Öğretici: Azure portal kullanarak gelen Internet trafiğini Azure Güvenlik Duvarı ilkesiyle filtreleme DNAT
Azure Güvenlik duvarı ilkesi hedef ağ adresi çevirisi 'ni (DNAT), alt ağlarınıza gelen Internet trafiğini çevirecek ve filtreleyecek şekilde yapılandırabilirsiniz. DNAT yapılandırdığınızda, kural koleksiyonu eylemi DNAT olarak ayarlanır. NAT kuralı koleksiyonundaki her bir kural, güvenlik duvarı genel IP adresini ve bağlantı noktasını özel bir IP adresine ve bağlantı noktasına dönüştürmek için kullanılabilir. DNAT kuralları, çevrilen trafiğe izin verecek ilgili ağ kuralını örtük olarak ekler. Güvenlik nedenleriyle önerilen yaklaşım, ağ için DNAT erişimine izin vermek ve joker karakter kullanmaktan kaçınmak üzere belirli bir Internet kaynağı eklemektir. Azure Güvenlik Duvarı kural işleme mantığı hakkında daha fazla bilgi için bkz: Azure Güvenlik Duvarı kural işleme mantığı.
Bu öğreticide şunların nasıl yapıldığını öğreneceksiniz:
- Test amaçlı ağ ortamı oluşturma
- Güvenlik Duvarı ve ilke dağıtma
- Varsayılan rota oluşturma
- DNAT kuralını yapılandırma
- Güvenlik duvarını test etme
Ön koşullar
Azure aboneliğiniz yoksa başlamadan önce ücretsiz bir hesap oluşturun.
Kaynak grubu oluşturma
- https://portal.azure.com adresinden Azure portalında oturum açın.
- Azure portal giriş sayfasında kaynak grupları' nı ve ardından Ekle' yi seçin.
- Abonelik bölümünde aboneliğinizi seçin.
- Kaynak grubu adı alanına RG-DNAT-Test yazın.
- Bölge için bir bölge seçin. Oluşturduğunuz diğer tüm kaynakların aynı bölgede olması gerekir.
- Gözden geçir ve oluştur’u seçin.
- Oluştur’u seçin.
Ağ ortamını oluşturma
Bu öğretici için eşlenen iki sanal ağ oluşturuyorsunuz:
- VN-Hub - güvenlik duvarı bu sanal ağ içindedir.
- VN-Spoke - iş yükü sunucusu bu sanal ağ içindedir.
Önce sanal ağları oluşturun, sonra da bunları eşleyin.
Hub sanal ağını oluşturma
Azure portal giriş sayfasında, tüm hizmetler' i seçin.
Ağ altında sanal ağlar' ı seçin.
Add (Ekle) seçeneğini belirleyin.
Kaynak grubu için RG-DNAT-test' i seçin.
Ad için VN-Hub yazın.
Bölge için, daha önce kullandığınız bölgeyi seçin.
İleri ' yi seçin: IP adresleri.
IPv4 adres alanı için varsayılan 10.0.0.0/16 adresini kabul edin.
Alt ağ adı altında varsayılan' ı seçin.
Alt ağ adını düzenleyin ve AzureFirewallSubnet yazın.
Güvenlik duvarı bu alt ağda yer alacaktır ve alt ağ adının mutlaka AzureFirewallSubnet olması gerekir.
Not
AzureFirewallSubnet alt ağının boyutu/26 ' dır. Alt ağ boyutu hakkında daha fazla bilgi için bkz. Azure Güvenlik DUVARı SSS.
Alt ağ adres aralığı için 10.0.1.0/26 yazın.
Kaydet’i seçin.
Gözden geçir ve oluştur’u seçin.
Oluştur’u seçin.
Uç sanal ağını oluşturma
- Azure portal giriş sayfasında, tüm hizmetler' i seçin.
- Ağ altında sanal ağlar' ı seçin.
