Implementando o túnel dividido de VPN para o Microsoft 365

Observação

Este artigo faz parte de um conjunto de artigos que abordam a otimização do Microsoft 365 para usuários remotos ou quando você implementa otimizações de rede que envolvem roteamento baseado em prefixo IP para contornar pontos de congestionamento em sua infraestrutura de rede.

A Microsoft sugere uma estratégia para melhorar a conectividade de forma rápida e eficiente. Isso envolve algumas etapas para atualizar suas rotas de rede, permitindo que certos pontos de extremidade importantes contornem servidores VPN congestionados. Ao aplicar um modelo de segurança semelhante ou melhor em diferentes camadas, não há necessidade de proteger todo o tráfego no ponto de saída da rede corporativa e você pode rotear o tráfego do Microsoft 365 usando caminhos de rede mais curtos e eficientes. Isso geralmente pode ser feito em poucas horas e pode ser dimensionado para várias cargas de trabalho do Microsoft 365, conforme necessário.

Implementar o túnel dividido de VPN

Neste artigo, você encontrará as etapas necessárias para migrar a arquitetura do cliente VPN de um túnel forçado por VPN para um túnel forçado por VPN com algumas exceções confiáveis, modelo de túnel dividido de VPN #2 em cenários comuns de túnel dividido de VPN para Microsoft 365.

O diagrama a seguir ilustra como funciona a solução recomendada de túnel dividido VPN:

Captura de tela que mostra os detalhes da solução VPN de túnel dividido.

1. identifique os pontos de extremidade para otimizar

No artigo URLs e intervalos de endereços IP do Microsoft 365 , a Microsoft identifica claramente os principais pontos de extremidade que você precisa otimizar e os categoriza como Otimizar. Esse pequeno grupo de pontos de extremidade é responsável por cerca de 70% a 80% do volume de tráfego para o serviço Microsoft 365, incluindo os pontos de extremidade sensíveis à latência, como aqueles para mídia do Teams. Essencialmente, este é o tráfego que precisamos ter um cuidado especial e também é o tráfego que colocará uma pressão incrível nos caminhos de rede tradicionais e na infraestrutura VPN.

As URLs nesta categoria têm as características a seguir:

  • São pontos de extremidade de propriedade e gerenciados peça Microsoft, hospedados na infraestrutura da Microsoft
  • Ter endereços IP publicados dedicados a serviços específicos
  • Baixa taxa de variação
  • A largura de banda e/ou a latência são sensíveis
  • É possível ter os elementos de segurança necessários no serviço, em vez de embutido na rede
  • São responsáveis por cerca de 70 a 80% do volume de tráfego para o serviço Microsoft 365

Para obter mais informações sobre os pontos de extremidade do Microsoft 365 e como eles são categorizados e gerenciados, consulte Gerenciando pontos de extremidade do Microsoft 365.

Na maioria das circunstâncias, você só precisa usar pontos de extremidade de URL em um arquivo PAC do navegador em que os pontos de extremidade estão configurados para serem enviados diretamente, e não para o proxy. Se você precisar apenas dos URLs para a categoria Otimizar, use a primeira consulta ou use a segunda consulta para prefixos IP.

Otimizar UX

(invoke-restmethod -Uri ("https://endpoints.office.com/endpoints/WorldWide?clientrequestid=" + ([GUID]::NewGuid()).Guid)) | ?{$_.category -eq "Optimize" -and $_.urls} | select -unique -ExpandProperty urls

Otimizar intervalos de endereços IP

(invoke-restmethod -Uri ("https://endpoints.office.com/endpoints/WorldWide?clientrequestid=" + ([GUID]::NewGuid()).Guid)) | ?{$_.category -eq "Optimize" -and $_.ips} | select -unique -ExpandProperty ips

2. Implementando o túnel dividido para pontos de extremidade do Microsoft 365

Agora que identificamos esses pontos de extremidade essenciais, precisamos desviar-os do túnel VPN e permitir que eles usem a conexão de Internet local do usuário para se conectar diretamente ao serviço. A maneira como isso é feito varia de acordo com o produto VPN e a plataforma do computador usada, mas a maioria das soluções VPN permite alguma configuração de política para aplicar essa lógica. Para obter informações sobre orientação de túnel dividido específico da plataforma VPN, consulte os guias HOWTO para plataformas VPN comuns.

