Azure Firewall
cloudDéfinition
Azure Firewall est un service de pare-feu réseau managé et hautement disponible basé dans le cloud, offrant une protection du trafic réseau pour les workloads Azure hébergés dans des réseaux virtuels (VNets). Il fournit des fonctionnalités stateful de filtrage du trafic réseau avec des règles d'application (couche 7 pour HTTP/HTTPS/MSSQL), des règles réseau (couche 4), et des règles NAT pour la redirection du trafic entrant. Azure Firewall Standard offre les fonctionnalités essentielles : filtrage FQDN (Fully Qualified Domain Name) permettant d'autoriser le trafic sortant vers des domaines spécifiques (ex: *.ubuntu.com pour les mises à jour), threat intelligence intégrée bloquant automatiquement le trafic vers des IPs et domaines malveillants connus (alimenté par Microsoft Cyber Threat Intelligence), et journalisation complète du trafic vers Azure Monitor. Azure Firewall Premium ajoute des capacités avancées : l'inspection TLS (IDPS) pour déchiffrer et analyser le trafic HTTPS chiffré, la détection d'intrusion et prévention (IDPS) avec des signatures Trend Micro sur plus de 58,000 signatures de menaces connues, le filtrage d'URL par catégorie, et la certification ICSA Labs. L'architecture typique déploie Azure Firewall dans un Hub VNet (architecture Hub-Spoke) avec toutes les routes des Spoke VNets forcées vers le firewall pour inspection (User-Defined Routes avec 0.0.0.0/0 pointant vers le firewall). Cette architecture centralise le logging et l'inspection de tout le trafic inter-spokes et vers Internet. L'intégration avec Azure Firewall Manager permet la gestion centralisée des règles et politiques à travers plusieurs Azure Firewalls déployés dans différentes régions, via des Firewall Policies partagées. Les politiques parentes définissent des règles communes héritées par toutes les instances filles.
Architecture Hub-Spoke avec Azure Firewall
Déployez Azure Firewall dans un subnet dédié (AzureFirewallSubnet, minimum /26) du Hub VNet. Configurez des UDR (User-Defined Routes) dans chaque Spoke VNet pointant 0.0.0.0/0 vers l'IP privée du firewall pour forcer l'inspection. Activez les Flow Logs du firewall pour la visibilité complète du trafic inter-spokes. Dimensionnez le firewall selon le débit requis (jusqu'à 30 Gbps avec Firewall Premium).
Règles d'application et filtrage FQDN
Les règles d'application (Layer 7) permettent un contrôle précis du trafic sortant HTTP/HTTPS : autorisez uniquement les FQDNs nécessaires aux workloads (*.microsoft.com, api.github.com) plutôt que d'ouvrir Internet entier. Les FQDN Tags (WindowsUpdate, MicrosoftActiveProtectionService) simplifient la gestion des mises à jour Windows. Le filtrage par catégorie URL (Premium) bloque automatiquement les catégories de domaines à risque.
Threat Intelligence et IDPS
Activez Azure Threat Intelligence en mode Deny pour bloquer automatiquement les communications vers des IPs et domaines malveillants connus (Command & Control, botnets, phishing). L'IDPS Premium analyse le trafic déchiffré pour détecter les malwares, les exploits et les exfiltrations de données. Les alertes IDPS s'intègrent avec Microsoft Sentinel pour la corrélation avec d'autres événements de sécurité.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h