Azure ExpressRoute et passerelle VPN
Connectez votre réseau local à Azure via un circuit privé ExpressRoute ou un tunnel VPN IPsec de Passerelle VPN, puis comparez leurs compromis en matière de bande passante et de latence.
Azure ExpressRoute et passerelle VPN est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Pourquoi une connectivité privée vers Azure ?
Lorsqu’une organisation migre des charges de travail vers Azure, elle doit généralement permettre à ses bureaux locaux, à ses centres de données et à ses utilisateurs de communiquer avec les ressources Azure de manière privée — sans que le trafic transite par l’Internet public. Cela est nécessaire pour des raisons de sécurité (éviter l’exposition aux menaces Internet), de conformité (certaines réglementations interdisent la circulation de certaines données sur des réseaux publics) et de performances (une latence prévisible, sans congestion d’Internet). Azure propose deux options de connectivité : Azure VPN Gateway (tunnels chiffrés via Internet) et Azure ExpressRoute (circuits privés dédiés).
Présentation d’Azure VPN Gateway
Une Azure VPN Gateway est une ressource de passerelle gérée, déployée dans un réseau virtuel, qui crée des tunnels IPsec/IKE chiffrés entre Azure et les réseaux locaux. Elle prend en charge deux types de connexions : Site-to-Site (S2S) — connexion de l’ensemble d’un réseau local à Azure VNet, généralement à partir d’un équipement VPN physique ; et Point-to-Site (P2S) — connexion de clients individuels (ordinateurs portables, machines de développement) à Azure à l’aide de l’application cliente Azure VPN. S2S est destiné aux connexions entre succursales et cloud ; P2S aux télétravailleurs.
Références SKU et débit de VPN Gateway
VPN Gateway est proposé avec plusieurs SKU offrant différentes capacités de bande passante et fonctionnalités. Basic (ancienne génération, 100 Mbit/s maximum, sans redondance de zone). VpnGw1 (jusqu’à 650 Mbit/s, prend en charge BGP). VpnGw2 (1 Gbit/s). VpnGw3 (1,25 Gbit/s). VpnGw5 (10 Gbit/s). Les SKU redondants par zone (par exemple VpnGw1AZ) répartissent la passerelle entre plusieurs zones de disponibilité afin d’améliorer la disponibilité. Choisissez la SKU en fonction du débit requis et de la nécessité éventuelle d’une configuration active-active pour assurer la redondance.
# Create a VPN Gateway (takes 20-45 minutes)
az network vnet-gateway create \
--name myVPNGateway \
--resource-group myRG \
--vnet myVNet \
--gateway-type Vpn \
--vpn-type RouteBased \
--sku VpnGw1 \
--public-ip-address myGatewayPublicIP \
--location eastusConfiguration d’une connexion Site-to-Site
Une connexion Site-to-Site nécessite quatre composants : la VPN Gateway (dans Azure), une ressource Local Network Gateway (représentant l’adresse IP publique et l’espace d’adressage de votre équipement VPN local), un équipement VPN local (routeur, pare-feu ou appliance VPN dédiée) et une clé partagée (secret prépartagé utilisé pour l’authentification). Après la création de la connexion, la passerelle Azure et l’équipement local négocient le tunnel à l’aide d’IKEv1 ou d’IKEv2. Azure fournit des scripts de configuration pour des centaines de modèles d’équipements VPN.
# Create a Local Network Gateway representing on-premises VPN device
az network local-gateway create \
--name myOnPremGateway \
--resource-group myRG \
--gateway-ip-address 203.0.113.10 \
--local-address-prefixes 192.168.1.0/24 192.168.2.0/24
# Create the VPN connection
az network vpn-connection create \
--name myS2SConnection \
--resource-group myRG \
--vnet-gateway1 myVPNGateway \
--local-gateway2 myOnPremGateway \
--shared-key 'MySecretKey123!'Présentation d’Azure ExpressRoute
Azure ExpressRoute est une connexion privée dédiée entre votre réseau local et Azure, établie par l’intermédiaire d’un fournisseur de connectivité (par exemple Equinix, AT&T ou BT). Le trafic transite par le réseau MPLS du fournisseur et ne passe jamais par Internet public. ExpressRoute offre une bande passante prévisible (de 50 Mbit/s à 100 Gbit/s), une latence plus faible que les tunnels VPN, une fiabilité supérieure (SLA de 99,95 %) et est requis par de nombreux secteurs réglementés ainsi que pour les charges de travail nécessitant une bande passante élevée, comme la migration massive de données. L’appairage Microsoft permet également d’accéder à Microsoft 365 et aux services Azure dans le monde entier.
Circuit ExpressRoute et types d’appairage
Un circuit ExpressRoute est la connexion logique entre votre réseau et Microsoft par l’intermédiaire d’un fournisseur. Il possède un niveau de bande passante (50 Mbit/s–100 Gbit/s) et deux connexions physiques redondantes pour assurer une haute disponibilité. Chaque circuit prend en charge deux types d’appairage : Appairage privé — connecte vos réseaux virtuels Azure (VNet) et vos ressources via l’espace d’adressage RFC 1918. Appairage Microsoft — connecte aux services publics de Microsoft, notamment Azure Storage, Azure SQL et Microsoft 365 (Exchange Online, Teams, SharePoint).
