Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Die Isolationsdomänen ermöglichen die Kommunikation zwischen Workloads, die in demselben Rack (Intra-Rack-Kommunikation) oder unterschiedlichen Racks (Inter-Rack-Kommunikation) gehostet werden. In diesem Artikel wird beschrieben, wie Sie Ihre Isolationsdomänen Layer 2 und Layer 3 mithilfe der Azure Befehlszeilenschnittstelle (AzureCLI) verwalten können. Sie können den Status von Layer 2- und Layer 3-Isolationsdomänen erstellen, aktualisieren, löschen und überprüfen.
Voraussetzungen
Stellen Sie sicher, dass Netzwerk-Fabric Controller (NFC) und Netzwerk-Fabric erstellt wurden.
Installieren Sie die neueste Version der erforderlichen CLI-Erweiterungen.
Verwenden Sie den folgenden Befehl, um sich bei Ihrem Azure Konto anzumelden und das Abonnement auf Ihre Azure Abonnement-ID festzulegen. Dies sollte die gleiche Abonnement-ID sein, die Sie für alle Ressourcen in einer Azure Operator Nexus Instanz verwenden.
az login
az account set --subscription ********-****-****-****-*********
- Registrierung von Providern für ein verwaltetes Netzwerk-Fabric:
Geben Sie im Azure CLI den Befehl
az provider register --namespace Microsoft.ManagedNetworkFabricein.Überwachen Sie den Registrierungsprozess mithilfe des Befehls
az provider show -n Microsoft.ManagedNetworkFabric -o table.Die Registrierung kann bis zu 10 Minuten dauern. Wenn sie fertig ist,
RegistrationStateändert sich die Ausgabe inRegistered.
Isolationsdomänen werden verwendet, um die Layer 2- oder Layer 3-Konnektivität zwischen Workloads zu aktivieren, die in der Azure Operator Nexus Instanz und externen Netzwerken gehostet werden.
Hinweis
Operator Nexus reserviert VLANs <=500 für die Plattformnutzung, und daher können VLANs in diesem Bereich nicht für Ihre (Mandanten)-Workloadnetzwerke verwendet werden. Sie sollten VLAN-Werte zwischen 501 und 4095 verwenden.
Parameter für die Isolationsdomänenverwaltung
| Parameter | Description | Example | Erforderlich |
|---|---|---|---|
resource-group |
Verwenden Sie einen geeigneten Namen für eine Ressourcengruppe, die speziell für das ISD Ihrer Wahl bestimmt ist. | Ressourcengruppenname | Richtig |
resource-name |
Ressourcenname der l2isolationDomain | Beispiel-L2-Domain | Richtig |
location |
Die Azure Region des Operator Nexus, die während der NFC-Erstellung verwendet wird | eastus | Richtig |
nf-Id |
Netzwerk-Fabric-ID | "/subscriptions/xxxxxx-xx-xxxx-xxxx-xxxxxx/resourceGroups/NFresourcegroupname/providers/Microsoft. ManagedNetworkFabric/NetworkFabrics/NFname" | Richtig |
Vlan-id |
VLAN-Bezeichnerwert. VLANs 1-500 sind reserviert und können nicht verwendet werden. Der VLAN-Bezeichnerwert kann nach der Angabe nicht mehr geändert werden. Die Isolationsdomäne muss gelöscht und neu erstellt werden, wenn der VLAN-Bezeichnerwert geändert werden muss. Der Bereich liegt zwischen 501 und 4095. | 501 | Richtig |
mtu |
Maximale Übertragungseinheit ist standardmäßig 1500, wenn nicht angegeben | 1500 | |
administrativeState |
Aktivieren/Deaktivieren gibt den administrativen Status der IsolationDomäne an. | Aktivieren | |
subscriptionId |
Ihre Azure-Abonnement-ID für Ihre Operator Nexus-Instanz. | ||
provisioningState |
Gibt den Bereitstellungsstatus an. |
L2-Isolation-Domain
Sie verwenden eine L2-Isolationsdomäne, um Layer 2-Konnektivität zwischen Workloads herzustellen, die auf Operator Nexus-Computeknoten ausgeführt werden.
