Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Если вы хотите переключиться с одного канала ExpressRoute на другой, это можно сделать плавно с минимальным прерыванием работы службы. В этом документе описаны шаги по переносу рабочего трафика без возникновения серьезных нарушений или рисков. Этот метод применим независимо от того, переносите ли вы подключение в новую или в ту же точку пиринга.
Если у вас есть канал ExpressRoute через поставщика услуг уровня 3, создайте новый канал в рамках своей подписки в портале Azure. Обратитесь к поставщику услуг, чтобы легко переключать трафик на новый канал. После того как поставщик услуг отключит ваш старый канал, удалите его из портала Azure.
Остальная часть статьи применяется, если у вас есть канал ExpressRoute через поставщика услуг уровня 2 или прямые порты ExpressRoute.
Шаги для беспроблемной миграции каналов ExpressRoute
На предыдущей схеме показан процесс миграции из существующего канала ExpressRoute, называемого каналом A, в новый канал ExpressRoute, называемый каналом B. Канал B может находиться в том же или другом расположении пиринга, что и канал A. Процесс миграции состоит из следующих шагов:
Разверните канал B изолированно: Пока трафик продолжает передаваться по каналу A, разверните новый канал B, не затрагивая производственную среду.
Заблокируйте поток продуктивного трафика по каналу B: Не допускайте прохождения какого-либо трафика по каналу B, пока он не будет полностью протестирован и валидирован.
Завершение и проверка сквозного подключения канала B. Убедитесь, что канал B может устанавливать и поддерживать стабильное и безопасное подключение ко всем необходимым конечным точкам.
Переключите трафик: перенаправьте поток трафика из канала A в канал B и заблокируйте поток трафика по каналу A.
Выведите канал A из эксплуатации: удалите канал A из сети и освободите его ресурсы.
Развертывание нового канала в изоляции
Для аналогичной замены, которая сохраняет уровень устойчивости существующей цепи, выберите опцию Стандартная устойчивость и следуйте шагам, описанным в руководстве «Создать цепь с помощью ExpressRoute », чтобы создать новую цепь ExpressRoute (Circuit B) в нужном месте пиринга. Стандартная устойчивость — это конфигурация на одном месте и не рекомендуется для бизнес- или критически важных задач. Если вы переносите такую рабочую нагрузку, вместо этого рассмотрите уровень отказоустойчивости «Высокий» или «Максимальный». Для получения дополнительной информации см. "Проектирование и архитектура Azure ExpressRoute для обеспечения устойчивости". Затем выполните действия, описанные в разделе "Настройка пиринга для канала ExpressRoute", чтобы настроить необходимые типы пиринга: частный и Microsoft.
Чтобы рабочий трафик частного пиринга не использовал канал B до его тестирования и проверки, не связывайте с каналом B шлюз виртуальной сети, используемый в рабочем развертывании. Аналогичным образом, чтобы рабочий трафик пиринга Microsoft не использовал канал B, не связывайте фильтр маршрутов с каналом B.
Блокировать рабочий поток трафика через только что созданный канал
Запретите анонсирование маршрута через одно или несколько новых пиринговых соединений на устройствах CE.
Для Cisco IOS можно использовать route-map и prefix-list для фильтрации маршрутов, анонсируемых через BGP-пиринг. В следующем примере показано, как создать и использовать route-map и prefix-list для этой цели:
route-map BLOCK ADVERTISEMENTS deny 10
match ip address prefix-list BLOCK-ALL-PREFIXES
ip prefix-list BLOCK-ALL-PREFIXES seq 10 deny 0.0.0.0/0 le 32
router bgp <your_AS_number>
neighbor <neighbor_IP_address> route-map BLOCK-ADVERTISEMENTS out
neighbor <neighbor_IP_address> route-map BLOCK-ADVERTISEMENTS in
Используйте политику экспорта и импорта для фильтрации маршрутов, объявленных и полученных на новых пирингах на устройствах Junos. В следующем примере показано, как настроить политику экспорта и импорта для этой цели:
user@router>show configuration policy-options policy-statement BLOCK-ALL-ROUTES
term reject-all {
the reject;
}
protocols {
bgp {
group <your_group_name> {
neighbor <neighbor_IP_address> {
export [ BLOCK-ALL-ROUTES ];
import [ BLOCK-ALL-ROUTES ];
}
}
}
}
Проверьте сквозную связность только что созданного соединения
Частный пиринг
Чтобы связать новый канал с шлюзом тестовой виртуальной сети и проверить подключение к частному пирингу, выполните действия, описанные в разделе "Подключение виртуальной сети к каналу ExpressRoute". После подключения виртуальных сетей к каналу проверьте таблицу маршрутов частного пиринга, чтобы убедиться, что адресное пространство виртуальной сети включено. В следующем примере показана таблица маршрутов частного пиринга канала ExpressRoute на портале управления Azure:
На следующей схеме показана тестовая виртуальная машина в тестовой виртуальной сети и локальное устройство тестирования, используемое для проверки подключения через частный пиринг ExpressRoute.
Измените конфигурацию карты маршрутов или политики, чтобы отфильтровать объявленные маршруты и разрешить конкретный IP-адрес локального тестового устройства. Аналогичным образом разрешите адресное пространство тестовой виртуальной сети в Azure.
route-map BLOCK ADVERTISEMENTS permit 5
match ip address prefix-list PERMIT-ROUTE
route-map BLOCK ADVERTISEMENTS deny 10
match ip address prefix-list BLOCK-ALL-PREFIXES
ip prefix-list PERMIT-ROUTE seq 10 permit 10.17.1.0/24
ip prefix-list PERMIT-ROUTE seq 20 permit 10.1.18.10/32
ip prefix-list BLOCK-ALL-PREFIXES seq 10 deny 0.0.0.0/0 le 32
Чтобы разрешить определенные префиксы IP-адресов для тестовых устройств в Junos, настройте список префиксов. Затем настройте политику импорта и экспорта BGP, чтобы разрешить эти префиксы и отклонить все остальное.
user@router>show configuration policy-options policy-statement BLOCK-ADVERTISEMENTS
term PERMIT-ROUTES {
from {
prefix-list PERMIT-ROUTE;
}
then accept;
}
term reject-all {
then reject;
}
user@router>show configuration policy-options prefix-list PERMIT-ROUTE
10.1.18.10/32;
10.17.1.0/24;
Проверьте сквозное подключение через частный пиринг. Например, можно проверить результаты проверки тестовой виртуальной машины в Azure из локального тестового устройства. Пошаговая проверка см. в разделе "Проверка подключения ExpressRoute".
Пиринг Майкрософт
Проверка вашего пиринга с Microsoft требует тщательного планирования, чтобы не затронуть производственный трафик. Выполните следующие действия, чтобы обеспечить гладкий процесс:
- Используйте отдельные префиксы: настройте пиринг Майкрософт для канала B с префиксами, отличными от тех, которые используются для канала A, чтобы предотвратить конфликты маршрутизации. Инструкции см. в разделе Создание пиринга Microsoft.
- Отдельные фильтры маршрутов: Свяжите пиринг Microsoft для канала B с другим фильтром маршрутов, чем для канала A. Выполните действия, описанные в разделе настройка фильтров маршрутов для пиринга Microsoft.
-
Избегайте распространенных маршрутов. Убедитесь, что фильтры маршрутов для обоих каналов не используют общие маршруты, чтобы предотвратить асимметричную маршрутизацию. Это можно сделать следующим образом:
- Выбор службы или региона Azure для тестирования канала B, который не используется рабочим трафиком канала A.
- Свести к минимуму перекрытие между двумя фильтрами маршрутизации и разрешить прохождение через канал B только для определённых тестовых общедоступных конечных точек.
После привязки фильтра маршрутов проверьте маршруты, анонсируемые и получаемые по BGP-соединению на устройстве CE. Измените конфигурацию route-map или политики Junos, чтобы отфильтровать объявляемые маршруты, разрешив объявление только локальных префиксов Microsoft Peering и определённых IP-адресов выбранных публичных конечных точек Microsoft для тестирования.
Чтобы проверить подключение к конечным точкам Microsoft 365, выполните действия, описанные в статье "Реализация ExpressRoute для Microsoft 365— создание процедур тестирования". Для общедоступных конечных точек Azure начните с базовых тестов подключения, таких как traceroute из локальной среды, чтобы гарантировать, что запросы проходят через конечные точки ExpressRoute. Помимо точек ExpressRoute, сообщения ICMP подавляются в сети Microsoft. Кроме того, проверьте подключение на уровне приложения. Например, если у вас есть виртуальная машина Azure с общедоступным IP-адресом, на котором запущен веб-сервер, попробуйте получить доступ к общедоступному IP-адресу веб-сервера из локальной сети через подключение ExpressRoute. Это подтверждает, что сложный трафик, например HTTP-запросы, может получить доступ к службам Azure.
Частный пиринг
- Отключить канал B от всех тестовых шлюзов виртуальной сети.
- Удалите все исключения, сделанные в политике Cisco route-maps или Junos.
- Подключите канал B к шлюзу рабочей виртуальной сети, выполнив действия, описанные в разделе "Подключение виртуальной сети к каналу ExpressRoute".
- Убедитесь, что контур B готов анонсировать все маршруты, которые в настоящее время анонсируются через контур A. Убедитесь, что интерфейсы контура B привязаны к соответствующему VRF или экземпляру маршрутизации.
- Удалите карты маршрутов или политику в интерфейсах канала B и примените их к интерфейсам канала A, чтобы заблокировать объявления маршрутов по каналу A, переключив поток трафика на канал B.
- Проверьте поток трафика через канал B. Если проверка не удастся, отмените изменения и переключите трафик обратно на канал A.
- Если проверка выполнена успешно, удалите канал A.
Пиринг Майкрософт
- Удалите канал B из любого тестового фильтра маршрутов Azure.
- Удалите все исключения, сделанные в картах маршрутов или политике.
- Убедитесь, что интерфейсы канала B связаны с соответствующим экземпляром VRF или маршрутизацией.
- Проверьте и подтвердите объявленные префиксы через пиринг Майкрософт.
- Свяжите пиринг Microsoft канала B с фильтром маршрутов Azure, который в настоящее время связан с каналом A.
- Удалите карты маршрутов или политику экспорта или импорта в интерфейсах канала B и примените их к интерфейсам канала A, чтобы заблокировать объявления маршрутов по каналу A, переключив поток трафика на канал B.
- Проверьте прохождение трафика через канал B. Если проверка не удастся, отмените изменения и переключите трафик обратно на канал A.
- Если проверка выполнена успешно, удалите канал A.
Следующий шаг
Дополнительные сведения о настройке маршрутизатора см. в разделе Примеры конфигурации маршрутизатора для настройки и управления маршрутизацией.