Azure ExpressRoute y VPN Gateway
Conecte su red local a Azure mediante un circuito privado de ExpressRoute o un túnel de IPsec VPN Gateway, y compare las ventajas y desventajas de cada opción en cuanto a ancho de banda y latencia.
Azure ExpressRoute y VPN Gateway es una lección gratuita de Azure Fundamentals en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Azure Fundamentals, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Azure Fundamentals incluye 4 lecciones en total.
¿Por qué utilizar conectividad privada con Azure?
Cuando una organización migra cargas de trabajo a Azure, normalmente necesita que sus oficinas, centros de datos y usuarios locales se comuniquen con los recursos de Azure de forma privada, sin que el tráfico atraviese Internet pública. Esto es necesario por motivos de seguridad (evitar la exposición a amenazas de Internet), cumplimiento (algunas normativas prohíben que determinados datos circulen por redes públicas) y rendimiento (latencia predecible sin congestión de Internet). Azure proporciona dos opciones de conectividad: Azure VPN Gateway (túneles cifrados a través de Internet) y Azure ExpressRoute (circuitos privados dedicados).
Introducción a Azure VPN Gateway
Azure VPN Gateway es un recurso de puerta de enlace administrado que se implementa en una red virtual y crea túneles IPsec/IKE cifrados entre Azure y las redes locales. Admite dos tipos de conexiones: Site-to-Site (S2S), que conecta una red local completa con una VNet de Azure, normalmente desde un dispositivo VPN físico; y Point-to-Site (P2S), mediante la cual clientes individuales (portátiles o equipos de desarrolladores) se conectan a Azure usando la aplicación cliente Azure VPN. S2S se utiliza para conectar sucursales con la nube; P2S, para trabajadores remotos.
SKU y rendimiento de VPN Gateway
VPN Gateway ofrece varios SKU con distintas capacidades de ancho de banda y funciones. Basic (heredado, máximo de 100 Mbps, sin redundancia de zona). VpnGw1 (hasta 650 Mbps, compatible con BGP). VpnGw2 (1 Gbps). VpnGw3 (1,25 Gbps). VpnGw5 (10 Gbps). Los SKU con redundancia de zona (por ejemplo, VpnGw1AZ) distribuyen la puerta de enlace entre zonas de disponibilidad para ofrecer una mayor disponibilidad. Elija el SKU según el rendimiento que necesite y si requiere una configuración activa-activa para obtener redundancia.
# Create a VPN Gateway (takes 20-45 minutes)
az network vnet-gateway create \
--name myVPNGateway \
--resource-group myRG \
--vnet myVNet \
--gateway-type Vpn \
--vpn-type RouteBased \
--sku VpnGw1 \
--public-ip-address myGatewayPublicIP \
--location eastusConfiguración de una conexión Site-to-Site
Una conexión Site-to-Site requiere cuatro componentes: la VPN Gateway (en Azure), un recurso Local Network Gateway (que representa la dirección IP pública y el espacio de direcciones del dispositivo VPN local), un dispositivo VPN local (enrutador, firewall o dispositivo VPN dedicado) y una clave compartida (secreto precompartido para la autenticación). Después de crear la conexión, la puerta de enlace de Azure y el dispositivo local negocian el túnel mediante IKEv1 o IKEv2. Azure proporciona scripts de configuración para cientos de modelos de dispositivos VPN.
# Create a Local Network Gateway representing on-premises VPN device
az network local-gateway create \
--name myOnPremGateway \
--resource-group myRG \
--gateway-ip-address 203.0.113.10 \
--local-address-prefixes 192.168.1.0/24 192.168.2.0/24
# Create the VPN connection
az network vpn-connection create \
--name myS2SConnection \
--resource-group myRG \
--vnet-gateway1 myVPNGateway \
--local-gateway2 myOnPremGateway \
--shared-key 'MySecretKey123!'Descripción general de Azure ExpressRoute
Azure ExpressRoute es una conexión privada dedicada desde su red local hasta Azure a través de un proveedor de conectividad (por ejemplo, Equinix, AT&T o BT). El tráfico viaja por la red MPLS del proveedor y nunca pasa por Internet público. ExpressRoute ofrece ancho de banda predecible (de 50 Mbps a 100 Gbps), menor latencia que los túneles VPN, mayor confiabilidad (SLA del 99,95 %) y es obligatorio para muchos sectores regulados y cargas de trabajo que requieren mucho ancho de banda, como la migración masiva de datos. El emparejamiento de Microsoft también proporciona acceso a Microsoft 365 y a los servicios de Azure a nivel global.
Circuito de ExpressRoute y tipos de emparejamiento
Un circuito de ExpressRoute es la conexión lógica entre su red y Microsoft a través de un proveedor. Tiene un nivel de ancho de banda (de 50 Mbps a 100 Gbps) y dos conexiones físicas redundantes para ofrecer alta disponibilidad. Cada circuito admite dos tipos de emparejamiento: emparejamiento privado, que conecta con sus redes virtuales de Azure (VNets) y recursos mediante el espacio de direcciones RFC 1918; y emparejamiento de Microsoft, que conecta con los servicios públicos de Microsoft, incluidos Azure Storage, Azure SQL y Microsoft 365 (Exchange Online, Teams y SharePoint).
