保護您的 Azure 防火牆部署

Azure 防火牆是受控、雲端式網路安全性服務,可以保護您的 Azure 虛擬網路資源。 作為具備完整狀態的防火牆即服務,具備內建高可用性與無限制的雲端擴展性,Azure 防火牆 為進出及在你Azure網路間流動的流量提供集中式的政策執行。

本文提供 Azure 防火牆 的安全建議。 實施這些建議有助於你履行安全義務,並提升整體部署的安全態勢。 欲了解 Azure 網路安全服務及其協同運作方式,請參閱 Azure 網路安全是什麼?

本文中的安全性建議會實作零信任原則:「明確驗證」、「使用最低許可權存取」和「假設違規」。 如需完整的 零信任 指引,請參閱 零信任 指引中心。

網路安全性

Azure 防火牆 的網路安全著重於安全部署、集中檢查與政策控管,以降低跨樞紐輻射與混合網路的暴露。

  • 在專用子網路中部署 Azure 防火牆:使用必要的 AzureFirewallSubnet,其大小至少須為 /26;請勿在該子網路中部署其他資源,並應將工作負載路由表保留在工作負載子網路上,而不是防火牆子網路,除非有文件記載的強制通道設計要求為防火牆子網路設定路由。 欲了解更多資訊,請參閱 Azure 防火牆 常見問題集。

  • 選擇合適的 Azure 防火牆 SKU:Azure 防火牆 提供三種 SKU:適用於吞吐量最高 250 Mbps 的中小企業 Basic 版、標準版及高級版。 當你需要進階安全功能如 IDPS、TLS 檢查和 URL 過濾時,請使用 Premium。 當你需要網頁分類時,請使用標準或高級,而這些分類在 Basic 中沒有。 如需詳細資訊,請參閱 選擇正確的 Azure 防火牆 SKU 以符合您的需求。

  • 啟用基於威脅情報的過濾:配置基於威脅情報的過濾,以警示來自已知惡意 IP 位址、FQDN 及 URL 的流量。 需要警示與拒絕模式時,請使用標準或高級,因為 Basic 只支援警示模式。 欲了解更多資訊,請參閱 Azure 防火牆 威脅情報過濾,並選擇符合您需求的 Azure 防火牆 SKU。

  • 實施 IDPS 進行進階威脅偵測:使用 Azure 防火牆 Premium 入侵偵測與防範系統(IDPS),根據 Microsoft 管理的簽章偵測並阻擋惡意網路活動。 調整特徵碼動作,以減少誤報並封鎖高信心判定的威脅。 如需詳細資訊,請參閱 Azure 防火牆進階版功能。

  • 設定 DNS 代理功能:啟用 DNS 代理,讓客戶端與 Azure 防火牆 對基於 FQDN 的規則使用一致的名稱解析。 此 DNS 配置降低了因不同 DNS 回應而導致規則繞過或連線失敗的風險。 如需詳細資訊,請參閱 Azure 防火牆 DNS Proxy 詳細數據。

  • Azure 和 Microsoft 服務 使用受管規則目標:在網路規則中使用服務標籤,在應用程式規則中使用 FQDN 標籤,而非手動維護 IP 位址範圍和服務端點清單。 對於需要域底過濾的 TCP 或 UDP 協定,請在網路規則中使用 FQDN 過濾並啟用 DNS 代理。 欲了解更多資訊,請參閱 Azure 防火牆 服務標籤概覽、Azure 防火牆 FQDN 標籤概覽,以及網路規則中的 Azure 防火牆 FQDN 過濾。

  • 在混合環境中使用強制隧道:當網路流量必須經過本地安全設備或集中檢查路徑時,設定強制隧道。 啟用管理網路介面,使 AzureFirewallManagementSubnet 防火牆管理流量與客戶流量保持分離。 如需詳細資訊,請參閱 Azure 防火牆強制通道。

  • 啟用加密流量的 TLS 檢查:在安全性原則有此需求時,使用 Azure 防火牆 Premium 的 TLS 檢查功能來檢查加密的輸出與東西向流量。 將所需的憑證儲存並管理於 Azure Key Vault。 如需詳細資訊,請參閱 Azure 防火牆進階版憑證。

  • 評估針對受控 HTTP/S 出口的明確代理:當你可以設定應用程式直接將 HTTP/S 流量傳送到防火牆的私人 IP 位址時,使用Azure 防火牆的明確代理(預覽版),無需使用者自訂路由。 針對明確的代理流量使用應用程式規則,需要集中管理的客戶端代理設定時使用代理自動設定(PAC)檔案。 欲了解更多資訊,請參閱 Azure 防火牆 explicit proxy (preview)。

