Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описываются расширенные дизайны Виртуальная глобальная сеть, использующие конечные сетевые виртуальные устройства для проверки частного трафика, направленного с севера на юг, и трафика, направленного в Интернет.
Обзор сценария
Note
Для всех архитектур проверки на север-юг в этом документе требуется использовать вариант 2 из руководства по статическим маршрутам, где статический маршрут настраивается в таблице маршрутизации Виртуальная глобальная сеть с установлением следующего шага к подключению к виртуальной сети концентратора, а также с соответствующим IP-адресом следующего шага для подключения к виртуальной сети. Вариант 1 не поддерживается.
В этом документе рассматриваются два конкретных шаблона проектирования:
- Северо-южное соединение филиалов с виртуальной сетью через общие службы, DMZ для выхода в интернет: Виртуальная глобальная сеть маршрутизирует частный трафик, который передается между филиалами и виртуальными сетями, подключенными напрямую, к периферийному сетевому виртуальному аппарату (NVA), выделенному для проверки северо-южного трафика. Трафик в Интернет из спицевых виртуальных сетей направляется непосредственно к отдельному виртуальному сетевому элементу, выделенному для исходящего трафика в Интернете.
- Single спицевой NVA для северо-южного трафика и выхода в интернет: этот шаблон полезен, если вы хотите использовать единый NVA для централизованной проверки северо-южного трафика и выхода в интернет, с Виртуальная глобальная сеть, управляющей всей маршрутизацией. В этом шаблоне проектирования дополнительные одноранговые соединения виртуальная сеть или определяемые пользователем маршруты не требуются.
Паттерн проектирования 1: Прямой пиринг между рабочими процессами и DMZ для выхода интернет-трафика.
В этом случае виртуальные сети рабочей нагрузки напрямую соединены по одноранговой связи с виртуальной сетью DMZ для выхода в Интернет, и к виртуальным сетям рабочей нагрузки применяются определяемые пользователем маршруты для маршрутизации интернет-трафика в виртуальную сеть DMZ. Трафик между виртуальными сетями рабочей нагрузки и локальной средой проверяется NVA общих служб.
Сетевая схема
На приведенной выше схеме существует несколько специальных типов виртуальных сетей:
- DMZ виртуальная сеть: размещает NVA, используемое для исходящего интернет-трафика.
- Виртуальная сеть общих служб: размещает NVA, используемую для инспекции север-южного трафика.
- Виртуальная сеть рабочей нагрузки — это любые другие виртуальные сети, подключенные к концентратору Виртуальная глобальная сеть.
Потоки трафика
В следующих разделах объясняется, как трафик направляется на косвенные спицы и Интернет с помощью статических маршрутов Виртуальная глобальная сеть.
| Source | Destination | Маршрутизация |
|---|---|---|
| Виртуальная сеть рабочей нагрузки | Общие службы виртуальной сети | Напрямую |
| Виртуальная сеть рабочей нагрузки | Виртуальная сеть рабочей нагрузки | Напрямую |
| Виртуальная сеть рабочей нагрузки | Филиалы | Через общие службы NVA |
| Виртуальная сеть рабочей нагрузки | Интернет | Через DMZ NVA (прямой пиринг) |
| Филиалы | Общие службы виртуальной сети | Напрямую |
| Филиалы | Виртуальная сеть рабочей нагрузки | Через общие службы NVA |
таблицы маршрутов Виртуальная глобальная сеть
Архитектура нуждается в трех разных таблицах маршрутов Виртуальная глобальная сеть, так как существует три шаблона подключения.
