Konfigurieren von L2- und L3-Isolationsdomänen mithilfe von verwalteten Netzwerk fabric-Diensten

Die Isolationsdomänen ermöglichen die Kommunikation zwischen Workloads, die in demselben Rack (Intra-Rack-Kommunikation) oder unterschiedlichen Racks (Inter-Rack-Kommunikation) gehostet werden. In diesem Artikel wird beschrieben, wie Sie Ihre Isolationsdomänen Layer 2 und Layer 3 mithilfe der Azure Befehlszeilenschnittstelle (AzureCLI) verwalten können. Sie können den Status von Layer 2- und Layer 3-Isolationsdomänen erstellen, aktualisieren, löschen und überprüfen.

Voraussetzungen

  1. Stellen Sie sicher, dass Netzwerk-Fabric Controller (NFC) und Netzwerk-Fabric erstellt wurden.

  2. Installieren Sie die neueste Version der erforderlichen CLI-Erweiterungen.

  3. Verwenden Sie den folgenden Befehl, um sich bei Ihrem Azure Konto anzumelden und das Abonnement auf Ihre Azure Abonnement-ID festzulegen. Dies sollte die gleiche Abonnement-ID sein, die Sie für alle Ressourcen in einer Azure Operator Nexus Instanz verwenden.

    az login
    az account set --subscription ********-****-****-****-*********
  1. Registrierung von Providern für ein verwaltetes Netzwerk-Fabric:
    1. Geben Sie im Azure CLI den Befehl az provider register --namespace Microsoft.ManagedNetworkFabric ein.

    2. Überwachen Sie den Registrierungsprozess mithilfe des Befehls az provider show -n Microsoft.ManagedNetworkFabric -o table.

      Die Registrierung kann bis zu 10 Minuten dauern. Wenn sie fertig ist, RegistrationState ändert sich die Ausgabe in Registered.

Isolationsdomänen werden verwendet, um die Layer 2- oder Layer 3-Konnektivität zwischen Workloads zu aktivieren, die in der Azure Operator Nexus Instanz und externen Netzwerken gehostet werden.

Hinweis

Operator Nexus reserviert VLANs <=500 für die Plattformnutzung, und daher können VLANs in diesem Bereich nicht für Ihre (Mandanten)-Workloadnetzwerke verwendet werden. Sie sollten VLAN-Werte zwischen 501 und 4095 verwenden.

Parameter für die Isolationsdomänenverwaltung

Parameter Description Example Erforderlich
resource-group Verwenden Sie einen geeigneten Namen für eine Ressourcengruppe, die speziell für das ISD Ihrer Wahl bestimmt ist. Ressourcengruppenname Richtig
resource-name Ressourcenname der l2isolationDomain Beispiel-L2-Domain Richtig
location Die Azure Region des Operator Nexus, die während der NFC-Erstellung verwendet wird eastus Richtig
nf-Id Netzwerk-Fabric-ID "/subscriptions/xxxxxx-xx-xxxx-xxxx-xxxxxx/resourceGroups/NFresourcegroupname/providers/Microsoft. ManagedNetworkFabric/NetworkFabrics/NFname" Richtig
Vlan-id VLAN-Bezeichnerwert. VLANs 1-500 sind reserviert und können nicht verwendet werden. Der VLAN-Bezeichnerwert kann nach der Angabe nicht mehr geändert werden. Die Isolationsdomäne muss gelöscht und neu erstellt werden, wenn der VLAN-Bezeichnerwert geändert werden muss. Der Bereich liegt zwischen 501 und 4095. 501 Richtig
mtu Maximale Übertragungseinheit ist standardmäßig 1500, wenn nicht angegeben 1500
administrativeState Aktivieren/Deaktivieren gibt den administrativen Status der IsolationDomäne an. Aktivieren
subscriptionId Ihre Azure-Abonnement-ID für Ihre Operator Nexus-Instanz.
provisioningState Gibt den Bereitstellungsstatus an.

L2-Isolation-Domain

Sie verwenden eine L2-Isolationsdomäne, um Layer 2-Konnektivität zwischen Workloads herzustellen, die auf Operator Nexus-Computeknoten ausgeführt werden.

