Topología de red hub-and-spoke de IPv6

Azure Firewall
Azure Virtual Network
Azure Virtual WAN
Azure VPN Gateway

En este artículo se describe cómo realizar la transición de una topología de red hub-and-spoke de IPv4 a IPv6. Presenta la topología de red hub-and-spoke como punto de partida y describe los pasos que puede seguir para implementar la compatibilidad con IPv6.

En una red hub-and-spoke, la red virtual del concentrador es un punto central de conectividad para las redes virtuales de radio. Las redes virtuales de radio se conectan al concentrador y pueden proporcionar aislamiento para los recursos de la aplicación. Para más información, consulte Transición a IPv6.

Arquitectura

Diagrama que muestra una arquitectura de tipo hub-and-spoke con los componentes necesarios para la compatibilidad con IPv6.

Descargue un archivo Visio de esta arquitectura.

Flujo de trabajo

  1. Red pública de Internet y entre locales: los usuarios o servicios pueden acceder a los recursos de Azure a través de la red pública de Internet. La red entre locales tiene máquinas virtuales locales que se conectan de forma segura a la red de Azure a través de una puerta de enlace VPN.

  2. Azure Virtual Network Manager: este componente es la capa de administración que supervisa toda la infraestructura de red dentro de Azure. Controla el enrutamiento, las directivas y el estado general de la red virtual.

  3. Red virtual de concentrador: el concentrador es el punto central de la topología de red. La configuración de red admite IPv4 e IPv6 (pila doble).

    • Azure Bastion proporciona conectividad segura e ininterrumpida de Protocolo de escritorio remoto (RDP) y Secure Shell (SSH) directamente desde Azure Portal a las máquinas virtuales a través de la seguridad de la capa de transporte (TLS).
    • Azure Firewall inspecciona y filtra el tráfico entre el concentrador y la red pública.
    • ExpressRoute conecta la red entre locales al concentrador.
    • VPN Gateway también conecta la red entre locales al concentrador y proporciona redundancia.
    • Los servicios de la red virtual del concentrador envían registros y métricas (diagnósticos) a Azure Monitor para la supervisión.
  4. Redes virtuales radiales: hay cuatro radios conectados al concentrador. Cada radio es una red de doble pila, que admite tanto IPv4 como IPv6.

    • Las rutas definidas por el usuario (UDR) IPv6 definen rutas personalizadas para el tráfico IPv6 desde el radio.
    • Las redes virtuales de radio están conectadas a través de conexiones de emparejamiento o grupos conectados. Las conexiones de emparejamiento y los grupos conectados son conexiones no transitivas de baja latencia entre las redes virtuales. Las redes virtuales emparejadas o conectadas pueden intercambiar tráfico a través de la red troncal de Azure.
    • Todo el tráfico saliente de las redes virtuales de radio fluye a través del concentrador, mediante una configuración en Azure Firewall denominada tunelización forzada.
    • Dentro de cada radio, hay tres subredes designadas como subredes de recursos, donde cada una hospeda una máquina virtual.
    • Cada máquina virtual se conecta a un equilibrador de carga interno configurado para admitir intervalos de direcciones IPv4 e IPv6. El equilibrador de carga distribuye el tráfico de red entrante entre las máquinas virtuales.

