You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure Firewall网络规则可实现哪些Security Admin Rules无法完成的操作?

Azure Firewall网络规则与Security Admin Rules的能力差异

Security Admin Rules 简介

Security Admin Rules是全局网络安全规则,可在虚拟网络上强制执行规则集合中定义的安全策略。这些规则可用于允许、始终允许或拒绝目标网络组内虚拟网络之间的流量。这些网络组只能包含虚拟网络管理器实例范围内的虚拟网络。Security Admin Rules无法应用于未由虚拟网络管理器管理的虚拟网络。

Security Admin Rules 示意图

Azure Firewall 网络规则集合简介

  • 用于基于源或目标IP地址、端口和协议允许或阻止网络流量。
  • 运行在OSI模型的第4层(传输层),可基于IP地址、端口和协议过滤流量。

Azure Firewall网络规则独有的能力

对比Security Admin Rules,Azure Firewall网络规则可完成以下无法实现的操作:

  • 过滤非管控虚拟网络的流量:Security Admin Rules仅能作用于虚拟网络管理器管辖的虚拟网络组,而Azure Firewall可过滤进出不受其管控的虚拟网络、本地数据中心、公网IP的流量,覆盖场景更全面。
  • DNAT流量转发:支持配置目标网络地址转换,将外部流量转发至内部指定服务器,实现公网访问内部资源的场景,这是Security Admin Rules不具备的核心功能。
  • 服务标签与FQDN标签过滤:除IP、端口、协议外,还支持通过Azure服务标签(如AzureStorage)、FQDN标签快速定义流量范围,简化规则配置;Security Admin Rules仅支持IP前缀、虚拟网络组这类基础范围。
  • 完善的日志与分析集成:原生对接Azure Monitor、Log Analytics,提供完整的流量日志、威胁情报日志,支持深度流量分析与审计;Security Admin Rules的日志能力仅聚焦于规则执行状态,分析维度有限。
  • 原生高可用与负载均衡:作为托管服务,Azure Firewall自带跨可用区冗余和负载均衡能力,无需额外配置;Security Admin Rules依赖虚拟网络管理器架构,本身不具备独立高可用特性。
  • 跨区域流量管控:可部署在指定区域,过滤跨区域的流量;Security Admin Rules虽为全局规则,但仅能管控同一虚拟网络管理器实例范围内的虚拟网络,跨实例流量无法直接过滤。

内容的提问来源于stack exchange,提问作者Krzysztof Madej

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.29 17:00:59