Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Note
Questo modello di progettazione è compatibile con qualsiasi soluzione di sicurezza hop successivo supportata distribuita nell'hub di rete WAN virtuale, tra cui Firewall di Azure, una soluzione integrated NVA o una soluzione Software as a Service. Inoltre, usare l'opzione di configurazione dell'instradamento statico 1 quando si configurano instradamenti statici nella connessione di rete virtuale per garantire una corretta propagazione degli instradamenti statici all'hub e agli altri spoke connessi. L'opzione di configurazione 2 non è supportata quando si usa la finalità di routing.
Panoramica dello scenario
Questo modello di progettazione illustra come combinare criteri di routing e finalità con route statiche in una connessione di rete virtuale in rete WAN virtuale di Azure. Questo modello è utile quando si vuole che una soluzione di sicurezza distribuita nell'hub virtuale controlli prima il traffico, consentendo comunque di raggiungere le destinazioni selezionate tramite un'appliance virtuale di rete distribuita in una rete virtuale spoke.
Gli esempi tipici includono l'invio di traffico a:
- Spoke indiretti con peering alla rete virtuale NVA, ma non direttamente connessi all'hub rete WAN virtuale.
- Tunnel VPN o SDWAN che terminano sull'NVA nella rete virtuale spoke.
- Traffico associato a Internet (tunnel forzato)
Modelli di traffico
La matrice di connettività seguente riepiloga i modelli di traffico comuni in questa progettazione.
| Origine/Destinazione | Spoke diretto | On-premises | Siti connessi tramite spoke indiretti e appliance virtuale di rete | Internet |
|---|---|---|---|---|
| Spoke diretto | Tramite l'hop successivo della finalità di instradamento nell'hub | Tramite l'hop successivo della finalità di instradamento nell'hub | Tramite l'hop successivo della finalità di routing nell'hub, quindi tramite l'appliance virtuale di rete spoke | Tramite l'hop successivo della finalità di routing nell'hub, quindi tramite l'appliance virtuale di rete spoke quando l'hub è configurato in modalità tunnel forzato |
| On-premises | Tramite l'hop successivo della finalità di instradamento nell'hub | Tramite l'hop successivo della finalità di instradamento nell'hub | Tramite l'hop successivo della finalità di routing nell'hub, quindi tramite l'appliance virtuale di rete spoke | Tramite l'hop successivo della finalità di routing nell'hub, quindi tramite l'appliance virtuale di rete spoke quando l'hub è configurato in modalità tunnel forzato |
| Siti connessi tramite spoke indiretti e appliance virtuale di rete | Tramite l'appliance virtuale di rete spoke, quindi tramite l'hop successivo di finalità di routing nell'hub | Tramite l'appliance virtuale di rete spoke, quindi tramite l'hop successivo di finalità di routing nell'hub | Tramite l'appliance virtuale di rete spoke | Tramite l'appliance virtuale di rete spoke |
Diagramma reticolare
Nel diagramma precedente sono disponibili tre tipi di spoke:
- Spoke direttamente connessi: connessi direttamente all'hub di rete WAN virtuale.
- Spoke NVA: connesso direttamente all'hub rete WAN virtuale e distribuito con un'appliance di rete virtuale.
- Spoke indiretto: non connesso direttamente all'hub rete WAN virtuale. Lo spoke indiretto è collegato allo spoke dell'appliance di rete virtuale. Il traffico da e verso questi spoke deve attraversare l'appliance di rete virtuale prima di raggiungere qualsiasi altra connessione all'hub della rete WAN virtuale.
Configuration
Finalità di routing e criteri di routing
L'hub virtuale deve usare la finalità di routing. È consigliabile utilizzare un criterio di routing Traffico privato con l'hop successivo impostato sulla soluzione di sicurezza distribuita nell'hub virtuale, come Firewall di Azure, un'appliance virtuale di rete integrata supportata, o una soluzione di sicurezza SaaS (Software-as-a-Service).
Route statiche sulla rete virtuale NVA
Note
Per gli hub delle finalità di routing, l'unico modello di integrazione delle route statiche supportato è l'opzione di configurazione della route statica 1. Configurare route statiche nella connessione di rete virtuale con propagazione delle route statiche impostata su vero.
| Tipo di prefisso | Prefissi di esempio | Reasoning |
|---|---|---|
| Prefissi spoke indiretti | 10.20.0.0/16 | Consente di inoltrare il traffico ispezionato nell'hub verso i prefissi raggiungibili dietro l'appliance virtuale di rete distribuita nello spoke. |
| Prefissi SDWAN | 192.168.0.0/24 | Consente l'inoltro del traffico ispezionato nell'hub verso siti o prefissi connessi a SDWAN che sono raggiungibili tramite tunnel terminati sull'appliance virtuale di rete distribuita nello spoke. |
Considerazioni aggiuntive
- Per le distribuzioni in cui vengono specificate route statiche in una connessione di rete virtuale con Propagate static route abilitata, il comportamento ignora l’IP del prossimo hop viene ignorato quando viene applicato l’obiettivo di instradamento. Per ulteriori informazioni, vedere Aggira l'IP dell'hop successivo per i carichi di lavoro all'interno di questa rete virtuale (VNet).
- Se sono configurate più route statiche in cui i CIDR di destinazione non si trovano in IANA RFC1918, tutte le route statiche con destinazioni non RFC1918 devono usare lo stesso indirizzo IP hop successivo.
- La finalità di routing è l'unico meccanismo supportato nella rete WAN virtuale per esaminare il traffico inter-hub tramite soluzioni di sicurezza distribuite nell'hub virtuale.
- Se è necessaria una progettazione in cui un'appliance virtuale di rete distribuita in uno spoke viene usata solo per il breakout Internet, mentre la soluzione di sicurezza dell'hub virtuale controlla il traffico privato, vedere Combinare il Firewall di Azure e le appliance virtuali di rete distribuite in spoke. In questo scenario, il traffico Internet viene ispezionato solo dall'appliance virtuale di rete distribuita nello spoke.
- Se hai bisogno di una progettazione in cui un NVA distribuito in uno spoke viene utilizzato per instradare il traffico verso spoke indiretti o verso Internet senza intenti di routing, vedi Instradare il traffico agli spoke indiretti.