Citrix SD-WAN Center

使用 Citrix SD-WAN™ 连接到 Microsoft Azure Virtual WAN

本地设备连接到 Azure 需要控制器。控制器通过引入 Azure API,与 Azure WAN 和集线器建立站点到站点连接。

Microsoft Azure Virtual WAN 包含以下组件和资源:

  • WAN: 代表 Microsoft Azure 中的整个网络。它包含您希望在此 WAN 中拥有的所有集线器的链接。WAN 彼此隔离,不能包含公共集线器,也不能在不同 WAN 中的两个集线器之间建立连接。

  • Site: 代表您的本地 VPN 设备及其设置。一个站点可以连接到多个集线器。通过使用 Citrix SD-WAN,您可以拥有一个内置解决方案,可自动将此信息导出到 Azure。

  • Hub: 代表特定区域中网络的核心。集线器包含各种服务终结点,可为您的本地网络启用连接和其他解决方案。站点到站点连接在站点与集线器 VPN 终结点之间建立。

  • Hub virtual network connection: 集线器网络将 Azure Virtual WAN 集线器无缝连接到您的虚拟网络。目前,可连接到同一虚拟集线器区域内的虚拟网络。

  • Branch: 分支是位于客户办公地点的本地 Citrix SD-WAN 设备。SD-WAN 控制器集中管理分支。连接源自这些分支的后端,并终止于 Azure。SD-WAN 控制器负责将所需的配置应用于这些分支和 Azure 集线器。

下图描述了 Virtual WAN 组件:

本地化图像

Microsoft Azure Virtual WAN 的工作原理

  1. SD-WAN Center 通过使用在 Azure GUI 中启用的服务主体、主体或基于角色的访问功能进行身份验证。

  2. SD-WAN Center 获取 Azure 连接配置并更新本地设备。这可自动执行本地设备的配置下载、编辑和更新。

  3. 设备具有正确的 Azure 配置后,将与 Azure WAN 建立站点到站点连接(两个活动的 IPsec 隧道)。Azure 要求分支设备连接器支持 IKEv2 设置。BGP 配置是可选的。

    注意: 建立 IPsec 隧道的 IPsec 参数是标准化的。

    IPsec 属性 参数
    Ike 加密算法 AES 256
    Ike 完整性算法 SHA 256
    Dh 组 DH2
    IPsec 加密算法 GCM AES 256
    IPsec 完整性算法 GCM AES 256
    PFS 组

Azure Virtual WAN 自动执行工作负载虚拟网络与集线器之间的连接。当您创建集线器虚拟网络连接时,它会在预配的集线器和工作负载虚拟网络 (VNET) 之间设置适当的配置。

先决条件和要求

在继续配置 Azure 和 SD-WAN 以管理连接到 Azure 集线器的分支站点之前,请阅读以下要求。

  1. 拥有 Virtual WAN 的白名单 Azure 订阅。
  2. 拥有本地设备,例如 SD-WAN 设备,以建立到 Azure 资源的 IPsec 连接。
  3. 拥有具有公共 IP 地址的 Internet 链接。尽管单个 Internet 链接足以建立到 Azure 的连接,但您需要两个 IPsec 隧道才能使用同一 WAN 链接。
  4. SD-WAN 控制器 – 控制器是负责配置 SD-WAN 设备以连接到 Azure 的接口。
  5. Azure 中至少有一个工作负载的 VNET。例如,托管服务的 VM。请考虑以下几点:
    1. 虚拟网络不应具有 Azure VPN 或 Express Route 网关,或网络虚拟设备。
    2. 虚拟网络不应具有用户定义的路由,该路由将流量路由到非 Virtual WAN 虚拟网络,以用于从本地分支访问的工作负载。
    3. 必须配置访问工作负载的相应权限。例如,ubuntu VM 的端口 22 SSH 访问。

下图说明了 Microsoft Azure 中具有两个站点和两个虚拟网络的网络。

本地化图像

设置 Microsoft Azure Virtual WAN

要使本地 SD-WAN 分支连接到 Azure 并通过 IPsec 隧道访问资源,应完成以下步骤。

  1. 配置 WAN 资源。
  2. 启用 SD-WAN 分支使用 IPsec 隧道连接到 Azure。

在配置 SD-WAN 网络之前配置 Azure 网络,因为连接到 SD-WAN 设备所需的 Azure 资源必须事先可用。但是,如果您愿意,可以在配置 Azure 资源之前配置 SD-WAN 配置。本主题讨论在配置 SD-WAN 设备之前首先设置 Azure Virtual WAN 网络。 Microsoft Azure Virtual WAN

创建 WAN 资源

要使用 Virtual WAN 功能并将本地分支设备连接到 Azure:

  1. 登录到 Azure Marketplace,转到 Virtual WAN 应用,然后选择 创建 WAN

    在 Azure 门户中创建 WAN 资源

  2. 输入 WAN 的名称,然后选择要用于 WAN 的订阅。 创建 WAN

  3. 选择现有资源组或创建新资源组。资源组是逻辑构造,资源组之间始终可以进行数据交换。
  4. 选择您希望资源组驻留的位置。WAN 是一个没有位置的全局资源。但是,您必须为包含 WAN 资源元数据的资源组输入一个位置。

  5. 单击 创建。这将启动验证和部署设置的过程。

创建站点

您可以使用首选供应商创建站点。首选供应商会将您的设备和站点信息发送到 Azure,或者您可以决定自行管理设备。如果您想管理设备,则需要在 Azure 门户中创建站点。

SD-WAN 网络和 Microsoft Azure Virtual WAN 工作流

配置 SD-WAN 设备:

  • 预配 Citrix SD-WAN 设备
    • 将 SD-WAN 分支设备连接到 MCN 设备。
  • 配置 SD-WAN 设备
    • 为主动-主动连接配置 Intranet 服务。

配置 SD-WAN Center:

  • 配置 SD-WAN Center 以连接到 Microsoft Azure。

配置 Azure 设置:

  • 提供租户 ID、客户端 ID、安全密钥、订阅者 ID 和资源组。

配置分支站点到 WAN 关联:

  1. 将一个 WAN 资源关联到一个分支。同一个站点不能连接到多个 WAN。
  2. 单击 新建 以配置站点-WAN 关联。
  3. 选择 Azure Wan-resources
  4. 为站点选择 服务(Intranet)。选择两个服务以支持主动-备用。
  5. 选择要与 WAN 资源关联的 站点名称
  6. 单击 部署 以确认关联。
  7. 等待状态变为 隧道已部署 以查看 IPsec 隧道 设置。
  8. 使用 SD-WAN Center 报告视图检查相应 IPsec 隧道的状态。

配置 Citrix SD-WAN 网络

MCN

MCN 作为初始系统配置和后续配置更改的分发点。一个 Virtual WAN 中只能有一个活动的 MCN。默认情况下,设备具有预分配的客户端角色。要将设备建立为 MCN,您必须首先将站点添加并配置为 MCN。站点配置为 MCN 后,网络配置 GUI 才会可用。升级和配置更改只能从 MCN 或 SD-WAN Center 执行。

MCN 的作用

MCN 是中央节点,充当 SD-WAN 网络的控制器和客户端节点的中央管理点。所有配置活动以及固件包的准备及其分发到客户端,都在 MCN 上配置。此外,监视信息仅在 MCN 上可用。MCN 可以监视整个 SD-WAN 网络,而客户端节点只能监视本地 Intranet 以及与其连接的某些客户端的信息。MCN 的主要目的是与位于 SD-WAN 网络中的一个或多个客户端节点建立覆盖连接(虚拟路径),以实现企业站点到站点通信。一个 MCN 可以管理并拥有到多个客户端节点的虚拟路径。可以有多个 MCN,但任何给定时间只能有一个处于活动状态。下图说明了小型两站点网络的 MCN 和客户端(分支节点)设备的基本图。

本地化图像

将 SD-WAN 设备配置为 MCN

要添加和配置 MCN,您必须首先登录到指定为 MCN 的设备上的管理 Web 界面,并将管理 Web 界面切换到 MCN 控制台模式。MCN 控制台模式允许访问您当前连接的管理 Web 界面中的配置编辑器。然后,您可以使用配置编辑器添加和配置 MCN 站点。

要将管理 Web 界面切换到 MCN 控制台模式,请执行以下操作:

  1. 登录到您要配置为 MCN 的设备上的 SD-WAN 管理 Web 界面。
  2. 在管理 Web 界面主屏幕(页面顶部的蓝色栏)的主菜单栏中,单击 配置
  3. 在导航树(左窗格)中,打开 设备设置分支,然后单击 管理员界面
  4. 选择 杂项 选项卡。杂项管理设置页面随即打开。

    本地化图像

    杂项 选项卡页面的底部是 切换到 [客户端、MCN] 控制台 部分。此部分包含用于在设备控制台模式之间切换的 切换控制台 按钮。

部分标题指示当前控制台模式,如下所示:

  • 在客户端控制台模式(默认)下,部分标题为“切换到 MCN 控制台”。
  • 在 MCN 控制台模式下,部分标题为“切换到客户端控制台”。

默认情况下,新设备处于客户端控制台模式。MCN 控制台模式在导航树中启用配置编辑器视图。配置编辑器仅在 MCN 设备上可用。

配置 MCN

要添加和开始配置 MCN 设备站点,请执行以下操作:

  1. 在 SD-WAN 设备 GUI 中,导航到 Virtual WAN > 配置编辑器

    本地化图像

  2. 在“站点”栏中单击 + 站点 以开始添加和配置 MCN 站点。将显示 添加站点 对话框。

    本地化图像

  3. 输入站点名称,以便确定设备的地理位置和角色(DC/辅助 DC)。选择正确的设备型号。选择正确的设备至关重要,因为硬件平台在处理能力和许可方面彼此不同。由于我们将此设备配置为主要前端设备,因此请选择模式为主 MCN,然后单击 添加

  4. 这会将新站点添加到站点树中,默认视图显示基本设置配置页面,如下所示:

    本地化图像

  5. 输入基本设置,例如位置、站点名称。

  6. 配置设备,使其可以接受来自 Internet/MPLS/宽带的流量。定义链接终止的接口。这取决于设备是处于覆盖模式还是底层模式。
  7. 单击 接口组 以开始定义接口。

    本地化图像

  8. 单击 + 以添加虚拟接口组。这将添加一个新的虚拟接口组。虚拟接口的数量取决于您希望设备处理的链接。设备可以处理的链接数量因设备型号而异,最大链接数量可达八个。

    本地化图像

  9. 单击虚拟接口右侧的 + 以查看如下所示的屏幕。

    本地化图像

  10. 选择构成此虚拟接口部分的 以太网接口。根据平台型号,设备具有预配置的故障切换接口对。如果要启用设备上的故障切换,请确保选择正确的接口对,并确保在 旁路模式 列下选择故障切换。
  11. 从下拉列表中选择安全级别。如果接口服务于 MPLS 链接,则选择“受信任”模式;如果 Internet 链接用于相应接口,则选择“不受信任”。
  12. 单击名为“虚拟接口”的标签右侧的 +。这将显示名称、防火墙区域和 VLAN ID。输入此虚拟接口组的 名称和 VLAN ID。VLAN ID 用于识别和标记进出虚拟接口的流量,对于本机/未标记流量,请使用 0(零)。

    本地化图像

  13. 要配置故障切换接口,请单击“桥接对”。这将添加一个新的桥接对并允许编辑。单击 应用 以确认这些设置。
  14. 要添加更多虚拟接口组,请单击接口组分支右侧的 +,然后按上述步骤操作。
  15. 选择接口后,下一步是配置这些接口上的 IP 地址。在 Citrix SD-WAN 术语中,这称为 VIP(虚拟 IP)。
  16. 继续在站点视图中,单击“虚拟 IP 地址”以查看用于配置 VIP 的接口。

    本地化图像

  17. 输入 IP 地址/前缀信息,然后选择与该地址关联的 虚拟接口。虚拟 IP 地址必须包含完整的主机地址和网络掩码。选择虚拟 IP 地址的所需设置,例如防火墙区域、身份、专用和安全。单击 应用。这会将地址信息添加到站点并将其包含在站点虚拟 IP 地址表中。要添加更多虚拟 IP 地址,请单击“虚拟 IP 地址”右侧的 +,然后按上述步骤操作。

  18. 继续在站点部分中配置站点的 WAN 链接。

    本地化图像

  19. 单击右侧面板顶部的 添加链接。这将打开一个对话框,允许您选择要配置的链接类型。

    本地化图像

  20. 公共 Internet 用于 Internet/宽带/DSL/ADSL 链接,而专用 MPLS 用于 MPLS 链接。专用 Intranet 也用于 MPLS 链接。专用 MPLS 和专用 Intranet 链接之间的区别在于,专用 MPLS 允许保留 MPLS 链接的 QoS 策略。
  21. 如果您选择公共 Internet 并且 IP 通过 DHCP 分配,请选择“自动检测 IP”选项。
  22. 在 WAN 链接配置页面中选择 访问接口。这将打开站点的“访问接口”视图。添加并配置每个链接的 VIP 和网关 IP,如下所示。

    本地化图像

  23. 单击 + 以添加接口。这会在表中添加一个空白条目并打开它进行编辑。

  24. 输入要分配给此接口的名称。您可以根据链接类型和位置命名它。如果您不想隔离网络并为接口分配 IP,请将路由域保留为默认值。
  25. 如果链接是 Internet 链接,请确保提供可公开访问的网关 IP 地址;如果链接是 MPLS 链接,则提供专用 IP。将虚拟路径模式保留为主要模式,因为您需要此链接来形成虚拟路径。

    注意: 当网关无法访问时,设备会回复 ARP 请求以获取网关 IP 地址,因此请启用代理 ARP。

  26. 单击 应用 以完成 WAN 链接配置。如果要配置更多 WAN 链接,请重复另一个链接的步骤。
  27. 配置站点的路由。单击“连接”视图并选择“路由”。
  28. 单击 + 以添加路由,这将打开一个对话框,如下所示。

    本地化图像

  29. 新路由提供以下信息:

    • 网络 IP 地址
    • 成本 – 成本决定哪个路由优先于另一个路由。成本较低的路径优先于成本较高的路由。默认值为五。
    • 服务类型 – 选择服务,服务可以是以下任何一种:
      • 虚拟路径
      • Intranet
      • Internet
      • 直通
      • 本地
      • GRE 隧道
      • LAN IPsec 隧道
  30. 单击 应用

要为站点添加更多路由,请单击路由分支右侧的 +,然后按上述步骤操作。有关详细信息,请参阅 配置 MCN

配置 MCN 和分支站点之间的虚拟路径

建立 MCN 和分支节点之间的连接。您可以通过在这两个站点之间配置虚拟路径来完成此操作。导航到配置编辑器的配置树中的 连接 选项卡。

  1. 在配置部分中单击 连接 选项卡。这将显示配置树的连接部分。
  2. 连接 部分页面中的“查看站点”下拉菜单中选择 MCN

    本地化图像

  3. 从“连接”选项卡下选择“虚拟路径”以在 MCN 和分支站点之间创建虚拟路径。

    本地化图像

  4. 在“虚拟路径”部分中,静态虚拟路径名称旁边单击 添加虚拟路径。这将打开一个对话框,如下所示。选择要配置虚拟路径的分支。您必须在名为“远程站点”的标签下配置此项。从该下拉列表中选择分支节点,然后单击 也反向 复选框。

    本地化图像

    虚拟路径的两个站点都镜像流量分类和转向。完成后,从名为“部分”的标签下的下拉菜单中选择路径,如下所示。

    本地化图像

  5. 单击路径表上方的 + 添加,这将显示“添加路径”对话框。指定必须在其中配置虚拟路径的终结点。现在,单击 添加 以创建路径,然后单击 也反向 复选框。

    注意: Citrix SD-WAN 测量两个方向的链接质量。这意味着点 A 到点 B 是一条路径,点 B 到点 A 是另一条路径。借助对链接条件的单向测量,SD-WAN 能够选择最佳路由来发送流量。这与 RTT 等双向延迟测量指标不同。例如,点 A 和点 B 之间的一个连接显示为两条路径,并且每条路径的链接性能指标都是独立计算的。

此设置足以使 MCN 和分支之间的虚拟路径启动,还提供其他配置选项。有关详细信息,请参阅 配置 MCN 和客户端站点之间的虚拟路径服务

部署 MCN 配置

下一步是部署配置。这包括以下两个步骤:

  1. 将 SD-WAN 配置包导出到变更管理。

    • 在生成设备包之前,您必须首先将完成的配置包从 配置编辑器 导出到 MCN 上的全局 变更管理 暂存收件箱。请参阅“执行变更管理”部分中提供的步骤:执行变更管理
  2. 生成并暂存设备包。

    • 将新的配置包添加到变更管理收件箱后,您可以在分支站点上生成并暂存设备包。为此,您可以使用 MCN 上的管理 Web 界面中的变更管理向导。请参阅“暂存设备包”部分中提供的步骤:暂存设备包

配置 Intranet 服务以连接 Azure WAN 资源

  1. 在 SD-WAN 设备 GUI 中,转到 配置编辑器。导航到 连接 磁贴。单击 + 添加服务 以添加该站点的 Intranet 服务。 本地化图像

  2. 在 Intranet 服务的 基本设置 中,有几个选项可用于在 WAN 链接不可用时 Intranet 服务的行为方式。

    • 启用主回收 – 如果您希望选定的主链接在故障转移后恢复时接管,请选中此框。但是,如果您选择不选中此选项,则辅助链接将继续发送流量。
    • 忽略 WAN 链接状态 – 如果启用此选项,则即使组成 WAN 链接不可用,目标为该 Intranet 服务的包也将继续使用此服务。 本地化图像
  3. 配置基本设置后,下一步是为此服务选择组成 WAN 链接。一个 Intranet 服务最多选择两个链接。要选择 WAN 链接,请从标有“部分”的下拉列表中选择 WAN 链接选项。WAN 链接以主模式和辅助模式运行,并且只有一个链接被选为主 WAN 链接。

    注意: 创建第二个 Intranet 服务时,它必须具有主 WAN 链接和辅助 WAN 链接映射。

    本地化图像

  4. 分支站点特定规则可用,可实现每个分支站点的唯一自定义,覆盖全局默认设置中配置的任何通用设置。模式包括通过特定 WAN 链接的所需交付,或作为覆盖服务允许过滤流量的直通或丢弃。例如,如果您不希望某些流量通过 Intranet 服务,则可以编写规则来丢弃该流量或通过不同的服务(Internet 或直通)发送它。

    本地化图像

  5. 为站点启用 Intranet 服务后,预配 磁贴将可用,以允许在各种使用 WAN 链接的服务之间双向(LAN 到 WAN / WAN 到 LAN)分配 WAN 链接的带宽。服务 部分允许您进一步微调带宽分配。此外,可以启用公平共享,允许服务在执行公平分配之前接收其最小保留带宽。

    本地化图像

配置 SD-WAN Center

下图描述了 SD-WAN Center 和 Azure Virtual WAN 连接的高级工作流以及部署的相应状态转换。

本地化图像

配置 Azure 设置

  • 提供 Azure 租户 ID、应用程序 ID、密钥和订阅 ID(也称为服务主体)。

配置分支站点到 WAN 关联

  • 将分支站点关联到 WAN 资源。同一个站点不能连接到多个 WAN。
  • 单击 新建 以配置站点-WAN 关联。
  • 选择 Azure WAN 资源
  • 选择要与 WAN 资源关联的 站点名称
  • 单击 部署 以确认关联。用于隧道部署的 WAN 链接将自动填充为具有最佳链接容量的链接。
  • 等待状态变为“隧道已部署”以查看 IPsec 隧道 设置。
  • 使用 SD-WAN Center 报告视图检查相应 IPsec 隧道的状。IPsec 隧道状态应为绿色,表示数据流量可以流动,即连接处于活动状态。

预配 SD-WAN Center

SD-WAN Center 是 Citrix SD-WAN 的管理和报告工具。Virtual WAN 所需的配置在 SD-WAN Center 中执行。SD-WAN Center 仅以虚拟外形 (VPX) 提供,需要安装在 VMware ESXi 或 XenServer 虚拟机管理程序上。配置 SD-WAN Center 设备所需的最低资源为 8 GB RAM 和 4 个 CPU 内核。以下是 安装配置 SD-WAN Center VM 的步骤。

配置 SD-WAN Center 以实现 Azure 连接

有关详细信息,请阅读 创建服务主体

要成功地使用 Azure 验证 SD-WAN Center,应提供以下参数:

  • 目录(租户 ID)
  • 应用程序(客户端 ID)
  • 安全密钥(客户端密码)
  • 订阅者 ID

验证 SD-WAN Center

在 SD-WAN Center UI 中,导航到 配置 > 云连接 > Azure > Virtual WAN。配置 Azure 连接设置。有关配置 Azure VPN 连接的更多信息,请参阅以下链接:Azure Resource Manager

本地化图像

输入 订阅 ID租户 ID应用程序 ID安全密钥。此步骤是使用 Azure 验证 SD-WAN Center 所必需的。如果上面输入的凭据不正确,则身份验证将失败,并且不允许进一步操作。单击 应用

本地化图像

存储帐户 字段指您在 Azure 中创建的存储帐户。如果您未创建存储帐户,则在单击 应用 时,将在您的订阅中自动创建一个新的存储帐户。

获取 Azure Virtual WAN 资源

身份验证成功后,Citrix SD-WAN 会轮询 Azure 以获取 Azure 虚拟 WAN 资源列表,这些资源是您在登录 Azure 门户后的第一步中创建的。WAN 资源代表您在 Azure 中的整个网络。它包含您希望在此 WAN 中拥有的所有集线器的链接。WAN 彼此隔离,不能包含公共集线器,也不能在不同 WAN 资源中的两个不同集线器之间建立连接。

本地化图像

关联分支站点和 Azure WAN 资源:

分支站点需要与 Azure WAN 资源关联才能建立 IPsec 隧道。一个分支可以连接到 Azure 虚拟 WAN 资源中的多个集线器,一个 Azure 虚拟 WAN 资源可以连接到多个本地分支站点。为每个分支到 Azure Virtual WAN 资源部署创建单行。

添加多个站点:

您可以选择添加所有相应的站点,并将它们与所选的单个 WAN 资源关联。

  1. 单击 添加多个 以添加必须与所选 WAN 资源关联的所有站点。

    本地化图像

  2. Azure WAN 资源下拉列表(如下所示)预填充了属于您的 Azure 帐户的资源。如果未创建任何 WAN 资源,则此列表为空,您必须导航到 Azure 门户创建资源。如果列表已填充 WAN 资源,请选择需要分支站点连接到的 Azure WAN 资源

  3. 选择一个或所有分支站点以启动 IPsec 隧道建立过程。站点最佳容量的公共 Internet WAN 链接将自动选择,以建立到 Azure VPN 网关的 IPsec 隧道。

    本地化图像

添加单个站点:

