Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Note
Cet article s’applique aux hubs Virtual WAN sécurisés qui utilisent des itinéraires statiques pour acheminer le trafic vers Pare-feu Azure. Les scénarios de contournement personnalisés ne sont pas pris en charge lors de l’utilisation de l’intention de routage.
Vue d’ensemble du scénario
Ce modèle de conception décrit les scénarios d’un hub de Virtual WAN sécurisé où certains flux de trafic contournent Pare-feu Azure inspection, tandis que d’autres trafics continuent d’être inspectés par Pare-feu Azure.
Ces scénarios sont utiles lorsque vous avez besoin d’un trafic sélectionné entre deux réseaux virtuels, ou entre des réseaux virtuels locaux et spécifiques, pour acheminer directement au lieu de parcourir Pare-feu Azure.
Inspection sélective du réseau virtuel vers le réseau virtuel
Ce modèle de conception permet aux réseaux virtuels approuvés de communiquer directement, tandis que tous les autres trafics entre les branches et les réseaux virtuels non approuvés sont acheminés via Pare-feu Azure.
Diagramme réseau
Dans le diagramme ci-dessus, les réseaux virtuels sont divisés en deux types :
- Réseaux virtuels approuvés : les réseaux virtuels approuvés font partie d’un domaine qui peut communiquer directement.
- Réseaux virtuels non approuvés : le trafic au sein du domaine non approuvé et le trafic entre les domaines approuvés et non approuvés nécessite une inspection avec Pare-feu Azure.
Flux de trafic
| Source | Réseaux virtuels approuvés | Réseaux virtuels non approuvés | Branches |
|---|---|---|---|
| Réseaux virtuels approuvés | Direct par hub routeur WAN virtuel | Via Pare-feu Azure | Via Pare-feu Azure |
| Réseaux virtuels non approuvés | Via Pare-feu Azure | Via Pare-feu Azure | Via Pare-feu Azure |
| Branches | Via Pare-feu Azure | Via Pare-feu Azure | Immédiat |
Configuration
tables de routage de WAN virtuel
| Nom de la table de routage | Connexions associées | Reasoning |
|---|---|---|
| defaultRouteTable | Branches et réseaux virtuels non approuvés | Utilisé par les connexions pour transférer le trafic vers Pare-feu Azure, y compris le trafic de branche et tout le trafic vers ou depuis des réseaux virtuels non approuvés. Aucune connexion ne se propage à cette table de routage pour vous assurer que le trafic est inspecté par Pare-feu Azure. |
| Table de routage de confiance | Réseaux virtuels approuvés | Permet de conserver les réseaux virtuels approuvés dans une table de routage distincte, de router directement le trafic entre réseaux approuvés et de contourner l'inspection du pare-feu Azure. |
Configuration du routage Virtual WAN
| Connexion | Table de routage associée | Table de routage propagée | Reasoning |
|---|---|---|---|
| Réseaux virtuels approuvés | Table de routage de confiance | Table de routage de confiance | Les réseaux virtuels approuvés s'associent et se propagent dans une table de routage dédiée pour que le trafic entre réseaux approuvés puisse contourner Pare-feu Azure. |
| Réseaux virtuels non approuvés | defaultRouteTable | noneRouteTable | Les réseaux virtuels non approuvés peuvent uniquement être accessibles via Pare-feu Azure. |
| Branches | defaultRouteTable | noneRouteTable | Le trafic de branche doit être routé via Pare-feu Azure. |
Itinéraires statiques
| Table de routage | Préfixe de l’adresse | Prochaine étape | Reasoning |
|---|---|---|---|
| Table de routage de confiance | 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 | Pare-feu Azure | Le WAN virtuel annonce des plages de réseaux virtuels de confiance vers d’autres réseaux virtuels de confiance (permettant le contournement du pare-feu). Tous les autres trafics sont acheminés via Pare-feu Azure. |
| defaultRouteTable | 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 | Pare-feu Azure | Toutes les branches et réseaux virtuels non approuvés utilisent des itinéraires statiques pour acheminer tout le trafic vers Pare-feu Azure à des fins d’inspection. |
Inspection sélective sur site vers réseau virtuel
Ce modèle de conception s’appuie sur la conception précédente en permettant aux branches d’accéder directement aux réseaux virtuels approuvés. Tous les autres modèles de trafic restent identiques.
