Statické trasy v Virtual WAN

Tento dokument popisuje různé typy statických tras v Virtual WAN, běžné případy použití a hlavní osvědčené postupy a omezení, které je potřeba vzít v úvahu při návrhu a implementaci sítě.

Přehled statických tras

Note

Statické trasy v Virtual WAN se nedají použít k směrování provozu do síťového virtuálního zařízení (NVA) nebo řešení saaS (software jako služba) nasazené v centru Virtual WAN. U řešení NVA a SaaS je jediná podporovaná metoda směrování provozu prostřednictvím záměru směrování a zásad. Další informace najdete v dokumentaci ke záměru směrování a zásadám.

Virtual WAN statické trasy slouží ke směrování provozu do konkrétního dalšího směrovacího skoku. Statické trasy poskytují dva hlavní případy použití směrování:

  • Směrování provozu přes Azure Firewall nasazenou v centru Virtual WAN
  • Směrujte provoz na určenou IP adresu (často nástroj pro vyrovnávání zatížení před síťovým virtuálním zařízením) nasazený v paprskové virtuální síti, která je připojená k centru Virtual WAN.

Na vysoké úrovni jsou pro dva hlavní případy použití uvedené výše potřeba následující konfigurace statických tras.

Případ použití Configuration Podrobná dokumentace k případu použití
Směrování provozu přes Azure Firewall nasazený v hubu Virtual WAN Statické trasy ve směrovací tabulce Virtual WAN s ID prostředku Azure Firewall jako další skok. Směrujte provoz do zabezpečeného centra Azure Firewall se statickými trasami Virtual WAN.
Směrování provozu na určenou IP adresu v paprsku virtuální sítě Option 1: Statické trasy v připojení virtuální sítě s dalším skokem nastaveným na IP adresu síťového virtuálního zařízení nebo nástroje pro vyrovnávání zatížení v paprskové virtuální síti. Propagovat statickou trasu nastavenou na true.
Option 2: Nakonfigurujte statickou trasu v tabulce směrování Virtual WAN s připojením paprsku Virtual Network jako dalšího hopu. Nakonfigurujte odpovídající statickou trasu na připojení virtuální sítě s dalším hopem nastaveným na IP adresu NVA nebo load balanceru ve Virtual Network hovořicí.
Směrujte síťový provoz do virtuálních sítí typu spoke pomocí statického směrování Virtual WAN

Případy použití směrování

Směrování provozu do Azure Firewall

Note

Existují dva nezávislé způsoby směrování provozu do Azure Firewall: statické trasy ve směrovacích tabulkách centra Virtual WAN nebo směrování záměru a zásad. Kombinování těchto dvou možností konfigurace není podporováno. V tomto článku vzor statické trasy Azure Firewall odkazuje na zabezpečené virtuální centrum s Azure Firewall, kde není povolený záměr směrování.

Configuration

Nakonfigurujte Virtual WAN pro směrování provozu do Azure Firewall v zabezpečeném centru pomocí statických tras. Tato konfigurace se vztahuje na zabezpečená virtuální centra s Azure Firewall, kde není záměr směrování povolen. Tato konfigurace zahrnuje přidání dvou samostatných konfigurací do nasazení Virtual WAN:

  • Přidejte statické trasy do směrovacích tabulek centra Virtual WAN s dalším skokem definovaným vaším identifikátorem prostředku Azure Firewall.
  • Nakonfigurujte associated a propagované směrovací tabulky připojení centra Virtual WAN.

Ke konfiguraci statických tras a přidružených/šířených směrovacích tabulek ve scénářích zabezpečeného centra využijte následující osvědčené postupy:

  • Osvědčené postupy týkající se konfigurací statických tras a směrovacích tabulek:
    • Minimalizujte počet vlastních směrovacích tabulek (kromě výchozí tabulkyRouteTable a noneRouteTable). Vlastní směrovací tabulky by se měly používat pro přizpůsobené scénáře směrování, jako jsou různé vzory směrování pro virtuální sítě.
    • Pokud je to možné, použijte agregační rozsahy místo konkrétních rozsahů ve statických trasách. Tím se minimalizuje počet nakonfigurovaných statických tras.
    • Pečlivě vyhodnoťte návrhy pro více uzlů a pokud je to možné, využijte záměr směrování. Architektury využívající statické trasy k odesílání provozu do Azure Firewall mohou být obtížné ke správě napříč více rozbočovači a kontrola mezi oblastmi prostřednictvím Azure Firewall není podporována v konfiguracích se statickými trasami.
  • Osvědčené postupy týkající se konfigurace přidružení a šíření:
    • Všechny větve (VPN/ExpressRoute) musí být přidružené k výchozí směrovací tabulce a propagovat se do stejné sady směrovacích tabulek a popisků směrovacích tabulek.
    • Šíření tras připojení do směrovací tabulky znamená, že všechna připojení přidružená k této směrovací tabulce mají přímý přístup k šířeným trasám. Ujistěte se, že konfigurace směrování je konzistentní a vede ke symetrii směrování. Pokud se například větve rozšíří do směrovací tabulky Virtual Network, ujistěte se, že se stejné virtuální sítě rozšíří do výchozí tabulkyRouteTable. Totéž platí, pokud se připojení nepropaguje do směrovací tabulky jiného připojení.
    • Podobně, nešíření připojení do směrovací tabulky obvykle znamená, že připojení přidružená ke stejné směrovací tabulce nebudou mít přístup k tomuto připojení. Vyžaduje se statická trasa.

Běžné případy použití

Diagram, který zobrazuje statické trasy odesílající stejnou větev, virtuální síť a internetový provoz prostřednictvím Azure Firewall v centru Virtual WAN hub.

Jedním z běžných případů použití statických tras v Virtual WAN je odesílání privátního provozu stejného centra prostřednictvím Azure Firewall nasazeného ve virtuálním centru. V tomto návrhu brána firewall funguje jako další skok pro provoz, který by jinak směřoval přímo do konečného cíle.

Tento model se používá k poskytování Azure Firewall kontroly pro následující případy použití vysoké úrovně:

Diagram toku provozu Description
1 Provoz mezi místními větvemi a virtuálními sítěmi připojenými ke stejnému virtuálnímu centru.
2 Provoz mezi virtuálními sítěmi, které jsou připojené ke stejnému virtuálnímu centru.
3 Provoz mezi místně připojenými místními větvemi virtuálního centra a virtuálními sítěmi a internetem.

Složitější případy použití navíc zahrnují:

Diagram znázorňující, jak vybraný provoz Virtual WAN obchází Azure Firewall, zatímco jiný provoz je kontrolován Azure Firewallem.

Diagram toku provozu Description
1 Provoz mezi určitými virtuálními sítěmi by měl obejít kontrolu (přesměrovaný přes směrovač virtuálního centra).
2 Provoz mezi určitými virtuálními sítěmi a místním prostředím by měl obejít kontrolu.
3 Místní provoz k virtuálnímu WAN rozbočovači je kontrolován přes Azure Firewall, zatímco mezirezortní provoz obchází inspekci.

Další běžné případy použití, které vyžadují alternativní přístupy nebo nejsou podporovány statickými trasami:

Případ použití Alternativní přístup
Směřování provozu do zařízení NVA nasazeného v centru Virtual WAN Kontrola provozu pomocí síťového virtuálního zařízení nasazeného v uzlu vyžaduje použití záměru směrování a zásad.
Kontrola provozu mezi rozbočovači Použijte plán směrování a zásady.
Kontrola provozu mezi větvemi (ExpressRoute, VPN typu Site-to-Site a VPN typu point-to-site) Kontrola provozu mezi pobočkami vyžaduje použití záměru směrování a zásad.
Izolace Virtual Network s bezpečnými uzly. Využijte pravidla sítě Azure Firewall k blokování provozu mezi virtuálními sítěmi, které by neměly být schopné komunikovat. Směrování virtuálních WANů, i když jsou správně nakonfigurována šíření a přidružení, nemůže zaručit, že dvě virtuální sítě jsou izolované z hlediska směrování. Například dvě virtuální sítě, které se vzájemně nerozšírují, můžou prostřednictvím Azure Firewall komunikovat, pokud je agregovaná trasa (například 10.0.0.0/8 nebo 0.0.0.0/0) nakonfigurovaná jako statická trasa odkazující na Azure Firewall v centru v přidružené Virtual WAN směrovací tabulce Virtual Network.

Směrování provozu do NVA v paprskové virtuální síti

Možnosti konfigurace

Směrování na IP adresu v paprskové virtuální síti můžete nakonfigurovat dvěma způsoby:

  • Možnost 1: Zadejte statickou trasu pro připojení k virtuální síti. Nastavte rozšířit statickou trasu na hodnotu True. V tomto modelu se statická trasa připojení k virtuální síti automaticky rozšíří do Virtual WAN bez nutnosti samostatné položky statické trasy ve směrovacích tabulkách Virtual WAN. Tato konfigurace má lepší vlastnosti škálování, protože Virtual WAN automaticky rozšíří statické trasy podle šířených směrovacích tabulek a popisků Virtual Network.
  • Option 2: Zadejte statickou trasu ve směrovací tabulce Virtual WAN s dalším skokem nastaveným na připojení virtuální sítě Hub. V tomto modelu musí existovat také odpovídající statická trasa na připojení virtuální sítě, která určuje IP adresu příštího skoku pro předponu. Kromě toho musíte přidat statickou trasu do každé směrovací tabulky Virtual WAN (včetně vzdálených uzlů Virtual WAN) směrem k připojení virtuální sítě centra, které potřebuje použít statickou trasu.

Tyto dvě možnosti konfigurace podporují různé vzory směrování a mají různé dostupné případy použití:

Option Overview Podporované případy použití Ukázkové architektury Nepodporované případy použití
1 Statická trasa připojení k virtuální síti s Rozšíření statické trasy nastaveným na True Využití NVA uzlu jako zdroje tras pro nepřímé uzly, tunely VPN ukončené na zařízení NVA nebo jako internetové rozhraní. Kompatibilní s rozbočovači pro účely směrování. Nepřímé paprskové architektury a směrování internetového provozu do paprskového NVA pro výchozí přenos dat, Hybridní scénáře Tato možnost konfigurace se nedá použít pro scénáře kontroly mezi místním připojením Virtual WAN a paprskovým Virtual Network.
2 Statická trasa ve směrovací tabulce Virtual WAN s další zastávkou směrování nastavenou na připojení k virtuální síti uzlu a odpovídající IP adresou dalšího směrování v připojení k virtuální síti. Využití NVA uzlu jako zdroje tras pro nepřímé uzly, tunely VPN ukončené na zařízení NVA nebo jako internetové rozhraní. Využijte pro scénáře inspekce mezi dvěma připojeními Virtual WAN (z on-premises do Virtuální sítě). Nepřímé architektury paprsků , směrování internetového provozu do NVA (síťového virtuálního zařízení) pro výchozí přenos dat, Scénáře Hybrid, inspekce z on-premises do virtuální sítě. Není kompatibilní s rozbočovači s využitím směrovacího záměru.

Při použití statických tras ke směrování provozu do připojení Virtual Network v Virtual WAN si poznamenejte následující osvědčené postupy a důležité informace:

