Выборочная проверка с Брандмауэр Azure

Note

Эта статья относится к безопасным центрам Виртуальная глобальная сеть, которые используют статические маршруты для маршрутизации трафика в Брандмауэр Azure. Сценарии пользовательского обхода не поддерживаются при использовании намерения маршрутизации.

Обзор сценария

Этот шаблон проектирования описывает сценарии в безопасном центре Виртуальная глобальная сеть, где определенные потоки трафика обходят проверку Брандмауэр Azure, а другой трафик продолжает проверяться Брандмауэр Azure.

Эти сценарии полезны, если требуется выбрать трафик между двумя виртуальными сетями или между локальными и определенными виртуальными сетями, чтобы маршрутизировать напрямую вместо обхода Брандмауэр Azure.

Виртуальная сеть для выборочной проверки виртуальных сетей

Этот шаблон проектирования позволяет доверенным виртуальным сетям напрямую взаимодействовать, а весь другой трафик между ветвями и ненадежными виртуальными сетями направляется через Брандмауэр Azure.

Сетевая схема

Диаграмма, на которой показан выборочный обход Брандмауэр Azure для трафика между доверенными виртуальными сетями в защищенном концентраторе.

На приведенной выше схеме виртуальные сети разделены на два типа:

  • Доверенные виртуальные сети: доверенные виртуальные сети являются частью одного домена, который может напрямую взаимодействовать.
  • Ненадежные виртуальные сети: трафик в ненадежном домене и трафик между доверенными и ненадежными доменами требует проверки с помощью Брандмауэр Azure.

Потоки трафика

Source Доверенные виртуальные сети Ненадежные виртуальные сети Филиалы
Доверенные виртуальные сети Прямое соединение через узловой маршрутизатор виртуальной WAN-сети Через Брандмауэр Azure Через Брандмауэр Azure
Ненадежные виртуальные сети Через Брандмауэр Azure Через Брандмауэр Azure Через Брандмауэр Azure
Филиалы Через Брандмауэр Azure Через Брандмауэр Azure Напрямую

Configuration

таблицы маршрутов Виртуальная глобальная сеть

Имя таблицы маршрутизации Связанные подключения Reasoning
таблица маршрутов по умолчанию Отделения и ненадежные виртуальные сети Используется подключениями для пересылки трафика в Брандмауэр Azure, включая трафик ветви и весь трафик в ненадежные виртуальные сети или из них. Подключения не попадают в эту таблицу маршрутов, чтобы обеспечить проверку трафика с помощью Брандмауэр Azure.
TrustedRouteTable Доверенные виртуальные сети Используется для хранения доверенных виртуальных сетей в отдельной таблице маршрутов, маршрутизации трафика между доверенными сетями напрямую и минования проверки Брандмауэр Azure.

Конфигурация маршрутизации виртуальной глобальной сети

Connection Связанная таблица маршрутов Распространенная таблица маршрутов Reasoning
Доверенные виртуальные сети TrustedRouteTable TrustedRouteTable Доверенные виртуальные сети связывают и распространяют их в выделенную таблицу маршрутов, поэтому доверенный трафик может обойти Брандмауэр Azure.
Ненадежные виртуальные сети таблица маршрутов по умолчанию ОтсутствуетТаблицаМаршрутов Ненадежные виртуальные сети можно достичь только через Брандмауэр Azure.
Филиалы таблица маршрутов по умолчанию ОтсутствуетТаблицаМаршрутов Трафик ветви должен направляться через Брандмауэр Azure.

Статические маршруты

Таблица маршрутов Префикс адреса Следующий прыжок Reasoning
TrustedRouteTable 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Брандмауэр Azure Виртуальная глобальная сеть объявляет диапазоны доверенных виртуальных сетей другим доверенным виртуальным сетям (что позволяет обходить брандмауэр). Весь остальной трафик направляется через Брандмауэр Azure.
таблица маршрутов по умолчанию 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Брандмауэр Azure Все ветви и ненадежные виртуальные сети используют статические маршруты для маршрутизации всего трафика в Брандмауэр Azure для проверки.

