Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Med regler för utgående trafik kan du uttryckligen definiera SNAT (källnätverksadressöversättning) för en offentlig standardlastbalanserare. Med den här konfigurationen kan du använda offentliga IP-adresser för lastbalanseraren för att tillhandahålla utgående Internetanslutning för dina serverdelsinstanser.
Den här konfigurationen aktiverar:
- IP-maskering
- Förenkla dina tillåtna listor.
- Minskar antalet offentliga IP-resurser för distribution.
Med regler för utgående trafik har du fullständig deklarativ kontroll över utgående Internetanslutning. Med regler för utgående trafik kan du skala och justera den här möjligheten efter dina specifika behov.
Utgående regler följs endast om backend-VM:n inte har en instansnivå offentlig IP-adress (ILPIP).
Anteckning
För skalbar utgående anslutning och för att minska risken för SNAT-portutmattning, använd Azure NAT Gateway. Alternativen omfattar utgående regler för Load Balancer och offentliga IP-adresser på instansnivå.
Med regler för utgående trafik kan du uttryckligen definiera utgående SNAT-beteende .
Med regler för utgående trafik kan du styra:
-
Vilka virtuella datorer översätts till vilka offentliga IP-adresser.
- Två regler där serverdelspool 1 använder både blå IP-adresser och serverdelspool 2 använder det gula IP-prefixet.
-
Hur utgående SNAT-portar allokeras.
- Om serverdelspool 2 är den enda poolen som upprättar utgående anslutningar ger du alla SNAT-portar till serverdelspool 2 och ingen till serverdelspool 1.
-
Vilka protokoll som ska tillhandahålla utgående översättning för.
- Om serverdelspool 2 behöver UDP-portar för utgående trafik och serverdelspool 1 behöver TCP, ger du TCP-portar till 1 och UDP-portar till 2.
-
Vilken varaktighet som ska användas vid tidsgränsen för inaktivitet för utgående anslutning (4–120 minuter).
- Om det finns långvariga anslutningar med keepalives reserverar du inaktiva portar för långvariga anslutningar i upp till 120 minuter. Anta att inaktuella anslutningar överges och portar frisläpps efter 4 minuter för att vara tillgängliga för nya anslutningar.
-
Huruvida en TCP-återställning ska skickas vid tidsgräns för inaktivitet.
- När vi avslutar inaktiva anslutningar, skickar vi en TCP RST till klienten och servern så att de vet att datakommunikationen har avbrutits?
Viktigt!
När en backend-pool konfigureras med IP-adress kommer den att fungera som en grundläggande Load Balancer med standardutgående trafik aktiverad. För en standardkonfiguration som är säker och applikationer med krävande utgående behov, konfigurerar du backend-poolen per nätverkskort.
Regeldefinition för utgående trafik
Utgående regler använder samma syntax som lastbalansering och inkommande NAT-regler: frontend, parametrar och backendpool.
En utgående regel sätter upp utgående NAT för alla virtuella maskiner i backend-poolen och översätter deras trafik till frontend. Parametrarna ger dig detaljerad kontroll över den utgående NAT-algoritmen.
Parametrarna ger detaljerad kontroll över den utgående NAT-algoritmen.
Skala utgående NAT med flera IP-adresser
Varje extra IP-adress på ett frontend ger lastbalanseraren ytterligare 64 000 tillfälliga portar att använda som SNAT-portar. Lastbalanseraren använder IP-adresser baserade på tillgängliga portar. Den flyttar till nästa IP när den nuvarande IP:n inte klarar fler anslutningar.
Använd flera IP-adresser för att planera för storskaliga scenarier. Använd utgående regler för att minska SNAT-överbelastning enligt beskrivningen i Support och felsökning för Azure Load Balancer.
Du kan också använda ett offentligt IP-prefix direkt med en regel för utgående trafik.
Ett publikt IP-prefix ökar skalningen av din distribution. Lägg till prefixet i tillåtningslistan över flöden som kommer från dina Azure-resurser. Du kan ställa in en frontend IP-konfiguration i lastbalanseraren för att referera till ett prefix på en publik IP-adress.
Lastbalanseraren hanterar det publika IP-prefixet. Utgående regeln använder automatiskt andra publika IP-adresser i prefixet när den nuvarande IP-adressen inte kan skapa fler utgående anslutningar.
Var och en av IP-adresserna i det offentliga IP-prefixet ger ytterligare 64 000 tillfälliga portar per IP-adress för lastbalanserare som ska användas som SNAT-portar.
Tidsgräns för inaktivitet för utgående flöde och TCP-återställning
Utgående regler innehåller en parameter för att styra tidsgränsen för inaktivitet i det utgående flödet så att du kan anpassa den efter programmets behov. Utgående inaktivitetstidsgräns är som standard 4 minuter. För mer information, se konfigurera inaktivitetsavbrott.
Som standard släpper lastbalanseraren flödet tyst när utgående tomgångstidsgräns nås. Parametern enableTCPReset ger dig förutsägbart applikationsbeteende och kontroll. Den här parametern anger om en dubbelriktad TCP-reset (TCP RST) ska skickas när tidsgränsen för utgående inaktivitet inträffar.
Läs TCP Reset on idle timeout (TCP-återställning vid tidsgräns för inaktivitet) för mer information, inklusive regiontillgänglighet.
Skydda och kontrollera explicit utgående anslutningar
Belastningsutjämningsregler ger automatisk programmering av utgående NAT. Vissa scenarier gynnar eller kräver att du inaktiverar automatisk programmering av utgående NAT av belastningsutjämningsregeln. Om du inaktiverar via regeln kan du styra eller förfina beteendet.
Du kan använda den här parametern på två sätt:
Förhindra användningen av inkommande IP-adress i utgående SNAT. Inaktivera utgående SNAT i belastningsutjämningsregeln.
Justera de utgående SNAT-parametrarna för en IP-adress som används för inkommande och utgående samtidigt. Automatisk utgående NAT måste inaktiveras för att en regel för utgående trafik ska kunna ta kontroll. Om du vill ändra SNAT-portallokeringen för en adress som också används för inkommande trafik måste parametern
disableOutboundSnatanges till true.
Åtgärden för att konfigurera en utgående regel misslyckas om du försöker omdefiniera en IP-adress som används för inkommande trafik. Inaktivera den utgående NAT för belastningsutjämningsregeln först.
Viktigt!
Den virtuella datorn har inte utgående anslutning om du anger den här parametern till true och inte har någon regel för utgående trafik för att definiera utgående anslutning. Vissa åtgärder för den virtuella datorn eller ditt program kan bero på att det finns en tillgänglig utgående anslutning. Se till att du förstår beroendena i ditt scenario och har övervägt effekten av att göra den här ändringen.
Ibland är det inte önskvärt för en virtuell dator att skapa ett utgående flöde. Det kan finnas ett krav på att hantera vilka mål som tar emot utgående flöden eller vilka mål som påbörjar inkommande flöden. Använd nätverkssäkerhetsgrupper för att hantera destinationerna som den virtuella datorn når. Använd NSG:er för att hantera vilka publika mål som påbörjar inkommande flöden.
När du tillämpar en NSG på en belastningsutjämnad virtuell dator bör du vara uppmärksam på tjänsttaggar och standardsäkerhetsregler.
Se till att den virtuella datorn kan ta emot hälsoavsökningsbegäranden från Azure Load Balancer.
Om en NSG blockerar begäranden om hälsoavsökningar från AZURE_LOADBALANCER standardtagg misslyckas den virtuella datorns hälsoavsökning och den virtuella datorn markeras som otillgänglig. Lastbalanseraren slutar skicka nya flöden till den virtuella datorn.
Scenarier för utgående regler i Azure Load Balancer
- Konfigurera utgående anslutningar till en specifik uppsättning offentliga IP-adresser eller prefix.
