Использование VPN типа "сеть — сеть" в качестве отработки отказа для Azure ExpressRoute

Эта статья помогает архитекторам сети и облака создавать устойчивые гибридные подключения между локальной сетью и виртуальной сетью Azure. В нем описывается, как использовать Azure ExpressRoute частный пиринг в качестве основного подключения и VPN типа "сеть — сеть" в качестве пути отработки отказа. Используйте этот шаблон, если рабочая нагрузка может терпеть более низкую и менее прогнозируемую производительность пути VPN во время сбоя ExpressRoute. Не используйте его в качестве единственной резервной копии для рабочих нагрузок с учетом задержки, критически важных или пропускной способности. Используйте устойчивость expressRoute с несколькими сайтами для этих рабочих нагрузок.

Architecture

Эта архитектура подключает локальную сеть к виртуальной сети Azure с помощью частного пиринга ExpressRoute. VPN-подключение типа "сеть — сеть" предоставляет путь резервного копирования, если подключение ExpressRoute становится недоступным.

Архитектура гибридной сетевой архитектуры, использующая подключение ExpressRoute с отработкой отказа VPN.

Схема, демонстрирующая гибридную сетевую архитектуру, которая использует ExpressRoute в качестве основного пути подключения и VPN-туннеля типа "сеть — сеть" в качестве пути отработки отказа между локальной сетью и виртуальной сетью Azure. Слева — это поле с меткой локальной сети, которая содержит маршрутизатор на границе сети. Два пути подключения расширяются от локальной сети к Azure региону справа. Первый путь — это путь ExpressRoute. Строка подключает локальную сеть к краю партнера с меткой "Партнер". Ребра партнера подключается к прямоугольнику, помеченной Microsoft края через две параллельные связи: первичную ссылку и вторичную ссылку. Из края Microsoft линия расширяется прямо в регионе Azure и подключается к шлюзу ExpressRoute. Второй путь — это путь резервного копирования VPN. Строка с меткой VPN-туннель IPsec S2S расширяется из локальной сети, обхода пограничного края партнера и Microsoft пограничных подключений и подключения к VPN-шлюзу в регионе Azure. В регионе Azure поле содержит два значка шлюза: шлюз ExpressRoute и VPN-шлюз.

Скачайте файл PowerPoint данной архитектуры.

Components

Архитектура содержит следующие основные компоненты:

  • Локальная сеть. Корпоративная сеть, включая пограничный маршрутизатор или VPN-устройство, которое завершает подключение ExpressRoute и VPN-туннель типа "сеть — сеть".
  • Частный пиринг ExpressRoute. Выделенное частное подключение между локальной сетью и виртуальной сетью Azure, установленное через поставщик подключений и завершалось через шлюз виртуальной сети ExpressRoute в Azure.
  • VPN типа "сеть — сеть". Vpn-туннель IPsec через общедоступный Интернет между локальным VPN-устройством и Azure VPN-шлюзом.

Сведения о компонентах ExpressRoute см. в разделе "Подключение локальной сети" с помощью Azure ExpressRoute.

Сведения о компонентах VPN-подключения см. в разделе "Подключение локальной сети" с помощью Azure VPN Gateway.

Подробности сценария

ExpressRoute обеспечивает выделенное, высокоскоростное подключение между локальной инфраструктурой и Azure. Канал ExpressRoute с стандартной устойчивостью имеет два подключения с активными активными подключениями в одном расположении пиринга, чтобы расположение пиринга оставалось доменом сбоя на уровне сайта. Эта архитектура добавляет устойчивость, настроив VPN типа "сеть — сеть" в качестве пути резервного копирования. В обычных условиях трафик проходит через подключение ExpressRoute, так как вы настраиваете маршрутизацию, чтобы предпочесть ExpressRoute через VPN-путь. Если расположение или канал пиринга ExpressRoute становится недоступным, трафик выполняется отработки отказа в VPN-туннель IPsec.

В режиме отработки отказа путь VPN содержит только трафик, использующий частный пиринг ExpressRoute. Трафик, использующий пиринг ExpressRoute Microsoft, продолжает достигать службы Майкрософт через Интернет, а не через VPN-туннель.

Considerations

Эти рекомендации реализуют основные принципы платформы Azure Well-Architected Framework, которая представляет собой набор руководящих принципов, которые можно использовать для улучшения качества рабочей нагрузки. Для получения дополнительной информации см. Well-Architected Framework.

