Este documento descreve a configuração da conectividade VPN site a site da WAN Virtual do Microsoft Azure (vWAN) com o Cisco Secure Firewall.
A Cisco recomenda o conhecimento destes tópicos:
As informações neste documento são baseadas nestas versões de software e hardware:
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
A WAN Virtual do Microsoft Azure (vWAN) combina vários recursos de rede, segurança e roteamento do Azure por trás de uma única construção de Hub. Cada Hub vWAN pode hospedar um gateway VPN Site a Site gerenciado pela Microsoft que dispositivos remotos, como o Firewall Seguro, usam para acessar o Azure sem a necessidade de criar e manter a infraestrutura do gateway.
Diferentemente de uma VPN IPsec de dois pontos de extremidade convencional, o gateway VPN Site a Site da vWAN do Azure é implantado como um par de instâncias ativo-ativo (Instância0 e Instância1), cada uma com seu próprio endereço IP público e endereço de emparelhamento de protocolo de gateway de borda (BGP). Para aproveitar as duas instâncias de redundância e throughput adicional, o FTD de filial estabelece um túnel de segurança IP (IPsec) para cada instância e usa o BGP, em vez do roteamento estático sozinho, para aprender dinamicamente e retirar rotas quando as instâncias se tornam disponíveis ou indisponíveis. O roteamento Equal-Cost Multi-Path (ECMP) e o multipath de BGP no FTD mantêm ambos os túneis ativos ao mesmo tempo, em vez de tratá-los como um standby passivo.
Este documento configura esse projeto em três fases: os objetos de Hub vWAN e Site VPN do Azure são criados primeiro, os parâmetros de conexão resultantes são baixados e esses mesmos parâmetros são usados para configurar interfaces de túnel virtual (VTIs) correspondentes, políticas Internet Key Exchange versão 2 (IKEv2)/IPsec, rotas estáticas, ECMP e peering BGP no FTD por meio do FMC.
O diagrama mostra a topologia da configuração descrita neste artigo. A única variante do Direct Internet Access (DIA) origina os túneis do Azure de uma interface externa no FTD.

Conclua as três fases na ordem. Os objetos do lado do Azure criados na Fase 1 e na Fase 2 produzem os endereços IP do peer, os números de Sistema Autônomo (AS) BGP e a chave pré-compartilhada que a Fase 3 aplica ao FTD.
Note: As etapas de configuração neste documento são de alto nível e fornecem as etapas necessárias para conectar o FTD ao Azure vWAN. Consulte a documentação do Azure vWAN da Microsoft para entender o significado das configurações. Consulte O que é a WAN Virtual do Azure? e documentação adicional.
a) Procure vWAN na caixa de pesquisa do Azure e clique em WANs virtuais.

b) Clique em + Criar.

c) Insira um Nome para a nova instância da vWAN, clique em Revisar + criar e clique em Criar na página Revisar + Criar do assistente.

Note: O espaço em branco que cobre valores em vários campos nas imagens é intencional para a publicação deste documento.
d) Clique em Ir para recurso.

a) Navegue até Connectivity > Hubs e clique em + New Hub.

b) Consulte a documentação do Azure para obter mais contexto sobre configurações adicionais. Verifique se o espaço de endereço privado do Hub alocado não se sobrepõe a nenhum dos seus espaços de endereço interno. Configure Name, Virtual Hub, preferência de roteamento de hub. Clique em Next: Site a site >.

c) Consulte a documentação do Microsoft Azure vWAN Hub para obter informações sobre os campos apresentados. Alterne Sim para criar um site a site (Gateway VPN). O número padrão de Sistema Autônomo (AS) BGP alocado é 65515, conforme alocado pela Internet Engineering Task Force (IETF) em Request For Comments (RFC) 6996 definindo Private Use AS Reservation.
Note: Registre o AS do BGP para etapas futuras de configuração no FMC.

