Básico: Uso de la intención de enrutamiento con rutas estáticas

Note

Este patrón de diseño es compatible con cualquier solución de seguridad de próximo salto compatible implementada en el centro de Virtual WAN, incluidos Azure Firewall, una solución integrated NVA o una solución Software como servicio (SaaS). Además, use la opción de configuración de ruta estática 1 al configurar rutas estáticas en la conexión de red virtual para garantizar la propagación adecuada de las rutas estáticas hacia el concentrador y a otros puntos extremos conectados. La opción de configuración 2 no se admite cuando se utiliza intención de enrutamiento.

Información general del escenario

Este patrón de diseño explica cómo combinar directivas de enrutamiento y intención de enrutamiento con rutas estáticas en una conexión de red virtual en Azure Virtual WAN. Este patrón es útil cuando desea que una solución de seguridad implementada en el centro virtual inspeccione primero el tráfico, a la vez que permite que los destinos seleccionados se alcancen a través de una aplicación virtual de red (NVA) implementada en una red virtual de radio.

Entre los ejemplos típicos se incluye el envío de tráfico a:

  • Radios indirectos que están emparejados con la red virtual de NVA, pero no conectados directamente con el centro de conectividad de Virtual WAN.
  • Túneles VPN o SDWAN que terminan en la NVA en la red virtual de radios.
  • Tráfico enlazado a Internet (túnel forzado)

Patrones de tráfico

En la siguiente matriz de conectividad se resumen los patrones de tráfico comunes en este diseño.

Origen o destino Radio directo Local Sitios conectados a radios indirectos y NVA Internet
Radio directo Mediante próximo salto de intención de enrutamiento en el centro de conectividad Mediante próximo salto de intención de enrutamiento en el centro de conectividad Mediante próximo salto de intención de enrutamiento en el centro de conectividad, luego mediante la NVA de radios Mediante próximo salto de intención de enrutamiento en el centro de conectividad, luego mediante la NVA de radios cuando el centro de conectividad está configurado en modo de túnel forzado
Local Mediante próximo salto de intención de enrutamiento en el centro de conectividad Mediante próximo salto de intención de enrutamiento en el centro de conectividad Mediante próximo salto de intención de enrutamiento en el centro de conectividad, luego mediante la NVA de radios Mediante próximo salto de intención de enrutamiento en el centro de conectividad, luego mediante la NVA de radios cuando el centro de conectividad está configurado en modo de túnel forzado
Sitios conectados a radios indirectos y NVA Mediante la NVA de radios, luego mediante próximo salto de intención de enrutamiento en el centro de conectividad Mediante la NVA de radios, luego mediante próximo salto de intención de enrutamiento en el centro de conectividad Mediante la NVA de radios Mediante la NVA de radios

Diagrama de red

Diagrama que muestra intención de enrutamiento en el centro de conectividad virtual combinada con rutas estáticas en una conexión de red virtual de radios para llegar a radios indirectos, sitios conectados a NVA e Internet.

En el diagrama anterior, hay tres tipos de radios:

  • Conexiones conectadas directamente: conectadas directamente al centro de conectividad de Virtual WAN.
  • Radio de NVA: conectado directamente al centro de conectividad de WAN virtual e implementado con una NVA.
  • Radio indirecto: no conectado directamente al centro de conectividad de Virtual WAN. El radio indirecto está emparejado con el radio de la NVA. El tráfico hacia y desde estos radios debe atravesar la NVA antes de llegar a cualquier otra conexión al centro de conectividad de Virtual WAN.

Configuración

Intención de enrutamiento y directivas de enrutamiento

El centro de conectividad virtual debe utilizar intención de enrutamiento. Use una directiva de enrutamiento Private Traffic con el próximo salto establecido en la solución de seguridad implementada en el centro virtual, como Azure Firewall, una NVA integrada compatible o una solución de seguridad de software como servicio (SaaS).

Rutas estáticas en la conexión de red virtual de NVA

Note

En el caso de los centros de intención de enrutamiento, el único patrón de integración de rutas estáticas admitido es la opción de configuración de ruta estática 1. Configura rutas estáticas en la conexión de red virtual con Propagar ruta estática establecida en verdadero.

Tipo de prefijo Prefijos de ejemplo Reasoning
Prefijos de radios indirectos 10.20.0.0/16 Permite que el tráfico inspeccionado en el centro de conectividad se reenvíe a prefijos accesibles detrás de la NVA desplegada en el radio.
Prefijos SDWAN 192.168.0.0/24 Permite que el tráfico inspeccionado en el centro de conectividad se reenvíe a sitios conectados a SDWAN o a prefijos accesibles a través de túneles terminados en la NVA implementada en el radio.

Consideraciones adicionales

  • En el caso de las implementaciones en las que se especifican rutas estáticas en una conexión de red virtual con Propagar ruta estática habilitada, se omite el comportamiento de omitir la IP del siguiente salto cuando se aplica la intención de enrutamiento. Para obtener más información, consulte Omitir IP del próximo salto para cargas de trabajo dentro de esta red virtual.
  • Si hay varias rutas estáticas configuradas en las que los CIDR de destino no están en IANA RFC1918, todas las rutas estáticas con destinos que no son de RFC1918 deben usar la misma dirección IP del próximo salto.
  • La intención de enrutamiento es el único mecanismo admitido en Virtual WAN para inspeccionar el tráfico entre centros de conectividad a través de soluciones de seguridad implementadas en el centro de conectividad virtual.
  • Si necesita un diseño en el que una NVA implementada en un radio se utilice solo para salida de Internet, mientras que la solución de seguridad del centro de conectividad virtual inspecciona el tráfico privado, consulte Combinar Azure Firewall y NVA implementadas en radios. En este escenario, el tráfico de Internet solo es inspeccionado por la NVA implementada en el radio.
  • Si necesita un diseño en el que se utilice una NVA implementada en un radio para enrutar tráfico a radios indirectos o a Internet sin intención de enrutamiento, consulte Enrutar tráfico a radios indirectos.