Erstellen einer L2-Isolationsdomäne

Erstellen Sie eine L2-Isolationsdomäne:

az networkfabric l2domain create \
--resource-group "ResourceGroupName" \
--resource-name "example-l2domain" \
--location "eastus" \
--nf-id "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/NetworkFabrics/NFname" \
--vlan-id  750\
--mtu 1501

Erwartete Ausgabe:

{
  "administrativeState": "Disabled",		 
  "id": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/l2IsolationDomains/example-l2domain",
  "location": "eastus",
  "mtu": 1501,
  "name": "example-l2domain",
  "networkFabricId": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFresourcegroupname/providers/Microsoft.ManagedNetworkFabric/networkFabrics/NFName",
  "provisioningState": "Succeeded",
  "resourceGroup": "ResourceGroupName",
  "systemData": {
    "createdAt": "2023-XX-XXT14:57:59.167177+00:00",
    "createdBy": "email@address.com",
    "createdByType": "User",
    "lastModifiedAt": "2023-XX-XXT14:57:59.167177+00:00",
    "lastModifiedBy": "xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxx",
    "lastModifiedByType": "Application"
  },			   
  "type": "microsoft.managednetworkfabric/l2isolationdomains",
  "vlanId": 750
}

L2-Isolationsdomänen anzeigen

Dieser Befehl zeigt Details zu L2-Isolationsdomänen, einschließlich ihrer administrativen Zustände:

az networkfabric l2domain show --resource-group "ResourceGroupName" --resource-name "example-l2domain"

Erwartete Ausgabe

{
  "administrativeState": "Disabled",					 
  "id": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/l2IsolationDomains/example-l2domain",
  "location": "eastus",
  "mtu": 1501,
  "name": "example-l2domain",
  "networkFabricId": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/networkFabrics/NFName",
  "provisioningState": "Succeeded",
  "resourceGroup": "ResourceGroupName",
  "systemData": {
    "createdAt": "2023-XX-XXT14:57:59.167177+00:00",
    "createdBy": "email@address.com",
    "createdByType": "User",
    "lastModifiedAt": "2023-XX-XXT14:57:59.167177+00:00",
    "lastModifiedBy": "d1bd24c7-b27f-477e-86dd-939e1078890",
    "lastModifiedByType": "Application"
  },			   
  "type": "microsoft.managednetworkfabric/l2isolationdomains",
  "vlanId": 750
}

Alle L2-Isolationsdomänen auflisten

Dieser Befehl listet alle l2-Isolationsdomänen auf, die in der Ressourcengruppe verfügbar sind.

az networkfabric l2domain list --resource-group "ResourceGroupName"

Erwartete Ausgabe

 {
    "administrativeState": "Enabled",
    "id": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/l2IsolationDomains/example-l2domain",
    "location": "eastus",
    "mtu": 1501,
    "name": "example-l2domain",
    "networkFabricId": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxxxxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/networkFabrics/NFName",
    "provisioningState": "Succeeded",
    "resourceGroup": "ResourceGroupName",
    "systemData": {
      "createdAt": "2022-XX-XXT22:26:33.065672+00:00",
      "createdBy": "email@address.com",
      "createdByType": "User",
      "lastModifiedAt": "2022-XX-XXT14:46:45.753165+00:00",
      "lastModifiedBy": "d1bd24c7-b27f-477e-86dd-939e107873d7",
      "lastModifiedByType": "Application"
    },
    "type": "microsoft.managednetworkfabric/l2isolationdomains",
    "vlanId": 750
  }

Ändern des Administrativen Zustands einer L2-Isolationsdomäne

Sie müssen eine Isolationsdomäne aktivieren, um die Konfiguration an die Netzwerk fabric-Geräte zu übertragen. Verwenden Sie den folgenden Befehl, um den Administratorstatus einer Isolationsdomäne zu ändern:

az networkfabric l2domain update-admin-state --resource-group "ResourceGroupName" --resource-name "example-l2domain" --state Enable/Disable

Erwartete Ausgabe

{
  "administrativeState": "Enabled",
  "id": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/l2IsolationDomains/example-l2domain",
  "location": "eastus",
  "mtu": 1501,
  "name": "example-l2domain",
  "networkFabricId": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/networkFabrics/NFName",
  "provisioningState": "Succeeded",
  "resourceGroup": "ResourceGroupName",
  "systemData": {
    "createdAt": "2023-XX-XXT14:57:59.167177+00:00",
    "createdBy": "email@address.com",
    "createdByType": "User",
    "lastModifiedAt": "2023-XX-XXT14:57:59.167177+00:00",
    "lastModifiedBy": "d1bd24c7-b27f-477e-86dd-939e107873d7",
    "lastModifiedByType": "Application"
  },
  "type": "microsoft.managednetworkfabric/l2isolationdomains",
  "vlanId": 501
}

L2-Isolationsdomäne löschen

Verwenden Sie diesen Befehl, um eine L2-Isolationsdomäne zu löschen:

az networkfabric l2domain delete --resource-group "ResourceGroupName" --resource-name "example-l2domain"

Erwartete Ausgabe:

Please use show or list command to validate that isolation-domain is deleted. Deleted resources will not appear in result

Konfigurieren der L3-Isolationsdomäne

Eine Layer 3-Isolationsdomäne ermöglicht layer 3-Konnektivität zwischen Workloads, die auf Operator Nexus-Computeknoten ausgeführt werden. Die L3-Isolationsdomäne ermöglicht es den Workloads, Layer 3-Informationen mit Netzwerk fabric-Geräten auszutauschen.