Erstellen einer L2-Isolationsdomäne
Erstellen Sie eine L2-Isolationsdomäne:
az networkfabric l2domain create \
--resource-group "ResourceGroupName" \
--resource-name "example-l2domain" \
--location "eastus" \
--nf-id "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/NetworkFabrics/NFname" \
--vlan-id 750\
--mtu 1501
Erwartete Ausgabe:
{
"administrativeState": "Disabled",
"id": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/l2IsolationDomains/example-l2domain",
"location": "eastus",
"mtu": 1501,
"name": "example-l2domain",
"networkFabricId": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFresourcegroupname/providers/Microsoft.ManagedNetworkFabric/networkFabrics/NFName",
"provisioningState": "Succeeded",
"resourceGroup": "ResourceGroupName",
"systemData": {
"createdAt": "2023-XX-XXT14:57:59.167177+00:00",
"createdBy": "email@address.com",
"createdByType": "User",
"lastModifiedAt": "2023-XX-XXT14:57:59.167177+00:00",
"lastModifiedBy": "xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxx",
"lastModifiedByType": "Application"
},
"type": "microsoft.managednetworkfabric/l2isolationdomains",
"vlanId": 750
}
L2-Isolationsdomänen anzeigen
Dieser Befehl zeigt Details zu L2-Isolationsdomänen, einschließlich ihrer administrativen Zustände:
az networkfabric l2domain show --resource-group "ResourceGroupName" --resource-name "example-l2domain"
Erwartete Ausgabe
{
"administrativeState": "Disabled",
"id": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/l2IsolationDomains/example-l2domain",
"location": "eastus",
"mtu": 1501,
"name": "example-l2domain",
"networkFabricId": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/networkFabrics/NFName",
"provisioningState": "Succeeded",
"resourceGroup": "ResourceGroupName",
"systemData": {
"createdAt": "2023-XX-XXT14:57:59.167177+00:00",
"createdBy": "email@address.com",
"createdByType": "User",
"lastModifiedAt": "2023-XX-XXT14:57:59.167177+00:00",
"lastModifiedBy": "d1bd24c7-b27f-477e-86dd-939e1078890",
"lastModifiedByType": "Application"
},
"type": "microsoft.managednetworkfabric/l2isolationdomains",
"vlanId": 750
}
Alle L2-Isolationsdomänen auflisten
Dieser Befehl listet alle l2-Isolationsdomänen auf, die in der Ressourcengruppe verfügbar sind.
az networkfabric l2domain list --resource-group "ResourceGroupName"
Erwartete Ausgabe
{
"administrativeState": "Enabled",
"id": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/l2IsolationDomains/example-l2domain",
"location": "eastus",
"mtu": 1501,
"name": "example-l2domain",
"networkFabricId": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxxxxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/networkFabrics/NFName",
"provisioningState": "Succeeded",
"resourceGroup": "ResourceGroupName",
"systemData": {
"createdAt": "2022-XX-XXT22:26:33.065672+00:00",
"createdBy": "email@address.com",
"createdByType": "User",
"lastModifiedAt": "2022-XX-XXT14:46:45.753165+00:00",
"lastModifiedBy": "d1bd24c7-b27f-477e-86dd-939e107873d7",
"lastModifiedByType": "Application"
},
"type": "microsoft.managednetworkfabric/l2isolationdomains",
"vlanId": 750
}
Ändern des Administrativen Zustands einer L2-Isolationsdomäne
Sie müssen eine Isolationsdomäne aktivieren, um die Konfiguration an die Netzwerk fabric-Geräte zu übertragen. Verwenden Sie den folgenden Befehl, um den Administratorstatus einer Isolationsdomäne zu ändern:
az networkfabric l2domain update-admin-state --resource-group "ResourceGroupName" --resource-name "example-l2domain" --state Enable/Disable
Erwartete Ausgabe
{
"administrativeState": "Enabled",
"id": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/l2IsolationDomains/example-l2domain",
"location": "eastus",
"mtu": 1501,
"name": "example-l2domain",
"networkFabricId": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/networkFabrics/NFName",
"provisioningState": "Succeeded",
"resourceGroup": "ResourceGroupName",
"systemData": {
"createdAt": "2023-XX-XXT14:57:59.167177+00:00",
"createdBy": "email@address.com",
"createdByType": "User",
"lastModifiedAt": "2023-XX-XXT14:57:59.167177+00:00",
"lastModifiedBy": "d1bd24c7-b27f-477e-86dd-939e107873d7",
"lastModifiedByType": "Application"
},
"type": "microsoft.managednetworkfabric/l2isolationdomains",
"vlanId": 501
}
L2-Isolationsdomäne löschen
Verwenden Sie diesen Befehl, um eine L2-Isolationsdomäne zu löschen:
az networkfabric l2domain delete --resource-group "ResourceGroupName" --resource-name "example-l2domain"
Erwartete Ausgabe:
Please use show or list command to validate that isolation-domain is deleted. Deleted resources will not appear in result
Konfigurieren der L3-Isolationsdomäne
Eine Layer 3-Isolationsdomäne ermöglicht layer 3-Konnektivität zwischen Workloads, die auf Operator Nexus-Computeknoten ausgeführt werden. Die L3-Isolationsdomäne ermöglicht es den Workloads, Layer 3-Informationen mit Netzwerk fabric-Geräten auszutauschen.
