Azure ExpressRoute と VPN Gateway
オンプレミス ネットワークをプライベートな ExpressRoute 回線または IPsec VPN Gateway トンネルで Azure に接続し、帯域幅と待機時間のトレードオフを比較します。
「Azure ExpressRoute と VPN Gateway」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
Azureへのプライベート接続が必要な理由
組織がワークロードをAzureに移行すると、通常はオンプレミスのオフィス、データセンター、ユーザーからAzureリソースへ、パブリックインターネットを経由せずプライベートに通信できる必要があります。これは、セキュリティ(インターネットの脅威への露出を避けるため)、コンプライアンス(規制によっては、特定のデータがパブリックネットワークを経由することが禁止されているため)、パフォーマンス(インターネットの混雑に左右されない予測可能な遅延を実現するため)の観点から必要です。Azureには、Azure VPN Gateway(インターネット経由の暗号化トンネル)とAzure ExpressRoute(専用のプライベート回線)という2つの接続オプションがあります。
Azure VPN Gatewayの概要
Azure VPN Gatewayは、仮想ネットワークにデプロイするマネージドゲートウェイリソースであり、Azureとオンプレミスネットワークの間に暗号化されたIPsec/IKEトンネルを作成します。接続には2種類あります。Site-to-Site(S2S) — 物理VPNデバイスから通常接続し、オンプレミスネットワーク全体をAzure VNetに接続します。Point-to-Site(P2S) — 個々のクライアント(ノートPCや開発用マシン)がAzure VPNクライアントアプリケーションを使用してAzureに接続します。S2Sは拠点とクラウドの接続に、P2Sはリモートワーカーの接続に使用します。
VPN GatewayのSKUとスループット
VPN Gatewayには、帯域幅や機能が異なる複数のSKUがあります。Basic(レガシー、最大100 Mbps、ゾーン冗長性なし)。VpnGw1(最大650 Mbps、BGPをサポート)。VpnGw2(1 Gbps)。VpnGw3(1.25 Gbps)。VpnGw5(10 Gbps)。ゾーン冗長SKU(例:VpnGw1AZ)では、可用性を高めるためにゲートウェイを複数の可用性ゾーンに配置します。必要なスループットと、冗長性のためにアクティブ-アクティブ構成が必要かどうかに基づいてSKUを選択してください。
# Create a VPN Gateway (takes 20-45 minutes)
az network vnet-gateway create \
--name myVPNGateway \
--resource-group myRG \
--vnet myVNet \
--gateway-type Vpn \
--vpn-type RouteBased \
--sku VpnGw1 \
--public-ip-address myGatewayPublicIP \
--location eastusSite-to-Site接続の構成
Site-to-Site接続には、4つのコンポーネントが必要です。VPN Gateway(Azure内)、Local Network Gatewayリソース(オンプレミスのVPNデバイスのパブリックIPとアドレス空間を表す)、オンプレミスのVPNデバイス(ルーター、ファイアウォール、専用VPNアプライアンス)、そして共有キー(認証用の事前共有シークレット)です。接続を作成すると、AzureゲートウェイとオンプレミスのデバイスがIKEv1またはIKEv2を使用してトンネルをネゴシエートします。Azureでは、数百種類のVPNデバイスモデル向けに構成スクリプトを提供しています。
# Create a Local Network Gateway representing on-premises VPN device
az network local-gateway create \
--name myOnPremGateway \
--resource-group myRG \
--gateway-ip-address 203.0.113.10 \
--local-address-prefixes 192.168.1.0/24 192.168.2.0/24
# Create the VPN connection
az network vpn-connection create \
--name myS2SConnection \
--resource-group myRG \
--vnet-gateway1 myVPNGateway \
--local-gateway2 myOnPremGateway \
--shared-key 'MySecretKey123!'Azure ExpressRoute の概要
Azure ExpressRoute は、接続プロバイダー(Equinix、AT&T、BT など)を介して、オンプレミス ネットワークから Azure へ接続する専用のプライベート接続です。トラフィックはプロバイダーの MPLS ネットワークを経由するため、パブリック インターネットを通過することはありません。ExpressRoute は、予測可能な帯域幅(50 Mbps~100 Gbps)、VPN トンネルよりも低いレイテンシ、高い信頼性(SLA 99.95%)を提供します。また、多くの規制対象業界や、大量データの移行などの高帯域幅ワークロードで必要とされています。Microsoft ピアリングを使用すると、Microsoft 365 や Azure サービスにもグローバルにアクセスできます。
ExpressRoute 回線とピアリングの種類
ExpressRoute 回線は、プロバイダーを介して、お客様のネットワークと Microsoft を論理的に接続するものです。帯域幅のプラン(50 Mbps~100 Gbps)があり、高可用性を実現するために、2 つの冗長な物理接続を備えています。各回線では、2 種類のピアリングをサポートしています。プライベート ピアリング — RFC 1918 のアドレス空間を使用して、Azure 仮想ネットワーク(VNet)とリソースに接続します。Microsoft ピアリング — Azure Storage、Azure SQL、Microsoft 365(Exchange Online、Teams、SharePoint)など、Microsoft のパブリック サービスに接続します。
ExpressRoute ゲートウェイ
VNet を ExpressRoute 回線に接続するには、ExpressRoute Gateway(VNet Gateway の特殊な種類)をデプロイし、それを回線にリンクする接続を作成します。ExpressRoute Gateway の SKU(Standard、High Performance、Ultra Performance、ErGw1AZ~ErGw3AZ)によって、ゲートウェイあたりの帯域幅容量が決まります。VPN ゲートウェイとは異なり、ExpressRoute ゲートウェイはトラフィックを暗号化しません。暗号化は、プロバイダーによって回線レベルで行われるか、規制上必要な場合はExpressRoute 上の IPsecによって行われます。
# Create an ExpressRoute circuit
az network express-route create \
--name myERCircuit \
--resource-group myRG \
--location eastus \
--bandwidth 1000 \
--peering-location 'Washington DC' \
--provider 'Equinix' \
--sku-tier Premium \
--sku-family MeteredDataExpressRoute と VPN Gateway の比較
ExpressRoute と VPN Gateway のどちらを選ぶかは、要件によって決まります。ExpressRoute は、専用帯域幅、より低く予測しやすいレイテンシ、暗号化オーバーヘッドがないこと(プロバイダーが管理)を提供しますが、プロビジョニングに数週間かかり、コストも大幅に高くなります。VPN Gateway は数分でデプロイでき、コストもはるかに低く、暗号化(IPsec)も提供します。一方で、帯域幅は SKU によって制限され、共有インターネットの変動によってレイテンシやパケット損失が増加します。多くの企業では、ExpressRoute を本番環境用、VPN をフェイルオーバー用のバックアップ経路として、両方を利用しています。
高可用性を実現するアクティブ アクティブ VPN
標準の VPN Gateway は、1 つのパブリック IP を持つ単一のアクティブなゲートウェイ インスタンスを使用します。アクティブ アクティブ モードでは、ゲートウェイにそれぞれ独自のパブリック IP を持つ 2 つのゲートウェイ インスタンスが配置され、オンプレミス デバイスとの間に 2 本の並列 IPsec トンネルが作成されます。一方のインスタンスに障害が発生すると、手動操作なしで、トラフィックが自動的に残りのトンネルを経由します。また、アクティブ アクティブでは両方のトンネルにトラフィックを分散するため、利用可能な帯域幅を実質的に 2 倍にできます。この機能には、BGP と複数のトンネル エンドポイントをサポートする互換性のあるオンプレミス VPN デバイスが必要です。
Azure VPN と ExpressRoute における BGP ルーティング
BGP(Border Gateway Protocol)は、Azure VPN Gateway と ExpressRoute の両方でサポートされる標準のインターネット ルーティング プロトコルです。BGP を使用すると、Azure とオンプレミスの間でルート情報が自動的に交換されるため、新しいサブネットが追加されても、静的ルート テーブルを手動で更新する必要はありません。ExpressRoute では常に BGP が使用されます。VPN Gateway では、SKU が VpnGw1 以上のルート ベース トンネルで BGP をサポートしています。複数のオンプレミス サイトと複数の Azure VNet の間で一貫したルーティングが必要なハブ アンド スポーク トポロジでは、BGP が不可欠です。
VPN Gateway 接続の監視
VPN Gateway は、Tunnel Bandwidth、Tunnel Egress/Ingress Bytes、Tunnel Peak Packets、BGP Peer Status などのメトリックを Azure Monitor に送信します。トンネルが切断されたとき(接続状態が変化したとき)や、スループットが想定レベルを超えたときに通知するメトリック アラートを作成できます。ポータルの Connection troubleshoot ツールを使用すると、VPN Gateway とオンプレミス デバイス間の接続をテストし、パケット損失や IKE ネゴシエーションの失敗に関する診断情報を取得できます。
# Check tunnel status for a VPN connection
az network vpn-connection show \
--name myS2SConnection \
--resource-group myRG \
--query '{Status:connectionStatus, Ingress:ingressBytesTransferred, Egress:egressBytesTransferred}' \
--output tableクイック チェック
このレッスンで扱った Microsoft Azure Fundamentals(AZ-900)の概念について、理解度を確認します。
レッスンのまとめ
このレッスンでは、Azure VPN Gateway がインターネット上に暗号化された IPsec トンネルを作成し、低コストで Site-to-Site 接続と Point-to-Site 接続を提供すること、Azure ExpressRoute が接続プロバイダーを介した専用プライベート回線によって、予測可能な帯域幅と低いレイテンシを提供すること、そして ExpressRoute をプライマリ経路、VPN をフェイルオーバーとして両方を組み合わせて利用できることを学びました。次は、オフラインおよびエッジへのデプロイ シナリオを実現する Azure Stack ポートフォリオについて説明します。
よくある質問
「Azure ExpressRoute と VPN Gateway」レッスンは無料ですか?
はい。「Azure ExpressRoute と VPN Gateway」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「Azure ExpressRoute と VPN Gateway」で何を学びますか?
オンプレミス ネットワークをプライベートな ExpressRoute 回線または IPsec VPN Gateway トンネルで Azure に接続し、帯域幅と待機時間のトレードオフを比較します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「Azure ExpressRoute と VPN Gateway」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- Azure Arc:ハイブリッド リソースの管理
- Azure ExpressRoute と VPN Gateway
- Azure Stack ポートフォリオ
- Azure を利用したマルチクラウド戦略