Die Isolationsdomäne der Ebene 3 verfügt über zwei Komponenten:

  • Ein internes Netzwerk definiert die Layer-3-Konnektivität zwischen Netzwerkgeweben, die auf Azure Operator Nexus-Computeknoten ausgeführt werden, und einem optionalen externen Netzwerk. Sie müssen mindestens ein internes Netzwerk erstellen.
  • Ein externes Netzwerk bietet verbindungen zwischen dem Internet und internen Netzwerken über Ihre PEs.

Die L3-Isolationsdomäne ermöglicht die Bereitstellung von Workloads, die Dienst-IPs über BGP ankündigen.

Eine L3-Isolationsdomäne verfügt über zwei ASNs:

  • Der Fabric ASN bezieht sich auf den ASN der Netzwerkgeräte auf dem Fabric. Die Fabric ASN wurde beim Erstellen der Netzwerk-Fabric angegeben.
  • Der Peer ASN bezieht sich auf ASN der Netzwerkfunktionen im Operator Nexus und kann nicht mit Fabric ASN identisch sein.

Der Workflow für eine erfolgreiche Bereitstellung einer L3-Isolationsdomäne lautet wie folgt:

  • Erstellen einer L3-Isolationsdomäne
  • Erstellen eines oder mehrerer interner Netzwerke
  • Aktivieren einer L3-Isolationsdomäne

Wenn Sie Änderungen an der L3-Isolationsdomäne vornehmen möchten, deaktivieren Sie zuerst die L3-Isolationsdomäne (Administrativer Zustand). Aktivieren Sie die L3-Isolationsdomäne (AdministrativeState) erneut, sobald die Änderungen abgeschlossen sind.

  • Deaktivieren Sie die L3-Isolationsdomäne.
  • Änderungen an der L3-Isolationsdomäne vornehmen
  • Erneutes Aktivieren der L3-Isolationsdomäne

Das verfahren zum Anzeigen, Aktivieren/Deaktivieren und Löschen von IPv6-basierten Isolationsdomänen ist identisch mit der Verwendung für IPv4. der VLAN-Bereich zur Erstellung der Isolationsdomäne 501-4095

Die folgenden Parameter stehen zum Konfigurieren von L3-Isolationsdomänen zur Verfügung.

Parameter Description Example Erforderlich
resource-group Verwenden Sie einen geeigneten Namen für eine Ressourcengruppe, die speziell für das ISD Ihrer Wahl bestimmt ist. Ressourcengruppenname Richtig
resource-name Ressourcenname der l3isolationDomain Beispiel-l3domain Richtig
location Die Azure Region des Operator Nexus, die während der NFC-Erstellung verwendet wird eastus Richtig
nf-Id Azure subscriptionId, die während der NFC-Erstellung verwendet wird /subscriptions/xxxxxx-xx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft. ManagedNetworkFabric/NetworkFabrics/NFName" Richtig

Die folgenden Parameter für Isolationsdomänen sind optional.

Parameter Description Example Erforderlich
redistributeConnectedSubnet Standardwert für "Ankündigen verbundener Subnetze" lautet "True". Richtig
redistributeStaticRoutes "Statische Routen ankündigen" können den Wert "true/False" aufweisen. Standardwert ist "False". Falsch
aggregateRouteConfiguration Liste der Ipv4- und Ipv6-Routenkonfigurationen
connectedSubnetRoutePolicy Routingrichtlinienkonfiguration für IPv4- oder Ipv6 L3 ISD-verbundene Subnetze. Informationen zur Verwendung der richtigen Syntax finden Sie in der Hilfedatei.

Erstellen einer L3-Isolationsdomäne

Verwenden Sie diesen Befehl, um eine L3-Isolationsdomäne zu erstellen:

az networkfabric l3domain create 
--resource-group "ResourceGroupName" 
--resource-name "example-l3domain"
--location "eastus" 
--nf-id "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/NetworkFabrics/NFName"

Hinweis

Für mpLS Option 10 (B)-Konnektivität mit externen Netzwerken über PE-Geräte können Sie Optionsparameter (B) angeben, während Sie eine Isolationsdomäne erstellen.

Erwartete Ausgabe

{
  "administrativeState": "Disabled",
  "configurationState": "Succeeded",								 
  "id": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/l3IsolationDomains/example-l3domain",
  "location": "eastus",
  "name": "example-l3domain",
  "networkFabricId": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/networkFabrics/NFName",
  "provisioningState": "Succeeded",
  "redistributeConnectedSubnets": "True",
  "redistributeStaticRoutes": "False",
  "resourceGroup": "ResourceGroupName",
  "systemData": {
    "createdAt": "2022-XX-XXT06:23:43.372461+00:00",
    "createdBy": "email@example.com",
    "createdByType": "User",
    "lastModifiedAt": "2023-XX-XXT09:40:38.815959+00:00",
    "lastModifiedBy": "d1bd24c7-b27f-477e-86dd-939e10787367",
    "lastModifiedByType": "Application"
  },			   
  "type": "microsoft.managednetworkfabric/l3isolationdomains"
}

Erstellen einer nicht vertrauenswürdigen L3-Isolationsdomäne

az networkfabric l3domain create --resource-group "ResourceGroupName" --resource-name "l3untrust" --location "eastus" --nf-id "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/networkFabrics/NFName" 

Erstellen einer vertrauenswürdigen L3-Isolationsdomäne

az networkfabric l3domain create --resource-group "ResourceGroupName" --resource-name "l3trust" --location "eastus" --nf-id "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/networkFabrics/NFName"

Erstellen einer L3-Isolationsdomäne für die Verwaltung

az networkfabric l3domain create --resource-group "ResourceGroupName" --resource-name "l3mgmt" --location "eastus" --nf-id "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/networkFabrics/NFName"

L3-Isolationsdomänen anzeigen

Sie können die L3-Isolationsdomänendetails und den Administrativen Zustand abrufen.

az networkfabric l3domain show --resource-group "ResourceGroupName" --resource-name "example-l3domain"

Erwartete Ausgabe

{
  "administrativeState": "Disabled",
  "configurationState": "Succeeded",				 								 
  "id": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/l3IsolationDomains/example-l3domain",
  "location": "eastus",
  "name": "example-l3domain",
  "networkFabricId": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/networkFabrics/NFName",
  "provisioningState": "Succeeded",
  "redistributeConnectedSubnets": "True",
  "redistributeStaticRoutes": "False",
  "resourceGroup": "2023-XX-XXT09:40:38.815959+00:00",
  "systemData": {
    "createdAt": "2023-XX-XXT09:40:38.815959+00:00",
    "createdBy": "email@example.com",
    "createdByType": "User",
    "lastModifiedAt": "2023-XX-XXT09:40:46.923037+00:00",
    "lastModifiedBy": "d1bd24c7-b27f-477e-86dd-939e10787456",
    "lastModifiedByType": "Application"
  },			   
  "type": "microsoft.managednetworkfabric/l3isolationdomains"
}

Alle L3-Isolationsdomänen auflisten

Verwenden Sie diesen Befehl, um eine Liste aller L3-Isolationsdomänen abzurufen, die in einer Ressourcengruppe verfügbar sind:

az networkfabric l3domain list --resource-group "ResourceGroupName"

Erwartete Ausgabe

{
    "administrativeState": "Disabled",
    "configurationState": "Succeeded",					 							 
    "id": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/l3IsolationDomains/example-l3domain",
    "location": "eastus",
    "name": "example-l3domain",
    "networkFabricId": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/networkFabrics/NFName",
    "provisioningState": "Succeeded",
    "redistributeConnectedSubnets": "True",
    "redistributeStaticRoutes": "False",
    "resourceGroup": "ResourceGroupName",
    "systemData": {
      "createdAt": "2023-XX-XXT09:40:38.815959+00:00",
      "createdBy": "email@example.com",
      "createdByType": "User",
      "lastModifiedAt": "2023-XX-XXT09:40:46.923037+00:00",
      "lastModifiedBy": "d1bd24c7-b27f-477e-86dd-939e10787890",
      "lastModifiedByType": "Application"
    },			   
    "type": "microsoft.managednetworkfabric/l3isolationdomains"
  }

Ändern des Administrativen Zustands einer L3-Isolationsdomäne

Verwenden Sie den folgenden Befehl, um den Administratorstatus einer L3-Isolationsdomäne zu aktivieren oder zu deaktivieren:

##Note: Mindestens ein internes Netzwerk sollte verfügbar sein, um den Administrativen Status einer L3-Isolationsdomäne zu ändern.

az networkfabric l3domain update-admin-state --resource-group "ResourceGroupName" --resource-name "example-l3domain" --state Enable/Disable

Erwartete Ausgabe

{
  "administrativeState": "Enabled",
  "configurationState": "Succeeded",		
  "id": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/ResourceGroupName/providers/Microsoft.ManagedNetworkFabric/l3IsolationDomains/example-l3domain",				 
  "location": "eastus",
  "name": "example-l3domain",
  "networkFabricId": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/NFresourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/networkFabrics/NFName",
  "provisioningState": "Succeeded",
  "redistributeConnectedSubnets": "True",
  "redistributeStaticRoutes": "False",
  "resourceGroup": "NFResourceGroupName",
  "systemData": {
    "createdAt": "2023-XX-XXT06:23:43.372461+00:00",
    "createdBy": "email@address.com",
    "createdByType": "User",
    "lastModifiedAt": "2023-XX-XXT06:25:53.240975+00:00",
    "lastModifiedBy": "xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxx",
    "lastModifiedByType": "Application"
  },				 
  "type": "microsoft.managednetworkfabric/l3isolationdomains"
}

Verwenden Sie den az show-Befehl, um zu überprüfen, ob sich der Verwaltungszustand in Enabled geändert hat.

