Tutorial: Implantar e configurar Firewall do Azure e política em uma rede híbrida usando o portal Azure

Ao conectar sua rede local a uma rede virtual Azure para criar uma rede híbrida, você precisa controlar o acesso aos recursos de rede Azure como parte do plano de segurança geral.

Firewall do Azure e política de firewall controlam o acesso à rede em uma rede híbrida usando regras que definem o tráfego de rede permitido e negado.

Para este tutorial, você deve criar três redes virtuais:

  • VNet-Hub – O firewall está nessa rede virtual.
  • VNet-Spoke – A rede virtual spoke representa a carga de trabalho localizada em Azure.
  • VNet-Onprem - a rede virtual local representa uma rede local. Em uma implantação real, você pode conectá-la usando uma conexão VPN ou ExpressRoute. Para simplificar, este tutorial usa uma conexão de gateway de VPN e uma rede virtual Azure localizada representa uma rede local.

Diagrama mostrando uma arquitetura de rede híbrida com hub, spoke e redes virtuais locais conectadas por meio de Firewall do Azure.

Neste tutorial, você aprenderá como:

  • Criar a rede virtual do hub de firewall
  • Criar a rede virtual spoke
  • Criar a rede virtual local
  • Configurar e implantar o firewall e a política
  • Criar e conectar os gateways de VPN
  • Emparelhar as redes virtuais hub e spoke
  • Criar as rotas
  • Criar a máquina virtual
  • Testar o firewall

Para usar Azure PowerShell em vez disso, consulte Implantar e configurar Firewall do Azure em uma rede híbrida usando Azure PowerShell.

Pré-requisitos

Uma rede híbrida usa o modelo de arquitetura hub-and-spok para rotear o tráfego entre as VNets do Azure e as redes locais. A arquitetura hub e spoke tem os seguintes requisitos:

  • Para encaminhar o tráfego de sub-rede spoke por meio do firewall do hub, use uma UDR (rota definida pelo usuário) que aponte para o firewall com a opção Propagação de rotas de gateway de rede virtual desabilitada. A opção Propagação de rotas de gateway de rede virtual desabilitada impede a distribuição de rota para as sub-redes spoke. Essa opção impede que rotas aprendidas entrem em conflito com sua UDR. Se você quiser manter a propagação de rotas de gateway de rede virtual habilitada, não se esqueça de definir rotas específicas para o firewall a fim de substituir as publicadas do local via BGP.
  • Configure uma UDR na sub-rede do gateway do hub que aponta para o endereço IP do firewall como o próximo salto para as redes spoke. Nenhuma UDR é necessária na sub-rede do Firewall do Azure, já que ela aprende as rotas com o BGP.

Para saber como essas rotas são criadas, consulte Criar as rotas neste tutorial.

Observação

O Firewall do Azure deve ter conectividade direta com a Internet. Se o AzureFirewallSubnet aprender uma rota padrão para sua rede local por meio do BGP, você deverá substituir essa rota usando uma UDR 0.0.0.0/0 com o valor NextHopType definido como Internet para manter a conectividade direta com a Internet.

O Firewall do Azure pode ser configurado para dar suporte a túnel forçado. Para obter mais informações, confira Túnel forçado do Firewall do Azure.

Observação

O tráfego entre redes virtuais com emparelhamento direto é roteado diretamente, mesmo que uma UDR aponte para o Firewall do Azure como gateway padrão. Para enviar o tráfego de sub-rede para sub-rede para o firewall nesse cenário, uma UDR precisa conter o prefixo de rede da sub-rede de destino explicitamente em ambas as sub-redes.

Se você não tiver uma assinatura do Azure, crie uma conta gratuita antes de começar.

