0Pricing
Azure Fundamentals · Lektion

Azure ExpressRoute und VPN Gateway

Verbinden Sie Ihr lokales Netzwerk über eine private ExpressRoute-Verbindung oder einen IPsec-VPN-Gateway-Tunnel mit Azure und vergleichen Sie die Unterschiede bei Bandbreite und Latenz.

Azure ExpressRoute und VPN Gateway ist eine kostenlose Azure Fundamentals-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Azure Fundamentals-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Azure Fundamentals-Kurs umfasst insgesamt 4 Lektionen.

Warum private Verbindungen mit Azure?

Wenn eine Organisation Workloads nach Azure migriert, müssen lokale Büros, Rechenzentren und Benutzer typischerweise privat mit Azure-Ressourcen kommunizieren können – ohne dass der Datenverkehr das öffentliche Internet durchquert. Dies ist aus Sicherheitsgründen erforderlich (Schutz vor Bedrohungen aus dem Internet), aufgrund von Compliancevorgaben (manche Vorschriften untersagen die Übertragung bestimmter Daten über öffentliche Netzwerke) und aus Performancegründen (vorhersehbare Latenz ohne Überlastungen des Internets). Azure bietet zwei Verbindungsoptionen: Azure VPN Gateway (verschlüsselte Tunnel über das Internet) und Azure ExpressRoute (dedizierte private Leitungen).

Übersicht über Azure VPN Gateway

Ein Azure VPN Gateway ist eine verwaltete Gatewayressource, die in einem virtuellen Netzwerk bereitgestellt wird und verschlüsselte IPsec/IKE-Tunnel zwischen Azure und lokalen Netzwerken erstellt. Es unterstützt zwei Verbindungstypen: Site-to-Site (S2S) – verbindet ein gesamtes lokales Netzwerk mit einem Azure-VNet, normalerweise über ein physisches VPN-Gerät; und Point-to-Site (P2S) – einzelne Clients (Laptops, Entwicklercomputer) stellen mithilfe der Azure-VPN-Clientanwendung eine Verbindung mit Azure her. S2S ist für die Verbindung von Zweigstellen mit der Cloud vorgesehen, P2S für Remote-Mitarbeiter.

VPN Gateway: SKUs und Durchsatz

VPN Gateway ist in mehreren SKUs mit unterschiedlichen Bandbreiten und Funktionsumfängen verfügbar. Basic (veraltet, maximal 100 Mbit/s, keine Zonenredundanz). VpnGw1 (bis zu 650 Mbit/s, unterstützt BGP). VpnGw2 (1 Gbit/s). VpnGw3 (1,25 Gbit/s). VpnGw5 (10 Gbit/s). Zonenredundante SKUs (z. B. VpnGw1AZ) verteilen das Gateway über Verfügbarkeitszonen und sorgen dadurch für eine höhere Verfügbarkeit. Wählen Sie die SKU anhand des erforderlichen Durchsatzes und danach aus, ob Sie für Redundanz eine Aktiv-Aktiv-Konfiguration benötigen.

# Create a VPN Gateway (takes 20-45 minutes)
az network vnet-gateway create \
  --name myVPNGateway \
  --resource-group myRG \
  --vnet myVNet \
  --gateway-type Vpn \
  --vpn-type RouteBased \
  --sku VpnGw1 \
  --public-ip-address myGatewayPublicIP \
  --location eastus

Konfigurieren einer Site-to-Site-Verbindung

Eine Site-to-Site-Verbindung erfordert vier Komponenten: das VPN Gateway (in Azure), eine Local Network Gateway-Ressource (die die öffentliche IP-Adresse und den Adressraum Ihres lokalen VPN-Geräts repräsentiert), ein lokales VPN-Gerät (Router, Firewall oder dedizierte VPN-Appliance) und einen gemeinsam verwendeten Schlüssel (ein vorab vereinbartes Geheimnis zur Authentifizierung). Nach dem Erstellen der Verbindung handeln das Azure-Gateway und das lokale Gerät den Tunnel mithilfe von IKEv1 oder IKEv2 aus. Azure stellt Konfigurationsskripts für Hunderte von VPN-Gerätemodellen bereit.