Componentes

  • Azure Virtual Network es la capa de red básica de Azure que permite una comunicación segura entre los recursos de Azure, Internet y las redes locales. En esta arquitectura, forma la topología en estrella tipo hub-and-spoke, que admite configuraciones de pila dual (IPv4 e IPv6) para la conectividad centralizada y aislada.
  • Una interfaz de red virtual es una interfaz lógica que conecta los recursos de Azure a una red virtual. En esta arquitectura, permite que las máquinas virtuales se comuniquen a través de IPv4 e IPv6. Puede configurar máquinas virtuales y otros recursos para tener varias interfaces de red, lo que le permite crear configuraciones de doble pila (IPv4 e IPv6).
  • Una dirección IP pública proporciona conectividad entrante a los recursos de Azure a través de Internet. En esta arquitectura, admite el acceso IPv4 e IPv6 a los servicios hospedados en la red virtual.
  • Virtual Network Manager es un servicio de administración centralizado para organizar y configurar redes virtuales y su conectividad. En esta arquitectura, administra los grupos de red y las conexiones tanto en el concentrador como en las redes de radio.
  • Azure Firewall es un servicio de seguridad de red que protege los recursos de Azure inspeccionando y filtrando el tráfico. En esta arquitectura, aplica el control de tráfico entre el centro y la red pública de Internet y admite la tunelización forzada para el tráfico saliente desde radios. Protege los recursos de la red virtual. Una instancia de firewall administrado de Azure Firewall reside en su propia subred.
  • Azure VPN Gateway y Azure ExpressRoute son servicios que proporcionan conectividad entre locales seguras entre redes de Azure y locales. Pueden crear puertas de enlace de red virtual que conectan redes virtuales de Azure a dispositivos de red privada virtual (VPN) o circuitos ExpressRoute, lo que permite la comunicación cifrada o privada. En esta arquitectura, puede usar cualquiera de los servicios para conectar la red central a redes externas y admitir el enrutamiento IPv6.
  • Azure Load Balancer es un servicio de equilibrio de carga de nivel 4 que distribuye el tráfico de red entrante entre varios recursos back-end para garantizar una alta disponibilidad y escalabilidad. En esta arquitectura, equilibra el tráfico IPv6 entre las máquinas virtuales implementadas en subredes de radio.
  • Una tabla de rutas es un conjunto de UDR que proporcionan control personalizado sobre cómo fluye el tráfico dentro y entre redes virtuales de Azure. En esta arquitectura, las UDR dirigen el tráfico IPv6 entre subredes en estrella tipo hub-and-spoke para aplicar directivas de flujo de tráfico y seguridad.
  • Azure Virtual Machines es una solución de infraestructura como servicio (IaaS) que proporciona recursos de proceso flexibles y escalables. En esta arquitectura, las máquinas virtuales se implementan en subredes de radio configuradas mediante interfaces de red de doble pila, que permiten la compatibilidad con cargas de trabajo IPv4 e IPv6.
  • Azure Bastion es una plataforma como servicio administrada (PaaS) que proporciona acceso RDP seguro y SSH a máquinas virtuales sin exponerlos a la red pública de Internet. En esta arquitectura, habilita el acceso remoto protegido por TLS a las máquinas virtuales de la red del concentrador.
  • Azure Monitor es una plataforma de observabilidad que recopila, analiza y actúa sobre datos de telemetría de entornos híbridos y de Azure. En esta arquitectura, recopila diagnósticos y métricas de los servicios centrales para admitir la supervisión del rendimiento y la visibilidad operativa.

Transición de una red virtual de concentrador a IPv6

Para realizar la transición de una red virtual de concentrador para admitir IPv6, debe actualizar la infraestructura de red para dar cabida a intervalos de direcciones IPv6, para que la parte central, la que controla parte de la red, pueda controlar el tráfico IPv6. Este enfoque garantiza que el concentrador central pueda enrutar y administrar eficazmente el tráfico entre varios segmentos de red (radios) mediante IPv6. Para implementar IPv6 en la red virtual del concentrador, siga estos pasos:

Añada un espacio de direcciones IPv6 a la red virtuales del concentrador y a las subredes del concentrador.

Primero debe añadir intervalos de direcciones IPv6 a la red virtual del concentrador y, a continuación, a sus subredes. Use el bloque de direcciones /56 para la red virtual y el bloque de direcciones /64 para cada subred. En la siguiente tabla se muestra una configuración de ejemplo.

Intervalo de direcciones de red virtual del concentrador Intervalo de direcciones de subred del concentrador
Red virtual de concentrador: 2001:db8:1234:0000::/56 Subred de Azure Bastion: 2001:db8:1234:0000::/64
Subred de Azure Firewall: 2001:db8:1234:0001::/64
Subred de VPN Gateway: 2001:db8:1234:0002::/64
Subred de ExpressRoute: 2001:db8:1234:0003::/64

Estas direcciones IPv6 son ejemplos. Debe reemplazar 2001:db8:1234:: por el bloque de direcciones IPv6 de su organización. Planee y documente cuidadosamente las asignaciones de direcciones IPv6 para evitar superposiciones y garantizar un uso eficaz del espacio de direcciones. Para añadir el espacio de direcciones IPv6 a la red virtual del concentrador, puede usar Azure Portal, PowerShell o la CLI de Azure.

Configuración de rutas definidas por el usuario (UDR) para cada subred del concentrador

Las UDR son rutas que se configuran manualmente para anular las rutas del sistema predeterminadas de Azure. En Azure, las UDR son esenciales para controlar el flujo de tráfico de red en una red virtual. Puede usar UDR para dirigir el tráfico de una subred a dispositivos, puertas de enlace o destinos específicos dentro de Azure o a redes locales. Al añadir compatibilidad con IPv6 a la red virtual del concentrador, debe hacer lo siguiente:

  • Añadir rutas IPv6. Si hay una tabla de rutas establecida, añada rutas nuevas que especifiquen los prefijos de dirección IPv6.
  • Modificar las rutas existentes. Si ya hay rutas para IPv4, puede que tenga que modificarlas para asegurarse de que también se aplican al tráfico IPv6 o crear rutas independientes específicas de IPv6.
  • Asociar la tabla de rutas con subredes. Después de definir las rutas, asocie la tabla de rutas a las subredes pertinentes dentro de la red virtual. Esta asociación determina qué subredes usan las rutas definidas.

No es necesario añadir una ruta para cada recurso, pero necesita una ruta para cada subred. Cada subred puede tener varios recursos y todos siguen las reglas definidas en la tabla de rutas asociada a su subred. Para más información, consulte la introducción a las rutas definidas por el usuario.

Para la arquitectura de ejemplo, la red virtual del concentrador tiene cuatro subredes: Azure Bastion, Azure Firewall, VPN Gateway y ExpressRoute. En la tabla siguiente se muestran UDR de ejemplo para cada subred.

Subred del concentrador Descripción Intervalo de direcciones IPv6 Nombre de ruta Destino Próximo salto
Azure Bastion Enrutamiento al firewall 2001:db8:1234:0000::/64 Ruta de Internet ::/0 2001:db8:1234:0001::/64 (Cortafuegos de Azure)
Azure Firewall Ruta predeterminada 2001:db8:1234:0001::/64 Ruta de Internet ::/0 Puerta de enlace de Internet
VPN Gateway Ruta local 2001:db8:1234:0002::/64 Ruta local 2001:db8:abcd::/56 VPN Gateway
ExpressRoute Ruta local 2001:db8:1234:0003::/64 Ruta local 2001:db8:efgh::/56 ExpressRoute

Al configurar las UDR, debe alinearlas con las directivas de red de la organización y la arquitectura de la implementación de Azure.

Modificar el circuito de ExpressRoute (si procede)

Para dotar al circuito de ExpressRoute de compatibilidad con IPv6, debe:

  • Habilitar el emparejamiento privado IPv6. Habilitar el emparejamiento privado IPv6 para el circuito de ExpressRoute. Esta configuración habilita el tráfico IPv6 entre la red local y la red virtual del concentrador.
  • Asignar el espacio de direcciones IPv6. Proporcione subredes IPv6 para los vínculos de ExpressRoute principal y secundario.
  • Actualizar las tablas de rutas. Asegúrese de dirigir el tráfico IPv6 de forma adecuada a través del circuito de ExpressRoute.

Estas configuraciones amplían la conectividad IPv6 a los servicios de Azure a través de un circuito de ExpressRoute, por lo que puede enrutar las funcionalidades de doble pila simultáneamente. Para modificar ExpressRoute, puede usar Azure Portal, PowerShell o la CLI de Azure.

Transición de redes virtuales de radio a IPv6

Las redes virtuales de radio están conectadas al concentrador central. Cuando se proporcionan las redes virtuales de radio con compatibilidad con IPv6, cada red de radio puede comunicarse a través del protocolo IPv6 más avanzado y amplía la uniformidad a través de la red. Para dotar a las redes virtuales de radio con compatibilidad con IPv6, siga estos pasos:

Añada un espacio de direcciones IPv6 a las redes virtuales de radio y a las subredes de radio.

Al igual que la red virtual del concentrador, debe añadir intervalos de direcciones IPv6 a cada red virtual de radio y, a continuación, sus subredes. Use el bloque de direcciones /56 para las redes virtuales y el bloque de direcciones /64 para las subredes. En la tabla siguiente se proporciona un ejemplo de intervalos de direcciones IPv6 para redes virtuales de radio y sus subredes.

