Azure 防火墙 策略中的 IP 组

IP 组允许按以下方式对Azure 防火墙策略的 IP 地址进行分组和管理:

  • 作为 DNAT 规则中的一种源类型
  • 作为网络规则中的源或目标类型
  • 作为应用程序规则中的源类型

IP 组可以具有单个 IP 地址、多个 IP 地址或一个或多个 IP 地址范围。

可以在 Azure 防火墙 DNAT、网络和应用程序规则中重复使用 IP 组,以便跨 Azure 中的区域和订阅使用多个防火墙。 组名称必须是唯一的。 可以在 Azure 门户、Azure CLI 或 REST API 中配置 IP 组。 提供了一个示例模板来帮助你入门。

示例格式

以下 IPv4 地址格式示例在 IP 组中有效:

  • 单个地址:10.0.0.0
  • CIDR 表示法:10.1.0.0/32
  • 地址范围:10.2.0.0-10.2.0.31

创建 IP 组

可以使用 Azure 门户、Azure CLI 或 REST API 创建 IP 组。 有关详细信息,请参阅 “创建 IP 组”。

浏览 IP 组

  1. 在 Azure 门户搜索栏中,键入 IP 组 并选择它。 可以查看 IP 组的列表,也可以选择“ 添加 ”以创建新的 IP 组。
  2. 选择一个 IP 组以打开概述页面。 可以编辑、添加或删除 IP 地址或 IP 组。

管理 IP 组

你可以查看 IP 组中的所有 IP 地址以及与其关联的规则或资源。 若要删除 IP 组,必须先将 IP 组与使用该 IP 组的资源取消关联。

  1. 若要查看或编辑 IP 地址,请在左窗格的“设置”下选择“IP 地址”。
  2. 若要添加单个或多个 IP 地址(es),请选择 “添加 IP 地址”。 这会打开用于上传的拖动或浏览页面,您也可以手动输入地址。
  3. 选择右侧的省略号(...),以编辑或删除 IP 地址。 若要编辑或删除多个 IP 地址,请选中复选框,然后选择顶部的“编辑”“删除”
  4. 最后,可以导出 CSV 文件格式的文件。

注释

如果在规则中仍在使用该 IP 组时删除 IP 组中的所有 IP 地址,则会跳过该规则。

使用 IP 组

使用 DNAT、应用程序或网络规则创建策略时,现在可以选择 IP 组 作为 IP 地址的 源类型目标类型

IP 地址限制

有关 IP 组限制,请参阅 Azure 订阅和服务限制、配额和约束

以下 Azure PowerShell cmdlet 可用于创建和管理 IP 组:

后续步骤