Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Dokument werden die verschiedenen Arten statischer Routen in Virtual WAN, gängige Anwendungsfälle und die wichtigsten bewährten Methoden und Einschränkungen beschrieben, die bei der Netzwerkentwurfs- und Implementierung berücksichtigt werden müssen.
Übersicht über statische Routen
Note
Statische Routen in Virtual WAN können nicht verwendet werden, um den Datenverkehr an eine Network Virtual Appliance (NVA) oder software-as-a-Service (SaaS)-Lösung zu leiten, die im Virtual WAN Hub bereitgestellt wird. Bei NVA- und SaaS-Lösungen erfolgt die einzige unterstützte Methode zum Weiterleiten von Datenverkehr über Routingabsichten und Richtlinien. Weitere Informationen finden Sie in der Dokumentation zu Routingabsichten und Richtlinien.
Statische Routen für Virtual WAN werden verwendet, um den Datenverkehr zu einem bestimmten Next Hop zu leiten. Statische Routen liefern zwei Hauptrouting-Anwendungsfälle:
- Leiten Sie den Datenverkehr über eine im Virtual WAN Hub bereitgestellte Azure Firewall weiter.
- Sie leiten den Datenverkehr zu einer bestimmten IP-Adresse (häufig ein Load-Balancer vor einer Network Virtual Appliance), die in einem virtuellen Spoke-Netzwerk bereitgestellt wird, das mit dem Virtual WAN Hub verbunden ist.
Auf hoher Ebene sind die folgenden konfigurationen statischer Routen für die beiden oben genannten Hauptanwendungsfälle erforderlich.
| Anwendungsfall | Configuration | Detaillierte Anwendungsfalldokumentation |
|---|---|---|
| Leiten Sie den Datenverkehr durch die Azure Firewall, die im Virtual WAN-Hub bereitgestellt wird. | Statische Routen in der Routing-Tabelle des Virtual WAN mit der Ressourcen-ID der Azure Firewall für den Next Hop. | Leiten Sie den Datenverkehr zur sicheren Hub-Azure-Firewall mit statischen Routen des virtuellen WAN. |
| Beheben des Datenverkehrs zu einer bestimmten IP-Adresse in einem virtuellen Spoke-Netzwerk |
Option 1: Statische Routen auf der virtuellen Netzwerkverbindung mit Next Hop auf die IP-Adresse des NVA oder Load-Balancers im Spoke Virtual Network festgelegt. Statische Route propagieren auf True festgelegt. Option 2: Konfigurieren Sie eine statische Route in der Routing-Tabelle des Virtual WAN mit Next Hop Spoke der virtuellen Netzwerkverbindung. Konfigurieren Sie die entsprechende statische Route auf der virtuellen Netzwerkverbindung mit dem Next Hop, der auf die IP-Adresse des NVA oder Load-Balancers im virtuellen Spoke-Netzwerk gesetzt ist. |
Leiten Sie den Datenverkehr zu spoke-virtuellen Netzwerken mithilfe statischer Virtual WAN-Routen |
Routing-Anwendungsfälle
Weiterleiten des Datenverkehrs an Azure Firewall
Note
Es gibt zwei nicht zusammenhängende Methoden zum Weiterleiten von Datenverkehr zu Azure Firewall: statische Routen in Virtual WAN Hubroutentabellen oder routing intent and policies. Das Mischen der beiden Konfigurationsoptionen wird nicht unterstützt. In diesem Artikel bezieht sich das Azure Firewall statische Routenmuster auf einen gesicherten virtuellen Hub mit Azure Firewall, bei dem die Routingabsicht nicht aktiviert ist.
Configuration
Konfigurieren Sie Virtual WAN so, dass Datenverkehr mithilfe statischer Routen an Azure Firewall in einem sicheren Hub weitergeleitet wird. Diese Konfiguration gilt für gesicherte virtuelle Hubs mit Azure Firewall, bei denen Routingabsicht nicht aktiviert ist. Diese Konfiguration umfasst das Hinzufügen von zwei separaten Konfigurationen zu Ihrer Virtual WAN Bereitstellung:
- Fügen Sie statische Routen zu Virtual WAN Hub-Routentabellen hinzu, wobei der nächste Hop als Ihr Azure Firewall-Ressourcenbezeichner angegeben ist.
- Konfigurieren Sie die zugeordneten und weitergeleiteten Routen-Tabellen Ihrer Virtual WAN-Hubverbindungen.
