Selektive Inspektion mit Azure Firewall

Note

Dieser Artikel bezieht sich auf sichere Virtual WAN Hubs, die statische Routen verwenden, um Datenverkehr an Azure Firewall weiterzuleiten. Benutzerdefinierte Umgehungsszenarien werden bei Verwendung der Routingabsichtnicht unterstützt.

Beschreibung des Szenarios

Dieses Entwurfsmuster beschreibt Szenarien in einem sicheren Virtual WAN Hub, in dem bestimmte Datenverkehrsflüsse Azure Firewall Inspektion umgehen, während andere Datenverkehr weiterhin von Azure Firewall überprüft werden.

Diese Szenarien sind nützlich, wenn Sie ausgewählten Datenverkehr zwischen zwei virtuellen Netzwerken oder zwischen lokalen und bestimmten virtuellen Netzwerken benötigen, um direkt zu routingen, anstatt Azure Firewall zu durchlaufen.

Selektive Prüfung von virtuellem Netzwerk zu virtuellem Netzwerk

Dieses Entwurfsmuster ermöglicht es vertrauenswürdigen virtuellen Netzwerken, direkt zu kommunizieren, während der gesamte andere Datenverkehr zwischen Zweigniederlassungen und nicht vertrauenswürdigen virtuellen Netzwerken über Azure Firewall weitergeleitet wird.

Netzwerkdiagramm

Diagramm, das den selektiven Bypass der Azure Firewall für den Datenverkehr von vertrauenswürdigen virtuellen Netzwerken zu virtuellen Netzwerken in einem sicheren Hub zeigt.

Im obigen Diagramm werden virtuelle Netzwerke in zwei Typen unterteilt:

  • Vertrauenswürdige virtuelle Netzwerke: Vertrauenswürdige virtuelle Netzwerke sind Teil einer Domäne, die direkt kommunizieren kann.
  • Nicht vertrauenswürdige virtuelle Netzwerke: Datenverkehr innerhalb der nicht vertrauenswürdigen Domäne und Datenverkehr zwischen den vertrauenswürdigen und nicht vertrauenswürdigen Domänen erfordert eine Überprüfung mit Azure Firewall.

Verkehrsflüsse

Source Vertrauenswürdige virtuelle Netzwerke Nicht vertrauenswürdige virtuelle Netzwerke Branches
Vertrauenswürdige virtuelle Netzwerke Direkt über Virtual WAN Hubrouter Via Azure Firewall Via Azure Firewall
Nicht vertrauenswürdige virtuelle Netzwerke Via Azure Firewall Via Azure Firewall Via Azure Firewall
Branches Via Azure Firewall Via Azure Firewall Direkt

Configuration

Virtual WAN Routentabellen

Name der Route-Tabelle Zugeordnete Verbindungen Argumentation
defaultRouteTable Verzweigungen und nicht vertrauenswürdige virtuelle Netzwerke Wird von Verbindungen verwendet, um Datenverkehr an Azure Firewall weiterzuleiten, einschließlich Zweigverkehr und aller Datenverkehr zu oder von nicht vertrauenswürdigen virtuellen Netzwerken. Es werden keine Verbindungen an diese Routentabelle weitergegeben, um sicherzustellen, dass der Datenverkehr von Azure Firewall überprüft wird.
vertrauenswürdige Routingtabelle Vertrauenswürdige virtuelle Netzwerke Wird verwendet, um vertrauenswürdige virtuelle Netzwerke in einer separaten Routing-Tabelle zu halten und den Datenverkehr von vertrauenswürdig zu vertrauenswürdig direkt zu routen und die Azure Firewall-Inspektion zu umgehen.

Konfiguration des virtuellen WAN-Routings

Verbindung Zugeordnete Routentabelle Propagierte Routentabelle Argumentation
Vertrauenswürdige virtuelle Netzwerke vertrauenswürdige Routingtabelle vertrauenswürdige Routingtabelle Vertrauenswürdige virtuelle Netzwerke assoziieren und propagieren zu einer dedizierten Routing-Tabelle, sodass der Datenverkehr von vertrauenswürdigen zu vertrauenswürdigen Netzwerken die Azure Firewall umgehen kann.
Nicht vertrauenswürdige virtuelle Netzwerke defaultRouteTable noneRouteTable Nicht vertrauenswürdige virtuelle Netzwerke können nur über Azure Firewall erreicht werden.
Branches defaultRouteTable noneRouteTable Verzweigungsverkehr muss über Azure Firewall weitergeleitet werden.

Statische Routen

Route-Tabelle Adresspräfix Nächster Sprung Argumentation
vertrauenswürdige Routingtabelle 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Azure Firewall Virtual WAN kündigt die Bereiche vertrauenswürdiger virtueller Netzwerke für andere vertrauenswürdige virtuelle Netzwerke an (was einen Bypass der Firewall zulässt). Alle anderen Datenverkehr wird über Azure Firewall geleitet.
defaultRouteTable 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Azure Firewall Alle verzweigten und nicht vertrauenswürdigen virtuellen Netzwerke verwenden statische Routen, um den gesamten Datenverkehr zur Überprüfung an Azure Firewall weiterzuleiten.

