Básico: usar a intenção de roteamento com rotas estáticas

Note

Esse padrão de design é compatível com qualquer solução de segurança de próximo salto com suporte implantada no hub WAN Virtual, incluindo Firewall do Azure, uma NVA integrada ou uma solução Software como serviço. Além disso, use a opção de configuração de rota estática 1 ao configurar rotas estáticas na conexão de rede virtual para garantir a propagação adequada das rotas estáticas para o hub e outros spokes conectados. Não há suporte para a opção de configuração 2 ao usar routing intent.

Visão geral do cenário

Esse padrão de design explica como combinar políticas de intenção e roteamento com rotas státicas em uma conexão de rede virtual em WAN Virtual do Azure. Esse padrão é útil quando você deseja que uma solução de segurança implantada no hub virtual inspecione o tráfego primeiro, enquanto ainda permite que destinos selecionados sejam acessados por meio de uma NVA (solução de virtualização de rede) implantada em uma rede virtual spoke.

Exemplos típicos incluem o envio de tráfego para:

  • Spokes indiretos que são emparelhados com a rede virtual da NVA, mas não conectados diretamente ao hub WAN Virtual.
  • Os túneis VPN ou SDWAN terminam na NVA na rede virtual de spoke.
  • Tráfego associado à Internet (túnel forçado)

Padrões de tráfego

A matriz de conectividade a seguir resume os padrões de tráfego comuns nesse design.

Origem/Destino Spoke direto Local Spoke indireto e sites NVA conectados Internet
Spoke direto Por meio do próximo salto de intenção de roteamento no hub Por meio do próximo salto de intenção de roteamento no hub Por meio do próximo salto de roteamento intencional no hub e, em seguida, pela NVA de spoke Por meio do roteamento pelo próximo salto no hub, depois pela NVA de spoke quando o hub está configurado no modo de túnel forçado
Local Por meio do próximo salto de intenção de roteamento no hub Por meio do próximo salto de intenção de roteamento no hub Por meio do próximo salto de roteamento intencional no hub e, em seguida, pela NVA de spoke Por meio do roteamento pelo próximo salto no hub, depois pela NVA de spoke quando o hub está configurado no modo de túnel forçado
Spoke indireto e sites NVA conectados Por meio da NVA de spoke e, em seguida, pelo próximo salto de roteamento intencional no hub Por meio da NVA de spoke e, em seguida, pelo próximo salto de roteamento intencional no hub Por meio da NVA spoke Por meio da NVA spoke

Diagrama de Rede

Diagrama que mostra a intenção de roteamento no hub virtual em conjunto com rotas estáticas em uma conexão de rede virtual de spoke para atingir spokes intermediários, sites conectados à NVA e à Internet.

No diagrama acima, há três tipos de spokes:

  • Spokes conectados diretamente: conectados diretamente ao hub de WAN Virtual.
  • NVA spoke: conectado diretamente ao hub WAN Virtual e implantado com uma NVA.
  • Spoke indireto: não conectado diretamente ao Hub de WAN Virtual. O spoke indireto está emparelhado com o spoke de NVA. O tráfego de e para esses spokes deve percorrer a NVA antes de alcançar qualquer outra conexão com o hub de WAN Virtual.

Configuration

Intenção de roteamento e políticas de roteamento

O hub virtual deve usar a intenção de roteamento. Use uma política de roteamento Private Traffic com o próximo salto definido para a solução de segurança implantada no hub virtual, como Firewall do Azure, uma NVA integrada com suporte ou uma solução de segurança SaaS (software como serviço).

Rotas estáticas na conexão de rede virtual NVA

Note

Para hubs de intenção de roteamento, o único padrão de integração de rota estática com suporte é a opção de configuração de rota estática 1. Configure rotas estáticas na conexão de rede virtual com Propagar rota estática definida como true.

Tipo de prefixo Prefixos de exemplo Reasoning
Prefixos de spoke indiretos 10.20.0.0/16 Permite que o tráfego inspecionado no hub seja encaminhado para prefixos que podem ser acessados por trás da NVA implantada no spoke.
Prefixos SDWAN 192.168.0.0/24 Permite que o tráfego inspecionado no hub seja encaminhado para sites ou prefixos conectados ao SDWAN que podem ser acessados por meio de túneis encerrados na NVA implantada no spoke.

Considerações adicionais

  • Para implantações em que as rotas estáticas são especificadas em uma conexão de rede virtual com Propagar rota estática habilitado, o comportamento de ignorar próximo salto IP é ignorado quando a intenção de roteamento é aplicada. Para obter mais informações, consulte Evitar o IP do próximo salto para tarefas dentro desta VNet.
  • Se houver várias rotas estáticas configuradas em que os CIDRs de destino não estão no IANA RFC1918, todas as rotas estáticas com destinos não RFC1918 devem usar o mesmo endereço IP de próximo salto.
  • A intenção de roteamento é o único mecanismo com suporte em WAN Virtual para inspecionar o tráfego inter-hub por meio de soluções de segurança implantadas no hub virtual.
  • Se você precisar de um design onde uma NVA implantada em um spoke é usada exclusivamente para saída para a Internet, enquanto a solução de segurança do hub virtual inspeciona o tráfego privado, consulte Combinação do Firewall do Azure e NVAs implantados em spokes. Nesse cenário, o tráfego da Internet é inspecionado apenas pela NVA implantada no spoke.
  • Se você precisar de um design em que uma NVA implantada em um spoke seja usada para rotear o tráfego para spokes indiretos ou para a Internet sem intenção de roteamento, consulte Rotear o tráfego para spokes indiretos.