In questo documento viene descritta la configurazione della connettività VPN da sito a sito di Microsoft Azure Virtual WAN (vWAN) a Cisco Secure Firewall.
Cisco raccomanda la conoscenza dei seguenti argomenti:
Le informazioni fornite in questo documento si basano sulle seguenti versioni software e hardware:
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
Microsoft Azure Virtual WAN (vWAN) combina diverse funzionalità di rete, sicurezza e routing di Azure dietro un singolo costrutto Hub. Ogni hub vWAN può ospitare un gateway VPN da sito a sito gestito da Microsoft che i dispositivi remoti, ad esempio Secure Firewall, utilizzano per accedere ad Azure senza dover compilare e gestire l'infrastruttura del gateway.
A differenza di una VPN IPsec a due endpoint convenzionale, il gateway VPN da sito a sito di Azure vWAN viene distribuito come una coppia di istanze attive-attive (Instance0 e Instance1), ognuna con il proprio indirizzo IP pubblico e indirizzo peer BGP (Border Gateway Protocol). Per trarre vantaggio da entrambe le istanze per la ridondanza e il throughput aggiuntivo, la FTD di diramazione stabilisce un tunnel IP Security (IPsec) per ciascuna istanza e utilizza BGP, anziché il solo routing statico, per apprendere e ritirare dinamicamente le route quando le istanze diventano disponibili o non disponibili. Il routing ECMP (Equal-Cost Multi-Path) e il multipath BGP sull'FTD mantengono entrambi i tunnel attivi contemporaneamente, anziché considerarne uno come standby passivo.
Il presente documento configura tale progetto in tre fasi: Gli oggetti Hub vWAN di Azure e Sito VPN vengono creati per primi, i parametri di connessione risultanti vengono scaricati e quindi utilizzati per configurare le VTI (Virtual Tunnel Interfaces), i criteri IKEv2 (Internet Key Exchange versione 2)/IPsec corrispondenti, le route statiche, il protocollo ECMP e il peering BGP su FTD tramite FMC.
Il diagramma mostra la topologia della configurazione descritta in questo articolo. La variante DAS (Direct Internet Access) singola genera entrambi i tunnel di Azure da un'interfaccia esterna sull'FTD.

Completate le tre fasi in ordine. Gli oggetti del lato di Azure creati nelle fasi 1 e 2 producono gli indirizzi IP peer, i numeri del sistema autonomo BGP (AS) e la chiave già condivisa che la fase 3 applica all'FTD.
Nota: I passaggi di configurazione in questo documento sono di alto livello e forniscono i passaggi necessari per connettere FTD ad Azure vWAN. Per informazioni sul significato delle configurazioni, consultare la documentazione di Microsoft Azure vWAN. Vedere Che cos'è Azure Virtual WAN? e ulteriore documentazione.
a) Cercare vWAN nella casella di ricerca di Azure, fare clic su Virtual WAN.

b) Fare clic su + Crea.

c) Immettere un Nome per la nuova istanza vWAN, fare clic su Revisione + Crea, quindi fare clic su Crea nella pagina Revisione + Crea della procedura guidata.

Nota: Per la pubblicazione di questo documento è previsto uno spazio vuoto che copre i valori di vari campi delle immagini.
d) Fare clic su Vai alla risorsa.

a) Selezionare Connettività > Hub e fare clic su + Nuovo Hub.

b) Per ulteriori informazioni sulla configurazione, consultare la documentazione di Azure. Verificare che lo spazio di indirizzi privato dell'hub allocato non si sovrapponga ad alcuno spazio di indirizzi interno. Configurare Nome, Hub virtuale, Preferenza routing hub. Fare clic su Avanti: Da sito a sito >.

c) Per ulteriori informazioni sui campi presentati, consultare la documentazione dell'hub vWAN di Microsoft Azure. Selezionare Sì per creare un gateway VPN da sito a sito. Il numero BGP Autonomous System (AS) predefinito allocato è 65515, così come allocato da Internet Engineering Task Force (IETF) in Request For Comments (RFC) 6996 che definisce la prenotazione AS per uso privato.
Nota: Prendere nota di BGP AS per le future operazioni di configurazione sul FMC.

