Дополнительно: северная и южная инспекция с NVAs

В этой статье описываются расширенные дизайны Виртуальная глобальная сеть, использующие конечные сетевые виртуальные устройства для проверки частного трафика, направленного с севера на юг, и трафика, направленного в Интернет.

Обзор сценария

Note

Для всех архитектур проверки на север-юг в этом документе требуется использовать вариант 2 из руководства по статическим маршрутам, где статический маршрут настраивается в таблице маршрутизации Виртуальная глобальная сеть с установлением следующего шага к подключению к виртуальной сети концентратора, а также с соответствующим IP-адресом следующего шага для подключения к виртуальной сети. Вариант 1 не поддерживается.

В этом документе рассматриваются два конкретных шаблона проектирования:

  • Северо-южное соединение филиалов с виртуальной сетью через общие службы, DMZ для выхода в интернет: Виртуальная глобальная сеть маршрутизирует частный трафик, который передается между филиалами и виртуальными сетями, подключенными напрямую, к периферийному сетевому виртуальному аппарату (NVA), выделенному для проверки северо-южного трафика. Трафик в Интернет из спицевых виртуальных сетей направляется непосредственно к отдельному виртуальному сетевому элементу, выделенному для исходящего трафика в Интернете.
  • Single спицевой NVA для северо-южного трафика и выхода в интернет: этот шаблон полезен, если вы хотите использовать единый NVA для централизованной проверки северо-южного трафика и выхода в интернет, с Виртуальная глобальная сеть, управляющей всей маршрутизацией. В этом шаблоне проектирования дополнительные одноранговые соединения виртуальная сеть или определяемые пользователем маршруты не требуются.

Паттерн проектирования 1: Прямой пиринг между рабочими процессами и DMZ для выхода интернет-трафика.

В этом случае виртуальные сети рабочей нагрузки напрямую соединены по одноранговой связи с виртуальной сетью DMZ для выхода в Интернет, и к виртуальным сетям рабочей нагрузки применяются определяемые пользователем маршруты для маршрутизации интернет-трафика в виртуальную сеть DMZ. Трафик между виртуальными сетями рабочей нагрузки и локальной средой проверяется NVA общих служб.

Сетевая схема

Схема, на которой показан Вариант 1 маршрутизации с использованием NVA для общих служб для проверки частного трафика и NVA DMZ для исходящего трафика в интернет.

На приведенной выше схеме существует несколько специальных типов виртуальных сетей:

  • DMZ виртуальная сеть: размещает NVA, используемое для исходящего интернет-трафика.
  • Виртуальная сеть общих служб: размещает NVA, используемую для инспекции север-южного трафика.
  • Виртуальная сеть рабочей нагрузки — это любые другие виртуальные сети, подключенные к концентратору Виртуальная глобальная сеть.

Потоки трафика

В следующих разделах объясняется, как трафик направляется на косвенные спицы и Интернет с помощью статических маршрутов Виртуальная глобальная сеть.

Source Destination Маршрутизация
Виртуальная сеть рабочей нагрузки Общие службы виртуальной сети Напрямую
Виртуальная сеть рабочей нагрузки Виртуальная сеть рабочей нагрузки Напрямую
Виртуальная сеть рабочей нагрузки Филиалы Через общие службы NVA
Виртуальная сеть рабочей нагрузки Интернет Через DMZ NVA (прямой пиринг)
Филиалы Общие службы виртуальной сети Напрямую
Филиалы Виртуальная сеть рабочей нагрузки Через общие службы NVA

таблицы маршрутов Виртуальная глобальная сеть

Архитектура нуждается в трех разных таблицах маршрутов Виртуальная глобальная сеть, так как существует три шаблона подключения.

Имя таблицы маршрутов Связанные подключения Reasoning
таблица маршрутов по умолчанию branches Отделы должны использовать defaultRouteTable для маршрутизации трафика виртуальной сети рабочей нагрузки к NVA инфраструктуры общих служб.
таблица маршрутов нагрузки Виртуальные сети рабочей нагрузки Используется сетями виртуальной загрузки для маршрутизации локального трафика к NVA служб общего пользования.
общая таблица маршрутов Общие службы и виртуальные сети DMZ Используется общими службами и NVZ для маршрутизации локального трафика и трафика виртуальной сети рабочей нагрузки в соответствующее место назначения.

