【问题标题】:Azure VNET Gateway - Firewall Traffic - Intra-subnet - port 10001, 20000, 54321Azure VNET 网关 - 防火墙流量 - 子网内 - 端口 10001、20000、54321
【发布时间】:2022-10-06 16:17:51
【问题描述】:

我有一个集线器 VNET 和一个链接到 ExpressRoute 的 VNET 网关。

我在网关子网上添加了一个路由表,以将所有流量路由到我的 Azure 防火墙。

当我检查 FW 日志时,我在网关子网中看到了一些子网内流量。此子网中的某些东西正试图在端口 10001、20000 和 54321 上相互调用。它被拒绝了,因为我对此没有任何特定规则,但这是什么流量,我必须允许它在我的防火墙?

    标签: azure vnet


    【解决方案1】:

    • 我尝试过了复制您的环境以了解端口 10001、20000 和 54321 之间的子网内流量的这种情况.基于此,端口“54321”由 SQL Analysis Services 实例侦听,因为分支虚拟网络中的资源可能已使用 SQL Analysis Services 部署,并将此端口配置为相同.

    • 同样,与关于端口 10001 和 20000,它们用于“网络数据管理协议”(NDMP),主要用于备份网络附加存储(NAS)设备,例如您的存储系统或在辐条虚拟网络中配置的存储资源,而端口20000 由“分布式网络协议”使用,该协议用于 SCADA 系统操作以及基于 Web 的 Unix/Linux 用户管理工具。因此,因此,您必须根据部署在其中的应用程序的用途检查这些端口在辐条虚拟网络中的使用情况.

    • 因此,建议您please check the resources accordingly in the spoke network by temporarily allowing the traffic over these ports and checking the source of these ports for any purposeful applications deployed on the resources in the spoke virtual network.

    因此,对于从辐条和集线器虚拟网络检查上述端口,请尝试执行以下命令往返集线器和辐条虚拟网络中的资源: -

      telnet <IP address of the resource> <port no.>
    
      Test-NetConnection -ComputerName <IP address of the resource> -Port <port>
    

    还,确保您已启用中心虚拟网络作为网关,如下所示,并配置防火墙策略规则以允许通过中心辐射网络中的这些端口进行流量如下: -

    有关这方面的更多详细信息,请参阅以下链接:-

    https://learn.microsoft.com/en-us/azure/firewall-manager/secure-hybrid-network

    【讨论】:

      猜你喜欢
      • 2021-11-27
      • 2020-10-24
      • 2021-09-12
      • 1970-01-01
      • 2020-03-16
      • 1970-01-01
      • 2015-01-02
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多