À propos des cartes de routage pour les hubs virtuels

Les mappages de routage sont une fonctionnalité qui vous permet de contrôler les annonces de routage et le routage des hubs virtuels Virtual WAN. Les mappages d’itinéraires permettent de mieux contrôler le routage entrant et sortant des connexions VPN site à site (S2S) d’Azure Virtual WAN, des connexions VPN utilisateur point à site (P2S), des connexions ExpressRoute (ER) et des connexions de réseau virtuel (VNet). Route-maps peut être configuré à l’aide du Portail Azure. Pour connaître les étapes de configuration, veuillez consulter la rubrique Comment configurer les mappages d’itinéraires.

Pourquoi utiliser les mappages d’itinéraires ?

Les principaux avantages de l’utilisation des mappages d’itinéraires sont les suivants :

  • Les mappages d’itinéraires vous permettent de résumer des itinéraires quand vous avez des réseaux locaux connectés à Virtual WAN via ExpressRoute ou VPN et que vous êtes limité par le nombre d’itinéraires qui peuvent être publiés depuis/vers le hub virtuel.
  • Vous pouvez utiliser des cartes de routage pour contrôler les routes entrantes et sortantes de votre déploiement de Virtual WAN entre des réseaux locaux et des réseaux virtuels.
  • Vous pouvez contrôler les décisions de routage dans votre déploiement Virtual WAN en modifiant un attribut BGP comme AS-PATH pour rendre un itinéraire plus ou moins préférable. Cette fonction est utile lorsque des préfixes de destination sont accessibles via plusieurs chemins d’accès et que les clients souhaitent utiliser AS-PATH pour contrôler la meilleure sélection de chemin d’accès.
  • Vous pouvez facilement baliser des itinéraires à l’aide de l’attribut BGP Community pour gérer les itinéraires.

Dans Virtual WAN, le routeur de hub virtuel agit en tant que manager d’itinéraires, permettant de simplifier les opérations de routage dans et entre hubs virtuels. Le routeur de hub virtuel simplifie la gestion du routage en étant le moteur de routage central qui s’adresse aux passerelles (S2S, ER et P2S), au Pare-feu Azure et aux appliances virtuelles réseau (NVA).

Pendant que les passerelles prennent leurs décisions de routage, le routeur de hub virtuel fournit une gestion centralisée des itinéraires, puis active des scénarios de routage avancés dans le hub virtuel avec des fonctionnalités telles que les tables de routage personnalisées, l’association d’itinéraires et la propagation.

Les mappages d’itinéraires vous permettent d’effectuer l’agrégation des itinéraires et le filtrage des itinéraires, et vous donnent la possibilité de modifier des attributs BGP tels que AS-PATH et Community pour gérer les itinéraires et les décisions de routage. Les mappages d’itinéraires sont configurables pour les ressources et les paramètres suivants :

  • Connexions : un mappage d’itinéraire peut être appliqué aux connexions d’utilisateur, de branche, ExpressRoute et VNet.

    • Connexion ExpressRoute : connexion du hub à un circuit ER.
    • Connexion VPN de site à site : connexion du hub à un site VPN.
    • Connexion VNet : connexion du hub à un réseau virtuel.
    • Connexion point à site : connexion du hub à un utilisateur P2S.

    Un hub virtuel peut avoir un mappage d’itinéraire appliqué à l’une des connexions, comme illustré dans le diagramme suivant :

    Une capture d’écran montre un diagramme de l’architecture Virtual WAN à l’aide de la fonctionnalité Mappages d’itinéraires.

  • Agrégation de routes : les route-maps vous permettent de réduire le nombre de routes entrantes et/ou sortantes d’une connexion en les agrégeant. (Exemple : 10.2.1.0.0/24, 10.2.2.0/24 et 10.2.3.0/24 peuvent être résumés en 10.2.0.0/16).

  • Filtrage des itinéraires : Les stratégies de routage permettent d’exclure des itinéraires annoncés ou reçus via des connexions ExpressRoute, des connexions VPN site à site, des connexions VNet et des connexions point à site.

  • Modifier les attributs BGP : la fonctionnalité Mappages d’itinéraires vous permet de modifier les communautés AS-PATH et BGP. Vous pouvez maintenant ajouter ou définir des ASN (numéros système autonomes).