| Имя таблицы маршрутов | Связанные подключения | Reasoning |
|---|---|---|
| таблица маршрутов по умолчанию | branches | Отделы должны использовать defaultRouteTable для маршрутизации трафика виртуальной сети рабочей нагрузки к NVA инфраструктуры общих служб. |
| таблица маршрутов нагрузки | Виртуальные сети рабочей нагрузки | Используется сетями виртуальной загрузки для маршрутизации локального трафика к NVA служб общего пользования. |
| общая таблица маршрутов | Общие службы и виртуальные сети DMZ | Используется общими службами и NVZ для маршрутизации локального трафика и трафика виртуальной сети рабочей нагрузки в соответствующее место назначения. |
конфигурация маршрутизации Виртуальная глобальная сеть
| Connection | Связанная таблица маршрутов | Распространенная таблица маршрутов | Reasoning |
|---|---|---|---|
| Филиалы | таблица маршрутов по умолчанию | defaultRouteTable, dmzRouteTable | Филиалы должны распространяться в таблицу маршрутов DMZ, чтобы NVA DMZ определил префиксы филиалов и чтобы правильно возвращать северо-южный трафик и трафик, направленный в интернет. Филиалы также добавляются в таблицу маршрутов по умолчанию для стандартного обеспечения доступности филиалов. Ветви не распространяются на виртуальные сети для того, чтобы обеспечить проверку трафика север-юг с помощью сетевого виртуального устройства (NVA) демилитаризованной зоны (DMZ). |
| Виртуальные сети рабочей нагрузки | таблица маршрутов нагрузки | workloadRouteTable, dmzRouteTable | Виртуальные сети рабочей нагрузки должны распространяться в таблицу маршрутов DMZ, чтобы DMZ NVA получал информацию о префиксах рабочей нагрузки и мог правильно направлять трафик виртуальной сети обратно. Виртуальные сети рабочей нагрузки также передаются в таблицу маршрутов рабочей нагрузки для доступности между рабочими нагрузками. Виртуальные сети рабочей нагрузки не распространяются на defaultRouteTable, чтобы обеспечить проверку северо-южного трафика устройствами NVA DMZ. |
| DMZ виртуальная сеть | dmzRouteTable | таблица маршрутов DMZ, таблица маршрутов по умолчанию, таблица маршрутов нагрузки | Виртуальная сеть DMZ должна распространяться как на таблицы маршрутов, ориентированные на филиалы, так и на ориентированные на рабочую нагрузку, поскольку DMZ NVA является централизованным узлом для инспекции трафика «север-юг» и выхода в интернет в этом варианте. |
Статические маршруты
Следующие статические маршруты настраиваются непосредственно в подключении виртуальной сети NVA.
Note
Для архитектуры проверки "Север-юг" требуется переопределить каждый локальный префикс со статическим маршрутом. Максимальное количество статических маршрутов, которые можно настроить, равно 550. Это ограничение не настраивается. Эта архитектура проверки не предназначена для крупномасштабных развертываний с большим числом локальных маршрутов.
Статические маршруты, настроенные на подключении DMZ виртуальная сеть:
| подключение виртуальной сети | Префикс адреса | IP-адрес следующего узла | Reasoning |
|---|---|---|---|
| DMZ | 10.1.0.0/16 | 10.4.0.5 | Используется для отправки трафика, предназначенного для диапазонов префиксов рабочей нагрузки, в NVA общих служб. Агрегатные маршруты, охватывающие префиксы рабочей нагрузки, можно использовать, и Виртуальная глобальная сеть автоматически направляет трафик, предназначенный для виртуальных сетей, в NVA. |
| DMZ | 10.2.0.0./24, 10.2.10.0/24, 10.2.20.0/24 | 10.4.0.5 | Используется для отправки трафика, предназначенного для диапазонов префиксов ветви для NVA общих служб. В этом случае для перенаправления трафика, предназначенного для локальных сетей, необходимо использовать определенные статические маршруты, которые обеспечивают наиболее длинное совпадение префикса (LPM) для каждого локального маршрута и направляют этот трафик в NVA услуг общей службы. Использование статистических маршрутов приводит к асимметричной маршрутизации. |
Статические маршруты, настроенные в таблицах маршрутов Виртуальная глобальная сеть:
| Таблица маршрутов | Destination | Следующий прыжок | IP-адрес следующего прыжка (настроен на подключение виртуальная сеть) | Reasoning |
|---|---|---|---|---|
| таблица маршрутов по умолчанию | 10.1.0.0/16 | Общие службы виртуальной сети | 10.4.0.5 | Как и маршруты в подключении виртуальной сети, агрегированного диапазона достаточно, чтобы обеспечить маршрутизацию подразделений к виртуальным сетям рабочей нагрузки (VNet) через NVA служб общего доступа. |
| таблица маршрутов нагрузки | 10.2.0.0./24, 10.2.10.0/24, 10.2.20.0/24 | Общие службы виртуальной сети | 10.4.0.5 | Аналогично маршрутам в подключении виртуальная сеть, для перенаправления трафика, предназначенного для локальных сетей, требуется использовать определенные статические маршруты, обеспечивающие самое длинное совпадение префикса (LPM) для каждого локального маршрута, чтобы направить трафик в виртуальное сетевое устройство (NVA) общих служб. Агрегированные маршруты приводят к асимметричной маршрутизации. |
Конфигурации виртуальной сети для дополнительной нагрузки
В этом проекте трафик, связанный с Интернетом, не направляется через центр Виртуальная глобальная сеть. Вместо этого он направляется непосредственно из виртуальных сетей рабочей нагрузки в виртуальную сеть DMZ для проверки. Добавьте определяемые пользователем маршруты в виртуальные сети рабочей нагрузки для маршрутизации трафика через Интернет в виртуальную сеть DMZ.
