Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel wird ein erweiterter Virtual WAN Entwurf beschrieben, der Azure Firewall im virtuellen Hub mit einer virtuellen Netzwerk-Appliance in einem speichen-virtuellen Netzwerk für verschiedene Datenverkehrsüberprüfungspfade kombiniert.
Beschreibung des Szenarios
Note
Diese Architektur unterstützt keine Szenarien mit doppelter Überprüfung. Szenarien mit doppelter Überprüfung sind Anwendungsfälle, in denen Pakete an Azure Firewall im Virtual WAN Hub weitergeleitet und überprüft und dann an eine NVA in einem virtuellen Speichennetzwerk weitergeleitet werden. Die Doppelprüfungsarchitektur wird mit Virtual WAN Hubs unterstützt, die Routing-Intent zusammen mit statischen Routen auf virtuellen Netzwerkverbindungen verwenden und Statische Route weitergeben auf True festgelegt haben.
Dieses Entwurfsmuster verwendet eine Kombination aus statischen Routen, um privaten Datenverkehr, wie Datenverkehr zwischen lokalen Netzwerken und virtuellen Netzwerken, zur Überprüfung an die Azure Firewall zu senden. Gleichzeitig wird der Internet-Datenverkehr an eine virtuelle Appliance (NVA) gesendet, die in einem virtuellen Spoke-Netzwerk zur Überprüfung und zum Breakout bereitgestellt wird.
Dieses Entwurfsmuster wird in Netzwerktopologien am häufigsten verwendet, bei denen Azure Firewall für die Datenverkehrsüberprüfung zwischen Azure und lokalen Workloads verwendet wird, während der Internetzugriff von einer virtuellen Netzwerk-Appliance (NVA) eines Drittanbieters oder einem SWG-Dienst (Secure Web Gateway) gesteuert wird.
Netzwerkdiagramm
Im obigen Diagramm gibt es zwei Arten von virtuellen Netzwerken:
- DMZ Virtual Network: Hostet den NVA- oder SWG-Dienst, der für den Internetausgang verwendet wird.
- Virtuelle Workloadnetzwerke: Alle anderen virtuellen Netzwerke, die mit dem Virtual WAN Hub verbunden sind.
Verkehrsflüsse
Die folgende Verbindungsmatrix fasst die Datenverkehrsflüsse in diesem Szenario zusammen.
| Source | Arbeitsauslastung Virtual Network | DMZ-Virtuelles Netzwerk | On-premises | Internet |
|---|---|---|---|---|
| Arbeitsauslastung Virtual Network | Via Azure Firewall | Via Azure Firewall | Via Azure Firewall | Via DMZ NVA |
| DMZ-Virtuelles Netzwerk | Direkt | Direkt | Direkt | Direkt |
| On-premises | Via Azure Firewall | Via Azure Firewall | Direkt | Via DMZ NVA |
Configuration
Virtual WAN Routentabellen
| Name der Route-Tabelle | Zugeordnete Verbindungen | Argumentation |
|---|---|---|
| defaultRouteTable | branches | Wird für die Anbindung von Branches verwendet und um sicherzustellen, dass der on-premises Datenverkehr zur Azure Firewall für die Überprüfung des privaten Datenverkehrs und zum DMZ-NVA für den Internet-Egress geleitet wird. |
| workloadRouteTable | Virtuelle Netzwerke für Workloads | Wird von virtuellen Workload-Netzwerken verwendet, um privaten Datenverkehr an Azure Firewall und internetgebundenen Datenverkehr an das virtuelle DMZ-Netzwerk weiterzuleiten. |
| dmzRouteTable | VIRTUELLEs DMZ-Netzwerk | Wird vom virtuellen Netzwerk der DMZ verwendet, um Branch- und Workload-Präfixe zu lernen, damit die NVA den Datenverkehr nach der Prüfung und dem Breakout direkt zurückleiten kann. |
Konfiguration des virtuellen WAN-Routings
| Verbindung | Zugeordnete Routentabelle | Propagierte Routentabelle | Argumentation |
|---|---|---|---|
| Vor-Ort-Verbindungen | defaultRouteTable | Standard-Routentabelle, DMZ-Routentabelle | Lokale Präfixe müssen an die DMZ-Routentabelle gesendet werden, damit der DMZ-NVA Datenverkehr direkt zurück zu lokalen Netzwerken weiterleiten kann. |
| Virtuelle Netzwerke für Workloads | workloadRouteTable | workloadRouteTable, dmzRouteTable | Arbeitsauslastungspräfixe müssen sowohl für andere Workloads als auch für dmzRouteTable sichtbar sein. Durch die Weiterleitung an die DMZ wird sichergestellt, dass die DMZ-NVA den Datenverkehr direkt an die virtuellen Netzwerke des Workloads zurückleiten kann. |
| VIRTUELLEs DMZ-Netzwerk | dmzRouteTable | dmzRouteTable, defaultRouteTable, workloadRouteTable | Das virtuelle DMZ-Netzwerk wird an alle Routentabellen weitergegeben. Dadurch wird sichergestellt, dass alle anderen Verbindungen direkt für den Ausgang auf das virtuelle DMZ-Netzwerk zugreifen können. |
Statische Routen
Die folgenden statischen Routen werden durch das direkte Hinzufügen von statischen Routen zur virtuellen NVA-Netzwerkverbindung konfiguriert, wobei die Weitergabe der statischen Route auf wahr festgelegt ist (Option 1 statisches Routemodell). Statische Routen werden automatisch in die entsprechenden Routentabellen eingefügt (defaultRouteTable und workloadRouteTable).
