0Pricing
Azure Fundamentals · Lezione

Azure ExpressRoute e VPN Gateway

Connettere la rete locale ad Azure tramite un circuito ExpressRoute privato o un tunnel IPsec VPN Gateway e confrontarne i compromessi in termini di larghezza di banda e latenza.

Azure ExpressRoute e VPN Gateway è una lezione Azure Fundamentals gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Azure Fundamentals, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Azure Fundamentals include 4 lezioni in totale.

Perché usare la connettività privata per Azure?

Quando un'organizzazione esegue la migrazione dei carichi di lavoro in Azure, in genere ha bisogno che gli uffici, i data center e gli utenti locali comunichino con le risorse Azure privatamente, senza che il traffico attraversi Internet. Ciò è necessario per la sicurezza (evitare l'esposizione alle minacce Internet), per la conformità (alcune normative vietano il transito di determinati dati sulle reti pubbliche) e per le prestazioni (latenza prevedibile senza la congestione di Internet). Azure offre due opzioni di connettività: Azure VPN Gateway (tunnel crittografati su Internet) e Azure ExpressRoute (circuiti privati dedicati).

Panoramica di Azure VPN Gateway

Azure VPN Gateway è una risorsa gateway gestita distribuita in una rete virtuale, che crea tunnel IPsec/IKE crittografati tra Azure e le reti locali. Supporta due tipi di connessione: Site-to-Site (S2S), che collega un'intera rete locale alla VNet Azure, in genere tramite un dispositivo VPN fisico; e Point-to-Site (P2S), con cui singoli client (laptop o macchine degli sviluppatori) si connettono ad Azure usando l'applicazione client Azure VPN. S2S è destinato alle connessioni tra filiali e cloud, mentre P2S ai lavoratori remoti.

SKU e velocità di elaborazione di VPN Gateway

VPN Gateway è disponibile in diversi SKU con capacità differenti in termini di larghezza di banda e funzionalità. Basic (legacy, massimo 100 Mbps, senza ridondanza di zona). VpnGw1 (fino a 650 Mbps, supporta BGP). VpnGw2 (1 Gbps). VpnGw3 (1,25 Gbps). VpnGw5 (10 Gbps). Gli SKU con ridondanza di zona (ad esempio VpnGw1AZ) distribuiscono il gateway tra più zone di disponibilità per ottenere una maggiore disponibilità. Scegliete lo SKU in base alla velocità di elaborazione richiesta e alla necessità di una configurazione active-active per la ridondanza.

# Create a VPN Gateway (takes 20-45 minutes)
az network vnet-gateway create \
  --name myVPNGateway \
  --resource-group myRG \
  --vnet myVNet \
  --gateway-type Vpn \
  --vpn-type RouteBased \
  --sku VpnGw1 \
  --public-ip-address myGatewayPublicIP \
  --location eastus

Configurazione di una connessione Site-to-Site

Una connessione Site-to-Site richiede quattro componenti: il VPN Gateway (in Azure), una risorsa Local Network Gateway (che rappresenta l'indirizzo IP pubblico e lo spazio di indirizzi del dispositivo VPN locale), un dispositivo VPN locale (router, firewall o appliance VPN dedicata) e una chiave condivisa (un segreto precondiviso per l'autenticazione). Dopo la creazione della connessione, il gateway Azure e il dispositivo locale negoziano il tunnel usando IKEv1 o IKEv2. Azure fornisce script di configurazione per centinaia di modelli di dispositivi VPN.

# Create a Local Network Gateway representing on-premises VPN device
az network local-gateway create \
  --name myOnPremGateway \
  --resource-group myRG \
  --gateway-ip-address 203.0.113.10 \
  --local-address-prefixes 192.168.1.0/24 192.168.2.0/24

# Create the VPN connection
az network vpn-connection create \
  --name myS2SConnection \
  --resource-group myRG \
  --vnet-gateway1 myVPNGateway \
  --local-gateway2 myOnPremGateway \
  --shared-key 'MySecretKey123!'

Panoramica di Azure ExpressRoute

Azure ExpressRoute è una connessione privata dedicata dalla rete locale ad Azure tramite un provider di connettività (ad es. Equinix, AT&T, BT). Il traffico passa sulla rete MPLS del provider e non attraversa mai Internet pubblico. ExpressRoute offre una larghezza di banda prevedibile (da 50 Mbps a 100 Gbps), una latenza inferiore rispetto ai tunnel VPN, una maggiore affidabilità (SLA del 99,95%) ed è richiesto da molti settori regolamentati e per carichi di lavoro che richiedono un'elevata larghezza di banda, come la migrazione di grandi volumi di dati. Il peering Microsoft consente inoltre di accedere globalmente a Microsoft 365 e ai servizi Azure.

Circuito ExpressRoute e tipi di peering

Un circuito ExpressRoute è la connessione logica tra la rete dell'organizzazione e Microsoft tramite un provider. Dispone di un livello di larghezza di banda (50 Mbps–100 Gbps) e di due connessioni fisiche ridondanti per garantire un'elevata disponibilità. Ogni circuito supporta due tipi di peering: peering privato — connette alle reti virtuali Azure (VNet) e alle relative risorse utilizzando lo spazio di indirizzi RFC 1918. Peering Microsoft — connette ai servizi pubblici Microsoft, tra cui Azure Storage, Azure SQL e Microsoft 365 (Exchange Online, Teams, SharePoint).

