Dit document beschrijft de configuratie van Microsoft Azure Virtual WAN (vWAN) site-to-site VPN-connectiviteit met Cisco Secure Firewall.
Cisco adviseert kennis van deze onderwerpen:
De informatie in dit document is gebaseerd op de volgende software- en hardware-versies:
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Microsoft Azure Virtual WAN (vWAN) combineert verschillende Azure-netwerk-, beveiligings- en routeringsmogelijkheden achter één Hub-constructie. Elke vWAN-hub kan een door Microsoft beheerde Site-to-Site VPN-gateway hosten die externe apparaten, zoals Secure Firewall, gebruiken om Azure te bereiken zonder dat de gateway-infrastructuur hoeft te worden gebouwd en onderhouden.
In tegenstelling tot een conventioneel IPsec-VPN met twee eindpunten, wordt de Azure vWAN Site-to-Site VPN-gateway geïmplementeerd als een actief-actief paar instanties (Instance0 en Instance1), elk met hun eigen openbare IP-adres en Border Gateway Protocol (BGP) peering-adres. Om te profiteren van beide instanties voor redundantie en extra doorvoer, stelt de FTD-tak één IP-beveiligingstunnel (IPsec) in voor elke instantie en gebruikt BGP, in plaats van alleen statische routering, om routes dynamisch te leren en terug te trekken wanneer instanties beschikbaar of niet beschikbaar worden. Equal-Cost Multi-Path (ECMP) routing en BGP multipath op de FTD houden beide tunnels tegelijkertijd actief, in plaats van er een als passieve standby te behandelen.
Dit document configureert dat ontwerp in drie fasen: de Azure vWAN Hub- en VPN Site-objecten worden eerst gemaakt, de resulterende verbindingsparameters worden gedownload en diezelfde parameters worden vervolgens gebruikt om overeenkomende Virtual Tunnel Interfaces (VTI's), Internet Key Exchange Version 2 (IKEv2) / IPsec-beleid, statische routes, ECMP en BGP peering op de FTD via FMC te configureren.
Het diagram toont de topologie van de configuratie die in dit artikel wordt beschreven. De single Direct Internet Access (DIA)-variant haalt beide Azure-tunnels uit één externe interface op de FTD.

Voltooi de drie fasen op volgorde. De Azure-side-objecten die in fase 1 en fase 2 zijn gemaakt, produceren de peer-IP-adressen, BGP Autonomous System (AS)-nummers en vooraf gedeelde sleutel die fase 3 vervolgens op de FTD van toepassing is.
Opmerking: de configuratiestappen in dit document zijn van hoog niveau en bieden de nodige stappen om de FTD te verbinden met Azure vWAN. Raadpleeg Azure vWAN-documentatie van Microsoft om de betekenis van de configuraties te begrijpen. Zie Wat is Azure Virtual WAN? en verdere documentatie.
a) Zoek naar vWAN in het Azure-zoekvak en klik op Virtuele WAN's.

b) Klik op + Maken.

c) Voer een naam in voor de nieuwe vWAN-instantie, klik op Review + create en klik Create op de Review + Create-pagina in de wizard.

Opmerking: witruimte die waarden in verschillende velden in de afbeeldingen dekt, is bedoeld voor de publicatie van dit document.
d) Klik op Ga naar resource.

a) Navigeer naar Connectivity > Hubs en klik op + New Hub.

b) Raadpleeg Azure-documentatie voor meer context over verdere configuratie. Zorg ervoor dat de toegewezen privé-adresruimte van de hub geen enkele van uw interne adresruimten overlapt. Configureer de naam, de virtuele hub, de voorkeur voor routering van de hub. Klik op Volgende: Site naar site >.

c) Raadpleeg de documentatie van Microsoft Azure vWAN Hub voor informatie over de weergegeven velden. Schakel Ja in om een site naar site (VPN-gateway) te maken. Het standaard toegewezen BGP Autonomous System (AS)-nummer is 65515, zoals toegewezen door de Internet Engineering Task Force (IETF) in Request For Comments (RFC) 6996, waarin Private Use AS Reservation wordt gedefinieerd.
Opmerking: Noteer de BGP AS voor toekomstige configuratiestappen op de FMC.

