【发布时间】:2018-04-12 00:02:09
【问题描述】:
我们能否在 azure 中创建防火墙规则以仅允许来自 azure 数据中心的连接?
【问题讨论】:
我们能否在 azure 中创建防火墙规则以仅允许来自 azure 数据中心的连接?
【问题讨论】:
严格来说,这是做不到的。
基本上,Azure 不位于单个 IP 地址范围内,每个 Azure 区域也不存在。事实上,每个区域都分为多个地址范围,这些地址范围不一定是并发的。定义单个防火墙规则(涵盖整个 Azure 基础设施)的能力需要在 Azure 中进行一些工作来定义和维护一个包含所有这些值的变量。
值得指出的是,Azure 确实已经为 Internet 和 VirtualNetwork 提供了类似的解决方案,这些解决方案在 default NSG rules 中得到了应用。由于 Azure 内但在虚拟网络之外的大多数基础架构本质上是 Internet,因此为所有 Azure IP 设置此类变量将使用户可以选择在不知不觉中开放其资源任何类型的恶意活动。
根据您想要实现的具体目标,Azure 确实以Service Endpoints 的形式提供了解决方法。此功能最近离开了预览阶段,允许用户在某些PaaS 资源和您的虚拟网络之间创建安全规则。目前,此功能仅限于 Azure 存储、Azure SQL 数据库 和 Azure SQL 数据仓库。
为所有 Azure IP 范围实施防火墙规则的一种极其草率的方法是手动输入您需要的区域的地址范围,可以下载 here。但是,由于前面提到的安全漏洞,非常不鼓励这样做,而且这些 IP 范围并非完全静态,因此如果 Microsoft 要编辑某些地址范围,很容易被发现。
【讨论】: