Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym dokumencie opisano różne typy tras statycznych w Virtual WAN, typowe przypadki użycia oraz główne najlepsze rozwiązania i ograniczenia, które należy wziąć pod uwagę podczas projektowania i implementacji sieci.
Omówienie tras statycznych
Note
Trasy statyczne w Virtual WAN nie mogą być używane do kierowania ruchu do wirtualnego urządzenia sieciowego (WUS) ani rozwiązania typu oprogramowanie jako usługa (SaaS) wdrożonego w centrum Virtual WAN. W przypadku rozwiązań NVA i SaaS jedyną obsługiwaną metodą kierowania ruchem są intencje routingu i zasady routingu. Aby uzyskać więcej informacji, zobacz dokumentację dotyczącą intencji routingu i zasad.
Virtual WAN trasy statyczne są używane do kierowania ruchu do określonego następnego przeskoku. Trasy statyczne dostarczają dwa główne przypadki użycia routingu:
- Kierowanie ruchu przez Azure Firewall wdrożonych w centrum Virtual WAN.
- Kierowanie ruchu do wyznaczonego adresu IP (często modułu równoważenia obciążenia przed wirtualnym urządzeniem sieciowym) wdrożonego w sieci wirtualnej szprych połączonej z koncentratorem Virtual WAN.
Na wysokim poziomie dla dwóch głównych przypadków użycia wymienionych powyżej potrzebne są następujące konfiguracje tras statycznych.
| Przypadek użycia | Configuration | Szczegółowa dokumentacja przypadku użycia |
|---|---|---|
| Kierowanie ruchu przez Azure Firewall wdrożonej w węźle Virtual WAN. | Trasy statyczne w tabeli tras Virtual WAN z identyfikatorem zasobu Azure Firewall jako następny przeskok. | Kieruj ruch do zabezpieczającego huba Azure Firewall za pomocą statycznych tras Virtual WAN. |
| Kierowanie ruchu do wyznaczonego adresu IP w sieci wirtualnej typu spoke |
Option 1: Trasy statyczne w połączeniu sieci wirtualnej, gdzie następny przeskok jest ustawiony na adres IP urządzenia NVA lub równoważnika obciążenia w sieci wirtualnej typu "szprychy". Propagacja trasy statycznej ustawionej na wartość true. Opcja 2: Skonfiguruj trasę statyczną w tabeli tras Virtual WAN z połączeniem typu spoke do następnego przeskoku Virtual Network. Skonfiguruj odpowiednią trasę statyczną w połączeniu z siecią wirtualną, ustawiając następny przeskok na adres IP wirtualnego urządzenia sieciowego (NVA) lub modułu równoważenia obciążenia w sieci wirtualnej typu szprychowego. |
Przekierowywanie ruchu do wirtualnych sieci talerzowych przy użyciu statycznych tras w Virtual WAN |
Przypadki użycia routingu
Kierowanie ruchu do Azure Firewall
Note
Istnieją dwa rozłączne sposoby kierowania ruchu do Azure Firewall: trasy statyczne w tabelach tras centrum Virtual WAN lub zamiar i zasady routingu. Mieszanie dwóch opcji konfiguracji nie jest obsługiwane. W tym artykule wzorzec trasy statycznej Azure Firewall odnosi się do zabezpieczonego wirtualnego hubu z Azure Firewall, w którym polityka routingu nie jest włączona.
Configuration
Skonfiguruj Virtual WAN, aby kierować ruch do Azure Firewall w bezpiecznym centrum przy użyciu tras statycznych. Ta konfiguracja dotyczy zabezpieczonych koncentratorów wirtualnych z Azure Firewall, w których intencja routingu nie jest włączona. Ta konfiguracja obejmuje dodanie dwóch oddzielnych konfiguracji do wdrożenia Virtual WAN:
- Dodaj trasy statyczne do tablic tras centrum wirtualnej sieci z następnym punktem przeskoku określonym jako identyfikator zasobu Azure Firewall.
- Skonfiguruj powiązane i propagowane tabele tras połączeń Virtual WAN hub.
Aby skonfigurować trasy statyczne i skojarzone/propagowane tabele tras w bezpiecznych scenariuszach koncentratora, skorzystaj z następujących najlepszych rozwiązań:
-
Najlepsze rozwiązania dotyczące konfiguracji tras statycznych i tabel tras:
- Zminimalizuj liczbę niestandardowych tablic routingu (oprócz defaultRouteTable i noneRouteTable). Niestandardowe tabele tras powinny służyć do bardziej dostosowanych scenariuszy routingu, takich jak różne wzorce routingu dla sieci wirtualnych.
- Jeśli to możliwe, używaj zakresów zagregowanych zamiast określonych zakresów w trasach statycznych. Minimalizuje to liczbę skonfigurowanych tras statycznych.
- Starannie oceń projekty wielo-centrum i skorzystaj z zamiaru routingu, jeśli jest to możliwe. Architektury korzystające z tras statycznych do wysyłania ruchu do Azure Firewall mogą stać się złożone do obsługi w wielu punktach. Inspekcja ruchu między regionami za pomocą Azure Firewall nie jest obsługiwana w przypadku konfiguracji tras statycznych.
-
Najlepsze rozwiązania dotyczące konfigurowania skojarzeń i propagacji:
- Wszystkie gałęzie (VPN/ExpressRoute) muszą być skojarzone z domyślną tabeląRouteTable i propagować je do tego samego zestawu tabel tras i etykiet tabeli tras.
- Propagowanie tras połączenia do tabeli tras oznacza, że wszystkie połączenia skojarzone z tą tabelą tras mogą bezpośrednio uzyskiwać dostęp do propagowanych tras. Upewnij się, że konfiguracja routingu jest spójna i powoduje symetrię routingu. Jeśli na przykład gałęzie są propagowane do tabeli tras sieci wirtualnej, upewnij się, że te same sieci wirtualne są propagowane do domyślnej tabeli tras. To samo ma zastosowanie, jeśli połączenie nie zostaje propagowane do tabeli marszruty innego połączenia.
- Niepropagowanie połączenia do tabeli tras zwykle oznacza, że połączenia skojarzone z tą samą tabelą tras nie będą mogły się z nim połączyć. Wymagana jest trasa statyczna.
Typowe przypadki użycia
Jednym z często spotykanych zastosowań tras statycznych w Virtual WAN jest kierowanie ruchu prywatnego w obrębie tego samego węzła za pośrednictwem Azure Firewall wdrożonego w centrum wirtualnym. W tej koncepcji zapora działa jako kolejny punkt dla ruchu, który inaczej przepływałby bezpośrednio do końcowego miejsca docelowego.
Ten wzorzec służy do przeprowadzania inspekcji Azure Firewall dla następujących wysokopoziomowych przypadków użycia:
Dodatkowe, bardziej złożone przypadki użycia obejmują:
Inne typowe przypadki użycia, które wymagają alternatywnych metod lub nie są obsługiwane w przypadku tras statycznych:
| Przypadek użycia | Zastępcze rozwiązanie |
|---|---|
| Kierowanie ruchu do urządzenia NVA wdrożonego wewnątrz huba Virtual WAN | Inspekcja ruchu przy użyciu urządzenia WUS wdrożonego w centrum wymaga użycia intencji routingu i zasad. |
| Sprawdź ruch między koncentratorami | Użyj intencji i polityki routingu. |
| Inspekcja ruchu między oddziałami (ExpressRoute, sieć VPN typu lokacja-lokacja i sieć VPN typu punkt-lokacja) | Inspekcja ruchu od gałęzi do gałęzi wymaga użycia intencji routingu i zasad. |
| Izolacja wirtualnej sieci z bezpiecznymi hubami. | Użyj reguł sieciowych Azure Firewall aby zablokować ruch między sieciami wirtualnymi, które nie powinny być w stanie komunikować się. Wirtualna sieć WAN, nawet jeśli propagacje i połączenia są prawidłowo skonfigurowane, nie może zapewnić, że dwie sieci wirtualne są odizolowane z punktu widzenia routingu. Na przykład dwie sieci wirtualne, które nie są propagowane do siebie, mogą nadal komunikować się za pośrednictwem Azure Firewall, jeśli trasa agregująca (na przykład 10.0.0.0/8 lub 0.0.0.0/0) jest skonfigurowana jako trasa statyczna wskazująca na Azure Firewall w centrum w skojarzonej Virtual WAN tabeli tras Virtual Network. |
Kierowanie ruchu do urządzenia WUS w Virtual Network szprych
Opcje konfiguracji
Można skonfigurować routowanie do adresu IP w wirtualnej sieci szprychowej na dwa sposoby:
- Opcja 1. Określ trasę statyczną w połączeniu sieci wirtualnej. Ustaw opcję Propagacja trasy statycznej na true. W tym modelu trasa statyczna w połączeniu sieci wirtualnej jest automatycznie propagowana do Virtual WAN bez konieczności oddzielnego wpisu trasy statycznej w tabelach tras Virtual WAN. Ta konfiguracja ma lepsze właściwości skalowania, ponieważ Virtual WAN automatycznie propaguje trasy statyczne zgodnie z tabelami tras i etykietami propagowanymi przez sieć wirtualną.
- Opcja 2: Określ trasę statyczną w tabeli tras Virtual WAN, ustawiając następny punkt przeskoku na połączenie wirtualnej sieci Hub. W tym modelu musi istnieć również odpowiednia statyczna trasa w wirtualnym połączeniu sieciowym, która określa adres IP następnego przeskoku dla prefiksu. Ponadto należy dodać trasę statyczną w każdej tabeli tras Virtual WAN (w tym zdalnych koncentratorów Virtual WAN) do połączenia sieci wirtualnej koncentratora, które musi korzystać z trasy statycznej.
Dwie opcje konfiguracji obsługują różne wzorce routingu i mają różne dostępne przypadki użycia:
| Option | Overview | Obsługiwane przypadki użycia | Przykładowe architektury | Nieobsługiwane przypadki użycia |
|---|---|---|---|---|
| 1 | Trasa statyczna w połączeniu sieci wirtualnej z Propagacją Trasy Statycznej ustawioną na True | Korzystaj z urządzenia NVA jako źródła tras dla pośrednich szprych, tuneli VPN zakończonych na urządzeniu NVA lub jako interfejsu internetowego. Zgodne z koncentratorami intencji routingu. | Architektury z pośrednimi szprychami i kierowanie ruchu internetowego do szprychowego wirtualnego urządzenia sieciowego dla ruchu wychodzącego, Scenariusze hybrydowe | Ta opcja konfiguracji nie może być używana w scenariuszach inspekcji między połączeniem lokalnym Virtual WAN a siecią wirtualną typu spoke. |
| 2 | Trasa statyczna w tabeli tras Virtual WAN z następnym przeskokiem ustawionym na połączenie sieci wirtualnej koncentratora, plus pasujący adres IP następnego przeskoku w tym połączeniu. | Korzystaj z urządzenia NVA jako źródła tras dla pośrednich szprych, tuneli VPN zakończonych na urządzeniu NVA lub jako interfejsu internetowego. Wykorzystaj scenariusze inspekcji między dwoma połączeniami Virtual WAN (między lokalnym a Virtual Network). | Architektury pośrednich szprych, rutowanie ruchu internetowego do NVA w sieci szprych dla ruchu wychodzącego, Scenariusze hybrydowe, Inspekcja z lokalnych sieci do wirtualnej sieci. | Niezgodne z koncentratorami z przeznaczeniem routingu. |
W przypadku używania tras statycznych do kierowania ruchu do połączenia Virtual Network w Virtual WAN należy pamiętać o następujących najlepszych rozwiązaniach i zagadnieniach:
- Skorzystaj z option 1 zamiast option 2 zawsze, gdy jest to możliwe, ponieważ option 1 zapewnia, że trasy statyczne są automatycznie rozgłaszane do odpowiednich tabel tras Virtual WAN. Znacznie zmniejsza to nakład pracy związany z zarządzaniem statycznymi trasami w wielu tablicach tras Virtual WAN i koncentratorach.
- Ustawienie adresu IP następnego przeskoku dla bypass określa sposób kierowania ruchu przeznaczonego dla adresów IP w tym samym Virtual Network co NVA. Wyrównaj to ustawienie do zamierzonego wzorca sieci. Często ustawienie tej wartości na true ma kluczowe znaczenie dla prawidłowego kierowania ruchu zarządzania urządzeniami NVA do oczekiwanego interfejsu lub instancji NVA.
- Jeśli skonfigurowano wiele tras statycznych, gdzie docelowe CIDR-y nie są w RFC1918 IANA, wszystkie trasy statyczne z docelowymi CIDR-ami spoza RFC1918 muszą używać ten sam adres IP dla następnego przeskoku.
- W przypadku scenariuszy, w których NVA jest używane do inspekcji ruchu między lokalnym środowiskiem a innymi sieciami wirtualnymi, wirtualna sieć NVA będzie zazwyczaj powiązana z własną tabelą tras, odmienną od tablic używanych w oddziałach lub innych sieciach wirtualnych, podczas gdy wszystkie inne połączenia będą propagowane do własnej tabeli tras wirtualnej sieci NVA. Przykład można znaleźć w poniższej sekcji typowych przypadków użycia.
Typowe przypadki użycia
Niektóre typowe przypadki użycia, które wymagają alternatywnych metod lub nie są obsługiwane w Virtual WAN:
| Przypadek użycia | Alternatywne podejścia |
|---|---|
| Skorzystaj z wirtualnego urządzenia sieciowego (NVA), aby zbadać ruch sieci wirtualnej do sieci wirtualnej za pośrednictwem NVA wdrożonego w trzecim wirtualnym odgałęzieniu WAN. | Niewspierane. Skorzystaj z architektury pośrednich szprych, gdzie wirtualne sieci szprych są połączone z szprychem urządzenia NVA, a nie z koncentratorem Virtual WAN. Alternatywnie wdróż wirtualne urządzenie sieciowe w Virtual WAN hub, połącz wszystkie sieci wirtualne szprychy z Virtual WAN hub i użyj intencji routingu. |
| Użyj urządzenia wirtualnego NVA w odgałęzieniu, aby sprawdzić ruch między oddziałami. | Niewspierane. Wdróż NVA w Virtual WAN hub i skorzystaj z intencji routingu. |
Łączenie dwóch typów tras statycznych
Możesz również połączyć trasy statyczne wskazujące na Azure Firewall w koncentratorze wirtualnym z trasami statycznymi wskazującymi na połączenie sieci wirtualnej. Ten projekt jest przydatny, gdy chcesz skonfigurować różne kolejne punkty przeskoku dla różnych klas ruchu w tej samej implementacji Virtual WAN.
Typowe przypadki użycia to:
Inne typowe przypadki użycia, które wymagają alternatywnych metod lub nie są obsługiwane w przypadku tras statycznych:
| Przypadek użycia | Alternatywne podejście |
|---|---|
| Scenariusze podwójnej inspekcji: sprawdź ruch przeznaczony dla pośredniego łańcucha lub Internetu przy użyciu Azure Firewall wdrożony w bezpiecznym koncentatorze. Następnie przekieruj ruch do NVA w szprysze w celu rozdzielenia ruchu lub dostępu do pośredniej szprychy. | Użyj intencji routingu i zasad oraz tras statycznych na połączeniu sieci wirtualnych z propagacją tras statycznych ustawioną na true. |