Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье сравниваются три основных варианта подключения локальной сети к виртуальной сети Azure: Azure VPN Gateway, Azure ExpressRoute и не Microsoft IPsec или решения SD-WAN, размещенные в Azure. Для каждого варианта он суммирует модель подключения, если этот параметр подходит, основные преимущества и компромиссы, а также ссылки на подробную эталонную архитектуру.
В этой статье рассматриваются сетевые и облачные архитекторы, которые оценивают подключение типа "сеть — сеть" между корпоративной сетью или сетью центра обработки данных и одной или несколькими Azure виртуальными сетями. В отдельной документации рассматриваются VPN-подключение типа "точка — сеть" и "виртуальная сеть— виртуальная сеть", которые не входят в область действия.
Azure VPN-подключение
VPN-шлюз Azure — это тип шлюза виртуальной сети, который отправляет зашифрованный трафик между виртуальной сетью Azure и локальным расположением, как правило, через общедоступный Интернет.
Эта архитектура подходит для гибридных приложений, в которых трафик между локальной средой и Azure является легким или где более высокая задержка допустима в обмен на гибкость и масштабируемость облака.
Azure VPN чаще всего используется для VPN-подключения типа "сеть — сеть" (S2S), который обеспечивает зашифрованное, перенаправленное подключение между локальной сетью и Azure виртуальными сетями через туннели IPsec/IKE. Azure VPN также поддерживает сценарии "точка — сеть" и "виртуальная сеть — виртуальная сеть", но эти сценарии касаются удаленного доступа пользователей и подключения между виртуальными сетями соответственно и не являются основным фокусом здесь.
Benefits
Следующие возможности позволяют Azure VPN подходит для гибридных сценариев, которые не требуют выделенного подключения.
- Упрощенная конфигурация. Настройка проще, чем выделенные параметры подключения, такие как ExpressRoute, так как подключение перемещается через общедоступный Интернет и не требует поставщика подключений или рабочего процесса подготовки канала.
- Зашифровано при передаче. Подключения типа "сеть — сеть" используют туннели IPsec/IKE, поэтому трафик между локальным VPN-устройством и VPN-шлюзом Azure по умолчанию шифруется на сетевом уровне.
- Высокая агрегированная пропускная способность. VPN-шлюз поддерживает до 10 Гбит/с в стандартных топологиях концентраторов и периферийных узлов. При использовании Виртуальная глобальная сеть Azure каждый виртуальный концентратор поддерживает до 20 Гбит/с агрегата. Агрегированная пропускная способность и избыточность зоны зависят от выбранного номера SKU VPN-шлюз, поэтому размер номера SKU для необходимой пропускной способности и устойчивости. (См. раздел "Надежность".) Дополнительные сведения см. в разделе VPN-шлюз топологии и проектирования иВиртуальная глобальная сеть вопросы и ответы о Виртуальная глобальная сеть.
Challenges
Перед выбором Azure VPN для гибридной рабочей нагрузки следует учитывать следующие ограничения.
- Требуется локальное VPN-устройство. Вы работаете и поддерживаете совместимое локальное VPN-устройство, которое находится вне границы, управляемой Azure.
- Соглашение об уровне обслуживания охватывает только шлюз. Microsoft предлагает соглашение об уровне обслуживания% версии 99.9 для VPN-шлюз. Более высокий уровень обслуживания доступности зависит от номера SKU. Сведения об уровне SKU см. в разделе "Надежность" в Azure шлюзах виртуальной сети. Соглашение об уровне обслуживания охватывает только VPN-шлюз и не охватывает общедоступный интернет-путь между локальной средой и шлюзом.
Эталонная архитектура
Полное пошаговое руководство по реализации этого параметра см. в следующей эталонной архитектуре.
подключение Azure ExpressRoute
ExpressRoute — это частное, избыточное и выделенное подключение между локальной сетью и Azure. Поставщик подключения, отличный от Microsoft, предоставляет канал или используется ExpressRoute Direct для прямого перекрестного подключения между Microsoft и сетью. Общие сведения о том, как можно доставлять канал, см. в моделях подключения ExpressRoute.
ExpressRoute подходит для гибридных приложений, которые выполняют крупномасштабные критически важные рабочие нагрузки, требующие высокой пропускной способности и прогнозируемой производительности.
Note
В контексте ExpressRoute Microsoft Enterprise Edge (MSEE) ссылается на пограничные маршрутизаторы на стороне Microsoft канала ExpressRoute. Эти маршрутизаторы являются точкой входа в Microsoft сети.
ExpressRoute чаще всего используется с частным пирингом ExpressRoute, который обеспечивает частное подключение к Azure виртуальным сетям. Он также поддерживает пиринг Microsoft для подключения к общедоступным службам Microsoft, таким как Microsoft 365 и Azure конечные точки общедоступной службы. В этой статье рассматривается частный пиринг.
