0Pricing
Azure Fundamentals · Aula

Azure ExpressRoute e Gateway de VPN

Conecte sua rede local ao Azure por meio de um circuito privado ExpressRoute ou de um túnel IPsec do VPN Gateway e compare as diferenças de largura de banda e latência.

Azure ExpressRoute e Gateway de VPN é uma aula grátis de Azure Fundamentals no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Azure Fundamentals, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Azure Fundamentals inclui 4 aulas no total.

Por que usar conectividade privada com o Azure?

Quando uma organização migra cargas de trabalho para o Azure, normalmente precisa que seus escritórios locais, data centers e usuários se comuniquem com os recursos do Azure de forma privada — sem que o tráfego atravesse a Internet pública. Isso é necessário por motivos de segurança (evitar a exposição a ameaças da Internet), conformidade (alguns regulamentos proíbem que determinados dados trafeguem por redes públicas) e desempenho (latência previsível, sem congestionamento da Internet). O Azure oferece duas opções de conectividade: Azure VPN Gateway (túneis criptografados pela Internet) e Azure ExpressRoute (circuitos privados dedicados).

Visão geral do Azure VPN Gateway

Um Azure VPN Gateway é um recurso de gateway gerenciado implantado em uma rede virtual que cria túneis IPsec/IKE criptografados entre o Azure e as redes locais. Ele oferece suporte a dois tipos de conexão: Site-to-Site (S2S) — conecta uma rede local inteira à VNet do Azure, normalmente a partir de um dispositivo VPN físico; e Point-to-Site (P2S) — clientes individuais (laptops e máquinas de desenvolvedores) conectam-se ao Azure usando a aplicação cliente Azure VPN. S2S é usado para conectar filiais à nuvem; P2S, para trabalhadores remotos.

SKUs e processamento do VPN Gateway

O VPN Gateway está disponível em várias SKUs, com diferentes capacidades de largura de banda e recursos. Basic (legada, máximo de 100 Mbps, sem redundância de zona). VpnGw1 (até 650 Mbps, com suporte a BGP). VpnGw2 (1 Gbps). VpnGw3 (1,25 Gbps). VpnGw5 (10 Gbps). As SKUs com redundância de zona (por exemplo, VpnGw1AZ) distribuem o gateway entre zonas de disponibilidade para proporcionar maior disponibilidade. Escolha a SKU com base no processamento necessário e na necessidade de uma configuração ativa-ativa para obter redundância.

# Create a VPN Gateway (takes 20-45 minutes)
az network vnet-gateway create \
  --name myVPNGateway \
  --resource-group myRG \
  --vnet myVNet \
  --gateway-type Vpn \
  --vpn-type RouteBased \
  --sku VpnGw1 \
  --public-ip-address myGatewayPublicIP \
  --location eastus

Configuração de uma conexão Site-to-Site

Uma conexão Site-to-Site requer quatro componentes: o VPN Gateway (no Azure), um recurso Local Network Gateway (que representa o IP público e o espaço de endereços do dispositivo VPN local), um dispositivo VPN local (roteador, firewall ou dispositivo VPN dedicado) e uma chave compartilhada (segredo pré-compartilhado usado para autenticação). Depois que a conexão é criada, o gateway do Azure e o dispositivo local negociam o túnel usando IKEv1 ou IKEv2. O Azure fornece scripts de configuração para centenas de modelos de dispositivos VPN.

# Create a Local Network Gateway representing on-premises VPN device
az network local-gateway create \
  --name myOnPremGateway \
  --resource-group myRG \
  --gateway-ip-address 203.0.113.10 \
  --local-address-prefixes 192.168.1.0/24 192.168.2.0/24

# Create the VPN connection
az network vpn-connection create \
  --name myS2SConnection \
  --resource-group myRG \
  --vnet-gateway1 myVPNGateway \
  --local-gateway2 myOnPremGateway \
  --shared-key 'MySecretKey123!'

Visão geral do Azure ExpressRoute

O Azure ExpressRoute é uma conexão privada dedicada da sua rede local ao Azure por meio de um provedor de conectividade (por exemplo, Equinix, AT&T, BT). O tráfego percorre a rede MPLS do provedor — nunca passa pela internet pública. O ExpressRoute oferece largura de banda previsível (de 50 Mbps a 100 Gbps), latência menor que túneis VPN, maior confiabilidade (SLA de 99,95%) e é exigido por muitos setores regulamentados e para cargas de trabalho que usam muita largura de banda, como a migração em massa de dados. O emparelhamento com a Microsoft também fornece acesso global ao Microsoft 365 e aos serviços do Azure.

Tipos de circuito e emparelhamento do ExpressRoute

Um circuito do ExpressRoute é a conexão lógica entre sua rede e a Microsoft por meio de um provedor. Ele tem um nível de largura de banda (50 Mbps–100 Gbps) e duas conexões físicas redundantes para alta disponibilidade. Cada circuito é compatível com dois tipos de emparelhamento: emparelhamento privado — conecta-se às suas redes virtuais do Azure (VNets) e aos recursos usando o espaço de endereçamento RFC 1918. Emparelhamento da Microsoft — conecta-se aos serviços públicos da Microsoft, incluindo o Azure Storage, o Azure SQL e o Microsoft 365 (Exchange Online, Teams, SharePoint).

