Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Note
Este artículo se aplica a los centros de Virtual WAN seguros que usan rutas estáticas para enrutar el tráfico a Azure Firewall. No se admiten escenarios de omisión personalizados al usar la intención de enrutamiento.
Información general del escenario
Este patrón de diseño describe escenarios en un hub de Virtual WAN seguro en el que determinados flujos de tráfico omiten la inspección del Azure Firewall, mientras que otros flujos de tráfico continúan siendo inspeccionados por Azure Firewall.
Estos escenarios son útiles cuando se necesita el tráfico seleccionado entre dos redes virtuales, o entre redes virtuales locales y específicas, para enrutar directamente en lugar de atravesar Azure Firewall.
Inspección selectiva de red virtual a red virtual
Este patrón de diseño permite que las redes virtuales de confianza se comuniquen directamente, mientras que el resto del tráfico entre ramas y redes virtuales que no son de confianza se enrutan a través de Azure Firewall.
Diagrama de red
En el diagrama anterior, las redes virtuales se dividen en dos tipos:
- Redes virtuales de confianza: las redes virtuales de confianza forman parte de un dominio que puede comunicarse directamente.
- Redes virtuales que no son de confianza: el tráfico dentro del dominio que no es de confianza y el tráfico entre los dominios de confianza y que no son de confianza requiere inspección con Azure Firewall.
Flujos de tráfico
| Source | Redes virtuales de confianza | Redes virtuales que no son de confianza | Ramas |
|---|---|---|---|
| Redes virtuales de confianza | Directamente a través del enrutador del centro de Virtual WAN | A través de Azure Firewall | A través de Azure Firewall |
| Redes virtuales que no son de confianza | A través de Azure Firewall | A través de Azure Firewall | A través de Azure Firewall |
| Ramas | A través de Azure Firewall | A través de Azure Firewall | Directo |
Configuration
Tablas de rutas de Virtual WAN
| Nombre de la tabla de rutas | Conexiones asociadas | Reasoning |
|---|---|---|
| tabla de rutas predeterminada | Ramas y redes virtuales que no son de confianza | Lo usan las conexiones para reenviar el tráfico a Azure Firewall, incluido el tráfico de rama y todo el tráfico hacia o desde redes virtuales que no son de confianza. No se propaga ninguna conexión a esta tabla de rutas para garantizar que el tráfico sea inspeccionado por Azure Firewall. |
| tablaDeRutasConfiable | Redes virtuales de confianza | Se utiliza para mantener las redes virtuales de confianza en una tabla de rutas independiente, enrutando el tráfico entre redes de confianza directamente y sin omitir la inspección de Azure Firewall. |
Configuración de enrutamiento de Virtual WAN
| Conexión | Tabla de rutas asociada | Tabla de rutas propagada | Reasoning |
|---|---|---|---|
| Redes virtuales de confianza | tablaDeRutasConfiable | tablaDeRutasConfiable | Las redes virtuales confiables se asocian y propagan a una tabla de rutas dedicada para que el tráfico entre redes de confianza pueda omitir el Azure Firewall. |
| Redes virtuales que no son de confianza | tabla de rutas predeterminada | noneRouteTable | Las redes virtuales que no son de confianza solo se pueden acceder a través de Azure Firewall. |
| Ramas | tabla de rutas predeterminada | noneRouteTable | El tráfico de rama debe enrutarse a través de Azure Firewall. |
Rutas estáticas
| Tabla de rutas | Prefijo de dirección | Próximo salto | Reasoning |
|---|---|---|---|
| tablaDeRutasConfiable | 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 | Azure Firewall | Virtual WAN anuncia rangos de redes virtuales de confianza a otras redes virtuales de confianza (lo que permite omitir el firewall). El resto del tráfico se enruta a través de Azure Firewall. |
| tabla de rutas predeterminada | 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 | Azure Firewall | Todas las redes virtuales de rama y que no son de confianza usan rutas estáticas para enrutar todo el tráfico a Azure Firewall para su inspección. |
Inspección selectiva de la red local a la red virtual
Este patrón de diseño se basa en el diseño anterior al permitir que las ramas accedan directamente a redes virtuales de confianza. Todos los demás patrones de tráfico siguen siendo los mismos.
Diagrama de red
Como antes, las redes virtuales se dividen en dos tipos:
- Redes virtuales de confianza: las redes virtuales de confianza forman parte de un dominio con el que las conexiones locales pueden comunicarse directamente.
- Redes virtuales que no son de confianza: el tráfico desde el entorno local a las redes virtuales que no son de confianza requiere inspección con Azure Firewall.
Flujos de tráfico
Note
Dado que todas las conexiones locales deben asociarse y propagarse a las mismas tablas de rutas, todas las conexiones locales deben enviar tráfico a redes virtuales de confianza o que no son de confianza a través de la misma ruta de enrutamiento. No se admite la personalización del tráfico de nivel de conexión local.
| Source | Redes virtuales de confianza | Redes virtuales que no son de confianza | Ramas |
|---|---|---|---|
| Redes virtuales de confianza | Directamente a través del enrutador del centro de Virtual WAN | A través de Azure Firewall | Directo |
| Redes virtuales que no son de confianza | A través de Azure Firewall | A través de Azure Firewall | A través de Azure Firewall |
| Ramas | Directamente a través del enrutador de centro Virtual WAN a redes virtuales de confianza; de lo contrario, a través de Azure Firewall. | A través de Azure Firewall | Directo |
Configuration
Tablas de rutas de Virtual WAN
| Nombre de la tabla de rutas | Conexiones asociadas | Reasoning |
|---|---|---|
| tabla de rutas predeterminada | Ramas y redes virtuales que no son de confianza | Utilizado por conexiones que deben reenviar el tráfico a Azure Firewall, incluido el tráfico de sucursales a redes virtuales no confiables y todo el tráfico hacia o desde redes virtuales no confiables. |
| tablaDeRutasConfiable | Redes virtuales de confianza | Se usa en redes virtuales de confianza para reenviar el tráfico directamente a otras redes virtuales de confianza y locales. |
Configuración de enrutamiento de Virtual WAN
| Conexión | Tabla de rutas asociada | Tabla de rutas propagada | Reasoning |
|---|---|---|---|
| Redes virtuales de confianza | tablaDeRutasConfiable | tablaDeRutasConfiables, tablaDeRutasPredeterminada | Las redes virtuales de confianza se asocian y propagan a trustedRouteTable para que las redes virtuales de confianza puedan comunicarse directamente. Las redes virtuales de confianza también se propagan a defaultRouteTable para que las ramas puedan acceder directamente a redes virtuales de confianza. |
| Redes virtuales que no son de confianza | tabla de rutas predeterminada | noneRouteTable | Las redes virtuales que no son de confianza solo se pueden acceder a través de Azure Firewall. |
| Ramas seleccionadas | tabla de rutas predeterminada | tablaDeRutasConfiables, tablaDeRutasPredeterminada | Las conexiones de rama deben asociarse a defaultRouteTable. Las ramas se propagan a la tabla de rutas de confianza para que el tráfico de rama a red virtual de confianza omita Azure Firewall. |
Rutas estáticas
| Tabla de rutas | Prefijo de dirección | Próximo salto | Reasoning |
|---|---|---|---|
| tablaDeRutasConfiable | 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 | Azure Firewall | Virtual WAN anuncia rutas más específicas para los prefijos de confianza de la red virtual y local a radios de confianza. El resto del tráfico se enruta a Azure Firewall mediante rutas estáticas. |
| tabla de rutas predeterminada | 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 | Azure Firewall | Todo el tráfico de redes virtuales que no son de confianza y la conectividad de rama no omitida se enruta a Azure Firewall para su inspección. |