Trasy statyczne w Virtual WAN

W tym dokumencie opisano różne typy tras statycznych w Virtual WAN, typowe przypadki użycia oraz główne najlepsze rozwiązania i ograniczenia, które należy wziąć pod uwagę podczas projektowania i implementacji sieci.

Omówienie tras statycznych

Note

Trasy statyczne w Virtual WAN nie mogą być używane do kierowania ruchu do wirtualnego urządzenia sieciowego (WUS) ani rozwiązania typu oprogramowanie jako usługa (SaaS) wdrożonego w centrum Virtual WAN. W przypadku rozwiązań NVA i SaaS jedyną obsługiwaną metodą kierowania ruchem są intencje routingu i zasady routingu. Aby uzyskać więcej informacji, zobacz dokumentację dotyczącą intencji routingu i zasad.

Virtual WAN trasy statyczne są używane do kierowania ruchu do określonego następnego przeskoku. Trasy statyczne dostarczają dwa główne przypadki użycia routingu:

  • Kierowanie ruchu przez Azure Firewall wdrożonych w centrum Virtual WAN.
  • Kierowanie ruchu do wyznaczonego adresu IP (często modułu równoważenia obciążenia przed wirtualnym urządzeniem sieciowym) wdrożonego w sieci wirtualnej szprych połączonej z koncentratorem Virtual WAN.

Na wysokim poziomie dla dwóch głównych przypadków użycia wymienionych powyżej potrzebne są następujące konfiguracje tras statycznych.

Przypadek użycia Configuration Szczegółowa dokumentacja przypadku użycia
Kierowanie ruchu przez Azure Firewall wdrożonej w węźle Virtual WAN. Trasy statyczne w tabeli tras Virtual WAN z identyfikatorem zasobu Azure Firewall jako następny przeskok. Kieruj ruch do zabezpieczającego huba Azure Firewall za pomocą statycznych tras Virtual WAN.
Kierowanie ruchu do wyznaczonego adresu IP w sieci wirtualnej typu spoke Option 1: Trasy statyczne w połączeniu sieci wirtualnej, gdzie następny przeskok jest ustawiony na adres IP urządzenia NVA lub równoważnika obciążenia w sieci wirtualnej typu "szprychy". Propagacja trasy statycznej ustawionej na wartość true.
Opcja 2: Skonfiguruj trasę statyczną w tabeli tras Virtual WAN z połączeniem typu spoke do następnego przeskoku Virtual Network. Skonfiguruj odpowiednią trasę statyczną w połączeniu z siecią wirtualną, ustawiając następny przeskok na adres IP wirtualnego urządzenia sieciowego (NVA) lub modułu równoważenia obciążenia w sieci wirtualnej typu szprychowego.
Przekierowywanie ruchu do wirtualnych sieci talerzowych przy użyciu statycznych tras w Virtual WAN

Przypadki użycia routingu

Kierowanie ruchu do Azure Firewall

Note

Istnieją dwa rozłączne sposoby kierowania ruchu do Azure Firewall: trasy statyczne w tabelach tras centrum Virtual WAN lub zamiar i zasady routingu. Mieszanie dwóch opcji konfiguracji nie jest obsługiwane. W tym artykule wzorzec trasy statycznej Azure Firewall odnosi się do zabezpieczonego wirtualnego hubu z Azure Firewall, w którym polityka routingu nie jest włączona.

Configuration

Skonfiguruj Virtual WAN, aby kierować ruch do Azure Firewall w bezpiecznym centrum przy użyciu tras statycznych. Ta konfiguracja dotyczy zabezpieczonych koncentratorów wirtualnych z Azure Firewall, w których intencja routingu nie jest włączona. Ta konfiguracja obejmuje dodanie dwóch oddzielnych konfiguracji do wdrożenia Virtual WAN:

  • Dodaj trasy statyczne do tablic tras centrum wirtualnej sieci z następnym punktem przeskoku określonym jako identyfikator zasobu Azure Firewall.
  • Skonfiguruj powiązane i propagowane tabele tras połączeń Virtual WAN hub.

