Virtual WAN 中的靜態路由

本文件說明了 Virtual WAN 中不同類型的靜態路由、常見使用案例,以及在網路設計與實作過程中應考慮的主要最佳實務與限制。

靜態路由概述

Note

Virtual WAN 中的靜態路由無法用於將流量導向部署於 Virtual WAN 集線器的網路虛擬設備(NVA)或軟體即服務(SaaS)解決方案。 對於 NVA 和 SaaS 解決方案,唯一支援的流量導向方式是透過路由意圖與政策。 欲了解更多資訊,請參閱 路由意圖與政策文件。

Virtual WAN 靜態路由用於將流量導向特定的下一跳。 靜態路由提供兩種主要的路由應用場景:

  • 將流量透過部署在 Virtual WAN 中樞中的 Azure 防火牆 路由傳送。
  • 將流量路由傳送至部署在連線到 Virtual WAN 中樞的輪輻虛擬網路中指定的 IP 位址 (通常是網路虛擬設備前方的負載平衡器)。

大致而言,上述兩個主要使用情境需要以下靜態路由配置。

應用案例 Configuration 詳細的使用案例文件
透過部署在 Virtual WAN 中樞中的 Azure 防火牆路由傳送流量 Virtual WAN 路由資料表中的靜態路由,下一個躍點為 Azure 防火牆資源識別碼。 將流量路由至安全樞紐Azure 防火牆,使用Virtual WAN靜態路由。
將流量路由傳送至輪輻虛擬網路中的指定 IP 位址 選項 1:虛擬網路連線上的靜態路由,下一個躍點設為輪輻虛擬網路中的 NVA 或負載平衡器 IP 位址。 將傳播靜態路由設定為 true。
選項 2:在 Virtual WAN 路由資料表中設定靜態路由,下一個躍點為輪輻虛擬網路連線。 在虛擬網路連線上設定對應的靜態路由,下一個躍點設為輪輻虛擬網路中的 NVA 或負載平衡器 IP 位址。
使用 Virtual WAN 靜態路由,將流量路由傳送至輪輻虛擬網路

路由應用案例

路由流量至 Azure 防火牆

Note

將流量導向 Azure 防火牆 有兩種獨立的方式:Virtual WAN 樞紐路由表中的靜態路由,或路由意圖和政策。 不支援混合兩種配置選項。 本文中,Azure 防火牆 靜態路由模式指的是未啟用路由意圖的 Azure 防火牆 安全虛擬樞紐。

Configuration

設定 Virtual WAN,使用靜態路由將流量路由到安全中樞中的 Azure 防火牆。 此組態適用於搭配 Azure 防火牆的安全虛擬中樞,且未啟用路由意圖。 此配置涉及在您的 Virtual WAN 部署中新增兩個獨立配置:

  • 在Virtual WAN樞紐路由表中加入static routes,並指定下一跳作為你的Azure 防火牆資源識別碼。
  • 設定 Virtual WAN 中樞連線的相關聯和傳播的路由資料表。

在安全樞紐情境中配置靜態路由及 相關/傳播路由表 時,請採用以下最佳實務:

  • 關於靜態路由配置與路由表的最佳實務:
    • 盡量減少自訂路由表的數量(除了 defaultRouteTable 和 noneRouteTable)。 自訂路由表應用於更客製化的路由場景,例如虛擬網路的不同路由模式。
    • 在靜態路由中盡量使用聚合範圍而非特定範圍。 這能減少配置的靜態路由數量。
    • 仔細評估多樞紐設計,並盡可能利用 路由意圖 。 使用靜態路由將流量傳送至 Azure 防火牆 的架構,跨多個樞紐運作可能變得複雜,且靜態路由設定不支援透過 Azure 防火牆 進行區域間檢查。
  • 關於配置關聯與傳播的最佳實務:
    • 所有分支(VPN/ExpressRoute)必須關聯到 defaultRouteTable ,並傳播到 同一組 路由表與路由表標籤。
    • 將連線的路由傳播到路由表,意味著所有與該路由表相關的連接都能直接存取該傳播的路由。 確保你的路由配置一致,並達到路由對稱性。 例如,如果分支傳播到虛擬網路的路由表,請確保相同的虛擬網路也傳播到預設路由表 (defaultRouteTable)。 如果連線未傳播至另一個連線的路由資料表,也適用相同情況。
    • 同樣地,不將連線傳播到路由表通常意味著與該路由表相關的連線無法存取該連線。 需要靜態路線。

