Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье приведены рекомендации, если вы используете брандмауэр Azure с управляемой файловой системой Lustre Azure. Распространенная архитектура — использовать концентраторные виртуальные сети для брандмауэра и периферийных виртуальных сетей для таких служб, как Managed Lustre. В большинстве сценариев спица должна подключаться только к одной концентраторной сети. Одноранговая сеть концентратора должна находиться в том же регионе, что и периферийный сервер. Дополнительные сведения об этой архитектуре см. в статье "Топология центральной сети" в Azure.
Брандмауэр Azure — это облачная и интеллектуальная служба безопасности брандмауэра сети, которая обеспечивает защиту от угроз верхнего уровня для облачных рабочих нагрузок Azure. Это полностью управляемый брандмауэр как услуга (FWaaS), который содержит встроенную высокую доступность и неограниченное масштабируемость облака. Дополнительные сведения см. в статье "Брандмауэр Azure".
Предпосылки
- Виртуальная сеть с подсетью, настроенной для поддержки Managed Lustre. Дополнительные сведения см. в статье о предварительных требованиях к сети.
- Экземпляр брандмауэра Azure. Если у вас нет брандмауэра Azure, см. статью "Развертывание и настройка брандмауэра Azure Basic" и политики на портале Azure.
Добавление наборов правил политики брандмауэра Azure
Политика брандмауэра Azure — это ресурс верхнего уровня, содержащий параметры безопасности и эксплуатации брандмауэра Azure. Политику брандмауэра Azure можно использовать для управления наборами правил, используемыми брандмауэром Azure для фильтрации трафика. Политика упорядочивает, определяет приоритеты и обрабатывает наборы правил на основе иерархии, которая содержит следующие компоненты: группы коллекций правил, коллекции правил и правила. Дополнительные сведения см. в разделе "Наборы правил политики брандмауэра Azure".
Если у вас нет группы коллекций правил, создайте ее. Дополнительные сведения см. в группах коллекций правил.
Добавление правил приложения
Правила применения позволяют Управляемому Lustre получать доступ к основным службам. Для полностью квалифицированных доменных имен Майкрософт (FQDN) в число основных служб входят хранилище объектов BLOB Azure, метрики, диагностирование и мониторинг работоспособности. Полные доменные имена, отличные от Майкрософт, позволяют получать доступ к обновлениям безопасности операционной системы, сканерам безопасности и Azure Load Balancer.
Чтобы создать коллекцию правил приложения, выполните приведенные действия.
В политике брандмауэра в разделе "Правила" выберите правила приложения.
Щелкните Добавить коллекцию правил.
Введите имя коллекции правил. Например, используйте LustreApplicationRules.
Для типа коллекции правил используйте приложение. Затем введите значение приоритета, например 200.
Для действия коллекции правил используйте allow. Для группы коллекций правил используйте DefaultApplicationRuleCollectionGroup.
В разделе "Правила " добавьте два правила:
Имя Тип источника Исходный материал Протокол Тип назначения Место назначения AllowMicrosoftFQDNsIP-адрес http:80,https:443Управляемая подсеть Lustre Полное доменное имя (FQDN) \*.azure.com,\*.windows.com, ,\*.windows.net,\*.microsoft.com\*.azure.netAllowNonMicrosoftFQDNsIP-адрес http:80,https:443Управляемая подсеть Lustre Полное доменное имя (FQDN) \*.archive.ubuntu.com\*.cvd.clamav.net\*.trafficmanager.netНажмите кнопку "Добавить".
Добавление сетевых правил
Затем добавьте три правила.
-
LustreSubnetAllowAll: позволяет всем IP-адресам в подсети Managed Lustre взаимодействовать друг с другом. -
AllowLustreDependencies: позволяет Lustre в Управляемом режиме получать доступ к основным службам, необходимым для безопасной среды, инженерной поддержки диагностики и интеграции учетной записи хранения. Дополнительные сведения о каждой службе см. в таблице в разделе "Создание правил безопасности исходящего трафика". -
NTPAccess: разрешает доступ к серверу протокола NTP (Microsoft Network Time Protocol) для синхронизации времени.
Чтобы создать коллекцию сетевых правил, выполните приведенные действия.
В политике брандмауэра в разделе "Правила" выберите правила сети.
Щелкните Добавить коллекцию правил.
Введите имя коллекции правил сети. Например, используйте LustreNetworkRules.
Для типа коллекции правил используйте network. Введите значение приоритета, например 199.
Для действия коллекции правил используйте allow. Для группы коллекций правил используйте DefaultNetworkRuleCollectionGroup.
В разделе "Правила" добавьте три правила:
Имя Тип источника Исходный материал Протокол Конечные порты Тип назначения Место назначения LustreSubnetAllowAllIP-адрес Управляемая подсеть Lustre Любое * IP-адрес Управляемая подсеть Lustre AllowLustreDependenciesIP-адрес Управляемая подсеть Lustre Протокол tcp 443 Сервисный тег ActionGroup,ApiManagement,AzureActiveDirectoryAzureDataLakeAzureKeyVaultAzureMonitorAzureResourceManagerEventHubGuestAndHybridManagementStorageNTPAccessIP-адрес Управляемая подсеть Lustre UDP 123 IP-адрес 168.61.215.74/32Нажмите кнопку "Добавить".