Используйте Azure Firewall с Управляемым Lustre от Azure

В этой статье приведены рекомендации, если вы используете брандмауэр Azure с управляемой файловой системой Lustre Azure. Распространенная архитектура — использовать концентраторные виртуальные сети для брандмауэра и периферийных виртуальных сетей для таких служб, как Managed Lustre. В большинстве сценариев спица должна подключаться только к одной концентраторной сети. Одноранговая сеть концентратора должна находиться в том же регионе, что и периферийный сервер. Дополнительные сведения об этой архитектуре см. в статье "Топология центральной сети" в Azure.

Брандмауэр Azure — это облачная и интеллектуальная служба безопасности брандмауэра сети, которая обеспечивает защиту от угроз верхнего уровня для облачных рабочих нагрузок Azure. Это полностью управляемый брандмауэр как услуга (FWaaS), который содержит встроенную высокую доступность и неограниченное масштабируемость облака. Дополнительные сведения см. в статье "Брандмауэр Azure".

Предпосылки

Добавление наборов правил политики брандмауэра Azure

Политика брандмауэра Azure — это ресурс верхнего уровня, содержащий параметры безопасности и эксплуатации брандмауэра Azure. Политику брандмауэра Azure можно использовать для управления наборами правил, используемыми брандмауэром Azure для фильтрации трафика. Политика упорядочивает, определяет приоритеты и обрабатывает наборы правил на основе иерархии, которая содержит следующие компоненты: группы коллекций правил, коллекции правил и правила. Дополнительные сведения см. в разделе "Наборы правил политики брандмауэра Azure".

Снимок экрана панели политики правил брандмауэра Azure с развернутым разделом

Если у вас нет группы коллекций правил, создайте ее. Дополнительные сведения см. в группах коллекций правил.

Добавление правил приложения

Правила применения позволяют Управляемому Lustre получать доступ к основным службам. Для полностью квалифицированных доменных имен Майкрософт (FQDN) в число основных служб входят хранилище объектов BLOB Azure, метрики, диагностирование и мониторинг работоспособности. Полные доменные имена, отличные от Майкрософт, позволяют получать доступ к обновлениям безопасности операционной системы, сканерам безопасности и Azure Load Balancer.

Чтобы создать коллекцию правил приложения, выполните приведенные действия.

  1. В политике брандмауэра в разделе "Правила" выберите правила приложения.

  2. Щелкните Добавить коллекцию правил.

  3. Введите имя коллекции правил. Например, используйте LustreApplicationRules.

  4. Для типа коллекции правил используйте приложение. Затем введите значение приоритета, например 200.

  5. Для действия коллекции правил используйте allow. Для группы коллекций правил используйте DefaultApplicationRuleCollectionGroup.

  6. В разделе "Правила " добавьте два правила:

    Имя Тип источника Исходный материал Протокол Тип назначения Место назначения
    AllowMicrosoftFQDNs IP-адрес http:80, https:443 Управляемая подсеть Lustre Полное доменное имя (FQDN) \*.azure.com, \*.windows.com, , \*.windows.net, \*.microsoft.com\*.azure.net
    AllowNonMicrosoftFQDNs IP-адрес http:80, https:443 Управляемая подсеть Lustre Полное доменное имя (FQDN) \*.archive.ubuntu.com \*.cvd.clamav.net \*.trafficmanager.net
  7. Нажмите кнопку "Добавить".

Добавление сетевых правил

Затем добавьте три правила.

  • LustreSubnetAllowAll: позволяет всем IP-адресам в подсети Managed Lustre взаимодействовать друг с другом.
  • AllowLustreDependencies: позволяет Lustre в Управляемом режиме получать доступ к основным службам, необходимым для безопасной среды, инженерной поддержки диагностики и интеграции учетной записи хранения. Дополнительные сведения о каждой службе см. в таблице в разделе "Создание правил безопасности исходящего трафика".
  • NTPAccess: разрешает доступ к серверу протокола NTP (Microsoft Network Time Protocol) для синхронизации времени.

Чтобы создать коллекцию сетевых правил, выполните приведенные действия.

  1. В политике брандмауэра в разделе "Правила" выберите правила сети.

  2. Щелкните Добавить коллекцию правил.

  3. Введите имя коллекции правил сети. Например, используйте LustreNetworkRules.

  4. Для типа коллекции правил используйте network. Введите значение приоритета, например 199.

  5. Для действия коллекции правил используйте allow. Для группы коллекций правил используйте DefaultNetworkRuleCollectionGroup.

  6. В разделе "Правила" добавьте три правила:

    Имя Тип источника Исходный материал Протокол Конечные порты Тип назначения Место назначения
    LustreSubnetAllowAll IP-адрес Управляемая подсеть Lustre Любое * IP-адрес Управляемая подсеть Lustre
    AllowLustreDependencies IP-адрес Управляемая подсеть Lustre Протокол tcp 443 Сервисный тег ActionGroup, ApiManagement, AzureActiveDirectoryAzureDataLakeAzureKeyVaultAzureMonitorAzureResourceManagerEventHubGuestAndHybridManagementStorage
    NTPAccess IP-адрес Управляемая подсеть Lustre UDP 123 IP-адрес 168.61.215.74/32
  7. Нажмите кнопку "Добавить".