Подключение к другим поставщикам облачных служб

В этой статье объясняется, как подключить архитектуры целевой зоны Azure к другим поставщикам облачных служб, таким как Amazon Web Services (AWS) и Google Cloud. Организациям требуется надежное, безопасное и высокопроизводительное межоблачное подключение для запуска гибридных и многооблачных рабочих нагрузок с прогнозируемым поведением сети.

Note

Корпорация Майкрософт и Oracle сотрудничают с целью обеспечения высокой пропускной способности, низкой задержки между Azure и Oracle Cloud Infrastructure (OCI). Дополнительные сведения см. в разделе "Подключение к облачной инфраструктуре Oracle".

Оценка параметров подключения

Три основных архитектуры подключения к корпоративному классу устанавливаются между Azure и другими поставщиками облачных служб. Организации должны систематически оценивать эти методологии межоблачного подключения на основе их конкретных требований к производительности сети, безопасности и операционной сложности.

  1. Вариант 1. Выберите ExpressRoute с управляемой клиентом маршрутизацией для максимальной оптимизации управления и производительности. ExpressRoute (служба частного канала Azure) с управляемой клиентом маршрутизацией подключает каналы ExpressRoute к частному подключению другого поставщика облачных служб (например, AWS Direct Connect или Google Cloud Interconnect). Этот подход обеспечивает полный контроль над решениями по маршрутизации BGP (протокол пограничного шлюза) и проектированием трафика. Для работы и устранения неполадок сложных конфигураций маршрутизации в нескольких облаках требуется расширенный опыт работы сети, но он обеспечивает большую гибкость для настройки производительности. Дополнительные сведения см. в моделях подключения ExpressRoute.

  2. Вариант 2. Выберите ExpressRoute с поставщиком облачных exchange для упрощенного управления операционными ресурсами. ExpressRoute с маршрутизацией поставщика облачных exchange подключает те же частные каналы через сторонних поставщиков, таких как Equinix Cloud Exchange, Megaport или PacketFabric , но передает сложность маршрутизации и операционные издержки поставщику exchange. Этот стратегический подход снижает ежедневное операционное бремя при сохранении преимуществ производительности частного подключения и прогнозируемых характеристик задержки. Сведения о доступных поставщиках и расположениях облачных exchange см. в разделе "Партнеры по подключению ExpressRoute" и расположения пиринга.

  3. Вариант 3. Используйте VPN типа "сеть — сеть" для экономичного подключения к Интернету, если частные каналы не являются возможными. VPN типа "сеть — сеть" через общедоступный Интернет предоставляет наиболее доступный и быстрый вариант развертывания, если частные каналы недоступны, экономически эффективны или технически необходимы для конкретных требований рабочей нагрузки. Этот метод обеспечивает зашифрованное безопасное подключение, но с потенциально низкой производительностью пропускной способности и более высокой вариативностью задержки по сравнению с параметрами частного подключения ExpressRoute. Подробные рекомендации по реализации см. в статье "Что такое VPN-шлюз Azure"?

Используйте следующую блок-схему подключения между облаками, чтобы выбрать соответствующий вариант:

Блок-диаграмма принятия решений для выбора вариантов подключения между облаком между Azure и другими поставщиками облачных служб.

Блок-диаграмма позволяет организациям выполнять процесс принятия решений для выбора между ExpressRoute с управляемой клиентом маршрутизацией, ExpressRoute с поставщиком облачных обменов или VPN-подключением типа "сеть — сеть". Диаграмма включает точки принятия решений для требований к производительности, операционной сложности, рекомендации по затратам и ограничениям временной шкалы развертывания. Каждый путь приводит к конкретным рекомендациям на основе потребностей организации и технических возможностей.

Рис. 1. Блок-схема межоблачного подключения

Планирование требований к сетевой архитектуре

Основы проектирования сетевой архитектуры определяют успешность подключения между Azure и другими поставщиками облачных служб. Организации должны систематически решать конкретные технические требования и характеристики производительности, чтобы обеспечить успешную межоблачную связь с надежностью корпоративного уровня.

