如果你想從一個 ExpressRoute 電路切換到另一個,可以很順暢地切換,服務中斷也很少。 本文件引導您逐步遷移生產流量,避免造成重大中斷或風險。 無論您是移到全新或相同的對等互連位置,此方法都適用。
如果您的 ExpressRoute 電路是透過第 3 層服務提供者提供,請在 Azure 入口網站中於您的訂用帳戶下建立新的電路。 與您的服務提供者合作,將流量無縫地切換到新的線路。 在服務提供者取消佈建您的舊線路之後,請將其從 Azure 入口網站中刪除。
如果您的 ExpressRoute 電路是透過第 2 層服務提供者或 ExpressRoute 直接連接埠建立,則本文其餘部分適用。
ExpressRoute 線路順暢移轉的步驟
前圖說明了從現有的ExpressRoute電路(稱為A迴路)遷移到新的ExpressRoute電路(稱為B迴路)的過程。B電路可以與A在同一或不同的對等位置。遷移過程包含以下步驟:
隔離部署線路 B: 當流量持續流經線路 A 時,部署新的線路 B,不會影響生產環境。
阻擋 B 電路上的生產流量: 阻止任何流量使用電路 B,直到經過完整測試與驗證。
完成並驗證線路 B 的端對端連線: 確定線路 B 可以建立及維護一條與所有必要端點連接的穩定且安全的連線。
切換流量: 將流量從線路 A 重新導向至線路 B,並封鎖流經線路 A 的流量。
解除使用線路 A: 從網路中移除線路 A 並釋放其資源。
以隔離方式部署新的迴路
若要進行同等替換,並保留現有迴路的韌性等級,請選取 標準韌性 選項,並依照《使用 ExpressRoute 建立迴路》指南中所述的步驟,在所需的對等互連位置建立新的 ExpressRoute 迴路(迴路 B)。 標準韌性是單一站點配置,不建議用於業務或關鍵任務工作負載。 如果您要移轉這類工作負載,建議改評估 [高] 或 [最大] 復原力。 欲了解更多資訊,請參閱 設計與架構 Azure ExpressRoute 的韌性解決方案。 然後,請依照 設定 ExpressRoute 線路的對等互連 中的步驟,設定所需的對等互連類型:私人和 Microsoft。
為了防止私有對等互連的生產流量在完成測試與驗證之前使用電路 B,請勿將已用於生產部署的虛擬網路閘道連結至電路 B。同樣地,為了避免 Microsoft 對等互連的生產流量使用電路 B,也請勿將路由篩選器與電路 B 建立關聯。
封鎖流經新建立電路的生產流量
防止 CE 裝置上的路由公告經由一個或多個新的對等互連傳播。
對於 Cisco IOS,您可以使用 route-map 和 prefix-list 來篩選透過 BGP 對等互連公告的路由。 下列範例示範如何為此目的建立和套用 route-map 和 prefix-list:
route-map BLOCK ADVERTISEMENTS deny 10
match ip address prefix-list BLOCK-ALL-PREFIXES
ip prefix-list BLOCK-ALL-PREFIXES seq 10 deny 0.0.0.0/0 le 32
router bgp <your_AS_number>
neighbor <neighbor_IP_address> route-map BLOCK-ADVERTISEMENTS out
neighbor <neighbor_IP_address> route-map BLOCK-ADVERTISEMENTS in
使用匯出/匯入原則來篩選 Junos 裝置上新對等互連所公告和接收的路由。 下列範例示範如何為此目的設定匯出/匯入原則:
user@router>show configuration policy-options policy-statement BLOCK-ALL-ROUTES
term reject-all {
the reject;
}
protocols {
bgp {
group <your_group_name> {
neighbor <neighbor_IP_address> {
export [ BLOCK-ALL-ROUTES ];
import [ BLOCK-ALL-ROUTES ];
}
}
}
}
驗證新建立線路的端對端連線能力
私人對等互連
若要將新迴路連結至測試虛擬網路的閘道並驗證您的私人對等連線,請依照「 連接虛擬網路至ExpressRoute迴路 」中的步驟操作。 將虛擬網路連結至電路後,請檢查私人對等互連的路由表,確保其中已包含虛擬網路的位址空間。 下列範例顯示 Azure 管理入口網站中 ExpressRoute 電路的私人對等互連路由表:
下圖展示了測試虛擬網路中的測試虛擬機,以及用於驗證 ExpressRoute 私有對等連線的本地測試裝置。
修改路由圖或政策設定,以過濾已宣告的路由,並允許使用本地測試裝置的特定 IP 位址。 同樣地,允許來自 Azure 的測試虛擬網路位址空間。
route-map BLOCK ADVERTISEMENTS permit 5
match ip address prefix-list PERMIT-ROUTE
