Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Ao conectar sua rede local a uma rede virtual Azure para criar uma rede híbrida, você precisa controlar o acesso aos recursos de rede Azure como parte do plano de segurança geral.
Firewall do Azure e política de firewall controlam o acesso à rede em uma rede híbrida usando regras que definem o tráfego de rede permitido e negado.
Para este tutorial, você deve criar três redes virtuais:
- VNet-Hub – O firewall está nessa rede virtual.
- VNet-Spoke – A rede virtual spoke representa a carga de trabalho localizada em Azure.
- VNet-Onprem - a rede virtual local representa uma rede local. Em uma implantação real, você pode conectá-la usando uma conexão VPN ou ExpressRoute. Para simplificar, este tutorial usa uma conexão de gateway de VPN e uma rede virtual Azure localizada representa uma rede local.
Neste tutorial, você aprenderá como:
- Criar a rede virtual do hub de firewall
- Criar a rede virtual spoke
- Criar a rede virtual local
- Configurar e implantar o firewall e a política
- Criar e conectar os gateways de VPN
- Emparelhar as redes virtuais hub e spoke
- Criar as rotas
- Criar a máquina virtual
- Testar o firewall
Para usar Azure PowerShell em vez disso, consulte Implantar e configurar Firewall do Azure em uma rede híbrida usando Azure PowerShell.
Pré-requisitos
Uma rede híbrida usa o modelo de arquitetura hub-and-spok para rotear o tráfego entre as VNets do Azure e as redes locais. A arquitetura hub e spoke tem os seguintes requisitos:
- Para encaminhar o tráfego de sub-rede spoke por meio do firewall do hub, use uma UDR (rota definida pelo usuário) que aponte para o firewall com a opção Propagação de rotas de gateway de rede virtual desabilitada. A opção Propagação de rotas de gateway de rede virtual desabilitada impede a distribuição de rota para as sub-redes spoke. Essa opção impede que rotas aprendidas entrem em conflito com sua UDR. Se você quiser manter a propagação de rotas de gateway de rede virtual habilitada, não se esqueça de definir rotas específicas para o firewall a fim de substituir as publicadas do local via BGP.
- Configure uma UDR na sub-rede do gateway do hub que aponta para o endereço IP do firewall como o próximo salto para as redes spoke. Nenhuma UDR é necessária na sub-rede do Firewall do Azure, já que ela aprende as rotas com o BGP.
Para saber como essas rotas são criadas, consulte Criar as rotas neste tutorial.
Observação
O Firewall do Azure deve ter conectividade direta com a Internet. Se o AzureFirewallSubnet aprender uma rota padrão para sua rede local por meio do BGP, você deverá substituir essa rota usando uma UDR 0.0.0.0/0 com o valor NextHopType definido como Internet para manter a conectividade direta com a Internet.
O Firewall do Azure pode ser configurado para dar suporte a túnel forçado. Para obter mais informações, confira Túnel forçado do Firewall do Azure.
Observação
O tráfego entre redes virtuais com emparelhamento direto é roteado diretamente, mesmo que uma UDR aponte para o Firewall do Azure como gateway padrão. Para enviar o tráfego de sub-rede para sub-rede para o firewall nesse cenário, uma UDR precisa conter o prefixo de rede da sub-rede de destino explicitamente em ambas as sub-redes.
Se você não tiver uma assinatura do Azure, crie uma conta gratuita antes de começar.
Criar a rede virtual do hub de firewall
Primeiro, crie um grupo de recursos para conter os recursos deste tutorial:
- Entre no Portal do Azure.
- Na página inicial do portal do Azure, selecione Grupos de recursos>Criar.
- Em Assinatura, selecione sua assinatura.
- Para o nome do grupo de recursos, insira FW-Hybrid-Test.
- Em Região, selecione EUA (Leste dos EUA) . Todos os recursos criados posteriormente precisam estar na mesma localização.
- Clique em Examinar + Criar, depois em Criar.
Em seguida, crie a rede virtual:
Observação
O tamanho da sub-rede AzureFirewallSubnet é /26. Para obter mais informações sobre o tamanho da sub-rede, confira Perguntas frequentes sobre o Firewall do Azure.
- Na página inicial do portal do Azure, selecione Criar um recurso.
- Em Rede, selecione Rede virtual e, em seguida, selecione Criar.
- Em Grupo de recursos, selecione FW-Hybrid-Test.
