Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este documento se describen los distintos tipos de rutas estáticas en Virtual WAN, casos de uso comunes y los principales procedimientos recomendados y limitaciones que se deben tener en cuenta durante el diseño y la implementación de la red.
Introducción a las rutas estáticas
Note
Las rutas estáticas en Virtual WAN no se pueden usar para dirigir el tráfico a una aplicación virtual de red (NVA) o a una solución de software como servicio (SaaS) implementada en el centro de Virtual WAN. Para las soluciones NVA y SaaS, el único método admitido para dirigir el tráfico es mediante la intención y las directivas de enrutamiento. Para obtener más información, consulte la documentación sobre la intención de enrutamiento y las directivas.
Virtual WAN utiliza rutas estáticas para dirigir el tráfico hacia un salto específico. Las rutas estáticas ofrecen dos casos de uso principales de enrutamiento:
- Enrutar el tráfico a través de un Azure Firewall implementado en el centro de Virtual WAN.
- Se enruta el tráfico a una dirección IP designada (normalmente un equilibrador de carga situado delante de una Aplicación virtual de red) implementada en una red virtual de radio que está conectada al centro de Virtual WAN.
En un nivel alto, se necesitan las siguientes configuraciones de ruta estáticas para los dos casos de uso principales mencionados anteriormente.
| Caso de uso | Configuration | Documentación detallada del caso de uso |
|---|---|---|
| Enrutar el tráfico a través de Azure Firewall implementado en el hub de Virtual WAN | Rutas estáticas en la tabla de rutas de Virtual WAN, con el ID de recurso de Azure Firewall para el próximo salto. | Encaminar el tráfico al concentrador seguro Azure Firewall con rutas estáticas de WAN virtual. |
| Enrutar el tráfico a la dirección IP designada en una red virtual de tipo 'spoke'. |
Opción 1: rutas estáticas en la conexión de la red virtual con el próximo salto configurado en la dirección IP de la NVA o el equilibrador de carga en la red virtual de radio. Propague la ruta estática establecida en true. Opción 2: configure una ruta estática en la tabla de rutas de Virtual WAN con conexión de red virtual de radio de próximo salto. Configure la ruta estática correspondiente en la conexión de red virtual con el próximo salto establecido en la dirección IP de la NVA o el equilibrador de carga en la red virtual de radio. |
Enrutado de el tráfico a redes virtuales de radio mediante rutas estáticas de Virtual WAN |
Casos de uso de enrutamiento
Enrutamiento del tráfico a Azure Firewall
Note
Hay dos maneras independientes de dirigir el tráfico a Azure Firewall: rutas estáticas en tablas de rutas del hub de Virtual WAN o intención de enrutamiento y directivas. No se admite la combinación de las dos opciones de configuración. En este artículo, el patrón de ruta estática Azure Firewall hace referencia a un centro virtual protegido con Azure Firewall donde la intención de enrutamiento no está habilitada.
Configuration
Configure Virtual WAN para enrutar el tráfico a Azure Firewall en un centro seguro mediante rutas estáticas. Esta configuración se aplica a los centros virtuales protegidos con Azure Firewall donde la intención de enrutamiento no está habilitada. Esta configuración implica agregar dos configuraciones independientes a la implementación de Virtual WAN:
- Agregue rutas estáticas a las tablas de rutas del centro de Virtual WAN, con el próximo salto especificado como el identificador del recurso de Azure Firewall.
- Configure las tablas de rutas asociadas y propagadas de las conexiones del hub de Virtual WAN.
Para configurar rutas estáticas y tablas de rutas asociadas/propagadas en escenarios de concentrador seguro, use los procedimientos recomendados siguientes.
-
Procedimientos recomendados relacionados con configuraciones de rutas estáticas y tablas de rutas:
- Minimice el número de tablas de rutas personalizadas (además de defaultRouteTable y noneRouteTable). Las tablas de rutas personalizadas deben usarse para escenarios de enrutamiento más personalizados, como patrones de enrutamiento diferentes para redes virtuales.
- Use intervalos agregados en lugar de intervalos específicos en rutas estáticas siempre que sea posible. Esto minimiza el número de rutas estáticas configuradas.
- Evalúe cuidadosamente los diseños multinúcleo y use la intención de enrutamiento cuando sea posible. Las arquitecturas que utilizan rutas estáticas para enviar tráfico a Azure Firewall pueden volverse complejas de operar en varios centros, y la inspección entre regiones a través de Azure Firewall no está soportada con configuraciones de ruta estática.
-
Procedimientos recomendados para configurar asociaciones y propagaciones:
- Todas las ramas (VPN/ExpressRoute) deben asociarse a defaultRouteTable y propagarse al mismo conjunto de tablas de rutas y etiquetas de tabla de rutas.
- La propagación de las rutas de una conexión a una tabla de rutas implica que todas las conexiones asociadas a esa tabla de rutas pueden acceder directamente a las rutas propagadas. Asegúrese de que la configuración de enrutamiento es coherente y da como resultado la simetría de enrutamiento. Por ejemplo, si las rutas se propagan a la tabla de rutas de una red virtual, asegúrese de que las mismas redes virtuales se propagan a defaultRouteTable. Lo mismo se mantiene si una conexión no se propaga a la tabla de rutas de otra conexión.
- Del mismo modo, no propagar una conexión a una tabla de rutas normalmente implica que las conexiones asociadas a esa misma tabla de rutas no podrán acceder a esa conexión. Se requiere una ruta estática.
Casos de uso comunes
Un caso de uso común para las rutas estáticas en Virtual WAN es enviar tráfico privado del mismo centro a través de un Azure Firewall implementado en el centro virtual. En este diseño, el firewall actúa como el próximo salto para el tráfico que, de lo contrario, fluiría directamente al destino final.
Este patrón se usa para entregar la inspección de Azure Firewall para los siguientes casos de uso de nivel superior.
Entre los casos de uso adicionales y más complejos se incluyen:
Otros casos de uso comunes que requieren enfoques alternativos o que no se admiten con rutas estáticas:
| Caso de uso | Enfoque alternativo |
|---|---|
| Enrutar el tráfico a una NVA implementada dentro del hub Virtual WAN | La inspección del tráfico con una NVA implementada en el centro requiere el uso de intenciones y directivas de enrutamiento. |
| Inspección del tráfico entre centros | Utilice la intención de enrutamiento y las políticas. |
| Inspección del tráfico de rama a rama (ExpressRoute, VPN de sitio a sitio y VPN de punto a sitio) | La inspección del tráfico de rama a rama requiere el uso de intenciones y directivas de enrutamiento. |
| Aislamiento de Red Virtual con hubs seguros. | Use Azure Firewall reglas de red para bloquear el tráfico entre redes virtuales que no deben poder comunicarse. Incluso cuando las propagaciones y asociaciones están correctamente configuradas, el ruteo de Virtual WAN no puede garantizar que dos redes virtuales estén aisladas desde una perspectiva de ruteo. Por ejemplo, dos redes virtuales que no se propagan entre sí pueden seguir comunicándose a través de Azure Firewall si una ruta de agregado (como 10.0.0.0/8 o 0.0.0.0/0) está configurada como una ruta estática que apunta a Azure Firewall en el centro de la tabla de rutas Virtual WAN asociada del Virtual Network. |
Enrutamiento del tráfico a una NVA en una red virtual de radio
Opciones de configuración
Puede configurar el enrutamiento a una dirección IP dentro de una red virtual de spoke de dos maneras:
- Opción 1: especifique la ruta estática en la conexión de red virtual. Establezca Propagar ruta estática en True. En este modelo, la ruta estática de la conexión de red virtual se propaga automáticamente en las tablas de rutas de Virtual WAN, sin que sea necesaria una entrada de ruta estática independiente. Esta configuración tiene mejores propiedades de escalado porque la Red WAN Virtual propaga automáticamente las rutas estáticas según las tablas de rutas propagadas y las etiquetas de la Red Virtual.
- Option 2: Especifique una ruta estática en una tabla de rutas de Virtual WAN, con el próximo salto establecido en la conexión de red virtual Hub. En este modelo, también debe haber una ruta estática correspondiente en la conexión de red virtual que especifique la dirección IP del próximo salto para el prefijo. Además, debe agregar una ruta estática en cada tabla de rutas de Virtual WAN (incluidos los centros de Virtual WAN remotos) que apunte a la conexión de red virtual del Hub que necesita usar la ruta estática.
Las dos opciones de configuración admiten diferentes patrones de enrutamiento y tienen diferentes casos de uso disponibles:
| Opción | Overview | Casos de uso admitidos | Arquitecturas de ejemplo | Casos de uso no admitidos |
|---|---|---|---|---|
| 1 | Ruta estática en la conexión de red virtual con Propagar ruta estática establecida en True | Utilice NVA de radio como origen de rutas para radios indirectos, túneles VPN terminados en el dispositivo NVA o como perímetro de Internet. Compatible con los centros de enrutamiento de intenciones. | Arquitecturas de radios indirectos y Enrutar tráfico enlazado a Internet a NVA de radio para salida, Escenarios híbridos | Esta opción de configuración no se puede usar para escenarios de inspección entre una conexión de Virtual WAN en instalaciones locales y una Red Virtual ramificada. |
| 2 | Ruta estática en una tabla de rutas de Virtual WAN con el próximo salto establecido en la conexión de red virtual del centro, además de una dirección IP de próximo salto coincidente en la conexión de red virtual. | Utilice NVA de radio como origen de rutas para radios indirectos, túneles VPN terminados en el dispositivo NVA o como perímetro de Internet. Se utiliza para escenarios de inspección entre dos conexiones de Virtual WAN (red local a red virtual). | Arquitecturas de radios indirectos, Enrutar tráfico enlazado a Internet a NVA de radio para salida, Escenarios híbridos, Inspección de red local a red virtual. | No es compatible con los centros que usan intención de enrutamiento. |
Al usar rutas estáticas para enrutar el tráfico a una conexión de Virtual Network en Virtual WAN, tenga en cuenta los siguientes procedimientos recomendados y consideraciones:
- Use la configuración option 1 a través de la configuración option 2 siempre que sea posible, como option 1 garantiza que las rutas estáticas se anuncien automáticamente a las tablas de rutas de Virtual WAN pertinentes. Esto reduce significativamente la sobrecarga operativa de la administración de rutas estáticas en varias tablas de rutas de la red de área amplia virtual y centros.
- La configuración de Omitir dirección IP del próximo salto determina cómo se enruta el tráfico destinado a direcciones IP en la misma red virtual que la NVA. Alinee esta configuración con el patrón de red previsto. A menudo, establecer este valor en true es fundamental para enrutar el tráfico de administración de NVA correctamente a la interfaz o instancia de NVA esperada.
- Si hay varias rutas estáticas configuradas en las que los CIDR de destino no están en IANA RFC1918, todas las rutas estáticas con destinos que no son de RFC1918 deben usar la misma dirección IP del próximo salto.
- En escenarios en los que se utiliza el dispositivo virtual de red para inspeccionar el tráfico entre el entorno local y otras redes virtuales, la red virtual del NVA normalmente se asociará con una tabla de enrutamiento personalizada diferente de la de las sucursales u otras redes virtuales, mientras que todas las demás conexiones se propagarán a la tabla de enrutamiento personalizada de la red virtual del NVA. Para obtener un ejemplo, consulte la sección casos de uso comunes a continuación.
Casos de uso comunes
Algunos casos de uso comunes que requieren enfoques alternativos o que no se admiten en Virtual WAN:
| Caso de uso | Enfoques alternativos |
|---|---|
| Utilice una NVA para inspeccionar el tráfico entre redes virtuales a través de una NVA implementada en una tercer radio de Virtual WAN. | No está soportado. Utilice una arquitectura de radio indirecto donde las redes virtuales de radio están emparejadas con la radio de NVA y no con el centro de Virtual WAN. Como alternativa, implemente una NVA en el centro de Virtual WAN, conecte todas las redes virtuales de radio al centro de Virtual WAN y utilice la intención de enrutamiento. |
| Utilice una NVA de radio para inspeccionar el tráfico de rama a rama. | No está soportado. Implemente una NVA en el centro de Virtual WAN y use la intención de enrutamiento. |
Combinación de dos tipos de rutas estáticas
También puede combinar rutas estáticas que apuntan a Azure Firewall en el centro virtual con rutas estáticas que apuntan a una conexión de red virtual. Este diseño es útil cuando se quieren diferentes saltos siguientes para diferentes clases de tráfico dentro de la misma implementación de Virtual WAN.
Entre los casos de uso comunes se incluyen:
Otros casos de uso comunes que requieren enfoques alternativos o que no se admiten con rutas estáticas:
| Caso de uso | Enfoque alternativo |
|---|---|
| Escenarios de doble inspección: inspeccione el tráfico destinado a radios indirectos o a Internet con Azure Firewall implementado en un centro seguro. A continuación, reenvíe el tráfico al NVA de radio para el interconector o el acceso a un radio indirecto. | Utilice intención y directivas de enrutamiento y las rutas estáticas en la conexión de redes virtuales, con Propagar rutas estáticas establecido en true. |