Condividi tramite


Domande frequenti sul Server di route Azure

Generali

Che cos'è Server di route Azure?

Il Server di route di Azure è un servizio completamente gestito che consente di gestire facilmente il routing tra l'appliance virtuale di rete e la rete virtuale.

Il Server di route di Azure è solo una macchina virtuale?

No. Il Server di route di Azure è un servizio progettato con disponibilità elevata. Il Server di route ha ridondanza a livello di zona se la si distribuisce in un'area di Azure che supporta le zone di disponibilità.

È necessario eseguire il peering di ogni appliance virtuale di rete con entrambe le istanze del server di route di Azure?

Sì, per assicurarsi che le route siano annunciate correttamente al server di route e per configurare la disponibilità elevata, è necessario eseguire il peering di ogni istanza dell'appliance virtuale di rete con entrambe le istanze del server di route e annunciare le stesse route a entrambe le istanze. È anche consigliabile eseguire il peering di almeno 2 istanze dell'appliance virtuale di rete con entrambe le istanze del server di route.

Nota

Durante gli eventi di manutenzione del server di route, il peering BGP potrebbe andare inattivo tra l'appliance virtuale di rete e una delle istanze del server di route. Di conseguenza, se si configura l'appliance virtuale di rete per eseguire il peering con entrambe le istanze del server di route, la connettività rimarrà attiva e in esecuzione durante gli eventi di manutenzione.

Il Server di route di Azure archivia i dati dei clienti?

No. Il Server di route di Azure scambia solo route BGP con l'appliance virtuale di rete (NVA) e quindi le propaga alla rete virtuale.

Il Server di route di Azure supporta il peering di rete virtuale?

Sì, se si esegue il peering di una rete virtuale che ospita il Server di route di Azure a un'altra rete virtuale e si abilita Usare il gateway della rete virtuale remota o il server di route nella seconda rete virtuale, il Server di route di Azure apprende gli spazi degli indirizzi della rete virtuale con peering e li invia a tutte le appliance virtuali di rete con peering. Vengono inoltre programmate le route dalle appliance virtuali di rete nella tabella di route delle macchine virtuali nella rete virtuale con peering.

Perché il Server di route di Azure richiede un indirizzo IP pubblico con porte aperte?

Questi endpoint pubblici sono necessari per la piattaforma SDN e la gestione sottostante di Azure per comunicare con il Server di route Azure. Poiché il Server di route è considerato parte della rete privata del cliente, la piattaforma sottostante di Azure non è in grado di accedere direttamente e gestire il Server di route tramite gli endpoint privati a causa dei requisiti di conformità. La connettività agli endpoint pubblici del Server di route viene autenticata tramite certificati e Azure esegue controlli di sicurezza di routine di questi endpoint pubblici. Di conseguenza, non costituiscono un'esposizione alla sicurezza della rete virtuale.

Nota

Questi certificati sono firmati da un'autorità di certificazione interna, pertanto questa catena di certificati non verrà firmata da un'autorità attendibile nota. Di conseguenza, ciò non rappresenta una vulnerabilità SSL.

Il Server di route di Azure supporta IPv6?

No. In futuro verrà aggiunto il supporto IPv6. Se è stata distribuita una rete virtuale con uno spazio indirizzi IPv6 e successivamente si distribuisce un server di route di Azure nella stessa rete virtuale, la connettività verrà interrotta per il traffico IPv6.

Avviso

Se è stata distribuita una rete virtuale con uno spazio indirizzi IPv6 e successivamente si distribuisce un server di route di Azure nella stessa rete virtuale, la connettività verrà interrotta anche per il traffico IPv4. Questo problema verrà risolto nella prossima versione per garantire che il traffico IPv4 continui a funzionare come previsto.

Routing

Il server di route di Azure instrada il traffico dei dati tra l'appliance virtuale di rete e le macchine virtuali?

No. Il server di route di Azure scambia solo route BGP con l'appliance virtuale di rete. Il traffico dei dati passa direttamente dall'appliance virtuale di rete alla macchina virtuale di destinazione e direttamente dalla macchina virtuale all'appliance virtuale di rete.

Quali protocolli di routing supporta il server di route di Azure?

Il server di route di Azure supporta solo il protocollo BGP (Border Gateway). L'appliance virtuale di rete deve supportare BGP esterno multi hop perché è necessario distribuire il server di route in una subnet dedicata nella rete virtuale. Quando si configura BGP nell'appliance virtuale di rete, l'ASN scelto deve essere diverso dall'ASN del server di route.

Server di route Azure mantiene il percorso del sistema autonomo BGP della route ricevuta?

Sì, Server di route Azure propaga la route con il percorso del sistema autonomo BGP intatto.

Se l'anteposizione del percorso del sistema autonomo è configurata su NVA rispetto a Server di route, il circuito ExpressRoute passerà le informazioni di anteposizione del percorso del sistema autonomo in locale?

Quando ExpressRoute annuncia i percorsi in locale, rimuove le informazioni su ASN BGP privato. L'istanza locale riceve il prefisso con AS 12076.

Il server di route di Azure mantiene le community BGP della route che riceve?

Sì, il server di route di Azure propaga la route con le community BGP così come è.

Qual è l'impostazione del timer BGP del server di route di Azure?

Il timer Keepalive del server di route di Azure è di 60 secondi e il timer di blocco è di 180 secondi.

Il server di route di Azure può filtrare le route dalle appliance virtuali di rete?

Il server di route di Azure supporta la community BGP NO_ADVERTISE. Se un'appliance virtuale di rete annuncia le route con questa stringa della community al server di route, il server di route non lo annuncia ad altri peer, incluso il gateway ExpressRoute. Questa funzionalità consente di ridurre il numero di route inviate dal server di route di Azure a ExpressRoute.

Quando viene creato un peering reti virtuali tra la rete virtuale dell'hub e la rete virtuale spoke, si verifica una reimpostazione temporanea BGP tra il server di route di Azure e le appliance virtuali di rete con peering?

Sì. Se viene creato un peering reti virtuali tra la rete virtuale hub e la rete virtuale spoke, il server di route di Azure eseguirà una reimpostazione temporanea BGP inviando richieste di aggiornamento delle route a tutte le appliance virtuali di rete con peering. Se le appliance virtuali di rete non supportano l'aggiornamento della route BGP, il server di route di Azure eseguirà un ripristino rigido BGP con le appliance virtuali di rete con peering, che potrebbe causare interruzioni della connettività per il traffico che attraversa le appliance virtuali di rete.

Come viene calcolato il limite di route 1000 in una sessione di peering BGP tra un'appliance virtuale di rete e un server di route di Azure?

Attualmente, Server di route può accettare un massimo di 1000 route da un singolo peer BGP. Quando si elaborano gli aggiornamenti delle route BGP, questo limite viene calcolato come numero di route correnti apprese da un peer BGP più il numero di route in arrivo nell'aggiornamento della route BGP. Se, ad esempio, un'appliance virtuale di rete annuncia inizialmente 501 route al server di route e successivamente annuncia nuovamente queste 501 route in un aggiornamento di route BGP, il server di route calcolerà questo valore come 1002 route e rimuoverà la sessione BGP.

Quali numeri Autonomous System Number (ASN) è possibile usare?

È possibile usare ASN pubblici o ASN privati nell'appliance virtuale di rete (NVA). Non è possibile usare ASN riservati da Azure o IANA.

  • Numeri ASN riservati da Azure:
    • ASN pubblici: 8074, 8075, 12076
    • ASN privati: 65515, 65517, 65518, 65519, 65520
  • ASN riservati da IANA:
    • 23456, 64496-64511, 65535-65551

È possibile usare numeri ASN a 32 bit (4 byte)?

No, il server di route di Azure supporta solo ASN a 16 bit (2 byte).

Se il server di route di Azure riceve la stessa route da più appliance virtuali di rete, come li gestisce?

Se la route ha la stessa lunghezza del percorso AS, il server di route di Azure programma più copie della route, ognuna con un hop successivo diverso, alle macchine virtuali nella rete virtuale. Quando una macchina virtuale invia traffico alla destinazione di questa route, l'host della macchina virtuale usa il routing ECMP (Equal-Cost Multi-Path). Tuttavia, se un'appliance virtuale di rete invia la route con una lunghezza del percorso AS più breve rispetto ad altre appliance virtuali di rete, il server di route di Azure programma solo la route con l'hop successivo impostato su questa appliance virtuale di rete alle macchine virtuali nella rete virtuale.

La creazione di un server di route influisce sul funzionamento dei gateway di rete virtuale esistenti (VPN o ExpressRoute)?

Sì. Quando si crea o si elimina un server di route in una rete virtuale che contiene un gateway di rete virtuale (ExpressRoute o VPN), prevedere dei tempi di inattività fino al completamento dell'operazione. Se si dispone di un circuito ExpressRoute connesso alla rete virtuale in cui si sta creando o eliminando il server di route, il tempo di inattività non influisce sul circuito ExpressRoute o sulle relative connessioni ad altre reti virtuali.

Il server di route di Azure scambia le route per impostazione predefinita tra appliance virtuali di rete e i gateway di rete virtuale (VPN o ExpressRoute)?

No. Per impostazione predefinita, il server di route di Azure non propaga le route ricevute da un'appliance virtuale di rete e un gateway di rete virtuale tra loro. Il server di route scambia queste route dopo avervi abilitato da ramo a ramo.

Quando viene appresa la stessa route su ExpressRoute, VPN o SDWAN, quale rete è preferibile?

Per impostazione predefinita, la route appresa su ExpressRoute è preferibile rispetto a quelle apprese tramite VPN o SDWAN. È possibile configurare le preferenze di routing per influenzare la selezione della route del server di route. Per altre informazioni, vedere Preferenza di routing.

Quali sono i requisiti per il funzionamento di un gateway VPN di Azure con il server di route di Azure?

Il gateway VPN di Azure deve essere configurato in modalità attiva-attiva e l'ASN deve essere impostato su 65515.

È necessario abilitare BGP nel gateway VPN?

No. Non è necessario che BGP sia abilitato nel gateway VPN per comunicare con il server di route.

È possibile eseguire il peering di due server di route di Azure in due reti virtuali con peering e consentire alle appliance virtuali di rete connesse ai server di route di comunicare tra loro?

Topologia: NVA1 -> RouteServer1 -> (tramite peering reti virtuali) -> RouteServer2 -> NVA2

No, il server di route di Azure non inoltra il traffico dei dati. Per abilitare la connettività di transito tramite l'appliance virtuale di rete, configurare una connessione diretta (ad esempio un tunnel IPsec) tra le appliance virtuali di rete e usare i server di route per la propagazione dinamica della route.

È possibile usare il server di route di Azure per indirizzare il traffico tra subnet nella stessa rete virtuale per il flusso del traffico tra subnet attraverso l'appliance virtuale di rete?

No. Il server di route di Azure usa BGP per annunciare le route. Le route di sistema per il traffico correlato alla rete virtuale, ai peering di rete virtuale o agli endpoint servizio di rete virtuale sono le route preferite anche se le route BGP sono più specifiche. È necessario continuare a usare route definite dall'utente per eseguire l'override delle route di sistema e non è possibile usare BGP per eseguire rapidamente il failover di queste route. È necessario continuare a usare una soluzione di terze parti per aggiornare le route definite dall'utente tramite l'API in una situazione di failover oppure usare Azure Load Balancer con la modalità porte a disponibilità elevata per indirizzare il traffico.

È comunque possibile usare il server di route per indirizzare il traffico tra subnet in reti virtuali diverse per il flusso usando l'appliance virtuale di rete. Una possibile progettazione che può funzionare è una subnet per rete virtuale "spoke" e tutte le reti virtuali "spoke" vengono sottoposte a peering a una rete virtuale "hub". Questa progettazione è molto limitata e deve prendere in considerazione il ridimensionamento e i limiti massimi di Azure sulle reti virtuali e sulle subnet.

Il server di route di Azure può fornire il transito tra ExpressRoute e una connessione gateway VPN da punto a sito (P2S) quando si abilita il da ramo a ramo?

No, il server di route di Azure fornisce il transito solo tra ExpressRoute e connessioni gateway VPN da sito a sito (S2S) quando si abilita l'impostazione da ramo a ramo.

È possibile creare un Server di route di Azure in una rete virtuale spoke connessa a un hub della rete WAN virtuale?

No. La rete virtuale spoke non può avere un server di route se è connesso all'hub della rete WAN virtuale.

Limiti

Quanti server di route di Azure è possibile creare in una rete virtuale?

È possibile creare un solo server di route in una rete virtuale. È necessario distribuire il server di route in una subnet dedicata denominata RouteServerSubnet.

È possibile associare una route definita dall'utente alla RouteServerSubnet?

No, il server di route di Azure non supporta la configurazione di una route definita dall'utente nella subnet RouteServerSubnet. Il server di route di Azure non instrada alcun traffico di dati tra appliance virtuali di rete (NVA) e macchine virtuali (VM).

È possibile associare un gruppo di sicurezza di rete (NSG) alla RouteServerSubnet?

No, il server di route di Azure non supporta l'associazione del gruppo di sicurezza di rete alla subnet RouteServerSubnet.

Quali sono i limiti del server di route di Azure?

Il server di route di Azure presenta i limiti seguenti (per distribuzione).

Conto risorse Limite
Numero di peer BGP 8
Numero di route che ogni peer BGP può annunciare al server di route di Azure 1 1.000
Numero di macchine virtuali nella rete virtuale (incluse le reti virtuali con peering) supportate dal server di route di Azure 4.000
Numero di reti virtuali supportate dal server di route di Azure 500
Numero di prefissi totali locali e di rete virtuale di Azure supportati dal server di route di Azure 10,000

1 Se l'appliance virtuale di rete annuncia più route rispetto al limite, la sessione BGP viene eliminata.

Nota

Il numero totale di route annunciate dallo spazio indirizzi della rete virtuale e dal server di route verso il circuito ExpressRoute, quando è abilitata la diramazione, non deve superare 1.000. Per altre informazioni, vedere Limiti degli annunci di route di ExpressRoute.

Per informazioni sulla risoluzione dei problemi di routing in una macchina virtuale, vedere Diagnosticare un problema di routing delle macchine virtuali di Azure.

Perché viene visualizzato un errore relativo all'ambito e all'autorizzazione non validi per eseguire operazioni sulle risorse del server di route?

Se viene visualizzato un errore nel formato seguente, assicurarsi di avere le autorizzazioni seguenti configurate: Ruoli e autorizzazioni del server di route.

Formato del messaggio di errore: "Il client con ID {} oggetto non dispone dell'autorizzazione per eseguire un'azione {} sull'ambito {} o l'ambito non è valido. Per informazioni dettagliate sulle autorizzazioni necessarie, visitare {}. Se l'accesso è stato concesso di recente, aggiornare le credenziali".

Passaggi successivi

Informazioni su come configurare server di route di Azure.