Clique em Revisar + criar ou clique em Avançar : Aponte para site > para definir as configurações opcionais.
d) Depois que o resumo for verificado, clique em Create.
Note: Como o Azure afirma, a criação do hub leva 30 minutos.

e) Quando a implantação estiver concluída, procure o nome original do recurso vWAN. Para restringir ainda mais sua pesquisa, clique em Recursos.


a) Entre no hub criado via Connectivity > Hubs e clique no hub criado nas etapas anteriores.

b) Clique em Connectivity > VPN (Site to site) e clique em + Create new VPN site.

c) Insira os valores nos campos obrigatórios. Ao terminar, clique em Avançar: Links > para avançar.

d) Insira as informações de link necessárias. Os campos Link BGP Address e Link ASN refletem o endereço de destino do BGP da camada 3 do túnel interno e o número BGP AS no site da filial com o qual a vizinhança com o Azure é formada nos túneis site a site. O Endereço BGP de Link é um endereço de sub-rede sem sobreposição (/32) fora da sub-rede de espaço de endereço privado de Hub previamente configurada, que o Azure instala como uma rota /32 para acessar como um vizinho BGP. O endereço IP/FQDN do link é o endereço IP destino de Camada 3 do cabeçalho externo do tráfego que vai para o local da filial necessário para provisionar a conectividade IPsec/IKEv2.
Note: Se você estiver usando endereços que variam de 169.254.21.0 a 169.254.22.255 para endereços de túnel, certifique-se de revisar Como configurar o BGP para o Gateway VPN do Azure para requisitos específicos.

e) Depois de confirmar que as configurações estão corretas, clique em Create.

f) Quando a implantação do site VPN for concluída, navegue de volta para a configuração do vWAN Hub.


a) Entre no hub criado via Connectivity > Hubs e clique no hub criado nas etapas anteriores.

b) Navegue mais uma vez para Connectivity > VPN (Site to site) e clique no X para limpar a Associação de Hub: Filtragem conectada para exibir sites desconectados.

c) Marque a caixa ao lado do site VPN configurado anteriormente e clique em Connect VPN sites, que se torna habilitado depois que o site é selecionado.

d) O painel da gaveta lateral Conectar locais é exibido. Insira uma chave pré-compartilhada (PSK) e defina as configurações desejadas de IKEv2 fase 1 e IPsec fase 2. Quando você escolhe Custom na lista suspensa IPsec, os valores são preenchidos automaticamente; observe esses valores, pois eles devem corresponder no FTD. Você também deve escolher se o PFS (Perfect Forward Secrecy) é desejado. Como este é um túnel baseado em rota, defina as configurações de acordo. Depois de concluir, clique em Connect para salvar a configuração.
Note: Consulte Políticas IPsec Padrão vs. Personalizadas do Azure vWAN para obter mais informações.

e) São exibidas informações indicando que o gateway está sendo atualizado, juntamente com o tempo estimado para conclusão.

a) Enquanto o gateway está sendo atualizado, você pode baixar a configuração da VPN.


Com o site VPN criado e seus parâmetros de conexão (endereços de peer, números AS BGP e PSK) baixados, os mesmos valores são usados para configurar os elementos correspondentes no FTD na Fase 3.
a) Abra o arquivo de configuração VPN baixado do Azure. Ele se parece com a saída condensada mostrada e fornece informações úteis:
Note: Para maior focagem, vários objetos irrelevantes e pares de chave/valor são removidos por serem breves.
[
{
"configurationVersion": {
"LastUpdatedTime": "<Last Update Time>",
"Version": "<Version UUID"
},
"vpnSiteConfiguration": {
"Name": "VPN-Site",
"IPAddress": "<FTD public IP address>",
"BgpSetting": {
"Asn": 65500,
"BgpPeeringAddress": "10.50.1.2"
},
"LinkName": "single-dia-link"
},
"vpnSiteConnections": [
{
"hubConfiguration": {
"AddressSpace": "10.2.0.0/16",
"Region": "<Azure Region>"
},
"gatewayConfiguration": {
"IpAddresses": {
"Instance0": "57.x.x.x",
"Instance1": "52.x.x.x"
},
"BgpSetting": {
"Asn": 65515,
"BgpPeeringAddresses": {
"Instance0": "10.2.0.12",
"Instance1": "10.2.0.13"
}
}
},
"connectionConfiguration": {
"IsBgpEnabled": true,
"PSK": "<IPSec PSK>",
"IPsecParameters": {
"IpsecEncryption": "GCMAES256",
"IpsecIntegrity": "GCMAES256",
"IkeEncryption": "GCMAES256",
"IkeIntegrity": "SHA384",
"PfsGroup": "None",
"DhGroup": "DHGroup14",
"SADataSizeInKilobytes": 0,
"SALifeTimeInSeconds": 27000
}
}
}
]
}
]
Cada VTI configurado posteriormente precisa de uma origem de túnel estável, de modo que uma interface de loopback seja configurada primeiro e compartilhada entre os dois VTIs.
a) Navegue até Devices > Device Management.
Note: Este laboratório usa o Centro de Gerenciamento de Firewall (cdFMC - Firewall Management Center) fornecido em nuvem; no entanto, as etapas continuam a ser as mesmas para o CVP local.
b) Selecione o FTD que você está configurando como o dispositivo VPN de filial/site.
c) Clique no menu suspenso Add Interfaces e clique em Loopback Interface.
d) Dê à Interface de Loopback seu Nome, ID de Loopback e Descrição, se necessário. Clique em IPv4.
e) Certifique-se de que o Tipo de IP esteja definido como Usar IP estático, insira o Endereço BGP de link conforme configurado na Fase 2, etapa 1d. Você pode consultar o valor previamente definido no JSON de configuração de VPN baixado em vpnSiteConfiguration.BgpSetting.BgpPeeringAddress
Note: Defina o endereço com uma máscara /32 e dentro do espaço de endereço RFC 1918.
f) Clique em Save
a) Para configurar a configuração de IKEv2/IPsec correspondente no FMC para aplicação nas topologias de VPN FTD, navegue para Manage > Objects, role para baixo no menu esquerdo até VPN e expanda o submenu. Configure a Política da Fase 1 de IKEv2 escolhendo Política de IKEv2 no menu e clicando em Adicionar Política de IKEv2.
b) Insira um nome para a nova Política IKEv2, escolha Prioridade e/ou Tempo de vida. Assegure-se de que a política corresponda em ambas as extremidades do túnel em relação a Integridade, Criptografia, PRF, e Grupo Diffie-Hellman (DH). Escolha os elementos Algoritmo/Grupo alinhados para corresponder à configuração do Azure e clique em Adicionar.
Note: Você pode fazer referência a esses valores exatos no arquivo de configuração baixado em vpnSiteConnections[0].connectionConfiguration.IPsecParameters
c) Quando a configuração estiver concluída, clique em Save.
d) Configure os parâmetros da Fase 2/IPsec no submenu IKEv2 IPsec Proposal e clique em Add IKEv2 IPsec Proposal.
e) Nomeie a Proposta IKEv2 IPsec e certifique-se de que as mesmas configurações sejam alinhadas. Quando terminar, clique em Salvar.
Note: Você pode fazer referência a esses valores no arquivo de configuração baixado em vpnSiteConnections[0].connectionConfiguration.IPsecParameters
a) Navegue até Manage > Secure Connections > Site-to-Site VPN & SD-WAN.
b) Clique no hiperlink de configuração inicial da Topologia VPN no meio ou clique em Adicionar.
c) Insira um nome de topologia para o primeiro túnel para a Instância0 do Azure, clique no botão de opção VPN Baseada em Rota e clique no tipo de topologia VPN Ponto a Ponto. Depois de concluído, clique em Criar.
d) Para o Node A, clique na lista suspensa Device e escolha o nome do par HA FTD/FTD gerenciado no qual a configuração está sendo implantada. Para o Nó B, como é a extremidade remota da conexão na topologia que termina nas instâncias vWAN do Azure, escolha Extranet na lista suspensa Dispositivo. Em seguida, para o Nó A, clique no ícone + ao lado da lista suspensa Interface de túnel virtual (VTI).
e) Dê um Nome ao primeiro VTI e verifique se ele está Habilitado. Atribua uma zona de segurança nova ou existente ao VTI, atribua a origem do túnel e escolha o endereço IP na lista suspensa adjacente.
f) Em seguida, verifique se o botão de opção Borrow IP (IP unnumbered) está selecionado e escolha o mesmo loopback na lista suspensa à direita. Clique em OK depois de concluir.
g) Depois que o VTI for configurado e aplicado, preencha manualmente o endereço IP origem do túnel (ele será preenchido automaticamente se o endereço da interface pai for preenchido a partir do DHCP) e verifique se o nome do dispositivo Node B está configurado, bem como o endereço IP do ponto final da instância. Depois de concluir, clique na guia IKE.
Note: Você pode referenciar o valor do Endereço IP do ponto final Instance0 no arquivo de configuração baixado em vpnSiteConnections[0].gatewayConfiguration.IpAddresses.Instance0
h) Role para baixo até IKEv2 Settings e verifique se Authentication Type está definido como Pre-shared Manual Key, e insira a PSK configurada no Azure nas etapas anteriores. Configure as Políticas da Fase 1 do IKEv2 clicando no ícone do lápis para editar as políticas disponíveis do IKEv2.
Note: Note: Você pode fazer referência à chave pré-compartilhada no arquivo de configuração baixado em vpnSiteConnections[0].connectionConfiguration.IPsecParameters.PSK
i) Adicione a política IKEv2 fase 1 configurada inicialmente na etapa 3.
j) Selecione a guia IPsec.
k) Edite a Proposta IKEv2 IPsec em Transform Sets clicando no ícone do lápis.
l) Clique no ícone da lixeira para remover o conjunto de transformação padrão AES-GCM e adicione a proposta personalizada do conjunto de transformação Azure_IPsec/IPsec IKEv2 criada na segunda metade da Etapa 3. Clique em OK.
m) Role para baixo e insira 27000 para a duração do tempo de vida correspondente aos parâmetros do Azure. Habilite o grupo PFS, se aplicável. Click Save.
Note: Você pode fazer referência ao valor do tempo de vida no arquivo de configuração baixado em vpnSiteConnections[0].connectionConfiguration.IPsecParameters.SALifeTimeInSeconds
n) Implante as alterações.
o) Quando a implantação terminar, verifique em Manage > Secure Connections > Site-to-Site VPN & SD-WAN em Tunnel Status Distribution; a conectividade bem-sucedida reflete Verde (ativado).
Com o primeiro túnel implantado, confirme se ele se estabelece com êxito nas camadas IKE/IPsec e BGP antes de configurar o segundo túnel para redundância.
a) Use SSH no FTD e insira system support diagnostic-cli, digite ene pressione Enter, pois não há senha na CLI do FTD somente leitura.
> system support diagnostic-cli
Attaching to Diagnostic CLI ... Press 'Ctrl+a then d' to detach.
Type help or '?' for a list of available commands.
ftd> en
Password:
ftd#
b) Verifique o status do túnel das fases 1 e 2.
ftd# show crypto isakmp sa | i Status:
Session-id:1, Status:UP-ACTIVE, IKE count:1, CHILD count:1
ftd#
ftd#
ftd# show crypto ipsec sa | i State|spi
current outbound spi: 5E83023A
current inbound spi : 62BC7C9E
spi: 0x62BC7C9E (0x00010B45)
SA State: active
spi: 0x5E83023A (0x0002029B)
SA State: active
ftd#
c) Execute capturas para verificar os pacotes do Protocolo de Controle de Transmissão (TCP) BGP recebidos do Azure no túnel e o tráfego da Network Address Translation - Traversal (NAT-T) User Datagram Protocol (UDP) porta 4500/UDP porta 500 na captura externa do IP público do Túnel do Azure da Instância-0.
ftd# capture out-instance-0 trace interface Outside match ip host <Azure-instance0-IP> any
ftd# capture tun-vti-0 interface Azure-VTI-0 trace match ip host <Link BGP IP> any
ftd# show cap tun-vti-0
3 packets captured
1: 03:23:43.510074 10.2.0.12.62061 > 10.50.1.2.179: SWE 2114095813:2114095813(0) win 64240 <mss 1360,nop,wscale 8,nop,nop,sackOK>
2: 03:23:44.511204 10.2.0.12.62061 > 10.50.1.2.179: SWE 2114095813:2114095813(0) win 64240 <mss 1360,nop,wscale 8,nop,nop,sackOK>
3: 03:23:46.512211 10.2.0.12.62061 > 10.50.1.2.179: S 2114095813:2114095813(0) win 64240 <mss 1360,nop,wscale 8,nop,nop,sackOK>
ftd#
Com a conectividade com a Instance0 confirmada, repita a mesma configuração de topologia de VTI e VPN para a Instance1 de modo que ambas as instâncias de gateway do Azure estejam acessíveis.
a) Crie o Segundo VTI (Azure-VTI-1) tomando emprestado do mesmo loopback (Etapa 3 b-f).
b) Configure a topologia de VPN de segunda instância (Etapa 4 g-n).
Note: Você pode referenciar o valor do Endereço IP do ponto final Instance1 no arquivo de configuração baixado em vpnSiteConnections[0].gatewayConfiguration.IpAddresses.Instance1
c) Implante alterações de configuração e verifique o status do túnel.
d) Fazendo check-in no Azure, Instance0 e Instance1 produzem Connected.
Com ambos os túneis ativos, o FTD precisa do roteamento ECMP para que o tráfego possa usar ambos os caminhos ao mesmo tempo, em vez de tratar o segundo túnel como um standby passivo.
a) Navegue para Manage > Devices > Device Management e selecione o FTD configurado com VPNs para o Azure.
b) Clique na guia Routing e escolha ECMP.
c) Clique em Add para criar uma nova zona ECMP.
d) Alterne para realçar os VTIs clicando em ambos os VTIs no painel Interfaces disponíveis e clique em Adicionar para aplicar os VTIs à Zona ECMP nomeada.
e) Depois de confirmar que as configurações estão corretas, clique em Save.
O BGP requer rotas para se conectar com êxito aos vizinhos e, como os pontos finais não estão diretamente conectados, nenhuma rota é preenchida por padrão. O ECMP permite que você configure rotas estáticas com a mesma métrica (Distância Administrativa) para o mesmo destino, de modo que ambas as rotas sejam instaladas na Base de Informações de Roteamento (RIB) e usadas simultaneamente.
a) Navegue até Manage > Devices > Device Management e escolha o dispositivo FTD aplicável.
b) Navegue até Roteamento > Rota estática.
c) Clique em + Add Route.
d) Adicione rotas para ambos os endereços IP da Instância criando a primeira rota para o VTI da Instância0 e adicione o objeto de rede de destino para ele clicando no sinal + ao lado de Available Network. Em seguida, clique no objeto de rede da lista e clique no botão Add para adicioná-lo como o destino da rota estática. Certifique-se de escolher o IP da Instância0 e ele esteja definido como o Gateway. Depois de concluir, clique em OK.
