Cloud & IT Cert Prep · leksjon

Azure ExpressRoute og VPN Gateway

Koble det lokale nettverket til Azure via en privat ExpressRoute-krets eller en IPsec VPN Gateway-tunnel, og sammenlign avveiningene mellom båndbredde og ventetid.

Leksjon 2 av 413 trinn

Azure ExpressRoute og VPN Gateway er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 2 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hvorfor privat tilkobling til Azure?

Når en organisasjon flytter arbeidsbelastninger til Azure, trenger den vanligvis at lokale kontorer, datasentre og brukere kommuniserer privat med Azure-ressurser – uten at trafikken går over det offentlige internettet. Dette er nødvendig av hensyn til sikkerhet (unngå eksponering for internettrusler), samsvar (noen regler forbyr at bestemte data sendes over offentlige nettverk) og ytelse (forutsigbar ventetid uten overbelastning på internettet). Azure tilbyr to tilkoblingsalternativer: Azure VPN Gateway (krypterte tunneler over internettet) og Azure ExpressRoute (dedikerte private forbindelser).

Oversikt over Azure VPN Gateway

En Azure VPN Gateway er en administrert gateway-ressurs som distribueres i et virtuelt nettverk og oppretter krypterte IPsec/IKE-tunneler mellom Azure og lokale nettverk. Den støtter to tilkoblingstyper: Site-to-Site (S2S) – kobler et helt lokalt nettverk til Azure VNet, vanligvis fra en fysisk VPN-enhet, og Point-to-Site (P2S) – individuelle klienter (bærbare datamaskiner og utviklermaskiner) kobler seg til Azure ved hjelp av Azure VPN-klientprogrammet. S2S brukes mellom avdelingskontor og sky, mens P2S brukes av eksterne medarbeidere.

SKU-er og gjennomstrømming for VPN Gateway

VPN Gateway leveres med flere SKU-er med ulike funksjoner og ulik båndbredde. Basic (eldre SKU, maksimalt 100 Mbps, uten soneredundans). VpnGw1 (opptil 650 Mbps, støtter BGP). VpnGw2 (1 Gbps). VpnGw3 (1,25 Gbps). VpnGw5 (10 Gbps). Soneredundante SKU-er (for eksempel VpnGw1AZ) plasserer gatewayen på tvers av tilgjengelighetssoner for høyere tilgjengelighet. Velg SKU basert på nødvendig gjennomstrømming og på om De trenger en aktiv-aktiv-konfigurasjon for redundans.

# Create a VPN Gateway (takes 20-45 minutes)
az network vnet-gateway create \
  --name myVPNGateway \
  --resource-group myRG \
  --vnet myVNet \
  --gateway-type Vpn \
  --vpn-type RouteBased \
  --sku VpnGw1 \
  --public-ip-address myGatewayPublicIP \
  --location eastus

Konfigurere en Site-to-Site-tilkobling

En Site-to-Site-tilkobling krever fire komponenter: VPN Gateway (i Azure), en Local Network Gateway-ressurs (som representerer den offentlige IP-adressen og adresseområdet til den lokale VPN-enheten), en VPN-enhet lokalt (ruter, brannmur eller dedikert VPN-appliance) og en delt nøkkel (en forhåndsdelt hemmelighet for autentisering). Når tilkoblingen er opprettet, forhandler Azure-gatewayen og den lokale enheten om tunnelen ved hjelp av IKEv1 eller IKEv2. Azure tilbyr konfigurasjonsskript for hundrevis av modeller av VPN-enheter.

# Create a Local Network Gateway representing on-premises VPN device
az network local-gateway create \
  --name myOnPremGateway \
  --resource-group myRG \
  --gateway-ip-address 203.0.113.10 \
  --local-address-prefixes 192.168.1.0/24 192.168.2.0/24

# Create the VPN connection
az network vpn-connection create \
  --name myS2SConnection \
  --resource-group myRG \
  --vnet-gateway1 myVPNGateway \
  --local-gateway2 myOnPremGateway \
  --shared-key 'MySecretKey123!'

Oversikt over Azure ExpressRoute

Azure ExpressRoute er en dedikert privat tilkobling fra det lokale nettverket Deres til Azure via en tilkoblingsleverandør (f.eks. Equinix, AT&T, BT). Trafikken går over leverandørens MPLS-nettverk – den berører aldri det offentlige internett. ExpressRoute tilbyr forutsigbar båndbredde (fra 50 Mbps til 100 Gbps), lavere ventetid enn VPN-tunneler, høyere pålitelighet (SLA på 99,95 %) og kreves av mange regulerte bransjer og for arbeidsbelastninger med høy båndbredde, for eksempel masseflytting av data. Microsoft-peering gir også tilgang til Microsoft 365 og Azure-tjenester globalt.

ExpressRoute-krets og peering-typer

En ExpressRoute-krets er den logiske forbindelsen mellom nettverket Deres og Microsoft via en leverandør. Den har et båndbreddenivå (50 Mbps–100 Gbps) og to redundante fysiske forbindelser for høy tilgjengelighet. Hver krets støtter to peering-typer: Privat peering – kobler til Azure-virtual networks (VNet-er) og ressurser via RFC 1918-adresseområdet. Microsoft-peering – kobler til Microsofts offentlige tjenester, inkludert Azure Storage, Azure SQL og Microsoft 365 (Exchange Online, Teams, SharePoint).

