In diesem Dokument wird die Konfiguration der standortübergreifenden Microsoft Azure Virtual WAN (vWAN)-VPN-Verbindung mit der Cisco Secure Firewall beschrieben.
Cisco empfiehlt, sich mit folgenden Themen vertraut zu machen:
Die Informationen in diesem Dokument basierend auf folgenden Software- und Hardware-Versionen:
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
Microsoft Azure Virtual WAN (vWAN) kombiniert mehrere Azure-Netzwerk-, Sicherheits- und Routing-Funktionen in einem einzigen Hub-Konstrukt. Jeder vWAN-Hub kann ein von Microsoft verwaltetes Site-to-Site-VPN-Gateway hosten, über das Remote-Geräte wie die sichere Firewall auf Azure zugreifen, ohne die Gateway-Infrastruktur erstellen und warten zu müssen.
Im Gegensatz zu einem herkömmlichen IPsec-VPN mit zwei Endpunkten wird das Azure vWAN-Site-to-Site-VPN-Gateway als Aktiv-Aktiv-Paar von Instanzen (Instance0 und Instance1) bereitgestellt, die jeweils eine eigene öffentliche IP-Adresse und eine eigene Border Gateway Protocol (BGP)-Peering-Adresse aufweisen. Um beide Instanzen für Redundanz und zusätzlichen Durchsatz zu nutzen, richtet die FTD der Außenstelle einen IP-Sicherheits- (IPsec)-Tunnel zu jeder Instanz ein und nutzt BGP anstelle von statischem Routing allein, um Routen dynamisch zu erfassen und zu entfernen, wenn Instanzen verfügbar oder nicht verfügbar werden. Beim Equal-Cost Multi-Path (ECMP)-Routing und BGP Multipath auf dem FTD bleiben dann beide Tunnel gleichzeitig aktiv, anstatt einen als passiven Standby-Tunnel zu behandeln.
In diesem Dokument wird dieses Design in drei Phasen konfiguriert: Die Objekte Azure vWAN Hub und VPN Site werden zuerst erstellt, die resultierenden Verbindungsparameter werden heruntergeladen, und diese Parameter werden dann verwendet, um übereinstimmende Virtual Tunnel Interfaces (VTIs), Internet Key Exchange Version 2 (IKEv2)/IPsec-Richtlinien, statische Routen, ECMP- und BGP-Peering auf dem FTD über FMC zu konfigurieren.
Das Diagramm zeigt die Topologie der in diesem Artikel beschriebenen Konfiguration. Die DIA-Variante (Direct Internet Access) bezieht beide Azure-Tunnel von einer externen Schnittstelle auf dem FTD.

Führen Sie die drei Phasen der Reihe nach aus. Die in Phase 1 und Phase 2 erstellten Azure-seitigen Objekte generieren die Peer-IP-Adressen, BGP Autonomous System (AS)-Nummern und den vorinstallierten Schlüssel, die dann in Phase 3 für die FTD gelten.
Anmerkung: Die Konfigurationsschritte in diesem Dokument sind grob aufgebaut und enthalten die erforderlichen Schritte zum Verbinden des FTD mit Azure vWAN. Weitere Informationen zur Bedeutung der Konfigurationen finden Sie in der Azure vWAN-Dokumentation von Microsoft. Siehe Was ist Azure Virtual WAN? und weitere Dokumentation.
a) Suchen Sie im Azure-Suchfeld nach vWAN, und klicken Sie auf Virtual WANs.

b) Klicken Sie auf + Erstellen.

c) Geben Sie einen Namen für die neue vWAN-Instanz ein, klicken Sie auf Prüfen + Erstellen, und klicken Sie auf der Seite Prüfen + Erstellen im Assistenten auf Erstellen.

Anmerkung: Für die Veröffentlichung dieses Dokuments ist Leerraum vorgesehen, der Werte in verschiedenen Feldern in den Bildern abdeckt.
d) Klicken Sie auf Zur Ressource wechseln.

a) Navigieren Sie zu Connectivity > Hubs, und klicken Sie auf + New Hub.

b) Weitere Informationen zur weiteren Konfiguration finden Sie in der Azure-Dokumentation. Stellen Sie sicher, dass der zugewiesene private Hub-Adressraum keinen der internen Adressräume überschneidet. Konfigurieren des Namens, des virtuellen Hubs, der Hub-Routingeinstellungen. Klicken Sie auf Weiter: Site-to-Site >.

c) Weitere Informationen zu den vorgestellten Feldern finden Sie in der Dokumentation zu Microsoft Azure vWAN Hub. Schalten Sie auf Ja, um eine Site-to-Site (VPN-Gateway) zu erstellen. Die standardmäßig zugewiesene AS-Nummer (BGP Autonomous System) ist 65515, wie von der Internet Engineering Task Force (IETF) in Request For Comments (RFC) 6996 zur Definition der AS-Reservierung für private Nutzung zugewiesen.
Anmerkung: Notieren Sie sich das BGP AS für zukünftige Konfigurationsschritte auf dem FMC.

