Informace o bránách virtuální sítě ExpressRoute

Brána virtuální sítě připojí vaši Azure virtuální síť k místní síti prostřednictvím Azure ExpressRoute. Brána slouží ke dvěma klíčovým účelům: výměna tras IP mezi sítěmi a směrování síťového provozu mezi nimi.

Tento článek vysvětluje typy bran, skladové položky brány, odhadovaný výkon podle skladové položky a klíčové funkce. Zahrnuje také ExpressRoute FastPath, který umožňuje síťový provoz z vaší místní sítě obejít bránu virtuální sítě kvůli lepšímu výkonu.

Skladové položky brány

Při vytváření brány virtuální sítě musíte určit SKU brány, které chcete použít. Když vyberete vyšší skladovou položku brány, přidělí se bráně více procesorů a šířky pásma sítě. V důsledku toho může brána podporovat vyšší propustnost sítě do virtuální sítě.

Brány virtuální sítě ExpressRoute můžou používat následující skladové položky:

Bránu můžete upgradovat na SKU s vyšší kapacitou v rámci stejné řady SKU (bez zóny dostupnosti nebo se zónou dostupnosti). Například:

  • Upgrade z jedné skladové položky zóny bez dostupnosti na jinou skladovou položku zóny bez dostupnosti
  • Upgrade z jedné skladové položky s podporou zóny dostupnosti na jinou skladovou položku s podporou zóny dostupnosti

Pro všechny ostatní scénáře, včetně downgradů nebo přepínání mezi typy zón dostupnosti, musíte bránu odstranit a znovu vytvořit. Tento proces způsobuje výpadek.

Podsíť brány

Před vytvořením brány ExpressRoute musíte vytvořit podsíť brány. Podsíť brány obsahuje IP adresy, které používají virtuální počítače a služby brány virtuální sítě.

Při vytváření brány virtuální sítě Azure nasadí virtuální počítače brány do podsítě brány a nakonfiguruje je s požadovaným nastavením ExpressRoute. Nikdy do podsítě brány nenasazujte nic jiného. Podsíť brány musí mít název GatewaySubnet, aby ji Azure správně rozpoznal a nasadil komponenty brány.

Note

  • Trasy definované uživatelem s cílem 0.0.0.0/0 a NSG na podsíti brány se nepodporují. Trasy definované uživatelem, které obsahují adresní prostor GatewaySubnet, s dalším skokem nastaveným na 'žádné' nebo s dalším skokem nastaveným na NVA (které má zásadu pro zablokování provozu), se nepodporují. Vytváření bran s touto konfigurací je blokováno. Brány potřebují přístup k řadičům pro správu, aby mohly správně fungovat. Šíření tras protokolu BGP (Border Gateway Protocol) by mělo být povolené v podsíti brány, aby byla zajištěna dostupnost brány. Pokud je šíření tras protokolu BGP zakázané, brána nebude fungovat.

  • Pokud se trasa definovaná uživatelem překrývá s rozsahem podsítě brány nebo rozsahem veřejných IP adres brány, může to mít vliv na diagnostiku, cestu k datům a cestu správy.

Nenasazujte Azure DNS Private Resolver do virtuální sítě, která má bránu virtuální sítě ExpressRoute s pravidly zástupných znaků, jež směrují veškeré řešení názvů na konkrétní server DNS. Tato konfigurace může způsobit problémy s připojením ke správě.

Velikost podsítě brány

Při vytváření podsítě brány zadáte, kolik IP adres obsahuje. Virtuální počítače a služby brány používají tyto IP adresy. Některé konfigurace vyžadují víc IP adres než jiné.

Při plánování velikosti podsítě brány si projděte dokumentaci ke konkrétní konfiguraci. Například konfigurace koexistence brány ExpressRoute nebo VPN vyžadují větší podsítě brány než většina ostatních konfigurací. Doporučujeme vytvořit podsíť brány, která může vyhovět možným budoucím konfiguracím.

Doporučení:

  • Vytvořte podsíť brány /27 nebo větší pro většinu konfigurací.
  • Pokud plánujete připojit 16 okruhů ExpressRoute k bráně, musíte vytvořit podsíť brány /26 nebo větší.
  • Pro podsítě brány s duálním stackem doporučujeme rozsah IPv6 /64 nebo větší.

