Datenverkehr muss einen benutzerdefinierten Pfad verwenden? Erstelle eine Routentabelle
Azure leitet Datenverkehr automatisch innerhalb eines VNets und zum Internet weiter. Dieses Standardverhalten reicht nicht aus, wenn CloudTrips ausdrücklich steuern muss, wohin Datenverkehr aus einem Anwendungssubnetz gesendet wird.
Erstelle eine Routentabelle mit einer benutzerdefinierten Route (UDR). Eine Routentabelle wird einem Subnetz zugeordnet und teilt Azure mit, welcher nächste Hop für ein Ziel verwendet werden soll. Sie erlaubt keinen Datenverkehr wie eine NSG, sondern wählt den Pfad für Datenverkehr aus, den die Sicherheitsregeln bereits zulassen.
Dieser Trip baut auf folgendem Trip auf: Du musst sehen, warum Datenverkehr blockiert wird? Werte effektive NSG-Regeln aus.
Sichere benutzerdefinierte Route planen
CloudTrips reserviert 10.30.0.0/16 für ein zukünftiges Dienstnetzwerk. Das
Anwendungssubnetz darf keinen Datenverkehr dorthin senden, bevor eine
genehmigte Firewall oder Routing-Appliance verfügbar ist.
Verwende:
Route table: rt-cloudtrips-app-test-weu
Associated subnet: vnet-cloudtrips-test-weu/snet-app
Route name: Block-Future-Services
Destination: 10.30.0.0/16
Next hop type: None
Der nächste Hop None verwirft passenden Datenverkehr. Das Ziel liegt außerhalb
des aktuellen VNets 10.20.0.0/16. Deshalb unterbricht diese Route weder die
Kommunikation im vorhandenen VNet noch den normalen Internetzugriff. Eine
Produktionsroute kann None später durch eine funktionsfähige virtuelle
Appliance oder ein Gateway für virtuelle Netzwerke ersetzen.
Routentabelle erstellen
Suche im Azure-Portal nach Route tables, öffne den Dienst und wähle Create.
Konfiguriere:
Subscription: CloudTrips TEST
Resource group: rg-cloudtrips-network-test-weu
Region: West Europe
Name: rt-cloudtrips-app-test-weu
Enable peering routes: Yes
Lasse Peeringrouten aktiviert, damit über zukünftige VNet-Peerings gelernte Routen verfügbar bleiben. CloudTrips hat noch kein Peering, daher ändert diese Einstellung das Ergebnis dieser Übung nicht.
Füge unter Tags hinzu:
Application: CloudTrips
Environment: TEST
Purpose: AppRouting
Wähle Review + create und anschließend Create.

Benutzerdefinierte Route hinzufügen
Öffne rt-cloudtrips-app-test-weu, wähle Settings > Routes und dann
Add.
Konfiguriere:
Route name: Block-Future-Services
Destination type: IP Addresses
Destination IP addresses/CIDR ranges: 10.30.0.0/16
Next hop type: None
Wähle Add.
Azure wählt Routen anhand des spezifischsten passenden Adresspräfixes aus.
Diese Route betrifft daher Ziele innerhalb von 10.30.0.0/16; sie ist keine
allgemeine Internetroute.

Routentabelle dem Subnetz zuordnen
Eine Routentabelle hat keine Wirkung, bis sie einem Subnetz zugeordnet ist.
Suche nach Virtual networks, öffne vnet-cloudtrips-test-weu und wähle
Settings > Subnets. Öffne snet-app und lege fest:
Route table: rt-cloudtrips-app-test-weu
Lasse die vorhandene NSG-Zuordnung unverändert und wähle Save. Eine Routentabelle wird jedem Subnetz zugeordnet, das sie verwenden soll, nicht dem gesamten VNet oder direkt einer NIC.

Zuordnung überprüfen
Öffne Cloud Shell, wähle Bash und führe aus:
az network vnet subnet show \
--resource-group rg-cloudtrips-network-test-weu \
--vnet-name vnet-cloudtrips-test-weu \
--name snet-app \
--query "{Subnet:name,RouteTable:routeTable.id}" \
--output yaml
RouteTable sollte wie folgt enden:
/routeTables/rt-cloudtrips-app-test-weu
Die NSG entscheidet weiterhin, ob Datenverkehr erlaubt ist. Für erlaubten
Datenverkehr bestimmt nun die Routentabelle den nächsten Hop. Datenverkehr von
snet-app zu 10.30.0.0/16 wird verworfen, während vorhandene VNet- und
Internetrouten verfügbar bleiben.