Creación de un prefijo de dirección IPv4 personalizado en Azure

En este artículo, aprenderá a crear un prefijo de dirección IPv4 personalizado desde Azure Portal. Debe preparar un rango para aprovisionarlo, aprovisionar el rango para la asignación de IP y habilitar que Microsoft anuncie el rango.

Un prefijo de dirección IPv4 personalizado le permitirá traer sus propios intervalos IPv4 a Microsoft y asociarlos con su suscripción de Azure. Usted mantiene la propiedad del rango, mientras que Microsoft tendría permiso para anunciarlo a Internet. Un prefijo de dirección IP personalizada funciona como un recurso regional que representa un bloque contiguo de direcciones IP propiedad del cliente.

Para este artículo, elija entre Azure Portal, la CLI de Azure o PowerShell para crear un prefijo de dirección IPv4 personalizada.

Modelo global o regional frente a modelo unificado

Antes de incorporar su rango a Azure, debe decidir qué modelo funcionará mejor para su arquitectura. Para BYOIPv4, Azure ofrece dos modelos de implementación: "global o regional" y "unificado".

  • El modelo global/regional usa un paradigma padre/hijo. En este paradigma, la red de área extensa (WAN) de Microsoft anuncia el rango global (principal), y las correspondientes regiones de Azure anuncian los rangos regionales (secundarios). De forma predeterminada, el tamaño de los intervalos globales puede oscilar entre /21 y /24, mientras que el de los intervalos regionales pueden oscilar entre /22 y /26. Los intervalos regionales dependen del tamaño de su intervalo principal respectivo y deben ser al menos un nivel más pequeño. Por ejemplo, un rango global con un prefijo /23 permitiría un rango regional de entre /24 y /26. El intervalo global es el único que necesita validarse como parte del aprovisionamiento. Los intervalos regionales se derivan del intervalo global de forma similar a la manera en que prefijos IP públicos se derivan de los prefijos IP personalizados. Los intervalos regionales pueden estar en suscripciones distintas que el intervalo global, pero deben estar en el mismo arrendatario.

  • El modelo unificado es un sistema simplificado en el que tanto la red de área extensa de Microsoft (WAN) como la región de Azure anuncian el mismo intervalo. De forma predeterminada, un intervalo unificado puede tener un tamaño de entre /21 y /24.

  • La elección del modelo depende del ámbito de la incorporación deseada. Por ejemplo, si el plan solo implica la incorporación de un intervalo a una sola región de Azure, el modelo unificado es la opción más lógica, ya que evita la sobrecarga de administración. Si su organización busca implementar intervalos de BYOIPv4 en varias regiones (posiblemente distribuidos entre diferentes equipos de la organización y durante un período prolongado de tiempo) un modelo global o regional puede proporcionar más flexibilidad.

Nota:

Los intervalos no se pueden "migrar" de un modelo a otro una vez que se incorporen; deben desaprovisionarse completamente y volver a incorporarse para usar el otro modelo.

Requisitos previos

  • Una cuenta de Azure con una suscripción activa. Cree una cuenta gratuita.

  • Obtenga un intervalo IPv4 propiedad del cliente para aprovisionarlo en Azure.

    • En este ejemplo, se usará el intervalo de cliente de ejemplo (1.2.3.0/24). Este intervalo no se valida en Azure, por lo que es aconsejable que reemplace el intervalo de ejemplo por el suyo.

Nota:

Para solucionar los problemas que se detecten durante el proceso de aprovisionamiento, consulte la siguiente sección en el artículo Solución de problemas con los prefijos de IP personalizada.

Pasos previos al aprovisionamiento

Para usar la característica BYOIP de Azure, deberá realizar los siguientes pasos antes del aprovisionamiento del intervalo de direcciones IPv4.

Requisitos y preparación del prefijo

  • El intervalo de direcciones debe ser de su propiedad y registrado bajo su nombre con uno de los cinco registros principales de Internet regional:

  • El rango de direcciones no debe ser inferior a /24 para que los proveedores de servicios de Internet lo acepten.

  • El cliente debe cumplimentar un documento de autorización de origen de ruta (ROA) que autorice a Microsoft a anunciar el intervalo de direcciones en el sitio web del registro de Internet de enrutamiento (RIR) adecuado o mediante su API. El RIR requiere que el ROA esté firmado digitalmente con la Infraestructura de Clave Pública de Recursos (RPKI) de su RIR.

