IP 组允许按以下方式对Azure 防火墙策略的 IP 地址进行分组和管理:
- 作为 DNAT 规则中的一种源类型
- 作为网络规则中的源或目标类型
- 作为应用程序规则中的源类型
IP 组可以具有单个 IP 地址、多个 IP 地址或一个或多个 IP 地址范围。
可以在 Azure 防火墙 DNAT、网络和应用程序规则中重复使用 IP 组,以便跨 Azure 中的区域和订阅使用多个防火墙。 组名称必须是唯一的。 可以在 Azure 门户、Azure CLI 或 REST API 中配置 IP 组。 提供了一个示例模板来帮助你入门。
示例格式
以下 IPv4 地址格式示例在 IP 组中有效:
- 单个地址:10.0.0.0
- CIDR 表示法:10.1.0.0/32
- 地址范围:10.2.0.0-10.2.0.31
创建 IP 组
可以使用 Azure 门户、Azure CLI 或 REST API 创建 IP 组。 有关详细信息,请参阅 “创建 IP 组”。
浏览 IP 组
- 在 Azure 门户搜索栏中,键入 IP 组 并选择它。 可以查看 IP 组的列表,也可以选择“ 添加 ”以创建新的 IP 组。
- 选择一个 IP 组以打开概述页面。 可以编辑、添加或删除 IP 地址或 IP 组。
管理 IP 组
你可以查看 IP 组中的所有 IP 地址以及与其关联的规则或资源。 若要删除 IP 组,必须先将 IP 组与使用该 IP 组的资源取消关联。
- 若要查看或编辑 IP 地址,请在左窗格的“设置”下选择“IP 地址”。
- 若要添加单个或多个 IP 地址(es),请选择 “添加 IP 地址”。 这会打开用于上传的拖动或浏览页面,您也可以手动输入地址。
- 选择右侧的省略号(...),以编辑或删除 IP 地址。 若要编辑或删除多个 IP 地址,请选中复选框,然后选择顶部的“编辑”或“删除”。
- 最后,可以导出 CSV 文件格式的文件。
注释
如果在规则中仍在使用该 IP 组时删除 IP 组中的所有 IP 地址,则会跳过该规则。
使用 IP 组
使用 DNAT、应用程序或网络规则创建策略时,现在可以选择 IP 组 作为 IP 地址的 源类型 或 目标类型 。
IP 地址限制
有关 IP 组限制,请参阅 Azure 订阅和服务限制、配额和约束
相关 Azure PowerShell 命令脚本
以下 Azure PowerShell cmdlet 可用于创建和管理 IP 组:
- New-AzIpGroup
- Remove-AzIPGroup
- Get-AzIpGroup
- Set-AzIpGroup
- New-AzFirewallPolicyNetworkRule
- New-AzFirewallPolicyApplicationRule
- New-AzFirewallPolicyNatRule