Filtrování příchozího internetového nebo intranetového provozu pomocí DNAT služby Azure Firewall pomocí webu Azure Portal
Azure Firewall Destination Network Address Translation (DNAT) můžete nakonfigurovat tak, aby překládaly příchozí internetový provoz do vašich podsítí nebo intranetového provozu mezi privátními sítěmi (Preview). Při konfiguraci DNAT se akce shromažďování pravidel NAT nastaví na Dnat. Každé pravidlo v kolekci pravidel překladu adres (NAT) se pak dá použít k překladu veřejné nebo privátní IP adresy brány firewall a portu na privátní IP adresu a port. Pravidla DNAT implicitně přidávají odpovídající pravidlo sítě, které povoluje přeložený provoz. Z bezpečnostních důvodů doporučujeme přidat konkrétní zdroj, který umožní přístup DNAT k síti a vyhnout se použití zástupných znaků. Další informace najdete v článku, který pojednává o logice zpracování pravidel služby Azure Firewall.
Poznámka:
Tento článek používá ke správě brány firewall klasická pravidla brány firewall. Upřednostňovanou metodou je použití zásad brány firewall. Pokud chcete tento postup provést pomocí zásad brány firewall, přečtěte si kurz : Filtrování příchozího internetového provozu pomocí DNAT zásad služby Azure Firewall pomocí webu Azure Portal
Požadavky
Pokud ještě nemáte předplatné Azure, vytvořte si napřed bezplatný účet.
Vytvoření skupiny zdrojů
- Přihlaste se k portálu Azure.
- Na domovské stránce webu Azure Portal vyberte Skupiny prostředků a pak vyberte Vytvořit.
- V části Předplatné vyberte své předplatné.
- Jako skupinu prostředků zadejte RG-DNAT-Test.
- V části Oblast vyberte oblast. Všechny ostatní prostředky, které vytvoříte, musí být ve stejné oblasti.
- Vyberte Zkontrolovat a vytvořit.
- Vyberte Vytvořit.
Nastavení síťového prostředí
V tomto článku vytvoříte dvě partnerské virtuální sítě:
- VN-Hub – v této virtuální síti bude brána firewall.
- VN-Spoke – v této virtuální síti bude server úloh.
Nejprve vytvořte virtuální sítě a pak mezi nimi vytvořte partnerský vztah.
Vytvoření virtuální sítě centra
Na domovské stránce webu Azure Portal vyberte Všechny služby.
V části Sítě vyberte Virtuální sítě.
Vyberte Vytvořit.
Jako skupinu prostředků vyberte RG-DNAT-Test.
Jako Název zadejte VN-Hub.
V části Oblast vyberte stejnou oblast, kterou jste použili dříve.
Vyberte Další.
Na kartě Zabezpečení vyberte Další.
Pro adresní prostor IPv4 přijměte výchozí adresní prostor 10.0.0.0/16.
V části Podsítě vyberte výchozí.
V šabloně podsítě vyberte Azure Firewall.
Brána firewall bude v této podsíti a název podsítě musí být AzureFirewallSubnet.
Zvolte Uložit.
Vyberte Zkontrolovat a vytvořit.
Vyberte Vytvořit.
Vytvoření virtuální sítě paprsku
- Na domovské stránce webu Azure Portal vyberte Všechny služby.
- V části Sítě vyberte Virtuální sítě.
- Vyberte Vytvořit.
- Jako skupinu prostředků vyberte RG-DNAT-Test.
- Jako Název zadejte VN-Spoke.
- V části Oblast vyberte stejnou oblast, kterou jste použili dříve.
- Vyberte Další.
- Na kartě Zabezpečení vyberte Další.
- Pro adresní prostor IPv4 upravte výchozí a zadejte 192.168.0.0/16.
- V části Podsítě vyberte výchozí.
- Jako název podsítě zadejte SN-Workload.
- Jako počáteční adresu zadejte 192.168.1.0.
- Jako velikost podsítě vyberte /24.
- Zvolte Uložit.
- Vyberte Zkontrolovat a vytvořit.
- Vyberte Vytvořit.
Vytvoření partnerského vztahu virtuálních sítí
Teď mezi dvěma virtuálními sítěmi vytvořte partnerský vztah.
- Vyberte virtuální síť VN-Hub.
- V části Nastavení vyberte Partnerské vztahy.
- Vyberte Přidat.
- V části Tato virtuální síť jako název propojení peeringu zadejte Peer-HubSpoke.
- V části Vzdálená virtuální síť jako název propojení peeringu zadejte Peer-SpokeHub.
- Jako virtuální síť vyberte VN-Spoke.
- Přijměte všechny ostatní výchozí hodnoty a pak vyberte Přidat.
Vytvoření virtuálního počítače
Vytvořte virtuální počítač úloh a umístěte ho do podsítě SN-Workload.
- Z nabídky portálu Azure vyberte možnost Vytvořit prostředek.
- V části Oblíbené produkty Marketplace vyberte Windows Server 2019 Datacenter.
Základy
- V části Předplatné vyberte své předplatné.
- Jako skupinu prostředků vyberte RG-DNAT-Test.
- Jako název virtuálního počítače zadejte Srv-Workload.
- V části Oblast vyberte stejné umístění, které jste použili dříve.
- Zadejte uživatelské jméno a heslo.
- Vyberte Další: Disky.
Disky
- Vyberte Další: Sítě.
Sítě
- V případě virtuální sítě vyberte VN-Spoke.
- Jako Podsíť vyberte SN-Workload.
- Jako veřejnou IP adresu vyberte Žádné.
- U veřejných příchozích portů vyberte Žádné.
- Ponechte ostatní výchozí nastavení a vyberte Další: Správa.
Správa
- Vyberte Další: Monitorování.
Monitorování
- V případě diagnostiky spouštění vyberte Zakázat.
- Vyberte Zkontrolovat a vytvořit.
Zkontrolovat a vytvořit
Zkontrolujte souhrn a pak vyberte Vytvořit. Tato akce trvá několik minut.
Po dokončení nasazení si poznamenejte privátní IP adresu virtuálního počítače. Použije se později při konfiguraci brány firewall. Vyberte název virtuálního počítače. Vyberte Přehled a v části Sítě si poznamenejte privátní IP adresu.
Poznámka:
Azure poskytuje výchozí odchozí IP adresu pro virtuální počítače, které nemají přiřazenou veřejnou IP adresu nebo jsou v back-endovém fondu interního základního nástroje pro vyrovnávání zatížení Azure. Výchozí mechanismus odchozích IP adres poskytuje odchozí IP adresu, která není konfigurovatelná.
Výchozí ip adresa odchozího přístupu je zakázaná, když dojde k jedné z následujících událostí:
- Virtuálnímu počítači se přiřadí veřejná IP adresa.
- Virtuální počítač se umístí do back-endového fondu standardního nástroje pro vyrovnávání zatížení s odchozími pravidly nebo bez něj.
- Prostředek Azure NAT Gateway je přiřazen k podsíti virtuálního počítače.
Virtuální počítače, které vytvoříte pomocí škálovacích sad virtuálních počítačů v flexibilním režimu orchestrace, nemají výchozí odchozí přístup.
Další informace o odchozích připojeních v Azure najdete v tématu Výchozí odchozí přístup v Azure a použití překladu zdrojových síťových adres (SNAT) pro odchozí připojení.
Nasazení brány firewall
Na domovské stránce portálu vyberte Vytvořit prostředek.
Vyhledejte bránu firewall a pak vyberte Bránu firewall.
Vyberte Vytvořit.
Na stránce Vytvoření brány firewall nakonfigurujte bránu firewall podle následující tabulky:
Nastavení Hodnota Předplatné <Vaše předplatné> Skupina prostředků Výběr testu RG-DNAT-Test Název FW-DNAT-test Oblast Vyberte dříve použité umístění. Skladová položka brány firewall Standard Správa brány firewall Použití pravidel brány firewall (classic) ke správě této brány firewall Volba virtuální sítě Použít existující: VN-Hub Veřejná IP adresa Přidat novou, Název: fw-pip. Přijměte ostatní výchozí hodnoty a pak vyberte Zkontrolovat a vytvořit.
Projděte si souhrn a pak vyberte Vytvořit, abyste vytvořili bránu firewall.
Nasazení trvá několik minut.
Po dokončení nasazení přejděte do skupiny prostředků RG-DNAT-Test a vyberte bránu firewall FW-DNAT-test .
Poznamenejte si privátní a veřejné IP adresy brány firewall. Později je použijete při vytváření výchozí trasy a pravidla překladu adres (NAT).
Vytvořit výchozí trasu
U podsítě SN-Workload nakonfigurujete výchozí trasu v odchozím směru, která půjde přes bránu firewall.
Důležité
Není nutné konfigurovat explicitní trasu zpět do brány firewall v cílové podsíti. Azure Firewall je stavová služba a zpracovává pakety a relace automaticky. Pokud vytvoříte tuto trasu, vytvoříte asymetrické prostředí směrování, které přeruší logiku stavové relace a způsobí vyřazené pakety a připojení.
Na domovské stránce webu Azure Portal vyberte Vytvořit prostředek.
Vyhledejte směrovací tabulku a vyberte ji.
Vyberte Vytvořit.
V části Předplatné vyberte své předplatné.
Jako skupinu prostředků vyberte RG-DNAT-Test.
V části Oblast vyberte stejnou oblast, kterou jste použili dříve.
Jako Název zadejte RT-FWroute.
Vyberte Zkontrolovat a vytvořit.
Vyberte Vytvořit.
Vyberte Přejít k prostředku.
Vyberte Podsítě a pak vyberte Přidružit.
V případě virtuální sítě vyberte VN-Spoke.
Jako Podsíť vyberte SN-Workload.
Vyberte OK.
Vyberte Trasy a pak vyberte Přidat.
Jako Název trasy zadejte FW-DG.
Jako typ cíle vyberte IP adresy.
Jako cílové IP adresy nebo rozsahy CIDR zadejte 0.0.0.0/0.
V části Typ dalšího směrování vyberte Virtuální zařízení.
Brána Azure Firewall je ve skutečnosti spravovaná služba, ale v tomto případě bude virtuální zařízení fungovat.
V části Adresa dalšího směrování zadejte dříve poznamenanou privátní IP adresu brány firewall.
Vyberte Přidat.
Konfigurace pravidla překladu adres (NAT)
- Otevřete skupinu prostředků RG-DNAT-Test a vyberte bránu firewall FW-DNAT-test.
- Na stránce FW-DNAT-test v části Nastavení vyberte Pravidla (classic).
- Vyberte Přidat kolekci pravidel překladu adres (NAT).
- Jako Název zadejte RC-DNAT-01.
- V části Priorita zadejte 200.
- V části Pravidla jako Název zadejte RL-01.
- V části Protokol vyberte TCP.
- Jako typ zdroje vyberte IP adresu.
- Jako zdroj zadejte *.
- Jako cílové adresy zadejte veřejnou nebo privátní IP adresu brány firewall.
- Do pole Cílové porty zadejte 3389.
- Do pole Přeložená adresa zadejte privátní IP adresu virtuálního počítače Srv-Workload.
- Do pole Přeložený port zadejte 3389.
- Vyberte Přidat.
Tato akce trvá několik minut.
Testovat bránu firewall
- Připojte k veřejné IP adrese brány firewall vzdálenou plochu. Měli byste se připojit k virtuálnímu počítači Srv-Workload.
- Zavřete vzdálenou plochu.
Vyčištění prostředků
Prostředky brány firewall můžete ponechat pro další testování nebo pokud už je nepotřebujete, odstraňte skupinu prostředků RG-DNAT-Test a odstraňte všechny prostředky související s bránou firewall.
Další kroky
Dál můžete pokračovat monitorováním protokolů brány Azure Firewall.