Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Note
Este artigo aplica-se a hubs WAN Virtual seguros que utilizam rotas estáticas para encaminhar tráfego para o Azure Firewall. Cenários personalizados de bypass não são suportados quando se utiliza a intenção de encaminhamento.
Descrição geral do cenário
Este padrão de design descreve cenários num hub WAN Virtual seguro onde certos fluxos de tráfego contornam a inspeção do Azure Firewall, enquanto outro tráfego continua a ser inspecionado pelo Azure Firewall.
Estes cenários são úteis quando precisa de tráfego selecionado entre duas redes virtuais, ou entre redes locais e redes virtuais específicas, para encaminhar diretamente em vez de atravessar o Azure Firewall.
Inspeção seletiva de Rede Virtual para Rede Virtual
Este padrão de design permite que redes virtuais de confiança comuniquem diretamente, enquanto todo o restante tráfego entre ramos e redes virtuais não confiáveis é encaminhado através do Azure Firewall.
Diagrama de rede
No diagrama acima, as redes virtuais dividem-se em dois tipos:
- Redes Virtuais Confiáveis: Redes virtuais confiáveis fazem parte de um domínio que pode comunicar diretamente.
- Redes Virtuais Não Confiáveis: O tráfego dentro do domínio não confiável, e o tráfego entre os domínios confiáveis e não confiáveis, requer inspeção com o Azure Firewall.
Fluxos de tráfego
| Fonte | Redes Virtuais de Confiança | Redes Virtuais Não Confiáveis | Sucursais |
|---|---|---|---|
| Redes Virtuais de Confiança | Roteador hub do WAN Virtual direto | Via Azure Firewall | Via Azure Firewall |
| Redes Virtuais Não Confiáveis | Via Azure Firewall | Via Azure Firewall | Via Azure Firewall |
| Sucursais | Via Azure Firewall | Via Azure Firewall | Direto |
Configuration
tabelas de roteamento do WAN Virtual
| Nome da tabela de rotas | Ligações associadas | Raciocínio |
|---|---|---|
| Tabela de Roteamento Padrão | Ramos e redes virtuais não confiáveis | Usado por conexões de rede para encaminhar tráfego para o Azure Firewall, incluindo tráfego de filiais e todo o tráfego para ou de redes virtuais não confiáveis. Nenhuma ligação se propaga para esta tabela de roteamento para garantir que o tráfego é inspecionado pelo Azure Firewall. |
| trustedRouteTable. | Redes virtuais de confiança | Usado para manter redes virtuais confiáveis numa tabela de rotas separada, encaminhando diretamente o tráfego de e para redes confiáveis e contornando a inspeção do Azure Firewall. |
Configuração de encaminhamento de WAN virtual
| Connection | Tabela de rotas associada | Tabela de rotas propagadas | Raciocínio |
|---|---|---|---|
| Redes virtuais de confiança | trustedRouteTable. | trustedRouteTable. | Redes virtuais de confiança associam-se e propagam-se para uma tabela de rotas dedicada para que o tráfego entre redes de confiança possa contornar o Azure Firewall. |
| Redes virtuais não confiáveis | Tabela de Roteamento Padrão | nenhumRouteTable | Redes virtuais não confiáveis só podem ser acedidas através do Azure Firewall. |
| Sucursais | Tabela de Roteamento Padrão | nenhumRouteTable | O tráfego da sucursal deve ser encaminhado via Azure Firewall. |
Rotas estáticas
| Tabela de rotas | Prefixo de endereço | Próximo salto | Raciocínio |
|---|---|---|---|
| trustedRouteTable. | 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 | Azure Firewall | A WAN Virtual anuncia intervalos de Redes Virtuais de confiança para outras Redes Virtuais de confiança (permitindo o bypass de firewall). Todo o resto do tráfego é encaminhado via Azure Firewall. |
| Tabela de Roteamento Padrão | 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 | Azure Firewall | Todas as Redes Virtuais de ramificação e não confiáveis utilizam rotas estáticas para encaminhar todo o tráfego para o Azure Firewall para inspeção. |
Inspeção seletiva de local para Rede Virtual
Este padrão de design baseia-se no design anterior ao permitir que os ramos acedam diretamente a redes virtuais confiáveis. Todos os outros padrões de tráfego mantêm-se iguais.
