Selektivní kontrola s Azure Firewall

Note

Tento článek se týká zabezpečených center Virtual WAN, které ke směrování provozu do Azure Firewall používají statické trasy. Při použití záměru směrováníse nepodporují vlastní scénáře obejití.

Přehled scénáře

Tento vzor návrhu popisuje scénáře v zabezpečeném centru Virtual WAN, kde určité toky provozu obcházejí kontrolu Azure Firewall, zatímco ostatní přenosy se budou dál kontrolovat Azure Firewall.

Tyto scénáře jsou užitečné v případě, že potřebujete vybraný provoz mezi dvěma virtuálními sítěmi nebo mezi místními a konkrétními virtuálními sítěmi, aby bylo možné směrovat přímo místo procházení Azure Firewall.

Virtuální síť k virtuální síti selektivní inspekce

Tento vzor návrhu umožňuje přímé komunikaci důvěryhodných virtuálních sítí, zatímco veškerý ostatní provoz mezi větvemi a nedůvěryhodnými virtuálními sítěmi se směruje přes Azure Firewall.

Síťový diagram

Diagram, který zobrazuje selektivní obejití Azure Firewallu pro důvěryhodný provoz mezi virtuálními sítěmi v zabezpečeném hubu.

V diagramu výše jsou virtuální sítě rozdělené do dvou typů:

  • Důvěryhodné virtuální sítě: Důvěryhodné virtuální sítě jsou součástí jedné domény, která může komunikovat přímo.
  • Nedůvěryhodné virtuální sítě: Provoz v rámci nedůvěryhodné domény a provoz mezi důvěryhodnými a nedůvěryhodnými doménami vyžaduje kontrolu s Azure Firewall.

Toky provozu

Zdroj Důvěryhodné virtuální sítě Nedůvěryhodné virtuální sítě Pobočky
Důvěryhodné virtuální sítě Přímo přes směrovač rozbočovače virtuální sítě WAN Přes Azure Firewall Přes Azure Firewall
Nedůvěryhodné virtuální sítě Přes Azure Firewall Přes Azure Firewall Přes Azure Firewall
Pobočky Přes Azure Firewall Přes Azure Firewall Přímo

Configuration

Virtuální WAN směrovací tabulky

Název směrovací tabulky Přidružená připojení Uvažování
výchozí tabulka směrování Větve a nedůvěryhodné virtuální sítě Používá se připojeními pro přesměrování provozu do Azure Firewall, včetně provozu z poboček a veškerého provozu do nebo z nedůvěryhodných virtuálních sítí. Do této směrovací tabulky se nešíří žádná připojení, což zajistí kontrolu provozu pomocí Azure Firewall.
tabulka důvěryhodných tras Důvěryhodné virtuální sítě Používá se k udržování důvěryhodných virtuálních sítí v samostatné směrovací tabulce, směrování provozu mezi důvěryhodnými sítěmi přímo a bez inspekce Azure Firewall.

Konfigurace směrování virtuální WAN

Connection Přidružená směrovací tabulka Rozšířená směrovací tabulka Uvažování
Důvěryhodné virtuální sítě tabulka důvěryhodných tras tabulka důvěryhodných tras Důvěryhodné virtuální sítě přidružují a šíří do vyhrazené směrovací tabulky, aby důvěryhodný provoz mohl obejít Azure Firewall.
Nedůvěryhodné virtuální sítě výchozí tabulka směrování žádná směrovací tabulka Nedůvěryhodné virtuální sítě jsou dostupné jenom přes Azure Firewall.
Pobočky výchozí tabulka směrování žádná směrovací tabulka Provoz větví musí být směrován přes Azure Firewall.

Statické trasy

Směrovací tabulka Předpona adresy Další skok Uvažování
tabulka důvěryhodných tras 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Azure Firewall Virtual WAN oznamuje důvěryhodné adresní rozsahy virtuálních sítí k jiným důvěryhodným virtuálním sítím (což umožňuje obejít firewall). Veškerý ostatní provoz se směruje přes Azure Firewall.
výchozí tabulka směrování 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Azure Firewall Všechny větve a nedůvěryhodné virtuální sítě využívají statické trasy ke směrování veškerého provozu do Azure Firewall pro kontrolu.