Aby skonfigurować trasy statyczne i skojarzone/propagowane tabele tras w bezpiecznych scenariuszach koncentratora, skorzystaj z następujących najlepszych rozwiązań:

  • Najlepsze rozwiązania dotyczące konfiguracji tras statycznych i tabel tras:
    • Zminimalizuj liczbę niestandardowych tablic routingu (oprócz defaultRouteTable i noneRouteTable). Niestandardowe tabele tras powinny służyć do bardziej dostosowanych scenariuszy routingu, takich jak różne wzorce routingu dla sieci wirtualnych.
    • Jeśli to możliwe, używaj zakresów zagregowanych zamiast określonych zakresów w trasach statycznych. Minimalizuje to liczbę skonfigurowanych tras statycznych.
    • Starannie oceń projekty wielo-centrum i skorzystaj z zamiaru routingu, jeśli jest to możliwe. Architektury korzystające z tras statycznych do wysyłania ruchu do Azure Firewall mogą stać się złożone do obsługi w wielu punktach. Inspekcja ruchu między regionami za pomocą Azure Firewall nie jest obsługiwana w przypadku konfiguracji tras statycznych.
  • Najlepsze rozwiązania dotyczące konfigurowania skojarzeń i propagacji:
    • Wszystkie gałęzie (VPN/ExpressRoute) muszą być skojarzone z domyślną tabeląRouteTable i propagować je do tego samego zestawu tabel tras i etykiet tabeli tras.
    • Propagowanie tras połączenia do tabeli tras oznacza, że wszystkie połączenia skojarzone z tą tabelą tras mogą bezpośrednio uzyskiwać dostęp do propagowanych tras. Upewnij się, że konfiguracja routingu jest spójna i powoduje symetrię routingu. Jeśli na przykład gałęzie są propagowane do tabeli tras sieci wirtualnej, upewnij się, że te same sieci wirtualne są propagowane do domyślnej tabeli tras. To samo ma zastosowanie, jeśli połączenie nie zostaje propagowane do tabeli marszruty innego połączenia.
    • Niepropagowanie połączenia do tabeli tras zwykle oznacza, że połączenia skojarzone z tą samą tabelą tras nie będą mogły się z nim połączyć. Wymagana jest trasa statyczna.

Typowe przypadki użycia

Diagram przedstawiający trasy statyczne wysyłające gałąź tego samego centrum, sieć wirtualną i ruch internetowy przez Azure Firewall w Virtual WAN hub.

Jednym z często spotykanych zastosowań tras statycznych w Virtual WAN jest kierowanie ruchu prywatnego w obrębie tego samego węzła za pośrednictwem Azure Firewall wdrożonego w centrum wirtualnym. W tej koncepcji zapora działa jako kolejny punkt dla ruchu, który inaczej przepływałby bezpośrednio do końcowego miejsca docelowego.

Ten wzorzec służy do przeprowadzania inspekcji Azure Firewall dla następujących wysokopoziomowych przypadków użycia:

Diagram przepływu ruchu Description
1 Ruch między oddziałami lokalnymi a sieciami wirtualnymi połączonymi z tym samym centrum wirtualnym.
2 Ruch między sieciami wirtualnymi połączonymi z tym samym koncentratorem wirtualnym.
3 Ruch między lokalnie połączonymi oddziałami na miejscu koncentratora wirtualnego a sieciami wirtualnymi oraz internetem.

Dodatkowe, bardziej złożone przypadki użycia obejmują:

Diagram przedstawiający wybrany ruch w Virtual WAN omijający Azure Firewall, podczas gdy inny ruch podlega inspekcji przez Azure Firewall.

Diagram przepływu ruchu Description
1 Ruch między niektórymi sieciami wirtualnymi powinien omijać inspekcję (routowane przez router Virtual Hub).
2 Ruch między niektórymi sieciami wirtualnymi a środowiskiem lokalnym powinien pomijać inspekcję.
3 Ruch lokalny do centrum Virtual WAN jest sprawdzany przez zaporę Azure Firewall, podczas gdy ruch między centrami omija inspekcję.

Inne typowe przypadki użycia, które wymagają alternatywnych metod lub nie są obsługiwane w przypadku tras statycznych:

Przypadek użycia Zastępcze rozwiązanie
Kierowanie ruchu do urządzenia NVA wdrożonego wewnątrz huba Virtual WAN Inspekcja ruchu przy użyciu urządzenia WUS wdrożonego w centrum wymaga użycia intencji routingu i zasad.
Sprawdź ruch między koncentratorami Użyj intencji i polityki routingu.
Inspekcja ruchu między oddziałami (ExpressRoute, sieć VPN typu lokacja-lokacja i sieć VPN typu punkt-lokacja) Inspekcja ruchu od gałęzi do gałęzi wymaga użycia intencji routingu i zasad.
Izolacja wirtualnej sieci z bezpiecznymi hubami. Użyj reguł sieciowych Azure Firewall aby zablokować ruch między sieciami wirtualnymi, które nie powinny być w stanie komunikować się. Wirtualna sieć WAN, nawet jeśli propagacje i połączenia są prawidłowo skonfigurowane, nie może zapewnić, że dwie sieci wirtualne są odizolowane z punktu widzenia routingu. Na przykład dwie sieci wirtualne, które nie są propagowane do siebie, mogą nadal komunikować się za pośrednictwem Azure Firewall, jeśli trasa agregująca (na przykład 10.0.0.0/8 lub 0.0.0.0/0) jest skonfigurowana jako trasa statyczna wskazująca na Azure Firewall w centrum w skojarzonej Virtual WAN tabeli tras Virtual Network.