Selektive Prüfung zwischen on-premises und virtuellem Netzwerk

Dieses Entwurfsmuster baut auf dem vorherigen Design auf, indem Niederlassungen direkt auf vertrauenswürdige virtuelle Netzwerke zugreifen können. Alle anderen Verkehrsmuster bleiben gleich.

Netzwerkdiagramm

Diagramm zur selektiven Umgehung der Azure Firewall für den Datenverkehr zwischen vertrauenswürdigen on-premises und virtuellen Netzwerken in einem sicheren Hub.

Wie zuvor werden virtuelle Netzwerke in zwei Typen aufgeteilt:

  • Vertrauenswürdige virtuelle Netzwerke: Vertrauenswürdige virtuelle Netzwerke sind Teil einer Domäne, mit der lokale Verbindungen direkt kommunizieren können.
  • Nicht vertrauenswürdige virtuelle Netzwerke: Der Datenverkehr von lokalen zu nicht vertrauenswürdigen virtuellen Netzwerken erfordert eine Überprüfung mit Azure Firewall.

Verkehrsflüsse

Note

Da alle lokalen Verbindungen dieselben Routentabellen zuordnen und weitergeben müssen, müssen alle lokalen Verbindungen Datenverkehr über denselben Routingpfad an vertrauenswürdige oder nicht vertrauenswürdige virtuelle Netzwerke senden. Die benutzerdefinierte Anpassung des Datenverkehrs auf Verbindungsebene vor Ort wird nicht unterstützt.

Source Vertrauenswürdige virtuelle Netzwerke Nicht vertrauenswürdige virtuelle Netzwerke Branches
Vertrauenswürdige virtuelle Netzwerke Direkt über Virtual WAN Hubrouter Via Azure Firewall Direkt
Nicht vertrauenswürdige virtuelle Netzwerke Via Azure Firewall Via Azure Firewall Via Azure Firewall
Branches Direkt über Virtual WAN Hubrouter zu vertrauenswürdigen virtuellen Netzwerken, andernfalls über Azure Firewall Via Azure Firewall Direkt

Configuration

Virtual WAN Routentabellen

Name der Route-Tabelle Zugeordnete Verbindungen Argumentation
defaultRouteTable Verzweigungen und nicht vertrauenswürdige virtuelle Netzwerke Wird von Verbindungen verwendet, die Datenverkehr an Azure Firewall weiterleiten müssen, einschließlich Verzweigungsverkehr an nicht vertrauenswürdige virtuelle Netzwerke und den gesamten Datenverkehr zu oder von nicht vertrauenswürdigen virtuellen Netzwerken.
vertrauenswürdige Routingtabelle Vertrauenswürdige virtuelle Netzwerke Wird von vertrauenswürdigen virtuellen Netzwerken verwendet, um den Datenverkehr direkt an andere vertrauenswürdige virtuelle Netzwerke und lokal weiterzuleiten.

Konfiguration des virtuellen WAN-Routings

Verbindung Zugeordnete Routentabelle Propagierte Routentabelle Argumentation
Vertrauenswürdige virtuelle Netzwerke vertrauenswürdige Routingtabelle vertrauenswürdige Routingtabelle, Standard-Routingtabelle Vertrauenswürdige virtuelle Netzwerke verbinden sich mit trustedRouteTable und propagieren es, sodass vertrauenswürdige virtuelle Netzwerke direkt kommunizieren können. Vertrauenswürdige virtuelle Netzwerke werden auch an "defaultRouteTable" weitergegeben, sodass Zweigstellen direkt vertrauenswürdige virtuelle Netzwerke erreichen können.
Nicht vertrauenswürdige virtuelle Netzwerke defaultRouteTable noneRouteTable Nicht vertrauenswürdige virtuelle Netzwerke können nur über Azure Firewall erreicht werden.
Ausgewählte Zweige defaultRouteTable vertrauenswürdige Routingtabelle, Standard-Routingtabelle Verzweigungsverbindungen müssen "defaultRouteTable" zugeordnet werden. Branches propagieren die vertrauenswürdige Routing-Tabelle, sodass der Datenverkehr von Branch zu vertrauenswürdigem virtuellem Netzwerk die Azure Firewall umgeht.

Statische Routen

Route-Tabelle Adresspräfix Nächster Sprung Argumentation
vertrauenswürdige Routingtabelle 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Azure Firewall Virtual WAN kündigt spezifischere Routen für vertrauenswürdige Präfixe des virtuellen Netzwerks und on-premises zu vertrauenswürdigen Spokes an. Der gesamte andere Datenverkehr wird mithilfe statischer Routen an Azure Firewall weitergeleitet.
defaultRouteTable 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Azure Firewall Der gesamte Datenverkehr von nicht vertrauenswürdigen virtuellen Netzwerken und nicht umgangenen Niederlassungsverbindungen wird zur Überprüfung an die Azure Firewall weitergeleitet.