Um statische Routen und zugeordnete/verteilte Routentabellen in Secure Hub-Szenarien zu konfigurieren, verwenden Sie die folgenden bewährten Methoden:
-
Bewährte Methoden für statische Routenkonfigurationen und Routentabellen:
- Minimieren Sie die Anzahl der benutzerdefinierten Routentabellen (zusätzlich zu defaultRouteTable und noneRouteTable). Benutzerdefinierte Routentabellen sollten für angepasstere Routingszenarien wie verschiedene Routingmuster für virtuelle Netzwerke verwendet werden.
- Verwenden Sie Aggregatbereiche anstelle bestimmter Bereiche in statischen Routen, wenn möglich. Dadurch wird die Anzahl der konfigurierten statischen Routen minimiert.
- Evaluieren Sie sorgfältig Multi-Hub-Designs und verwenden Sie nach Möglichkeit Routing-Intent. Architekturen, die statische Routen verwenden, um Datenverkehr an Azure Firewall zu senden, können komplex werden, um über mehrere Hubs hinweg zu arbeiten und die Überprüfung zwischen Regionen über Azure Firewall wird mit statischen Routenkonfigurationen nicht unterstützt.
-
Bewährte Methoden zum Konfigurieren von Zuordnungen und Verteilungen:
- Alle Verzweigungen (VPN/ExpressRoute) müssen der defaultRouteTable zugeordnet und an denselben Satz von Routentabellen und Routentabellenbeschriftungen weitergegeben werden.
- Das Verteilen der Routen einer Verbindung an eine Routentabelle bedeutet, dass alle Verbindungen, die dieser Routentabelle zugeordnet sind, direkt auf die verteilten Routen zugreifen können. Stellen Sie sicher, dass Ihre Routingkonfiguration konsistent ist und zu einer Routingsymmetrie führt. Wenn beispielsweise Branches an die Routing-Tabelle eines virtuellen Netzwerks weitergeleitet werden, stellen Sie sicher, dass die gleichen virtuellen Netzwerke an die defaultRouteTable weitergeleitet werden. Gleiches gilt, wenn eine Verbindung nicht in die Routentabelle einer anderen Verbindung weitergeleitet wird.
- Ebenso bedeutet es normalerweise, eine Verbindung nicht an eine Routentabelle weiterzugeben, dass Verbindungen, die mit derselben Routentabelle verbunden sind, nicht auf diese Verbindung zugreifen können. Eine statische Route ist erforderlich.
Häufige Anwendungsfälle
Diagramm, das statische Routen anzeigt, die denselben Hub-Verkehr, virtuelles Netzwerk und Internetdatenverkehr über die Azure Firewall im Virtual WAN-Hub senden.
Ein gängiger Anwendungsfall für statische Routen in Virtual WAN besteht darin, den privaten Datenverkehr desselben Hubs über einen im virtuellen Hub bereitgestellten Azure Firewall zu senden. In diesem Design fungiert die Firewall als nächster Schritt für Datenverkehr, der andernfalls direkt an das endgültige Ziel geleitet würde.
Dieses Muster wird verwendet, um Azure Firewall Inspektion für die folgenden allgemeinen Anwendungsfälle bereitzustellen:
Weitere, komplexere Anwendungsfälle umfassen:
Andere gängige Anwendungsfälle, die alternative Ansätze erfordern oder nicht mit statischen Routen unterstützt werden:
| Anwendungsfall | Alternativer Ansatz |
|---|---|
| Routen des Datenverkehrs zu einem NVA, der innerhalb des Virtual WAN Hubs bereitgestellt wird | Die Überprüfung des Datenverkehrs mit einem im Hub bereitgestellten NVA erfordert die Verwendung von Routing-Intent und Richtlinien. |
| Datenverkehr zwischen Hubs überprüfen | Verwenden Sie Routingabsicht und -richtlinien. |
| Untersuchen des Zweigstelle-zu-Zweigstelle-Datenverkehrs (ExpressRoute, Standort-zu-Standort-VPN und Punkt-zu-Standort-VPN) | Die zweigstellenübergreifende Datenverkehrsüberprüfung erfordert die Verwendung von Routing-Intentionen und Richtlinien. |