Diagrama de rede
Como antes, as redes virtuais dividem-se em dois tipos:
- Redes Virtuais Confiáveis: As redes virtuais confiáveis fazem parte de um domínio com o qual as ligações locais podem comunicar diretamente.
- Redes Virtuais Não Confiáveis: O tráfego das redes locais para redes virtuais não confiáveis requer inspeção com o Azure Firewall.
Fluxos de tráfego
Note
Como todas as ligações on-premises devem associar-se e propagar-se para as mesmas tabelas de rota, todas as ligações on-premises devem enviar tráfego para redes virtuais confiáveis ou não confiáveis através do mesmo caminho de encaminhamento. A personalização de tráfego ao nível da ligação local não é suportada.
| Fonte | Redes Virtuais de Confiança | Redes Virtuais Não Confiáveis | Sucursais |
|---|---|---|---|
| Redes Virtuais de Confiança | Roteador hub do WAN Virtual direto | Via Azure Firewall | Direto |
| Redes Virtuais Não Confiáveis | Via Azure Firewall | Via Azure Firewall | Via Azure Firewall |
| Sucursais | Direto via router hub WAN Virtual para redes virtuais de confiança, caso contrário via Azure Firewall | Via Azure Firewall | Direto |
Configuration
tabelas de roteamento do WAN Virtual
| Nome da tabela de rotas | Ligações associadas | Raciocínio |
|---|---|---|
| Tabela de Roteamento Padrão | Ramos e redes virtuais não confiáveis | Usado por ligações que têm de encaminhar tráfego para o Azure Firewall, incluindo o tráfego de filiais para redes virtuais não confiáveis e todo o tráfego para ou de redes virtuais não confiáveis. |
| trustedRouteTable. | Redes virtuais de confiança | Utilizado por redes virtuais de confiança para encaminhar tráfego diretamente para outras redes virtuais de confiança e on-premises. |
Configuração de encaminhamento de WAN virtual
| Connection | Tabela de rotas associada | Tabela de rotas propagadas | Raciocínio |
|---|---|---|---|
| Redes virtuais de confiança | trustedRouteTable. | tabelaDeRotasConfiável, tabelaDeRotasPadrão | Redes virtuais de confiança associam-se e propagam-se para trustedRouteTable para que redes virtuais de confiança possam comunicar diretamente. Redes virtuais seguras também propagam-se para o defaultRouteTable para que as filiais possam aceder diretamente a redes virtuais seguras. |
| Redes virtuais não confiáveis | Tabela de Roteamento Padrão | nenhumRouteTable | Redes virtuais não confiáveis só podem ser acedidas através do Azure Firewall. |
| Branches selecionados | Tabela de Roteamento Padrão | tabelaDeRotasConfiável, tabelaDeRotasPadrão | As ligações de ramificação devem ser associadas ao defaultRouteTable. Os ramos propagam-se para a tabela de rotas de confiança, de modo que o tráfego de ramo para rede virtual confiável contorna o Azure Firewall. |
Rotas estáticas
| Tabela de rotas | Prefixo de endereço | Próximo salto | Raciocínio |
|---|---|---|---|
| trustedRouteTable. | 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 | Azure Firewall | A WAN Virtual anuncia rotas mais específicas para prefixos confiáveis da Rede Virtual e on-premises para spokes confiáveis. Todo o resto do tráfego é encaminhado para o Azure Firewall usando rotas estáticas. |
| Tabela de Roteamento Padrão | 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 | Azure Firewall | Todo o tráfego para redes virtuais não confiáveis e conectividade de sucursais que não é contornada é encaminhado para o Azure Firewall para ser inspecionado. |