Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Odchozí pravidla umožňují explicitně definovat SNAT (překlad zdrojových síťových adres) pro veřejný standardní nástroj pro vyrovnávání zatížení. Tato konfigurace umožňuje používat veřejné IP adresy vašeho nástroje pro vyrovnávání zatížení k poskytování odchozího připojení k internetu pro vaše back-endové instance.
Tato konfigurace umožňuje:
- Maskování IP adres
- Zjednodušení seznamů povolených položek
- Snižuje počet veřejných IP adres potřebných pro nasazení.
U odchozích pravidel máte úplnou deklarativní kontrolu nad odchozí internetovou konektivitou. Odchozí pravidla umožňují škálovat a ladit tuto schopnost vašim konkrétním potřebám.
Odchozí pravidla se dodržují pouze tehdy, pokud backendový VM nemá veřejnou IP adresu na úrovni instance (ILPIP).
Poznámka:
Pro škálovatelnou odchozí konektivitu a snížení rizika vyčerpání SNAT portů použijte Azure NAT Gateway. Alternativy zahrnují odchozí pravidla Load Balancer a veřejné IP adresy na úrovni instance.
Pomocí odchozích pravidel můžete explicitně definovat chování odchozího SNAT.
Odchozí pravidla umožňují řídit:
-
Které virtuální počítače jsou přeloženy na které veřejné IP adresy.
- Dvě pravidla, u kterých backendový pool 1 používá modré IP adresy a backendový pool 2 používá žlutou předponu IP.
-
Jak se přidělují odchozí porty SNAT.
- Pokud je back-endový fond 2 jediným fondem, který vytváří odchozí připojení, dej všechny porty SNAT back-endovému fondu 2 a žádné back-endovému fondu 1.
-
Pro které protokoly se mají poskytovat odchozí překlad.
- Pokud backendový fond 2 potřebuje porty UDP pro odchozí spojení a backendový fond 1 potřebuje TCP, přidělte porty TCP fondu 1 a porty UDP fondu 2.
-
Jaká doba trvání se má použít pro vypršení časového limitu nečinnosti odchozího připojení (4–120 minut).
- Pokud existují dlouhotrvající připojení s keepalives, zarezervujte nečinné porty pro dlouhotrvající připojení po dobu až 120 minut. Předpokládejme, že za 4 minuty dochází k opuštění zastaralých připojení a uvolnění portů pro nová připojení.
-
Určuje, jestli se má při vypršení časového limitu nečinnosti odeslat resetování protokolu TCP.
- Při vypršení časového limitu nečinných připojení odešleme klientovi a serveru protokol TCP RST, aby věděli, že je tok opuštěný?
Důležité
Pokud je fond serverů na pozadí nakonfigurován podle IP adresy, bude se chovat jako základní Load Balancer s povoleným výchozím odchozím připojením. Pro zabezpečení výchozí konfigurace a aplikací s náročnými odchozími potřebami nakonfigurujte fond back-endu podle síťové karty.
Definice odchozího pravidla
Odchozí pravidla používají stejnou syntaxi jako load balancing a příchozí NAT pravidla: frontend, parametry a backend pool.
Odchozí pravidlo nastaví odchozí NAT pro všechny virtuální stroje v backendovém poolu, čímž převádí jejich provoz na frontend. Parametry vám dávají podrobnou kontrolu nad odchozím NAT algoritmem.
Parametry poskytují podrobnou kontrolu nad odchozím NAT algoritmem.
Škálování odchozího NAT pomocí vícero IP adres
Každá další IP adresa na frontendu poskytuje load balanceru dalších 64 000 efemérních portů, které lze použít jako SNAT porty. Load balancer používá IP adresy založené na dostupných portech. Přesouvá se na další IP, když současná IP nezvládne více spojení.
K plánování rozsáhlých scénářů použijte více IP adres. Pomocí pravidel odchozích přenosů můžete zmírnit vyčerpání SNAT, jak je popsáno v tématu Support a řešení potíží pro Azure Load Balancer.
Můžete také použít předponu veřejné IP adresy přímo s odchozím pravidlem.
Veřejná IP adresa zvyšuje škálování vašeho nasazení. Přidejte prefix do seznamu povolených toků přicházejících z vašich Azure zdrojů. Můžete nastavit frontendovou IP konfiguraci v load balanceru, která odkazuje na veřejnou IP adresu.
