Lernprogramm: Bereitstellen und Konfigurieren von Azure Firewall und Richtlinien in einem Hybridnetzwerk mithilfe des Azure-Portals

Wenn Sie Ihr lokales Netzwerk mit einem Azure virtuellen Netzwerk verbinden, um ein Hybridnetzwerk zu erstellen, müssen Sie den Zugriff auf Ihre Azure Netzwerkressourcen im Rahmen Ihres allgemeinen Sicherheitsplans steuern.

Azure Firewall und Firewallrichtlinien steuern den Netzwerkzugriff in einem Hybridnetzwerk mithilfe von Regeln, die zulässigen und verweigerten Netzwerkdatenverkehr definieren.

In diesem Tutorial erstellen Sie drei virtuelle Netzwerke:

  • VNet-Hub – Die Firewall befindet sich in diesem virtuellen Netzwerk.
  • VNet-Spoke – Das virtuelle Speichennetzwerk stellt die Arbeitsauslastung auf Azure dar.
  • VNet-Onprem - Das lokale virtuelle Netzwerk stellt ein lokales Netzwerk dar. In einer tatsächlichen Bereitstellung können Sie sie über eine VPN- oder ExpressRoute-Verbindung verbinden. Aus Gründen der Einfachheit verwendet dieses Lernprogramm eine VPN-Gatewayverbindung, und ein Azure-located virtual network stellt ein lokales Netzwerk dar.

Diagramm mit einer Hybridnetzwerkarchitektur mit Hub-, Speichen- und lokalen virtuellen Netzwerken, die über Azure Firewall verbunden sind.

In diesem Tutorial lernen Sie Folgendes:

  • Erstellen des virtuellen Firewall-Hub-Netzwerks
  • Erstellen des virtuellen Spoke-Netzwerks
  • Erstellen des lokalen virtuellen Netzwerks
  • Konfigurieren und Bereitstellen der Firewall und der Richtlinie
  • Erstellen und Verbinden der VPN-Gateways
  • Durchführen des Peerings für die virtuellen Hub- und Spoke-Netzwerke
  • Erstellen der Routen
  • Erstellen des virtuellen Computers
  • Testen der Firewall

Informationen zum Verwenden von Azure PowerShell finden Sie unter Bereitstellen und Konfigurieren von Azure Firewall in einem Hybridnetzwerk mithilfe von Azure PowerShell.

Voraussetzungen

Ein Hybridnetzwerk nutzt das Modell der Hub-and-Spoke-Architektur zur Weiterleitung von Datenverkehr zwischen virtuellen Azure-Netzwerken und lokalen Netzwerken. Für die Hub-and-Spoke-Architektur gelten die folgenden Anforderungen:

  • Um den Datenverkehr des Spoke-Subnetzes über die Firewall des Hubs zu leiten, verwenden Sie eine benutzerdefinierte Route (UDR), die auf die Firewall verweist, wobei die Option Routenweiterleitung für virtuelle Netzwerke deaktiviert ist. Wenn die Option Routenverteilung des Gateways für virtuelle Netzwerke deaktiviert ist, wird die Routenverteilung für die Spoke-Subnetze verhindert. Diese Option verhindert, dass gelernte Routen mit Ihrem UDR in Konflikt geraten. Wenn Sie die Routenweitergabe des Gateways für virtuelle Netzwerke aktiviert lassen möchten, stellen Sie sicher, dass Sie spezifische Routen zur Firewall definieren, um die Routen außer Kraft zu setzen, die über BGP aus der lokalen Umgebung veröffentlicht werden.
  • Konfigurieren Sie eine UDR im Hub-Gatewaysubnetz, die auf die Firewall-IP-Adresse als nächsten Hop auf dem Weg zu den Spoke-Netzwerken verweist. Für das Azure Firewall-Subnetz ist keine UDR erforderlich, da es die Routen über BGP erlernt.

