Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Note
Dit artikel is van toepassing op beveiligde Virtual WAN hubs die statische routes gebruiken om verkeer naar Azure Firewall te routeren. Aangepaste bypassscenario's worden niet ondersteund bij het gebruik van de routeringsintentie.
Overzicht van scenario
Dit ontwerppatroon beschrijft scenario's in een beveiligde Virtual WAN hub waarbij bepaalde verkeersstromen Azure Firewall inspectie omzeilen, terwijl ander verkeer nog steeds door Azure Firewall wordt gecontroleerd.
Deze scenario's zijn handig wanneer u geselecteerd verkeer tussen twee virtuele netwerken of tussen on-premises en specifieke virtuele netwerken nodig hebt om rechtstreeks te routeren in plaats van Azure Firewall te doorlopen.
Virtueel netwerk naar virtueel netwerk selectieve inspectie
Met dit ontwerppatroon kunnen vertrouwde virtuele netwerken rechtstreeks communiceren, terwijl al het andere verkeer tussen vertakkingen en niet-vertrouwde virtuele netwerken wordt gerouteerd via Azure Firewall.
Netwerkdiagram
In het bovenstaande diagram worden virtuele netwerken onderverdeeld in twee typen:
- Vertrouwde virtuele netwerken: vertrouwde virtuele netwerken maken deel uit van één domein dat rechtstreeks kan communiceren.
- Niet-vertrouwde virtuele netwerken: verkeer binnen het niet-vertrouwde domein en verkeer tussen de vertrouwde en niet-vertrouwde domeinen vereist inspectie met Azure Firewall.
Verkeersstromen
| bron | Vertrouwde virtuele netwerken | Niet-vertrouwde virtuele netwerken | Afdelingen |
|---|---|---|---|
| Vertrouwde virtuele netwerken | Direct via Virtual WAN hub-router | Via Azure Firewall | Via Azure Firewall |
| Niet-vertrouwde virtuele netwerken | Via Azure Firewall | Via Azure Firewall | Via Azure Firewall |
| Afdelingen | Via Azure Firewall | Via Azure Firewall | Onmiddellijk |
Configuration
Virtual WAN routetabellen
| Naam van routetabel | Gekoppelde verbindingen | Redenering |
|---|---|---|
| standaardroutetabel | Vertakkingen en niet-vertrouwde virtuele netwerken | Wordt gebruikt door verbindingen om verkeer door te sturen naar Azure Firewall, inclusief vertakkingsverkeer en al het verkeer naar of van niet-vertrouwde virtuele netwerken. Er worden geen verbindingen doorgegeven aan deze routetabel om ervoor te zorgen dat verkeer wordt gecontroleerd door Azure Firewall. |
| vertrouwdeRouteTabel | Vertrouwde virtuele netwerken | Wordt gebruikt voor het behouden van vertrouwde virtuele netwerken in een afzonderlijke routetabel, het rechtstreeks routeren van vertrouwd naar vertrouwd verkeer en het omzeilen van Azure Firewall inspectie. |
Virtual WAN-routeringsconfiguratie
| Connection | Gekoppelde routetabel | Gepropageerde routetabel | Redenering |
|---|---|---|---|
| Vertrouwde virtuele netwerken | vertrouwdeRouteTabel | vertrouwdeRouteTabel | Vertrouwde virtuele netwerken koppelen en doorgeven aan een toegewezen routetabel, zodat vertrouwd naar vertrouwd verkeer Azure Firewall kan omzeilen. |
| Niet-vertrouwde virtuele netwerken | standaardroutetabel | geenRouteTabel | Niet-vertrouwde virtuele netwerken kunnen alleen worden bereikt via Azure Firewall. |
| Afdelingen | standaardroutetabel | geenRouteTabel | Vertakkingsverkeer moet worden gerouteerd via Azure Firewall. |
Statische routes
| Routetabel | Adresvoorvoegsel | Volgende knooppunt | Redenering |
|---|---|---|---|
| vertrouwdeRouteTabel | 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 | Azure Firewall | Virtual WAN adverteert vertrouwde Virtual Network-bereiken naar andere vertrouwde virtuele netwerken, wat firewall bypass mogelijk maakt. Al het andere verkeer wordt gerouteerd via Azure Firewall. |
| standaardroutetabel | 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 | Azure Firewall | Alle vertakkingen en niet-vertrouwde virtuele netwerken maken gebruik van statische routes om al het verkeer te routeren naar Azure Firewall voor inspectie. |
On-premises naar virtueel netwerk selectieve inspectie
Dit ontwerppatroon bouwt voort op het vorige ontwerp door vertakkingen rechtstreeks toegang te geven tot vertrouwde virtuele netwerken. Alle andere verkeerspatronen blijven hetzelfde.
