Capacidade

Gerenciamento de Route Table

Um appliance, um mundo de roteamento separado para cada tenant.

O TR7 ADC não comprime as decisões de roteamento em uma única tabela global. Cada Route Table do TR7 roda de forma independente com suas próprias interfaces, IPs, rotas, gateways, regras de segurança e fluxos de serviço. Isso permite que diferentes tenants, diferentes segmentos de rede ou diferentes ambientes compartilhem o mesmo appliance sem mistura. O modelo é indispensável quando blocos de IP se sobrepõem, implantações multi-tenant estão envolvidas, links WAN redundantes são necessários ou uma topologia híbrida de data center deve ser mantida. O Tenant A pode usar 10.0.0.0/8 enquanto o Tenant B usa o mesmo bloco — a separação de Route Table garante que o tráfego seja processado no contexto correto. Rotas estáticas, roteamento dinâmico, monitoramento de gateway e roteamento baseado em política convergem todos no mesmo modelo de gerenciamento. Um serviço pode escutar em uma Route Table e encaminhar tráfego para um backend por uma Route Table completamente diferente. Isso permite ao TR7 elevar tráfego de qualquer zona de rede e entregá-lo a outra com controle total. Para o operador o resultado é direto: sem roteador separado, sem VM de roteamento dedicada, sem scripts e sem cadeia de operação fragmentada. Comportamento de roteamento distinto para cada tenant, serviço e caminho de tráfego é governado a partir de um único painel.

16
Daemons de protocolo de roteamento dinâmico: BGP, OSPF, RIP, IS-IS e mais
2
Famílias de IP: route tables IPv4 e IPv6 separadas
4
Métodos de transição de VIP em cluster: apenas VRRP, verificação de link, verificação de gateway, verificação de link+gateway

O modelo de roteamento clássico de ADC é inadequado para redes multi-tenant.

Em produtos ADC clássicos, o gerenciamento de rotas normalmente se baseia em uma única tabela global. Isso é suficiente para implantações pequenas, mas rapidamente atinge seus limites em cenários multi-tenant, multi-departamento, MSP, rede governamental, separação de DMZ/rede interna ou migração de data center.

O primeiro problema é a sobreposição de IP. Diferentes clientes, departamentos ou ambientes podem usar os mesmos blocos de IP privado. Ter dois tenants separados usando 10.0.0.0/8 é muito comum no mundo real. Uma única tabela de rotas global não consegue separar essas duas redes de forma limpa no mesmo appliance.

O segundo problema é a divisão entre roteamento estático e dinâmico em dispositivos separados. Se um roteador aprende rotas via BGP/OSPF enquanto o ADC consulta sua própria tabela estática, metade da decisão de tráfego fica em um dispositivo e a outra metade em outro. Isso prolonga significativamente o debugging — se o ADC está encaminhando corretamente, se o roteador aprendeu a rota certa e de onde vem o caminho de retorno devem ser investigados separadamente.

O terceiro problema é a dependência do gateway padrão. Um gateway pode aparecer fisicamente ativo enquanto é incapaz de alcançar o upstream. A configuração clássica não detecta isso; o tráfego continua sendo enviado para um gateway que parece saudável, mas está na verdade inacessível.

O quarto problema é a necessidade de roteamento baseado em fonte ou em política. Algum tráfego deve sair via WAN1, algum via um túnel VPN, algum tráfego de tenant via um link MPLS dedicado, e alguns serviços via a saída de internet. Se um ADC gerencia isso apenas com uma tabela de rotas global, o operador é forçado a depender de CLI, scripts ou um roteador externo.

O TR7 ADC coloca o modelo de Route Table no núcleo do ADC: cada tenant e zona de rede toma suas próprias decisões de roteamento; rotas estáticas, rotas dinâmicas, monitoramento de gateway e fluxos de serviço são todos gerenciados de um único console.

Nossa abordagem

O TR7 retira o roteamento de uma tabela global — cada zona de rede vive em sua própria Route Table independente.

Isolamento de Route Table do TR7

No TR7, uma Route Table não é meramente uma lista de rotas. É um contexto de rede separado que determina de qual interface o tráfego chega, para qual gateway é encaminhado, por quais regras de segurança passa e qual backend alcança. Esse modelo permite que múltiplas zonas de rede independentes rodem no mesmo appliance, cada uma com seu próprio plano de IP, gateway, rotas estáticas e comportamento de roteamento dinâmico.

