Basic: usare la finalità di routing con route statiche

Note

Questo modello di progettazione è compatibile con qualsiasi soluzione di sicurezza hop successivo supportata distribuita nell'hub di rete WAN virtuale, tra cui Firewall di Azure, una soluzione integrated NVA o una soluzione Software as a Service. Inoltre, usare l'opzione di configurazione dell'instradamento statico 1 quando si configurano instradamenti statici nella connessione di rete virtuale per garantire una corretta propagazione degli instradamenti statici all'hub e agli altri spoke connessi. L'opzione di configurazione 2 non è supportata quando si usa la finalità di routing.

Panoramica dello scenario

Questo modello di progettazione illustra come combinare criteri di routing e finalità con route statiche in una connessione di rete virtuale in rete WAN virtuale di Azure. Questo modello è utile quando si vuole che una soluzione di sicurezza distribuita nell'hub virtuale controlli prima il traffico, consentendo comunque di raggiungere le destinazioni selezionate tramite un'appliance virtuale di rete distribuita in una rete virtuale spoke.

Gli esempi tipici includono l'invio di traffico a:

  • Spoke indiretti con peering alla rete virtuale NVA, ma non direttamente connessi all'hub rete WAN virtuale.
  • Tunnel VPN o SDWAN che terminano sull'NVA nella rete virtuale spoke.
  • Traffico associato a Internet (tunnel forzato)

Modelli di traffico

La matrice di connettività seguente riepiloga i modelli di traffico comuni in questa progettazione.

Origine/Destinazione Spoke diretto On-premises Siti connessi tramite spoke indiretti e appliance virtuale di rete Internet
Spoke diretto Tramite l'hop successivo della finalità di instradamento nell'hub Tramite l'hop successivo della finalità di instradamento nell'hub Tramite l'hop successivo della finalità di routing nell'hub, quindi tramite l'appliance virtuale di rete spoke Tramite l'hop successivo della finalità di routing nell'hub, quindi tramite l'appliance virtuale di rete spoke quando l'hub è configurato in modalità tunnel forzato
On-premises Tramite l'hop successivo della finalità di instradamento nell'hub Tramite l'hop successivo della finalità di instradamento nell'hub Tramite l'hop successivo della finalità di routing nell'hub, quindi tramite l'appliance virtuale di rete spoke Tramite l'hop successivo della finalità di routing nell'hub, quindi tramite l'appliance virtuale di rete spoke quando l'hub è configurato in modalità tunnel forzato
Siti connessi tramite spoke indiretti e appliance virtuale di rete Tramite l'appliance virtuale di rete spoke, quindi tramite l'hop successivo di finalità di routing nell'hub Tramite l'appliance virtuale di rete spoke, quindi tramite l'hop successivo di finalità di routing nell'hub Tramite l'appliance virtuale di rete spoke Tramite l'appliance virtuale di rete spoke

Diagramma reticolare

Diagramma che mostra la finalità di routing nell'hub virtuale, combinato con gli instradamenti statici in una connessione di rete virtuale spoke per raggiungere nodi spoke indiretti, siti connessi all'appliance virtuale di rete e internet.

Nel diagramma precedente sono disponibili tre tipi di spoke:

  • Spoke direttamente connessi: connessi direttamente all'hub di rete WAN virtuale.
  • Spoke NVA: connesso direttamente all'hub rete WAN virtuale e distribuito con un'appliance di rete virtuale.
  • Spoke indiretto: non connesso direttamente all'hub rete WAN virtuale. Lo spoke indiretto è collegato allo spoke dell'appliance di rete virtuale. Il traffico da e verso questi spoke deve attraversare l'appliance di rete virtuale prima di raggiungere qualsiasi altra connessione all'hub della rete WAN virtuale.

Configuration

Finalità di routing e criteri di routing

L'hub virtuale deve usare la finalità di routing. È consigliabile utilizzare un criterio di routing Traffico privato con l'hop successivo impostato sulla soluzione di sicurezza distribuita nell'hub virtuale, come Firewall di Azure, un'appliance virtuale di rete integrata supportata, o una soluzione di sicurezza SaaS (Software-as-a-Service).

Route statiche sulla rete virtuale NVA

Note

Per gli hub delle finalità di routing, l'unico modello di integrazione delle route statiche supportato è l'opzione di configurazione della route statica 1. Configurare route statiche nella connessione di rete virtuale con propagazione delle route statiche impostata su vero.

Tipo di prefisso Prefissi di esempio Reasoning
Prefissi spoke indiretti 10.20.0.0/16 Consente di inoltrare il traffico ispezionato nell'hub verso i prefissi raggiungibili dietro l'appliance virtuale di rete distribuita nello spoke.
Prefissi SDWAN 192.168.0.0/24 Consente l'inoltro del traffico ispezionato nell'hub verso siti o prefissi connessi a SDWAN che sono raggiungibili tramite tunnel terminati sull'appliance virtuale di rete distribuita nello spoke.

Considerazioni aggiuntive

  • Per le distribuzioni in cui vengono specificate route statiche in una connessione di rete virtuale con Propagate static route abilitata, il comportamento ignora l’IP del prossimo hop viene ignorato quando viene applicato l’obiettivo di instradamento. Per ulteriori informazioni, vedere Aggira l'IP dell'hop successivo per i carichi di lavoro all'interno di questa rete virtuale (VNet).
  • Se sono configurate più route statiche in cui i CIDR di destinazione non si trovano in IANA RFC1918, tutte le route statiche con destinazioni non RFC1918 devono usare lo stesso indirizzo IP hop successivo.
  • La finalità di routing è l'unico meccanismo supportato nella rete WAN virtuale per esaminare il traffico inter-hub tramite soluzioni di sicurezza distribuite nell'hub virtuale.
  • Se è necessaria una progettazione in cui un'appliance virtuale di rete distribuita in uno spoke viene usata solo per il breakout Internet, mentre la soluzione di sicurezza dell'hub virtuale controlla il traffico privato, vedere Combinare il Firewall di Azure e le appliance virtuali di rete distribuite in spoke. In questo scenario, il traffico Internet viene ispezionato solo dall'appliance virtuale di rete distribuita nello spoke.
  • Se hai bisogno di una progettazione in cui un NVA distribuito in uno spoke viene utilizzato per instradare il traffico verso spoke indiretti o verso Internet senza intenti di routing, vedi Instradare il traffico agli spoke indiretti.