Note: Esses valores de rede de destino da rota estática estão sob vpnSiteConnections[0].BgpSetting.BgpPeeringAddresses.Instance0 e vpnSiteConnections[0].BgpSetting.BgpPeeringAddresses.Instance1 no arquivo de configuração baixado.
e) Repita as etapas c-d para adicionar a segunda rota estática através do VTI da Instância 1. Certifique-se de clicar em Salvar para salvar suas alterações.
As rotas estáticas só alcançam os endereços de peering BGP; O próprio BGP ainda deve ser habilitado e correspondido para que o Azure e o FTD troquem rotas dinamicamente de/para redes maiores entre si.
a) Ative o BGP Process 65500 no FTD em Routing > General Settings > BGP. Marque a caixa de seleção Enable BGP e insira o número AS configurado anteriormente na Fase 2, Etapa 1. Navegue ao lado de Routing > BGP > IPv4.
b) Habilite o roteamento BGP IPv4 para 65500 de processo/AS marcando a caixa de seleção adjacente Habilitar IPv4 e clique em Vizinho para configurar vizinhos BGP.
c) Clique em + Adicionar.
d) Insira as informações de peering de BGP da Instance0, faça referência ao BGP AS anotado do hub vWAN e digite-o como o AS Remoto do Vizinho, e adicione uma descrição se desejar. Clique em Advanced (Avançado).
Importante: Certifique-se de alterar a Origem de Atualização do BGP para fazer referência ao pai de Loopback de ambas as interfaces VTI no FTD.
e) Dentro do menu Advanced da configuração do Vizinho do BGP no FTD, você pode alterar o número de saltos TTL do eBGP padrão de 1 salto para um número variável. Os pontos de extremidade do BGP do Azure não estão diretamente conectados pelo túnel na infraestrutura do Azure, e tende a haver mais saltos para o ponto de extremidade do que o TTL do eBGP padrão de 1 permite.
f) Repita as mesmas etapas para o Peer BGP da Instância1 do Azure.
g) Certifique-se de Salvar as alterações depois de concluí-las.
Por padrão, o BGP instala apenas um único melhor caminho na tabela de roteamento, mesmo que o ECMP disponibilize ambas as rotas estáticas. O multipath de BGP deve ser habilitado separadamente para que ambos os caminhos aprendidos sejam instalados e usados ao mesmo tempo.
a) Navegue até Routing > BGP > IPv4, clique na guia General e clique no ícone de lápis adjacente a Forward Packets Over Multiple Paths.
b) Altere o valor padrão do campo Número de caminhos de 1 para 2.
c) Certifique-se de salvar e implantar as alterações.
Após a conclusão da implantação, confirme se o BGP forma adjacências com ambas as instâncias do Azure. Posteriormente, confirme se as rotas foram aprendidas em ambos os túneis e se o tráfego usa ambos os VTIs, usando o mesmo acesso de diagnóstico CLI estabelecido na Fase 3, Etapa 5.
Navegue até system support diagnostic-cli em FTD CLI.
a) Uma vez implantado, espera-se que os vizinhos BGP apareçam e os prefixos sejam recebidos.
> system support diagnostic-cli
Attaching to Diagnostic CLI ... Press 'Ctrl+a then d' to detach.
Type help or '?' for a list of available commands.
ftd#
ftd# show bgp summary
BGP router identifier 10.50.1.2, local AS number 65500
BGP table version is 5, main routing table version 5
2 network entries using 400 bytes of memory
4 path entries using 320 bytes of memory
2 multipath network entries and 4 multipath paths
1/1 BGP path/bestpath attribute entries using 208 bytes of memory
1 BGP AS-PATH entries using 24 bytes of memory
0 BGP route-map cache entries using 0 bytes of memory
0 BGP filter-list cache entries using 0 bytes of memory
BGP using 952 total bytes of memory
BGP activity 2/0 prefixes, 4/0 paths, scan interval 60 secs
Neighbor V AS MsgRcvd MsgSent TblVer InQ OutQ Up/Down State/PfxRcd
10.2.0.12 4 65515 5 3 5 0 0 00:01:02 2
10.2.0.13 4 65515 3 4 5 0 0 00:00:55 2
ftd#
b) Verifique se as rotas recebidas do Azure são mostradas como rotas de vários caminhos.
ftd# show bgp
BGP table version is 7, local router ID is 10.50.1.2
Status codes: s suppressed, d damped, h history, * valid, > best, i - internal,
r RIB-failure, S Stale, m multipath
Origin codes: i - IGP, e - EGP, ? - incomplete
Network Next Hop Metric LocPrf Weight Path
*m 10.2.0.0/16 10.2.0.12 0 65515 i
*> 10.2.0.13 0 65515 i
*m 172.27.0.0 10.2.0.12 0 65515 i
*> 10.2.0.13 0 65515 i
ftd#
c) Verifique a contagem de pacotes VTI.
ftd# show interface Tunnel1 | i packets
118 packets input, 31385 bytes
134 packets output, 8780 bytes
0 packets dropped
ftd# show interface Tunnel2 | i packets
127 packets input, 33629 bytes
230 packets output, 15119 bytes
0 packets dropped
ftd#
d) Confirme as rotas estáticas para vizinhos BGP.
ftd# show running-config route
route Azure-VTI-0 10.2.0.12 255.255.255.255 10.2.0.12 1
route Azure-VTI-1 10.2.0.13 255.255.255.255 10.2.0.13 1
ftd#
e) Confirme as zonas ECMP.
ftd# show zone
Zone: Azure-VTI-ECMP-Zone ecmp
Security-level: 0
Zone member(s): 2
Azure-VTI-1 Tunnel2
Azure-VTI-0 Tunnel1
ftd#
f) Confirme a configuração do BGP.
ftd# show running-config router bgp
router bgp 65500
bgp log-neighbor-changes
bgp router-id vrf auto-assign
address-family ipv4 unicast
neighbor 10.2.0.12 remote-as 65515
neighbor 10.2.0.12 description Instance0 Azure BGP Peering
neighbor 10.2.0.12 ebgp-multihop 50
neighbor 10.2.0.12 transport path-mtu-discovery disable
neighbor 10.2.0.12 update-source bgpVPNBranchLo
neighbor 10.2.0.12 activate
neighbor 10.2.0.13 remote-as 65515
neighbor 10.2.0.13 description Instance1 Azure BGP Peering
neighbor 10.2.0.13 ebgp-multihop 50
neighbor 10.2.0.13 transport path-mtu-discovery disable
neighbor 10.2.0.13 update-source bgpVPNBranchLo
neighbor 10.2.0.13 activate
no auto-summary
no synchronization
exit-address-family
ftd#
g) Confirmar tabela de roteamento.
ftd# show route bgp
Codes: L - local, C - connected, S - static, R - RIP, M - mobile, B - BGP
D - EIGRP, EX - EIGRP external, O - OSPF, IA - OSPF inter area
N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2
E1 - OSPF external type 1, E2 - OSPF external type 2, V - VPN
i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2
ia - IS-IS inter area, * - candidate default, U - per-user static route
o - ODR, P - periodic downloaded static route, + - replicated route
SI - Static InterVRF, BI - BGP InterVRF
Gateway of last resort is 10.0.0.1 to network 0.0.0.0
B 10.2.0.0 255.255.0.0 [20/0] via 10.2.0.13, 15:50:50
[20/0] via 10.2.0.12, 15:50:50
B 172.27.0.0 255.255.0.0 [20/0] via 10.2.0.13, 15:50:50
[20/0] via 10.2.0.12, 15:50:50
A configuração básica neste documento pressupõe uma única interface externa e um único ISP no FTD da filial. Essas considerações estendem esse projeto.
Se você precisar influenciar qual dos dois túneis o Azure ou o FTD prefere como primário, em vez de compartilhar a carga igualmente através de multipath de ECMP e BGP, coloque o número AS local uma ou mais vezes adicionais no vizinho de BGP a ser tratado como secundário. O vizinho com o caminho AS mais longo e prefixado é priorizado durante a seleção do melhor caminho BGP padrão, sem a necessidade de remover esse vizinho da zona ECMP inteiramente.
show crypto isakmp sa e show crypto ipsec sa, como mostrado na Fase 3, Etapa 5. update-source: ebgp-multihop Verifique se o BGP está definido como a interface de loopback, não o VTI em si, e se ele está configurado com um valor alto o suficiente para acessar o endereço de peering do BGP do Azure, que não está diretamente conectado ao FTD.| Revisão | Data de publicação | Comentários |
|---|---|---|
1.0 |
07-Oct-2026
|
Versão inicial |