Criar a rede virtual do hub de firewall

Primeiro, crie um grupo de recursos para conter os recursos deste tutorial:

  1. Entre no Portal do Azure.
  2. Na página inicial do portal do Azure, selecione Grupos de recursos>Criar.
  3. Em Assinatura, selecione sua assinatura.
  4. Para o nome do grupo de recursos, insira FW-Hybrid-Test.
  5. Em Região, selecione EUA (Leste dos EUA) . Todos os recursos criados posteriormente precisam estar na mesma localização.
  6. Clique em Examinar + Criar, depois em Criar.

Em seguida, crie a rede virtual:

Observação

O tamanho da sub-rede AzureFirewallSubnet é /26. Para obter mais informações sobre o tamanho da sub-rede, confira Perguntas frequentes sobre o Firewall do Azure.

  1. Na página inicial do portal do Azure, selecione Criar um recurso.
  2. Em Rede, selecione Rede virtual e, em seguida, selecione Criar.
  3. Em Grupo de recursos, selecione FW-Hybrid-Test.
  4. Para Nome, insira VNet-hub.
  5. Na guia Segurança, selecione Avançar.
  6. Para espaço de endereço IPv4, insira 10.5.0.0/16.
  7. Em Sub-redes, selecione padrão.
  8. Para Finalidade da sub-rede, selecione Firewall do Azure.
  9. Para o endereço inicial, insira 10.5.0.0/26.
  10. Selecione Salvar, selecione Revisar + criare selecione Criar.

Crie uma segunda sub-rede para o gateway.

  1. Na página VNet-hub, selecione Sub-redes.
  2. Selecione +Sub-rede.
  3. Para Finalidade da sub-rede, selecione Gateway de Rede Virtual.
  4. Para o endereço inicial, insira 10.5.2.0/26.
  5. Selecione Adicionar.

Criar a rede virtual spoke

  1. Na página inicial do portal do Azure, selecione Criar um recurso.
  2. Em Rede, selecione Rede virtual e, em seguida, selecione Criar.
  3. Em Grupo de recursos, selecione FW-Hybrid-Test.
  4. EmNome, insira VNet-Spoke.
  5. Em Região, selecione EUA (Leste dos EUA) .
  6. Selecione Avançar. Na guia Segurança, selecione Avançar.
  7. Para espaço de endereço IPv4, insira 10.6.0.0/16.
  8. Em Sub-redes, selecione padrão.
  9. Em Nome, digite SN-Workload.
  10. Para o endereço inicial, insira 10.6.0.0/24.
  11. Selecione Salvar, selecione Revisar + criare selecione Criar.

Criar a rede virtual local

  1. Na página inicial do portal do Azure, selecione Criar um recurso.
  2. Em Rede, selecione Rede virtual e, em seguida, selecione Criar.
  3. Em Grupo de recursos, selecione FW-Hybrid-Test.
  4. Para Nome, insira VNet-OnPrem.
  5. Em Região, selecione EUA (Leste dos EUA) .
  6. Selecione Avançar. Na guia Segurança, selecione Avançar.
  7. Para espaço de endereço IPv4, insira 192.168.0.0/16.
  8. Em Sub-redes, selecione padrão.
  9. Em Nome, digite SN-Corp.
  10. Para endereço inicial, insira 192.168.1.0/24.
  11. Selecione Salvar, selecione Revisar + criare selecione Criar.

Crie uma segunda sub-rede para o gateway.

  1. Na página VNet-OnPrem, selecione Sub-redes.
  2. Selecione +Sub-rede.
  3. Para Finalidade da sub-rede, selecione Gateway de Rede Virtual.
  4. Para endereço inicial, insira 192.168.2.0/24.
  5. Selecione Adicionar.

Configurar e implantar o firewall

Implante o firewall na rede virtual do hub de firewall.

