Статические маршруты в Виртуальная глобальная сеть

В этом документе описаны различные типы статических маршрутов в Виртуальная глобальная сеть, распространенных вариантах использования и основных рекомендациях и ограничениях, которые следует учитывать во время проектирования сети и реализации.

Общие сведения о статических маршрутах

Note

Статические маршруты в Виртуальная глобальная сеть нельзя использовать для направления трафика к сетевому виртуальному модулю (NVA) или SaaS-решению, развернутому в концентраторе Виртуальная глобальная сеть. Для решений NVA и SaaS единственный поддерживаемый способ направлять трафик — с помощью правил и политик маршрутизации. Дополнительные сведения см. в документации по намерениям маршрутизации и политикам.

Статические маршруты Виртуальная глобальная сеть используются для направления трафика на конкретный следующий узел. Статические маршруты обеспечивают два основных варианта использования маршрутизации:

  • Направьте трафик через Брандмауэр Azure, развернутый в концентраторе Виртуальная глобальная сеть.
  • Маршрутизация трафика на назначенный IP-адрес (часто подсистема балансировки нагрузки перед сетевым виртуальным устройством), развернутая в периферийной виртуальной сети, подключенной к концентратору Виртуальная глобальная сеть.

На высоком уровне для двух основных вариантов использования, упомянутых выше, требуются следующие статические конфигурации маршрутов.

Сценарий использования Configuration Подробная документация по варианту использования
Маршрутизация трафика через Брандмауэр Azure, развернутый в узле Виртуальная глобальная сеть Статические маршруты в таблице маршрутизации Виртуальная глобальная сеть с указанием следующего узла по идентификатору ресурса Брандмауэр Azure. Маршрутизируйте трафик к защищенному концентратору Брандмауэр Azure с помощью статических маршрутов Виртуальная глобальная сеть.
Маршрутизация трафика к назначенному IP-адресу в спицевой виртуальной сети. Опция 1: Статические маршруты на подключении виртуальной сети, где следующий переход устанавливается на IP-адрес NVA или балансировщика нагрузки в периферийной виртуальной сети. Распространение статического маршрута установлено в true.
Option 2: Настройте статический маршрут в таблице маршрутов Виртуальная глобальная сеть с использованием подключения к следующему участку сети виртуальная сеть. Настройте соответствующий статический маршрут на соединении виртуальной сети, указав следующий переход, IP-адрес NVA или балансировщика нагрузки в спицевой виртуальной сети.
Маршрутизация трафика к виртуальным сетям периферийного типа с помощью статических маршрутов Виртуальная глобальная сеть

Варианты использования маршрутизации

Маршрутизация трафика в Брандмауэр Azure

Note

Существуют два независимых способа направить трафик в Брандмауэр Azure: статические маршруты в таблицах маршрутов концентратора Виртуальная глобальная сеть или настройки маршрутизации и политики. Сочетание двух параметров конфигурации не поддерживается. В этой статье под шаблоном статической маршрутизации в Брандмауэр Azure понимается защищенный виртуальный концентратор с Брандмауэр Azure, в котором функция управления маршрутизацией не активирована.

Configuration

Настройте Виртуальная глобальная сеть для маршрутизации трафика в Брандмауэр Azure в безопасном концентраторе с помощью статических маршрутов. Эта конфигурация применяется к защищенным виртуальным центрам с Брандмауэр Azure, в которых намерение маршрутизации не включено. Эта конфигурация включает добавление двух отдельных конфигураций в развертывание Виртуальная глобальная сеть:

  • Добавьте статические маршруты в таблицы маршрутов концентратора виртуальной WAN с указанием следующего перехода в качестве вашего идентификатора ресурса Брандмауэр Azure.
  • Настройте таблицы ассоциированные и рассматриваемых таблиц маршрутов подключений концентратора Виртуальная глобальная сеть.

Чтобы настроить статические маршруты и связанные/пропагируемые таблицы маршрутов в сценариях безопасной сети, используйте следующие наилучшие практики.

