Öğretici: Azure portalını kullanarak Azure Güvenlik Duvarı ilkesi DNAT ile gelen İnternet veya intranet trafiğini filtreleme
Gelen İnternet veya intranet (önizleme) trafiğini alt ağlarınıza çevirmek ve filtrelemek için Azure Güvenlik Duvarı ilkesi Hedef Ağ Adresi Çevirisi (DNAT) yapılandırabilirsiniz. DNAT'yi yapılandırdığınızda kural toplama eylemi DNAT olarak ayarlanır. Ardından NAT kuralı koleksiyonundaki her kural, güvenlik duvarınızı genel veya özel IP adresi ile bağlantı noktasını özel BIR IP adresine ve bağlantı noktasına çevirmek için kullanılabilir. DNAT kuralları, çevrilen trafiğe izin verecek ilgili ağ kuralını örtük olarak ekler. Güvenlik nedeniyle önerilen yaklaşım, ağa DNAT erişimine izin vermek ve joker karakter kullanmaktan kaçınmak için belirli bir kaynak eklemektir. Azure Güvenlik Duvarı kural işleme mantığı hakkında daha fazla bilgi için bkz: Azure Güvenlik Duvarı kural işleme mantığı.
Bu öğreticide aşağıdakilerin nasıl yapılacağını öğreneceksiniz:
- Test amaçlı ağ ortamı oluşturma
- Güvenlik duvarı ve ilke dağıtma
- Varsayılan rota oluşturma
- DNAT kuralını yapılandırma
- Güvenlik duvarını test etme
Önkoşullar
Azure aboneliğiniz yoksa başlamadan önce ücretsiz bir hesap oluşturun.
Kaynak grubu oluşturma
- Azure Portal’ında oturum açın.
- Azure portalı giriş sayfasında Kaynak grupları'nı ve ardından Ekle'yi seçin.
- Abonelik için, aboneliğinizi seçin.
- Kaynak grubu adı alanına RG-DNAT-Test yazın.
- Bölge için bir bölge seçin. Oluşturduğunuz diğer tüm kaynakların aynı bölgede olması gerekir.
- Gözden geçir ve oluştur’u seçin.
- Oluştur'u belirleyin.
Ağ ortamını oluşturma
Bu öğretici için eşlenen iki sanal ağ oluşturuyorsunuz:
- VN-Hub - güvenlik duvarı bu sanal ağ içindedir.
- VN-Spoke - iş yükü sunucusu bu sanal ağ içindedir.
Önce sanal ağları oluşturun, sonra da bunları eşleyin.
Hub sanal ağını oluşturma
Azure portalı giriş sayfasında Tüm hizmetler'i seçin.
Ağ altında Sanal ağlar'ı seçin.
Ekle'yi seçin.
Kaynak grubu için RG-DNAT-Test'i seçin.
Ad için VN-Hub yazın.
Bölge için daha önce kullandığınız bölgeyi seçin.
İleri: IP Adresleri'ne tıklayın.
IPv4 Adres alanı için varsayılan 10.0.0.0/16'yı kabul edin.
Alt ağ adı'nın altında varsayılan'ı seçin.
Alt ağ adını düzenleyin ve AzureFirewallSubnet yazın.
Güvenlik duvarı bu alt ağda yer alacaktır ve alt ağ adının mutlaka AzureFirewallSubnet olması gerekir.
Not
AzureFirewallSubnet alt ağı boyutu /26'dır. Alt ağ boyutu hakkında daha fazla bilgi için bkz. Azure Güvenlik Duvarı SSS.
Alt ağ adres aralığı için 10.0.1.0/26 yazın.
Kaydet'i seçin.
Gözden geçir ve oluştur’u seçin.
Oluştur'u belirleyin.
Uç sanal ağını oluşturma
- Azure portalı giriş sayfasında Tüm hizmetler'i seçin.
- Ağ altında Sanal ağlar'ı seçin.
- Ekle'yi seçin.
- Kaynak grubu için RG-DNAT-Test'i seçin.
