Сведения о VPN-шлюзах в активном режиме

VPN-шлюзы Azure можно настроить в активный-резервный режим или в активный-активный режим. В этой статье описываются конфигурации шлюза в активно-активном режиме и подчеркиваются преимущества использования активно-активного режима.

Зачем создавать активный-активный шлюз?

VPN-шлюзы состоят из двух экземпляров в конфигурации с активным резервным режимом, если вы не указали режим "активный— активный".

Поведение режима "Активный режим ожидания"

В активно-резервном режиме во время планового обслуживания или незапланированных нарушений, влияющих на активный экземпляр, наблюдается следующая реакция:

  • S2S и VNet-to-VNet: резервный экземпляр автоматически берет на себя управление (переключение на резервный экземпляр) и возобновляет S2S VPN или VNet-to-VNet подключения. Это переключение вызывает краткое прерывание. Для планового обслуживания подключение восстанавливается быстро. При незапланированных проблемах восстановление подключения занимает больше времени.
  • P2S: для подключения VPN-клиента типа "точка-сеть" (P2S) к шлюзу, P2S-соединения разорваны. Пользователям необходимо повторно подключиться с клиентских компьютеров.

При дальнейшем техническом обслуживании или сбоях режим active-active сокращает прерывание, связанное с переключением при отказе в режиме active-standby. Однако преобразование существующего шлюза, использующего IP-адреса BGP-пиров, отличные от APIPA, приводит к простою и требует обновления локальных BGP-пиров. Для получения дополнительной информации см. раздел «Изменить шлюз на активный-активный режим».

Проектирование режима "активный—активный"

В конфигурации active-active для подключения S2S оба экземпляра виртуальных машин шлюза устанавливают VPN-туннели S2S на локальном VPN-устройстве, как показано на следующей схеме:

На схеме показан локальный сайт с частными IP-подсетями и локальным шлюзом, подключенным к двум экземплярам VPN-шлюза.

В этой конфигурации каждый экземпляр шлюза Azure имеет уникальный публичный IP-адрес, и каждый устанавливает туннель IPsec/IKE S2S VPN к локальному VPN-устройству. Оба туннеля являются частью одного подключения. Настройте локальное VPN-устройство, чтобы принять два VPN-туннеля S2S, по одному для каждого экземпляра шлюза. Для подключения point-to-site (P2S) не требуется дополнительной локальной конфигурации VPN-устройств. Однако активно-активный шлюз с включённым P2S требует третьего публичного IP-адреса для конечной точки P2S.

В конфигурации active-active Azure направляет трафик из вашей виртуальной сети в локальную сеть одновременно через оба туннеля, даже если ваше локальное VPN-устройство может отдавать предпочтение одному туннелю перед другим. Для одного потока TCP или UDP Azure пытается использовать один и тот же туннель при отправке пакетов в локальную сеть. Однако локальная сеть может использовать другой туннель для отправки пакетов обратно в Azure.

При запланированном обслуживании одного из экземпляров шлюза или его сбое IPsec-туннель между таким экземпляром и локальным VPN-устройством будет закрыт. Связанные с VPN-устройствами маршруты следует удалить (это может произойти автоматически), чтобы перенаправить трафик в другой активный IPsec-туннель. На стороне Azure переключение происходит автоматически из затронутого экземпляра в другой активный экземпляр.

Примечание.

Для подключений S2S с VPN-шлюзом активного режима убедитесь, что туннели устанавливаются для каждого экземпляра виртуальной машины шлюза. Если вы устанавливаете туннель только к одному экземпляру виртуальной машины шлюза, соединение прекратится во время обслуживания. Если VPN-устройство не поддерживает эту настройку, настройте шлюз для активного режима ожидания.

Проектирование режима двойной избыточности "активный-активный"

Наиболее надежным вариантом проектирования является объединение шлюзов active-active как в вашей сети, так и в Azure, как показано на следующей схеме.

Схема: сценарий двойного резервирования.

В этой конфигурации вы создадите и настроите VPN-шлюз Azure в активном режиме. Вы создаете два шлюза локальной сети и два подключения для двух локальных VPN-устройств. Результатом является полное подключение сетки четырех туннелей IPsec между виртуальной сетью Azure и локальной сетью.

Все шлюзы и туннели активны с стороны Azure, поэтому трафик распространяется между всеми четырьмя туннелями одновременно, хотя каждый поток TCP или UDP будет соответствовать одному туннелю или пути с стороны Azure. Несмотря на то, что путем распространения трафика может быть немного выше пропускная способность по туннелям IPsec, основная цель этой конфигурации — обеспечить высокий уровень доступности. И из-за статистической природы распространения трудно обеспечить измерение того, как различные условия трафика приложений влияют на статистическую пропускную способность.

Для этой топологии требуется два шлюза локальной сети и два подключения для поддержки пары локальных VPN-устройств. Дополнительные сведения см. в разделе о высокодоступных подключениях.

Настройка шлюза режима "активный— активный"

Вы можете настроить шлюз active-active с помощью портал Azure, PowerShell или CLI. Вы также можете изменить активный-резервный шлюз на режим "активный— активный". Инструкции см. в разделе "Изменение шлюза на активный— активный".

Шлюз активный-активный имеет немного другие требования к конфигурации, чем активный-резервный шлюз.

  • Невозможно настроить шлюз в режиме active-active при использовании базового SKU.
  • VPN должен быть основан на маршруте. Она не может быть основана на политике.
  • Для экземпляров шлюза нужны два публичных IP-адреса. Оба адреса должны быть общедоступными IP-адресами SKU уровня "Стандартный", назначенными как статические.
  • Если на шлюзе включён P2S, для конечной точки P2S нужен третий публичный IP-адрес. Для требований к публичной миграции IP-адреса с базового в стандарт см . раздел «О миграции публичного IP-адреса базового SKU в стандартный SKU».
  • Конфигурация шлюза "активный— активный" стоит так же, как и конфигурация "активный—резервный". Однако активно-активные конфигурации требуют как минимум двух публичных IP-адресов вместо одного. Смотрите цены на IP-адреса.

Сброс шлюза режима "активный— активный"

Если вам нужно перезагрузить активный-активный шлюз, вы можете перезагрузить оба экземпляра через портал. Вы также можете использовать PowerShell или CLI для сброса каждого экземпляра шлюза отдельно с помощью IP-адресов экземпляра. См. раздел "Сброс подключения" или шлюза.

Следующие шаги