конфигурация маршрутизации Виртуальная глобальная сеть

Connection Связанная таблица маршрутов Распространенная таблица маршрутов Reasoning
Филиалы таблица маршрутов по умолчанию defaultRouteTable, dmzRouteTable Филиалы должны распространяться в таблицу маршрутов DMZ, чтобы NVA DMZ определил префиксы филиалов и чтобы правильно возвращать северо-южный трафик и трафик, направленный в интернет. Филиалы также добавляются в таблицу маршрутов по умолчанию для стандартного обеспечения доступности филиалов. Ветви не распространяются на виртуальные сети для того, чтобы обеспечить проверку трафика север-юг с помощью сетевого виртуального устройства (NVA) демилитаризованной зоны (DMZ).
Виртуальные сети рабочей нагрузки таблица маршрутов нагрузки workloadRouteTable, dmzRouteTable Виртуальные сети рабочей нагрузки должны распространяться в таблицу маршрутов DMZ, чтобы DMZ NVA получал информацию о префиксах рабочей нагрузки и мог правильно направлять трафик виртуальной сети обратно. Виртуальные сети рабочей нагрузки также передаются в таблицу маршрутов рабочей нагрузки для доступности между рабочими нагрузками. Виртуальные сети рабочей нагрузки не распространяются на defaultRouteTable, чтобы обеспечить проверку северо-южного трафика устройствами NVA DMZ.
DMZ виртуальная сеть dmzRouteTable таблица маршрутов DMZ, таблица маршрутов по умолчанию, таблица маршрутов нагрузки Виртуальная сеть DMZ должна распространяться как на таблицы маршрутов, ориентированные на филиалы, так и на ориентированные на рабочую нагрузку, поскольку DMZ NVA является централизованным узлом для инспекции трафика «север-юг» и выхода в интернет в этом варианте.

Статические маршруты

Следующие статические маршруты настраиваются непосредственно в подключении виртуальной сети NVA.

Note

Для архитектуры проверки "Север-юг" требуется переопределить каждый локальный префикс со статическим маршрутом. Максимальное количество статических маршрутов, которые можно настроить, равно 550. Это ограничение не настраивается. Эта архитектура проверки не предназначена для крупномасштабных развертываний с большим числом локальных маршрутов.

Статические маршруты, настроенные на подключении DMZ виртуальная сеть:

подключение виртуальной сети Префикс адреса IP-адрес следующего узла Reasoning
DMZ 10.1.0.0/16 10.4.0.5 Используется для отправки трафика, предназначенного для диапазонов префиксов рабочей нагрузки, в NVA общих служб. Агрегатные маршруты, охватывающие префиксы рабочей нагрузки, можно использовать, и Виртуальная глобальная сеть автоматически направляет трафик, предназначенный для виртуальных сетей, в NVA.
DMZ 10.2.0.0./24, 10.2.10.0/24, 10.2.20.0/24 10.4.0.5 Используется для отправки трафика, предназначенного для диапазонов префиксов ветви для NVA общих служб. В этом случае для перенаправления трафика, предназначенного для локальных сетей, необходимо использовать определенные статические маршруты, которые обеспечивают наиболее длинное совпадение префикса (LPM) для каждого локального маршрута и направляют этот трафик в NVA услуг общей службы. Использование статистических маршрутов приводит к асимметричной маршрутизации.

Статические маршруты, настроенные в таблицах маршрутов Виртуальная глобальная сеть:

Таблица маршрутов Destination Следующий прыжок IP-адрес следующего прыжка (настроен на подключение виртуальная сеть) Reasoning
таблица маршрутов по умолчанию 10.1.0.0/16 Общие службы виртуальной сети 10.4.0.5 Как и маршруты в подключении виртуальной сети, агрегированного диапазона достаточно, чтобы обеспечить маршрутизацию подразделений к виртуальным сетям рабочей нагрузки (VNet) через NVA служб общего доступа.
таблица маршрутов нагрузки 10.2.0.0./24, 10.2.10.0/24, 10.2.20.0/24 Общие службы виртуальной сети 10.4.0.5 Аналогично маршрутам в подключении виртуальная сеть, для перенаправления трафика, предназначенного для локальных сетей, требуется использовать определенные статические маршруты, обеспечивающие самое длинное совпадение префикса (LPM) для каждого локального маршрута, чтобы направить трафик в виртуальное сетевое устройство (NVA) общих служб. Агрегированные маршруты приводят к асимметричной маршрутизации.