Informationen dazu, wie diese Routen erstellt werden, finden Sie unter Erstellen der Routen in diesem Lernprogramm.

Hinweis

Azure Firewall muss über eine direkte Internetverbindung verfügen. Wenn Ihr AzureFirewallSubnet eine Standardroute zu Ihrem lokalen Netzwerk über BGP lernt, müssen Sie diese Route überschreiben, indem Sie eine 0.0.0.0/0 UDR verwenden, wobei der NextHopType-Wert als Internet festgelegt ist, um die direkte Internetverbindung aufrechtzuerhalten.

Sie können Azure Firewall so konfigurieren, dass die Tunnelerzwingung unterstützt wird. Weitere Informationen finden Sie unter Azure Firewall-Tunnelerzwingung.

Hinweis

Der Datenverkehr zwischen direkt gepeerten virtuellen Netzwerken wird direkt geroutet, auch wenn ein UDR auf die Azure Firewall als Standard-Gateway verweist. Um in diesem Szenario Subnetz-zu-Subnetz-Datenverkehr an die Firewall zu senden, muss eine UDR explizit das Zielsubnetzwerk-Präfix in beiden Subnetzen enthalten.

Wenn Sie kein Azure-Abonnement besitzen, können Sie ein kostenloses Konto erstellen, bevor Sie beginnen.

Erstellen des virtuellen Firewall-Hub-Netzwerks

Erstellen Sie zunächst die Ressourcengruppe für die in diesem Tutorial verwendeten Ressourcen:

  1. Melden Sie sich beim Azure-Portal an.
  2. Wählen Sie auf der Startseite des Azure-Portals Ressourcengruppen>Erstellen aus.
  3. Wählen Sie unter Abonnement Ihr Abonnement aus.
  4. Geben Sie bei RessourcengruppennameFW-Hybrid-Test ein.
  5. Wählen Sie unter Region die Option (USA) USA, Osten aus. Alle später erstellten Ressourcen müssen sich am gleichen Standort befinden.
  6. Wählen Sie Review + Create und dann Create aus.

Erstellen Sie als Nächstes das virtuelle Netzwerk:

Hinweis

Die Größe des Subnetzes „AzureFirewallSubnet“ beträgt /26. Weitere Informationen zur Subnetzgröße finden Sie unter Azure Firewall – Häufig gestellte Fragen.

  1. Wählen Sie auf der Startseite des Azure-Portals Ressource erstellen aus.
  2. Wählen Sie unter "Netzwerk" die Option "Virtuelles Netzwerk" und dann " Erstellen" aus.
  3. Wählen Sie unter Ressourcengruppe die Ressourcengruppe FW-Hybrid-Test aus.
  4. Geben Sie für NameVNet-hub ein.
  5. Wählen Sie auf der Registerkarte Sicherheit die Option Weiter aus.
  6. Geben Sie für den IPv4-Adressraum10.5.0.0/16 ein.
  7. Wählen Sie unter Subnetze die Option Standard aus.
  8. Wählen Sie für Subnetzzweck die Azure Firewall aus.
  9. Geben Sie für die Startadresseden Wert 10.5.0.0/26 ein.
  10. Wählen Sie Speichern, dann Überprüfen und erstellen und anschließend Erstellen aus.

Erstellen Sie ein zweites Subnetz für das Gateway.

  1. Wählen Sie auf der Seite VNet-Hub die Option Subnetze aus.
  2. Wählen Sie + Subnetz aus.
  3. Wählen Sie für SubnetzzweckVirtual Network-Gateway aus.
  4. Geben Sie für die Startadresse10.5.2.0/26 ein.
  5. Wählen Sie Hinzufügen.

