此图显示了使用 Cisco 威胁防御防火墙的区域中从 Web 或应用程序(分支)VCN 通过集线器 VCN 的北南出站通信流。

OCI 区域包含两个可用性域。该区域包含一个集线器 VCN 和一个由动态路由网关附件连接的单个分支 VCN(Web 或应用程序层)。
  • Spoke(Web 或应用程序)VCN (10.0.0.0/24):VCN 包含一个子网。应用程序负载平衡器管理每个可用性域中 Web VM 或应用程序 VM 之间的通信。从应用程序负载平衡器到集线器 VCN 的出站通信通过动态路由网关进行路由。分支子网目标 CIDR 通过 DRG 为 0.0.0.0/0(所有地址)。
  • Hub VCN (192.168.0.0/16):中心服务器 VCN 包含一个由两个 Cisco 威胁防御防火墙虚拟机 (VM) 组成的群集,每个可用性域中有一个 VM 作为内部和外部灵活网络负载平衡器之间的三角形。集线器 VCN 还包括管理中心 VM (Management Center VM, FMC),用于管理 Cisco 威胁防御防火墙。中心服务器 VCN 包含四个子网:管理子网、信任子网、不可信子网和 nlb 子网。
    • 管理子网使用主接口 (mgmt) 允许最终用户连接到用户界面。
    • 诊断子网使用辅助接口 (diag) 进行 Cisco 威胁防御防火墙的诊断。
    • 内部子网使用第三个接口 gig0/0 进行进出 Cisco 威胁防御防火墙的内部通信。
    • 出站子网使用虚拟第四个接口 (gig0/1) 进行与 Cisco 威胁防御防火墙之间的外部通信。
    • nlb 子网允许最终用户创建专用或公共灵活的网络负载平衡器,从而允许从 Internet 进行内部部署和入站连接。
来自扬声器(Web 或应用程序)的出站流量 VCN 进入集线器 VCN 内部网络负载平衡器,该负载平衡器将流量发送到接口内部的 Cisco 威胁防御防火墙,然后通过外部子网传出到外部目标。
  • Cisco 威胁防御:DRG 的通信量通过内部网络负载平衡器路由到接口内部的 Cisco 威胁防御防火墙,通过集线器 VCN 网关路由到外部目标。
  • Internet 网关:通过 Internet 网关路由到 Internet 和外部 Web 客户机的通信。Internet 网关的外部子网目标 CIDR 为 0.0.0.0/0(所有地址)。
  • 动态路由网关:通过动态路由网关路由到客户数据中心的通信。动态路由网关的外部子网目标 CIDR 为 172.16.0.0/12。DRG 还用于支持 VCN 之间的通信。每个 VCN 都有一个指向动态路由网关的附件。