Reliability

Надежность помогает гарантировать, что ваше приложение может соответствовать обязательствам, которые вы выполняете вашим клиентам. Для получения дополнительной информации см. Контрольный список проверки конструкции на надежность.

  • Отработка отказа не является мгновенной. Когда канал ExpressRoute становится недоступным, локальный пограничный маршрутизатор обнаруживает потерю через протокол BGP и конвергентирует vpn-путь. Время конвергенции зависит от таймеров BGP и параметров хранения на локальном устройстве. Сеансы с отслеживанием состояния, которые проходят через ExpressRoute в момент сбоя, как правило, сбрасывают и повторно устанавливают через VPN-путь.
  • План восстановления после сбоя. Так как локальная сеть настроена для использования ExpressRoute, трафик переключается автоматически, когда канал ExpressRoute восстанавливается и выполняется рекогносцировка BGP. Восстановление размещения — это событие маршрутизации, которое может нарушить сеансы с отслеживанием состояния во второй раз. Определите, является ли автоматическая отработка отказа приемлемой для рабочей нагрузки или необходимо ли включить ее для управления операторами при возвращении трафика в ExpressRoute. Это можно сделать, например, с помощью демпфирования маршрута или ручного сокращения.
  • Путь резервного копирования не является эквивалентным заменой. VPN типа "сеть — сеть" выполняется через общедоступный Интернет и ограничивается пропускной способностью и соглашением об уровне обслуживания Azure выбранного номера SKU VPN-шлюза. Обработайте VPN как путь в режиме понижения, а не как эквивалентную замену ExpressRoute, особенно во время расширенного сбоя ExpressRoute.
  • Компромисс: устойчивость и устойчивые затраты на состояние. Этот шаблон улучшает доступность, постоянно оплачивая путь резервного копирования, который не используется в обычных условиях. Если рабочая нагрузка может терпеть более длительный целевой объект восстановления или если у вас есть альтернатива, например второй канал ExpressRoute в другом расположении пиринга, оцените, соответствует ли стоимость резервного копирования VPN постоянного подключения к преимуществам устойчивости.

Оптимизация затрат

Оптимизация затрат фокусируется на способах сокращения ненужных расходов и повышения эффективности работы. Дополнительные сведения см. в контрольном списке проверки проектного решения для оптимизации затрат.

  • Путь резервного копирования имеет устойчивую стоимость состояния. Vpn-шлюз Azure выполняется непрерывно, чтобы обеспечить готовность туннеля резервного копирования, и он несет затраты на то, происходит ли отработка отказа. Включите VPN-шлюз, туннель и все связанные расходы исходящего трафика в базовой модели затрат, а не только в модели затрат на инциденты.
  • Размер VPN-шлюза для отработки отказа, а не минимальной стоимости. Номер SKU VPN-шлюза задает потолок пропускной способности пути резервного копирования. Размер шлюза для минимальной стоимости устойчивого состояния может создать резервную копию, которая номинально существует, но снижает рабочую нагрузку при реалистичной отработки отказа. Размер шлюза по отношению к трафику, который на самом деле должен выполняться во время сбоя ExpressRoute.
  • Компромисс: производительность во время отработки отказа и затраты VPN-шлюза. Более высокий номер SKU VPN-шлюза сохраняет больше обычного конверта производительности рабочей нагрузки во время отработки отказа, но увеличивает затраты на устойчивое состояние. Определите, какие из рабочих нагрузок должны продолжаться в полной емкости во время сбоя ExpressRoute и которые могут выполняться в режиме снижения уровня и размера соответственно.

Операционная эффективность

Операционное совершенство охватывает операционные процессы, которые обеспечивают развертывание приложения и его работу в промышленной среде. Для получения дополнительной информации см. Контрольный список для оценки проектирования с точки зрения операционной эффективности.