Die Isolationsdomäne der Ebene 3 verfügt über zwei Komponenten:
- Ein internes Netzwerk definiert die Layer-3-Konnektivität zwischen Netzwerkgeweben, die auf Azure Operator Nexus-Computeknoten ausgeführt werden, und einem optionalen externen Netzwerk. Sie müssen mindestens ein internes Netzwerk erstellen.
- Ein externes Netzwerk bietet verbindungen zwischen dem Internet und internen Netzwerken über Ihre PEs.
Die L3-Isolationsdomäne ermöglicht die Bereitstellung von Workloads, die Dienst-IPs über BGP ankündigen.
Eine L3-Isolationsdomäne verfügt über zwei ASNs:
- Der Fabric ASN bezieht sich auf den ASN der Netzwerkgeräte auf dem Fabric. Die Fabric ASN wurde beim Erstellen der Netzwerk-Fabric angegeben.
- Der Peer ASN bezieht sich auf ASN der Netzwerkfunktionen im Operator Nexus und kann nicht mit Fabric ASN identisch sein.
Der Workflow für eine erfolgreiche Bereitstellung einer L3-Isolationsdomäne lautet wie folgt:
- Erstellen einer L3-Isolationsdomäne
- Erstellen eines oder mehrerer interner Netzwerke
- Aktivieren einer L3-Isolationsdomäne
Wenn Sie Änderungen an der L3-Isolationsdomäne vornehmen möchten, deaktivieren Sie zuerst die L3-Isolationsdomäne (Administrativer Zustand). Aktivieren Sie die L3-Isolationsdomäne (AdministrativeState) erneut, sobald die Änderungen abgeschlossen sind.
- Deaktivieren Sie die L3-Isolationsdomäne.
- Änderungen an der L3-Isolationsdomäne vornehmen
- Erneutes Aktivieren der L3-Isolationsdomäne
Das verfahren zum Anzeigen, Aktivieren/Deaktivieren und Löschen von IPv6-basierten Isolationsdomänen ist identisch mit der Verwendung für IPv4. der VLAN-Bereich zur Erstellung der Isolationsdomäne 501-4095
Die folgenden Parameter stehen zum Konfigurieren von L3-Isolationsdomänen zur Verfügung.
| Parameter | Description | Example | Erforderlich |
|---|---|---|---|
resource-group |
Verwenden Sie einen geeigneten Namen für eine Ressourcengruppe, die speziell für das ISD Ihrer Wahl bestimmt ist. | Ressourcengruppenname | Richtig |
resource-name |
Ressourcenname der l3isolationDomain | Beispiel-l3domain | Richtig |
location |
Die Azure Region des Operator Nexus, die während der NFC-Erstellung verwendet wird | eastus | Richtig |
nf-Id |
Azure subscriptionId, die während der NFC-Erstellung verwendet wird | /subscriptions/xxxxxx-xx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft. ManagedNetworkFabric/NetworkFabrics/NFName" | Richtig |
Die folgenden Parameter für Isolationsdomänen sind optional.
| Parameter | Description | Example | Erforderlich |
|---|---|---|---|
redistributeConnectedSubnet |
Standardwert für "Ankündigen verbundener Subnetze" lautet "True". | Richtig | |
redistributeStaticRoutes |
"Statische Routen ankündigen" können den Wert "true/False" aufweisen. Standardwert ist "False". | Falsch | |
aggregateRouteConfiguration |
Liste der Ipv4- und Ipv6-Routenkonfigurationen | ||
connectedSubnetRoutePolicy |
Routingrichtlinienkonfiguration für IPv4- oder Ipv6 L3 ISD-verbundene Subnetze. Informationen zur Verwendung der richtigen Syntax finden Sie in der Hilfedatei. |
Erstellen einer L3-Isolationsdomäne
Verwenden Sie diesen Befehl, um eine L3-Isolationsdomäne zu erstellen:
az networkfabric l3domain create
--resource-group "ResourceGroupName"
--resource-name "example-l3domain"
--location "eastus"
--nf-id "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/NetworkFabrics/NFName"
Hinweis
Für mpLS Option 10 (B)-Konnektivität mit externen Netzwerken über PE-Geräte können Sie Optionsparameter (B) angeben, während Sie eine Isolationsdomäne erstellen.
Erwartete Ausgabe
{
"administrativeState": "Disabled",
"configurationState": "Succeeded",
"id": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/l3IsolationDomains/example-l3domain",
"location": "eastus",
"name": "example-l3domain",
"networkFabricId": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/networkFabrics/NFName",
"provisioningState": "Succeeded",
"redistributeConnectedSubnets": "True",
"redistributeStaticRoutes": "False",
"resourceGroup": "ResourceGroupName",
"systemData": {
"createdAt": "2022-XX-XXT06:23:43.372461+00:00",
"createdBy": "email@example.com",
"createdByType": "User",
"lastModifiedAt": "2023-XX-XXT09:40:38.815959+00:00",
"lastModifiedBy": "d1bd24c7-b27f-477e-86dd-939e10787367",
"lastModifiedByType": "Application"
},
"type": "microsoft.managednetworkfabric/l3isolationdomains"
}
Erstellen einer nicht vertrauenswürdigen L3-Isolationsdomäne
az networkfabric l3domain create --resource-group "ResourceGroupName" --resource-name "l3untrust" --location "eastus" --nf-id "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/networkFabrics/NFName"
Erstellen einer vertrauenswürdigen L3-Isolationsdomäne
az networkfabric l3domain create --resource-group "ResourceGroupName" --resource-name "l3trust" --location "eastus" --nf-id "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/networkFabrics/NFName"
Erstellen einer L3-Isolationsdomäne für die Verwaltung
az networkfabric l3domain create --resource-group "ResourceGroupName" --resource-name "l3mgmt" --location "eastus" --nf-id "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/networkFabrics/NFName"
L3-Isolationsdomänen anzeigen
Sie können die L3-Isolationsdomänendetails und den Administrativen Zustand abrufen.
az networkfabric l3domain show --resource-group "ResourceGroupName" --resource-name "example-l3domain"
Erwartete Ausgabe
{
"administrativeState": "Disabled",
"configurationState": "Succeeded",
"id": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/l3IsolationDomains/example-l3domain",
"location": "eastus",
"name": "example-l3domain",
"networkFabricId": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/networkFabrics/NFName",
"provisioningState": "Succeeded",
"redistributeConnectedSubnets": "True",
"redistributeStaticRoutes": "False",
"resourceGroup": "2023-XX-XXT09:40:38.815959+00:00",
"systemData": {
"createdAt": "2023-XX-XXT09:40:38.815959+00:00",
"createdBy": "email@example.com",
"createdByType": "User",
"lastModifiedAt": "2023-XX-XXT09:40:46.923037+00:00",
"lastModifiedBy": "d1bd24c7-b27f-477e-86dd-939e10787456",
"lastModifiedByType": "Application"
},
"type": "microsoft.managednetworkfabric/l3isolationdomains"
}
Alle L3-Isolationsdomänen auflisten
Verwenden Sie diesen Befehl, um eine Liste aller L3-Isolationsdomänen abzurufen, die in einer Ressourcengruppe verfügbar sind:
az networkfabric l3domain list --resource-group "ResourceGroupName"
Erwartete Ausgabe
{
"administrativeState": "Disabled",
"configurationState": "Succeeded",
"id": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/l3IsolationDomains/example-l3domain",
"location": "eastus",
"name": "example-l3domain",
"networkFabricId": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/networkFabrics/NFName",
"provisioningState": "Succeeded",
"redistributeConnectedSubnets": "True",
"redistributeStaticRoutes": "False",
"resourceGroup": "ResourceGroupName",
"systemData": {
"createdAt": "2023-XX-XXT09:40:38.815959+00:00",
"createdBy": "email@example.com",
"createdByType": "User",
"lastModifiedAt": "2023-XX-XXT09:40:46.923037+00:00",
"lastModifiedBy": "d1bd24c7-b27f-477e-86dd-939e10787890",
"lastModifiedByType": "Application"
},
"type": "microsoft.managednetworkfabric/l3isolationdomains"
}
Ändern des Administrativen Zustands einer L3-Isolationsdomäne
Verwenden Sie den folgenden Befehl, um den Administratorstatus einer L3-Isolationsdomäne zu aktivieren oder zu deaktivieren:
##Note: Mindestens ein internes Netzwerk sollte verfügbar sein, um den Administrativen Status einer L3-Isolationsdomäne zu ändern.
az networkfabric l3domain update-admin-state --resource-group "ResourceGroupName" --resource-name "example-l3domain" --state Enable/Disable
Erwartete Ausgabe
{
"administrativeState": "Enabled",
"configurationState": "Succeeded",
"id": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/ResourceGroupName/providers/Microsoft.ManagedNetworkFabric/l3IsolationDomains/example-l3domain",
"location": "eastus",
"name": "example-l3domain",
"networkFabricId": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/NFresourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/networkFabrics/NFName",
"provisioningState": "Succeeded",
"redistributeConnectedSubnets": "True",
"redistributeStaticRoutes": "False",
"resourceGroup": "NFResourceGroupName",
"systemData": {
"createdAt": "2023-XX-XXT06:23:43.372461+00:00",
"createdBy": "email@address.com",
"createdByType": "User",
"lastModifiedAt": "2023-XX-XXT06:25:53.240975+00:00",
"lastModifiedBy": "xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxx",
"lastModifiedByType": "Application"
},
"type": "microsoft.managednetworkfabric/l3isolationdomains"
}
Verwenden Sie den az show-Befehl, um zu überprüfen, ob sich der Verwaltungszustand in Enabled geändert hat.
Löschen einer L3-Isolationsdomäne
Verwenden Sie diesen Befehl, um eine L3-Isolationsdomäne zu löschen:
az networkfabric l3domain delete --resource-group "ResourceGroupName" --resource-name "example-l3domain"
Verwenden Sie die show Befehle, list um zu überprüfen, ob die Isolationsdomäne gelöscht wurde.
Internes Netzwerk erstellen
Nachdem Sie eine L3-Isolationsdomäne erfolgreich erstellt haben, besteht der nächste Schritt darin, ein internes Netzwerk zu erstellen. Interne Netzwerke ermöglichen die Inter-Rack- und Intra-Rack-Kommunikation zwischen Workloads durch den Austausch von Routen mit dem Fabric. Eine L3-Isolationsdomäne kann mehrere interne Netzwerke unterstützen, jeweils in einem separaten VLAN.
Das folgende Diagramm stellt eine Beispielnetzwerkfunktion mit drei internen Netzwerken dar: vertrauenswürdig, nicht vertrauenswürdig und verwaltet. Jedes der internen Netzwerke wird in einer eigenen L3-Isolationsdomäne erstellt.
Die IPv4-Präfixe für diese Netzwerke sind:
- Vertrauenswürdiges Netzwerk: 10.151.1.11/24
- Verwaltungsnetzwerk: 10.151.2.11/24
- Nicht vertrauenswürdiges Netzwerk: 10.151.3.11/24
Die folgenden Parameter stehen zum Erstellen interner Netzwerke zur Verfügung.
| Parameter | Description | Example | Erforderlich |
|---|---|---|---|
vlan-Id |
Vlan-Bezeichner mit Bereich von 501 bis 4095 | 1001 | Richtig |
resource-group |
Verwenden Sie den entsprechenden NFC-Ressourcengruppennamen | NFCresourcegroupname | Richtig |
l3-isolation-domain-name |
Ressourcenname der l3isolationDomain | Beispiel-l3domain | Richtig |
location |
Die Azure Region des Operator Nexus, die während der NFC-Erstellung verwendet wird | eastus | Richtig |
Die folgenden Parameter sind optional zum Erstellen interner Netzwerke.
| Parameter | Description | Example | Erforderlich |
|---|---|---|---|
connectedIPv4Subnets |
IPv4-Subnetz, das von den Workloads des HAKS-Clusters verwendet wird | 10.0.0.0/24 | |
connectedIPv6Subnets |
IPv6-Subnetz, das von den Workloads des HAKS-Clusters verwendet wird | 10:101:1::1/64 | |
staticRouteConfiguration |
IPv4/IPv6-Präfix der statischen Route | IPv4 10.0.0.0/24 und Ipv6 10:101:1:1/64 | |
staticRouteConfiguration->extension |
Erweiterungskennzeichnung für die statische Netzwerkroute | NoExtension/NPB | |
bgpConfiguration |
IPv4-Nexthop-Adresse | 10.0.0.0/24 | |
defaultRouteOriginate |
True/False "Ermöglicht den Ursprung der Standardroute, wenn Anzeigenrouten über BGP erfolgen" | Richtig | |
peerASN |
Peer-ASN der Netzwerkfunktion | 65047 | |
allowAS |
Ermöglicht, dass Routen empfangen und verarbeitet werden, auch wenn der Router im AS-Pfad seinen eigenen ASN erkennt. Eingabe als 0 deaktiviert, Mögliche Werte sind 1-10, Standardwert ist 2. | 2 | |
allowASOverride |
AllowAS aktivieren oder deaktivieren | Aktivieren | |
extension |
Erweiterungskennzeichnung für internes Netzwerk | NoExtension/NPB | |
ipv4ListenRangePrefixes |
BGP IPv4-Listenbereich, maximal zulässiger Bereich in /28 | 10.1.0.0/26 | |
ipv6ListenRangePrefixes |
BGP IPv6-Listenbereich, maximal zulässiger Bereich in /127 | 3FFE:FFFF:0:CD30::/127 | |
ipv4ListenRangePrefixes |
BGP IPv4-Listenbereich, maximal zulässiger Bereich in /28 | 10.1.0.0/26 | |
ipv4NeighborAddress |
IPv4-Nachbaradresse | 10.0.0.11 | |
ipv6NeighborAddress |
IPv6-Nachbaradresse | 10:101:1::11 | |
isMonitoringEnabled |
Aktivieren oder deaktivieren Sie die Überwachung im internen Netzwerk | Falsch |
Hinweis
TWAMP Light wird nicht unterstützt auf Arista CE-Geräten in Azure Operator Nexus Network Fabric. Testgeräte oder Hersteller, die TWAMP Light-Anforderungen an das CE-Gerät VLAN-IP ausgeben, erhalten keine Antwort.
