Erweitert: Kombinieren von statischem Routing zu Azure Firewall und Speichen-NVAs

In diesem Artikel wird ein erweiterter Virtual WAN Entwurf beschrieben, der Azure Firewall im virtuellen Hub mit einer virtuellen Netzwerk-Appliance in einem speichen-virtuellen Netzwerk für verschiedene Datenverkehrsüberprüfungspfade kombiniert.

Beschreibung des Szenarios

Note

Diese Architektur unterstützt keine Szenarien mit doppelter Überprüfung. Szenarien mit doppelter Überprüfung sind Anwendungsfälle, in denen Pakete an Azure Firewall im Virtual WAN Hub weitergeleitet und überprüft und dann an eine NVA in einem virtuellen Speichennetzwerk weitergeleitet werden. Die Doppelprüfungsarchitektur wird mit Virtual WAN Hubs unterstützt, die Routing-Intent zusammen mit statischen Routen auf virtuellen Netzwerkverbindungen verwenden und Statische Route weitergeben auf True festgelegt haben.

Dieses Entwurfsmuster verwendet eine Kombination aus statischen Routen, um privaten Datenverkehr, wie Datenverkehr zwischen lokalen Netzwerken und virtuellen Netzwerken, zur Überprüfung an die Azure Firewall zu senden. Gleichzeitig wird der Internet-Datenverkehr an eine virtuelle Appliance (NVA) gesendet, die in einem virtuellen Spoke-Netzwerk zur Überprüfung und zum Breakout bereitgestellt wird.

Dieses Entwurfsmuster wird in Netzwerktopologien am häufigsten verwendet, bei denen Azure Firewall für die Datenverkehrsüberprüfung zwischen Azure und lokalen Workloads verwendet wird, während der Internetzugriff von einer virtuellen Netzwerk-Appliance (NVA) eines Drittanbieters oder einem SWG-Dienst (Secure Web Gateway) gesteuert wird.

Netzwerkdiagramm

Diagramm, das ein hybrides statisches Routingdesign mit Azure Firewall im Virtual WAN Hub für private Verkehrskontrollen und eine Speichen-NVA für Internetausgang.

Im obigen Diagramm gibt es zwei Arten von virtuellen Netzwerken:

  • DMZ Virtual Network: Hostet den NVA- oder SWG-Dienst, der für den Internetausgang verwendet wird.
  • Virtuelle Workloadnetzwerke: Alle anderen virtuellen Netzwerke, die mit dem Virtual WAN Hub verbunden sind.

Verkehrsflüsse

Die folgende Verbindungsmatrix fasst die Datenverkehrsflüsse in diesem Szenario zusammen.

Source Arbeitsauslastung Virtual Network DMZ-Virtuelles Netzwerk On-premises Internet
Arbeitsauslastung Virtual Network Via Azure Firewall Via Azure Firewall Via Azure Firewall Via DMZ NVA
DMZ-Virtuelles Netzwerk Direkt Direkt Direkt Direkt
On-premises Via Azure Firewall Via Azure Firewall Direkt Via DMZ NVA

Configuration

Virtual WAN Routentabellen

Name der Route-Tabelle Zugeordnete Verbindungen Argumentation
defaultRouteTable branches Wird für die Anbindung von Branches verwendet und um sicherzustellen, dass der on-premises Datenverkehr zur Azure Firewall für die Überprüfung des privaten Datenverkehrs und zum DMZ-NVA für den Internet-Egress geleitet wird.
workloadRouteTable Virtuelle Netzwerke für Workloads Wird von virtuellen Workload-Netzwerken verwendet, um privaten Datenverkehr an Azure Firewall und internetgebundenen Datenverkehr an das virtuelle DMZ-Netzwerk weiterzuleiten.
dmzRouteTable VIRTUELLEs DMZ-Netzwerk Wird vom virtuellen Netzwerk der DMZ verwendet, um Branch- und Workload-Präfixe zu lernen, damit die NVA den Datenverkehr nach der Prüfung und dem Breakout direkt zurückleiten kann.

