Azure ExpressRoute e Gateway de VPN
Conecte sua rede local ao Azure por meio de um circuito privado ExpressRoute ou de um túnel IPsec do VPN Gateway e compare as diferenças de largura de banda e latência.
Azure ExpressRoute e Gateway de VPN é uma aula grátis de Azure Fundamentals no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Azure Fundamentals, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Azure Fundamentals inclui 4 aulas no total.
Por que usar conectividade privada com o Azure?
Quando uma organização migra cargas de trabalho para o Azure, normalmente precisa que seus escritórios locais, data centers e usuários se comuniquem com os recursos do Azure de forma privada — sem que o tráfego atravesse a Internet pública. Isso é necessário por motivos de segurança (evitar a exposição a ameaças da Internet), conformidade (alguns regulamentos proíbem que determinados dados trafeguem por redes públicas) e desempenho (latência previsível, sem congestionamento da Internet). O Azure oferece duas opções de conectividade: Azure VPN Gateway (túneis criptografados pela Internet) e Azure ExpressRoute (circuitos privados dedicados).
Visão geral do Azure VPN Gateway
Um Azure VPN Gateway é um recurso de gateway gerenciado implantado em uma rede virtual que cria túneis IPsec/IKE criptografados entre o Azure e as redes locais. Ele oferece suporte a dois tipos de conexão: Site-to-Site (S2S) — conecta uma rede local inteira à VNet do Azure, normalmente a partir de um dispositivo VPN físico; e Point-to-Site (P2S) — clientes individuais (laptops e máquinas de desenvolvedores) conectam-se ao Azure usando a aplicação cliente Azure VPN. S2S é usado para conectar filiais à nuvem; P2S, para trabalhadores remotos.
SKUs e processamento do VPN Gateway
O VPN Gateway está disponível em várias SKUs, com diferentes capacidades de largura de banda e recursos. Basic (legada, máximo de 100 Mbps, sem redundância de zona). VpnGw1 (até 650 Mbps, com suporte a BGP). VpnGw2 (1 Gbps). VpnGw3 (1,25 Gbps). VpnGw5 (10 Gbps). As SKUs com redundância de zona (por exemplo, VpnGw1AZ) distribuem o gateway entre zonas de disponibilidade para proporcionar maior disponibilidade. Escolha a SKU com base no processamento necessário e na necessidade de uma configuração ativa-ativa para obter redundância.
# Create a VPN Gateway (takes 20-45 minutes)
az network vnet-gateway create \
--name myVPNGateway \
--resource-group myRG \
--vnet myVNet \
--gateway-type Vpn \
--vpn-type RouteBased \
--sku VpnGw1 \
--public-ip-address myGatewayPublicIP \
--location eastusConfiguração de uma conexão Site-to-Site
Uma conexão Site-to-Site requer quatro componentes: o VPN Gateway (no Azure), um recurso Local Network Gateway (que representa o IP público e o espaço de endereços do dispositivo VPN local), um dispositivo VPN local (roteador, firewall ou dispositivo VPN dedicado) e uma chave compartilhada (segredo pré-compartilhado usado para autenticação). Depois que a conexão é criada, o gateway do Azure e o dispositivo local negociam o túnel usando IKEv1 ou IKEv2. O Azure fornece scripts de configuração para centenas de modelos de dispositivos VPN.
# Create a Local Network Gateway representing on-premises VPN device
az network local-gateway create \
--name myOnPremGateway \
--resource-group myRG \
--gateway-ip-address 203.0.113.10 \
--local-address-prefixes 192.168.1.0/24 192.168.2.0/24
# Create the VPN connection
az network vpn-connection create \
--name myS2SConnection \
--resource-group myRG \
--vnet-gateway1 myVPNGateway \
--local-gateway2 myOnPremGateway \
--shared-key 'MySecretKey123!'Visão geral do Azure ExpressRoute
O Azure ExpressRoute é uma conexão privada dedicada da sua rede local ao Azure por meio de um provedor de conectividade (por exemplo, Equinix, AT&T, BT). O tráfego percorre a rede MPLS do provedor — nunca passa pela internet pública. O ExpressRoute oferece largura de banda previsível (de 50 Mbps a 100 Gbps), latência menor que túneis VPN, maior confiabilidade (SLA de 99,95%) e é exigido por muitos setores regulamentados e para cargas de trabalho que usam muita largura de banda, como a migração em massa de dados. O emparelhamento com a Microsoft também fornece acesso global ao Microsoft 365 e aos serviços do Azure.
Tipos de circuito e emparelhamento do ExpressRoute
Um circuito do ExpressRoute é a conexão lógica entre sua rede e a Microsoft por meio de um provedor. Ele tem um nível de largura de banda (50 Mbps–100 Gbps) e duas conexões físicas redundantes para alta disponibilidade. Cada circuito é compatível com dois tipos de emparelhamento: emparelhamento privado — conecta-se às suas redes virtuais do Azure (VNets) e aos recursos usando o espaço de endereçamento RFC 1918. Emparelhamento da Microsoft — conecta-se aos serviços públicos da Microsoft, incluindo o Azure Storage, o Azure SQL e o Microsoft 365 (Exchange Online, Teams, SharePoint).
