Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье сравниваются основные сетевые службы, которые предлагают Azure и Amazon Web Services (AWS).
Ссылки на статьи, которые сравнивают другие службы AWS и Azure и полное сопоставление служб между AWS и Azure, см. в статье Azure для специалистов ПО AWS.
Azure виртуальные сети и виртуальные частные облака AWS
Виртуальные сети Azure и виртуальные частные облака AWS (VPC) похожи тем, что предоставляют логически определенные и изолированные сетевые пространства в соответствующих облачных платформах. Однако существуют ключевые различия с точки зрения архитектуры, функций и интеграции.
Размещение подсети. В AWS каждая подсеть привязана к одной зоне доступности, поэтому для достижения зональной избыточности требуется создать одну подсеть для каждой зоны доступности. В Azure подсеть — это региональная конструкция, которая охватывает все зоны доступности в регионе. Ресурсы, развернутые в одной подсети, могут находиться в разных зонах доступности и использовать одно и то же подсеть CIDR или адресное пространство. При повторном развертывании или перемещении заданного ресурса в другую зону доступности частный IP-адрес ресурса может или не может быть сохранен в зависимости от типа ресурса и способа повторного развертывания или перемещения.
Модели безопасности. Группы безопасности с отслеживанием состояния (присоединенные к ENIs) с сетевыми списками управления без отслеживания состояния (применены на границе подсети). Azure использует группы безопасности сети с отслеживанием состояния (NSG), которые можно применить на уровне подсети или сетевого адаптера, а также группы безопасности application, которые можно использовать для создания правил NSG с помощью тегов логических рабочих нагрузок вместо диапазонов IP-адресов. Последний подход концептуально похож на группы безопасности AWS, ссылающиеся на другие группы безопасности. Для более глубокой проверки Брандмауэр Azure предоставляет управляемый, с отслеживанием состояния, облачный брандмауэр с фильтрацией полного доменного имени, анализом угроз и необязательной инспекцией IDPS/TLS, аналогично брандмауэру сети AWS.
Вглядываясь. Обе Azure и AWS поддерживают пиринг виртуальной сети или VPC. Обе технологии позволяют более сложный пиринг через Виртуальная глобальная сеть Azure или шлюз транзита AWS.
VPN
VPN типа "сеть — сеть" и Azure VPN Gateway AWS — это надежные решения для подключения локальных сетей к облаку. Они предоставляют аналогичные функции, но есть заметное различие с производительностью. VPN-шлюз обеспечивает более высокую пропускную способность для определенных конфигураций (до 10 Гбит/с), в то время как VPN типа "сеть — сеть" обычно диапазон от 1,25 Гбит/с до 5 Гбит/с на подключение (с помощью ECMP).
Балансировка эластичной нагрузки, Azure Load Balancer и Шлюз приложений Azure
Эквиваленты служб эластичной балансировки нагрузки в Azure:
Load Balancer предоставляет те же возможности сетевого уровня 4, что и Load Balancer сети AWS, что позволяет распределять трафик для нескольких виртуальных машин на уровне сети. Она также предоставляет функционал аварийного переключения.
шлюз Application Gateway обеспечивает маршрутизацию на основе правил на уровне приложений, сравнимую с Load Balancer приложения AWS.
Маршрут 53, Azure DNS и Диспетчер трафика Azure
В службе AWS, Route 53 обеспечивает управление DNS-именами, маршрутизацию трафика на уровне DNS и функции отработки отказа. В Azure две службы обрабатывают следующие задачи:
Azure DNS предоставляет управление доменами и DNS.
Диспетчер трафика предоставляет возможности маршрутизации трафика на уровне DNS, балансировки нагрузки и обеспечения отказоустойчивости.
AWS Direct Connect и Azure ExpressRoute
AWS Direct Connect может связать сеть непосредственно с AWS. Azure предоставляет аналогичные выделенные подключения типа "сеть — сеть" через ExpressRoute. ExpressRoute можно использовать для подключения локальной сети непосредственно к ресурсам Azure с помощью выделенного частного сетевого подключения. Как Azure, так и AWS предлагают VPN-подключения типа "сеть — сеть".
Таблицы маршрутов
Таблицы маршрутов AWS содержат маршруты, которые направляют трафик из подсети или подсети шлюза в место назначения. В Azure соответствующая функция называется определяемыми пользователем маршрутами.
