【发布时间】:2022-08-04 17:24:45
【问题描述】:
我有一个需要部署 Azure 防火墙的项目,因此我之前需要解决一些更好的实践问题。
- App Gateway 或 Api Magament Service 是否位于 核糖体?这会引起任何问题吗?
- App Gateway 和 Api magment 是公开的服务。那些服务 需要超出 AZ FW 范围吗? (非对称路由问题)
我希望你能帮助我。 问候。
我有一个需要部署 Azure 防火墙的项目,因此我之前需要解决一些更好的实践问题。
我希望你能帮助我。 问候。
应用程序网关或 API 管理服务位于 NSG 内是否正确?这会引起任何问题吗?
您可以使用应用程序网关或 Api 管理服务来支持网络安全组 (NSG)。对于应用程序网关 v1 SKU,您应该允许 TCP 端口 65503-65534 上的传入 Internet 流量,对于 v2 SKU,您可以允许 TCP 端口 65200-65535 上的传入 Internet 流量,源子网设置为 Gateway Manager,目标子网设置为 Any。
Azure 证书用于保护这些端口.这些端点无法与包括网关用户在内的外部各方进行通信。
NSG 的默认出站策略允许 Internet 连接。我会建议
- 保留出站默认规则不要删除
- 不要再添加禁止任何出站连接的出站规则。
NSG 的背后可能是 API 管理服务。当用户想要限制或允许某些端口时,NSG 可以在从公共 Internet 中提取该特定资源地址后引发操作。如果你使用大规模的硬件网络虚拟服务防火墙可以使用。
用另一种方式在您的场景中,您可以删除 NSG 并通过应用程序网关在防火墙后面部署应用程序网关,然后您可以相应地通过 API 管理服务分配流量。
App Gateway 和 Api 管理是公开的服务。这些服务需要超出 AZ FW 范围吗? (非对称路由问题)
是的,App Gateway 和 Api 管理是公开的服务。但这些服务也受到相应保护,请查看Protect APIs with Azure Application Gateway and Azure API Management - 并查看Azure Firewall
【讨论】: