Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Note
Dieser Artikel bezieht sich auf sichere Virtual WAN Hubs, die statische Routen verwenden, um Datenverkehr an Azure Firewall weiterzuleiten. Benutzerdefinierte Umgehungsszenarien werden bei Verwendung der Routingabsichtnicht unterstützt.
Beschreibung des Szenarios
Dieses Entwurfsmuster beschreibt Szenarien in einem sicheren Virtual WAN Hub, in dem bestimmte Datenverkehrsflüsse Azure Firewall Inspektion umgehen, während andere Datenverkehr weiterhin von Azure Firewall überprüft werden.
Diese Szenarien sind nützlich, wenn Sie ausgewählten Datenverkehr zwischen zwei virtuellen Netzwerken oder zwischen lokalen und bestimmten virtuellen Netzwerken benötigen, um direkt zu routingen, anstatt Azure Firewall zu durchlaufen.
Selektive Prüfung von virtuellem Netzwerk zu virtuellem Netzwerk
Dieses Entwurfsmuster ermöglicht es vertrauenswürdigen virtuellen Netzwerken, direkt zu kommunizieren, während der gesamte andere Datenverkehr zwischen Zweigniederlassungen und nicht vertrauenswürdigen virtuellen Netzwerken über Azure Firewall weitergeleitet wird.
Netzwerkdiagramm
Im obigen Diagramm werden virtuelle Netzwerke in zwei Typen unterteilt:
- Vertrauenswürdige virtuelle Netzwerke: Vertrauenswürdige virtuelle Netzwerke sind Teil einer Domäne, die direkt kommunizieren kann.
- Nicht vertrauenswürdige virtuelle Netzwerke: Datenverkehr innerhalb der nicht vertrauenswürdigen Domäne und Datenverkehr zwischen den vertrauenswürdigen und nicht vertrauenswürdigen Domänen erfordert eine Überprüfung mit Azure Firewall.
Verkehrsflüsse
| Source | Vertrauenswürdige virtuelle Netzwerke | Nicht vertrauenswürdige virtuelle Netzwerke | Branches |
|---|---|---|---|
| Vertrauenswürdige virtuelle Netzwerke | Direkt über Virtual WAN Hubrouter | Via Azure Firewall | Via Azure Firewall |
| Nicht vertrauenswürdige virtuelle Netzwerke | Via Azure Firewall | Via Azure Firewall | Via Azure Firewall |
| Branches | Via Azure Firewall | Via Azure Firewall | Direkt |
Configuration
Virtual WAN Routentabellen
| Name der Route-Tabelle | Zugeordnete Verbindungen | Argumentation |
|---|---|---|
| defaultRouteTable | Verzweigungen und nicht vertrauenswürdige virtuelle Netzwerke | Wird von Verbindungen verwendet, um Datenverkehr an Azure Firewall weiterzuleiten, einschließlich Zweigverkehr und aller Datenverkehr zu oder von nicht vertrauenswürdigen virtuellen Netzwerken. Es werden keine Verbindungen an diese Routentabelle weitergegeben, um sicherzustellen, dass der Datenverkehr von Azure Firewall überprüft wird. |
| vertrauenswürdige Routingtabelle | Vertrauenswürdige virtuelle Netzwerke | Wird verwendet, um vertrauenswürdige virtuelle Netzwerke in einer separaten Routing-Tabelle zu halten und den Datenverkehr von vertrauenswürdig zu vertrauenswürdig direkt zu routen und die Azure Firewall-Inspektion zu umgehen. |
Konfiguration des virtuellen WAN-Routings
| Verbindung | Zugeordnete Routentabelle | Propagierte Routentabelle | Argumentation |
|---|---|---|---|
| Vertrauenswürdige virtuelle Netzwerke | vertrauenswürdige Routingtabelle | vertrauenswürdige Routingtabelle | Vertrauenswürdige virtuelle Netzwerke assoziieren und propagieren zu einer dedizierten Routing-Tabelle, sodass der Datenverkehr von vertrauenswürdigen zu vertrauenswürdigen Netzwerken die Azure Firewall umgehen kann. |
| Nicht vertrauenswürdige virtuelle Netzwerke | defaultRouteTable | noneRouteTable | Nicht vertrauenswürdige virtuelle Netzwerke können nur über Azure Firewall erreicht werden. |
| Branches | defaultRouteTable | noneRouteTable | Verzweigungsverkehr muss über Azure Firewall weitergeleitet werden. |
Statische Routen
| Route-Tabelle | Adresspräfix | Nächster Sprung | Argumentation |
|---|---|---|---|
| vertrauenswürdige Routingtabelle | 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 | Azure Firewall | Virtual WAN kündigt die Bereiche vertrauenswürdiger virtueller Netzwerke für andere vertrauenswürdige virtuelle Netzwerke an (was einen Bypass der Firewall zulässt). Alle anderen Datenverkehr wird über Azure Firewall geleitet. |
| defaultRouteTable | 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 | Azure Firewall | Alle verzweigten und nicht vertrauenswürdigen virtuellen Netzwerke verwenden statische Routen, um den gesamten Datenverkehr zur Überprüfung an Azure Firewall weiterzuleiten. |
Selektive Prüfung zwischen on-premises und virtuellem Netzwerk
Dieses Entwurfsmuster baut auf dem vorherigen Design auf, indem Niederlassungen direkt auf vertrauenswürdige virtuelle Netzwerke zugreifen können. Alle anderen Verkehrsmuster bleiben gleich.
