Avançado: Combinar roteamento estático para Azure Firewall e NVAs spoke

Este artigo descreve um design avançado do WAN Virtual que combina o Azure Firewall no hub virtual com um dispositivo virtual de rede numa sub-rede virtual para diferentes caminhos de inspeção de tráfego.

Descrição geral do cenário

Note

Esta arquitetura não suporta cenários de dupla inspeção. Cenários de inspeção dupla são casos de uso em que os pacotes são encaminhados para o Azure Firewall no hub da WAN Virtual, onde são inspecionados, e, em seguida, reencaminhados para um NVA numa rede virtual de ramificação. A arquitetura double-inspection é suportada por WAN Virtual hubs que utilizam a intenção de roteamento juntamente com rotas estáticas em ligações virtuais de rede e Propagate static route definido para true.

Este padrão de design utiliza uma combinação de rotas estáticas para enviar tráfego privado, como tráfego entre redes locais e redes virtuais, para o Azure Firewall para inspeção. Ao mesmo tempo, o tráfego ligado à internet é enviado para um dispositivo virtual de rede (NVA) implantado numa rede virtual de raios para inspeção e separação.

Este padrão de design é mais comum em topologias de rede, onde o Azure Firewall é usado para inspeção de tráfego entre cargas de trabalho Azure e on-premises, enquanto o acesso à internet é controlado por um appliance virtual de rede de terceiros (NVA) ou um serviço de gateway web seguro (SWG).

Diagrama de rede

Diagrama que mostra um design híbrido de roteamento estático usando Azure Firewall no hub WAN Virtual para inspeção privada de tráfego e um NVA de spoke para egressos de internet.

No diagrama acima, existem dois tipos de Redes Virtuais:

  • DMZ Rede Virtual: Aloja o serviço NVA ou SWG utilizado para saída da Internet.
  • Redes Virtuais de Carga de Trabalho: Todas as outras Redes Virtuais ligadas ao hub WAN Virtual.

Fluxos de tráfego

A seguinte matriz de conectividade resume os fluxos de tráfego neste cenário.

Fonte Rede Virtual de Cargas de Trabalho DMZ Rede Virtual On-premises Internet
Rede Virtual de Cargas de Trabalho Via Azure Firewall Via Azure Firewall Via Azure Firewall Via DMZ NVA
DMZ Rede Virtual Direto Direto Direto Direto
On-premises Via Azure Firewall Via Azure Firewall Direto Via DMZ NVA

Configuration

tabelas de roteamento do WAN Virtual

Nome da tabela de rotas Ligações associadas Raciocínio
Tabela de Roteamento Padrão branches Utilizado para conectividade de filiais e para garantir que o tráfego local é direcionado para o Azure Firewall para inspeção de tráfego privado e para a NVA DMZ para saída para a internet.
TabelaDeRoteamentoDeCargaDeTrabalho Redes virtuais de carga de trabalho Usado por redes virtuais de carga de trabalho para encaminhar tráfego privado para o Azure Firewall e tráfego ligado à internet para a rede virtual DMZ.
dmzRouteTable Rede virtual DMZ Usado pela rede virtual DMZ para aprender prefixos de ramificação e carga de trabalho, de modo a que o NVA possa devolver diretamente o tráfego após a inspeção e a separação.

Configuração de encaminhamento de WAN virtual

Connection Tabela de rotas associada Tabela de rotas propagadas Raciocínio
Ligações locais Tabela de Roteamento Padrão tabelaDeRotaPadrão, tabelaDeRotaDMZ Os prefixos on-premises devem ser enviados para a tabela de rotas da DMZ para que a NVA da DMZ possa encaminhar diretamente o tráfego de volta para as redes on-premises.
Redes virtuais de carga de trabalho TabelaDeRoteamentoDeCargaDeTrabalho workloadRouteTable, dmzRouteTable Os prefixos da carga de trabalho devem ser visíveis tanto para outras cargas de trabalho como para o dmzRouteTable. A propagação para a DMZ garante que a DMZ NVA pode encaminhar o tráfego diretamente de volta para redes virtuais de carga de trabalho.
Rede virtual DMZ dmzRouteTable dmzRouteTable, defaultRouteTable, workloadRouteTable A rede virtual DMZ é propagada para todas as tabelas de rotas. Isto garante que todas as outras ligações possam aceder diretamente à rede virtual DMZ para saída.

Rotas estáticas

As seguintes rotas estáticas são configuradas adicionando as rotas estáticas diretamente na conexão de rede virtual NVA, com Propagar rota estática definida como true (modelo de roteamento estático da Opção 1). Rotas estáticas são automaticamente injetadas nas tabelas de rotas apropriadas (defaultRouteTable e WorkloadRouteTable).

Ligação de rede virtual Prefixo de endereço Endereço IP do próximo salto Raciocínio
DMZ 0.0.0.0/0 10.5.10.5 Envia tráfego ligado à internet para o NVA ou SWG instalado na rede virtual DMZ para inspeção e separação.

As seguintes rotas estáticas são necessárias para encaminhar o tráfego de redes locais e redes virtuais para o Azure Firewall:

Tabela de Rotas Prefixo de endereço Próximo salto Raciocínio
TabelaDeRoteamentoDeCargaDeTrabalho 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Azure Firewall Envia tráfego de rede virtual destinado a redes on-premises para o Azure Firewall para inspeção. A rota 0.0.0.0/0 não é necessária , pois a rota 0.0.0.0/0 é propagada automaticamente devido à configuração de rota estática de propagação na ligação de rede virtual NVA.
Tabela de Roteamento Padrão 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Azure Firewall Envia tráfego local destinado a redes virtuais de carga de trabalho para o Azure Firewall para inspeção. A rota 0.0.0.0/0 não é necessária , pois a rota 0.0.0.0/0 é propagada automaticamente devido à configuração de rota estática de propagação na ligação de rede virtual NVA.

Se usar o modelo de encaminhamento estático da Opção 2, adicione rotas estáticas adicionais nas tabelas de rotas:

Tabela de Rotas Prefixo de endereço Próximo salto Raciocínio
TabelaDeRoteamentoDeCargaDeTrabalho 0.0.0.0/0 Ligação de rede virtual DMZ Redireciona o tráfego da internet através da Rede Virtual para a NVA da DMZ.
Tabela de Roteamento Padrão 0.0.0.0/0 Ligação de rede virtual DMZ Envia tráfego local para a internet através da DMZ NVA.

Considerações adicionais

  • Se as rotas estáticas se sobreporem ao espaço de endereços da rede virtual NVA, certifique-se de que o IP do salto seguinte para as cargas de trabalho dentro desta configuração VNet está corretamente configurado na ligação de rede virtual. Alternar esta definição para "true" é muitas vezes necessário para cenários em que é necessário acesso direto à interface de gestão do NVA. Para mais informações, consulte Bypass next hop IP para cargas de trabalho dentro deste VNet.
  • Para garantir que uma ligação aprenda a rota 0.0.0.0/0 da WAN Virtual, assegure-se de que a definição Propagar rota padrão ou Ativar Segurança da Internet esteja definida como Ativado para a ligação.