С помощью настраиваемых пользователем маршрутов можно создавать настраиваемые или пользовательские (статические) маршруты. Эти маршруты переопределяют системные маршруты по умолчанию Azure. Вы также можете добавить дополнительные маршруты в таблицу маршрутов подсети.
Приватный канал Azure
Приватный канал похож на AWS PrivateLink. Приватный канал Azure обеспечивает частное подключение из виртуальной сети к Azure платформе как услуга (PaaS), службе клиента или партнерской службе Майкрософт.
Пиринг VPC и пиринг между виртуальными сетями
В AWS подключение пиринга VPC — это сетевое соединение между двумя виртуальными частными облаками. Это подключение можно использовать для маршрутизации трафика между виртуальными машинами с помощью частных адресов протокола Интернета 4 (IPv4) или ip-адресов версии 6 (IPv6).
С помощью пиринга виртуальных сетей Azure можно подключать две или более виртуальных сетей в Azure. Для целей подключения виртуальные сети представляются как единая сеть. Точно так же трафик между виртуальными машинами в одноранговых виртуальных сетях использует магистральную инфраструктуру Майкрософт. Как и трафик между виртуальными машинами в одной сети, трафик направляется только через частную сеть Майкрософт.
Ни виртуальные сети, ни виртуальные частные облака не разрешают транзитивную пиринговую связь. Однако в Azure можно достичь транзитивной сети с помощью сетевых виртуальных устройств (NVAs) или шлюзов в центральной виртуальной сети.
Сравнение сетевых служб
| Площадь | Служба AWS | служба Azure | Описание |
|---|---|---|---|
| Виртуальные облачные сети | Виртуальное частное облако (VPC) | Виртуальная сеть | Эти службы предоставляют изолированную частную среду в облаке. Вы контролируете среду виртуальной сети, включая выбор собственного диапазона IP-адресов, создание подсетей и настройку таблиц маршрутов и сетевых шлюзов. В AWS каждая подсеть должна находиться в одной зоне доступности. В Azure подсети могут охватывать несколько зон доступности. |
| Шлюзы NAT | Шлюзы AWS NAT | Шлюз Azure NAT | Эти службы упрощают исходящее подключение к Интернету для виртуальных сетей. В подсети можно настроить все исходящие подключения для использования статических общедоступных IP-адресов, указанных вами. Исходящее подключение возможно без подсистемы балансировки нагрузки или общедоступных IP-адресов, подключенных непосредственно к виртуальным машинам. Шлюзы AWS NAT могут быть связаны только с одним общедоступным IP-адресом. Azure шлюзы NAT могут иметь несколько общедоступных IP-адресов. |
| Межобъектное подключение | VPN типа "сеть — сеть" | VPN-шлюз | VPN типа "сеть — сеть" AWS и Azure VPN Gateway обеспечивают расширенную безопасность, надежные VPN-подключения с высоким уровнем доступности и поддержкой отраслевых протоколов. Основные различия в их интеграции с другими облачными службами и в конкретных функциях, таких как vpn на основе маршрутов и vpn на основе политик в Azure. VPN AWS обеспечивает максимальную пропускную способность 5 Гбит/с, а Azure обеспечивает до 10 Гбит/с. |
| Управление DNS | Маршрут 53 | Azure DNS | Azure DNS позволяет управлять записями DNS, используя те же учетные данные, условия выставления счетов и контракта поддержки, что и для других служб Azure. Обе службы поддерживают DNSSEC. |
| Маршрутизация на основе DNS | Маршрут 53 | Диспетчер трафика | Эти службы размещают доменные имена, направляют пользователей к интернет-приложениям, подключают запросы пользователей к центрам обработки данных, управляют трафиком к приложениям и повышают доступность приложений с помощью автоматического переключения на резервный ресурс. |
| Выделенная сеть | Прямое подключение | ExpressRoute | Эти службы устанавливают выделенное частное сетевое подключение из расположения к поставщику облачных служб (не через Интернет). |
| Балансировка нагрузки | Подсистема балансировки нагрузки сети | Балансировщик нагрузки | Azure Load Balancer осуществляет балансировку нагрузки трафика на уровне 4 (TCP или UDP). Load Balancer также поддерживает кросс-подписку и глобальную балансировку нагрузки. |
| Балансировка нагрузки на уровне приложения | Подсистема балансировки нагрузки приложения | Шлюз приложений | Шлюз приложений — это балансировщик нагрузки уровня 7. Он поддерживает завершение SSL-сессий, привязку сеансов на основе файлов cookie и цикл кругового распределения для балансировки нагрузки трафика. Он также предоставляет функции маршрутизации между несколькими сайтами и безопасности. |
| Таблицы маршрутов | Настраиваемые таблицы маршрутов | Определяемые пользователем маршруты | Эти таблицы предоставляют пользовательские или пользовательские (статические) маршруты для переопределения системных маршрутов по умолчанию или добавления дополнительных маршрутов в таблицу маршрутов подсети. |
| Приватная ссылка | Приватная ссылка | Приватный канал Azure | Приватный канал Azure предоставляет частный доступ к службам, размещенным на платформе Azure. Это позволяет хранить данные в сети Майкрософт. |
| Частное подключение PaaS | Конечные точки VPC | Частная конечная точка | Частная конечная точка обеспечивает защищенное, частное подключение к различным ресурсам Azure платформы как услуга (PaaS) через магистральную частную сеть Майкрософт. |
| Пиринг между виртуальными сетями | Пиринг VPC | Пиринг между виртуальными сетями | Пиринг между виртуальными сетями — это механизм, который подключает две виртуальные сети в одном регионе через магистральную сеть Azure. После соединения две виртуальные сети выглядят как единая сеть для всех целей подключения. |
| Сети доставки содержимого | Облачный фронт | Azure Front Door | Azure Front Door — это современная облачная служба доставки содержимого (CDN), которая обеспечивает высокую производительность, масштабируемость и безопасный пользовательский интерфейс для содержимого и приложений. |
| Мониторинг сети | Журналы потоков VPC | Журналы потоков виртуальной сети | Журналы потоков виртуальной сети — это функция Azure Network Watcher, которая записывает входящий и исходящий IP-трафик через виртуальную сеть, подсеть или сетевой интерфейс. |
| Сетевая безопасность | Группы безопасности | Группы безопасности сети | Эти элементы управления фильтруют сетевой трафик в и из ресурсов в подсетях виртуальной сети. |
| Концентраторы и периферийные сети и глобальные сетевые концентраторы | Шлюз транзита AWS | Виртуальная глобальная сеть Azure | Эти службы централизуют сетевое подключение между многими VPC, виртуальными сетями, локальными сайтами и удаленными пользователями через управляемый транзитный концентратор. Виртуальная глобальная сеть нативно интегрируется с Брандмауэр Azure, Azure DDoS Protection и партнерами по безопасному SD-WAN. Шлюз транзита AWS поддерживает до 100 префиксов протокола BGP для каждого вложения. Виртуальная глобальная сеть частный пиринг поддерживает 1000 префиксов BGP. |
| Глобальное ускорение трафика (anycast на основной сети) | Глобальный акселератор AWS | Azure Front Door / Azure балансировщик нагрузки между регионами | Эти службы предоставляют глобальные точки входа anycast в магистральной сети поставщика для повышения производительности приложений и доступности в разных регионах. Azure Front Door работает на уровне 7 (HTTP/HTTPS) с интегрированным CDN и WAF. Межрегиональный балансировщик нагрузки Azure работает на уровне 4 для TCP/UDP, что схоже с поведением уровня 4 Глобального Акселератора AWS. Диспетчер трафика основан на DNS и сравнивается отдельно под маршрутизацией на основе DNS. |
| Межобъектное подключение | Шлюзы AWS Direct Connect | Глобальный охват Azure ExpressRoute | Эти службы расширяют локальные сети в облаке с выделенными частными подключениями, охватывающими несколько регионов. |
| Сеть приложений между VPC и виртуальной сетью | Amazon VPC Lattice | Нет единого эквивалента. Используйте сочетание шлюза Приватный канал Azure, Application Gateway for Containers и Azure API Management в зависимости от сценария. | VPC Lattice — это региональный управляемый сетевой сервис прикладного уровня, обеспечивающий межсервисную связность между разными VPC с учётом идентификации. Azure решает эти задачи с помощью нескольких служб: Приватный канал для частных служб PaaS, Application Gateway for Containers для маршрутизации L7, встроенной в AKS, и API Management для централизованной публикации сервисов и управления политиками. |
