Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
As regras de saída permitem definir explicitamente a tradução de endereços de rede de origem (SNAT) num Balanceador de Carga Standard público. Essa configuração permite que você use os endereços IP públicos do seu balanceador de carga para fornecer conectividade de saída à Internet para suas instâncias de back-end.
Esta configuração permite:
- Mascaramento de IP
- Simplificar as suas listas de permisos.
- Reduz o número de recursos IP públicos para implantação.
Com as regras de saída, você tem controle declarativo total sobre a conectividade de saída com a Internet. As regras de saída permitem dimensionar e ajustar essa capacidade às suas necessidades específicas.
As regras de saída aplicam-se apenas quando a máquina virtual backend (VM) não tem um endereço IP público ao nível da instância.
Com regras de saída, pode-se definir explicitamente o comportamento de SNAT.
As regras de saída permitem-lhe controlar:
-
Quais máquinas virtuais são traduzidas para quais endereços IP públicos.
- Duas regras em que o pool de backend 1 usa ambos os endereços IP azuis, e o pool de backend 2 usa o prefixo IP amarelo.
-
Como as portas SNAT de saída são alocadas.
- Se o pool de back-end 2 for o único pool que faz conexões de saída, forneça todas as portas SNAT para o pool de back-end 2 e nenhuma para o pool de back-end 1.
-
Para quais protocolos fornecer tradução de saída.
- Se o pool de back-end 2 precisar de portas UDP para saída e o pool de back-end 1 precisar de TCP, forneça portas TCP para 1 e portas UDP para 2.
-
Qual a duração a utilizar para o tempo limite de inatividade da ligação de saída (4-120 minutos).
- Se houver conexões de longa duração com keepalives, reserve portas ociosas para conexões de longa duração por até 120 minutos. Suponha que conexões obsoletas sejam abandonadas e libere portas em 4 minutos para novas conexões
-
Se deseja enviar um TCP Reset no tempo limite ocioso.
- Ao expirar as conexões ociosas, enviamos um RST TCP para o cliente e o servidor para que eles saibam que o fluxo foi abandonado?
Importante
Quando um pool de backend é configurado por endereço IP, comporta-se como um Balanceador de Carga Básico com saída padrão ativada. Para configurações seguras por padrão e aplicativos com necessidades de saída exigentes, configure o pool de back-end pela NIC.
Definição de regra de saída
As regras de saída seguem a mesma sintaxe familiar do balanceamento de carga e das regras NAT de entrada: frontend + parâmetros + pool de backend.
Uma regra de saída configura o NAT de saída para todas as máquinas virtuais identificadas pelo pool de back-end a serem convertidas para o frontend.
Os parâmetros fornecem controle refinado sobre o algoritmo NAT de saída.
Escale o NAT de saída com vários endereços IP
Cada endereço IP extra fornecido por um frontend fornece outras 64.000 portas efêmeras para o balanceador de carga usar como portas SNAT. O balanceador de carga utiliza IPs conforme necessário com base nas portas disponíveis. O balanceador de carga usará o próximo IP quando as conexões não puderem mais ser feitas com o IP atual em uso.
Use vários endereços IP para planejar cenários de grande escala. Use regras de saída para mitigar o esgotamento do SNAT conforme descrito no Suporte e resolução de problemas para Balanceador de Carga do Azure.
Você também pode usar um prefixo de IP público diretamente numa regra de saída.
Um prefixo IP público aumenta o dimensionamento de sua implantação. O prefixo pode ser adicionado à lista de autorização de fluxos provenientes dos seus recursos do Azure. Você pode configurar uma configuração de IP frontend dentro do balanceador de carga para fazer referência a um prefixo de endereço IP público.
O balanceador de carga tem controle sobre o prefixo IP público. A regra de saída usará automaticamente outros endereços IP públicos contidos no prefixo IP público depois que não puderem ser feitas mais conexões de saída com o IP atual em uso a partir do prefixo.
Cada um dos endereços IP dentro do prefixo IP público fornece 64.000 portas efêmeras extras por endereço IP para o balanceador de carga usar como portas SNAT.
Tempo limite de inatividade do fluxo de saída e redefinição de TCP
As regras de saída fornecem um parâmetro de configuração para controlar o tempo limite ocioso do fluxo de saída e combiná-lo com as necessidades do seu aplicativo. O valor padrão para os tempos limite de inatividade de saída é de 4 minutos. Para obter mais informações, consulte Configurar tempos limite de inatividade.
O comportamento padrão do balanceador de carga é descartar o fluxo silenciosamente quando o tempo limite de inatividade de saída for atingido. O enableTCPReset parâmetro permite um comportamento e controle de aplicativo previsível. O parâmetro determina se o TCP Reset bidirecional (TCP RST) deve ser enviado no momento em que o tempo limite de inatividade de saída é atingido.
Revise TCP Reset no tempo limite de inatividade para obter detalhes, incluindo a disponibilidade por região.
