使用 Azure 路由服务器的路由映射丢弃入站路由

Important

Azure 路由服务器 的 Route maps 目前处于预览阶段。 有关适用于 beta 版、预览版或尚未正式发布的 Azure 功能的法律条款,请参阅 Azure 预览补充使用条款。

路由过滤是边界网关协议(BGP)常见的做法。 网络虚拟设备(NVA)、SD-WAN 设备或本地网络可能会在Azure中宣告比你想要的更多的路由。 你可以在 Azure 路由服务器 学习到这些路由时,过滤掉不需要的路由。 在入口时丢弃路由可以防止它们出现在虚拟网络、ExpressRoute网关和VPN网关的路由表中。

必要时过滤入站路由:

  • 解决地址空间重叠问题。
  • 限制哪些分支路由能到达 Azure。
  • 防止意外发生路由泄漏。
  • 减小路由表的大小。
  • 在路由域之间强制实施路由策略。

本文将向您展示如何使用Azure 路由服务器的路由图,通过Azure门户在进站方向投放匹配的路由。 有关路由图的概述,请参见“关于 Azure 路由服务器 的路由图”。

先决条件

  • 拥有有效订阅的 Azure 帐户。 创建试用帐户。
  • 部署在虚拟网络中的 Azure 路由服务器,且至少与以下其中一项建立了一个 BGP 对等互连:网络虚拟设备 (NVA)、ExpressRoute 网关连接或 VPN 网关连接。 完整的前提条件列表,请参见 配置路由地图:前提条件。
  • 在配置路由图之前,确认 Azure 路由服务器 从对等节点学习了哪些路由。 使用路由服务器上的 有效路由 视图确认你计划放弃的路线。

Considerations

在放弃路线前,请先审查以下考虑因素:

  • 丢弃路由只影响 Azure 路由服务器 接受和传播的内容。 该路由不会从发布它的对等端移除,且对等端会继续进行通告。
  • 在 inbound 方向应用路由映射,以便在 Azure 路由服务器 传播这些路由之前对其进行筛选。 出站路由映射会在路由服务器通告这些路由时对其进行过滤,因此会产生不同的结果。
  • 路线图规则是顺序评估的,因此规则顺序决定了哪条规则先对路线生效。
  • 使用宽泛前缀的匹配条件,如10.0.0.0/8,可以匹配远超预期的路由。 保存路线图前,先确认匹配条件的范围。
  • 在应用路由图之前和之后,验证 Azure 路由服务器 学习的路由。 这证实了只有预定路线被取消。

有关路线图限制的完整列表,请参见 关于路线图:注意事项与限制。

了解方案

在这种情况下,NVA 与 Azure 路由服务器 建立对等互连,并通告四条路由。 你希望 Azure 路由服务器 接受 10.100.0.0/16,并丢弃 10.122.0.0/16 范围内的三条路由。 你创建一条路线图,匹配包含10.122.0.0/16的路线,然后丢弃它们。 然后,您将路由映射应用于 BGP 对等体的入站方向。

下表显示了线路图应用前后各路线:

北越军宣传的路线 路线图之前 路线图之后
10.122.1.0/24 学识 丢失
10.122.2.0/24 学识 丢失
10.122.3.0/24 学识 丢失
10.100.0.0/16 学识 学识

配置路由图

配置一个路由图规则,匹配不需要的前缀范围,并丢弃匹配的路由。

  1. 在 Azure portal 中,前往你的 Azure 路由服务器 资源。

  2. 在“ 路由”下的左侧菜单中,选择 路线映射。

  3. 在 路线图中,选择 +添加路线图。

  4. 在 “创建路线图”上,输入路线映射 的名称 ,然后选择“ + 添加路线映射规则”。

  5. 在 创建路线图规则中,输入规则 名称 ,并配置以下设置:

    下一步:选择 终止,这样已丢弃的路由就不会再根据后续规则进行评估。

    匹配条件

    财产 标准 价值
    路由前缀 包含 10.122.0.0/16

    匹配路由的操作:选择丢弃。

    当你选择 “丢弃”时,匹配的路线会被拒绝,路线 修改 表也无法使用。 要允许和修改匹配的路由,请选择 修改。

  6. 选择 添加 以保存规则到路线图。

  7. 在 创建路线图时,选择 保存 以保存路线图及其规则。

    保存需要几分钟。 存档完成后, 配置状态 显示 为成功。

    注释

    首次在 Azure 路由服务器 上创建路由图时,路由服务器会进行一次约需 30 分钟的一次性升级。

路由映射规则页面的截图,显示前缀匹配条件以及已选择的丢弃操作。

申请并核实路线图

  1. 将路由映射应用于通告你想丢弃的路由的 BGP 对等体的 入站 方向。 有关具体步骤,请参阅 将路由映射应用于 BGP 对等互连和网关连接。

  2. 使用路由服务器上的 有效路由 视图确认结果。 10.122.0.0/16 范围内的路线不再出现,10.100.0.0/16 仍然存在。

  3. 使用路由服务器上的 路由图仪表盘 确认规则是否符合你预期的路线。

常见问题解答

删除一条路由会将其从对等节点中移除吗?

No. 路由图只控制 Azure 路由服务器 接受和传播的内容。 对等端将路由保存在自己的路由表中并持续进行公告。

进站和出站路由有什么区别?

入站路由图会在 Azure 路由服务器 学习时过滤路由,因此丢弃的路由永远不会到达你的虚拟网络或网关连接。 出站路由映射会在 Azure 路由服务器 通告路由时对这些路由进行过滤,因此 Route Server 仍会学习这些路由,但不会将其继续传递出去。

我可以基于前缀以外的其他条件丢弃路由吗?

Yes. 匹配条件可以使用路由前缀、AS-PATH或BGP社区。 有关受支持的匹配条件,请参见 关于路由映射:匹配条件。

如果一条路线匹配多条规则会发生什么?

规则的评估顺序是路线图中定义的。 每条规则的 下一步 设置决定了评估是否继续到下一条规则或停止。

我怎么确认哪些路由被取消了?

在应用路线图前后,请比较 有效路线 视图。 你也可以使用路由服务器上的 路线图仪表盘 ,查看规则如何匹配路线。