Avançado: combinar o roteamento estático para o Firewall do Azure e NVAs de spoke

Este artigo descreve um design de WAN Virtual avançado que combina o Firewall do Azure no hub virtual com uma solução de virtualização de rede em uma rede virtual spoke para diferentes caminhos de inspeção de tráfego.

Visão geral do cenário

Note

Essa arquitetura não dá suporte a cenários de inspeção dupla. Cenários de inspeção dupla são casos de uso em que os pacotes são roteados e inspecionados por Firewall do Azure no hub WAN Virtual e encaminhados para uma NVA em uma rede virtual spoke. A arquitetura de inspeção dupla tem suporte com hubs de WAN Virtual que usam a intenção de roteamento junto com rotas estáticas em conexões de rede virtual e a opção Propagar rota estática definida como true.

Esse padrão de design usa uma combinação de rotas estáticas para enviar tráfego privado, como tráfego entre redes locais e redes virtuais, para Firewall do Azure para inspeção. Ao mesmo tempo, o tráfego associado à Internet é enviado para uma NVA (dispositivo de virtualização de rede) implantada em uma rede virtual spoke para inspeção e fuga.

Esse padrão de design é mais comum em topologias de rede em que Firewall do Azure é usado para inspeção de tráfego entre cargas de trabalho locais e Azure, enquanto o acesso à Internet é controlado por uma NVA (solução de virtualização de rede) de terceiros ou um serviço swg (gateway web seguro).

Diagrama de rede

Diagrama que mostra um design de roteamento estático híbrido usando o Firewall do Azure no hub de WAN Virtual para inspeção de tráfego privado e uma NVA de spoke para saída da Internet.

No diagrama acima, há dois tipos de Redes Virtuais:

  • DMZ Rede Virtual: hospeda o serviço NVA ou SWG usado para saída da Internet.
  • Redes Virtuais de Carga de Trabalho: todas as outras redes virtuais conectadas ao hub WAN Virtual.

Fluxos de tráfego

A matriz de conectividade a seguir resume os fluxos de tráfego neste cenário.

Fonte Rede Virtual de Carga de Trabalho Rede Virtual DMZ Local Internet
Rede Virtual de Carga de Trabalho Via Firewall do Azure Via Firewall do Azure Via Firewall do Azure Via NVA de DMZ
Rede Virtual DMZ Direto Direto Direto Direto
Local Via Firewall do Azure Via Firewall do Azure Direto Via NVA de DMZ

Configuration

tabelas de rotas do WAN Virtual

Nome da tabela de rotas Conexões associadas Reasoning
defaultRouteTable branches Usado para conectividade de filial e para garantir que o tráfego local seja direcionado para o Firewall do Azure para inspeção de tráfego privado e para a NVA da DMZ para saída de Internet.
workloadRouteTable Redes virtuais da carga de trabalho Usado pelas redes virtuais usadas por cargas de trabalho para rotear o tráfego privado para o Firewall do Azure e o tráfego com destino à Internet para a rede virtual de DMZ.
dmzTabelaDeRoteamento Rede virtual DMZ Usado pela rede virtual DMZ para aprender os prefixos de ramificação e carga de trabalho, permitindo que a NVA retorne o tráfego diretamente após a inspeção e o desvio.

Configuração de roteamento de WAN Virtual

Connection Tabela de rotas associadas Tabela de rotas propagada Reasoning
Conexões locais defaultRouteTable defaultRouteTable, dmzRouteTable Os prefixos locais devem ser enviados para a tabela de rotas DMZ para que a DMZ NVA possa rotear o tráfego diretamente de volta para redes locais.
Redes virtuais da carga de trabalho workloadRouteTable workloadRouteTable, dmzRouteTable Os prefixos de carga de trabalho devem estar visíveis para outras cargas de trabalho e para a dmzRouteTable. A propagação para a DMZ garante que a NVA de DMZ possa rotear o tráfego diretamente de volta para redes virtuais de carga de trabalho.
Rede virtual DMZ dmzTabelaDeRoteamento dmzRouteTable, defaultRouteTable, workloadRouteTable A rede virtual DMZ se propaga para todas as tabelas de rotas. Isso garante que todas as outras conexões possam acessar a rede virtual DMZ diretamente para saída.

Rotas estáticas

As rotas estáticas a seguir são configuradas adicionando as rotas estáticas diretamente na conexão de rede virtual NVA, com Propagar rota estática definida como true (modelo de roteamento estático da Opção 1). As rotas estáticas são injetadas automaticamente nas tabelas de rotas apropriadas (defaultRouteTable e workloadRouteTable).

Conexão de rede virtual Prefixo de endereço Endereço IP do próximo salto Reasoning
Zona Desmilitarizada (DMZ) 0.0.0.0/0 10.5.10.5 Envia tráfego associado à Internet para a NVA ou SWG implantada na rede virtual de DMZ para inspeção e desvio.

As rotas estáticas a seguir são necessárias para rotear o tráfego de redes locais e redes virtuais para Firewall do Azure:

Tabela de rota Prefixo de endereço Próximo salto Reasoning
workloadRouteTable 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Firewall do Azure Envia o tráfego de rede virtual destinado a redes locais para Firewall do Azure para inspeção. A rota 0.0.0.0/0 não é necessária , pois a rota 0.0.0.0/0 é propagada automaticamente devido à configuração de rota estática propagada na conexão de rede virtual NVA.
defaultRouteTable 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Firewall do Azure Envia o tráfego local destinado a redes virtuais de carga de trabalho para Firewall do Azure para inspeção. A rota 0.0.0.0/0 não é necessária , pois a rota 0.0.0.0/0 é propagada automaticamente devido à configuração de rota estática propagada na conexão de rede virtual NVA.

Se estiver usando o modelo de roteamento estático da Opção 2, adicione rotas estáticas adicionais nas tabelas de rotas:

Tabela de rota Prefixo de endereço Próximo salto Reasoning
workloadRouteTable 0.0.0.0/0 Conexão de rede virtual DMZ Redireciona o tráfego da Rede Virtual para a internet através da DMZ NVA.
defaultRouteTable 0.0.0.0/0 Conexão de rede virtual DMZ Envia o tráfego da rede local para a internet para a NVA de DMZ.

Considerações adicionais

  • Se as rotas estáticas se sobrepõem ao espaço de endereço da rede virtual NVA, verifique se a configuração do IP de bypass do próximo salto para as cargas de trabalho dentro desta VNet está correta na conexão da rede virtual. Alternar essa configuração para "true" geralmente é necessário para cenários em que o acesso direto à interface de gerenciamento da NVA é necessário. Para obter mais informações, consulte Evitar o IP do próximo salto para tarefas dentro desta VNet.
  • Para garantir que uma conexão aprenda a rota 0.0.0.0/0 do WAN Virtual, verifique se a rota padrão Propagate ou Enable Internet Security está definida como On para a conexão.