Inspection sélective avec Pare-feu Azure

Note

Cet article s’applique aux hubs Virtual WAN sécurisés qui utilisent des itinéraires statiques pour acheminer le trafic vers Pare-feu Azure. Les scénarios de contournement personnalisés ne sont pas pris en charge lors de l’utilisation de l’intention de routage.

Vue d’ensemble du scénario

Ce modèle de conception décrit les scénarios d’un hub de Virtual WAN sécurisé où certains flux de trafic contournent Pare-feu Azure inspection, tandis que d’autres trafics continuent d’être inspectés par Pare-feu Azure.

Ces scénarios sont utiles lorsque vous avez besoin d’un trafic sélectionné entre deux réseaux virtuels, ou entre des réseaux virtuels locaux et spécifiques, pour acheminer directement au lieu de parcourir Pare-feu Azure.

Inspection sélective du réseau virtuel vers le réseau virtuel

Ce modèle de conception permet aux réseaux virtuels approuvés de communiquer directement, tandis que tous les autres trafics entre les branches et les réseaux virtuels non approuvés sont acheminés via Pare-feu Azure.

Diagramme réseau

Diagramme qui montre un contournement sélectif du pare-feu Azure pour le trafic entre réseaux virtuels approuvés dans un hub sécurisé.

Dans le diagramme ci-dessus, les réseaux virtuels sont divisés en deux types :

  • Réseaux virtuels approuvés : les réseaux virtuels approuvés font partie d’un domaine qui peut communiquer directement.
  • Réseaux virtuels non approuvés : le trafic au sein du domaine non approuvé et le trafic entre les domaines approuvés et non approuvés nécessite une inspection avec Pare-feu Azure.

Flux de trafic

Source Réseaux virtuels approuvés Réseaux virtuels non approuvés Branches
Réseaux virtuels approuvés Direct par hub routeur WAN virtuel Via Pare-feu Azure Via Pare-feu Azure
Réseaux virtuels non approuvés Via Pare-feu Azure Via Pare-feu Azure Via Pare-feu Azure
Branches Via Pare-feu Azure Via Pare-feu Azure Immédiat

Configuration

tables de routage de WAN virtuel

Nom de la table de routage Connexions associées Reasoning
defaultRouteTable Branches et réseaux virtuels non approuvés Utilisé par les connexions pour transférer le trafic vers Pare-feu Azure, y compris le trafic de branche et tout le trafic vers ou depuis des réseaux virtuels non approuvés. Aucune connexion ne se propage à cette table de routage pour vous assurer que le trafic est inspecté par Pare-feu Azure.
Table de routage de confiance Réseaux virtuels approuvés Permet de conserver les réseaux virtuels approuvés dans une table de routage distincte, de router directement le trafic entre réseaux approuvés et de contourner l'inspection du pare-feu Azure.

Configuration du routage Virtual WAN

Connexion Table de routage associée Table de routage propagée Reasoning
Réseaux virtuels approuvés Table de routage de confiance Table de routage de confiance Les réseaux virtuels approuvés s'associent et se propagent dans une table de routage dédiée pour que le trafic entre réseaux approuvés puisse contourner Pare-feu Azure.
Réseaux virtuels non approuvés defaultRouteTable noneRouteTable Les réseaux virtuels non approuvés peuvent uniquement être accessibles via Pare-feu Azure.
Branches defaultRouteTable noneRouteTable Le trafic de branche doit être routé via Pare-feu Azure.

Itinéraires statiques

Table de routage Préfixe de l’adresse Prochaine étape Reasoning
Table de routage de confiance 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Pare-feu Azure Le WAN virtuel annonce des plages de réseaux virtuels de confiance vers d’autres réseaux virtuels de confiance (permettant le contournement du pare-feu). Tous les autres trafics sont acheminés via Pare-feu Azure.
defaultRouteTable 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Pare-feu Azure Toutes les branches et réseaux virtuels non approuvés utilisent des itinéraires statiques pour acheminer tout le trafic vers Pare-feu Azure à des fins d’inspection.