| Обнаружение сервисов | Карта облака AWS | Встроенное обнаружение служб в AKS (CoreDNS) / Контейнеры приложений Azure / служба именования Azure Service Fabric | AWS Cloud Map — это реестр служб, который отслеживает динамические экземпляры приложений и предоставляет их через DNS или API. Azure предоставляет аналогичные функциональные возможности с помощью обнаружения служб, ориентированного на платформу: CoreDNS в AKS, встроенное разрешение имен в контейнерных приложениях и служба именования в Service Fabric. Azure Частная зона DNS, напротив, — это управляемая служба зоны DNS для разрешения пользовательских доменов в виртуальной сети. |
| Управляемый брандмауэр | Брандмауэр сети AWS | Брандмауэр Azure | Эти службы предоставляют управляемые, с отслеживанием состояния, облачные службы брандмауэра для виртуальных сетей. Обе службы поддерживают проверку трафика с помощью правил, совместимых с Suricata (AWS) или встроенной аналитики угроз (Azure), фильтрации FQDN и централизованного управления политиками. Брандмауэр Azure доступен в уровнях Standard, Premium (инспекция TLS, IDPS) и Basic. |
| Файрвол для веб-приложений | AWS WAF | Брандмауэр веб-приложений Azure (на шлюзе приложений или Azure Front Door) | Защита уровня 7 от распространенных веб-эксплойтов (OWASP Top 10, внедрение SQL, XSS). Обе службы поддерживают управляемые наборы правил, настраиваемые правила, ограничение скорости и защиту бота. Брандмауэр веб-приложений Azure развертывается как компонент шлюза приложений (региональный) или Azure Front Door (глобальный). |
| DDoS protection | Aws Shield Standard и AWS Shield Advanced | Azure защита от атак DDoS (защита сети или защита IP-адресов) / Azure базовая защита от атак DDoS инфраструктуры | Эти сервисы обеспечивают защиту от распределённых атак типа "отказ в обслуживании" (DDoS) на объемном, протокольном и прикладном уровнях. Обе платформы предоставляют бесплатный базовый уровень (AWS Shield Standard или Azure базовую инфраструктуру DDoS), который включен по умолчанию, и платный расширенный уровень с подробными данными телеметрии, аналитикой атак, защитой затрат и доступом к группе быстрого реагирования. |
| Безопасный удаленный доступ к виртуальной машине | Диспетчер сеансов AWS Systems Manager |
Бастион Azure | Эти службы обеспечивают безопасное подключение RDP и SSH к виртуальным машинам без предоставления общедоступных IP-адресов или открытия входящих портов. Бастион Azure — это полностью управляемая служба PaaS, развернутая в виртуальной сети. |
Архитектуры сетей
| Архитектура | Описание |
|---|---|
| Развертывание высокодоступных сетевых виртуальных устройств (NVAs) | Узнайте, как развернуть сетевые виртуальные устройства для обеспечения высокой доступности в Azure. Статья включает примеры архитектуры для передачи входящего и (или) исходящего трафика. |
| топология сети Hub-периферийной сети в Azure | Узнайте, как реализовать топологию типа "концентратор-спица" в Azure, где концентратором является виртуальная сеть, а спицы — это виртуальные сети, установившие одноранговые соединения с концентратором. |
| Реализация безопасной гибридной сети | Узнайте, как реализовать безопасную гибридную сеть, которая расширяет локальную сеть для Azure с сетью периметра между локальной сетью и виртуальной сетью Azure. |
Просмотр всех сетевых архитектур.
Migration
Если вы планируете перенести рабочую нагрузку из AWS в Azure, см. статью Миграция сетевой инфраструктуры из Amazon Web Services в Azure, которая включает несколько конкретных примеров сценариев миграции, которые могут соответствовать вашему сценарию использования.
Участники
Microsoft поддерживает эту статью. Следующие авторы написали эту статью.
Основной автор:
- Константин Рекатас | Главный архитектор облачных решений
Другие участники:
- Адам Серини | Директор, Стратег технологий партнеров
- Хуан Карлос Осорио | Архитектор облачных решений
Чтобы увидеть непубличные профили в LinkedIn, войдите в LinkedIn.
Дальнейшие действия
- Создание виртуальной сети с помощью портала Azure
- План и проектирование виртуальных сетей Azure
- Лучшие практики обеспечения безопасности сети Azure