Netwerkdiagram
Net als voorheen worden virtuele netwerken gesplitst in twee typen:
- Vertrouwde virtuele netwerken: vertrouwde virtuele netwerken maken deel uit van één domein waarmee on-premises verbindingen rechtstreeks kunnen communiceren.
- Niet-vertrouwde virtuele netwerken: verkeer van on-premises naar niet-vertrouwde virtuele netwerken vereist inspectie met Azure Firewall.
Verkeersstromen
Note
Omdat alle on-premises verbindingen moeten worden gekoppeld aan en doorgegeven aan dezelfde routetabellen, moeten alle on-premises verbindingen verkeer verzenden naar vertrouwde of niet-vertrouwde virtuele netwerken via hetzelfde routeringspad. Aanpassing van verkeer op verbindingsniveau op locatie wordt niet ondersteund.
| bron | Vertrouwde virtuele netwerken | Niet-vertrouwde virtuele netwerken | Afdelingen |
|---|---|---|---|
| Vertrouwde virtuele netwerken | Direct via Virtual WAN hub-router | Via Azure Firewall | Onmiddellijk |
| Niet-vertrouwde virtuele netwerken | Via Azure Firewall | Via Azure Firewall | Via Azure Firewall |
| Afdelingen | Rechtstreeks via Virtual WAN hubrouter naar vertrouwde virtuele netwerken, anders via Azure Firewall | Via Azure Firewall | Onmiddellijk |
Configuration
Virtual WAN routetabellen
| Naam van routetabel | Gekoppelde verbindingen | Redenering |
|---|---|---|
| standaardroutetabel | Vertakkingen en niet-vertrouwde virtuele netwerken | Wordt gebruikt door verbindingen die verkeer moeten doorsturen naar Azure Firewall, inclusief vertakkingsverkeer naar niet-vertrouwde virtuele netwerken en al het verkeer naar of van niet-vertrouwde virtuele netwerken. |
| vertrouwdeRouteTabel | Vertrouwde virtuele netwerken | Wordt gebruikt door vertrouwde virtuele netwerken om verkeer rechtstreeks door te sturen naar andere vertrouwde virtuele netwerken en on-premises. |
Virtual WAN-routeringsconfiguratie
| Connection | Gekoppelde routetabel | Gepropageerde routetabel | Redenering |
|---|---|---|---|
| Vertrouwde virtuele netwerken | vertrouwdeRouteTabel | vertrouwdeRoutetabel, standaardRoutetabel | Vertrouwde virtuele netwerken koppelen aan en doorgeven aan trustedRouteTable, zodat vertrouwde virtuele netwerken rechtstreeks kunnen communiceren. Vertrouwde virtuele netwerken worden ook doorgegeven aan defaultRouteTable, zodat vertakkingen rechtstreeks vertrouwde virtuele netwerken kunnen bereiken. |
| Niet-vertrouwde virtuele netwerken | standaardroutetabel | geenRouteTabel | Niet-vertrouwde virtuele netwerken kunnen alleen worden bereikt via Azure Firewall. |
| Geselecteerde branches | standaardroutetabel | vertrouwdeRoutetabel, standaardRoutetabel | Vertakkingsverbindingen moeten worden gekoppeld aan defaultRouteTable. Branches worden doorgegeven aan de vertrouwde route table zodat branch-naar-vertrouwd-virtueel-netwerkverkeer de Azure Firewall omzeilt. |
Statische routes
| Routetabel | Adresvoorvoegsel | Volgende knooppunt | Redenering |
|---|---|---|---|
| vertrouwdeRouteTabel | 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 | Azure Firewall | Virtual WAN maakt specifiekere routes bekend voor vertrouwde voorvoegsels van Virtual Network en van on-premises naar vertrouwde spokes. Al het andere verkeer wordt gerouteerd naar Azure Firewall met behulp van statische routes. |
| standaardroutetabel | 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 | Azure Firewall | Al het verkeer voor niet-vertrouwde virtuele netwerken en niet-omzeilde vertakkingsconnectiviteit wordt omgeleid naar Azure Firewall voor inspectie. |