常見使用案例

圖,顯示靜態路由將同一樞紐分支、虛擬網路及網際網路流量透過Azure 防火牆傳送進入Virtual WAN集線器。

Virtual WAN 靜態路由的一個常見使用案例是透過部署在虛擬中樞的 Azure 防火牆 傳送同一集線器的私人流量。 在此設計中,防火牆會作為流量的下一個躍點,否則該流量會直接流向最終目的地。

此模式用於為以下高階使用案例提供 Azure 防火牆 檢查:

交通流圖 描述
1 本地分支與連接同一虛擬樞紐的虛擬網路之間的流量。
2 連接同一虛擬樞紐的虛擬網路之間的流量。
3 虛擬樞紐本地連接的本地分支與虛擬網路及網際網路之間的流量。

此外,更複雜的使用案例包括:

圖示顯示部分 Virtual WAN 流量繞過 Azure 防火牆,其他流量則由 Azure 防火牆 檢查。

交通流圖 描述
1 某些虛擬網路之間的流量應該會繞過檢查(透過虛擬集線器路由器路由)。
2 某些虛擬網路與本地網路之間的流量應該會繞過檢查。
3 Virtual WAN樞紐本地的流量透過Azure 防火牆檢查,而樞紐間流量則繞過檢查。

其他常見的使用情境,需要替代方法或靜態路由不支援:

用例 替代方法
將流量路由傳送至部署在 Virtual WAN 中樞內的 NVA 在樞紐部署 NVA 時,要檢查流量需要使用 路由意圖與政策。
檢查樞紐間交通 使用 路由意圖與政策。
檢測分支對分支流量(ExpressRoute、站對站 VPN 及點對點 VPN) 分支間流量檢查需要使用 路由意圖與政策。
虛擬網路隔離與安全中樞。 利用 Azure 防火牆 網路規則來阻擋虛擬網路間不應該能通訊的流量。 Virtual WAN 路由即使傳播與關聯都已妥善設定,也無法保證兩個虛擬網路在路由上被隔離。 例如,兩個不互相傳播的虛擬網路,若將聚合路由(如 10.0.0.0/8 或 0.0.0.0/0)設定為靜態路由,指向 虛擬網路 關聯的 Virtual WAN 路由表中樞的 Azure 防火牆,則仍可透過 Azure 防火牆 通訊。

將流量路由傳送至輪輻虛擬網路中的 NVA

設定選項

您可以透過兩種方式設定發散虛擬網路中的 IP 位址路由:

  • 選項一:在虛擬網路連線上指定靜態路由。 將 Propagate 靜態路由 設定為 True。 在此模型中,虛擬網路連線上的靜態路由會自動傳播到Virtual WAN,無需在Virtual WAN路由表中另行設置靜態路由條目。 此配置具有較佳的縮放性,因為Virtual WAN會根據虛擬網路的路徑表和標籤自動傳播靜態路由。
  • 選項 2: 在Virtual WAN路由表中指定靜態路由,下一跳設為 Hub 虛擬網路連線。 在此模型中,虛擬網路連線上也必須有對應的靜態路由,為前綴指定下一個躍點 IP 位址。 此外,你必須在每個 Virtual WAN 路由表(包括遠端 Virtual WAN 集線器)中,新增一個靜態路由,指向需要使用靜態路由的 Hub 虛擬網路連線。

這兩種配置選項支援不同的路由模式,且有不同的可用使用情境:

Option Overview 支援的使用案例 範例架構 未支援的使用案例
1 虛擬網路連線上的靜態路由,且傳播靜態路由設為 True 使用輪輻 NVA 作為間接輪輻、終止於 NVA 裝置的 VPN 通道,或網際網路邊緣的路由來源。 與路由意圖中樞相容。 間接輪輻架構和將網際網路繫結流量路由傳送至輪輻 NVA 以進行輸出,混合式案例 此組態選項無法用於 Virtual WAN 內部部署連線與輪輻虛擬網路之間的檢查案例。
2 Virtual WAN 路由資料表中的靜態路由,下一個躍點設為中樞虛擬網路連線,加上虛擬網路連線上的相符下一個躍點 IP 使用輪輻 NVA 作為間接輪輻、終止於 NVA 裝置的 VPN 通道,或網際網路邊緣的路由來源。 用於兩個 Virtual WAN 連線之間的檢查情境(從本地端到虛擬網路)。 間接輪輻架構、將網際網路繫結流量路由傳送至輪輻 NVA 進行輸出、混合式案例、內部部署至虛擬網路檢查。 與使用 routing Intent 的集線器不相容。

在使用 static 路由將流量路由至 Virtual WAN 中的 虛擬網路 連線時,請注意以下最佳實務與考量:

  • 盡可能使用設定 option 1 而不是設定 option 2,因為 option 1 能夠確保靜態路由自動公告到相關的 Virtual WAN 路由表。 這大幅降低了跨多個 Virtual WAN 路由表與樞紐進行靜態路由管理的營運負擔。
  • 略過下一個躍點 IP 位址設定會決定如何路由傳送目的地為與 NVA 相同虛擬網路中 IP 位址的流量。 將此設定與你預期的網路模式對齊。 通常,將此值設 為 true ,對於正確路由 NVA 管理流量至預期的 NVA 介面或實例至關重要。
  • 若已配置多個靜態路由,而其目標 CIDR 不屬於 IANA RFC1918 中,則所有目標為非RFC1918的靜態路由必須使用相同的下一跳 IP 位址。
  • 在使用 NVA 檢查本地與其他虛擬網路間流量的情境下,NVA 的虛擬網路通常會與一個與分支或其他虛擬網路不同的 custom路由表相連,而其他所有連線則會傳播到 NVA 虛擬網路 的 custom 路由表。 舉例請見下方常見使用案例章節。

常見使用案例

圖表顯示 Virtual WAN 靜態路由將流量傳送至輪輻虛擬網路中的網路虛擬設備。

交通流圖 描述
1 將流量路由至間接輻狀結構。 間接輪輻是與 Virtual WAN 輪輻對等互連,但未直接連線到 Virtual WAN 中樞的虛擬網路。
2 將目的地為輪輻虛擬網路的內部部署流量路由傳送至部署在不同輪輻虛擬網路中的 NVA 進行檢查。
3 將網際網路繫結流量路由傳送至輪輻 NVA 進行檢查和輸出。 通常用於不想在 Virtual WAN 集線器中直接部署防火牆解決方案的情境下。

一些需要替代方法或 Virtual WAN 不支援的常見使用情境:

用例 替代方法
使用部署在第三個 Virtual WAN 輪輻中的 NVA,透過 NVA 檢查虛擬網路對虛擬網路流量。 不支援。 使用間接輪輻架構,其中輪輻虛擬網路會與 NVA 輪輻對等互連,而不是與 Virtual WAN 中樞對等互連。 或者,在 Virtual WAN 中樞中部署 NVA,將所有輪輻虛擬網路連線到 Virtual WAN 中樞,並使用路由意圖。
使用輪輻中的 NVA 來檢查分支對分支流量。 不支援。 在 Virtual WAN hub 部署 NVA,並使用路由意圖。

結合兩種靜態路由

你也可以將指向虛擬中樞 Azure 防火牆 的靜態路由與指向虛擬網路連線的靜態路由合併。 這種設計在你想在同一 Virtual WAN 部署中針對不同流量類別提供不同的下一跳時非常有用。

常見的使用案例包括:

圖表顯示 Azure 防火牆檢查本機流量,而輪輻網路虛擬設備會處理所選流量,例如網際網路繫結輸出。

交通流圖 描述
1 和 2 在虛擬樞紐中使用Azure 防火牆檢查分支與虛擬網路間的內部流量(1),或連接至同一樞紐的虛擬網路間的流量(1),同時在輻條虛擬網路中使用NVA處理網際網路流量(2)。

其他常見的使用情境,需要替代方法或靜態路由不支援:

應用案例 替代方法
雙重檢查案例:使用部署在安全中樞中的 Azure 防火牆,檢查目的地為間接輪輻或網際網路的流量。 然後,將流量轉送至輪輻中的 NVA,以進行出口或存取間接輪輻。 使用路由意圖和原則,以及虛擬網路連線上的靜態路由,並將傳播靜態路由設定為 true。