Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
VPN-шлюзы Azure можно настроить в активный-резервный режим или в активный-активный режим. В этой статье описываются конфигурации шлюза в активно-активном режиме и подчеркиваются преимущества использования активно-активного режима.
Зачем создавать активный-активный шлюз?
VPN-шлюзы состоят из двух экземпляров в конфигурации с активным резервным режимом, если вы не указали режим "активный— активный".
Поведение режима "Активный режим ожидания"
В активно-резервном режиме во время планового обслуживания или незапланированных нарушений, влияющих на активный экземпляр, наблюдается следующая реакция:
- S2S и VNet-to-VNet: резервный экземпляр автоматически берет на себя управление (переключение на резервный экземпляр) и возобновляет S2S VPN или VNet-to-VNet подключения. Это переключение вызывает краткое прерывание. Для планового обслуживания подключение восстанавливается быстро. При незапланированных проблемах восстановление подключения занимает больше времени.
- P2S: для подключения VPN-клиента типа "точка-сеть" (P2S) к шлюзу, P2S-соединения разорваны. Пользователям необходимо повторно подключиться с клиентских компьютеров.
При дальнейшем техническом обслуживании или сбоях режим active-active сокращает прерывание, связанное с переключением при отказе в режиме active-standby. Однако преобразование существующего шлюза, использующего IP-адреса BGP-пиров, отличные от APIPA, приводит к простою и требует обновления локальных BGP-пиров. Для получения дополнительной информации см. раздел «Изменить шлюз на активный-активный режим».
Проектирование режима "активный—активный"
В конфигурации active-active для подключения S2S оба экземпляра виртуальных машин шлюза устанавливают VPN-туннели S2S на локальном VPN-устройстве, как показано на следующей схеме:
В этой конфигурации каждый экземпляр шлюза Azure имеет уникальный публичный IP-адрес, и каждый устанавливает туннель IPsec/IKE S2S VPN к локальному VPN-устройству. Оба туннеля являются частью одного подключения. Настройте локальное VPN-устройство, чтобы принять два VPN-туннеля S2S, по одному для каждого экземпляра шлюза. Для подключения point-to-site (P2S) не требуется дополнительной локальной конфигурации VPN-устройств. Однако активно-активный шлюз с включённым P2S требует третьего публичного IP-адреса для конечной точки P2S.
В конфигурации active-active Azure направляет трафик из вашей виртуальной сети в локальную сеть одновременно через оба туннеля, даже если ваше локальное VPN-устройство может отдавать предпочтение одному туннелю перед другим. Для одного потока TCP или UDP Azure пытается использовать один и тот же туннель при отправке пакетов в локальную сеть. Однако локальная сеть может использовать другой туннель для отправки пакетов обратно в Azure.
При запланированном обслуживании одного из экземпляров шлюза или его сбое IPsec-туннель между таким экземпляром и локальным VPN-устройством будет закрыт. Связанные с VPN-устройствами маршруты следует удалить (это может произойти автоматически), чтобы перенаправить трафик в другой активный IPsec-туннель. На стороне Azure переключение происходит автоматически из затронутого экземпляра в другой активный экземпляр.
Примечание.
Для подключений S2S с VPN-шлюзом активного режима убедитесь, что туннели устанавливаются для каждого экземпляра виртуальной машины шлюза. Если вы устанавливаете туннель только к одному экземпляру виртуальной машины шлюза, соединение прекратится во время обслуживания. Если VPN-устройство не поддерживает эту настройку, настройте шлюз для активного режима ожидания.
Проектирование режима двойной избыточности "активный-активный"
Наиболее надежным вариантом проектирования является объединение шлюзов active-active как в вашей сети, так и в Azure, как показано на следующей схеме.
В этой конфигурации вы создадите и настроите VPN-шлюз Azure в активном режиме. Вы создаете два шлюза локальной сети и два подключения для двух локальных VPN-устройств. Результатом является полное подключение сетки четырех туннелей IPsec между виртуальной сетью Azure и локальной сетью.
Все шлюзы и туннели активны с стороны Azure, поэтому трафик распространяется между всеми четырьмя туннелями одновременно, хотя каждый поток TCP или UDP будет соответствовать одному туннелю или пути с стороны Azure. Несмотря на то, что путем распространения трафика может быть немного выше пропускная способность по туннелям IPsec, основная цель этой конфигурации — обеспечить высокий уровень доступности. И из-за статистической природы распространения трудно обеспечить измерение того, как различные условия трафика приложений влияют на статистическую пропускную способность.
Для этой топологии требуется два шлюза локальной сети и два подключения для поддержки пары локальных VPN-устройств. Дополнительные сведения см. в разделе о высокодоступных подключениях.
Настройка шлюза режима "активный— активный"
Вы можете настроить шлюз active-active с помощью портал Azure, PowerShell или CLI. Вы также можете изменить активный-резервный шлюз на режим "активный— активный". Инструкции см. в разделе "Изменение шлюза на активный— активный".
Шлюз активный-активный имеет немного другие требования к конфигурации, чем активный-резервный шлюз.
- Невозможно настроить шлюз в режиме active-active при использовании базового SKU.
- VPN должен быть основан на маршруте. Она не может быть основана на политике.
- Для экземпляров шлюза нужны два публичных IP-адреса. Оба адреса должны быть общедоступными IP-адресами SKU уровня "Стандартный", назначенными как статические.
- Если на шлюзе включён P2S, для конечной точки P2S нужен третий публичный IP-адрес. Для требований к публичной миграции IP-адреса с базового в стандарт см . раздел «О миграции публичного IP-адреса базового SKU в стандартный SKU».
- Конфигурация шлюза "активный— активный" стоит так же, как и конфигурация "активный—резервный". Однако активно-активные конфигурации требуют как минимум двух публичных IP-адресов вместо одного. Смотрите цены на IP-адреса.
Сброс шлюза режима "активный— активный"
Если вам нужно перезагрузить активный-активный шлюз, вы можете перезагрузить оба экземпляра через портал. Вы также можете использовать PowerShell или CLI для сброса каждого экземпляра шлюза отдельно с помощью IP-адресов экземпляра. См. раздел "Сброс подключения" или шлюза.