  • Проверьте путь отработки отказа по регулярному курсу. Путь резервного копирования, который никогда не используется, как правило, смещение рабочего порядка путем неправильной настройки VPN, изменения предпочтений локального маршрута или обновления встроенного ПО, которые изменяют поведение BGP. Выполните контролируемые отработки отказа или, как минимум, отслеживайте работоспособность VPN-туннеля и что сеансы BGP устанавливаются на обоих путях, чтобы отработка отказа выполнялась в тот день, когда он нужен.
  • Отслеживайте оба пути и состояние маршрутизации. Операторы должны отслеживать работоспособность канала ExpressRoute, состояние vpn-туннеля и состояние сеанса BGP на локальном пограничном сервере. Без этих сигналов, пониженный канал ExpressRoute или автоматически разбитый VPN-туннель может быть незамечен до инцидента.
  • Управление конфигурацией на локальном пограничном сервере. Логика предпочтения маршрута, которая делает отработку отказа правильной, находится на устройстве вне Azure, что команда облака часто не владеет. Обработайте локальную граничную конфигурацию как часть рабочей области рабочей нагрузки: включите ее в управление изменениями, задокументируйте политику предпочтения маршрута и просмотрите ее при обновлении или замене устройства локальной группой сети.
  • Решите политику восстановления размещения намеренно. Независимо от того, является ли восстановление размещения автоматическим при рековергенции BGP или оператор-шлюз является вариантом операционной политики, а не по умолчанию для наследования. Задокументируйте решение, чтобы операторы знали, что ожидать при восстановлении канала ExpressRoute.
  • Компромисс: простота и эксплуатация владения. Делегирование предпочтений маршрута и поведение отработки отказа в локальном пограничном сервере обеспечивает простую Azure сторону, но передает значимые постоянные обязательства группе сети, которая владеет локальным устройством. Это обязательство включает конфигурацию маршрута, таймеры BGP, проверку и управление изменениями. Сделайте такую границу владения явным образом, чтобы устойчивость конструктора не тихо ухудшалась с течением времени.

Руководство по развертыванию

Предварительные требования. У вас должна быть существующая локальная инфраструктура, которая уже настроена с подходящим сетевым устройством.

Это руководство по развертыванию начинается с ссылки "Развертывание" на Azure для шаблона быстрого запуска частной пиринговой сети ExpressRoute. Шаблон запускает развертывание Azure, но не завершает подключение к частному пирингу или путь резервного копирования VPN типа "сеть — сеть".

  1. Выберите следующую ссылку:

    Значок кнопки для развертывания в Azure.

  2. Когда откроется портал Azure, выберите группу ресурсов, в которую требуется развернуть эти ресурсы, или создайте новую группу ресурсов. Регион и расположение автоматически изменяются в соответствии с группой ресурсов.

  3. Обновите оставшиеся поля, если вы хотите изменить имена ресурсов, поставщики, SKU или сетевые IP-адреса для вашей среды.

  4. Выберите "Просмотр и создание", а затем нажмите кнопку "Создать ", чтобы развернуть эти ресурсы.

  5. Дождитесь окончания развертывания.

  6. Перед добавлением VPN-шлюза проверьте требования к сосуществованию ExpressRoute и VPN: используйте vpn-шлюз, отличный от базового, и используйте GatewaySubnet /27 или короче. Затем выполните действия, описанные в разделе "Создание VPN-подключения типа "сеть — сеть ", чтобы настроить путь резервного копирования.

  7. После настройки VPN-подключения к той же локальной сети, настроенной для ExpressRoute, настройте локальную сеть, чтобы предпочитать маршруты ExpressRoute через маршруты VPN типа "сеть — сеть". Например, задайте более высокий локальный параметр BGP на маршрутах, извлеченных из ExpressRoute. Этот параметр управляет локальным Azure направление. Для Azure-to-on-локальный трафик Azure предпочитает ExpressRoute только в том случае, если оба пути объявляют один и тот же префикс. Самое длинное совпадение с префиксом имеет приоритет. Сохраняйте выравнивание объявлений маршрутов или явно создавайте более конкретные маршруты, чтобы избежать асимметричной маршрутизации. При наличии этих правил маршрутизации VPN типа "сеть — сеть" служит резервной копией, если расположение пиринга ExpressRoute завершается сбоем.

Соавторы

Корпорация Майкрософт поддерживает эту статью. Следующие авторы написали эту статью.

Основные авторы:

Чтобы увидеть непубличные профили в LinkedIn, войдите в LinkedIn.

Дальнейшие действия

Дополнительные сведения о службах в этой архитектуре см. в следующей документации по продукту:

Чтобы получить базовые навыки для этого сценария, см. следующий модуль Microsoft Learn:

Дополнительные сведения о шаблонах гибридной сети, связанных с этой архитектурой, см. в следующих статьях: