Ce document décrit la configuration de la connectivité VPN site à site de Microsoft Azure Virtual WAN (vWAN) à Cisco Secure Firewall.
Cisco recommande de connaître les sujets suivants :
Les informations contenues dans ce document sont basées sur les versions de matériel et de logiciel suivantes :
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. Si votre réseau est en ligne, assurez-vous de bien comprendre l’incidence possible des commandes.
Microsoft Azure Virtual WAN (vWAN) combine plusieurs fonctionnalités Azure de mise en réseau, de sécurité et de routage derrière une seule structure de concentrateur. Chaque concentrateur vWAN peut héberger une passerelle VPN site à site gérée par Microsoft et utilisée par les périphériques distants, tels que Secure Firewall, pour accéder à Azure sans avoir à créer et à gérer l'infrastructure de passerelle.
Contrairement à un VPN IPsec classique à deux points de terminaison, la passerelle VPN site à site Azure vWAN se déploie en tant que paire active-active d'instances (Instance0 et Instance1), chacune avec sa propre adresse IP publique et son adresse d'appairage BGP (Border Gateway Protocol). Pour tirer parti des deux instances pour la redondance et le débit supplémentaire, le FTD de branche établit un tunnel de sécurité IP (IPsec) vers chaque instance et utilise le protocole BGP, plutôt que le routage statique seul, pour apprendre et retirer dynamiquement les routes lorsque les instances deviennent disponibles ou indisponibles. Le routage ECMP (Equal-Cost Multi-Path) et le routage multichemin BGP sur le FTD maintiennent alors les deux tunnels actifs en même temps, au lieu de traiter l'un d'entre eux comme une veille passive.
Ce document configure cette conception en trois phases : Les objets Azure vWAN Hub et VPN Site sont d'abord créés, les paramètres de connexion résultants sont téléchargés, puis ces mêmes paramètres sont utilisés pour configurer les interfaces de tunnel virtuel (VTI) correspondantes, les stratégies IKEv2 (Internet Key Exchange Version 2)/IPsec, les routes statiques, ECMP et l'appairage BGP sur le FTD via FMC.
Le schéma illustre la topologie de la configuration décrite dans cet article. La variante d'accès direct à Internet (DIA) source les deux tunnels Azure à partir d'une interface externe sur le FTD.

Réalisez les trois phases dans l'ordre. Les objets côté Azure créés dans les phases 1 et 2 produisent les adresses IP homologues, les numéros de système autonome BGP et la clé pré-partagée que la phase 3 applique ensuite au FTD.
Remarque : Les étapes de configuration de ce document sont de haut niveau et fournissent les étapes nécessaires pour connecter le FTD à Azure vWAN. Reportez-vous à la documentation Azure vWAN de Microsoft pour comprendre l'importance des configurations. Voir Qu'est-ce que le WAN virtuel Azure ? et d'autres documents.
a) Recherchez vWAN dans la zone de recherche Azure, cliquez sur Virtual WAN.

b) Cliquez sur + Créer.

c) Entrez un nom pour la nouvelle instance vWAN, cliquez sur Vérifier + créer, puis cliquez sur Créer sur la page Vérifier + Créer de l'assistant.

Remarque : Les espaces couvrant les valeurs dans divers champs des images sont intentionnels pour la publication de ce document.
d) Cliquez sur Accéder à la ressource.

a) Accédez à Connectivity > Hubs et cliquez sur + New Hub.

b) Reportez-vous à la documentation Azure pour obtenir plus d'informations sur la configuration future. Assurez-vous que l'espace d'adressage privé de votre concentrateur alloué ne chevauche aucun de vos espaces d'adressage internes. Configurez le nom, le concentrateur virtuel, la préférence de routage du concentrateur. Cliquez sur Suivant : Site à site >.

c) Pour plus d'informations sur les champs présentés, reportez-vous à la documentation du vWAN Hub Microsoft Azure. Sélectionnez Oui pour créer un site à site (passerelle VPN). Le numéro de système autonome BGP (AS) par défaut attribué est 65515, comme attribué par l'IETF (Internet Engineering Task Force) dans la RFC 6996 définissant la réservation AS d'utilisation privée.
Remarque : Enregistrez le système autonome BGP pour les étapes de configuration futures sur le FMC.

Cliquez sur Vérifier + créer, ou cliquez sur Suivant : Pointez vers site > pour configurer les paramètres facultatifs.
d) Une fois le résumé vérifié, cliquez sur Create (Créer).
Remarque : Comme l'indique Azure, la création du concentrateur prend 30 minutes.

e) Une fois le déploiement terminé, recherchez votre nom de ressource vWAN d'origine. Pour affiner votre recherche, cliquez sur Ressources.


a) Accédez au concentrateur créé via Connectivity > Hubs et cliquez sur le concentrateur créé dans les étapes précédentes.

b) Cliquez sur Connectivity > VPN (Site to site) et cliquez sur + Create new VPN site.

c) Saisissez les valeurs dans les champs obligatoires. Lorsque vous avez terminé, cliquez sur Next : Liens > pour avancer.

d) Entrez les informations de liaison requises. Les champs Link BGP Address et Link ASN reflètent l'adresse de destination BGP de couche 3 du tunnel interne et le numéro de système autonome BGP sur le site de filiale avec lequel le voisinage avec Azure est formé sur les tunnels site à site. L'adresse BGP de liaison est une adresse de sous-réseau ne se chevauchant pas (/32) en dehors du sous-réseau d'espace d'adressage privé du concentrateur précédemment configuré, qu'Azure installe en tant que route /32 à atteindre en tant que voisin BGP. L'adresse IP de liaison/nom de domaine complet est l'adresse IP de destination de couche 3 de l'en-tête externe du trafic allant au site de la succursale nécessaire pour fournir la connectivité IPsec/IKEv2.
Remarque : Si vous utilisez des adresses comprises entre 169.254.21.0 et 169.254.22.255 pour les adresses de tunnel, vérifiez Comment configurer BGP pour Azure VPN Gateway pour des exigences spécifiques.

e) Après avoir vérifié que les paramètres sont corrects, cliquez sur Créer.

f) Une fois le déploiement du site VPN terminé, revenez à la configuration du concentrateur vWAN.


a) Accédez au concentrateur créé via Connectivity > Hubs et cliquez sur le concentrateur créé dans les étapes précédentes.

b) Accédez de nouveau à Connectivity > VPN (Site to site) et cliquez sur le X pour effacer l'association de concentrateur : Filtrage connecté pour afficher les sites déconnectés.

c) Cochez la case en regard du site VPN précédemment configuré, puis cliquez sur Connect VPN sites, qui devient activé une fois le site sélectionné.

d) Le panneau du tiroir latéral Connecter les sites s'affiche. Saisissez une clé prépartagée (PSK) et configurez les paramètres IKEv2 et IPsec de phase 2 souhaités. Lorsque vous choisissez Custom dans la liste déroulante IPsec, les valeurs sont automatiquement renseignées ; notez ces valeurs, car elles doivent correspondre sur le FTD. Vous devez également choisir si le protocole PFS (Perfect Forward Secrecy) est souhaité. Comme il s'agit d'un tunnel basé sur la route, configurez les paramètres en conséquence. Une fois terminé, cliquez sur Connect pour enregistrer la configuration.
Remarque : Voir Stratégies IPsec par défaut et personnalisées Azure vWAN pour plus d'informations.

e) Des informations indiquant que la passerelle est en cours de mise à jour s'affichent, ainsi que le temps estimé jusqu'à son achèvement.

a) Pendant la mise à jour de la passerelle, vous pouvez télécharger la configuration VPN.


