Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo descreve como usar rotas estáticas do WAN Virtual para enviar tráfego para um dispositivo de rede virtual em uma rede virtual de spoke para conectividade de spoke indireta, saída para a Internet ou túneis VPN/SD-WAN.
Visão geral do cenário
Esse cenário de roteamento explica como configurar o WAN Virtual do Azure para rotear o tráfego para um aplicativo de virtualização de rede (NVA) implantado em uma rede virtual spoke do WAN Virtual. Nesse design, a NVA inspeciona o tráfego e o encaminha para a Internet, redes virtuais que estão indiretamente conectadas ao hub virtual (mas emparelhadas com a rede virtual NVA) ou túneis VPN/SDWAN encerrados na NVA.
Diagrama de rede
Fluxos de tráfego
As seções a seguir explicam como o tráfego é roteado para spokes indiretos e para a Internet usando rotas estáticas da WAN Virtual.
Padrões de spoke indireto
A matriz de conectividade a seguir resume se o tráfego flui diretamente por WAN Virtual ou percorre uma NVA nesse cenário.
| Origem/Destino | Spokes indiretos do hub 1 | Spokes diretos do hub 1 | Ramificações do Hub 1 | Spokes indiretos do Hub 2 | Spokes diretos do hub 2 | Ramificações do Hub 2 |
|---|---|---|---|---|---|---|
| Spokes indiretos do hub 1 | Via Hub 1 NVA | Via Hub 1 NVA | Via Hub 1 NVA | Via Hub 1,2 NVA | Via Hub 1 NVA | Via Hub 1 NVA |
| Spokes diretos do hub 1 | Via Hub 1 NVA | Direto | Direto | Via Hub 2 NVA | Direto | Direto |
| Ramificações do Hub 1 | Via Hub 1 NVA | Direto | Direto | Via Hub 2 NVA | Direto | Direto |
| Spokes indiretos do Hub 2 | Via Hub 1 e Hub 2 NVAs | Via Hub 2 NVA | Via Hub 2 NVA | Via Hub 2 NVA | Via Hub 2 NVA | Via Hub 2 NVA |
| Spokes diretos do hub 2 | Via Hub 1 NVA | Direto | Direto | Via Hub 2 NVA | Direto | Direto |
| Ramificações do Hub 2 | Via Hub 1 NVA | Direto | Direto | Via Hub 2 NVA | Direto | Direto |
Padrões de acesso à Internet
Note
A rota 0.0.0.0/0 não é propagada nos hubs do WAN Virtual. Cada conexão deve usar a NVA do hub local para saída da Internet.
A matriz de conectividade a seguir resume o acesso à Internet neste cenário.
| Fonte | Internet |
|---|---|
| Spokes diretos do hub 1 | Via Hub 1 NVA |
| Ramificações do Hub 1 | Via Hub 1 NVA |
| Spokes diretos do hub 2 | Via Hub 2 NVA |
| Ramificações do Hub 2 | Via Hub 2 NVA |
Configuration
A configuração nesta seção usa a opção 1 configuração de rota estática. A opção 2 também pode ser usada, mas requer configuração adicional para adicionar rotas estáticas com próximo salto NVA nas conexões de Rede Virtual em todas as tabelas de rotas padrão em toda a WAN Virtual.
Rotas estáticas para spokes indiretos
As rotas estáticas a seguir são configuradas adicionando as rotas estáticas diretamente na conexão de rede virtual NVA, com a rota estática propagada definida como true.
| Hub | Connection | prefixo | Endereço IP do próximo salto |
|---|---|---|---|
| Hub 1 | Conexão de Rede Virtual NVA (Hub1) | 10.2.0.0/16 | 10.3.10.5 |
| Hub 2 | Conexão da Rede Virtual NVA (Hub2) | 10.4.0.0/16 | 10.4.10.5 |
Rotas estáticas para saída da Internet
As rotas estáticas a seguir são configuradas adicionando as rotas estáticas diretamente na conexão de rede virtual NVA, com Propagar rota estática definida como true (opção 1 modelo de roteamento estático).
| Hub | Connection | prefixo | Endereço IP do próximo salto |
|---|---|---|---|
| Hub 1 | Conexão de Rede Virtual NVA (Hub 1) | 0.0.0.0/0 | 10.3.10.5 |
| Hub 2 | Conexão de Rede Virtual NVA (Hub 2) | 0.0.0.0/0 | 10.4.10.5 |
configuração de roteamento de WAN Virtual
Para ambos os hubs do WAN Virtual, todas as conexões devem se propagar para todas as tabelas de rota padrão em toda a WAN Virtual. Essa configuração garante que todas as cargas de trabalho de spoke diretamente conectadas e rotas estáticas sejam propagadas para todas as conexões, fornecendo acessibilidade de malha completa.
