プライベート ネットワークをプロビジョニングし、オンプレミスのデータセンターに必要に応じて接続するために使用する Azure ネットワーク サービス。
Azure拡張ネットワークに関するトラブルシューティング
【全体構成】
・AWS ⇔ Azure 間で L2 延伸(Azure Extended Network)を検証中
・拠点間は Site-to-Site VPN で接続(外側IPの疎通は双方向でOK)
・AWS側のアプライアンスではネスト仮想化を有効化し、Hyper-V上に作成したVMを延伸元VMとして使用
・Azure上のVMを延伸先VMとして使用し、AWS側Hyper-V VMとAzure側VMの間でL2延伸および同一セグメント通信を検証
【AWS側】
・アプライアンスOS:Windows Server 2022
・役割:Extended Network Gateway(オンプレ相当)
【Azure側】
・アプライアンスOS:Windows Server 2022
・役割:Extended Network Gateway(Azure側)
【Agent】
・ExtendedNwAgent バージョン:10.0.19645.1023
・入手元:Azure Artifacts(更新日 2024年)
【WAC】
・バージョン:2410
・Extended Network 拡張機能(msft.sme.subnet-stretch)を導入し、WAC上では利用可能
【現在の到達性(切り分け済み)】
・S2S VPN 経由の外側IP到達性:双方向OK
・SG、NSG、OSのファイアウォールで必要通信は許可済み
・ExternalスイッチとExtendedスイッチは、それぞれ別のNICに接続
・ExtNwAgent サービスは両側でRunning
・AWS側の延伸元VMからAzure側の延伸先VMへの通信は失敗
・延伸対象VM間でPingを実行しても、対応するVXLANパケットをGatewayのExternal側パケットキャプチャで確認できない
■ 質問1 Extended Network のサポート状況
公式に「Azure Extended Network 拡張機能は、Windows Admin Center バージョン 2410 の拡張機能フィードでは現在使用できません」と記載があります。
現状、上記から拡張機能を入手し、WAC上では拡張機能を利用できていますが、Extended Network 機能自体は正常に動作していません。
・この記載がある中で、上記フィードから拡張機能を入手して利用することは可能でしょうか?
・Agent バージョン 10.0.19645.1023(Azure Artifacts / 更新日2024年)はGA(正式サポート版)でしょうか?
■ 質問2 診断REST APIと設定ファイル(.json)の位置づけ
ExtNwAgent がローカルに診断用REST APIを公開していることを確認しました。
・この診断APIは公式にドキュメント化・サポートされているものですか?
また、Agent側の C:\Program Files\Extended Network Agent\ 配下に.json ファイルが生成されますが、これは Agent が読み込む設定ファイルという認識で合っていますか?
現在、WACから Extended Network を有効化し、オンプレとAzure側のIPをWAC上で手動設定したのみですが、.json には オンプレ/Azure側のIPが反映されていません。
一方、REST APIで設定値を確認すると、 オンプレ/Azure側のIPが正しく設定されています。
・REST APIで設定が反映されていればローカルの.jsonは気にしなくて問題ないですか?
・オンプレ側の"discoveredIpAddresses"にオンプレ側の延伸元にあるVMのIPが表示されないですが、これは以上ですか?
・.json はユーザー側で手動編集して設定を変更すべきですか?
・手動編集した場合、設定反映のための再起動は「WACからの操作」と「Agentのrestartコマンド」のどちらが適切ですか?
■ 質問3 内部NICの Forwarding 設定
以下のコマンドで確認できる vEthernet 系インターフェイスのForwarding は、Enabled にする必要がありますか?
