Inspeção seletiva com Azure Firewall

Note

Este artigo aplica-se a hubs WAN Virtual seguros que utilizam rotas estáticas para encaminhar tráfego para o Azure Firewall. Cenários personalizados de bypass não são suportados quando se utiliza a intenção de encaminhamento.

Descrição geral do cenário

Este padrão de design descreve cenários num hub WAN Virtual seguro onde certos fluxos de tráfego contornam a inspeção do Azure Firewall, enquanto outro tráfego continua a ser inspecionado pelo Azure Firewall.

Estes cenários são úteis quando precisa de tráfego selecionado entre duas redes virtuais, ou entre redes locais e redes virtuais específicas, para encaminhar diretamente em vez de atravessar o Azure Firewall.

Inspeção seletiva de Rede Virtual para Rede Virtual

Este padrão de design permite que redes virtuais de confiança comuniquem diretamente, enquanto todo o restante tráfego entre ramos e redes virtuais não confiáveis é encaminhado através do Azure Firewall.

Diagrama de rede

Diagrama que mostra o bypass seletivo de Azure Firewall para tráfego de rede virtual para rede virtual confiável num hub seguro.

No diagrama acima, as redes virtuais dividem-se em dois tipos:

  • Redes Virtuais Confiáveis: Redes virtuais confiáveis fazem parte de um domínio que pode comunicar diretamente.
  • Redes Virtuais Não Confiáveis: O tráfego dentro do domínio não confiável, e o tráfego entre os domínios confiáveis e não confiáveis, requer inspeção com o Azure Firewall.

Fluxos de tráfego

Fonte Redes Virtuais de Confiança Redes Virtuais Não Confiáveis Sucursais
Redes Virtuais de Confiança Roteador hub do WAN Virtual direto Via Azure Firewall Via Azure Firewall
Redes Virtuais Não Confiáveis Via Azure Firewall Via Azure Firewall Via Azure Firewall
Sucursais Via Azure Firewall Via Azure Firewall Direto

Configuration

tabelas de roteamento do WAN Virtual

Nome da tabela de rotas Ligações associadas Raciocínio
Tabela de Roteamento Padrão Ramos e redes virtuais não confiáveis Usado por conexões de rede para encaminhar tráfego para o Azure Firewall, incluindo tráfego de filiais e todo o tráfego para ou de redes virtuais não confiáveis. Nenhuma ligação se propaga para esta tabela de roteamento para garantir que o tráfego é inspecionado pelo Azure Firewall.
trustedRouteTable. Redes virtuais de confiança Usado para manter redes virtuais confiáveis numa tabela de rotas separada, encaminhando diretamente o tráfego de e para redes confiáveis e contornando a inspeção do Azure Firewall.

Configuração de encaminhamento de WAN virtual

Connection Tabela de rotas associada Tabela de rotas propagadas Raciocínio
Redes virtuais de confiança trustedRouteTable. trustedRouteTable. Redes virtuais de confiança associam-se e propagam-se para uma tabela de rotas dedicada para que o tráfego entre redes de confiança possa contornar o Azure Firewall.
Redes virtuais não confiáveis Tabela de Roteamento Padrão nenhumRouteTable Redes virtuais não confiáveis só podem ser acedidas através do Azure Firewall.
Sucursais Tabela de Roteamento Padrão nenhumRouteTable O tráfego da sucursal deve ser encaminhado via Azure Firewall.

Rotas estáticas

Tabela de rotas Prefixo de endereço Próximo salto Raciocínio
trustedRouteTable. 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Azure Firewall A WAN Virtual anuncia intervalos de Redes Virtuais de confiança para outras Redes Virtuais de confiança (permitindo o bypass de firewall). Todo o resto do tráfego é encaminhado via Azure Firewall.
Tabela de Roteamento Padrão 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Azure Firewall Todas as Redes Virtuais de ramificação e não confiáveis utilizam rotas estáticas para encaminhar todo o tráfego para o Azure Firewall para inspeção.

Inspeção seletiva de local para Rede Virtual

Este padrão de design baseia-se no design anterior ao permitir que os ramos acedam diretamente a redes virtuais confiáveis. Todos os outros padrões de tráfego mantêm-se iguais.

Diagrama de rede

Diagrama que mostra o bypass seletivo de Azure Firewall para tráfego on-premises confiável para rede virtual num hub seguro.

Como antes, as redes virtuais dividem-se em dois tipos:

  • Redes Virtuais Confiáveis: As redes virtuais confiáveis fazem parte de um domínio com o qual as ligações locais podem comunicar diretamente.
  • Redes Virtuais Não Confiáveis: O tráfego das redes locais para redes virtuais não confiáveis requer inspeção com o Azure Firewall.

Fluxos de tráfego

Note

Como todas as ligações on-premises devem associar-se e propagar-se para as mesmas tabelas de rota, todas as ligações on-premises devem enviar tráfego para redes virtuais confiáveis ou não confiáveis através do mesmo caminho de encaminhamento. A personalização de tráfego ao nível da ligação local não é suportada.

Fonte Redes Virtuais de Confiança Redes Virtuais Não Confiáveis Sucursais
Redes Virtuais de Confiança Roteador hub do WAN Virtual direto Via Azure Firewall Direto
Redes Virtuais Não Confiáveis Via Azure Firewall Via Azure Firewall Via Azure Firewall
Sucursais Direto via router hub WAN Virtual para redes virtuais de confiança, caso contrário via Azure Firewall Via Azure Firewall Direto

Configuration

tabelas de roteamento do WAN Virtual

Nome da tabela de rotas Ligações associadas Raciocínio
Tabela de Roteamento Padrão Ramos e redes virtuais não confiáveis Usado por ligações que têm de encaminhar tráfego para o Azure Firewall, incluindo o tráfego de filiais para redes virtuais não confiáveis e todo o tráfego para ou de redes virtuais não confiáveis.
trustedRouteTable. Redes virtuais de confiança Utilizado por redes virtuais de confiança para encaminhar tráfego diretamente para outras redes virtuais de confiança e on-premises.

Configuração de encaminhamento de WAN virtual

Connection Tabela de rotas associada Tabela de rotas propagadas Raciocínio
Redes virtuais de confiança trustedRouteTable. tabelaDeRotasConfiável, tabelaDeRotasPadrão Redes virtuais de confiança associam-se e propagam-se para trustedRouteTable para que redes virtuais de confiança possam comunicar diretamente. Redes virtuais seguras também propagam-se para o defaultRouteTable para que as filiais possam aceder diretamente a redes virtuais seguras.
Redes virtuais não confiáveis Tabela de Roteamento Padrão nenhumRouteTable Redes virtuais não confiáveis só podem ser acedidas através do Azure Firewall.
Branches selecionados Tabela de Roteamento Padrão tabelaDeRotasConfiável, tabelaDeRotasPadrão As ligações de ramificação devem ser associadas ao defaultRouteTable. Os ramos propagam-se para a tabela de rotas de confiança, de modo que o tráfego de ramo para rede virtual confiável contorna o Azure Firewall.

Rotas estáticas

Tabela de rotas Prefixo de endereço Próximo salto Raciocínio
trustedRouteTable. 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Azure Firewall A WAN Virtual anuncia rotas mais específicas para prefixos confiáveis da Rede Virtual e on-premises para spokes confiáveis. Todo o resto do tráfego é encaminhado para o Azure Firewall usando rotas estáticas.
Tabela de Roteamento Padrão 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Azure Firewall Todo o tráfego para redes virtuais não confiáveis e conectividade de sucursais que não é contornada é encaminhado para o Azure Firewall para ser inspecionado.