Následující příklad Azure Resource Manager PowerShellu ukazuje podsíť brány s názvem GatewaySubnet. Zápis CIDR určuje /27, který poskytuje dostatek IP adres pro většinu konfigurací.

Add-AzVirtualNetworkSubnetConfig -Name 'GatewaySubnet' -AddressPrefix 10.0.3.0/27

Important

Skupiny zabezpečení sítě (NSG) v podsíti brány nejsou podporovány. Přidružení skupiny zabezpečení sítě k této podsíti může způsobit, že brána virtuální sítě (brány VPN a Brány ExpressRoute) přestanou fungovat podle očekávání. Další informace o skupinách zabezpečení sítě najdete v tématu Co je skupina zabezpečení sítě?

Omezení a výkon brány

Podpora funkcí podle SKU brány

Následující tabulka uvádí funkce, které jednotlivé skladové položky brány podporují, a maximální počet připojení okruhů ExpressRoute.

Identifikační kód brány Koexistence VPN a ExpressRoute FastPath Maximální připojení okruhů
Standard/ERGw1Az Yes No 4
Vysoký výkon / ERGw2Az Yes No 8
Ultra Performance / ErGw3Az Yes Yes 16
ErGwScale Yes Ano (minimálně 10 jednotek škálování) 4 (minimálně 1 jednotka škálování)
8 (minimálně 2 jednotky škálování)
16 (minimálně 10 jednotek škálování)

Note

Maximální počet okruhů ExpressRoute, které se mohou připojit ke stejné virtuální síti ze stejného místa připojení, jsou 4 pro všechny brány.

Inzerované škálování předpon

Privátní partnerské propojení ExpressRoute má omezení ohledně počtu předpon IPv4, které lze inzerovat z virtuální sítě do místního prostředí (například 1 000 předpon IPv4 a 100 předpon IPv6).

Pokud potřebujete snížit počet předpon inzerovaných z Azure do místní sítě v prostředích typu hub-and-spoke, nakonfigurujte na virtuální síti brány inzerované předpony brány pomocí vlastnosti summarizedGatewayPrefixes. Když je tato vlastnost nastavena, Službu Azure VPN Gateway a ExpressRoute Gateway oznamují souhrnné předpony a potlačují oznamování adresních prostorů připojených sítí, které jsou pokryty souhrnným adresním prostorem.

Další informace najdete v tématu Přehled předpon inzerované brány.

Odhadovaný výkon podle SKU brány

Následující tabulky poskytují přehled různých typů bran, jejich příslušných omezení a očekávaných metrik výkonu.

Maximální podporovaná omezení

Tato tabulka platí pro modely nasazení Azure Resource Manager i classic.

Identifikační kód brány Megabity za sekundu Počet paketů za sekundu Podporovaný počet virtuálních počítačů ve virtuální síti 1 Limit počtu toků Počet tras, které brána zjistila
Standard/ERGw1Az 1,000 100,000 2,000 200,000 4,000
Vysoký výkon / ERGw2Az 2,000 200,000 4,500 400,000 9,500
Ultra Performance / ErGw3Az 10,000 1,000,000 11,000 1,000,000 9,500
ErGwScale (na jednotku škálování 1–10) 1 000 na měrnou jednotku 100 000 na měrnou jednotku 2 000 na skalární jednotku 100 000 na měrnou jednotku 9 500 celkem na bránu
ErGwScale (na jednotku škálování 11–40) 1 000 na měrnou jednotku 200 000 na škálovací jednotku 1 000 na měrnou jednotku 100 000 na měrnou jednotku 9 500 celkem na bránu

1 "Podporovaný počet virtuálních počítačů ve virtuální síti" odkazuje na počet prostředků, které komunikují přes bránu. Sem patří:

  • Virtuální počítače ve virtuální síti hubu
  • Virtual Machines v propojených virtuálních sítích (topologie hub-spoke)
  • privátních koncových bodů
  • Síťová virtuální zařízení (například Application Gateway, Azure Firewall)
  • Back-endové instance služeb PaaS nasazených ve virtuálních sítích (například SQL Managed Instance, App Service Environment, Azure API Management v režimu virtuální sítě)

Hodnoty v tabulce jsou odhady a liší se v závislosti na využití procesoru brány. Pokud je využití procesoru vysoké a počet podporovaných virtuálních počítačů se překročí, brána začne zahazovat pakety.

