Selectieve inspectie met Azure Firewall

Note

Dit artikel is van toepassing op beveiligde Virtual WAN hubs die statische routes gebruiken om verkeer naar Azure Firewall te routeren. Aangepaste bypassscenario's worden niet ondersteund bij het gebruik van de routeringsintentie.

Overzicht van scenario

Dit ontwerppatroon beschrijft scenario's in een beveiligde Virtual WAN hub waarbij bepaalde verkeersstromen Azure Firewall inspectie omzeilen, terwijl ander verkeer nog steeds door Azure Firewall wordt gecontroleerd.

Deze scenario's zijn handig wanneer u geselecteerd verkeer tussen twee virtuele netwerken of tussen on-premises en specifieke virtuele netwerken nodig hebt om rechtstreeks te routeren in plaats van Azure Firewall te doorlopen.

Virtueel netwerk naar virtueel netwerk selectieve inspectie

Met dit ontwerppatroon kunnen vertrouwde virtuele netwerken rechtstreeks communiceren, terwijl al het andere verkeer tussen vertakkingen en niet-vertrouwde virtuele netwerken wordt gerouteerd via Azure Firewall.

Netwerkdiagram

Diagram met selectieve bypass van Azure Firewall voor verkeer tussen vertrouwde virtuele netwerken in een beveiligde hub.

In het bovenstaande diagram worden virtuele netwerken onderverdeeld in twee typen:

  • Vertrouwde virtuele netwerken: vertrouwde virtuele netwerken maken deel uit van één domein dat rechtstreeks kan communiceren.
  • Niet-vertrouwde virtuele netwerken: verkeer binnen het niet-vertrouwde domein en verkeer tussen de vertrouwde en niet-vertrouwde domeinen vereist inspectie met Azure Firewall.

Verkeersstromen

bron Vertrouwde virtuele netwerken Niet-vertrouwde virtuele netwerken Afdelingen
Vertrouwde virtuele netwerken Direct via Virtual WAN hub-router Via Azure Firewall Via Azure Firewall
Niet-vertrouwde virtuele netwerken Via Azure Firewall Via Azure Firewall Via Azure Firewall
Afdelingen Via Azure Firewall Via Azure Firewall Onmiddellijk

Configuration

Virtual WAN routetabellen

Naam van routetabel Gekoppelde verbindingen Redenering
standaardroutetabel Vertakkingen en niet-vertrouwde virtuele netwerken Wordt gebruikt door verbindingen om verkeer door te sturen naar Azure Firewall, inclusief vertakkingsverkeer en al het verkeer naar of van niet-vertrouwde virtuele netwerken. Er worden geen verbindingen doorgegeven aan deze routetabel om ervoor te zorgen dat verkeer wordt gecontroleerd door Azure Firewall.
vertrouwdeRouteTabel Vertrouwde virtuele netwerken Wordt gebruikt voor het behouden van vertrouwde virtuele netwerken in een afzonderlijke routetabel, het rechtstreeks routeren van vertrouwd naar vertrouwd verkeer en het omzeilen van Azure Firewall inspectie.

Virtual WAN-routeringsconfiguratie

Connection Gekoppelde routetabel Gepropageerde routetabel Redenering
Vertrouwde virtuele netwerken vertrouwdeRouteTabel vertrouwdeRouteTabel Vertrouwde virtuele netwerken koppelen en doorgeven aan een toegewezen routetabel, zodat vertrouwd naar vertrouwd verkeer Azure Firewall kan omzeilen.
Niet-vertrouwde virtuele netwerken standaardroutetabel geenRouteTabel Niet-vertrouwde virtuele netwerken kunnen alleen worden bereikt via Azure Firewall.
Afdelingen standaardroutetabel geenRouteTabel Vertakkingsverkeer moet worden gerouteerd via Azure Firewall.

Statische routes

Routetabel Adresvoorvoegsel Volgende knooppunt Redenering
vertrouwdeRouteTabel 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Azure Firewall Virtual WAN adverteert vertrouwde Virtual Network-bereiken naar andere vertrouwde virtuele netwerken, wat firewall bypass mogelijk maakt. Al het andere verkeer wordt gerouteerd via Azure Firewall.
standaardroutetabel 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Azure Firewall Alle vertakkingen en niet-vertrouwde virtuele netwerken maken gebruik van statische routes om al het verkeer te routeren naar Azure Firewall voor inspectie.