- Ad için VN-Spoke yazın.
- Bölge için daha önce kullandığınız bölgeyi seçin.
- İleri: IP Adresleri'ne tıklayın.
- IPv4 Adres alanı için varsayılanı düzenleyin ve 192.168.0.0/16 yazın.
- Alt ağ ekle'yi seçin.
- Alt ağ adı için SN-Workload yazın.
- Alt ağ adres aralığı için 192.168.1.0/24 yazın.
- Ekle'yi seçin.
- Gözden geçir ve oluştur’u seçin.
- Oluştur'u belirleyin.
Sanal ağları eşleme
Şimdi iki sanal ağı eşleyin.
- VN-Hub sanal ağını seçin.
- Ayarlar'ın altında Eşlemeler'i seçin.
- Ekle'yi seçin.
- Bu sanal ağ altında, Eşleme bağlantısı adı için Peer-HubSpoke yazın.
- Uzak sanal ağ'ın altında, Eşleme bağlantısı adı için Peer-SpokeHub yazın.
- Sanal ağ olarak VN-Spoke’u seçin.
- Diğer tüm varsayılan değerleri kabul edin ve ekle'yi seçin.
Sanal makine oluşturun
İş yükü sanal makinesi oluşturun ve bunu SN-Workload alt ağına yerleştirin.
- Azure portalı menüsünden, Kaynak oluştur'u seçin.
- Popüler'in altında Windows Server 2016 Datacenter'ı seçin.
Temel Bilgiler
- Abonelik için, aboneliğinizi seçin.
- Kaynak grubu için RG-DNAT-Test'i seçin.
- Sanal makine adı için Srv-Workload yazın.
- Bölge için daha önce kullandığınız konumu seçin.
- Bir kullanıcı adı ve parola girin.
- İleri: Diskler'i seçin.
Diskler
- İleri: Ağ'ı seçin.
Ağ
- Sanal ağ için VN-Spoke'ı seçin.
- Alt ağ için SN-Workload'u seçin.
- Genel IP için Yok'a tıklayın.
- Genel gelen bağlantı noktaları için Yok'a tıklayın.
- Diğer varsayılan ayarları bırakın ve İleri: Yönetim'i seçin.
Yönetim
- Önyükleme tanılaması için Devre dışı bırak'ı seçin.
- Gözden geçir + Oluştur’u seçin.
Gözden Geçir + Oluştur
Özeti gözden geçirin ve oluştur'u seçin. İşlemin tamamlanması birkaç dakika sürebilir.
Dağıtım bittikten sonra sanal makineyle ilişkili özel IP adresini not alın. Daha sonra güvenlik duvarını yapılandırdığınızda bu adres kullanılacaktır. Sanal makine adını seçin ve Ayarlar'ın altında Ağ'ı seçerek özel IP adresini bulun.
Güvenlik duvarını ve ilkeyi dağıtma
Portal giriş sayfasında Kaynak oluştur'u seçin.
Güvenlik Duvarı'nı arayın ve güvenlik duvarı'nı seçin.
Oluştur'u belirleyin.
Güvenlik duvarı oluştur sayfasında aşağıdaki ayarları kullanarak güvenlik duvarını yapılandırın:
Ayar Value Abonelik <aboneliğiniz> Kaynak grubu RG-DNAT-Test'i seçin Veri Akışı Adı FW-DNAT testi Bölge Önceden kullandığınız konumu seçin Güvenlik duvarı yönetimi Bu güvenlik duvarını yönetmek için Güvenlik Duvarı İlkesi kullanın Güvenlik duvarı ilkesi Yeni ekleyin:
fw-dnat-pol
seçtiğiniz bölgeBir sanal ağ seçin Var olanı kullan: VN-Hub Genel IP adresi Yeni ekle, Ad: fw-pip. Diğer varsayılanları kabul edin ve gözden geçir + oluştur'u seçin.
Özeti gözden geçirin ve ardından Oluştur'u seçerek güvenlik duvarını oluşturun.