Erstellen des virtuellen Spoke-Netzwerks

  1. Wählen Sie auf der Startseite des Azure-Portals Ressource erstellen aus.
  2. Wählen Sie in "Netzwerk" die Option "Virtuelles Netzwerk" und dann " Erstellen" aus.
  3. Wählen Sie unter Ressourcengruppe die Ressourcengruppe FW-Hybrid-Test aus.
  4. Geben Sie unter Name den Namen VNet-Spoke ein.
  5. Wählen Sie unter Region die Option (USA) USA, Osten aus.
  6. Wählen Sie Weiter aus. Wählen Sie auf der Registerkarte Sicherheit die Option Weiter aus.
  7. Geben Sie für den IPv4-Adressraum10.6.0.0/16 ein.
  8. Wählen Sie unter Subnetze die Option Standard aus.
  9. Geben Sie unter Name den Namen SN-Workload ein.
  10. Geben Sie für die Startadresse10.6.0.0/24 ein.
  11. Wählen Sie Speichern, dann Überprüfen und erstellen und anschließend Erstellen aus.

Erstellen des lokalen virtuellen Netzwerks

  1. Wählen Sie auf der Startseite des Azure-Portals Ressource erstellen aus.
  2. Wählen Sie in "Netzwerk" die Option "Virtuelles Netzwerk" und dann " Erstellen" aus.
  3. Wählen Sie unter Ressourcengruppe die Ressourcengruppe FW-Hybrid-Test aus.
  4. Geben Sie für NameVNet-OnPrem ein.
  5. Wählen Sie unter Region die Option (USA) USA, Osten aus.
  6. Wählen Sie Weiter aus. Wählen Sie auf der Registerkarte Sicherheit die Option Weiter aus.
  7. Geben Sie für den IPv4-Adressraum192.168.0.0/16 ein.
  8. Wählen Sie unter Subnetze die Option Standard aus.
  9. Geben Sie unter Name den Namen SN-Corp ein.
  10. Geben Sie für die Startadresse192.168.1.0/24 ein.
  11. Wählen Sie Speichern, dann Überprüfen und erstellen und anschließend Erstellen aus.

Erstellen Sie ein zweites Subnetz für das Gateway.

  1. Wählen Sie auf der Seite "VNet-OnPrem " die Option "Subnetze" aus.
  2. Wählen Sie + Subnetz aus.
  3. Wählen Sie für SubnetzzweckVirtual Network-Gateway aus.
  4. Geben Sie für die Startadresse192.168.2.0/24 ein.
  5. Wählen Sie Hinzufügen.

Konfigurieren und Bereitstellen der Firewall

Stellen Sie die Firewall im virtuellen Firewallhubnetzwerk bereit.

  1. Wählen Sie auf der Startseite des Azure-Portals Ressource erstellen aus.

  2. Suchen Sie nach Firewall, wählen Sie sie aus den Ergebnissen aus, und wählen Sie dann "Erstellen" aus.

  3. Verwenden Sie unter "Firewall erstellen" die folgende Tabelle, um die Firewall zu konfigurieren:

    Einstellung Wert
    Subscription <Ihre Abonnements>
    Ressourcengruppe FW-Hybrid-Test
    Name AzFW01
    Region USA, Osten
    Firewallebene Standard
    Firewallverwaltung Firewallrichtlinie zum Verwalten dieser Firewall verwenden
    Firewallrichtlinie Neu hinzufügen:
    hybrid-test-pol
    USA, Osten
    Virtuelles Netzwerk auswählen Vorhandene verwenden:
    VNet-Hub
    Öffentliche IP-Adresse Neu hinzufügen:
    fw-pip.
  4. Wählen Sie Weiter: Tags, Weiter: Überprüfen + erstellen und dann Erstellen.

    Die Bereitstellung nimmt einige Minuten in Anspruch.

  5. Wechseln Sie nach Abschluss der Bereitstellung zur Ressourcengruppe FW-Hybrid-Test , und wählen Sie die AzFW01-Firewall aus.

  6. Notieren Sie sich die private IP-Adresse. Diese wird später für die Erstellung der Standardroute benötigt.

Konfigurieren von Netzwerkregeln

Fügen Sie zunächst eine Netzwerkregel hinzu, um Webdatenverkehr zuzulassen.

  1. Wählen Sie in der Ressourcengruppe FW-Hybrid-Test die Firewallrichtlinie hybrid-test-pol aus.
  2. Wählen Sie unter Einstellungen die Option Netzwerkregeln aus.
  3. Wählen Sie " Regelsammlung hinzufügen" aus.
  4. Geben Sie für NameRCNet01 ein.
  5. Geben Sie für Priorität die Zeichenfolge 100ein.
  6. Wählen Sie unter Regelsammlungsaktion die Option Zulassen aus.
  7. Geben Sie unter "Regeln" für "Name" die Zeichenfolge AllowWebein.
  8. Wählen Sie unter Quelltyp die Option IP-Adresse aus.
  9. Geben Sie unter Quelle den Wert 192.168.1.0/24 ein.
  10. Wählen Sie für Protokoll die Option TCP aus.
  11. Geben Sie unter Zielports den Wert 80 ein.
  12. Wählen Sie unter Zieltyp die Option IP-Adresse aus.
  13. Geben Sie unter Ziel den Wert 10.6.0.0/16 ein.
  14. Wählen Sie Hinzufügen.

Erstellen und Verbinden der VPN-Gateways

Der Hub und lokale virtuelle Netzwerke verbinden sich über VPN-Gateways.

Erstellen der VPN-Gateways

Erstellen Sie ein VPN-Gateway sowohl für den Hub als auch für lokale virtuelle Netzwerke. Netzwerk-zu-Netzwerk-Konfigurationen erfordern einen routenbasierten VPN-Typ. Häufig kann die Erstellung eines VPN-Gateways je nach ausgewählter VPN-Gateway-SKU mindestens 45 Minuten dauern.

Wiederholen Sie die folgenden Schritte für jedes Gateway mithilfe der Werte in der Tabelle.

Einstellung Hub-Gateway Lokales Gateway
Name GW-Hub GW-Onprem
Virtuelles Netzwerk VNet-Hub VNet-Onprem
Öffentliche IP-Adresse VNet-hub-GW-pip VNet-Onprem-GW-pip
Zweite öffentliche IP-Adresse VNet-hub-GW-pip2 VNet-Onprem-GW-pip2
  1. Wählen Sie auf der Startseite des Azure-Portals Ressource erstellen aus.
  2. Geben Sie im Suchfeld Virtuelles Netzwerkgateway ein, und drücken Sie die EINGABETASTE.
  3. Wählen Sie Gateway für virtuelle Netzwerke und anschließend Erstellen aus.
  4. Geben Sie den Namen aus der Tabelle ein.
  5. Wählen Sie unter Region die gleiche Region aus wie zuvor.
  6. Wählen Sie unter Gatewaytyp die Option VPN aus.
  7. Wählen Sie für SKUVpnGw1 aus.
  8. Wählen Sie das virtuelle Netzwerk aus der Tabelle aus.
  9. Wählen Sie für die öffentliche IP-Adresse " Neu erstellen" aus, und geben Sie den Namen aus der Tabelle ein.
  10. Wählen Sie für die zweite öffentliche IP-Adresse " Neu erstellen" aus, und geben Sie den Namen aus der Tabelle ein.
  11. Übernehmen Sie die verbleibenden Standardwerte, wählen Sie "Überprüfen+ erstellen" und dann " Erstellen" aus.

Erstellen der VPN-Verbindungen

Erstellen Sie die VPN-Verbindungen zwischen dem Hub-Gateway und dem lokalen Gateway. Sie benötigen eine Verbindung aus jeder Richtung, und der gemeinsam genutzte Schlüssel muss für beide übereinstimmen.

Wiederholen Sie die folgenden Schritte für jede Verbindung, indem Sie die Werte in der Tabelle verwenden.

