0Pricing
Azure Fundamentals · Урок

Azure ExpressRoute и VPN Gateway

Подключите локальную сеть к Azure через частный канал ExpressRoute или туннель IPsec VPN Gateway и сравните компромиссы между пропускной способностью и задержкой.

«Azure ExpressRoute и VPN Gateway» — бесплатный урок Azure Fundamentals на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Azure Fundamentals, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Azure Fundamentals содержит 4 уроков всего.

Зачем нужно частное подключение к Azure

При переносе рабочих нагрузок в Azure организации обычно требуется, чтобы локальные офисы, центры обработки данных и пользователи взаимодействовали с ресурсами Azure приватно — без прохождения трафика через общедоступный Интернет. Это необходимо для обеспечения безопасности (предотвращения воздействия интернет-угроз), соответствия требованиям (некоторые нормативы запрещают передачу определённых данных через общедоступные сети) и производительности (предсказуемой задержки без перегрузок Интернета). Azure предоставляет два варианта подключения: Azure VPN Gateway (зашифрованные туннели через Интернет) и Azure ExpressRoute (выделенные частные каналы).

Обзор Azure VPN Gateway

Azure VPN Gateway — это управляемый ресурс шлюза, развёрнутый в виртуальной сети и создающий зашифрованные туннели IPsec/IKE между Azure и локальными сетями. Он поддерживает два типа подключений: «сеть — сеть» (S2S) — подключение всей локальной сети к Azure VNet, обычно через физическое VPN-устройство; и «точка — сеть» (P2S) — подключение отдельных клиентов (ноутбуков, компьютеров разработчиков) к Azure с помощью приложения-клиента Azure VPN. S2S предназначен для подключения филиала к облаку, а P2S — для удалённых сотрудников.

SKU и пропускная способность VPN Gateway

VPN Gateway выпускается в нескольких SKU с различной пропускной способностью и набором возможностей. Basic (устаревший вариант, максимум 100 Мбит/с, без избыточности по зонам). VpnGw1 (до 650 Мбит/с, поддерживает BGP). VpnGw2 (1 Гбит/с). VpnGw3 (1,25 Гбит/с). VpnGw5 (10 Гбит/с). SKU с избыточностью по зонам (например, VpnGw1AZ) размещают шлюз в нескольких зонах доступности для повышения доступности. Выбирайте SKU с учётом требуемой пропускной способности и необходимости конфигурации active-active для обеспечения избыточности.

# Create a VPN Gateway (takes 20-45 minutes)
az network vnet-gateway create \
  --name myVPNGateway \
  --resource-group myRG \
  --vnet myVNet \
  --gateway-type Vpn \
  --vpn-type RouteBased \
  --sku VpnGw1 \
  --public-ip-address myGatewayPublicIP \
  --location eastus

Настройка подключения «сеть — сеть»

Для подключения «сеть — сеть» требуются четыре компонента: VPN Gateway (в Azure), ресурс шлюза локальной сети (представляющий общедоступный IP-адрес и адресное пространство локального VPN-устройства), VPN-устройство в локальной сети (маршрутизатор, брандмауэр или специализированное VPN-устройство) и общий ключ (предварительно согласованный секрет для аутентификации). После создания подключения шлюз Azure и локальное устройство согласуют туннель с помощью IKEv1 или IKEv2. Azure предоставляет сценарии конфигурации для сотен моделей VPN-устройств.

# Create a Local Network Gateway representing on-premises VPN device
az network local-gateway create \
  --name myOnPremGateway \
  --resource-group myRG \
  --gateway-ip-address 203.0.113.10 \
  --local-address-prefixes 192.168.1.0/24 192.168.2.0/24

# Create the VPN connection
az network vpn-connection create \
  --name myS2SConnection \
  --resource-group myRG \
  --vnet-gateway1 myVPNGateway \
  --local-gateway2 myOnPremGateway \
  --shared-key 'MySecretKey123!'

Общие сведения об Azure ExpressRoute

Azure ExpressRoute — это выделенное частное подключение локальной сети к Azure через поставщика услуг подключения (например, Equinix, AT&T или BT). Трафик проходит по сети MPLS поставщика и никогда не попадает в общедоступный интернет. ExpressRoute обеспечивает предсказуемую пропускную способность (от 50 Мбит/с до 100 Гбит/с), меньшую задержку по сравнению с туннелями VPN, более высокую надёжность (SLA 99,95 %) и требуется во многих регулируемых отраслях, а также для ресурсоёмких задач с высокой пропускной способностью, например массовой миграции данных. Пиринг Microsoft также предоставляет глобальный доступ к Microsoft 365 и службам Azure.

Типы каналов и пиринга ExpressRoute

Канал ExpressRoute — это логическое подключение между вашей сетью и Microsoft через поставщика услуг. У него есть уровень пропускной способности (50 Мбит/с–100 Гбит/с) и два резервных физических подключения для обеспечения высокой доступности. Каждый канал поддерживает два типа пиринга: частный пиринг — подключение к виртуальным сетям Azure (VNet) и ресурсам через адресное пространство RFC 1918; пиринг Microsoft — подключение к общедоступным службам Microsoft, включая Azure Storage, Azure SQL и Microsoft 365 (Exchange Online, Teams, SharePoint).