# Create a Local Network Gateway representing on-premises VPN device
az network local-gateway create \
  --name myOnPremGateway \
  --resource-group myRG \
  --gateway-ip-address 203.0.113.10 \
  --local-address-prefixes 192.168.1.0/24 192.168.2.0/24

# Create the VPN connection
az network vpn-connection create \
  --name myS2SConnection \
  --resource-group myRG \
  --vnet-gateway1 myVPNGateway \
  --local-gateway2 myOnPremGateway \
  --shared-key 'MySecretKey123!'

Überblick über Azure ExpressRoute

Azure ExpressRoute ist eine dedizierte private Verbindung von Ihrem lokalen Netzwerk zu Azure über einen Konnektivitätsanbieter (z. B. Equinix, AT&T, BT). Der Datenverkehr wird über das MPLS-Netzwerk des Anbieters übertragen – er berührt niemals das öffentliche Internet. ExpressRoute bietet planbare Bandbreite (von 50 Mbit/s bis 100 Gbit/s), geringere Latenz als VPN-Tunnel, höhere Zuverlässigkeit (SLA von 99,95 %) und ist in vielen regulierten Branchen sowie für bandbreitenintensive Workloads wie die Massenmigration von Daten erforderlich. Über Microsoft-Peering erhalten Sie außerdem weltweit Zugriff auf Microsoft 365 und Azure-Dienste.

ExpressRoute-Circuit und Peering-Typen

Ein ExpressRoute circuit ist die logische Verbindung zwischen Ihrem Netzwerk und Microsoft über einen Anbieter. Er verfügt über eine Bandbreitenstufe (50 Mbit/s–100 Gbit/s) und zwei redundante physische Verbindungen für hohe Verfügbarkeit. Jeder Circuit unterstützt zwei Peering-Typen: Private peering – stellt über den RFC-1918-Adressraum eine Verbindung zu Ihren virtuellen Azure-Netzwerken (VNets) und Ressourcen her. Microsoft peering – stellt eine Verbindung zu den öffentlichen Diensten von Microsoft her, einschließlich Azure Storage, Azure SQL und Microsoft 365 (Exchange Online, Teams, SharePoint).

ExpressRoute-Gateway

Um ein VNet mit einem ExpressRoute-Circuit zu verbinden, stellen Sie ein ExpressRoute Gateway (einen spezialisierten Typ von VNet Gateway) bereit und erstellen anschließend eine Verbindung, die es mit dem Circuit verknüpft. Die SKUs des ExpressRoute-Gateways (Standard, High Performance, Ultra Performance, ErGw1AZ–ErGw3AZ) bestimmen die Bandbreitenkapazität pro Gateway. Anders als VPN-Gateways verschlüsseln ExpressRoute-Gateways den Datenverkehr nicht – die Verschlüsselung erfolgt auf Circuit-Ebene durch den Anbieter oder bei Bedarf aufgrund gesetzlicher Vorgaben über IPsec over ExpressRoute.

# Create an ExpressRoute circuit
az network express-route create \
  --name myERCircuit \
  --resource-group myRG \
  --location eastus \
  --bandwidth 1000 \
  --peering-location 'Washington DC' \
  --provider 'Equinix' \
  --sku-tier Premium \
  --sku-family MeteredData

Vergleich von ExpressRoute und VPN Gateway

Die Wahl zwischen ExpressRoute und VPN Gateway hängt von Ihren Anforderungen ab. ExpressRoute bietet dedizierte Bandbreite, geringere und besser planbare Latenz sowie keinen Verschlüsselungs-Overhead (vom Anbieter verwaltet), benötigt jedoch Wochen für die Bereitstellung und ist deutlich teurer. Ein VPN Gateway lässt sich innerhalb weniger Minuten bereitstellen, kostet wesentlich weniger und bietet Verschlüsselung (IPsec). Die Bandbreite ist jedoch durch die SKU begrenzt, und die schwankende Auslastung des Internets führt zu zusätzlicher Latenz und Paketverlusten. Viele Unternehmen verwenden beides: ExpressRoute für die Produktion und VPN als ausfallsicheren Backup-Pfad.

Active-Active-VPN für hohe Verfügbarkeit

Ein standardmäßiges VPN Gateway verwendet eine einzelne aktive Gatewayinstanz mit einer öffentlichen IP-Adresse. Im Modus active-active verfügt das Gateway über zwei Gatewayinstanzen, jeweils mit einer eigenen öffentlichen IP-Adresse, wodurch zwei parallele IPsec-Tunnel zum lokalen Gerät entstehen. Wenn eine Instanz ausfällt, wird der Datenverkehr automatisch ohne manuelles Eingreifen über den verbleibenden Tunnel geleitet. Active-active verteilt den Datenverkehr außerdem auf beide Tunnel und verdoppelt damit effektiv die verfügbare Bandbreite. Dafür ist ein kompatibles lokales VPN-Gerät erforderlich, das BGP und mehrere Tunnelendpunkte unterstützt.

BGP-Routing mit Azure VPN und ExpressRoute

BGP (Border Gateway Protocol) ist das standardmäßige Internet-Routingprotokoll, das sowohl von Azure VPN Gateway als auch von ExpressRoute unterstützt wird. Mit BGP werden Routinginformationen automatisch zwischen Azure und Ihrem lokalen Netzwerk ausgetauscht – neue Subnetze werden angekündigt, ohne dass Sie statische Routingtabellen manuell aktualisieren müssen. ExpressRoute verwendet immer BGP. VPN Gateway unterstützt BGP bei routenbasierten Tunneln mit den SKUs VpnGw1 und höher. BGP ist in Hub-Spoke-Topologien unverzichtbar, wenn ein konsistentes Routing zwischen mehreren lokalen Standorten und mehreren Azure-VNets erforderlich ist.

Überwachen von VPN-Gateway-Verbindungen

VPN Gateway stellt Azure Monitor Metriken wie Tunnel Bandwidth, Tunnel Egress/Ingress Bytes, Tunnel Peak Packets und BGP Peer Status bereit. Sie können Metrikwarnungen erstellen, die Sie benachrichtigen, wenn ein Tunnel ausfällt (sich der Verbindungsstatus ändert) oder der Durchsatz die erwarteten Werte überschreitet. Das Tool Connection troubleshoot im Portal testet die Konnektivität zwischen dem VPN Gateway und dem lokalen Gerät und liefert Diagnoseinformationen zu Paketverlusten und fehlgeschlagenen IKE-Aushandlungen.

# Check tunnel status for a VPN connection
az network vpn-connection show \
  --name myS2SConnection \
  --resource-group myRG \
  --query '{Status:connectionStatus, Ingress:ingressBytesTransferred, Egress:egressBytesTransferred}' \
  --output table

Schnellüberprüfung

Testen Sie Ihr Verständnis der Konzepte aus Microsoft Azure Fundamentals (AZ-900), die in dieser Lektion behandelt wurden.

Zusammenfassung der Lektion

In dieser Lektion haben Sie gelernt: Azure VPN Gateway erstellt verschlüsselte IPsec-Tunnel über das Internet für Site-to-Site- und Point-to-Site-Konnektivität zu geringeren Kosten. Azure ExpressRoute stellt über einen Konnektivitätsanbieter dedizierte private Circuits für planbare Bandbreite und geringere Latenz bereit. Beide können gemeinsam verwendet werden, wobei ExpressRoute als primäre Verbindung und VPN als Failover dient. Als Nächstes beschäftigen wir uns mit dem Azure-Stack-Portfolio für Offline- und Edge-Bereitstellungsszenarien.

Häufig gestellte Fragen

Ist die Lektion „Azure ExpressRoute und VPN Gateway“ kostenlos?

Ja — der vollständige Text von „Azure ExpressRoute und VPN Gateway“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Azure Fundamentals-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Azure Fundamentals-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Azure ExpressRoute und VPN Gateway“?

Verbinden Sie Ihr lokales Netzwerk über eine private ExpressRoute-Verbindung oder einen IPsec-VPN-Gateway-Tunnel mit Azure und vergleichen Sie die Unterschiede bei Bandbreite und Latenz. Du übst Azure Fundamentals mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Azure Fundamentals zu starten?

Keine Vorkenntnisse erforderlich. Azure Fundamentals auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Azure ExpressRoute und VPN Gateway“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Azure Fundamentals-Lektion Code schreiben und ausführen?

Ja. Jede Azure Fundamentals-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Azure Arc: Hybride Ressourcen verwalten
  2. Azure ExpressRoute und VPN Gateway
  3. Azure-Stack-Portfolio
  4. Multi-Cloud-Strategien mit Azure
← Zurück zu Azure Fundamentals