Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Ett fullständigt domännamn (FQDN) är det fullständiga domännamnet för en värd på Internet, till exempel www.microsoft.com. I Azure Firewall and Firewall-principen kan FQDN användas för att filtrera trafik i DNAT-, nätverks- och programregler, beroende på typ och riktning för trafik som inspekteras.
Så här fungerar det
Azure Firewall hanterar FQDN-baserad filtrering beroende på regeltyp:
- Programregler använder FQDN för att filtrera HTTP/S- och MSSQL-trafik. De förlitar sig på en transparent proxy på programnivå och SNI-huvudet (Server Name Indication) för att skilja mellan FQDN:er som matchar samma IP-adress. Med andra ord matchas och filtreras FQDN mot den ursprungliga domän som begärdes av klienten, inte baserat på den lösta IP-adressen.
- Nätverks- och DNAT-regler filtrerar trafik baserat på de lösta IP-adresserna för FQDN:erna med hjälp av Azure DNS eller en anpassad DNS-server. Azure Firewall underhåller och uppdaterar dynamiskt listan över associerade IP-adresser för FQDN:erna, vilket säkerställer att trafiken dirigeras korrekt även om de underliggande IP-adresserna ändras.
När DNS-matchning används, Azure Firewall:
- Omvandlar FQDN till dess motsvarande IP-adress.
- Använder den lösta IP-adressen för att tillämpa lämplig regeltyp (DNAT eller nätverk)
- Uppdaterar FQDN –to-IP mappningar var 15:e sekund.
- Tar bort IP-adresser som inte längre matchas eller används efter 15 minuter.
Anmärkning
Detta uppdateringsbeteende gäller för FQDN-to-IP-mappningarna som Azure Firewall underhåller för regelbehandling. Det är separat från Azure Firewall DNS-proxycache, som lagrar DNS-svar enligt deras TTL och inte förhämtar poster innan TTL går ut. För DNS-proxycachingbeteende, se Azure Firewall DNS-inställningar och Azure Firewall DNS-proxydetaljer.
Skillnader mellan FQDN-filtrering i DNAT-regler och nätverksregler och programregler
DNAT-regler
DNAT-regler (målnätverksadressöversättning) används för att dirigera inkommande trafik till back-endservrar. Med de här reglerna kan du ange en IP-adress eller ett FQDN som mål för översättning. Med hjälp av FQDN i DNAT-regler kan du ange ett fullständigt kvalificerat domännamn för serverdelsservern, vilket är särskilt användbart i dynamiska miljöer där serverdelsserverns IP-adress kan ändras ofta.
Viktiga egenskaper:
- Agera routning av inkommande trafik till backend-servrar.
- Stöd för FQDN-baserad inriktning för dynamiska miljöer.
- Användbart för scenarier som kräver flexibla serverkonfigurationer.
Nätverksregler
Nätverksregler används för att filtrera trafik baserat på TCP- eller UDP-protokoll, till exempel NTP (Network Time Protocol), Secure Shell (SSH) och Fjärrskrivbord Protocol (RDP). Till skillnad från programregler är nätverksregler inte beroende av en proxy på programnivå eller SNI-huvudet.
Anmärkning
Nätverksregler med FQDN-filtrering stödjer inte användning av wildcard-tecken. Den här begränsningen är avsiktlig av design.
Viktiga egenskaper:
- Gäller för alla TCP- och UDP-protokoll.
- Perfekt för icke-HTTP/S- eller MSSQL-trafik.
- Arbeta på nätverksskiktet utan protokollspecifik inspektion.
Ansökningsregler
Programregler är utformade för filtrering av HTTP/S- och MSSQL-trafik. De förlitar sig på en transparent proxy på programnivå och SNI-huvudet (Server Name Indication) för att skilja mellan FQDN:er som matchar samma IP-adress. De här reglerna är idealiska för scenarier där du behöver styra åtkomsten till webbtjänster eller databaser.
Viktiga egenskaper:
- Passar bäst för HTTP/S- och MSSQL-protokoll.
- Använd FQDN-taggar för Azure-tjänster som Azure Backup och HDInsight.
- Ange finare kornighet för protokoll som stöds.
Genom att förstå skillnaderna mellan dessa regeltyper kan du effektivt konfigurera Azure Firewall för att uppfylla organisationens säkerhets- och trafikhanteringsbehov.
Nästa steg
- Lär dig hur Regeluppsättningar för Azure Firewall-principer är strukturerade regeluppsättningar för Azure Firewall Policy.