Fare clic su Rivedi + crea oppure su Avanti: Scegliere sito > per configurare le impostazioni facoltative.
d) Una volta verificato il riepilogo, fare clic su Crea.
Nota: Come per Azure, la creazione dell'hub richiede 30 minuti.

e) Al termine dell'installazione, cercare il nome della risorsa vWAN originale. Per limitare ulteriormente la ricerca, fare clic su Risorse.


a) Accedere al mozzo creato selezionando Connettività > Hub e fare clic sul mozzo creato nei passi precedenti.

b) Fare clic su Connettività > VPN (da sito a sito) e fare clic su + Crea nuovo sito VPN.

c) Inserire i valori nei campi obbligatori. Al termine, fare clic su Avanti: Collegamenti > per spostarsi in avanti.

d) Inserire le informazioni richieste sul collegamento. L'indirizzo BGP del collegamento e i campi ASN del collegamento riflettono l'indirizzo di destinazione BGP Layer 3 del tunnel interno e il numero BGP AS sul sito di succursale con cui si è formata la relazione di vicinanza con Azure sui tunnel da sito a sito. L'indirizzo BGP del collegamento è un indirizzo subnet non sovrapposto (/32) all'esterno della subnet spazio indirizzi privato hub configurata in precedenza, che Azure installa come route /32 per raggiungere come router BGP adiacente. L'indirizzo IP/FQDN del collegamento è l'indirizzo IP di destinazione del layer 3 esterno del traffico diretto al sito della filiale necessario per il provisioning della connettività IPsec/IKEv2.
Nota: Se si utilizzano indirizzi compresi tra 169.254.21.0 e 169.254.22.255 per gli indirizzi del tunnel, verificare come configurare BGP per Azure VPN Gateway per i requisiti specifici.

e) Dopo aver verificato la correttezza delle impostazioni, fare clic su Create (Crea).

f) Al termine dell'installazione del sito VPN, tornare alla configurazione dell'hub vWAN.


a) Accedere al mozzo creato selezionando Connettività > Hub e fare clic sul mozzo creato nei passi precedenti.

b) Passare nuovamente a Connettività > VPN (da sito a sito) e fare clic sulla X per cancellare l'Associazione hub: Filtro connesso per visualizzare i siti disconnessi.

c) Selezionare la casella accanto al sito VPN configurato in precedenza, quindi fare clic su Connetti siti VPN, che viene abilitato dopo la selezione del sito.

d) Viene visualizzato il pannello del cassetto laterale Connect sites. Immettere una chiave già condivisa (PSK) e configurare le impostazioni IPsec di fase 1 desiderate per IKEv2 e fase 2. Quando si sceglie Personalizzato dall'elenco a discesa IPSec, i valori vengono popolati automaticamente; annotare questi valori, poiché devono corrispondere sull'FTD. È inoltre necessario scegliere se si desidera utilizzare la funzionalità PFS (Perfect Forward Secrecy). Poiché si tratta di un tunnel basato su routing, configurare le impostazioni di conseguenza. Al termine, fare clic su Connect (Connetti) per salvare la configurazione.
Nota: Per ulteriori informazioni, vedere Azure vWAN con criteri IPSec predefiniti e personalizzati.

e) Vengono visualizzate informazioni indicanti che il gateway è in fase di aggiornamento, insieme al tempo stimato per il completamento.

a) Durante l'aggiornamento del gateway, è possibile scaricare la configurazione VPN.


