Este documento describe la configuración de la conectividad VPN de sitio a sitio de Microsoft Azure Virtual WAN (vWAN) a Cisco Secure Firewall.
Cisco recomienda conocer estos temas:
La información que contiene este documento se basa en las siguientes versiones de software y hardware.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
La WAN virtual (vWAN) de Microsoft Azure combina varias capacidades de red, seguridad y routing de Azure en una única construcción de concentrador. Cada vWAN Hub puede alojar un gateway VPN de sitio a sitio administrado por Microsoft que los dispositivos remotos, como Secure Firewall, utilizan para llegar a Azure sin tener que crear y mantener la infraestructura del gateway.
A diferencia de una VPN IPsec convencional de dos terminales, el gateway VPN sitio a sitio de Azure vWAN se implementa como un par de instancias activo-activo (Instance0 e Instance1), cada una con su propia dirección IP pública y dirección de iguales BGP (Border Gateway Protocol). Para aprovechar ambas instancias para obtener redundancia y rendimiento adicional, el FTD de sucursal establece un túnel de seguridad IP (IPsec) para cada instancia y utiliza BGP, en lugar de ruteo estático solo, para aprender dinámicamente y retirar rutas a medida que las instancias estén disponibles o no estén disponibles. El routing de múltiples rutas de igual coste (ECMP) y las múltiples rutas BGP en el FTD mantienen ambos túneles activos al mismo tiempo, en lugar de tratar uno como un modo de espera pasivo.
Este documento configura ese diseño en tres fases: Los objetos de Azure vWAN Hub y VPN Site se crean en primer lugar, se descargan los parámetros de conexión resultantes y, a continuación, se utilizan esos mismos parámetros para configurar las interfaces de túnel virtual (VTI), las políticas IPsec, las rutas estáticas, ECMP y el modelo de iguales BGP que coincidan en el FTD a través de FMC.
El diagrama muestra la topología de la configuración descrita en este artículo. La única variante Direct Internet Access (DIA) origina ambos túneles de Azure desde una interfaz externa en el FTD.

Complete las tres fases en orden. Los objetos del lado de Azure creados en la Fase 1 y la Fase 2 producen las direcciones IP del peer, los números del Sistema Autónomo BGP (AS) y la clave previamente compartida que la Fase 3 aplica al FTD.
Nota: Los pasos de configuración de este documento son de alto nivel y proporcionan los pasos necesarios para conectar el FTD a Azure vWAN. Consulte la documentación de Azure vWAN de Microsoft para comprender la importancia de las configuraciones. Vea ¿Qué es la WAN virtual de Azure? y más documentación.
a) Busque vWAN en el cuadro de búsqueda de Azure, haga clic en Virtual WANs.

b) Haga clic en + Crear.

c) Introduzca un nombre para la nueva instancia de vWAN, haga clic en Revisar + crear y, a continuación, haga clic en Crear en la página Revisar + Crear del asistente.

Nota: El espacio en blanco que cubre los valores de varios campos de las imágenes es intencional para la publicación de este documento.
d) Haga clic en Ir al recurso.

a) Navegue hasta Conectividad > Hubs y haga clic en + Nuevo Hub.

b) Consulte la documentación de Azure para obtener más contexto sobre la configuración adicional. Asegúrese de que el espacio de dirección privada del Hub asignado no se superponga a ninguno de los espacios de dirección interna. Configure Name, Virtual Hub, Hub routing preference. Haga clic en Next (Siguiente): De sitio a sitio >.

c) Consulte la documentación del Microsoft Azure vWAN Hub para obtener información sobre los campos presentados. Active Yes para crear una puerta de enlace de sitio a sitio (VPN Gateway). El número de sistema autónomo (AS) BGP predeterminado asignado es 65515, según lo asignado por el Grupo de trabajo de ingeniería de Internet (IETF) en la solicitud de comentarios (RFC) 6996 que define la reserva AS de uso privado.
Nota: Registre el AS BGP para los pasos de configuración futuros en el FMC.

Haga clic en Review + create, o haga clic en Next : Señale sitio > para configurar los parámetros opcionales.
d) Una vez verificado el resumen, haga clic en Create.
Nota: Como indica Azure, la creación del hub tarda 30 minutos.

e) Una vez finalizada la implementación, busque el nombre original del recurso vWAN. Para restringir aún más la búsqueda, haga clic en Recursos.


a) Entre en el hub creado a través de Conectividad > Hubs y haga clic en el hub creado en pasos anteriores.

b) Haga clic en Conectividad > VPN (de sitio a sitio) y haga clic en + Crear nuevo sitio VPN.

c) Introduzca los valores en los campos obligatorios. Cuando haya terminado, haga clic en Siguiente: Enlaces > para avanzar.

d) Introduzca la información de enlace necesaria. Los campos Link BGP Address (Dirección BGP de enlace) y Link ASN (Dirección ASN de enlace) reflejan la dirección de destino BGP de capa 3 del túnel interior y el número de AS BGP en el sitio de sucursal con el que se forma la vecindad con Azure en los túneles de sitio a sitio. La dirección BGP de vínculo es una dirección de subred no superpuesta (/32) fuera de la subred del espacio de direcciones privadas del concentrador previamente configurada, que Azure instala como ruta /32 para alcanzar como vecino BGP. La dirección IP/FQDN del enlace es la dirección IP de destino de capa 3 del encabezado externo del tráfico que va al sitio de la sucursal necesario para aprovisionar la conectividad IPsec/IKEv2.
Nota: Si utiliza direcciones que van desde 169.254.21.0 a 169.254.22.255 para direcciones de túnel, asegúrese de revisar Cómo configurar BGP para Azure VPN Gateway para requisitos específicos.

e) Después de confirmar que los parámetros son correctos, haga clic en Create.

f) Una vez finalizada la implementación del sitio VPN, vuelva a la configuración del vWAN Hub.


a) Entre en el hub creado a través de Conectividad > Hubs y haga clic en el hub creado en pasos anteriores.

b) Vaya de nuevo a Conectividad > VPN (de sitio a sitio) y haga clic en la X para borrar la Asociación del hub: Filtrado conectado para ver los sitios desconectados.

c) Active la casilla situada junto al sitio VPN configurado anteriormente y, a continuación, haga clic en Connect VPN sites (Conectar sitios VPN), que se activará una vez que se haya seleccionado el sitio.

d) Aparecerá el panel de la sección Sitios de conexión. Ingrese una clave previamente compartida (PSK) y configure los valores deseados de Fase 1 IKEv2 y Fase 2 IPsec. Cuando elige Custom de la lista desplegable IPsec, los valores se rellenan automáticamente; anote estos valores, ya que deben coincidir en el FTD. También debe elegir si desea utilizar Perfect Forward Secrecy (Confidencialidad directa perfecta, PFS). Dado que se trata de un túnel basado en rutas, configure los parámetros en consecuencia. Una vez completada, haga clic en Connect para guardar la configuración.
Nota: Consulte Políticas IPsec predeterminadas frente a políticas IPsec personalizadas para Azure vWAN para obtener más información.

e) Se muestra información que indica que el gateway se está actualizando, junto con el tiempo estimado hasta su finalización.

a) Mientras se actualiza el gateway, puede descargar la configuración VPN.


Con el sitio VPN creado y sus parámetros de conexión (direcciones de peer, números AS BGP y PSK) descargados, se utilizan los mismos valores para configurar los elementos coincidentes en el FTD en la fase 3.
a) Abra el archivo de configuración VPN descargado desde Azure. Es similar a la salida condensada que se muestra y proporciona información útil:
Nota: Para mejorar el enfoque, varios objetos irrelevantes y pares clave/valor se recortan para obtener brevedad.
[
{
"configurationVersion": {
"LastUpdatedTime": "<Last Update Time>",
"Version": "<Version UUID"
},
"vpnSiteConfiguration": {
"Name": "VPN-Site",
"IPAddress": "<FTD public IP address>",
"BgpSetting": {
"Asn": 65500,
"BgpPeeringAddress": "10.50.1.2"
},
"LinkName": "single-dia-link"
},
"vpnSiteConnections": [
{
"hubConfiguration": {
"AddressSpace": "10.2.0.0/16",
"Region": "<Azure Region>"
},
"gatewayConfiguration": {
"IpAddresses": {
"Instance0": "57.x.x.x",
"Instance1": "52.x.x.x"
},
"BgpSetting": {
"Asn": 65515,
"BgpPeeringAddresses": {
"Instance0": "10.2.0.12",
"Instance1": "10.2.0.13"
}
}
},
"connectionConfiguration": {
"IsBgpEnabled": true,
"PSK": "<IPSec PSK>",
"IPsecParameters": {
"IpsecEncryption": "GCMAES256",
"IpsecIntegrity": "GCMAES256",
"IkeEncryption": "GCMAES256",
"IkeIntegrity": "SHA384",
"PfsGroup": "None",
"DhGroup": "DHGroup14",
"SADataSizeInKilobytes": 0,
"SALifeTimeInSeconds": 27000
}
}
}
]
}
]
Cada VTI configurada posteriormente necesita un origen de túnel estable, por lo que una interfaz de loopback se configura primero y se comparte entre ambas VTI.
a) Vaya a Devices > Device Management.
Nota: Este laboratorio utiliza el centro de gestión de firewall (cdFMC) proporcionado en la nube; sin embargo, los pasos siguen siendo los mismos para el FMC in situ.
b) Seleccione el FTD que está configurando como dispositivo VPN de sucursal/sitio.
c) Haga clic en el menú desplegable Add Interfaces, y haga clic en Loopback Interface.
d) Proporcione a la Interfaz de Loopback su Nombre, ID de Loopback y Descripción si es necesario. Haga clic en IPv4.
e) Asegúrese de que el Tipo de IP esté definido como Usar IP Estática, ingrese la Dirección BGP de Link según lo configurado en la Fase 2, paso 1d. Puede hacer referencia al valor definido previamente en la configuración JSON de VPN descargada en vpnSiteConfiguration.BgpSetting.BgpPeeringAddress
Nota: Defina la dirección con una máscara /32 y dentro del espacio de dirección RFC 1918.
f) Haga clic en Guardar
a) Para configurar una configuración IKEv2/IPsec coincidente en el FMC para aplicarla en las topologías VPN FTD, navegue hasta Manage > Objects, desplácese hacia abajo en el menú de la izquierda hasta VPN y expanda el submenú. Configure la política de fase 1 de IKEv2 eligiendo IKEv2 Policy en el menú y haciendo clic en Add IKEv2 Policy.
b) Introduzca un nombre para la nueva política IKEv2, seleccione Prioridad y/o Duración. Asegúrese de que la política coincida en ambos extremos del túnel con respecto a Integrity, Encryption, PRF, y Diffie-Hellman (DH) Group. Elija los elementos Algoritmo/Grupo alineados que coincidan con la configuración de Azure y haga clic en Agregar.
Nota: Puede hacer referencia a estos valores exactos dentro del archivo de configuración descargado en vpnSiteConnections[0].connectionConfiguration.IPsecParameters
c) Una vez finalizada la configuración, haga clic en Save.
d) Configure los parámetros de Fase 2/IPSec en el submenú Propuesta IPSec IKEv2 y haga clic en Agregar propuesta IPSec IKEv2.
e) Asigne un nombre a la propuesta IPsec de IKEv2 y asegúrese de que coinciden los mismos parámetros. Una vez hecho esto, haga clic en Guardar.
Nota: Puede hacer referencia a estos valores en el archivo de configuración descargado en vpnSiteConnections[0].connectionConfiguration.IPsecParameters
a) Vaya a Administrar > Conexiones seguras > VPN de sitio a sitio y SD-WAN.
b) Haga clic en el hipervínculo de configuración inicial de VPN Topology en el centro, o haga clic en Add.
c) Ingrese un nombre de topología para el primer túnel a Azure Instance0, haga clic en el botón de radio Route-Based VPN y haga clic en el tipo de topología Peer to Peer VPN. Una vez completado, haga clic en Create.
d) Para el Nodo A, haga clic en la lista desplegable Device y elija el nombre del par HA FTD/FTD administrado en el que se está implementando la configuración. Para el Nodo B, debido a que es el extremo remoto de la conexión en la topología que termina en las instancias vWAN de Azure, elija Extranet en la lista desplegable Device. A continuación, para el Nodo A, haga clic en el icono + junto a la lista desplegable Virtual Tunnel Interface (VTI).
e) Asigne un nombre al primer VTI y asegúrese de que esté habilitado. Asigne una zona de seguridad nueva o existente al VTI, asigne el origen del túnel y elija la dirección IP en la lista desplegable adyacente.
f) A continuación, asegúrese de que el botón de opción Préstamo de IP (IP sin numerar) está seleccionado, y luego elija el mismo loopback de la lista desplegable derecha. Haga clic en Aceptar una vez completado.
g) Una vez configurado y aplicado el VTI, rellene manualmente la dirección IP de origen del túnel (se rellena automáticamente si la dirección de la interfaz principal se rellena desde DHCP) y asegúrese de que se configura el nombre del dispositivo Nodo B, así como la dirección IP del punto final de la instancia. Una vez completada, haga clic en la pestaña IKE.
Nota: Puede hacer referencia al valor de la dirección IP del terminal Instance0 en el archivo de configuración descargado en vpnSiteConnections[0].gatewayConfiguration.IpAddresses.Instance0
h) Desplácese hasta IKEv2 Settings y asegúrese de que el Authentication Type esté configurado en Pre-shared Manual Key, e ingrese el PSK configurado en Azure en los pasos anteriores. Configure las políticas de IKEv2 Phase 1 haciendo clic en el icono del lápiz para editar las políticas IKEv2 disponibles.
Nota: Nota: Puede hacer referencia a la clave previamente compartida en el archivo de configuración descargado en vpnSiteConnections[0].connectionConfiguration.IPsecParameters.PSK
i) Agregue la política IKEv2 Phase 1 configurada inicialmente en el Paso 3.
j) Seleccione la pestaña IPsec.
k) Edite la Propuesta IPsec de IKEv2 en Conjuntos de transformación haciendo clic en el icono del lápiz.
l) Haga clic en el icono papelera para quitar el conjunto de transformación predeterminado AES-GCM y agregar el conjunto de transformación personalizado Azure_IPsec/IKEv2 IPsec Propuesta creada en la segunda mitad del paso 3. Haga clic en Aceptar.
m) Desplácese hacia abajo e ingrese 27000 para la duración que coincide con los parámetros de Azure. Habilite PFS Group si corresponde. Click Save.
Nota: Puede hacer referencia al valor de duración en el archivo de configuración descargado en vpnSiteConnections[0].connectionConfiguration.IPsecParameters.SALifeTimeInSeconds
n) Implementar los cambios.
o) Una vez finalizada la implementación, verifique Manage > Secure Connections > Site-to-Site VPN & SD-WAN bajo Tunnel Status Distribution; conectividad satisfactoria refleja Green (Up).
Con el primer túnel implementado, confirme que se establece correctamente en las capas IKE/IPsec y BGP antes de configurar el segundo túnel para redundancia.
a) Introduzca SSH en el FTD e introduzca system support diagnostic-cli, escriba eny pulse Intro, ya que no hay contraseña en la CLI de FTD de solo lectura.
> system support diagnostic-cli
Attaching to Diagnostic CLI ... Press 'Ctrl+a then d' to detach.
Type help or '?' for a list of available commands.
ftd> en
Password:
ftd#
b) Comprobar el estado del túnel de fase 1/fase 2.
ftd# show crypto isakmp sa | i Status:
Session-id:1, Status:UP-ACTIVE, IKE count:1, CHILD count:1
ftd#
ftd#
ftd# show crypto ipsec sa | i State|spi
current outbound spi: 5E83023A
current inbound spi : 62BC7C9E
spi: 0x62BC7C9E (0x00010B45)
SA State: active
spi: 0x5E83023A (0x0002029B)
SA State: active
ftd#
c) Realice capturas para verificar si hay paquetes del Protocolo de control de transmisión BGP (TCP) recibidos de Azure en el túnel y el puerto 4500/UDP puerto 500 del protocolo de datagrama de usuario NAT-T (Traducción de direcciones de red - Traversal) en la captura externa de la IP pública del túnel Instance-0 Azure.
ftd# capture out-instance-0 trace interface Outside match ip host <Azure-instance0-IP> any
ftd# capture tun-vti-0 interface Azure-VTI-0 trace match ip host <Link BGP IP> any
ftd# show cap tun-vti-0
3 packets captured
1: 03:23:43.510074 10.2.0.12.62061 > 10.50.1.2.179: SWE 2114095813:2114095813(0) win 64240 <mss 1360,nop,wscale 8,nop,nop,sackOK>
2: 03:23:44.511204 10.2.0.12.62061 > 10.50.1.2.179: SWE 2114095813:2114095813(0) win 64240 <mss 1360,nop,wscale 8,nop,nop,sackOK>
3: 03:23:46.512211 10.2.0.12.62061 > 10.50.1.2.179: S 2114095813:2114095813(0) win 64240 <mss 1360,nop,wscale 8,nop,nop,sackOK>
ftd#
Con la conectividad a Instance0 confirmada, repita la misma configuración de topología VTI y VPN para Instance1 para que ambas instancias de gateway de Azure sean accesibles.
a) Crear un segundo préstamo de VTI (Azure-VTI-1) a partir del mismo bucle invertido (paso 3, b-f).
b) Configuración de la topología VPN de segunda instancia (Paso 4 g-n).
Nota: Puede hacer referencia al valor de la dirección IP del terminal Instance1 en el archivo de configuración descargado en vpnSiteConnections[0].gatewayConfiguration.IpAddresses.Instance1
c) Implemente cambios de configuración y compruebe el estado del túnel.
d) Incorporación de Azure, tanto Instance0 como Instance1 producen Connected.
Con ambos túneles activos, el FTD necesita un routing ECMP para que el tráfico pueda utilizar ambas rutas al mismo tiempo, en lugar de tratar el segundo túnel como un modo de espera pasivo.
a) Navegue hasta Manage > Devices > Device Management y seleccione el FTD configurado con VPNs a Azure.
b) Haga clic en la pestaña Routing y elija ECMP.
c) Haga clic en Agregar para crear una nueva zona ECMP.
d) Alterne para resaltar las VTIs haciendo clic en ambas VTIs en el panel Interfaces disponibles y haga clic en Agregar para aplicar las VTIs a la zona ECMP nombrada.
e) Después de confirmar que los parámetros son correctos, haga clic en Save.
BGP requiere que las rutas se conecten correctamente a los vecinos y, como los terminales no están conectados directamente, no se rellena ninguna ruta de forma predeterminada. ECMP permite configurar rutas estáticas con la misma métrica (distancia administrativa) al mismo destino, de modo que ambas rutas se instalen en la Base de información de routing (RIB) y se utilicen simultáneamente.
a) Navegue hasta Manage > Devices > Device Management y elija el dispositivo FTD aplicable.
b) Vaya a Routing > Static Route.
c) Haga clic en + Add Route.
d) Agregue rutas para ambas direcciones IP de instancia creando la primera ruta a su VTI de Instance0 y agregue el objeto de red de destino haciendo clic en el signo + junto a Red disponible. A continuación, haga clic en el objeto de red de la lista y haga clic en el botón Agregar para agregarlo como destino de la ruta estática. Asegúrese de que selecciona la dirección IP de Instance0 y que está establecida como la puerta de enlace. Una vez finalizado, haga clic en Aceptar.
Nota: Estos valores de red de destino de ruta estática se encuentran bajo vpnSiteConnections[0].BgpSetting.BgpPeeringAddresses.Instance0 y vpnSiteConnections[0].BgpSetting.BgpPeeringAddresses.Instance1 en el archivo de configuración descargado.
e) Repita los pasos c-d para agregar la segunda ruta estática a través de Instance1 VTI. Asegúrese de hacer clic en Guardar para guardar los cambios.
Las rutas estáticas sólo alcanzan las direcciones de peering BGP; El propio BGP debe seguir habilitado y emparejado para que Azure y el FTD intercambien rutas dinámicamente hacia/desde redes más grandes.
a) Habilite el Proceso BGP 65500 en FTD bajo Routing > General Settings > BGP. Marque la casilla de verificación Enable BGP e ingrese el número AS configurado anteriormente en la Fase 2, Paso 1. Navegue junto a Routing > BGP > IPv4.
b) Habilite el ruteo BGP IPv4 para el proceso/AS 65500 marcando la casilla de verificación adyacente Enable IPv4, y haga clic en Neighbor para configurar los vecinos BGP.
c) Haga clic en + Agregar.
d) Ingrese la información de peering BGP Instance0, haga referencia al BGP AS indicado del hub vWAN e ingréselo como el AS remoto vecino, y agregue una descripción si lo desea. Haga clic en Advanced.
Importante: Asegúrese de cambiar el BGP Update Source para hacer referencia al padre Loopback de ambas interfaces VTI en el FTD.
e) Dentro del menú Advanced de la configuración BGP Neighbor en FTD, puede cambiar el número de saltos TTL de eBGP predeterminado de 1 salto a un número variable. Los extremos BGP de Azure no están conectados directamente a través del túnel a la infraestructura de Azure y suele haber más saltos al extremo que los que permite el TTL de eBGP predeterminado de 1.
f) Repita los mismos pasos para el par BGP Instancia1 de Azure.
g) Asegúrese de que guarda los cambios una vez que los haya completado.
De forma predeterminada, BGP instala sólo una única mejor trayectoria en la tabla de ruteo, aunque ECMP hace que ambas rutas estáticas estén disponibles. Las múltiples trayectorias BGP deben habilitarse por separado para que ambas trayectorias aprendidas se instalen y utilicen al mismo tiempo.
a) Navegue hasta Routing > BGP > IPv4, haga clic en la pestaña General y haga clic en el icono de lápiz adyacente a Forward Packets Over Multiple Paths.
b) Cambie el valor predeterminado del campo Número de trayectorias de 1 a 2.
c) Asegúrese de que guarda e implementa los cambios.
Una vez completada la implementación, confirme que BGP forma adyacencias con ambas instancias de Azure. Posteriormente, confirme que las rutas se aprenden a través de ambos túneles y que el tráfico utiliza ambas VTI, utilizando el mismo acceso CLI de diagnóstico establecido en la Fase 3, Paso 5.
Desplácese hasta system support diagnostic-cli en la CLI de FTD.
a) Una vez implementado, se espera que los vecinos BGP aparezcan y se reciban los prefijos.
> system support diagnostic-cli
Attaching to Diagnostic CLI ... Press 'Ctrl+a then d' to detach.
Type help or '?' for a list of available commands.
ftd#
ftd# show bgp summary
BGP router identifier 10.50.1.2, local AS number 65500
BGP table version is 5, main routing table version 5
2 network entries using 400 bytes of memory
4 path entries using 320 bytes of memory
2 multipath network entries and 4 multipath paths
1/1 BGP path/bestpath attribute entries using 208 bytes of memory
1 BGP AS-PATH entries using 24 bytes of memory
0 BGP route-map cache entries using 0 bytes of memory
0 BGP filter-list cache entries using 0 bytes of memory
BGP using 952 total bytes of memory
BGP activity 2/0 prefixes, 4/0 paths, scan interval 60 secs
Neighbor V AS MsgRcvd MsgSent TblVer InQ OutQ Up/Down State/PfxRcd
10.2.0.12 4 65515 5 3 5 0 0 00:01:02 2
10.2.0.13 4 65515 3 4 5 0 0 00:00:55 2
