【问题标题】:Azure expressroute and VPN with Third Party NVAAzure expressroute 和 VPN 与第三方 NVA
【发布时间】:2019-06-11 21:35:36
【问题描述】:

我有一对 FortiGate NVA,它们将充当 IPSec VPN 隧道的终止点,并充当使用 expressroute 的远程站点的备份连接。

Microsoft 的在线示例显示了类似的解决方案,但使用的是本机 VPN 网关。当我不使用本机 VPN 网关时,我需要一些帮助来了解如何处理路由和故障转移。

合作方提供 expressroute 作为现有 MPLS 网络的分支。路由将通过这种方式与 Azure 交换。我以前从未使用过 expressroute,但我假设如果线路发生故障或远程站点无法访问线路,则该特定路由将通过合作伙伴的 eBGP 关系从 Azure 中的表中删除。我不完全理解故障转移是如何发生的。

关于架构的更多信息:

两个 Vnet。一个 Vnet 是“网关”vnet。这将容纳 FortiGate NVA 的所有子网以及 expressroute 对象的子网。此 Vnet 将有一个 UDR。然后会有第二个 Vnet,共享服务将存在。此 Vnet 将与网关 Vnet 对等。对 Internet 的访问将通过 NVA 退出,远程站点流量将通过 expressroute 对象退出。如果 expressroute 失败,在这种情况下,流量会被转移到哪里?在 UDR?

谢谢!

【问题讨论】:

    标签: azure networking


    【解决方案1】:

    如果您在 VNET 中部署了快速路由并开始从本地发布路由,那么当查看 NVA 的有效路由时,您可以看到本地路由下一跳作为快速路由 MSEE IP。

    当线路出现故障时,这些路线将被撤销。

    如果您有 VPN 网关和 Express 路由,这是一个共存设置,在 Express 路由中,您正在通告 On-Prem 路由,并且使用 VPN,您已经在 Local Network Gateway 中声明了 On-Premises 的路由,如果您在 NVA 的 NIC 中看到有效路由,您将有 2 条到本地的路由,一条使用 Express 路由,另一条使用 VPN。 Express 路由将是 VPN 的首选路由。如果 Express 路由发生故障,另一条现有路由将充当故障转移。

    在您的情况下,如果快速路由失败,通过 Express 路由到 On-Prem 的路由将被撤销,您需要添加一条路由以通过隧道转发流量。否则流量会在您的 NVA 中丢失。

    【讨论】:

    • 跟我想的差不多。指向 NVA 的默认路由,从 ER 电路中学到的更具体的路由。学习路线被移除,使用默认路线。总结得对吗?
    猜你喜欢
    • 1970-01-01
    • 2022-07-14
    • 2019-06-28
    • 1970-01-01
    • 2018-01-08
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多