Azure ExpressRoute i VPN Gateway
Proszę połączyć sieć lokalną z platformą Azure za pośrednictwem prywatnego obwodu ExpressRoute lub tunelu IPsec VPN Gateway, a następnie porównać kompromisy związane z przepustowością i opóźnieniami.
Azure ExpressRoute i VPN Gateway to bezpłatna lekcja Azure Fundamentals na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Azure Fundamentals, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Azure Fundamentals zawiera 4 lekcji w sumie.
Dlaczego prywatna łączność z Azure?
Gdy organizacja migruje obciążenia do Azure, zazwyczaj potrzebuje, aby jej biura, centra danych i użytkownicy komunikowali się z zasobami Azure prywatnie — bez przesyłania ruchu przez publiczny internet. Jest to wymagane ze względów bezpieczeństwa (aby uniknąć narażenia na zagrożenia internetowe), zgodności (niektóre przepisy zabraniają przesyłania określonych danych przez sieci publiczne) oraz wydajności (przewidywalne opóźnienia bez przeciążenia internetu). Azure udostępnia dwie opcje łączności: Azure VPN Gateway (szyfrowane tunele przez internet) oraz Azure ExpressRoute (dedykowane obwody prywatne).
Omówienie Azure VPN Gateway
Azure VPN Gateway to zarządzany zasób bramy wdrażany w sieci wirtualnej, który tworzy szyfrowane tunele IPsec/IKE między Azure a sieciami lokalnymi. Obsługuje dwa typy połączeń: Site-to-Site (S2S) — łączenie całej lokalnej sieci z siecią wirtualną Azure, zwykle za pośrednictwem fizycznego urządzenia VPN, oraz Point-to-Site (P2S) — łączenie pojedynczych klientów (laptopów, komputerów deweloperów) z Azure za pomocą aplikacji klienckiej Azure VPN. S2S służy do łączenia oddziału z chmurą, a P2S — do pracy zdalnej.
Jednostki SKU i przepustowość VPN Gateway
VPN Gateway jest dostępna w wielu jednostkach SKU, które różnią się przepustowością i obsługiwanymi funkcjami. Basic (starsza jednostka, maks. 100 Mb/s, bez nadmiarowości strefowej). VpnGw1 (do 650 Mb/s, obsługa BGP). VpnGw2 (1 Gb/s). VpnGw3 (1,25 Gb/s). VpnGw5 (10 Gb/s). Jednostki SKU z nadmiarowością strefową (np. VpnGw1AZ) umieszczają bramę w wielu strefach dostępności, zapewniając wyższą dostępność. Jednostkę SKU należy wybrać na podstawie wymaganej przepustowości oraz tego, czy potrzebna jest konfiguracja active-active zapewniająca nadmiarowość.
# Create a VPN Gateway (takes 20-45 minutes)
az network vnet-gateway create \
--name myVPNGateway \
--resource-group myRG \
--vnet myVNet \
--gateway-type Vpn \
--vpn-type RouteBased \
--sku VpnGw1 \
--public-ip-address myGatewayPublicIP \
--location eastusKonfigurowanie połączenia Site-to-Site
Połączenie Site-to-Site wymaga czterech składników: VPN Gateway (na platformie Azure), zasobu Local Network Gateway (reprezentującego publiczny adres IP lokalnego urządzenia VPN i przestrzeń adresową), lokalnego urządzenia VPN (routera, zapory lub dedykowanego urządzenia VPN) oraz klucza współdzielonego (wstępnie udostępnionego sekretu używanego do uwierzytelniania). Po utworzeniu połączenia brama Azure i urządzenie lokalne negocjują tunel przy użyciu IKEv1 lub IKEv2. Azure udostępnia skrypty konfiguracji dla setek modeli urządzeń VPN.