Einstellung Hub zu on-premises On-premises zu Hub
Zu öffnendes Gateway GW-Hub GW-Onprem
Verbindungsname Hub zu On-Premises Onprem-to-Hub
Erstes Gateway für virtuelle Netzwerke GW-Hub GW-Onprem
Zweites Gateway für virtuelle Netzwerke GW-Onprem GW-Hub
  1. Öffnen Sie die FW-Hybrid-Test-Ressourcengruppe , und wählen Sie das Gateway aus der Tabelle aus.
  2. Wählen Sie in der linken Spalte unter Einstellungen die Option Verbindungen aus.
  3. Wählen Sie Hinzufügen.
  4. Geben Sie den Verbindungsnamen aus der Tabelle ein.
  5. Wählen Sie unter Verbindungstyp die Option VNet-zu-VNet aus.
  6. Wählen Sie Weiter: Einstellungen aus.
  7. Wählen Sie das Erste virtuelle Netzwerkgateway und das zweite virtuelle Netzwerkgateway aus der Tabelle aus.
  8. Geben Sie unter Gemeinsam verwendeter Schlüssel (PSK) die Zeichenfolge AzureA1b2C3 ein.
  9. Klicken Sie auf Überprüfen und erstellen und dann auf Erstellen.

Überprüfen der Verbindung

Nach etwa fünf Minuten sollte der Status beider Verbindungen Verbunden lauten.

Durchführen des Peerings für die virtuellen Hub- und Spoke-Netzwerke

Peering der virtuellen Hub-and-Spoke-Netzwerke.

  1. Öffnen Sie die Ressourcengruppe FW-Hybrid-Test, und wählen Sie das virtuelle Netzwerk VNet-hub aus.

  2. Wählen Sie in der linken Spalte Peerings aus.

  3. Wählen Sie Hinzufügen.

  4. Unter Zusammenfassung des virtuellen Remote-Netzwerks:

    Einstellungsname Wert
    Name des Peeringlinks SpoketoHub
    Subscription <Ihre Abonnements>
    Virtuelles Netzwerk VNet-Spoke
    Zulassen des Zugriffs von „VNet-Spoke“ auf „VNet-hub“ Ausgewählt
    Erlauben Sie dem Server „VNet-Spoke“, weitergeleiteten Datenverkehr vom Server „VNet-Hub“ zu empfangen. Ausgewählt
    Gateway oder Routenserver in „VNet-Spoke-1“ erlauben, Datenverkehr an „VNet-Hub“ weiterzuleiten Nicht ausgewählt
    Zulassen, dass „VNet-Spoke“ das Remotegateway oder den Routenserver von „VNet-hub“ verwendet Ausgewählt
  5. Unter Zusammenfassung zum lokalen virtuellen Netzwerk:

    Einstellungsname Wert
    Name des Peeringlinks HubtoSpoke
    Zulassen des Zugriffs von „VNet-hub“ auf „VNet-Spoke“ Ausgewählt
    Zulassen, dass „VNet-hub“ von „VNet-Spoke“ weitergeleiteten Datenverkehr empfängt Ausgewählt
    Erlauben Sie dem Gateway oder Routing-Server in „VNet-Hub“, den Datenverkehr an „VNet-Spoke“ weiterzuleiten. Ausgewählt
    Zulassen, dass „VNet-hub“ das Remotegateway oder den Routenserver von „VNet-Spoke verwendet“ Nicht ausgewählt
  6. Wählen Sie Hinzufügen.

    Screenshot mit der VNet-Peeringkonfiguration zwischen Hub- und Spoke-virtuellen Netzwerken.

Erstellen der Routen

Erstellen Sie als Nächstes zwei Routentabellen:

  • Eine Route vom Hub-Gatewaysubnetz zum Spoke-Subnetz über die Firewall-IP-Adresse
  • Eine Standardroute vom Spoke-Subnetz über die Firewall-IP-Adresse

Wiederholen Sie die folgenden Schritte für jede Routentabelle mithilfe der Werte in der Tabelle.

Einstellung Hub-to-Spoke Route Standard Spoke Route
Name der Route-Tabelle UDR-Hub-Spoke UDR-DG
Gateway-Route propagieren Ja (Standard) Nein
Routenname ToSpoke ToHub
Ziel-IP-Adressen/CIDR-Bereiche 10.6.0.0/16 0.0.0.0/0
Assoziiertes virtuelles Netzwerk VNet-Hub VNet-Spoke
Subnetz zuordnen GatewaySubnet SN-Workload
  1. Wählen Sie auf der Startseite des Azure-Portals Ressource erstellen aus.
  2. Geben Sie im Suchfeld die Routentabelle ein, und drücken Sie die EINGABETASTE.
  3. Wählen Sie Routingtabelle und dann Erstellen aus.
  4. Wählen Sie "FW-Hybrid-Test " für die Ressourcengruppe aus.
  5. Wählen Sie unter Region denselben Standort aus wie zuvor.
  6. Geben Sie den Namen der Routentabelle aus der Tabelle ein. Legen Sie ggf. die Verteilungsgatewayroute auf "Nein" fest.
  7. Wählen Sie Review + Create und dann Create aus.
  8. Wählen Sie die erstellte Routingtabelle aus, um die Routingtabellenseite zu öffnen.
  9. Wählen Sie in der linken Spalte unter Einstellungen die Option Routen aus.
  10. Wählen Sie Hinzufügen.
  11. Geben Sie den Namen der Route aus der Tabelle ein.
  12. Wählen Sie unter Zieltyp die Option IP-Adressen aus.
  13. Geben Sie die Ziel-IP-Adressen/CIDR-Bereiche aus der Tabelle ein.
  14. Wählen Sie für Nächster Hop-Typ die Option Virtuelles Gerät aus.
  15. Geben Sie für die Adresse des nächsten Hops die private IP-Adresse der Firewall ein, die Sie zuvor erwähnt haben.
  16. Wählen Sie Hinzufügen.

Ordnen Sie die einzelnen Routentabellen ihrem Subnetz zu.

  1. Wählen Sie auf der Seite "Routentabelle" die Option "Subnetze" aus.
  2. Wählen Sie Zuordnen aus.
  3. Wählen Sie das virtuelle Netzwerk und das Subnetz aus der Tabelle aus.
  4. Wählen Sie OK aus.

Erstellen von virtuellen Computern

Erstellen Sie die VM für die Spoke-Workload und die lokale VM, und platzieren Sie sie in den entsprechenden Subnetzen.

Erstellen des virtuellen Workloadcomputers

Erstellen Sie einen virtuellen Computer im virtuellen Speichennetzwerk, in dem NGINX ausgeführt wird, ohne öffentliche IP-Adresse.

  1. Wählen Sie auf der Startseite des Azure-Portals Ressource erstellen aus.
  2. Wählen Sie unter beliebten Marketplace-ProduktenUbuntu Server 24.04 LTS aus.
  3. Geben Sie die folgenden Werte für den virtuellen Computer ein:
    • Ressourcengruppe: Wählen Sie FW-Hybrid-Test aus.
    • Name des virtuellen Computers: VM-Spoke-01
    • Region – Dieselbe Region, die Sie zuvor verwendet haben
    • Image - Ubuntu Server 24.04 LTS - x64 Gen2
    • Größe - Standard_B2s
    • Authentifizierungstyp – öffentlicher SSH-Schlüssel
    • Benutzername: azureuser
    • ÖFFENTLICHE SSH-Schlüsselquelle – Generieren eines neuen Schlüsselpaars
    • Schlüsselpaarname - VM-Spoke-01_key
  4. Klicken Sie unter Öffentliche Eingangsports auf Keine.
  5. Wählen Sie "Weiter" aus: Datenträger, übernehmen Sie die Standardwerte, und wählen Sie dann "Weiter: Netzwerk" aus.
  6. Wählen für das virtuelle Netzwerk die Option VNet-Spoke und für das Subnetz die Option SN-Workload aus.
  7. Wählen Sie unter Öffentliche IP die Option Keine aus.
  8. Wählen Sie "Weiter: Verwaltung" und dann "Weiter: Überwachung" aus.
  9. Wählen Sie für VerwaltungDeaktivieren aus.
  10. Wählen Sie Überprüfen + erstellen aus, überprüfen Sie die Einstellungen auf der Zusammenfassungsseite, und wählen Sie anschließend Erstellen aus.
  11. Wählen Sie im Dialogfeld " Neues Schlüsselpaar generieren " die Option "Privaten Schlüssel herunterladen" und "Ressource erstellen" aus. Speichern Sie die Schlüsseldatei als VM-Spoke-01_key.pem.

