「路由對應」是一項功能,可讓您控制虛擬 WAN 虛擬中樞的路由通告及路由。 路由對應功能可讓您更精準控制進出 Azure 虛擬 WAN 站對站 (S2S) VPN 連線、使用者 VPN 點對站 (P2S) 連線、ExpressRoute (ER) 連線和虛擬網路 (VNet) 連線的路由。 可使用 Azure 入口網站設定路由對應表。 有關設定步驟,請參閱如何設定路由對應表。
為什麼要使用 Route-map?
使用路由映射的一些主要優點包括:
- 路由對應功能可用於彙總路由,當您的內部部署網路透過 ExpressRoute 或 VPN 連線至 Virtual WAN,且受到虛擬中樞可通告進出之路由數量的限制時,即可使用此功能。
- 您可以使用路由對應功能來控制進出本機環境與虛擬網路之間的虛擬 WAN 部署路由。
- 您可以藉由修改 BGP 屬性(例如 AS-PATH),來控制虛擬 WAN 部署中的路由決策,使路由更受偏好或較不受偏好。 當可透過多條路徑到達目的地前綴,且客戶希望使用 AS-PATH 來控制最佳路徑的選擇時,這會很有幫助。
- 您可以使用 BGP 社群屬性輕鬆標記路由以便進行管理。
在虛擬 WAN 內,虛擬中樞路由器作為路由管理員,可簡化虛擬中樞內部和虛擬中樞之間的路由作業。 虛擬中樞路由器是與閘道 (S2S、ER 和 P2S)、Azure 防火牆和網路虛擬設備 (NVA) 通訊的中央路由引擎,藉此簡化路由管理作業。
雖然閘道會做出路由決策,但虛擬中樞路由器會提供中央路由管理,並啟用虛擬中樞內的進階路由案例,以及自訂路由表、路由關聯和傳播等功能。
路由映射可讓您執行路由彙總、路由篩選,並可修改 AS-PATH 和 Community 等 BGP 屬性,以管理路由及路由決策。 路由對應功能可為下列資源和配置進行設定:
連線: 路由對映可以套用於使用者、分支、ExpressRoute 和 VNet 連線。
- ExpressRoute 連線:中樞與 ER 線路的連線。
- 站對站 VPN 連線:中樞與 VPN 網站的連線。
- VNet 連線:中樞與虛擬網路的連線。
- 點對站連線:中樞與 P2S 使用者的連線。
虛擬中樞可在任何連線上套用路由對應表,如下圖所示:
路由彙總: 路由映射可讓您透過彙總,減少進入及/或離開連線的路由數量。 (範例:10.2.1.0.0/24、10.2.2.0/24 和 10.2.3.0/24 可以摘要為 10.2.0.0/16)。
路由篩選:路由對應功能可讓您排除從 ExpressRoute 連線、站對站 VPN 連線、VNet 連線和點對站連線所通告或接收的路由。
修改 BGP 屬性:路由映射可讓您修改 AS-PATH 和 BGP 社群屬性。 您現在可以新增或設定 ASN (自治號碼)。
考量與限制
在使用 Route-map 之前,請先考量以下限制事項:
使用 Route-map 彙總一組路由時,樞紐路由器會從這些路由中移除 BGP 社群 和 AS-PATH 屬性。 這同時適用於輸入和輸出路由。
使用路由對應功能時,請勿使用私人 ASN 進行 AS 前置附加 (請注意,所參考的文章主要針對 ExpressRoute Microsoft 對等互連,但相同原則亦適用於 ExpressRoute 私人對等互連)。
使用路由對應功能時,請勿使用 Azure 保留的 ASN 進行 AS 前置附加:
- 公用 ASN:8074、8075、12076
- 私人 ASNs:65515、65517、65518、65519、65520
使用路由映射時,請勿移除 Azure BGP 社區:
- 65517:12001、65517:12002、65517:12003、65517:12005、65517:12006、65518:65518、65517:65517、65517:12076、65518:12076、65515:10000、65515:20000
您無法將路由對應功能套用至虛擬中樞中本機環境與 SD-WAN/防火牆 NVA 之間的連線。 當虛擬中樞中已部署 NVA 時,您仍然可以將路由對應套用到其他受支援的連線。 這不適用於 Azure 防火牆,因為 Azure 防火牆的路由是透過虛擬 WAN 路由意圖功能提供提供。
路由對映僅支援 2 位元組的 ASN 編號。
修改預設路由,僅在從本機環境或 NVA 學習到預設路由時才獲得支援。
前綴只能由路由映射或 NAT 其中之一修改,不能同時由兩者修改。
路由對應功能將不會套用至中樞位址空間。
在含有 NVA 的 VNet 中使用路由對應表時。 您可以將 Route-map 套用至 VNet 位址或 NVA 通告的位址。
Route-Maps 僅支援路由摘要。 請勿使用 Route-Maps 來建立更具體的路由。
設定工作流程
您可以使用 Azure 入口網站設定路由對應表。 如需了解設定工作流程和完整步驟,請參閱 如何設定路由對應表。
什麼是路由映射規則?
路由對應是一或多個路由對應規則的有序順序,這些規則會套用至虛擬中樞所接收或傳送的路由。 路由對應規則由比對條件和動作組成。
設定路由對映規則時,可以使用下一步設定來指定與此規則相符的路由是繼續由路由對應中的後續規則處理,還是停止 (終止)。 在為路由映射設定路由映射規則後,即可將路由映射套用至連線。
需考量的事項:
- 路由對應規則可以設定任意數量的路由修改。 您可以建立不含任何規則的路由映射。
- 如果 route-map 的規則中未設定任何動作,這些路由就不會被變更。
- 如果某個 route-map 在某條規則中設定了多個修改動作,則所有已設定的動作都會套用至該路由。 動作的順序沒有相關性。
- 若路由不符合規則中的所有比對條件,則該路由不會被視為符合該規則。 無論 下一步 設定為何,該路由都會傳遞給 route-map 下的規則。
- 設定規則,使其僅符合預期的路由,以避免非預期的流量流向。
比對條件
路由對應功能可讓您使用路由前置詞、BGP 社群和 AS-Path 來比對路由。 比對條件是已處理路由必須符合的條件集合,才能將視為與規則相符。
route-map 規則可具有任意數量的比對條件。
若建立的路由對應未包含比對條件,則來自所套用連線的所有路由皆會被比對。
舉例來說,站對站 VPN 連線有 10.2.1.0/24、10.2.2.0/24 和 10.2.3.0/24 等路由,正在從 Azure 通告至分公司。 沒有匹配條件的 route-map 會匹配 10.2.1.0/24、10.2.2.0/24 及 10.2.3.0/24。
如果路由對應有多個比對條件,路由就必須符合所有比對條件,才能將其視為與規則相符。 比對條件的順序並不重要。
舉例來說,站對站 VPN 連線有一條路由 10.2.1.0/24,其 AS Path 為 65535,BGP 社群為 65535:100,正從 Azure 通告至分公司。 如果在該連線上建立了一條 route-map 規則,並設定了一個用來比對前綴 10.2.1.0 的條件,以及另一個用來比對 AS Path 65535 的條件,則必須同時滿足這兩個條件,才會視為符合比對條件。
支援多個規則。 如果與第一個規則不相符,則會評估第二個規則。 在 [下一步] 欄位中選取 [終止] 以結束路由對應中的規則清單。 未比對規則時,預設值為允許而非拒絕。
動作
匹配條件用於選取一組路由。 選取這些路由之後,您就可以卸除或修改這些路由。 您可以設定下列動作:
卸除:所有相符的路由都會從路由公告中卸除 (亦即篩選出來)。 舉例來說,站對站 VPN 連線有 10.2.1.0/24、10.2.2.0/24 和 10.2.3.0/24 等路由,正在從 Azure 通告至分公司。 可以設定 route-map 來篩除 10.2.1.0/24 和 10.2.2.0/24,使得從 Azure 通告到分公司據點的路由只剩下 10.2.3.0/24。
修改:可能的路由修改是彙總路由前置詞或修改路由 BGP 屬性。 舉例來說,站對站 VPN 連線有一條路由 10.2.1.0/24,其 AS Path 為 65535,BGP 社群為 65535:100,正從 Azure 通告至分公司。 路由映射可設定為新增 AS 路徑 [65535, 65005]。
路由映射規則支援的組態
本節顯示路由圖功能中支援的匹配條件和動作。
比對條件
| 屬性 | 準則 | 值 (範例) | 解讀 |
|---|---|---|---|
| 路由前置詞 | 等於 | 10.1.0.0/16, 10.2.0.0/16, 10.3.0.0/16 | 只匹配這些路線。 這些路線下方的特定前綴不會被匹配。 |
| 路由前置詞 | 包含 | 10.1.0.0/16, 192.168.16.0/24 | 匹配所有指定路線及其下方的前綴。 例如,10.1.5.0/24 位於 10.1.0.0/16 之下。 |
| Community | 等於 | 65001:100, 65001:200 | 路由的社群屬性必須同時包含這兩個社群。 順序沒有相關性。 |
| Community | 包含 | 65001:100, 65001:200 | 路由的社群屬性可以包含一個或多個指定的社群。 |
| AS 路徑 | 等於 | 65001, 65002, 65003 | 路由的 AS-PATH 中,ASN 必須按照指定順序排列。 |
| AS 路徑 | 包含 | 65001, 65002, 65003 | 路由中的 AS-PATH 可包含所列出的一個或多個 ASN。 順序沒有相關性。 |
路由變更
| 屬性 | 動作 | 值 | 解讀 |
|---|---|---|---|
| 路由前置詞 | Drop | 10.3.0.0/8, 10.4.0.0/8 | 規則中指定的路由會被刪除。 |
| 路由前置詞 | 取代 | 10.0.0.0/8, 192.168.0.0/16 | 以規則中指定的路由取代所有相符路由。 |
| AS 路徑 | 新增 | 64580, 64581 | 使用規則中指定的 ASN 清單,在前面附加 AS-PATH。 這些 ASN 會依相同的順序套用至相符的路由。 |
| AS 路徑 | 取代 | 65004, 65005 | AS-PATH 會以相同順序為每一條符合的路由設定為此清單。 請參閱保留 AS 編號的重要考量。 |
| AS 路徑 | 取代 | (未指定數值) | 移除符合條件的路由之 AS-PATH 中的所有 ASN。 |
| Community | 新增 | 64580:300, 64581:300 | 將所有列出的社區加入所有匹配路線的社區屬性。 |
| Community | 取代 | 64580:300, 64581:300 | 將所有符合路由的社群屬性取代為所提供的清單。 |
| Community | 取代 | (未指定數值) | 從所有相符的路由中移除社群屬性。 |
| Community | 移除 | 65001:100, 65001:200 | 移除所有已列於匹配路線社區屬性中的社區。 |
將路由映射套用至連線
您可以在每個連線上,針對傳入、傳出,或同時針對傳入與傳出方向套用路由映射。 您可以選擇在輸入和輸出方向中套用相同或不同的路由對應,但每個方向只能套用一個路由對應。 對於 ExpressRoute 連線,無法在 MSEE 裝置上套用 route-map。
輸入端:當在連線的輸入端設定路由對映時,該連線上的所有傳入路由通告都會先經過路由對映處理,然後才會被納入虛擬中樞路由器的路由表 defaultRouteTable。
輸出方向:當在連線的輸出方向上設定路由對應表時,路由對應表會先處理該連線上的所有對外送出路由通告,再由虛擬中樞路由器透過該連線將這些路由通告出去。 輸出路由對應僅能修改虛擬 WAN 向特定連線通告的路由,且無法用於選擇連線用以存取特定前置詞的路由或路徑。 any outbound route-maps. 這是因為最佳路徑的選擇是透過中樞路由偏好設定來進行,其發生在任何輸出路由對應的套用之前。 因此,輸出路由無法用來影響 Azure 中的最佳路徑選取。
如需將路由對應套用至連線的步驟,請參閱如何設定路由對應。
使用 Route Map 儀表板監控
當路由映射套用到連線後,您可以使用「路由映射」儀表板來監控和檢視:
- 路由
- AS 路徑
- BGP 社群
如需詳細資訊和步驟,請參閱《使用路由對應儀表板監控路由對應》。