使用Azure 防火墙进行选择性检查

注释

本文适用于使用静态路由将流量路由到 Azure 防火墙的安全虚拟广域网中心。 使用路由意向时,不支持自定义绕过方案

场景概述

此设计模式描述了安全虚拟 WAN中心的方案,其中某些流量会绕过Azure 防火墙检查,而其他流量仍由Azure 防火墙检查。

如果需要在两个虚拟网络之间或在本地和特定虚拟网络之间选择流量来直接路由而不是遍历Azure 防火墙,则这些方案非常有用。

虚拟网络到虚拟网络的选择性检查

此设计模式允许受信任的虚拟网络直接通信,而分支和不受信任的虚拟网络之间的所有其他流量通过Azure 防火墙路由。

网络图

显示安全枢纽中对于受信任的虚拟网络到虚拟网络流量选择性旁路 Azure 防火墙的图示。

在上图中,虚拟网络分为两种类型:

  • 受信任的虚拟网络:受信任的虚拟网络是可以直接通信的一个域的一部分。
  • 不受信任的虚拟网络:不受信任的域中的流量以及受信任域与不受信任的域之间的流量需要检查Azure 防火墙。

流量流

来源 受信任的虚拟网络 不受信任的虚拟网络 分支
受信任的虚拟网络 通过 虚拟 WAN 中心路由器直接连接 通过Azure 防火墙 通过Azure 防火墙
不受信任的虚拟网络 通过Azure 防火墙 通过Azure 防火墙 通过Azure 防火墙
分支 通过Azure 防火墙 通过Azure 防火墙 直接

Configuration

虚拟WAN路由表

路由表名称 关联的连接 Reasoning
默认路由表 分支和不受信任的虚拟网络 连接用于将流量转发至 Azure 防火墙,包括来自或发往分支机构的流量以及与不受信任虚拟网络之间的所有流量。 禁止连接传递到此路由表,以确保流量经过Azure防火墙检查。
可信路由表 受信任的虚拟网络 用于将受信任的虚拟网络保存在单独的路由表中,在受信任网络之间直接路由流量,并绕过 Azure 防火墙的检查。

虚拟 WAN 路由配置

Connection 关联的路由表 传播的路由表 Reasoning
受信任的虚拟网络 可信路由表 可信路由表 受信任的虚拟网络关联并传播到专用路由表,以便受信任的流量可以绕过Azure 防火墙。
不受信任的虚拟网络 默认路由表 noneRouteTable 只能通过Azure 防火墙访问不受信任的虚拟网络。
分支 默认路由表 noneRouteTable 分支流量必须通过Azure 防火墙路由。

静态路由

路由表 地址前缀 下一跳 Reasoning
可信路由表 10.0.0.0/8、192.168.0.0/16、172.16.0.0/12 Azure 防火墙 虚拟 WAN将受信任的虚拟网络范围通告到其他受信任的虚拟网络(允许绕过防火墙)。 所有其他流量通过Azure 防火墙进行路由。
默认路由表 10.0.0.0/8、192.168.0.0/16、172.16.0.0/12 Azure 防火墙 所有分支和不受信任的虚拟网络都利用静态路由将所有流量路由到Azure 防火墙进行检查。

本地到虚拟网络选择性检查

此设计模式基于以前的设计,允许分支直接访问受信任的虚拟网络。 所有其他流量模式保持不变。

网络图

显示受信任的本地到虚拟网络流量在安全枢纽中的选择性Azure防火墙绕过的图示

与以前一样,虚拟网络分为两种类型:

  • 受信任的虚拟网络:受信任的虚拟网络是本地连接可以直接与之通信的一个域的一部分。
  • 不受信任的虚拟网络:从本地到不受信任的虚拟网络的流量需要通过 Azure 防火墙进行检查。

流量流

注释

由于所有本地连接必须关联并传播到同一路由表,因此所有本地连接必须通过同一路由路径将流量发送到受信任的或不受信任的虚拟网络。 不支持本地连接级流量自定义。

来源 受信任的虚拟网络 不受信任的虚拟网络 分支
受信任的虚拟网络 通过 虚拟 WAN 中心路由器直接连接 通过Azure 防火墙 直接
不受信任的虚拟网络 通过Azure 防火墙 通过Azure 防火墙 通过Azure 防火墙
分支 通过 虚拟 WAN hub 路由器定向到受信任的虚拟网络,否则通过 Azure 防火墙 通过Azure 防火墙 直接

Configuration

虚拟WAN路由表

路由表名称 关联的连接 Reasoning
默认路由表 分支和不受信任的虚拟网络 由必须将流量转发到Azure 防火墙的连接使用,包括将流量转发到不受信任的虚拟网络以及来自不受信任的虚拟网络的所有流量。
可信路由表 受信任的虚拟网络 受信任的虚拟网络用于直接将流量转发至其他受信任的虚拟网络和本地网络。

虚拟 WAN 路由配置

Connection 关联的路由表 传播的路由表 Reasoning
受信任的虚拟网络 可信路由表 信任路由表 (trustedRouteTable), 默认路由表 (defaultRouteTable) 受信任的虚拟网络会与受信任的 RouteTable 进行关联,并将信息传播到受信任的 RouteTable,这样受信任的虚拟网络可以直接通信。 受信任的虚拟网络还会传播到 defaultRouteTable,以便分支可以直接访问受信任的虚拟网络。
不受信任的虚拟网络 默认路由表 noneRouteTable 只能通过Azure 防火墙访问不受信任的虚拟网络。
所选分支 默认路由表 信任路由表 (trustedRouteTable), 默认路由表 (defaultRouteTable) 分支连接必须关联到 defaultRouteTable。 分支传播到受信任的路由表,因此分支到受信任的虚拟网络流量会绕过Azure 防火墙。

静态路由

路由表 地址前缀 下一跳 Reasoning
可信路由表 10.0.0.0/8、192.168.0.0/16、172.16.0.0/12 Azure 防火墙 虚拟 WAN播发了更具体的路由,用于虚拟网络的受信任前缀和到受信任分支的本地连接。 所有其他流量都使用静态路由路由到Azure 防火墙。
默认路由表 10.0.0.0/8、192.168.0.0/16、172.16.0.0/12 Azure 防火墙 不受信任的虚拟网络和未绕过的分支连接的所有流量将路由到Azure 防火墙进行检查。