Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure Firewall fungerar som standard i transparent proxy-läge. I detta läge dirigerar en användardefinierad rutt (UDR) trafik till brandväggen. Brandväggen fångar upp trafiken inline och vidarebefordrar den till destinationen.
När du aktiverar explicit proxy för utgående trafik kan du konfigurera den sändande applikationen, till exempel en webbläsare, att använda Azure Firewall som proxy. Denna konfiguration leder trafiken från applikationen till brandväggens privata IP-adress, så trafiken går ut direkt från brandväggen utan att behöva använda en UDR.
Explicit proxy-läge stödjer HTTP- och HTTPS-trafik. Du definierar proxyinställningar i webbläsaren eller applikationen för att peka på brandväggens privata IP-adress. Du kan konfigurera denna inställning manuellt eller använda en proxy auto-konfigurationsfil (PAC). Brandväggen kan vara värd för PAC-filen för att hantera proxyförfrågningar efter att du laddat upp den till brandväggen.
Förutsättningar
En Azure Firewall med en tillhörande brandväggspolicy. Du konfigurerar explicit proxy i brandväggspolicyn, inte på brandväggsresursen. Mer information finns i Regeluppsättningar för Azure Firewall-principer.
För att vara värd för en PAC-fil behöver du också:
- Ett Azure Storage-konto med en blobcontainer för att lagra PAC-filen.
- En användartilldelad hanterad identitet som har rollerna Storage Blob Data Contributor och Storage Blob Data Reader på det lagringskontot.
Konfiguration
Aktivera explicit proxy i Azure Firewall-policyn.
Kommentar
Du kan använda en enportad HTTP-port för både HTTP- och HTTPS-trafik.
Skapa en applikationsregel i brandväggspolicyn för att tillåta trafiken genom brandväggen.
Välj Aktivera proxy auto-konfiguration för att använda en proxy-auto-konfigurationsfil (PAC).
Generera en PAC-fil-URL genom att följa dessa steg:
- Skapa en Azure Storage-container genom att följa stegen i Manage blob containers.
Kommentar
Använd en prenumeration där du har nödvändiga behörigheter för att lägga till roller.
- Ladda upp PAC-filen till lagringscontainern.
- Välj den uppladdade filen och kopiera filens URL. Exempel på URL:
https://eproxypstestresources.blob.core.windows.net/explicitproxycontainer/proxy.pac
Skapa en Managed Identity och tilldela de nödvändiga rollerna.
- Gå till resursen Managed Identity och skapa en Managed Identity. Mer information finns i Hantera användartilldelade hanterade identiteter.
- Gå till lagringskontoresursen som du skapade och navigera till Access Control (IAM). Välj Lägg till för att lägga till rolltilldelningen.
- Gå till Lägg till rolltilldelning, sök efter Storage Blob Data Contributor och Storage Blob Data Reader, och välj dem.
- Gå till Medlemmar och välj Managed Identity. Gå igenom ändringarna och välj Tilldela i Granska+Tilldela.
- Verifiera att dina ändringar återspeglas i rolltilldelningar genom att söka i den hanterade identiteten.
Kommentar
Se till att den hanterade identitet du skapar har prefixet "PacFileMSI-".
Efter att du har PAC-filens URL och Managed Identity kan du aktivera PAC-filen i Explicit proxy-konfigurationen genom att ange PAC-filens URL och välja den Managed Identity som du skapade.
Styrning och efterlevnad
Använd Azure Policy-definitioner för att säkerställa konsekvent konfiguration av explicita proxyinställningar i dina Azure Firewall-distributioner. Följande principer är tillgängliga för att styra explicita proxykonfigurationer:
- Framtvinga explicit proxykonfiguration för brandväggsprinciper: Säkerställer att alla Azure Firewall-principer har explicit proxykonfiguration aktiverad.
- Aktivera PAC-filkonfiguration med explicit proxy: Granskar att när explicit proxy är aktiverad är PAC-filen (automatisk proxykonfiguration) också korrekt konfigurerad.
Mer information om dessa principer och hur du implementerar dem finns i Använda Azure Policy för att skydda dina Azure Firewall-distributioner.
Nästa steg
- För att lära dig hur du använder explicit proxy för att nå Azure-tjänster från Azure Arc-aktiverade resurser, se Access Azure services over Azure Firewall explicit proxy.
- För att lära dig hur man skapar applikationsregler som tillåter proxytrafik, se Azure Firewall policyregeluppsättningar.
- För att lära dig hur du styr explicita proxyinställningar, se Use Azure Policy för att hjälpa till att säkra dina Azure Firewall-installationer.
- Information om hur du distribuerar en Azure Firewall finns i Distribuera och konfigurera Azure Firewall med hjälp av Azure PowerShell.
- Mer information om explicit proxy finns i Avmystifiera explicit proxy: Förbättra säkerheten med Azure Firewall.