Con il sito VPN creato e i relativi parametri di connessione (indirizzi peer, numeri BGP AS e PSK) scaricati, gli stessi valori vengono utilizzati per configurare gli elementi corrispondenti sull'FTD nella fase 3.
a) Aprire il file di configurazione VPN scaricato da Azure. Ha un aspetto simile all'output condensato mostrato e fornisce informazioni utili:
Nota: Per una messa a fuoco avanzata, diversi oggetti irrilevanti e coppie chiave/valore vengono potati per brevità.
[
{
"configurationVersion": {
"LastUpdatedTime": "<Last Update Time>",
"Version": "<Version UUID"
},
"vpnSiteConfiguration": {
"Name": "VPN-Site",
"IPAddress": "<FTD public IP address>",
"BgpSetting": {
"Asn": 65500,
"BgpPeeringAddress": "10.50.1.2"
},
"LinkName": "single-dia-link"
},
"vpnSiteConnections": [
{
"hubConfiguration": {
"AddressSpace": "10.2.0.0/16",
"Region": "<Azure Region>"
},
"gatewayConfiguration": {
"IpAddresses": {
"Instance0": "57.x.x.x",
"Instance1": "52.x.x.x"
},
"BgpSetting": {
"Asn": 65515,
"BgpPeeringAddresses": {
"Instance0": "10.2.0.12",
"Instance1": "10.2.0.13"
}
}
},
"connectionConfiguration": {
"IsBgpEnabled": true,
"PSK": "<IPSec PSK>",
"IPsecParameters": {
"IpsecEncryption": "GCMAES256",
"IpsecIntegrity": "GCMAES256",
"IkeEncryption": "GCMAES256",
"IkeIntegrity": "SHA384",
"PfsGroup": "None",
"DhGroup": "DHGroup14",
"SADataSizeInKilobytes": 0,
"SALifeTimeInSeconds": 27000
}
}
}
]
}
]
Ogni VTI configurata successivamente richiede un'origine del tunnel stabile, quindi viene prima configurata un'interfaccia di loopback che viene condivisa tra entrambe le VTI.
a) Selezionare Dispositivi > Gestione dispositivi.
Nota: Questa esercitazione utilizza un centro di gestione dei firewall (cdFMC) distribuito su cloud; tuttavia, i passaggi restano gli stessi per i CCP locali.
b) Selezionare l'FTD che si sta configurando come dispositivo VPN per filiale/sito.
c) Fare clic sul menu a discesa Add Interfaces, quindi fare clic su Loopback Interface (Interfaccia loopback).
d) Fornire all'interfaccia di loopback il nome, l'ID e la descrizione, se necessario. Fare clic su IPv4.
e) Verificare che il tipo di IP sia definito come Use Static IP, immettere il collegamento BGP Address in base alla configurazione della fase 2, fase 1d. È possibile fare riferimento al valore definito in precedenza nel file JSON di configurazione della VPN scaricato in vpnSiteConfiguration.BgpSetting.BgpPeeringAddress
Nota: Definire l'indirizzo con una maschera /32 e all'interno dello spazio degli indirizzi RFC 1918.
f) Fare clic su Salva
a) Per configurare la configurazione IKEv2/IPsec corrispondente sul FMC da applicare alle topologie VPN FTD, selezionare Gestisci > Oggetti, scorrere verso il basso il menu a sinistra per VPN, quindi espandere il sottomenu. Configurare il criterio IKEv2 fase 1 scegliendo Criterio IKEv2 dal menu e facendo clic su Aggiungi criterio IKEv2.
b) Inserire un nome per il nuovo criterio IKEv2, scegliere Priorità e/o Durata. Verificare che il criterio corrisponda su entrambe le estremità del tunnel per quanto riguarda Integrità, Crittografia, PRF, e Gruppo Diffie-Hellman (DH). Scegliere gli elementi dell'algoritmo/gruppo allineati che devono corrispondere alla configurazione di Azure, quindi fare clic su Aggiungi.
Nota: È possibile fare riferimento a questi valori esatti nel file di configurazione scaricato in vpnSiteConnections[0].connectionConfiguration.IPsecParameters
c) Al termine della configurazione, fare clic su Save (Salva).
d) Configurare i parametri per la fase 2/IPSec nel sottomenu Proposta IPsec IKEv2 e fare clic su Aggiungi proposta IPsec IKEv2.
e) Assegnare un nome alla proposta IPsec IKEv2 e verificare che le stesse impostazioni siano allineate. Al termine, fare clic su Salva.
Nota: È possibile fare riferimento a questi valori all'interno del file di configurazione scaricato in vpnSiteConnections[0].connectionConfiguration.IPsecParameters