Sie müssen ein internes Netzwerk erstellen, bevor Sie eine L3-Isolationsdomäne aktivieren. Mit diesem Befehl wird ein internes Netzwerk mit BGP-Konfiguration und einer angegebenen Peeringadresse erstellt:
az networkfabric internalnetwork create
--resource-group "ResourceGroupName"
--l3-isolation-domain-name "example-l3domain"
--resource-name "example-internalnetwork"
--vlan-id 805
--connected-ipv4-subnets '[{"prefix":"10.1.2.0/24"}]'
--mtu 1500
--bgp-configuration '{"defaultRouteOriginate": "True", "allowAS": 2, "allowASOverride": "Enable", "PeerASN": 65535, "ipv4ListenRangePrefixes": ["10.1.2.0/28"]}'
Erwartetes Ergebnis
{
"administrativeState": "Enabled",
"bgpConfiguration": {
"allowAS": 2,
"allowASOverride": "Enable",
"defaultRouteOriginate": "True",
"fabricASN": 65050,
"ipv4ListenRangePrefixes": [
"10.1.2.0/28"
],
"peerASN": 65535
},
"configurationState": "Succeeded",
"connectedIPv4Subnets": [
{
"prefix": "10.1.2.0/24"
}
],
"extension": "NoExtension",
"id": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/l3IsolationDomains/example-l3domain/internalNetworks/example-internalnetwork",
"isMonitoringEnabled": "True",
"mtu": 1500,
"name": "example-internalnetwork",
"provisioningState": "Succeeded",
"resourceGroup": "ResourceGroupName",
"systemData": {
"createdAt": "2023-XX-XXT04:32:00.8159767Z",
"createdBy": "email@example.com",
"createdByType": "User",
"lastModifiedAt": "2023-XX-XXT04:32:00.8159767Z",
"lastModifiedBy": "email@example.com",
"lastModifiedByType": "User"
},
"type": "microsoft.managednetworkfabric/l3isolationdomains/internalnetworks",
"vlanId": 805
}
Erstellen eines nicht vertrauenswürdigen internen Netzwerks für eine L3-Isolationsdomäne
az networkfabric internalnetwork create --resource-group "ResourceGroupName" --l3-isolation-domain-name l3untrust --resource-name untrustnetwork --location "eastus" --vlan-id 502 --fabric-asn 65048 --peer-asn 65047--connected-i-pv4-subnets prefix="10.151.3.11/24" --mtu 1500
Erstellen eines vertrauenswürdigen internen Netzwerks für eine L3-Isolationsdomäne
az networkfabric internalnetwork create --resource-group "ResourceGroupName" --l3-isolation-domain-name l3trust --resource-name trustnetwork --location "eastus" --vlan-id 503 --fabric-asn 65048 --peer-asn 65047--connected-i-pv4-subnets prefix="10.151.1.11/24" --mtu 1500
Erstellen eines internen Verwaltungsnetzwerks für eine L3-Isolationsdomäne
az networkfabric internalnetwork create --resource-group "ResourceGroupName" --l3-isolation-domain-name l3mgmt --resource-name mgmtnetwork --location "eastus" --vlan-id 504 --fabric-asn 65048 --peer-asn 65047--connected-i-pv4-subnets prefix="10.151.2.11/24" --mtu 1500
Erstellen mehrerer statischer Routen mit einem einzelnen Next-Hop
az networkfabric internalnetwork create --resource-group "fab2nfrg180723" --l3-isolation-domain-name "example-l3domain" --resource-name "example-internalNetwork" --vlan-id 2600 --mtu 1500 --connected-ipv4-subnets "[{prefix:'10.2.0.0/24'}]" --static-route-configuration '{extension:NPB,bfdConfiguration:{multiplier:5,intervalInMilliSeconds:300},ipv4Routes:[{prefix:'10.3.0.0/24',nextHop:['10.5.0.1']},{prefix:'10.4.0.0/24',nextHop:['10.6.0.1']}]}'
Erwartete Ausgabe
{
"administrativeState": "Enabled",
"configurationState": "Succeeded",
"connectedIPv4Subnets": [
{
"prefix": "10.2.0.0/24"
}
],
"extension": "NoExtension",
"id": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/l3IsolationDomains/example-l3domain/internalNetworks/example-internalnetwork",
"isMonitoringEnabled": "True",
"mtu": 1500,
"name": "example-internalNetwork",
"provisioningState": "Succeeded",
"resourceGroup": "ResourceGroupName",
"staticRouteConfiguration": {
"bfdConfiguration": {
"administrativeState": "Disabled",
"intervalInMilliSeconds": 300,
"multiplier": 5
},
"extension": "NoExtension",
"ipv4Routes": [
{
"nextHop": [
"10.5.0.1"
],
"prefix": "10.3.0.0/24"
},
{
"nextHop": [
"10.6.0.1"
],
"prefix": "10.4.0.0/24"
}
]
},
"systemData": {
"createdAt": "2023-XX-XXT13:46:26.394343+00:00",
"createdBy": "email@example.com",
"createdByType": "User",
"lastModifiedAt": "2023-XX-XXT13:46:26.394343+00:00",
"lastModifiedBy": "email@example.com",
"lastModifiedByType": "User"
},
"type": "microsoft.managednetworkfabric/l3isolationdomains/internalnetworks",
"vlanId": 2600
}
Erstellen eines internen Netzwerks mit IPv6
az networkfabric internalnetwork create --resource-group "fab2nfrg180723" --l3-isolation-domain-name "example-l3domain" --resource-name "example-internalnetwork" --vlan-id 2800 --connected-ipv6-subnets '[{"prefix":"10:101:1::0/64"}]' --mtu 1500
Erwartete Ausgabe
{
"administrativeState": "Enabled",
"configurationState": "Succeeded",
"connectedIPv6Subnets": [
{
"prefix": "10:101:1::0/64"
}
],
"extension": "NoExtension",
"id": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/l3IsolationDomains/l3domain2/internalNetworks/example-internalnetwork",
"isMonitoringEnabled": "True",
"mtu": 1500,
"name": "example-internalnetwork",
"provisioningState": "Succeeded",
"resourceGroup": "ResourceGroupName",
"systemData": {
"createdAt": "2023-XX-XXT10:34:33.933814+00:00",
"createdBy": "email@example.com",
"createdByType": "User",
"lastModifiedAt": "2023-XX-XXT10:34:33.933814+00:00",
"lastModifiedBy": "email@example.com",
"lastModifiedByType": "User"
},
"type": "microsoft.managednetworkfabric/l3isolationdomains/internalnetworks",
"vlanId": 2800
}
Erstellen externer Netzwerke
Externe Netzwerke ermöglichen Workloads, über eine Layer 3-Konnektivität mit Ihrem Anbieter-Edge zu verfügen. Auch ermöglichen sie Workloads die Interaktion mit externen Diensten wie Firewalls und DNS. Sie benötigen das Fabric-ASN (erstellt während der Netzwerk fabric-Erstellung), um externe Netzwerke zu erstellen.
Die Befehle zum Erstellen eines externen Netzwerks mithilfe von Azure CLI enthalten die folgenden Parameter.
| Parameter | Description | Example | Erforderlich |
|---|---|---|---|
| PeeringOption | Peering unter Verwendung von entweder OptionA oder OptionB. Mögliche Werte OptionA und OptionB | OptionB | Richtig |
| OptionBEigenschaften | Konfiguration der OptionB-Eigenschaften. So geben Sie "exportIPv4/IPv6RouteTargets" oder "importIPv4/IPv6RouteTargets" an | "exportIpv4/Ipv6RouteTargets": ["1234:1234"]}} | |
| OptionenAProperties | Konfiguration von OptionA-Eigenschaften. Bitte beziehen Sie sich auf das Beispiel "OptionA" im folgenden Abschnitt. | ||
| extern | Dies ist ein optionaler Parameter für die Eingabe von MPLS Option 10 (B)-Konnektivität mit externen Netzwerken über Anbieter-Edgegeräte. Mit dieser Option kann ein Benutzer Ziele für den Import und Export von Routen eingeben, wie im Beispiel gezeigt |
Für Option A müssen Sie ein externes Netzwerk erstellen, bevor Sie die L3-Isolationsdomäne aktivieren. Ein externes Netzwerk ist von internem Netzwerk abhängig, sodass ein externes Netzwerk nicht ohne ein internes Netzwerk aktiviert werden kann. Der Vlan-ID-Wert sollte zwischen 501 und 4095 sein.
