0Pricing
Cloud & IT Cert Prep · 课时

Azure ExpressRoute 和 VPN Gateway

通过专用 ExpressRoute 线路或 IPsec VPN Gateway 隧道,将本地网络连接到 Azure,并比较两者在带宽和延迟方面的权衡。

Azure ExpressRoute 和 VPN Gateway 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。

为什么需要与 Azure 建立专用连接?

组织将工作负载迁移到 Azure 后,通常需要让本地办公室、数据中心和用户以专用方式与 Azure 资源通信,而不让流量经过公共互联网。出于以下原因,这是必需的:安全性(避免暴露于互联网威胁)、合规性(某些法规禁止特定数据通过公共网络传输)和性能(避免互联网拥塞,以获得可预测的延迟)。Azure 提供两种连接选项:Azure VPN Gateway(通过互联网建立加密隧道)和 Azure ExpressRoute(专用私有线路)。

Azure VPN Gateway 概述

Azure VPN Gateway 是部署在虚拟网络中的托管网关资源,可在 Azure 与本地网络之间创建加密的 IPsec/IKE 隧道。它支持两种连接类型:Site-to-Site (S2S)——将整个本地网络连接到 Azure VNet,通常通过物理 VPN 设备建立;以及 Point-to-Site (P2S)——单个客户端(笔记本电脑、开发人员计算机)使用 Azure VPN 客户端应用程序连接到 Azure。S2S 适用于分支机构到云的连接;P2S 适用于远程工作人员。

VPN Gateway SKU 与吞吐量

VPN Gateway 提供多个 SKU,带宽和功能各不相同。Basic(旧版,最高 100 Mbps,不支持区域冗余)。VpnGw1(最高 650 Mbps,支持 BGP)。VpnGw2(1 Gbps)。VpnGw3(1.25 Gbps)。VpnGw5(10 Gbps)。区域冗余 SKU(例如 VpnGw1AZ)会将网关分布在多个可用性区域中,以提高可用性。请根据所需吞吐量以及是否需要主动-主动配置来实现冗余,选择合适的 SKU。

# Create a VPN Gateway (takes 20-45 minutes)
az network vnet-gateway create \
  --name myVPNGateway \
  --resource-group myRG \
  --vnet myVNet \
  --gateway-type Vpn \
  --vpn-type RouteBased \
  --sku VpnGw1 \
  --public-ip-address myGatewayPublicIP \
  --location eastus

配置站点到站点连接

站点到站点连接需要四个组件:VPN Gateway(位于 Azure 中)、Local Network Gateway 资源(表示本地 VPN 设备的公共 IP 和地址空间)、本地的VPN 设备(路由器、防火墙或专用 VPN 设备),以及共享密钥(用于身份验证的预共享机密)。创建连接后,Azure 网关和本地设备会使用 IKEv1 或 IKEv2 协商隧道。Azure 为数百种 VPN 设备型号提供配置脚本。

# Create a Local Network Gateway representing on-premises VPN device
az network local-gateway create \
  --name myOnPremGateway \
  --resource-group myRG \
  --gateway-ip-address 203.0.113.10 \
  --local-address-prefixes 192.168.1.0/24 192.168.2.0/24

# Create the VPN connection
az network vpn-connection create \
  --name myS2SConnection \
  --resource-group myRG \
  --vnet-gateway1 myVPNGateway \
  --local-gateway2 myOnPremGateway \
  --shared-key 'MySecretKey123!'

Azure ExpressRoute 概述

Azure ExpressRoute 是通过连接提供商(例如 Equinix、AT&T、BT)将本地网络连接到 Azure 的专用私有连接。流量通过提供商的 MPLS 网络传输,不会经过公共互联网。ExpressRoute 提供可预测的带宽(从 50 Mbps 到 100 Gbps)、相比 VPN 隧道更低的延迟、更高的可靠性(SLA 为 99.95%),并且许多受监管行业以及批量数据迁移等高带宽工作负载都要求使用它。Microsoft 对等互连还可在全球范围内访问 Microsoft 365 和 Azure 服务。

ExpressRoute 线路和对等互连类型

ExpressRoute 线路是通过提供商在您的网络与 Microsoft 之间建立的逻辑连接。它具有一个带宽层级(50 Mbps–100 Gbps),并配备两个冗余物理连接,以实现高可用性。每条线路支持两种对等互连类型:专用对等互连—通过 RFC 1918 地址空间连接到您的 Azure 虚拟网络(VNet)和资源;Microsoft 对等互连—连接到 Microsoft 的公共服务,包括 Azure 存储、Azure SQL 和 Microsoft 365(Exchange Online、Teams、SharePoint)。

ExpressRoute 网关

若要将 VNet 连接到 ExpressRoute 线路,您需要部署一个ExpressRoute 网关(一种专用的 VNet 网关),然后创建连接,将其链接到该线路。ExpressRoute 网关 SKU(Standard、High Performance、Ultra Performance、ErGw1AZ–ErGw3AZ)决定每个网关的带宽容量。与 VPN 网关不同,ExpressRoute 网关不会加密流量;加密由提供商在线路级别完成,或者在法规有要求时通过ExpressRoute 上的 IPsec完成。

# Create an ExpressRoute circuit
az network express-route create \
  --name myERCircuit \
  --resource-group myRG \
  --location eastus \
  --bandwidth 1000 \
  --peering-location 'Washington DC' \
  --provider 'Equinix' \
  --sku-tier Premium \
  --sku-family MeteredData

ExpressRoute 与 VPN 网关比较

选择 ExpressRoute 还是 VPN 网关取决于具体要求。ExpressRoute 提供专用带宽、更低且更可预测的延迟以及无需加密开销(由提供商管理),但配置通常需要数周,成本也高得多。VPN 网关可在几分钟内完成部署,成本低得多,并提供加密(IPsec),但带宽受 SKU 限制,而且共享互联网的不稳定性会增加延迟和数据包丢失。许多企业会同时使用两者:ExpressRoute 用于生产环境,VPN 作为故障转移备用路径。

用于高可用性的主动-主动 VPN

标准 VPN 网关使用一个带有一个公共 IP 的活动网关实例。在主动-主动模式下,网关包含两个网关实例,每个实例都有自己的公共 IP,从而与本地设备建立两条并行的 IPsec 隧道。如果其中一个实例发生故障,流量会自动通过剩余隧道传输,无需手动干预。主动-主动模式还会在两条隧道之间分配流量,从而有效地将可用带宽翻倍。此模式要求本地 VPN 设备兼容,并支持 BGP 和多个隧道终结点。

使用 Azure VPN 和 ExpressRoute 进行 BGP 路由

BGP(边界网关协议)是 Azure VPN 网关和 ExpressRoute 都支持的标准互联网路由协议。借助 BGP,Azure 与本地网络会自动交换路由信息;新增子网会自动发布,无需手动更新静态路由表。ExpressRoute 始终使用 BGP。VPN 网关在基于路由的隧道上支持 BGP,SKU 为 VpnGw1 及更高版本。在中心辐射型拓扑中,如果需要在多个本地站点和多个 Azure VNet 之间保持一致的路由,BGP 就不可或缺。

监视 VPN 网关连接

VPN 网关会向 Azure Monitor 发出指标,包括隧道带宽、隧道出口/入口字节数、隧道峰值数据包数和BGP 对等方状态。您可以创建指标警报,在隧道断开(连接状态发生变化)或吞吐量超过预期水平时收到通知。门户中的连接故障排除工具可以测试 VPN 网关与本地设备之间的连接,并返回有关数据包丢失和 IKE 协商失败的诊断信息。

# Check tunnel status for a VPN connection
az network vpn-connection show \
  --name myS2SConnection \
  --resource-group myRG \
  --query '{Status:connectionStatus, Ingress:ingressBytesTransferred, Egress:egressBytesTransferred}' \
  --output table

快速检查

测试您对本课 Microsoft Azure Fundamentals(AZ-900)概念的理解。

课程回顾

本课中您学习了:Azure VPN 网关通过互联网创建加密的 IPsec 隧道,以较低成本实现站点到站点和点到站点连接;Azure ExpressRoute通过连接提供商提供专用私有线路,以获得可预测的带宽和更低的延迟;两者还可以结合使用,将 ExpressRoute 作为主路径,将 VPN 作为故障转移路径。接下来,我们将探索适用于离线和边缘部署场景的 Azure Stack 产品组合。

常见问题解答

「Azure ExpressRoute 和 VPN Gateway」课时是免费的吗?

是的 — 「Azure ExpressRoute 和 VPN Gateway」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。

「Azure ExpressRoute 和 VPN Gateway」这节课中我会学到什么?

通过专用 ExpressRoute 线路或 IPsec VPN Gateway 隧道,将本地网络连接到 Azure,并比较两者在带宽和延迟方面的权衡。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cloud & IT Cert Prep 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。

「Azure ExpressRoute 和 VPN Gateway」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?

能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. Azure Arc:管理混合资源
  2. Azure ExpressRoute 和 VPN Gateway
  3. Azure Stack 产品组合
  4. Azure 多云策略
← 返回 Cloud & IT Cert Prep