将Azure 防火墙与Azure Managed Lustre配合使用

本文为您提供在使用 Azure 防火墙与 Azure 托管 Lustre 文件系统时的指导方针。 常见的体系结构是将中心虚拟网络用于防火墙和分支虚拟网络,用于托管 Lustre 等服务。 在大多数情况下,发散网络应仅对等连接到单个中心网络。 对等的中心网络应与子区域位于同一区域。 有关此体系结构的详细信息,请参阅 Azure 中的中心辐射型网络拓扑

Azure 防火墙是云原生智能网络防火墙安全服务,可为 Azure 云工作负载提供顶层威胁防护。 它是一个完全有状态的防火墙即服务(FWaaS),具有内置的高可用性和无限的云可伸缩性。 有关详细信息,请参阅 Azure 防火墙

先决条件

添加 Azure 防火墙策略规则集

Azure 防火墙策略是一种顶级资源,其中包含 Azure 防火墙的安全和作设置。 可以使用 Azure 防火墙策略来管理 Azure 防火墙用于筛选流量的规则集。 该策略根据具有以下组件的层次结构组织、优先级和处理规则集:规则集合组、规则集合和规则。 有关详细信息,请参阅 Azure 防火墙策略规则集

“Azure 防火墙规则策略”窗格的屏幕截图,其中展开了“规则”部分。

如果没有规则集合组,请创建一个。 有关详细信息,请参阅 规则集合组

添加应用程序规则

应用程序规则允许托管的 Lustre 访问基本服务。 对于 Microsoft 的完全限定域名(FQDN),基本服务包括 Azure Blob 存储、指标、诊断和运行状况监视。 非 Microsoft FQDN 的允许访问操作系统安全更新、安全扫描程序和 Azure 负载均衡器。

若要创建应用程序规则集合,请执行以下作:

  1. 在防火墙策略的 “规则”下,选择 “应用程序规则”。

  2. 选择“添加规则集合”。

  3. 输入规则集合的名称。 例如,使用 LustreApplicationRules

  4. 对于 规则集合类型,请使用 Application。 然后输入优先级值,例如 200

  5. 对于 规则集合操作,请使用 允许。 对于 规则集合组,请使用 DefaultApplicationRuleCollectionGroup

  6. “规则” 部分中,添加两个规则:

    名称 源类型 来源 Protocol 目标类型 Destination
    AllowMicrosoftFQDNs IP 地址 http:80https:443 Managed-Lustre-subnet FQDN \*.azure.cn\*.windows.com\*.chinacloudapi.cn\*.microsoft.com\*.azure.cn
    AllowNonMicrosoftFQDNs IP 地址 http:80https:443 Managed-Lustre-subnet FQDN \*.archive.ubuntu.com\*.cvd.clamav.net\*.trafficmanager.net
  7. 选择 并添加

添加网络规则

接下来,添加三个规则。

  • LustreSubnetAllowAll:允许托管 Lustre 子网中的所有 IP 地址相互通信。
  • AllowLustreDependencies:允许 Managed Lustre 访问实现安全环境、工程诊断支持和存储帐户集成所需的基本服务。 有关每个服务的详细信息,请参阅 “创建出站安全规则”下的表。
  • NTPAccess:允许访问Microsoft网络时间协议 (NTP) 服务器进行时间同步。

若要创建网络规则集合,请执行以下作:

  1. 在防火墙策略的 “规则”下,选择“ 网络规则”。

  2. 选择“添加规则集合”。

  3. 输入网络规则集合的名称。 例如,使用 LustreNetworkRules

  4. 对于 规则集合类型,请使用 “网络”。 输入优先级值,例如 199

  5. 对于 规则集合操作,请使用 允许。 对于 规则集合组,请使用 DefaultNetworkRuleCollectionGroup

  6. “规则”下,添加三个规则:

    名称 源类型 来源 Protocol 目标端口 目标类型 Destination
    LustreSubnetAllowAll IP 地址 Managed-Lustre-subnet 任意 * IP 地址 Managed-Lustre-subnet
    AllowLustreDependencies IP 地址 Managed-Lustre-subnet TCP 443 服务标记 ActionGroupApiManagementAzureActiveDirectoryAzureDataLakeAzureKeyVaultAzureMonitorAzureResourceManagerEventHubGuestAndHybridManagementStorage
    NTPAccess IP 地址 Managed-Lustre-subnet UDP 123 IP 地址 168.61.215.74/32
  7. 选择 并添加