On-premises naar virtueel netwerk selectieve inspectie

Dit ontwerppatroon bouwt voort op het vorige ontwerp door vertakkingen rechtstreeks toegang te geven tot vertrouwde virtuele netwerken. Alle andere verkeerspatronen blijven hetzelfde.

Netwerkdiagram

Diagram met selectieve Azure Firewall bypass voor vertrouwd on-premises naar virtueel netwerkverkeer in een beveiligde hub.

Net als voorheen worden virtuele netwerken gesplitst in twee typen:

  • Vertrouwde virtuele netwerken: vertrouwde virtuele netwerken maken deel uit van één domein waarmee on-premises verbindingen rechtstreeks kunnen communiceren.
  • Niet-vertrouwde virtuele netwerken: verkeer van on-premises naar niet-vertrouwde virtuele netwerken vereist inspectie met Azure Firewall.

Verkeersstromen

Note

Omdat alle on-premises verbindingen moeten worden gekoppeld aan en doorgegeven aan dezelfde routetabellen, moeten alle on-premises verbindingen verkeer verzenden naar vertrouwde of niet-vertrouwde virtuele netwerken via hetzelfde routeringspad. Aanpassing van verkeer op verbindingsniveau op locatie wordt niet ondersteund.

bron Vertrouwde virtuele netwerken Niet-vertrouwde virtuele netwerken Afdelingen
Vertrouwde virtuele netwerken Direct via Virtual WAN hub-router Via Azure Firewall Onmiddellijk
Niet-vertrouwde virtuele netwerken Via Azure Firewall Via Azure Firewall Via Azure Firewall
Afdelingen Rechtstreeks via Virtual WAN hubrouter naar vertrouwde virtuele netwerken, anders via Azure Firewall Via Azure Firewall Onmiddellijk

Configuration

Virtual WAN routetabellen

Naam van routetabel Gekoppelde verbindingen Redenering
standaardroutetabel Vertakkingen en niet-vertrouwde virtuele netwerken Wordt gebruikt door verbindingen die verkeer moeten doorsturen naar Azure Firewall, inclusief vertakkingsverkeer naar niet-vertrouwde virtuele netwerken en al het verkeer naar of van niet-vertrouwde virtuele netwerken.
vertrouwdeRouteTabel Vertrouwde virtuele netwerken Wordt gebruikt door vertrouwde virtuele netwerken om verkeer rechtstreeks door te sturen naar andere vertrouwde virtuele netwerken en on-premises.

Virtual WAN-routeringsconfiguratie

Connection Gekoppelde routetabel Gepropageerde routetabel Redenering
Vertrouwde virtuele netwerken vertrouwdeRouteTabel vertrouwdeRoutetabel, standaardRoutetabel Vertrouwde virtuele netwerken koppelen aan en doorgeven aan trustedRouteTable, zodat vertrouwde virtuele netwerken rechtstreeks kunnen communiceren. Vertrouwde virtuele netwerken worden ook doorgegeven aan defaultRouteTable, zodat vertakkingen rechtstreeks vertrouwde virtuele netwerken kunnen bereiken.
Niet-vertrouwde virtuele netwerken standaardroutetabel geenRouteTabel Niet-vertrouwde virtuele netwerken kunnen alleen worden bereikt via Azure Firewall.
Geselecteerde branches standaardroutetabel vertrouwdeRoutetabel, standaardRoutetabel Vertakkingsverbindingen moeten worden gekoppeld aan defaultRouteTable. Branches worden doorgegeven aan de vertrouwde route table zodat branch-naar-vertrouwd-virtueel-netwerkverkeer de Azure Firewall omzeilt.

Statische routes

Routetabel Adresvoorvoegsel Volgende knooppunt Redenering
vertrouwdeRouteTabel 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Azure Firewall Virtual WAN maakt specifiekere routes bekend voor vertrouwde voorvoegsels van Virtual Network en van on-premises naar vertrouwde spokes. Al het andere verkeer wordt gerouteerd naar Azure Firewall met behulp van statische routes.
standaardroutetabel 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Azure Firewall Al het verkeer voor niet-vertrouwde virtuele netwerken en niet-omzeilde vertakkingsconnectiviteit wordt omgeleid naar Azure Firewall voor inspectie.