完整網域名稱 (FQDN) 代表主機或一個或多個 IP 位址的完整網域名稱。 在 Azure 防火牆和防火牆原則中,您可以根據 DNS 解析在網路規則中使用 FQDN。 此功能允許您使用任何 TCP 或 UDP 協定(包括 NTP、SSH 和 RDP)來過濾出站流量。 若要在網路規則中使用 FQDN,您必須啟用 DNS Proxy。 如需詳細資訊,請參閱 Azure 防火牆 DNS 設定。
注意
在網路規則中,FQDN 過濾功能依設計不支援萬用字元。
運作方式
首先,定義你們組織使用的 DNS 伺服器(Azure DNS 或自訂 DNS)。 Azure 防火牆接著會根據所選的 DNS 伺服器,將 FQDN 轉換成一個或多個 IP 位址。 此轉換適用於應用程式和網路規則處理。
當發生新的 DNS 解析時,新的 IP 位址將會新增到防火牆規則中。 如果 DNS 伺服器不再傳回舊 IP 位址,則舊 IP 位址將在 15 分鐘後過期。 Azure 防火牆根據網路規則中 FQDN 的 DNS 解析每 15 秒更新一次其規則。
應用規則與網路規則的差異
HTTP/S 和 MSSQL 應用程式規則中的 FQDN 篩選,依賴於應用程式層級的透明 Proxy 和 SNI 標頭。 這種依賴性使其能區分兩個解析至相同 IP 位址的 FQDN。 網路規則中的 FQDN 篩選不提供此功能。
可行時,盡量使用應用程式規則:
- 對於 HTTP/S 或 MSSQL 通訊協定,使用應用程式規則進行 FQDN 篩選。
- 針對 AzureBackup 和 HDInsight 等服務,請搭配 FQDN 標籤使用應用程式規則。
- 對於其他通訊協定,使用網路規則進行 FQDN 篩選。