Observations et limitations

Avant d’utiliser des mappages d’itinéraires, tenez compte des limitations suivantes :

  • Lorsque vous utilisez des mappages d’itinéraires pour résumer un ensemble d’itinéraires, le routeur hub supprime les attributs BGP Community et AS-PATH de ces itinéraires. Cela s’applique aux itinéraires entrants et sortants.

  • Lorsque vous utilisez des cartes de route, n'utilisez pas d'ASN privés pour le préfixage AS (notez que l'article référencé se concentre sur les peerings Microsoft ExpressRoute, mais il en va de même pour les peerings privés ExpressRoute).

  • Quand vous utilisez Mappages de routes, n’utilisez pas l’ASN réservé par Azure pour l’ajout de préfixe AS :

    • ASN publics : 8074, 8075, 12076
    • ASN privés : 65515, 65517, 65518, 65519, 65520
  • Lorsque vous utilisez route-cartes, ne supprimez pas les communautés Azure BGP :

    • 65517:12001, 65517:12002, 65517:12003, 65517:12005, 65517:12006, 65518:65518, 65517:65517, 65517:12076, 65518:12076, 65515:10000, 65515:20000
  • Vous ne pouvez pas appliquer de stratégies de routage aux connexions entre les sites locaux et les NVA SD-WAN/de pare-feu dans le hub virtuel. Vous pouvez toujours appliquer des stratégies de routage à d’autres connexions prises en charge lorsqu’une appliance virtuelle réseau (NVA) est déployée dans le hub virtuel. Cela ne s’applique pas au Pare-feu Azure, car le routage pour le Pare-feu Azure est fourni via les fonctionnalités d’intention de routage de Virtual WAN.

  • Les cartes de routage prennent uniquement en charge les numéros d’ASN sur 2 octets.

  • La modification de l’itinéraire par défaut n’est prise en charge que lorsque l’itinéraire par défaut est appris depuis un appliance virtuel réseau (NVA) ou local.

  • Un préfixe peut être modifié par des mappages d’itinéraires ou par NAT, mais non par les deux.

  • Les cartes de routage ne seront pas appliquées à l’espace d’adressage du hub.

  • Lors de l’utilisation de Route-Maps sur un VNet contenant une appliance réseau virtuelle (NVA). Vous pouvez appliquer une table de routage aux adresses du réseau virtuel ou aux adresses annoncées par l’appliance réseau virtuelle (NVA).

  • Les route-maps prennent uniquement en charge l’agrégation de routes. N’utilisez pas les Route-Maps pour créer des routes plus spécifiques.

Workflow de configuration

Vous pouvez configurer des mappages d’itinéraires à l’aide du Portail Azure. Pour connaître le flux de travail de configuration et les étapes complètes, veuillez consulter la rubrique Comment configurer les mappages d’itinéraires.

Que sont les règles de mappage d’itinéraire ?

Un mappage d’itinéraire est une séquence ordonnée d’une ou plusieurs règles de mappage d’itinéraire appliquée aux itinéraires reçus ou envoyés par le hub virtuel. Les règles de mappage d’itinéraire se composent de conditions de correspondance et d’actions.

Lorsque vous configurez une règle de mappage d’itinéraire, vous utilisez le paramètre Étape suivante pour spécifier si les itinéraires correspondant à cette règle vont continuer d’être traités par les règles ultérieures dans le mappage d’itinéraire ou vont s’arrêter (se terminer). Une fois les règles du route-map configurées, le route-map peut être appliqué aux connexions.

Points importants à prendre en compte :

  • Une règle de mappage d’itinéraire peut avoir n’importe quel nombre de modifications d’itinéraires configurées. Il est possible d’avoir un mappage d’itinéraire sans aucune règle.
  • Si un mappage d’itinéraires n’a aucune action configurée dans une règle, les itinéraires restent inchangés.
  • Si un mappage d’itinéraire a plusieurs modifications configurées dans une règle, toutes les actions configurées sont appliquées à l’itinéraire. L’ordre des actions n’est pas pertinent.
  • Si un itinéraire ne correspond pas à tous les critères de correspondance d’une règle, il n’est pas considéré comme correspondant à cette règle. La route est transmise à la règle dans la route-map, quel que soit le paramètre Étape suivante.
  • Configurez des règles pour qu’elles correspondent uniquement aux itinéraires destinés à éviter les flux de trafic involontaires.

