Självstudie: Filtrera inkommande Internet- eller intranättrafik med Azure Firewall-princip-DNAT med hjälp av Azure Portal
Du kan konfigurera Azure Firewall-principen DNAT (Destination Network Address Translation) för att översätta och filtrera inkommande Internet- eller intranättrafik (förhandsversion) till dina undernät. När du konfigurerar DNAT anges åtgärden för regelinsamling till DNAT. Varje regel i NAT-regelsamlingen kan sedan användas för att översätta brandväggens offentliga eller privata IP-adress och port till en privat IP-adress och port. DNAT-regler lägger implicit till en motsvarande nätverksregel för att tillåta den översatta trafiken. Av säkerhetsskäl är den rekommenderade metoden att lägga till en specifik källa för att tillåta DNAT-åtkomst till nätverket och undvika att använda jokertecken. Mer information om regelbearbetningslogik för Azure Firewall finns i Regelbearbetningslogik för Azure Firewall.
I den här självstudien lär du dig att:
- konfigurera en testnätverksmiljö
- Distribuera en brandvägg och princip
- Skapa en standardväg
- Konfigurera en DNAT-regel
- testa brandväggen.
Förutsättningar
Om du inte har någon Azure-prenumeration skapar du ett kostnadsfritt konto innan du börjar.
Skapa en resursgrupp
- Logga in på Azure-portalen.
- På startsidan Azure Portal väljer du Resursgrupper och sedan Lägg till.
- I fältet Prenumeration väljer du din prenumeration.
- I fältet Resursgruppsnamn anger du RG-DNAT-Test.
- För Region väljer du en region. Alla andra resurser som du skapar måste finnas i samma region.
- Välj Granska + skapa.
- Välj Skapa.
Konfigurera nätverksmiljön
För den här självstudien skapar du två peerkopplade virtuella nätverk:
- VN-Hub – brandväggen finns i det här virtuella nätverket.
- VN-Spoke – arbetsbelastningsservern finns i det här virtuella nätverket.
Skapa först de virtuella nätverken och peerkoppla dem sedan.
Skapa det virtuella Hub-nätverket
På startsidan Azure Portal väljer du Alla tjänster.
Under Nätverk väljer du Virtuella nätverk.
Markera Lägga till.
För Resursgrupp väljer du RG-DNAT-Test.
Som Namn anger du VN-Hub.
För Region väljer du samma region som du använde tidigare.
Välj Nästa: IP-adresser.
För IPv4-adressutrymme accepterar du standardvärdet 10.0.0.0/16.
Under Undernätsnamn väljer du standard.
Redigera undernätets namn och skriv AzureFirewallSubnet.
Brandväggen kommer att ligga i det här undernätet, och namnet på undernätet måste vara AzureFirewallSubnet.
Kommentar
Storleken på AzureFirewallSubnet-undernätet är /26. Mer information om undernätets storlek finns i Vanliga frågor och svar om Azure Firewall.
För Adressintervall för undernät skriver du 10.0.1.0/26.
Välj Spara.
Välj Granska + skapa.
Välj Skapa.
Skapa ett virtuellt spoke-nätverk
- På startsidan Azure Portal väljer du Alla tjänster.
- Under Nätverk väljer du Virtuella nätverk.
- Markera Lägga till.
- För Resursgrupp väljer du RG-DNAT-Test.
- I fältet Namn anger du VN-Spoke.
- För Region väljer du samma region som du använde tidigare.
- Välj Nästa: IP-adresser.
- För IPv4-adressutrymme redigerar du standardvärdet och skriver 192.168.0.0/16.
- Välj Lägg till undernät.
- För undernätets namn skriver du SN-Workload.
- För undernätsadressintervall skriver du 192.168.1.0/24.
- Markera Lägga till.
- Välj Granska + skapa.
- Välj Skapa.
Peerkoppla de virtuella nätverken
Peerkoppla nu de två virtuella nätverken.
- Välj det virtuella VN-Hub-nätverket .
- Under Inställningar väljer du Peerings.
- Markera Lägga till.
- Under Det här virtuella nätverket skriver du Peer-HubSpoke för peeringlänknamnet.
- Under Fjärranslutet virtuellt nätverk skriver du Peer-SpokeHub för Peering-länknamn.
- Välj VN-Spoke för det virtuella nätverket.
- Acceptera alla andra standardvärden och välj sedan Lägg till.
Skapa en virtuell dator
Skapa en virtuell arbetsbelastningsdator och placera den i undernätet SN-Workload.
- Från Azure-portal menyn, välj skapa en resurs.
- Under Populärt väljer du Windows Server 2016 Datacenter.
Grundläggande inställningar
- I fältet Prenumeration väljer du din prenumeration.
- För Resursgrupp väljer du RG-DNAT-Test.
- För Namn på virtuell dator skriver du Srv-Workload.
- För Region väljer du samma plats som du använde tidigare.
- Ange ett användarnamn och lösenord.
- Välj Nästa: Diskar.
Diskar
- Välj Nästa: Nätverk.
Nätverk
- För Virtuellt nätverk väljer du VN-Spoke.
- I fältet Undernät väljer du SN-Workload.
- För Offentlig IP väljer du Ingen.
- För Offentliga inkommande portar väljer du Ingen.
- Lämna de andra standardinställningarna och välj Nästa: Hantering.
Hantering
- För Startdiagnostik väljer du Inaktivera.
- Välj Granska + skapa.
Granska + skapa
Granska sammanfattningen och välj sedan Skapa. Det här kan ta några minuter.
När distributionen är klar antecknar du den privata IP-adressen för den virtuella datorn. Den används senare när du konfigurerar brandväggen. Välj namnet på den virtuella datorn och under Inställningar väljer du Nätverk för att hitta den privata IP-adressen.
Distribuera brandväggen och principen
På portalens startsida väljer du Skapa en resurs.
Sök efter Brandvägg och välj sedan Brandvägg.
Välj Skapa.
På sidan Skapa en brandvägg använder du följande tabell till att konfigurera brandväggen:
Inställning Värde Prenumeration <din prenumeration> Resursgrupp Välj RG-DNAT-Test Name FW-DNAT-test Region Välj samma plats som tidigare Brandväggshantering Använda en brandväggsprincip för att hantera den här brandväggen Brandväggsprincip Lägg till ny:
fw-dnat-pol
din valda regionVälj ett virtuellt nätverk Använd befintlig: VN-Hub Offentlig IP-adress Lägg till ny, Namn: fw-pip. Acceptera de andra standardvärdena och välj sedan Granska + skapa.
Granska sammanfattningen och välj sedan Skapa för att skapa brandväggen.
Det tar några minuter att distribuera.
När distributionen är klar går du till resursgruppen RG-DNAT-Test och väljer brandväggen FW-DNAT-test .
Observera brandväggens privata och offentliga IP-adresser. Du använder dem senare när du skapar standardvägen och NAT-regeln.
Skapa en standardväg
För undernätet SN-Workload ställer du in att den utgående standardvägen ska gå via brandväggen.
Viktigt!
Du behöver inte konfigurera en explicit väg tillbaka till brandväggen i målundernätet. Azure Firewall är en tillståndskänslig tjänst och hanterar paketen och sessionerna automatiskt. Om du skapar den här vägen skapar du en asymmetrisk routningsmiljö som avbryter tillståndskänslig sessionslogik och resulterar i borttagna paket och anslutningar.
På startsidan Azure Portal väljer du Alla tjänster.
Under Nätverk väljer du Routningstabeller.
Markera Lägga till.
I fältet Prenumeration väljer du din prenumeration.
För Resursgrupp väljer du RG-DNAT-Test.
För Region väljer du samma region som du använde tidigare.
Som Namn skriver du RT-FW-route.
Välj Granska + skapa.
Välj Skapa.
Välj Gå till resurs.
Välj Undernät och sedan Associera.
För Virtuellt nätverk väljer du VN-Spoke.
I fältet Undernät väljer du SN-Workload.
Välj OK.
Välj Vägar och sedan Lägg till.
För Routningsnamn skriver du fw-dg.
I fältet Adressprefix skriver du 0.0.0.0/0.
I fältet Nästa hopptyp väljer du Virtuell installation.
Azure Firewall är egentligen en hanterad tjänst, men en virtuell installation fungerar i det här fallet.
I fältet Nästa hoppadress skriver du brandväggens privata IP-adress som du skrev ned tidigare.
Välj OK.
Konfigurera en NAT-regel
Med den här regeln kan du ansluta ett fjärrskrivbord till den virtuella Srv-Workload-datorn via brandväggen.
- Öppna resursgruppen RG-DNAT-Test och välj brandväggsprincipen fw-dnat-pol.
- Under Inställningar väljer du DNAT-regler.
- Välj Lägg till en regelsamling.
- Som Namn skriver du rdp.
- I fältet Prioritet skriver du 200.
- Som Regelsamlingsgrupp väljer du DefaultDnatRuleCollectionGroup.
- Under Regler skriver du rdp-nat för Namn.
- Som Källtyp väljer du IP-adress.
- För Källa skriver du *.
- I fältet Protokoll väljer du TCP.
- För Målportar skriver du 3389.
- Som Måltyp väljer du IP-adress.
- För Mål skriver du brandväggens offentliga eller privata IP-adress.
- För Översatt adress skriver du den privata IP-adressen för Srv-Workload .
- I fältet Översatt port skriver du 3389.
- Markera Lägga till.
testa brandväggen.
- Anslut ett fjärrskrivbord till brandväggens offentliga IP-adress. Du ska vara ansluten till den virtuella datorn Srv-Workload.
- Stäng fjärrskrivbordet.
Rensa resurser
Du kan behålla dina brandväggsresurser för nästa självstudie eller, om de inte längre behövs, så tar du bort resursgruppen RG-DNAT-Test för att ta bort alla brandväggsrelaterade resurser.