Scope: 設計・運用で誤りやすい点を優先して整理。SKU/region/limitsは変更されるため、実装時はリンク先のcurrent Microsoft Learnを再確認してください。
Overview
stateful firewall/NVAを通すflowは往路・復路を同一state domainへ戻す。
Key technical points
- UDR、BGP、Load Balancer HA portsの組み合わせでsymmetryを保つ設計が多い。
- SNAT/DNATが入る箇所をpacket walkで明確にする。
- asymmetric pathはTCP resetではなくsilent dropとして見えることがあり、両方向captureが有効。
Design guidance
- routeは「設定値」ではなくNICから見たeffective stateで検証する。
- longest prefix、route source、propagation、peering、BGPを順に確認する。
- stateful NVAを通す場合は往路だけでなくreturn pathとSNAT有無を必ず設計する。
Operations checklist
- 対象NICのeffective route tableを取得する。
- destinationごとにNext Hopを確認する。
- NVA/BGP peerのlearned/advertised routesと往復経路を確認する。
Common pitfalls
- UDRだけ見てBGP/system/peering routeを無視する。
- return pathを設計せずstateful NVAでdropする。
Verification pattern
Control plane
resource state、association、policy、route/BGP configが期待通りかを確認。
resource state、association、policy、route/BGP configが期待通りかを確認。
Data plane
同一5-tupleまたは実application journeyで到達性・latency・security判定を実証。
同一5-tupleまたは実application journeyで到達性・latency・security判定を実証。
Observability
diagnostic logs / flow logs / Network Watcherで実際の判定とpathを残す。
diagnostic logs / flow logs / Network Watcherで実際の判定とpathを残す。
Rollback
設定を戻した後のroute convergence、DNS cache、existing sessionまで確認。
設定を戻した後のroute convergence、DNS cache、existing sessionまで確認。