Critères de correspondance

La fonctionnalité Mappages d’itinéraires vous permet de faire correspondre des itinéraires à l’aide de Route-prefix, de BGP Community et d’AS-Path. Les conditions de correspondance sont l’ensemble des conditions qu’une route traitée doit remplir pour être considérée comme correspondant à la règle.

  • Une règle de mappage d’itinéraire peut avoir n’importe quel nombre de conditions de correspondance.

  • Si un mappage d’itinéraire est créé sans condition de correspondance, tous les itinéraires de la connexion appliquée seront mis en correspondance.

    Par exemple, une connexion VPN site à site a des itinéraires 10.2.1.0/24, 10.2.2.0/24 et 10.2.3.0/24 publiés d’Azure vers une filiale. Une route-map sans condition de correspondance correspondra à 10.2.1.0/24, 10.2.2.0/24 et 10.2.3.0/24.

  • Si une route-map comporte plusieurs conditions de correspondance, alors une route doit satisfaire à toutes les conditions de correspondance pour être considérée comme correspondant à la règle. L’ordre des conditions de correspondance n’a pas d’importance.

    Par exemple, une connexion VPN site à site comporte les routes 10.2.1.0/24 avec un chemin AS de 65535 et la communauté BGP 65535:100, annoncées depuis Azure vers une agence. Si une règle de route-map est créée sur la connexion avec une condition de correspondance sur le préfixe 10.2.1.0 et une autre condition de correspondance sur le chemin AS 65535, les deux conditions doivent être remplies pour qu’il y ait correspondance.

  • Plusieurs règles sont prises en charge. Si la première règle n’est pas mise en correspondance, la deuxième règle est évaluée. Sélectionnez Terminer dans le champ Étape suivante pour mettre fin à la liste des règles dans le mappage d’itinéraire. Lorsqu’aucune règle n’est mise en correspondance, la valeur par défaut est d’autoriser, et non de refuser.

Actions

Les conditions de correspondance servent à sélectionner un ensemble d’itinéraires. Une fois ces itinéraires sélectionnés, ils peuvent être supprimés ou modifiés. Vous pouvez configurer les actions suivantes :

  • Annuler : tous les itinéraires correspondants sont supprimés (c’est-à-dire filtrés) de la publication d’itinéraires. Par exemple, une connexion VPN site à site a des itinéraires 10.2.1.0/24, 10.2.2.0/24 et 10.2.3.0/24 publiés d’Azure vers une filiale. Vous pouvez configurer un mappage d’itinéraire pour supprimer 10.2.1.0/24, 10.2.2.0/24, auquel cas seul 10.2.3.0/24 sera publié d’Azure vers une filiale.

  • Modifier : les modifications d’itinéraires possibles sont l’agrégation des préfixes d’itinéraires ou la modification des attributs BGP d’itinéraires. Par exemple, une connexion VPN site à site comporte les routes 10.2.1.0/24 avec un chemin AS de 65535 et la communauté BGP 65535:100, annoncées depuis Azure vers une agence. Vous pouvez configurer un mappage d’itinéraires pour ajouter le chemin AS de [65535, 65005].

Configurations prises en charge pour les règles de mappage d’itinéraires

Cette section présente les conditions de correspondance et les actions prises en charge dans la fonctionnalité Cartes de routage.

Critères de correspondance

Propriété Critère Valeur (exemple) Interprétation
Préfixe de route Égale 10.1.0.0/16, 10.2.0.0/16, 10.3.0.0/16 Correspond uniquement à ces itinéraires. Les préfixes spécifiques sous ces routes ne correspondent pas.
Préfixe de route Contient 10.1.0.0/16, 192.168.16.0/24 Correspond à toutes les routes spécifiées et à tous les préfixes en dessous. Par exemple, 10.1.5.0/24 est sous 10.1.0.0/16.
Communauté Égale 65001:100, 65001:200 La propriété communautaire de l’itinéraire doit inclure les deux communautés. L’ordre n’a pas d’importance.
Communauté Contient 65001:100, 65001:200 Les biens communautaires de la route peuvent accueillir une ou plusieurs des communautés spécifiées.
AS-Path Égale 65001, 65002, 65003 L’attribut AS-PATH des routes doit contenir les ASN dans l’ordre spécifié.
AS-Path Contient 65001, 65002, 65003 Le chemin d’accès AS des itinéraires peut contenir un ou plusieurs des ASN répertoriés. L’ordre n’a pas d’importance.