a) Selezionare Gestisci > Connessioni sicure > VPN da sito a sito e SD-WAN.
b) Fare clic sul collegamento ipertestuale iniziale VPN Topology configuration al centro o fare clic su Add.
c) Immettere un nome di topologia per il primo tunnel all'istanza di Azure0, fare clic sul pulsante di opzione VPN basata su route e quindi sul tipo di topologia VPN peer-to-peer. Al termine, fare clic su Crea.
d) Per il nodo A, fare clic sull'elenco a discesa Device (Dispositivo) e scegliere il nome della coppia HA FTD/FTD gestita su cui distribuire la configurazione. Per il nodo B, poiché si tratta dell'estremità remota della connessione nella topologia che termina sulle istanze di Azure vWAN, scegliere Extranet dall'elenco a discesa Device. Quindi, per il nodo A, fare clic sull'icona + accanto all'elenco a discesa VTI (Virtual Tunnel Interface).
e) Assegnare un nome alla prima VTI e verificare che sia attivata. Assegnare un'area di sicurezza nuova o esistente alla VTI, assegnare l'origine del tunnel e scegliere l'indirizzo IP dall'elenco a discesa adiacente.
f) Quindi, accertarsi che il pulsante di opzione Borrow IP (IP senza numero) sia selezionato, quindi scegliere lo stesso loopback dall'elenco a discesa a destra. Fare clic su OK una volta completato.
g) Dopo aver configurato e applicato la VTI, popolare manualmente l'indirizzo IP di origine del tunnel (che viene popolato automaticamente se l'indirizzo dell'interfaccia padre viene popolato da DHCP) e verificare che il nome del dispositivo Nodo B sia configurato, nonché l'indirizzo IP dell'endpoint dell'istanza. Al termine, fare clic sulla scheda IKE.
Nota: È possibile fare riferimento al valore Instance0 Endpoint IP Address nel file di configurazione scaricato in vpnSiteConnections[0].gatewayConfiguration.IpAddresses.Instance0
h) Scorrere verso il basso fino a Impostazioni IKEv2 e verificare che Tipo di autenticazione sia impostato su Chiave manuale precondivisa, quindi immettere la chiave PSK configurata in Azure nei passaggi precedenti. Configurare i criteri IKEv2 fase 1 facendo clic sull'icona a forma di matita per modificare i criteri IKEv2 disponibili.
Nota: Nota: È possibile fare riferimento alla chiave già condivisa nel file di configurazione scaricato in vpnSiteConnections[0].connectionConfiguration.IPsecParameters.PSK
i) Aggiungere il criterio IKEv2 fase 1 configurato inizialmente nel passaggio 3.
j) Selezionare la scheda IPSec.
k) Modificare la proposta IPSec IKEv2 in Insiemi di trasformazioni facendo clic sull'icona della matita.
l) Fare clic sull'icona Cestino per rimuovere il set di trasformazioni AES-GCM predefinito e aggiungere la proposta IPSec Azure_IPsec personalizzata creata nella seconda metà del passaggio 3. Fare clic su OK.
m) Scorrere verso il basso e immettere 27000 per la durata corrispondente ai parametri di Azure. Abilitare Gruppo PFS, se applicabile. Fare clic su Save (Salva).
Nota: È possibile fare riferimento al valore della durata nel file di configurazione scaricato in vpnSiteConnections[0].connectionConfiguration.IPsecParameters.SALifeTimeInSeconds
n) Distribuire le modifiche.
o) Al termine dell'installazione, selezionare Gestione > Connessioni sicure > VPN da sito a sito e SD-WAN in Distribuzione dello stato del tunnel; il successo della connettività si traduce in una riduzione dei costi (verso l'alto).
Con il primo tunnel implementato, verificare che venga stabilito correttamente sui livelli IKE/IPsec e BGP prima di configurare il secondo tunnel per la ridondanza.
a) SSH nell'FTD e immettere system support diagnostic-cli, digitare ene premere Invio, in quanto non è presente alcuna password nella CLI FTD di sola lettura.
> system support diagnostic-cli
Attaching to Diagnostic CLI ... Press 'Ctrl+a then d' to detach.