- Add (Ekle) seçeneğini belirleyin.
- Kaynak grubu için RG-DNAT-test' i seçin.
- Ad için VN-Spoke yazın.
- Bölge için, daha önce kullandığınız bölgeyi seçin.
- İleri ' yi seçin: IP adresleri.
- IPv4 adres alanı için, Varsayılanı düzenleyin ve 192.168.0.0/16 yazın.
- Alt ağ ekle' yi seçin.
- Alt ağ adı için sn-iş yükü.
- Alt ağ adres aralığı için 192.168.1.0/24 yazın.
- Add (Ekle) seçeneğini belirleyin.
- Gözden geçir ve oluştur’u seçin.
- Oluştur’u seçin.
Sanal ağları eşleme
Şimdi iki sanal ağı eşleyin.
- Vn hub sanal ağını seçin.
- Ayarlar altında, eşlemeler ' i seçin.
- Add (Ekle) seçeneğini belirleyin.
- Bu sanal ağ altında, eşleme bağlantı adı Için eşdüzey-hubışınsal yazın.
- Uzak sanal ağ altında, eşleme bağlantı adı Için eş-spokehub yazın.
- Sanal ağ olarak VN-Spoke’u seçin.
- Diğer tüm varsayılanları kabul edin ve ardından Ekle' yi seçin.
Sanal makine oluşturma
İş yükü sanal makinesi oluşturun ve bunu SN-Workload alt ağına yerleştirin.
- Azure portalı menüsünden Kaynak oluştur'u seçin.
- popüler altında Windows Server 2016 veri merkezi' ni seçin.
Temel Bilgiler
- Abonelik bölümünde aboneliğinizi seçin.
- Kaynak grubu için RG-DNAT-test' i seçin.
- Sanal makine adı Için, SRV-iş yükü yazın.
- Bölge için, daha önce kullandığınız konumu seçin.
- Bir kullanıcı adı ve parola girin.
- İleri ' yi seçin: diskler.
Diskler
- Sonraki: Ağ’ı seçin.
Ağ
- Sanal ağ Için, vn-kol' ı seçin.
- Alt ağ için SN-Workload'u seçin.
- Genel IP için hiçbiri' ni seçin.
- Ortak gelen bağlantı noktaları için hiçbiri' ni seçin.
- Diğer varsayılan ayarları bırakın ve Ileri ' yi seçin: yönetim.
Yönetim
- Önyükleme tanılaması Için devre dışı bırak' ı seçin.
- Gözden geçir + Oluştur’u seçin.
Gözden geçir + oluştur
Özeti gözden geçirin ve ardından Oluştur' u seçin. İşlemin tamamlanması birkaç dakika sürebilir.
Dağıtım bittikten sonra sanal makineyle ilişkili özel IP adresini not alın. Daha sonra güvenlik duvarını yapılandırdığınızda bu adres kullanılacaktır. Özel IP adresini bulmak için sanal makine adını seçin Ayarlar altında Ağ'ı seçin.
Güvenlik duvarını ve ilkeyi dağıtma
Portal giriş sayfasında Kaynak oluştur'a tıklayın.
Güvenlik Duvarı'nı ve ardından Güvenlik Duvarı'nı seçin.
Oluştur’u seçin.
Güvenlik duvarı oluştur sayfasında aşağıdaki ayarları kullanarak güvenlik duvarını yapılandırın:
Ayar Değer Abonelik <your subscription> Kaynak grubu RG-DNAT-Test'i seçin Name FW-DNAT-test Bölge Önceden kullandığınız konumu seçin Güvenlik duvarı yönetimi Bu güvenlik duvarını yönetmek için Güvenlik Duvarı İlkesi kullanma Güvenlik duvarı ilkesi Yeni ekleyin:
fw-dnat-pol
seçtiğiniz bölgeBir sanal ağ seçin Var olanı kullan: VN-Hub Genel IP adresi Yeni , Ad: fw-pip ekleyin. Diğer varsayılanları kabul et ve gözden geçir + oluştur'a seçin.
