Udostępnij za pośrednictwem


Wymagania dotyczące routingu w usłudze ExpressRoute

Aby nawiązać połączenie z usługami w chmurze firmy Microsoft przy użyciu usługi ExpressRoute, należy skonfigurować routing i zarządzać nim. Niektórzy dostawcy połączenia oferują konfigurowanie routingu oraz zarządzanie nim jako usługą zarządzaną. Skontaktuj się z dostawcą połączenia, aby sprawdzić, czy taka usługa jest oferowana. Jeśli nie, musisz przestrzegać następujących wymagań:

Opis sesji routingu, które należy skonfigurować w celu ułatwienia łączności, znajduje się w artykule Circuits and routing domains (Obwody i domeny routingu).

Uwaga

Firma Microsoft nie obsługuje żadnych protokołów nadmiarowości routerów, takich jak HSRP lub VRRP w przypadku konfiguracji wysokiej dostępności. Polegamy na nadmiarowej parze sesji BGP dla peeringu, aby zapewnić wysoką dostępność.

Adresy IP używane do peeringu

Należy zarezerwować kilka bloków adresów IP, aby skonfigurować routing między twoją siecią a routerami Microsoft Enterprise edge (MSEEs). Ta sekcja zawiera listę wymagań i opis zasad dotyczących sposobu pozyskiwania i użycia tych adresów IP.

Adresy IP używane do prywatnego peeringu Azure

Można użyć prywatnych lub publicznych adresów IP do skonfigurowania peeringu. Zakres adresów używany do konfigurowania tras nie może nakładać się na zakresy adresów używane dla sieci wirtualnych na platformie Azure.

  • IPv4:
    • Dla interfejsów routingu należy zarezerwować podsieć /29 lub dwie /30 podsieci.
    • Podsieci używane do trasowania mogą być prywatnymi adresami IP lub publicznymi adresami IP.
    • Podsieci nie mogą powodować konfliktu z zakresem zarezerwowanym przez klienta do użycia w chmurze firmy Microsoft.
    • Jeśli używana jest podsieć /29 , jest podzielona na dwie /30 podsieci.
      • Pierwsza /30 podsieć jest używana dla linku podstawowego, a druga /30 podsieć jest używana dla łącza pomocniczego.
      • Dla każdej podsieci /30 należy użyć pierwszego adresu /30 IP podsieci dla routera. Firma Microsoft używa drugiego adresu IP podsieci /30 do skonfigurowania sesji protokołu BGP.
      • Aby umowa SLA dotycząca dostępności była prawidłowa, należy skonfigurować obie sesje BGP.
  • IPv6:
    • Dla interfejsów routingu należy zarezerwować podsieć /125 lub dwie /126 podsieci.
    • Podsieci używane do routingu mogą być prywatnymi adresami IP lub publicznymi adresami IP.
    • Podsieci nie mogą powodować konfliktu z zakresem zarezerwowanym przez klienta do użycia w chmurze firmy Microsoft.
    • Jeśli używana jest podsieć /125 , jest podzielona na dwie /126 podsieci.
      • Pierwsza /126 podsieć jest używana dla linku podstawowego, a druga /126 podsieć jest używana dla łącza pomocniczego.
      • Dla każdej podsieci /126 należy użyć pierwszego adresu /126 IP podsieci dla routera. Firma Microsoft używa drugiego adresu IP podsieci /126 do skonfigurowania sesji protokołu BGP.
      • Aby SLA dostępności był ważny, należy skonfigurować obie sesje BGP.

Przykład prywatnej komunikacji równorzędnej

Jeśli zdecydujesz się użyć a.b.c.d/29 do skonfigurowania komunikacji równorzędnej, zostanie ona podzielona na dwie podsieci /30. W poniższym przykładzie zwróć uwagę na sposób użycia podsieci a.b.c.d/29 :

  • a.b.c.d/29 jest podzielony na a.b.c.d/30 i a.b.c.d+4/30 i przekazywany do firmy Microsoft za pośrednictwem interfejsów API aprowizacji.
    • Używasz a.b.c.d+1 jako adresu IP VRF dla podstawowego urządzenia PE, a firma Microsoft używa a.b.c.d+2 jako adresu IP VRF dla podstawowego urządzenia MSEE.
    • Używasz a.b.c.d+5 jako adresu IP VRF dla pomocniczego PE, a firma Microsoft używa a.b.c.d+6 jako adresu IP VRF dla pomocniczego MSEE.

Rozważ przypadek, w którym wybierzesz 192.168.100.128/29 na skonfigurowanie prywatnej komunikacji równorzędnej. 192.168.100.128/29 zawiera adresy od 192.168.100.128 do 192.168.100.135, między którymi:

  • 192.168.100.128/30 jest przypisywany do link1, przy czym dostawca korzysta z 192.168.100.129, a Microsoft korzysta z 192.168.100.130.
  • 192.168.100.132/30 jest przypisywany do link2, gdzie dostawca używa 192.168.100.133, a firma Microsoft stosuje 192.168.100.134.

Adresy IP używane do połączeń peeringowych Microsoft

Do konfigurowania sesji protokołu BGP należy użyć posiadanych publicznych adresów IP. Firma Microsoft musi mieć możliwość weryfikacji własności adresów IP za pomocą rejestrów internetowego routingu i internetowych rejestrów routingu.

  • Adresy IP wymienione w portalu dla anonsowanych prefiksów publicznych w ramach Microsoft Peering tworzą listy ACL dla routerów podstawowych firmy Microsoft, aby zezwolić na ruch przychodzący z tych adresów IP.
  • Należy użyć unikatowej podsieci /29 (IPv4) lub /125 (IPv6) albo dwóch podsieci /30 (IPv4) lub /126 (IPv6) do skonfigurowania koleżeństwa BGP dla każdego koleżeństwa na obwodzie ExpressRoute, jeśli masz więcej niż jeden obwód.
  • Jeśli używana jest podsieć /29 , jest podzielona na dwie /30 podsieci.
  • Pierwsza /30 podsieć jest używana dla linku podstawowego, a druga /30 podsieć jest używana dla łącza pomocniczego.
  • Dla każdej podsieci /30 należy użyć pierwszego adresu /30 IP podsieci na routerze. Firma Microsoft używa drugiego adresu IP podsieci /30 do skonfigurowania sesji protokołu BGP.
  • Jeśli używana jest podsieć /125 , jest podzielona na dwie /126 podsieci.
  • Pierwsza /126 podsieć jest używana dla linku podstawowego, a druga /126 podsieć jest używana dla łącza pomocniczego.
  • Dla każdej podsieci /126 należy użyć pierwszego adresu /126 IP podsieci na routerze. Firma Microsoft używa drugiego adresu IP podsieci /126 do skonfigurowania sesji protokołu BGP.
  • Aby nasza umowa SLA dotycząca dostępności była ważna, musisz skonfigurować obie sesje BGP.

Wymagania dotyczące publicznego adresu IP

Prywatne połączenie peeringowe

Możesz wybrać użycie publicznych lub prywatnych adresów IPv4 do prywatnego peeringu. Zapewniamy pełne oddzielenie ruchu, więc nakładanie się adresów z innymi klientami nie jest możliwe w przypadku prywatnego łączenia równorzędnego. Te adresy nie są reklamowane w Internecie.

Komunikacja równorzędna firmy Microsoft

Ścieżka komunikacji równorzędnej firmy Microsoft umożliwia nawiązywanie połączenia z usługami w chmurze firmy Microsoft. Lista usług obejmuje usługi Microsoft 365, np. Exchange Online, SharePoint Online, Skype dla firm i Microsoft Teams. Microsoft obsługuje dwukierunkową łączność na łączach peeringowych Microsoft. Ruch skierowany do usług w chmurze firmy Microsoft musi uzyskać prawidłowe publiczne adresy IPv4, zanim wejdzie do sieci firmy Microsoft.

Zadbaj o to, aby adres IP i numer AS zostały zarejestrowane na Ciebie w jednym z następujących rejestrów:

Jeśli Twoje prefiksy i numer systemu autonomicznego nie są przypisane do Ciebie w powyższych rejestrach, musisz otworzyć zgłoszenie do pomocy technicznej w celu ręcznej weryfikacji Twoich prefiksów i numeru systemu autonomicznego. Pomoc techniczna będzie wymagać dokumentacji, takiej jak upoważnienie potwierdzające zezwolenie na korzystanie z tego prefiksu.

Prywatny numer systemu autonomicznego jest dozwolony w ramach Microsoft Peering, ale wymaga ręcznej weryfikacji. Ponadto usuwamy prywatne numery AS w ścieżce AS dla odebranych prefiksów. W związku z tym nie można dołączyć prywatnych numerów AS do ścieżki AS, aby wpłynąć na routing komunikacji równorzędnej firmy Microsoft. Ponadto w ścieżce nie są dozwolone numery AS z zakresu od 64496 do 64511, które zostały zarezerwowane przez IANA do celów dokumentacji.

Ważne

Nie reklamuj tej samej publicznej trasy IP w publicznym Internecie i za pośrednictwem usługi ExpressRoute. Aby zmniejszyć ryzyko nieprawidłowej konfiguracji powodującej routing asymetryczny, zdecydowanie zalecamy, aby adresy IP NAT ogłaszane do sieci Microsoft za pośrednictwem usługi ExpressRoute pochodziły z zakresu, który w ogóle nie jest ogłaszany do Internetu. Jeśli nie jest to możliwe, należy upewnić się, że anonsujesz bardziej szczegółowy zakres za pośrednictwem usługi ExpressRoute niż ten w połączeniu internetowym. Oprócz publicznej trasy NAT można również reklamować za pośrednictwem usługi ExpressRoute publiczne adresy IP używane przez serwery w sieci lokalnej, które komunikują się z punktami końcowymi platformy Microsoft 365.

Wymiana tras dynamicznych

Wymiana routingu odbywa się za pośrednictwem protokołu eBGP. Sesje EBGP są ustanawiane między MSEE a routerami użytkownika. Uwierzytelnianie sesji protokołu BGP nie jest wymagane. W razie potrzeby można skonfigurować skrót MD5. Informacje na temat konfigurowania sesji BGP widoczne są w artykułach Configure routing (Konfigurowanie routingu) i Circuit provisioning workflows and circuit states (Procesy inicjowania obwodów i ich stany).

Numery systemu autonomicznego (ASN)

Firma Microsoft używa numeru AS 12076 do peeringu Azure public, Azure private i peeringu Microsoft. Zarezerwowaliśmy numery AS od 65515 do 65520 do użytku wewnętrznego. Obsługiwane są zarówno liczby 16-bitowe, jak i 32-bitowe AS.

Nie ma żadnych wymagań związanych z symetrią transferu danych. Ścieżki przesyłania i ścieżki zwrotne mogą przechodzić przez różne pary routerów. Identyczne trasy muszą być anonsowane z obu stron między wieloma parami obwodów należącymi do Ciebie. Metryki tras nie muszą być identyczne.

Agregacja tras i limity prefiksów

Usługa ExpressRoute obsługuje maksymalnie 4000 prefiksów IPv4 i 100 prefiksów IPv6 ogłaszanych do Microsoft za pośrednictwem prywatnego peeringu w platformie Azure. Ten limit można zwiększyć do 10 000 prefiksów IPv4, jeśli dodatek ExpressRoute Premium jest włączony. Usługa ExpressRoute akceptuje do 200 prefiksów na sesję BGP dla Azure public i peering Microsoft.

Sesja protokołu BGP zostanie przerwana, jeśli liczba prefiksów przekroczy limit. Usługa ExpressRoute akceptuje trasy domyślne tylko na prywatnym połączeniu peeringowym. Dostawca musi odfiltrować trasę domyślną i prywatne adresy IP (RFC 1918) ze ścieżek publicznego i prywatnego peeringu Azure oraz Microsoft.

Routing tranzytowy i routing międzyregionowy

Nie można skonfigurować usługi ExpressRoute jako routerów tranzytowych. Musisz polegać na dostawcy łączności dla usług routingu tranzytowego.

Anonsowanie tras domyślnych

Trasy domyślne są dozwolone tylko w sesjach Azure prywatnego peeringu. W takim przypadku usługa ExpressRoute kieruje cały ruch ze skojarzonych sieci wirtualnych do sieci. Reklamowanie domyślnych tras do peeringu prywatnego prowadzi do zablokowania ścieżki internetowej z platformy Azure. Aby zarządzać ruchem do i z Internetu dla usług hostowanych na platformie Azure, musisz polegać na swoich firmowych atutach.

Niektóre usługi nie są dostępne z poziomu sieci korporacyjnej. Aby umożliwić łączność z innymi usługami platformy Azure i usługami infrastruktury, należy użyć routingu zdefiniowanego przez użytkownika, aby umożliwić łączność z Internetem dla każdej podsieci wymagającej łączności z Internetem dla tych usług.

Uwaga

Rozgłaszanie tras domyślnych zakłóci aktywację licencji Windows oraz innych maszyn wirtualnych. Aby uzyskać informacje na temat obejścia, zobacz Użyj tras zdefiniowanych przez użytkownika, aby włączyć aktywację usługi KMS.

Obsługa społeczności BGP

Ta sekcja zawiera omówienie sposobu użycia społeczności protokołu BGP z usługą ExpressRoute. Microsoft anonsuje trasy w prywatnych, sieci Microsoft i publicznych (przestarzałych) ścieżkach peeringowych z trasami oznaczonymi odpowiednimi wartościami wspólnoty. Uzasadnienie tego działania i szczegółowe informacje na temat wartości społeczności są opisane zgodnie z poniższymi instrukcjami. Firma Microsoft nie honoruje jednak żadnych wartości społeczności oznaczonych trasami ogłaszanymi do Microsoft.

W przypadku prywatnej komunikacji równorzędnej, jeśli skonfigurujesz niestandardową wartość społeczności protokołu BGP w sieciach wirtualnych platformy Azure, zobaczysz tę wartość niestandardową i regionalną wartość społeczności protokołu BGP na trasach platformy Azure anonsowanych do środowiska lokalnego za pośrednictwem usługi ExpressRoute.

Uwaga

Aby trasy platformy Azure wyświetlały regionalne wartości społeczności protokołu BGP, należy najpierw skonfigurować niestandardową wartość społeczności protokołu BGP dla sieci wirtualnej.

W przypadku komunikacji równorzędnej z Microsoftem łączysz się z firmą Microsoft przez ExpressRoute w dowolnym miejscu komunikacji równorzędnej w regionie geopolitycznym. Masz również dostęp do wszystkich usług w chmurze firmy Microsoft we wszystkich regionach w granicach geopolitycznych.

Jeśli na przykład nawiązano połączenie z firmą Microsoft w Amsterdamie za pośrednictwem usługi ExpressRoute, masz dostęp do wszystkich usług w chmurze firmy Microsoft hostowanych w regionie Europa Północna i Europa Zachodnia.

Zapoznaj się ze stroną ExpressRoute partners and peering locations (Partnerzy i lokalizacje komunikacji równorzędnej usługi ExpressRoute), która zawiera szczegółową listę regionów geopolitycznych, powiązanych regionów świadczenia usługi Azure i odpowiadających im lokalizacji komunikacji równorzędnej usługi ExpressRoute.

Możesz kupić więcej niż jeden obwód usługi ExpressRoute na region geopolityczny. Posiadanie wielu połączeń zapewnia znaczne korzyści dla wysokiej dostępności dzięki georedundancji. W przypadkach, gdy masz wiele obwodów usługi ExpressRoute, otrzymujesz ten sam zestaw prefiksów anonsowanych przez Microsoft na ścieżkach peeringowych Microsoft. Ta konfiguracja powoduje wiele ścieżek z sieci do firmy Microsoft. Taka konfiguracja może potencjalnie spowodować nieoptymalne decyzje dotyczące routingu w sieci. W efekcie połączenia z różnymi usługami mogą nie być optymalne. Możesz polegać na wartościach społeczności, aby podejmować odpowiednie decyzje dotyczące routingu, oferując użytkownikom optymalny routing.