Une fois le site VPN créé et ses paramètres de connexion (adresses d'homologues, numéros de système autonome BGP et PSK) téléchargés, les mêmes valeurs sont utilisées pour configurer les éléments correspondants sur le FTD dans la phase 3.
a) Ouvrez le fichier de configuration VPN téléchargé à partir d'Azure. Il ressemble à la sortie condensée affichée et fournit des informations utiles :
Remarque : Pour améliorer la mise au point, plusieurs objets non pertinents et paires clé/valeur sont élagués pour plus de concision.
[
{
"configurationVersion": {
"LastUpdatedTime": "<Last Update Time>",
"Version": "<Version UUID"
},
"vpnSiteConfiguration": {
"Name": "VPN-Site",
"IPAddress": "<FTD public IP address>",
"BgpSetting": {
"Asn": 65500,
"BgpPeeringAddress": "10.50.1.2"
},
"LinkName": "single-dia-link"
},
"vpnSiteConnections": [
{
"hubConfiguration": {
"AddressSpace": "10.2.0.0/16",
"Region": "<Azure Region>"
},
"gatewayConfiguration": {
"IpAddresses": {
"Instance0": "57.x.x.x",
"Instance1": "52.x.x.x"
},
"BgpSetting": {
"Asn": 65515,
"BgpPeeringAddresses": {
"Instance0": "10.2.0.12",
"Instance1": "10.2.0.13"
}
}
},
"connectionConfiguration": {
"IsBgpEnabled": true,
"PSK": "<IPSec PSK>",
"IPsecParameters": {
"IpsecEncryption": "GCMAES256",
"IpsecIntegrity": "GCMAES256",
"IkeEncryption": "GCMAES256",
"IkeIntegrity": "SHA384",
"PfsGroup": "None",
"DhGroup": "DHGroup14",
"SADataSizeInKilobytes": 0,
"SALifeTimeInSeconds": 27000
}
}
}
]
}
]
Chaque VTI configurée ultérieurement a besoin d'une source de tunnel stable, de sorte qu'une interface de bouclage est configurée en premier et partagée entre les deux VTI.
a) Accédez à Périphériques > Gestion des périphériques.
Remarque : Ces travaux pratiques utilisent le centre de gestion des pare-feu (cdFMC) fourni dans le cloud ; toutefois, les étapes restent les mêmes pour le FMC sur site.
b) Sélectionnez le FTD que vous configurez en tant que périphérique VPN de filiale/site.
c) Cliquez sur le menu déroulant Add Interfaces, puis sur Loopback Interface.
d) Donnez à l'interface de bouclage son nom, son ID de bouclage et sa description si nécessaire. Cliquez sur IPv4.
e) Assurez-vous que le type d'IP est défini comme Use Static IP, entrez l'adresse BGP de liaison telle que configurée à l'étape 1d de la Phase 2. Vous pouvez faire référence à la valeur précédemment définie dans la configuration VPN JSON téléchargée sous vpnSiteConfiguration.BgpSetting.BgpPeeringAddress
Remarque : Définissez l'adresse avec un masque /32 et dans l'espace d'adressage RFC 1918.
f) Cliquez sur Enregistrer
a) Pour configurer la configuration IKEv2/IPsec correspondante sur le FMC à appliquer dans les topologies VPN FTD, accédez à Manage > Objects, faites défiler le menu de gauche vers VPN, et développez le sous-menu. Configurez la stratégie IKEv2 Phase 1 en choisissant IKEv2 Policy dans le menu et en cliquant sur Add IKEv2 Policy.
b) Entrez un nom pour la nouvelle stratégie IKEv2, choisissez Priority (Priorité) et/ou Lifetime (Durée de vie). Assurez-vous que la stratégie correspond aux deux extrémités du tunnel en ce qui concerne le groupe Integrity, Encryption, PRF, et Diffie-Hellman (DH). Choisissez les éléments d'algorithme/groupe alignés à faire correspondre avec la configuration Azure, puis cliquez sur Ajouter.
Remarque : Vous pouvez référencer ces valeurs exactes dans le fichier de configuration téléchargé sur vpnSiteConnections[0].connectionConfiguration.IPsecParameters
c) Une fois la configuration terminée, cliquez sur Save.
d) Configurez les paramètres Phase 2/IPsec dans le sous-menu IKEv2 IPsec Proposal et cliquez sur Add IKEv2 IPsec Proposal.
e) Nommez la proposition IKEv2 IPsec et assurez-vous que les mêmes paramètres sont alignés. Une fois terminé, cliquez sur Enregistrer.
Remarque : Vous pouvez référencer ces valeurs dans votre fichier de configuration téléchargé à l'adresse vpnSiteConnections[0].connectionConfiguration.IPsecParameters
