关于Azure环境中结合NVA检测与VPN网关的动态路由拓扑实现咨询
Azure环境中结合NVA检测与VPN网关的动态路由拓扑实现咨询
我现在想搭建这样一套网络拓扑:
Spoke VNETs <> NVA(比如FortiGate)<> VPN网关 <====> 本地数据中心
用静态路由来实现这个拓扑其实挺直接,但存在恼人的限制:
- 如果把NVA和VPN网关部署在同一个HUB-VNET中,同时开启“允许Spoke-VNET使用HUB-VNET的远程网关或路由服务器”选项——那么从VPN网关学习到的本地窄范围前缀会覆盖Spoke-VNET UDR(用户定义路由)里更通用的前缀,而这些通用前缀本来是用来把发往本地的流量导向NVA做检测的。我得在UDR里逐个覆盖这些前缀,这完全不实用。
- 如果在同一个HUB-VNET里不开启这个选项,或者把VPN网关部署在一个不直接与Spoke VNET建立对等连接的VNET里——那VPN网关就不知道Spoke VNET的IP范围了。虽然可以通过给VPN网关应用UDR来把这些流量转发给NVA……
备注:内容来源于stack exchange,提问作者Cat Mucius
相关产品推荐
相关产品推荐