Type help or '?' for a list of available commands.
ftd> en
Password:
ftd#
b) Controllare lo stato del tunnel per la fase 1/fase 2.
ftd# show crypto isakmp sa | i Status:
Session-id:1, Status:UP-ACTIVE, IKE count:1, CHILD count:1
ftd#
ftd#
ftd# show crypto ipsec sa | i State|spi
current outbound spi: 5E83023A
current inbound spi : 62BC7C9E
spi: 0x62BC7C9E (0x00010B45)
SA State: active
spi: 0x5E83023A (0x0002029B)
SA State: active
ftd#
c) Eseguire le acquisizioni per controllare i pacchetti TCP (Transmission Control Protocol) BGP ricevuti da Azure nel tunnel e il traffico della porta NAT-T (Network Address Translation - Traversal) UDP (User Datagram Protocol) 4500/UDP 500 sull'acquisizione esterna dall'IP pubblico del tunnel di Azure Instance-0.
ftd# capture out-instance-0 trace interface Outside match ip host <Azure-instance0-IP> any
ftd# capture tun-vti-0 interface Azure-VTI-0 trace match ip host <Link BGP IP> any
ftd# show cap tun-vti-0
3 packets captured
1: 03:23:43.510074 10.2.0.12.62061 > 10.50.1.2.179: SWE 2114095813:2114095813(0) win 64240 <mss 1360,nop,wscale 8,nop,nop,sackOK>
2: 03:23:44.511204 10.2.0.12.62061 > 10.50.1.2.179: SWE 2114095813:2114095813(0) win 64240 <mss 1360,nop,wscale 8,nop,nop,sackOK>
3: 03:23:46.512211 10.2.0.12.62061 > 10.50.1.2.179: S 2114095813:2114095813(0) win 64240 <mss 1360,nop,wscale 8,nop,nop,sackOK>
ftd#
Con la connettività a Instance0 confermata, ripetere la stessa configurazione della topologia VTI e VPN per Instance1 in modo che entrambe le istanze del gateway di Azure siano raggiungibili.
a) Creare un secondo VTI (Azure-VTI-1) che prende in prestito dallo stesso loopback (Fase 3 b-f).
b) Configurare la topologia VPN della seconda istanza (passo 4 g-n).
Nota: È possibile fare riferimento al valore dell'indirizzo IP dell'endpoint Instance1 nel file di configurazione scaricato in vpnSiteConnections[0].gatewayConfiguration.IpAddresses.Instance1
c) Implementare le modifiche alla configurazione e controllare lo stato del tunnel.
d) Il controllo in Azure comporta la cessione di Instance0 e Instance1 Connected.
Con entrambi i tunnel attivi, l'FTD richiede il routing ECMP in modo che il traffico possa usare entrambi i percorsi contemporaneamente, anziché trattare il secondo tunnel come standby passivo.
a) Passare a Gestisci > Dispositivi > Gestione dispositivi e selezionare l'FTD configurato con le VPN per Azure.
b) Fare clic sulla scheda Instradamento e scegliere ECMP.
c) Fare clic su Add per creare una nuova zona ECMP.
d) Attivare o disattivare l'evidenziazione delle VTI facendo clic su entrambe le VTI nel pannello Interfacce disponibili e fare clic su Aggiungi per applicare le VTI alla zona ECMP indicata.
e) Dopo aver verificato la correttezza delle impostazioni, fare clic su Save (Salva).
BGP richiede route per la connessione ai router adiacenti e, poiché gli endpoint non sono connessi direttamente, per impostazione predefinita non vengono popolate route. ECMP consente di configurare route statiche con la stessa metrica (Distanza amministrativa) per la stessa destinazione, in modo che entrambe le route vengano installate nella base RIB (Routing Information Base) e utilizzate contemporaneamente.
a) Selezionare Gestisci > Dispositivi > Gestione dispositivi e scegliere il dispositivo FTD applicabile.
b) Selezionare Ciclo > Ciclo statico.
c) Fare clic su + Aggiungi instradamento.
d) Aggiungere le route per entrambi gli indirizzi IP dell'istanza creando la prima route alla VTI Instance0 e aggiungere l'oggetto di rete di destinazione per esso facendo clic sul segno + accanto a Rete disponibile. Quindi, fare clic sull'oggetto di rete dalla lista e fare clic sul pulsante Aggiungi per aggiungerlo come destinazione della route statica. Assicurarsi di scegliere l'IP Instance0 e che sia impostato come Gateway. Al termine, fare clic su OK.