Installieren von Nginx

Nachdem Sie den virtuellen Computer erstellt haben, installieren Sie den Nginx-Webserver.

  1. Öffnen Sie im Azure-Portal die Cloud Shell, und stellen Sie sicher, dass sie auf Bash festgelegt ist.

  2. Führen Sie den folgenden Befehl aus, um Nginx auf dem virtuellen Computer zu installieren:

    az vm run-command invoke \
       --resource-group FW-Hybrid-Test \
       --name VM-Spoke-01 \
       --command-id RunShellScript \
       --scripts "sudo apt-get update && sudo apt-get install -y nginx && echo '<h1>'$(hostname)'</h1>' | sudo tee /var/www/html/index.html"
    

Erstellen der lokalen VM

Verwenden Sie diesen virtuellen Computer, um mithilfe von Azure Bastion eine Verbindung herzustellen. Von dort aus stellen Sie über die Firewall eine Verbindung zum Spoke-Server her.

  1. Wählen Sie auf der Startseite des Azure-Portals Ressource erstellen aus.
  2. Wählen Sie unter beliebten Marketplace-ProduktenUbuntu Server 24.04 LTS aus.
  3. Geben Sie die folgenden Werte für den virtuellen Computer ein:
    • Ressourcengruppe: Wählen Sie „Vorhandene verwenden“ und anschließend FW-Hybrid-Test aus.
    • Name des virtuellen Computers - VM-Onprem.
    • Region: Die gleiche Region, die Sie auch zuvor verwendet haben.
    • Image - Ubuntu Server 24.04 LTS - x64 Gen2
    • Größe - Standard_B2s
    • Authentifizierungstyp – öffentlicher SSH-Schlüssel
    • Benutzername: azureuser
    • ÖFFENTLICHE SSH-Schlüsselquelle – Generieren eines neuen Schlüsselpaars
    • Schlüsselpaarname - VM-Onprem_key
  4. Klicken Sie unter Öffentliche Eingangsports auf Keine.
  5. Wählen Sie "Weiter" aus: Datenträger, übernehmen Sie die Standardwerte, und wählen Sie dann "Weiter: Netzwerk" aus.
  6. Wählen Sie als virtuelles Netzwerk die Option VNet-Onprem und als Subnetz die Option SN-Corp aus.
  7. Wählen Sie "Weiter: Verwaltung" und dann "Weiter: Überwachung" aus.
  8. Wählen Sie für VerwaltungDeaktivieren aus.
  9. Wählen Sie Überprüfen + erstellen aus, überprüfen Sie die Einstellungen auf der Zusammenfassungsseite, und wählen Sie anschließend Erstellen aus.
  10. Wählen Sie im Dialogfeld " Neues Schlüsselpaar generieren " die Option "Privaten Schlüssel herunterladen" und "Ressource erstellen" aus. Speichern Sie die Schlüsseldatei als VM-Onprem_key.pem.