Region Microsoft Azure Regionalna społeczność protokołu BGP (prywatna komunikacja równorzędna) Regionalna społeczność BGP (współpraca sieciowa Microsoft) Społeczność BGP przechowywania Społeczność protokołu BGP SQL Społeczność protokołu BGP usługi Azure Cosmos DB Zapasowa społeczność BGP
Ameryka Północna
Wschodnie stany USA 12076:50004 12076:51004 12076:52004 12076:53004 12076:54004 12076:55004
Wschodnie stany USA 2 12076:50005 12076:51005 12076:52005 12076:53005 12076:54005 12076:55005
Zachodnie stany USA 12076:50006 12076:51006 12076:52006 12076:53006 12076:54006 12076:55006
Zachodnie stany USA 2 12076:50026 12076:51026 12076:52026 12076:53026 12076:54026 12076:55026
Zachodnie stany USA 3 12076:50044 12076:51044 12076:52044 12076:53044 12076:54044 12076:55044
Zachodnio-środkowe stany USA 12076:50027 12076:51027 12076:52027 12076:53027 12076:54027 12076:55027
Północno-środkowe stany USA 12076:50007 12076:51007 12076:52007 12076:53007 12076:54007 12076:55007
Południowo-Centralne Stany Zjednoczone 12076:50008 12076:51008 12076:52008 12076:53008 12076:54008 12076:55008
Środkowe stany USA 12076:50009 12076:51009 12076:52009 12076:53009 12076:54009 12076:55009
Kanada Środkowa 12076:50020 12076:51020 12076:52020 12076:53020 12076:54020 12076:55020
Kanada Wschodnia 12076:50021 12076:51021 12076:52021 12076:53021 12076:54021 12076:55021
SAmeryka Południowa
Brazylia Południowa 12076:50014 12076:51014 12076:52014 12076:53014 12076:54014 12076:55014
Europa
Europa Północna 12076:50003 12076:51003 12076:52003 12076:53003 12076:54003 12076:55003
Europa Zachodnia 12076:50002 12076:51002 12076:52002 12076:53002 12076:54002 12076:55002
Południowe Zjednoczone Królestwo 12076:50024 12076:51024 12076:52024 12076:53024 12076:54024 12076:55024
Zachodnie Zjednoczone Królestwo 12076:50025 12076:51025 12076:52025 12076:53025 12076:54025 12076:55025
Francja Środkowa 12076:50030 12076:51030 12076:52030 12076:53030 12076:54030 12076:55030
Francja Południowa 12076:50031 12076:51031 12076:52031 12076:53031 12076:54031 12076:55031
Szwajcaria Północna 12076:50038 12076:51038 12076:52038 12076:53038 12076:54038 12076:55038
Szwajcaria Zachodnia 12076:50039 12076:51039 12076:52039 12076:53039 12076:54039 12076:55039
Niemcy Północne 12076:50040 12076:51040 12076:52040 12076:53040 12076:54040 12076:55040
Niemcy Środkowo-Zachodnie 12076:50041 12076:51041 12076:52041 12076:53041 12076:54041 12076:55041
Norwegia Wschodnia 12076:50042 12076:51042 12076:52042 12076:53042 12076:54042 12076:55042
Norwegia Zachodnia 12076:50043 12076:51043 12076:52043 12076:53043 12076:54043 12076:55043
Azja i Pacyfik
Azja Wschodnia 12076:50010 12076:51010 12076:52010 12076:53010 12076:54010 12076:55010
Southeast Asia 12076:50011 12076:51011 12076:52011 12076:53011 12076:54011 12076:55011
Japonia
Japonia Wschodnia 12076:50012 12076:51012 12076:52012 12076:53012 12076:54012 12076:55012
Japonia Zachodnia 12076:50013 12076:51013 12076:52013 12076:53013 12076:54013 12076:55013
Australia
Australia Wschodnia 12076:50015 12076:51015 12076:52015 12076:53015 12076:54015 12076:55015
Australia Południowo-Wschodnia 12076:50016 12076:51016 12076:52016 12076:53016 12076:54016 12076:55016
Australia — instytucje rządowe
Australia Środkowa 12076:50032 12076:51032 12076:52032 12076:53032 12076:54032 12076:55032
Australia Środkowa 2 12076:50033 12076:51033 12076:52033 12076:53033 12076:54033 12076:55033
Indie
Indie południowe 12076:50019 12076:51019 12076:52019 12076:53019 12076:54019 12076:55019
Indie Zachodnie 12076:50018 12076:51018 12076:52018 12076:53018 12076:54018 12076:55018
Indie Środkowe 12076:50017 12076:51017 12076:52017 12076:53017 12076:54017 12076:55017
Korea Południowa
Korea Południowa 12076:50028 12076:51028 12076:52028 12076:53028 12076:54028 12076:55028
Korea Środkowa 12076:50029 12076:51029 12076:52029 12076:53029 12076:54029 12076:55029
Republika Południowej Afryki
Północ Południowej Afryki 12076:50034 12076:51034 12076:52034 12076:53034 12076:54034 12076:55034
Zachodnia Południowa Afryka 12076:50035 12076:51035 12076:52035 12076:53035 12076:54035 12076:55035
Zjednoczone Emiraty Arabskie
Północne Zjednoczone Emiraty Arabskie 12076:50036 12076:51036 12076:52036 12076:53036 12076:54036 12076:55036
Środkowe Zjednoczone Emiraty Arabskie 12076:50037 12076:51037 12076:52037 12076:53037 12076:54037 12076:55037