  1. Перед установкой подключений перед установкой подключений, чтобы предотвратить конфликты маршрутизации, проверьте не перекрывающиеся пространства IP-адресов. Виртуальные сети Azure могут подключаться только к виртуальному частному облаку другого поставщика облачных служб( VPC), если диапазоны частных IP-адресов не перекрываются в любой точке топологии. Планирование выделения IP-адресов в облаках во время разработки. Используйте средства планирования CIDR (бесклассовые Inter-Domain маршрутизации) и централизованную систему управления IP-адресами (IPAM) для многооблачных развертываний.

  2. Оцените требования к производительности для параметров подключения для оптимальной производительности рабочей нагрузки. VPN типа "сеть — сеть" (VPN на основе IPsec через Интернет) обычно имеет более низкую пропускную способность и более переменную задержку, чем частное подключение ExpressRoute. ExpressRoute обеспечивает прогнозируемую пропускную способность и согласованную задержку, которая подходит для требовательных рабочих нагрузок предприятия. Каналы поставщика ExpressRoute обычно предлагают 50 Мбит/с–10 Гбит/с. ExpressRoute Direct поддерживает 10 Гбит/с и 100 Гбит/с и может размещать логические каналы до этих емкостей.

  3. Оцените ограничения временной шкалы развертывания для методов подключения и планирования непрерывности бизнес-процессов. VPN типа "сеть — сеть" обеспечивает самый быстрый вариант развертывания, если Azure ExpressRoute и другие эквиваленты частного подключения поставщика облачных служб еще не установлены в сетевой инфраструктуре. Организации могут реализовывать VPN-подключения в течение нескольких дней при планировании долгосрочных решений для частных подключений, которые могут потребовать недели или месяцы для подготовки и настройки.

  4. При выборе методов подключения рекомендуется учитывать сложность маршрутизации и операционные издержки. Маршрутизация ExpressRoute, управляемая клиентом, повышает операционную сложность и требует опыта работы сети, если вы не используете поставщик облачных обменов. Взвесите преимущества детализированного контроля по стоимости управления маршрутизацией BGP, проектирования трафика и текущих сетевых операций.

  5. Планирование разрешения DNS между облачными средами с учетом затрат. Для разрешения DNS между Azure и другими облачными поставщиками требуется дополнительная конфигурация, специализированные правила пересылки DNS и дополнительные операционные расходы. Стратегическое проектирование архитектуры DNS для поддержки простого разрешения имен на облачных платформах при управлении связанными расходами с помощью планирования зоны DNS и стратегий условной пересылки. Сведения о реализации см. в обзоре частного сопоставителя DNS для управляемого решения пересылки DNS.

Оптимизация производительности с помощью FastPath

Технология FastPath служит основой для повышения производительности сети между Azure и другими поставщиками облачных служб. Организации могут использовать FastPath для резкого уменьшения задержки и повышения эффективности передачи данных в сценариях между облаками путем обхода традиционных узких мест обработки шлюза.

  1. Включите FastPath для обхода обработки шлюза ExpressRoute и достижения оптимальной производительности сети. FastPath (оптимизация пути к данным ExpressRoute) отправляет сетевой трафик непосредственно на виртуальные машины в виртуальной сети и передает обработку плоскости данных шлюза. Это уменьшает задержку и увеличивает пропускную способность для поддерживаемых сценариев. Дополнительные сведения и правила совместимости см. в разделе "О ExpressRoute FastPath".

  2. Реализуйте FastPath на каналах ExpressRoute на основе требований к производительности и спецификаций каналов. FastPath доступен как в каналах ExpressRoute Direct, так и в каналах поставщика ExpressRoute с различными ограничениями IP-адресов в зависимости от конкретного типа канала и распределения пропускной способности. Организации могут включить эту функцию оптимизации производительности в инфраструктуре ExpressRoute для оптимизации производительности сети, учитывая конкретные технические ограничения для каждого типа канала и уровня пропускной способности.

  3. Разверните шлюз виртуальной сети с соответствующими спецификациями SKU для функций FastPath. FastPath требует шлюз виртуальной сети для основных целей обмена маршрутами, даже если трафик данных проходит этот шлюз во время обычных операций. Используйте SKU "Ультра производительность" или SKU ErGw3AZ для шлюза ExpressRoute, чтобы обеспечить надлежащее управление маршрутами и оптимальную функциональность FastPath. Подробные спецификации SKU шлюза и характеристики производительности см. в разделе "Сведения о шлюзах виртуальной сети ExpressRoute".

