Azure ExpressRoute และ VPN Gateway
เชื่อมต่อเครือข่ายภายในองค์กรของคุณกับ Azure ผ่านวงจร ExpressRoute ส่วนตัวหรืออุโมงค์ IPsec VPN Gateway แล้วเปรียบเทียบข้อแลกเปลี่ยนด้านแบนด์วิดท์และเวลาแฝง
Azure ExpressRoute และ VPN Gateway เป็นบทเรียน Azure Fundamentals ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Azure Fundamentals และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Azure Fundamentals มีบทเรียนทั้งหมด 4 บทเรียน
เหตุใดจึงต้องเชื่อมต่อ Azure แบบส่วนตัว
เมื่อองค์กรย้ายเวิร์กโหลดไปยัง Azure โดยทั่วไปจะต้องให้สำนักงาน ศูนย์ข้อมูล และผู้ใช้ภายในองค์กรสื่อสารกับทรัพยากร Azure ได้แบบส่วนตัว โดยไม่ให้การรับส่งข้อมูลผ่านอินเทอร์เน็ตสาธารณะ สิ่งนี้จำเป็นต่อความปลอดภัย (หลีกเลี่ยงการเปิดเผยต่อภัยคุกคามทางอินเทอร์เน็ต) การปฏิบัติตามข้อกำหนด (ข้อบังคับบางประการห้ามให้ข้อมูลบางประเภทเดินทางผ่านเครือข่ายสาธารณะ) และประสิทธิภาพ (มีเวลาแฝงที่คาดการณ์ได้โดยไม่ถูกรบกวนจากความแออัดของอินเทอร์เน็ต) Azure มีตัวเลือกการเชื่อมต่อสองแบบ ได้แก่ Azure VPN Gateway (อุโมงค์เข้ารหัสผ่านอินเทอร์เน็ต) และ Azure ExpressRoute (วงจรส่วนตัวโดยเฉพาะ)
ภาพรวม Azure VPN Gateway
Azure VPN Gateway คือทรัพยากรเกตเวย์ที่มีการจัดการ ซึ่งปรับใช้ในเครือข่ายเสมือนเพื่อสร้างอุโมงค์ IPsec/IKE ที่เข้ารหัสระหว่าง Azure กับเครือข่ายภายในองค์กร รองรับการเชื่อมต่อสองประเภท ได้แก่ Site-to-Site (S2S) — เชื่อมต่อเครือข่ายภายในองค์กรทั้งหมดกับ Azure VNet โดยทั่วไปเชื่อมต่อจากอุปกรณ์ VPN จริง และ Point-to-Site (P2S) — ไคลเอ็นต์แต่ละราย (แล็ปท็อป เครื่องของนักพัฒนา) เชื่อมต่อกับ Azure โดยใช้แอปพลิเคชันไคลเอ็นต์ Azure VPN S2S เหมาะสำหรับการเชื่อมต่อจากสาขาไปยังคลาวด์ ส่วน P2S เหมาะสำหรับผู้ปฏิบัติงานระยะไกล
SKU และอัตราการรับส่งข้อมูลของ VPN Gateway
VPN Gateway มีหลาย SKU ซึ่งมีแบนด์วิดท์และความสามารถแตกต่างกัน Basic (รุ่นเก่า ความเร็วสูงสุด 100 Mbps ไม่มีความซ้ำซ้อนระหว่างโซน) VpnGw1 (สูงสุด 650 Mbps รองรับ BGP) VpnGw2 (1 Gbps) VpnGw3 (1.25 Gbps) VpnGw5 (10 Gbps) SKU ที่มีความซ้ำซ้อนระหว่างโซน (เช่น VpnGw1AZ) จะวางเกตเวย์ไว้ในหลายโซนความพร้อมใช้งานเพื่อเพิ่มความพร้อมใช้งาน เลือก SKU ตามอัตราการรับส่งข้อมูลที่ต้องการและพิจารณาว่าจำเป็นต้องใช้การกำหนดค่าแบบทำงานพร้อมกันทั้งสองฝั่งเพื่อความซ้ำซ้อนหรือไม่
# Create a VPN Gateway (takes 20-45 minutes)
az network vnet-gateway create \
--name myVPNGateway \
--resource-group myRG \
--vnet myVNet \
--gateway-type Vpn \
--vpn-type RouteBased \
--sku VpnGw1 \
--public-ip-address myGatewayPublicIP \
--location eastusการกำหนดค่าการเชื่อมต่อแบบ Site-to-Site
การเชื่อมต่อแบบ Site-to-Site ต้องมีองค์ประกอบสี่รายการ ได้แก่ VPN Gateway (ใน Azure), ทรัพยากรเกตเวย์เครือข่ายภายในองค์กร (แสดงที่อยู่ IP สาธารณะและช่วงที่อยู่ของอุปกรณ์ VPN ภายในองค์กร), อุปกรณ์ VPN ภายในองค์กร (เราเตอร์ ไฟร์วอลล์ หรืออุปกรณ์ VPN โดยเฉพาะ) และคีย์ที่ใช้ร่วมกัน (ข้อมูลลับที่แชร์ไว้ล่วงหน้าสำหรับการตรวจสอบสิทธิ์) หลังจากสร้างการเชื่อมต่อแล้ว เกตเวย์ Azure และอุปกรณ์ภายในองค์กรจะเจรจาอุโมงค์โดยใช้ IKEv1 หรือ IKEv2 Azure มีสคริปต์การกำหนดค่าสำหรับอุปกรณ์ VPN หลายร้อยรุ่น
# Create a Local Network Gateway representing on-premises VPN device
az network local-gateway create \
--name myOnPremGateway \
--resource-group myRG \
--gateway-ip-address 203.0.113.10 \
--local-address-prefixes 192.168.1.0/24 192.168.2.0/24
# Create the VPN connection
az network vpn-connection create \
--name myS2SConnection \
--resource-group myRG \
--vnet-gateway1 myVPNGateway \
--local-gateway2 myOnPremGateway \
--shared-key 'MySecretKey123!'ภาพรวม Azure ExpressRoute
Azure ExpressRoute คือการเชื่อมต่อส่วนตัวโดยเฉพาะจากเครือข่ายภายในองค์กรของคุณไปยัง Azure ผ่านผู้ให้บริการการเชื่อมต่อ เช่น Equinix, AT&T และ BT ทราฟฟิกจะเดินทางผ่านเครือข่าย MPLS ของผู้ให้บริการ โดยไม่ผ่านอินเทอร์เน็ตสาธารณะเลย ExpressRoute ให้แบนด์วิดท์ที่คาดการณ์ได้ (ตั้งแต่ 50 Mbps ถึง 100 Gbps) เวลาแฝงต่ำกว่าอุโมงค์ VPN ความน่าเชื่อถือสูงกว่า (SLA 99.95%) และเป็นข้อกำหนดของอุตสาหกรรมที่อยู่ภายใต้การกำกับดูแลหลายประเภท รวมถึงงานที่ใช้แบนด์วิดท์สูง เช่น การย้ายข้อมูลจำนวนมาก นอกจากนี้ การเชื่อมต่อกับ Microsoft ยังช่วยให้เข้าถึง Microsoft 365 และบริการ Azure ได้ทั่วโลก
ประเภทวงจรและการเชื่อมต่อแบบเพียร์ของ ExpressRoute
วงจร ExpressRoute คือการเชื่อมต่อเชิงตรรกะระหว่างเครือข่ายของคุณกับ Microsoft ผ่านผู้ให้บริการ วงจรนี้มีระดับแบนด์วิดท์ (50 Mbps–100 Gbps) และการเชื่อมต่อทางกายภาพสำรองสองชุดเพื่อให้มีความพร้อมใช้งานสูง แต่ละวงจรรองรับการเชื่อมต่อแบบเพียร์สองประเภท ได้แก่ การเชื่อมต่อแบบเพียร์ส่วนตัว — เชื่อมต่อกับเครือข่ายเสมือน Azure (VNet) และทรัพยากรของคุณผ่านพื้นที่ที่อยู่ RFC 1918 และ การเชื่อมต่อกับ Microsoft — เชื่อมต่อกับบริการสาธารณะของ Microsoft รวมถึง Azure Storage, Azure SQL และ Microsoft 365 (Exchange Online, Teams, SharePoint)
เกตเวย์ ExpressRoute
หากต้องการเชื่อมต่อ VNet กับวงจร ExpressRoute คุณต้องปรับใช้เกตเวย์ ExpressRoute (เกตเวย์ VNet ประเภทพิเศษ) จากนั้นสร้างการเชื่อมต่อเพื่อเชื่อมเกตเวย์กับวงจร SKU ของเกตเวย์ ExpressRoute (Standard, High Performance, Ultra Performance, ErGw1AZ–ErGw3AZ) จะกำหนดความจุแบนด์วิดท์ต่อเกตเวย์ ต่างจากเกตเวย์ VPN เกตเวย์ ExpressRoute จะไม่เข้ารหัสทราฟฟิก การเข้ารหัสจะเกิดขึ้นในระดับวงจรโดยผู้ให้บริการ หรือใช้ IPsec over ExpressRoute หากข้อกำหนดด้านกฎระเบียบกำหนดให้ต้องใช้
# Create an ExpressRoute circuit
az network express-route create \
--name myERCircuit \
--resource-group myRG \
--location eastus \
--bandwidth 1000 \
--peering-location 'Washington DC' \
--provider 'Equinix' \
--sku-tier Premium \
--sku-family MeteredDataการเปรียบเทียบ ExpressRoute กับเกตเวย์ VPN
การเลือกระหว่าง ExpressRoute กับเกตเวย์ VPN ขึ้นอยู่กับข้อกำหนด ExpressRoute ให้แบนด์วิดท์เฉพาะ เวลาแฝงที่ต่ำกว่าและคาดการณ์ได้มากกว่า รวมถึงไม่มีค่าใช้จ่ายส่วนเกินจากการเข้ารหัส (ผู้ให้บริการเป็นผู้จัดการ) แต่ใช้เวลาหลายสัปดาห์ในการจัดเตรียมและมีค่าใช้จ่ายสูงกว่ามาก เกตเวย์ VPN ปรับใช้ได้ภายในไม่กี่นาที มีค่าใช้จ่ายต่ำกว่ามาก และให้การเข้ารหัส (IPsec) แต่แบนด์วิดท์ถูกจำกัดด้วย SKU และความแปรปรวนของอินเทอร์เน็ตที่ใช้ร่วมกันจะเพิ่มเวลาแฝงและการสูญเสียแพ็กเก็ต องค์กรจำนวนมากใช้ทั้งสองแบบ โดยใช้ ExpressRoute สำหรับระบบใช้งานจริง และใช้ VPN เป็นเส้นทางสำรองเมื่อเกิดความล้มเหลว
VPN แบบแอ็กทีฟ-แอ็กทีฟเพื่อความพร้อมใช้งานสูง
เกตเวย์ VPN มาตรฐานใช้เกตเวย์อินสแตนซ์เดียวที่ทำงานอยู่และมี IP สาธารณะหนึ่งรายการ ในโหมดแอ็กทีฟ-แอ็กทีฟ เกตเวย์จะมีเกตเวย์อินสแตนซ์สองรายการ โดยแต่ละรายการมี IP สาธารณะของตนเอง ทำให้เกิดอุโมงค์ IPsec แบบขนานสองอุโมงค์ไปยังอุปกรณ์ภายในองค์กร หากอินสแตนซ์หนึ่งล้มเหลว ทราฟฟิกจะไหลผ่านอุโมงค์ที่เหลือโดยอัตโนมัติโดยไม่ต้องดำเนินการด้วยตนเอง โหมดแอ็กทีฟ-แอ็กทีฟยังช่วยกระจายทราฟฟิกไปยังทั้งสองอุโมงค์ ทำให้แบนด์วิดท์ที่พร้อมใช้งานเพิ่มขึ้นเกือบสองเท่า ทั้งนี้ต้องใช้อุปกรณ์ VPN ภายในองค์กรที่เข้ากันได้และรองรับ BGP รวมถึงจุดปลายทางของอุโมงค์หลายรายการ
การกำหนดเส้นทาง BGP ด้วย Azure VPN และ ExpressRoute
BGP (Border Gateway Protocol) คือโพรโทคอลกำหนดเส้นทางอินเทอร์เน็ตมาตรฐานที่ทั้ง Azure VPN Gateway และ ExpressRoute รองรับ เมื่อใช้ BGP ข้อมูลเส้นทางจะถูกแลกเปลี่ยนโดยอัตโนมัติระหว่าง Azure กับเครือข่ายภายในองค์กร ซับเน็ตใหม่จะถูกประกาศโดยไม่ต้องอัปเดตตารางเส้นทางแบบคงที่ด้วยตนเอง ExpressRoute ใช้ BGP เสมอ ส่วน VPN Gateway รองรับ BGP บนอุโมงค์แบบอิงเส้นทางที่ใช้ SKU VpnGw1 ขึ้นไป BGP มีความสำคัญอย่างยิ่งในโทโพโลยีแบบฮับและสโปก ซึ่งต้องการการกำหนดเส้นทางที่สอดคล้องกันระหว่างไซต์ภายในองค์กรหลายแห่งและ VNet ของ Azure หลายรายการ
การตรวจสอบการเชื่อมต่อเกตเวย์ VPN
VPN Gateway จะส่งเมตริกไปยัง Azure Monitor ซึ่งรวมถึง Tunnel Bandwidth, Tunnel Egress/Ingress Bytes, Tunnel Peak Packets และ BGP Peer Status คุณสามารถสร้างการแจ้งเตือนเมตริกเพื่อแจ้งให้ทราบเมื่ออุโมงค์หยุดทำงาน (สถานะการเชื่อมต่อเปลี่ยนแปลง) หรือเมื่อปริมาณข้อมูลสูงเกินระดับที่คาดไว้ เครื่องมือแก้ไขปัญหาการเชื่อมต่อในพอร์ทัลจะทดสอบการเชื่อมต่อระหว่าง VPN Gateway กับอุปกรณ์ภายในองค์กร และส่งคืนข้อมูลการวินิจฉัยเกี่ยวกับแพ็กเก็ตที่สูญหายและความล้มเหลวในการเจรจา IKE
# Check tunnel status for a VPN connection
az network vpn-connection show \
--name myS2SConnection \
--resource-group myRG \
--query '{Status:connectionStatus, Ingress:ingressBytesTransferred, Egress:egressBytesTransferred}' \
--output tableตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบความเข้าใจแนวคิด Microsoft Azure Fundamentals (AZ-900) จากบทเรียนนี้
สรุปบทเรียน
ในบทเรียนนี้ คุณได้เรียนรู้ว่า Azure VPN Gateway สร้างอุโมงค์ IPsec ที่เข้ารหัสผ่านอินเทอร์เน็ตสำหรับการเชื่อมต่อแบบ Site-to-Site และ Point-to-Site ด้วยต้นทุนที่ต่ำกว่า Azure ExpressRoute ให้วงจรส่วนตัวโดยเฉพาะผ่านผู้ให้บริการการเชื่อมต่อ เพื่อให้ได้แบนด์วิดท์ที่คาดการณ์ได้และเวลาแฝงต่ำกว่า และสามารถใช้ทั้งสองอย่างร่วมกันได้ โดยใช้ ExpressRoute เป็นเส้นทางหลักและ VPN เป็นเส้นทางสำรอง ต่อไปเราจะสำรวจกลุ่มผลิตภัณฑ์ Azure Stack สำหรับสถานการณ์การปรับใช้แบบออฟไลน์และที่ขอบเครือข่าย
คำถามที่พบบ่อย
บทเรียน “Azure ExpressRoute และ VPN Gateway” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “Azure ExpressRoute และ VPN Gateway” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Azure Fundamentals ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Azure Fundamentals มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “Azure ExpressRoute และ VPN Gateway”
เชื่อมต่อเครือข่ายภายในองค์กรของคุณกับ Azure ผ่านวงจร ExpressRoute ส่วนตัวหรืออุโมงค์ IPsec VPN Gateway แล้วเปรียบเทียบข้อแลกเปลี่ยนด้านแบนด์วิดท์และเวลาแฝง คุณปฏิบัติ Azure Fundamentals ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Azure Fundamentals หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Azure Fundamentals บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “Azure ExpressRoute และ VPN Gateway” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Azure Fundamentals นี้ได้ไหม
ได้ บทเรียน Azure Fundamentals ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- Azure Arc: การจัดการทรัพยากรแบบไฮบริด
- Azure ExpressRoute และ VPN Gateway
- กลุ่มผลิตภัณฑ์ Azure Stack
- กลยุทธ์มัลติคลาวด์ด้วย Azure