Erstellen eines externen Netzwerks mithilfe von Option B
az networkfabric externalnetwork create --resource-group "ResourceGroupName" --l3domain "examplel3-externalnetwork" --resource-name "examplel3-externalnetwork" --peering-option "OptionB" --option-b-properties "{routeTargets:{exportIpv4RouteTargets:['65045:2001'],importIpv4RouteTargets:['65045:2001']}}"
Erwartete Ausgabe
{
"administrativeState": "Enabled",
"id": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/l3IsolationDomains/example-l3domain/externalNetworks/examplel3-externalnetwork",
"name": "examplel3-externalnetwork",
"optionBProperties": {
"exportRouteTargets": [
"65045:2001"
],
"importRouteTargets": [
"65045:2001"
],
"routeTargets": {
"exportIpv4RouteTargets": [
"65045:2001"
],
"importIpv4RouteTargets": [
"65045:2001"
]
}
},
"peeringOption": "OptionB",
"provisioningState": "Succeeded",
"resourceGroup": "ResourceGroupName",
"systemData": {
"createdAt": "2023-XX-XXT15:45:31.938216+00:00",
"createdBy": "email@address.com",
"createdByType": "User",
"lastModifiedAt": "2023-XX-XXT15:45:31.938216+00:00",
"lastModifiedBy": "email@address.com",
"lastModifiedByType": "User"
},
"type": "microsoft.managednetworkfabric/l3isolationdomains/externalnetworks"
}
Erstellen eines externen Netzwerks mit Option A
az networkfabric externalnetwork create --resource-group "ResourceGroupName" --l3domain "example-l3domain" --resource-name "example-externalipv4network" --peering-option "OptionA" --option-a-properties '{"peerASN": 65026,"vlanId": 2423, "mtu": 1500, "primaryIpv4Prefix": "10.18.0.148/30", "secondaryIpv4Prefix": "10.18.0.152/30"}'
Erwartete Ausgabe
{
"administrativeState": "Enabled",
"id": "/subscriptions/xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/l3IsolationDomains/example-l3domain/externalNetworks/example-externalipv4network",
"name": "example-externalipv4network",
"optionAProperties": {
"fabricASN": 65050,
"mtu": 1500,
"peerASN": 65026,
"primaryIpv4Prefix": "10.21.0.148/30",
"secondaryIpv4Prefix": "10.21.0.152/30",
"vlanId": 2423
},
"peeringOption": "OptionA",
"provisioningState": "Succeeded",
"resourceGroup": "ResourceGroupName",
"systemData": {
"createdAt": "2023-07-19T09:54:00.4244793Z",
"createdAt": "2023-XX-XXT07:23:54.396679+00:00",
"createdBy": "email@address.com",
"lastModifiedAt": "2023-XX-XX1T07:23:54.396679+00:00",
"lastModifiedBy": "email@address.com",
"lastModifiedByType": "User"
},
"type": "microsoft.managednetworkfabric/l3isolationdomains/externalnetworks"
}
Erstellung eines externen Netzwerks mithilfe von IPv6
az networkfabric externalnetwork create --resource-group "ResourceGroupName" --l3domain "example-l3domain" --resource-name "example-externalipv6network" --peering-option "OptionA" --option-a-properties '{"peerASN": 65026,"vlanId": 2423, "mtu": 1500, "primaryIpv6Prefix": "fda0:d59c:da16::/127", "secondaryIpv6Prefix": "fda0:d59c:da17::/127"}'
Die unterstützte primäre und sekundäre IPv6-Präfixgröße lautet "/127".
Erwartete Ausgabe
{
"administrativeState": "Enabled",
"id": "/subscriptions//xxxxxx-xxxxxx-xxxx-xxxx-xxxxxx/resourceGroups/NFResourceGroupName/providers/Microsoft.ManagedNetworkFabric/l3IsolationDomains/example-l3domain/externalNetworks/example-externalipv6network",
"name": "example-externalipv6network",
"optionAProperties": {
"fabricASN": 65050,
"mtu": 1500,
"peerASN": 65026,
"primaryIpv6Prefix": "fda0:d59c:da16::/127",
"secondaryIpv6Prefix": "fda0:d59c:da17::/127",
"vlanId": 2423
},
"peeringOption": "OptionA",
"provisioningState": "Succeeded",
"resourceGroup": "ResourceGroupName",
"systemData": {
"createdAt": "2022-XX-XXT07:52:26.366069+00:00",
"createdBy": "email@address.com",
"createdByType": "User",
"lastModifiedAt": "2022-XX-XXT07:52:26.366069+00:00",
"lastModifiedBy": "email@address.com",
"lastModifiedByType": "User"
},
"type": "microsoft.managednetworkfabric/l3isolationdomains/externalnetworks"
}
Aktivieren einer L2-Isolationsdomäne
az networkfabric l2domain update-administrative-state --resource-group "ResourceGroupName" --resource-name "l2HAnetwork" --state Enable
Aktivieren einer L3-Isolationsdomäne
Verwenden Sie diesen Befehl, um eine nicht vertrauenswürdige L3-Isolationsdomäne zu aktivieren:
az networkfabric l3domain update-admin-state --resource-group "ResourceGroupName" --resource-name "l3untrust" --state Enable
Verwenden Sie diesen Befehl, um eine vertrauenswürdige L3-Isolationsdomäne zu aktivieren:
az networkfabric l3domain update-admin-state --resource-group "ResourceGroupName" --resource-name "l3trust" --state Enable
Verwenden Sie diesen Befehl, um eine L3-Isolationsdomäne für die Verwaltung zu aktivieren:
az networkfabric l3domain update-admin-state --resource-group "ResourceGroupName" --resource-name "l3mgmt" --state Enable