Itinéraires statiques dans Virtual WAN

Ce document décrit les différents types d’itinéraires statiques dans Virtual WAN, les cas d’usage courants et les principales pratiques et limitations à prendre en compte lors de la conception et de l’implémentation du réseau.

Vue d’ensemble des itinéraires statiques

Note

Les itinéraires statiques dans Virtual WAN ne peuvent pas être utilisés pour diriger le trafic vers une appliance virtuelle réseau (NVA) ou une solution SaaS déployée dans le hub Virtual WAN. Pour les solutions NVA et SaaS, la seule méthode prise en charge pour diriger le trafic passe par l’intention de routage et les stratégies. Pour plus d’informations, consultez la documentation sur l’intention de routage et les stratégies.

Les itinéraires statiques de Virtual WAN sont utilisés pour diriger le trafic vers un prochain saut spécifique. Les itinéraires statiques fournissent deux cas d’usage de routage principaux :

  • Acheminer le trafic via un Pare-feu Azure déployé dans le hub Virtual WAN.
  • Acheminez le trafic vers une adresse IP désignée (souvent un équilibreur de charge devant un appliance virtuel réseau) déployée dans un réseau virtuel en rayons connecté au hub WAN virtuel.

À un niveau élevé, les configurations d’itinéraire statique suivantes sont nécessaires pour les deux principaux cas d’usage mentionnés ci-dessus.

Cas d’utilisation Configuration Documentation détaillée sur les cas d’usage
Acheminer le trafic via Pare-feu Azure déployé dans Virtual WAN hub Routes statiques dans la table de routage Virtual WAN avec l’identifiant de ressource Pare-feu Azure au saut suivant. Acheminez le trafic vers le Secure Hub Pare-feu Azure avec des routesstatiques Virtual WAN.
Acheminer le trafic vers une adresse IP désignée dans un réseau virtuel spoke Option 1 : Routes statiques sur la connexion réseau virtuel avec le saut suivant défini à l’adresse IP du NVA ou de l’équilibreur de charge dans le réseau virtuel en branches. Propagez la route statique sur true.
Option 2 : Configurer un itinéraire statique dans la table de routage Virtual WAN avec une connexion réseau en rayon à saut suivant. Configurez l’itinéraire statique correspondant sur la connexion réseau virtuel avec le saut suivant défini à l’adresse IP du NVA ou de l’équilibreur de charge dans le réseau virtuel en branches.
Acheminez le trafic vers les réseaux virtuels spoke en utilisant les itinéraires statiques du réseau étendu virtuel (Virtual WAN)

Cas d'utilisation de routage

Routage du trafic vers Pare-feu Azure

Note

Il existe deux façons distinctes de diriger le trafic vers Pare-feu Azure : les itinéraires statiques dans les tables de routage du hub Virtual WAN, ou intentions de routage et politiques. Le mélange des deux options de configuration n’est pas pris en charge. Dans cet article, le modèle de routage statique Pare-feu Azure fait référence à un hub virtuel sécurisé avec Pare-feu Azure où l'intention de routage n'est pas activée.

Configuration

Configurez Virtual WAN pour acheminer le trafic vers Pare-feu Azure dans un hub sécurisé à l’aide d’itinéraires statiques. Cette configuration s'applique aux hubs virtuels sécurisés avec Pare-feu Azure où l'intention de routage n'est pas activée. Cette configuration implique l’ajout de deux configurations distinctes à votre déploiement Virtual WAN :

  • Ajoutez des itinéraires statiques aux tables de routage du hub Virtual WAN, avec le prochain saut spécifié en tant qu'identificateur de ressource de l’Pare-feu Azure.
  • Configurez les tables d’itinéraires associées et propagées de vos connexions hub Virtual WAN.

