Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Une règle NAT de trafic entrant est utilisée pour transférer le trafic d’un équilibreur de charge front-end vers une ou plusieurs instances du pool back-end. Ces règles fournissent un mappage 1:1 entre l’adresse IP frontale de l’équilibreur de charge et les instances de back-end. Il existe actuellement deux versions des règles NAT de trafic entrant, version 1 et version 2.
Important
Le 30 septembre 2027, Pools NAT entrants (la fonctionnalité spécifique Groupes de machines virtuelles identiques Azure des règles NAT de trafic entrant V1) sera supprimée. Si vous utilisez actuellement des pools NAT entrants avec Virtual Machine Scale Sets, migrez vers les règles NAT de trafic entrant V2 avant la date de mise hors service. Les règles NAT de trafic entrant de machine virtuelle unique V1 ne sont pas affectées par cette mise hors service et n’ont pas besoin d’être migrées.
Règle NAT version 1
La version 1 des règles NAT de trafic entrant comprend deux fonctionnalités distinctes :
Règles NAT entrantes pour une seule machine virtuelle — Fournissent un mappage de ports 1:1 entre une adresse IP et un port frontaux de l’équilibreur de charge et une machine virtuelle spécifique. Les règles sont appliquées directement à la carte d’interface réseau de la machine virtuelle. Ceux-ci ne sont pas mis hors service et n’ont pas besoin d’être migrés.
Pools NAT d’entrée (Virtual Machine Scale Sets uniquement) — Il s’agit de la méthode héritée pour attribuer le port frontal d’un équilibreur de charge Azure à chaque instance de back-end. Les règles NAT de trafic entrant sont automatiquement créées et supprimées pour chaque instance de Virtual Machine Scale Set, à mesure que celui-ci augmente ou réduit sa capacité. Les pools NAT sont définis sur l’équilibreur de charge et référencés par la configuration NIC des Virtual Machine Scale Sets via la propriété
loadBalancerInboundNatPools. Ceux-ci sont mis hors service le 30 septembre 2027 et doivent être migrés vers les règles NAT de trafic entrant V2.
Règle NAT version 2
Version 2 des règles NAT de trafic entrant fournissent le même jeu de fonctionnalités que la version 1, avec des avantages supplémentaires.
- Expérience de déploiement simplifiée et mises à jour optimisées.
- Les règles NAT de trafic entrant ciblent désormais le pool principal de l’équilibreur de charge et ne nécessitent plus de référence sur la carte réseau de la machine virtuelle. Auparavant, sur la version 1, l’équilibreur de charge et la carte réseau de la machine virtuelle devaient être mis à jour chaque fois que la règle NAT de trafic entrant a été modifiée. La version 2 nécessite uniquement un seul appel sur la configuration de l’équilibreur de charge, ce qui entraîne des mises à jour optimisées.
- Récupérez facilement le mappage de port entre les règles NAT de trafic entrant et les instances principales.
- Avec l’offre existante, pour récupérer la correspondance de ports entre une règle NAT entrante et une instance de machine virtuelle, la règle devait être mise en corrélation avec l’interface réseau de la machine virtuelle. La version 2 injecte le mappage de port entre la règle et l’instance back-end directement dans la configuration de l’équilibreur de charge.
Comment savoir si j’utilise la version 1 des règles NAT de trafic entrant ?
Le moyen le plus simple d’identifier si vos déploiements utilisent la version 1 de la fonctionnalité consiste à inspecter la configuration de l’équilibreur de charge. Les règles NAT de la version 1 ont une valeur Type de machine virtuelle Azure avec une valeur définie de la machine virtuelle cible.
Pour les règles NAT de la version 2, la valeur de Type sera Pool principal avec une valeur définie pour Pool principal cible.
Pour déterminer par programmation si un déploiement utilise la version 1 des règles NAT de trafic entrant, inspectez la configuration de l’équilibreur de charge à l’aide d’Azure CLI ou de PowerShell. Si l’une ou l’autre des propriétés backendIPConfiguration de la configuration InboundNATRule est renseignée, alors le déploiement correspond à la version 1 des règles NAT entrantes. Les règles de version 2 auront la propriété backendAddressPool au lieu de la propriété backendIPConfiguration.
Comment savoir si j’utilise des pools NAT entrants ?
Pour vérifier si votre équilibreur de charge a configuré des pools NAT entrants :
az network lb inbound-nat-pool list -g MyResourceGroup --lb-name MyLoadBalancer
Si les commandes ci-dessus retournent des résultats, votre équilibreur de charge utilise des pools NAT entrants et doit être migré.
La principale différence réside dans le nom de la propriété ARM : les pools NAT entrants apparaissent sous la propriété inboundNatPools de l’équilibreur de charge, tandis que les règles NAT entrantes apparaissent sous la propriété inboundNatRules. Si votre équilibreur de charge a un tableau non vide inboundNatPools , il utilise des pools NAT entrants et doit être migré vers V2 avant le 30 septembre 2027.
Note
Si votre équilibreur de charge ne comporte que des règles NAT entrantes pour une seule machine virtuelle (type = « Azure Virtual Machine ») et aucun pool de NAT entrant, aucune migration n’est requise. Les règles V1 de machine virtuelle unique ne sont pas mises hors service.
Comment migrer des pools NAT entrants vers la version 2 ?
Avant de migrer, il est important de passer en revue les informations suivantes :
- La migration vers la version 2 des règles NAT entrantes provoque une interruption du trafic actif acheminé via ces règles NAT. Le trafic passant par les règles de l’équilibreur de charge ou les règles sortantes n’est pas affecté pendant la migration.
- Planifiez le nombre maximal d’instances dans un pool principal. Comme la version 2 cible le pool back-end de l’équilibreur de charge, un nombre suffisant de ports doit être alloué au front-end de la règle NAT.
