Базовый: использование намерения маршрутизации со статическими маршрутами

Note

Этот шаблон проектирования совместим с любым поддерживаемым решением безопасности следующего узла, развернутым в центре Виртуальная глобальная сеть, включая Брандмауэр Azure, интегрированный NVA или решение Программное обеспечение как услуга (SaaS). Кроме того, при настройке статических маршрутов в подключении к виртуальной сети используйте параметр 1 конфигурации статического маршрута , чтобы обеспечить правильное распространение статических маршрутов на концентратор и другие подключенные периферийные устройства. Вариант конфигурации 2 не поддерживается при использовании намерения маршрутизации.

Обзор сценария

В этом шаблоне проектирования объясняется, как объединить намерения маршрутизации и политики маршрутизации с статическими маршрутами для подключения к виртуальной сети в Виртуальная глобальная сеть Azure. Этот шаблон полезен, если требуется, чтобы решение для безопасности, развернутое в виртуальном концентраторе, сначала проверяло трафик, а также позволяет достичь выбранных мест назначения через сетевое виртуальное устройство (NVA), развернутое в периферийной виртуальной сети.

Типичные примеры включают отправку трафика в:

  • Непрямые спицевые соединения, которые находятся в пиринговом соединении с виртуальной сетью NVA, но не подключены непосредственно к концентратору Виртуальная глобальная сеть.
  • Туннели VPN или SDWAN, подключающиеся к NVA в спицевой виртуальной сети.
  • Трафик, связанный с Интернетом (принудительный туннель)

Шаблоны трафика

В следующей матрице подключения приведены общие шаблоны трафика в этой схеме.

Источник или назначение Прямая периферия On-premises Непрямые периферийные и подключенные сайты NVA Интернет
Прямая периферия Через следующий прыжок намерения маршрутизации в концентраторе Через следующий прыжок намерения маршрутизации в концентраторе Через предпочтение маршрутизации следующий узел в концентраторе, а затем через периферийное NVA Через следующий узел маршрутизации в концентраторе, а затем через периферийное сетевое виртуальное устройство (NVA), когда концентратор настроен в режиме принудительного туннеля
On-premises Через следующий прыжок намерения маршрутизации в концентраторе Через следующий прыжок намерения маршрутизации в концентраторе Через предпочтение маршрутизации следующий узел в концентраторе, а затем через периферийное NVA Через следующий узел маршрутизации в концентраторе, а затем через периферийное сетевое виртуальное устройство (NVA), когда концентратор настроен в режиме принудительного туннеля
Непрямые периферийные и подключенные сайты NVA Через NVA спицы, затем через намерение маршрутизации следующего узла в концентраторе Через NVA спицы, затем через намерение маршрутизации следующего узла в концентраторе Через периферийный NVA Через периферийный NVA

Сетевая схема

Схема, показывающая намерение маршрутизации в виртуальном концентраторе в сочетании со статическими маршрутами подключения к периферийной виртуальной сети для доступа к косвенным периферийным узлам, сайтам, подключенным к NVA, и Интернету.

На приведенной выше схеме представлено три типа спиц:

  • Подключенные напрямую спицы: подключены непосредственно к концентратору Виртуальная глобальная сеть.
  • NVA периферийный сервер: подключен непосредственно к концентратору Виртуальная глобальная сеть и развернут с помощью NVA.
  • Непрямая спица: не подключена непосредственно к концентратору Виртуальная глобальная сеть. Непрямое соединение связано с периферией NVA. Трафик к этим периферийным узлам должен пройти через NVA, прежде чем достичь любого другого подключения к центру Виртуальная глобальная сеть.

Configuration

Маршрутизация намерений и политик маршрутизации

Виртуальный концентратор должен использовать политику маршрутизации. Используйте политику маршрутизации Private Traffic с установкой следующего перехода на решение безопасности, развернутое в виртуальном концентраторе, например, Брандмауэр Azure, поддерживаемую интегрированную NVA или программное обеспечение безопасности как услуга (SaaS).

Статические маршруты подключения виртуальной сети NVA

Note

Для центров намерений маршрутизации единственным поддерживаемым шаблоном интеграции статического маршрута является опция конфигурации статического маршрута 1. Настройте статические маршруты в подключении виртуальной сети с параметром "Распространение статического маршрута", установленным в значение "true".

Тип префикса Примеры префиксов Reasoning
Префиксы непрямых спиц 10.20.0.0/16 Позволяет передавать трафик, проверяемый в концентраторе, в префиксы, доступные через NVA, развернутые в спице.
Префиксы SDWAN 192.168.0.0/24 Позволяет перенаправление трафика, проверяемого в узле, на сайты, подключенные к SDWAN, или префиксы, которые доступны через туннели, завершающиеся на NVA, развернутой в периферийной сети.

Дополнительные рекомендации

  • Для развертываний, в которых статические маршруты указаны в подключении к виртуальной сети с включенной функцией распространения статического маршрута, поведение, связанное с обходом следующего IP-адреса, игнорируется при применении намерений маршрутизации. Дополнительные сведения см. в разделе Обход IP-адреса следующего узла для рабочих нагрузок в этой Виртуальной сети.
  • Если настроено несколько статических маршрутов, где целевые CIDR не находятся в IANA RFC1918, все статические маршруты с не-RFC1918 назначениями должны использовать тот же IP-адрес следующего перехода.
  • Намерение маршрутизации — это единственный поддерживаемый механизм в Виртуальная глобальная сеть для проверки inter-hub трафика через решения безопасности, развернутые в виртуальном концентраторе.
  • Если вам нужен проект, в котором NVA, развернутый в периферии, используется только для отключения Интернета, в то время как решение для безопасности виртуального концентратора проверяет частный трафик, см. статью Combining Брандмауэр Azure и NVAs, развернутые в периферийных узлах. В этом сценарии интернет-трафик проверяется только NVA, развернутой в спице.
  • Если вам нужен дизайн, в котором NVA, развернутое во вспомогательном сегменте, используется для маршрутизации трафика на косвенные вспомогательные сегменты или Интернет без намерений маршрутизации, см. раздел Маршрутизация трафика на косвенные вспомогательные сегменты.