route-map BLOCK ADVERTISEMENTS deny 10
match ip address prefix-list BLOCK-ALL-PREFIXES
ip prefix-list PERMIT-ROUTE seq 10 permit 10.17.1.0/24
ip prefix-list PERMIT-ROUTE seq 20 permit 10.1.18.10/32
ip prefix-list BLOCK-ALL-PREFIXES seq 10 deny 0.0.0.0/0 le 32
若要允許 Junos 上的測試裝置使用特定的 IP 前置詞,請設定前置詞清單。 然後,設定 BGP 匯入/匯出原則以允許這些前置詞,並拒絕其他所有前置詞。
user@router>show configuration policy-options policy-statement BLOCK-ADVERTISEMENTS
term PERMIT-ROUTES {
from {
prefix-list PERMIT-ROUTE;
}
then accept;
}
term reject-all {
then reject;
}
user@router>show configuration policy-options prefix-list PERMIT-ROUTE
10.1.18.10/32;
10.17.1.0/24;
驗證經由私人對等互連的端對端連線性。 例如,您可以從內部部署的測試裝置 Ping Azure 中的測試 VM,並檢查結果。 如需逐步的詳細驗證,請參閱驗證 ExpressRoute 連線能力 (英文)。
Microsoft 對等互連
驗證您的 Microsoft 對等互連需要審慎規劃,以避免影響生產流量。 請遵循以下步驟以確保流程順利:
- 使用不同的前置詞:為電路 B 設定 Microsoft 對等互連時,請使用與電路 A 不同的前置詞,以防止路由衝突。 請參閱「建立 Microsoft 對等」以取得相關指引。
- 個別路由篩選器:將電路 B 的 Microsoft 對等互連連結至與電路 A 不同的路由篩選器。請依照為 Microsoft 對等互連設定路由篩選器中的步驟進行。
-
避免共用路由: 確保兩個迴路的路由過濾器不共用共用路由,以防止路由不對稱。 這可以透過以下方式完成:
- 選擇一個未用於電路 A 生產流量的服務或 Azure 區域,以測試電路 B。
- 盡量減少兩個路由過濾器之間的重疊,並僅允許特定測試用公用端點通過 Circuit B。
連結路由篩選器後,請在 CE 裝置上檢查透過 BGP 對等互連公告及接收的路由。 修改路由對應或 Junos 原則設定,以篩選公告的路由,僅允許 Microsoft 對等互連內部部署前置詞,以及所選 Microsoft 公用端點的特定 IP 位址進行測試。
要測試與 Microsoft 365 端點的連接性,請遵循《為 Microsoft 365 實施 ExpressRoute – 建立你的測試程序》中的步驟。 對於 Azure 公共端點,建議先做基本的連線測試,例如從本地 traceroute 確認請求會經過 ExpressRoute 端點。 除了 ExpressRoute 端點外,ICMP 訊息在 Microsoft 網路上會被抑制。 此外,也要測試應用層級的連接性。 舉例來說,如果你有一台 Azure 虛擬機,並且有公開 IP 在運行網頁伺服器,試著透過 ExpressRoute 連線從本地網路存取該網頁伺服器的公開 IP。 這證實了複雜的流量,例如 HTTP 請求,能夠抵達 Azure 服務。
私人對等互連
- 將電路 B 從任何測試虛擬網路閘道器中斷開。
- 移除對 Cisco 路由映射或 Junos 政策的任何例外。
- 依照「 連接虛擬網路至ExpressRoute迴路」中的步驟,將電路B連接到生產虛擬網路閘道。
- 確保電路 B 準備好廣播目前在電路 A 上公告的所有路由。確認電路 B 介面是否與適當的 VRF 或路由實例相關聯。
- 移除 B 電路介面上的路由映射或政策,並將其套用到電路 A 介面,以阻擋 A 電路上的路由廣告,將流量切換至 B 電路。
- 驗證 B 迴路的流量。若驗證失敗,則回退變更並將流量切回 A 迴路。
- 若驗證成功,則刪除A迴路。
Microsoft 對等互連
- 請將 Circuit B 從任何測試的 Azure 路由過濾器中移除。
- 移除任何對路由圖或政策的例外。
- 確保電路 B 介面與適當的 VRF 或路由實例相關聯。
- 驗證並確認經由 Microsoft 對等互連公告的前置詞。
- 將電路 B 的 Microsoft 對等互連與目前和電路 A 相關聯的 Azure 路由篩選器建立關聯。
- 移除 B 電路介面上的路由映射或匯出/匯入政策,並套用於 A 電路介面,以阻擋 A 電路上的路由廣告,將流量切換至 B 電路。
- 驗證 B 迴路的流量。若驗證失敗,則回退變更並將流量切回 A 迴路。
- 若驗證成功,則刪除A迴路。
後續步驟
如需路由器設定的詳細資訊,請參閱用於設定和管理路由規劃的路由器設定範例 (英文)。