett FQDN som mål för översättning. Med hjälp av FQDN i DNAT-regler kan du ange ett fullständigt kvalificerat domännamn för serverdelsservern, vilket är särskilt användbart i dynamiska miljöer där serverdelsserverns IP-adress kan ändras ofta.

Viktiga egenskaper:

  • Agera routning av inkommande trafik till backend-servrar.
  • Stöd för FQDN-baserad inriktning för dynamiska miljöer.
  • Användbart för scenarier som kräver flexibla serverkonfigurationer.

Nätverksregler

Nätverksregler används för att filtrera trafik baserat på TCP- eller UDP-protokoll, till exempel NTP (Network Time Protocol), Secure Shell (SSH) och Fjärrskrivbord Protocol (RDP). Till skillnad från programregler är nätverksregler inte beroende av en proxy på programnivå eller SNI-huvudet.

Anmärkning

Nätverksregler med FQDN-filtrering stödjer inte användning av wildcard-tecken. Den här begränsningen är avsiktlig av design.

Viktiga egenskaper:

  • Gäller för alla TCP- och UDP-protokoll.
  • Perfekt för icke-HTTP/S- eller MSSQL-trafik.
  • Arbeta på nätverksskiktet utan protokollspecifik inspektion.

Ansökningsregler

Programregler är utformade för filtrering av HTTP/S- och MSSQL-trafik. De förlitar sig på en transparent proxy på programnivå och SNI-huvudet (Server Name Indication) för att skilja mellan FQDN:er som matchar samma IP-adress. De här reglerna är idealiska för scenarier där du behöver styra åtkomsten till webbtjänster eller databaser.

Viktiga egenskaper:

  • Passar bäst för HTTP/S- och MSSQL-protokoll.
  • Använd FQDN-taggar för Azure-tjänster som Azure Backup och HDInsight.
  • Ange finare kornighet för protokoll som stöds.

Genom att förstå skillnaderna mellan dessa regeltyper kan du effektivt konfigurera Azure Firewall för att uppfylla organisationens säkerhets- och trafikhanteringsbehov.

Nästa steg