Переход на новый канал ExpressRoute

Если вы хотите переключиться с одного канала ExpressRoute на другой, это можно сделать плавно с минимальным прерыванием работы службы. В этом документе описаны шаги по переносу рабочего трафика без возникновения серьезных нарушений или рисков. Этот метод применим независимо от того, переносите ли вы подключение в новую или в ту же точку пиринга.

Если у вас есть канал ExpressRoute через поставщика услуг уровня 3, создайте новый канал в рамках своей подписки в портале Azure. Обратитесь к поставщику услуг, чтобы легко переключать трафик на новый канал. После того как поставщик услуг отключит ваш старый канал, удалите его из портала Azure.

Остальная часть статьи применяется, если у вас есть канал ExpressRoute через поставщика услуг уровня 2 или прямые порты ExpressRoute.

Шаги для беспроблемной миграции каналов ExpressRoute

Схема, показывающая миграцию канала ExpressRoute из канала A в канал B.

На предыдущей схеме показан процесс миграции из существующего канала ExpressRoute, называемого каналом A, в новый канал ExpressRoute, называемый каналом B. Канал B может находиться в том же или другом расположении пиринга, что и канал A. Процесс миграции состоит из следующих шагов:

  1. Разверните канал B изолированно: Пока трафик продолжает передаваться по каналу A, разверните новый канал B, не затрагивая производственную среду.

  2. Заблокируйте поток продуктивного трафика по каналу B: Не допускайте прохождения какого-либо трафика по каналу B, пока он не будет полностью протестирован и валидирован.

  3. Завершение и проверка сквозного подключения канала B. Убедитесь, что канал B может устанавливать и поддерживать стабильное и безопасное подключение ко всем необходимым конечным точкам.

  4. Переключите трафик: перенаправьте поток трафика из канала A в канал B и заблокируйте поток трафика по каналу A.

  5. Выведите канал A из эксплуатации: удалите канал A из сети и освободите его ресурсы.

Развертывание нового канала в изоляции

Для аналогичной замены, которая сохраняет уровень устойчивости существующей цепи, выберите опцию Стандартная устойчивость и следуйте шагам, описанным в руководстве «Создать цепь с помощью ExpressRoute », чтобы создать новую цепь ExpressRoute (Circuit B) в нужном месте пиринга. Стандартная устойчивость — это конфигурация на одном месте и не рекомендуется для бизнес- или критически важных задач. Если вы переносите такую рабочую нагрузку, вместо этого рассмотрите уровень отказоустойчивости «Высокий» или «Максимальный». Для получения дополнительной информации см. "Проектирование и архитектура Azure ExpressRoute для обеспечения устойчивости". Затем выполните действия, описанные в разделе "Настройка пиринга для канала ExpressRoute", чтобы настроить необходимые типы пиринга: частный и Microsoft.

Чтобы рабочий трафик частного пиринга не использовал канал B до его тестирования и проверки, не связывайте с каналом B шлюз виртуальной сети, используемый в рабочем развертывании. Аналогичным образом, чтобы рабочий трафик пиринга Microsoft не использовал канал B, не связывайте фильтр маршрутов с каналом B.

Блокировать рабочий поток трафика через только что созданный канал

Запретите анонсирование маршрута через одно или несколько новых пиринговых соединений на устройствах CE.

Для Cisco IOS можно использовать route-map и prefix-list для фильтрации маршрутов, анонсируемых через BGP-пиринг. В следующем примере показано, как создать и использовать route-map и prefix-list для этой цели:

route-map BLOCK ADVERTISEMENTS deny 10
 match ip address prefix-list BLOCK-ALL-PREFIXES

ip prefix-list BLOCK-ALL-PREFIXES seq 10 deny 0.0.0.0/0 le 32

router bgp <your_AS_number>
 neighbor <neighbor_IP_address> route-map BLOCK-ADVERTISEMENTS out
 neighbor <neighbor_IP_address> route-map BLOCK-ADVERTISEMENTS in

Используйте политику экспорта и импорта для фильтрации маршрутов, объявленных и полученных на новых пирингах на устройствах Junos. В следующем примере показано, как настроить политику экспорта и импорта для этой цели:

user@router>show configuration policy-options policy-statement BLOCK-ALL-ROUTES

term reject-all {

    the reject;
}

protocols {
    bgp {
        group <your_group_name> {
            neighbor <neighbor_IP_address> {
                export [ BLOCK-ALL-ROUTES ];
                import [ BLOCK-ALL-ROUTES ];
            }
        }
    }
}

Проверьте сквозную связность только что созданного соединения

Частный пиринг

Чтобы связать новый канал с шлюзом тестовой виртуальной сети и проверить подключение к частному пирингу, выполните действия, описанные в разделе "Подключение виртуальной сети к каналу ExpressRoute". После подключения виртуальных сетей к каналу проверьте таблицу маршрутов частного пиринга, чтобы убедиться, что адресное пространство виртуальной сети включено. В следующем примере показана таблица маршрутов частного пиринга канала ExpressRoute на портале управления Azure:

Снимок экрана: таблица маршрутов для основной ссылки канала ExpressRoute.

На следующей схеме показана тестовая виртуальная машина в тестовой виртуальной сети и локальное устройство тестирования, используемое для проверки подключения через частный пиринг ExpressRoute.

Схема, на которой показана виртуальная машина в Azure, взаимодействующая с тестируемым устройством через подключение ExpressRoute.

Измените конфигурацию карты маршрутов или политики, чтобы отфильтровать объявленные маршруты и разрешить конкретный IP-адрес локального тестового устройства. Аналогичным образом разрешите адресное пространство тестовой виртуальной сети в Azure.

route-map BLOCK ADVERTISEMENTS permit 5
 match ip address prefix-list PERMIT-ROUTE

route-map BLOCK ADVERTISEMENTS deny 10
 match ip address prefix-list BLOCK-ALL-PREFIXES

ip prefix-list PERMIT-ROUTE seq 10 permit 10.17.1.0/24
ip prefix-list PERMIT-ROUTE seq 20 permit 10.1.18.10/32

ip prefix-list BLOCK-ALL-PREFIXES seq 10 deny 0.0.0.0/0 le 32


Чтобы разрешить определенные префиксы IP-адресов для тестовых устройств в Junos, настройте список префиксов. Затем настройте политику импорта и экспорта BGP, чтобы разрешить эти префиксы и отклонить все остальное.

user@router>show configuration policy-options policy-statement BLOCK-ADVERTISEMENTS

term PERMIT-ROUTES {
    from {
        prefix-list PERMIT-ROUTE;
    }
    then accept;
}

term reject-all {
    then reject;
}

user@router>show configuration policy-options prefix-list PERMIT-ROUTE

10.1.18.10/32;
10.17.1.0/24;

Проверьте сквозное подключение через частный пиринг. Например, можно проверить результаты проверки тестовой виртуальной машины в Azure из локального тестового устройства. Пошаговая проверка см. в разделе "Проверка подключения ExpressRoute".

Пиринг Майкрософт

Проверка вашего пиринга с Microsoft требует тщательного планирования, чтобы не затронуть производственный трафик. Выполните следующие действия, чтобы обеспечить гладкий процесс:

  1. Используйте отдельные префиксы: настройте пиринг Майкрософт для канала B с префиксами, отличными от тех, которые используются для канала A, чтобы предотвратить конфликты маршрутизации. Инструкции см. в разделе Создание пиринга Microsoft.
  2. Отдельные фильтры маршрутов: Свяжите пиринг Microsoft для канала B с другим фильтром маршрутов, чем для канала A. Выполните действия, описанные в разделе настройка фильтров маршрутов для пиринга Microsoft.
  3. Избегайте распространенных маршрутов. Убедитесь, что фильтры маршрутов для обоих каналов не используют общие маршруты, чтобы предотвратить асимметричную маршрутизацию. Это можно сделать следующим образом:
    • Выбор службы или региона Azure для тестирования канала B, который не используется рабочим трафиком канала A.
    • Свести к минимуму перекрытие между двумя фильтрами маршрутизации и разрешить прохождение через канал B только для определённых тестовых общедоступных конечных точек.

После привязки фильтра маршрутов проверьте маршруты, анонсируемые и получаемые по BGP-соединению на устройстве CE. Измените конфигурацию route-map или политики Junos, чтобы отфильтровать объявляемые маршруты, разрешив объявление только локальных префиксов Microsoft Peering и определённых IP-адресов выбранных публичных конечных точек Microsoft для тестирования.

Чтобы проверить подключение к конечным точкам Microsoft 365, выполните действия, описанные в статье "Реализация ExpressRoute для Microsoft 365— создание процедур тестирования". Для общедоступных конечных точек Azure начните с базовых тестов подключения, таких как traceroute из локальной среды, чтобы гарантировать, что запросы проходят через конечные точки ExpressRoute. Помимо точек ExpressRoute, сообщения ICMP подавляются в сети Microsoft. Кроме того, проверьте подключение на уровне приложения. Например, если у вас есть виртуальная машина Azure с общедоступным IP-адресом, на котором запущен веб-сервер, попробуйте получить доступ к общедоступному IP-адресу веб-сервера из локальной сети через подключение ExpressRoute. Это подтверждает, что сложный трафик, например HTTP-запросы, может получить доступ к службам Azure.

Частный пиринг

  1. Отключить канал B от всех тестовых шлюзов виртуальной сети.
  2. Удалите все исключения, сделанные в политике Cisco route-maps или Junos.
  3. Подключите канал B к шлюзу рабочей виртуальной сети, выполнив действия, описанные в разделе "Подключение виртуальной сети к каналу ExpressRoute".
  4. Убедитесь, что контур B готов анонсировать все маршруты, которые в настоящее время анонсируются через контур A. Убедитесь, что интерфейсы контура B привязаны к соответствующему VRF или экземпляру маршрутизации.
  5. Удалите карты маршрутов или политику в интерфейсах канала B и примените их к интерфейсам канала A, чтобы заблокировать объявления маршрутов по каналу A, переключив поток трафика на канал B.
  6. Проверьте поток трафика через канал B. Если проверка не удастся, отмените изменения и переключите трафик обратно на канал A.
  7. Если проверка выполнена успешно, удалите канал A.

Пиринг Майкрософт

  1. Удалите канал B из любого тестового фильтра маршрутов Azure.
  2. Удалите все исключения, сделанные в картах маршрутов или политике.
  3. Убедитесь, что интерфейсы канала B связаны с соответствующим экземпляром VRF или маршрутизацией.
  4. Проверьте и подтвердите объявленные префиксы через пиринг Майкрософт.
  5. Свяжите пиринг Microsoft канала B с фильтром маршрутов Azure, который в настоящее время связан с каналом A.
  6. Удалите карты маршрутов или политику экспорта или импорта в интерфейсах канала B и примените их к интерфейсам канала A, чтобы заблокировать объявления маршрутов по каналу A, переключив поток трафика на канал B.
  7. Проверьте прохождение трафика через канал B. Если проверка не удастся, отмените изменения и переключите трафик обратно на канал A.
  8. Если проверка выполнена успешно, удалите канал A.

Следующий шаг

Дополнительные сведения о настройке маршрутизатора см. в разделе Примеры конфигурации маршрутизатора для настройки и управления маршрутизацией.