本文介绍如何使用 Azure 门户创建和管理 Azure 资源管理器 ExpressRoute 线路的路由配置。 你还可以查看 ExpressRoute 线路的对等互连状态,以及更新、删除或取消预配这些对等互连。 如果想使用不同的方法处理线路,请从以下列表中选择一篇文章进行参阅:
可为 ExpressRoute 线路配置私有对等互连和 Microsoft 对等互连。 可以按任意顺序配置对等互连,但必须逐个完成每个对等互连的配置。 有关路由域和对等互连关系的更多信息,请参阅 ExpressRoute 路由域。
先决条件
- 在开始配置之前,请查看以下页面:
- 必须具有处于活动状态的 ExpressRoute 线路。 在继续之前,请按说明创建 ExpressRoute 线路,并通过连接提供商启用该线路。 若要配置对等互连,ExpressRoute 线路必须处于已预配且已启用状态。
- 如果计划使用共享密钥/MD5 哈希,请确保同时在隧道两侧使用密钥。 其限制为最多 25 个字母数字的字符。 不支持特殊字符。
这些说明只适用于由提供第 2 层连接服务的服务提供商创建的线路。 如果服务提供商提供第 3 层托管服务(通常是 IPVPN,如 MPLS),则连接服务提供商会配置和管理路由。
重要
我们目前不通告由服务提供商通过服务管理门户配置的对等互连。 我们正在努力不久就实现这一功能。 请在配置 BGP 对等互连之前与服务提供商协商。
Microsoft 对等互连
本节帮助你为 ExpressRoute 线路创建、获取、更新和删除 Microsoft 对等互连配置。
重要
对于在 2017 年 8 月 1 日之前配置的 ExpressRoute 线路,其 Microsoft 对等互连即使未定义路由筛选器,也会播发所有 Microsoft Office 服务前缀。 在 2017 年 8 月 1 日或之后配置的 ExpressRoute 线路的 Microsoft 对等互连,仅在将路由筛选器附加到线路之后才会播发任何前缀。 有关详细信息,请参阅配置用于 Microsoft 对等互连的路由筛选器。
创建 Microsoft 对等互连
配置 ExpressRoute 线路。 在进一步继续之前,请检查提供程序状态以确保线路完全由连接提供商预配。
如果您的连接服务提供商提供托管的第 3 层服务,您可以请求您的连接服务提供商为您启用 Microsoft 对等互连。 无需遵循后续部分中所列的说明。 但是,如果连接服务提供商不为你管理路由,请在创建线路后继续执行这些步骤。
线路 - 提供商状态:未预配
线路 - 提供商状态:已预配
为该线路配置 Microsoft 对等互连。 在继续操作之前,请收集以下信息。
归你所有且已在 RIR/IRR 中注册的两个子网。 一个子网用于主链路,而另一个子网用于辅助链路。 在每个子网中,当 Azure 将第二个可用的 IP 用于其路由器时,你需要为路由器分配第一个可用的 IP 地址。 对于这对子网,你有三个选择:
- IPv4:两个 /30 子网。 它们必须是有效的公共 IPv4 前缀。
- IPv6:两个 /126 子网。 它们必须是有效的公共 IPv6 前缀。
- 两者:两个 /30 子网和两个 /126 子网。
Microsoft 对等互连使您能够与 Azure 网络中的公共 IP 地址进行通信。 因此,本地网络上的流量终结点也应是公共终结点。 这通常是使用 SNAT 完成的。
注意
使用 SNAT 时,建议不要使用分配到主要或辅助链接的范围中的公共 IP 地址。 相反,应使用已分配给你,并已在区域 Internet 注册表 (RIR) 或 Internet 路由注册表 (IRR) 中注册的不同范围的公共 IP 地址。 根据调用量,此范围可以小到单个 IP 地址(对于 IPv4,表示为“/32”;对于 IPv6,表示为“/128”)。
用于建立此对等连接的有效 VLAN ID。 请确保该电路中的其他对等互连连接未使用相同的 VLAN ID。 主要链接和次要链接必须使用相同的 VLAN ID。
用于对等互连的 AS 编号。 可以使用 2 字节和 4 字节 AS 编号。
播发的前缀:提供你计划要通过 BGP 会话播发的所有前缀的列表。 只接受公共 IP 前缀。 如果打算发送一组前缀,可以发送逗号分隔列表。 这些前缀必须已经在 RIR/IRR 中登记到您名下。
注意
对于每个配置的前缀,Azure 会生成 验证 ID。 拥有前缀的组织将使用此 ID 来验证其播发前缀的权限。 下一部分提供了详细的验证步骤。
可选 - 客户 ASN:如果您要播发的前缀未注册到对等互连 AS 号,则可以指定这些前缀注册到的 AS 号。
路由注册表名称:您可以指定 AS 号码和前缀所注册的 RIR/IRR。
可选 - MD5 哈希(如果选择使用)。
您可以选择要配置的对等互连,如以下示例所示。 选择 Microsoft 对等互连所在的行。
配置 Microsoft 对等互连。 指定所有参数后,请保存配置。 下图显示了一个示例配置:
验证公告的公共前缀(公共预览版)
将公共 IP 前缀配置为通过 BGP 播发时,Azure 会验证您有权宣传这些前缀。 IP 地址可以归组织所有,也可以由第三方租用,并有权使用和播发这些地址。 验证是通过根据相关 RIR 或 IRR 记录检查与每个前缀关联的签名数字证书来执行的。
证书先决条件
拥有前缀的组织必须使用安全私钥生成自签名证书。 可以使用 OpenSSL 创建此证书。 证书应包含在与 IP 范围关联的相关 RIR/IRR 的注释部分中。
# Generate a private key using openssl: openssl genpkey -algorithm rsa -out privkey.pem -pkeyopt rsa_keygen_bits:4096 # Generate the corresponding public key: openssl rsa -in privkey.pem -outform PEM -pubout -out pubkey.pem # Generate a Certificate Signing Request (CSR): openssl req -new -key privkey.pem -out request.csr # Generate a self signed public certificate: openssl x509 -req -days 365 -in request.csr -signkey privkey.pem -out certificate.crt重要
Azure 永远不会出于任何验证目的请求私钥,并且绝不必须共享私钥。
证书必须包括:
- 组织名称
- ASN
- IP 范围
授权前缀
使用您的私钥和 验证 ID 为每个在公布的前缀下列出的前缀生成 Base64 编码的签名。 使用 UTF-8 编码将验证 ID 保存到文件,确保没有空格或特殊字符。
将生成的签名上传到 Azure 门户并保存配置。
注意
如果自动验证失败(由 验证所需的 消息指示),请收集文档,证明组织在路由注册表中注册的公共前缀的所有权。 通过打开支持票证进行手动验证来提交这些文档。
查看 Microsoft 对等互连详细信息
可以通过选择 Microsoft 对等互连所在的行来查看其属性。
更新 Microsoft 对等互连配置
可以选择要修改的对等互连所在行,然后修改对等互连属性并保存所做的更改。
Azure 专用对等互连
本文介绍了如何为 ExpressRoute 线路创建、获取、更新和删除 Azure 专用对等互连配置。
创建 Azure 专用对等互连
配置 ExpressRoute 线路。 在继续之前,请确保线路完全由连接提供商设置。
如果您的连接服务提供商提供托管的第 3 层服务,您可以要求您的连接服务提供商为您启用 Azure 专用对等互连。 无需遵循后续部分中所列的说明。 但是,如果连接服务提供商不为你管理路由,请在创建线路后继续执行后续步骤。
线路 - 提供商状态:未预配
线路 - 提供商状态:已预配
为此线路配置 Azure 专用对等互连。 在继续之前收集以下项:
- 一对不属于为虚拟网络保留的任何地址空间一部分的子网。 一个子网用于主链路,而另一个子网用于辅助链路。 在每个子网中,当 Azure 将第二个可用的 IP 用于其路由器时,你需要为路由器分配第一个可用的 IP 地址。 对于这对子网,你有三个选择:
- IPv4:两个 /30 子网。
- IPv6:两个 /126 子网。
- 二者均为:两个 /30 子网和两个 /126 子网。
- 用于建立此对等连接的有效 VLAN ID。 请确保该线路中的其他对等互连均未使用相同的 VLAN ID。 主要链接和次要链接必须使用相同的 VLAN ID。
- 用于对等互联的 AS 编号。 可以使用 2 字节和 4 字节 AS 编号。 可以将私有 AS 编号用于此对等互连,但 65515 到 65520(含)之间的编号除外。
- 在配置专用对等互连时,必须通过 BGP 将来自本地 Edge 路由器的路由通告给 Azure。
- 可选 - MD5 哈希(如果选择使用)。
- 一对不属于为虚拟网络保留的任何地址空间一部分的子网。 一个子网用于主链路,而另一个子网用于辅助链路。 在每个子网中,当 Azure 将第二个可用的 IP 用于其路由器时,你需要为路由器分配第一个可用的 IP 地址。 对于这对子网,你有三个选择:
选择 Azure 专用对等互连行,如以下示例中所示:
配置专用对等互连。 指定所有参数后,请保存配置。
查看 Azure 专用对等互连详细信息
选择该对等互连,即可查看 Azure 专用对等互连的属性。
如何更新 Azure 专用对等互连配置
可以选择用于对等互连的行并修改对等互连属性。 更新后,保存所做的更改。
清理资源
删除 Microsoft 对等互连
可以按如下图所示,右键单击对等互连,然后选择 Delete 以删除 Microsoft 对等互连配置:
删除 Azure 专用对等互连
您可以按照下图所示,右键单击该对等互连,然后选择 Delete 来删除专用对等互连的配置:
警告
运行此操作前,必须确保已删除所有虚拟网络连接和 ExpressRoute Global Reach 连接。
后续步骤
配置 Azure 专用对等互连后,可以创建 ExpressRoute 网关,以将虚拟网络链接到线路。