Inspection sélective sur site vers réseau virtuel

Ce modèle de conception s’appuie sur la conception précédente en permettant aux branches d’accéder directement aux réseaux virtuels approuvés. Tous les autres modèles de trafic restent identiques.

Diagramme réseau

Diagramme qui montre le contournement sélectif du pare-feu Azure pour le trafic de confiance sur site vers le réseau virtuel dans un hub sécurisé.

Comme précédemment, les réseaux virtuels sont divisés en deux types :

  • Réseaux virtuels approuvés : les réseaux virtuels approuvés font partie d’un domaine avec lequel les connexions locales peuvent communiquer directement.
  • Réseaux virtuels non approuvés : le trafic d’un site local vers des réseaux virtuels non approuvés nécessite une inspection avec Pare-feu Azure.

Flux de trafic

Note

Étant donné que toutes les connexions locales doivent associer et propager vers les mêmes tables de routage, toutes les connexions locales doivent envoyer du trafic à des réseaux virtuels approuvés ou non approuvés via le même chemin de routage. La personnalisation du trafic au niveau de la connexion locale n’est pas prise en charge.

Source Réseaux virtuels approuvés Réseaux virtuels non approuvés Branches
Réseaux virtuels approuvés Direct par hub routeur WAN virtuel Via Pare-feu Azure Immédiat
Réseaux virtuels non approuvés Via Pare-feu Azure Via Pare-feu Azure Via Pare-feu Azure
Branches Directement via le routeur du hub du WAN virtuel vers les réseaux virtuels approuvés, sinon via Pare-feu Azure. Via Pare-feu Azure Immédiat

Configuration

tables de routage de WAN virtuel

Nom de la table de routage Connexions associées Reasoning
defaultRouteTable Branches et réseaux virtuels non approuvés Utilisé par les connexions qui doivent transférer le trafic vers Pare-feu Azure, y compris le trafic de branche vers des réseaux virtuels non approuvés et tout le trafic vers ou depuis des réseaux virtuels non approuvés.
Table de routage de confiance Réseaux virtuels approuvés Utilisé par les réseaux virtuels approuvés pour transférer le trafic directement vers d’autres réseaux virtuels approuvés et localement.

Configuration du routage Virtual WAN

Connexion Table de routage associée Table de routage propagée Reasoning
Réseaux virtuels approuvés Table de routage de confiance trustedRouteTable, defaultRouteTable Les réseaux virtuels approuvés s’associent et se propagent à trustedRouteTable afin que les réseaux virtuels approuvés puissent communiquer directement. Les réseaux virtuels approuvés se propagent également à defaultRouteTable afin que les branches puissent accéder directement aux réseaux virtuels approuvés.
Réseaux virtuels non approuvés defaultRouteTable noneRouteTable Les réseaux virtuels non approuvés peuvent uniquement être accessibles via Pare-feu Azure.
Branches sélectionnées defaultRouteTable trustedRouteTable, defaultRouteTable Les connexions de succursales doivent être associées à 'defaultRouteTable'. Les branches se propagent vers la table de routage de confiance afin que le trafic branche-vers-trusted-virtual-network contourne Pare-feu Azure.

Itinéraires statiques

Table de routage Préfixe de l’adresse Prochaine étape Reasoning
Table de routage de confiance 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Pare-feu Azure Le WAN virtuel annonce des routes plus spécifiques pour les préfixes de confiance du réseau virtuel et sur site vers des porte-voix de confiance. Tous les autres trafics sont acheminés vers Pare-feu Azure à l’aide d’itinéraires statiques.
defaultRouteTable 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Pare-feu Azure Tout le trafic pour les réseaux virtuels non approuvés et la connectivité de branche non contournée sont acheminés vers Pare-feu Azure à des fins d’inspection.