Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo apresenta uma visão geral do gerenciamento de UDRs, por que ele é importante, como funciona e os cenários comuns de roteamento que você pode simplificar e automatizar usando o gerenciamento de UDR.
O que é o gerenciamento de UDR?
O Gerenciador de Rede Virtual do Azure permite que você descreva o comportamento de roteamento desejado e orquestre rotas definidas pelo usuário (UDRs) para criar e manter esse comportamento de roteamento. As rotas definidas pelo usuário atendem à necessidade de automação e simplificação no gerenciamento de comportamentos de roteamento. Atualmente, você cria manualmente rotas definidas pelo usuário (UDRs) ou usa scripts personalizados. No entanto, esses métodos são propensos a erros e são excessivamente complicados. Você pode usar o hub gerenciado pelo Azure na WAN Virtual. Essa opção tem certas limitações, como a impossibilidade de personalizar o hub ou a falta de suporte a IPv6, que podem não ser relevantes para sua organização. Ao usar o gerenciamento de UDR no seu gerenciador de rede virtual, você tem um hub centralizado para gerenciar e manter comportamentos de roteamento.
Como funciona o gerenciamento de UDR?
No gerenciador de rede virtual, crie uma configuração de roteamento. Dentro da configuração, crie coleções de regras para descrever as UDRs necessárias para um grupo de rede (grupo de rede de destino). Na coleção de regras, regras de rota descrevem o comportamento desejado de roteamento para as sub-redes ou redes virtuais no grupo de rede alvo. Depois de criar a configuração, implante-a para aplicá-la aos seus recursos. Após a implantação, por padrão, todas as rotas são armazenadas em uma tabela de rotas localizada dentro de um grupo de recursos gerenciado pelo gerenciador de rede virtual. Você também pode optar por usar e atualizar tabelas de rotas existentes para sub-redes de destino. O Gerenciador de Rede Virtual do Azure cria novas tabelas de rotas somente quando necessário. Para usar e atualizar tabelas de rotas existentes, você precisa da versão da API 2025-01-01 ou posterior.
As configurações de roteamento criam UDRs para você com base no que as regras de rota especificam. Por exemplo, você pode especificar que o grupo de rede spoke, composto por duas redes virtuais, acesse o endereço do serviço DNS por meio de um firewall. Seu gerenciador de rede cria UDRs para fazer esse comportamento de roteamento acontecer.
Configuração de roteamento
As configurações de roteamento são os blocos de construção do gerenciamento de UDR. Eles são usados para descrever o comportamento de roteamento desejado para um grupo de rede. Uma configuração de roteamento consiste nas seguintes definições:
| Atributo | Descrição |
|---|---|
| Nome | O nome da configuração de roteamento. |
| Descrição | A descrição da configuração de roteamento. |
Configurações da coleção de rotas
Uma coleção de rotas consiste nas seguintes definições:
| Atributo | Descrição |
|---|---|
| Nome | O nome da coleção de rotas. |
| Habilitar a propagação de rotas BGP | As configurações do BGP para a coleção de rotas. |
| Grupo de rede de destino | O grupo de rede de destino para a coleção de rotas. |
| Regras de rota | As regras de rota que descrevem o comportamento de roteamento desejado para o grupo de rede de destino. |
Configurações de regras de rota
Cada regra de rota consiste nas seguintes definições:
| Atributo | Descrição |
|---|---|
| Nome | O nome da regra de rota. |
| Tipo de destino | |
| endereço IP | O endereço IP do destino. |
| Endereços IP de destino / intervalos de CIDR | O endereço IP ou o intervalo CIDR do destino. |
| Etiqueta de serviço | A etiqueta de serviço do destino. |
| Tipo do próximo salto | |
| Gateway de rede virtual | O gateway de rede virtual como próximo salto. |
| Rede virtual | A rede virtual como o próximo salto. |
| Internet | A Internet como o próximo salto. |
| Solução de virtualização | A solução de virtualização como próximo salto. |
| Endereço do próximo salto | O endereço IP do próximo salto. |
Para cada tipo de próximo salto, confira as rotas definidas pelo usuário.
Padrões de destino comuns para endereços IP
Ao criar regras de rota, você pode especificar o tipo e o endereço de destino. Ao especificar o tipo de destino como um endereço IP, você pode especificar as informações de endereço IP. A seguir estão alguns padrões comuns de destino: a seguir estão alguns padrões comuns de destino:
| Destino de tráfego | Descrição |
|---|---|
| Internet > NVA | Para o tráfego destinado à Internet por meio de uma solução de virtualização de rede, insira 0.0.0.0/0 como o destino na regra. |
| Tráfego privado > NVA | Para o tráfego destinado ao espaço privado por meio de uma solução de virtualização de rede, insira 192.168.0.0/16, 172.16.0.0/12, 40.0.0.0/24, 10.0.0.0/24 como o destino na regra. Esses destinos se baseiam no espaço de endereço IP privado RFC1918. |
| Rede spoke > NVA | Para o tráfego entre duas redes virtuais spoke conectadas por uma solução de virtualização, insira os CIDRs dos spokes como destino na regra. |
Usar o Firewall do Azure como o próximo salto
Você também pode escolher facilmente um Firewall do Azure como o próximo salto, selecionando Importar endereço IP privado do Firewall do Azure ao criar sua regra de roteamento. O endereço IP do Firewall do Azure é usado como o próximo salto.
Usar rotas definidas pelo usuário em uma única tabela de rotas
O Gerenciador de Rede Virtual do Azure permite configurações de roteamento mais complexas, como direcionar o tráfego de data centers no local por meio de um firewall para cada rede virtual spoke em uma topologia hub-and-spoke.
Em uma topologia hub-and-spoke, é comum que os usuários exijam que o tráfego de rede seja inspecionado ou filtrado por um firewall localizado na rede virtual do hub antes de chegar a qualquer destino. Para configurar isso, siga estas etapas:
- Crie uma instância do Gerenciador de Rede Virtual do Azure.
- Crie um grupo de rede e inclua a sub-rede de gateway neste grupo de rede.
- Estabeleça uma configuração de roteamento e crie uma coleção de regras, definindo o grupo de rede de destino como o criado na Etapa 2.
- Defina uma regra de roteamento adicionando os espaços de endereço das redes virtuais spoke. Defina o próximo salto como "dispositivo virtual" e especifique o endereço IP do firewall como o endereço do próximo salto.
- Implante essa configuração de roteamento na região em que a sub-rede do gateway está localizada.
Ao adicionar uma nova rede virtual spoke, basta incluir seus espaços de endereço na regra existente e reimplantar a configuração de roteamento.
Cenários comuns de roteamento com gerenciamento de UDR
Veja os cenários comuns de roteamento que você pode simplificar e automatizar usando o gerenciamento de UDR.
| Cenários de roteamento | Descrição |
|---|---|
| Rede Spoke -> Solução de Virtualização de Rede -> Rede Spoke | Use esse cenário para o tráfego associado entre duas redes virtuais spoke que se conectam por meio de uma solução de virtualização de rede. |
| Rede spoke –>Solução de virtualização de rede –> Ponto de extremidade ou serviço na rede hub | Use esse cenário para o tráfego de rede de spoke para um ponto de extremidade de serviço em uma rede de hub que se conecta por meio de uma solução de virtualização de rede. |
| Sub-rede -> Solução de Virtualização de Rede -> Sub-rede mesmo na mesma rede virtual | |
| Rede Spoke –> Solução de virtualização de rede –> Internet/rede local | Use este cenário quando houver tráfego de saída pela Internet por meio de uma solução de virtualização ou de um local, como em cenários de rede híbrida. |
| Rede entre hubs e spoke por meio de soluções de virtualização de rede em cada hub | |
| Rede hub and spoke com rede spoke para ambiente local precisa passar por appliance virtual de rede | |
| Gateway –> Solução de virtualização de rede –> Rede spoke |
Modo UseExisting para Gerenciamento de UDR do AVNM
Importante
Para usar e atualizar tabelas de rotas existentes, você precisa da versão da API 2025-01-01 ou posterior.
Visão geral
O modo UseExisting permite que o AVNM (Virtual Network Manager) do Azure acrescente rotas a uma tabela de rotas existente em vez de criar uma nova.
Esse modo fornece maior controle, garante a conformidade com as políticas organizacionais e reduz a complexidade operacional quando os clientes precisam preservar convenções de nomenclatura de recursos, marcas ou estruturas de grupo de recursos existentes.
Comparação:
- ManagedOnly (padrão): A AVNM sempre cria ou reutiliza sua própria tabela de rotas gerenciadas.
- UseExisting: O AVNM utiliza a tabela de rotas existente associada à sub-rede, acrescentando as rotas necessárias e preservando suas propriedades.
Passo a passo: habilitar o modo UseExisting
1. Habilitar por meio do Portal ou da API
- Abra o portal da AVNM ou use a API.
- Selecione a configuração de roteamento.
- Defina a propriedade
routeTableUsageModecomoUseExisting.- Se já existir uma tabela de rotas na sub-rede, a AVNM acrescentará as rotas necessárias.
- Se nenhuma tabela de rotas estiver presente, a AVNM criará uma automaticamente.
2. Alternar modos
- Você pode alternar entre
ManagedOnlyeUseExistinga qualquer momento. - Ao alternar de ManagedOnly para UseExisting, suas sub-redes permanecem associadas às tabelas de rotas que o AVNM criou quando estava no modo ManagedOnly. Essas tabelas ainda são gerenciadas pelo AVNM, então talvez você precise atualizar e reassociar manualmente para apontar cada sub-rede para sua própria tabela de rotas.
- Ao alternar de UseExisting para ManagedOnly, remova todas as rotas criadas pelo AVNM das tabelas de rotas do cliente. A reassociação não é necessária , pois a AVNM gerenciará automaticamente as novas tabelas de rotas.
Comportamento
| Aspecto | Description |
|---|---|
| Preservação | As propriedades existentes da tabela de rotas, como nome, marcas e grupo de recursos, são preservadas. |
| Alterações manuais | O AVNM não acompanha modificações manuais. Qualquer edição manual pode levar ao desvio de configuração. |
| Conformidade | O AVNM respeita o Azure Policy, as permissões RBAC e os bloqueios de recursos. Verifique se as permissões permitem atualizações. |
| Tabelas compartilhadas | Se várias sub-redes compartilharem uma única tabela de rotas, todas herdarão rotas AVNM — verifique antes de habilitar. |
| Associações de sub-rede | A AVNM não remove automaticamente as associações de sub-rede das tabelas de rotas do cliente existentes. Se uma sub-rede for removida do grupo de rede, sua associação permanecerá intacta, o que significa que a sub-rede ainda será vinculada à mesma tabela de rotas. |
Comportamento de limpeza e compartilhamento de tabela de rotas
Quando várias sub-redes de grupos de rede diferentes compartilham a mesma tabela de rotas, rotas não intencionais podem aparecer, pois a AVNM não controla qual sub-rede adiciona rotas específicas. Os clientes devem remover ou desassociar manualmente as sub-redes caso ocorram rotas indesejadas.
Se qualquer sub-rede habilitar propriedades como DisableBgpRoutePropagation, essas configurações se aplicam a toda a tabela compartilhada. As rotas permanecem na tabela até que todas as sub-redes contribuintes deixem de ser gerenciadas.
Quando uma sub-rede é removida de um grupo de rede, a AVNM para de gerenciá-la, mas não modifica a associação de tabela existente. A AVNM remove suas rotas somente quando nenhuma sub-rede gerenciada restante depende delas. As tabelas de rotas criadas pelo cliente nunca são excluídas, mesmo quando deixadas vazias após a limpeza.
Adicionar outras redes virtuais
Quando você adiciona outras redes virtuais a um grupo de rede, a configuração de roteamento é aplicada automaticamente à nova rede virtual. O gerenciador de rede detecta automaticamente a nova rede virtual e aplica a configuração de roteamento a ela. Ao remover uma rede virtual do grupo de rede, a configuração de roteamento aplicada também é removida automaticamente.
As sub-redes recém-criadas ou excluídas têm a tabela de rotas delas atualizada com consistência eventual. O tempo de processamento pode variar com base no volume de criação e exclusão de sub-redes.
Impacto do Gerenciamento de UDR sobre rotas e tabelas de rotas
Veja a seguir os impactos exercidos pelo gerenciamento de UDR com o Gerenciador de Rede Virtual do Azure sobre rotas e tabelas de rotas:
- O gerenciamento de UDR permite que os usuários criem até 1.000 UDRs por tabela de rotas.
Os itens a seguir se aplicam quando os usuários optam por usar tabelas de rotas gerenciadas por AVNM.
- Quando existirem regras de roteamento conflitantes (regras com o mesmo destino, mas saltos seguintes diferentes), apenas uma das regras conflitantes será aplicada, enquanto as outras serão ignoradas. Qualquer uma das regras conflitantes pode ser selecionada aleatoriamente. É importante observar que não há suporte para regras conflitantes dentro ou entre coleções de regras direcionadas à mesma rede ou sub-rede virtual.
- Quando você cria uma regra de roteamento com o mesmo destino de uma rota existente na tabela de rotas, a regra de roteamento é ignorada.
- Quando uma tabela de rotas com UDRs existentes está presente, o Gerenciador de Rede Virtual do Azure cria uma nova tabela de rotas gerenciadas que inclui as rotas existentes e as novas rotas com base na configuração de roteamento implantada.
- Outras UDRs adicionadas a uma tabela de rotas gerenciadas não são afetadas e não serão excluídas quando a configuração de roteamento for removida. Somente as rotas criadas pelo Gerenciador de Rede Virtual do Azure são removidas.
- Se uma UDR gerenciada pelo Gerenciador de Rede Virtual do Azure for editada manualmente na tabela de rotas, essa rota será excluída quando a configuração for removida da região.
- O Gerenciador de Rede Virtual do Azure não interfere com suas UDRs existentes. Ele apenas adiciona as novas UDRs às atuais, garantindo que o roteamento continue funcionando como funciona agora. Além disso, as UDRs para serviços específicos do Azure ainda funcionam junto com as UDRs do gerenciador de rede sem encontrar novas limitações.
- O Gerenciador de Rede Virtual do Azure requer um grupo de recursos gerenciados para armazenar a tabela de rotas. Para orientações sobre como resolver conflitos do Azure Policy que bloqueiam a criação de grupos de recursos gerenciados, veja Falhas na criação de grupos de recursos. Se precisar deletar esse grupo de recursos gerenciados, certifique-se de que a exclusão ocorra antes de iniciar qualquer nova implantação para recursos dentro da mesma assinatura.
Os itens a seguir se aplicam quando os usuários optam por usar tabelas de rotas existentes.
- Quando uma tabela de rotas comum é anexada a sub-redes em diferentes grupos/coleções de rede, as regras de todas as coleções são adicionadas à tabela de rotas.
- Se uma sub-rede for removida de um grupo de rede, suas regras não serão removidas da tabela de rotas, a menos que todas as sub-redes associadas sejam removidas.