Özeti gözden geçirin ve oluştur'a seçerek güvenlik duvarını oluşturun.
Bu dağıtımın birkaç dakika sürer.
Dağıtım tamamlandıktan sonra RG-DNAT-Test kaynak grubuna gidin ve FW-DNAT-test güvenlik duvarını seçin.
Güvenlik duvarının özel ve genel IP adreslerini not olun. Bunları daha sonra varsayılan yol ve NAT kuralını oluşturmada kullanacağız.
Varsayılan rota oluşturma
SN-Workload alt ağında varsayılan giden rotayı güvenlik duvarından geçecek şekilde yapılandıracaksınız.
Giriş Azure portal Tüm hizmetler'i seçin.
Ağ İletişimi'nin altında Rota tabloları'ı seçin.
Add (Ekle) seçeneğini belirleyin.
Abonelik bölümünde aboneliğinizi seçin.
Kaynak grubu için RG-DNAT-Test öğesini seçin.
Bölge için, daha önce kullanmakta olduğu bölgeyi seçin.
Ad için RT-FW-route yazın.
Gözden geçir ve oluştur’u seçin.
Oluştur’u seçin.
Kaynağa git’i seçin.
Alt ağlar'ı ve ardından İşle'yi seçin.
Sanal ağ için VN-Spoke öğesini seçin.
Alt ağ için SN-Workload'u seçin.
Tamam’ı seçin.
Yollar'ı ve ardından Ekle'yi seçin.
Yol adı için fw-dg yazın.
Adres ön eki alanına 0.0.0.0/0 yazın.
Sonraki atlama türü için Sanal gereç'i seçin.
Azure Güvenlik Duvarı, normalde yönetilen bir hizmettir ancak bu durumda sanal gereç kullanılabilir.
Sonraki atlama adresi alanına önceden not ettiğiniz güvenlik duvarı özel IP adresini yazın.
Tamam’ı seçin.
NAT kuralı yapılandırma
Bu kural, bir uzak masaüstünü güvenlik duvarı üzerinden Srv-Workload sanal makineye bağlamanıza olanak sağlar.
- RG-DNAT-Test kaynak grubunu açın ve fw-dnat-pol güvenlik duvarı İlkesini seçin.
- Yeni Ayarlar DNAT kuralları'ı seçin.
- Kural koleksiyonu ekle'yi seçin.
- Ad için rdp yazın.
- Öncelik alanına 200 yazın.
- Kural koleksiyonu grubu için DefaultDnatRuleCollectionGroup öğesini seçin.
- Kurallar altında, Ad için rdp-nat yazın.
- Kaynak türü olarak IP adresi'yi seçin.
- Kaynak için * yazın.
- Protokol alanında TCP'yi seçin.
- Hedef Bağlantı Noktaları için 3389 yazın.
- Hedef Türü için IP Adresi'ne seçin.
- Hedef için güvenlik duvarı genel IP adresini yazın.
- Çevrilmiş adres için Srv-Workload özel IP adresini yazın.
- Çevrilmiş bağlantı noktası için 3389 yazın.
- Add (Ekle) seçeneğini belirleyin.
Güvenlik duvarını test etme
- Güvenlik duvarı genel IP adresine bir uzak masaüstü bağlayın. Srv-Workload sanal makinesine bağlı olmalısınız.
- Uzak masaüstünü kapatın.
Kaynakları temizleme
Güvenlik duvarı kaynaklarını bir sonraki öğretici için tutabilirsiniz veya artık gerekli değilse RG-DNAT-Test kaynak grubunu silerek güvenlik duvarıyla ilgili tüm kaynakları silebilirsiniz.
Sonraki adımlar
Şimdi Azure Güvenlik Duvarı günlüklerini izleyebilirsiniz.