# Create a Local Network Gateway representing on-premises VPN device
az network local-gateway create \
--name myOnPremGateway \
--resource-group myRG \
--gateway-ip-address 203.0.113.10 \
--local-address-prefixes 192.168.1.0/24 192.168.2.0/24
# Create the VPN connection
az network vpn-connection create \
--name myS2SConnection \
--resource-group myRG \
--vnet-gateway1 myVPNGateway \
--local-gateway2 myOnPremGateway \
--shared-key 'MySecretKey123!'Omówienie Azure ExpressRoute
Azure ExpressRoute to dedykowane prywatne połączenie między siecią lokalną a platformą Azure realizowane za pośrednictwem dostawcy łączności (np. Equinix, AT&T, BT). Ruch jest przesyłany przez sieć MPLS dostawcy — nigdy nie przechodzi przez publiczny internet. ExpressRoute zapewnia przewidywalną przepustowość (od 50 Mb/s do 100 Gb/s), mniejsze opóźnienia niż tunele VPN, większą niezawodność (SLA na poziomie 99,95%) i jest wymagany w wielu branżach regulowanych oraz w przypadku obciążeń wymagających dużej przepustowości, takich jak masowa migracja danych. Peering Microsoft zapewnia również globalny dostęp do usługi Microsoft 365 i usług platformy Azure.
Obwód ExpressRoute i typy peeringu
Obwód ExpressRoute to logiczne połączenie między siecią użytkownika a firmą Microsoft za pośrednictwem dostawcy. Ma określony poziom przepustowości (50 Mb/s–100 Gb/s) oraz dwa nadmiarowe połączenia fizyczne zapewniające wysoką dostępność. Każdy obwód obsługuje dwa typy peeringu: peering prywatny — łączy z wirtualnymi sieciami Azure (VNet) i zasobami za pośrednictwem przestrzeni adresowej RFC 1918. Peering Microsoft — łączy z publicznymi usługami firmy Microsoft, w tym Azure Storage, Azure SQL i Microsoft 365 (Exchange Online, Teams, SharePoint).
Brama ExpressRoute
Aby połączyć sieć VNet z obwodem ExpressRoute, należy wdrożyć bramę ExpressRoute (wyspecjalizowany typ bramy VNet), a następnie utworzyć połączenie wiążące ją z obwodem. Jednostki SKU bramy ExpressRoute (Standard, High Performance, Ultra Performance, ErGw1AZ–ErGw3AZ) określają przepustowość przypadającą na bramę. W przeciwieństwie do bram VPN bramy ExpressRoute nie szyfrują ruchu — szyfrowanie odbywa się na poziomie obwodu przez dostawcę lub za pośrednictwem IPsec over ExpressRoute, jeśli wymagają tego przepisy.
# Create an ExpressRoute circuit
az network express-route create \
--name myERCircuit \
--resource-group myRG \
--location eastus \
--bandwidth 1000 \
--peering-location 'Washington DC' \
--provider 'Equinix' \
--sku-tier Premium \
--sku-family MeteredDataPorównanie ExpressRoute i bramy VPN
Wybór między ExpressRoute a bramą VPN zależy od wymagań. ExpressRoute zapewnia dedykowaną przepustowość, mniejsze i bardziej przewidywalne opóźnienia oraz brak narzutu szyfrowania (zarządzanego przez dostawcę), ale jego wdrożenie trwa kilka tygodni i wiąże się ze znacznie wyższymi kosztami. Bramę VPN można wdrożyć w ciągu kilku minut, kosztuje znacznie mniej i zapewnia szyfrowanie (IPsec), jednak przepustowość jest ograniczona przez jednostkę SKU, a zmienność współdzielonego internetu zwiększa opóźnienia i powoduje utratę pakietów. Wiele przedsiębiorstw korzysta z obu rozwiązań: ExpressRoute do obsługi środowiska produkcyjnego, a VPN jako zapasowej ścieżki awaryjnej.
Sieć VPN active-active zapewniająca wysoką dostępność
Standardowa brama VPN korzysta z jednej aktywnej instancji bramy z jednym publicznym adresem IP. W trybie active-active brama ma dwie instancje, z których każda ma własny publiczny adres IP, co pozwala utworzyć dwa równoległe tunele IPsec do urządzenia lokalnego. Jeśli jedna instancja ulegnie awarii, ruch jest automatycznie kierowany przez pozostały tunel, bez konieczności ręcznej interwencji. Tryb active-active rozkłada również ruch między oba tunele, skutecznie podwajając dostępną przepustowość. Wymaga zgodnego lokalnego urządzenia VPN obsługującego BGP i wiele punktów końcowych tuneli.