Klicken Sie auf Prüfen + Erstellen oder auf Weiter : Zeigen Sie auf Site >, um optionale Einstellungen zu konfigurieren.
d) Klicken Sie nach Überprüfung der Übersicht auf Erstellen.
Anmerkung: Wie Azure angibt, dauert die Erstellung des Hubs 30 Minuten.

e) Suchen Sie nach Abschluss der Bereitstellung nach dem ursprünglichen vWAN-Ressourcennamen. Um die Suche weiter einzugrenzen, klicken Sie auf Ressourcen.


a) Geben Sie über Connectivity > Hubs den erstellten Hub ein, und klicken Sie auf den in den vorherigen Schritten erstellten Hub.

b) Klicken Sie auf Connectivity > VPN (Site to Site), und klicken Sie auf + Create new VPN site (Neue VPN-Site erstellen).

c) Geben Sie die Werte in die erforderlichen Felder ein. Klicken Sie abschließend auf Weiter: Links > um fortzufahren.

d) Geben Sie die erforderlichen Linkinformationen ein. Die Felder Link BGP Address (BGP-Adresse verknüpfen) und Link ASN (ASN verknüpfen) geben die BGP-Layer-3-Zieladresse und die BGP-AS-Nummer im Innentunnel der Außenstelle wieder, mit der die Nachbarschaft mit Azure über die standortübergreifenden Tunnel gebildet wird. Die Link-BGP-Adresse ist eine sich nicht überlappende Subnetzadresse (/32) außerhalb des zuvor konfigurierten Subnetzes für den privaten Hub-Adressraum, das Azure als /32-Route installiert, um es als BGP-Nachbar zu erreichen. Die Link-IP-Adresse/der FQDN ist die Layer-3-Ziel-IP-Adresse des Datenverkehrs am Außenstellenstandort, der für die Bereitstellung der IPsec-/IKEv2-Verbindung erforderlich ist.
Anmerkung: Wenn Sie für Tunneladressen Adressen zwischen 169.254.21.0 und 169.254.22.255 verwenden, überprüfen Sie, wie Sie BGP für Azure VPN Gateway für bestimmte Anforderungen konfigurieren.

e) Nachdem Sie die Richtigkeit der Einstellungen bestätigt haben, klicken Sie auf Erstellen.

f) Kehren Sie nach Abschluss der VPN-Bereitstellung zur Konfiguration des vWAN-Hub zurück.


a) Geben Sie über Connectivity > Hubs den erstellten Hub ein, und klicken Sie auf den in den vorherigen Schritten erstellten Hub.

b) Navigieren Sie erneut zu Connectivity > VPN (Site to Site), und klicken Sie auf das X, um die Hub-Zuordnung zu löschen: Verbundene Filter zum Anzeigen nicht verbundener Standorte.

c) Aktivieren Sie das Kontrollkästchen neben dem zuvor konfigurierten VPN-Standort, und klicken Sie dann auf VPN-Standorte verbinden, das aktiviert wird, nachdem der Standort ausgewählt wurde.

d) Die Seitenleiste "Standorte verbinden" wird angezeigt. Geben Sie einen Pre-Shared Key (PSK) ein, und konfigurieren Sie die gewünschten IPsec-Einstellungen für Phase 1 IKEv2 und Phase 2. Wenn Sie Benutzerdefiniert aus der IPsec-Dropdown-Liste auswählen, werden die Werte automatisch eingetragen. Beachten Sie diese Werte, da sie auf dem FTD übereinstimmen müssen. Sie müssen außerdem auswählen, ob Perfect Forward Secrecy (PFS) gewünscht wird. Da es sich um einen routenbasierten Tunnel handelt, konfigurieren Sie die Einstellungen entsprechend. Klicken Sie abschließend auf Verbinden, um die Konfiguration zu speichern.
Anmerkung: Weitere Informationen finden Sie unter Standard- und benutzerdefinierte IPsec-Richtlinien Azure vWAN.

e) Es werden Informationen zur Aktualisierung des Kabelmodems sowie zur voraussichtlichen Fertigstellungszeit angezeigt.

a) Sie können die VPN-Konfiguration herunterladen, während das Gateway aktualisiert wird.