Löschen einer L3-Isolationsdomäne

Verwenden Sie diesen Befehl, um eine L3-Isolationsdomäne zu löschen:

 az networkfabric l3domain delete --resource-group "ResourceGroupName" --resource-name "example-l3domain"

Verwenden Sie die show Befehle, list um zu überprüfen, ob die Isolationsdomäne gelöscht wurde.

Internes Netzwerk erstellen

Nachdem Sie eine L3-Isolationsdomäne erfolgreich erstellt haben, besteht der nächste Schritt darin, ein internes Netzwerk zu erstellen. Interne Netzwerke ermöglichen die Inter-Rack- und Intra-Rack-Kommunikation zwischen Workloads durch den Austausch von Routen mit dem Fabric. Eine L3-Isolationsdomäne kann mehrere interne Netzwerke unterstützen, jeweils in einem separaten VLAN.

Das folgende Diagramm stellt eine Beispielnetzwerkfunktion mit drei internen Netzwerken dar: vertrauenswürdig, nicht vertrauenswürdig und verwaltet. Jedes der internen Netzwerke wird in einer eigenen L3-Isolationsdomäne erstellt.

Diagramm einer Netzwerkfunktion mit drei internen Netzwerken.

Die IPv4-Präfixe für diese Netzwerke sind:

  • Vertrauenswürdiges Netzwerk: 10.151.1.11/24
  • Verwaltungsnetzwerk: 10.151.2.11/24
  • Nicht vertrauenswürdiges Netzwerk: 10.151.3.11/24

Die folgenden Parameter stehen zum Erstellen interner Netzwerke zur Verfügung.

Parameter Description Example Erforderlich
vlan-Id Vlan-Bezeichner mit Bereich von 501 bis 4095 1001 Richtig
resource-group Verwenden Sie den entsprechenden NFC-Ressourcengruppennamen NFCresourcegroupname Richtig
l3-isolation-domain-name Ressourcenname der l3isolationDomain Beispiel-l3domain Richtig
location Die Azure Region des Operator Nexus, die während der NFC-Erstellung verwendet wird eastus Richtig

Die folgenden Parameter sind optional zum Erstellen interner Netzwerke.

Parameter Description Example Erforderlich
connectedIPv4Subnets IPv4-Subnetz, das von den Workloads des HAKS-Clusters verwendet wird 10.0.0.0/24
connectedIPv6Subnets IPv6-Subnetz, das von den Workloads des HAKS-Clusters verwendet wird 10:101:1::1/64
staticRouteConfiguration IPv4/IPv6-Präfix der statischen Route IPv4 10.0.0.0/24 und Ipv6 10:101:1:1/64
staticRouteConfiguration->extension Erweiterungskennzeichnung für die statische Netzwerkroute NoExtension/NPB
bgpConfiguration IPv4-Nexthop-Adresse 10.0.0.0/24
defaultRouteOriginate True/False "Ermöglicht den Ursprung der Standardroute, wenn Anzeigenrouten über BGP erfolgen" Richtig
peerASN Peer-ASN der Netzwerkfunktion 65047
allowAS Ermöglicht, dass Routen empfangen und verarbeitet werden, auch wenn der Router im AS-Pfad seinen eigenen ASN erkennt. Eingabe als 0 deaktiviert, Mögliche Werte sind 1-10, Standardwert ist 2. 2
allowASOverride AllowAS aktivieren oder deaktivieren Aktivieren
extension Erweiterungskennzeichnung für internes Netzwerk NoExtension/NPB
ipv4ListenRangePrefixes BGP IPv4-Listenbereich, maximal zulässiger Bereich in /28 10.1.0.0/26
ipv6ListenRangePrefixes BGP IPv6-Listenbereich, maximal zulässiger Bereich in /127 3FFE:FFFF:0:CD30::/127
ipv4ListenRangePrefixes BGP IPv4-Listenbereich, maximal zulässiger Bereich in /28 10.1.0.0/26
ipv4NeighborAddress IPv4-Nachbaradresse 10.0.0.11
ipv6NeighborAddress IPv6-Nachbaradresse 10:101:1::11
isMonitoringEnabled Aktivieren oder deaktivieren Sie die Überwachung im internen Netzwerk Falsch

Hinweis

TWAMP Light wird nicht unterstützt auf Arista CE-Geräten in Azure Operator Nexus Network Fabric. Testgeräte oder Hersteller, die TWAMP Light-Anforderungen an das CE-Gerät VLAN-IP ausgeben, erhalten keine Antwort.

Sie müssen ein internes Netzwerk erstellen, bevor Sie eine L3-Isolationsdomäne aktivieren. Mit diesem Befehl wird ein internes Netzwerk mit BGP-Konfiguration und einer angegebenen Peeringadresse erstellt:

az networkfabric internalnetwork create 
--resource-group "ResourceGroupName" 
--l3-isolation-domain-name "example-l3domain" 
--resource-name "example-internalnetwork" 
--vlan-id 805 
--connected-ipv4-subnets '[{"prefix":"10.1.2.0/24"}]' 
--mtu 1500 
--bgp-configuration  '{"defaultRouteOriginate": "True", "allowAS": 2, "allowASOverride": "Enable", "PeerASN": 65535, "ipv4ListenRangePrefixes": ["10.1.2.0/28"]}'

Erwartetes Ergebnis

{
  "administrativeState": "Enabled",
  "bgpConfiguration": {
    "allowAS": 2,
    "allowASOverride": "Enable",
    "defaultRouteOriginate": "True",
    "fabricASN": 65050,
    "ipv4ListenRangePrefixes": [
      "10.1.2.0/28"
    ],
    "peerASN": 65535
  },
  "configurationState": "Succeeded",
  "connectedIPv4Subnets": [
    {
      "prefix": "10.1.2.0/24"
    }
  ],
  "extension": "NoExtension",
  "id": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/l3IsolationDomains/example-l3domain/internalNetworks/example-internalnetwork",
  "isMonitoringEnabled": "True",
  "mtu": 1500,
  "name": "example-internalnetwork",
  "provisioningState": "Succeeded",
  "resourceGroup": "ResourceGroupName",
  "systemData": {
    "createdAt": "2023-XX-XXT04:32:00.8159767Z",
    "createdBy": "email@example.com",
    "createdByType": "User",
    "lastModifiedAt": "2023-XX-XXT04:32:00.8159767Z",
    "lastModifiedBy": "email@example.com",
    "lastModifiedByType": "User"
  },
  "type": "microsoft.managednetworkfabric/l3isolationdomains/internalnetworks",
  "vlanId": 805
}

Erstellen eines nicht vertrauenswürdigen internen Netzwerks für eine L3-Isolationsdomäne

az networkfabric internalnetwork create --resource-group "ResourceGroupName" --l3-isolation-domain-name l3untrust --resource-name untrustnetwork --location "eastus" --vlan-id 502 --fabric-asn 65048 --peer-asn 65047--connected-i-pv4-subnets prefix="10.151.3.11/24" --mtu 1500

Erstellen eines vertrauenswürdigen internen Netzwerks für eine L3-Isolationsdomäne

az networkfabric internalnetwork create --resource-group "ResourceGroupName" --l3-isolation-domain-name l3trust --resource-name trustnetwork --location "eastus" --vlan-id 503 --fabric-asn 65048 --peer-asn 65047--connected-i-pv4-subnets prefix="10.151.1.11/24" --mtu 1500

Erstellen eines internen Verwaltungsnetzwerks für eine L3-Isolationsdomäne

az networkfabric internalnetwork create --resource-group "ResourceGroupName" --l3-isolation-domain-name l3mgmt --resource-name mgmtnetwork --location "eastus" --vlan-id 504 --fabric-asn 65048 --peer-asn 65047--connected-i-pv4-subnets prefix="10.151.2.11/24" --mtu 1500

Erstellen mehrerer statischer Routen mit einem einzelnen Next-Hop

az networkfabric internalnetwork create --resource-group "fab2nfrg180723" --l3-isolation-domain-name "example-l3domain" --resource-name "example-internalNetwork" --vlan-id 2600 --mtu 1500 --connected-ipv4-subnets "[{prefix:'10.2.0.0/24'}]" --static-route-configuration '{extension:NPB,bfdConfiguration:{multiplier:5,intervalInMilliSeconds:300},ipv4Routes:[{prefix:'10.3.0.0/24',nextHop:['10.5.0.1']},{prefix:'10.4.0.0/24',nextHop:['10.6.0.1']}]}'

Erwartete Ausgabe

{
  "administrativeState": "Enabled",
  "configurationState": "Succeeded",
  "connectedIPv4Subnets": [
    {
      "prefix": "10.2.0.0/24"
    }
  ],
  "extension": "NoExtension",
  "id": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/l3IsolationDomains/example-l3domain/internalNetworks/example-internalnetwork",
  "isMonitoringEnabled": "True",
  "mtu": 1500,
  "name": "example-internalNetwork",
  "provisioningState": "Succeeded",
  "resourceGroup": "ResourceGroupName",
  "staticRouteConfiguration": {
    "bfdConfiguration": {
      "administrativeState": "Disabled",
      "intervalInMilliSeconds": 300,
      "multiplier": 5
    },
    "extension": "NoExtension",
    "ipv4Routes": [
      {
        "nextHop": [
          "10.5.0.1"
        ],
        "prefix": "10.3.0.0/24"
      },
      {
        "nextHop": [
          "10.6.0.1"
        ],
        "prefix": "10.4.0.0/24"
      }
    ]
  },
  "systemData": {
    "createdAt": "2023-XX-XXT13:46:26.394343+00:00",
    "createdBy": "email@example.com",
    "createdByType": "User",
    "lastModifiedAt": "2023-XX-XXT13:46:26.394343+00:00",
    "lastModifiedBy": "email@example.com",
    "lastModifiedByType": "User"
  },
  "type": "microsoft.managednetworkfabric/l3isolationdomains/internalnetworks",
  "vlanId": 2600
}

