Noções Básicas: Usar política de roteamento com rotas estáticas

Note

Este padrão de design é compatível com qualquer solução de segurança de próximo salto suportada implementada no hub WAN Virtual, incluindo Azure Firewall, um NVA integrado ou uma solução de Software como Serviço (SaaS). Adicionalmente, utilize a opção 1 de configuração de rotas estáticas ao configurar rotas estáticas na ligação de rede virtual para garantir a propagação adequada das rotas estáticas para o hub e outros spokes ligados. A opção de configuração 2 não é suportada quando se utiliza a intenção de roteamento.

Descrição geral do cenário

Este padrão de design explica como combinar routing intent e políticas de roteamento com rotas estáticas numa ligação de rede virtual em WAN Virtual do Azure. Este padrão é útil quando se pretende uma solução de segurança implementada no ponto de agregação virtual para inspecionar primeiro o tráfego, enquanto ainda permite que destinos selecionados sejam alcançados através de uma aplicação virtual de rede (NVA) instalada numa rede virtual subsidiária.

Exemplos típicos incluem enviar tráfego para:

  • Ramificações indiretas que estão em peer com a rede virtual NVA, mas não conectadas diretamente ao hub da WAN Virtual.
  • Túneis VPN ou SDWAN que terminam no NVA na rede virtual de ramificação.
  • Tráfego ligado à Internet (túnel forçado)

Padrões de tráfego

A seguinte matriz de conectividade resume os padrões comuns de tráfego neste design.

Origem/Destino Raio Direto On-premises Raios indiretos e locais ligados ao NVA Internet
Raio Direto Intenção de encaminhamento no próximo salto no hub Intenção de encaminhamento no próximo salto no hub Através da intenção de roteamento no próximo salto no hub, depois através do NVA spoke Via rota de encaminhamento para o próximo salto no hub, depois através do NVA no tentáculo quando o hub está configurado em modo de túnel forçado
On-premises Intenção de encaminhamento no próximo salto no hub Intenção de encaminhamento no próximo salto no hub Através da intenção de roteamento no próximo salto no hub, depois através do NVA spoke Via rota de encaminhamento para o próximo salto no hub, depois através do NVA no tentáculo quando o hub está configurado em modo de túnel forçado
Raios indiretos e locais ligados ao NVA Via o NVA de ponto, depois através da intenção de rota para o próximo salto no hub. Via o NVA de ponto, depois através da intenção de rota para o próximo salto no hub. Através da estrutura rede em raios NVA Através da estrutura rede em raios NVA

Diagrama de Rede

Diagrama que mostra a intenção de encaminhamento no hub virtual combinada com rotas estáticas numa ligação de rede virtual associada para aceder a redes associadas indiretas, locais conectados à NVA e à internet.

No diagrama acima, existem três tipos de raios:

  • Raios diretamente ligados: ligados diretamente ao hub WAN Virtual.
  • A NVA falou: conectou-se diretamente ao hub da WAN Virtual e foi implementada com uma NVA.
  • Spoke indireto: não está ligado diretamente ao hub da WAN Virtual. O spoke indireto está interligado ao spoke do NVA. O tráfego de e para estes pontos periféricos deve atravessar a NVA antes de chegar a qualquer outra ligação ao hub da WAN Virtual.

Configuration

Intenção de encaminhamento e políticas de encaminhamento

O hub virtual deve usar a intenção de roteamento. Use uma política de encaminhamento Private Traffic com o próximo salto definido para a solução de segurança implementada no hub virtual, como Azure Firewall, uma NVA integrada suportada ou uma solução de segurança de software como serviço (SaaS).

Rotas estáticas na ligação de rede virtual do NVA

Note

Para hubs de intenção de roteamento, o único padrão de integração de rotas estática suportado é a opção 1 de configuração de rotas estáticas. Configure rotas estáticas na ligação de rede virtual com a rota estática Propagate definida como verdadeira.

Tipo de prefixo Prefixos de exemplo Raciocínio
Prefixos de raios indiretos 10.20.0.0/16 Permite que o tráfego inspecionado no hub seja encaminhado para prefixos que são acessíveis atrás do NVA implantado no spoke.
Prefixos SDWAN 192.168.0.0/24 Permite que o tráfego inspecionado no hub seja encaminhado para locais ligados a SDWAN ou prefixos acessíveis através de túneis terminados no NVA implantado no spoke.

Considerações adicionais

  • Para implementações onde rotas estáticas são especificadas numa ligação de rede virtual com Propagar rota estática ativada, o comportamento ignorar o próximo salto IP é ignorado quando a intenção de roteamento é aplicada. Para mais informações, consulte Bypass next hop IP para cargas de trabalho dentro deste VNet.
  • Se existirem múltiplas rotas estáticas configuradas onde os CIDRs de destino não estão no RFC1918 IANA, todas as rotas estáticas com destinos não RFC1918 devem usar o mesmo endereço IP do próximo salto.
  • A intenção de encaminhamento é o único mecanismo suportado no WAN Virtual para inspecionar o tráfego inter-hub através de soluções de segurança implementadas no hub virtual.
  • Se precisar de um design onde um NVA implantado num spoke é usado apenas para a separação da Internet, enquanto a solução de segurança do hub virtual inspeciona o tráfego privado, veja Combining Azure Firewall and NVAs deployed in spokes. Neste cenário, o tráfego da internet é inspecionado apenas pelo NVA implantado no spoke.
  • Se precisar de um design onde um NVA implantado num satélite seja usado para encaminhar tráfego para satélites indiretos ou para a Internet sem necessidade de intenção de encaminhamento específica, veja Encaminhar tráfego para satélites indiretos.