Selektivní kontrola lokálního připojení k Virtual Network

Tento vzor návrhu vychází z předchozího návrhu tím, že větvím umožní přímý přístup k důvěryhodným virtuálním sítím. Všechny ostatní vzory provozu zůstávají stejné.

Síťový diagram

Diagram, který zobrazuje selektivní obcházení Azure Firewall pro důvěryhodné připojení místních sítí k provozu virtuální sítě v zabezpečeném hubu.

Stejně jako předtím jsou virtuální sítě rozdělené do dvou typů:

  • Důvěryhodné virtuální sítě: Důvěryhodné virtuální sítě jsou součástí jedné domény, se kterou můžou místní připojení komunikovat přímo.
  • Nedůvěryhodné virtuální sítě: Provoz z místního prostředí do nedůvěryhodných virtuálních sítí vyžaduje kontrolu pomocí Azure Firewall.

Toky provozu

Note

Vzhledem k tomu, že všechna místní připojení musí přidružit a přenést do stejných směrovacích tabulek, musí všechna místní připojení odesílat provoz prostřednictvím důvěryhodných nebo nedůvěryhodných virtuálních sítí přes stejnou cestu směrování. Přizpůsobení provozu na úrovni místního připojení se nepodporuje.

Zdroj Důvěryhodné virtuální sítě Nedůvěryhodné virtuální sítě Pobočky
Důvěryhodné virtuální sítě Přímo přes směrovač rozbočovače virtuální sítě WAN Přes Azure Firewall Přímo
Nedůvěryhodné virtuální sítě Přes Azure Firewall Přes Azure Firewall Přes Azure Firewall
Pobočky Přímo prostřednictvím routeru hubu Virtual WAN k důvěryhodným virtuálním sítím, jinak prostřednictvím Azure Firewall. Přes Azure Firewall Přímo

Configuration

Virtuální WAN směrovací tabulky

Název směrovací tabulky Přidružená připojení Uvažování
výchozí tabulka směrování Větve a nedůvěryhodné virtuální sítě Používá se u připojení, která musí směrovat provoz do Azure Firewall, včetně provozu větví do nedůvěryhodných virtuálních sítí a veškerého provozu do nebo z nedůvěryhodných virtuálních sítí.
tabulka důvěryhodných tras Důvěryhodné virtuální sítě Používá se důvěryhodnými virtuálními sítěmi k přesměrování provozu přímo do jiných důvěryhodných virtuálních sítí a místních sítí.

Konfigurace směrování virtuální WAN

Connection Přidružená směrovací tabulka Rozšířená směrovací tabulka Uvažování
Důvěryhodné virtuální sítě tabulka důvěryhodných tras tabulka důvěryhodných tras, výchozí tabulka tras Důvěryhodné virtuální sítě jsou spojeny a propagovány do důvěryhodné směrovací tabulky, aby mohly mezi sebou přímo komunikovat. Důvěryhodné virtuální sítě se také šíří do výchozí tabulkyRouteTable, aby větve mohly dosáhnout důvěryhodných virtuálních sítí přímo.
Nedůvěryhodné virtuální sítě výchozí tabulka směrování žádná směrovací tabulka Nedůvěryhodné virtuální sítě jsou dostupné jenom přes Azure Firewall.
Vybrané větve výchozí tabulka směrování tabulka důvěryhodných tras, výchozí tabulka tras Připojení větví musí být přidružená k výchozí tabulceRouteTable. Větve se šíří do důvěryhodné směrovací tabulky, takže provoz z větve do důvěryhodné virtuální sítě obchází Azure Firewall.

Statické trasy

Směrovací tabulka Předpona adresy Další skok Uvažování
tabulka důvěryhodných tras 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Azure Firewall Virtual WAN inzeruje konkrétnější trasy pro důvěryhodné předpony Virtual Network a předpony pro připojení on-premises k důvěryhodným větvím. Veškerý ostatní provoz se směruje do Azure Firewall pomocí statických tras.
výchozí tabulka směrování 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Azure Firewall Veškerý provoz pro nedůvěryhodné virtuální sítě a připojení poboček, které není obcházeno, se směruje na Azure Firewall pro kontrolu.