Passerelle ExpressRoute
Pour connecter un VNet à un circuit ExpressRoute, vous déployez une passerelle ExpressRoute (un type spécialisé de passerelle VNet), puis vous créez une connexion qui la relie au circuit. Les références SKU des passerelles ExpressRoute (Standard, High Performance, Ultra Performance, ErGw1AZ–ErGw3AZ) déterminent la capacité de bande passante par passerelle. Contrairement aux passerelles VPN, les passerelles ExpressRoute ne chiffrent pas le trafic : le chiffrement est effectué au niveau du circuit par le fournisseur ou au moyen d’IPsec sur ExpressRoute si la réglementation l’exige.
# Create an ExpressRoute circuit
az network express-route create \
--name myERCircuit \
--resource-group myRG \
--location eastus \
--bandwidth 1000 \
--peering-location 'Washington DC' \
--provider 'Equinix' \
--sku-tier Premium \
--sku-family MeteredDataComparaison entre ExpressRoute et la passerelle VPN
Le choix entre ExpressRoute et une passerelle VPN dépend de vos exigences. ExpressRoute fournit une bande passante dédiée, une latence plus faible et plus prévisible et aucune surcharge de chiffrement (celui-ci étant géré par le fournisseur), mais son approvisionnement prend plusieurs semaines et son coût est nettement plus élevé. Une passerelle VPN peut être déployée en quelques minutes, coûte beaucoup moins cher et fournit un chiffrement (IPsec), mais sa bande passante est limitée par la référence SKU et la variabilité d’Internet partagé ajoute de la latence ainsi que des pertes de paquets. De nombreuses grandes entreprises utilisent les deux : ExpressRoute pour la production et le VPN comme chemin de secours en cas de défaillance.
VPN actif-actif pour la haute disponibilité
Une passerelle VPN standard utilise une seule instance de passerelle active avec une adresse IP publique. En mode actif-actif, la passerelle possède deux instances, chacune dotée de sa propre adresse IP publique, ce qui crée deux tunnels IPsec parallèles vers l’appareil local. Si une instance tombe en panne, le trafic passe automatiquement par le tunnel restant, sans intervention manuelle. Le mode actif-actif répartit également le trafic sur les deux tunnels, ce qui double pratiquement la bande passante disponible. Il nécessite un appareil VPN local compatible prenant en charge BGP et plusieurs points de terminaison de tunnel.
Routage BGP avec Azure VPN et ExpressRoute
BGP (Border Gateway Protocol) est le protocole standard de routage Internet pris en charge par la passerelle VPN Azure et ExpressRoute. Avec BGP, les informations de routage sont échangées automatiquement entre Azure et le réseau local : les nouveaux sous-réseaux sont annoncés sans qu’il soit nécessaire de mettre à jour manuellement les tables de routage statiques. ExpressRoute utilise toujours BGP. La passerelle VPN prend en charge BGP sur les tunnels basés sur des itinéraires avec les références SKU VpnGw1 et supérieures. BGP est essentiel dans les topologies en étoile, lorsque vous devez assurer un routage cohérent entre plusieurs sites locaux et plusieurs VNets Azure.
Surveillance des connexions de passerelle VPN
La passerelle VPN émet dans Azure Monitor des métriques telles que bande passante du tunnel, octets sortants/entrants du tunnel, nombre maximal de paquets du tunnel et état du pair BGP. Vous pouvez créer des alertes de métriques pour être averti lorsqu’un tunnel tombe (l’état de la connexion change) ou lorsque le débit dépasse les niveaux prévus. L’outil Résolution des problèmes de connexion du portail teste la connectivité entre la passerelle VPN et l’appareil local et renvoie des informations de diagnostic sur les pertes de paquets et les échecs de négociation IKE.
# Check tunnel status for a VPN connection
az network vpn-connection show \
--name myS2SConnection \
--resource-group myRG \
--query '{Status:connectionStatus, Ingress:ingressBytesTransferred, Egress:egressBytesTransferred}' \
--output tableVérification rapide
Vérifiez votre compréhension des concepts de Microsoft Azure Fundamentals (AZ-900) abordés dans cette leçon.
Récapitulatif de la leçon
Dans cette leçon, vous avez appris que : Azure VPN Gateway crée des tunnels IPsec chiffrés sur Internet pour la connectivité de site à site et de point à site à moindre coût ; Azure ExpressRoute fournit des circuits privés dédiés par l’intermédiaire d’un fournisseur de connectivité, avec une bande passante prévisible et une latence réduite ; enfin, les deux solutions peuvent être utilisées ensemble, ExpressRoute servant de connexion principale et le VPN de solution de secours. Nous allons maintenant découvrir le portefeuille Azure Stack pour les scénarios de déploiement hors connexion et en périphérie.
Questions Fréquemment Posées
La leçon « Azure ExpressRoute et passerelle VPN » est-elle gratuite ?
Oui — le texte complet de « Azure ExpressRoute et passerelle VPN » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Azure ExpressRoute et passerelle VPN » ?
Connectez votre réseau local à Azure via un circuit privé ExpressRoute ou un tunnel VPN IPsec de Passerelle VPN, puis comparez leurs compromis en matière de bande passante et de latence. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?
Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « Azure ExpressRoute et passerelle VPN » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?
Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Azure Arc : gestion des ressources hybrides
- Azure ExpressRoute et passerelle VPN
- Portefeuille Azure Stack
- Stratégies multicloud avec Azure