Diagramme réseau
Comme précédemment, les réseaux virtuels sont divisés en deux types :
- Réseaux virtuels approuvés : les réseaux virtuels approuvés font partie d’un domaine avec lequel les connexions locales peuvent communiquer directement.
- Réseaux virtuels non approuvés : le trafic d’un site local vers des réseaux virtuels non approuvés nécessite une inspection avec Pare-feu Azure.
Flux de trafic
Note
Étant donné que toutes les connexions locales doivent associer et propager vers les mêmes tables de routage, toutes les connexions locales doivent envoyer du trafic à des réseaux virtuels approuvés ou non approuvés via le même chemin de routage. La personnalisation du trafic au niveau de la connexion locale n’est pas prise en charge.
| Source | Réseaux virtuels approuvés | Réseaux virtuels non approuvés | Branches |
|---|---|---|---|
| Réseaux virtuels approuvés | Direct par hub routeur WAN virtuel | Via Pare-feu Azure | Immédiat |
| Réseaux virtuels non approuvés | Via Pare-feu Azure | Via Pare-feu Azure | Via Pare-feu Azure |
| Branches | Directement via le routeur du hub du WAN virtuel vers les réseaux virtuels approuvés, sinon via Pare-feu Azure. | Via Pare-feu Azure | Immédiat |
Configuration
tables de routage de WAN virtuel
| Nom de la table de routage | Connexions associées | Reasoning |
|---|---|---|
| defaultRouteTable | Branches et réseaux virtuels non approuvés | Utilisé par les connexions qui doivent transférer le trafic vers Pare-feu Azure, y compris le trafic de branche vers des réseaux virtuels non approuvés et tout le trafic vers ou depuis des réseaux virtuels non approuvés. |
| Table de routage de confiance | Réseaux virtuels approuvés | Utilisé par les réseaux virtuels approuvés pour transférer le trafic directement vers d’autres réseaux virtuels approuvés et localement. |
Configuration du routage Virtual WAN
| Connexion | Table de routage associée | Table de routage propagée | Reasoning |
|---|---|---|---|
| Réseaux virtuels approuvés | Table de routage de confiance | trustedRouteTable, defaultRouteTable | Les réseaux virtuels approuvés s’associent et se propagent à trustedRouteTable afin que les réseaux virtuels approuvés puissent communiquer directement. Les réseaux virtuels approuvés se propagent également à defaultRouteTable afin que les branches puissent accéder directement aux réseaux virtuels approuvés. |
| Réseaux virtuels non approuvés | defaultRouteTable | noneRouteTable | Les réseaux virtuels non approuvés peuvent uniquement être accessibles via Pare-feu Azure. |
| Branches sélectionnées | defaultRouteTable | trustedRouteTable, defaultRouteTable | Les connexions de succursales doivent être associées à 'defaultRouteTable'. Les branches se propagent vers la table de routage de confiance afin que le trafic branche-vers-trusted-virtual-network contourne Pare-feu Azure. |
Itinéraires statiques
| Table de routage | Préfixe de l’adresse | Prochaine étape | Reasoning |
|---|---|---|---|
| Table de routage de confiance | 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 | Pare-feu Azure | Le WAN virtuel annonce des routes plus spécifiques pour les préfixes de confiance du réseau virtuel et sur site vers des porte-voix de confiance. Tous les autres trafics sont acheminés vers Pare-feu Azure à l’aide d’itinéraires statiques. |
| defaultRouteTable | 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 | Pare-feu Azure | Tout le trafic pour les réseaux virtuels non approuvés et la connectivité de branche non contournée sont acheminés vers Pare-feu Azure à des fins d’inspection. |