Конфигурации виртуальной сети для дополнительной нагрузки

В этом проекте трафик, связанный с Интернетом, не направляется через центр Виртуальная глобальная сеть. Вместо этого он направляется непосредственно из виртуальных сетей рабочей нагрузки в виртуальную сеть DMZ для проверки. Добавьте определяемые пользователем маршруты в виртуальные сети рабочей нагрузки для маршрутизации трафика через Интернет в виртуальную сеть DMZ.

В приведенном выше примере для виртуальных сетей рабочей нагрузки потребуется следующая запись:

Префикс IP-адрес следующего узла Purpose
0.0.0.0/0 10.5.10.5 Маршрутизация интернет-трафика для проверки

Возврат трафика из Интернета направляется непосредственно из NVA DMZ в виртуальные сети рабочей нагрузки через пиринг виртуальных сетей.

Шаблон проектирования 2: Используйте маршрутизацию с помощью Виртуальная глобальная сеть для направления трафика в DMZ.

В этом шаблоне проектирования виртуальные сети рабочих нагрузок не подключены напрямую к виртуальной сети DMZ для исходящего трафика через Интернет. Вместо этого Виртуальная глобальная сеть маршрутизация используется для отправки интернет-трафика из виртуальных сетей рабочей нагрузки и локальной сети в виртуальную сеть DMZ для проверки. Трафик между виртуальными сетями рабочей нагрузки и локальными сетями также проверяется NVA DMZ.

Потоки трафика

В следующих разделах объясняется, как трафик направляется на косвенные спицы и Интернет с помощью статических маршрутов Виртуальная глобальная сеть.

Source Destination Маршрутизация
Виртуальная сеть рабочей нагрузки Общие службы виртуальной сети Напрямую
Виртуальная сеть рабочей нагрузки Виртуальная сеть рабочей нагрузки Напрямую
Виртуальная сеть рабочей нагрузки Филиалы Через DMZ NVA
Виртуальная сеть рабочей нагрузки Интернет Через DMZ NVA
Филиалы Общие службы виртуальной сети Напрямую
Филиалы Виртуальная сеть рабочей нагрузки Через DMZ NVA
Филиалы Интернет Через DMZ NVA

Сетевая схема

Диаграмма, показывающая маршрутизацию по Опции 2 с использованием Виртуальная глобальная сеть, которая пересылает как частный, так и интернет-трафик через DMZ NVA.

На приведенной выше схеме существует два специальных типа виртуальных сетей:

  • Виртуальная сеть DMZ: размещает NVA, используемый для управления исходящим интернет-трафиком и проверки север-южного трафика.
  • Виртуальная сеть рабочей нагрузки — это любые другие виртуальные сети, подключенные к концентратору Виртуальная глобальная сеть.

таблицы маршрутов Виртуальная глобальная сеть

Архитектура нуждается в трех разных таблицах маршрутов Виртуальная глобальная сеть, так как существует три шаблона подключения.

Имя таблицы маршрутов Связанные подключения Reasoning
таблица маршрутов по умолчанию Филиалы Филиалы должны использовать defaultRouteTable для маршрутизации виртуальной сети рабочей нагрузки и интернет-направленного трафика в DMZ NVA.
таблица маршрутов нагрузки Виртуальные сети рабочей нагрузки Используется виртуальными сетями рабочих нагрузок для маршрутизации локального трафика и трафика, направленного в интернет, в DMZ NVA.
dmzRouteTable DMZ виртуальная сеть Используется NVA DMZ для маршрутизации локального трафика и трафика виртуальных сетей рабочих нагрузок в соответствующее место назначения.

конфигурация маршрутизации Виртуальная глобальная сеть

Connection Связанная таблица маршрутов Распространенная таблица маршрутов Reasoning
Филиалы таблица маршрутов по умолчанию defaultRouteTable, dmzRouteTable Филиалы должны распространяться в таблицу маршрутов DMZ, чтобы NVA DMZ узнавал префиксы филиалов и мог правильно возвращать как частный трафик, так и трафик, направленный в интернет. Филиалы также добавляются в таблицу маршрутов по умолчанию для стандартного обеспечения доступности филиалов.
Виртуальные сети рабочей нагрузки таблица маршрутов нагрузки workloadRouteTable, dmzRouteTable Виртуальные сети нагрузки должны направляться в таблицу маршрутов DMZ, чтобы NVA DMZ узнавал префиксы нагрузки и мог корректно обрабатывать как частный, так и направленный в интернет трафик. Виртуальные сети рабочей нагрузки также передаются в таблицу маршрутов рабочей нагрузки для доступности между рабочими нагрузками.
DMZ виртуальная сеть dmzRouteTable таблица маршрутов DMZ, таблица маршрутов по умолчанию, таблица маршрутов нагрузки Виртуальная сеть DMZ должна распространяться как к таблицам маршрутов, ориентированным на филиалы, так и к таблицам маршрутов, связанные с рабочими нагрузками, так как DMZ NVA является централизованной точкой для частной проверки трафика и выхода в Интернет в рамках этого варианта.