Nota: I valori statici della rete di destinazione della route si trovano sotto vpnSiteConnections[0].BgpSetting.BgpPeeringAddresses.Instance0 e vpnSiteConnections[0].BgpSetting.BgpPeeringAddresses.Instance1 nel file di configurazione scaricato.
e) Ripetere le fasi c-d per aggiungere la seconda route statica tramite la VTI di Instance1. Accertarsi di fare clic su Salva per salvare le modifiche.
Le route statiche raggiungono solo gli indirizzi di peering BGP; Lo stesso BGP deve essere ancora abilitato e sottoposto a peer in modo che Azure e l'FTD si instradino dinamicamente l'uno verso l'altro o da reti più grandi.
a) Abilitare il processo BGP 65500 su FTD in Routing > General Settings > BGP. Selezionare la casella di controllo Abilita BGP e immettere il numero AS configurato in precedenza in Fase 2, Fase 1. Passare a Routing > BGP > IPv4.
b) Abilitare il routing BGP IPv4 per il processo/AS 65500 selezionando la casella di controllo Enable IPv4 adiacente e fare clic su Adiacente per configurare i router adiacenti BGP.
c) Fare clic su + Aggiungi.
d) Immettere le informazioni sul peering Instance0 BGP, fare riferimento al BGP AS annotato dall'hub vWAN e immetterlo come Neighbor Remote AS, quindi aggiungere una descrizione se desiderato. Fare clic su Avanzate.
Importante: Accertarsi di modificare l'origine aggiornamento BGP in modo che faccia riferimento all'elemento padre di loopback di entrambe le interfacce VTI sull'FTD.
e) Nel menu Advanced (Avanzate) della configurazione BGP Neighbor su FTD, è possibile modificare il numero di hop TTL dall'impostazione predefinita eBGP di 1 hop a un numero variabile. Gli endpoint BGP di Azure non sono connessi direttamente all'infrastruttura di Azure tramite il tunnel e nell'endpoint tendono a essere presenti più hop rispetto al valore TTL eBGP predefinito di 1 permesso.
f) Ripetere gli stessi passaggi per Azure Instance1 BGP Peer.
g) Salvare le modifiche una volta completate.
Per impostazione predefinita, BGP installa solo un singolo percorso ottimale nella tabella di routing, anche se in ECMP sono disponibili entrambe le route statiche. È necessario abilitare BGP multipath separatamente in modo che entrambi i percorsi appresi vengano installati e utilizzati contemporaneamente.
a) Selezionare Routing > BGP > IPv4, fare clic sulla scheda General (Generale), quindi fare clic sull'icona a forma di matita accanto a Forward Packets Over Multiple Paths (Pacchetti inoltrati su percorsi multipli).
b) Modificare il valore predefinito del campo Numero di percorsi da 1 a 2.
c) Assicurarsi di salvare e distribuire le modifiche.
Al termine della distribuzione, verificare che il modulo BGP formi adiacenze con entrambe le istanze di Azure. Successivamente confermare che le route vengono apprese su entrambi i tunnel e che il traffico utilizza entrambe le VTI, utilizzando lo stesso accesso CLI diagnostico stabilito nella fase 3, fase 5.
Passare alla system support diagnostic-cli CLI FTD.
a) Una volta installati, i vicini BGP dovrebbero comparire e ricevere i prefissi.
> system support diagnostic-cli
Attaching to Diagnostic CLI ... Press 'Ctrl+a then d' to detach.
Type help or '?' for a list of available commands.
ftd#
ftd# show bgp summary
BGP router identifier 10.50.1.2, local AS number 65500
BGP table version is 5, main routing table version 5
2 network entries using 400 bytes of memory
4 path entries using 320 bytes of memory
2 multipath network entries and 4 multipath paths
1/1 BGP path/bestpath attribute entries using 208 bytes of memory
1 BGP AS-PATH entries using 24 bytes of memory
0 BGP route-map cache entries using 0 bytes of memory
0 BGP filter-list cache entries using 0 bytes of memory
BGP using 952 total bytes of memory
BGP activity 2/0 prefixes, 4/0 paths, scan interval 60 secs
Neighbor V AS MsgRcvd MsgSent TblVer InQ OutQ Up/Down State/PfxRcd
10.2.0.12 4 65515 5 3 5 0 0 00:01:02 2
