De base : acheminer le trafic vers des spokes indirects ou Internet

Cet article décrit comment utiliser des routes statiques du WAN virtuel pour envoyer du trafic vers un appareil virtuel réseau dans un réseau virtuel à rayons pour la connectivité indirecte en rayons, l’évacuation Internet ou les tunnels VPN/SD-WAN.

Vue d’ensemble du scénario

Ce scénario de routage explique comment configurer Azure Virtual WAN pour router le trafic vers une appliance virtuelle réseau déployée dans un réseau virtuel Virtual WAN spoke. Dans cette conception, le NVA inspecte le trafic puis le transmet soit vers Internet , soit vers des réseaux virtuels indirectement connectés au hub virtuel (mais appariés avec le réseau virtuel NVA), soit vers des tunnels VPN/SDWAN terminés sur le NVA.

Diagramme réseau

Diagramme qui montre le routage du trafic vers des spokes indirects ou l'Internet via des appliances virtuelles du spoke Virtual WAN déployées dans des réseaux virtuels de spoke Virtual WAN.

Flux de trafic

Les sections suivantes expliquent comment le trafic est acheminé vers des spokes indirects et vers Internet à l’aide des itinéraires statiques de Virtual WAN.

Motifs indirects à rayons

La matrice de connectivité suivante résume si le trafic transite directement par Virtual WAN ou traverse une appliance réseau virtuelle dans ce scénario.

Source/Destination Rayons indirects du moyeu 1 Hub 1 Direct Spokes Branches Hub 1 Rayons indirects du Hub 2 Hubs directs 2 Branches Hub 2
Rayons indirects du moyeu 1 Via Hub 1 NVA Via Hub 1 NVA Via Hub 1 NVA Via Hub 1,2 NVA Via Hub 1 NVA Via Hub 1 NVA
Hub 1 Direct Spokes Via Hub 1 NVA Immédiat Immédiat Via Hub 2 NVA Immédiat Immédiat
Branches Hub 1 Via Hub 1 NVA Immédiat Immédiat Via Hub 2 NVA Immédiat Immédiat
Rayons indirects du Hub 2 Via les Hub 1 et Hub 2 NVA Via Hub 2 NVA Via Hub 2 NVA Via Hub 2 NVA Via Hub 2 NVA Via Hub 2 NVA
Hubs directs 2 Via Hub 1 NVA Immédiat Immédiat Via Hub 2 NVA Immédiat Immédiat
Branches Hub 2 Via Hub 1 NVA Immédiat Immédiat Via Hub 2 NVA Immédiat Immédiat

Modèles d’accès à Internet

Note

L'itinéraire 0.0.0.0/0 n'est pas propagé sur Virtual WAN hubs. Chaque connexion doit utiliser le NVA du hub local pour la sortie d'Internet.

La matrice de connectivité suivante récapitule l’accès à Internet dans ce scénario.

Source Internet
Hub 1 Direct Spokes Via Hub 1 NVA
Branches Hub 1 Via Hub 1 NVA
Hubs directs 2 Via Hub 2 NVA
Branches Hub 2 Via Hub 2 NVA

Configuration

La configuration de cette section utilise l’option 1 configuration de routage statique. L’option 2 peut également être utilisée, mais nécessite une configuration supplémentaire pour ajouter des routes statiques avec les connexions NVA Réseau virtuel au saut suivant dans toutes les defaultRouteTable sur le Virtual WAN.

Routes statiques pour les rayons indirects

Les itinéraires statiques suivants sont configurés en ajoutant directement les itinéraires statiques sur la connexion de réseau virtuel NVA, avec propagation de l’itinéraire statique défini sur true.

Concentrateur Connexion Préfixe Adresse IP de tronçon suivant
Hub 1 Connexion de réseau virtuel NVA (Hub1) 10.2.0.0/16 10.3.10.5
Hub 2 Connexion Réseau Virtuel NVA (Hub2) 10.4.0.0/16 10.4.10.5

Itinéraires statiques pour la sortie d’internet

Les itinéraires statiques suivants sont configurés en ajoutant directement les itinéraires statiques sur la connexion de réseau virtuel NVA, avec propagation de l’itinéraire statique défini sur true (option 1 modèle de routage statique).