Routing BGP z Azure VPN i ExpressRoute
BGP (Border Gateway Protocol) to standardowy protokół routingu internetowego obsługiwany zarówno przez Azure VPN Gateway, jak i ExpressRoute. Dzięki BGP informacje o trasach są automatycznie wymieniane między platformą Azure a siecią lokalną — nowe podsieci są rozgłaszane bez ręcznej aktualizacji statycznych tabel routingu. ExpressRoute zawsze używa BGP. VPN Gateway obsługuje BGP w tunelach opartych na trasach z jednostkami SKU VpnGw1 i nowszymi. BGP jest niezbędny w topologiach hub-and-spoke, w których wymagany jest spójny routing między wieloma lokalnymi lokacjami i wieloma sieciami VNet platformy Azure.
Monitorowanie połączeń bramy VPN
VPN Gateway emituje do usługi Azure Monitor metryki obejmujące Tunnel Bandwidth, Tunnel Egress/Ingress Bytes, Tunnel Peak Packets i BGP Peer Status. Można utworzyć alerty metryk, które powiadomią Państwa o przerwaniu działania tunelu (zmianie stanu połączenia) lub przekroczeniu oczekiwanej przepustowości. Narzędzie Connection troubleshoot w portalu testuje łączność między VPN Gateway a urządzeniem lokalnym i zwraca informacje diagnostyczne dotyczące utraty pakietów oraz niepowodzeń negocjacji IKE.
# Check tunnel status for a VPN connection
az network vpn-connection show \
--name myS2SConnection \
--resource-group myRG \
--query '{Status:connectionStatus, Ingress:ingressBytesTransferred, Egress:egressBytesTransferred}' \
--output tableSzybkie sprawdzenie
Proszę sprawdzić swoją znajomość zagadnień Microsoft Azure Fundamentals (AZ-900) omówionych w tej lekcji.
Podsumowanie lekcji
W tej lekcji poznali Państwo następujące zagadnienia: Azure VPN Gateway tworzy szyfrowane tunele IPsec przez internet na potrzeby łączności typu Site-to-Site i Point-to-Site przy niższym koszcie, Azure ExpressRoute zapewnia dedykowane prywatne obwody za pośrednictwem dostawcy łączności, oferując przewidywalną przepustowość i mniejsze opóźnienia, a oba rozwiązania mogą być używane razem — ExpressRoute jako połączenie podstawowe, a VPN jako awaryjne. W następnej części omówimy portfolio Azure Stack pod kątem scenariuszy wdrożeń offline i brzegowych.
Często zadawane pytania
Czy lekcja „Azure ExpressRoute i VPN Gateway” jest bezpłatna?
Tak — pełny tekst „Azure ExpressRoute i VPN Gateway” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Azure Fundamentals, przejdź na CoddyKit PRO. Kurs Azure Fundamentals zawiera 4 lekcji w sumie.
Co nauczysz się w „Azure ExpressRoute i VPN Gateway”?
Proszę połączyć sieć lokalną z platformą Azure za pośrednictwem prywatnego obwodu ExpressRoute lub tunelu IPsec VPN Gateway, a następnie porównać kompromisy związane z przepustowością i opóźnieniami. Ćwiczysz Azure Fundamentals z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Azure Fundamentals?
Nie wymagamy żadnego doświadczenia. Azure Fundamentals w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.
Ile czasu zajmuje lekcja „Azure ExpressRoute i VPN Gateway”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Azure Fundamentals?
Tak. Każda lekcja Azure Fundamentals zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Azure Arc: zarządzanie zasobami hybrydowymi
- Azure ExpressRoute i VPN Gateway
- Portfolio Azure Stack
- Strategie multicloud z platformą Azure