  • Рекомендации по настройке статических маршрутов и таблицам маршрутов:
    • Сведите к минимуму количество таблиц настраиваемых маршрутов (помимо defaultRouteTable и noneRouteTable). Пользовательские таблицы маршрутов должны использоваться для более настраиваемых сценариев маршрутизации, таких как различные шаблоны маршрутизации для виртуальных сетей.
    • Используйте агрегатные диапазоны вместо определенных диапазонов в статических маршрутах, когда это возможно. Это сводит к минимуму количество настроенных статических маршрутов.
    • Тщательно оцените проекты с несколькими концентраторами и используйте намерение маршрутизации , когда это возможно. Архитектуры, использующие статические маршруты для отправки трафика в Брандмауэр Azure, могут стать сложными для управления с несколькими узлами. Межрегиональная проверка через Брандмауэр Azure не поддерживается при использовании статических конфигураций маршрутов.
  • Рекомендации по настройке ассоциаций и распространения:
    • Все филиалы (VPN/ExpressRoute) должны быть связаны с таблицей defaultRouteTable и распространяться на тот же набор таблиц маршрутов и меток таблиц маршрутов.
    • Распространение маршрутов подключения к таблице маршрутов подразумевает, что все подключения, связанные с этой таблицей маршрутов, могут напрямую получить доступ к распространяющимся маршрутам. Убедитесь, что конфигурация маршрутизации согласована и приводит к симметрии маршрутизации. Например, если филиалы распространяются в таблице маршрутов виртуальной сети, убедитесь, что те же виртуальные сети распространяются в таблицу маршрутов по умолчанию. Применимо то же самое, если подключение не распространяется на таблицу маршрутов другого соединения.
    • Аналогичным образом, отсутствие распространения подключения к таблице маршрутов обычно означает, что подключения, связанные с этой же таблицей маршрутов, не смогут получить доступ к этому подключению. Требуется статический маршрут.

Распространенные варианты использования

Диаграмма, показывающая статические маршруты, которые отправляют трафик той же подсети, виртуальной сети и интернет-трафик через Брандмауэр Azure в узле Виртуальная глобальная сеть.

Одним из распространенных вариантов использования статических маршрутов в Виртуальная глобальная сеть является отправка частного трафика одного концентратора через Брандмауэр Azure развернутый в виртуальном концентраторе. В этой схеме брандмауэр выступает в качестве следующего узла для трафика, который в противном случае будет поступать непосредственно в конечное место назначения.

Этот шаблон используется для предоставления инспектирования Брандмауэр Azure для следующих сценариев высокоуровневого использования:

Схема потока трафика Description
1 Трафик между локальными филиалами и виртуальными сетями, подключенными к одному виртуальному концентратору.
2 Трафик между виртуальными сетями, подключенными к одному виртуальному концентратору.
3 Трафик между локально подключенными локальными филиалами виртуального концентратора и виртуальными сетями и Интернетом.

К дополнительным, более сложным вариантам использования относятся:

Диаграмма, показывающая, как избранный трафик Виртуальная глобальная сеть минует проверку в Брандмауэр Azure, тогда как остальной трафик проверяется этим же брандмауэром.

Схема потока трафика Description
1 Трафик между определенными виртуальными сетями должен обходить проверку (маршрутизируется через маршрутизатор Виртуального концентратора).
2 Трафик между определенными виртуальными сетями и локальными сетями должен обходить проверку.
3 Локальный трафик в концентраторах Виртуальная глобальная сеть проверяется через Брандмауэр Azure, в то время как трафик между концентраторами проходит без проверки.

Другие распространенные варианты использования, требующие альтернативных подходов или не поддерживаемые статическими маршрутами:

Вариант использования Альтернативный подход
Направьте трафик на NVA, развернутый внутри узла Виртуальная глобальная сеть. Анализ трафика с помощью NVA, развернутого в концентраторе, требует использования принципов маршрутизации и политик.
Проверьте трафик между хабами Используйте намерение маршрутизации и политики.
Проверка трафика между филиалами (ExpressRoute, VPN типа "сеть — сеть" и VPN типа "точка — сеть") Для проверки трафика между филиалами требуется использование намерения маршрутизации и политик.
Изоляция виртуальной сети с помощью безопасных узлов. Используйте правила сети Брандмауэр Azure для блокировки трафика между виртуальными сетями, которые не должны взаимодействовать. Маршрутизация Виртуальная глобальная сеть, даже при правильной настройке распространения и сопоставлений, не может гарантировать, что две виртуальные сети будут изолированы с точки зрения маршрутизации. Например, две виртуальные сети, которые не передают трафик друг другу, по-прежнему могут взаимодействовать через Брандмауэр Azure, если агрегатный маршрут (например, 10.0.0.0/8 или 0.0.0/0) настраивается как статический маршрут, указывающий на Брандмауэр Azure в концентраторе виртуальная сеть в связанной таблице маршрутов Виртуальная глобальная сеть.

Маршрутизация трафика на NVA в спицевой виртуальной сети.

Параметры конфигурации

Маршрутизация по IP-адресу в периферийной виртуальной сети можно настроить двумя способами:

  • Вариант 1. Укажите статический маршрут для подключения к виртуальной сети. Задайте значение Trueдля распространения статического маршрута. В этой модели статический маршрут подключения к виртуальной сети автоматически распространяется в Виртуальная глобальная сеть без необходимости отдельной записи статического маршрута в таблицах маршрутов Виртуальная глобальная сеть. Эта конфигурация обладает лучшими характеристиками масштабируемости, поскольку Виртуальная глобальная сеть автоматически распространяет статические маршруты в соответствии с таблицами маршрутов и метками, распространяемыми виртуальная сеть.
  • Option 2: Укажите статический маршрут в таблице маршрутов Виртуальная глобальная сеть со следующим прыжком, заданным для подключения виртуальной сети Hub. В этой модели должно существовать также соответствующее статическое маршрутное указание на подключении к виртуальной сети, которое определяет IP-адрес следующего узла для префикса. Кроме того, необходимо добавить статический маршрут в каждую таблицу маршрутов Виртуальная глобальная сеть (включая удаленные центры Виртуальная глобальная сеть), указывающий на подключение к виртуальной сети концентратора, которое должно использовать этот статический маршрут.

Два варианта конфигурации поддерживают разные шаблоны маршрутизации и имеют разные варианты использования:

Опция Обзор Поддерживаемые варианты использования Примеры архитектур Неподдерживаемые варианты использования
1 Статический маршрут на подключении виртуальной сети с параметром Распространение статического маршрута равно True Используйте NVA в качестве источника маршрутов для косвенных периферийных устройств, VPN-туннелей, завершающихся на устройстве NVA, или в качестве точки доступа в интернет. Совместим с центрами намерений маршрутизации. Непрямые периферийные архитектуры и маршрутизация интернет-связанного трафика через периферийный NVA для выхода,гибридные сценарии Этот параметр конфигурации нельзя использовать в сценариях инспекции между локальным соединением Виртуальная глобальная сеть и виртуальной сетевой инфраструктурой spoke.
2 Статический маршрут в таблице маршрутов Виртуальная глобальная сеть со следующим прыжком, заданным для подключения к виртуальной сети концентратора, а также соответствующий IP-адрес следующего прыжка в подключении виртуальной сети. Используйте NVA в качестве источника маршрутов для косвенных периферийных устройств, VPN-туннелей, завершающихся на устройстве NVA, или в качестве точки доступа в интернет. Используется для сценариев проверки между двумя подключениями Виртуальная глобальная сеть (от локальной сети к виртуальной сети). Индиректные спицевые архитектуры, маршрутизация трафика, направленного в Интернет, к периферийной NVA для исходящего подключения, гибридные сценарии, проверка от локальной сети к виртуальной сети. Несовместим с концентраторами, использующими намерение маршрутизации.

При использовании статических маршрутов для маршрутизации трафика к подключению виртуальная сеть в Виртуальная глобальная сеть учитывайте следующие рекомендации и соображения.

  • Используйте конфигурацию option 1 вместо конфигурации option 2 при любой возможности, поскольку option 1 гарантирует автоматическое объявление статических маршрутов соответствующим таблицам маршрутов Виртуальная глобальная сеть. Это значительно снижает эксплуатационные затраты на управление статическими маршрутами в нескольких Виртуальная глобальная сеть таблицах маршрутов и центрах.
  • Протокол bypass next-hop IP-адрес определяет, как маршрутизировать трафик, предназначенный для IP-адресов в той же виртуальной сети, в которой находится NVA. Выровняйте этот параметр с заданным шаблоном сети. Часто установка этого параметра в true критически важна для правильной маршрутизации управленческого трафика NVA на ожидаемый интерфейс или экземпляр NVA.
  • Если настроено несколько статических маршрутов, где целевые CIDR не находятся в IANA RFC1918, все статические маршруты с не-RFC1918 назначениями должны использовать тот же IP-адрес следующего перехода.
  • В сценариях, когда NVA используется для проверки трафика между локальными и другими виртуальными сетями, виртуальная сеть NVA, как правило, будет связана с настраиваемой таблицей маршрутов, отличной от таблиц маршрутов филиалов или других виртуальных сетей, в то время как все остальные подключения будут распространяться на настраиваемую таблицу маршрутов виртуальной сети NVA. Пример см. в разделе распространенных вариантов использования ниже.

Распространенные варианты использования

Диаграмма с использованием статических маршрутов Виртуальная глобальная сеть, направляющих трафик на сетевое виртуальное устройство в спицевой виртуальной сети.

Схема потока трафика Description
1 Маршрутизация трафика на непрямые спицы. Косвенные спицы — это виртуальные сети, соединенные пирингом со спицами Виртуальная глобальная сеть, но не подключенные непосредственно к концентратору Виртуальная глобальная сеть..
2 Направьте локальный трафик, предназначенный для периферийной виртуальной сети, к сетевой виртуальной системе, развернутой в другой периферийной виртуальной сети для проверки.
3 Перенаправить трафик, направленный в Интернет, к узловому NVA для проверки и выхода. Часто используется в сценариях, в которых не требуется использовать решение брандмауэра напрямую, развернутое в центре Виртуальная глобальная сеть.

Некоторые распространенные варианты использования, требующие альтернативных подходов или не поддерживаются в Виртуальная глобальная сеть:

Вариант использования Альтернативные подходы
Используйте NVA для проверки трафика от виртуальной сети к виртуальной сети через NVA, развернутую в третьей спице виртуальной WAN. Не поддерживается. Используйте архитектуру непрямой периферийной, где периферийные виртуальные сети соединены с периферией NVA, а не концентратором Виртуальная глобальная сеть. Кроме того, разверните NVA в концентраторе Виртуальная глобальная сеть hub, подключите все периферийные виртуальные сети к концентратору Виртуальная глобальная сеть hub и используйте маршрутизацию на основе намерений.
Используйте NVA в периферийной сети для проверки трафика между филиалами. Не поддерживается. Разверните NVA в концентраторе Виртуальная глобальная сеть и используйте настройки маршрутизации.

Объединение двух типов статических маршрутов

Вы также можете объединить статические маршруты, указывающие на Брандмауэр Azure в виртуальном концентраторе со статическими маршрутами, указывающими на подключение к виртуальной сети. Эта конструкция полезна, если требуются разные следующие узлы для разных классов трафика в одном и том же развертывании Виртуальная глобальная сеть.

Распространенные варианты использования:

Диаграмма, которая показывает, как Брандмауэр Azure инспектирует локальный трафик, а сетевое виртуальное устройство спицы обрабатывает определённый трафик, например, исходящий в Интернет.

Схема потока трафика Description
1 и 2 Использовать Брандмауэр Azure в виртуальном концентраторе для проверки внутреннего трафика между ветвями и виртуальными сетями (1) или между виртуальными сетями, подключенными к тому же концентратору (1), при использовании NVA в периферийной виртуальной сети для сетевого трафика (2).

Другие распространенные варианты использования, требующие альтернативных подходов или не поддерживаемые статическими маршрутами:

Сценарий использования Альтернативный подход
Сценарии двойной инспекции: проверяйте трафик, предназначенный для опосредованного спицевого подключения или Интернета, с развернутым Брандмауэр Azure в безопасном концентраторе. Затем перенаправьте трафик к NVA в сегменте шпиля для выхода или доступа к косвенному сегменту шпиля. Используйте намерения маршрутизации и политики и статические маршруты на подключении виртуальных сетей с параметром распространение статических маршрутов, установленным в true.