    Para este ROA:

    • Origin AS debe aparecer como 8075 para la nube pública. (Si el rango se va a integrar en la nube gubernamental de EE. UU., el AS de origen debe figurar como 8070.)

    • La fecha de finalización de la validez (fecha de expiración) deberá tener en cuenta el tiempo durante el que tiene previsto que Microsoft anuncie el prefijo. Algunos RIR no presentan la fecha de finalización de la validez como una opción o eligen la fecha por usted.

    • La longitud del prefijo debe coincidir exactamente con los prefijos que Microsoft anuncia. Por ejemplo, si planea traer 1.2.3.0/24 y 2.3.4.0/23 a Microsoft, será necesario asignarles un nombre.

    • Una vez completada y enviada la ROA, espere a que transcurran al menos 24 horas para que esté disponible para Microsoft, donde se comprobará su autenticidad y corrección como parte del proceso de aprovisionamiento.

Nota:

También se recomienda crear una ROA para cualquier ASN existente que esté anunciando el intervalo a fin de evitar problemas durante la migración.

Importante

Microsoft no dejará de anunciar el rango después de la fecha especificada. Sin embargo, para evitar que los operadores externos no acepten el anuncio, se recomienda encarecidamente crear de forma independiente una ROA de seguimiento si la fecha de expiración original ha pasado.

Preparación del certificado

Para autorizar que Microsoft asocie un prefijo con una suscripción de cliente, deberá comparar un certificado público con un mensaje firmado.

A continuación, se muestran los pasos necesarios para preparar el intervalo de cliente de ejemplo (1.2.3.0/24) para el aprovisionamiento a la nube pública. Estos comandos se pueden ejecutar con Windows PowerShell o en una consola de Linux. Ambos requieren la instalación de OpenSSL.

  1. Crea un certificado X509 autofirmado para añadir al registro Whois/RDAP del prefijo. Para obtener información sobre RDAP, consulte los sitios de ARIN, RIPE, APNIC y AFRINIC.

    Los siguientes comandos utilizan el kit de herramientas de OpenSSL para generar un par de claves RSA y, con ellas, crear un certificado X509 que expira en seis meses.

    ./openssl genrsa -out byoipprivate.key 2048
    Set-Content -Path byoippublickey.cer (./openssl req -new -x509 -key byoipprivate.key -days 180) -NoNewline
    
  2. Cuando haya creado el certificado, actualice la sección de comentarios públicos del registro Whois o RDAP del prefijo. Para mostrarlo y poder copiarlo, incluidos el encabezado y el pie de página BEGIN/END con guiones, use el comando cat byoippublickey.cer. Debería poder realizar este procedimiento a través de su Registro de Enrutamiento de Internet.

    Estas son las instrucciones para cada registro:

    • ARIN: edite los Comentarios del registro del prefijo.

    • RIPE - edite el campo Remarks del registro inetnum.

    • APNIC - edita las Remarks del registro inetnum usando MyAPNIC.

    • AFRINIC - edita los Comentarios del registro inetnum usando MyAFRINIC.

    • Para los rangos del registro de LACNIC, abra un caso de soporte con Microsoft.

    Cuando se hayan rellenado los comentarios públicos, el registro Whois o RDAP debe parecerse al siguiente ejemplo. Al copiarlos, asegúrese de que no haya espacios ni retornos de carro e incluya todos los guiones:

    -----BEGIN CERTIFICATE-----BCDEFG0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2c0a1b2-----END CERTIFICATE-----
    
  3. Para crear el mensaje que se envía a Microsoft, cree una cadena que contenga información pertinente sobre el prefijo y la suscripción. Firme este mensaje con el par de claves generado en los pasos anteriores. Use el siguiente formato y sustituya su ID de suscripción, el prefijo que se aprovisionará y la fecha de vencimiento que coincida con la fecha de validez del ROA. Asegúrese de que el formato siga ese orden.

    Use el siguiente comando para crear un mensaje firmado que se enviará a Microsoft para su comprobación.

    Nota:

    Si no se incluyó la fecha de finalización de la validez en el documento ROA original, elija una fecha que se corresponda con el tiempo durante el que pretende que Azure anuncie el prefijo.