Roteamento estático e dinâmico juntos

Rotas estáticas podem ser definidas pela interface do TR7 selecionando a rede de destino, gateway, interface e métrica. Em implantações mais avançadas, protocolos de roteamento dinâmico como BGP, OSPF, RIP e IS-IS também podem rodar no mesmo contexto de Route Table. O tráfego de gerenciamento pode ser fixado via rotas estáticas enquanto o tráfego de produção segue caminhos aprendidos dinamicamente — ambos dentro do mesmo appliance, o mesmo modelo de governança e a mesma visão operacional.

Roteamento baseado em política

O TR7 suporta o direcionamento de tráfego não apenas por IP de destino, mas também por sinais de política. Um fluxo de vService específico pode ir para uma WAN redundante, o tráfego de um tenant específico pode ser direcionado para um link dedicado, e um fluxo marcado pode ser colocado em uma route table diferente. Isso é particularmente valioso para WAN redundante, saída de internet ativo/ativo, separação de link por tenant, seleção de rota por serviço e cenários de trânsito inline.

Monitor de gateway e failover automático

O TR7 pode rastrear se um gateway padrão é genuinamente acessível. Após um número configurado de verificações com falha, o gateway é marcado como não saudável e uma rota alternativa ou gateway alternativo pode ser ativado. Isso é crítico para detectar o cenário de gateway ativo mas upstream inativo. O tráfego nunca é enviado no escuro — o TR7 decide com base na acessibilidade real.

Capacidades

O modelo de Route Table do TR7 reúne todas as capacidades de roteamento necessárias para implantações multi-tenant e topologias de rede complexas.

Roteamento independente por Route Table

Cada Route Table do TR7 toma suas próprias decisões de roteamento. Os mesmos blocos de IP podem ser usados em diferentes Route Tables sem conflito. Isso fornece o isolamento fundamental necessário para ambientes MSP, SaaS, governo, financeiro e multi-cliente.

Gerenciamento de rotas estáticas

Os operadores definem a rede de destino, gateway, métrica e interface diretamente pela interface. As rotas estáticas são usadas principalmente para redes de gerenciamento, links dedicados, caminhos redundantes, separação DMZ/rede interna e segmentos de backend específicos.

Suporte a gateway-on-link

Em algumas configurações de WAN ou ponto a ponto, o IP do gateway pode não aparecer dentro da mesma sub-rede. O TR7 suporta o comportamento gateway-on-link para tais conexões, reduzindo a necessidade de etapas manuais adicionais em links de WAN dedicada, túnel ou provedor de serviço.

Infraestrutura de protocolo de roteamento dinâmico

O TR7 fornece uma infraestrutura capaz de executar protocolos de roteamento dinâmico para equipes de rede avançadas. BGP, OSPF, RIP, IS-IS e protocolos similares podem ser usados no contexto de Route Table. Isso torna o ADC um participante ativo de roteamento no data center ou rede de tenant, em vez de um dispositivo passivo que entende apenas rotas estáticas.

Console de roteamento avançado

Um console dedicado vinculado à Route Table está disponível para gerenciamento avançado de comandos e protocolos no lado de roteamento dinâmico. Definições de vizinhos, inspeção de rotas, estado de protocolo e depuração detalhada são realizados por usuários avançados por meio desta interface. A infraestrutura de roteamento central e o acesso ao console estão presentes; um editor de GUI totalmente baseado em formulários para todo o gerenciamento de vizinhos BGP/OSPF é uma área separada do roadmap.

Roteamento baseado em política

O TR7 permite que tráfego específico seja colocado em comportamento de roteamento diferente. Isso é usado para seleção de rota por serviço, por tenant ou por fluxo marcado. O tráfego de gerenciamento pode sair por um gateway estático enquanto o tráfego de produção segue rotas dinâmicas; o tráfego de tenant específico pode ser colocado em um link VPN enquanto o tráfego de VIP específico é direcionado para uma WAN redundante.

Monitor de gateway

O gateway padrão é verificado em intervalos regulares. Quando as falhas excedem o limite configurado, a rota é marcada como não saudável. Um gateway alternativo ou rota alternativa pode então ser ativado. Essa capacidade examina a acessibilidade real do gateway, não apenas o estado do link.

Failover de gateway padrão

Quando o gateway primário falha, pode ser feita uma transição para um gateway secundário. Isso é usado para redundância de saída de internet, failover de WAN, backup de MPLS, backup de VPN e cenários de gateway intra-data-center redundante.

Delta route sync

O TR7 não reproduz toda a estrutura de roteamento a cada mudança. Rotas adicionadas, editadas e excluídas são diferenciadas e apenas as rotas alteradas são aplicadas. Essa abordagem reduz o risco em sistemas em produção e permite que as mudanças entrem em vigor mais rapidamente.

Suporte a rotas IPv4 e IPv6

O TR7 pode gerenciar estruturas de rotas IPv4 e IPv6 separadamente. Em ambientes dual-stack, ambas as famílias de IP operam juntas sob o mesmo modelo de Route Table.

DNS e gerenciamento de hosts por Route Table

Cada Route Table pode ter suas próprias configurações de resolução de nomes. Isso é útil para DNS por tenant, resolvers internos privados, ambientes de teste isolados e diferentes cenários de domínio interno.

Comportamento de rota com reconhecimento de cluster

Em cenários de cluster HA, qual dispositivo mantém o VIP ativo é importante para a aplicação de rota. O TR7 gerencia a aplicação de rota de acordo com a lógica de dispositivo ativo em alinhamento com o método de transição de VIP em uso: apenas VRRP, verificação de link TR7, verificação de gateway TR7 e verificação de link e gateway TR7.

Fluxo de serviço cross-Route-Table via vService

Um vService pode escutar em uma Route Table e encaminhar tráfego para backends residindo em uma Route Table diferente. Exemplo: o tráfego de internet de entrada é recebido na Route Table da DMZ e encaminhado de forma controlada para o backend na Route Table interna. O mesmo appliance se torna um ponto de trânsito controlado entre zonas de rede.

Roteamento híbrido estático + dinâmico

As rotas de gerenciamento podem ser mantidas fixas enquanto o tráfego de produção flui ao longo de rotas aprendidas dinamicamente. Os valores de métrica definem a prioridade. O operador bloqueia caminhos críticos como estáticos e delega segmentos de rede variáveis a protocolos dinâmicos.

Profundidade operacional

O modelo de Route Table vai além da criação de regras — também abrange ordenação de aplicação, limites do monitor de gateway, ciclo de vida de roteamento dinâmico e tratamento de falhas.

01

Modelo de entrada de rota

Cada rota é definida pelos seguintes campos principais: rede de destino, gateway, interface, métrica, comportamento gateway-on-link e a Route Table associada. Essa estrutura é suficiente tanto para rotas estáticas simples quanto para cenários complexos de multi-gateway.

02

Ordenação de aplicação

A aplicação de rota depende do estado de interface e IP. O TR7 aplica primeiro as mudanças de interface e IP, depois ativa as mudanças de rota. Essa ordenação elimina uma classe de erros onde uma rota está presente, mas a interface ainda não está pronta.

03

Limites do monitor de gateway

O monitor de gateway verifica em intervalos definidos. Após um número de falhas consecutivas, o gateway é considerado não saudável; após um número de sucessos consecutivos, é considerado saudável novamente. Essa abordagem de rise/fall evita que flutuações transitórias acionem flaps de rota.

04

Ciclo de vida de roteamento dinâmico

A infraestrutura de roteamento dinâmico roda dentro do contexto de Route Table. Os serviços de protocolo relevantes são iniciados, os arquivos de configuração são gerados, o console de protocolo é preparado e o processo de aprendizado de rotas é vinculado à Route Table relevante.

05

Lógica de rollback em falhas de rota

Se uma rota não puder ser aplicada, o TR7 avalia a falha de forma isolada. Rotas aplicadas com sucesso são preservadas e o erro para a rota problemática é apresentado. Isso evita que uma única rota inválida corrompa toda a estrutura de roteamento.

06

Relacionamento entre Route Table e Firewall

O isolamento de Route Table ganha pleno significado quando combinado com isolamento de firewall. As rotas de um tenant nunca se misturam com as regras de firewall de outro tenant. O tráfego não apenas atravessa a Route Table correta — também passa pela política de segurança correta.

07

Relacionamento entre Route Table e vService

Um IP de frontend de vService pode escutar dentro de uma Route Table específica. O lado do backend pode ser alcançado por uma Route Table diferente. Isso transforma o ADC de um dispositivo que simplesmente encaminha o tráfego de entrada para um backend próximo em um gateway de serviço controlado entre zonas de rede.