Gateway do ExpressRoute
Para conectar uma VNet a um circuito do ExpressRoute, você implanta um Gateway do ExpressRoute (um tipo especializado de Gateway de VNet) e depois cria uma conexão que o vincula ao circuito. Os SKUs do Gateway do ExpressRoute (Standard, High Performance, Ultra Performance, ErGw1AZ–ErGw3AZ) determinam a capacidade de largura de banda por gateway. Diferentemente dos gateways de VPN, os gateways do ExpressRoute não criptografam o tráfego — a criptografia ocorre no nível do circuito pelo provedor ou por meio de IPsec sobre o ExpressRoute, se exigido por regulamentações.
# Create an ExpressRoute circuit
az network express-route create \
--name myERCircuit \
--resource-group myRG \
--location eastus \
--bandwidth 1000 \
--peering-location 'Washington DC' \
--provider 'Equinix' \
--sku-tier Premium \
--sku-family MeteredDataComparação entre o ExpressRoute e o Gateway de VPN
A escolha entre o ExpressRoute e o Gateway de VPN depende dos requisitos. O ExpressRoute oferece largura de banda dedicada, latência menor e mais previsível e nenhuma sobrecarga de criptografia (gerenciada pelo provedor), mas leva semanas para ser provisionado e custa significativamente mais. O Gateway de VPN pode ser implantado em minutos, custa muito menos e oferece criptografia (IPsec), mas a largura de banda é limitada pelo SKU, e a variabilidade da internet compartilhada acrescenta latência e perda de pacotes. Muitas empresas usam ambos: o ExpressRoute para produção e a VPN como caminho de backup para failover.
VPN ativa-ativa para alta disponibilidade
Um Gateway de VPN padrão usa uma única instância de gateway ativa com um IP público. No modo ativo-ativo, o gateway tem duas instâncias, cada uma com seu próprio IP público, criando dois túneis IPsec paralelos até o dispositivo local. Se uma instância falhar, o tráfego fluirá automaticamente pelo túnel restante, sem intervenção manual. O modo ativo-ativo também distribui o tráfego entre os dois túneis, duplicando efetivamente a largura de banda disponível. É necessário um dispositivo VPN local compatível que ofereça suporte a BGP e a vários pontos de extremidade de túnel.
Roteamento BGP com o Azure VPN e o ExpressRoute
O BGP (Border Gateway Protocol) é o protocolo padrão de roteamento da internet compatível com o Gateway de VPN do Azure e o ExpressRoute. Com o BGP, as informações de rota são trocadas automaticamente entre o Azure e a rede local — novas sub-redes são anunciadas sem a atualização manual das tabelas de rotas estáticas. O ExpressRoute sempre usa BGP. O Gateway de VPN é compatível com BGP em túneis baseados em rotas com os SKUs VpnGw1 e superiores. O BGP é essencial em topologias hub-and-spoke nas quais é necessário um roteamento consistente entre vários sites locais e várias VNets do Azure.
Monitoramento de conexões do Gateway de VPN
O Gateway de VPN emite métricas para o Azure Monitor, incluindo largura de banda do túnel, bytes de saída/entrada do túnel, pico de pacotes do túnel e status do par BGP. Você pode criar alertas de métricas para receber uma notificação quando um túnel cair (o status da conexão mudar) ou quando a taxa de transferência exceder os níveis esperados. A ferramenta solução de problemas de conexão no portal testa a conectividade entre o Gateway de VPN e o dispositivo local e retorna informações de diagnóstico sobre perdas de pacotes e falhas de negociação IKE.
# Check tunnel status for a VPN connection
az network vpn-connection show \
--name myS2SConnection \
--resource-group myRG \
--query '{Status:connectionStatus, Ingress:ingressBytesTransferred, Egress:egressBytesTransferred}' \
--output tableVerificação rápida
Teste sua compreensão dos conceitos do Microsoft Azure Fundamentals (AZ-900) apresentados nesta lição.
Recapitulação da lição
Nesta lição, você aprendeu que o Azure VPN Gateway cria túneis IPsec criptografados pela internet para conectividade Site-to-Site e Point-to-Site a um custo menor; o Azure ExpressRoute fornece circuitos privados dedicados por meio de um provedor de conectividade, com largura de banda previsível e menor latência; e ambos podem ser usados em conjunto, com o ExpressRoute como conexão principal e a VPN como failover. A seguir, exploraremos o portfólio do Azure Stack para cenários de implantação offline e na borda.
Perguntas Frequentes
A aula “Azure ExpressRoute e Gateway de VPN” é grátis?
Sim — o texto completo de “Azure ExpressRoute e Gateway de VPN” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Azure Fundamentals, atualize para CoddyKit PRO. O curso de Azure Fundamentals inclui 4 aulas no total.
O que vou aprender em “Azure ExpressRoute e Gateway de VPN”?
Conecte sua rede local ao Azure por meio de um circuito privado ExpressRoute ou de um túnel IPsec do VPN Gateway e compare as diferenças de largura de banda e latência. Você pratica Azure Fundamentals com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Azure Fundamentals?
Nenhuma experiência prévia é necessária. Azure Fundamentals no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Azure ExpressRoute e Gateway de VPN”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Azure Fundamentals?
Sim. Cada aula de Azure Fundamentals inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Azure Arc: Gerenciando Recursos Híbridos
- Azure ExpressRoute e Gateway de VPN
- Portfólio do Azure Stack
- Estratégias multinuvem com o Azure