Pour configurer des itinéraires statiques associés et des tables de routage propagées dans des scénarios de hub sécurisé, utilisez les meilleures pratiques suivantes :

  • Bonnes pratiques concernant les configurations de routage statiques et les tables de routage :
    • Réduisez le nombre de tables de routage personnalisées (en plus de defaultRouteTable et noneRouteTable). Les tables de routage personnalisées doivent être utilisées pour des scénarios de routage plus personnalisés, tels que différents modèles de routage pour les réseaux virtuels.
    • Utilisez des plages d’agrégation au lieu de plages spécifiques dans des itinéraires statiques lorsque cela est possible. Cela réduit le nombre d’itinéraires statiques configurés.
    • Évaluez soigneusement les conceptions à plusieurs hubs et utilisez l’intention de routage si possible. Les architectures utilisant des itinéraires statiques pour envoyer le trafic à Pare-feu Azure peuvent devenir complexes pour fonctionner sur plusieurs hubs et inspection interrégion via Pare-feu Azure n'est pas prise en charge avec les configurations de routage statiques.
  • Meilleures pratiques concernant la configuration des associations et des propagations :
    • Toutes les branches (VPN/ExpressRoute) doivent s'associer à defaultRouteTable et se propager au même ensemble de tables de routage et d’étiquettes de table de routage.
    • La propagation des itinéraires d’une connexion à une table de routage implique que toutes les connexions associées à cette table de routage puissent accéder directement aux itinéraires propagés. Vérifiez que votre configuration de routage est cohérente et entraîne la symétrie du routage. Par exemple, si les branches se propagent à la table de routage d'un Réseau virtuel, assurez-vous que les mêmes réseaux virtuels se propagent à la table de routage par défaut. Il en va de même si une connexion ne se propage pas à la table de routage d’une autre connexion.
    • De même, ne pas propager une connexion à une table de routage implique généralement que les connexions associées à cette même table de routage ne pourront pas accéder à cette connexion. Un itinéraire statique est requis.

Cas d’utilisation courants

Diagramme montrant des itinéraires statiques envoyant le trafic de la branche du même hub, du réseau virtuel et du trafic Internet à travers Pare-feu Azure dans un hub WAN virtuel.

Un cas d’usage courant pour les itinéraires statiques dans Virtual WAN consiste à envoyer le trafic privé du même hub via un Pare-feu Azure déployé dans le hub virtuel. Dans cette conception, le pare-feu agit comme prochain saut pour le trafic qui pourrait autrement être acheminé directement vers la destination finale.

Ce modèle est utilisé pour fournir une inspection Pare-feu Azure pour les cas d’usage généraux suivants :

Diagramme du flux de trafic Description
1 Trafic entre les branches locales et les réseaux virtuels connectés au même hub virtuel.
2 Trafic entre les réseaux virtuels connectés au même hub virtuel.
3 Trafic entre les branches locales connectées localement au hub virtuel et les réseaux virtuels et l'internet.

D’autres cas d’usage plus complexes sont les suivants :

Diagramme qui montre le trafic sélectionné de Virtual WAN contournant Pare-feu Azure tandis que d'autres trafics sont inspectés par Pare-feu Azure.

Diagramme du flux de trafic Description
1 Le trafic entre certains réseaux virtuels doit contourner l’inspection (routée via le routeur de hub virtuel).
2 Le trafic entre certains réseaux virtuels et locaux doit contourner l’inspection.
3 Traffic local vers Virtual WAN hub est inspecté via Pare-feu Azure, tandis que le trafic inter-hub contourne l’inspection.

D’autres cas d’usage courants nécessitent d’autres approches ou ne sont pas pris en charge avec des itinéraires statiques :

Cas d’usage Autre approche
Acheminer le trafic vers un NVA déployé à l’intérieur du hub Virtual WAN Inspecter le trafic avec un NVA déployé dans le hub nécessite d’utiliser l’intention de routage et les politiques.
Inspecter le trafic inter-hub Utilisez l’intention et les stratégies de routage.
Inspecter le trafic de branche à branche (ExpressRoute, VPN de site à site et VPN point à site) L’inspection du trafic de branche à branche nécessite l’utilisation de l’intention et des stratégies de routage.
Isolation du réseau virtuel à l'aide de hubs sécurisés. Utilisez Pare-feu Azure règles réseau pour bloquer le trafic entre les réseaux virtuels qui ne doivent pas être en mesure de communiquer. Le routage du WAN virtuel, même lorsque les propagations et les associations sont correctement configurées, ne peut pas garantir l'isolation de deux réseaux virtuels du point de vue du routage. Par exemple, deux réseaux virtuels qui ne se propagent pas les uns aux autres peuvent toujours communiquer via Pare-feu Azure si un itinéraire agrégé (tel qu'un itinéraire 10.0.0.0/8 ou 0.0.0.0/0) est configuré comme un itinéraire statique pointant vers Pare-feu Azure dans le hub sur Réseau virtuel la table de routage Virtual WAN associée.

