Azure Firewallによる選択的検査

Note

この記事は、静的ルートを使用してトラフィックをAzure Firewallにルーティングするセキュリティで保護されたVirtual WAN ハブに適用されます。 ルーティング意図を使用する場合、カスタム バイパス シナリオはサポートされません

シナリオの概要

この設計パターンでは、セキュリティで保護されたVirtual WAN ハブで、特定のトラフィック フローがAzure Firewall検査をバイパスし、他のトラフィックは引き続きAzure Firewallによって検査されるシナリオについて説明します。

これらのシナリオは、2 つの仮想ネットワーク間、またはオンプレミスと特定の仮想ネットワーク間のトラフィックを選択して、Azure Firewallを走査するのではなく、直接ルーティングする必要がある場合に便利です。

仮想ネットワーク間の選択的検査

この設計パターンにより、信頼された仮想ネットワークは直接通信でき、ブランチと信頼されていない仮想ネットワーク間の他のすべてのトラフィックはAzure Firewall経由でルーティングされます。

ネットワークダイアグラム

セキュリティで保護されたハブ内で、信頼された仮想ネットワークに対する選択的な Azure Firewall バイパスを示す仮想ネットワーク間トラフィックの図。

上の図では、仮想ネットワークは次の 2 種類に分割されています。

  • 信頼された仮想ネットワーク: 信頼された仮想ネットワークは、直接通信できる 1 つのドメインの一部です。
  • 信頼されていない仮想ネットワーク: 信頼されていないドメイン内のトラフィックと、信頼されたドメインと信頼されていないドメイン間のトラフィックには、Azure Firewallによる検査が必要です。

トラフィック フロー

Source 信頼された仮想ネットワーク 信頼されていない仮想ネットワーク 支店
信頼された仮想ネットワーク Virtual WAN ハブ ルーターを介して直接接続する Azure Firewall経由 Azure Firewall経由
信頼されていない仮想ネットワーク Azure Firewall経由 Azure Firewall経由 Azure Firewall経由
支店 Azure Firewall経由 Azure Firewall経由 直接

Configuration

Virtual WAN ルート テーブル

ルート テーブル名 関連付けられている接続 推論
デフォルトルートテーブル ブランチと信頼されていない仮想ネットワーク ブランチ トラフィックや信頼されていない仮想ネットワークとの間のすべてのトラフィックなど、Azure Firewallにトラフィックを転送するために接続によって使用されます。 Azure Firewallによってトラフィックが検査されるように、このルート テーブルに接続は伝達されません。
信頼されたルートテーブル 信頼された仮想ネットワーク 信頼された仮想ネットワークを別のルート テーブルに保持し、信頼されたネットワーク間のトラフィックを直接ルーティングし、Azure Firewallの検査をバイパスします。

Virtual WAN ルーティングの構成

接続 関連付けられたルート テーブル 伝達されたルート テーブル 推論
信頼された仮想ネットワーク 信頼されたルートテーブル 信頼されたルートテーブル 信頼された仮想ネットワークは、信頼されたネットワーク間のトラフィックがAzure Firewallをバイパスできるように、専用のルート テーブルに関連付けて伝播されます。
信頼されていない仮想ネットワーク デフォルトルートテーブル noneRouteTable 信頼されていない仮想ネットワークには、Azure Firewall経由でのみアクセスできます。
支店 デフォルトルートテーブル noneRouteTable ブランチ トラフィックは、Azure Firewall経由でルーティングする必要があります。

静的ルート

ルートテーブル アドレス プレフィックス ネクストホップ 推論
信頼されたルートテーブル 10.0.0.0/8、192.168.0.0/16、172.16.0.0/12 Azure Firewall Virtual WANは、信頼された仮想ネットワークの範囲を他の信頼された仮想ネットワークにアドバタイズします (ファイアウォールのバイパスを許可します)。 その他のすべてのトラフィックは、Azure Firewall経由でルーティングされます。
デフォルトルートテーブル 10.0.0.0/8、192.168.0.0/16、172.16.0.0/12 Azure Firewall すべてのブランチと信頼されていない仮想ネットワークは、静的ルートを使用して、すべてのトラフィックを検査のためにAzure Firewallにルーティングします。

