【问题标题】:Azure Internal ASE with Firewall带防火墙的 Azure 内部 ASE
【发布时间】:2020-01-15 18:12:08
【问题描述】:

我在内部 ASE 中将 Linux 容器作为 Web 应用程序运行。 ASE 部署到一个 Vnet(辅助 Vnet),该 Vnet 与另一个存在 Azure 防火墙的 Vnet(主 Vnet)对等。

1.我已在您的 ASE 子网上启用 SQL、存储和事件中心的服务端点。

2.从 Azure 防火墙 UI > 规则 > 应用程序规则集合,设置应用服务环境 FQDN 标记和 Windows 更新标记。

3.从 Azure 防火墙 UI > 规则 > 网络规则集合,将端口设置为 123。以与端口 12000 相同的方式创建另一个规则,以帮助对任何系统问题进行分类。

4.使用来自应用服务环境管理地址的管理地址创建一个路由表,下一跳为 Internet,设置 0.0.0.0/0 指向网络设备(防火墙内部 IP 地址)

5.创建应用程序规则以允许 HTTP/HTTPS 流量(注意:地址是内部 ASE 的 ILB 的 IP,因为我找不到 Web 应用程序本身的 IP)

我似乎无法访问网络应用。任何指导将不胜感激。是我创建内部 ASE 的问题吗?

我正在尝试隔离 ISE 并通过防火墙控制对其的外部访问。

我引用的 MSDocs :https://docs.microsoft.com/en-us/azure/app-service/environment/firewall-integration

【问题讨论】:

  • PS:我没有任何 NSG 连接到我的 ASE 所在的子网

标签: azure-web-app-service


【解决方案1】:

是的,我认为这是内部 ASE 的问题。此外,referring document 旨在锁定来自 ASE VNet 的所有出口。 ASE 的入站管理流量无法通过防火墙设备发送。

ASE 有许多入站依赖项。 该 入站管理流量无法通过防火墙设备发送。 此流量的源地址是已知的,并发布在 应用服务环境管理地址文档。你可以 使用该信息创建网络安全组规则以保护 入站流量。

此外,由于它是一个内部 ASE,因此它通过 ILB 部署在您的 VNet 中。您不能通过 Internet 直接访问其后端 Web 应用程序,您至少需要一个面向公众的 IP 地址(外部 VIP)或其他面向公众的服务(公共 Azure 应用程序网关)。

会这样,

【讨论】:

  • 谢谢南希,我所做的(或试图)是向防火墙添加一个公共 IP 地址,然后设置一个 NAT 规则,将公共 IP 地址转换为 ILB 内部 IP 地址。似乎仍然不起作用。我使用 DNS 名称作为新的防火墙 IP 地址和它自己的 IP 地址,但没有运气。
  • 您找到解决方案了吗?您的所作所为似乎很有意义,我打算尝试类似的方法
猜你喜欢
  • 2014-06-12
  • 1970-01-01
  • 2022-08-04
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多