Acheminement du trafic vers un NVA dans un réseau virtuel en spoke

Options de configuration

Vous pouvez configurer le routage vers une adresse IP dans un réseau virtuel spoke de deux façons :

  • Option 1 : Spécifiez l’itinéraire statique sur la connexion de réseau virtuel. Configurez la propagation de l’itinéraire statique sur Vrai. Dans ce modèle, l’itinéraire statique sur la connexion de réseau virtuel est automatiquement propagé dans Virtual WAN sans avoir besoin d’une entrée d’itinéraire statique distincte dans Virtual WAN tables de routage. Cette configuration a de meilleures propriétés de mise à l'échelle, car Virtual WAN propage automatiquement les itinéraires statiques en fonction des tables de routage et des étiquettes propagées du Réseau Virtuel.
  • Option 2 : Spécifiez un itinéraire statique dans une table de routage Virtual WAN, avec le tronçon suivant défini sur la connexion de réseau virtuel Hub. Dans ce modèle, il doit également y avoir un itinéraire statique correspondant sur la connexion de réseau virtuel qui spécifie l’adresse IP du tronçon suivant pour le préfixe. En outre, vous devez ajouter un itinéraire statique dans chaque table de routage Virtual WAN (y compris les hubs Virtual WAN distants) pointant vers la connexion de réseau virtuel hub qui doit utiliser l’itinéraire statique.

Les deux options de configuration prennent en charge différents modèles de routage et présentent différents cas d’usage disponibles :

Option Aperçu Cas d’usage pris en charge Exemples d’architectures Cas d’usage non pris en charge
1 Itinéraire statique sur la connexion de réseau virtuel avec propagation de l’itinéraire statique défini sur True Utilisez la NVA en branches comme source de routes pour les rayons indirects, les tunnels VPN terminés sur l’appareil NVA ou comme une périphérie internet. Compatible avec les hubs d’intention de routage. Architectures à rayons indirects et acheminement du trafic internet vers un NVA spoke pour les sorties, scénarios hybrides Cette option de configuration ne peut pas être utilisée pour les scénarios d'inspection entre une connexion locale Virtual WAN et un Réseau virtuel spoke.
2 Itinéraire statique dans une table de routage de Virtual WAN avec le prochain saut défini sur la connexion de réseau virtuel du hub, ainsi qu'une adresse IP de prochain saut correspondante sur la connexion de réseau virtuel Utilisez la NVA en branches comme source de routes pour les rayons indirects, les tunnels VPN terminés sur l’appareil NVA ou comme une périphérie internet. Utiliser pour les scénarios d’inspection entre deux connexions de Virtual WAN (du site local vers le réseau virtuel). Architectures à rayons indirects, acheminement du trafic internet vers un NVA spoke pour l’évacuation, scénarios hybrides, inspectionOn-premises vers réseau virtuel. Non-compatible avec les hubs utilisant l’intention de routage.

Lorsque vous utilisez des itinéraires statiques pour acheminer le trafic vers une connexion Réseau virtuel dans Virtual WAN, notez les bonnes pratiques et considérations suivantes :

  • Utilisez la configuration option 1 sur la configuration option 2 dans la mesure du possible, comme option 1 garantit que les itinéraires statiques sont automatiquement publiés dans les tables de routage Virtual WAN appropriées. Cela réduit considérablement la surcharge opérationnelle de la gestion des itinéraires statiques sur plusieurs tables et hubs de routage Virtual WAN.
  • Le paramètre d’adresse IP de contournement du saut suivant détermine comment le trafic destiné aux adresses IP dans le même réseau virtuel que le NVA est routé. Alignez ce paramètre avec votre modèle réseau prévu. Souvent, la définition de cette valeur sur true est essentielle pour acheminer correctement le trafic de gestion de l’appliance virtuelle réseau vers l’interface ou l’instance NVA attendue.
  • S'il existe plusieurs itinéraires statiques configurés où les CIDR de destination ne sont pas dans la plage IANA RFC1918, toutes les routes statiques avec des destinations non RFC1918 doivent utiliser la même adresse IP pour le saut suivant.
  • Pour les scénarios où l'appliance virtuelle réseau est utilisée pour inspecter le trafic entre les réseaux locaux et d'autres réseaux virtuels, le réseau virtuel de l'appliance virtuelle réseau est généralement associé à une table de routage personnalisée différente des branches ou d'autres réseaux virtuels, tandis que toutes les autres connexions se propagent à la table de routage personnalisée du réseau virtuel de l'appliance virtuelle réseau. Pour obtenir un exemple, consultez la section cas d’usage courants ci-dessous.

Cas d’utilisation courants

Diagramme qui montre les itinéraires statiques de Virtual WAN envoyant le trafic à une appliance réseau virtuelle dans un réseau virtuel de type spoke.

Diagramme du flux de trafic Description
1 Routage du trafic vers des spokes indirects. Les rayons indirects sont des réseaux virtuels qui sont appariés aux rayons du WAN Virtuel, mais pas directement connectés au hub WAN Virtuel.
2 Acheminer le trafic sur site destiné à un réseau virtuel en rayons vers un NVA déployé dans un autre réseau virtuel en rayons pour inspection.
3 Dirigez le trafic internet vers un NVA à rayons pour inspection et sortie. Couramment utilisé dans les scénarios où vous ne souhaitez pas utiliser une solution de pare-feu directement déployée dans le hub Virtual WAN.

Certains cas d’usage courants qui nécessitent d’autres approches ou qui ne sont pas pris en charge dans Virtual WAN :

Cas d’usage Autres approches
Utiliser un NVA pour inspecter le trafic Réseau Virtuel vers Réseau Virtuel via un NVA déployé dans un troisième WAN Virtual. Non pris en charge. Utilisez une architecture à rayons indirects où les réseaux virtuels à rayons sont connectés au rayon NVA et non au hub WAN virtuel. Sinon, déployez un NVA dans le hub Virtual WAN, connectez des réseaux virtuels en branches au hub Virtual WAN et utilisez l’intention de routage.
Utilisez un NVA dans le rayon pour inspecter le trafic branche à branche. Non pris en charge. Déploie un NVA dans le hub Virtual WAN et utilise l’intention de routage.

Combinaison de deux types d’itinéraires statiques

Vous pouvez également combiner des itinéraires statiques qui pointent vers Pare-feu Azure dans le hub virtuel avec des itinéraires statiques qui pointent vers une connexion de réseau virtuel. Cette conception est utile lorsque vous souhaitez des tronçons suivants différents pour différentes classes de trafic au sein du même déploiement Virtual WAN.

Les cas d’utilisation courants sont les suivants :

Diagramme montrant Pare-feu Azure inspectant le trafic local tandis qu’un appliance virtuel réseau en rayons gère le trafic sélectionné, comme les sorties vers Internet.

Diagramme du flux de trafic Description
1 et 2 Utilisez Pare-feu Azure dans le hub virtuel pour inspecter le trafic interne entre branches et réseaux virtuels (1), ou entre réseaux virtuels connectés au même hub (1), tout en utilisant un NVA dans un réseau virtuel à rayons pour le trafic connecté à Internet (2).

D’autres cas d’usage courants nécessitent d’autres approches ou ne sont pas pris en charge avec des itinéraires statiques :

Cas d’utilisation Autre approche
Scénarios d’inspection double : inspecter le trafic destiné à un réseau satellite indirect ou à Internet avec Pare-feu Azure déployé dans un hub sécurisé. Ensuite, le trafic transmis vers NVA indiquait la sortie ou l’accès à un rayon indirect. Utilisez l’intention de routage, les stratégies et les itinéraires statiques sur la connexion de réseaux virtuels avec la propagation des itinéraires statiques définie sur true.