- Para Nome, insira VNet-hub.
- Na guia Segurança, selecione Avançar.
- Para espaço de endereço IPv4, insira 10.5.0.0/16.
- Em Sub-redes, selecione padrão.
- Para Finalidade da sub-rede, selecione Firewall do Azure.
- Para o endereço inicial, insira 10.5.0.0/26.
- Selecione Salvar, selecione Revisar + criare selecione Criar.
Crie uma segunda sub-rede para o gateway.
- Na página VNet-hub, selecione Sub-redes.
- Selecione +Sub-rede.
- Para Finalidade da sub-rede, selecione Gateway de Rede Virtual.
- Para o endereço inicial, insira 10.5.2.0/26.
- Selecione Adicionar.
Criar a rede virtual spoke
- Na página inicial do portal do Azure, selecione Criar um recurso.
- Em Rede, selecione Rede virtual e, em seguida, selecione Criar.
- Em Grupo de recursos, selecione FW-Hybrid-Test.
- EmNome, insira VNet-Spoke.
- Em Região, selecione EUA (Leste dos EUA) .
- Selecione Avançar. Na guia Segurança, selecione Avançar.
- Para espaço de endereço IPv4, insira 10.6.0.0/16.
- Em Sub-redes, selecione padrão.
- Em Nome, digite SN-Workload.
- Para o endereço inicial, insira 10.6.0.0/24.
- Selecione Salvar, selecione Revisar + criare selecione Criar.
Criar a rede virtual local
- Na página inicial do portal do Azure, selecione Criar um recurso.
- Em Rede, selecione Rede virtual e, em seguida, selecione Criar.
- Em Grupo de recursos, selecione FW-Hybrid-Test.
- Para Nome, insira VNet-OnPrem.
- Em Região, selecione EUA (Leste dos EUA) .
- Selecione Avançar. Na guia Segurança, selecione Avançar.
- Para espaço de endereço IPv4, insira 192.168.0.0/16.
- Em Sub-redes, selecione padrão.
- Em Nome, digite SN-Corp.
- Para endereço inicial, insira 192.168.1.0/24.
- Selecione Salvar, selecione Revisar + criare selecione Criar.
Crie uma segunda sub-rede para o gateway.
- Na página VNet-OnPrem, selecione Sub-redes.
- Selecione +Sub-rede.
- Para Finalidade da sub-rede, selecione Gateway de Rede Virtual.
- Para endereço inicial, insira 192.168.2.0/24.
- Selecione Adicionar.
Configurar e implantar o firewall
Implante o firewall na rede virtual do hub de firewall.
Na página inicial do portal do Azure, selecione Criar um recurso.
Pesquise firewall, selecione-o nos resultados e selecione Criar.
Em Criar um Firewall, use a tabela a seguir para configurar o firewall:
Configuração Valor Subscription <sua assinatura> Grupo de recursos FW-Hybrid-Test Nome AzFW01 Região Leste dos EUA Camada do firewall Padrão Gerenciamento do firewall Usar uma política de firewall para gerenciar este firewall Política de firewall Adicionar nova:
hybrid-test-pol
Leste dos EUAEscolher uma rede virtual Usar existente:
VNet-hubEndereço IP público Adicionar nova:
fw-pip.Selecione Avançar: Tags, Avançar: Revisar + criar e, em seguida, Criar.
A implantação leva alguns minutos.
Após a conclusão da implantação, vá para o grupo de recursos FW-Hybrid-Test e selecione o firewall do AzFW01 .
Anote o endereço IP privado. Você usará isso mais tarde quando criar a rota padrão.
Configurar regras de rede
Primeiro, adicione uma regra de rede para permitir o tráfego da Web.
- No grupo de recursos FW-Hybrid-Test, selecione a Política de Firewall hybrid-test-pol.
- Em Configurações, selecione Regras de rede.
- Selecione Adicionar uma coleção de regras.
- Para Nome, insira
RCNet01. - Para Prioridade, insira
100. - Em Ação de coleção de regras, selecione Permitir.
- Em Regras, para Nome, insira
AllowWeb. - Em Tipo de origem, selecione Endereço IP.
- Em Origem, insira
192.168.1.0/24. - Em Protocolo, selecione TCP.
- Para Portas de Destino, insira
80. - Em Tipo de destino, selecione Endereço IP.
- Para Destino, insira
10.6.0.0/16. - Selecione Adicionar.
Criar e conectar os gateways de VPN
O hub e as redes virtuais locais se conectam por meio de gateways de VPN.
Criar os gateways de VPN
Crie um gateway de VPN para o hub e redes virtuais locais. As configurações de rede a rede exigem um RouteBased VpnType. A criação de um gateway de VPN pode levar 45 minutos ou mais, dependendo da SKU do gateway de VPN selecionado.
Repita as etapas a seguir para cada gateway usando os valores na tabela.
| Configuração | Gateway de hub | Gateway Local |
|---|---|---|
| Nome | GW-hub | GW-Onprem |
| Rede virtual | VNet-hub | VNet-Onprem |
| Endereço IP público | VNet-hub-GW-pip | VNet-Onprem-GW-pip |
| Segundo endereço IP público | VNet-hub-GW-pip2 | VNet-Onprem-GW-pip2 |
- Na página inicial do portal do Azure, selecione Criar um recurso.
- Na caixa de pesquisa, digite o gateway de rede virtual e pressione Enter.
- Selecione Gateway de rede virtual e selecione Criar.
- Insira o Nome encontrado na tabela.
- Em Região, selecione a mesma região usada anteriormente.
- Em Tipo de gateway, selecione VPN.
- Para SKU, selecione VpnGw1.
- Selecione a rede virtual na tabela.
- Para o endereço IP público, selecione Criar novo e insira o nome da tabela.
- Para o segundo endereço IP público, selecione Criar novo e insira o nome da tabela.
- Aceite os padrões restantes, selecione Examinar + criar e, em seguida, selecione Criar.
Criar conexões de VPN
Agora você pode criar as conexões VPN entre o hub e os gateways locais. Você precisa de uma conexão em cada direção, e a chave compartilhada deve ser a mesma em ambas as conexões.
Repita as etapas a seguir para cada conexão usando os valores na tabela.
| Configuração | Hub para local | Local para hub |
|---|---|---|
| Gateway a ser aberto | GW-hub | GW-Onprem |
| Nome da conexão | Hub-to-Onprem | Onprem-to-Hub |
| Primeiro gateway de rede virtual | GW-hub | GW-Onprem |
| Segundo gateway de rede virtual | GW-Onprem | GW-hub |
- Abra o grupo de recursos FW-Hybrid-Test e selecione o gateway na tabela.
- Em Configurações, selecione Conexões na coluna à esquerda.
- Selecione Adicionar.
- Insira o nome da conexão da tabela.
- Selecione VNET a VNET em Tipo de conexão.
- Selecione Avançar: Configurações.
- Selecione o primeiro gateway de rede virtual e o segundo gateway de rede virtual na tabela.
- Para Chave compartilhada (PSK), digite AzureA1b2C3.
- Selecione Examinar + criar e, em seguida, selecione Criar.
Verificar conexão
Após cerca de cinco minutos ou mais, o status de ambas as conexões deve ser Conectado.
Emparelhar as redes virtuais hub e spoke
Emparelhe as redes virtuais hub e spoke.
Abra o grupo de recursos FW-Hybrid-Test e selecione a rede virtual VNet-hub.
Na coluna à esquerda, selecione Emparelhamentos.
Selecione Adicionar.
Em Resumo da rede virtual remota:
Nome da configuração Valor Nome do link de emparelhamento SpoketoHub Subscription <sua assinatura> Rede virtual VNet-Spoke Permitir que o "VNet-Spoke" acesse o "VNet-hub" selecionadas Permitir que o "VNet-Spoke" receba o tráfego encaminhado do "VNet-Hub" selecionadas Permitir que o servidor de gateway ou de rota em 'VNet-Spoke' encaminhe o tráfego para 'VNet-Hub' não selecionado Habilitar o "VNet-Spoke" para usar o servidor de rota ou gateway remoto do "VNet-hub's" selecionadas Em Resumo da rede virtual local:
Nome da configuração Valor Nome do link de emparelhamento HubtoSpoke Permitir que o "VNet-hub" acesse o "VNet-Spoke" selecionadas Permitir que o "VNet-hub" receba o tráfego encaminhado do "VNet-Spoke" selecionadas Permitir que o servidor de rota ou gateway em "VNet-Hub" encaminhe o tráfego para "VNet-Spoke" selecionadas Habilitar o "VNet-hub" para usar o servidor de rota ou gateway remoto do "VNet-Spoke" não selecionado Selecione Adicionar.
Criar as rotas
Em seguida, crie duas tabelas de rotas:
- Uma rota da sub-rede do gateway do hub até a sub-rede do spoke pelo endereço de IP de firewall
- Uma rota padrão da sub-rede do spoke pelo endereço IP de firewall
Repita as etapas a seguir para cada tabela de rotas usando os valores na tabela.
| Configuração | Rota de hub para spoke | Rota de spoke padrão |
|---|---|---|
| Nome da tabela de rotas | UDR-Hub-Spoke | UDR-DG |
| Propagar rota de gateway | Sim (padrão) | No |
| Nome da rota | ToSpoke | ToHub |
| Endereços IP de destino/intervalos de CIDR | 10.6.0.0/16 | 0.0.0.0/0 |
| Associar rede virtual | VNet-hub | VNet-spoke |
| Associar sub-rede | GatewaySubnet | SN-Workload |
- Na página inicial do portal do Azure, selecione Criar um recurso.
- Na caixa de pesquisa, digite a tabela de rotas e pressione Enter.
- Selecione Tabela de rotas e, em seguida, selecione Criar.
- Selecione FW-Hybrid-Test para o grupo de recursos.
- Em Região, selecione a mesma localização usada anteriormente.
- Insira a tabela de rotas Nome da tabela. Se aplicável, defina Propagar rota do gateway como Não.
- Clique em Examinar + Criar, depois em Criar.
- Depois que a tabela de rotas for criada, selecione-a para abrir a página da tabela de rotas.
- Em Configurações, selecione Rotas na coluna à esquerda.
- Selecione Adicionar.
- Insira o nome da rota da tabela.
- Para o Tipo de destino, selecione Endereços IP.
- Insira os endereços IP de destino/intervalos CIDR da tabela.
- Em Tipo do próximo salto, selecione Solução de virtualização .
- Para o endereço do próximo salto, digite o endereço IP privado do firewall que você anotou anteriormente.
- Selecione Adicionar.
Associe cada tabela de rotas à sua sub-rede.
- Na página da tabela de rotas, selecione Sub-redes.
- Selecione Associar.
- Selecione a rede virtual e a sub-rede na tabela.
- Selecione OK.
Criar máquinas virtuais
Crie a carga de trabalho spoke e as máquinas virtuais locais e coloque-as nas sub-redes apropriadas.
Criar a máquina virtual de carga de trabalho
Crie uma máquina virtual na rede virtual spoke, executando o NGINX, sem endereço IP público.
- Na página inicial do portal do Azure, selecione Criar um recurso.
- Em produtos populares do Marketplace, selecione Ubuntu Server 24.04 LTS.
- Insira esses valores para a máquina virtual:
- Grupo de recursos: selecione FW-Hybrid-Test.
- Nome da máquina virtual: VM-Spoke-01.
- Região – Mesma região que você usou anteriormente
- Imagem – Ubuntu Server 24.04 LTS – x64 Gen2
- Tamanho – Standard_B2s
- Tipo de autenticação – chave pública SSH
- Nome de usuário: azureuser
- Origem da chave pública SSH – Gerar novo par de chaves
- Nome do par de chaves - VM-Spoke-01_key
- Em Portas de entrada públicas, selecione Nenhuma.
- Selecione Avançar: Discos, aceite os padrões e selecione Avançar: Rede.
- Selecione VNet-Spoke para a rede virtual; a sub-rede é SN-Workload.
- Em IP Público, selecione Nenhum.
- Selecione Avançar: Gerenciamento e, em seguida, selecione Avançar: Monitoramento.
- Em Diagnóstico de inicialização, selecione Desabilitar.
- Selecione Examinar + Criar, examine as configurações na página de resumo e selecione Criar.
- Na caixa de diálogo Gerar novo par de chaves , selecione Baixar chave privada e criar recurso. Salve o arquivo de chave como VM-Spoke-01_key.pem.
Instalar Nginx
Depois de criar a máquina virtual, instale o servidor Web Nginx.
No portal do Azure, abra o Cloud Shell e verifique se ele está definido como Bash.
Execute o seguinte comando para instalar o Nginx na máquina virtual:
az vm run-command invoke \ --resource-group FW-Hybrid-Test \ --name VM-Spoke-01 \ --command-id RunShellScript \ --scripts "sudo apt-get update && sudo apt-get install -y nginx && echo '<h1>'$(hostname)'</h1>' | sudo tee /var/www/html/index.html"
Criar a máquina virtual local
Use essa máquina virtual para se conectar usando Azure Bastion. A partir daí, você se conecta ao servidor spoke por meio do firewall.
- Na página inicial do portal do Azure, selecione Criar um recurso.
- Em produtos populares do Marketplace, selecione Ubuntu Server 24.04 LTS.
- Insira esses valores para a máquina virtual:
- Grupo de recursos – selecione existente e escolha FW-Hybrid-Test.
- Nome da máquina virtual - VM-Onprem.
- Região: a mesma região usada anteriormente.
- Imagem – Ubuntu Server 24.04 LTS – x64 Gen2
- Tamanho – Standard_B2s
- Tipo de autenticação – chave pública SSH
- Nome de usuário: azureuser
- Origem da chave pública SSH – Gerar novo par de chaves
- Nome do par de chaves - VM-Onprem_key
- Em Portas de entrada públicas, selecione Nenhuma.
- Selecione Avançar: Discos, aceite os padrões e selecione Avançar: Rede.
- Selecione VNet-Onprem para a rede virtual; a sub-rede é SN-Corp.
- Selecione Avançar: Gerenciamento e, em seguida, selecione Avançar: Monitoramento.
- Em Diagnóstico de inicialização, selecione Desabilitar.
- Selecione Examinar + Criar, examine as configurações na página de resumo e selecione Criar.
- Na caixa de diálogo Gerar novo par de chaves , selecione Baixar chave privada e criar recurso. Salve o arquivo de chave como VM-Onprem_key.pem.
Observação
O Azure fornece um IP de acesso de saída padrão para VMs que não receberam um endereço IP público ou que estão no pool de back-end de um balanceador de carga do Azure básico interno. O mecanismo de IP de acesso de saída padrão fornece um endereço IP de saída que não é configurável.
O IP de acesso de saída padrão é desabilitado quando um dos seguintes eventos acontece:
- Um endereço IP público é atribuído à VM.
- A VM é colocada no pool de back-end de um balanceador de carga padrão, com ou sem regras de saída.
- Um recurso da Gateway da NAT do Azure é atribuído à sub-rede da VM.
As VMs que você criar usando conjuntos de dimensionamento de máquinas virtuais no modo de orquestração flexível não têm acesso de saída por padrão.
Para mais informações sobre conexões de saída no Azure, confira Acesso de saída padrão no Azure e Usar SNAT (conversão de endereços de rede de origem) para conexões de saída.
Implantar o Azure Bastion
Implante Azure Bastion para fornecer acesso seguro à máquina virtual.
No menu do portal do Azure, selecione Criar um recurso.
Na caixa de pesquisa, digite Bastion e selecione-o nos resultados.
Selecione Criar.
Em Criar um Bastion, defina as seguintes configurações:
Configuração Valor Subscription Selecione sua assinatura Grupo de recursos FW-Hybrid-Test Nome Hub-Bastion Região O mesmo que seus outros recursos Camada Desenvolvedor Rede virtual VNet-hub Selecione Examinar + criar. Depois da aprovação na validação, selecione Criar.
Testar o firewall
Primeiro, anote o endereço IP privado da máquina virtual VM-spoke-01.
No portal Azure, vá para a máquina virtual VM-Onprem.
Selecione Conectar-se>via Bastion.
Selecione Usar Chave Privada SSH no Arquivo Local.
Para Nome de usuário, insira azureuser.
Navegue até e selecione o arquivo VM-Onprem_key.pem que você baixou anteriormente.
Selecione Conectar.
Na sessão SSH na VM-Onprem, teste o servidor Web na rede virtual spoke:
curl http://<VM-spoke-01 private IP>O servidor Web retorna uma resposta.
Em seguida, altere a ação de coleção de regras da rede do firewall para Deny a fim de verificar se as regras do firewall funciona como o esperado.
- Selecione a Política de Firewall hybrid-test-pol.
- Selecione Coleções de Regras.
- Escolha a coleção de regras RCNet01.
- Para Ação de coleção de regras, selecione Negar.
- Clique em Salvar.
Execute o teste novamente. Desta vez, o teste falhará.
Limpar os recursos
Mantenha seus recursos de firewall para o próximo tutorial ou, se você não precisar mais deles, exclua o grupo de recursos FW-Hybrid-Test para excluir todos os recursos relacionados ao firewall.