A tabela a seguir descreve a configuração de roteamento das conexões WAN Virtual com o Hub 1:
| Hub | Tipo de conexão | Tabela de rotas associadas | Tabelas de rotas propagadas | Rótulo propagado |
|---|---|---|---|---|
| Hub 1 | Branches (ExpressRoute e VPN) | defaultRouteTable (Hub 1) | defaultRouteTable (Hub 1, Hub 2) | rótulo padrão (todos defaultRouteTable no WAN Virtual) |
| Hub 1 | Redes virtuais | defaultRouteTable (Hub 1) | defaultRouteTable (Hub 1, Hub 2) | rótulo padrão (todos defaultRouteTable no WAN Virtual) |
A tabela a seguir descreve a configuração de roteamento das conexões de WAN Virtual para o Hub 2:
| Hub | Tipo de conexão | Tabela de rotas associadas | Tabelas de rotas propagadas | Rótulo propagado |
|---|---|---|---|---|
| Hub 2 | Branches (ExpressRoute e VPN) | defaultRouteTable (Hub 2) | defaultRouteTable (Hub 1, Hub 2) | rótulo padrão (todos defaultRouteTable no WAN Virtual) |
| Hub 2 | Redes virtuais | defaultRouteTable (Hub 2) | defaultRouteTable (Hub 1, Hub 2) | rótulo padrão (todos defaultRouteTable no WAN Virtual) |
Configuração de roteamento de spoke indireto adicional
WAN Virtual configura apenas rotas em redes virtuais que estão diretamente conectadas ao hub WAN Virtual. Adicione rotas definidas pelo usuário nas redes virtuais de spoke indireto para rotear o tráfego para o endereço IP de NVA correto.
Essa rota definida pelo usuário é necessária para que as cargas de trabalho nas redes virtuais de spoke indireto tenham um caminho de volta para a NVA e, portanto, para o resto do WAN Virtual.
No exemplo acima, as redes virtuais de spoke indireto no Hub 1 precisariam das seguintes entradas:
| prefixo | Endereço IP do próximo salto | Purpose |
|---|---|---|
| 0.0.0.0/0 | 10.3.10.5 | Rotear o tráfego da Internet para inspeção |
| 192.168.0.0/16 | 10.3.10.5 | Rotas locais |
| 10.1.0.0/16 | 10.3.10.5 | Roteamento para outros spokes indiretos no Hub 1 |
| 10.2.0.0/16 | 10.3.10.5 | Roteamento para spokes indiretos no Hub 2 |
| 10.3.0.0/24 | 10.3.10.5 | Roteamento para spokes diretos no Hub 1 |
| 10.4.0.0/24 | 10.3.10.5 | Roteamento para spokes diretos no Hub 2 |
Como alternativa, configure rotas de agregação, como 10.0.0.0/8.
Considerações adicionais
- Se as rotas estáticas se sobrepõem ao espaço de endereço da rede virtual NVA, verifique se a configuração do IP de bypass do próximo salto para as cargas de trabalho dentro desta VNet está correta na conexão da rede virtual. Alternar essa configuração para "true" geralmente é necessário para cenários em que o acesso direto à interface de gerenciamento da NVA é necessário. Para obter mais informações, consulte Evitar o IP do próximo salto para tarefas dentro desta VNet.
- Verifique se a configuração Propagar rota padrão ou Habilitar Segurança da Internet está definida como Desativada para a conexão de rede virtual com a NVA. Isso assegura que a rota
0.0.0.0/0não seja anunciada para a NVA, evitando assim a criação de loops de roteamento. Como alternativa, você pode adicionar uma rota definida pelo usuário para0.0.0.0/0com o próximo salto Internet na sub-rede onde a interface NVA voltada para o público está implantada.