В приведенном выше примере для виртуальных сетей рабочей нагрузки потребуется следующая запись:
| Префикс | IP-адрес следующего узла | Purpose |
|---|---|---|
| 0.0.0.0/0 | 10.5.10.5 | Маршрутизация интернет-трафика для проверки |
Возврат трафика из Интернета направляется непосредственно из NVA DMZ в виртуальные сети рабочей нагрузки через пиринг виртуальных сетей.
Шаблон проектирования 2: Используйте маршрутизацию с помощью Виртуальная глобальная сеть для направления трафика в DMZ.
В этом шаблоне проектирования виртуальные сети рабочих нагрузок не подключены напрямую к виртуальной сети DMZ для исходящего трафика через Интернет. Вместо этого Виртуальная глобальная сеть маршрутизация используется для отправки интернет-трафика из виртуальных сетей рабочей нагрузки и локальной сети в виртуальную сеть DMZ для проверки. Трафик между виртуальными сетями рабочей нагрузки и локальными сетями также проверяется NVA DMZ.
Потоки трафика
В следующих разделах объясняется, как трафик направляется на косвенные спицы и Интернет с помощью статических маршрутов Виртуальная глобальная сеть.
| Source | Destination | Маршрутизация |
|---|---|---|
| Виртуальная сеть рабочей нагрузки | Общие службы виртуальной сети | Напрямую |
| Виртуальная сеть рабочей нагрузки | Виртуальная сеть рабочей нагрузки | Напрямую |
| Виртуальная сеть рабочей нагрузки | Филиалы | Через DMZ NVA |
| Виртуальная сеть рабочей нагрузки | Интернет | Через DMZ NVA |
| Филиалы | Общие службы виртуальной сети | Напрямую |
| Филиалы | Виртуальная сеть рабочей нагрузки | Через DMZ NVA |
| Филиалы | Интернет | Через DMZ NVA |
Сетевая схема
На приведенной выше схеме существует два специальных типа виртуальных сетей:
- Виртуальная сеть DMZ: размещает NVA, используемый для управления исходящим интернет-трафиком и проверки север-южного трафика.
- Виртуальная сеть рабочей нагрузки — это любые другие виртуальные сети, подключенные к концентратору Виртуальная глобальная сеть.
таблицы маршрутов Виртуальная глобальная сеть
Архитектура нуждается в трех разных таблицах маршрутов Виртуальная глобальная сеть, так как существует три шаблона подключения.
| Имя таблицы маршрутов | Связанные подключения | Reasoning |
|---|---|---|
| таблица маршрутов по умолчанию | Филиалы | Филиалы должны использовать defaultRouteTable для маршрутизации виртуальной сети рабочей нагрузки и интернет-направленного трафика в DMZ NVA. |
| таблица маршрутов нагрузки | Виртуальные сети рабочей нагрузки | Используется виртуальными сетями рабочих нагрузок для маршрутизации локального трафика и трафика, направленного в интернет, в DMZ NVA. |
| dmzRouteTable | DMZ виртуальная сеть | Используется NVA DMZ для маршрутизации локального трафика и трафика виртуальных сетей рабочих нагрузок в соответствующее место назначения. |
конфигурация маршрутизации Виртуальная глобальная сеть
| Connection | Связанная таблица маршрутов | Распространенная таблица маршрутов | Reasoning |
|---|---|---|---|
| Филиалы | таблица маршрутов по умолчанию | defaultRouteTable, dmzRouteTable | Филиалы должны распространяться в таблицу маршрутов DMZ, чтобы NVA DMZ узнавал префиксы филиалов и мог правильно возвращать как частный трафик, так и трафик, направленный в интернет. Филиалы также добавляются в таблицу маршрутов по умолчанию для стандартного обеспечения доступности филиалов. |
| Виртуальные сети рабочей нагрузки | таблица маршрутов нагрузки | workloadRouteTable, dmzRouteTable | Виртуальные сети нагрузки должны направляться в таблицу маршрутов DMZ, чтобы NVA DMZ узнавал префиксы нагрузки и мог корректно обрабатывать как частный, так и направленный в интернет трафик. Виртуальные сети рабочей нагрузки также передаются в таблицу маршрутов рабочей нагрузки для доступности между рабочими нагрузками. |
| DMZ виртуальная сеть | dmzRouteTable | таблица маршрутов DMZ, таблица маршрутов по умолчанию, таблица маршрутов нагрузки | Виртуальная сеть DMZ должна распространяться как к таблицам маршрутов, ориентированным на филиалы, так и к таблицам маршрутов, связанные с рабочими нагрузками, так как DMZ NVA является централизованной точкой для частной проверки трафика и выхода в Интернет в рамках этого варианта. |
Статические маршруты
Note
Для архитектуры проверки "Север-юг" требуется переопределить каждый локальный префикс со статическим маршрутом. Максимальное количество статических маршрутов, которые можно настроить, равно 550. Это ограничение не настраивается. Эта архитектура проверки не предназначена для крупномасштабных развертываний с большим числом локальных маршрутов.