Gateway ExpressRoute

Per connettere una VNet a un circuito ExpressRoute, si distribuisce un Gateway ExpressRoute (un tipo specializzato di Gateway VNet) e si crea quindi una connessione che lo collega al circuito. Gli SKU del Gateway ExpressRoute (Standard, High Performance, Ultra Performance, ErGw1AZ–ErGw3AZ) determinano la capacità di larghezza di banda per gateway. A differenza dei gateway VPN, i gateway ExpressRoute non crittografano il traffico: la crittografia avviene a livello di circuito, a cura del provider, oppure tramite IPsec over ExpressRoute se richiesto dalle normative.

# Create an ExpressRoute circuit
az network express-route create \
  --name myERCircuit \
  --resource-group myRG \
  --location eastus \
  --bandwidth 1000 \
  --peering-location 'Washington DC' \
  --provider 'Equinix' \
  --sku-tier Premium \
  --sku-family MeteredData

Confronto tra ExpressRoute e Gateway VPN

La scelta tra ExpressRoute e Gateway VPN dipende dai requisiti. ExpressRoute offre larghezza di banda dedicata, una latenza inferiore e più prevedibile e nessun sovraccarico di crittografia (gestita dal provider), ma richiede settimane per il provisioning e ha costi significativamente più elevati. Il Gateway VPN può essere distribuito in pochi minuti, ha costi molto inferiori e fornisce la crittografia (IPsec), ma la larghezza di banda è limitata dallo SKU e la variabilità di Internet condiviso aumenta la latenza e la perdita di pacchetti. Molte aziende utilizzano entrambe le soluzioni: ExpressRoute per la produzione e la VPN come percorso di backup per il failover.

VPN attiva-attiva per l'elevata disponibilità

Un Gateway VPN standard utilizza una singola istanza gateway attiva con un indirizzo IP pubblico. In modalità attiva-attiva, il gateway dispone di due istanze gateway, ciascuna con il proprio indirizzo IP pubblico, creando due tunnel IPsec paralleli verso il dispositivo locale. Se un'istanza si arresta, il traffico passa automaticamente attraverso il tunnel rimanente senza alcun intervento manuale. La modalità attiva-attiva distribuisce inoltre il traffico tra entrambi i tunnel, raddoppiando di fatto la larghezza di banda disponibile. È necessario un dispositivo VPN locale compatibile che supporti BGP e più endpoint di tunnel.

Routing BGP con Azure VPN ed ExpressRoute

BGP (Border Gateway Protocol) è il protocollo di routing Internet standard supportato sia da Azure VPN Gateway sia da ExpressRoute. Con BGP, le informazioni sulle route vengono scambiate automaticamente tra Azure e la rete locale: le nuove subnet vengono annunciate senza dover aggiornare manualmente le tabelle di routing statico. ExpressRoute utilizza sempre BGP. VPN Gateway supporta BGP nei tunnel basati su route con gli SKU VpnGw1 e superiori. BGP è essenziale nelle topologie hub-spoke, quando è necessario un routing coerente tra più siti locali e più VNet Azure.

Monitoraggio delle connessioni VPN Gateway

VPN Gateway invia metriche ad Azure Monitor, tra cui Tunnel Bandwidth, Tunnel Egress/Ingress Bytes, Tunnel Peak Packets e BGP Peer Status. È possibile creare avvisi sulle metriche per ricevere una notifica quando un tunnel si disconnette (cambia lo stato della connessione) o quando la velocità effettiva supera i livelli previsti. Lo strumento Connection troubleshoot nel portale verifica la connettività tra VPN Gateway e il dispositivo locale e restituisce informazioni diagnostiche sulle perdite di pacchetti e sugli errori di negoziazione IKE.

# Check tunnel status for a VPN connection
az network vpn-connection show \
  --name myS2SConnection \
  --resource-group myRG \
  --query '{Status:connectionStatus, Ingress:ingressBytesTransferred, Egress:egressBytesTransferred}' \
  --output table

Verifica rapida

Verifichi la propria comprensione dei concetti di Microsoft Azure Fundamentals (AZ-900) trattati in questa lezione.

Riepilogo della lezione

In questa lezione ha appreso che: Azure VPN Gateway crea tunnel IPsec crittografati su Internet per la connettività da sito a sito e da punto a sito a un costo inferiore; Azure ExpressRoute fornisce circuiti privati dedicati tramite un provider di connettività, con larghezza di banda prevedibile e latenza inferiore; entrambe le soluzioni possono essere utilizzate insieme, con ExpressRoute come connessione primaria e la VPN come connessione di failover. Prossimamente esploreremo il portafoglio Azure Stack per gli scenari di distribuzione offline ed edge.

Domande Frequenti

La lezione «Azure ExpressRoute e VPN Gateway» è gratuita?

Sì — il testo completo di «Azure ExpressRoute e VPN Gateway» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Azure Fundamentals, passa a CoddyKit PRO. Il corso Azure Fundamentals include 4 lezioni in totale.

Cosa imparerò in «Azure ExpressRoute e VPN Gateway»?

Connettere la rete locale ad Azure tramite un circuito ExpressRoute privato o un tunnel IPsec VPN Gateway e confrontarne i compromessi in termini di larghezza di banda e latenza. Eserciti Azure Fundamentals con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Azure Fundamentals?

Non è richiesta alcuna esperienza precedente. Azure Fundamentals su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Azure ExpressRoute e VPN Gateway»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Azure Fundamentals?

Sì. Ogni lezione Azure Fundamentals include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Azure Arc: gestione delle risorse ibride
  2. Azure ExpressRoute e VPN Gateway
  3. Portafoglio Azure Stack
  4. Strategie multi-cloud con Azure
← Torna a Azure Fundamentals