Avanzado: combinar el enrutamiento estático a Azure Firewall y las NVA de radio

En este artículo se describe un diseño avanzado de Virtual WAN que combina Azure Firewall en el centro virtual con una aplicación virtual de red en una red virtual de radio para diferentes rutas de inspección del tráfico.

Información general del escenario

Note

Esta arquitectura no admite escenarios de doble inspección. Los escenarios de doble inspección son casos de uso en los que los paquetes se enrutan e inspeccionan por Azure Firewall en el hub de Virtual WAN y, a continuación, se reenvían a una NVA en una red virtual secundaria. La arquitectura de doble inspección se admite con centros de Virtual WAN que usan la intención de enrutamiento junto con rutas estáticas en conexiones de red virtual y Propagar ruta estática establecido en verdadero.

Este patrón de diseño usa una combinación de rutas estáticas para enviar tráfico privado, como el tráfico entre redes locales y redes virtuales, para Azure Firewall para la inspección. Al mismo tiempo, el tráfico enlazado a Internet se envía a una aplicación de red virtual (NVA) implementada en una red virtual de radio para su inspección y salida.

Este patrón de diseño es más común en las topologías de red en las que se usa Azure Firewall para la inspección del tráfico entre cargas de trabajo de Azure y locales, mientras que el acceso a Internet se controla mediante un servicio de aplicación virtual de red de terceros (NVA) o puerta de enlace web segura (SWG).

Diagrama de red

Diagrama que muestra un diseño de enrutamiento estático híbrido que utiliza Azure Firewall en el centro de Virtual WAN para la inspección de tráfico privado y una NVA de radio para la salida de Internet.

En el diagrama anterior, hay dos tipos de redes virtuales:

  • DMZ Virtual Network: hospeda el servicio NVA o SWG usado para la salida de Internet.
  • Redes virtuales de carga de trabajo: todas las demás redes virtuales conectadas al centro de Virtual WAN.

Flujos de tráfico

En la siguiente matriz de conectividad se resumen los flujos de tráfico en este escenario.

Source Red de virtualización de carga de trabajo DmZ Virtual Network Local Internet
Red de virtualización de carga de trabajo A través de Azure Firewall A través de Azure Firewall A través de Azure Firewall Mediante NVA de la red perimetral
DmZ Virtual Network Directo Directo Directo Directo
Local A través de Azure Firewall A través de Azure Firewall Directo Mediante NVA de la red perimetral

Configuration

Tablas de rutas de Virtual WAN

Nombre de la tabla de rutas Conexiones asociadas Reasoning
tabla de rutas predeterminada branches Se usa para la conectividad de sucursales y para asegurarse de que el tráfico local se dirige a Azure Firewall para la inspección de tráfico privado y a la DMZ NVA para salida a Internet.
workloadRouteTable Redes virtuales de carga de trabajo Lo utilizan las redes virtuales de carga de trabajo para enrutar el tráfico privado hacia Azure Firewall y el tráfico dirigido a Internet hacia la red virtual DMZ.
dmzRouteTable Red virtual de la DMZ La red virtual de la red perimetral lo utiliza para identificar los prefijos de las ramas y las cargas de trabajo, de modo que la NVA pueda devolver el tráfico directamente tras su inspección y salida.

Configuración de enrutamiento de Virtual WAN

Conexión Tabla de rutas asociada Tabla de rutas propagada Reasoning
Conexiones locales tabla de rutas predeterminada tablaDeRutasPorDefecto, tablaDeRutasDMZ Los prefijos locales deben enviarse a la tabla de rutas de la DMZ para que la aplicación virtual de red perimetral (NVA) pueda redirigir el tráfico directamente a las redes locales.
Redes virtuales de carga de trabajo workloadRouteTable workloadRouteTable, dmzRouteTable Los prefijos de carga de trabajo deben estar visibles para otras cargas de trabajo y dmzRouteTable. La propagación a la red perimetral garantiza que la NVA de la red perimetral pueda enrutar el tráfico directamente a las redes virtuales de las cargas de trabajo.
Red virtual de la DMZ dmzRouteTable dmzRouteTable, defaultRouteTable, workloadRouteTable La red virtual DMZ se propaga a todas las tablas de enrutamiento. Esto garantiza que todas las demás conexiones puedan acceder directamente a la red virtual dmz para la salida.

Rutas estáticas

Las siguientes rutas estáticas se configuran agregando las rutas directamente en la conexión de red virtual de NVA, con Propagar ruta estática configurado en true (modelo de enrutamiento estático Opción 1). Las rutas estáticas se insertan automáticamente en las tablas de rutas adecuadas (defaultRouteTable y workloadRouteTable).

Conexión de red virtual Prefijo de dirección Dirección IP del siguiente salto Reasoning
DMZ 0.0.0.0/0 10.5.10.5 Envía el tráfico enlazado a Internet a la NVA o al SWG implementados en la red virtual de la red perimetral para su inspección y salida.

Las siguientes rutas estáticas son necesarias para enrutar el tráfico desde redes locales y redes virtuales a Azure Firewall:

Tabla de rutas Prefijo de dirección Próximo salto Reasoning
workloadRouteTable 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Azure Firewall Envía el tráfico de red virtual destinado a redes locales a Azure Firewall para su inspección. La ruta 0.0.0.0/0 no es necesaria , ya que la ruta 0.0.0.0/0 se propaga automáticamente debido a la propagación de la configuración de ruta estática en la conexión de red virtual de NVA.
tabla de rutas predeterminada 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Azure Firewall Envía el tráfico local destinado a las redes virtuales de carga de trabajo a Azure Firewall para su inspección. La ruta 0.0.0.0/0 no es necesaria , ya que la ruta 0.0.0.0/0 se propaga automáticamente debido a la propagación de la configuración de ruta estática en la conexión de red virtual de NVA.

Si usa el modelo de enrutamiento estático de la opción 2, agregue rutas estáticas adicionales en las tablas de rutas:

Tabla de rutas Prefijo de dirección Próximo salto Reasoning
workloadRouteTable 0.0.0.0/0 Conexión de Red Virtual DMZ Envía el tráfico de Internet de la red virtual a la NVA de la red perimetral.
tabla de rutas predeterminada 0.0.0.0/0 Conexión de Red Virtual DMZ Envía el tráfico de la red local a Internet a la NVA de la red perimetral.

Consideraciones adicionales

  • Si las rutas estáticas se superponen con el espacio de direcciones de la red virtual de NVA, asegúrese de que la opción Omitir IP del próximo salto para cargas de trabajo dentro de esta red virtual esté correctamente configurada en la conexión de red virtual. A menudo es necesario establecer este parámetro en "true" en aquellos casos en los que se requiere acceso directo a la interfaz de gestión de la NVA. Para obtener más información, consulte Omitir IP del próximo salto para cargas de trabajo dentro de esta red virtual.
  • Para asegurarse de que una conexión aprende la ruta 0.0.0.0/0 desde Virtual WAN, asegúrese de que la Propagate default route o Enable Internet Security se establece en On para la conexión.