Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo descrive una progettazione avanzata di rete WAN virtuale che combina Firewall di Azure nell'hub virtuale con un'appliance virtuale di rete in una rete virtuale spoke per percorsi di ispezione del traffico diversi.
Panoramica dello scenario
Note
Questa architettura non supporta scenari di ispezione doppia. Gli scenari di doppia ispezione sono casi d'uso in cui i pacchetti vengono instradati nell'hub rete WAN virtuale e controllati da Firewall di Azure, per poi essere inoltrati a un NVA (appliance virtuale di rete) in una rete virtuale spoke. L'architettura double-inspection è supportata dagli hub della rete WAN virtuale che utilizzano la finalità di routing insieme alle route statiche nelle connessioni di rete virtuale e l'opzione di propagare la route statica impostata su true.
Questo modello di progettazione usa una combinazione di route statiche per inviare traffico privato, ad esempio il traffico tra reti locali e reti virtuali, per Firewall di Azure per l'ispezione. Allo stesso tempo, il traffico associato a Internet viene inviato a un'appliance virtuale di rete distribuita in una rete virtuale spoke per l'ispezione e l'interruzione.
Questo modello di progettazione è più comune nelle topologie di rete in cui Firewall di Azure viene usato per l'ispezione del traffico tra carichi di lavoro Azure e locali, mentre l'accesso a Internet è controllato da un'appliance virtuale di rete di terze parti o da un servizio SWG (Secure Web Gateway).
Diagramma di rete
Nel diagramma precedente sono disponibili due tipi di reti virtuali:
- Rete virtuale DMZ: ospita l'appliance virtuale di rete o il servizio SWG usato per l'uscita Internet.
- Reti virtuali del carico di lavoro: tutte le altre reti virtuali connesse all'hub rete WAN virtuale.
Flussi di traffico
La matrice di connettività seguente riepiloga i flussi di traffico in questo scenario.
| origine | Rete virtuale per carichi di lavoro | Rete Virtuale DMZ | On-premises | Internet |
|---|---|---|---|---|
| Rete virtuale per carichi di lavoro | Tramite Firewall di Azure | Tramite Firewall di Azure | Tramite Firewall di Azure | Tramite appliance virtuale di rete DMZ |
| Rete Virtuale DMZ | Diretto | Diretto | Diretto | Diretto |
| On-premises | Tramite Firewall di Azure | Tramite Firewall di Azure | Diretto | Tramite appliance virtuale di rete DMZ |
Configuration
Tabelle di route rete WAN virtuale
| Nome della tabella di routing | Connessioni associate | Reasoning |
|---|---|---|
| defaultRouteTable | branches | Usato per la connettività delle filiali e per garantire che il traffico locale sia instradato verso Firewall di Azure per l'ispezione del traffico privato e verso l'NVA DMZ per il traffico in uscita verso Internet. |
| workloadRouteTable | Reti virtuali del carico di lavoro | Usato dalle reti virtuali di carico di lavoro per instradare il traffico privato verso Firewall di Azure e il traffico destinato a Internet verso la rete virtuale della DMZ. |
| dmzRouteTable | Rete virtuale della rete perimetrale | Usato dalla rete virtuale DMZ per apprendere i prefissi di ramo e carico di lavoro in modo che l'appliance virtuale di rete possa restituire direttamente il traffico dopo l'ispezione e l'interruzione. |
Configurazione del routing della rete WAN virtuale
| Connessione | Tabella di route associata | Tabella di route propagata | Reasoning |
|---|---|---|---|
| Connessioni locali | defaultRouteTable | tabella di instradamento predefinita, tabella di instradamento DMZ | I prefissi locali devono essere inviati alla tabella di route DMZ in modo che l'appliance virtuale di rete DMZ possa instradare il traffico direttamente alle reti on-premises. |
| Reti virtuali del carico di lavoro | workloadRouteTable | workloadRouteTable, dmzRouteTable | I prefissi del carico di lavoro devono essere visibili sia ad altri carichi di lavoro che a dmzRouteTable. La propagazione alla DMZ assicura che l'appliance virtuale di rete DMZ possa instradare direttamente il traffico alle reti virtuali del carico di lavoro. |
| Rete virtuale della rete perimetrale | dmzRouteTable | dmzRouteTable, defaultRouteTable, workloadRouteTable | La rete virtuale DMZ si propaga a tutte le tabelle di routing. In questo modo tutte le altre connessioni possono accedere alla rete virtuale della rete perimetrale direttamente per l'uscita. |
Route statiche
Le seguenti route statiche vengono configurate aggiungendo le route statiche direttamente sulla connessione di rete virtuale NVA, con la Propagazione delle route statiche impostata su true (Opzione 1 del modello di routing statico). Le route statiche vengono inserite automaticamente nelle tabelle di route appropriate (defaultRouteTable e workloadRouteTable).
| Connessione di rete virtuale | Prefisso indirizzo | Indirizzo IP hop successivo | Reasoning |
|---|---|---|---|
| DMZ | 0.0.0.0/0 | 10.5.10.5 | Invia il traffico associato a Internet all'appliance virtuale di rete o SWG distribuito nella rete virtuale DMZ per l'ispezione e l'interruzione. |
Le route statiche seguenti sono necessarie per instradare il traffico da reti locali e reti virtuali a Firewall di Azure:
| Tabella di route | Prefisso indirizzo | Hop successivo | Reasoning |
|---|---|---|---|
| workloadRouteTable | 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 | Firewall di Azure | Invia il traffico di rete virtuale destinato alle reti locali a Firewall di Azure per l'ispezione. La route 0.0.0.0/0 non è necessaria perché la route 0.0.0.0/0 viene propagata automaticamente a causa dell'impostazione di propagazione delle route statiche nella connessione di rete virtuale dell'appliance virtuale di rete. |
| defaultRouteTable | 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 | Firewall di Azure | Invia il traffico locale destinato alle reti virtuali del carico di lavoro a Firewall di Azure per l'ispezione. La route 0.0.0.0/0 non è necessaria perché la route 0.0.0.0/0 viene propagata automaticamente a causa dell'impostazione di propagazione delle route statiche nella connessione di rete virtuale dell'appliance virtuale di rete. |
Se si usa il modello di routing statico Opzione 2, aggiungere altre route statiche nelle tabelle di route:
| Tabella di route | Prefisso indirizzo | Hop successivo | Reasoning |
|---|---|---|---|
| workloadRouteTable | 0.0.0.0/0 | Connessione di rete virtuale nella DMZ | Invia la rete virtuale al traffico Internet verso l'appliance di rete virtuale DMZ. |
| defaultRouteTable | 0.0.0.0/0 | Connessione di rete virtuale nella DMZ | Invia il traffico da on-premises a Internet attraverso l'appliance virtuale di rete DMZ. |
Considerazioni aggiuntive
- Se le route statiche si sovrappongono allo spazio indirizzi della rete virtuale dell'appliance virtuale di rete, assicurarsi che l'impostazione Aggira indirizzo IP hop successivo per i carichi di lavoro all'interno di questa VNet sia configurata correttamente sulla connessione di rete virtuale. Per gli scenari in cui è richiesto l'accesso diretto all'interfaccia di gestione dell'appliance virtuale di rete (NVA), è spesso necessario impostare questa opzione su "true". Per ulteriori informazioni, vedere Aggira l'IP dell'hop successivo per i carichi di lavoro all'interno di questa rete virtuale (VNet).
- Per assicurarsi che una connessione impari la route 0.0.0.0/0 da rete WAN virtuale, verificare che l'impostazione Propagate predefinita o Enable Internet Security sia impostata su On per la connessione.