Bu işlemin dağıtılması birkaç dakika sürer.
Dağıtım tamamlandıktan sonra RG-DNAT-Test kaynak grubuna gidin ve FW-DNAT-test güvenlik duvarını seçin.
Güvenlik duvarının özel ve genel IP adreslerini not edin. Bunları daha sonra varsayılan yolu ve NAT kuralını oluşturduğunuzda kullanacaksınız.
Varsayılan rota oluşturma
SN-Workload alt ağında varsayılan giden rotayı güvenlik duvarından geçecek şekilde yapılandıracaksınız.
Önemli
Hedef alt ağda güvenlik duvarına yönelik açık bir yol yapılandırmanız gerekmez. Azure Güvenlik Duvarı durum bilgisi olan bir hizmettir ve paketleri ve oturumları otomatik olarak işler. Bu yolu oluşturursanız, durum bilgisi olan oturum mantığını kesintiye uğratır ve bırakılan paketlere ve bağlantılara neden olan asimetrik bir yönlendirme ortamı oluşturursunuz.
Azure portalı giriş sayfasında Tüm hizmetler'i seçin.
Ağ altında Rota tabloları'yı seçin.
Ekle'yi seçin.
Abonelik için, aboneliğinizi seçin.
Kaynak grubu için RG-DNAT-Test'i seçin.
Bölge için daha önce kullandığınız bölgeyi seçin.
Ad alanına RT-FW-route yazın.
Gözden geçir ve oluştur’u seçin.
Oluştur'u belirleyin.
Kaynağa git’i seçin.
Alt ağlar'ı ve ardından İlişkili'yi seçin.
Sanal ağ için VN-Spoke'ı seçin.
Alt ağ için SN-Workload'u seçin.
Tamam'ı seçin.
Yollar'ı ve ardından Ekle'yi seçin.
Yol adı için fw-dg yazın.
Adres ön eki alanına 0.0.0.0/0 yazın.
Sonraki atlama türü için Sanal gereç'i seçin.
Azure Güvenlik Duvarı, normalde yönetilen bir hizmettir ancak bu durumda sanal gereç kullanılabilir.
Sonraki atlama adresi alanına önceden not ettiğiniz güvenlik duvarı özel IP adresini yazın.
Tamam'ı seçin.
NAT kuralı yapılandırma
Bu kural, bir uzak masaüstünü güvenlik duvarı üzerinden Srv-Workload sanal makinesine bağlamanıza olanak tanır.
- RG-DNAT-Test kaynak grubunu açın ve fw-dnat-pol güvenlik duvarı ilkesini seçin.
- Ayarlar'ın altında DNAT kuralları'nı seçin.
- Kural koleksiyonu ekle'yi seçin.
- Ad alanına rdp yazın.
- Öncelik alanına 200 yazın.
- Kural koleksiyonu grubu için DefaultDnatRuleCollectionGroup'ı seçin.
- Kurallar'ın altında, Ad alanına rdp-nat yazın.
- Kaynak türü için IP adresi'ne tıklayın.
- Kaynak olarak yazın*.
- Protokol alanında TCP'yi seçin.
- Hedef Bağlantı Noktaları için 3389 yazın.
- Hedef Türü için IP Adresi'ne tıklayın.
- Hedef alanına güvenlik duvarı genel veya özel IP adresini yazın.
- Çevrilmiş adres için Srv-Workload özel IP adresini yazın.
- Çevrilmiş bağlantı noktası için 3389 yazın.
- Ekle'yi seçin.
Güvenlik duvarını test etme
- Güvenlik duvarı genel IP adresine bir uzak masaüstü bağlayın. Srv-Workload sanal makinesine bağlı olmalısınız.
- Uzak masaüstünü kapatın.
Kaynakları temizleme
Güvenlik duvarı kaynaklarını bir sonraki öğretici için tutabilirsiniz veya artık gerekli değilse RG-DNAT-Test kaynak grubunu silerek güvenlik duvarıyla ilgili tüm kaynakları silebilirsiniz.