08

Limite de GUI de roteamento dinâmico

O motor de roteamento dinâmico e o acesso ao console estão disponíveis. No entanto, gerenciar todos os vizinhos, filtros, listas de prefixo e route maps inteiramente por meio de uma GUI baseada em formulários é uma área separada do roadmap. Equipes de rede avançadas realizam o gerenciamento detalhado por meio do console de protocolo.

Quando usar

Roteamento multi-tenant em MSP

Um MSP executa muitos clientes no mesmo appliance TR7. O Cliente A e o Cliente B usam os mesmos blocos de IP. Cada cliente é isolado em sua própria Route Table do TR7; rotas, DNS, regras de firewall e fluxos de serviço nunca conflitam.

Trânsito DMZ para backend interno

O tráfego de internet é recebido na Route Table da DMZ. Depois que o TR7 aplica o WAAP e as políticas de acesso, o tráfego é encaminhado para o backend na Route Table interna. O plano de IP do backend nunca é exposto ao mundo externo.

WAN redundante e roteamento baseado em fonte

Alguns serviços saem pela WAN primária, alguns tenants pela WAN redundante, e alguns serviços de gerenciamento por um link dedicado. O roteamento baseado em política do TR7 seleciona um caminho diferente para cada classe de tráfego.

Integração BGP com o data center

O TR7 pode aprender rotas dinamicamente de roteadores de borda. Quando novos segmentos de rede são adicionados, as rotas estáticas não precisam mais ser escritas manualmente. A equipe de rede anuncia as rotas e o TR7 usa os caminhos atuais na Route Table relevante.

Adicionar o ADC a uma área OSPF

Se a rede interna existente executa OSPF, o TR7 pode ingressar nessa topologia dentro da Route Table relevante. As redes de serviço internas são aprendidas automaticamente e o gerenciamento de rotas é centralizado.

Failover de gateway padrão

O gateway primário torna-se inacessível. O monitor de gateway detecta a falha e o tráfego é movido para o gateway alternativo. O operador não precisa fazer mudanças manuais de rota.

Perguntas frequentes

Dois tenants usando o mesmo bloco de IP podem rodar no mesmo appliance TR7?
Sim. No TR7, cada Route Table roda em seu próprio contexto de rede independente. Mesmo que dois tenants usem o bloco 10.0.0.0/8, cada um é isolado em sua própria Route Table e as decisões de rota, DNS e firewall nunca conflitam.
Rotas estáticas e dinâmicas podem coexistir na mesma Route Table?
Sim. O TR7 executa rotas estáticas e protocolos de roteamento dinâmico no mesmo contexto de Route Table. O tráfego de gerenciamento pode ser fixado estaticamente enquanto o tráfego de produção segue rotas aprendidas via BGP, OSPF ou outro protocolo. Os valores de métrica controlam a ordem de prioridade.
A configuração de BGP e OSPF é feita diretamente pela interface?
A infraestrutura de roteamento dinâmico e o console de protocolo estão disponíveis. As configurações de BGP, OSPF e outros protocolos são atualmente gerenciadas pelo console de protocolo. Um editor de GUI totalmente baseado em formulários para todo o gerenciamento de vizinhos, filtros e route-maps é uma área separada do roadmap.
Como o monitoramento de gateway funciona e quando o failover é acionado?
O TR7 monitora o gateway padrão por meio de verificações de ping regulares. Após um número configurado de falhas consecutivas, o gateway é marcado como não saudável e uma rota ou gateway alternativo é ativado. Os limites de rise/fall evitam que flutuações transitórias acionem flaps de rota desnecessários.
Um vService pode encaminhar tráfego para um backend em uma Route Table diferente da que escuta?
Sim. Este é um dos pontos mais fortes da flexibilidade de topologia do TR7. Por exemplo, o tráfego de internet de entrada recebido na Route Table da DMZ pode ser encaminhado de forma controlada para o backend residindo na Route Table interna. O mesmo appliance atua como um gateway de trânsito controlado entre zonas de rede.
O isolamento de Route Table requer uma licença adicional?
Não. O isolamento de Route Table é uma parte nativa do modelo de rede do TR7 e não requer SKU separado ou licença adicional. Cada namespace roda em sua própria Route Table — isso se aplica em toda a plataforma.

Roteamento independente por tenant — gerenciado de um único console

Blocos de IP sobrepostos, roteamento dinâmico estático + BGP/OSPF e monitoramento de gateway. Vamos percorrer uma configuração ao vivo na sua própria topologia de rede.