Benefits
Следующие возможности позволяют ExpressRoute хорошо подходит для гибридных рабочих нагрузок, которые нуждаются в выделенном, прогнозируемом подключении.
- Высокая пропускная способность. ExpressRoute предоставляет до 10 Гбит/с на канал через поставщиков подключений, а также два порта 10 Гбит/с, 100 Гбит/с или 400 Гбит/с с с помощью ExpressRoute Direct. Пропускная способность в Azure также включается номер SKU шлюза виртуальной сети ExpressRoute, который имеет собственный потолок пропускной способности SKU для каждого номера SKU, поэтому пропускная способность рабочей нагрузки является минимальной частью канала, номером SKU шлюза и локальными пограничными устройствами.
- Прогнозируемая задержка. Выделенный канал избегает изменчивости пути общедоступного Интернета и затраты на обработку IPsec для каждого пакета VPN-туннеля. Эта конструкция делает задержку кругового пути более низкой и более согласованной, чем подключения через Интернет.
- Динамическое масштабирование пропускной способности. Вы можете увеличить пропускную способность канала без удаления подключения, если эта возможность поддерживается поставщиком подключений.
- Национальный доступ к облаку. ExpressRoute поддерживает прямой доступ к национальным облакам в зависимости от поставщика подключений.
- Соглашение об уровне канала. ExpressRoute предоставляет соглашение об уровне обслуживания высокого уровня доступности в выделенном канале ExpressRoute между пограничным подключением Microsoft и поставщиком подключений или инфраструктурой партнеров. Соглашение об уровне обслуживания не охватывает локальный путь к поставщику или шлюзу виртуальной сети ExpressRoute в Azure.
Challenges
Прежде чем выбрать ExpressRoute для гибридной рабочей нагрузки, рассмотрите следующие ограничения.
- Требуется координация поставщика. Для подготовки канала, отличного от ExpressRoute Direct, требуется координация с поставщиком подключения, что добавляет время выполнения и зависимость за пределами границы, управляемой Azure.
- Высокопроизводительные локальные маршрутизаторы. Вы можете размер локальных пограничных устройств для выбранной пропускной способности канала, включая избыточные сеансы BGP для обоих MSE.
- Частный пиринг не зашифрован по умолчанию. Частный пиринг ExpressRoute предоставляет частный канал, но не шифрует трафик на сетевом уровне по умолчанию. Для рабочих нагрузок, требующих шифрования при передаче, используйте MACsec в ExpressRoute Direct или IPsec через ExpressRoute , чтобы добавить уровень шифрования.
Эталонная архитектура
Полное пошаговое руководство по реализации этого параметра см. в следующей эталонной архитектуре.
Подключение, отличное от Microsoft SD-WAN или IPsec
Azure поддерживает размещение решений, отличных от Microsoft SD-WAN или IPsec, для расширения существующей сетевой архитектуры в облаке. Эти не собственные параметры позволяют использовать предпочтительную технологию подключения при интеграции с Azure, как правило, запустив устройство поставщика в качестве сетевого виртуального устройства (NVA) в центральной виртуальной сети или подключив его к центру Виртуальная глобальная сеть.
Benefits
Следующие возможности позволяют использовать развертывание, отличное от Microsoft SD-WAN или IPsec, если вы хотите сохранить существующий стек подключений.
- Непрерывность архитектуры. Расширьте существующую сетевую архитектуру в Azure с помощью предпочитаемых технологий подключения, поэтому локальные и облачные стороны совместно используют одну и ту же операционную и модель маршрутизации.
- Azure достичь и масштабировать. Сохраняйте согласованную структуру сети, используя преимущества глобального охвата и масштабируемости Azure.
Challenges
Прежде чем выбирать развертывание, отличное от Microsoft SD-WAN или IPsec для гибридной рабочей нагрузки, рассмотрите следующие ограничения.
- Сложность реализации. Не собственные решения требуют больше действий по проектированию и интеграции, чем варианты подключения на основе Azure. Перед развертыванием проверьте предлагаемые архитектуры с помощью Microsoft и партнера SD-WAN или IPsec.
- Определяемый поставщиком высокий уровень доступности и масштабирование. Поведение высокого уровня доступности, пропускной способности и масштабирования зависит от эталонного дизайна поставщика, а также от SKU и размера экземпляра NVA в Azure. Соглашения об уровне обслуживания платформы для VPN-шлюз и ExpressRoute не расширяются до NVA, отличной от Microsoft, работающей в вашей подписке. Поведение среды выполнения, исправления и отработки отказа этого устройства остаются ответственностью и ответственностью партнера.