Puerta de enlace de ExpressRoute
Para conectar una VNet a un circuito de ExpressRoute, implemente una puerta de enlace de ExpressRoute (un tipo especializado de puerta de enlace de VNet) y cree una conexión que la vincule al circuito. Las SKU de la puerta de enlace de ExpressRoute (Standard, High Performance, Ultra Performance, ErGw1AZ–ErGw3AZ) determinan la capacidad de ancho de banda por puerta de enlace. A diferencia de las puertas de enlace VPN, las puertas de enlace de ExpressRoute no cifran el tráfico: el cifrado se realiza en el nivel del circuito por parte del proveedor o mediante IPsec sobre ExpressRoute si la normativa lo exige.
# Create an ExpressRoute circuit
az network express-route create \
--name myERCircuit \
--resource-group myRG \
--location eastus \
--bandwidth 1000 \
--peering-location 'Washington DC' \
--provider 'Equinix' \
--sku-tier Premium \
--sku-family MeteredDataComparación entre ExpressRoute y VPN Gateway
La elección entre ExpressRoute y VPN Gateway depende de sus requisitos. ExpressRoute proporciona ancho de banda dedicado, latencia menor y más predecible y no añade sobrecarga de cifrado (el proveedor la administra), pero su aprovisionamiento tarda semanas y su costo es considerablemente mayor. VPN Gateway puede implementarse en minutos, cuesta mucho menos y proporciona cifrado (IPsec), pero el ancho de banda está limitado por la SKU y la variabilidad de Internet compartido añade latencia y pérdida de paquetes. Muchas empresas utilizan ambos: ExpressRoute para producción y VPN como ruta de respaldo ante errores.
VPN activa-activa para alta disponibilidad
Una puerta de enlace VPN estándar utiliza una única instancia de puerta de enlace activa con una dirección IP pública. En el modo activa-activa, la puerta de enlace tiene dos instancias, cada una con su propia dirección IP pública, lo que crea dos túneles IPsec paralelos hasta el dispositivo local. Si una instancia falla, el tráfico pasa automáticamente por el túnel restante sin intervención manual. El modo activa-activa también distribuye el tráfico entre ambos túneles, lo que duplica de forma efectiva el ancho de banda disponible. Requiere un dispositivo VPN local compatible que admita BGP y varios extremos de túnel.
Enrutamiento BGP con Azure VPN y ExpressRoute
BGP (Border Gateway Protocol) es el protocolo estándar de enrutamiento de Internet compatible tanto con Azure VPN Gateway como con ExpressRoute. Con BGP, la información de las rutas se intercambia automáticamente entre Azure y la red local; las nuevas subredes se anuncian sin actualizar manualmente las tablas de rutas estáticas. ExpressRoute siempre utiliza BGP. VPN Gateway admite BGP en túneles basados en rutas con las SKU VpnGw1 y superiores. BGP es esencial en las topologías de concentrador y radios, donde se necesita un enrutamiento coherente entre varios sitios locales y varias VNets de Azure.
Supervisión de las conexiones de VPN Gateway
VPN Gateway emite métricas en Azure Monitor, entre ellas Tunnel Bandwidth, Tunnel Egress/Ingress Bytes, Tunnel Peak Packets y BGP Peer Status. Puede crear alertas de métricas para recibir una notificación cuando un túnel se desconecte (cambie el estado de la conexión) o cuando el rendimiento supere los niveles esperados. La herramienta Solución de problemas de conexión del portal comprueba la conectividad entre VPN Gateway y el dispositivo local, y devuelve información de diagnóstico sobre la pérdida de paquetes y los errores de negociación de IKE.
# Check tunnel status for a VPN connection
az network vpn-connection show \
--name myS2SConnection \
--resource-group myRG \
--query '{Status:connectionStatus, Ingress:ingressBytesTransferred, Egress:egressBytesTransferred}' \
--output tableComprobación rápida
Compruebe su comprensión de los conceptos de Microsoft Azure Fundamentals (AZ-900) tratados en esta lección.
Resumen de la lección
En esta lección aprendió que Azure VPN Gateway crea túneles IPsec cifrados a través de Internet para la conectividad de sitio a sitio y de punto a sitio a un costo menor; Azure ExpressRoute proporciona circuitos privados dedicados mediante un proveedor de conectividad, con un ancho de banda predecible y menor latencia; y ambos pueden utilizarse conjuntamente, con ExpressRoute como conexión principal y VPN como conexión de conmutación por error. A continuación, exploraremos la cartera de Azure Stack para escenarios de implementación sin conexión y en el perímetro.
Preguntas frecuentes
¿La lección «Azure ExpressRoute y VPN Gateway» es gratis?
Sí — el texto completo de «Azure ExpressRoute y VPN Gateway» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Azure Fundamentals, actualiza a CoddyKit PRO. El curso de Azure Fundamentals incluye 4 lecciones en total.
¿Qué aprenderé en «Azure ExpressRoute y VPN Gateway»?
Conecte su red local a Azure mediante un circuito privado de ExpressRoute o un túnel de IPsec VPN Gateway, y compare las ventajas y desventajas de cada opción en cuanto a ancho de banda y latencia. Practicas Azure Fundamentals con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Azure Fundamentals?
No se requiere experiencia previa. Azure Fundamentals en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Azure ExpressRoute y VPN Gateway»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Azure Fundamentals?
Sí. Cada lección de Azure Fundamentals incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Azure Arc: administración de recursos híbridos
- Azure ExpressRoute y VPN Gateway
- Cartera de Azure Stack
- Estrategias multinube con Azure