Nachdem der VPN-Standort erstellt und die entsprechenden Verbindungsparameter (Peer-Adressen, BGP-AS-Nummern und PSK) heruntergeladen wurden, werden in Phase 3 dieselben Werte für die Konfiguration der übereinstimmenden Elemente auf dem FTD verwendet.
a) Öffnen Sie die heruntergeladene VPN-Konfigurationsdatei von Azure. Es ähnelt der gezeigten zusammengefassten Leistung und bietet hilfreiche Informationen:
Anmerkung: Um den Fokus zu erhöhen, werden mehrere irrelevante Objekte und Schlüssel-Wert-Paare aus Gründen der Kürze abgeschnitten.
[
{
"configurationVersion": {
"LastUpdatedTime": "<Last Update Time>",
"Version": "<Version UUID"
},
"vpnSiteConfiguration": {
"Name": "VPN-Site",
"IPAddress": "<FTD public IP address>",
"BgpSetting": {
"Asn": 65500,
"BgpPeeringAddress": "10.50.1.2"
},
"LinkName": "single-dia-link"
},
"vpnSiteConnections": [
{
"hubConfiguration": {
"AddressSpace": "10.2.0.0/16",
"Region": "<Azure Region>"
},
"gatewayConfiguration": {
"IpAddresses": {
"Instance0": "57.x.x.x",
"Instance1": "52.x.x.x"
},
"BgpSetting": {
"Asn": 65515,
"BgpPeeringAddresses": {
"Instance0": "10.2.0.12",
"Instance1": "10.2.0.13"
}
}
},
"connectionConfiguration": {
"IsBgpEnabled": true,
"PSK": "<IPSec PSK>",
"IPsecParameters": {
"IpsecEncryption": "GCMAES256",
"IpsecIntegrity": "GCMAES256",
"IkeEncryption": "GCMAES256",
"IkeIntegrity": "SHA384",
"PfsGroup": "None",
"DhGroup": "DHGroup14",
"SADataSizeInKilobytes": 0,
"SALifeTimeInSeconds": 27000
}
}
}
]
}
]
Für jede später konfigurierte VTI ist eine stabile Tunnelquelle erforderlich, sodass zunächst eine Loopback-Schnittstelle konfiguriert wird, die von beiden VTIs gemeinsam genutzt wird.
a) Navigieren Sie zu Geräte > Geräteverwaltung.
Anmerkung: Bei dieser Übung wird ein über die Cloud bereitgestelltes Firewall Management Center (cdFMC) verwendet. Die Schritte bleiben für standortbasiertes FMC jedoch unverändert.
b) Wählen Sie den von Ihnen konfigurierten FTD als VPN-Gerät für die Außenstelle/den Standort aus.
c) Klicken Sie auf das Dropdown-Menü Add Interfaces (Schnittstellen hinzufügen), und klicken Sie auf Loopback Interface (Loopback-Schnittstelle).
d) Geben Sie der Loopback-Schnittstelle ggf. ihren Namen, ihre Loopback-ID und ihre Beschreibung. Klicken Sie auf IPv4.
e) Stellen Sie sicher, dass der IP-Typ als Statische IP verwenden definiert ist, und geben Sie die Link-BGP-Adresse wie in Phase 2, Schritt 1d konfiguriert ein. Sie können den zuvor in der heruntergeladenen VPN-Konfiguration JSON definierten Wert unter vpnSiteConfiguration.BgpSetting.BgpPeeringAddress
Anmerkung: Definieren Sie die Adresse mit einer /32-Maske und innerhalb des RFC 1918-Adressbereichs.
f) Klicken Sie auf Speichern
a) Um die IKEv2/IPsec-Konfiguration auf dem FMC so zu konfigurieren, dass sie in den FTD VPN-Topologien angewendet wird, navigieren Sie zu Manage > Objects, scrollen Sie im linken Menü nach unten zu VPN, und erweitern Sie das Untermenü. Konfigurieren Sie die IKEv2 Phase 1-Richtlinie, indem Sie im Menü IKEv2 Policy (IKEv2-Richtlinie) auswählen und auf Add IKEv2 Policy (IKEv2-Richtlinie hinzufügen) klicken.
b) Geben Sie einen Namen für die neue IKEv2-Richtlinie ein, und wählen Sie Priority (Priorität) und/oder Lifetime (Lebensdauer). Stellen Sie sicher, dass die Richtlinie an beiden Tunnelenden in Bezug auf Integrität, Verschlüsselung, PRF und Diffie-Hellman (DH)-Gruppe übereinstimmt. Wählen Sie die ausgerichteten Algorithmus-/Gruppenelemente aus, die mit der Azure-Konfiguration übereinstimmen sollen, und klicken Sie auf Hinzufügen.
Anmerkung: Auf diese genauen Werte können Sie in der heruntergeladenen Konfigurationsdatei unter vpnSiteConnections[0].connectionConfiguration.IPsecParameters verweisen.
c) Klicken Sie nach Abschluss der Konfiguration auf Speichern.
d) Konfigurieren Sie die Parameter für Phase 2/IPsec im Untermenü "IKEv2 IPsec-Angebot", und klicken Sie auf IKEv2 IPsec-Angebot hinzufügen.
e) Nennen Sie den IKEv2-IPsec-Vorschlag, und stellen Sie sicher, dass die gleichen Einstellungen übereinstimmen. Klicken Sie abschließend auf Speichern.
Anmerkung: Sie können diese Werte in der heruntergeladenen Konfigurationsdatei unter vpnSiteConnections[0].connectionConfiguration.IPsecParameters
a) Navigieren Sie zu Verwalten > Sichere Verbindungen > Site-to-Site-VPN und SD-WAN.
b) Klicken Sie entweder auf den Hyperlink für die anfängliche VPN-Topologiekonfiguration in der Mitte, oder klicken Sie auf Hinzufügen.
c) Geben Sie einen Topologienamen für den ersten Tunnel zu Azure Instance0 ein, klicken Sie auf das Optionsfeld Routenbasiertes VPN, und klicken Sie auf den Topologietyp Peer-to-Peer VPN. Klicken Sie abschließend auf Erstellen.
d) Klicken Sie für Knoten A auf die Dropdown-Liste Device (Gerät) und wählen Sie den Namen des verwalteten FTD/FTD HA-Paars aus, auf dem die Konfiguration bereitgestellt wird. Wählen Sie für Knoten B, da er das Remote-Ende der Verbindung in der Topologie ist, die auf Azure vWAN-Instanzen terminiert, Extranet aus der Geräte-Dropdown-Liste aus. Klicken Sie anschließend für Knoten A auf das +-Symbol neben der Dropdown-Liste Virtual Tunnel Interface (VTI).
e) Geben Sie dem ersten VTI einen Namen, und stellen Sie sicher, dass dieser aktiviert ist. Weisen Sie dem VTI eine neue oder vorhandene Sicherheitszone zu, weisen Sie die Tunnelquelle zu, und wählen Sie die IP-Adresse aus der angrenzenden Dropdown-Liste aus.
f) Stellen Sie anschließend sicher, dass das Optionsfeld Borrow IP (IP ohne Nummer) aktiviert ist, und wählen Sie dann dieselbe Loopback-Adresse aus der rechten Dropdown-Liste aus. Klicken Sie abschließend auf OK.
g) Nachdem der VTI konfiguriert und angewendet wurde, füllen Sie die Tunnel-Quell-IP-Adresse manuell aus (sie wird automatisch ausgefüllt, wenn die Adresse der übergeordneten Schnittstelle von DHCP übernommen wird), und stellen Sie sicher, dass der Node B-Gerätename sowie die Instanz-Endpunkt-IP-Adresse konfiguriert sind. Klicken Sie abschließend auf die Registerkarte IKE.
Anmerkung: Sie können in der heruntergeladenen Konfigurationsdatei unter auf den IP-Adresswert von Instance0 Endpoint verweisen. vpnSiteConnections[0].gatewayConfiguration.IpAddresses.Instance0
h) Blättern Sie nach unten zu IKEv2-Einstellungen, und stellen Sie sicher, dass der Authentifizierungstyp auf Pre-shared Manual Key festgelegt ist, und geben Sie den in Azure konfigurierten PSK ein. Konfigurieren Sie die IKEv2 Phase 1-Richtlinien, indem Sie auf das Bleistiftsymbol klicken, um verfügbare IKEv2-Richtlinien zu bearbeiten.
Anmerkung: Anmerkung: Sie können auf den vorinstallierten Schlüssel in der heruntergeladenen Konfigurationsdatei zugreifen unter vpnSiteConnections[0].connectionConfiguration.IPsecParameters.PSK
i) Fügen Sie die anfänglich in Schritt 3 konfigurierte IKEv2 Phase 1-Richtlinie hinzu.
j) Wählen Sie die Registerkarte IPsec aus.
k) Bearbeiten Sie den IKEv2 IPsec-Vorschlag unter Transformationssätze, indem Sie auf das Bleistiftsymbol klicken.
l) Klicken Sie auf das Papierkorb-Symbol, um den standardmäßigen AES-GCM-Transformationssatz zu entfernen, und fügen Sie den benutzerdefinierten Azure_IPsec-Transformationssatz/IKEv2-IPsec-Vorschlag hinzu, der in der zweiten Hälfte von Schritt 3 erstellt wurde. Klicken Sie auf OK.
m) Blättern Sie nach unten, und geben Sie 2700 für die Lebensdauer ein, die mit den Azure-Parametern übereinstimmt. Aktivieren Sie ggf. die PFS-Gruppe. Klicken Sie auf Speichern.
Anmerkung: Sie können den Lebensdauerwert in der heruntergeladenen Konfigurationsdatei unter vpnSiteConnections[0].connectionConfiguration.IPsecParameters.SALifeTimeInSeconds
n) Bereitstellen der Änderungen
o) Aktivieren Sie nach Abschluss der Bereitstellung unter Manage > Secure Connections > Site-to-Site VPN & SD-WAN unter Tunnel Status Distribution (Tunnelstatus-Verteilung). Die erfolgreiche Konnektivität spiegelt Grün (Oben) wider.
Nachdem der erste Tunnel bereitgestellt wurde, stellen Sie sicher, dass die Einrichtung sowohl auf der IKE/IPsec- als auch auf der BGP-Ebene erfolgreich war, bevor Sie den zweiten Tunnel aus Redundanzgründen konfigurieren.
a) Geben Sie SSH in das FTD ein, geben Sie system support diagnostic-cliein, geben Sie ein, enund drücken Sie die Eingabetaste, da auf der schreibgeschützten FTD-CLI kein Kennwort vorhanden ist.
> system support diagnostic-cli
Attaching to Diagnostic CLI ... Press 'Ctrl+a then d' to detach.
Type help or '?' for a list of available commands.
ftd> en
Password:
ftd#
b) Tunnelstatus Phase 1/Phase 2 prüfen.
ftd# show crypto isakmp sa | i Status:
Session-id:1, Status:UP-ACTIVE, IKE count:1, CHILD count:1
ftd#
ftd#
ftd# show crypto ipsec sa | i State|spi
current outbound spi: 5E83023A
current inbound spi : 62BC7C9E
spi: 0x62BC7C9E (0x00010B45)
SA State: active
spi: 0x5E83023A (0x0002029B)
SA State: active
ftd#
c) Durchführung von Erfassungen zur Überprüfung auf BGP Transmission Control Protocol (TCP)-Pakete, die von Azure im Tunnel empfangen werden, und entweder Network Address Translation - Traversal (NAT-T) User Datagram Protocol (UDP)-Port 4500/UDP-Port 500-Datenverkehr auf der externen Erfassung von der öffentlichen IP des Instance-0 Azure-Tunnels.
ftd# capture out-instance-0 trace interface Outside match ip host <Azure-instance0-IP> any
ftd# capture tun-vti-0 interface Azure-VTI-0 trace match ip host <Link BGP IP> any
ftd# show cap tun-vti-0
3 packets captured
1: 03:23:43.510074 10.2.0.12.62061 > 10.50.1.2.179: SWE 2114095813:2114095813(0) win 64240 <mss 1360,nop,wscale 8,nop,nop,sackOK>
2: 03:23:44.511204 10.2.0.12.62061 > 10.50.1.2.179: SWE 2114095813:2114095813(0) win 64240 <mss 1360,nop,wscale 8,nop,nop,sackOK>
3: 03:23:46.512211 10.2.0.12.62061 > 10.50.1.2.179: S 2114095813:2114095813(0) win 64240 <mss 1360,nop,wscale 8,nop,nop,sackOK>
ftd#
Wenn die Verbindung mit Instance0 bestätigt wurde, wiederholen Sie die gleiche VTI- und VPN-Topologiekonfiguration für Instance1, sodass beide Azure-Gateway-Instanzen erreichbar sind.
a) Erstellen Sie einen zweiten VTI (Azure-VTI-1), der aus demselben Loopback ausgeliehen wird (Schritt 3 b-f).
b) Konfigurieren der VPN-Topologie der zweiten Instanz (Schritt 4 g-n)
Anmerkung: Sie können in der heruntergeladenen Konfigurationsdatei unter auf den Wert der IP-Adresse von Instance1 Endpoint verweisen. vpnSiteConnections[0].gatewayConfiguration.IpAddresses.Instance1
c) Stellen Sie Konfigurationsänderungen bereit, und überprüfen Sie den Tunnelstatus.
d) Azure wird überprüft, und sowohl Instanz0 als auch Instanz1 ergeben Verbunden.
Wenn beide Tunnel aktiv sind, benötigt die FTD ECMP-Routing, damit der Datenverkehr beide Pfade gleichzeitig nutzen kann, anstatt den zweiten Tunnel als passiven Standby-Tunnel zu behandeln.
a) Navigieren Sie zu Verwalten > Geräte > Geräteverwaltung, und wählen Sie die FTD aus, die mit VPNs zu Azure konfiguriert wurde.
b) Klicken Sie auf die Registerkarte Routing, und wählen Sie ECMP aus.
c) Klicken Sie auf Hinzufügen, um eine neue ECMP-Zone zu erstellen.
d) Markieren Sie die VTIs, indem Sie im Bereich "Verfügbare Schnittstellen" auf beide VTIs klicken, und klicken Sie auf Hinzufügen, um die VTIs auf die genannte ECMP-Zone anzuwenden.
e) Nachdem Sie die Richtigkeit der Einstellungen bestätigt haben, klicken Sie auf Speichern.
Für das BGP sind Routen für die erfolgreiche Verbindung mit Nachbarn erforderlich. Da die Endpunkte nicht direkt verbunden sind, werden standardmäßig keine Routen aufgefüllt. Mit ECMP können Sie statische Routen mit derselben Metrik (Administrative Distance) für dasselbe Ziel konfigurieren, sodass beide Routen in der Routing Information Base (RIB) installiert und gleichzeitig verwendet werden.
a) Navigieren Sie zu Verwalten > Geräte > Gerätemanagement, und wählen Sie das entsprechende FTD-Gerät aus.
b) Navigieren Sie zu Routing > Static Route.
c) Klicken Sie auf + Route hinzufügen.
d) Fügen Sie Routen für beide Instanz-IP-Adressen hinzu, indem Sie die erste Route zu Ihrer Instanz0-VTI erstellen, und fügen Sie das Zielnetzwerkobjekt hinzu, indem Sie auf das + neben "Verfügbares Netzwerk" klicken. Klicken Sie dann auf das Netzwerkobjekt aus der Liste, und klicken Sie auf die Schaltfläche Hinzufügen, um es als Ziel der statischen Route hinzuzufügen. Stellen Sie sicher, dass Sie die Instanz0- IP und als Gateway festlegen. Klicken Sie abschließend auf OK.
Anmerkung: Diese Netzwerkwerte für statische Routenziele befinden sich unter vpnSiteConnections[0].BgpSetting.BgpPeeringAddresses.Instance0 und vpnSiteConnections[0].BgpSetting.BgpPeeringAddresses.Instance1 in der heruntergeladenen Konfigurationsdatei.
e) Wiederholen Sie die Schritte c-d, um die zweite statische Route über Instance1 VTI hinzuzufügen. Stellen Sie sicher, dass Sie auf Speichern klicken, um die Änderungen zu speichern.
Statische Routen erreichen nur die BGP-Peering-Adressen; Das BGP selbst muss jedoch weiterhin aktiviert und Peering ausgeführt werden, damit Azure und der FTD-Austausch dynamisch größere Netzwerke untereinander bzw. voneinander routen können.
a) Aktivieren Sie den BGP-Prozess 65500 auf FTD unter Routing > General Settings > BGP. Aktivieren Sie das Kontrollkästchen Enable BGP, und geben Sie die zuvor konfigurierte AS-Nummer in Phase 2, Schritt 1, ein. Navigieren Sie neben Routing > BGP > IPv4.
b) Aktivieren Sie IPv4-BGP-Routing für Prozess/AS 65500, indem Sie das benachbarte Kontrollkästchen IPv4 aktivieren aktivieren, und klicken Sie auf Neighbor, um BGP-Nachbarn zu konfigurieren.
c) Klicken Sie auf + Hinzufügen.
d) Geben Sie die Instance0 BGP-Peering-Informationen ein, referenzieren Sie das angegebene BGP-AS vom vWAN-Hub, und geben Sie es als Neighbor Remote AS ein, und fügen Sie bei Bedarf eine Beschreibung hinzu. Klicken Sie auf Erweitert.
Wichtig: Stellen Sie sicher, dass Sie die BGP-Update-Quelle ändern und auf das Loopback verweisen, das von beiden VTI-Schnittstellen auf dem FTD übergeordnet ist.
e) Im Menü "Advanced" der BGP Neighbor-Konfiguration auf FTD können Sie die Anzahl der TTL-Hops von der eBGP-Standardeinstellung von 1 Hop in eine variable Anzahl ändern. Azure-BGP-Endpunkte sind nicht direkt über den Tunnel mit der Azure-Infrastruktur verbunden, und es gibt tendenziell mehr Hops zum Endpunkt, als der eBGP-TTL-Standardwert von 1 zulässt.
f) Wiederholen Sie die gleichen Schritte für Azure Instance1 BGP-Peer.
g) Stellen Sie sicher, dass Sie die Änderungen speichern, sobald Sie fertig sind.
Standardmäßig installiert das BGP nur einen besten Pfad in der Routing-Tabelle, obwohl ECMP beide statischen Routen verfügbar macht. BGP Multipath muss separat aktiviert werden, damit beide erlernten Pfade gleichzeitig installiert und verwendet werden können.
a) Navigieren Sie zu Routing > BGP > IPv4, klicken Sie auf die Registerkarte General (Allgemein), und klicken Sie auf das Bleistiftsymbol neben Forward Packets Over Multiple Paths (Pakete über mehrere Pfade weiterleiten).
b) Ändern Sie den Standardwert des Felds Number of Paths von 1 auf 2.
c) Stellen Sie sicher, dass Sie die Änderungen speichern und bereitstellen.
Bestätigen Sie nach Abschluss der Bereitstellung, dass das BGP Adjacencies mit beiden Azure-Instanzen bildet. Stellen Sie anschließend sicher, dass die Routen über beide Tunnel abgerufen werden und dass der Datenverkehr beide VTIs verwendet. Verwenden Sie dazu den gleichen diagnostischen CLI-Zugriff, der in Phase 3, Schritt 5, eingerichtet wurde.
Navigieren Sie zu system support diagnostic-cli auf FTD CLI.
a) Nach der Bereitstellung wird erwartet, dass BGP-Nachbarn aktiviert werden und Präfixe empfangen werden.
> system support diagnostic-cli
Attaching to Diagnostic CLI ... Press 'Ctrl+a then d' to detach.
Type help or '?' for a list of available commands.
ftd#
ftd# show bgp summary
BGP router identifier 10.50.1.2, local AS number 65500
BGP table version is 5, main routing table version 5
2 network entries using 400 bytes of memory
4 path entries using 320 bytes of memory
2 multipath network entries and 4 multipath paths
1/1 BGP path/bestpath attribute entries using 208 bytes of memory
1 BGP AS-PATH entries using 24 bytes of memory
0 BGP route-map cache entries using 0 bytes of memory
0 BGP filter-list cache entries using 0 bytes of memory
BGP using 952 total bytes of memory
BGP activity 2/0 prefixes, 4/0 paths, scan interval 60 secs
Neighbor V AS MsgRcvd MsgSent TblVer InQ OutQ Up/Down State/PfxRcd
10.2.0.12 4 65515 5 3 5 0 0 00:01:02 2
10.2.0.13 4 65515 3 4 5 0 0 00:00:55 2
ftd#
b) Überprüfen Sie, ob die von Azure empfangenen Routen als Multipath-Routen angezeigt werden.
ftd# show bgp
BGP table version is 7, local router ID is 10.50.1.2
Status codes: s suppressed, d damped, h history, * valid, > best, i - internal,
r RIB-failure, S Stale, m multipath
Origin codes: i - IGP, e - EGP, ? - incomplete
Network Next Hop Metric LocPrf Weight Path
*m 10.2.0.0/16 10.2.0.12 0 65515 i
*> 10.2.0.13 0 65515 i
*m 172.27.0.0 10.2.0.12 0 65515 i
*> 10.2.0.13 0 65515 i
