Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описано, как настроить подключение с поддержкой BGP между Azure и Amazon Web Services (AWS). Вы будете использовать VPN-шлюз Azure с поддержкой BGP и включенным режимом "активный-активный", а также виртуальный частный шлюз AWS с двумя соединениями "сеть-сеть".
Если вы планируете перенести рабочую нагрузку из AWS в Azure, см. статью Перенос сетевой инфраструктуры из Amazon Web Services (AWS) в Azure, которая включает руководства по миграции, которые могут подойти для вашего сценария.
Архитектура
В этой настройке вы создадите следующие ресурсы:
Azure
- Одна виртуальную сеть
- один виртуальный сетевой шлюз в режиме "активный — активный" со включенным протоколом BGP;
- четыре локальных сетевых шлюза;
- четыре межсайтовых подключения
AWS
- Одно виртуальное частное облако (VPC);
- один виртуальный частный шлюз;
- два клиентских шлюза;
- два подключения "сеть-сеть", у каждого из которых есть два туннеля (всего четыре туннеля).
У соединения "сеть-сеть" в AWS имеются два туннеля, каждый из которых имеет собственный внешний IP-адрес и внутренний CIDR IPv4 (используется для BGP APIPA). VPN-шлюз в режиме активный — пассивный поддерживает только один настраиваемый протокол BGP APIPA. Для подключения к нескольким туннелям AWS необходимо включить режим активный — активный на VPN-шлюзе Azure.
На стороне AWS вы создаете клиентский шлюз и подключение типа "сеть — сеть" для каждого из двух экземпляров VPN-шлюза Azure (всего четыре исходящих туннеля). В Azure необходимо создать четыре шлюза локальной сети и четыре подключения для получения этих четырех туннелей AWS.
Выбор адресов APIPA BGP
В этом руководстве можно использовать следующие значения для конфигурации BGP APIPA.
| Туннель | Настраиваемый IP-адрес APIPA протокола BGP Azure | IP-адрес однорангового подключения BGP AWS | Внутренний CIDR IPv4 AWS |
|---|---|---|---|
| Туннель AWS 1 к виртуальной машине Azure 0 | 169.254.21.2 | 169.254.21.1 | 169.254.21.0/30 |
| Туннель AWS 2 к виртуальной машине Azure 0 | 169.254.22.2 | 169.254.22.1 | 169.254.22.0/30 |
| Туннель AWS 1 к виртуальной машине Azure 1 | 169.254.21.6 | 169.254.21.5 | 169.254.21.4/30 |
| Туннель AWS 2 к инстанции Azure 1 | 169.254.22.6 | 169.254.22.5 | 169.254.22.4/30 |
Вы также можете настроить собственные адреса APIPA. Для AWS требуется внутренний CIDR IPv4 /30 в диапазоне APIPA 169.254.0.0/16 для каждого туннеля. Этот CIDR также должен быть в зарезервированном Azure диапазоне APIPA для VPN то есть в диапазоне от 169.254.21.0 до 169.254.22.255. AWS использует первый IP-адрес /30 внутри CIDR и Azure использует второй. Это означает, что необходимо зарезервировать пространство для двух IP-адресов в AWS /30 CIDR.
Например, если в IPv4 CIDR для AWS задано значение 169.254.21.21.0/30, AWS использует IP-адрес BGP 169.254.21.1, а Azure использует IP-адрес 169.254.21.21.2.
Внимание
- Адреса APIPA не должны пересекаться с локальными VPN-устройствами и всеми подключенными VPN-шлюзами Azure.
- Если вы решите настроить несколько адресов одноранговых узлов APIPA BGP на шлюзе VPN, вы также должны настроить все объекты подключения с их соответствующими IP-адресами по вашему выбору. Если это не удается сделать, все подключения используют первый IP-адрес APIPA в списке независимо от количества IP-адресов.
Предварительные требования
У вас должны быть как учетная запись Azure, так и учетная запись AWS с активной подпиской. Если у вас нет подписки Azure, вы можете активировать преимущества для подписчиков MSDN или зарегистрировать бесплатную учетную запись.
