Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этом документе описаны различные типы статических маршрутов в Виртуальная глобальная сеть, распространенных вариантах использования и основных рекомендациях и ограничениях, которые следует учитывать во время проектирования сети и реализации.
Общие сведения о статических маршрутах
Note
Статические маршруты в Виртуальная глобальная сеть нельзя использовать для направления трафика к сетевому виртуальному модулю (NVA) или SaaS-решению, развернутому в концентраторе Виртуальная глобальная сеть. Для решений NVA и SaaS единственный поддерживаемый способ направлять трафик — с помощью правил и политик маршрутизации. Дополнительные сведения см. в документации по намерениям маршрутизации и политикам.
Статические маршруты Виртуальная глобальная сеть используются для направления трафика на конкретный следующий узел. Статические маршруты обеспечивают два основных варианта использования маршрутизации:
- Направьте трафик через Брандмауэр Azure, развернутый в концентраторе Виртуальная глобальная сеть.
- Маршрутизация трафика на назначенный IP-адрес (часто подсистема балансировки нагрузки перед сетевым виртуальным устройством), развернутая в периферийной виртуальной сети, подключенной к концентратору Виртуальная глобальная сеть.
На высоком уровне для двух основных вариантов использования, упомянутых выше, требуются следующие статические конфигурации маршрутов.
| Сценарий использования | Configuration | Подробная документация по варианту использования |
|---|---|---|
| Маршрутизация трафика через Брандмауэр Azure, развернутый в узле Виртуальная глобальная сеть | Статические маршруты в таблице маршрутизации Виртуальная глобальная сеть с указанием следующего узла по идентификатору ресурса Брандмауэр Azure. | Маршрутизируйте трафик к защищенному концентратору Брандмауэр Azure с помощью статических маршрутов Виртуальная глобальная сеть. |
| Маршрутизация трафика к назначенному IP-адресу в спицевой виртуальной сети. |
Опция 1: Статические маршруты на подключении виртуальной сети, где следующий переход устанавливается на IP-адрес NVA или балансировщика нагрузки в периферийной виртуальной сети. Распространение статического маршрута установлено в true. Option 2: Настройте статический маршрут в таблице маршрутов Виртуальная глобальная сеть с использованием подключения к следующему участку сети виртуальная сеть. Настройте соответствующий статический маршрут на соединении виртуальной сети, указав следующий переход, IP-адрес NVA или балансировщика нагрузки в спицевой виртуальной сети. |
Маршрутизация трафика к виртуальным сетям периферийного типа с помощью статических маршрутов Виртуальная глобальная сеть |
Варианты использования маршрутизации
Маршрутизация трафика в Брандмауэр Azure
Note
Существуют два независимых способа направить трафик в Брандмауэр Azure: статические маршруты в таблицах маршрутов концентратора Виртуальная глобальная сеть или настройки маршрутизации и политики. Сочетание двух параметров конфигурации не поддерживается. В этой статье под шаблоном статической маршрутизации в Брандмауэр Azure понимается защищенный виртуальный концентратор с Брандмауэр Azure, в котором функция управления маршрутизацией не активирована.
Configuration
Настройте Виртуальная глобальная сеть для маршрутизации трафика в Брандмауэр Azure в безопасном концентраторе с помощью статических маршрутов. Эта конфигурация применяется к защищенным виртуальным центрам с Брандмауэр Azure, в которых намерение маршрутизации не включено. Эта конфигурация включает добавление двух отдельных конфигураций в развертывание Виртуальная глобальная сеть:
- Добавьте статические маршруты в таблицы маршрутов концентратора виртуальной WAN с указанием следующего перехода в качестве вашего идентификатора ресурса Брандмауэр Azure.
- Настройте таблицы ассоциированные и рассматриваемых таблиц маршрутов подключений концентратора Виртуальная глобальная сеть.
Чтобы настроить статические маршруты и связанные/пропагируемые таблицы маршрутов в сценариях безопасной сети, используйте следующие наилучшие практики.
-
Рекомендации по настройке статических маршрутов и таблицам маршрутов:
- Сведите к минимуму количество таблиц настраиваемых маршрутов (помимо defaultRouteTable и noneRouteTable). Пользовательские таблицы маршрутов должны использоваться для более настраиваемых сценариев маршрутизации, таких как различные шаблоны маршрутизации для виртуальных сетей.
- Используйте агрегатные диапазоны вместо определенных диапазонов в статических маршрутах, когда это возможно. Это сводит к минимуму количество настроенных статических маршрутов.
- Тщательно оцените проекты с несколькими концентраторами и используйте намерение маршрутизации , когда это возможно. Архитектуры, использующие статические маршруты для отправки трафика в Брандмауэр Azure, могут стать сложными для управления с несколькими узлами. Межрегиональная проверка через Брандмауэр Azure не поддерживается при использовании статических конфигураций маршрутов.
