关于 Azure 路由服务器 的路由映射

Important

Azure 路由服务器 的 Route maps 目前处于预览阶段。 有关适用于 beta 版、预览版或尚未正式发布的 Azure 功能的法律条款,请参阅 Azure 预览补充使用条款

Azure 路由服务器 的路由图可以让你控制路由公告和路由行为。 通过使用路由映射,你可以管理在同一虚拟网络中,Azure 路由服务器 与网络虚拟设备 (NVA)、ExpressRoute 网关连接和 VPN 网关连接之间的 BGP 对等互连的进出路由。

你可以通过Azure门户配置路线图。 关于配置步骤,请参见 “如何配置路由图”。

下图展示了进出路由图如何处理进出 Azure 路由服务器 的路由。 每个路由映射都会评估匹配条件,按需修改属性,然后在将其通告给虚拟网络或 BGP 对等体之前,放行或拒绝该路由。

图示展示了进站和出站路由图如何处理通过Azure 路由服务器的路由。

为什么要用路线图?

路线图提供了以下主要优势:

  • 路由摘要:当你的本地网络通过ExpressRoute或VPN连接到虚拟网络时,可以汇总路由,并且你受限于可向Azure 路由服务器发布或从VPN发布的路由数量限制。
  • 路由控制:控制本地网络、NVA和虚拟网络之间进出Azure 路由服务器部署的路由。
  • 路径选择:修改 BGP 属性,如 AS-PATH ,使路由更优或更不优。 当目标前缀可以通过多条路径访问时,你可以用 AS-PATH 来控制最佳路径选择。
  • 路由标签:通过使用 BGP 社区属性来标记路由,更轻松地管理路由。

可应用路线图的位置

Azure 路由服务器作为一个路由引擎,管理NVA、虚拟网络网关和Azure路由基础设施之间的路由分发。 路由图允许你执行路由聚合、路由过滤和BGP属性修改(AS-PATH 和社区),以管理路由和路由决策。

你可以为以下资源配置路由图:

  • BGP 对等互连:路由映射可应用于 Azure 路由服务器 与你的网络虚拟设备(NVA)之间的 BGP 对等互连。
  • ExpressRoute网关连接:路由服务器与同一虚拟网络内的ExpressRoute网关连接。
  • VPN网关连接:路由服务器与同一虚拟网络内VPN网关的连接。

你可以在以下任何连接上以入站出站方向应用路由映射:

  • 入站路由映射:应用于 Azure 路由服务器 从 BGP 对等互连、ExpressRoute 网关或 VPN 网关接收的路由。
  • 出站路由映射:应用于从 Azure 路由服务器 发送到 BGP 对等、ExpressRoute 网关或 VPN 网关的路由。

Important

每个连接点(进站或出站)只能应用一张路线图。 出站路由图仅修改路由公告,不影响 Azure 路由服务器 的最佳路径选择,因为路径选择发生在外站路由图应用之前。

路由映射支持以下路由操作功能:

  • 路由聚合:通过汇总,减少进出连接的路由数量。 例如,10.2.1.0/24、10.2.2.0/24 和 10.2.3.0/24 可以总结为 10.2.0.0/16。
  • 路由筛选:排除从 BGP 对等互连、ExpressRoute 连接和 VPN 连接通告或接收的路由。
  • BGP 属性修改:修改 AS-PATH 和 BGP 社区。 你可以添加或设置ASN(自治系统编号)。

什么是路线图规则?

路由图是Azure 路由服务器将其应用于接收或发送的路由的一条或多条路由图规则的有序序列。 路线图规则包括比赛条件和操作。

配置路由图规则时,使用 下一步 设置指定匹配该规则的路由是否继续被路由图中的后续规则处理,或停止(终止)。 在你为路由图配置好路由图规则后,你可以将路由图应用到BGP对等和网关连接上。

请考虑以下几点:

  • 你可以在路由地图规则中配置任意数量的路由修改。 可以有不包含任何规则的路线图。
  • 如果路线图规则没有动作,路线保持不变。
  • 如果路由图规则有多个修改,Azure 会将所有配置的动作应用到该路由上。 操作的顺序无关紧要。
  • 如果一条路线不符合规则中的所有匹配条件,该路线就不被视为符合该规则。 无论 下一步 设置如何,该路由都会转到路由映射中的下一条规则。
  • 为避免非预期的流量流向,请配置规则,使其仅匹配预期的路由。

匹配条件

路由图可以通过路由前缀、BGP 社区和 AS-Path 来匹配路由。 匹配条件 是指处理后的路线必须满足的条件,才能被视为该规则的匹配。

  • 你可以在路线地图规则中配置任意数量的比赛条件。

  • 如果你在创建路由映射时未设置匹配条件,则所应用连接中的所有路由都将被匹配。

    例如,在一个 BGP 对等会话中,NVA 会向 Azure 路由服务器 通告路由 10.2.1.0/24、10.2.2.0/24 和 10.2.3.0/24。 没有匹配条件的路线图匹配10.2.1.0/24、10.2.2.0/24和10.2.3.0/24。

  • 如果路线图有多个匹配条件,则该路线必须满足所有匹配条件才能被视为该规则的匹配。 匹配条件的顺序无关紧要。

    例如,一个 BGP 对等连接具有路由 10.2.1.0/24,其 AS-Path 为 65535,BGP 社区属性为 65535:100,并由 NVA 通告给 Azure 路由服务器。 如果你创建了一条 route-map 规则,其中一个匹配条件为前缀 10.2.1.0/24,另一个匹配条件为 AS-Path 65535,那么必须同时满足这两个条件,才会被视为匹配。

  • Azure 路由服务器 支持多个规则。 如果第一条规则未匹配,则会对第二条规则进行评估。 在“下一步”字段中选择终止,以结束路线图中的规则列表。 如果未匹配任何规则,则默认为允许,而不是拒绝。

行动

匹配条件会选择一组路由。 选定路线后,你可以放弃或修改它们。 你可以配置以下 操作

  • Drop:从路由公告中删除所有匹配的路由(过滤掉)。 例如,BGP 对等连接会将来自 NVA 的路由 10.2.1.0/24、10.2.2.0/24 和 10.2.3.0/24 通告给 Azure 路由服务器。 你可以配置路由映射,过滤掉 10.2.1.0/24 和 10.2.2.0/24,这样就只会通告 10.2.3.0/24。
  • 修改:通过聚合路由前缀或更改路由BGP属性来修改路由。 例如,BGP对等路由为10.2.1.0/24,AS-Path 为65535,BGP社区为65535:100。 你可以配置路由图来添加[64510, 64511]的 AS-Path。

路由映射规则的受支持配置

下表展示了路由地图支持的匹配条件和操作。

匹配条件

财产 标准 价值(示例) 释义
路由前缀 等于 10.1.0.0/16, 10.2.0.0/16, 10.3.0.0/16 仅匹配这些路线。 这些路线下方的特定前缀不匹配。
路由前缀 包含 10.1.0.0/16, 192.168.16.0/24 匹配所有指定路线及其下方的所有前缀。 例如,10.1.5.0/24 位于 10.1.0.0/16 之下。
Community 等于 65001:100, 65001:200 该路线的社区财产必须同时包含这两个社区。 顺序无关紧要。
Community 包含 65001:100, 65001:200 路由的“社区”属性可以包含一个或多个指定的社区。
AS-Path 等于 65001, 65002, 65003 路由的 AS-PATH 中列出的 ASN 必须按指定顺序排列。
AS-Path 包含 65001, 65002, 65003 路由中的 AS-PATH 可以包含所列出的一个或多个 ASN。 顺序无关紧要。

线路调整

财产 Action 价值 释义
路由前缀 Drop 10.3.0.0/8, 10.4.0.0/8 规则中指定的路由被取消。
路由前缀 替换 10.0.0.0/8, 192.168.0.0/16 将所有匹配的路由替换为规则中指定的路由。
AS-Path 添加 64580, 64581 在 AS-PATH 前面附加规则中指定的 ASN 列表。 这些 ASN 将按照匹配路由的相同顺序进行应用。
AS-Path 替换 65004, 65005 对于每条匹配的路由,AS-PATH 都会按相同的顺序设置为此列表。 请参见保留AS号码的关键考虑因素。
AS-Path 替换 (未指定数值) 删除匹配路由的 AS-PATH 中的所有 ASN。
Community 添加 64580:300, 64581:300 将所有列出的社区添加到所有匹配路线的社区属性中。
Community 替换 64580:300, 64581:300 将所有匹配路线的社区属性替换为提供的列表。
Community 替换 (未指定数值) 从所有匹配的路线中移除社区属性。
Community Remove 65001:100, 65001:200 移除匹配路线社区属性中列出的任何社区。

注意事项和限制

在使用路线图之前,请考虑以下限制:

  • 路由汇总会去除汇总路由中的 BGP CommunityAS-PATH 属性。 这一限制适用于进站和出站路由。
  • 不要使用私有 ASN 进行 AS 路径预置。

  • 不要使用 Azure 保留的 ASN 作为 AS 前置:

    • 公用 ASN:8074、8075、12076
    • 专用 ASN:65515、65517、65518、65519、65520
  • 不要移除 Azure BGP 社区:

    • 65517:12001、65517:12002、65517:12003、65517:12005、65517:12006、65518:65518、65517:65517、65517:12076、65518:12076、65515:10000、65515:20000
  • 路由映射仅支持2字节的ASN编号。

  • 只有当默认路由来自本地或NVA时,你才能修改默认路由。
  • 你可以通过路由图或NAT修改前缀,但不能两者兼用。
  • 你不能用路由映射来修改或过滤Azure 路由服务器所宣告的虚拟网络地址空间。
  • 路线图只支持路线汇总。 不要用路线图来创建更具体的路线。
  • 你不能在 Microsoft Enterprise Edge (MSEE) 上为 ExpressRoute 连接应用路由图。
  • 首次在 Azure 路由服务器 上创建路由图时,路由服务器会进行大约 30 分钟的升级。
  • 使用路线图会产生额外费用。 欲了解更多信息,请参见 Azure 路由服务器 定价