Создание активного VPN-шлюза с архитектурой active-active в Azure
Создание виртуальной сети
Создайте виртуальную сеть. Инструкции можно найти в руководстве по Site-to-site. Для этого упражнения мы используем следующие примерные значения:
| Setting | Ценность |
|---|---|
| Subscription | Если у вас несколько подписок, убедитесь, что вы используете правильную подписку. |
| Группа ресурсов | TestRG1 |
| Имя | VNet1 |
| Местоположение | East US |
| Адресное пространство IPv4 | 10.1.0.0/16 |
| Имя подсети | FrontEnd |
| Диапазон адресов подсети | 10.1.0.0/24 |
Создание активно-активного VPN-шлюза с помощью BGP
В этом разделе вы создадите active-active VPN-шлюз. Инструкции можно найти в руководстве по Site-to-site. Когда вы перейдете к разделу "Конфигурация" руководства, используйте следующие параметры, чтобы включить BGP и активно-активный режим. Для этого упражнения мы используем следующие примерные значения:
| Setting | Ценность |
|---|---|
| Имя. | VNet1GW |
| Регион | East US |
| Тип шлюза | VPN |
| Тип VPN | На основе маршрутов |
| Артикул (SKU) | VpnGw2AZ |
| Поколение | Поколение 2 |
| Виртуальная сеть | VNet1 |
| Диапазон адресов подсети шлюза | 10.1.1.0/24 |
| Общедоступный IP-адрес | Создать новое |
| Имя общедоступного IP-адреса | VNet1GWpip |
| Зона доступности | Резервирование по зонам |
| Включить режим активной-активной работы | Включен |
| Второй общедоступный IP-адрес | Создать новое |
| Имя общедоступного IP-адреса 2 | VNet1GWpip2 |
| Зона доступности | Резервирование по зонам |
| Параметры BGP | Ценность |
|---|---|
| Настройка BGP. | Включен |
| ASN (номер автономной системы) | 65000 (например, значение должно отличаться от ASN, используемого AWS) |
| Настраиваемый IP-адрес BGP APIPA Azure | Добавьте два адреса в Настраиваемый Azure APIPA BGP IP-адрес. Включите IP-адреса для Туннель AWS 1 к экземпляру Azure 0 и Туннель AWS 2 к экземпляру Azure 0 из конфигурации APIPA, которую вы выбрали. Второй ввод появится только после того, как вы добавите первый IP-адрес APIPA для BGP. Пример: 169.254.21.2, 169.254.22.2 |
| Второй настраиваемый IP-адрес Azure APIPA BGP | Добавьте два адреса в параметр Второй настраиваемый IP-адрес APIPA протокола BGP Azure. Включите IP-адреса для Туннель AWS 1 к экземпляру Azure 1 и Туннель AWS 2 к экземпляру Azure 1 из выбранной конфигурации APIPA. Второй ввод появится только после того, как вы добавите первый IP-адрес APIPA для BGP. Пример: 169.254.21.6, 169.254.22.6 |
Создание шлюза часто занимает 45 минут и более, в зависимости от выбранного SKU шлюза. Состояние развертывания можно просмотреть на странице обзора шлюза.
Чтобы просмотреть общедоступные IP-адреса, назначенные шлюзу, перейдите на страницу параметров портала шлюза виртуальной сети .> Свойства.
Подключение к VPN-шлюзу из AWS
В этом разделе описано, как подключиться к VPN-шлюзу Azure из AWS. Обновленные инструкции приведены в официальной документации AWS.
Создание виртуального частного облака
Создайте VPC с помощью следующих значений и последней документации AWS.
| Setting | Ценность |
|---|---|
| Имя | VPC1 |
| Блок CIDR | 10.2.0.0/16 |
Убедитесь, что ваш блок CIDR не пересекается с виртуальной сетью, которую вы создали в Azure.
Создание частного шлюза виртуальной сети
Создайте виртуальный частный шлюз с помощью следующих значений и последней документации ПО AWS.
| Setting | Ценность |
|---|---|
| Имя | AzureGW |
| ASN | Amazon по умолчанию ASN (64512) |
| VPC | Присоединено к VPC1 |
Если вы решили использовать настраиваемый ASN, убедитесь, что он отличается от ASN, используемого в Azure.
Включение распространения маршрута
Включите распространение маршрута на частном шлюзе виртуальной сети, используя информацию в актуальной версии документации по AWS.
Создание клиентских шлюзов
Создайте два клиентских шлюза с помощью следующих значений и последней документации AWS.
| Параметры шлюза 1 | Ценность |
|---|---|
| Имя | ToAzureInstance0 |
| Routing | Динамический |
| BGP ASN | 65000 (ASN для VPN-шлюза Azure) |
| IP-адрес | Первый общедоступный IP-адрес VPN-шлюза Azure. |
| Параметры шлюза 2 | Ценность |
|---|---|
| Имя | ToAzureInstance1 |
| Routing | Динамический |
| BGP ASN | 65000 (ASN для VPN-шлюза Azure) |
| IP-адрес | Второй общедоступный IP-адрес VPN-шлюза Azure. |
Вы можете найти свой общедоступный IP-адрес и свой второй общедоступный IP-адрес в Azure в разделе Конфигурация шлюза виртуальной сети.
Создание VPN соединений между сетями
Создайте два VPN-подключения типа "сеть — сеть" с помощью следующих значений и последней документации по AWS.
| Параметры подключения 1 | Ценность |
|---|---|
| Имя | ToAzureInstance0 |
| Тип целевого шлюза | Виртуальный частный шлюз |
| Виртуальный частный шлюз | AzureGW |
| Клиентский шлюз | Существующий |
| Клиентский шлюз | ToAzureInstance0 |
| Параметры маршрутизации | Dynamic (требуется BGP) |
| Локальная сеть IPv4 CIDR | 0.0.0.0/0 |
| Туннель в версии IP | IPv4 |
| Внутри IPv4 CIDR для туннеля 1 | 169.254.21.0/30 |
| Предварительный общий ключ для туннеля 1 | Выберите безопасный ключ. |
| Внутренний IPv4 CIDR для туннеля 2 | 169.254.22.0/30 |
| Предварительный общий ключ для туннеля 2 | Выберите безопасный ключ. |
| Действие запуска | Start |
| Параметры подключения 2 | Ценность |
|---|---|
| Имя | ToAzureInstance1 |
| Тип целевого шлюза | Виртуальный частный шлюз |
| Виртуальный частный шлюз | AzureGW |
| Клиентский шлюз | Существующий |
| Клиентский шлюз | ToAzureInstance1 |
| Параметры маршрутизации | Dynamic (требуется BGP) |
| Локальная сеть IPv4 CIDR | 0.0.0.0/0 |
| Туннель в версии IP | IPv4 |
| Внутри IPv4 CIDR для туннеля 1 | 169.254.21.4/30 |
| Предварительный общий ключ для туннеля 1 | Выберите безопасный ключ. |
| Внутренний IPv4 CIDR для туннеля 2 | 169.254.22.4/30 |
| Предварительный общий ключ для туннеля 2 | Выберите безопасный ключ. |
| Действие запуска | Start |
Для внутреннего IPv4 CIDR для туннеля 1 и внутреннего IPv4 CIDR для туннеля 2 для обоих подключений, обратитесь к выбранной конфигурации APIPA.
Подключение к шлюзам клиентов AWS из Azure
Затем вы подключаете туннели AWS к Azure. Для каждого из четырех туннелей будет использоваться как локальный сетевой шлюз, так и подключение типа "сеть — сеть".
Внимание
Повторите следующие разделы для каждого из четырех туннелей AWS, используя соответствующий внешний IP-адрес.
Создание шлюзов локальной сети
Создайте каждый шлюз локальной сети с помощью следующих значений. Инструкции см. в разделе "Создание шлюза локальной сети". Убедитесь, что для каждого туннеля используется правильный внешний IP-адрес и IP-адрес однорангового BGP в соответствии с выбранной конфигурацией APIPA, и повторите эти шаги для создания каждого шлюза локальной сети.
| Setting | Ценность |
|---|---|
| Имя | Имя нового шлюза локальной сети. |
| Конечная точка | IP-адрес. |
| IP-адрес | Внешний IP-адрес туннеля AWS, к которому вы подключаетесь (не одноранговый IP-адрес BGP). |
| Адресное пространство | Оставьте поле пустым. |
| Вкладка "Дополнительно" | Настройка параметров BGP: Да |
| Автономный номер системы (ASN) | ASN для виртуальной частной сети AWS. Используйте ASN 64512, если вы оставили для ASN значение AWS по умолчанию. |
| IP-адрес однорангового узла BGP | Введите IP-адрес однорангового узла AWS BGP на основе выбранной конфигурации APIPA. |
Создание подключений
В этом разделе вы создадите подключение между сетями для каждого из ваших туннелей AWS. При создании подключения необходимо выбрать шлюз локальной сети, соответствующий туннелю, к которому вы подключаетесь, а также ввести правильный IP-адрес однорангового узла BGP на основе конфигурации APIPA, которую вы выбрали. Инструкции см. в разделе "Создание подключения".