オンプレミスから仮想ネットワークへの選択的検査

この設計パターンは、ブランチが信頼された仮想ネットワークに直接アクセスできるようにすることで、以前の設計に基づいています。 その他のトラフィック パターンはすべて同じままです。

ネットワークダイアグラム

信頼されたオンプレミスから仮想ネットワークへのトラフィックのAzure Firewallの選択的バイパスを示す、セキュリティが確保されたハブ内の図。

以前と同様に、仮想ネットワークは次の 2 種類に分割されます。

  • 信頼された仮想ネットワーク: 信頼された仮想ネットワークは、オンプレミスの接続が直接通信できる 1 つのドメインの一部です。
  • 信頼されていない仮想ネットワーク: オンプレミスから信頼されていない仮想ネットワークへのトラフィックには、Azure Firewallによる検査が必要です。

トラフィック フロー

Note

すべてのオンプレミス接続は同じルート テーブルに関連付けて伝達する必要があるため、すべてのオンプレミス接続は、同じルーティング パスを介して信頼された仮想ネットワークまたは信頼されていない仮想ネットワークにトラフィックを送信する必要があります。 オンプレミスの接続レベルのトラフィックのカスタマイズはサポートされていません。

Source 信頼された仮想ネットワーク 信頼されていない仮想ネットワーク 支店
信頼された仮想ネットワーク Virtual WAN ハブ ルーターを介して直接接続する Azure Firewall経由 直接
信頼されていない仮想ネットワーク Azure Firewall経由 Azure Firewall経由 Azure Firewall経由
支店 ハブ ルーター Virtual WAN経由で信頼された仮想ネットワークに直接転送する(それ以外の場合はAzure Firewall経由) Azure Firewall経由 直接

Configuration

Virtual WAN ルート テーブル

ルート テーブル名 関連付けられている接続 推論
デフォルトルートテーブル ブランチと信頼されていない仮想ネットワーク 信頼されていない仮想ネットワークへのブランチ トラフィックや、信頼されていない仮想ネットワークとの間のすべてのトラフィックなど、トラフィックをAzure Firewallに転送する必要がある接続で使用されます。
信頼されたルートテーブル 信頼された仮想ネットワーク 信頼された仮想ネットワークによって、他の信頼された仮想ネットワークとオンプレミスにトラフィックを直接転送するために使用されます。

Virtual WAN ルーティングの構成

接続 関連付けられたルート テーブル 伝達されたルート テーブル 推論
信頼された仮想ネットワーク 信頼されたルートテーブル 信頼されたルートテーブル(trustedRouteTable)、デフォルトルートテーブル(defaultRouteTable) 信頼された仮想ネットワークは、信頼された仮想ネットワークが直接通信できるように、trustedRouteTable に関連付けおよび伝達されます。 信頼された仮想ネットワークも defaultRouteTable に伝達されるため、ブランチは信頼された仮想ネットワークに直接到達できます。
信頼されていない仮想ネットワーク デフォルトルートテーブル noneRouteTable 信頼されていない仮想ネットワークには、Azure Firewall経由でのみアクセスできます。
選択した分岐 デフォルトルートテーブル 信頼されたルートテーブル(trustedRouteTable)、デフォルトルートテーブル(defaultRouteTable) ブランチ接続は defaultRouteTable に関連付ける必要があります。 ブランチは信頼されたルート テーブルに伝達されるため、ブランチから信頼された仮想ネットワークへのトラフィックはAzure Firewallバイパスされます。

静的ルート

ルートテーブル アドレス プレフィックス ネクストホップ 推論
信頼されたルートテーブル 10.0.0.0/8、192.168.0.0/16、172.16.0.0/12 Azure Firewall Virtual WANは、Virtual Networkの信頼されたプレフィックスやオンプレミスから信頼されたスポークへのより具体的なルートをアドバタイズします。 その他のすべてのトラフィックは、静的ルートを使用してAzure Firewallにルーティングされます。
デフォルトルートテーブル 10.0.0.0/8、192.168.0.0/16、172.16.0.0/12 Azure Firewall 信頼されていない仮想ネットワークとバイパスされていないブランチ接続のすべてのトラフィックは、検査のためにAzure Firewallにルーティングされます。