Konfiguration des virtuellen WAN-Routings

Verbindung Zugeordnete Routentabelle Propagierte Routentabelle Argumentation
Vor-Ort-Verbindungen defaultRouteTable Standard-Routentabelle, DMZ-Routentabelle Lokale Präfixe müssen an die DMZ-Routentabelle gesendet werden, damit der DMZ-NVA Datenverkehr direkt zurück zu lokalen Netzwerken weiterleiten kann.
Virtuelle Netzwerke für Workloads workloadRouteTable workloadRouteTable, dmzRouteTable Arbeitsauslastungspräfixe müssen sowohl für andere Workloads als auch für dmzRouteTable sichtbar sein. Durch die Weiterleitung an die DMZ wird sichergestellt, dass die DMZ-NVA den Datenverkehr direkt an die virtuellen Netzwerke des Workloads zurückleiten kann.
VIRTUELLEs DMZ-Netzwerk dmzRouteTable dmzRouteTable, defaultRouteTable, workloadRouteTable Das virtuelle DMZ-Netzwerk wird an alle Routentabellen weitergegeben. Dadurch wird sichergestellt, dass alle anderen Verbindungen direkt für den Ausgang auf das virtuelle DMZ-Netzwerk zugreifen können.

Statische Routen

Die folgenden statischen Routen werden durch das direkte Hinzufügen von statischen Routen zur virtuellen NVA-Netzwerkverbindung konfiguriert, wobei die Weitergabe der statischen Route auf wahr festgelegt ist (Option 1 statisches Routemodell). Statische Routen werden automatisch in die entsprechenden Routentabellen eingefügt (defaultRouteTable und workloadRouteTable).

Virtuelle Netzwerkverbindung Adresspräfix IP-Adresse des nächsten Hops Argumentation
DMZ 0.0.0.0/0 10.5.10.5 Sendet an das Internet gebundenen Datenverkehr an die NVA oder SWG, die im virtuellen Netzwerk der DMZ zur Überprüfung und zum Breakout bereitgestellt wird.

Die folgenden statischen Routen sind erforderlich, um den Datenverkehr von lokalen Netzwerken und virtuellen Netzwerken an Azure Firewall weiterzuleiten:

Routingtabelle Adresspräfix Nächster Sprung Argumentation
workloadRouteTable 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Azure Firewall Sendet virtuellen Netzwerkdatenverkehr, der für lokale Netzwerke bestimmt ist, an Azure Firewall zur Überprüfung. Die Route 0.0.0.0/0 ist nicht erforderlich , da die 0.0.0.0/0-Route aufgrund der Einstellung für die verteilte statische Route in der virtuellen NVA-Netzwerkverbindung automatisch weitergegeben wird.
defaultRouteTable 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Azure Firewall Sendet lokalen Datenverkehr, der für die Workload virtual networks bestimmt ist, an Azure Firewall zur Überprüfung. Die Route 0.0.0.0/0 ist nicht erforderlich , da die 0.0.0.0/0-Route aufgrund der Einstellung für die verteilte statische Route in der virtuellen NVA-Netzwerkverbindung automatisch weitergegeben wird.

Wenn Sie das statische Routingmodell von Option 2 verwenden, fügen Sie zusätzliche statische Routen in den Routentabellen hinzu:

Routingtabelle Adresspräfix Nächster Sprung Argumentation
workloadRouteTable 0.0.0.0/0 Verbindung zum virtuellen DMZ-Netzwerk Leitet den Internetverkehr des Virtual Networks an die DMZ NVA.
defaultRouteTable 0.0.0.0/0 Verbindung zum virtuellen DMZ-Netzwerk Sendet den Internet-Datenverkehr on-premises an die DMZ NVA.

Zusätzliche Überlegungen

  • Wenn sich statische Routen mit dem Adressbereich des virtuellen NVA-Netzwerks überschneiden, stellen Sie sicher, dass die Einstellung Bypass Next Hop IP für Workloads innerhalb dieses VNet korrekt auf der virtuellen Netzwerkverbindung festgelegt ist. Das Umschalten dieser Einstellung auf "true" ist häufig für Szenarien erforderlich, in denen direkter Zugriff auf die Verwaltungsschnittstelle der NVA erforderlich ist. Weitere Informationen finden Sie unter Bypass von Next Hop IP für Workloads innerhalb dieses VNet.
  • Um sicherzustellen, dass eine Verbindung die Route 0.0.0.0/0 von Virtual WAN lernt, stellen Sie sicher, dass die Standardroute Propagate oder Enable Internet Security auf On für die Verbindung festgelegt ist.