  • Využijte option 1 přes konfiguraci option 2 kdykoli je to možné, option 1 zajišťuje, aby se statické trasy automaticky inzerovaly příslušným směrovacím tabulkám Virtual WAN. To výrazně snižuje provozní režii správy statických tras napříč několika směrovacími tabulkami a rozbočovači Virtual WAN.
  • Nastavení IP adresy bypass next-hop určuje způsob směrování provozu pro IP adresy ve stejné virtuální síti jako síťové virtuální zařízení NVA. Přizpůsobte toto nastavení zamýšlené konfiguraci sítě. Nastavení této hodnoty na true je často důležité pro správné směrování provozu správy síťového virtuálního zařízení do očekávaného rozhraní nebo instance síťového virtuálního zařízení.
  • Pokud je nakonfigurovaných více statických tras, kde cílové identifikátory CIDR nejsou v RFC1918 IANA, musí všechny statické trasy s cíli, které nejsou RFC1918, používat stejnou IP adresu dalšího směrování.
  • Ve scénářích, kdy se síťové virtuální zařízení (NVA) používá ke kontrole provozu mezi místními a jinými virtuálními sítěmi, je virtuální síť NVA obvykle spojena s vlastní směrovací tabulkou, která se liší od těch, jež používají pobočky nebo jiné virtuální sítě, zatímco všechna ostatní připojení budou šířena do vlastní směrovací tabulky virtuální sítě NVA. Příklad najdete v části Běžné případy použití níže.

Běžné případy použití

Diagram, který zobrazuje statické trasy Virtual WAN odesílající provoz do síťového virtuálního zařízení ve spoke virtuální síti.

Diagram toku provozu Description
1 Směrování provozu k nepřímým odbočkám Nepřímé paprsky jsou virtuální sítě, které jsou přidruženy k Virtual WAN paprskům, ale ne přímo připojené k uzlu Virtual WAN..
2 Směřujte místní provoz určený do paprskové virtuální sítě do síťového virtuálního zařízení nasazeného v jiné paprskové virtuální síti ke kontrole.
3 Směrovat provoz směřujícího na internet do spoke NVA ke kontrole a výstupnímu přenosu. Běžně se používá ve scénářích, kdy nechcete používat řešení brány firewall přímo nasazené v centru Virtual WAN.

Některé běžné případy použití, které vyžadují alternativní přístupy nebo se v Virtual WAN nepodporují:

Případ použití Alternativní přístupy
Pří použití síťového virtuálního zařízení můžete kontrolovat provoz mezi virtuálními sítěmi pomocí síťového virtuálního zařízení nasazeného ve třetí větvi Virtuální WAN. Není podporováno. Využijte nepřímou architekturu paprsku, ve které jsou paprskové virtuální sítě propojeny s paprskem síťového virtuálního zařízení a nikoliv s centrem Virtual WAN. Případně nasaďte NVA (síťové virtuální zařízení) v centru Virtual WAN, připojte všechny paprskové virtuální sítě k centru Virtual WAN a využijte směrovací záměr.
Použijte síťové virtuální zařízení v paprsku k inspekci provozu mezi pobočkami. Není podporováno. Nasaďte síťové virtuální zařízení v centru Virtual WAN a využijte záměr směrování.

Kombinování dvou typů statických tras

Můžete také kombinovat statické trasy, které odkazují na Azure Firewall ve virtuálním centru, se statickými trasami, které odkazují na připojení k virtuální síti. Tento návrh je užitečný, když chcete mít různé další směrovače pro různé třídy provozu v rámci stejného nasazení Virtual WAN.

Mezi běžné případy použití patří:

Diagram, který ukazuje, jak Azure Firewall kontroluje místní provoz, zatímco odbočné síťové virtuální zařízení zpracovává specifický provoz, například odchozí přenosy směřující na internet.

Diagram toku provozu Description
1 a 2 Použijte službu Azure Firewall ve virtuálním centru ke kontrole interního provozu mezi pobočkami a virtuálními sítěmi (1) nebo mezi virtuálními sítěmi připojenými ke stejnému rozbočovači (1), zatímco využíváte NVA ve virtuální síti typu paprsek pro provoz směřující na internet (2).

Další běžné případy použití, které vyžadují alternativní přístupy nebo nejsou podporovány statickými trasami:

Případ použití Alternativní přístup
Scénáře dvojité kontroly: Kontrola provozu určeného pro nepřímé paprsky nebo internet s Azure Firewall nasazenými v zabezpečeném centru Přesměrujte provoz na NVA (síťové virtuální zařízení) ve "spoke" pro breakout nebo přístup k nepřímému "spoke". Použijte záměr směrování a zásady a statické trasy na připojení k virtuálním sítím s šířením statických tras nastaveným na true.