Basis: Verkeer routeren naar indirecte netwerkonderdelen of internet

In dit artikel wordt beschreven hoe u Virtual WAN-statische routes gebruikt om verkeer naar een netwerk virtueel apparaat in een spoke-virtueel netwerk te verzenden voor indirecte spoke-connectiviteit, internet-egress of VPN/SD-WAN-tunnels.

Overzicht van scenario

In dit routeringsscenario wordt uitgelegd hoe u Azure Virtual WAN configureert om verkeer te routeren naar een virtueel netwerkapparaat (NVA) dat is geïmplementeerd in een virtueel Virtual WAN spoke-netwerk. In dit ontwerp inspecteert de NVA het verkeer en stuurt het vervolgens door naar internet, virtuele netwerken die indirect zijn verbonden met de virtuele hub (maar gekoppeld aan het virtuele NVA-netwerk) of VPN/SDWAN-tunnels die uitkomen op de NVA.

Netwerkdiagram

Diagram met routering van verkeer naar indirecte spokes of internet via NVA's die zijn geïmplementeerd in virtuele netwerken van Virtual WAN spoke.

Verkeersstromen

In de volgende secties wordt uitgelegd hoe verkeer wordt doorgestuurd naar indirecte spokes en internet met behulp van Virtual WAN statische routes.

Indirecte spaakpatronen

In de volgende connectiviteitsmatrix wordt samengevat of verkeer rechtstreeks via Virtual WAN stroomt of een NVA in dit scenario doorkruist.

Bron/doel Hub 1 Indirecte spaken Hub 1 Directe spaken Hub 1-vertakkingen Hub 2 Indirecte Spaken Hub 2 Directe spaken Hub 2-vertakkingen
Hub 1 Indirecte spaken Via Hub 1 NVA Via Hub 1 NVA Via Hub 1 NVA Via Hub 1,2 NVA Via Hub 1 NVA Via Hub 1 NVA
Hub 1 Directe spaken Via Hub 1 NVA Onmiddellijk Onmiddellijk Via Hub 2 NVA Onmiddellijk Onmiddellijk
Hub 1-vertakkingen Via Hub 1 NVA Onmiddellijk Onmiddellijk Via Hub 2 NVA Onmiddellijk Onmiddellijk
Hub 2 Indirecte Spaken Via Hub 1 en Hub 2 NVA Via Hub 2 NVA Via Hub 2 NVA Via Hub 2 NVA Via Hub 2 NVA Via Hub 2 NVA
Hub 2 Directe spaken Via Hub 1 NVA Onmiddellijk Onmiddellijk Via Hub 2 NVA Onmiddellijk Onmiddellijk
Hub 2-vertakkingen Via Hub 1 NVA Onmiddellijk Onmiddellijk Via Hub 2 NVA Onmiddellijk Onmiddellijk

Patronen voor internettoegang

Note

De route 0.0.0.0/0 wordt niet doorgegeven tussen Virtual WAN hubs. Elke verbinding moet gebruikmaken van de NVA van de lokale hub voor internetuitgaand verkeer.

De volgende connectiviteitsmatrix bevat een overzicht van internettoegang in dit scenario.

bron Internet
Hub 1 Directe spaken Via Hub 1 NVA
Hub 1-vertakkingen Via Hub 1 NVA
Hub 2 Directe spaken Via Hub 2 NVA
Hub 2-vertakkingen Via Hub 2 NVA

Configuration

De configuratie in deze sectie maakt gebruik van de statische routeconfiguratie van optie 1. Optie 2 kan ook worden gebruikt, maar vereist aanvullende configuratie om statische routes toe te voegen met NVA-verbindingen voor de volgende hop NVA Virtual Network-verbindingen in alle defaultRouteTable in de Virtual WAN.

Statische routes voor indirecte spokes

De volgende statische routes worden geconfigureerd door de statische routes rechtstreeks toe te voegen aan de virtuele NVA-netwerkverbinding, waarbij statische route doorsturen is ingesteld op waar.

Naaf Connection voorvoegsel IP-adres van volgende hop
Hub 1 NVA Virtual Network Connection (Hub1) 10.2.0.0/16 10.3.10.5
Hub 2 NVA Virtual Network Connection (Hub2) 10.4.0.0/16 10.4.10.5

Statische routes voor uitgaand internetverkeer

De volgende statische routes worden geconfigureerd door de statische routes rechtstreeks toe te voegen aan de virtuele NVA-netwerkverbinding, waarbij statische route doorgeven is ingesteld op waar (optie 1 statisch routeringsmodel).

Naaf Connection voorvoegsel IP-adres van volgende hop
Hub 1 NVA Virtual Network Connection (Hub 1) 0.0.0.0/0 10.3.10.5
Hub 2 NVA Virtual Network Connection (Hub 2) 0.0.0.0/0 10.4.10.5

Virtual WAN-routeringsconfiguratie

Voor beide Virtual WAN hubs moeten alle verbindingen worden doorgegeven aan alle defaultRouteTables in de Virtual WAN. Deze configuratie zorgt ervoor dat alle rechtstreeks verbonden spoke-workloads en statische routes worden doorgegeven aan alle verbindingen, waardoor volledige mesh-bereikbaarheid ontstaat.

In de volgende tabel wordt de routeringsconfiguratie van de Virtual WAN verbindingen met Hub 1 beschreven:

Naaf Verbindingstype Gekoppelde routetabel Doorgegeven routetabel(s) Doorgegeven label
Hub 1 Vertakkingen (ExpressRoute en VPN) defaultRouteTable (Hub 1) defaultRouteTable (Hub 1, Hub 2) standaardlabel (alle defaultRouteTable in de Virtual WAN)
Hub 1 Virtuele netwerken defaultRouteTable (Hub 1) defaultRouteTable (Hub 1, Hub 2) standaardlabel (alle defaultRouteTable in de Virtual WAN)

In de volgende tabel wordt de routeringsconfiguratie van de Virtual WAN verbindingen met Hub 2 beschreven:

Naaf Verbindingstype Gekoppelde routetabel Doorgegeven routetabel(s) Doorgegeven label
Hub 2 Vertakkingen (ExpressRoute en VPN) defaultRouteTable (Hub 2) defaultRouteTable (Hub 1, Hub 2) standaardlabel (alle defaultRouteTable in de Virtual WAN)
Hub 2 Virtuele netwerken defaultRouteTable (Hub 2) defaultRouteTable (Hub 1, Hub 2) standaardlabel (alle defaultRouteTable in de Virtual WAN)

Aanvullende configuratie voor indirecte spoke-routering

Virtual WAN configureert alleen routes op virtuele netwerken die rechtstreeks zijn verbonden met de Virtual WAN hub. Voeg door de gebruiker gedefinieerde routes toe aan de indirecte spoke virtuele netwerken om verkeer naar het juiste NVA-IP-adres te routeren.

Deze door de gebruiker gedefinieerde route is vereist, zodat workloads in de indirecte spoke-virtuele netwerken een pad terug hebben naar de NVA en daarom naar de rest van de Virtual WAN.

In het bovenstaande voorbeeld hebben indirecte spoke-virtuele netwerken in Hub 1 de volgende vermeldingen nodig:

voorvoegsel IP-adres van volgende hop Purpose
0.0.0.0/0 10.3.10.5 Internetverkeer routeren voor inspectie
192.168.0.0/16 10.3.10.5 Route naar on-premises
10.1.0.0/16 10.3.10.5 Route naar andere indirecte spokes op Hub 1
10.2.0.0/16 10.3.10.5 Route naar indirecte spaken op Hub 2
10.3.0.0/24 10.3.10.5 Route naar directe verbindingen op Hub 1
10.4.0.0/24 10.3.10.5 Route naar directe spokes op Hub 2

U kunt ook geaggregeerde routes configureren, zoals 10.0.0.0/8.

Aanvullende overwegingen

  • Als statische routes overlappen met de adresruimte van het virtuele NVA-netwerk, moet u ervoor zorgen dat de omzeiling van de volgende hop-IP voor workloads binnen deze VNet correct is geconfigureerd op de virtuele netwerkverbinding. Als het nodig is om direct toegang te krijgen tot de beheerinterface van de NVA, is het vaak essentieel om deze instelling op 'true' te zetten. Zie voor meer informatie de volgende hop-IP voor workloads binnen dit VNet omzeilen.
  • Zorg ervoor dat de standaardroute doorgeven of de instelling Internetbeveiliging inschakelen is ingesteld op Uit voor de virtuele netwerkverbinding met de NVA. Dit zorgt ervoor dat de 0.0.0.0/0 route niet wordt verspreid naar de NVA en geen routeringslussen veroorzaakt. U kunt ook een door de gebruiker gedefinieerde route toevoegen voor 0.0.0.0/0 met next hop Internet in het subnet waar de openbare NVA-interface wordt geïmplementeerd.