使用 Azure 防火墙网络规则可以实现哪些 Azure 虚拟管理器安全管理规则无法实现的功能

问题描述 投票:0回答:1

我们可以在虚拟网络管理器中创建安全管理规则

安全管理规则是全局网络安全规则,用于在虚拟网络上强制执行规则集合中定义的安全策略。这些规则可用于允许、始终允许或拒绝目标网络组内跨虚拟网络的流量。这些网络组只能包含虚拟网络管理器实例范围内的虚拟网络。安全管理规则不适用于不受虚拟网络管理器管理的虚拟网络。

Azure 防火墙中的网络规则集合

    用于根据源或目标 IP 地址、端口和协议允许或阻止网络流量。
  • 它运行在 OSI 模型的第 4 层(传输层),可用于根据 IP 地址、端口和协议过滤流量。
对我来说,这听起来像是类似的概念。当然,Azure 防火墙更全面,因为它提供 DNAT、网络和应用程序规则。但如果我们仅将网络规则与安全管理规则进行比较,它们似乎非常相似。

通过 Azure 防火墙网络规则可以实现哪些使用安全管理规则无法实现的功能?

azure azure-virtual-network
1个回答
0
投票
正如评论中所讨论的,比较 Azure 防火墙的网络规则和 Azure 虚拟管理器安全管理规则就像比较橙子和苹果。 如果我们只关注防火墙网络规则和安全管理规则方面的差异:

    安全管理规则可以明确支持 ESP 和 AH 协议,而防火墙规则则不支持
  • 您可以将 FQDN 和 IP 组作为防火墙规则的附加目标类型,而安全管理规则仅支持 IP 地址和服务标签。
同样,它们服务于不同的场景 - 例如,

    通过安全管理规则,您可以选择终止流量评估,而无需检查 NSG
  • 但对于防火墙网络规则,发起流量首先必须经过其关联的 NSG(NIC 或子网),然后再由防火墙的网络规则处理。
如果您有特定要求/用例,请告诉我,我可能会建议 Azure 防火墙或虚拟网络管理器是否最适合您的要求。

© www.soinside.com 2019 - 2024. All rights reserved.