Wszystkie trasy anonsowane od firmy Microsoft są oznaczone odpowiednią wartością społeczności.

Ważne

Prefiksy globalne są oznaczane odpowiednią wartością społeczności.

Wartość społeczności usługi do protokołu BGP

Oprócz tagu BGP dla każdego regionu firma Microsoft również taguje prefiksy na podstawie usługi, do której należą. To oznaczanie dotyczy wyłącznie peeringu firmy Microsoft. Poniższa tabela zawiera odwzorowanie usługi na wartość społeczności BGP. Możesz uruchomić polecenie cmdlet "Get-AzBgpServiceCommunity", aby uzyskać pełną listę najnowszych wartości.

Usługa Wartość społeczności BGP
Exchange Online (2) 12076:5010
SharePoint Online (2) 12076:5020
Skype dla firm Online (2) i (3) 12076:5030
CRM Online (4) 12076:5040
Usługi globalne platformy Azure (1) 12076:5050
Microsoft Entra ID 12076:5060
Azure Resource Manager 12076:5070
Inne usługi Office 365 Online (2) 12076:5100
Microsoft Defender for Identity 12076:5220
Usługi Microsoft PSTN (5) 12076:5250

(1) Usługi globalne platformy Azure obejmują obecnie tylko usługę Azure DevOps.

(2) Autoryzacja wymagana od firmy Microsoft. Zobacz Konfigurowanie filtrów tras dla Peeringu firmy Microsoft.

(3) Ta społeczność publikuje również potrzebne trasy dla usług Microsoft Teams.

(4) Usługa CRM Online obsługuje usługę Dynamics w wersji 8.2 i poniżej. W przypadku wyższych wersji wybierz społeczność regionalną dla wdrożeń usługi Dynamics.

(5) Korzystanie z Microsoft Peering z usługami PSTN jest ograniczone do określonych przypadków użycia. Zobacz Using ExpressRoute for Microsoft PSTN services (Korzystanie z usługi ExpressRoute dla usług PSTN firmy Microsoft).

Uwaga

Firma Microsoft nie uznaje żadnych wartości społeczności BGP, które ustawisz na trasach reklamowanych do firmy Microsoft.

Obsługa społeczności BGP w chmurach krajowych

Region chmur krajowych platformy Azure Wartość społeczności BGP
Administracja USA
Rząd USA Arizona 12076:51106
Rząd USA Iowa 12076:51109
Rząd USA Wirginia 12076:51105
Rząd USA Teksas 12076:51108
US DoD (region środkowy) 12076:51209
US DoD (region wschodni) 12076:51205
Chiny
Chiny Północne 12076:51301
Chiny Wschodnie 12076:51302
Chiny Wschodnie 2 12076:51303
Chiny Północne 2 12076:51304
Chiny Północne 3 12076:51305
Usługa w chmurach krajowych Wartość komunity BGP
Administracja USA
Exchange Online 12076:5110
SharePoint Online 12076:5120
Skype dla firm Online 12076:5130
Microsoft Entra ID 12076:5160
Inne usługi online Office 365 12076:5200
  • Społeczności usługi Office 365 nie są obsługiwane za pośrednictwem Microsoft Peering dla platformy Microsoft Azure obsługiwanej w regionie przez 21Vianet.

Następne kroki