Netzwerkdiagramm
Wie zuvor werden virtuelle Netzwerke in zwei Typen aufgeteilt:
- Vertrauenswürdige virtuelle Netzwerke: Vertrauenswürdige virtuelle Netzwerke sind Teil einer Domäne, mit der lokale Verbindungen direkt kommunizieren können.
- Nicht vertrauenswürdige virtuelle Netzwerke: Der Datenverkehr von lokalen zu nicht vertrauenswürdigen virtuellen Netzwerken erfordert eine Überprüfung mit Azure Firewall.
Verkehrsflüsse
Note
Da alle lokalen Verbindungen dieselben Routentabellen zuordnen und weitergeben müssen, müssen alle lokalen Verbindungen Datenverkehr über denselben Routingpfad an vertrauenswürdige oder nicht vertrauenswürdige virtuelle Netzwerke senden. Die benutzerdefinierte Anpassung des Datenverkehrs auf Verbindungsebene vor Ort wird nicht unterstützt.
| Source | Vertrauenswürdige virtuelle Netzwerke | Nicht vertrauenswürdige virtuelle Netzwerke | Branches |
|---|---|---|---|
| Vertrauenswürdige virtuelle Netzwerke | Direkt über Virtual WAN Hubrouter | Via Azure Firewall | Direkt |
| Nicht vertrauenswürdige virtuelle Netzwerke | Via Azure Firewall | Via Azure Firewall | Via Azure Firewall |
| Branches | Direkt über Virtual WAN Hubrouter zu vertrauenswürdigen virtuellen Netzwerken, andernfalls über Azure Firewall | Via Azure Firewall | Direkt |
Configuration
Virtual WAN Routentabellen
| Name der Route-Tabelle | Zugeordnete Verbindungen | Argumentation |
|---|---|---|
| defaultRouteTable | Verzweigungen und nicht vertrauenswürdige virtuelle Netzwerke | Wird von Verbindungen verwendet, die Datenverkehr an Azure Firewall weiterleiten müssen, einschließlich Verzweigungsverkehr an nicht vertrauenswürdige virtuelle Netzwerke und den gesamten Datenverkehr zu oder von nicht vertrauenswürdigen virtuellen Netzwerken. |
| vertrauenswürdige Routingtabelle | Vertrauenswürdige virtuelle Netzwerke | Wird von vertrauenswürdigen virtuellen Netzwerken verwendet, um den Datenverkehr direkt an andere vertrauenswürdige virtuelle Netzwerke und lokal weiterzuleiten. |
Konfiguration des virtuellen WAN-Routings
| Verbindung | Zugeordnete Routentabelle | Propagierte Routentabelle | Argumentation |
|---|---|---|---|
| Vertrauenswürdige virtuelle Netzwerke | vertrauenswürdige Routingtabelle | vertrauenswürdige Routingtabelle, Standard-Routingtabelle | Vertrauenswürdige virtuelle Netzwerke verbinden sich mit trustedRouteTable und propagieren es, sodass vertrauenswürdige virtuelle Netzwerke direkt kommunizieren können. Vertrauenswürdige virtuelle Netzwerke werden auch an "defaultRouteTable" weitergegeben, sodass Zweigstellen direkt vertrauenswürdige virtuelle Netzwerke erreichen können. |
| Nicht vertrauenswürdige virtuelle Netzwerke | defaultRouteTable | noneRouteTable | Nicht vertrauenswürdige virtuelle Netzwerke können nur über Azure Firewall erreicht werden. |
| Ausgewählte Zweige | defaultRouteTable | vertrauenswürdige Routingtabelle, Standard-Routingtabelle | Verzweigungsverbindungen müssen "defaultRouteTable" zugeordnet werden. Branches propagieren die vertrauenswürdige Routing-Tabelle, sodass der Datenverkehr von Branch zu vertrauenswürdigem virtuellem Netzwerk die Azure Firewall umgeht. |
Statische Routen
| Route-Tabelle | Adresspräfix | Nächster Sprung | Argumentation |
|---|---|---|---|
| vertrauenswürdige Routingtabelle | 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 | Azure Firewall | Virtual WAN kündigt spezifischere Routen für vertrauenswürdige Präfixe des virtuellen Netzwerks und on-premises zu vertrauenswürdigen Spokes an. Der gesamte andere Datenverkehr wird mithilfe statischer Routen an Azure Firewall weitergeleitet. |
| defaultRouteTable | 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 | Azure Firewall | Der gesamte Datenverkehr von nicht vertrauenswürdigen virtuellen Netzwerken und nicht umgangenen Niederlassungsverbindungen wird zur Überprüfung an die Azure Firewall weitergeleitet. |