Hinweis

Azure stellt eine ausgehende Standardzugriffs-IP für VMs bereit, denen keine öffentliche IP-Adresse zugewiesen ist oder die sich im Backendpool eines internen grundlegenden Azure-Lastenausgleichs befinden. Der Mechanismus für Standard-IP-Adressen für den ausgehenden Zugriff stellt eine ausgehende IP-Adresse bereit, die nicht konfigurierbar ist.

Die Standard-IP-Adresse für ausgehenden Zugriff ist deaktiviert, wenn eins der folgenden Ereignisse auftritt:

  • Der VM wird eine öffentliche IP-Adresse zugewiesen.
  • Die VM wird im Back-End-Pool eines Standardlastenausgleichs platziert (mit oder ohne Ausgangsregeln).
  • Dem Subnetz der VM wird eine Azure NAT Gateway-Ressource zugewiesen.

VMs, die von VM-Skalierungsgruppen im Orchestrierungsmodus „Flexibel“ erstellt werden, haben keinen standardmäßigen ausgehenden Zugriff.

Weitere Informationen zu ausgehenden Verbindungen in Azure finden Sie unter Standardzugriff in ausgehender Richtung in Azure und Verwenden von SNAT (Source Network Address Translation) für ausgehende Verbindungen.

Bereitstellen von Azure Bastion

Stellen Sie Azure Bastion bereit, um sicheren Zugriff auf den virtuellen Computer zu ermöglichen.

  1. Klicken Sie im Menü des Azure-Portals auf Ressource erstellen.

  2. Geben Sie im Suchfeld Bastion ein, und wählen Sie es aus den Ergebnissen aus.

  3. Klicken Sie auf Erstellen.

  4. Unter Bastion erstellen konfigurieren Sie die folgenden Einstellungen:

    Einstellung Wert
    Subscription Wählen Sie Ihr Abonnement aus.
    Ressourcengruppe FW-Hybrid-Test
    Name Hub-Bastion
    Region Identisch mit Ihren anderen Ressourcen
    Tarif Entwickler
    Virtuelles Netzwerk VNet-Hub
  5. Klicken Sie auf Überprüfen + erstellen. Nachdem die Überprüfung bestanden wurde, wählen Sie "Erstellen" aus.

Testen der Firewall

  1. Notieren Sie sich zuerst die private IP-Adresse für den virtuellen Computer VM-spoke-01.

  2. Wechseln Sie im Azure-Portal zum virtuellen Computer VM-Onprem.

  3. Wählen Sie Connect>Verbindung über Bastion.

  4. Wählen Sie den privaten SSH-Schlüssel aus der lokalen Datei verwenden.

  5. Geben Sie für "Benutzername" azureuser ein.

  6. Navigieren Sie zur VM-Onprem_key.pem-Datei , die Sie zuvor heruntergeladen haben, und wählen Sie sie aus.

  7. Wählen Sie Verbinden aus.

  8. Testen Sie in der SSH-Sitzung auf VM-Onprem den Webserver im virtuellen Speichennetzwerk:

    curl http://<VM-spoke-01 private IP>
    

    Der Webserver gibt eine Antwort zurück.

Ändern Sie als Nächstes die Aktion zum Sammeln von Firewallnetzwerkregeln in Verweigern, um zu überprüfen, ob die Firewallregeln wie erwartet funktionieren.

  1. Wählen Sie die Firewallrichtlinie hybrid-test-pol aus.
  2. Wählen Sie Regelsammlungen aus.
  3. Wählen Sie die Regelsammlung RCNet01 aus.
  4. Wählen Sie unter Regelsammlungsaktion die Option Verweigern aus.
  5. Wählen Sie Speichern.

Führen Sie den Test erneut aus. Dieses Mal schlägt der Test fehl.

Bereinigen von Ressourcen

Bewahren Sie die Firewallressourcen für das nächste Lernprogramm auf, oder löschen Sie, wenn Sie sie nicht mehr benötigen, die Ressourcengruppe FW-Hybrid-Test , um alle firewallbezogenen Ressourcen zu löschen.

Nächste Schritte