ftd#
b) Compruebe que las rutas recibidas de Azure se muestran como rutas de múltiples rutas.
ftd# show bgp
BGP table version is 7, local router ID is 10.50.1.2
Status codes: s suppressed, d damped, h history, * valid, > best, i - internal,
r RIB-failure, S Stale, m multipath
Origin codes: i - IGP, e - EGP, ? - incomplete
Network Next Hop Metric LocPrf Weight Path
*m 10.2.0.0/16 10.2.0.12 0 65515 i
*> 10.2.0.13 0 65515 i
*m 172.27.0.0 10.2.0.12 0 65515 i
*> 10.2.0.13 0 65515 i
ftd#
c) Verifique el conteo de paquetes VTI.
ftd# show interface Tunnel1 | i packets
118 packets input, 31385 bytes
134 packets output, 8780 bytes
0 packets dropped
ftd# show interface Tunnel2 | i packets
127 packets input, 33629 bytes
230 packets output, 15119 bytes
0 packets dropped
ftd#
d) Confirme las rutas estáticas para las vecindades BGP.
ftd# show running-config route
route Azure-VTI-0 10.2.0.12 255.255.255.255 10.2.0.12 1
route Azure-VTI-1 10.2.0.13 255.255.255.255 10.2.0.13 1
ftd#
e) Confirmar zonas ECMP.
ftd# show zone
Zone: Azure-VTI-ECMP-Zone ecmp
Security-level: 0
Zone member(s): 2
Azure-VTI-1 Tunnel2
Azure-VTI-0 Tunnel1
ftd#
f) Confirme la configuración de BGP.
ftd# show running-config router bgp
router bgp 65500
bgp log-neighbor-changes
bgp router-id vrf auto-assign
address-family ipv4 unicast
neighbor 10.2.0.12 remote-as 65515
neighbor 10.2.0.12 description Instance0 Azure BGP Peering
neighbor 10.2.0.12 ebgp-multihop 50
neighbor 10.2.0.12 transport path-mtu-discovery disable
neighbor 10.2.0.12 update-source bgpVPNBranchLo
neighbor 10.2.0.12 activate
neighbor 10.2.0.13 remote-as 65515
neighbor 10.2.0.13 description Instance1 Azure BGP Peering
neighbor 10.2.0.13 ebgp-multihop 50
neighbor 10.2.0.13 transport path-mtu-discovery disable
neighbor 10.2.0.13 update-source bgpVPNBranchLo
neighbor 10.2.0.13 activate
no auto-summary
no synchronization
exit-address-family
ftd#
g) Confirmar tabla de enrutamiento.
ftd# show route bgp
Codes: L - local, C - connected, S - static, R - RIP, M - mobile, B - BGP
D - EIGRP, EX - EIGRP external, O - OSPF, IA - OSPF inter area
N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2
E1 - OSPF external type 1, E2 - OSPF external type 2, V - VPN
i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2
ia - IS-IS inter area, * - candidate default, U - per-user static route
o - ODR, P - periodic downloaded static route, + - replicated route
SI - Static InterVRF, BI - BGP InterVRF
Gateway of last resort is 10.0.0.1 to network 0.0.0.0
B 10.2.0.0 255.255.0.0 [20/0] via 10.2.0.13, 15:50:50
[20/0] via 10.2.0.12, 15:50:50
B 172.27.0.0 255.255.0.0 [20/0] via 10.2.0.13, 15:50:50
[20/0] via 10.2.0.12, 15:50:50
La configuración básica de este documento supone una única interfaz externa y un único ISP en el FTD de la sucursal. Estas consideraciones amplían ese diseño.
Si necesita influenciar cuál de los dos túneles prefiere Azure o FTD como primario, en lugar de compartir la carga de manera equitativa a través de ECMP y múltiples trayectorias BGP, anteponga el número AS local una o más veces más en el vecino BGP para ser tratado como secundario. El vecino con la trayectoria AS más larga y antepuesta pierde la prioridad durante la selección de la mejor trayectoria BGP estándar, sin necesidad de quitar ese vecino de la zona ECMP completamente.
show crypto isakmp sa y show crypto ipsec sa, como se muestra en la fase 3, paso 5. update-source: Verifique que BGP esté configurado en la interfaz de loopback, no en el VTI mismo, y que ebgp-multihop esté configurado con un valor lo suficientemente alto como para alcanzar la dirección de peering BGP de Azure, que no está conectada directamente con el FTD.| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
1.0 |
07-Oct-2026
|
Versión inicial |