  • 啟用網路分類:使用網路分類來控制對不符合你可接受使用政策的網站類別的存取,例如社群網路或賭博。 網路分類比維護個別FQDNS的允許與拒絕清單,減少了行政負擔。 如需詳細資訊,請參閱 Azure 防火牆 Web 類別。

  • 規劃 SNAT 容量以應付外發規模:當您需要更多 SNAT 埠以應付高容量外出工作負載時,可以新增多個公共 IP 位址或與 Azure NAT 閘道 整合。 不要在有安全虛擬集線器的防火牆中使用 NAT 閘道。 當你需要區域冗餘的 SNAT 和區域冗餘防火牆時,可以使用 NAT Gateway V2。 如需詳細資訊,請參閱「使用 Azure NAT 閘道 擴充 SNAT 連接埠」以及「將 Azure 防火牆 與 NAT Gateway V2 整合」。

身分識別與存取權管理

Azure 防火牆 的身分識別與存取管理可控制誰能管理防火牆資源、修改防火牆原則,以及將管理平面作業自動化。

  • 使用 Microsoft Entra ID 進行管理平面存取:要求系統管理員和自動化身分在透過 Azure 入口網站、Azure Resource Manager、Azure CLI 或 PowerShell 管理 Azure 防火牆 時,必須透過 Microsoft Entra ID 進行驗證。 欲了解更多資訊,請參閱關於 Azure 防火牆 的角色與權限。

  • 指派 Azure RBAC 最低權限角色:將內建角色如網路貢獻者(Network Contributor)範圍範圍至管理員需要管理的特定防火牆、防火牆政策、資源群組或管理群組。 當僅需網路層級權限即可時,請避免廣泛指派 Owner 或 Contributor 角色。 欲了解更多資訊,請參閱關於 Azure 防火牆 角色與權限。

  • 建立僅限防火牆政策存取的自訂角色:當管理員需要編輯防火牆政策但不應該管理虛擬網路、公共 IP 位址、路由表或其他網路資源時,請使用自訂的 Azure RBAC 角色。 如需詳細資訊,請參閱 Azure 自訂角色。

  • 使用 Privileged Identity Management 進行晉升:讓高影響力職位具備資格,而非永久活躍。 要求對會授與 Azure 防火牆、防火牆原則、公用 IP 位址及虛擬網路資源寫入權限的角色啟用,必須經過核准、提供理由說明、採用多重要素驗證,並設為限時啟用,例如 Network Contributor 和任何自訂防火牆管理員角色。 欲了解更多資訊,請參閱 Privileged Identity Management 與 Azure RBAC 的整合。

  • 要求系統管理員工作階段使用條件式存取:套用條件式存取原則,要求可建立、修改或刪除 Azure 防火牆 執行個體、防火牆原則、公用 IP 位址、路由資料表,以及防火牆所依賴之中樞虛擬網路的身分,必須使用多重要素驗證及符合規範的裝置。 欲了解更多資訊,請參閱「Azure 管理要求多重因素驗證」。

  • 限制自動化服務主體的權限:僅指派自動化身分部署、匯出或更新防火牆資源與原則所需的權限,並盡可能縮小這些指派的範圍。 當您的自動化平台支援時,建議偏好管理身份。 欲了解更多資訊,請參閱關於 Azure 防火牆 的角色與權限。

  • 各層級管理員的職責分開:設計分層管理員模式,讓 DevOps 團隊可以請求或部署應用程式變更,但無法直接修改共享安全政策,安全管理員則負責審核或管理防火牆政策。 利用角色分配、自訂角色和部署流程來強制職責分離。 欲了解更多資訊,請參閱關於 Azure 防火牆 的角色與權限。

數據保護

Azure 防火牆 的資料保護著重於保護經過檢查的流量、設定資料、憑證及可能包含敏感網路資訊的日誌。

  • 請以適當的憑證管理實作 TLS 檢查:將 TLS 檢查中介的 CA 憑證存放在 Azure Key Vault,並只授予防火牆管理身份所需的秘密權限。 此整合請使用 金鑰保存庫 存取政策模型,因為 Azure 防火牆 不支援 Azure RBAC 授權以取得 TLS 檢查憑證。 如需詳細資訊,請參閱 Azure 防火牆進階版憑證。

  • 限制對加密協定的存取:設定防火牆規則允許加密協定(如 HTTPS),並在業務需求允許時封鎖或限制明文埠口。 結合規則集合與優先順序及處理順序,有助於可預測地執行這些決策。 欲了解更多資訊,請參閱 Azure 防火牆 規則處理邏輯。

  • 使用 URL 過濾來進行細緻控制:當你需要精確決定網路流量的允許或拒絕時,應用 URL 過濾來控制完整的 URL,而非僅僅是 FQDN。 這種過濾有助於阻擋本來合法網域上的惡意路徑。 如需詳細資訊,請參閱 Azure 防火牆進階版功能。

  • 限制診斷資料存取:將 Azure 防火牆 日誌視為敏感,因為它們可能包含來源與目的地 IP、URL、埠口及規則決策。 在接收防火牆診斷的 Log Analytics 工作空間、儲存帳號及事件集線器上使用 RBAC。 如需詳細資訊,請參閱 監視 Azure 防火牆記錄和計量。

記錄和監視

Azure 防火牆 的日誌與監控提供流量流、政策決策、威脅、效能及組態變更的可視性,以便調查與回應。

  • 啟用 Azure 防火牆 診斷日誌:設定診斷設定,將 Azure 防火牆 日誌與指標傳送至 Log Analytics 工作空間、儲存帳號或事件中心。 根據你的部署,擷取網路規則、應用規則、NAT 規則、威脅情報、IDPS、DNS 代理、內部 FQDN 解析失敗、頂層流量及流量追蹤日誌。 如需詳細資訊,請參閱 監視 Azure 防火牆記錄和計量。

  • 使用資源專屬結構化日誌:將 Azure 防火牆 日誌傳送到資源專屬的 Log Analytics 表格AZFWApplicationRule,如 、 AZFWNetworkRule、 AZFWNatRuleAZFWIdpsSignatureAZFWThreatIntel、 ,AZFWDnsQuery而不是只依賴舊AzureDiagnostics有資料表。 資源專屬資料表提升查詢效能、結構發現及資料表層級存取控制。 如需詳細資訊,請參閱 監視 Azure 防火牆記錄和計量。

  • 整合 Microsoft Sentinel 以偵測威脅:將 Azure 防火牆 日誌連結至 Microsoft Sentinel,讓安全營運團隊能將防火牆事件與身份、端點及工作負載訊號相互關聯。 使用分析規則和工作簿來偵測惡意軟體和可疑的流量模式。 如需詳細資訊,請參閱 使用 Azure 防火牆和 Microsoft Sentinel 偵測惡意代碼。

  • 使用 Security Copilot 進行 IDPS 調查:當您的組織使用 Microsoft Security Copilot 時,啟用 Azure 防火牆 整合,透過 Log Analytics 中的結構化 IDPS 日誌及適當的 RBAC 來調查跨防火牆的 IDPS 偵測權限。 欲了解更多資訊,請參閱 Microsoft Security Copilot 中的 Azure 防火牆 整合。

  • 監控威脅情報警示:針對威脅情報命中事件建立警示與作業流程,讓分析師能迅速調查流向已知惡意來源或來自這些來源的流量。 當回應行動經過充分測試時,應使用自動化來提升信心指標。 如需詳細資訊,請參閱 Azure 防火牆威脅情報型篩選。

  • 設定效能監控與警示:透過 Azure 監視器 監控吞吐量、延遲、防火牆健康狀況、SNAT 埠使用率及規則命中率。 在使用者遇到應用程式中斷前,先警示容量或可用性的臨界點。 如需詳細資訊,請參閱 Azure 防火牆效能的最佳做法。

  • 監控防火牆可用性的 資源健康狀態:使用 Azure 資源健康狀態 搭配 Azure 防火牆 計量,讓營運團隊能夠偵測平台效能下降、調查服務健康事件,並在防火牆可用性受到影響時收到通知。 欲了解更多資訊,請參閱「用 資源健康狀態 監控防火牆健康」。

  • 檢視政策分析與規則變更:利用政策分析找出未使用的規則及過於寬鬆的規則。 使用規則集變更追蹤來偵測意外的設定變更。 定期檢討減少規則蔓延並提升政策成效。 欲了解更多資訊,請參閱 Azure 防火牆 政策分析及追蹤 Azure 防火牆 規則集變更。

  • 使用 Azure 防火牆 Workbook 進行分析:部署並檢視 Azure 防火牆 Workbook 儀表板,從單一 Azure 入口網站體驗中分析多台防火牆的事件、規則、威脅與趨勢。 欲了解更多資訊,請參閱 Azure 防火牆 工作手冊。

  • 設定日誌保留以供調查與合規:根據事件回應、稽核及法規需求設定保留期限。 當作業工作空間使用較短保留期限時,將長期檔案存放於受保護的儲存空間中。 如需詳細資訊,請參閱 監視 Azure 防火牆記錄和計量。

合規性和治理

Azure 防火牆 的合規與治理協助你維持訂閱、區域及網路架構間的政策、庫存與安全基準一致。

  • 使用 Azure 原則 進行組態強制執行:指派內建及自訂的 Azure 原則 定義,以稽核或執行威脅情報、診斷設定、允許的 SKU 及可用性區域部署等需求。 如需詳細資訊,請參閱 使用 Azure 原則協助保護您的 Azure 防火牆部署。

  • 使用 Azure Resource Graph 維護資源清單:查詢 Azure 防火牆、防火牆政策、公共 IP、路由表及診斷設定資源,跨訂閱以識別覆蓋缺口與配置漂移。 使用儲存的查詢或儀表板來進行定期評論。 欲了解更多資訊,請參閱Azure Resource Graph概述。

  • 對防火牆資源套用一致標籤:使用所有權、環境、成本中心、資料分類及重要性標籤,讓團隊能一致管理防火牆資源及相關政策。 使用 Azure 原則 強制執行必要標籤。 欲了解更多資訊,請參閱使用 Azure 原則 以強制執行標籤規則與慣例。

  • 使用 Azure 防火牆管理員 集中化政策:使用 Azure 防火牆管理員 從集中控制平面管理跨安全虛擬樞紐與樞紐虛擬網路的防火牆政策。 這種集中管理有助於減少訂閱與區域間的不一致規則。 欲了解更多資訊,請參閱《什麼是 Azure 防火牆管理員?》

  • 在中樞—分支架構中使用原則階層與繼承:建構父層與子層防火牆原則,讓全域安全需求繼承至區域或特定應用程式的原則,同時允許受控的局部例外。 此模式支持大型樞紐輻射部署中的一致性治理。 欲了解更多資訊,請參閱 Azure 防火牆管理員 政策概覽。

  • 將 DDoS 防護與安全中樞虛擬網路關聯:使用 Azure 防火牆管理員 將 Azure DDoS 防護計畫與包含 Azure 防火牆 的中樞虛擬網路關聯。 DDoS 保護不支援虛擬 WAN 中樞,因此虛擬網路中樞設計時請使用關聯。 欲了解更多資訊,請參閱使用 Azure 防火牆管理員 配置 Azure DDoS 保護計畫。

  • 檢視合規認證:檢視 Azure 防火牆 稽核範圍是否符合您的法規要求與組織標準。 評估 Azure 防火牆 是否屬於必須稽核的範圍時,請使用權威合規服務清單。 欲了解更多資訊,請參閱 Azure 防火牆 認證。

  • 透過基礎架構作為程式碼標準化部署:透過 Bicep、ARM 範本、Terraform 或核准管線部署 Azure 防火牆 與防火牆政策,讓團隊能持續檢視變更,並保持部署可重複性與可稽核性。 欲了解更多資訊,請參閱 Azure 防火牆 的 Bicep 部署。

備份及復原

Azure 防火牆 的備份與復原著重於保留防火牆原則作為主要依據,並設計具備韌性的部署,讓團隊能在發生中斷時進行還原或容錯移轉。

  • 以基礎設施管理防火牆政策:在 Bicep、ARM 範本或 Terraform 中定義防火牆政策版本,儲存在原始碼控制的資料庫中。 把那個資料庫當作真相的來源。 將政策匯出視為初始建置用途或某一時間點的快照,而非持續作為權威資料來源。 欲了解更多資訊,請參閱 Azure 入口網站中的匯出範本。

  • 跨可用性區域部署 Azure 防火牆:在支援的區域中使用區域備援部署,以提高對資料中心層級故障的韌性。 在部署標準與 Azure 原則 指派中包含區域需求。 欲了解更多資訊,請參閱「使用 Azure PowerShell 部署 Azure 防火牆 with 可用性區域」。

  • 規劃多區域防火牆部署以進行災難復原:在成對或策略性選擇的區域部署 Azure 防火牆 及對齊政策,以應對需要區域災難復原的工作負載。 確保您可以在次要區域重新建立路由表、公用 IP 位址、診斷設定和原則指派。 欲了解詳細資訊,請參閱使用 Azure 防火牆 讓中樞輪輻拓撲跨多個中樞進行路由。

  • 使用父防火牆與子防火牆政策階層進行復原:將全域規則保留在父政策中,區域或工作負載規則則保留在子政策中,讓復原環境能一致繼承所需的控制。 此政策結構減少了復原期間手動規則重建的效率。 欲了解更多資訊,請參閱 Azure 防火牆管理員 規則階層。

  • 定期測試故障轉移程序:驗證路由、DNS、負載平衡、監控及安全規則在流量移動至次要樞紐或區域時是否正常運作。 將資安營運團隊納入演練,確保警示與事件回應流程在故障轉移期間持續進行。 欲了解更多資訊,請參閱 Azure 防火牆 最佳實務。

  • 根據自動擴展行為規劃復原容量:標準與高級 Azure 防火牆 部署會自動擴展,但流量增加後擴展可能需要數分鐘。 監控吞吐量並規劃故障轉移流量,確保復原事件不會超過擴展期間可用的容量。 更多資訊請參見 Azure 防火牆 performance。

後續步驟