Protegendo e controlando explicitamente a conectividade de saída
As regras de balanceamento de carga fornecem programação automática de NAT de saída. Alguns cenários beneficiam ou exigem que você desabilite a programação automática do NAT de saída pela regra de balanceamento de carga. A desativação por meio da regra permite controlar ou refinar o comportamento.
Você pode usar esse parâmetro de duas maneiras:
Prevenção do uso do endereço IP de entrada para SNAT de saída. Desative o SNAT de saída na regra de balanceamento de carga.
Ajuste os parâmetros SNAT de saída de um endereço IP usado para entrada e saída simultaneamente. O NAT de saída automático deve ser desativado para permitir que uma regra de saída assuma o controle. Para alterar a alocação de porta SNAT de um endereço também usado para entrada, o
disableOutboundSnatparâmetro deve ser definido como true.
A operação para configurar uma regra de saída falha se tentar redefinir um endereço IP que é usado para entrada. Desative primeiro o NAT de saída da regra de balanceamento de carga.
Importante
A tua máquina virtual não terá conectividade de saída se definires este parâmetro para true e não tiveres uma regra de saída para definir a conectividade de saída. Algumas operações da sua VM ou da sua aplicação podem depender de ter conectividade de saída disponível. Certifique-se de entender as dependências do seu cenário e ter considerado o impacto de fazer essa alteração.
Às vezes, é indesejável para uma VM criar um fluxo de saída. Pode haver um requisito para gerenciar quais destinos recebem fluxos de saída ou quais destinos iniciam fluxos de entrada. Use grupos de segurança de rede para gerenciar os destinos que a VM alcança. Use NSGs para gerenciar quais destinos públicos iniciam fluxos de entrada.
Ao aplicar um NSG a uma VM com balanceamento de carga, preste atenção às tags de serviço e às regras de segurança padrão.
Garanta que a VM pode receber pedidos de health probe do Balanceador de Carga do Azure.
Se um NSG bloquear solicitações de teste de integridade da marca padrão AZURE_LOADBALANCER, o teste de integridade da VM falhará e a VM será marcada como indisponível. O balanceador de carga para de enviar novos fluxos para essa VM.
Cenários de regras de saída
- Configure conexões de saída para um conjunto específico de IPs públicos ou prefixo.
- Modificar a alocação das portas SNAT.
- Habilitar apenas saída.
- NAT de saída apenas para VMs (sem entrada).
- NAT de saída para o balanceador de carga padrão interno.
- Habilite ambos os protocolos TCP ou UDP para NAT de saída com um balanceador de carga padrão público.
Cenário 1: Configurar conexões de saída para um conjunto específico de IPs públicos ou prefixo
Configure os endereços IP públicos usados para ligações de saída
Este cenário aplica-se às VMs de backend associadas a um Balanceador de Carga Standard público. Use-o para fazer com que as ligações de saída se originem de um conjunto específico de endereços IP públicos ou de um prefixo de IP público. Pode então adicionar esses endereços ou o prefixo a uma lista de permissão ou lista de bloqueios.
Esse IP ou prefixo público pode ser o mesmo usado por uma regra de balanceamento de carga.
Para usar um IP ou prefixo público diferente do usado por uma regra de balanceamento de carga:
- Crie um prefixo IP público ou um endereço IP público.
- Criar um balanceador de carga padrão público
- Crie um frontend fazendo referência ao prefixo IP público ou endereço IP público que você deseja usar.
- Reutilize um pool de back-end ou crie um pool de back-end e coloque as VMs em um pool de back-end do balanceador de carga público
- Configure uma regra de saída no balanceador de carga público para habilitar o NAT de saída para as VMs usando o frontend. Não é recomendado usar uma regra de balanceamento de carga para tráfego de saída. Desative o SNAT de saída na regra de balanceamento de carga.
Cenário 2: Modificar a alocação de porta SNAT
Configurar portas SNAT por instância backend
Este cenário aplica-se a um Balanceador de Carga Standard público com uma regra de saída. Usa-o para ajustar a alocação automática de portas SNAT com base no tamanho do pool do backend, incluindo aumentar a alocação quando sentires esgotamento do SNAT.
| Regra de alocação | Behavior |
|---|---|
| Portas disponíveis por interface | Cada endereço IP público contribui com até 64.000 portas efêmeras. |
| Portas disponíveis por VM | Divida o total de portas disponíveis pelas VMs no conjunto de servidores de back-end. Por exemplo, uma VM pode receber até 64.000 portas de um endereço IP frontend, enquanto duas VMs podem receber até 32.000 portas cada. |
| Incremento de alocação | Especifique portas em múltiplos de oito. O Azure rejeita valores que não são divisíveis por oito. As regras de balanceamento de carga e as regras de NAT de entrada consomem cada uma um intervalo de oito portas, mas regras que partilham o mesmo intervalo não consomem portas extra. |
| Validação de capacidade | As portas atribuídas por VM multiplicadas pelo número de VMs não podem exceder as portas disponíveis de todos os endereços IP frontend. O Azure rejeita alocações que excedam esta capacidade. |
| Restaurar a alocação automática | Especifique 0 o número de portas. |
Por exemplo, uma alocação de 10.000 portas por VM para sete VMs requer 70.000 portas. Um endereço IP frontend fornece apenas 64.000 portas, pelo que o Azure rejeita a configuração. Adicione outro endereço IP público ao frontend ou reduza a alocação por VM.