Эталонные архитектуры
Полные пошаговое руководство по реализации этих параметров см. в следующих эталонных архитектурах.
- SD-WAN интеграция с топологиями сети с Azure концентраторами и периферийными сетями
- Архитектура сетевого подключения SD-WAN с Виртуальная глобальная сеть Azure
Considerations
Эти рекомендации по надежности применяют компонент надежности платформы Azure Well-Architected Framework к гибридному подключению. Другие основные аспекты (безопасность, оптимизация затрат, эффективность работы и эффективность производительности) имеют свои собственные рекомендации по VPN, ExpressRoute и не Microsoft подключения. Полный обзор основных компонентов см. в разделе Microsoft Azure Well-Architected Framework.
Reliability
Надежность помогает гарантировать, что ваше приложение может соответствовать обязательствам, которые вы выполняете вашим клиентам. Для получения дополнительной информации см. Контрольный список проверки конструкции на надежность.
Надежность гибридного подключения зависит от устойчивости шлюза Azure или канала, а также локальных и сетевых путей, которые подключаются к нему.
- Шлюзы, избыточные между зонами. Когда регион поддерживает зоны доступности, разверните шлюзы VPN-шлюз и ExpressRoute на номерах SKU, избыточных между зонами, чтобы Azure распределять виртуальные машины шлюза между зонами доступности и шлюз выживает сбой в одной зоне. Дополнительные сведения см. в разделе "Надежность" в Azure шлюзах виртуальной сети (VPN)и проектировании и проектировании Azure ExpressRoute для обеспечения устойчивости.
- VPN-шлюзы active-active. Для рабочих нагрузок, требующих более высокой устойчивости и агрегированной пропускной способности из VPN-подключения, разверните vpn-шлюз Azure в активно-активном режиме, чтобы оба экземпляра переносили трафик и туннель из каждого экземпляра завершается на локальном VPN-устройстве. Спарите эту конфигурацию с двумя локальными VPN-устройствами, чтобы удалить локальную единую точку сбоя.
- Избыточные сеансы BGP для ExpressRoute. ExpressRoute подготавливает избыточная пара сеансов BGP на пиринг между двумя маршрутизаторами Microsoft Enterprise Edge (MSEE) в конфигурации active-active. Размер локальных пограничных устройств клиента для завершения обоих сеансов и рассмотрите возможность двунаправленного обнаружения перенаправления (BFD), чтобы сократить обнаружение сбоев ссылок ниже времени ожидания BGP по умолчанию.
- VPN в качестве пути отработки отказа для ExpressRoute. Для рабочих нагрузок, требующих дополнительного пути, настройте VPN типа "сеть — сеть" в качестве совместного резервного копирования для частного пирингового канала ExpressRoute. Канал ExpressRoute остается основным, и трафик использует VPN-путь, только если канал недоступен. Настройте локальную маршрутизацию (например, локальные предпочтения), чтобы предпочесть путь ExpressRoute и избежать асимметричной маршрутизации.
- Региональная отработка отказа. Предыдущие элементы обращаются к области зоны и устойчивости области пути в пределах одного Azure региона. Рабочие нагрузки, требующие непрерывности во время регионального сбоя, требуют второго шлюза или канала в регионе отработки отказа, а также выбор пути уровня DNS или маршрутизации для направления трафика в выживший регион. См. статью "Проектирование аварийного восстановления с помощью частного пиринга ExpressRoute".
- Управляемые компоненты. Локальное VPN-устройство, локальные пограничные маршрутизаторы и любые виртуальные сети, отличные от Microsoft SD-WAN или NVSec IPsec, работающие в Azure, находятся за пределами соглашения об уровне обслуживания Azure платформы. Планирование избыточности на уровне устройства, исправления и отработки отказа для этих компонентов в соответствии с эталонной структурой поставщика.
Соавторы
Корпорация Майкрософт поддерживает эту статью. Следующие авторы написали эту статью.
Основной автор:
- Синтия Трегер | Глобальный черный пояс инженера решений
Чтобы увидеть непубличные профили в LinkedIn, войдите в LinkedIn.
Дальнейшие действия
Рекомендации по реализации выбранного варианта подключения см. в соответствующей эталонной архитектуре:
- Azure VPN Gateway подключение типа "сеть — сеть" для гибридных сетей. Подробная топология для VPN-подключения типа "сеть — сеть" в сеть Azure концентратора и периферийной сети.
- Подключите локальную сеть с помощью Azure ExpressRoute. Подробная топология для частного пиринга ExpressRoute в Azure.
Связанные ресурсы
В следующих статьях рассматриваются связанные топологии сети Azure, которые часто сопровождают проекты гибридных подключений: