Развертывание поставщика партнера по безопасности

Поставщики партнера по безопасности в Диспетчере брандмауэра Azure позволяют использовать привычные и лучшие в своем классе решения "безопасности как услуги" (SECaaS) от сторонних поставщиков для защиты доступа ваших пользователей к Интернету.

Дополнительные сведения о поддерживаемых сценариях и рекомендациях см. в статье Что такое поставщики партнеров по безопасности?

Теперь также доступны интегрированные партнеры от сторонних поставщиков услуг по обеспечению безопасности (SECaaS):

  • Zscaler

Развертывание стороннего поставщика услуг безопасности в новом концентраторе

Пропустите этот раздел, если вы развертываете стороннего поставщика в существующем концентраторе.

  1. Войдите на портал Azure.
  2. В поиске введите Network Security и выберите его в разделе Services.
  3. Перейдите к защите своих ресурсов. Выберите Виртуальные концентраторы.
  4. Выберите Создать защищенный виртуальный концентратор.
  5. Введите подписку и группу ресурсов, выберите поддерживаемый регион и добавьте сведения о концентраторе и виртуальной глобальной сети.
  6. Выберите Включить VPN-шлюз, чтобы включить поставщиков-партнеров по безопасности.
  7. Выберите Единицы масштабирования шлюза, соответствующие вашим требованиям.
  8. Выберите Далее: Брандмауэр Azure

    Примечание.

    Поставщики партнерских решений по безопасности подключаются к вашему узлу через туннели VPN-шлюз. При удалении VPN-шлюза будут потеряны подключения к поставщикам партнеров по безопасности.

  9. Если вы хотите развернуть Брандмауэр Azure для фильтрации частного трафика вместе со сторонним поставщиком услуг для фильтрации интернет-трафика, выберите политику для Брандмауэр Azure. См. Поддерживаемые сценарии.
  10. Если вы хотите развернуть в концентраторе только стороннего поставщика безопасности, выберите параметр Брандмауэр Azure: включено/отключено и установите для него значение Отключено.
  11. Выберите Далее: Поставщик партнера по безопасности.
  12. Установите для параметра Поставщик партнера по безопасности значение Включено.
  13. Выберите партнера.
  14. Выберите Далее: Просмотр и создание.
  15. Просмотрите содержимое и выберите Создать.

Развертывание VPN-шлюза может занять более 30 минут.

Чтобы убедиться, что концентратор создан, перейдите в Сетевая безопасность>Защита ресурсов>Виртуальные концентраторы. Вы увидите имя поставщика партнера по безопасности и статус партнера по безопасности как Ожидается подключение безопасности.

После создания концентратора и настройки партнера по безопасности продолжите подключение поставщика безопасности к концентратору.

Развертывание стороннего поставщика услуг безопасности в имеющемся концентраторе

Вы также можете выбрать имеющийся концентратор в Виртуальной глобальной сети и преобразовать его в защищенный виртуальный концентратор.

  1. В разделе "Начало работы" выберите "Просмотр защищенных виртуальных центров".
  2. Выберите Преобразовать существующие концентраторы.
  3. Выберите подписку и существующий концентратор. Выполните остальные шаги, чтобы развернуть стороннего поставщика в новом концентраторе.

Помните, что для преобразования имеющегося концентратора в защищенный концентратор со сторонними поставщиками необходимо развернуть VPN-шлюз.

Настройка сторонних поставщиков услуг безопасности для подключения к защищенному концентратору

Чтобы настроить туннели для VPN-шлюза виртуального концентратора, сторонние поставщики должны иметь права доступа к концентратору. Для этого свяжите субъект-службу с подпиской или группой ресурсов и предоставьте права доступа. Затем эти учетные данные необходимо предоставить третьей стороне с помощью портала.

Примечание.

Сторонние поставщики безопасности создают VPN-сайт от вашего имени. Этот VPN-сайт не отображается на портале Azure.

Создайте и авторизуйте субъект-службу

  1. Создайте субъект-службу Microsoft Entra: можно не указывать URL-адрес перенаправления.

    Создание приложения Microsoft Entra и субъекта-службы с помощью портала для доступа к ресурсам

  2. Добавьте права доступа и область действия для субъекта-службы. Создание приложения Microsoft Entra и субъекта-службы с помощью портала для доступа к ресурсам

    Примечание.