Para mais informações, consulte a tabela de alocação de portas SNAT.
Cenário 3: Habilitar somente saída
Fornecer conectividade de saída sem regras de entrada
Este cenário aplica-se a um Balanceador de Carga Standard público cujas VMs backend necessitam de conectividade de saída sem regras de balanceamento de carga de entrada. Configure a regra de saída isoladamente, sem configurar regras adicionais.
Nota
Azure NAT Gateway pode fornecer conectividade de saída para máquinas virtuais sem necessidade de um balanceador de carga. Consulte O que é Azure NAT Gateway? para mais informações.
Cenário 4: NAT de saída apenas para VMs (sem entrada)
Nota
Azure NAT Gateway pode fornecer conectividade de saída para máquinas virtuais sem necessidade de um balanceador de carga. Consulte O que é Azure NAT Gateway? para mais informações.
Configurar conectividade apenas de saída para VMs de backend
Este cenário aplica-se a VMs que precisam de sair de uma rede virtual sem conectividade de entrada. As regras de saída do Balanceador de Carga do Azure e o Azure NAT Gateway são as opções disponíveis.
- Crie um IP ou prefixo público.
- Crie um balanceador de carga padrão público.
- Crie um frontend associado ao IP público ou prefixo dedicado para tráfego de saída.
- Crie um pool de back-end para as VMs.
- Coloque as VMs no pool de back-end.
- Configure uma regra de saída para habilitar o NAT de saída.
Use um prefixo ou IP público para dimensionar portas SNAT . Adicione a origem das ligações de saída a uma lista de permissão ou bloqueio.
Cenário 5: NAT de saída para balanceador de carga padrão interno
Nota
Azure NAT Gateway pode fornecer conectividade de saída para máquinas virtuais utilizando um balanceador de carga padrão interno. Consulte O que é Azure NAT Gateway? para mais informações.
Fornecer conectividade de saída para um balanceador de carga padrão interno
Este cenário aplica-se a VMs backend que utilizam um balanceador de carga padrão interno. Estas VMs não têm conectividade de saída até que a forneça explicitamente através de endereços IP públicos ao nível de instância, Azure NAT Gateway ou uma configuração de balanceador de carga pública apenas de saída que associe aos membros do pool de backend.
Para obter mais informações, consulte Configuração do balanceador de carga exclusivamente de saída.
Cenário 6: Habilite os protocolos TCP ou UDP para NAT de saída com um balanceador de carga padrão público
Ativar TCP e UDP para NAT de saída
Este cenário aplica-se a um Balanceador de Carga Standard público. O NAT automático de saída corresponde ao protocolo de transporte da regra de balanceamento de carga. Para fornecer conectividade de saída TCP e UDP, configure uma regra de saída que utilize todos os protocolos.
- Desative o SNAT de saída na regra de balanceamento de carga.
- Configure uma regra de saída no mesmo balanceador de carga.
- Reutilize o pool de back-end já usado por suas VMs.
- Especifique "protocolo": "Todos" como parte da regra de saída.
Quando apenas regras de NAT de entrada são usadas, nenhum NAT de saída é fornecido.
- Coloque as VMs em um pool de back-end.
- Defina uma ou mais configurações de IPs frontend com endereços IP públicos ou prefixo IP público
- Configure uma regra de saída no mesmo balanceador de carga.
- Especifique "protocolo": "Todos" como parte da regra de saída
Limitações
- O número máximo de portas efêmeras utilizáveis por endereço IP frontend é 64.000.
- O intervalo do tempo limite de inatividade de saída configurável é de 4 a 120 minutos (240 a 7200 segundos).
- O balanceador de carga não suporta ICMP para NAT de saída, os únicos protocolos suportados são TCP e UDP.
- As regras de saída só podem ser aplicadas à configuração IPv4 primária de uma NIC. Não podes criar uma regra de saída para as configurações secundárias IPv4 de uma VM ou NVA. Várias NICs são suportadas.
- As regras de saída para a configuração IP secundária só são suportadas para IPv6.
- Todas as máquinas virtuais dentro de um conjunto de disponibilidade devem ser adicionadas ao pool de back-end para conectividade de saída.
- Todas as máquinas virtuais dentro de um conjunto de escala de máquina virtual devem ser adicionadas ao pool de back-end para conectividade de saída.
Próximos passos
- Saiba mais sobre Azure Balanceador de Carga Standard
- Consulte as nossas perguntas frequentes sobre Balanceador de Carga do Azure