a) Accédez à Manage > Secure Connections > Site-to-Site VPN & SD-WAN.
b) Cliquez sur le lien hypertexte de configuration initiale de la topologie VPN au milieu, ou cliquez sur Add.
c) Entrez un nom de topologie pour le premier tunnel vers Azure Instance0, cliquez sur la case d'option VPN basé sur la route, puis cliquez sur le type de topologie VPN Peer to Peer. Une fois terminé, cliquez sur Créer.
d) Pour le noeud A, cliquez sur la liste déroulante Device et choisissez le nom de la paire HA FTD/FTD gérée vers laquelle la configuration est déployée. Pour le noeud B, car il s'agit de l'extrémité distante de la connexion dans la topologie se terminant sur des instances vWAN Azure, choisissez Extranet dans la liste déroulante Device. Ensuite, pour le noeud A, cliquez sur l'icône + en regard de la liste déroulante Virtual Tunnel Interface (VTI).
e) Attribuez un nom à la première interface VTI et assurez-vous qu'elle est activée. Attribuez une zone de sécurité nouvelle ou existante au VTI, attribuez la source de tunnel, et choisissez l'adresse IP dans la liste déroulante adjacente.
f) Vérifiez ensuite que la case d'option Borrow IP (IP unnumbered) est sélectionnée, puis choisissez le même bouclage dans la liste déroulante de droite. Cliquez sur OK une fois terminé.
g) Une fois la VTI configurée et appliquée, renseignez manuellement l'adresse IP source du tunnel (elle est automatiquement renseignée si l'adresse de l'interface parente est renseignée à partir de DHCP), et assurez-vous que le nom du périphérique Node B est configuré, ainsi que l'adresse IP du point de terminaison de l'instance. Une fois terminé, cliquez sur l'onglet IKE.
Remarque : Vous pouvez référencer la valeur d'adresse IP du point d'extrémité Instance0 dans le fichier de configuration téléchargé à l'adresse vpnSiteConnections[0].gatewayConfiguration.IpAddresses.Instance0
h) Faites défiler jusqu'à IKEv2 Settings et vérifiez que le type d'authentification est défini sur Pre-shared Manual Key, et entrez le PSK configuré dans Azure dans les étapes précédentes. Configurez les stratégies IKEv2 Phase 1 en cliquant sur l'icône représentant un crayon pour modifier les stratégies IKEv2 disponibles.
Remarque : Remarque : Vous pouvez référencer la clé pré-partagée dans le fichier de configuration téléchargé à l'adresse vpnSiteConnections[0].connectionConfiguration.IPsecParameters.PSK
i) Ajoutez la stratégie IKEv2 Phase 1 configurée initialement à l'étape 3.
j) Sélectionnez l'onglet IPsec.
k) Modifiez la proposition IKEv2 IPsec sous Transform Sets en cliquant sur l'icône du crayon.
l) Cliquez sur l'icône de la corbeille pour supprimer l'ensemble de transformation AES-GCM par défaut et ajouter l'ensemble de transformation Azure_IPsec personnalisé/IKEv2 IPsec Proposal créé dans la seconde moitié de l'étape 3. Cliquez sur OK.
m) Faites défiler vers le bas et entrez 27 000 pour la durée de vie correspondant aux paramètres Azure. Activez le groupe PFS si applicable. Cliquez sur Save.
Remarque : Vous pouvez référencer la valeur de durée de vie dans le fichier de configuration téléchargé à l'adresse vpnSiteConnections[0].connectionConfiguration.IPsecParameters.SALifeTimeInSeconds
n) Déployez les modifications.
o) Une fois le déploiement terminé, cochez la case Manage > Secure Connections > Site-to-Site VPN & SD-WAN sous Tunnel Status Distribution ; une connectivité réussie reflète l'état Vert (haut).
Une fois le premier tunnel déployé, vérifiez qu'il s'établit correctement au niveau des couches IKE/IPsec et BGP avant de configurer le second tunnel pour la redondance.
a) Connectez SSH au FTD et saisissez system support diagnostic-cli, tapez en, puis appuyez sur Entrée, car l'interface de ligne de commande du FTD en lecture seule ne contient pas de mot de passe.
> system support diagnostic-cli
Attaching to Diagnostic CLI ... Press 'Ctrl+a then d' to detach.
Type help or '?' for a list of available commands.
ftd> en
Password:
ftd#
b) Vérifiez l'état du tunnel de la phase 1/phase 2.
ftd# show crypto isakmp sa | i Status:
Session-id:1, Status:UP-ACTIVE, IKE count:1, CHILD count:1
ftd#
ftd#
ftd# show crypto ipsec sa | i State|spi
current outbound spi: 5E83023A
current inbound spi : 62BC7C9E
spi: 0x62BC7C9E (0x00010B45)
SA State: active
spi: 0x5E83023A (0x0002029B)
SA State: active
ftd#
c) Effectuez des captures pour vérifier les paquets TCP (Transmission Control Protocol) BGP reçus d'Azure dans le tunnel et le trafic NAT-T (Network Address Translation - Traversal) User Datagram Protocol (UDP) port 4500/UDP port 500 sur la capture externe à partir de l'IP publique du tunnel Azure Instance-0.
ftd# capture out-instance-0 trace interface Outside match ip host <Azure-instance0-IP> any
ftd# capture tun-vti-0 interface Azure-VTI-0 trace match ip host <Link BGP IP> any
ftd# show cap tun-vti-0
3 packets captured
1: 03:23:43.510074 10.2.0.12.62061 > 10.50.1.2.179: SWE 2114095813:2114095813(0) win 64240 <mss 1360,nop,wscale 8,nop,nop,sackOK>
2: 03:23:44.511204 10.2.0.12.62061 > 10.50.1.2.179: SWE 2114095813:2114095813(0) win 64240 <mss 1360,nop,wscale 8,nop,nop,sackOK>
3: 03:23:46.512211 10.2.0.12.62061 > 10.50.1.2.179: S 2114095813:2114095813(0) win 64240 <mss 1360,nop,wscale 8,nop,nop,sackOK>
ftd#
Une fois la connectivité à Instance0 confirmée, répétez la même configuration de topologie VTI et VPN pour Instance1 afin que les deux instances de la passerelle Azure soient accessibles.
a) Créez une deuxième interface VTI (Azure-VTI-1) empruntant à la même boucle (étape 3 b-f).
b) Configurez la topologie VPN de deuxième instance (étape 4 g-n).
Remarque : Vous pouvez référencer la valeur de l'adresse IP du point de terminaison Instance1 dans le fichier de configuration téléchargé à l'adresse vpnSiteConnections[0].gatewayConfiguration.IpAddresses.Instance1
c) Déployez les modifications de configuration et vérifiez l'état du tunnel.
d) Lors de l'archivage dans Azure, Instance0 et Instance1 sont toutes deux connectées.
Avec les deux tunnels actifs, le FTD a besoin du routage ECMP pour que le trafic puisse utiliser les deux chemins en même temps, au lieu de traiter le second tunnel comme un standby passif.
a) Accédez à Manage > Devices > Device Management et sélectionnez le FTD configuré avec les VPN vers Azure.
b) Cliquez sur l'onglet Routing et choisissez ECMP.
c) Cliquez sur Add pour créer une nouvelle zone ECMP.
d) Activez la mise en surbrillance des VTI en cliquant sur les deux VTI dans le panneau Interfaces disponibles et cliquez sur Ajouter pour appliquer les VTI à la zone ECMP nommée.
e) Après avoir vérifié que les paramètres sont corrects, cliquez sur Enregistrer.
Le protocole BGP nécessite des routes pour se connecter correctement aux voisins, et comme les points d'extrémité ne sont pas connectés directement, aucune route n'est remplie par défaut. ECMP vous permet de configurer des routes statiques avec la même métrique (distance administrative) vers la même destination, de sorte que les deux routes soient installées dans la base d'informations de routage (RIB) et utilisées simultanément.
a) Accédez à Manage > Devices > Device Management et sélectionnez le périphérique FTD applicable.
b) Accédez à Routing > Static Route.
c) Cliquez sur + Ajouter une route.
d) Ajoutez des routes pour les deux adresses IP d'instance en créant la première route vers votre VTI Instance0, et ajoutez l'objet réseau de destination pour celui-ci en cliquant sur le signe + en regard de Réseau disponible. Cliquez ensuite sur l'objet réseau dans la liste et cliquez sur le bouton Ajouter pour l'ajouter en tant que destination de la route statique. Assurez-vous que vous choisissez l'adresse IP d'instance0 et qu'elle est définie en tant que passerelle. Une fois terminé, cliquez sur OK.
Remarque : Ces valeurs de réseau de destination de route statique se trouvent sous vpnSiteConnections[0].BgpSetting.BgpPeeringAddresses.Instance0 et vpnSiteConnections[0].BgpSetting.BgpPeeringAddresses.Instance1 dans le fichier de configuration téléchargé.
e) Répétez les étapes c à d pour ajouter la deuxième route statique via le VTI Instance1. Assurez-vous que vous cliquez sur Save pour enregistrer vos modifications.
Les routes statiques atteignent uniquement les adresses d'appairage BGP ; Le protocole BGP lui-même doit toujours être activé et appairé de sorte qu'Azure et le FTD échangent des routes de manière dynamique vers/depuis des réseaux plus étendus.
a) Activez le processus BGP 65500 sur FTD sous Routing > General Settings > BGP. Cochez la case Enable BGP, et entrez le numéro AS configuré précédemment dans Phase 2, Étape 1. Naviguez à côté de Routing > BGP > IPv4.
b) Activez le routage BGP IPv4 pour le processus/AS 65500 en cochant la case à cocher Enable IPv4 adjacente, puis cliquez sur Neighbor pour configurer les voisins BGP.
c) Cliquez sur + Ajouter.
d) Entrez les informations d'appairage BGP Instance0, référencez le BGP AS noté du concentrateur vWAN et entrez-le en tant que voisin distant AS, et ajoutez une description si vous le souhaitez. Cliquez sur Avancé.
Important : Assurez-vous de modifier la source de mise à jour BGP pour référencer le parent de bouclage des deux interfaces VTI sur le FTD.
e) Dans le menu Advanced de la configuration de voisin BGP sur FTD, vous pouvez changer le nombre de sauts TTL de la valeur par défaut d'eBGP de 1 saut à un nombre variable. Les points de terminaison Azure BGP ne sont pas directement connectés via le tunnel à l'infrastructure Azure, et il y a généralement plus de sauts vers le point de terminaison que le TTL eBGP par défaut de 1 ne l'autorise.
f) Répétez les mêmes étapes pour l'homologue BGP Azure Instance1.
g) Assurez-vous d'enregistrer les modifications une fois terminé.
Par défaut, BGP installe seulement un meilleur chemin unique dans la table de routage, même si ECMP rend les deux routes statiques disponibles. Le multichemin BGP doit être activé séparément afin que les deux chemins appris soient installés et utilisés en même temps.
a) Accédez à Routing > BGP > IPv4, cliquez sur l'onglet General, puis cliquez sur l'icône de crayon adjacente à Forward Packets Over Multiple Paths.
b) Modifiez la valeur par défaut du champ Nombre de chemins de 1 à 2.
c) Assurez-vous d'enregistrer et de déployer les modifications.
Une fois le déploiement terminé, vérifiez que BGP forme des contiguïtés avec les deux instances Azure. Confirmez ensuite que les routes sont apprises sur les deux tunnels et que le trafic utilise les deux VTI, en utilisant le même accès CLI de diagnostic établi à l'étape 5 de la Phase 3.
Accédez à sur system support diagnostic-cli l'interface de ligne de commande FTD.
a) Une fois déployés, les voisins BGP sont supposés apparaître et des préfixes sont reçus.
> system support diagnostic-cli
Attaching to Diagnostic CLI ... Press 'Ctrl+a then d' to detach.
Type help or '?' for a list of available commands.
ftd#
ftd# show bgp summary
BGP router identifier 10.50.1.2, local AS number 65500
BGP table version is 5, main routing table version 5
2 network entries using 400 bytes of memory
4 path entries using 320 bytes of memory
2 multipath network entries and 4 multipath paths
1/1 BGP path/bestpath attribute entries using 208 bytes of memory
1 BGP AS-PATH entries using 24 bytes of memory
0 BGP route-map cache entries using 0 bytes of memory
0 BGP filter-list cache entries using 0 bytes of memory
BGP using 952 total bytes of memory
BGP activity 2/0 prefixes, 4/0 paths, scan interval 60 secs
Neighbor V AS MsgRcvd MsgSent TblVer InQ OutQ Up/Down State/PfxRcd