Load balancer spravuje veřejnou IP prefix. Odchozí pravidlo automaticky používá jiné veřejné IP adresy v prefixu, když současná IP nemůže navázat více odchozích spojení.
Každá z IP adres v rámci veřejného IP prefixu poskytuje dalších 64 000 efemérních portů na adresu, aby je nástroj pro vyrovnávání zatížení mohl použít jako SNAT porty.
Vypršení časového limitu nečinnosti odchozího toku a resetování protokolu TCP
Odchozí pravidla zahrnují parametr pro nastavení časového limitu nečinnosti odchozího toku, abyste ho mohli přizpůsobit potřebám své aplikace. Časový limit nečinnosti odchozích přenosů je ve výchozím nastavení 4 minuty. Další informace najdete v tématu Konfigurace časových limitů nečinnosti.
Ve výchozím nastavení load balancer tiše ukončí průtok, když dosáhne odchozího časového limitu volnoběhu. Parametr enableTCPReset vám dává předvídatelné chování a kontrolu aplikace. Tento parametr určuje, zda se má při vypršení časového limitu nečinnosti odchozího připojení odeslat obousměrný reset TCP (TCP RST).
Podívejte se na TCP Reset při vypršení časového limitu nečinnosti pro podrobnosti včetně dostupnosti v regionech.
Explicitní zabezpečení a řízení odchozího připojení
Pravidla vyrovnávání zatížení poskytují automatické programování odchozího překladu adres (NAT). Některé scénáře mají přínos nebo vyžadují zakázání automatického nastavování odchozího NAT pravidlem vyrovnávání zatížení. Zakázání prostřednictvím pravidla umožňuje řídit nebo upřesnit chování.
Tento parametr můžete použít dvěma způsoby:
Omezení vstupních IP adres pro odchozí SNAT. V pravidle vyrovnávání zatížení zakažte odchozí SNAT.
Vylaďte odchozí parametry SNAT IP adresy, používané současně pro příchozí i odchozí provoz. Automatické odchozí NAT musí být zakázané, aby pravidlo pro odchozí provoz mohlo převzít řízení. Pokud chcete změnit přidělení portu SNAT adresy používané také pro příchozí spojení,
disableOutboundSnatmusí být parametr nastaven na hodnotu true.
Operace konfigurace odchozího pravidla selže, pokud se pokusíte předefinovat IP adresu, která se používá pro příchozí provoz. Nejprve zakažte odchozí překlad adres (NAT) pravidla vyrovnávání zatížení.
Důležité
Pokud tento parametr nastavíte na hodnotu true a nemáte odchozí pravidlo pro definování odchozího připojení, virtuální počítač nebude mít odchozí připojení. Některé operace vašeho virtuálního počítače nebo aplikace můžou záviset na dostupnosti odchozího připojení. Ujistěte se, že rozumíte závislostem vašeho scénáře a zvážili dopad této změny.
Někdy je nežádoucí, aby virtuální počítač vytvořil odchozí tok. Je možné, že bude nutné spravovat destinace, které přijímají odchozí toky, nebo které iniciují příchozí toky. Použijte skupiny zabezpečení sítě ke správě destinací, kam má virtuální počítač přístup. Pomocí skupin zabezpečení sítě můžete spravovat, které veřejné cíle spouštějí příchozí toky.
Když použijete skupinu zabezpečení sítě na virtuální počítač s vyrovnáváním zatížení, věnujte pozornost značkám služeb a výchozím pravidlům zabezpečení.
Ujistěte se, že virtuální počítač může přijímat požadavky sond stavu z Azure Load Balancer.
Pokud skupina zabezpečení sítě blokuje požadavky sondy stavu z výchozí značky AZURE_LOADBALANCER, sonda stavu virtuálního počítače selže a virtuální počítač je označený jako nedostupný. Nástroj pro vyrovnávání zatížení přestane do daného virtuálního počítače odesílat nové toky.
Scénáře odchozích pravidel služby Azure Load Balancer
- Nakonfigurujte odchozí připojení ke konkrétní sadě veřejných IP adres nebo předpony.
- Úprava přidělení portů SNAT
- Povolte jenom odchozí spojení.
- Odchozí překlad síťových adres (NAT) jenom pro virtuální počítače (bez příchozích)
- Odchozí překlad adres (NAT) pro interní standardní vyrovnávač zatížení
Povolte oba protokoly TCP & UDP pro odchozí NAT pomocí veřejného standardního vyrovnávače zatížení .
Scénář 1: Konfigurace odchozích připojení ke konkrétní sadě veřejných IP adres nebo předpony
Tento scénář použijte k přizpůsobení odchozích připojení tak, aby pocházela ze sady veřejných IP adres. Přidejte veřejné IP adresy nebo předpony do seznamu povolených nebo blokovaných adres na základě původu.
Tato veřejná IP adresa nebo předpona může být stejná jako ta použitá v pravidle vyrovnávání zatížení.
Pokud chcete použít jinou veřejnou IP adresu nebo předponu, než jaké používá pravidlo vyrovnávání zatížení:
- Vytvořte předponu veřejné IP adresy nebo veřejnou IP adresu.
- Vytvořte veřejný standardní load balancer.
- Vytvořte front-end odkazující na předponu veřejné IP adresy nebo veřejnou IP adresu, kterou chcete použít.
- Opětovné použití back-endového fondu nebo vytvoření nového fondu pro back-end a umístění virtuálních počítačů do fondu veřejného load balanceru.
- Nakonfigurujte odchozí pravidlo na veřejném vyrovnávači zatížení, které povolí odchozí překlad adres (NAT) pro virtuální počítače pomocí frontendu. Pro odchozí provoz se nedoporučuje používat pravidlo vyrovnávání zatížení. V pravidle vyrovnávání zatížení zakažte odchozí SNAT.
Scénář 2: Úprava přidělování portů SNAT
Pravidla odchozích přenosů můžete použít k ladění přidělování automatických SNAT portů na základě velikosti back-endového poolu.
Pokud dojde k vyčerpání SNAT, zvyšte počet portů SNAT zadaných z výchozí hodnoty 1024.
Každá veřejná IP adresa přispívá až k 64 000 dočasným portům. Počet virtuálních počítačů v back-endovém fondu určuje počet portů distribuovaných do jednotlivých virtuálních počítačů. Jeden virtuální počítač v back-endovém fondu má přístup k maximálně 64 000 portům. Pro dva virtuální počítače je možné zadat maximálně 32 000 portů SNAT s odchozím pravidlem (2x 32 000 = 64 000).
Pomocí pravidel odchozích přenosů můžete ve výchozím nastavení ladit porty SNAT. Vy přidělujete více nebo méně než výchozí přidělení portů SNAT poskytuje. Každá veřejná IP adresa z front-endu odchozího pravidla přispívá až k 64 000 dočasným portům pro použití jako porty SNAT .
Nástroj pro vyrovnávání zatížení poskytuje porty SNAT ve skupinách po 8. Pokud zadáte hodnotu, která není dělitelná hodnotou 8, operace konfigurace se odmítne. Každé pravidlo vyrovnávání zatížení a příchozí pravidlo NAT vyžadují rozsah osmi portů. Pokud pravidlo vyrovnávání zatížení nebo příchozího překladu adres (NAT) sdílí stejný rozsah čísel 8 jako jiný, nevyužívají se žádné další porty.
Pokud se pokusíte poskytnout více portů SNAT , než je k dispozici (na základě počtu veřejných IP adres), operace konfigurace se odmítne. Pokud například dáte 10 000 portů na virtuální počítač a sedm virtuálních počítačů v back-endovém fondu sdílí jednu veřejnou IP adresu, konfigurace se odmítne. Sedm vynásobeno 10 000 překračuje limit portů 64 000. Přidejte do front-endu pravidla odchozích přenosů další veřejné IP adresy, aby se scénář povolil.
Vraťte se k výchozímu přidělení portů zadáním hodnoty 0 pro počet portů. Další informace o výchozím přidělování portů SNAT najdete v tabulce přidělování portů SNAT.
Scénář 3: Povolení pouze odchozích přenosů
Pomocí veřejného standardního vyrovnavače zatížení můžete poskytovat odchozí NAT pro skupinu virtuálních počítačů. V tomto scénáři použijte samotné odchozí pravidlo bez konfigurace dalších pravidel.
Poznámka:
Azure NAT Gateway může poskytovat odchozí připojení pro virtuální počítače bez nutnosti nástroje pro vyrovnávání zatížení. Další informace najdete v tématu Co je Azure NAT Gateway?.
Scénář 4: Odchozí NAT jenom pro virtuální stroje (bez příchozí)
Poznámka:
Azure NAT Gateway může poskytovat odchozí připojení pro virtuální počítače bez nutnosti nástroje pro vyrovnávání zatížení. Další informace najdete v tématu Co je Azure NAT Gateway?.
Pro tento scénář: Pravidla odchozích přenosů pro Azure Load Balancer a překlad síťových adres (NAT) pro virtuální síť jsou k dispozici pro odchozí provoz z virtuální sítě.
- Vytvořte veřejnou IP adresu nebo předponu.
- Vytvořte veřejný standardní vyrovnávač zatížení.
- Vytvořte front-end přidružený k veřejné IP adrese nebo předponě vyhrazené pro odchozí provoz.
- Vytvořte backendový pool pro virtuální počítače.
- Umístěte virtuální počítače do backendového fondu.
- Nakonfigurujte odchozí pravidlo pro povolení překladu síťových adres (NAT).
Ke škálování portů SNAT použijte předponu nebo veřejnou IP adresu. Přidejte zdroj odchozích připojení do seznamu povolených nebo blokovaných připojení.
Scénář 5: Odchozí překlad adres (NAT) pro interní standardní vyrovnávač zatížení
Poznámka:
Azure NAT Gateway může virtuálním počítačům poskytovat odchozí připojení využívající interní standardní nástroj pro vyrovnávání zatížení. Další informace najdete v tématu Co je Azure NAT Gateway?.
Interní standardní load balancer nemá odchozí konektivitu, dokud jej explicitně nepovolíte přes veřejné IP adresy na úrovni instance nebo Virtual Network NAT, nebo nepřipojíte backendové členy poolu k konfiguraci load balanceru pouze pro odchozí výstupy.
Další informace najdete v tématu Konfigurace nástroje pro vyrovnávání zatížení pouze pro odchozí provoz.
Scénář 6: Povolit jak TCP, tak UDP protokoly pro odchozí NAT pomocí veřejného standardního load balanceru
Při použití standardního veřejného nástroje pro vyrovnávání zatížení používá automatický odchozí NAT stejný transportní protokol jako pravidlo vyrovnávání zatížení.
- V pravidle vyrovnávání zatížení zakažte odchozí SNAT .
- Nakonfigurujte odchozí pravidlo na stejném nástroji pro vyrovnávání zatížení.
- Znovu použijte back-endový pool, který už vaše virtuální počítače používají.
- Jako součást odchozího pravidla zadejte "protocol": "All".
Když používáte pouze příchozí NAT pravidla, není poskytován žádný odchozí NAT.
- Umístěte virtuální počítače do back-endového fondu.
- Definujte jednu nebo více konfigurací frontendové IP s veřejnými IP adresami nebo veřejnou IP předponou.
- Nakonfigurujte odchozí pravidlo na stejném nástroji pro vyrovnávání zatížení.
- Jako součást pravidla odchozích přenosů zadejte "protocol": "All".
Omezení odchozích pravidel Azure Load Balanceru
- Maximální počet použitelných dočasných portů na IP adresu front-endu je 64 000.
- Rozsah konfigurovatelného časového limitu nečinnosti pro odchozí spojení je 4 až 120 minut (240 až 7200 sekund).
- Nástroj pro vyrovnávání zatížení nepodporuje PROTOKOL ICMP pro odchozí překlad adres (NAT), jedinými podporovanými protokoly jsou TCP a UDP.
- Odchozí pravidla se dají použít jenom na primární konfiguraci IPv4 síťové karty. Nemůžete vytvořit odchozí pravidlo pro sekundární konfigurace IPv4 virtuálního počítače nebo síťového virtuálního zařízení. Podporováno je více síťových karet.
- Odchozí pravidla pro konfiguraci sekundární IP adresy se podporují jenom pro protokol IPv6.
- Všechny virtuální počítače v rámci sady dostupnosti musí být přidány do back-endového poolu, aby bylo možné odchozí připojení.
- Všechny virtuální počítače ve škálovací sadě virtuálních počítačů musí být přidány do back-endového poolu pro zajištění odchozí konektivity.
Další kroky
- Další informace o Azure Standard Load Balancer
- Podívejte se na naše časté otázky týkající se Azure Load Balancer