  1. Na página inicial do portal do Azure, selecione Criar um recurso.

  2. Pesquise firewall, selecione-o nos resultados e selecione Criar.

  3. Em Criar um Firewall, use a tabela a seguir para configurar o firewall:

    Configuração Valor
    Subscription <sua assinatura>
    Grupo de recursos FW-Hybrid-Test
    Nome AzFW01
    Região Leste dos EUA
    Camada do firewall Padrão
    Gerenciamento do firewall Usar uma política de firewall para gerenciar este firewall
    Política de firewall Adicionar nova:
    hybrid-test-pol
    Leste dos EUA
    Escolher uma rede virtual Usar existente:
    VNet-hub
    Endereço IP público Adicionar nova:
    fw-pip.
  4. Selecione Avançar: Tags, Avançar: Revisar + criar e, em seguida, Criar.

    A implantação leva alguns minutos.

  5. Após a conclusão da implantação, vá para o grupo de recursos FW-Hybrid-Test e selecione o firewall do AzFW01 .

  6. Anote o endereço IP privado. Você usará isso mais tarde quando criar a rota padrão.

Configurar regras de rede

Primeiro, adicione uma regra de rede para permitir o tráfego da Web.

  1. No grupo de recursos FW-Hybrid-Test, selecione a Política de Firewall hybrid-test-pol.
  2. Em Configurações, selecione Regras de rede.
  3. Selecione Adicionar uma coleção de regras.
  4. Para Nome, insira RCNet01.
  5. Para Prioridade, insira 100.
  6. Em Ação de coleção de regras, selecione Permitir.
  7. Em Regras, para Nome, insira AllowWeb.
  8. Em Tipo de origem, selecione Endereço IP.
  9. Em Origem, insira 192.168.1.0/24.
  10. Em Protocolo, selecione TCP.
  11. Para Portas de Destino, insira 80.
  12. Em Tipo de destino, selecione Endereço IP.
  13. Para Destino, insira 10.6.0.0/16.
  14. Selecione Adicionar.

Criar e conectar os gateways de VPN

O hub e as redes virtuais locais se conectam por meio de gateways de VPN.

Criar os gateways de VPN

Crie um gateway de VPN para o hub e redes virtuais locais. As configurações de rede a rede exigem um RouteBased VpnType. A criação de um gateway de VPN pode levar 45 minutos ou mais, dependendo da SKU do gateway de VPN selecionado.

Repita as etapas a seguir para cada gateway usando os valores na tabela.

Configuração Gateway de hub Gateway Local
Nome GW-hub GW-Onprem
Rede virtual VNet-hub VNet-Onprem
Endereço IP público VNet-hub-GW-pip VNet-Onprem-GW-pip
Segundo endereço IP público VNet-hub-GW-pip2 VNet-Onprem-GW-pip2
  1. Na página inicial do portal do Azure, selecione Criar um recurso.
  2. Na caixa de pesquisa, digite o gateway de rede virtual e pressione Enter.
  3. Selecione Gateway de rede virtual e selecione Criar.
  4. Insira o Nome encontrado na tabela.
  5. Em Região, selecione a mesma região usada anteriormente.
  6. Em Tipo de gateway, selecione VPN.
  7. Para SKU, selecione VpnGw1.
  8. Selecione a rede virtual na tabela.
  9. Para o endereço IP público, selecione Criar novo e insira o nome da tabela.
  10. Para o segundo endereço IP público, selecione Criar novo e insira o nome da tabela.
  11. Aceite os padrões restantes, selecione Examinar + criar e, em seguida, selecione Criar.

Criar conexões de VPN

Agora você pode criar as conexões VPN entre o hub e os gateways locais. Você precisa de uma conexão em cada direção, e a chave compartilhada deve ser a mesma em ambas as conexões.

Repita as etapas a seguir para cada conexão usando os valores na tabela.

