Avanzato: combinare il routing statico con il firewall di Azure e gli spoke NVA.

Questo articolo descrive una progettazione avanzata di rete WAN virtuale che combina Firewall di Azure nell'hub virtuale con un'appliance virtuale di rete in una rete virtuale spoke per percorsi di ispezione del traffico diversi.

Panoramica dello scenario

Note

Questa architettura non supporta scenari di ispezione doppia. Gli scenari di doppia ispezione sono casi d'uso in cui i pacchetti vengono instradati nell'hub rete WAN virtuale e controllati da Firewall di Azure, per poi essere inoltrati a un NVA (appliance virtuale di rete) in una rete virtuale spoke. L'architettura double-inspection è supportata dagli hub della rete WAN virtuale che utilizzano la finalità di routing insieme alle route statiche nelle connessioni di rete virtuale e l'opzione di propagare la route statica impostata su true.

Questo modello di progettazione usa una combinazione di route statiche per inviare traffico privato, ad esempio il traffico tra reti locali e reti virtuali, per Firewall di Azure per l'ispezione. Allo stesso tempo, il traffico associato a Internet viene inviato a un'appliance virtuale di rete distribuita in una rete virtuale spoke per l'ispezione e l'interruzione.

Questo modello di progettazione è più comune nelle topologie di rete in cui Firewall di Azure viene usato per l'ispezione del traffico tra carichi di lavoro Azure e locali, mentre l'accesso a Internet è controllato da un'appliance virtuale di rete di terze parti o da un servizio SWG (Secure Web Gateway).

Diagramma di rete

Diagramma che mostra una progettazione di routing statico ibrido usando Firewall di Azure nell'hub di rete WAN virtuale per l'ispezione del traffico privato e un dispositivo spoke NVA per l'uscita verso Internet.

Nel diagramma precedente sono disponibili due tipi di reti virtuali:

  • Rete virtuale DMZ: ospita l'appliance virtuale di rete o il servizio SWG usato per l'uscita Internet.
  • Reti virtuali del carico di lavoro: tutte le altre reti virtuali connesse all'hub rete WAN virtuale.

Flussi di traffico

La matrice di connettività seguente riepiloga i flussi di traffico in questo scenario.

origine Rete virtuale per carichi di lavoro Rete Virtuale DMZ On-premises Internet
Rete virtuale per carichi di lavoro Tramite Firewall di Azure Tramite Firewall di Azure Tramite Firewall di Azure Tramite appliance virtuale di rete DMZ
Rete Virtuale DMZ Diretto Diretto Diretto Diretto
On-premises Tramite Firewall di Azure Tramite Firewall di Azure Diretto Tramite appliance virtuale di rete DMZ

Configuration

Tabelle di route rete WAN virtuale

Nome della tabella di routing Connessioni associate Reasoning
defaultRouteTable branches Usato per la connettività delle filiali e per garantire che il traffico locale sia instradato verso Firewall di Azure per l'ispezione del traffico privato e verso l'NVA DMZ per il traffico in uscita verso Internet.
workloadRouteTable Reti virtuali del carico di lavoro Usato dalle reti virtuali di carico di lavoro per instradare il traffico privato verso Firewall di Azure e il traffico destinato a Internet verso la rete virtuale della DMZ.
dmzRouteTable Rete virtuale della rete perimetrale Usato dalla rete virtuale DMZ per apprendere i prefissi di ramo e carico di lavoro in modo che l'appliance virtuale di rete possa restituire direttamente il traffico dopo l'ispezione e l'interruzione.

Configurazione del routing della rete WAN virtuale

Connessione Tabella di route associata Tabella di route propagata Reasoning
Connessioni locali defaultRouteTable tabella di instradamento predefinita, tabella di instradamento DMZ I prefissi locali devono essere inviati alla tabella di route DMZ in modo che l'appliance virtuale di rete DMZ possa instradare il traffico direttamente alle reti on-premises.
Reti virtuali del carico di lavoro workloadRouteTable workloadRouteTable, dmzRouteTable I prefissi del carico di lavoro devono essere visibili sia ad altri carichi di lavoro che a dmzRouteTable. La propagazione alla DMZ assicura che l'appliance virtuale di rete DMZ possa instradare direttamente il traffico alle reti virtuali del carico di lavoro.
Rete virtuale della rete perimetrale dmzRouteTable dmzRouteTable, defaultRouteTable, workloadRouteTable La rete virtuale DMZ si propaga a tutte le tabelle di routing. In questo modo tutte le altre connessioni possono accedere alla rete virtuale della rete perimetrale direttamente per l'uscita.

Route statiche

Le seguenti route statiche vengono configurate aggiungendo le route statiche direttamente sulla connessione di rete virtuale NVA, con la Propagazione delle route statiche impostata su true (Opzione 1 del modello di routing statico). Le route statiche vengono inserite automaticamente nelle tabelle di route appropriate (defaultRouteTable e workloadRouteTable).

Connessione di rete virtuale Prefisso indirizzo Indirizzo IP hop successivo Reasoning
DMZ 0.0.0.0/0 10.5.10.5 Invia il traffico associato a Internet all'appliance virtuale di rete o SWG distribuito nella rete virtuale DMZ per l'ispezione e l'interruzione.

Le route statiche seguenti sono necessarie per instradare il traffico da reti locali e reti virtuali a Firewall di Azure:

Tabella di route Prefisso indirizzo Hop successivo Reasoning
workloadRouteTable 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Firewall di Azure Invia il traffico di rete virtuale destinato alle reti locali a Firewall di Azure per l'ispezione. La route 0.0.0.0/0 non è necessaria perché la route 0.0.0.0/0 viene propagata automaticamente a causa dell'impostazione di propagazione delle route statiche nella connessione di rete virtuale dell'appliance virtuale di rete.
defaultRouteTable 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Firewall di Azure Invia il traffico locale destinato alle reti virtuali del carico di lavoro a Firewall di Azure per l'ispezione. La route 0.0.0.0/0 non è necessaria perché la route 0.0.0.0/0 viene propagata automaticamente a causa dell'impostazione di propagazione delle route statiche nella connessione di rete virtuale dell'appliance virtuale di rete.

Se si usa il modello di routing statico Opzione 2, aggiungere altre route statiche nelle tabelle di route:

Tabella di route Prefisso indirizzo Hop successivo Reasoning
workloadRouteTable 0.0.0.0/0 Connessione di rete virtuale nella DMZ Invia la rete virtuale al traffico Internet verso l'appliance di rete virtuale DMZ.
defaultRouteTable 0.0.0.0/0 Connessione di rete virtuale nella DMZ Invia il traffico da on-premises a Internet attraverso l'appliance virtuale di rete DMZ.

Considerazioni aggiuntive

  • Se le route statiche si sovrappongono allo spazio indirizzi della rete virtuale dell'appliance virtuale di rete, assicurarsi che l'impostazione Aggira indirizzo IP hop successivo per i carichi di lavoro all'interno di questa VNet sia configurata correttamente sulla connessione di rete virtuale. Per gli scenari in cui è richiesto l'accesso diretto all'interfaccia di gestione dell'appliance virtuale di rete (NVA), è spesso necessario impostare questa opzione su "true". Per ulteriori informazioni, vedere Aggira l'IP dell'hop successivo per i carichi di lavoro all'interno di questa rete virtuale (VNet).
  • Per assicurarsi che una connessione impari la route 0.0.0.0/0 da rete WAN virtuale, verificare che l'impostazione Propagate predefinita o Enable Internet Security sia impostata su On per la connessione.