Caso pretenda testar a solução manualmente, você poderá executar o exemplo a seguir do PowerShell para emular a solução no nível de tabela de roteiro. Este exemplo adiciona uma rota a todas as sub-redes IP de mídia do Teams na tabela de rotas. Você pode testar o desempenho de mídia do Teams antes e depois de usar a ferramenta de avaliação de rede do Teams e observar a diferença nas rotas para os pontos de extremidade especificados.

Exemplo: Adicionar sub-redes IP de mídia do Teams à tabela de rotas

$intIndex = "" # index of the interface connected to the internet
$gateway = "" # default gateway of that interface
$destPrefix = " 52.112.0.0/14, 52.122.0.0/15, 2603:1063::/38" # Teams Media endpoints
# Add routes to the route table
foreach ($prefix in $destPrefix) {New-NetRoute -DestinationPrefix $prefix -InterfaceIndex $intIndex -NextHop $gateway}

No script anterior, $intIndex é o índice da interface conectada à Internet (localize executando get-netadapter no PowerShell; procure o valor de ifInde) e $gateway é o gateway padrão dessa interface (localize executando ipconfig em um prompt de comando ou (Get-NetIPConfiguration | Foreach IPv4DefaultGateway). NextHop no PowerShell).

Depois de adicionar as rotas, você poderá confirmar se a tabela de roteiro está correta, executando o roteiro de impressão em um aviso de comando ou no PowerShell.

Para adicionar rotas para todos os intervalos de endereços IP atuais na categoria Otimizar, você pode usar a variação de script a seguir para consultar o serviço Web IP e URL do Microsoft 365 para o conjunto atual de sub-redes IP Otimizar e adicioná-las à tabela de rotas.

Exemplo: Adicionar sub-redes IP de Otimizar à tabela de rotas

$intIndex = "" # index of the interface connected to the internet
$gateway = "" # default gateway of that interface
# Query the web service for IPs in the Optimize category
$ep = Invoke-RestMethod ("https://endpoints.office.com/endpoints/worldwide?clientrequestid=" + ([GUID]::NewGuid()).Guid)
# Output only IPv4 Optimize IPs to $optimizeIps
$destPrefix = $ep | where {$_.category -eq "Optimize"} | Select-Object -ExpandProperty ips | Where-Object { $_ -like '*.*' }
# Add routes to the route table
foreach ($prefix in $destPrefix) {New-NetRoute -DestinationPrefix $prefix -InterfaceIndex $intIndex -NextHop $gateway}

Se você adicionou rotas inadvertidamente com parâmetros incorretos ou pretende apenas reverter as suas alterações, é possível remover as rotas adicionadas com o seguinte comando:

foreach ($prefix in $destPrefix) {Remove-NetRoute -DestinationPrefix $prefix -InterfaceIndex $intIndex -NextHop $gateway}

O cliente VPN deve ser configurado para que o tráfego para os IPsOtimizar sejam roteados dessa maneira. Isso permite que o tráfego utilize recursos locais da Microsoft, como o Microsoft 365 Service Front Doors, como o Azure Front Door, que fornece serviços do Microsoft 365 e pontos de extremidade de conectividade o mais próximo possível de seus usuários. Isso nos permite oferecer altos níveis de desempenho aos usuários onde quer que eles estejam no mundo e aproveita ao máximo a rede global de classe mundial da Microsoft, que provavelmente está a poucos milissegundos da saída direta de seus usuários.

Guias HOWTO para plataformas VPN comuns

Esta seção fornece links para guias detalhados para implementar o túnel dividido para o tráfego do Microsoft 365 dos parceiros mais comuns neste espaço. Adicionaremos mais guias à medida que estiverem disponíveis.