    $byoipauth="xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx|1.2.3.0/24|yyyymmdd"
    Set-Content -Path byoipauth.txt -Value $byoipauth -NoNewline
    ./openssl dgst -sha256 -sign byoipprivate.key -keyform PEM -out byoipauthsigned.txt byoipauth.txt
    $byoipauthsigned=(./openssl enc -base64 -in byoipauthsigned.txt) -join ''
    
  4. Para ver el contenido del mensaje firmado, introduzca la variable creada a partir del mensaje firmado creado anteriormente y seleccione Intro cuando se le solicite:

    $byoipauthsigned
    
    # Output
    ABCDEFG0a1b2c0a1b2c0a1b2c0ca1b2c0a1b2c0a10a/1234567a/ABCDEFG0a1b2c0//ABCDEFG0a1b2c0a1b2c0a1b2c0ca1b2c0a1b2c0a10aABCDEFG0a1b2c0a1b2c0a1b2c0ca1b2c0a1b2c0a10aABCDEFG0a1b2c0a1b2c0a1b2c0ca1b2c0a1b2c0a10aABCDEFG0a1b2c0a1b2c0a1b2c0ca1b2c0a1b2c0a10aABCDEFG0a1b2c0a1b2c0a1b2c0ca1b2c0/ABCDEFG0a1b2c0a1b2c0a1b21212121212/ABCDEFG0a1b2c0a1b2c0a1b2c0ca1b2c0a1b2c0a10a==
    

Aprovisionamiento y uso de un prefijo IPv4 personalizado

En los siguientes pasos se muestra el procedimiento para el aprovisionamiento y uso de un prefijo de dirección IPv4 personalizado con dos modelos: Unificado y Global o regional. Los pasos se pueden realizar desde Azure Portal, la CLI de Azure o Azure PowerShell.

Use Azure Portal para aprovisionar y empezar a usar un prefijo de dirección IPv4 personalizado con Azure Portal.

Los siguientes pasos muestran el procedimiento para aprovisionar un rango de cliente de ejemplo (1.2.3.0/24) en la región Oeste de EE. UU. 2.

Nota:

Los pasos de limpieza o eliminación no se muestran en esta página debido a la naturaleza del recurso. Para obtener información sobre cómo quitar un prefijo IP personalizada aprovisionado, consulte Administración de un prefijo de IP personalizada.

Inicio de sesión en Azure

Inicie sesión en Azure Portal.

Creación y aprovisionamiento de un prefijo de dirección IP personalizada unificado

  1. En el cuadro de búsqueda que aparece en la parte superior del portal, escriba IP personalizada.

  2. En los resultados de la búsqueda, seleccione Prefijos de direcciones IP personalizadas.

  3. Seleccione + Create.

  4. En Crear un prefijo de dirección IP personalizada, escriba o seleccione la siguiente información:

    Configuración Valor
    Detalles del proyecto
    Suscripción Selecciona la suscripción
    Grupo de recursos Seleccione Crear nuevo.
    Escriba myResourceGroup.
    Seleccione OK.
    Detalles de instancia
    Nombre Escriba myCustomIPPrefix.
    Región Seleccione Oeste de EE. UU. 2.
    Versión de IP Seleccione IPv4.
    Prefijo IPv4 (CIDR) Escriba 1.2.3.0/24.
    Fecha de expiración de ROA Escriba la fecha de expiración de ROA en el formato aaaammdd.
    Mensaje firmado Pegue la salida de $byoipauthsigned de la sección de preaprovisionamiento.
    Zonas de disponibilidad seleccione Con redundancia de zona.

    Captura de pantalla de la creación de una página de prefijo de IP personalizado en Azure Portal.

  5. Seleccione la pestaña Revisar y crear o el botón azul Revisar y crear en la parte inferior de la página.

  6. Seleccione Crear.

El rango se envía a la canalización de implementación de IP de Azure. El proceso de implementación es asincrónico. Para comprobar el estado, revise el campo Estado encargado para el prefijo IP personalizado.

Nota:

El tiempo estimado para completar el proceso de aprovisionamiento es de 30 minutos.