Note

ExpressRoute může podporovat až 11 000 tras, které zahrnují adresní prostory virtuálních sítí, lokální sítě a všechna relevantní připojení peeringu virtuální sítě. Pokud chcete zajistit stabilitu připojení ExpressRoute, vyhněte se oznámení více než 11 000 směrů do ExpressRoute. Maximální počet tras inzerovaných bránou je 1 000 tras.

Important

  • Výkon aplikace závisí na několika faktorech, například na celkové latenci a počtu toků provozu, které aplikace otevře. Čísla v tabulce představují horní limit, kterého může aplikace teoreticky dosáhnout v ideálním prostředí. Kromě toho provádíme rutinní údržbu hostitele a operačního systému na bráně virtuální sítě ExpressRoute, abychom zachovali spolehlivost služby. Během období údržby se sníží kapacita řídící roviny a datové cesty brány.
  • Během doby údržby může docházet k přerušovaným problémům s připojením k prostředkům privátního koncového bodu.
  • ExpressRoute podporuje maximální velikost paketů TCP a UDP 1 400 bajtů. Brány ExpressRoute nepodporují fragmentované pakety. Upravte aplikaci, abyste zabránili fragmentaci IP adres. Pokud je vyžadována podpora fragmentace IP adres, povolte funkci ExpressRoute FastPath , aby bránu ExpressRoute vynechala.
  • Azure Route Server může podporovat až 4 000 virtuálních počítačů. Tento limit zahrnuje virtuální počítače ve virtuálních sítích, které jsou propojené. Další informace najdete v omezení Azure Route Server.
  • Hodnoty v tabulce výše představují omezení pro každou skladovou položku brány.

Automaticky přiřazená veřejná IP adresa

Funkce automaticky přiřazené veřejné IP adresy zjednodušuje nasazení brány ExpressRoute tím, že umožňuje Microsoft spravovat požadovanou veřejnou IP adresu vaším jménem. Pro PowerShell a rozhraní Command-Line (CLI) už nemusíte vytvářet nebo udržovat samostatný prostředek veřejné IP adresy pro bránu.

Snímek obrazovky s vytvořením brány virtuální sítě pro ExpressRoute

Když povolíte automaticky přiřazenou veřejnou IP adresu, stránka Přehled brány ExpressRoute už nezobrazuje pole Veřejné IP adresy. Tato změna znamená, že Microsoft automaticky zřídí a spravuje veřejnou IP adresu brány.

Snímek obrazovky s přehledem brány virtuální sítě pro ExpressRoute

Klíčové výhody:

  • Improved security: Veřejnou IP adresu spravuje interně Microsoft a nezpřístupní vám, což snižuje rizika spojená s otevřenými porty pro správu.
  • Menší složitost: Už nemusíte zřizovat ani spravovat prostředek veřejné IP adresy.
  • Streamlined deployment: Při vytváření brány již Azure PowerShell a příkazové rozhraní nepožadují zadání veřejné IP adresy.

Jak to funguje:

Když vytvoříte bránu ExpressRoute, Microsoft automaticky zřídí a spravuje veřejnou IP adresu v zabezpečeném back-endovém předplatném. Tato IP adresa je zapouzdřená v rámci prostředku brány a umožňuje Microsoft vynucovat zásady, jako jsou limity přenosové rychlosti dat a zvýšit auditovatelnost. Dříve bylo možné vytvořit prostředek veřejné IP adresy jako zónový prostředek, který zajistil, že všechny instance brány v této zóně sdílely stejnou veřejnou IP adresu. Nové chování je, že brána je vždy zónově redundantní.

Availability:

Pro Virtual WAN (vWAN) není dostupná automaticky přiřazená veřejná IP adresa.

Připojení z virtuální sítě k virtuální síti a z virtuální sítě do virtuální sítě WAN

Note

Pokud u vašeho centra Virtual WAN došlo k upgradu softwaru spojeného s povolením map tras, známý problém brání bráně virtuální sítě správně identifikovat trasy Virtual WAN. V důsledku toho není nastavení Povolit provoz ze vzdálené sítě Virtual WAN na bráně virtuální sítě aplikováno správně a předpony adres služby Virtual WAN z tohoto centra Virtual WAN brána virtuální sítě vždy přijímá bez ohledu na nakonfigurované nastavení.

Ve výchozím nastavení je připojení k virtuální síti a virtuální síti WAN zakázané prostřednictvím okruhu ExpressRoute pro všechny skladové položky brány. Pokud chcete toto připojení povolit, musíte nakonfigurovat bránu virtuální sítě ExpressRoute tak, aby umožňovala tento provoz. Další informace najdete v doprovodných materiálech k připojení k virtuální síti přes ExpressRoute. Pokud chcete povolit tento provoz, přečtěte si téma Povolení připojení typu virtuální síť k virtuální síti nebo připojení k virtuální síti WAN prostřednictvím ExpressRoute.

FastPath

ExpressRoute FastPath zlepšuje výkon cesty k datům mezi vaší místní sítí a vaší virtuální sítí. Pokud je tato možnost povolená, FastPath odesílá síťový provoz přímo do virtuálních počítačů ve virtuální síti a vynechá bránu.

Další informace o nástroji FastPath, včetně omezení a požadavků, najdete v tématu O aplikaci FastPath.

Připojení privátního koncového bodu

Brána virtuální sítě ExpressRoute usnadňuje připojení k privátním koncovým bodům nasazeným ve stejné virtuální síti a napříč partnerskými virtuálními sítěmi.

Important

  • Propustnost a kapacita řídící roviny pro připojení k prostředkům na soukromých koncových bodech může být snížena na polovinu ve srovnání s připojením k prostředkům na nesoukromých koncových bodech.
  • Během doby údržby může docházet k přerušovaným problémům s připojením k prostředkům privátního koncového bodu.
  • Během upgradu SKU brány může docházet k občasným problémům s připojením k prostředkům privátního koncového bodu.
  • Je nutné zajistit správné nastavení místní konfigurace, včetně nastavení směrovače a brány firewall, aby pakety pro IP 5-tuple přechody používaly jediný další směrovací bod (směrovač Microsoft Enterprise Edge), pokud nedochází k údržbové události. Pokud konfigurace vaší místní brány firewall nebo směrovače způsobuje časté změny dalších skoků pro stejnou IP pětici, dochází k problémům s připojením.
  • Ujistěte se, že jsou v podsíti nebo podsítích, kde jsou nasazeny privátní koncové body, povoleny síťové zásady (minimálně kvůli podpoře uživatelsky definovaných tras).

Připojení privátního koncového bodu a události plánované údržby

Připojení k privátnímu koncovému bodu je stavové. Když navážete připojení k privátnímu koncovému bodu přes soukromé navázání ExpressRoute, infrastruktura brány směruje příchozí a odchozí připojení prostřednictvím jedné ze svých back-end instancí. Během událostí údržby se back-endové instance restartují po jednom, což může způsobit občasné problémy s připojením.

Pokud se chcete vyhnout nebo minimalizovat problémy s připojením k privátním koncovým bodům během údržby, nastavte hodnotu časového limitu protokolu TCP na 15 až 30 sekund v místních aplikacích. Otestujte a nakonfigurujte optimální hodnotu na základě požadavků vaší aplikace.

REST API rozhraní a příkazy PowerShell Cmdlet

Technické prostředky a specifické požadavky na syntaxi při použití rozhraní REST API a rutin PowerShellu pro konfigurace brány virtuální sítě najdete tady:

Klasika Resource Manager
PowerShell PowerShell
REST API REST API

Připojení virtuální sítě k virtuální síti

Ve výchozím nastavení je připojení mezi virtuálními sítěmi povolené, když propojíte více virtuálních sítí se stejným okruhem ExpressRoute. Pro komunikaci mezi virtuálními sítěmi nedoporučujeme používat váš okruh ExpressRoute. Místo toho doporučujeme použít spojení virtuálních sítí. Další informace o tom, proč se přes ExpressRoute nedoporučuje připojení virtuální sítě k virtuální síti, najdete v tématu Připojení mezi virtuálními sítěmi přes ExpressRoute.

Omezení propojení virtuálních sítí

Virtuální síť s bránou ExpressRoute může mít propojení s až 500 dalšími virtuálními sítěmi. Virtuální sítě bez brány ExpressRoute můžou mít vyšší limity propojování.