Erstellen eines internen Netzwerks mit IPv6

az networkfabric internalnetwork create --resource-group "fab2nfrg180723" --l3-isolation-domain-name "example-l3domain" --resource-name "example-internalnetwork" --vlan-id 2800 --connected-ipv6-subnets '[{"prefix":"10:101:1::0/64"}]' --mtu 1500

Erwartete Ausgabe

{
  "administrativeState": "Enabled",
  "configurationState": "Succeeded",
  "connectedIPv6Subnets": [
    {
      "prefix": "10:101:1::0/64"
    }
  ],
  "extension": "NoExtension",
  "id": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/l3IsolationDomains/l3domain2/internalNetworks/example-internalnetwork",
  "isMonitoringEnabled": "True",
  "mtu": 1500,
  "name": "example-internalnetwork",
  "provisioningState": "Succeeded",
  "resourceGroup": "ResourceGroupName",
  "systemData": {
    "createdAt": "2023-XX-XXT10:34:33.933814+00:00",
    "createdBy": "email@example.com",
    "createdByType": "User",
    "lastModifiedAt": "2023-XX-XXT10:34:33.933814+00:00",
    "lastModifiedBy": "email@example.com",
    "lastModifiedByType": "User"
  },
  "type": "microsoft.managednetworkfabric/l3isolationdomains/internalnetworks",
  "vlanId": 2800
}

Erstellen externer Netzwerke

Externe Netzwerke ermöglichen Workloads, über eine Layer 3-Konnektivität mit Ihrem Anbieter-Edge zu verfügen. Auch ermöglichen sie Workloads die Interaktion mit externen Diensten wie Firewalls und DNS. Sie benötigen das Fabric-ASN (erstellt während der Netzwerk fabric-Erstellung), um externe Netzwerke zu erstellen.

Die Befehle zum Erstellen eines externen Netzwerks mithilfe von Azure CLI enthalten die folgenden Parameter.

Parameter Description Example Erforderlich
PeeringOption Peering unter Verwendung von entweder OptionA oder OptionB. Mögliche Werte OptionA und OptionB OptionB Richtig
OptionBEigenschaften Konfiguration der OptionB-Eigenschaften. So geben Sie "exportIPv4/IPv6RouteTargets" oder "importIPv4/IPv6RouteTargets" an "exportIpv4/Ipv6RouteTargets": ["1234:1234"]}}
OptionenAProperties Konfiguration von OptionA-Eigenschaften. Bitte beziehen Sie sich auf das Beispiel "OptionA" im folgenden Abschnitt.
extern Dies ist ein optionaler Parameter für die Eingabe von MPLS Option 10 (B)-Konnektivität mit externen Netzwerken über Anbieter-Edgegeräte. Mit dieser Option kann ein Benutzer Ziele für den Import und Export von Routen eingeben, wie im Beispiel gezeigt

Für Option A müssen Sie ein externes Netzwerk erstellen, bevor Sie die L3-Isolationsdomäne aktivieren. Ein externes Netzwerk ist von internem Netzwerk abhängig, sodass ein externes Netzwerk nicht ohne ein internes Netzwerk aktiviert werden kann. Der Vlan-ID-Wert sollte zwischen 501 und 4095 sein.

Erstellen eines externen Netzwerks mithilfe von Option B

az networkfabric externalnetwork create --resource-group "ResourceGroupName" --l3domain "examplel3-externalnetwork" --resource-name "examplel3-externalnetwork" --peering-option "OptionB" --option-b-properties "{routeTargets:{exportIpv4RouteTargets:['65045:2001'],importIpv4RouteTargets:['65045:2001']}}"

Erwartete Ausgabe


{
  "administrativeState": "Enabled",
  "id": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/l3IsolationDomains/example-l3domain/externalNetworks/examplel3-externalnetwork",
  "name": "examplel3-externalnetwork",
  "optionBProperties": {
    "exportRouteTargets": [
      "65045:2001"
    ],
    "importRouteTargets": [
      "65045:2001"
    ],
    "routeTargets": {
      "exportIpv4RouteTargets": [
        "65045:2001"
      ],
      "importIpv4RouteTargets": [
        "65045:2001"
      ]
    }
  },
  "peeringOption": "OptionB",
  "provisioningState": "Succeeded",
  "resourceGroup": "ResourceGroupName",
  "systemData": {
    "createdAt": "2023-XX-XXT15:45:31.938216+00:00",
    "createdBy": "email@address.com",
    "createdByType": "User",
    "lastModifiedAt": "2023-XX-XXT15:45:31.938216+00:00",
    "lastModifiedBy": "email@address.com",
    "lastModifiedByType": "User"
  },
  "type": "microsoft.managednetworkfabric/l3isolationdomains/externalnetworks"
}

Erstellen eines externen Netzwerks mit Option A

az networkfabric externalnetwork create --resource-group "ResourceGroupName" --l3domain "example-l3domain" --resource-name "example-externalipv4network" --peering-option "OptionA" --option-a-properties '{"peerASN": 65026,"vlanId": 2423, "mtu": 1500, "primaryIpv4Prefix": "10.18.0.148/30", "secondaryIpv4Prefix": "10.18.0.152/30"}'

Erwartete Ausgabe

{
  "administrativeState": "Enabled",
  "id": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/l3IsolationDomains/example-l3domain/externalNetworks/example-externalipv4network",
  "name": "example-externalipv4network",
  "optionAProperties": {
    "fabricASN": 65050,
    "mtu": 1500,
    "peerASN": 65026,
    "primaryIpv4Prefix": "10.21.0.148/30",
    "secondaryIpv4Prefix": "10.21.0.152/30",
    "vlanId": 2423
  },
  "peeringOption": "OptionA",
  "provisioningState": "Succeeded",
  "resourceGroup": "ResourceGroupName",
  "systemData": {
    "createdAt": "2023-07-19T09:54:00.4244793Z",
    "createdAt": "2023-XX-XXT07:23:54.396679+00:00", 
    "createdBy": "email@address.com",
    "lastModifiedAt": "2023-XX-XX1T07:23:54.396679+00:00", 
    "lastModifiedBy": "email@address.com",
    "lastModifiedByType": "User"
  },
  "type": "microsoft.managednetworkfabric/l3isolationdomains/externalnetworks"
}

Erstellung eines externen Netzwerks mithilfe von IPv6

az networkfabric externalnetwork create --resource-group "ResourceGroupName" --l3domain "example-l3domain" --resource-name "example-externalipv6network" --peering-option "OptionA" --option-a-properties '{"peerASN": 65026,"vlanId": 2423, "mtu": 1500, "primaryIpv6Prefix": "fda0:d59c:da16::/127", "secondaryIpv6Prefix": "fda0:d59c:da17::/127"}'

Die unterstützte primäre und sekundäre IPv6-Präfixgröße lautet "/127".

Erwartete Ausgabe

{
  "administrativeState": "Enabled",
  "id": "/subscriptions//xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/l3IsolationDomains/example-l3domain/externalNetworks/example-externalipv6network",
  "name": "example-externalipv6network",
  "optionAProperties": {
    "fabricASN": 65050,
    "mtu": 1500,
    "peerASN": 65026,
    "primaryIpv6Prefix": "fda0:d59c:da16::/127",
    "secondaryIpv6Prefix": "fda0:d59c:da17::/127",
    "vlanId": 2423
  },
  "peeringOption": "OptionA",
  "provisioningState": "Succeeded",
  "resourceGroup": "ResourceGroupName",
  "systemData": {
    "createdAt": "2022-XX-XXT07:52:26.366069+00:00",
    "createdBy": "email@address.com",
    "createdByType": "User",
    "lastModifiedAt": "2022-XX-XXT07:52:26.366069+00:00",
    "lastModifiedBy": "email@address.com",
    "lastModifiedByType": "User"
  },
  "type": "microsoft.managednetworkfabric/l3isolationdomains/externalnetworks"
}

Aktivieren einer L2-Isolationsdomäne

az networkfabric l2domain update-administrative-state --resource-group "ResourceGroupName" --resource-name "l2HAnetwork" --state Enable 

Aktivieren einer L3-Isolationsdomäne

Verwenden Sie diesen Befehl, um eine nicht vertrauenswürdige L3-Isolationsdomäne zu aktivieren:

az networkfabric l3domain update-admin-state --resource-group "ResourceGroupName" --resource-name "l3untrust" --state Enable 

Verwenden Sie diesen Befehl, um eine vertrauenswürdige L3-Isolationsdomäne zu aktivieren:

az networkfabric l3domain update-admin-state --resource-group "ResourceGroupName" --resource-name "l3trust" --state Enable 

Verwenden Sie diesen Befehl, um eine L3-Isolationsdomäne für die Verwaltung zu aktivieren:

az networkfabric l3domain update-admin-state --resource-group "ResourceGroupName" --resource-name "l3mgmt" --state Enable