Concentrateur Connexion Préfixe Adresse IP de tronçon suivant
Hub 1 Connexion Réseau Virtuel NVA (Hub 1) 0.0.0.0/0 10.3.10.5
Hub 2 Connexion Réseau Virtuel NVA (Hub 2) 0.0.0.0/0 10.4.10.5

configuration du routage Virtual WAN

Pour les deux hubs Virtual WAN, toutes les connexions doivent se propager à toutes les tables de routage par défaut sur le Virtual WAN. Cette configuration garantit que toutes les charges de travail en rayons directement connectées et les routes statiques sont propagées à toutes les connexions, offrant une accessibilité en maillage complet.

Le tableau suivant décrit la configuration de routage des connexions Virtual WAN au hub 1 :

Concentrateur Type de connexion Table de routage associée Table(s) de routage propagée Étiquette propagée
Hub 1 Branches (ExpressRoute et VPN) defaultRouteTable (Hub 1) defaultRouteTable (Hub 1, Hub 2) étiquette par défaut (toutes defaultRouteTable dans le Virtual WAN)
Hub 1 Réseaux virtuels defaultRouteTable (Hub 1) defaultRouteTable (Hub 1, Hub 2) étiquette par défaut (toutes defaultRouteTable dans le Virtual WAN)

Le tableau suivant décrit la configuration de routage des connexions Virtual WAN à Hub 2 :

Concentrateur Type de connexion Table de routage associée Table(s) de routage propagée Étiquette propagée
Hub 2 Branches (ExpressRoute et VPN) defaultRouteTable (Hub 2) defaultRouteTable (Hub 1, Hub 2) étiquette par défaut (toutes defaultRouteTable dans le Virtual WAN)
Hub 2 Réseaux virtuels defaultRouteTable (Hub 2) defaultRouteTable (Hub 1, Hub 2) étiquette par défaut (toutes defaultRouteTable dans le Virtual WAN)

Configuration supplémentaire de routage indirect par rayons

Virtual WAN configure uniquement les itinéraires sur des réseaux virtuels directement connectés au hub Virtual WAN. Ajouter des routes définies par l’utilisateur sur les réseaux virtuels indirects à rayons pour acheminer le trafic vers la bonne adresse IP NVA.

Cette route définie par l’utilisateur est nécessaire afin que les charges de travail dans les réseaux virtuels à rayons indirects aient un chemin de retour vers le NVA et, par conséquent, vers le reste du WAN Virtuel.

Dans l’exemple ci-dessus, les réseaux virtuels à rayons indirects sur le Hub 1 nécessiteraient les entrées suivantes :

Préfixe Adresse IP du tronçon suivant Objectif
0.0.0.0/0 10.3.10.5 Acheminer le trafic Internet à des fins d’inspection
192.168.0.0/16 10.3.10.5 Itinéraire vers les lieux
10.1.0.0/16 10.3.10.5 Itinéraire vers d’autres rayons indirects sur le Hub 1
10.2.0.0/16 10.3.10.5 Itinéraire vers les rayons indirects sur le Hub 2
10.3.0.0/24 10.3.10.5 Itinéraire vers les rayons directs sur le Hub 1
10.4.0.0/24 10.3.10.5 Itinéraire vers les rayons directs sur le Hub 2

Vous pouvez également configurer des itinéraires d’agrégation tels que 10.0.0.0/8.

Considérations supplémentaires

  • Si les itinéraires statiques se chevauchent avec l’espace d’adressage du réseau virtuel NVA, assurez-vous que le paramètre ignorer l'IP du prochain saut pour les charges de travail dans ce réseau virtuel est configuré correctement sur la connexion de réseau virtuel. Le basculement de ce paramètre sur « true » est souvent nécessaire pour les scénarios où l’accès direct à l’interface de gestion de l’appliance virtuelle réseau est requis. Pour plus d’informations, voir Bypass next hop IP pour les charges de travail dans ce VNet.
  • Assurez-vous que le paramètre Propager la route par défaut ou Activer la sécurité Internet est désactivé pour la connexion réseau virtuelle avec le NVA. Cela garantit que la 0.0.0.0/0 route n'est pas annoncée à la NVA et ne crée pas de boucles de routage. Sinon, vous pouvez ajouter une route définie par l’utilisateur avec 0.0.0.0/0 l’Internet à saut suivant sur le sous-réseau où l’interface NVA publique est déployée.