【问题标题】:Azure Firewall ArquitectureAzure 防火墙架构
【发布时间】:2022-08-04 17:24:45
【问题描述】:

我有一个需要部署 Azure 防火墙的项目,因此我之前需要解决一些更好的实践问题。

  • App Gateway 或 Api Magament Service 是否位于 核糖体?这会引起任何问题吗?
  • App Gateway 和 Api magment 是公开的服务。那些服务 需要超出 AZ FW 范围吗? (非对称路由问题)

如果

我希望你能帮助我。 问候。

    标签: azure firewall azure-nsg


    【解决方案1】:

    应用程序网关或 API 管理服务位于 NSG 内是否正确?这会引起任何问题吗?

    您可以使用应用程序网关或 Api 管理服务来支持网络安全组 (NSG)。对于应用程序网关 v1 SKU,您应该允许 TCP 端口 65503-65534 上的传入 Internet 流量,对于 v2 SKU,您可以允许 TCP 端口 65200-65535 上的传入 Internet 流量,源子网设置为 Gateway Manager,目标子网设置为 Any。

    Azure 证书用于保护这些端口.这些端点无法与包括网关用户在内的外部各方进行通信。

    NSG 的默认出站策略允许 Internet 连接。我会建议

    • 保留出站默认规则不要删除
    • 不要再添加禁止任何出站连接的出站规则。

    NSG 的背后可能是 API 管理服务。当用户想要限制或允许某些端口时,NSG 可以在从公共 Internet 中提取该特定资源地址后引发操作。如果你使用大规模的硬件网络虚拟服务防火墙可以使用。

    用另一种方式在您的场景中,您可以删除 NSG 并通过应用程序网关在防火墙后面部署应用程序网关,然后您可以相应地通过 API 管理服务分配流量。

    App Gateway 和 Api 管理是公开的服务。这些服务需要超出 AZ FW 范围吗? (非对称路由问题)

    是的,App Gateway 和 Api 管理是公开的服务。但这些服务也受到相应保护,请查看Protect APIs with Azure Application Gateway and Azure API Management - 并查看Azure Firewall

    【讨论】:

      猜你喜欢
      • 2014-06-12
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多