Шлюз ExpressRoute

Чтобы подключить VNet к каналу ExpressRoute, разверните шлюз ExpressRoute (специализированный тип шлюза VNet), а затем создайте подключение, связывающее его с каналом. Номера SKU шлюза ExpressRoute (Standard, High Performance, Ultra Performance, ErGw1AZ–ErGw3AZ) определяют пропускную способность каждого шлюза. В отличие от шлюзов VPN, шлюзы ExpressRoute не шифруют трафик: шифрование выполняется поставщиком на уровне канала или с помощью IPsec через ExpressRoute, если этого требуют нормативные требования.

# Create an ExpressRoute circuit
az network express-route create \
  --name myERCircuit \
  --resource-group myRG \
  --location eastus \
  --bandwidth 1000 \
  --peering-location 'Washington DC' \
  --provider 'Equinix' \
  --sku-tier Premium \
  --sku-family MeteredData

Сравнение ExpressRoute и шлюза VPN

Выбор между ExpressRoute и шлюзом VPN зависит от требований. ExpressRoute обеспечивает выделенную пропускную способность, меньшую и более предсказуемую задержку, отсутствие накладных расходов на шифрование (управление выполняет поставщик), но его подготовка занимает несколько недель и стоит значительно дороже. Шлюз VPN можно развернуть за несколько минут, он обходится гораздо дешевле и обеспечивает шифрование (IPsec), однако его пропускная способность ограничена SKU, а нестабильность общей интернет-сети приводит к дополнительной задержке и потере пакетов. Многие организации используют оба варианта: ExpressRoute — в рабочей среде, а VPN — как резервный путь при отказе.

VPN в режиме активный-активный для высокой доступности

Стандартный шлюз VPN использует один активный экземпляр шлюза с одним общедоступным IP-адресом. В режиме активный-активный шлюз имеет два экземпляра, каждый со своим общедоступным IP-адресом, что создаёт два параллельных туннеля IPsec к локальному устройству. Если один экземпляр выходит из строя, трафик автоматически перенаправляется через оставшийся туннель без ручного вмешательства. Режим активный-активный также распределяет трафик между обоими туннелями, фактически удваивая доступную пропускную способность. Для этого требуется совместимое локальное VPN-устройство с поддержкой BGP и нескольких конечных точек туннелей.

Маршрутизация BGP с Azure VPN и ExpressRoute

BGP (протокол пограничного шлюза) — стандартный протокол маршрутизации в интернете, поддерживаемый шлюзом VPN Azure и ExpressRoute. При использовании BGP сведения о маршрутах автоматически обмениваются между Azure и локальной сетью: новые подсети объявляются без ручного обновления таблиц статических маршрутов. ExpressRoute всегда использует BGP. Шлюз VPN поддерживает BGP в туннелях на основе маршрутов с SKU VpnGw1 и выше. BGP необходим в топологиях «концентратор — периферийные сети», где требуется согласованная маршрутизация между несколькими локальными площадками и несколькими VNet Azure.

Мониторинг подключений шлюза VPN

Шлюз VPN передаёт в Azure Monitor метрики, включая пропускную способность туннеля, байты исходящего и входящего трафика туннеля, пиковое количество пакетов туннеля и состояние однорангового узла BGP. Можно создавать оповещения на основе метрик, чтобы получать уведомления при разрыве туннеля (изменении состояния подключения) или превышении ожидаемой пропускной способности. Инструмент «Устранение неполадок подключения» на портале проверяет связь между шлюзом VPN и локальным устройством и возвращает диагностические сведения о потерях пакетов и сбоях согласования IKE.

# Check tunnel status for a VPN connection
az network vpn-connection show \
  --name myS2SConnection \
  --resource-group myRG \
  --query '{Status:connectionStatus, Ingress:ingressBytesTransferred, Egress:egressBytesTransferred}' \
  --output table

Быстрая проверка

Проверьте свои знания по концепциям Microsoft Azure Fundamentals (AZ-900), рассмотренным в этом уроке.

Итоги урока

В этом уроке вы узнали, что шлюз VPN Azure создаёт зашифрованные туннели IPsec через интернет для подключений «сеть — сеть» и «точка — сеть» с меньшими затратами, Azure ExpressRoute предоставляет выделенные частные каналы через поставщика услуг подключения, обеспечивая предсказуемую пропускную способность и меньшую задержку, а оба решения можно использовать вместе: ExpressRoute — как основной канал, а VPN — как резервный. Далее мы рассмотрим семейство Azure Stack и сценарии автономного развертывания и развертывания на периферии.

Часто задаваемые вопросы

Урок «Azure ExpressRoute и VPN Gateway» бесплатный?

Да — полный текст урока «Azure ExpressRoute и VPN Gateway» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Azure Fundamentals, подпишись на CoddyKit PRO. Курс Azure Fundamentals содержит 4 уроков всего.

Чему я научусь в уроке «Azure ExpressRoute и VPN Gateway»?

Подключите локальную сеть к Azure через частный канал ExpressRoute или туннель IPsec VPN Gateway и сравните компромиссы между пропускной способностью и задержкой. Ты практикуешь Azure Fundamentals с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Azure Fundamentals?

Предыдущий опыт не требуется. Azure Fundamentals на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Azure ExpressRoute и VPN Gateway»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Azure Fundamentals?

Да. Каждый урок Azure Fundamentals включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Azure Arc: управление гибридными ресурсами
  2. Azure ExpressRoute и VPN Gateway
  3. Портфель Azure Stack
  4. Стратегии мультиоблачной среды с Azure
← Назад к Azure Fundamentals