10.2.0.13 4 65515 3 4 5 0 0 00:00:55 2
ftd#
b) Verificare che le route ricevute da Azure siano visualizzate come route a percorsi multipli.
ftd# show bgp
BGP table version is 7, local router ID is 10.50.1.2
Status codes: s suppressed, d damped, h history, * valid, > best, i - internal,
r RIB-failure, S Stale, m multipath
Origin codes: i - IGP, e - EGP, ? - incomplete
Network Next Hop Metric LocPrf Weight Path
*m 10.2.0.0/16 10.2.0.12 0 65515 i
*> 10.2.0.13 0 65515 i
*m 172.27.0.0 10.2.0.12 0 65515 i
*> 10.2.0.13 0 65515 i
ftd#
c) Controllare il numero di pacchetti VTI.
ftd# show interface Tunnel1 | i packets
118 packets input, 31385 bytes
134 packets output, 8780 bytes
0 packets dropped
ftd# show interface Tunnel2 | i packets
127 packets input, 33629 bytes
230 packets output, 15119 bytes
0 packets dropped
ftd#
d) Confermare le route statiche per i quartieri BGP.
ftd# show running-config route
route Azure-VTI-0 10.2.0.12 255.255.255.255 10.2.0.12 1
route Azure-VTI-1 10.2.0.13 255.255.255.255 10.2.0.13 1
ftd#
e) Confermare le zone ECMP.
ftd# show zone
Zone: Azure-VTI-ECMP-Zone ecmp
Security-level: 0
Zone member(s): 2
Azure-VTI-1 Tunnel2
Azure-VTI-0 Tunnel1
ftd#
f) Confermare la configurazione BGP.
ftd# show running-config router bgp
router bgp 65500
bgp log-neighbor-changes
bgp router-id vrf auto-assign
address-family ipv4 unicast
neighbor 10.2.0.12 remote-as 65515
neighbor 10.2.0.12 description Instance0 Azure BGP Peering
neighbor 10.2.0.12 ebgp-multihop 50
neighbor 10.2.0.12 transport path-mtu-discovery disable
neighbor 10.2.0.12 update-source bgpVPNBranchLo
neighbor 10.2.0.12 activate
neighbor 10.2.0.13 remote-as 65515
neighbor 10.2.0.13 description Instance1 Azure BGP Peering
neighbor 10.2.0.13 ebgp-multihop 50
neighbor 10.2.0.13 transport path-mtu-discovery disable
neighbor 10.2.0.13 update-source bgpVPNBranchLo
neighbor 10.2.0.13 activate
no auto-summary
no synchronization
exit-address-family
ftd#
g) Confermare la tabella di routing.
ftd# show route bgp
Codes: L - local, C - connected, S - static, R - RIP, M - mobile, B - BGP
D - EIGRP, EX - EIGRP external, O - OSPF, IA - OSPF inter area
N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2
E1 - OSPF external type 1, E2 - OSPF external type 2, V - VPN
i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2
ia - IS-IS inter area, * - candidate default, U - per-user static route
o - ODR, P - periodic downloaded static route, + - replicated route
SI - Static InterVRF, BI - BGP InterVRF
Gateway of last resort is 10.0.0.1 to network 0.0.0.0
B 10.2.0.0 255.255.0.0 [20/0] via 10.2.0.13, 15:50:50
[20/0] via 10.2.0.12, 15:50:50
B 172.27.0.0 255.255.0.0 [20/0] via 10.2.0.13, 15:50:50
[20/0] via 10.2.0.12, 15:50:50
La configurazione di base descritta in questo documento presuppone una singola interfaccia esterna e un singolo ISP presso la filiale FTD. Queste considerazioni estendono il progetto.
Se è necessario influenzare quale dei due tunnel Azure o FTD preferisce come tunnel primario, anziché condividere il carico in modo uguale tramite ECMP e BGP multipath, anteporre al numero AS locale una o più volte aggiuntive sul router BGP adiacente per considerarlo secondario. Al router adiacente con il percorso AS più lungo e anteposto viene assegnata la priorità durante la selezione del miglior percorso BGP standard, senza che sia necessario rimuoverlo completamente dalla zona ECMP.
show crypto isakmp sa e show crypto ipsec sa, come mostrato nella Fase 3, Fase 5. update-source: Verificare che il BGP sia impostato sull'interfaccia di loopback, non sulla VTI stessa, e che ebgp-multihop sia configurato con un valore sufficientemente alto da raggiungere l'indirizzo peer BGP di Azure, che non è connesso direttamente al FTD.| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
1.0 |
07-Oct-2026
|
Versione iniziale |