    Вы можете ограничить доступ только этой группой ресурсов, чтобы получить более точный контроль.

Посещение портала партнера

  1. Выполните инструкции, предоставленные партнером, чтобы завершить установку. Это включает отправку данных Microsoft Entra для обнаружения концентратора и подключения к нему, обновления политик исходящего трафика, а также проверки состояния подключения и журналов.

  2. Вы можете просмотреть состояние создания туннеля на портале Виртуальной глобальной сети Azure в Azure. Когда туннели будут подключены в Azure и на портале партнера, перейдите к следующим шагам, чтобы настроить маршруты, выбрать, какие ветви и виртуальные сети должны отсылать интернет-трафик партнеру.

Вы можете добавить другие сетевые виртуальные устройства в концентратор виртуальной глобальной сети. Дополнительные сведения см. в статье Сведения о NVAs в концентраторе Виртуальная глобальная сеть.

Настройка безопасности с помощью Диспетчера брандмауэра

  1. В разделе Сетевая безопасность, в разделе «Защитите ресурсы», выберите Виртуальные хабы.

  2. Выберите концентратор. Теперь состояние концентратора должно отображаться как Подготовлено вместо Ожидается защищённое подключение.

    Убедитесь, что сторонний поставщик может подключиться к концентратору. Туннели VPN-шлюза должны находиться в состоянии Подключен. Это состояние точнее отражает состояние соединения между концентратором и сторонним партнером по сравнению с предыдущим статусом.

  3. Выберите концентратор и перейдите к разделу Конфигурации безопасности.

    При развертывании стороннего поставщика в концентраторе он преобразует концентратор в защищенный виртуальный концентратор. Это гарантирует, что сторонний поставщик объявляет маршрут 0.0.0.0/0 (по умолчанию) для концентратора. Однако подключения и сайты виртуальной сети, подключенные к концентратору, не получают этот маршрут, если вы не решите, какие подключения должны получить этот маршрут по умолчанию.

    Примечание.

    Не создавайте вручную маршрут 0.0.0.0/0 (маршрут по умолчанию) через BGP для анонсов филиалов. Для развертываний защищенных виртуальных концентраторов со сторонними поставщиками безопасности это происходит автоматически. Это может нарушить процесс развертывания.

  4. Настройте виртуальную WAN-безопасность, настроив интернет-трафик через надёжного партнера по безопасности и частный трафик через Брандмауэр Azure. Эта конфигурация автоматически защищает отдельные соединения в Виртуальная глобальная сеть.

    Конфигурация безопасности

  5. Кроме того, если ваша организация использует диапазоны общедоступных IP-адресов в виртуальных сетях и филиалах, необходимо явно указать эти префиксы IP-адресов с помощью параметра Префиксы частного трафика. Префиксы общедоступных IP-адресов можно указать по отдельности или как статистические выражения.

    Если для префиксов частного трафика используются адреса, не соответствующие RFC1918, вам может потребоваться настроить политики SNAT для брандмауэра, чтобы отключить SNAT для частного трафика, не соответствующего RFC1918. По умолчанию Брандмауэр Azure применяет SNAT ко всему трафику, не соответствующему RFC1918.

Интернет-трафик филиала или виртуальной сети через сторонний сервис

Затем можно проверить, могут ли виртуальные машины виртуальной сети или сайт филиала получить доступ к Интернету и убедиться, что трафик передается в стороннюю службу.

После выполнения шагов по настройке маршрутизации виртуальным машинам виртуальной сети и сайтам филиалов назначается маршрут 0/0 к сторонней службе. Вы не можете подключиться к этим виртуальным машинам по протоколу RDP или SSH. Чтобы выполнить вход, можно развернуть службу Бастион Azure в пиринговой виртуальной сети.

Настройка правил

Используйте портал партнера для настройки правил брандмауэра. Брандмауэр Azure пропускает трафик.

Например, вы можете заметить разрешённый трафик через брандмауэр Azure, несмотря на отсутствие явного правила, разрешающего этот трафик. Это связано с тем, что Брандмауэр Azure передает трафик поставщику-партнеру по безопасности на следующем этапе маршрута (Zscaler). Брандмауэр Azure по-прежнему содержит правила, разрешающие исходящий трафик, но имя правила не заносится в журнал.

Дополнительные сведения см. в документации партнера.

Следующие шаги