Selektywna inspekcja przy użyciu Azure Firewall

Note

Ten artykuł dotyczy bezpiecznych centrów Virtual WAN, które używają tras statycznych do kierowania ruchu do Azure Firewall. Scenariusze niestandardowego obejścia nie są obsługiwane w przypadku korzystania z zamierzenia routingu.

Omówienie scenariusza

Ten wzorzec projektowania opisuje scenariusze w bezpiecznym centrum Virtual WAN, w którym niektóre przepływy ruchu pomijają inspekcję Azure Firewall, podczas gdy inny ruch jest nadal sprawdzany przez Azure Firewall.

Te scenariusze są przydatne, gdy potrzebny jest wybrany ruch między dwiema sieciami wirtualnymi lub między lokalnymi środowiskami a określonymi sieciami wirtualnymi, aby kierować bezpośrednio zamiast przechodzić przez Azure Firewall.

Virtualna Sieć do Wirtualnej Sieci z selektywną inspekcją

Ten wzorzec projektowy umożliwia bezpośrednie komunikowanie się zaufanych sieci wirtualnych, podczas gdy cały inny ruch między gałęziami i niezaufanych sieci wirtualnych jest kierowany przez Azure Firewall.

Diagram sieciowy

Diagram przedstawiający selektywne obejście Azure Firewall dla ruchu między zaufanymi sieciami wirtualnymi w bezpiecznym hubie.

Na powyższym diagramie sieci wirtualne są podzielone na dwa typy:

  • Zaufane sieci wirtualne: zaufane sieci wirtualne są częścią jednej domeny, która może komunikować się bezpośrednio.
  • Niezaufane sieci wirtualne: ruch w niezaufanej domenie i ruch między zaufanymi i niezaufanymi domenami wymaga inspekcji z Azure Firewall.

Przepływy ruchu

Źródło Zaufane sieci wirtualne Niezaufane sieci wirtualne Oddziały
Zaufane sieci wirtualne Bezpośrednio przez router koncentratora sieci WAN wirtualnej Za pośrednictwem Azure Firewall Za pośrednictwem Azure Firewall
Niezaufane sieci wirtualne Za pośrednictwem Azure Firewall Za pośrednictwem Azure Firewall Za pośrednictwem Azure Firewall
Oddziały Za pośrednictwem Azure Firewall Za pośrednictwem Azure Firewall Bezpośredni

Configuration

Virtual WAN tabele routingu

Nazwa tabeli tras Skojarzone połączenia Reasoning
domyślna tabela tras Oddziały i niewiarygodne sieci wirtualne Używane przez połączenia do przekazywania ruchu do Azure Firewall, w tym ruchu z oddziałów i całego ruchu do lub z niezaufanych sieci wirtualnych. Żadne połączenia nie są propagowane do tej tabeli tras, aby upewnić się, że ruch jest sprawdzany przez Azure Firewall.
trustedRouteTable Zaufane sieci wirtualne Służy do przechowywania zaufanych sieci wirtualnych w oddzielnej tabeli tras, routingu zaufanego ruchu bezpośrednio i pomijania inspekcji Azure Firewall.

Konfiguracja routingu usługi Virtual WAN

Connection Powiązana tablica tras Propagowana tabela tras Reasoning
Zaufane sieci wirtualne trustedRouteTable trustedRouteTable Zaufane sieci wirtualne łączą się i propagują do dedykowanej tablicy tras, aby zaufany do zaufanego ruch mógł omijać Azure Firewall.
Niezaufane sieci wirtualne domyślna tabela tras noneRouteTable Niezaufane sieci wirtualne można osiągnąć tylko za pośrednictwem Azure Firewall.
Oddziały domyślna tabela tras noneRouteTable Ruch gałęzi musi być kierowany za pośrednictwem Azure Firewall.

Trasy statyczne

Tabela rout Prefiks adresu Następny krok Reasoning
trustedRouteTable 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Azure Firewall Virtual WAN anonsuje zakresy zaufanych sieci wirtualnych do innych zaufanych sieci wirtualnych (co umożliwia obejście zapory). Cały inny ruch jest kierowany za pośrednictwem Azure Firewall.
domyślna tabela tras 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Azure Firewall Wszystkie gałęzie i niezaufane Sieci Wirtualne wykorzystują trasy statyczne do przekierowywania całego ruchu do Azure Firewall w celu przeprowadzenia inspekcji.

Inspekcja selektywna z lokalnej infrastruktury do sieci wirtualnej

Ten wzorzec projektu opiera się na poprzednim projekcie, umożliwiając gałęziom bezpośredni dostęp do zaufanych sieci wirtualnych. Wszystkie inne wzorce ruchu pozostają takie same.

Diagram sieciowy

Diagram przedstawiający selektywne obejście Azure Firewall dla zaufanego lokalnego ruchu sieciowego do wirtualnej sieci w bezpiecznym węźle.

Tak jak wcześniej sieci wirtualne są podzielone na dwa typy:

  • Zaufane sieci wirtualne: Zaufane sieci wirtualne są częścią jednej domeny, z którą połączenia lokalne mogą komunikować się bezpośrednio.
  • Niezaufane sieci wirtualne: ruch ze środowiska lokalnego do niezaufanych sieci wirtualnych wymaga inspekcji przy użyciu Azure Firewall.

Przepływy ruchu

Note

Ponieważ wszystkie połączenia lokalne muszą powiązać się i propagować do tych samych tablic routingu, wszystkie połączenia lokalne muszą wysyłać ruch do zaufanych lub niezaufanych sieci wirtualnych za pośrednictwem tej samej ścieżki trasowania. Dostosowywanie ruchu na poziomie połączenia lokalnego nie jest obsługiwane.

Źródło Zaufane sieci wirtualne Niezaufane sieci wirtualne Oddziały
Zaufane sieci wirtualne Bezpośrednio przez router koncentratora sieci WAN wirtualnej Za pośrednictwem Azure Firewall Bezpośredni
Niezaufane sieci wirtualne Za pośrednictwem Azure Firewall Za pośrednictwem Azure Firewall Za pośrednictwem Azure Firewall
Oddziały Bezpośrednio przez router koncentratora Virtual WAN do zaufanych sieci wirtualnych, w przeciwnym razie przez Azure Firewall Za pośrednictwem Azure Firewall Bezpośredni

Configuration

Virtual WAN tabele routingu

Nazwa tabeli tras Skojarzone połączenia Reasoning
domyślna tabela tras Oddziały i niewiarygodne sieci wirtualne Używane przez połączenia, które muszą przekazywać ruch do Azure Firewall, w tym ruch gałęzi do niezaufanych sieci wirtualnych oraz cały ruch do lub z niezaufanych sieci wirtualnych.
trustedRouteTable Zaufane sieci wirtualne Używane przez zaufane sieci wirtualne do przekazywania ruchu bezpośrednio do innych zaufanych sieci wirtualnych i lokalnych.

Konfiguracja routingu usługi Virtual WAN

Connection Powiązana tablica tras Propagowana tabela tras Reasoning
Zaufane sieci wirtualne trustedRouteTable zaufanaTablicaTras, domyślnaTablicaTras Zaufane sieci wirtualne kojarzą się z usługą TrustedRouteTable i propagują je, aby zaufane sieci wirtualne mogły komunikować się bezpośrednio. Zaufane sieci wirtualne są również propagowane do domyślnej tabeli RouteTable, aby oddziały mogły bezpośrednio uzyskiwać dostęp do zaufanych sieci wirtualnych.
Niezaufane sieci wirtualne domyślna tabela tras noneRouteTable Niezaufane sieci wirtualne można osiągnąć tylko za pośrednictwem Azure Firewall.
Wybrane gałęzie domyślna tabela tras zaufanaTablicaTras, domyślnaTablicaTras Połączenia oddziału muszą być powiązane z domyślną tabelą tras. Gałęzie są propagowane do zaufanej tabeli tras, dzięki czemu ruch sieciowy typu gałąź-do-zaufanej-sieci-wirtualnej omija zaporę Azure.

Trasy statyczne

Tabela rout Prefiks adresu Następny krok Reasoning
trustedRouteTable 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Azure Firewall Virtual WAN anonsuje bardziej szczegółowe trasy dla Virtual Network zaufanych prefiksów i lokalnych zaufanych szprych. Cały inny ruch jest kierowany do Azure Firewall przy użyciu tras statycznych.
domyślna tabela tras 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Azure Firewall Cały ruch dla niezaufanych sieci wirtualnych i niepominiętego połączenia oddziałowego jest kierowany do Azure Firewall w celu przeprowadzenia inspekcji.