Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Note
Ten artykuł dotyczy bezpiecznych centrów Virtual WAN, które używają tras statycznych do kierowania ruchu do Azure Firewall. Scenariusze niestandardowego obejścia nie są obsługiwane w przypadku korzystania z zamierzenia routingu.
Omówienie scenariusza
Ten wzorzec projektowania opisuje scenariusze w bezpiecznym centrum Virtual WAN, w którym niektóre przepływy ruchu pomijają inspekcję Azure Firewall, podczas gdy inny ruch jest nadal sprawdzany przez Azure Firewall.
Te scenariusze są przydatne, gdy potrzebny jest wybrany ruch między dwiema sieciami wirtualnymi lub między lokalnymi środowiskami a określonymi sieciami wirtualnymi, aby kierować bezpośrednio zamiast przechodzić przez Azure Firewall.
Virtualna Sieć do Wirtualnej Sieci z selektywną inspekcją
Ten wzorzec projektowy umożliwia bezpośrednie komunikowanie się zaufanych sieci wirtualnych, podczas gdy cały inny ruch między gałęziami i niezaufanych sieci wirtualnych jest kierowany przez Azure Firewall.
Diagram sieciowy
Na powyższym diagramie sieci wirtualne są podzielone na dwa typy:
- Zaufane sieci wirtualne: zaufane sieci wirtualne są częścią jednej domeny, która może komunikować się bezpośrednio.
- Niezaufane sieci wirtualne: ruch w niezaufanej domenie i ruch między zaufanymi i niezaufanymi domenami wymaga inspekcji z Azure Firewall.
Przepływy ruchu
| Źródło | Zaufane sieci wirtualne | Niezaufane sieci wirtualne | Oddziały |
|---|---|---|---|
| Zaufane sieci wirtualne | Bezpośrednio przez router koncentratora sieci WAN wirtualnej | Za pośrednictwem Azure Firewall | Za pośrednictwem Azure Firewall |
| Niezaufane sieci wirtualne | Za pośrednictwem Azure Firewall | Za pośrednictwem Azure Firewall | Za pośrednictwem Azure Firewall |
| Oddziały | Za pośrednictwem Azure Firewall | Za pośrednictwem Azure Firewall | Bezpośredni |
Configuration
Virtual WAN tabele routingu
| Nazwa tabeli tras | Skojarzone połączenia | Reasoning |
|---|---|---|
| domyślna tabela tras | Oddziały i niewiarygodne sieci wirtualne | Używane przez połączenia do przekazywania ruchu do Azure Firewall, w tym ruchu z oddziałów i całego ruchu do lub z niezaufanych sieci wirtualnych. Żadne połączenia nie są propagowane do tej tabeli tras, aby upewnić się, że ruch jest sprawdzany przez Azure Firewall. |
| trustedRouteTable | Zaufane sieci wirtualne | Służy do przechowywania zaufanych sieci wirtualnych w oddzielnej tabeli tras, routingu zaufanego ruchu bezpośrednio i pomijania inspekcji Azure Firewall. |
Konfiguracja routingu usługi Virtual WAN
| Connection | Powiązana tablica tras | Propagowana tabela tras | Reasoning |
|---|---|---|---|
| Zaufane sieci wirtualne | trustedRouteTable | trustedRouteTable | Zaufane sieci wirtualne łączą się i propagują do dedykowanej tablicy tras, aby zaufany do zaufanego ruch mógł omijać Azure Firewall. |
| Niezaufane sieci wirtualne | domyślna tabela tras | noneRouteTable | Niezaufane sieci wirtualne można osiągnąć tylko za pośrednictwem Azure Firewall. |
| Oddziały | domyślna tabela tras | noneRouteTable | Ruch gałęzi musi być kierowany za pośrednictwem Azure Firewall. |
Trasy statyczne
| Tabela rout | Prefiks adresu | Następny krok | Reasoning |
|---|---|---|---|
| trustedRouteTable | 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 | Azure Firewall | Virtual WAN anonsuje zakresy zaufanych sieci wirtualnych do innych zaufanych sieci wirtualnych (co umożliwia obejście zapory). Cały inny ruch jest kierowany za pośrednictwem Azure Firewall. |
| domyślna tabela tras | 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 | Azure Firewall | Wszystkie gałęzie i niezaufane Sieci Wirtualne wykorzystują trasy statyczne do przekierowywania całego ruchu do Azure Firewall w celu przeprowadzenia inspekcji. |
Inspekcja selektywna z lokalnej infrastruktury do sieci wirtualnej
Ten wzorzec projektu opiera się na poprzednim projekcie, umożliwiając gałęziom bezpośredni dostęp do zaufanych sieci wirtualnych. Wszystkie inne wzorce ruchu pozostają takie same.
Diagram sieciowy
Tak jak wcześniej sieci wirtualne są podzielone na dwa typy:
- Zaufane sieci wirtualne: Zaufane sieci wirtualne są częścią jednej domeny, z którą połączenia lokalne mogą komunikować się bezpośrednio.
- Niezaufane sieci wirtualne: ruch ze środowiska lokalnego do niezaufanych sieci wirtualnych wymaga inspekcji przy użyciu Azure Firewall.
Przepływy ruchu
Note
Ponieważ wszystkie połączenia lokalne muszą powiązać się i propagować do tych samych tablic routingu, wszystkie połączenia lokalne muszą wysyłać ruch do zaufanych lub niezaufanych sieci wirtualnych za pośrednictwem tej samej ścieżki trasowania. Dostosowywanie ruchu na poziomie połączenia lokalnego nie jest obsługiwane.
| Źródło | Zaufane sieci wirtualne | Niezaufane sieci wirtualne | Oddziały |
|---|---|---|---|
| Zaufane sieci wirtualne | Bezpośrednio przez router koncentratora sieci WAN wirtualnej | Za pośrednictwem Azure Firewall | Bezpośredni |
| Niezaufane sieci wirtualne | Za pośrednictwem Azure Firewall | Za pośrednictwem Azure Firewall | Za pośrednictwem Azure Firewall |
| Oddziały | Bezpośrednio przez router koncentratora Virtual WAN do zaufanych sieci wirtualnych, w przeciwnym razie przez Azure Firewall | Za pośrednictwem Azure Firewall | Bezpośredni |
Configuration
Virtual WAN tabele routingu
| Nazwa tabeli tras | Skojarzone połączenia | Reasoning |
|---|---|---|
| domyślna tabela tras | Oddziały i niewiarygodne sieci wirtualne | Używane przez połączenia, które muszą przekazywać ruch do Azure Firewall, w tym ruch gałęzi do niezaufanych sieci wirtualnych oraz cały ruch do lub z niezaufanych sieci wirtualnych. |
| trustedRouteTable | Zaufane sieci wirtualne | Używane przez zaufane sieci wirtualne do przekazywania ruchu bezpośrednio do innych zaufanych sieci wirtualnych i lokalnych. |
Konfiguracja routingu usługi Virtual WAN
| Connection | Powiązana tablica tras | Propagowana tabela tras | Reasoning |
|---|---|---|---|
| Zaufane sieci wirtualne | trustedRouteTable | zaufanaTablicaTras, domyślnaTablicaTras | Zaufane sieci wirtualne kojarzą się z usługą TrustedRouteTable i propagują je, aby zaufane sieci wirtualne mogły komunikować się bezpośrednio. Zaufane sieci wirtualne są również propagowane do domyślnej tabeli RouteTable, aby oddziały mogły bezpośrednio uzyskiwać dostęp do zaufanych sieci wirtualnych. |
| Niezaufane sieci wirtualne | domyślna tabela tras | noneRouteTable | Niezaufane sieci wirtualne można osiągnąć tylko za pośrednictwem Azure Firewall. |
| Wybrane gałęzie | domyślna tabela tras | zaufanaTablicaTras, domyślnaTablicaTras | Połączenia oddziału muszą być powiązane z domyślną tabelą tras. Gałęzie są propagowane do zaufanej tabeli tras, dzięki czemu ruch sieciowy typu gałąź-do-zaufanej-sieci-wirtualnej omija zaporę Azure. |
Trasy statyczne
| Tabela rout | Prefiks adresu | Następny krok | Reasoning |
|---|---|---|---|
| trustedRouteTable | 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 | Azure Firewall | Virtual WAN anonsuje bardziej szczegółowe trasy dla Virtual Network zaufanych prefiksów i lokalnych zaufanych szprych. Cały inny ruch jest kierowany do Azure Firewall przy użyciu tras statycznych. |
| domyślna tabela tras | 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 | Azure Firewall | Cały ruch dla niezaufanych sieci wirtualnych i niepominiętego połączenia oddziałowego jest kierowany do Azure Firewall w celu przeprowadzenia inspekcji. |