| Virtuelle Netzwerkverbindung | Adresspräfix | IP-Adresse des nächsten Hops | Argumentation |
|---|---|---|---|
| DMZ | 0.0.0.0/0 | 10.5.10.5 | Sendet an das Internet gebundenen Datenverkehr an die NVA oder SWG, die im virtuellen Netzwerk der DMZ zur Überprüfung und zum Breakout bereitgestellt wird. |
Die folgenden statischen Routen sind erforderlich, um den Datenverkehr von lokalen Netzwerken und virtuellen Netzwerken an Azure Firewall weiterzuleiten:
| Routingtabelle | Adresspräfix | Nächster Sprung | Argumentation |
|---|---|---|---|
| workloadRouteTable | 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 | Azure Firewall | Sendet virtuellen Netzwerkdatenverkehr, der für lokale Netzwerke bestimmt ist, an Azure Firewall zur Überprüfung. Die Route 0.0.0.0/0 ist nicht erforderlich , da die 0.0.0.0/0-Route aufgrund der Einstellung für die verteilte statische Route in der virtuellen NVA-Netzwerkverbindung automatisch weitergegeben wird. |
| defaultRouteTable | 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 | Azure Firewall | Sendet lokalen Datenverkehr, der für die Workload virtual networks bestimmt ist, an Azure Firewall zur Überprüfung. Die Route 0.0.0.0/0 ist nicht erforderlich , da die 0.0.0.0/0-Route aufgrund der Einstellung für die verteilte statische Route in der virtuellen NVA-Netzwerkverbindung automatisch weitergegeben wird. |
Wenn Sie das statische Routingmodell von Option 2 verwenden, fügen Sie zusätzliche statische Routen in den Routentabellen hinzu:
| Routingtabelle | Adresspräfix | Nächster Sprung | Argumentation |
|---|---|---|---|
| workloadRouteTable | 0.0.0.0/0 | Verbindung zum virtuellen DMZ-Netzwerk | Leitet den Internetverkehr des Virtual Networks an die DMZ NVA. |
| defaultRouteTable | 0.0.0.0/0 | Verbindung zum virtuellen DMZ-Netzwerk | Sendet den Internet-Datenverkehr on-premises an die DMZ NVA. |
Zusätzliche Überlegungen
- Wenn sich statische Routen mit dem Adressbereich des virtuellen NVA-Netzwerks überschneiden, stellen Sie sicher, dass die Einstellung Bypass Next Hop IP für Workloads innerhalb dieses VNet korrekt auf der virtuellen Netzwerkverbindung festgelegt ist. Das Umschalten dieser Einstellung auf "true" ist häufig für Szenarien erforderlich, in denen direkter Zugriff auf die Verwaltungsschnittstelle der NVA erforderlich ist. Weitere Informationen finden Sie unter Bypass von Next Hop IP für Workloads innerhalb dieses VNet.
- Um sicherzustellen, dass eine Verbindung die Route 0.0.0.0/0 von Virtual WAN lernt, stellen Sie sicher, dass die Standardroute Propagate oder Enable Internet Security auf On für die Verbindung festgelegt ist.