  4. Регулярно просматривайте ограничения FastPath перед реализацией, чтобы обеспечить совместимость. Некоторые конфигурации не поддерживают FastPath, например определяемые пользователем маршруты (определяемые пользователем маршруты) в подсети шлюза или определенных параметрах группы безопасности сети. Прежде чем включить его, проверьте совместимость FastPath с текущей структурой сети. Полные ограничения см. в разделе "Ограничения FastPath".

Реализация решений для подключения

Подход реализации служит основой, определяющей успешное развертывание межоблачного подключения. Организации должны выполнять определенные технические шаги и рекомендации по архитектуре, чтобы обеспечить надежные, высокопроизводительные подключения между Azure и другими поставщиками облачных служб с надежностью корпоративного уровня.

  1. Выберите частное подключение через интернет-подключения для рабочих нагрузок и критически важных приложений. Частное подключение через ExpressRoute предоставляет комплексные соглашения об уровне обслуживания, прогнозируемую производительность пропускной способности и повышенную безопасность по сравнению с интернет-подключениями. Выберите управляемую клиентом маршрутизацию или поставщик облачных обменов на основе опыта организации, операционных требований и потребностей оптимизации производительности. Каналы ExpressRoute обеспечивают гарантированную пропускную способность с высоким уровнем обслуживания доступности. Дополнительные сведения см. в разделе об уровне обслуживания ExpressRoute.

  2. Создайте каналы ExpressRoute в подписке на подключение для правильной организации ресурсов. Поместите каналы ExpressRoute в выделенную подписку на подключение (подписку, используемую для сетевых ресурсов). Это помогает централизировать организацию ресурсов, выставление счетов и управление доступом. Эта практика соответствует принципам архитектуры целевой зоны Azure.

  3. Подключите каналы ExpressRoute к соответствующей топологии сети Azure на основе архитектурных шаблонов. Связывание каналов ExpressRoute с виртуальной сетью концентратора в структуре концентратора и периферийной сети или виртуального концентратора в виртуальной глобальной сети Azure (управляемая служба концентратора). Это гарантирует правильность потока трафика, сегментации сети и принудительного применения политик. Рекомендации по виртуальной глобальной сети см. в статье "Топология сети виртуальной глобальной сети".

  4. Рассмотрим ExpressRoute Metro для развертываний одного города для оптимизации задержки и затрат. ExpressRoute Metro предоставляет расширенные возможности подключения с ограниченными характеристиками задержки для развертываний в одной и той же городской области. Этот параметр может значительно снизить задержку сети и операционные затраты для организаций с ресурсами в близком географическом расположении, сохраняя возможности высокой пропускной способности. Подробные технические спецификации см. в разделе "О ExpressRoute Metro".

Схема архитектуры, показывающая подключение между облаком с помощью ExpressRoute с управляемой клиентом маршрутизацией.

На схеме показана локальная сеть, подключенная к Azure через ExpressRoute, с маршрутизацией BGP, управляемой клиентом, расширяющей подключение к другому поставщику облачных служб (AWS или Google Cloud) через соответствующие частные службы подключения (Direct Connect или Cloud Interconnect). В архитектуре показаны каналы ExpressRoute, шлюзы виртуальной сети и пути маршрутизации между облаками, управляемые организацией клиента, для максимального контроля над проектированием трафика и решениями по маршрутизации.

Рис. 2. Подключение между облаками с управляемой клиентом маршрутизацией (вариант 1)

Схема архитектуры, показывающая подключение между облаком с помощью ExpressRoute с поставщиком облачных exchange.

На схеме показано подключение между локальными сетями, Azure и другими поставщиками облачных служб через стороннего поставщика облачных обменов, например Equinix, Megaport или PacketFabric. Поставщик облачных обменов управляет сложностью маршрутизации и взаимодействием между несколькими облачными платформами, упрощая операционные издержки при сохранении производительности частного подключения. В архитектуре показано, как поставщик exchange служит центральным концентратором маршрутизации для многооблачного подключения.

Рис. 3. Подключение между облаком с поставщиком облачных exchange (вариант 2)

Развертывание оптимизированных конфигураций сети

Оптимизация конфигурации сети обеспечивает максимальную производительность и надежность корпоративного уровня для межоблачных подключений. Организации должны реализовать определенные шаблоны развертывания и архитектурные конфигурации на основе своих требований к производительности и целей подключения, чтобы обеспечить оптимальную производительность сети в разных облаках.

  1. Развертывание архитектуры одной виртуальной сети для приложений с учетом задержки, требующих минимальной задержки сети. Приложения, требующие минимальной задержки сети между Azure и другими поставщиками облачных служб, значительно выигрывают от развертывания в одной виртуальной сети с помощью шлюза ExpressRoute и FastPath. Эта оптимизированная конфигурация сводит к минимуму сложность сетевого пути и сокращает затраты на подключение, чтобы обеспечить оптимальную производительность задержки для критически важных рабочих нагрузок.

    Схема архитектуры, показывающая подключение между облаком с поддержкой ExpressRoute FastPath для оптимальной производительности.

    На схеме показана одна виртуальная сеть Azure с шлюзом ExpressRoute с поддержкой FastPath, обеспечивающим прямое подключение к другим поставщикам облачных служб. FastPath проходит шлюз ExpressRoute для трафика виртуальных машин, уменьшая задержку и увеличивая пропускную способность. Архитектура показывает, как сетевой трафик передается непосредственно из виртуальных машин Azure к ресурсам в других облачных поставщиках, минимизируя задержки передачи сетевых прыжков и задержки обработки шлюза для приложений с учетом задержки.

    Рис. 4. Подключение между облаком с поддержкой FastPath

  2. Используйте VPN типа "сеть — сеть", если ExpressRoute недоступна, эффективна или технически необходима. VPN типа "сеть — сеть" через общедоступный Интернет обеспечивает безопасное зашифрованное подключение, если частные каналы недоступны, экономически эффективны или необходимы для конкретных требований к использованию. Этот подход поддерживает организации с менее требовательными требованиями к производительности, ограничениями бюджета или потребностями быстрого развертывания. Подробные рекомендации по реализации см. в статье "Подключение AWS и Azure" с помощью VPN-шлюза с поддержкой BGP.

    Схема архитектуры, показывающая подключение между облаком с помощью VPN типа

    На схеме показана безопасная зашифрованная связь между Azure и другими поставщиками облачных служб с помощью vpn-туннелей типа "сеть — сеть" через общедоступный Интернет. В архитектуре показаны VPN-шлюзы на каждой облачной платформе, устанавливающие туннели IPsec для безопасной передачи данных. Этот экономичный подход обеспечивает зашифрованное подключение, если частные каналы недоступны или необходимы, поддерживая организации с ограничениями бюджета или временными шкалами быстрого развертывания при сохранении безопасности с помощью протоколов шифрования.

    Рис. 5. Межоблачное подключение с помощью VPN типа "сеть — сеть" через Интернет

Средства и ресурсы Azure

Категория Tool Description
Частное подключение Azure ExpressRoute Предоставляет выделенные частные подключения между Azure и другими поставщиками облачных служб с гарантированной пропускной способностью, 99.9% соглашение об уровне обслуживания и прогнозируемые характеристики производительности.
Оптимизация производительности сети ExpressRoute FastPath Повышение производительности пути к данным путем уменьшения задержки путем обхода шлюза ExpressRoute для прямого подключения к виртуальной машине
Безопасное VPN-подключение VPN-шлюз типа "сеть — сеть" Включает зашифрованное безопасное подключение через Интернет между Azure и другими поставщиками облачных служб с поддержкой маршрутизации BGP
Подключение к метрополии ExpressRoute Metro Предоставляет расширенные возможности подключения для развертываний в одном городе с уменьшенной задержкой и оптимизированной структурой затрат.
Управление топологией сети Виртуальная глобальная сеть Azure Поддерживает межоблачное подключение через подключения виртуального концентратора для упрощенного управления сетями и глобального подключения.
Интеграция между облаком Модели подключения ExpressRoute Комплексное руководство по созданию частного подключения между Azure и другими облачными платформами с помощью различных моделей развертывания

Дальнейшие шаги

Дополнительные сведения о подключении к Oracle Cloud Infrastructure (OCI) см. в статье "Подключение к облачной инфраструктуре Oracle".