Configuração Hub para local Local para hub
Gateway a ser aberto GW-hub GW-Onprem
Nome da conexão Hub-to-Onprem Onprem-to-Hub
Primeiro gateway de rede virtual GW-hub GW-Onprem
Segundo gateway de rede virtual GW-Onprem GW-hub
  1. Abra o grupo de recursos FW-Hybrid-Test e selecione o gateway na tabela.
  2. Em Configurações, selecione Conexões na coluna à esquerda.
  3. Selecione Adicionar.
  4. Insira o nome da conexão da tabela.
  5. Selecione VNET a VNET em Tipo de conexão.
  6. Selecione Avançar: Configurações.
  7. Selecione o primeiro gateway de rede virtual e o segundo gateway de rede virtual na tabela.
  8. Para Chave compartilhada (PSK), digite AzureA1b2C3.
  9. Selecione Examinar + criar e, em seguida, selecione Criar.

Verificar conexão

Após cerca de cinco minutos ou mais, o status de ambas as conexões deve ser Conectado.

Emparelhar as redes virtuais hub e spoke

Emparelhe as redes virtuais hub e spoke.

  1. Abra o grupo de recursos FW-Hybrid-Test e selecione a rede virtual VNet-hub.

  2. Na coluna à esquerda, selecione Emparelhamentos.

  3. Selecione Adicionar.

  4. Em Resumo da rede virtual remota:

    Nome da configuração Valor
    Nome do link de emparelhamento SpoketoHub
    Subscription <sua assinatura>
    Rede virtual VNet-Spoke
    Permitir que o "VNet-Spoke" acesse o "VNet-hub" selecionadas
    Permitir que o "VNet-Spoke" receba o tráfego encaminhado do "VNet-Hub" selecionadas
    Permitir que o servidor de gateway ou de rota em 'VNet-Spoke' encaminhe o tráfego para 'VNet-Hub' não selecionado
    Habilitar o "VNet-Spoke" para usar o servidor de rota ou gateway remoto do "VNet-hub's" selecionadas
  5. Em Resumo da rede virtual local:

    Nome da configuração Valor
    Nome do link de emparelhamento HubtoSpoke
    Permitir que o "VNet-hub" acesse o "VNet-Spoke" selecionadas
    Permitir que o "VNet-hub" receba o tráfego encaminhado do "VNet-Spoke" selecionadas
    Permitir que o servidor de rota ou gateway em "VNet-Hub" encaminhe o tráfego para "VNet-Spoke" selecionadas
    Habilitar o "VNet-hub" para usar o servidor de rota ou gateway remoto do "VNet-Spoke" não selecionado
  6. Selecione Adicionar.

    Captura de tela mostrando a configuração de emparelhamento VNet entre redes virtuais hub e spoke.

Criar as rotas

Em seguida, crie duas tabelas de rotas:

  • Uma rota da sub-rede do gateway do hub até a sub-rede do spoke pelo endereço de IP de firewall
  • Uma rota padrão da sub-rede do spoke pelo endereço IP de firewall

Repita as etapas a seguir para cada tabela de rotas usando os valores na tabela.

Configuração Rota de hub para spoke Rota de spoke padrão
Nome da tabela de rotas UDR-Hub-Spoke UDR-DG
Propagar rota de gateway Sim (padrão) No
Nome da rota ToSpoke ToHub
Endereços IP de destino/intervalos de CIDR 10.6.0.0/16 0.0.0.0/0
Associar rede virtual VNet-hub VNet-spoke
Associar sub-rede GatewaySubnet SN-Workload
  1. Na página inicial do portal do Azure, selecione Criar um recurso.
  2. Na caixa de pesquisa, digite a tabela de rotas e pressione Enter.
  3. Selecione Tabela de rotas e, em seguida, selecione Criar.
  4. Selecione FW-Hybrid-Test para o grupo de recursos.
  5. Em Região, selecione a mesma localização usada anteriormente.
  6. Insira a tabela de rotas Nome da tabela. Se aplicável, defina Propagar rota do gateway como Não.
  7. Clique em Examinar + Criar, depois em Criar.
  8. Depois que a tabela de rotas for criada, selecione-a para abrir a página da tabela de rotas.
  9. Em Configurações, selecione Rotas na coluna à esquerda.
  10. Selecione Adicionar.
  11. Insira o nome da rota da tabela.
  12. Para o Tipo de destino, selecione Endereços IP.
  13. Insira os endereços IP de destino/intervalos CIDR da tabela.
  14. Em Tipo do próximo salto, selecione Solução de virtualização .
  15. Para o endereço do próximo salto, digite o endereço IP privado do firewall que você anotou anteriormente.
  16. Selecione Adicionar.

Associe cada tabela de rotas à sua sub-rede.

  1. Na página da tabela de rotas, selecione Sub-redes.
  2. Selecione Associar.
  3. Selecione a rede virtual e a sub-rede na tabela.
  4. Selecione OK.

Criar máquinas virtuais

Crie a carga de trabalho spoke e as máquinas virtuais locais e coloque-as nas sub-redes apropriadas.

Criar a máquina virtual de carga de trabalho

Crie uma máquina virtual na rede virtual spoke, executando o NGINX, sem endereço IP público.

  1. Na página inicial do portal do Azure, selecione Criar um recurso.
  2. Em produtos populares do Marketplace, selecione Ubuntu Server 24.04 LTS.
  3. Insira esses valores para a máquina virtual:
    • Grupo de recursos: selecione FW-Hybrid-Test.
    • Nome da máquina virtual: VM-Spoke-01.
    • Região – Mesma região que você usou anteriormente
    • Imagem – Ubuntu Server 24.04 LTS – x64 Gen2
    • Tamanho – Standard_B2s
    • Tipo de autenticação – chave pública SSH
    • Nome de usuário: azureuser
    • Origem da chave pública SSH – Gerar novo par de chaves
    • Nome do par de chaves - VM-Spoke-01_key
  4. Em Portas de entrada públicas, selecione Nenhuma.
  5. Selecione Avançar: Discos, aceite os padrões e selecione Avançar: Rede.
  6. Selecione VNet-Spoke para a rede virtual; a sub-rede é SN-Workload.
  7. Em IP Público, selecione Nenhum.
  8. Selecione Avançar: Gerenciamento e, em seguida, selecione Avançar: Monitoramento.
  9. Em Diagnóstico de inicialização, selecione Desabilitar.
  10. Selecione Examinar + Criar, examine as configurações na página de resumo e selecione Criar.
  11. Na caixa de diálogo Gerar novo par de chaves , selecione Baixar chave privada e criar recurso. Salve o arquivo de chave como VM-Spoke-01_key.pem.

Instalar Nginx

Depois de criar a máquina virtual, instale o servidor Web Nginx.

  1. No portal do Azure, abra o Cloud Shell e verifique se ele está definido como Bash.

  2. Execute o seguinte comando para instalar o Nginx na máquina virtual:

    az vm run-command invoke \
       --resource-group FW-Hybrid-Test \
       --name VM-Spoke-01 \
       --command-id RunShellScript \
       --scripts "sudo apt-get update && sudo apt-get install -y nginx && echo '<h1>'$(hostname)'</h1>' | sudo tee /var/www/html/index.html"
    

Criar a máquina virtual local

Use essa máquina virtual para se conectar usando Azure Bastion. A partir daí, você se conecta ao servidor spoke por meio do firewall.

  1. Na página inicial do portal do Azure, selecione Criar um recurso.
  2. Em produtos populares do Marketplace, selecione Ubuntu Server 24.04 LTS.
  3. Insira esses valores para a máquina virtual:
    • Grupo de recursos – selecione existente e escolha FW-Hybrid-Test.
    • Nome da máquina virtual - VM-Onprem.
    • Região: a mesma região usada anteriormente.
    • Imagem – Ubuntu Server 24.04 LTS – x64 Gen2
    • Tamanho – Standard_B2s
    • Tipo de autenticação – chave pública SSH
    • Nome de usuário: azureuser
    • Origem da chave pública SSH – Gerar novo par de chaves
    • Nome do par de chaves - VM-Onprem_key
  4. Em Portas de entrada públicas, selecione Nenhuma.
  5. Selecione Avançar: Discos, aceite os padrões e selecione Avançar: Rede.
  6. Selecione VNet-Onprem para a rede virtual; a sub-rede é SN-Corp.
  7. Selecione Avançar: Gerenciamento e, em seguida, selecione Avançar: Monitoramento.
  8. Em Diagnóstico de inicialização, selecione Desabilitar.
  9. Selecione Examinar + Criar, examine as configurações na página de resumo e selecione Criar.
  10. Na caixa de diálogo Gerar novo par de chaves , selecione Baixar chave privada e criar recurso. Salve o arquivo de chave como VM-Onprem_key.pem.

Observação

O Azure fornece um IP de acesso de saída padrão para VMs que não receberam um endereço IP público ou que estão no pool de back-end de um balanceador de carga do Azure básico interno. O mecanismo de IP de acesso de saída padrão fornece um endereço IP de saída que não é configurável.

O IP de acesso de saída padrão é desabilitado quando um dos seguintes eventos acontece:

  • Um endereço IP público é atribuído à VM.
  • A VM é colocada no pool de back-end de um balanceador de carga padrão, com ou sem regras de saída.
  • Um recurso da Gateway da NAT do Azure é atribuído à sub-rede da VM.

As VMs que você criar usando conjuntos de dimensionamento de máquinas virtuais no modo de orquestração flexível não têm acesso de saída por padrão.

Para mais informações sobre conexões de saída no Azure, confira Acesso de saída padrão no Azure e Usar SNAT (conversão de endereços de rede de origem) para conexões de saída.

Implantar o Azure Bastion

Implante Azure Bastion para fornecer acesso seguro à máquina virtual.

  1. No menu do portal do Azure, selecione Criar um recurso.

  2. Na caixa de pesquisa, digite Bastion e selecione-o nos resultados.

  3. Selecione Criar.

  4. Em Criar um Bastion, defina as seguintes configurações:

    Configuração Valor
    Subscription Selecione sua assinatura
    Grupo de recursos FW-Hybrid-Test
    Nome Hub-Bastion
    Região O mesmo que seus outros recursos
    Camada Desenvolvedor
    Rede virtual VNet-hub
  5. Selecione Examinar + criar. Depois da aprovação na validação, selecione Criar.

Testar o firewall

  1. Primeiro, anote o endereço IP privado da máquina virtual VM-spoke-01.

  2. No portal Azure, vá para a máquina virtual VM-Onprem.

  3. Selecione Conectar-se>via Bastion.

  4. Selecione Usar Chave Privada SSH no Arquivo Local.

  5. Para Nome de usuário, insira azureuser.

  6. Navegue até e selecione o arquivo VM-Onprem_key.pem que você baixou anteriormente.

  7. Selecione Conectar.

  8. Na sessão SSH na VM-Onprem, teste o servidor Web na rede virtual spoke:

    curl http://<VM-spoke-01 private IP>
    

    O servidor Web retorna uma resposta.

Em seguida, altere a ação de coleção de regras da rede do firewall para Deny a fim de verificar se as regras do firewall funciona como o esperado.

  1. Selecione a Política de Firewall hybrid-test-pol.
  2. Selecione Coleções de Regras.
  3. Escolha a coleção de regras RCNet01.
  4. Para Ação de coleção de regras, selecione Negar.
  5. Clique em Salvar.

Execute o teste novamente. Desta vez, o teste falhará.

Limpar os recursos

Mantenha seus recursos de firewall para o próximo tutorial ou, se você não precisar mais deles, exclua o grupo de recursos FW-Hybrid-Test para excluir todos os recursos relacionados ao firewall.

Próximas etapas