Básico: Encaminhar o tráfego para nós indiretos ou para a internet

Este artigo descreve como usar rotas estáticas do WAN Virtual para enviar tráfego para uma aplicação virtual de rede numa rede virtual de espoke, para conectividade indireta de espoke, saída para a internet ou túneis VPN/SD-WAN.

Descrição geral do cenário

Este cenário de encaminhamento explica como configurar a WAN Virtual do Azure para encaminhar tráfego para um appliance virtual de rede (NVA) implementado numa rede virtual WAN Virtual spoke. Neste design, o NVA inspeciona o tráfego e depois encaminha-o para a Internet, redes virtuais que estão indiretamente ligadas ao hub virtual (mas emparelhadas com a rede virtual NVA), ou túneis VPN/SDWAN finalizados no NVA.

Diagrama de rede

Diagrama que mostra o encaminhamento de tráfego para ramificações indiretas ou para a internet através de NVAs implantadas em redes virtuais de ramificação WAN Virtual.

Fluxos de tráfego

As secções seguintes explicam como o tráfego é encaminhado para ramificações indiretas e para a Internet usando rotas estáticas do WAN Virtual.

Padrões de raios indiretos

A matriz de conectividade seguinte resume se o tráfego flui diretamente através da WAN Virtual ou percorre um NVA neste cenário.

Origem/Destino Raios Indiretos do Hub 1 Raios Diretos do Hub 1 Filiais do Hub 1 Raios Indiretos do Hub 2 Raios Diretos do Hub 2 Filiais do Hub 2
Raios Indiretos do Hub 1 Via Hub 1 NVA Via Hub 1 NVA Via Hub 1 NVA Via Hub 1,2 NVA Via Hub 1 NVA Via Hub 1 NVA
Raios Diretos do Hub 1 Via Hub 1 NVA Direto Direto Via Hub 2 NVA Direto Direto
Filiais do Hub 1 Via Hub 1 NVA Direto Direto Via Hub 2 NVA Direto Direto
Raios Indiretos do Hub 2 Via Hub 1 e Hub 2 NVAs Via Hub 2 NVA Via Hub 2 NVA Via Hub 2 NVA Via Hub 2 NVA Via Hub 2 NVA
Raios Diretos do Hub 2 Via Hub 1 NVA Direto Direto Via Hub 2 NVA Direto Direto
Filiais do Hub 2 Via Hub 1 NVA Direto Direto Via Hub 2 NVA Direto Direto

Padrões de acesso à Internet

Note

A rota 0.0.0.0/0 não é propagada através dos hubs da WAN Virtual. Cada ligação deve usar o NVA do hub local para a saída da Internet.

A seguinte matriz de conectividade resume o acesso à Internet neste cenário.

Fonte Internet
Raios Diretos do Hub 1 Via Hub 1 NVA
Filiais do Hub 1 Via Hub 1 NVA
Raios Diretos do Hub 2 Via Hub 2 NVA
Filiais do Hub 2 Via Hub 2 NVA

Configuration

A configuração nesta secção utiliza a opção 1 configuração estática da rota. A Opção 2 também pode ser utilizada, mas requer uma configuração adicional para adicionar rotas estáticas com ligações NVA Rede Virtual next hop em todas as defaultRouteTable através da WAN Virtual.

Rotas estáticas para extremidades indiretas

As seguintes rotas estáticas são configuradas adicionando diretamente as rotas estáticas na ligação virtual de rede NVA, com a rota estática Propagate definida como true.

Núcleo Connection Prefixo Endereço IP do próximo salto
Hub 1 NVA Rede Virtual Connection (Hub1) 10.2.0.0/16 10.3.10.5
Hub 2 NVA Rede Virtual Connection (Hub2) 10.4.0.0/16 10.4.10.5

Rotas estáticas para saída da internet

As seguintes rotas estáticas são configuradas adicionando diretamente as rotas estáticas na ligação de rede virtual NVA, com a rota estática Propagate definida como true (modelo de encaminhamento estático opção 1).

Núcleo Connection Prefixo Endereço IP do próximo salto
Hub 1 Conexão NVA Rede Virtual (Hub 1) 0.0.0.0/0 10.3.10.5
Hub 2 Conexão NVA Rede Virtual (Hub 2) 0.0.0.0/0 10.4.10.5

configuração de encaminhamento de WAN virtual

Para ambos os hubs da WAN Virtual, todas as ligações devem propagar-se para todas as RouteTables predefinidas através da WAN Virtual. Esta configuração garante que todas as cargas de trabalho e rotas estáticas diretamente ligadas sejam propagadas para todas as ligações, proporcionando alcançabilidade em malha completa.

A tabela seguinte descreve a configuração de encaminhamento das ligações WAN Virtual para o Hub 1:

Núcleo Tipo de ligação Tabela de rotas associada Tabelas de rotas propagadas Etiqueta propagada
Hub 1 Filiais (ExpressRoute e VPN) defaultRouteTable (Hub 1) defaultRouteTable (Hub 1, Hub 2) etiqueta padrão (todos os defaultRouteTables na WAN Virtual)
Hub 1 Redes virtuais defaultRouteTable (Hub 1) defaultRouteTable (Hub 1, Hub 2) etiqueta padrão (todos os defaultRouteTables na WAN Virtual)

A tabela seguinte descreve a configuração de encaminhamento das ligações WAN Virtual para o Hub 2:

Núcleo Tipo de ligação Tabela de rotas associada Tabelas de rotas propagadas Etiqueta propagada
Hub 2 Filiais (ExpressRoute e VPN) defaultRouteTable (Hub 2) defaultRouteTable (Hub 1, Hub 2) etiqueta padrão (todos os defaultRouteTables na WAN Virtual)
Hub 2 Redes virtuais defaultRouteTable (Hub 2) defaultRouteTable (Hub 1, Hub 2) etiqueta padrão (todos os defaultRouteTables na WAN Virtual)

Configuração adicional de roteamento indireto tipo spoke

A WAN Virtual só configura rotas em redes virtuais que estão diretamente ligadas ao hub da WAN Virtual. Adicionar rotas definidas pelo utilizador nas redes virtuais de raios indiretos para encaminhar o tráfego para o endereço IP correto da NVA.

Esta rota definida pelo utilizador é necessária para que as cargas de trabalho nas redes virtuais de ramificações indiretas tenham um caminho de regresso à NVA e, assim, à restante parte da WAN Virtual.

No exemplo acima, redes virtuais spoke indiretas no Hub 1 precisariam das seguintes entradas:

Prefixo Endereço IP Next Hop Purpose
0.0.0.0/0 10.3.10.5 Encaminhar o tráfego da internet para inspeção
192.168.0.0/16 10.3.10.5 Rota para a infraestrutura local
10.1.0.0/16 10.3.10.5 Caminho para outras conexões indiretas no Hub 1
10.2.0.0/16 10.3.10.5 Roteamento para ramificações indiretas do Hub 2
10.3.0.0/24 10.3.10.5 Rota para conectar diretamente no Hub 1
10.4.0.0/24 10.3.10.5 Roteamento para as ligações diretas no Hub 2

Em alternativa, configure rotas agregadas como 10.0.0.0/8.

Considerações adicionais

  • Se as rotas estáticas se sobrepuserem ao espaço de endereços da rede virtual NVA, certifique-se de que a definição do IP para ignorar o próximo salto para as cargas de trabalho dentro deste VNet está corretamente configurada na ligação de rede virtual. Alternar esta definição para "verdadeiro" é frequentemente necessário para cenários em que é necessário acesso direto à interface de gestão do NVA. Para mais informações, consulte Bypass next hop IP para cargas de trabalho dentro deste VNet.
  • Certifique-se de que a configuração Propagar rota predefinida ou Ativar a Segurança da Internet está definida como Desligado para a ligação de rede virtual com o NVA. Isto garante que a 0.0.0.0/0 rota não é anunciada ao NVA e não cria ciclos de encaminhamento. Alternativamente, pode adicionar uma rota definida pelo utilizador para 0.0.0.0/0 com próxima etapa na Internet na sub-rede onde está implantada a interface NVA pública.