Повторите эти действия, чтобы создать каждое из необходимых подключений.
На странице "Основы" выполните следующие параметры:
Страница "Основные сведения" Ценность Тип подключения Сеть — сеть (IPsec) Имя Введите имя для подключения. Пример: AWSTunnel1toAzureInstance0. На странице "Параметры" заполните следующие параметры:
Страница параметров Ценность Шлюз виртуальной сети Выберите VPN-шлюз. шлюз локальной сети Выберите созданный шлюз локальной сети. Общий ключ (PSK) Введите общий ключ, соответствующий предварительно предоставленному ключу, который вы указали при создании подключений AWS. Включение BGP Выберите, чтобы включить. Активировать пользовательские адреса BGP Выберите, чтобы включить. В разделе "Пользовательские адреса BGP":
- Введите настраиваемый адрес BGP на основе выбранной конфигурации APIPA.
- Настраиваемый адрес BGP (внутренний CIDR IPv4 в AWS) должен совпадать с IP-адресом (внешним IP-адресом в AWS), который вы указали в шлюзе локальной сети, используемом для этого подключения.
- Будет использоваться только один из двух настраиваемого адресов BGP в зависимости от того, для какой туннеля вы его указываете.
- При подключении из AWS к первому общедоступному IP-адресу VPN-шлюза (экземпляр 0) используется только основной пользовательский адрес BGP .
- При подключении из AWS к второму общедоступному IP-адресу VPN-шлюза (экземпляр 1) используется только дополнительный пользовательский адрес BGP .
- Оставьте другой настраиваемый адрес BGP в качестве значения по умолчанию.
Если вы использовали конфигурацию APIPA по умолчанию, можно использовать следующие адреса:
Туннель Основной настраиваемый адрес BGP Дополнительный настраиваемый адрес BGP Туннель AWS 1 к экземпляру Azure 0 169.254.21.2 Не используется (выберите 169.254.21.6) Туннель AWS 2 к инстансу Azure 0 169.254.22.2 Не используется (выберите 169.254.21.6) Туннель AWS 1 к экземпляру Azure 1 Не используется (выберите 169.254.21.2) 169.254.21.6 Туннель AWS 2 к инстансу Azure 1 Не используется (выберите 169.254.21.2) 169.254.22.6 Настройте следующие параметры:
Setting Ценность FastPath Оставьте значение по умолчанию (deselected). Политика IPsec / IKE По умолчанию Использование селектора трафика на основе политики Отключить Время ожидания DPD в секундах Оставьте значение по умолчанию. Режим подключения Вы можете выбрать любой из доступных параметров (по умолчанию, только инициатор, только ответчик). Дополнительные сведения см. в разделе Параметры VPN-шлюз — режимы подключения. Сохраните параметры, просмотрите конфигурацию и создайте подключение. Повторите эти действия, чтобы создать дополнительные подключения.
Прежде чем перейти к следующему разделу, убедитесь, что у вас есть шлюз локальной сети и подключение для каждого из четырех туннелей AWS.
Проверка состояния подключений
Эти действия являются необязательными, но могут быть полезны для проверки правильности работы подключений.
Проверка состояния подключений в Azure
Откройте страницу шлюза виртуальной сети и перейдите на страницу "Подключения ".
Убедитесь, что все 4 подключения отображаются как подключены.
Проверьте состояние одноранговых узлов BGP в Azure
Откройте страницу шлюза виртуальной сети и перейдите на страницу одноранговых узлов BGP .
В таблице Одноранговые узлы BGP убедитесь, что все подключения с указанным вами адресом однорангового узлаподключены и обмениваются маршрутами.
Проверка состояния подключений в AWS
- Откройте консоль Amazon VPC.
- В области навигации выберите VPN-подключения типа "сеть — сеть".
- Выберите первое подключение, а затем перейдите на вкладку Tunnel Details (Сведения о туннеле).
- Убедитесь, значение Status (Состояние) для обоих туннелей равно UP (Работает).
- Убедитесь, что в области Details (Сведения) в обоих туннелях есть один или несколько маршрутов BGP.
Следующие шаги
Дополнительные сведения о VPN-шлюз см. в разделе часто задаваемых вопросов.