10.2.0.12 4 65515 5 3 5 0 0 00:01:02 2
10.2.0.13 4 65515 3 4 5 0 0 00:00:55 2
ftd#
b) Vérifiez que les routes reçues d'Azure s'affichent en tant que routes multichemins.
ftd# show bgp
BGP table version is 7, local router ID is 10.50.1.2
Status codes: s suppressed, d damped, h history, * valid, > best, i - internal,
r RIB-failure, S Stale, m multipath
Origin codes: i - IGP, e - EGP, ? - incomplete
Network Next Hop Metric LocPrf Weight Path
*m 10.2.0.0/16 10.2.0.12 0 65515 i
*> 10.2.0.13 0 65515 i
*m 172.27.0.0 10.2.0.12 0 65515 i
*> 10.2.0.13 0 65515 i
ftd#
c) Vérifiez le nombre de paquets VTI.
ftd# show interface Tunnel1 | i packets
118 packets input, 31385 bytes
134 packets output, 8780 bytes
0 packets dropped
ftd# show interface Tunnel2 | i packets
127 packets input, 33629 bytes
230 packets output, 15119 bytes
0 packets dropped
ftd#
d) Confirmez les routes statiques pour les voisins BGP.
ftd# show running-config route
route Azure-VTI-0 10.2.0.12 255.255.255.255 10.2.0.12 1
route Azure-VTI-1 10.2.0.13 255.255.255.255 10.2.0.13 1
ftd#
e) Confirmez les zones ECMP.
ftd# show zone
Zone: Azure-VTI-ECMP-Zone ecmp
Security-level: 0
Zone member(s): 2
Azure-VTI-1 Tunnel2
Azure-VTI-0 Tunnel1
ftd#
f) Confirmez la configuration BGP.
ftd# show running-config router bgp
router bgp 65500
bgp log-neighbor-changes
bgp router-id vrf auto-assign
address-family ipv4 unicast
neighbor 10.2.0.12 remote-as 65515
neighbor 10.2.0.12 description Instance0 Azure BGP Peering
neighbor 10.2.0.12 ebgp-multihop 50
neighbor 10.2.0.12 transport path-mtu-discovery disable
neighbor 10.2.0.12 update-source bgpVPNBranchLo
neighbor 10.2.0.12 activate
neighbor 10.2.0.13 remote-as 65515
neighbor 10.2.0.13 description Instance1 Azure BGP Peering
neighbor 10.2.0.13 ebgp-multihop 50
neighbor 10.2.0.13 transport path-mtu-discovery disable
neighbor 10.2.0.13 update-source bgpVPNBranchLo
neighbor 10.2.0.13 activate
no auto-summary
no synchronization
exit-address-family
ftd#
g) Confirmez la table de routage.
ftd# show route bgp
Codes: L - local, C - connected, S - static, R - RIP, M - mobile, B - BGP
D - EIGRP, EX - EIGRP external, O - OSPF, IA - OSPF inter area
N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2
E1 - OSPF external type 1, E2 - OSPF external type 2, V - VPN
i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2
ia - IS-IS inter area, * - candidate default, U - per-user static route
o - ODR, P - periodic downloaded static route, + - replicated route
SI - Static InterVRF, BI - BGP InterVRF
Gateway of last resort is 10.0.0.1 to network 0.0.0.0
B 10.2.0.0 255.255.0.0 [20/0] via 10.2.0.13, 15:50:50
[20/0] via 10.2.0.12, 15:50:50
B 172.27.0.0 255.255.0.0 [20/0] via 10.2.0.13, 15:50:50
[20/0] via 10.2.0.12, 15:50:50
La configuration de base de ce document suppose une interface externe unique et un FAI unique au niveau du FTD de la filiale. Ces considérations étendent cette conception.
Si vous devez influencer lequel des deux tunnels Azure ou le FTD préfère comme principal, plutôt que de partager la charge de manière égale via le multichemin ECMP et BGP, faites précéder le numéro de système autonome local d'une ou plusieurs fois sur le voisin BGP à traiter comme secondaire. Le voisin avec le chemin AS plus long et pré-ajouté est déclassé lors de la sélection du meilleur chemin BGP standard, sans avoir besoin de supprimer complètement ce voisin de la zone ECMP.
show crypto isakmp sa etshow crypto ipsec sacomme indiqué à l'étape 5 de la Phase 3. update-sourcepas : Vérifiez que le BGP est défini sur l'interface de bouclage, pas sur le VTI lui-même, et qu'il ebgp-multihop est configuré avec une valeur suffisamment élevée pour atteindre l'adresse d'appairage Azure BGP, qui n'est pas directement connectée au FTD.| Révision | Date de publication | Commentaires |
|---|---|---|
1.0 |
07-Oct-2026
|
Première publication |