-
Рекомендации по настройке ассоциаций и распространения:
- Все филиалы (VPN/ExpressRoute) должны быть связаны с таблицей defaultRouteTable и распространяться на тот же набор таблиц маршрутов и меток таблиц маршрутов.
- Распространение маршрутов подключения к таблице маршрутов подразумевает, что все подключения, связанные с этой таблицей маршрутов, могут напрямую получить доступ к распространяющимся маршрутам. Убедитесь, что конфигурация маршрутизации согласована и приводит к симметрии маршрутизации. Например, если филиалы распространяются в таблице маршрутов виртуальной сети, убедитесь, что те же виртуальные сети распространяются в таблицу маршрутов по умолчанию. Применимо то же самое, если подключение не распространяется на таблицу маршрутов другого соединения.
- Аналогичным образом, отсутствие распространения подключения к таблице маршрутов обычно означает, что подключения, связанные с этой же таблицей маршрутов, не смогут получить доступ к этому подключению. Требуется статический маршрут.
Распространенные варианты использования
Одним из распространенных вариантов использования статических маршрутов в Виртуальная глобальная сеть является отправка частного трафика одного концентратора через Брандмауэр Azure развернутый в виртуальном концентраторе. В этой схеме брандмауэр выступает в качестве следующего узла для трафика, который в противном случае будет поступать непосредственно в конечное место назначения.
Этот шаблон используется для предоставления инспектирования Брандмауэр Azure для следующих сценариев высокоуровневого использования:
К дополнительным, более сложным вариантам использования относятся:
Другие распространенные варианты использования, требующие альтернативных подходов или не поддерживаемые статическими маршрутами:
| Вариант использования | Альтернативный подход |
|---|---|
| Направьте трафик на NVA, развернутый внутри узла Виртуальная глобальная сеть. | Анализ трафика с помощью NVA, развернутого в концентраторе, требует использования принципов маршрутизации и политик. |
| Проверьте трафик между хабами | Используйте намерение маршрутизации и политики. |
| Проверка трафика между филиалами (ExpressRoute, VPN типа "сеть — сеть" и VPN типа "точка — сеть") | Для проверки трафика между филиалами требуется использование намерения маршрутизации и политик. |
| Изоляция виртуальной сети с помощью безопасных узлов. | Используйте правила сети Брандмауэр Azure для блокировки трафика между виртуальными сетями, которые не должны взаимодействовать. Маршрутизация Виртуальная глобальная сеть, даже при правильной настройке распространения и сопоставлений, не может гарантировать, что две виртуальные сети будут изолированы с точки зрения маршрутизации. Например, две виртуальные сети, которые не передают трафик друг другу, по-прежнему могут взаимодействовать через Брандмауэр Azure, если агрегатный маршрут (например, 10.0.0.0/8 или 0.0.0/0) настраивается как статический маршрут, указывающий на Брандмауэр Azure в концентраторе виртуальная сеть в связанной таблице маршрутов Виртуальная глобальная сеть. |
Маршрутизация трафика на NVA в спицевой виртуальной сети.
Параметры конфигурации
Маршрутизация по IP-адресу в периферийной виртуальной сети можно настроить двумя способами:
- Вариант 1. Укажите статический маршрут для подключения к виртуальной сети. Задайте значение Trueдля распространения статического маршрута. В этой модели статический маршрут подключения к виртуальной сети автоматически распространяется в Виртуальная глобальная сеть без необходимости отдельной записи статического маршрута в таблицах маршрутов Виртуальная глобальная сеть. Эта конфигурация обладает лучшими характеристиками масштабируемости, поскольку Виртуальная глобальная сеть автоматически распространяет статические маршруты в соответствии с таблицами маршрутов и метками, распространяемыми виртуальная сеть.
- Option 2: Укажите статический маршрут в таблице маршрутов Виртуальная глобальная сеть со следующим прыжком, заданным для подключения виртуальной сети Hub. В этой модели должно существовать также соответствующее статическое маршрутное указание на подключении к виртуальной сети, которое определяет IP-адрес следующего узла для префикса. Кроме того, необходимо добавить статический маршрут в каждую таблицу маршрутов Виртуальная глобальная сеть (включая удаленные центры Виртуальная глобальная сеть), указывающий на подключение к виртуальной сети концентратора, которое должно использовать этот статический маршрут.
