Inspección selectiva con Azure Firewall

Note

Este artículo se aplica a los centros de Virtual WAN seguros que usan rutas estáticas para enrutar el tráfico a Azure Firewall. No se admiten escenarios de omisión personalizados al usar la intención de enrutamiento.

Información general del escenario

Este patrón de diseño describe escenarios en un hub de Virtual WAN seguro en el que determinados flujos de tráfico omiten la inspección del Azure Firewall, mientras que otros flujos de tráfico continúan siendo inspeccionados por Azure Firewall.

Estos escenarios son útiles cuando se necesita el tráfico seleccionado entre dos redes virtuales, o entre redes virtuales locales y específicas, para enrutar directamente en lugar de atravesar Azure Firewall.

Inspección selectiva de red virtual a red virtual

Este patrón de diseño permite que las redes virtuales de confianza se comuniquen directamente, mientras que el resto del tráfico entre ramas y redes virtuales que no son de confianza se enrutan a través de Azure Firewall.

Diagrama de red

Diagrama que muestra la omisión selectiva de Azure Firewall para el tráfico de red virtual de confianza a red virtual en un centro seguro.

En el diagrama anterior, las redes virtuales se dividen en dos tipos:

  • Redes virtuales de confianza: las redes virtuales de confianza forman parte de un dominio que puede comunicarse directamente.
  • Redes virtuales que no son de confianza: el tráfico dentro del dominio que no es de confianza y el tráfico entre los dominios de confianza y que no son de confianza requiere inspección con Azure Firewall.

Flujos de tráfico

Source Redes virtuales de confianza Redes virtuales que no son de confianza Ramas
Redes virtuales de confianza Directamente a través del enrutador del centro de Virtual WAN A través de Azure Firewall A través de Azure Firewall
Redes virtuales que no son de confianza A través de Azure Firewall A través de Azure Firewall A través de Azure Firewall
Ramas A través de Azure Firewall A través de Azure Firewall Directo

Configuration

Tablas de rutas de Virtual WAN

Nombre de la tabla de rutas Conexiones asociadas Reasoning
tabla de rutas predeterminada Ramas y redes virtuales que no son de confianza Lo usan las conexiones para reenviar el tráfico a Azure Firewall, incluido el tráfico de rama y todo el tráfico hacia o desde redes virtuales que no son de confianza. No se propaga ninguna conexión a esta tabla de rutas para garantizar que el tráfico sea inspeccionado por Azure Firewall.
tablaDeRutasConfiable Redes virtuales de confianza Se utiliza para mantener las redes virtuales de confianza en una tabla de rutas independiente, enrutando el tráfico entre redes de confianza directamente y sin omitir la inspección de Azure Firewall.

Configuración de enrutamiento de Virtual WAN

Conexión Tabla de rutas asociada Tabla de rutas propagada Reasoning
Redes virtuales de confianza tablaDeRutasConfiable tablaDeRutasConfiable Las redes virtuales confiables se asocian y propagan a una tabla de rutas dedicada para que el tráfico entre redes de confianza pueda omitir el Azure Firewall.
Redes virtuales que no son de confianza tabla de rutas predeterminada noneRouteTable Las redes virtuales que no son de confianza solo se pueden acceder a través de Azure Firewall.
Ramas tabla de rutas predeterminada noneRouteTable El tráfico de rama debe enrutarse a través de Azure Firewall.

Rutas estáticas

Tabla de rutas Prefijo de dirección Próximo salto Reasoning
tablaDeRutasConfiable 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Azure Firewall Virtual WAN anuncia rangos de redes virtuales de confianza a otras redes virtuales de confianza (lo que permite omitir el firewall). El resto del tráfico se enruta a través de Azure Firewall.
tabla de rutas predeterminada 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Azure Firewall Todas las redes virtuales de rama y que no son de confianza usan rutas estáticas para enrutar todo el tráfico a Azure Firewall para su inspección.

Inspección selectiva de la red local a la red virtual

Este patrón de diseño se basa en el diseño anterior al permitir que las ramas accedan directamente a redes virtuales de confianza. Todos los demás patrones de tráfico siguen siendo los mismos.

Diagrama de red

Diagrama que muestra la omisión selectiva de Azure Firewall para el tráfico de red local de confianza a red virtual en un centro seguro.

Como antes, las redes virtuales se dividen en dos tipos:

  • Redes virtuales de confianza: las redes virtuales de confianza forman parte de un dominio con el que las conexiones locales pueden comunicarse directamente.
  • Redes virtuales que no son de confianza: el tráfico desde el entorno local a las redes virtuales que no son de confianza requiere inspección con Azure Firewall.

Flujos de tráfico

Note

Dado que todas las conexiones locales deben asociarse y propagarse a las mismas tablas de rutas, todas las conexiones locales deben enviar tráfico a redes virtuales de confianza o que no son de confianza a través de la misma ruta de enrutamiento. No se admite la personalización del tráfico de nivel de conexión local.

Source Redes virtuales de confianza Redes virtuales que no son de confianza Ramas
Redes virtuales de confianza Directamente a través del enrutador del centro de Virtual WAN A través de Azure Firewall Directo
Redes virtuales que no son de confianza A través de Azure Firewall A través de Azure Firewall A través de Azure Firewall
Ramas Directamente a través del enrutador de centro Virtual WAN a redes virtuales de confianza; de lo contrario, a través de Azure Firewall. A través de Azure Firewall Directo

Configuration

Tablas de rutas de Virtual WAN

Nombre de la tabla de rutas Conexiones asociadas Reasoning
tabla de rutas predeterminada Ramas y redes virtuales que no son de confianza Utilizado por conexiones que deben reenviar el tráfico a Azure Firewall, incluido el tráfico de sucursales a redes virtuales no confiables y todo el tráfico hacia o desde redes virtuales no confiables.
tablaDeRutasConfiable Redes virtuales de confianza Se usa en redes virtuales de confianza para reenviar el tráfico directamente a otras redes virtuales de confianza y locales.

Configuración de enrutamiento de Virtual WAN

Conexión Tabla de rutas asociada Tabla de rutas propagada Reasoning
Redes virtuales de confianza tablaDeRutasConfiable tablaDeRutasConfiables, tablaDeRutasPredeterminada Las redes virtuales de confianza se asocian y propagan a trustedRouteTable para que las redes virtuales de confianza puedan comunicarse directamente. Las redes virtuales de confianza también se propagan a defaultRouteTable para que las ramas puedan acceder directamente a redes virtuales de confianza.
Redes virtuales que no son de confianza tabla de rutas predeterminada noneRouteTable Las redes virtuales que no son de confianza solo se pueden acceder a través de Azure Firewall.
Ramas seleccionadas tabla de rutas predeterminada tablaDeRutasConfiables, tablaDeRutasPredeterminada Las conexiones de rama deben asociarse a defaultRouteTable. Las ramas se propagan a la tabla de rutas de confianza para que el tráfico de rama a red virtual de confianza omita Azure Firewall.

Rutas estáticas

Tabla de rutas Prefijo de dirección Próximo salto Reasoning
tablaDeRutasConfiable 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Azure Firewall Virtual WAN anuncia rutas más específicas para los prefijos de confianza de la red virtual y local a radios de confianza. El resto del tráfico se enruta a Azure Firewall mediante rutas estáticas.
tabla de rutas predeterminada 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Azure Firewall Todo el tráfico de redes virtuales que no son de confianza y la conectividad de rama no omitida se enruta a Azure Firewall para su inspección.