Intervalo de direcciones de red virtual del radio Intervalo de direcciones de subred de radio
Red virtual de radio 1: 2001:db8:1234:0100::/56 Subred 1: 2001:db8:1234:0100::/64
Subred 2: 2001:db8:1234:0101::/64
Subred 3: 2001:db8:1234:0102::/64
Red virtual de radio 2: 2001:db8:1234:0200::/56 Subred 1: 2001:db8:1234:0200::/64
Subred 2: 2001:db8:1234:0201::/64
Subred 3: 2001:db8:1234:0202::/64
Red virtual de radio 3: 2001:db8:1234:0300::/56 Subred 1: 2001:db8:1234:0300::/64
Subred 2: 2001:db8:1234:0301::/64
Subred 3: 2001:db8:1234:0302::/64
Red virtual de radio 4: 2001:db8:1234:0400::/56 Subred 1: 2001:db8:1234:0400::/64
Subred 2: 2001:db8:1234:0401::/64
Subred 3: 2001:db8:1234:0402::/64

Para la configuración, ajuste las direcciones IPv6 según las necesidades y la asignación de su organización.

Modifique los recursos de red virtual de radio

Cada red virtual de radio contiene varias máquinas virtuales y un equilibrador de carga interno. El equilibrador de carga interno permite enrutar el tráfico IPv4 e IPv6 a las máquinas virtuales. Debe modificar las máquinas virtuales y los equilibradores de carga internos para que admitan IPv6.

Para cada máquina virtual, debe crear una interfaz de red IPv6 y asociarla a la máquina virtual para añadir compatibilidad con IPv6. Para obtener más información, consulte Adición de la configuración de IPv6 a una máquina virtual.

Si no hay un equilibrador de carga interno en cada red virtual de radio, debe crear un equilibrador de carga interno de doble pila. Para obtener más información, consulte Creación de un equilibrador de carga interno de doble pila. Si hay un equilibrador de carga interno, puede usar PowerShell o la CLI de Azure para añadir compatibilidad con IPv6.

Configure rutas definidas por el usuario (UDR) para cada subred de radio

Para configurar UDR, las redes virtuales de radio usan la misma configuración que las redes virtuales de concentrador. Al agregar compatibilidad con IPv6 a una red virtual de radio, debe:

  • Añadir rutas IPv6. Si hay una tabla de rutas establecida, añada rutas nuevas que especifiquen los prefijos de dirección IPv6.

  • Modificar las rutas existentes. Si ya hay rutas para IPv4, puede que tenga que modificarlas para asegurarse de que también se aplican al tráfico IPv6 o crear rutas independientes específicas de IPv6.

  • Asociar la tabla de rutas con subredes. Después de definir las rutas, asocie la tabla de rutas a las subredes pertinentes dentro de la red virtual. Esta asociación determina qué subredes usan las rutas definidas.

En la tabla siguiente se muestran UDR de ejemplo para cada subred de una red virtual de radio.

Subred de radio Descripción Intervalo de direcciones IPv6 Nombre de ruta Destino Próximo salto
Subred 1 Enrutamiento al firewall 2001:db8:1234:0100::/64 Ruta de Internet ::/0 2001:db8:1234:0001::/64 (Cortafuegos de Azure)
Subred 2 Ruta a VPN Gateway 2001:db8:1234:0101::/64 Ruta de VPN 2001:db8:abcd::/64 2001:db8:1234:0002::/64 (Puerta de enlace VPN)
Subred 3 Ruta a ExpressRoute 2001:db8:1234:0102::/64 Ruta de ExpressRoute 2001:db8:5678::/64 2001:db8:1234:0003::/64 (ExpressRoute)

Para la configuración, debe alinear las UDR con las directivas de red de la organización y la arquitectura de la implementación de Azure.

Colaboradores

Microsoft se encarga del mantenimiento de este artículo. Los siguientes colaboradores escribieron originalmente este artículo.

Autor principal:

  • Werner Rall | Arquitecto-ingeniero sénior de soluciones en la nube

Otros colaboradores:

Para ver los perfiles no públicos de LinkedIn, inicie sesión en LinkedIn.

Pasos siguientes