Azure Firewall explicit proxy

Azure Firewall fungerar som standard i transparent proxy-läge. I detta läge dirigerar en användardefinierad rutt (UDR) trafik till brandväggen. Brandväggen fångar upp trafiken inline och vidarebefordrar den till destinationen.

När du aktiverar explicit proxy för utgående trafik kan du konfigurera den sändande applikationen, till exempel en webbläsare, att använda Azure Firewall som proxy. Denna konfiguration leder trafiken från applikationen till brandväggens privata IP-adress, så trafiken går ut direkt från brandväggen utan att behöva använda en UDR.

Explicit proxy-läge stödjer HTTP- och HTTPS-trafik. Du definierar proxyinställningar i webbläsaren eller applikationen för att peka på brandväggens privata IP-adress. Du kan konfigurera denna inställning manuellt eller använda en proxy auto-konfigurationsfil (PAC). Brandväggen kan vara värd för PAC-filen för att hantera proxyförfrågningar efter att du laddat upp den till brandväggen.

Förutsättningar

  • En Azure Firewall med en tillhörande brandväggspolicy. Du konfigurerar explicit proxy i brandväggspolicyn, inte på brandväggsresursen. Mer information finns i Regeluppsättningar för Azure Firewall-principer.

  • För att vara värd för en PAC-fil behöver du också:

    • Ett Azure Storage-konto med en blobcontainer för att lagra PAC-filen.
    • En användartilldelad hanterad identitet som har rollerna Storage Blob Data Contributor och Storage Blob Data Reader på det lagringskontot.

Konfiguration

  • Aktivera explicit proxy i Azure Firewall-policyn.

    Skärmbild som visar inställningen Aktivera explicit proxy.

    Kommentar

    Du kan använda en enportad HTTP-port för både HTTP- och HTTPS-trafik.

  • Skapa en applikationsregel i brandväggspolicyn för att tillåta trafiken genom brandväggen.

  • Välj Aktivera proxy auto-konfiguration för att använda en proxy-auto-konfigurationsfil (PAC).

  • Generera en PAC-fil-URL genom att följa dessa steg:

    Kommentar

    Använd en prenumeration där du har nödvändiga behörigheter för att lägga till roller.

    • Ladda upp PAC-filen till lagringscontainern. Skärmdump som visar uppladdning av PAC-fil.
    • Välj den uppladdade filen och kopiera filens URL. Exempel på URL: https://eproxypstestresources.blob.core.windows.net/explicitproxycontainer/proxy.pacSkärmdump som visar kopierad URL-fil från PAC-filen.
  • Skapa en Managed Identity och tilldela de nödvändiga rollerna.

    • Gå till resursen Managed Identity och skapa en Managed Identity. Mer information finns i Hantera användartilldelade hanterade identiteter.
    • Gå till lagringskontoresursen som du skapade och navigera till Access Control (IAM). Välj Lägg till för att lägga till rolltilldelningen.
    • Gå till Lägg till rolltilldelning, sök efter Storage Blob Data Contributor och Storage Blob Data Reader, och välj dem. Skärmdump som visar hur man lägger till rolltilldelning.
    • Gå till Medlemmar och välj Managed Identity. Gå igenom ändringarna och välj Tilldela i Granska+Tilldela. Skärmdump som visar granskning och tilldelning av roll.
    • Verifiera att dina ändringar återspeglas i rolltilldelningar genom att söka i den hanterade identiteten. Skärmdump som visar verifierade rollplaceringar.

    Kommentar

    Se till att den hanterade identitet du skapar har prefixet "PacFileMSI-".

  • Efter att du har PAC-filens URL och Managed Identity kan du aktivera PAC-filen i Explicit proxy-konfigurationen genom att ange PAC-filens URL och välja den Managed Identity som du skapade.

    Skärmdump som visar hur man uppdaterar managed identity.

Styrning och efterlevnad

Använd Azure Policy-definitioner för att säkerställa konsekvent konfiguration av explicita proxyinställningar i dina Azure Firewall-distributioner. Följande principer är tillgängliga för att styra explicita proxykonfigurationer:

  • Framtvinga explicit proxykonfiguration för brandväggsprinciper: Säkerställer att alla Azure Firewall-principer har explicit proxykonfiguration aktiverad.
  • Aktivera PAC-filkonfiguration med explicit proxy: Granskar att när explicit proxy är aktiverad är PAC-filen (automatisk proxykonfiguration) också korrekt konfigurerad.

Mer information om dessa principer och hur du implementerar dem finns i Använda Azure Policy för att skydda dina Azure Firewall-distributioner.

Nästa steg