Note
本文適用於使用靜態路由將流量導向 Azure 防火牆 的安全 Virtual WAN 集線器。 使用路由意圖時不支援自訂繞過情境。
案例概觀
此設計模式描述了安全 Virtual WAN 中樞中某些流量繞過 Azure 防火牆 檢查的情境,而其他流量則持續由 Azure 防火牆 檢查。
當你需要在兩個虛擬網路之間,或本地與特定虛擬網路間選取流量,直接路由而非穿越 Azure 防火牆 時,這些情境非常有用。
虛擬網路對虛擬網路選擇性檢查
此設計模式允許受信任的虛擬網路直接通訊,而分支與不受信任虛擬網路之間的其他流量則透過 Azure 防火牆 路由。
網路圖
在上方的圖中,虛擬網路分為兩種類型:
- 受信任的虛擬網路:受信任的虛擬網路屬於一個領域,能夠直接通訊。
- 不受信任的虛擬網路:不受信任網域內的流量,以及受信任與不可信任網域之間的流量,都需要使用 Azure 防火牆 進行檢查。
流量
| 來源 | 受信任的虛擬網路 | 不可信的虛擬網路 | 分支 |
|---|---|---|---|
| 受信任的虛擬網路 | 直接透過虛擬廣域網集線器路由器 | 經由 Azure 防火牆 | 經由 Azure 防火牆 |
| 不可信的虛擬網路 | 經由 Azure 防火牆 | 經由 Azure 防火牆 | 經由 Azure 防火牆 |
| 分支 | 經由 Azure 防火牆 | 經由 Azure 防火牆 | 直接 |
組態
Virtual WAN 路由表
| 路由表名稱 | 相關連結 | Reasoning |
|---|---|---|
| 預設路由表 | 分支與不受信任的虛擬網路 | 用於通過連線將流量轉發到 Azure 防火牆,包括分支機構流量以及所有進出不受信任虛擬網路的流量。 不會有連線傳播到此路由表,以確保流量會被 Azure 防火牆 檢查。 |
| 信任路由表 | 受信任的虛擬網路 | 用於將受信任的虛擬網路置於獨立的路由表中,直接路由受信任網路之間的流量,並避開 Azure 防火牆檢查。 |
虛擬 WAN 路由配置
| Connection | 相關聯的路由表 | 傳播路由表 | Reasoning |
|---|---|---|---|
| 受信任的虛擬網路 | 信任路由表 | 信任路由表 | 受信任虛擬網路會關聯並傳播至專用路由資料表,讓受信任對受信任流量可以略過 Azure 防火牆。 |
| 不可信的虛擬網路 | 預設路由表 | noneRouteTable | 不可信的虛擬網路只能透過 Azure 防火牆 存取。 |
| 分支 | 預設路由表 | noneRouteTable | 分支流量必須透過 Azure 防火牆 路由。 |
靜態路由
| 路由表 | 位址首碼 | 下一個中繼點 | Reasoning |
|---|---|---|---|
| 信任路由表 | 10.0.0.0/8、192.168.0.0/16、172.16.0.0/12 | Azure 防火牆 | Virtual WAN 會將受信任的虛擬網路範圍廣播給其他受信任的虛擬網路(允許防火牆繞過)。 其他所有流量皆透過 Azure 防火牆 路由。 |
| 預設路由表 | 10.0.0.0/8、192.168.0.0/16、172.16.0.0/12 | Azure 防火牆 | 所有分支與不受信任的虛擬網路都會使用靜態路由,將所有流量導向 Azure 防火牆 進行檢查。 |
內部部署對虛擬網路選擇性檢查
此設計模式建立在先前設計之上,允許分支直接存取受信任的虛擬網路。 其他流量模式保持不變。
網路圖
如前所述,虛擬網路分為兩種類型:
- 受信任虛擬網路:受信任虛擬網路屬於一個網域,內部連線可直接與之通訊。
- 不受信任的虛擬網路:從本地到不受信任虛擬網路的流量需使用 Azure 防火牆 進行檢查。
流量
Note
由於所有本地連線必須關聯並傳播至相同的路由表,所有本地連線必須透過相同的路由路徑將流量傳送至受信任或不可信的虛擬網路。 不支援本地連線層級的流量自訂。
| 來源 | 受信任的虛擬網路 | 不可信的虛擬網路 | 分支 |
|---|---|---|---|
| 受信任的虛擬網路 | 直接透過虛擬廣域網集線器路由器 | 經由 Azure 防火牆 | 直接 |
| 不可信的虛擬網路 | 經由 Azure 防火牆 | 經由 Azure 防火牆 | 經由 Azure 防火牆 |
| 分支 | 直接透過 Virtual WAN 集線器路由器連接到受信任的虛擬網路,否則則透過 Azure 防火牆 | 經由 Azure 防火牆 | 直接 |
組態
Virtual WAN 路由表
| 路由表名稱 | 相關連結 | Reasoning |
|---|---|---|
| 預設路由表 | 分支與不受信任的虛擬網路 | 用於需要將流量轉發至 Azure 防火牆的連接,包括來自分支機構到不受信任虛擬網路的流量,以及所有發往或來自不受信任虛擬網路的流量。 |
| 信任路由表 | 受信任的虛擬網路 | 受信任的虛擬網路用於將流量直接轉發至其他受信任的虛擬網路及本地。 |
虛擬 WAN 路由配置
| Connection | 相關聯的路由表 | 傳播路由表 | Reasoning |
|---|---|---|---|
| 受信任的虛擬網路 | 信任路由表 | trustedRouteTable、defaultRouteTable | 受信任的虛擬網路會與 trustedRouteTable 關聯並傳播,使受信任的虛擬網路能直接通訊。 受信任的虛擬網路也會傳播到 defaultRouteTable,讓分支能直接到達受信任的虛擬網路。 |
| 不可信的虛擬網路 | 預設路由表 | noneRouteTable | 不可信的虛擬網路只能透過 Azure 防火牆 存取。 |
| 精選分支 | 預設路由表 | trustedRouteTable、defaultRouteTable | 分支連線必須與 defaultRouteTable 關聯。 分支會傳播到受信任的路由表,因此分支到受信任的虛擬網路流量會繞過 Azure 防火牆。 |
靜態路由
| 路由表 | 位址首碼 | 下一個中繼點 | Reasoning |
|---|---|---|---|
| 信任路由表 | 10.0.0.0/8、192.168.0.0/16、172.16.0.0/12 | Azure 防火牆 | Virtual WAN 會公告虛擬網路受信任前綴,以及內部部署到受信任輪輻的更特定路由。 其他所有流量則透過靜態路由路由到 Azure 防火牆。 |
| 預設路由表 | 10.0.0.0/8、192.168.0.0/16、172.16.0.0/12 | Azure 防火牆 | 所有不受信任的虛擬網路及未被繞過的分支連線流量都會被路由到 Azure 防火牆 進行檢查。 |