Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Note
Эта статья относится к безопасным центрам Виртуальная глобальная сеть, которые используют статические маршруты для маршрутизации трафика в Брандмауэр Azure. Сценарии пользовательского обхода не поддерживаются при использовании намерения маршрутизации.
Обзор сценария
Этот шаблон проектирования описывает сценарии в безопасном центре Виртуальная глобальная сеть, где определенные потоки трафика обходят проверку Брандмауэр Azure, а другой трафик продолжает проверяться Брандмауэр Azure.
Эти сценарии полезны, если требуется выбрать трафик между двумя виртуальными сетями или между локальными и определенными виртуальными сетями, чтобы маршрутизировать напрямую вместо обхода Брандмауэр Azure.
Виртуальная сеть для выборочной проверки виртуальных сетей
Этот шаблон проектирования позволяет доверенным виртуальным сетям напрямую взаимодействовать, а весь другой трафик между ветвями и ненадежными виртуальными сетями направляется через Брандмауэр Azure.
Сетевая схема
На приведенной выше схеме виртуальные сети разделены на два типа:
- Доверенные виртуальные сети: доверенные виртуальные сети являются частью одного домена, который может напрямую взаимодействовать.
- Ненадежные виртуальные сети: трафик в ненадежном домене и трафик между доверенными и ненадежными доменами требует проверки с помощью Брандмауэр Azure.
Потоки трафика
| Source | Доверенные виртуальные сети | Ненадежные виртуальные сети | Филиалы |
|---|---|---|---|
| Доверенные виртуальные сети | Прямое соединение через узловой маршрутизатор виртуальной WAN-сети | Через Брандмауэр Azure | Через Брандмауэр Azure |
| Ненадежные виртуальные сети | Через Брандмауэр Azure | Через Брандмауэр Azure | Через Брандмауэр Azure |
| Филиалы | Через Брандмауэр Azure | Через Брандмауэр Azure | Напрямую |
Configuration
таблицы маршрутов Виртуальная глобальная сеть
| Имя таблицы маршрутизации | Связанные подключения | Reasoning |
|---|---|---|
| таблица маршрутов по умолчанию | Отделения и ненадежные виртуальные сети | Используется подключениями для пересылки трафика в Брандмауэр Azure, включая трафик ветви и весь трафик в ненадежные виртуальные сети или из них. Подключения не попадают в эту таблицу маршрутов, чтобы обеспечить проверку трафика с помощью Брандмауэр Azure. |
| TrustedRouteTable | Доверенные виртуальные сети | Используется для хранения доверенных виртуальных сетей в отдельной таблице маршрутов, маршрутизации трафика между доверенными сетями напрямую и минования проверки Брандмауэр Azure. |
Конфигурация маршрутизации виртуальной глобальной сети
| Connection | Связанная таблица маршрутов | Распространенная таблица маршрутов | Reasoning |
|---|---|---|---|
| Доверенные виртуальные сети | TrustedRouteTable | TrustedRouteTable | Доверенные виртуальные сети связывают и распространяют их в выделенную таблицу маршрутов, поэтому доверенный трафик может обойти Брандмауэр Azure. |
| Ненадежные виртуальные сети | таблица маршрутов по умолчанию | ОтсутствуетТаблицаМаршрутов | Ненадежные виртуальные сети можно достичь только через Брандмауэр Azure. |
| Филиалы | таблица маршрутов по умолчанию | ОтсутствуетТаблицаМаршрутов | Трафик ветви должен направляться через Брандмауэр Azure. |
Статические маршруты
| Таблица маршрутов | Префикс адреса | Следующий прыжок | Reasoning |
|---|---|---|---|
| TrustedRouteTable | 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 | Брандмауэр Azure | Виртуальная глобальная сеть объявляет диапазоны доверенных виртуальных сетей другим доверенным виртуальным сетям (что позволяет обходить брандмауэр). Весь остальной трафик направляется через Брандмауэр Azure. |
| таблица маршрутов по умолчанию | 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 | Брандмауэр Azure | Все ветви и ненадежные виртуальные сети используют статические маршруты для маршрутизации всего трафика в Брандмауэр Azure для проверки. |
Локальная сеть на базе виртуальных технологий с выборочной проверкой
Этот шаблон проектирования основан на предыдущем дизайне, позволяя ветвям напрямую получать доступ к доверенным виртуальным сетям. Все остальные шаблоны трафика остаются неизменными.
Сетевая схема
Как и раньше, виртуальные сети делятся на два типа:
- Доверенные виртуальные сети: доверенные виртуальные сети являются частью одного домена, с которыми локальные подключения могут взаимодействовать напрямую.
- Ненадежные виртуальные сети: трафик из локальной среды в ненадежные виртуальные сети требует проверки с помощью Брандмауэр Azure.
Потоки трафика
Note
Так как все локальные подключения должны связывать и распространяться в одни и те же таблицы маршрутов, все локальные подключения должны отправлять трафик в доверенные или ненадежные виртуальные сети через один и тот же путь маршрутизации. Настройка трафика на уровне локального подключения не поддерживается.
| Source | Доверенные виртуальные сети | Ненадежные виртуальные сети | Филиалы |
|---|---|---|---|
| Доверенные виртуальные сети | Прямое соединение через узловой маршрутизатор виртуальной WAN-сети | Через Брандмауэр Azure | Напрямую |
| Ненадежные виртуальные сети | Через Брандмауэр Azure | Через Брандмауэр Azure | Через Брандмауэр Azure |
| Филиалы | Прямой маршрут через маршрутизатор концентратора Виртуальная глобальная сеть к доверенным виртуальным сетям, иначе передача данных будет осуществляться через Брандмауэр Azure | Через Брандмауэр Azure | Напрямую |
Configuration
таблицы маршрутов Виртуальная глобальная сеть
| Имя таблицы маршрутизации | Связанные подключения | Reasoning |
|---|---|---|
| таблица маршрутов по умолчанию | Отделения и ненадежные виртуальные сети | Используется подключениями, которые должны направлять трафик на Брандмауэр Azure, включая трафик филиалов в ненадежные виртуальные сети и трафик, направляемый в и из ненадежных виртуальных сетей. |
| TrustedRouteTable | Доверенные виртуальные сети | Используется доверенными виртуальными сетями для перенаправления трафика непосредственно в другие доверенные виртуальные сети и локальные сети. |
Конфигурация маршрутизации виртуальной глобальной сети
| Connection | Связанная таблица маршрутов | Распространенная таблица маршрутов | Reasoning |
|---|---|---|---|
| Доверенные виртуальные сети | TrustedRouteTable | ДовереннаяМаршрутнаяТаблица, стандартнаяМаршрутнаяТаблица | Доверенные виртуальные сети связываются с доверенной таблицей маршрутов и распространяются в нее, чтобы доверенные виртуальные сети могли напрямую взаимодействовать. Доверенные виртуальные сети также распространяются на defaultRouteTable, чтобы филиалы могли напрямую связаться с доверенными виртуальными сетями. |
| Ненадежные виртуальные сети | таблица маршрутов по умолчанию | ОтсутствуетТаблицаМаршрутов | Ненадежные виртуальные сети можно достичь только через Брандмауэр Azure. |
| Выбранные ветви | таблица маршрутов по умолчанию | ДовереннаяМаршрутнаяТаблица, стандартнаяМаршрутнаяТаблица | Подключения филиала должны быть связаны с таблицей маршрутов по умолчанию. Ветви распространяются в таблицу доверенных маршрутов, чтобы трафик между ветвью и доверенной виртуальной сетью обходил брандмауэр Azure. |
Статические маршруты
| Таблица маршрутов | Префикс адреса | Следующий прыжок | Reasoning |
|---|---|---|---|
| TrustedRouteTable | 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 | Брандмауэр Azure | Виртуальная глобальная сеть объявляет более конкретные маршруты для доверенных префиксов виртуальной сети и локальных сетей к доверенным спицам. Весь остальной трафик направляется в Брандмауэр Azure с помощью статических маршрутов. |
| таблица маршрутов по умолчанию | 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 | Брандмауэр Azure | Весь трафик для ненадежных виртуальных сетей и подключения филиалов без обхода направляется в Брандмауэр Azure для проверки. |