| Virtual Network Isolation mit sicheren Hubs. | Verwenden Sie Azure Firewall Netzwerkregeln, um den Datenverkehr zwischen virtuellen Netzwerken zu blockieren, die nicht kommunizieren können sollten. Virtual WAN Routing, auch wenn Verteilungen und Zuordnungen ordnungsgemäß konfiguriert sind, können nicht garantieren, dass zwei virtuelle Netzwerke aus Routingsicht isoliert sind. Beispielsweise können zwei virtuelle Netzwerke, die nicht aneinander weitergegeben werden, weiterhin über Azure Firewall kommunizieren, wenn eine aggregierte Route (z. B. 10.0.0.0.0/8 oder 0.0.0.0/0) als statische Route konfiguriert ist, die auf Azure Firewall im Hub auf der zugeordneten Virtual WAN Routentabelle des Virtual Network zeigt. |
Routing des Datenverkehrs zu einem NVA in einem virtuellen Spoke-Netzwerk
Konfigurationsoptionen
Sie können das Routing an eine IP-Adresse in einem virtuellen Speichennetzwerk auf zwei Arten konfigurieren:
- Option 1: Geben Sie die statische Route für die virtuelle Netzwerkverbindung an. Setzen Sie statische Route propagieren auf True. In diesem Modell wird die statische Route in der virtuellen Netzwerkverbindung automatisch in Virtual WAN verteilt, ohne dass in Virtual WAN Routentabellen ein separater statischer Routeneintrag erforderlich ist. Diese Konfiguration verfügt über bessere Skalierungseigenschaften, da Virtual WAN die statischen Routen automatisch entsprechend den verteilten Routentabellen und -beschriftungen des Virtual Network verteilt.
- Option 2: Geben Sie eine statische Route in einer Virtual WAN Routentabelle an, wobei der nächste Hop auf die Hub virtual network connection festgelegt ist. In diesem Modell muss auch eine entsprechende statische Route in der virtuellen Netzwerkverbindung vorhanden sein, die die nächste Hop-IP-Adresse für das Präfix angibt. Darüber hinaus müssen Sie jeder Virtual WAN-Routentabelle (einschließlich der Remote-Virtual WAN-Hubs) eine statische Route hinzufügen, die auf die Hub-virtuelle Netzwerkverbindung verweist, welche die statische Route nutzen soll.
Die beiden Konfigurationsoptionen unterstützen unterschiedliche Routingmuster und weisen unterschiedliche Anwendungsfälle auf:
| Auswahl | Overview | Unterstützte Anwendungsfälle | Beispielarchitekturen | Nicht unterstützte Anwendungsfälle |
|---|---|---|---|---|
| 1 | Statische Route auf der virtuellen Netzwerkverbindung mit Statische Route weiterleiten auf True festgelegt | Verwendung von Spoke-NVA als Quelle von Routen für indirekte Spokes, VPN-Tunnel, die auf dem NVA-Gerät terminiert werden, oder als Internet Edge. Kompatibel mit Routing-Intent-Hubs. | Indirekte Spoke-Architekturen und Routen für internetgebundenen Datenverkehr zu Spoke NVA für Egress, Hybrid-Szenarien | Für Inspektionsszenarien zwischen einer lokalen Verbindung des Virtual WAN und einem Spoke-Virtualnetzwerk kann diese Konfigurationsoption nicht verwendet werden. |
| 2 | Statische Route in einer Virtual WAN Routing-Tabelle, wobei der Next Hop auf die virtuelle Netzwerkverbindung des Hubs festgelegt ist, sowie eine passende Next Hop IP auf der virtuellen Netzwerkverbindung | Verwendung von Spoke-NVA als Quelle von Routen für indirekte Spokes, VPN-Tunnel, die auf dem NVA-Gerät terminiert werden, oder als Internet Edge. Wird für Inspektionsszenarien zwischen zwei Virtual WAN-Verbindungen verwendet (von lokalem Netzwerk zu virtuellem Netzwerk). | Indirekte Spoke-Architekturen, Routen für internetgebundenen Datenverkehr zu Spoke-NVA für Egress, Hybrid-Szenarien, On-premises zu virtuellem Netzwerk Inspektion. | Nicht kompatibel mit Hubs mit Routingabsicht. |
Beachten Sie bei der Verwendung statischer Routen zum Weiterleiten von Datenverkehr zu einer Virtual Network-Verbindung in Virtual WAN die folgenden bewährten Methoden und Überlegungen:
- Verwenden Sie wann immer möglich die Konfiguration option 1 anstelle von Konfiguration option 2, da option 1 sicherstellt, dass statische Routen automatisch in die relevanten Routentabellen des Virtual WAN angekündigt werden. Dadurch wird der Betriebsaufwand der statischen Routenverwaltung über mehrere Virtual WAN Routentabellen und Hubs erheblich reduziert.
- Die Einstellung Bypass next-hop IP-Adresse legt fest, wie Datenverkehr, der für IP-Adressen im selben virtuellen Netzwerk wie der NVA bestimmt ist, geroutet wird. Richten Sie diese Einstellung mit Ihrem beabsichtigten Netzwerkmuster aus. Häufig ist das Festlegen dieses Werts auf "true " wichtig, um den NVA-Verwaltungsdatenverkehr korrekt an die erwartete NVA-Schnittstelle oder Instanz weiterzuleiten.
- Wenn mehrere statische Routen konfiguriert sind, bei denen sich die Ziel-CIDRs nicht in IANA RFC1918 befinden, müssen alle statischen Routen mit nicht RFC1918 Zielen die gleiche ip-Adresse des nächsten Hops verwenden.
- Für Szenarien, in denen der NVA verwendet wird, um den Datenverkehr zwischen lokalen und anderen virtuellen Netzwerken zu prüfen, wird das virtuelle Netzwerk der NVA in der Regel einer benutzerdefinierten Routentabelle zugeordnet, die sich von den Standorten oder anderen virtuellen Netzwerken unterscheidet, während alle anderen Verbindungen an die benutzerdefinierte Routentabelle des virtuellen Netzwerks der NVA weitergegeben werden. Ein Beispiel finden Sie unten im Abschnitt "Häufige Anwendungsfälle".
Häufige Anwendungsfälle
Einige häufige Anwendungsfälle, die alternative Ansätze erfordern oder in Virtual WAN nicht unterstützt werden:
| Anwendungsfall | Alternative Ansätze |
|---|---|
| Verwenden Sie eine NVA, um den Datenverkehr von einem virtuellen Netzwerk zu einem anderen virtuellen Netzwerk zu überprüfen, wobei die NVA in einem dritten Virtual WAN-Spoke bereitgestellt wird. | Nicht unterstützt. Verwenden Sie eine indirekte Spoke-Architektur, bei der virtuelle Spoke-Netzwerke an den NVA Spoke und nicht an den Virtual WAN Hub gepeert werden. Alternativ können Sie einen NVA im Virtual WAN Hub bereitstellen, alle virtuellen Spoke-Netzwerke mit dem Virtual WAN Hub verbinden und die Routing-Intention nutzen. |
| Verwenden Sie einen NVA in der Spoke, um den Datenverkehr von Branch zu Branch zu überprüfen. | Nicht unterstützt. Stellen Sie einen NVA im Virtual WAN Hub bereit und nutzen Sie dabei die Routingintention. |
Kombinieren von zwei Arten statischer Routen
Sie können auch statische Routen kombinieren, die auf Azure Firewall im virtuellen Hub zeigen, mit statischen Routen, die auf eine virtuelle Netzwerkverbindung verweisen. Dieses Design ist nützlich, wenn Sie unterschiedliche Next Hops für verschiedene Datenverkehrsklassen innerhalb derselben Virtual WAN-Bereitstellung wünschen.
Zu den gängigen Anwendungsfällen gehören:
Diagramm, das zeigt, wie Azure Firewall den lokalen Datenverkehr überprüft, während eine Netzwerkvirtualisierungs-Appliance den ausgewählten Datenverkehr wie etwa den internetgebundenen Ausgang verarbeitet.
Andere gängige Anwendungsfälle, die alternative Ansätze erfordern oder nicht mit statischen Routen unterstützt werden:
| Anwendungsfall | Alternativer Ansatz |
|---|---|
| Szenarien mit doppelter Prüfung: Prüfung des Datenverkehrs, der für einen indirekten Spoke oder das Internet bestimmt ist, mit der Azure Firewall, die in einem sicheren Hub bereitgestellt wird. Leiten Sie dann den Datenverkehr an die NVA in der Spoke weiter, um einen Breakout oder den Zugriff auf eine indirekte Spoke zu ermöglichen. | Verwenden Sie Routing-Intent und Richtlinien und statische Routen auf der Virtuellen Netzwerkverbindung mit Statische Routen weiterleiten, festgelegt auf True. |
Diagram that shows selected Virtual WAN traffic bypassing Azure Firewall while other traffic is inspected by Azure Firewall.Diagramm, das zeigt, dass ausgewählter Virtual WAN-Datenverkehr die Azure Firewall umgeht, während anderer Datenverkehr von der Azure Firewall überprüft wird.