DMZ内ASP.net应用Azure AD SSO登录失败,求替代FQDN的可行方案
针对你遇到的DMZ环境无法通过FQDN放行Azure AD SSO流量的问题,以下是几个可行方案:
利用微软官方IP范围自动更新防火墙规则
微软会定期发布包含Azure AD服务的IP范围列表(以Service Tag形式分类),你可以获取官方的IP范围JSON文件,让网络团队配置脚本或防火墙的自动更新机制,定期拉取并更新允许的IP段。比如提取ServiceTag为AzureAD的IP范围,这类范围会随微软服务调整自动更新,避免手动维护的滞后性。部署Azure AD应用代理
在DMZ以外的可信内网部署Azure AD应用代理连接器,让DMZ中的Web应用通过内网连接器与Azure AD通信。这样DMZ服务器仅需访问内网连接器的固定IP(443端口),无需直接对接公网的Azure AD端点。连接器会主动与Azure AD建立安全连接,完全规避公网IP变更的问题。通过企业代理服务器中转流量
如果企业有现成的内网代理服务器,可配置DMZ的Web应用通过代理访问Azure AD的相关域名(login.microsoftonline.com等)。此时DMZ仅需放行到代理服务器的固定IP,由代理负责解析并访问Azure AD的动态IP。同时可在Azure AD条件访问中设置企业网络为受信任位置,强化访问安全性。协商启用防火墙的FQDN动态解析规则
多数现代防火墙支持基于FQDN的动态规则,会定期解析域名并自动更新对应的IP列表。可以向网络团队说明Azure AD SSO依赖的核心域名(如login.microsoftonline.com、login.microsoft.com)是微软官方稳定服务域名,建议启用防火墙的FQDN规则功能,替代静态IP放行的方式。
内容的提问来源于stack exchange,提问作者Jaleel