- Chaque instance principale est exposée sur le port configuré dans la nouvelle règle NAT.
- Plusieurs règles NAT ne peuvent pas exister s’ils ont une plage de ports qui se chevauche ou ont le même port principal.
- Les règles NAT et les règles d’équilibrage de charge ne peuvent pas partager le même port principal.
Migration manuelle
Les trois étapes suivantes migrent les pools NAT entrants vers la version 2 des règles NAT entrantes. Une seule règle NAT d’entrée VM V1 ne nécessite pas ces étapes.
- Supprimez le pool NAT entrant dans la configuration du répartiteur de charge.
- Supprimez la référence
loadBalancerInboundNatPoolsdans la configuration de l’interface réseau du groupe de machines virtuelles identiques.- Mettez à jour toutes les instances du groupe de machines virtuelles identiques.
- Déployez la version 2 des règles NAT entrantes sur le pool principal de l’équilibreur de charge.
Groupe de machines virtuelles identiques
Important
Il s’agit du chemin de migration requis pour la mise hors service des pools NAT entrants. Tous les déploiements de groupes de machines virtuelles identiques utilisant des pools NAT entrants doivent effectuer cette migration avant le 30 septembre 2027.
Les étapes suivantes permettent de migrer de la version 1 vers la version 2 des règles NAT de trafic entrant pour un groupe de machines virtuelles identiques. Cela suppose que le mode de mise à niveau du virtual machine scale set est défini sur le mode Manuel. Pour plus d’informations, consultez Modes d’orchestration pour les groupes de machines virtuelles identiques dans Azure
az network lb inbound-nat-pool delete -g MyResourceGroup --lb-name MyLoadBalancer -n MyNatPool
az vmss update -g MyResourceGroup -n MyVMScaleSet --remove virtualMachineProfile.networkProfile.networkInterfaceConfigurations[0].ipConfigurations[0].loadBalancerInboundNatPools
az vmss update-instances --instance-ids '*' --resource-group MyResourceGroup --name MyVMScaleSet
az network lb inbound-nat-rule create -g MyResourceGroup --lb-name MyLoadBalancer -n MyNatRule --protocol Tcp --frontend-port-range-start 201 --frontend-port-range-end 500 --backend-port 22 --backend-address-pool MybackendPool
Vérifier la migration
Après avoir terminé l’une ou l’autre des procédures, confirmez les trois résultats :
- L’équilibreur de charge n’a plus de pools de NAT entrants.
az network lb inbound-nat-pool list -g MyResourceGroup --lb-name MyLoadBalancerrenvoie un résultat vide, ou$slb.InboundNatPoolsest vide dans PowerShell. - La nouvelle règle version 2 cible le pool backend prévu. Confirmez que la règle affiche une valeur Target backend pool dans le portail Azure, ou que
backendAddressPoolest renseigné dans la configuration de la règle. - Les cartographies de ports attendues existent. Dans le portail Azure, ouvrez la nouvelle règle NAT entrante et examinez la section de mappage des ports pour chaque instance backend.
Migration avec un script d’automatisation pour le Virtual Machine Scale Set
Le processus de migration réutilisera les pools principaux existants avec l’appartenance correspondant aux pools NAT à migrer ; si aucun pool principal correspondant n’est trouvé, le script s’arrête (sans apporter de modifications). Vous pouvez également utiliser le paramètre -backendPoolReuseStrategy pour créer toujours de nouveaux pools back-end (NoReuse) ou créer un pool principal si un pool correspondant n’existe pas (OptionalFirstMatch). Les pools principaux et les associations de règles NAT peuvent être mis à jour après la migration pour correspondre à vos préférences.
Prérequis
Avant de commencer le processus de migration, vérifiez que les conditions préalables suivantes sont remplies :
- Le SKU de l’équilibreur de charge doit être Standard pour migrer les Pools NAT d’un équilibreur de charge vers les Règles NAT. Pour automatiser ce processus de mise à niveau, consultez les étapes fournies dans Passer d’un équilibreur de charge de base à un équilibreur de charge standard avec PowerShell.
- Les Virtual Machine Scale Sets associés à au Load Balancer cible doivent utiliser une stratégie de mise à niveau « manuelle » ou « automatique » ; la stratégie de mise à niveau « progressive » n’est pas prise en charge. Pour plus d’informations, consultez Stratégies de mise à niveau des groupes de machines virtuelles identiques.
- Installer la dernière version de PowerShell.
- Installer les modules Azure PowerShell.
Installez le module AzureLoadBalancerNATPoolMigration
Avec la commande suivante, installez le AzureLoadBalancerNATPoolMigrationmodule à partir de la PowerShell Gallery :
# Install the AzureLoadBalancerNATPoolMigration module
Install-Module -Name AzureLoadBalancerNATPoolMigration -Scope CurrentUser -Repository PSGallery -Force
Mettre à niveau les pools NAT vers des règles NAT
Une fois le module azureLoadBalancerNATPoolMigration installé, mettez à niveau vos pools NAT vers des règles NAT en procédant comme suit :
Connectez-vous à Azure avec
Connect-AzAccount.Collectez les noms de l’équilibreur de charge cible pour la mise à jour des règles NAT ainsi que le nom de son groupe de ressources .
Exécutez la commande de migration avec vos noms de ressources en remplaçant les espaces réservés de
<loadBalancerResourceGroupName>et<loadBalancerName>:# Run the migration command Start-AzNATPoolMigration -ResourceGroupName <loadBalancerResourceGroupName> -LoadBalancerName <loadBalancerName>
Étapes suivantes
- En savoir plus sur la gestion des règles NAT entrantes
- En savoir plus sur les pools NAT et les règles NAT Azure Load Balancer