Статические маршруты

Note

Для архитектуры проверки "Север-юг" требуется переопределить каждый локальный префикс со статическим маршрутом. Максимальное количество статических маршрутов, которые можно настроить, равно 550. Это ограничение не настраивается. Эта архитектура проверки не предназначена для крупномасштабных развертываний с большим числом локальных маршрутов.

Статические маршруты по подключениям виртуальная сеть:

подключение виртуальной сети Префикс адреса IP-адрес следующего узла Reasoning
DMZ 10.1.0.0/16 10.4.0.5 Используется для отправки трафика, предназначенного для диапазонов префикса рабочей нагрузки, в NVA DMZ. В этом случае агрегатные маршруты, охватывающие диапазоны рабочих нагрузок, используются для обеспечения маршрутизации трафика, предназначенного для виртуальных сетей для рабочих нагрузок (VNets), через NVA DMZ. Виртуальная глобальная сеть гарантирует, что трафик, предназначенный для виртуальных сетей, направляется в DZ NVA.
DMZ 10.2.0.0/24, 10.2.10.0/24, 10.2.20.0/24 10.4.0.5 Используется для отправки трафика, предназначенного для диапазонов префикса ветви в NVA DMZ. В этом случае для перенаправления трафика, предназначенного для он-премисных сетей, требуются конкретные статические маршруты, обеспечивающие наибольшее совпадение префиксов (LPM), чтобы перенаправить трафик в DMZ NVA. Агрегированные маршруты приводят к асимметричной маршрутизации.
DMZ 0.0.0.0/0 10.4.0.5 Используется для привлечения трафика, привязанного к Интернету, в виртуальную сеть DMZ.

Статические маршруты, настроенные в таблицах маршрутов Виртуальная глобальная сеть:

Таблица маршрутов Destination Следующий прыжок IP-адрес следующего прыжка (настроен на подключение виртуальная сеть) Reasoning
таблица маршрутов по умолчанию 10.1.0.0/16 DMZ виртуальная сеть 10.4.0.5 Как и маршруты в подключении Виртуальная сеть, агрегированного диапазона достаточно, чтобы обеспечить направление трафика из филиалов к виртуальным сетям рабочей нагрузки через NVA DMZ.
таблица маршрутов по умолчанию 0.0.0.0/0 DMZ виртуальная сеть 10.4.0.5 Как и маршруты в подключении виртуальной сети, маршрут по умолчанию необходим для того, чтобы трафик филиала в Интернет направлялся через NVA DMZ.
таблица маршрутов нагрузки 10.2.0.0/24, 10.2.10.0/24, 10.2.20.0/24 DMZ виртуальная сеть 10.4.0.5 Как и маршруты в подключении виртуальная сеть, определенные статические маршруты, которые имеют наиболее длинный префикс (LPM) для каждого локального маршрута, необходимы для перенаправления трафика рабочих процессов, предназначенного для внутрикорпоративных направлений, в NVA DMZ. Агрегированные маршруты приводят к асимметричной маршрутизации.
таблица маршрутов нагрузки 0.0.0.0/0 DMZ виртуальная сеть 10.4.0.5 Как и маршруты в подключении к виртуальной сети, маршрут по умолчанию необходим для обеспечения маршрутизации виртуальной сети рабочей нагрузки на интернет-трафик через NVA DMZ.

Дополнительные рекомендации

  • Если статические маршруты пересекаются с адресным пространством виртуальной сети NVA, убедитесь, что настройка обход следующего узла для IP-адреса рабочих нагрузок в этой виртуальной сети выполнена правильно при подключении к виртуальной сети. Переключение этого параметра на true часто требуется для сценариев, когда требуется прямой доступ к интерфейсу управления NVA. Дополнительные сведения см. в разделе Обход IP-адреса следующего узла для рабочих нагрузок в этой Виртуальной сети.
  • Чтобы убедиться, что подключение узнает маршрут 0.0.0.0/0 из Виртуальная глобальная сеть, убедитесь, что для параметра Propagate по умолчанию или Enable Internet Security для подключения задано значение On.