Importante

Una vez que el prefijo IP personalizado esté en estado "Provisioned", se puede crear un prefijo IP público hijo. Estos prefijos de IP públicos y las direcciones IP públicas se pueden asociar a los recursos de red. Por ejemplo, interfaces de red de máquinas virtuales o front-ends de equilibradores de carga. Estas direcciones IP no se anunciarán y, por tanto, no serán accesibles. Para obtener más información sobre una migración de un prefijo activo, consulte Administración de un prefijo de IP personalizado.

Creación de un prefijo de dirección IP pública a partir de un prefijo de IP personalizado unificado

Una vez que cree un prefijo, debe crear las direcciones IP estáticas a partir del prefijo. En esta sección, creará una dirección IP estática a partir del prefijo que ha creado antes.

  1. En el cuadro de búsqueda que aparece en la parte superior del portal, escriba IP personalizada.

  2. En los resultados de la búsqueda, seleccione Prefijos de direcciones IP personalizadas.

  3. En Prefijos IP personalizados, seleccione myCustomIPPrefix.

  4. En Información general de myCustomIPPrefix, seleccione + Agregar un prefijo de IP pública.

  5. Escriba o seleccione los valores siguientes en la pestañaDatos básicos de Crear un prefijo de IP pública.

    Configuración Valor
    Detalles del proyecto
    Suscripción Selecciona tu suscripción.
    Grupo de recursos Seleccione myResourceGroup.
    Detalles de instancia
    Nombre Escriba myPublicIPprefix.
    Región Seleccione Oeste de EE. UU. 2. La región del prefijo de IP pública debe coincidir con la región del prefijo IP personalizada.
    Versión de la dirección IP Seleccione IPv4.
    Propiedad del prefijo Seleccione Prefijo personalizado.
    Prefijo de IP personalizado Seleccione myCustomIPPrefix.
    Tamaño del prefijo Seleccione un tamaño de prefijo. El tamaño puede ser tan grande como el prefijo IP personalizado.
  6. Seleccione Revisar y crear y, a continuación, Crear en la página siguiente.

  7. Repita los pasos del 1 al 3 para volver a la página de información general de myCustomIPPrefix. Verá myPublicIPPrefix en la sección Prefijos de IP públicas asociados. Ahora puede asignar direcciones IP públicas de SKU estándar desde este prefijo. Para más información, consulte Creación de una dirección IP pública estática a partir de un prefijo.

Poner en servicio el prefijo unificado de dirección IP personalizado

Cuando el prefijo IP personalizado esté en el estado Provisioned, actualice el prefijo para iniciar el proceso de anunciar el rango desde Azure.

  1. En el cuadro de búsqueda de la parte superior del portal, escriba el valor de IP personalizada y seleccione Prefijos de IP personalizada.

  2. Compruebe y espere, si es necesario, a que myCustomIPPrefix aparezca en un estado Aprovisionado.

  3. En Prefijos IP personalizados, seleccione myCustomIPPrefix.

  4. En Información general de myCustomIPPrefix, seleccione el menú desplegable Comisión y elija Globalmente.

La operación es asincrónica. Para comprobar el estado, revise el campo Estado encargado para el prefijo IP personalizado. El estado mostrará inicialmente el prefijo Puesta en servicio y, más adelante, En servicio. El despliegue de la publicidad no se completa de una sola vez. El rango se anuncia parcialmente mientras aún está en estado de Puesta en marcha.

Nota:

El tiempo estimado para completar el proceso de puesta en marcha es de 3 a 4 horas.

Importante

A medida que el prefijo IP personalizado pasa al estado Comisionado, Microsoft anuncia el rango desde la región local de Azure y, globalmente hacia Internet, a través de la red de área extensa de Microsoft bajo el número de sistema autónomo (ASN) 8075. Anunciar simultáneamente este mismo intervalo en Internet desde una ubicación distinta de Microsoft podría provocar inestabilidad en el enrutamiento BGP o pérdida de tráfico. Por ejemplo, un edificio local del cliente. Planifique cualquier migración de un rango activo durante un período de mantenimiento para evitar cualquier impacto. Para evitar estos problemas durante la implementación inicial, puede elegir la opción de puesta en marcha solo regional en la que el prefijo IP personalizado solo se anunciará dentro de la región de Azure en la que se implementa. Para más información, consulte Administración de un prefijo de dirección IP personalizada (BYOIP).

Pasos siguientes