Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este documento descreve os diferentes tipos de rotas estáticas em WAN Virtual, casos de uso comuns e as principais práticas recomendadas e limitações a serem consideradas durante o design e a implementação da rede.
Visão geral das rotas estáticas
Note
Rotas estáticas na WAN Virtual não podem ser usadas para direcionar o tráfego para uma Network Virtual Appliance (NVA) ou uma solução de software como serviço (SaaS) implantada no hub da WAN Virtual. Para soluções de NVA e SaaS, o único método com suporte para direcionar o tráfego é por meio de políticas e intenções de roteamento. Para obter mais informações, consulte a documentação de intenção e políticas de roteamento.
WAN Virtual rotas estáticas são usadas para direcionar o tráfego para um próximo salto específico. As rotas estáticas fornecem dois casos principais de uso de roteamento:
- Rotear o tráfego por meio de um Firewall do Azure implantado no hub WAN Virtual.
- Rotear o tráfego para um endereço IP designado (geralmente um balanceador de carga na frente de um aplicativo virtual de rede) implantado em uma rede virtual spoke conectada ao Hub de WAN Virtual.
Em um alto nível, as configurações de rota estática a seguir são necessárias para os dois principais casos de uso mencionados acima.
| Caso de uso | Configuration | Documentação detalhada do caso de uso |
|---|---|---|
| Rotear o tráfego por Firewall do Azure implantado no hub WAN Virtual | Rotas estáticas na tabela de rotas do WAN Virtual com próximo salto para o ID do recurso do Firewall do Azure. | Encaminhe o tráfego para o hub seguro Firewall do Azure utilizando rotas estáticas do WAN Virtual. |
| Rotear o tráfego para o endereço IP designado em uma rede virtual spoke |
Option 1: rotas estáticas na conexão da Rede Virtual com o próximo salto definido para o endereço IP da NVA ou do balanceador de carga na Rede Virtual spoke. Propague a rota estática definida como true. Opção 2: configurar uma rota estática na tabela de rotas do WAN Virtual com conexão de próximo salto para a Rede Virtual de spoke. Configure a rota estática correspondente na conexão da Rede Virtual com o salto definido para o endereço IP da NVA ou do balanceador de carga na Rede Virtual do spoke. |
Direcione o tráfego para as redes virtuais spoke usando rotas estáticas do WAN Virtual |
Casos de uso de roteamento
Roteando o tráfego para Firewall do Azure
Note
Há duas maneiras diferentes de direcionar o tráfego para o Firewall do Azure: rotas estáticas nas tabelas de rotas do hub do WAN Virtual ou intenções e políticas de roteamento. Não há suporte para a combinação das duas opções de configuração. Neste artigo, o padrão de rota estática Firewall do Azure refere-se a um hub virtual seguro com Firewall do Azure em que a intenção de roteamento não está habilitada.
Configuration
Configure WAN Virtual para rotear o tráfego para Firewall do Azure em um hub seguro usando rotas estáticas. Essa configuração se aplica a hubs virtuais protegidos com Firewall do Azure em que a intenção de roteamento não está habilitada. Essa configuração envolve a adição de duas configurações separadas à implantação do WAN Virtual:
- Adicione rotas estáticas nas tabelas de rotas do hub do WAN Virtual, com o próximo salto especificado como o identificador de recurso do Firewall do Azure.
- Configure as tabelas de rotas associadas e propagadas das suas conexões de hub do WAN Virtual.
Para configurar rotas estáticas etabelas de rotas propagadas associadas/ em cenários de hub seguro, utilize as seguintes práticas recomendadas:
-
Práticas recomendadas em relação a configurações de rota estática e tabelas de rotas:
- Minimize o número de tabelas de rotas personalizadas (além de defaultRouteTable e noneRouteTable). As tabelas de rotas personalizadas devem ser usadas para cenários de roteamento mais personalizados, como padrões de roteamento diferentes para Redes Virtuais.
- Use intervalos de agregação em vez de intervalos específicos em rotas estáticas quando possível. Isso minimiza o número de rotas estáticas configuradas.
- Avalie cuidadosamente os designs de vários hubs e utilize a intenção de roteamento quando possível. Arquiteturas que utilizam rotas estáticas para enviar tráfego para Firewall do Azure podem se tornar complexas para operar em vários hubs e a inspeção entre regiões por meio de Firewall do Azure não tem suporte com configurações de rota estática.
-
Práticas recomendadas em relação à configuração de associações e propagações:
- Todas as ramificações (VPN/ExpressRoute) devem associar-se ao defaultRouteTable e propagar-se para o mesmo conjunto tabelas de rotas e rótulos.
- Propagar as rotas de uma conexão para uma tabela de rotas implica que todas as conexões associadas a essa tabela de rotas podem acessar as rotas propagadas diretamente. Verifique se a configuração de roteamento é consistente e resulta em simetria de roteamento. Por exemplo, se as ramificações se propagarem para a tabela de rotas de uma Rede Virtual, verifique se as mesmas Redes Virtuais se propagam para a defaultRouteTable. O mesmo vale se uma conexão não se propagar para a tabela de rotas de outra conexão.
- Da mesma forma, não propagar uma conexão para uma tabela de rotas normalmente implica que as conexões associadas à mesma tabela de rotas não poderão acessar essa conexão. Uma rota estática é necessária.
Casos de uso comuns
Um caso de uso comum para rotas estáticas no WAN Virtual é enviar tráfego privado do mesmo hub por meio de um Firewall do Azure implantado no hub virtual. Nesse design, o firewall atua como o próximo salto para o tráfego que, de outra forma, fluiria diretamente para o destino final.
Esse padrão é usado para fornecer Firewall do Azure inspeção para os seguintes casos de uso de alto nível:
Casos de uso adicionais e mais complexos incluem:
Outros casos de uso comuns que exigem abordagens alternativas ou não têm suporte com rotas estáticas:
| Caso de uso | Abordagem alternativa |
|---|---|
| Rotear o tráfego para uma NVA implantada dentro do hub WAN Virtual | Inspecionar o tráfego com uma NVA implantada no hub requer o uso de intenções de roteamento e políticas. |
| Inspecionar o tráfego entre hubs | Use intenções e políticas de roteamento. |
| Inspecionar o tráfego de uma ramificação a outra (ExpressRoute, VPN site-a-site e VPN ponto-a-site) | A inspeção de tráfego de uma ramificação a outra requer o uso de políticas e intenção de roteamento. |
| Isolamento de Rede Virtual com hubs seguros. | Utilize Firewall do Azure regras de rede para bloquear o tráfego entre redes virtuais que não devem ser capazes de se comunicar. Roteamento do WAN Virtual, mesmo quando as propagações e associações estão configuradas corretamente, não pode garantir que duas Redes Virtuais estejam isoladas do ponto de vista de roteamento. Por exemplo, duas Redes Virtuais que não se propagam umas para as outras ainda poderão se comunicar por meio de Firewall do Azure se uma rota agregada (como uma 10.0.0.0/8 ou 0.0.0.0/0) estiver configurada como uma rota estática apontando para Firewall do Azure no hub na tabela de rotas WAN Virtual associada do Rede Virtual. |
Roteando o tráfego para uma NVA em uma Rede Virtual spoke
Opções de configuração
Você pode configurar o roteamento para um endereço IP em uma rede virtual spoke de duas maneiras:
- Opção 1: especifique a rota estática na conexão de rede virtual. Defina Propagar rota estática como True. Nesse modelo, a rota estática na conexão de rede virtual é propagada automaticamente no WAN Virtual, sem precisar de uma entrada de rota estática separada nas tabelas de rotas do WAN Virtual. Essa configuração tem propriedades de dimensionamento melhores porque WAN Virtual propaga automaticamente as rotas estáticas de acordo com as tabelas e rótulos de rotas propagados do Rede Virtual.
- Option 2: Especificar uma rota estática em uma tabela de rotas WAN Virtual, com o próximo salto definido como a conexão de rede virtual Hub. Nesse modelo, também deve haver uma rota estática correspondente na conexão de rede virtual que especifica o endereço IP do próximo salto para o prefixo. Além disso, você deve adicionar uma rota estática em cada tabela de rotas do WAN Virtual (incluindo hubs remotos do WAN Virtual) apontando para a conexão de rede virtual do hub que precisa utilizar a rota estática.
As duas opções de configuração dão suporte a diferentes padrões de roteamento e têm diferentes casos de uso disponíveis:
| Opção | Overview | Casos de uso com suporte | Arquiteturas de exemplo | Casos de uso sem suporte |
|---|---|---|---|---|
| 1 | Rota estática na conexão de rede virtual com Propagar rota estática definida como True | Utilize a NVA de spoke como uma fonte de rotas para spokes indiretos, túneis VPN encerrados no dispositivo NVA ou como uma borda da Internet. Compatível com hubs de intenção de roteamento. | Arquiteturas de spoke indiretas e rotear o tráfego destinado à Internet para a NVA de spoke para saída, cenários híbridos | Essa opção de configuração não pode ser usada para cenários de inspeção entre uma conexão em ambiente local WAN Virtual e uma Rede Virtual de spoke. |
| 2 | Rota estática em uma tabela de rotas de WAN Virtual com o próximo salto definido para a conexão com a rede virtual do hub, além de um IP correspondente de próximo salto na conexão com a rede virtual | Utilize a NVA de spoke como uma fonte de rotas para spokes indiretos, túneis VPN encerrados no dispositivo NVA ou como uma borda da Internet. Utilize para cenários de inspeção entre duas conexões de WAN Virtual (do local para a Rede Virtual). | Arquiteturas de spoke indiretas, roteamento de tráfego direcionado à Internet para NVA de spoke para saída, cenários híbridos, inspeção de Rede Virtual de instalações locais para a nuvem. | Não compatível com hubs usando a intenção de roteamento. |
Ao usar rotas estáticas para rotear o tráfego para uma conexão Rede Virtual no WAN Virtual, observe as seguintes práticas e considerações recomendadas:
- Utilize a configuração option 1 sobre a configuração option 2 sempre que possível, como option 1 garante que as rotas estáticas sejam anunciadas automaticamente para as tabelas de rotas WAN Virtual relevantes. Isso reduz significativamente a sobrecarga operacional do gerenciamento de rotas estáticas em várias tabelas de rotas e hubs do WAN Virtual.
- A configuração do bypass do endereço IP do próximo salto determina como o tráfego destinado a endereços IP na mesma Rede Virtual que a NVA é roteada. Alinhe essa configuração com o padrão de rede pretendido. Geralmente, definir esse valor como true é essencial para rotear o tráfego de gerenciamento de NVA corretamente para a interface ou instância NVA esperada.
- Se houver várias rotas estáticas configuradas em que os CIDRs de destino não estão no IANA RFC1918, todas as rotas estáticas com destinos não RFC1918 devem usar o mesmo endereço IP de próximo salto.
- Para cenários em que a NVA é usada para inspecionar o tráfego entre o local e outras Redes Virtuais, a rede virtual da NVA normalmente será associada a uma tabela de rotas personalizada diferente das filiais ou de outras Redes Virtuais, enquanto todas as outras conexões serão direcionadas para a tabela de rotas personalizada da rede virtual da NVA. Para obter um exemplo, consulte a seção casos de uso comuns abaixo.
Casos de uso comuns
Alguns casos de uso comuns que exigem abordagens alternativas ou não têm suporte no WAN Virtual:
| Caso de uso | Abordagens alternativas |
|---|---|
| Utilize uma NVA para inspecionar o tráfego de uma Rede Virtual para outra por meio de uma NVA implantada em uma terceira spoke de WAN Virtual. | Sem suporte. Utilize uma arquitetura de spoke indireta em que as redes virtuais spoke são emparelhadas com o spoke de NVA e não o hub de WAN Virtual. Como alternativa, implante uma NVA no hub WAN Virtual, conecte todas as Redes Virtuais spoke ao hub WAN Virtual e utilize a intenção de roteamento. |
| Utilize uma NVA no spoke para inspecionar o tráfego entre filiais. | Sem suporte. Implante uma NVA no hub de WAN Virtual e utilize a intenção de roteamento. |
Combinando dois tipos de rotas estáticas
Você também pode combinar rotas estáticas que apontam para Firewall do Azure no hub virtual com rotas estáticas que apontam para uma conexão de rede virtual. Esse design é útil quando você deseja diferentes próximos saltos para diferentes classes de tráfego dentro da mesma implantação do WAN Virtual.
Os casos de uso comuns incluem:
Outros casos de uso comuns que exigem abordagens alternativas ou não têm suporte com rotas estáticas:
| Caso de uso | Abordagem alternativa |
|---|---|
| Cenários de inspeção dupla: inspecione o tráfego destinado a um spoke indireto ou à Internet com o Firewall do Azure implantado em um hub seguro. Em seguida, encaminhe o tráfego para o NVA no spoke para breakout ou acesso a um spoke indireto. | Use intenção e políticas de roteamento e rotas estáticas na conexão de Redes Virtuais com a opção Propagar rotas estáticas definida como true. |