(公式ドキュメントに手順としての記載が見当たりません)
Get-NetIPInterface -AddressFamily IPv4 |
Where-Object InterfaceAlias -Like 'vEthernet*' |
Format-Table InterfaceAlias,Forwarding,ConnectionState,InterfaceMetric
■ 質問4:VFP Switch Extension有効時の通信および転送処理について
AWS側Extended Network GatewayのExtendedスイッチにおいて、Microsoft Azure VFP Switch Extensionが有効な状態では、GatewayのホストOSとExtendedスイッチ配下のHyper-V VMとの間で通信できません。
一方、VFP拡張機能を無効化すると、GatewayのホストOSから配下のHyper-V VMへ通信できることを確認しています。
この結果から、VFP拡張機能が有効な状態で適用されるフィルタリング、転送ポリシー、またはポートの分離処理が、ホストOSと配下VMとの通信に影響している可能性を疑っています。
ただし、VFP拡張機能はExtended Networkにおけるパケット処理、ポリシー適用およびVXLANカプセル化に必要なコンポーネントであり、通常運用では無効化すべきではないと認識しています。
・Extended Networkにおいて、VFPは延伸対象VMのEthernetフレームに対するフィルタリング、転送先の決定、およびVXLANカプセル化・カプセル化解除を実行するという理解で正しいでしょうか?
・VFP拡張機能が有効な状態で、GatewayのホストOSとExtendedスイッチ配下のHyper-V VMとの間で直接通信できないことは、Extended Networkの仕様でしょうか?
・VFPにExtended Network用のポリシーが正しく適用されていることを確認するための、サポート対象のコマンドまたは診断方法はありますか?
・VFPのポート、レイヤー、ルール、フロー、カウンターおよびパケットのドロップ理由を確認する方法をご教示ください
・正常なVXLAN転送を実現するために、確認または修正すべき設定項目をご教示ください。
■ 質問5:Extended Network有効化後のVXLAN通信について
Extended Network有効化時に、オンプレミス側GatewayからAzure側GatewayへUDP/4789が送信されます。
当該パケットはWireshark上でVXLANとして解析されますが、延伸対象VM間の通信ではなく、Extended Network有効化時に自動的に発生した通信です。
このパケットに対し、Azure側GatewayはICMP Port Unreachableを返します。
また、Azure側からオンプレミス側へUDP/4789が送信されますが、UDPペイロードは1バイトのみで、WiresharkではMalformed VXLANと表示されます。
一方、Extended Network有効化後に延伸元VMから延伸先VMへPingを実行しても、対象のARPまたはICMPに対応するVXLANパケットをGatewayのExternal側で確認できません。
・Extended Network有効化後に発生するUPD4789の通信はどのような仕様の通信なのでしょうか?
・Azure側が当該通信にICMP Port Unreachableを返すことは正常な動作でしょうか?
・Azure側がUDPペイロード1バイトのUDP/4789を送信することは仕様でしょうか?
・延伸対象VM間でPingした場合、ARPおよびICMPはVXLANへカプセル化され、GatewayのExternal側でUDP/4789として確認できる認識で正しいでしょうか?
・Extended Network有効化時の制御通信は確認できるものの、実VM通信に対応するVXLANが生成されない場合、どの設定やログを確認すべきでしょうか?
現時点では、以下の可能性を疑っています。
「WACから入力したExtended Networkの構成情報はExtNwAgentに登録されている(APIから確認)。
一方、その構成情報がVFPの転送ポリシーまたはVXLANカプセル化処理に正しく反映されていないと予想。
そのため、延伸元VMから送信されたARPまたはICMPが、External側でUDP/4789のVXLANパケットとして出力されていない。」
ただし、VFPへのポリシー適用状態を確認する正式な方法が分からないため、この推測が正しいかどうかを判断できていません。
こちらの質問へ回答いただければ幸いです。
よろしくお願いいたします。
<モデレーター注>
この質問スレッドは、スパムフィルターにより削除されていましたがスレッドを復元させて頂きました。
しかし、複数質問になっているのでスレッドはロックさせて頂きました。
Azure Virtual Network
ロックされた質問。 役に立つかどうかに投票することはできますが、コメントの追加、質問への返信やフォローはできません。