ftd#
c) Überprüfen Sie die VTI-Paketanzahl.
ftd# show interface Tunnel1 | i packets
118 packets input, 31385 bytes
134 packets output, 8780 bytes
0 packets dropped
ftd# show interface Tunnel2 | i packets
127 packets input, 33629 bytes
230 packets output, 15119 bytes
0 packets dropped
ftd#
d) Bestätigen Sie statische Routen für BGP-Nachbarschaften.
ftd# show running-config route
route Azure-VTI-0 10.2.0.12 255.255.255.255 10.2.0.12 1
route Azure-VTI-1 10.2.0.13 255.255.255.255 10.2.0.13 1
ftd#
e) Bestätigen Sie die ECMP-Zonen.
ftd# show zone
Zone: Azure-VTI-ECMP-Zone ecmp
Security-level: 0
Zone member(s): 2
Azure-VTI-1 Tunnel2
Azure-VTI-0 Tunnel1
ftd#
f) Bestätigung der BGP-Konfiguration
ftd# show running-config router bgp
router bgp 65500
bgp log-neighbor-changes
bgp router-id vrf auto-assign
address-family ipv4 unicast
neighbor 10.2.0.12 remote-as 65515
neighbor 10.2.0.12 description Instance0 Azure BGP Peering
neighbor 10.2.0.12 ebgp-multihop 50
neighbor 10.2.0.12 transport path-mtu-discovery disable
neighbor 10.2.0.12 update-source bgpVPNBranchLo
neighbor 10.2.0.12 activate
neighbor 10.2.0.13 remote-as 65515
neighbor 10.2.0.13 description Instance1 Azure BGP Peering
neighbor 10.2.0.13 ebgp-multihop 50
neighbor 10.2.0.13 transport path-mtu-discovery disable
neighbor 10.2.0.13 update-source bgpVPNBranchLo
neighbor 10.2.0.13 activate
no auto-summary
no synchronization
exit-address-family
ftd#
g) Bestätigen Sie die Routing-Tabelle.
ftd# show route bgp
Codes: L - local, C - connected, S - static, R - RIP, M - mobile, B - BGP
D - EIGRP, EX - EIGRP external, O - OSPF, IA - OSPF inter area
N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2
E1 - OSPF external type 1, E2 - OSPF external type 2, V - VPN
i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2
ia - IS-IS inter area, * - candidate default, U - per-user static route
o - ODR, P - periodic downloaded static route, + - replicated route
SI - Static InterVRF, BI - BGP InterVRF
Gateway of last resort is 10.0.0.1 to network 0.0.0.0
B 10.2.0.0 255.255.0.0 [20/0] via 10.2.0.13, 15:50:50
[20/0] via 10.2.0.12, 15:50:50
B 172.27.0.0 255.255.0.0 [20/0] via 10.2.0.13, 15:50:50
[20/0] via 10.2.0.12, 15:50:50
Bei der Basiskonfiguration in diesem Dokument wird von einer einzigen externen Schnittstelle und einem einzigen ISP in der FTD der Außenstelle ausgegangen. Diese Überlegungen erweitern das Design.
Wenn Sie beeinflussen müssen, welcher der beiden Tunnel Azure oder FTD als primär bevorzugt, anstatt die Last gleichmäßig über ECMP und BGP Multipath zu teilen, stellen Sie der lokalen AS-Nummer eine oder mehrere zusätzliche Male auf dem BGP-Nachbarn voran, um als sekundär behandelt zu werden. Der Nachbar mit dem längeren vorgeschalteten AS-Pfad wird bei der standardmäßigen BGP-Auswahl des besten Pfads nicht priorisiert, ohne dass dieser Nachbar vollständig aus der ECMP-Zone entfernt werden muss.
show crypto isakmp sa undshow crypto ipsec sa, wie in Phase 3, Schritt 5 gezeigt. update-sourcesich nicht: Stellen Sie sicher, dass das BGP auf die Loopback-Schnittstelle eingestellt ist und nicht auf den VTI selbst, und dass ebgp-multihop ein Wert konfiguriert ist, der hoch genug ist, um die Azure BGP-Peering-Adresse zu erreichen, die nicht direkt mit dem FTD verbunden ist.| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
1.0 |
07-Oct-2026
|
Erstveröffentlichung |