Básico: rotear o tráfego para spokes indiretos ou para a internet

Este artigo descreve como usar rotas estáticas do WAN Virtual para enviar tráfego para um dispositivo de rede virtual em uma rede virtual de spoke para conectividade de spoke indireta, saída para a Internet ou túneis VPN/SD-WAN.

Visão geral do cenário

Esse cenário de roteamento explica como configurar o WAN Virtual do Azure para rotear o tráfego para um aplicativo de virtualização de rede (NVA) implantado em uma rede virtual spoke do WAN Virtual. Nesse design, a NVA inspeciona o tráfego e o encaminha para a Internet, redes virtuais que estão indiretamente conectadas ao hub virtual (mas emparelhadas com a rede virtual NVA) ou túneis VPN/SDWAN encerrados na NVA.

Diagrama de rede

Diagrama que mostra o roteamento de tráfego para spokes secundários ou à Internet através de NVAs implantados em redes virtuais do spoke da WAN Virtual.

Fluxos de tráfego

As seções a seguir explicam como o tráfego é roteado para spokes indiretos e para a Internet usando rotas estáticas da WAN Virtual.

Padrões de spoke indireto

A matriz de conectividade a seguir resume se o tráfego flui diretamente por WAN Virtual ou percorre uma NVA nesse cenário.

Origem/Destino Spokes indiretos do hub 1 Spokes diretos do hub 1 Ramificações do Hub 1 Spokes indiretos do Hub 2 Spokes diretos do hub 2 Ramificações do Hub 2
Spokes indiretos do hub 1 Via Hub 1 NVA Via Hub 1 NVA Via Hub 1 NVA Via Hub 1,2 NVA Via Hub 1 NVA Via Hub 1 NVA
Spokes diretos do hub 1 Via Hub 1 NVA Direto Direto Via Hub 2 NVA Direto Direto
Ramificações do Hub 1 Via Hub 1 NVA Direto Direto Via Hub 2 NVA Direto Direto
Spokes indiretos do Hub 2 Via Hub 1 e Hub 2 NVAs Via Hub 2 NVA Via Hub 2 NVA Via Hub 2 NVA Via Hub 2 NVA Via Hub 2 NVA
Spokes diretos do hub 2 Via Hub 1 NVA Direto Direto Via Hub 2 NVA Direto Direto
Ramificações do Hub 2 Via Hub 1 NVA Direto Direto Via Hub 2 NVA Direto Direto

Padrões de acesso à Internet

Note

A rota 0.0.0.0/0 não é propagada nos hubs do WAN Virtual. Cada conexão deve usar a NVA do hub local para saída da Internet.

A matriz de conectividade a seguir resume o acesso à Internet neste cenário.

Fonte Internet
Spokes diretos do hub 1 Via Hub 1 NVA
Ramificações do Hub 1 Via Hub 1 NVA
Spokes diretos do hub 2 Via Hub 2 NVA
Ramificações do Hub 2 Via Hub 2 NVA

Configuration

A configuração nesta seção usa a opção 1 configuração de rota estática. A opção 2 também pode ser usada, mas requer configuração adicional para adicionar rotas estáticas com próximo salto NVA nas conexões de Rede Virtual em todas as tabelas de rotas padrão em toda a WAN Virtual.

Rotas estáticas para spokes indiretos

As rotas estáticas a seguir são configuradas adicionando as rotas estáticas diretamente na conexão de rede virtual NVA, com a rota estática propagada definida como true.

Hub Connection prefixo Endereço IP do próximo salto
Hub 1 Conexão de Rede Virtual NVA (Hub1) 10.2.0.0/16 10.3.10.5
Hub 2 Conexão da Rede Virtual NVA (Hub2) 10.4.0.0/16 10.4.10.5

Rotas estáticas para saída da Internet

As rotas estáticas a seguir são configuradas adicionando as rotas estáticas diretamente na conexão de rede virtual NVA, com Propagar rota estática definida como true (opção 1 modelo de roteamento estático).

Hub Connection prefixo Endereço IP do próximo salto
Hub 1 Conexão de Rede Virtual NVA (Hub 1) 0.0.0.0/0 10.3.10.5
Hub 2 Conexão de Rede Virtual NVA (Hub 2) 0.0.0.0/0 10.4.10.5

configuração de roteamento de WAN Virtual

Para ambos os hubs do WAN Virtual, todas as conexões devem se propagar para todas as tabelas de rota padrão em toda a WAN Virtual. Essa configuração garante que todas as cargas de trabalho de spoke diretamente conectadas e rotas estáticas sejam propagadas para todas as conexões, fornecendo acessibilidade de malha completa.

A tabela a seguir descreve a configuração de roteamento das conexões WAN Virtual com o Hub 1:

Hub Tipo de conexão Tabela de rotas associadas Tabelas de rotas propagadas Rótulo propagado
Hub 1 Branches (ExpressRoute e VPN) defaultRouteTable (Hub 1) defaultRouteTable (Hub 1, Hub 2) rótulo padrão (todos defaultRouteTable no WAN Virtual)
Hub 1 Redes virtuais defaultRouteTable (Hub 1) defaultRouteTable (Hub 1, Hub 2) rótulo padrão (todos defaultRouteTable no WAN Virtual)

A tabela a seguir descreve a configuração de roteamento das conexões de WAN Virtual para o Hub 2:

Hub Tipo de conexão Tabela de rotas associadas Tabelas de rotas propagadas Rótulo propagado
Hub 2 Branches (ExpressRoute e VPN) defaultRouteTable (Hub 2) defaultRouteTable (Hub 1, Hub 2) rótulo padrão (todos defaultRouteTable no WAN Virtual)
Hub 2 Redes virtuais defaultRouteTable (Hub 2) defaultRouteTable (Hub 1, Hub 2) rótulo padrão (todos defaultRouteTable no WAN Virtual)

Configuração de roteamento de spoke indireto adicional

WAN Virtual configura apenas rotas em redes virtuais que estão diretamente conectadas ao hub WAN Virtual. Adicione rotas definidas pelo usuário nas redes virtuais de spoke indireto para rotear o tráfego para o endereço IP de NVA correto.

Essa rota definida pelo usuário é necessária para que as cargas de trabalho nas redes virtuais de spoke indireto tenham um caminho de volta para a NVA e, portanto, para o resto do WAN Virtual.

No exemplo acima, as redes virtuais de spoke indireto no Hub 1 precisariam das seguintes entradas:

prefixo Endereço IP do próximo salto Purpose
0.0.0.0/0 10.3.10.5 Rotear o tráfego da Internet para inspeção
192.168.0.0/16 10.3.10.5 Rotas locais
10.1.0.0/16 10.3.10.5 Roteamento para outros spokes indiretos no Hub 1
10.2.0.0/16 10.3.10.5 Roteamento para spokes indiretos no Hub 2
10.3.0.0/24 10.3.10.5 Roteamento para spokes diretos no Hub 1
10.4.0.0/24 10.3.10.5 Roteamento para spokes diretos no Hub 2

Como alternativa, configure rotas de agregação, como 10.0.0.0/8.

Considerações adicionais

  • Se as rotas estáticas se sobrepõem ao espaço de endereço da rede virtual NVA, verifique se a configuração do IP de bypass do próximo salto para as cargas de trabalho dentro desta VNet está correta na conexão da rede virtual. Alternar essa configuração para "true" geralmente é necessário para cenários em que o acesso direto à interface de gerenciamento da NVA é necessário. Para obter mais informações, consulte Evitar o IP do próximo salto para tarefas dentro desta VNet.
  • Verifique se a configuração Propagar rota padrão ou Habilitar Segurança da Internet está definida como Desativada para a conexão de rede virtual com a NVA. Isso assegura que a rota 0.0.0.0/0 não seja anunciada para a NVA, evitando assim a criação de loops de roteamento. Como alternativa, você pode adicionar uma rota definida pelo usuário para 0.0.0.0/0 com o próximo salto Internet na sub-rede onde a interface NVA voltada para o público está implantada.