Datenverkehr muss einen benutzerdefinierten Pfad verwenden? Erstelle eine Routentabelle

Veröffentlicht am:

Azure leitet Datenverkehr automatisch innerhalb eines VNets und zum Internet weiter. Dieses Standardverhalten reicht nicht aus, wenn CloudTrips ausdrücklich steuern muss, wohin Datenverkehr aus einem Anwendungssubnetz gesendet wird.

Erstelle eine Routentabelle mit einer benutzerdefinierten Route (UDR). Eine Routentabelle wird einem Subnetz zugeordnet und teilt Azure mit, welcher nächste Hop für ein Ziel verwendet werden soll. Sie erlaubt keinen Datenverkehr wie eine NSG, sondern wählt den Pfad für Datenverkehr aus, den die Sicherheitsregeln bereits zulassen.

Dieser Trip baut auf folgendem Trip auf: Du musst sehen, warum Datenverkehr blockiert wird? Werte effektive NSG-Regeln aus.

Sichere benutzerdefinierte Route planen

CloudTrips reserviert 10.30.0.0/16 für ein zukünftiges Dienstnetzwerk. Das Anwendungssubnetz darf keinen Datenverkehr dorthin senden, bevor eine genehmigte Firewall oder Routing-Appliance verfügbar ist.

Verwende:

Route table: rt-cloudtrips-app-test-weu
Associated subnet: vnet-cloudtrips-test-weu/snet-app
Route name: Block-Future-Services
Destination: 10.30.0.0/16
Next hop type: None

Der nächste Hop None verwirft passenden Datenverkehr. Das Ziel liegt außerhalb des aktuellen VNets 10.20.0.0/16. Deshalb unterbricht diese Route weder die Kommunikation im vorhandenen VNet noch den normalen Internetzugriff. Eine Produktionsroute kann None später durch eine funktionsfähige virtuelle Appliance oder ein Gateway für virtuelle Netzwerke ersetzen.

Routentabelle erstellen

Suche im Azure-Portal nach Route tables, öffne den Dienst und wähle Create.

Konfiguriere:

Subscription: CloudTrips TEST
Resource group: rg-cloudtrips-network-test-weu
Region: West Europe
Name: rt-cloudtrips-app-test-weu
Enable peering routes: Yes

Lasse Peeringrouten aktiviert, damit über zukünftige VNet-Peerings gelernte Routen verfügbar bleiben. CloudTrips hat noch kein Peering, daher ändert diese Einstellung das Ergebnis dieser Übung nicht.

Füge unter Tags hinzu:

Application: CloudTrips
Environment: TEST
Purpose: AppRouting

Wähle Review + create und anschließend Create.

Seite zum Erstellen einer Routentabelle mit der CloudTrips-Anwendungsrouting-Konfiguration

Benutzerdefinierte Route hinzufügen

Öffne rt-cloudtrips-app-test-weu, wähle Settings > Routes und dann Add.

Konfiguriere:

Route name: Block-Future-Services
Destination type: IP Addresses
Destination IP addresses/CIDR ranges: 10.30.0.0/16
Next hop type: None

Wähle Add.

Azure wählt Routen anhand des spezifischsten passenden Adresspräfixes aus. Diese Route betrifft daher Ziele innerhalb von 10.30.0.0/16; sie ist keine allgemeine Internetroute.

CloudTrips-Routentabelle mit der benutzerdefinierten Route für das reservierte Dienstnetzwerk

Routentabelle dem Subnetz zuordnen

Eine Routentabelle hat keine Wirkung, bis sie einem Subnetz zugeordnet ist. Suche nach Virtual networks, öffne vnet-cloudtrips-test-weu und wähle Settings > Subnets. Öffne snet-app und lege fest:

Route table: rt-cloudtrips-app-test-weu

Lasse die vorhandene NSG-Zuordnung unverändert und wähle Save. Eine Routentabelle wird jedem Subnetz zugeordnet, das sie verwenden soll, nicht dem gesamten VNet oder direkt einer NIC.

CloudTrips-Anwendungssubnetz mit der Routentabellenzuordnung neben der vorhandenen NSG

Zuordnung überprüfen

Öffne Cloud Shell, wähle Bash und führe aus:

az network vnet subnet show \
  --resource-group rg-cloudtrips-network-test-weu \
  --vnet-name vnet-cloudtrips-test-weu \
  --name snet-app \
  --query "{Subnet:name,RouteTable:routeTable.id}" \
  --output yaml

RouteTable sollte wie folgt enden:

/routeTables/rt-cloudtrips-app-test-weu

Die NSG entscheidet weiterhin, ob Datenverkehr erlaubt ist. Für erlaubten Datenverkehr bestimmt nun die Routentabelle den nächsten Hop. Datenverkehr von snet-app zu 10.30.0.0/16 wird verworfen, während vorhandene VNet- und Internetrouten verfügbar bleiben.