Modifications d’itinéraire

Propriété Action Valeur Interprétation
Préfixe de route Drop 10.3.0.0/8, 10.4.0.0/8 Les routes spécifiées dans la règle sont supprimées.
Préfixe de route Remplacer 10.0.0.0/8, 192.168.0.0/16 Remplacez tous les itinéraires correspondants par les itinéraires spécifiés dans la règle.
AS-Path Ajouter 64580, 64581 Ajoutez AS-PATH à la liste des ASN spécifiés dans la règle. Ces ASN sont appliqués dans le même ordre aux routes correspondantes.
AS-Path Remplacer 65004, 65005 AS-PATH est défini selon cette liste, dans le même ordre, pour chaque route correspondante. Voir les points importants à prendre en compte concernant les numéros AS réservés.
AS-Path Remplacer (aucune valeur spécifiée) Supprimez tous les numéros d’AS de l’AS-PATH des routes correspondantes.
Communauté Ajouter 64580:300, 64581:300 Ajoutez toutes les communautés listées à l’attribut Communauté de toutes les routes correspondantes.
Communauté Remplacer 64580:300, 64581:300 Remplacez l’attribut de communauté de tous les itinéraires correspondants par la liste fournie.
Communauté Remplacer (aucune valeur spécifiée) Supprimez l’attribut Community de toutes les routes correspondantes.
Communauté Supprimer 65001:100, 65001:200 Supprimez toutes les communautés répertoriées présentes dans l’attribut « Community » des routes correspondantes.

Appliquer les mappages d’itinéraires aux connexions

Vous pouvez appliquer des mappages d’itinéraires sur chaque connexion pour les directions entrantes, sortantes ou entrantes et sortantes. Vous pouvez choisir d’appliquer des mappages d’itinéraires identiques ou différents dans les directions entrantes et sortantes, mais un seul mappage d’itinéraire peut être appliqué dans chaque direction. Pour les connexions ExpressRoute, aucun mappage d’itinéraire ne peut être appliqué sur les appareils MSEE.

  • Direction entrante : lorsqu’une route-map est configurée pour une connexion dans le sens entrant, toutes les annonces de routes entrantes sur cette connexion sont traitées par la route-map avant d’être intégrées à la table de routage du routeur du hub virtuel, defaultRouteTable.

  • Direction sortante : Lorsqu’une map de routage est configurée sur une connexion dans le sens sortant, elle traite toutes les annonces de routes sortantes sur cette connexion avant qu’elles ne soient annoncées par le routeur du hub virtuel via la connexion. Les mappages d’itinéraires sortants peuvent uniquement modifier les itinéraires publiés par Virtual WAN vers une connexion spécifique et ne peuvent pas être utilisés pour sélectionner l’itinéraire ou le chemin d’accès qu’une connexion utilise pour accéder à un préfixe spécifique. Cela est dû au fait que la sélection du meilleur chemin via la préférence de routage hub se produit avant d’appliquer les cartes de routage sortantes. Par conséquent, les itinéraires sortants ne peuvent pas être utilisés pour influencer la sélection des meilleurs chemins dans Azure.

Pour connaître les étapes d’application des mappages de routage aux connexions, veuillez consulter la rubrique Comment configurer les mappages d’itinéraires.

Surveiller à l’aide du tableau de bord Carte des itinéraires

Lorsqu’une route map est appliquée à une connexion, vous pouvez utiliser le tableau de bord Route Map pour surveiller et afficher ce qui suit :

  • Itinéraires
  • Chemin AS
  • Communautés BGP

Pour plus d’informations et pour connaître les étapes à suivre, consultez Surveiller les route-maps à l’aide du tableau de bord Route Map.

Étapes suivantes