Klik op Review + create, of klik op Next: Point to site > om optionele instellingen te configureren.
d) Klik op Aanmaken zodra de samenvatting is geverifieerd.
Opmerking: Zoals Azure aangeeft, duurt het maken van de hub 30 minuten.

e) Als de implementatie is voltooid, zoekt u naar uw oorspronkelijke vWAN-bronnaam. Om uw zoekopdracht verder te verfijnen, klikt u op Bronnen.


a) Voer de aangemaakte hub in via Connectiviteit > Hubs en klik op de hub die in eerdere stappen is gemaakt.

b) Klik op Connectiviteit > VPN (Site naar site) en klik op + Nieuwe VPN-site maken.

c) Voer de waarden in de vereiste velden in. Als u klaar bent, klikt u op Volgende: Links > om verder te gaan.

d) Voer de vereiste linkgegevens in. Het Link BGP Address en de Link ASN-velden geven het binnentunnel BGP Layer 3-bestemmingsadres en het BGP AS-nummer weer op de filiaalsite waarmee de buurt met Azure wordt gevormd via de site-to-site tunnels. Het Link BGP-adres is een niet-overlappend subnetadres (/32) buiten het eerder geconfigureerde subnet Hub-privéadresruimte, dat Azure installeert als een /32-route om te bereiken als een BGP-buurman. Het Link IP-adres/FQDN is het Layer 3-doeladres van het verkeer naar de filiaalsite dat nodig is om IPsec/IKEv2-connectiviteit te bieden.
Opmerking: als u adressen gebruikt die variëren van 169.254.21.0 tot 169.254.22.255 voor tunneladressen, controleer dan hoe u BGP voor Azure VPN Gateway configureert voor specifieke vereisten.

e) Nadat u hebt bevestigd dat de instellingen correct zijn, klikt u op Aanmaken.

f) Als de implementatie van de VPN-site is voltooid, gaat u terug naar de vWAN-hubconfiguratie.


a) Voer de aangemaakte hub in via Connectiviteit > Hubs en klik op de hub die in eerdere stappen is gemaakt.

b) Navigeer nogmaals naar Connectivity > VPN (Site to Site) en klik op de X om de Hub Association: Connected filtering te wissen om niet-verbonden sites te bekijken.

c) Schakel het vakje naast de eerder geconfigureerde VPN-site in en klik vervolgens op VPN-sites verbinden, die wordt ingeschakeld nadat de site is geselecteerd.

d) Het zijladepaneel van de Verbindingssites wordt weergegeven. Voer een vooraf gedeelde sleutel (PSK) in en configureer de gewenste fase 1 IKEv2- en fase 2 IPsec-instellingen. Wanneer u Aangepast kiest uit de IPsec vervolgkeuzelijst, worden de waarden automatisch ingevuld. Noteer deze waarden, omdat ze op de FTD moeten overeenkomen. U moet ook kiezen of Perfect Forward Secrecy (PFS) gewenst is. Omdat dit een routegebaseerde tunnel is, configureert u de instellingen dienovereenkomstig. Klik na voltooiing op Verbinden om de configuratie op te slaan.
Opmerking: Zie Standaard vs. Aangepast IPsec-beleid Azure vWAN voor meer informatie.

e) Er wordt informatie weergegeven die aangeeft dat de gateway wordt bijgewerkt, samen met de geschatte tijd tot voltooiing.

a) Terwijl de gateway wordt bijgewerkt, kunt u de VPN-configuratie downloaden.


Wanneer de VPN-site is gemaakt en de verbindingsparameters (peer-adressen, BGP AS-nummers en PSK) zijn gedownload, worden dezelfde waarden gebruikt om de overeenkomende elementen op de FTD in fase 3 te configureren.
a) Open het gedownloade VPN-configuratiebestand van Azure. Het ziet er hetzelfde uit als de getoonde gecondenseerde uitvoer en biedt nuttige informatie:
Opmerking: voor een betere scherpstelling worden verschillende irrelevante objecten en sleutel-/waardeparen gesnoeid voor een kortere duur.
[
{
"configurationVersion": {
"LastUpdatedTime": "<Last Update Time>",
"Version": "<Version UUID"
},
"vpnSiteConfiguration": {
"Name": "VPN-Site",
"IPAddress": "<FTD public IP address>",
"BgpSetting": {
"Asn": 65500,
"BgpPeeringAddress": "10.50.1.2"
},
"LinkName": "single-dia-link"
},
"vpnSiteConnections": [
{
"hubConfiguration": {
"AddressSpace": "10.2.0.0/16",
"Region": "<Azure Region>"
},
"gatewayConfiguration": {
"IpAddresses": {
"Instance0": "57.x.x.x",
"Instance1": "52.x.x.x"
},
"BgpSetting": {
"Asn": 65515,
"BgpPeeringAddresses": {
"Instance0": "10.2.0.12",
"Instance1": "10.2.0.13"
}
}
},
"connectionConfiguration": {
"IsBgpEnabled": true,
"PSK": "<IPSec PSK>",
"IPsecParameters": {
"IpsecEncryption": "GCMAES256",
"IpsecIntegrity": "GCMAES256",
"IkeEncryption": "GCMAES256",
"IkeIntegrity": "SHA384",
"PfsGroup": "None",
"DhGroup": "DHGroup14",
"SADataSizeInKilobytes": 0,
"SALifeTimeInSeconds": 27000
}
}
}
]
}
]
Elke VTI die later wordt geconfigureerd, heeft een stabiele tunnelbron nodig, dus een loopback-interface wordt eerst geconfigureerd en gedeeld tussen beide VTI's.
a) Navigeer naar Apparaten > Apparaatbeheer.
Opmerking: in dit lab wordt gebruikgemaakt van het door de cloud geleverde Firewall Management Center (cdFMC). De stappen blijven echter hetzelfde voor lokale FMC.
b) Selecteer de FTD die u configureert als het filiaal/site VPN-apparaat.
c) Klik op het vervolgkeuzemenu Interfaces toevoegen en klik op Loopback Interface.
d) Geef de Loopback-interface zijn naam, Loopback-ID en beschrijving indien nodig. Klik op IPv4.
e) Zorg ervoor dat het IP-type is gedefinieerd als Statisch IP-adres gebruiken, voer het BGP-adres van de koppeling in zoals geconfigureerd in fase 2, stap 1d. U kunt verwijzen naar de waarde die eerder is gedefinieerd in de gedownloade VPN-configuratie onder JSON vpnSiteConfiguration.BgpSetting.BgpPeeringAddress
Opmerking: definieer het adres met een /32-masker en binnen RFC 1918-adresruimte.
f) Klik op Opslaan
a) Om de bijpassende IKEv2/IPsec-configuratie op de FMC te configureren voor toepassing in de FTD VPN-topologieën, bladert u naar Beheer > Objecten, scrolt u omlaag in het linkermenu naar VPN en vouwt u het submenu uit. Configureer het IKEv2 Fase 1-beleid door IKEv2-beleid in het menu te kiezen en op IKEv2-beleid toevoegen te klikken.
b) Voer een naam in voor het nieuwe IKEv2-beleid, kies Prioriteit en/of Levensduur. Zorg ervoor dat het beleid aan beide uiteinden van de tunnel overeenkomt met betrekking tot Integriteit, Encryptie, PRF, en Diffie-Hellman (DH) Group. Kies de uitgelijnde algoritme/groep elementen die overeenkomen met de Azure-configuratie en klik op Toevoegen.
Opmerking: u kunt deze exacte waarden in het gedownloade configuratiebestand raadplegen op vpnSiteConnections[0].connectionConfiguration.IPsecParameters
c) Als de configuratie is voltooid, klikt u op Opslaan.
d) Configureer Fase 2/IPsec-parameters in het submenu IKEv2 IPsec Proposal en klik op IKEv2 IPsec Proposal toevoegen.
e) Geef het IKEv2 IPsec-voorstel een naam en zorg ervoor dat dezelfde instellingen op elkaar zijn afgestemd. Als u klaar bent, klikt u op Opslaan.
Opmerking: u kunt deze waarden in uw gedownloade configuratiebestand raadplegen op vpnSiteConnections[0].connectionConfiguration.IPsecParameters
a) Navigeer naar Beheer > Beveiligde verbindingen > Site-to-Site VPN & SD-WAN.
b) Klik op de eerste hyperlink voor de VPN-topologieconfiguratie in het midden of klik op Toevoegen.
c) Voer een topologienaam in voor de eerste tunnel naar Azure Instance0, klik op de radioknop Route-Based VPN en klik op het topologietype Peer to Peer VPN. Klik na voltooiing op Aanmaken.
d) Voor knooppunt A klikt u op de vervolgkeuzelijst Apparaat en kiest u de naam van het beheerde FTD/FTD HA-paar waarnaar de configuratie wordt geïmplementeerd. Voor knooppunt B, omdat dit het externe uiteinde van de verbinding is in de topologie die eindigt op Azure vWAN-instanties, kiest u Extranet uit de vervolgkeuzelijst Apparaat. Klik vervolgens voor knooppunt A op het + pictogram naast de Virtual Tunnel Interface (VTI) vervolgkeuzelijst.
e) Geef de eerste VTI een naam, en zorg ervoor dat deze is ingeschakeld. Wijs een nieuwe of bestaande beveiligingszone toe aan de VTI, wijs de tunnelbron toe en kies het IP-adres uit de aangrenzende vervolgkeuzelijst.
f) Zorg er vervolgens voor dat de keuzerondje IP lenen (IP-nummer) is geselecteerd en kies dezelfde loopback uit de vervolgkeuzelijst rechts. Klik eenmaal voltooid op OK.
g) Nadat de VTI is geconfigureerd en toegepast, vult u handmatig het Tunnel Source IP-adres in (het vult automatisch in als het bovenliggende interfaceadres is ingevuld vanuit DHCP) en zorgt u ervoor dat de apparaatnaam van Node B is geconfigureerd, evenals het Instance Endpoint IP-adres. Klik na voltooiing op het tabblad IKE.
Opmerking: U kunt naar de waarde van het IP-adres van Instance0 Endpoint verwijzen in het gedownloade configuratiebestand op vpnSiteConnections[0].gatewayConfiguration.IpAddresses.Instance0
h) Scroll omlaag naar IKEv2-instellingen en zorg ervoor dat het verificatietype is ingesteld op vooraf gedeelde handmatige sleutel, en voer de PSK in Azure in in de vorige stappen in. Configureer het IKEv2 Fase 1-beleid door op het potloodpictogram te klikken om het beschikbare IKEv2-beleid te bewerken.
Opmerking: U kunt de vooraf gedeelde sleutel in het gedownloade configuratiebestand raadplegen op vpnSiteConnections[0].connectionConfiguration.IPsecParameters.PSK
i) Voeg het IKEv2 Fase 1-beleid toe dat aanvankelijk in stap 3 is geconfigureerd.
j) Selecteer het tabblad IPsec.
k) Bewerk het IKEv2 IPsec-voorstel onder Transformatiesets door op het potloodpictogram te klikken.
l) Klik op het pictogram prullenbak om de standaard AES-GCM-transformatieset te verwijderen en voeg de aangepaste Azure_IPsec-transformatieset/IKEv2 IPsec-voorstel toe die in de tweede helft van stap 3 is gemaakt. Klik op OK.
m) Scroll naar beneden en voer 27000 in voor de levensduur van overeenkomende Azure-parameters. Schakel indien van toepassing PFS Group in. Klik op Save (Opslaan).
Opmerking: U kunt de levensduurwaarde in het gedownloade configuratiebestand raadplegen op vpnSiteConnections[0].connectionConfiguration.IPsecParameters.SALifeTimeInSeconds
n) Implementeer de wijzigingen.
o) Als de implementatie is voltooid, schakelt u onder Beheren > Beveiligde verbindingen > Site-to-Site VPN & SD-WAN onder Tunnel Status Distribution; succesvolle connectiviteit weerspiegelt Groen (Up).
Bevestig dat de eerste tunnel is geïmplementeerd en bevestig dat deze succesvol is ingesteld op zowel de IKE / IPsec- als BGP-lagen voordat u de tweede tunnel configureert voor redundantie.
a) SSH in de FTD en voer system support diagnostic-cliin, typ enen druk op Enter, omdat er geen wachtwoord op de alleen-lezen FTD CLI staat.
> system support diagnostic-cli
Attaching to Diagnostic CLI ... Press 'Ctrl+a then d' to detach.
Type help or '?' for a list of available commands.
ftd> en
Password:
ftd#
b) Controleer fase 1/fase 2 tunnelstatus.
ftd# show crypto isakmp sa | i Status:
Session-id:1, Status:UP-ACTIVE, IKE count:1, CHILD count:1
ftd#
ftd#
ftd# show crypto ipsec sa | i State|spi
current outbound spi: 5E83023A
current inbound spi : 62BC7C9E
spi: 0x62BC7C9E (0x00010B45)
SA State: active
spi: 0x5E83023A (0x0002029B)
SA State: active
ftd#
c) Captures uitvoeren om te controleren op BGP Transmission Control Protocol (TCP)-pakketten die zijn ontvangen van Azure in de tunnel en Network Address Translation - Traversal (NAT-T) User Datagram Protocol (UDP)-poort 4500/UDP-poort 500-verkeer op de buitenkant vastleggen van het openbare IP-adres van Instance-0 Azure Tunnel.
ftd# capture out-instance-0 trace interface Outside match ip host <Azure-instance0-IP> any
ftd# capture tun-vti-0 interface Azure-VTI-0 trace match ip host <Link BGP IP> any
ftd# show cap tun-vti-0
3 packets captured
1: 03:23:43.510074 10.2.0.12.62061 > 10.50.1.2.179: SWE 2114095813:2114095813(0) win 64240 <mss 1360,nop,wscale 8,nop,nop,sackOK>
2: 03:23:44.511204 10.2.0.12.62061 > 10.50.1.2.179: SWE 2114095813:2114095813(0) win 64240 <mss 1360,nop,wscale 8,nop,nop,sackOK>
3: 03:23:46.512211 10.2.0.12.62061 > 10.50.1.2.179: S 2114095813:2114095813(0) win 64240 <mss 1360,nop,wscale 8,nop,nop,sackOK>
ftd#
Als de verbinding met Instance0 is bevestigd, herhaalt u dezelfde VTI- en VPN-topologieconfiguratie voor Instance1, zodat beide Azure-gateway-instanties bereikbaar zijn.
a) Creëer Tweede VTI (Azure-VTI-1) lenen van dezelfde loopback (stap 3 b-f).
b) Configureer de VPN-topologie van de tweede instantie (stap 4 g-n).
Opmerking: U kunt de waarde van het Instance1 Endpoint IP-adres in het gedownloade configuratiebestand raadplegen op vpnSiteConnections[0].gatewayConfiguration.IpAddresses.Instance1
c) Implementeer configuratiewijzigingen en controleer de tunnelstatus.
d) Controleren in Azure, zowel Instance0 als Instance1 opbrengst Connected.
Aangezien beide tunnels actief zijn, heeft het FTD ECMP-routering nodig, zodat het verkeer beide paden tegelijkertijd kan gebruiken, in plaats van de tweede tunnel als een passieve stand-by te behandelen.
a) Navigeer naar Beheer > Apparaten > Apparaatbeheer en selecteer de FTD die is geconfigureerd met VPN's naar Azure.
b) Klik op het tabblad Routering en kies ECMP.
c) Klik op Toevoegen om een nieuwe ECMP-zone te maken.
d) Schakelen om de VTI's te markeren door op beide VTI's te klikken in het deelvenster Beschikbare interfaces en op Toevoegen om de VTI's toe te passen op de genoemde ECMP-zone.
e) Nadat u hebt bevestigd dat de instellingen correct zijn, klikt u op Opslaan.
BGP vereist routes om succesvol verbinding te maken met buren, en omdat de eindpunten niet direct verbonden zijn, worden er standaard geen routes ingevuld. Met ECMP kunt u statische routes met dezelfde metriek (administratieve afstand) naar dezelfde bestemming configureren, zodat beide routes in de Routing Information Base (RIB) worden geïnstalleerd en tegelijkertijd worden gebruikt.
a) Navigeer naar Beheer > Apparaten > Apparaatbeheer en kies het toepasselijke FTD-apparaat.
b) Navigeer naar Routing > Static Route.
c) Klik op + Route toevoegen.
d) Voeg routes voor beide Instance IP-adressen toe door de eerste route naar uw Instance0 VTI te maken en voeg het doelnetwerkobject toe door op de + naast Available Network te klikken. Klik vervolgens op het netwerkobject in de lijst en klik op de knop Toevoegen om het toe te voegen als de bestemming van de statische route. Zorg ervoor dat u de Instance0 IP kiest en deze is ingesteld als de Gateway. Klik na voltooiing op OK.
Opmerking: deze statische routebestemmingsnetwerkwaarden staan onder vpnSiteConnections[0].BgpSetting.BgpPeeringAddresses.Instance0 en vpnSiteConnections[0].BgpSetting.BgpPeeringAddresses.Instance1 in het gedownloade configuratiebestand.
e) Herhaal stap c-d om de tweede statische route toe te voegen via de Instance1 VTI. Zorg ervoor dat u op Opslaan klikt om uw wijzigingen op te slaan.
Statische routes bereiken alleen de peering adressen van BGP; BGP zelf moet nog steeds worden ingeschakeld en gepeerd, zodat Azure en de FTD-uitwisselingsroutes dynamisch naar / van elkaar grotere netwerken.
a) Schakel BGP Process 65500 in op FTD onder Routing > General Settings > BGP. Schakel het selectievakje BGP inschakelen in en voer het AS-nummer in dat eerder is geconfigureerd in fase 2, stap 1. Navigeer naast Routing > BGP > IPv4.
b) Schakel IPv4 BGP-routering voor proces/AS 65500 in door het aangrenzende selectievakje IPv4 inschakelen in te schakelen en klik op Buurman om BGP-buren te configureren.
c) Klik op + Toevoegen.
d) Voer de peering-informatie van Instance0 BGP in, verwijs naar de vermelde BGP AS van de vWAN-hub en voer deze in als de Neighbor Remote AS, en voeg desgewenst een description toe. Klik op Advanced (Geavanceerd).
Belangrijk: zorg ervoor dat u de BGP-updatebron wijzigt om te verwijzen naar de bovenliggende Loopback van beide VTI-interfaces op de FTD.
e) In het Geavanceerde menu van de BGP Neighbor configuratie op FTD, kunt u het aantal TTL hop van eBGP standaard van 1 hop naar een variabel nummer wijzigen. Azure BGP-eindpunten zijn niet rechtstreeks via de tunnel verbonden met Azure-infrastructuur en er zijn meestal meer sprongen naar het eindpunt dan de standaard eBGP TTL van 1-vergunningen.
f) Herhaal dezelfde stappen voor Azure Instance1 BGP Peer.
g) Zorg ervoor dat u wijzigingen opslaat zodra deze zijn voltooid.
Standaard installeert BGP slechts één beste pad in de routeringstabel, hoewel ECMP beide statische routes beschikbaar stelt. BGP-multipad moet afzonderlijk worden ingeschakeld, zodat beide aangeleerde paden tegelijkertijd worden geïnstalleerd en gebruikt.
a) Navigeer naar Routing > BGP > IPv4, klik op het tabblad General en klik op het potloodpictogram naast Forward Packets Over Multiple Paths.
b) Wijzig de standaardwaarde van het veld Aantal paden van 1 naar 2.
c) Zorg ervoor dat u de wijzigingen opslaat en implementeert.
Nadat de implementatie is voltooid, bevestigt u dat BGP aangrenzende verbindingen vormt met beide Azure-instanties. Bevestig vervolgens dat routes via beide tunnels worden geleerd en dat verkeer beide VTI's gebruikt, met behulp van dezelfde diagnostische CLI-toegang als vastgesteld in fase 3, stap 5.
Navigeer naar system support diagnostic-cli op FTD CLI.
a) Zodra de BGP-buren zijn geïmplementeerd, wordt verwacht dat ze naar voren komen en voorvoegsels worden ontvangen.
> system support diagnostic-cli
Attaching to Diagnostic CLI ... Press 'Ctrl+a then d' to detach.
Type help or '?' for a list of available commands.
ftd#
ftd# show bgp summary
BGP router identifier 10.50.1.2, local AS number 65500
BGP table version is 5, main routing table version 5
2 network entries using 400 bytes of memory
4 path entries using 320 bytes of memory
2 multipath network entries and 4 multipath paths
1/1 BGP path/bestpath attribute entries using 208 bytes of memory
1 BGP AS-PATH entries using 24 bytes of memory
0 BGP route-map cache entries using 0 bytes of memory
0 BGP filter-list cache entries using 0 bytes of memory
BGP using 952 total bytes of memory
BGP activity 2/0 prefixes, 4/0 paths, scan interval 60 secs
Neighbor V AS MsgRcvd MsgSent TblVer InQ OutQ Up/Down State/PfxRcd
10.2.0.12 4 65515 5 3 5 0 0 00:01:02 2
10.2.0.13 4 65515 3 4 5 0 0 00:00:55 2
ftd#
b) Controleer of de routes die van Azure zijn ontvangen, worden weergegeven als routes met meerdere paden.
ftd# show bgp
BGP table version is 7, local router ID is 10.50.1.2
Status codes: s suppressed, d damped, h history, * valid, > best, i - internal,
r RIB-failure, S Stale, m multipath
Origin codes: i - IGP, e - EGP, ? - incomplete
Network Next Hop Metric LocPrf Weight Path
*m 10.2.0.0/16 10.2.0.12 0 65515 i
*> 10.2.0.13 0 65515 i
*m 172.27.0.0 10.2.0.12 0 65515 i
*> 10.2.0.13 0 65515 i
ftd#
c) Controleer het aantal VTI-pakketten.
ftd# show interface Tunnel1 | i packets
118 packets input, 31385 bytes
134 packets output, 8780 bytes
0 packets dropped
ftd# show interface Tunnel2 | i packets
127 packets input, 33629 bytes
230 packets output, 15119 bytes
0 packets dropped
ftd#
d) Statische routes voor BGP-buurten bevestigen.
ftd# show running-config route
route Azure-VTI-0 10.2.0.12 255.255.255.255 10.2.0.12 1
route Azure-VTI-1 10.2.0.13 255.255.255.255 10.2.0.13 1
ftd#
e) ECMP-zones bevestigen.
ftd# show zone
Zone: Azure-VTI-ECMP-Zone ecmp
Security-level: 0
Zone member(s): 2
Azure-VTI-1 Tunnel2
Azure-VTI-0 Tunnel1
ftd#
f) BGP-configuratie bevestigen.
ftd# show running-config router bgp
router bgp 65500
bgp log-neighbor-changes
bgp router-id vrf auto-assign
address-family ipv4 unicast
neighbor 10.2.0.12 remote-as 65515
neighbor 10.2.0.12 description Instance0 Azure BGP Peering
neighbor 10.2.0.12 ebgp-multihop 50
neighbor 10.2.0.12 transport path-mtu-discovery disable
neighbor 10.2.0.12 update-source bgpVPNBranchLo
neighbor 10.2.0.12 activate
neighbor 10.2.0.13 remote-as 65515
neighbor 10.2.0.13 description Instance1 Azure BGP Peering
neighbor 10.2.0.13 ebgp-multihop 50
neighbor 10.2.0.13 transport path-mtu-discovery disable
neighbor 10.2.0.13 update-source bgpVPNBranchLo
neighbor 10.2.0.13 activate
no auto-summary
no synchronization
exit-address-family
ftd#
g) Bevestig de routeringstabel.
ftd# show route bgp
Codes: L - local, C - connected, S - static, R - RIP, M - mobile, B - BGP
D - EIGRP, EX - EIGRP external, O - OSPF, IA - OSPF inter area
N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2
E1 - OSPF external type 1, E2 - OSPF external type 2, V - VPN
i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2
ia - IS-IS inter area, * - candidate default, U - per-user static route
o - ODR, P - periodic downloaded static route, + - replicated route
SI - Static InterVRF, BI - BGP InterVRF
Gateway of last resort is 10.0.0.1 to network 0.0.0.0
B 10.2.0.0 255.255.0.0 [20/0] via 10.2.0.13, 15:50:50
[20/0] via 10.2.0.12, 15:50:50
B 172.27.0.0 255.255.0.0 [20/0] via 10.2.0.13, 15:50:50
[20/0] via 10.2.0.12, 15:50:50
De basisconfiguratie in dit document gaat uit van één externe interface en één ISP bij de FTD-vestiging. Deze overwegingen breiden dat ontwerp uit.
Als u wilt beïnvloeden welke van de twee tunnels Azure of de FTD de voorkeur geeft als primaire, in plaats van de belasting gelijk te delen via ECMP en BGP multipath, stel dan de lokale AS nummer een of meer extra keren op de BGP buurman te worden behandeld als secundaire. De buurman met het langere, vooraf ingestelde AS-pad krijgt geen prioriteit tijdens de standaardselectie van het beste pad voor BGP, zonder dat die buurman volledig uit de ECMP-zone hoeft te worden verwijderd.
show crypto isakmp sa en show crypto ipsec sa, zoals weergegeven in fase 3, stap 5. update-sourcezich niet: Controleer of de BGP is ingesteld op de loopback-interface, niet de VTI zelf, en dat ebgp-multihop is geconfigureerd met een waarde die hoog genoeg is om het Azure BGP-peering-adres te bereiken, dat niet rechtstreeks is verbonden met de FTD.| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
1.0 |
07-Oct-2026
|
Eerste vrijgave |