Локальная сеть на базе виртуальных технологий с выборочной проверкой

Этот шаблон проектирования основан на предыдущем дизайне, позволяя ветвям напрямую получать доступ к доверенным виртуальным сетям. Все остальные шаблоны трафика остаются неизменными.

Сетевая схема

Диаграмма, показывающая выборочный обход Брандмауэр Azure для доверенного локального трафика к виртуальной сети в защищенном концентраторе.

Как и раньше, виртуальные сети делятся на два типа:

  • Доверенные виртуальные сети: доверенные виртуальные сети являются частью одного домена, с которыми локальные подключения могут взаимодействовать напрямую.
  • Ненадежные виртуальные сети: трафик из локальной среды в ненадежные виртуальные сети требует проверки с помощью Брандмауэр Azure.

Потоки трафика

Note

Так как все локальные подключения должны связывать и распространяться в одни и те же таблицы маршрутов, все локальные подключения должны отправлять трафик в доверенные или ненадежные виртуальные сети через один и тот же путь маршрутизации. Настройка трафика на уровне локального подключения не поддерживается.

Source Доверенные виртуальные сети Ненадежные виртуальные сети Филиалы
Доверенные виртуальные сети Прямое соединение через узловой маршрутизатор виртуальной WAN-сети Через Брандмауэр Azure Напрямую
Ненадежные виртуальные сети Через Брандмауэр Azure Через Брандмауэр Azure Через Брандмауэр Azure
Филиалы Прямой маршрут через маршрутизатор концентратора Виртуальная глобальная сеть к доверенным виртуальным сетям, иначе передача данных будет осуществляться через Брандмауэр Azure Через Брандмауэр Azure Напрямую

Configuration

таблицы маршрутов Виртуальная глобальная сеть

Имя таблицы маршрутизации Связанные подключения Reasoning
таблица маршрутов по умолчанию Отделения и ненадежные виртуальные сети Используется подключениями, которые должны направлять трафик на Брандмауэр Azure, включая трафик филиалов в ненадежные виртуальные сети и трафик, направляемый в и из ненадежных виртуальных сетей.
TrustedRouteTable Доверенные виртуальные сети Используется доверенными виртуальными сетями для перенаправления трафика непосредственно в другие доверенные виртуальные сети и локальные сети.

Конфигурация маршрутизации виртуальной глобальной сети

Connection Связанная таблица маршрутов Распространенная таблица маршрутов Reasoning
Доверенные виртуальные сети TrustedRouteTable ДовереннаяМаршрутнаяТаблица, стандартнаяМаршрутнаяТаблица Доверенные виртуальные сети связываются с доверенной таблицей маршрутов и распространяются в нее, чтобы доверенные виртуальные сети могли напрямую взаимодействовать. Доверенные виртуальные сети также распространяются на defaultRouteTable, чтобы филиалы могли напрямую связаться с доверенными виртуальными сетями.
Ненадежные виртуальные сети таблица маршрутов по умолчанию ОтсутствуетТаблицаМаршрутов Ненадежные виртуальные сети можно достичь только через Брандмауэр Azure.
Выбранные ветви таблица маршрутов по умолчанию ДовереннаяМаршрутнаяТаблица, стандартнаяМаршрутнаяТаблица Подключения филиала должны быть связаны с таблицей маршрутов по умолчанию. Ветви распространяются в таблицу доверенных маршрутов, чтобы трафик между ветвью и доверенной виртуальной сетью обходил брандмауэр Azure.

Статические маршруты

Таблица маршрутов Префикс адреса Следующий прыжок Reasoning
TrustedRouteTable 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Брандмауэр Azure Виртуальная глобальная сеть объявляет более конкретные маршруты для доверенных префиксов виртуальной сети и локальных сетей к доверенным спицам. Весь остальной трафик направляется в Брандмауэр Azure с помощью статических маршрутов.
таблица маршрутов по умолчанию 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12 Брандмауэр Azure Весь трафик для ненадежных виртуальных сетей и подключения филиалов без обхода направляется в Брандмауэр Azure для проверки.