- Ändra allokeringar av SNAT-portar.
- Aktivera endast utgående trafik.
- Endast utgående NAT för virtuella datorer (inga inkommande).
- Utgående NAT för intern standardlastbalanserare.
- Aktivera både TCP- och UDP-protokoll för utgående NAT med en offentlig standardlastbalanserare.
Scenario 1: Konfigurera utgående anslutningar till en specifik uppsättning offentliga IP-adresser eller prefix
Använd det här scenariot för att skräddarsy utgående anslutningar för att komma från en uppsättning offentliga IP-adresser. Lägg till offentliga IP-adresser eller prefix i en lista över tillåtna eller blockerade baserat på ursprung.
Den här offentliga IP-adressen eller prefixet kan vara samma som används av en belastningsutjämningsregel.
Så här använder du en annan offentlig IP-adress eller ett annat prefix än vad som används av en belastningsutjämningsregel:
- Skapa offentligt IP-prefix eller offentlig IP-adress.
- Skapa en offentlig standardlastbalanserare
- Skapa en klientdel som refererar till det offentliga IP-prefixet eller den offentliga IP-adress som du vill använda.
- Återanvänd en serverdelspool eller skapa en serverdelspool och placera de virtuella datorerna i en serverdelspool i den offentliga lastbalanseraren
- Konfigurera en regel för utgående trafik på den offentliga lastbalanseraren för att aktivera utgående NAT för de virtuella datorerna med hjälp av klientdelen. Vi rekommenderar inte att du använder en belastningsutjämningsregel för utgående trafik. Inaktivera utgående SNAT på belastningsutjämningsregeln.
Scenario 2: Ändra SNAT-portallokering
Du kan använda regler för utgående trafik för att justera den automatiska SNAT-portallokeringen baserat på storleken på serverdelspoolen.
Om du upplever SNAT-överbelastning ökar du antalet SNAT-portar som anges från standardvärdet 1024.
Varje offentlig IP-adress bidrar med upp till 64 000 tillfälliga portar. Antalet virtuella datorer i serverdelspoolen avgör antalet portar som distribueras till varje virtuell dator. En virtuell dator i serverdelspoolen har åtkomst till högst 64 000 portar. För två virtuella datorer kan högst 32 000 SNAT-portar ges med en utgående regel (2x 32 000 = 64 000).
Du kan använda regler för utgående trafik för att justera de SNAT-portar som anges som standard. Du ger mer eller mindre än vad standardallokeringen av SNAT-portar ger. Varje offentlig IP-adress från en frontend av en utgående regel bidrar med upp till 64 000 tillfälliga portar för användning som SNAT-portar.
Lastbalanseraren tilldelar SNAT-portar i steg om 8. Om du anger ett värde som inte är delbart med 8 avvisas konfigurationsåtgärden. Varje belastningsutjämningsregel och inkommande NAT-regel använder ett intervall på åtta portar. Om en belastningsutjämning eller inkommande NAT-regel delar samma intervall på 8 som en annan, förbrukas inga extra portar.
Om du försöker ge ut fler SNAT-portar än vad som är tillgängligt (baserat på antalet offentliga IP-adresser) avvisas konfigurationsåtgärden. Om du till exempel ger 10 000 portar per virtuell dator och sju virtuella datorer i en serverdelspool delar en enda offentlig IP-adress avvisas konfigurationen. Sju multiplicerat med 10 000 överskrider portgränsen på 64 000. Lägg till fler offentliga IP-adresser i klientdelen av utgående regel för att aktivera scenariot.
Återgå till standardportallokeringen genom att ange 0 för antalet portar. Mer information om standardallokering av SNAT-portar finns i allokeringstabellen för SNAT-portar.
Scenario 3: Aktivera endast utgående trafik
Använd en offentlig standardlastbalanserare för att tillhandahålla utgående NAT för en grupp virtuella datorer. I det här scenariot använder du en regel för utgående trafik utan att konfigurera extra regler.
Anteckning
Azure NAT Gateway kan tillhandahålla utgående anslutning för virtuella datorer utan att behöva en lastbalanserare. Mer information finns i Vad är Azure NAT Gateway?.
Scenario 4: Endast utgående NAT för virtuella datorer (inga inkommande)
Anteckning
Azure NAT Gateway kan tillhandahålla utgående anslutning för virtuella datorer utan att behöva en lastbalanserare. Mer information finns i Vad är Azure NAT Gateway?.
I det här scenariot är Azure Load Balancer-utgående regler och Virtual Network NAT tillgängliga alternativ för utgående trafik från ett virtuellt nätverk.
- Skapa en offentlig IP-adress eller ett prefix.
- Skapa en offentlig standardlastbalanserare.
- Skapa en klientdel som är associerad med den offentliga IP-adressen eller prefixet för utgående trafik.
- Skapa en serverdelspool för de virtuella datorerna.
- Placera de virtuella datorerna i serverdelspoolen.
- Konfigurera en utgående regel för att aktivera utgående NAT.
Använd ett prefix eller en offentlig IP-adress för att skala SNAT-portar . Lägg till källan för utgående anslutningar i en lista över tillåtna eller blockerade anslutningar.
Scenario 5: Utgående NAT för intern standardlastbalanserare
Anteckning
Azure NAT Gateway kan tillhandahålla utgående anslutning för virtuella datorer som använder en intern standardlastbalanserare. Mer information finns i Vad är Azure NAT Gateway?.
En intern Standard-lastbalanserare saknar utgående anslutning förrän du uttryckligen aktiverar den via offentliga IP-adresser på instansnivå eller Virtual Network NAT, eller genom att associera medlemmarna i serverdelspoolen med en lastbalanserarkonfiguration endast för utgående trafik.
Mer information finns i Konfiguration av lastbalanserare med endast utgående trafik.
Scenario 6: Aktivera både TCP- och UDP-protokoll för utgående NAT med en publik standard lastbalanserare
Genom att använda en publik standard lastbalanserare matchar den automatiska utgående NAT transportprotokollet för lastbalanseringsregeln.
- Inaktivera utgående SNAT på belastningsutjämningsregeln.
- Konfigurera en regel för utgående trafik på samma lastbalanserare.
- Återanvänd den serverdelspool som redan används av dina virtuella datorer.
- Ange "protokoll": "Alla" som en del av den utgående regeln.
När du bara använder inkommande NAT-regler tillhandahålls ingen utgående NAT.
- Placera virtuella datorer i en serverdelspool.
- Definiera en eller flera frontend-IP-konfigurationer med publika IP-adresser eller publikt IP-prefix.
- Konfigurera en regel för utgående trafik på samma lastbalanserare.
- Ange "protokoll": "Alla" som en del av utgående regel
Begränsningar för utgående regler i Azure Load Balancer
- Det maximala antalet användbara tillfälliga portar per klientdels-IP-adress är 64 000.
- Intervallet för den konfigurerbara tidsgränsen för utgående inaktivitet är 4 till 120 minuter (240 till 7 200 sekunder).
- Lastbalanseraren stöder inte ICMP för utgående NAT, de enda protokoll som stöds är TCP och UDP.
- Regler för utgående trafik kan endast tillämpas på den primära IPv4-konfigurationen för ett nätverkskort. Du kan inte skapa en regel för utgående trafik för de sekundära IPv4-konfigurationerna för en virtuell dator eller NVA. Flera nätverkskort stöds.
- Utgående regler för den sekundära IP-konfigurationen stöds endast för IPv6.
- Alla virtuella datorer i en tillgänglighetsuppsättning måste läggas till i serverdelspoolen för utgående anslutning.
- Alla virtuella datorer i en VM-skalningsuppsättning måste läggas till i serverdelspoolen för utgående anslutning.
Nästa steg
- Läs mer om Azure Standard Load Balancer
- Se våra frekventa frågor om Azure Load Balancer