Gateway do ExpressRoute

Para conectar uma VNet a um circuito do ExpressRoute, você implanta um Gateway do ExpressRoute (um tipo especializado de Gateway de VNet) e depois cria uma conexão que o vincula ao circuito. Os SKUs do Gateway do ExpressRoute (Standard, High Performance, Ultra Performance, ErGw1AZ–ErGw3AZ) determinam a capacidade de largura de banda por gateway. Diferentemente dos gateways de VPN, os gateways do ExpressRoute não criptografam o tráfego — a criptografia ocorre no nível do circuito pelo provedor ou por meio de IPsec sobre o ExpressRoute, se exigido por regulamentações.

# Create an ExpressRoute circuit
az network express-route create \
  --name myERCircuit \
  --resource-group myRG \
  --location eastus \
  --bandwidth 1000 \
  --peering-location 'Washington DC' \
  --provider 'Equinix' \
  --sku-tier Premium \
  --sku-family MeteredData

Comparação entre o ExpressRoute e o Gateway de VPN

A escolha entre o ExpressRoute e o Gateway de VPN depende dos requisitos. O ExpressRoute oferece largura de banda dedicada, latência menor e mais previsível e nenhuma sobrecarga de criptografia (gerenciada pelo provedor), mas leva semanas para ser provisionado e custa significativamente mais. O Gateway de VPN pode ser implantado em minutos, custa muito menos e oferece criptografia (IPsec), mas a largura de banda é limitada pelo SKU, e a variabilidade da internet compartilhada acrescenta latência e perda de pacotes. Muitas empresas usam ambos: o ExpressRoute para produção e a VPN como caminho de backup para failover.

VPN ativa-ativa para alta disponibilidade

Um Gateway de VPN padrão usa uma única instância de gateway ativa com um IP público. No modo ativo-ativo, o gateway tem duas instâncias, cada uma com seu próprio IP público, criando dois túneis IPsec paralelos até o dispositivo local. Se uma instância falhar, o tráfego fluirá automaticamente pelo túnel restante, sem intervenção manual. O modo ativo-ativo também distribui o tráfego entre os dois túneis, duplicando efetivamente a largura de banda disponível. É necessário um dispositivo VPN local compatível que ofereça suporte a BGP e a vários pontos de extremidade de túnel.

Roteamento BGP com o Azure VPN e o ExpressRoute

O BGP (Border Gateway Protocol) é o protocolo padrão de roteamento da internet compatível com o Gateway de VPN do Azure e o ExpressRoute. Com o BGP, as informações de rota são trocadas automaticamente entre o Azure e a rede local — novas sub-redes são anunciadas sem a atualização manual das tabelas de rotas estáticas. O ExpressRoute sempre usa BGP. O Gateway de VPN é compatível com BGP em túneis baseados em rotas com os SKUs VpnGw1 e superiores. O BGP é essencial em topologias hub-and-spoke nas quais é necessário um roteamento consistente entre vários sites locais e várias VNets do Azure.

Monitoramento de conexões do Gateway de VPN

O Gateway de VPN emite métricas para o Azure Monitor, incluindo largura de banda do túnel, bytes de saída/entrada do túnel, pico de pacotes do túnel e status do par BGP. Você pode criar alertas de métricas para receber uma notificação quando um túnel cair (o status da conexão mudar) ou quando a taxa de transferência exceder os níveis esperados. A ferramenta solução de problemas de conexão no portal testa a conectividade entre o Gateway de VPN e o dispositivo local e retorna informações de diagnóstico sobre perdas de pacotes e falhas de negociação IKE.

# Check tunnel status for a VPN connection
az network vpn-connection show \
  --name myS2SConnection \
  --resource-group myRG \
  --query '{Status:connectionStatus, Ingress:ingressBytesTransferred, Egress:egressBytesTransferred}' \
  --output table

Verificação rápida

Teste sua compreensão dos conceitos do Microsoft Azure Fundamentals (AZ-900) apresentados nesta lição.

Recapitulação da lição

Nesta lição, você aprendeu que o Azure VPN Gateway cria túneis IPsec criptografados pela internet para conectividade Site-to-Site e Point-to-Site a um custo menor; o Azure ExpressRoute fornece circuitos privados dedicados por meio de um provedor de conectividade, com largura de banda previsível e menor latência; e ambos podem ser usados em conjunto, com o ExpressRoute como conexão principal e a VPN como failover. A seguir, exploraremos o portfólio do Azure Stack para cenários de implantação offline e na borda.

Perguntas Frequentes

A aula “Azure ExpressRoute e Gateway de VPN” é grátis?

Sim — o texto completo de “Azure ExpressRoute e Gateway de VPN” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Azure Fundamentals, atualize para CoddyKit PRO. O curso de Azure Fundamentals inclui 4 aulas no total.

O que vou aprender em “Azure ExpressRoute e Gateway de VPN”?

Conecte sua rede local ao Azure por meio de um circuito privado ExpressRoute ou de um túnel IPsec do VPN Gateway e compare as diferenças de largura de banda e latência. Você pratica Azure Fundamentals com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Azure Fundamentals?

Nenhuma experiência prévia é necessária. Azure Fundamentals no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Azure ExpressRoute e Gateway de VPN”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Azure Fundamentals?

Sim. Cada aula de Azure Fundamentals inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Azure Arc: Gerenciando Recursos Híbridos
  2. Azure ExpressRoute e Gateway de VPN
  3. Portfólio do Azure Stack
  4. Estratégias multinuvem com o Azure
← Voltar para Azure Fundamentals