您也可以选择逐个(单个)添加站点,并且随着网络的增长,或者如果您正在执行逐站点部署,您可以选择如上所述添加多个站点。

  1. 单击 添加新条目 以选择一个站点名称进行站点-WAN 关联。在“将站点配置到 Azure 网络”对话框中添加站点。

    本地化图像

    本地化图像

  2. 选择要配置到 Azure Virtual WAN 网络的“分支站点”。

  3. 选择与站点关联的 WAN 链接(公共 Internet 类型链接按最佳物理链接容量顺序列出)。

  4. Azure Virtual WAN 下拉菜单中选择站点必须关联到的 WAN 资源。

  5. 单击 部署 以确认关联。状态(“初始化站点信息”、“已推送站点信息”和“等待 VPN 配置”)将更新以通知您该过程。

部署过程包括以下状态:

  • 推送站点信息
  • 等待 VPN 配置
  • 隧道已部署
  • 连接活动(IPsec 隧道已启动)或连接断开(IPsec 隧道已关闭)

    本地化图像

关联站点 WAN 资源映射(Azure 门户)

将 Azure 门户上部署的站点关联到 Azure Virtual WAN 资源下创建的虚拟集线器。一个或多个虚拟集线器可以与分支站点关联。每个虚拟集线器都在特定区域中创建,并且可以通过创建虚拟网络连接将特定工作负载与虚拟集线器关联。只有在分支站点到虚拟集线器关联成功后,VPN 配置才会下载,并且从站点到 VPN 网关建立相应的 IPsec 隧道。

等待状态变为“隧道已部署”或“连接活动”以查看 IPsec 隧道 设置。

查看与所选服务关联的 IPsec 设置。

本地化图像

本地化图像

SD-WAN Azure 设置

  • 禁用 SD-WAN 变更管理 – 默认情况下,变更管理过程是自动化的。这意味着只要 Azure Virtual WAN 基础结构中提供了新配置,SD-WAN Center 就会获取它并自动开始将其应用于分支。但是,如果您想控制何时将配置应用于分支,则可以控制此行为。禁用自动变更管理的一个好处是,此功能和其他 SD-WAN 功能的配置是独立管理的。

  • 禁用 SD-WAN 轮询 – 禁用所有 SD-WAN Azure 新部署和现有部署上的轮询。

  • 轮询间隔 - 轮询间隔选项控制在 Azure Virtual WAN 基础结构中查找配置更新的间隔。建议的轮询间隔时间为 1 小时。

  • 禁用分支到分支连接 – 禁用通过 Azure Virtual WAN 基础结构进行的分支到分支通信。默认情况下,此选项处于禁用状态。启用此选项后,意味着本地分支能够通过 Azure 的 Virtual WAN 基础结构通过 IPsec 相互通信以及与分支后面的资源通信。这不会对通过 SD-WAN 虚拟路径进行的分支到分支通信产生任何影响,即使禁用此选项,分支也能够通过虚拟路径相互通信以及与各自的资源/终结点通信。

  • 禁用 BGP – 这会禁用 IP 上的 BGP,默认情况下处于禁用状态。启用后,站点路由将通过 BGP 播发。

  • 调试级别 – 启用捕获日志以调试是否存在任何连接问题。

本地化图像

刷新 WAN 资源

单击 刷新 图标以检索您在 Azure 门户上更新的最新 WAN 资源集。刷新过程完成后,将显示一条消息:“成功刷新 WAN 资源”。

本地化图像

移除站点 WAN 资源关联

选择一个或多个映射以执行删除。在内部,SD-WAN 设备变更管理过程被触发,并且在成功之前,“删除”选项被禁用,以防止执行进一步的删除。删除映射需要您在 Azure 门户中取消关联或删除相应的站点。用户必须手动执行此操作。

本地化图像

监视 IPsec 隧道

在 SD-WAN Center UI 中,导航到 报告 > IPsec 以检查 IPsec 隧道的状态。隧道状态应为绿色,以便数据流量流动。

本地化图像

使用 Citrix SD-WAN™ 连接到 Microsoft Azure Virtual WAN