Kierowanie ruchu do urządzenia WUS w Virtual Network szprych

Opcje konfiguracji

Można skonfigurować routowanie do adresu IP w wirtualnej sieci szprychowej na dwa sposoby:

  • Opcja 1. Określ trasę statyczną w połączeniu sieci wirtualnej. Ustaw opcję Propagacja trasy statycznej na true. W tym modelu trasa statyczna w połączeniu sieci wirtualnej jest automatycznie propagowana do Virtual WAN bez konieczności oddzielnego wpisu trasy statycznej w tabelach tras Virtual WAN. Ta konfiguracja ma lepsze właściwości skalowania, ponieważ Virtual WAN automatycznie propaguje trasy statyczne zgodnie z tabelami tras i etykietami propagowanymi przez sieć wirtualną.
  • Opcja 2: Określ trasę statyczną w tabeli tras Virtual WAN, ustawiając następny punkt przeskoku na połączenie wirtualnej sieci Hub. W tym modelu musi istnieć również odpowiednia statyczna trasa w wirtualnym połączeniu sieciowym, która określa adres IP następnego przeskoku dla prefiksu. Ponadto należy dodać trasę statyczną w każdej tabeli tras Virtual WAN (w tym zdalnych koncentratorów Virtual WAN) do połączenia sieci wirtualnej koncentratora, które musi korzystać z trasy statycznej.

Dwie opcje konfiguracji obsługują różne wzorce routingu i mają różne dostępne przypadki użycia:

Option Overview Obsługiwane przypadki użycia Przykładowe architektury Nieobsługiwane przypadki użycia
1 Trasa statyczna w połączeniu sieci wirtualnej z Propagacją Trasy Statycznej ustawioną na True Korzystaj z urządzenia NVA jako źródła tras dla pośrednich szprych, tuneli VPN zakończonych na urządzeniu NVA lub jako interfejsu internetowego. Zgodne z koncentratorami intencji routingu. Architektury z pośrednimi szprychami i kierowanie ruchu internetowego do szprychowego wirtualnego urządzenia sieciowego dla ruchu wychodzącego, Scenariusze hybrydowe Ta opcja konfiguracji nie może być używana w scenariuszach inspekcji między połączeniem lokalnym Virtual WAN a siecią wirtualną typu spoke.
2 Trasa statyczna w tabeli tras Virtual WAN z następnym przeskokiem ustawionym na połączenie sieci wirtualnej koncentratora, plus pasujący adres IP następnego przeskoku w tym połączeniu. Korzystaj z urządzenia NVA jako źródła tras dla pośrednich szprych, tuneli VPN zakończonych na urządzeniu NVA lub jako interfejsu internetowego. Wykorzystaj scenariusze inspekcji między dwoma połączeniami Virtual WAN (między lokalnym a Virtual Network). Architektury pośrednich szprych, rutowanie ruchu internetowego do NVA w sieci szprych dla ruchu wychodzącego, Scenariusze hybrydowe, Inspekcja z lokalnych sieci do wirtualnej sieci. Niezgodne z koncentratorami z przeznaczeniem routingu.

W przypadku używania tras statycznych do kierowania ruchu do połączenia Virtual Network w Virtual WAN należy pamiętać o następujących najlepszych rozwiązaniach i zagadnieniach:

  • Skorzystaj z option 1 zamiast option 2 zawsze, gdy jest to możliwe, ponieważ option 1 zapewnia, że trasy statyczne są automatycznie rozgłaszane do odpowiednich tabel tras Virtual WAN. Znacznie zmniejsza to nakład pracy związany z zarządzaniem statycznymi trasami w wielu tablicach tras Virtual WAN i koncentratorach.
  • Ustawienie adresu IP następnego przeskoku dla bypass określa sposób kierowania ruchu przeznaczonego dla adresów IP w tym samym Virtual Network co NVA. Wyrównaj to ustawienie do zamierzonego wzorca sieci. Często ustawienie tej wartości na true ma kluczowe znaczenie dla prawidłowego kierowania ruchu zarządzania urządzeniami NVA do oczekiwanego interfejsu lub instancji NVA.
  • Jeśli skonfigurowano wiele tras statycznych, gdzie docelowe CIDR-y nie są w RFC1918 IANA, wszystkie trasy statyczne z docelowymi CIDR-ami spoza RFC1918 muszą używać ten sam adres IP dla następnego przeskoku.
  • W przypadku scenariuszy, w których NVA jest używane do inspekcji ruchu między lokalnym środowiskiem a innymi sieciami wirtualnymi, wirtualna sieć NVA będzie zazwyczaj powiązana z własną tabelą tras, odmienną od tablic używanych w oddziałach lub innych sieciach wirtualnych, podczas gdy wszystkie inne połączenia będą propagowane do własnej tabeli tras wirtualnej sieci NVA. Przykład można znaleźć w poniższej sekcji typowych przypadków użycia.

Typowe przypadki użycia

Diagram przedstawiający statyczne trasy Virtual WAN, które wysyłają ruch do wirtualnego urządzenia sieciowego w sieci wirtualnej szprychy.

Diagram przepływu ruchu Description
1 Kierowanie ruchu do pośrednich ramion. Sieci wirtualne pośrednie to sieci wirtualne, które są połączone za pomocą peeringu z szprychami Virtual WAN, ale nie są bezpośrednio podłączone do huba Virtual WAN..
2 Przekieruj ruch lokalny przeznaczony do szprychy wirtualnej sieci do urządzenia NVA wdrożonego w innej wirtualnej sieci szprychy do inspekcji.
3 Kierowanie ruchu internetowego do wirtualnego urządzenia sieciowego (NVA) w celu inspekcji i realizacji ruchu wychodzącego. Często używane w scenariuszach, w których nie chcesz używać rozwiązania zapory bezpośrednio wdrożonego w centrum Virtual WAN.

Niektóre typowe przypadki użycia, które wymagają alternatywnych metod lub nie są obsługiwane w Virtual WAN:

Przypadek użycia Alternatywne podejścia
Skorzystaj z wirtualnego urządzenia sieciowego (NVA), aby zbadać ruch sieci wirtualnej do sieci wirtualnej za pośrednictwem NVA wdrożonego w trzecim wirtualnym odgałęzieniu WAN. Niewspierane. Skorzystaj z architektury pośrednich szprych, gdzie wirtualne sieci szprych są połączone z szprychem urządzenia NVA, a nie z koncentratorem Virtual WAN. Alternatywnie wdróż wirtualne urządzenie sieciowe w Virtual WAN hub, połącz wszystkie sieci wirtualne szprychy z Virtual WAN hub i użyj intencji routingu.
Użyj urządzenia wirtualnego NVA w odgałęzieniu, aby sprawdzić ruch między oddziałami. Niewspierane. Wdróż NVA w Virtual WAN hub i skorzystaj z intencji routingu.

Łączenie dwóch typów tras statycznych

Możesz również połączyć trasy statyczne wskazujące na Azure Firewall w koncentratorze wirtualnym z trasami statycznymi wskazującymi na połączenie sieci wirtualnej. Ten projekt jest przydatny, gdy chcesz skonfigurować różne kolejne punkty przeskoku dla różnych klas ruchu w tej samej implementacji Virtual WAN.

Typowe przypadki użycia to:

Diagram przedstawiający, jak Azure Firewall inspektuje ruch lokalny, podczas gdy wirtualne urządzenie sieciowe pełniące rolę szprychy obsługuje wybrany ruch, na przykład ruch wychodzący do Internetu.

Diagram przepływu ruchu Description
1 i 2 Użyj Azure Firewall w wirtualnym koncentratorze, aby przeanalizować ruch wewnętrzny między oddziałami i sieciami wirtualnymi (1) lub między sieciami wirtualnymi połączonymi z tym samym koncentratorem (1), używając urządzenia NVA w sieci szprychowej dla ruchu kierowanego do internetu (2).

Inne typowe przypadki użycia, które wymagają alternatywnych metod lub nie są obsługiwane w przypadku tras statycznych:

Przypadek użycia Alternatywne podejście
Scenariusze podwójnej inspekcji: sprawdź ruch przeznaczony dla pośredniego łańcucha lub Internetu przy użyciu Azure Firewall wdrożony w bezpiecznym koncentatorze. Następnie przekieruj ruch do NVA w szprysze w celu rozdzielenia ruchu lub dostępu do pośredniej szprychy. Użyj intencji routingu i zasad oraz tras statycznych na połączeniu sieci wirtualnych z propagacją tras statycznych ustawioną na true.