Два варианта конфигурации поддерживают разные шаблоны маршрутизации и имеют разные варианты использования:
| Опция | Обзор | Поддерживаемые варианты использования | Примеры архитектур | Неподдерживаемые варианты использования |
|---|---|---|---|---|
| 1 | Статический маршрут на подключении виртуальной сети с параметром Распространение статического маршрута равно True | Используйте NVA в качестве источника маршрутов для косвенных периферийных устройств, VPN-туннелей, завершающихся на устройстве NVA, или в качестве точки доступа в интернет. Совместим с центрами намерений маршрутизации. | Непрямые периферийные архитектуры и маршрутизация интернет-связанного трафика через периферийный NVA для выхода,гибридные сценарии | Этот параметр конфигурации нельзя использовать в сценариях инспекции между локальным соединением Виртуальная глобальная сеть и виртуальной сетевой инфраструктурой spoke. |
| 2 | Статический маршрут в таблице маршрутов Виртуальная глобальная сеть со следующим прыжком, заданным для подключения к виртуальной сети концентратора, а также соответствующий IP-адрес следующего прыжка в подключении виртуальной сети. | Используйте NVA в качестве источника маршрутов для косвенных периферийных устройств, VPN-туннелей, завершающихся на устройстве NVA, или в качестве точки доступа в интернет. Используется для сценариев проверки между двумя подключениями Виртуальная глобальная сеть (от локальной сети к виртуальной сети). | Индиректные спицевые архитектуры, маршрутизация трафика, направленного в Интернет, к периферийной NVA для исходящего подключения, гибридные сценарии, проверка от локальной сети к виртуальной сети. | Несовместим с концентраторами, использующими намерение маршрутизации. |
При использовании статических маршрутов для маршрутизации трафика к подключению виртуальная сеть в Виртуальная глобальная сеть учитывайте следующие рекомендации и соображения.
- Используйте конфигурацию option 1 вместо конфигурации option 2 при любой возможности, поскольку option 1 гарантирует автоматическое объявление статических маршрутов соответствующим таблицам маршрутов Виртуальная глобальная сеть. Это значительно снижает эксплуатационные затраты на управление статическими маршрутами в нескольких Виртуальная глобальная сеть таблицах маршрутов и центрах.
- Протокол bypass next-hop IP-адрес определяет, как маршрутизировать трафик, предназначенный для IP-адресов в той же виртуальной сети, в которой находится NVA. Выровняйте этот параметр с заданным шаблоном сети. Часто установка этого параметра в true критически важна для правильной маршрутизации управленческого трафика NVA на ожидаемый интерфейс или экземпляр NVA.
- Если настроено несколько статических маршрутов, где целевые CIDR не находятся в IANA RFC1918, все статические маршруты с не-RFC1918 назначениями должны использовать тот же IP-адрес следующего перехода.
- В сценариях, когда NVA используется для проверки трафика между локальными и другими виртуальными сетями, виртуальная сеть NVA, как правило, будет связана с настраиваемой таблицей маршрутов, отличной от таблиц маршрутов филиалов или других виртуальных сетей, в то время как все остальные подключения будут распространяться на настраиваемую таблицу маршрутов виртуальной сети NVA. Пример см. в разделе распространенных вариантов использования ниже.
Распространенные варианты использования
Некоторые распространенные варианты использования, требующие альтернативных подходов или не поддерживаются в Виртуальная глобальная сеть:
| Вариант использования | Альтернативные подходы |
|---|---|
| Используйте NVA для проверки трафика от виртуальной сети к виртуальной сети через NVA, развернутую в третьей спице виртуальной WAN. | Не поддерживается. Используйте архитектуру непрямой периферийной, где периферийные виртуальные сети соединены с периферией NVA, а не концентратором Виртуальная глобальная сеть. Кроме того, разверните NVA в концентраторе Виртуальная глобальная сеть hub, подключите все периферийные виртуальные сети к концентратору Виртуальная глобальная сеть hub и используйте маршрутизацию на основе намерений. |
| Используйте NVA в периферийной сети для проверки трафика между филиалами. | Не поддерживается. Разверните NVA в концентраторе Виртуальная глобальная сеть и используйте настройки маршрутизации. |
Объединение двух типов статических маршрутов
Вы также можете объединить статические маршруты, указывающие на Брандмауэр Azure в виртуальном концентраторе со статическими маршрутами, указывающими на подключение к виртуальной сети. Эта конструкция полезна, если требуются разные следующие узлы для разных классов трафика в одном и том же развертывании Виртуальная глобальная сеть.
Распространенные варианты использования:
Диаграмма, которая показывает, как Брандмауэр Azure инспектирует локальный трафик, а сетевое виртуальное устройство спицы обрабатывает определённый трафик, например, исходящий в Интернет.
Другие распространенные варианты использования, требующие альтернативных подходов или не поддерживаемые статическими маршрутами:
| Сценарий использования | Альтернативный подход |
|---|---|
| Сценарии двойной инспекции: проверяйте трафик, предназначенный для опосредованного спицевого подключения или Интернета, с развернутым Брандмауэр Azure в безопасном концентраторе. Затем перенаправьте трафик к NVA в сегменте шпиля для выхода или доступа к косвенному сегменту шпиля. | Используйте намерения маршрутизации и политики и статические маршруты на подключении виртуальных сетей с параметром распространение статических маршрутов, установленным в true. |