ExpressRoute Gateway

For å koble et VNet til en ExpressRoute-krets distribuerer De en ExpressRoute Gateway (en spesialisert type VNet Gateway) og oppretter deretter en tilkobling som knytter den til kretsen. ExpressRoute Gateway-SKU-er (Standard, High Performance, Ultra Performance, ErGw1AZ–ErGw3AZ) bestemmer båndbreddekapasiteten per gateway. I motsetning til VPN-gatewayer krypterer ikke ExpressRoute-gatewayer trafikken – krypteringen skjer på kretsnivå av leverandøren, eller via IPsec over ExpressRoute dersom regelverket krever det.

# Create an ExpressRoute circuit
az network express-route create \
  --name myERCircuit \
  --resource-group myRG \
  --location eastus \
  --bandwidth 1000 \
  --peering-location 'Washington DC' \
  --provider 'Equinix' \
  --sku-tier Premium \
  --sku-family MeteredData

Sammenligning av ExpressRoute og VPN Gateway

Valget mellom ExpressRoute og VPN Gateway avhenger av kravene. ExpressRoute tilbyr dedikert båndbredde, lavere og mer forutsigbar ventetid og ingen krypteringskostnad (leverandørstyrt), men det tar flere uker å klargjøre løsningen, og den koster betydelig mer. VPN Gateway kan distribueres på få minutter, koster langt mindre og tilbyr kryptering (IPsec), men båndbredden begrenses av SKU-en, og variasjoner i det delte internettet gir ekstra ventetid og pakketap. Mange virksomheter bruker begge: ExpressRoute til produksjon og VPN som reservebane ved feil.

Aktiv-aktiv VPN for høy tilgjengelighet

En standard VPN Gateway bruker én aktiv gateway-instans med én offentlig IP-adresse. I aktiv-aktiv-modus har gatewayen to gateway-instanser, hver med sin egen offentlige IP-adresse, og oppretter dermed to parallelle IPsec-tunneler til den lokale enheten. Hvis én instans svikter, går trafikken automatisk gjennom den gjenværende tunnelen uten manuell inngripen. Aktiv-aktiv fordeler også trafikken over begge tunnelene, slik at den tilgjengelige båndbredden i praksis dobles. Dette krever en kompatibel lokal VPN-enhet som støtter BGP og flere tunnelendepunkter.

BGP-ruting med Azure VPN og ExpressRoute

BGP (Border Gateway Protocol) er standardprotokollen for internettruting som støttes av både Azure VPN Gateway og ExpressRoute. Med BGP utveksles ruteinformasjon automatisk mellom Azure og det lokale nettverket – nye subnett annonseres uten at statiske rutetabeller må oppdateres manuelt. ExpressRoute bruker alltid BGP. VPN Gateway støtter BGP på rutebaserte tunneler med SKU-ene VpnGw1 og høyere. BGP er avgjørende i hub-and-spoke-topologier der De trenger konsekvent ruting mellom flere lokale nettsteder og flere Azure-VNet-er.

Overvåking av VPN Gateway-tilkoblinger

VPN Gateway sender måledata til Azure Monitor, blant annet Tunnel Bandwidth, Tunnel Egress/Ingress Bytes, Tunnel Peak Packets og BGP Peer Status. De kan opprette måledata-varsler som varsler Dem når en tunnel faller ut (tilkoblingsstatusen endres), eller når gjennomstrømmingen overskrider forventede nivåer. Verktøyet Connection troubleshoot i portalen tester tilkoblingen mellom VPN Gateway og den lokale enheten og returnerer diagnostikkinformasjon om pakketap og feil ved IKE-forhandling.

# Check tunnel status for a VPN connection
az network vpn-connection show \
  --name myS2SConnection \
  --resource-group myRG \
  --query '{Status:connectionStatus, Ingress:ingressBytesTransferred, Egress:egressBytesTransferred}' \
  --output table

Kort kontroll

Test forståelsen Deres av konseptene i Microsoft Azure Fundamentals (AZ-900) fra denne leksjonen.

Oppsummering av leksjonen

I denne leksjonen har De lært at Azure VPN Gateway oppretter krypterte IPsec-tunneler over internett for Site-to-Site- og Point-to-Site-tilkobling til en lavere kostnad, at Azure ExpressRoute tilbyr dedikerte private kretser via en tilkoblingsleverandør med forutsigbar båndbredde og lavere ventetid, og at begge kan brukes sammen, med ExpressRoute som primærforbindelse og VPN som reserve ved feil. Neste gang utforsker vi Azure Stack-porteføljen for scenarier med frakoblet drift og edge-distribusjon.

Gratis å komme i gang

Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
150
Leksjoner
600

Ofte stilte spørsmål

Er leksjonen «Azure ExpressRoute og VPN Gateway» gratis?

Ja – hele teksten i «Azure ExpressRoute og VPN Gateway» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva lærer jeg i «Azure ExpressRoute og VPN Gateway»?

Koble det lokale nettverket til Azure via en privat ExpressRoute-krets eller en IPsec VPN Gateway-tunnel, og sammenlign avveiningene mellom båndbredde og ventetid. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?

Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 2 av 4.

Hvor lang tid tar leksjonen «Azure ExpressRoute og VPN Gateway»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?

Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Azure Arc: Administrere hybride ressurser
  2. Azure ExpressRoute og VPN Gateway
  3. Azure Stack-porteføljen
  4. Strategier for flere skyer med Azure
← Tilbake til Cloud & IT Cert Prep