本文为您提供在使用 Azure 防火墙与 Azure 托管 Lustre 文件系统时的指导方针。 常见的体系结构是将中心虚拟网络用于防火墙和分支虚拟网络,用于托管 Lustre 等服务。 在大多数情况下,发散网络应仅对等连接到单个中心网络。 对等的中心网络应与子区域位于同一区域。 有关此体系结构的详细信息,请参阅 Azure 中的中心辐射型网络拓扑。
Azure 防火墙是云原生智能网络防火墙安全服务,可为 Azure 云工作负载提供顶层威胁防护。 它是一个完全有状态的防火墙即服务(FWaaS),具有内置的高可用性和无限的云可伸缩性。 有关详细信息,请参阅 Azure 防火墙。
先决条件
- 配置了托管 Lustre 支持的子网的虚拟网络。 若要了解详细信息,请参阅 网络先决条件。
- Azure 防火墙的实例。 如果没有 Azure 防火墙,请参阅 Azure 门户中的“部署和配置 Azure 防火墙基本”和“策略”。
添加 Azure 防火墙策略规则集
Azure 防火墙策略是一种顶级资源,其中包含 Azure 防火墙的安全和作设置。 可以使用 Azure 防火墙策略来管理 Azure 防火墙用于筛选流量的规则集。 该策略根据具有以下组件的层次结构组织、优先级和处理规则集:规则集合组、规则集合和规则。 有关详细信息,请参阅 Azure 防火墙策略规则集。
如果没有规则集合组,请创建一个。 有关详细信息,请参阅 规则集合组。
添加应用程序规则
应用程序规则允许托管的 Lustre 访问基本服务。 对于 Microsoft 的完全限定域名(FQDN),基本服务包括 Azure Blob 存储、指标、诊断和运行状况监视。 非 Microsoft FQDN 的允许访问操作系统安全更新、安全扫描程序和 Azure 负载均衡器。
若要创建应用程序规则集合,请执行以下作:
在防火墙策略的 “规则”下,选择 “应用程序规则”。
选择“添加规则集合”。
输入规则集合的名称。 例如,使用 LustreApplicationRules。
对于 规则集合类型,请使用 Application。 然后输入优先级值,例如 200。
对于 规则集合操作,请使用 允许。 对于 规则集合组,请使用 DefaultApplicationRuleCollectionGroup。
在 “规则” 部分中,添加两个规则:
名称 源类型 来源 Protocol 目标类型 Destination AllowMicrosoftFQDNsIP 地址 http:80、https:443Managed-Lustre-subnet FQDN \*.azure.cn、\*.windows.com、\*.chinacloudapi.cn、\*.microsoft.com、\*.azure.cnAllowNonMicrosoftFQDNsIP 地址 http:80、https:443Managed-Lustre-subnet FQDN \*.archive.ubuntu.com、\*.cvd.clamav.net、\*.trafficmanager.net选择 并添加。
添加网络规则
接下来,添加三个规则。
-
LustreSubnetAllowAll:允许托管 Lustre 子网中的所有 IP 地址相互通信。 -
AllowLustreDependencies:允许 Managed Lustre 访问实现安全环境、工程诊断支持和存储帐户集成所需的基本服务。 有关每个服务的详细信息,请参阅 “创建出站安全规则”下的表。 -
NTPAccess:允许访问Microsoft网络时间协议 (NTP) 服务器进行时间同步。
若要创建网络规则集合,请执行以下作:
在防火墙策略的 “规则”下,选择“ 网络规则”。
选择“添加规则集合”。
输入网络规则集合的名称。 例如,使用 LustreNetworkRules。
对于 规则集合类型,请使用 “网络”。 输入优先级值,例如 199。
对于 规则集合操作,请使用 允许。 对于 规则集合组,请使用 DefaultNetworkRuleCollectionGroup。
在 “规则”下,添加三个规则:
名称 源类型 来源 Protocol 目标端口 目标类型 Destination LustreSubnetAllowAllIP 地址 Managed-Lustre-subnet 任意 * IP 地址 Managed-Lustre-subnet AllowLustreDependenciesIP 地址 Managed-Lustre-subnet TCP 443 服务标记 ActionGroup、ApiManagement、AzureActiveDirectory、AzureDataLake、AzureKeyVault、AzureMonitor、AzureResourceManager、EventHub、GuestAndHybridManagement、StorageNTPAccessIP 地址 Managed-Lustre-subnet UDP 123 IP 地址 168.61.215.74/32选择 并添加。