Статические маршруты по подключениям виртуальная сеть:
| подключение виртуальной сети | Префикс адреса | IP-адрес следующего узла | Reasoning |
|---|---|---|---|
| DMZ | 10.1.0.0/16 | 10.4.0.5 | Используется для отправки трафика, предназначенного для диапазонов префикса рабочей нагрузки, в NVA DMZ. В этом случае агрегатные маршруты, охватывающие диапазоны рабочих нагрузок, используются для обеспечения маршрутизации трафика, предназначенного для виртуальных сетей для рабочих нагрузок (VNets), через NVA DMZ. Виртуальная глобальная сеть гарантирует, что трафик, предназначенный для виртуальных сетей, направляется в DZ NVA. |
| DMZ | 10.2.0.0/24, 10.2.10.0/24, 10.2.20.0/24 | 10.4.0.5 | Используется для отправки трафика, предназначенного для диапазонов префикса ветви в NVA DMZ. В этом случае для перенаправления трафика, предназначенного для он-премисных сетей, требуются конкретные статические маршруты, обеспечивающие наибольшее совпадение префиксов (LPM), чтобы перенаправить трафик в DMZ NVA. Агрегированные маршруты приводят к асимметричной маршрутизации. |
| DMZ | 0.0.0.0/0 | 10.4.0.5 | Используется для привлечения трафика, привязанного к Интернету, в виртуальную сеть DMZ. |
Статические маршруты, настроенные в таблицах маршрутов Виртуальная глобальная сеть:
| Таблица маршрутов | Destination | Следующий прыжок | IP-адрес следующего прыжка (настроен на подключение виртуальная сеть) | Reasoning |
|---|---|---|---|---|
| таблица маршрутов по умолчанию | 10.1.0.0/16 | DMZ виртуальная сеть | 10.4.0.5 | Как и маршруты в подключении Виртуальная сеть, агрегированного диапазона достаточно, чтобы обеспечить направление трафика из филиалов к виртуальным сетям рабочей нагрузки через NVA DMZ. |
| таблица маршрутов по умолчанию | 0.0.0.0/0 | DMZ виртуальная сеть | 10.4.0.5 | Как и маршруты в подключении виртуальной сети, маршрут по умолчанию необходим для того, чтобы трафик филиала в Интернет направлялся через NVA DMZ. |
| таблица маршрутов нагрузки | 10.2.0.0/24, 10.2.10.0/24, 10.2.20.0/24 | DMZ виртуальная сеть | 10.4.0.5 | Как и маршруты в подключении виртуальная сеть, определенные статические маршруты, которые имеют наиболее длинный префикс (LPM) для каждого локального маршрута, необходимы для перенаправления трафика рабочих процессов, предназначенного для внутрикорпоративных направлений, в NVA DMZ. Агрегированные маршруты приводят к асимметричной маршрутизации. |
| таблица маршрутов нагрузки | 0.0.0.0/0 | DMZ виртуальная сеть | 10.4.0.5 | Как и маршруты в подключении к виртуальной сети, маршрут по умолчанию необходим для обеспечения маршрутизации виртуальной сети рабочей нагрузки на интернет-трафик через NVA DMZ. |
Дополнительные рекомендации
- Если статические маршруты пересекаются с адресным пространством виртуальной сети NVA, убедитесь, что настройка обход следующего узла для IP-адреса рабочих нагрузок в этой виртуальной сети выполнена правильно при подключении к виртуальной сети. Переключение этого параметра на true часто требуется для сценариев, когда требуется прямой доступ к интерфейсу управления NVA. Дополнительные сведения см. в разделе Обход IP-адреса следующего узла для рабочих нагрузок в этой Виртуальной сети.
- Чтобы убедиться, что подключение узнает маршрут 0.0.0.0/0 из Виртуальная глобальная сеть, убедитесь, что для параметра Propagate по умолчанию или Enable Internet Security для подключения задано значение On.