topologie sítě Azure Virtual WAN

Tento článek vysvětluje, jak navrhnout síť pomocí Azure Virtual WAN. Virtual WAN poskytuje infrastrukturu rozbočovače spravovanou společností Microsoft, automatické směrování, nativní integraci SD-WAN a integrovaný globální tranzit mezi rozbočovači.

Co tento článek popisuje

Tento článek se zabývá architekturou centra Virtual WAN, automatickým směrováním a šířením tras, porovnáním vrstev mezi basicem a standardem, záměrem směrování pro kontrolu provozu, vzory integrace SD-WAN a modelem nákladů Virtual WAN.

Kdo potřebuje tento článek

Pokud platí jedna nebo více z těchto podmínek, přečtěte si tento článek:

  • Potřebujete spravovaný průchod napříč mnoha větvemi, lokalitami, vzdálenými uživateli nebo připojenými virtuálními sítěmi.
  • Chcete směrování a připojení poboček spravované společností Microsoft místo toho, abyste si sami budovali a provozovali vlastní tranzitní uzel.
  • Než se rozhodnete pro konkrétní topologii, je potřeba porovnat Azure Virtual WAN s topologií hub-and-spoke.
  • Očekáváte, že vaše síť přeroste několik ručně spravovaných okrajových bodů připojení.

Tip

Postupujete podle scénáře? V horní části stránky vyberte svůj scénář pro přizpůsobené pokyny. Následující základní pokyny platí pro všechny čtenáře.

Zaměření na lift-and-shift: Pokud provádíte standardní migraci typu lift-and-shift, tento článek přeskočte. Většina prostředí typu „lift-and-shift“ má méně než 30 pobočkových připojení a funguje v jednom nebo dvou regionech. Tradiční topologie hub-and-spoke s VPN Gateway zajišťuje dostatečnou konektivitu. Zvažte Virtual WAN pouze v případě, že máte mnoho poboček nebo plánujete rychlé rozšíření.

Zaměření modernizace: Tento článek se stane relevantním v případě, že váš program modernizace zahrnuje požadavky na průchod větví nebo v mnoha oblastech. Dvojitá architektura typu hub-and-spoke s bránami VPN Gateway v každé oblasti pokrývá většinu scénářů modernizace. Virtual WAN začíná dávat smysl ve chvíli, kdy složitost směrování přesáhne to, co je možné zvládnout ruční správou uživatelsky definovaných tras (UDR).

Zaměření na více cloudů: Virtual WAN je doporučený tranzitní model, pokud máte více virtuálních privátních cloudů (VPC), poboček, regionů nebo okrajových cloudových umístění. Virtual WAN slouží jako ekvivalent služby AWS Transit Gateway Azure, která poskytuje centralizovanou správu směrování a připojení ve velkém měřítku. Pokud migrujete z prostředí AWS, které používá tranzitní bránu, Virtual WAN mapuje přímo na tento model.

Azure služby a funkce

Následující tabulka uvádí Azure služby a funkce, které podporují topologii Virtual WAN:

Služba nebo funkce Role v Virtual WAN Další informace
Azure Virtual WAN Poskytuje spravovanou globální tranzitní síť a infrastrukturu uzlů. přehled Virtual WAN
Virtuální centrum Microsoft spravovaná virtuální síť, která hostuje služby směrování a brány Směrování virtuálního centra
VPN Gateway (v hubu) VPN připojení typu site-to-site a point-to-site pro pobočky Virtual WAN VPN Gateway
Brána ExpressRoute (v centru) Privátní připojení z místních datacenter prostřednictvím okruhů ExpressRoute ExpressRoute pro Virtual WAN
Azure Firewall Manager Centralizovaná správa zásad zabezpečení pro zabezpečené virtuální rozbočovače Přehled firewall Manageru
Záměr směrování Automatické řízení provozu v řešení zabezpečení bez vlastních směrovacích tabulek Záměr směrování

Jak to funguje

Diagram znázorňující topologii Virtual WAN se dvěma regionálními rozbočovači, paprskovými virtuálními sítěmi, pobočkami připojenými prostřednictvím sítě VPN a okruhy ExpressRoute Směrování mezi rozbočovači prochází přes Microsoft páteřní síť.

V topologii Virtual WAN:

  1. Prostředek Virtual WAN funguje jako kontejner nejvyšší úrovně, který seskupuje jedno nebo více virtuálních center napříč oblastmi.
  2. Každé virtuální centrum je virtuální síť spravovaná Microsoft. Rozbočovač obsahuje koncové body pro služby VPN, ExpressRoute a služby brány firewall. Virtuální síť centra nenasazujete ani nespravujete přímo.
  3. Virtuální sítě typu spoke se připojují k virtuálnímu uzlu prostřednictvím připojení VNet (podobně jako peering v tradiční architektuře hub-and-spoke). Směrovač virtuálního rozbočovače zpracovává veškeré směrování automaticky.
  4. Pobočky se připojují přes vpn typu site-to-site nebo brány ExpressRoute nasazené v rámci virtuálního centra.
  5. Když nasadíte více center, propojí se automaticky přes páteřní síť Microsoft, která umožňuje globální tranzit bez směrování spravovaného zákazníkem.

Směrování virtuálního centra

Směrovač virtuálního rozbočovače spravuje veškeré směrování mezi připojenými virtuálními sítěmi, větvemi a dalšími rozbočovači. Klíčové chování:

  • Automatické směrování: Virtuální sítě připojené ke stejnému hubu mohou komunikovat bez tras definovaných uživatelem (UDR). Směrovač centra ve výchozím nastavení propaguje trasy mezi všemi připojeními.
  • Průchod mezi rozbočovači: Trasy se automaticky šíří mezi rozbočovači ve stejném Virtual WAN. Provoz mezi oblastmi prochází přes Microsoft páteřní síť.
  • Směrovací tabulky: V případě pokročilých scénářů izolace (například izolování vývoje z produkčního prostředí) můžete vytvořit vlastní směrovací tabulky v rámci centra pro řízení šíření tras.
  • Agregovaná propustnost: Směrovač virtuálního rozbočovače podporuje až 50 Gb/s agregovanou propustnost při konfiguraci s maximálním počtem 50 jednotek infrastruktury směrování. Výchozí nasazení používá 2 jednotky infrastruktury směrování (3 Gb/s). Propustnost můžete škálovat navýšením počtu jednotek směrovací infrastruktury v konfiguraci centra.

Note

Automatické směrování se vztahuje na standardní tranzitní připojení. Vlastní scénáře, které směrují provoz přes síťová virtuální zařízení (NVA) v centru, můžou vyžadovat vlastní směrovací tabulky.

Jak zvolit

Tato část vám pomůže vybrat správnou topologii a vrstvu pro vaše prostředí.

Architektura typu paprsek a rozbočovač ve srovnání s Virtual WAN

Pomocí této tabulky určete, jestli je pro vaše prostředí správnou volbou tradiční hvězdicová topologie nebo Virtual WAN:

Faktor Hvězdicová topologie (tradiční) Azure Virtual WAN
Řízení Virtuální síť centra spravovaná zákazníkem infrastruktura centra spravovaná Microsoft
Nejvhodnější pro Až ~30 připojení k větvi VPN Více než 30 větví VPN nebo mnoha Azure oblastí
Routing Zákazník konfiguruje trasy definované uživatelem pro paprskový provoz Automatické směrování ve virtuálním centru
Integrace SD-WAN Ruční nasazení a konfigurace NVA Nativní integrace partnerů SD-WAN
Globální tranzit Vyžaduje směrování mezi oblastmi spravované zákazníkem. Vestavěné: všechny rozbočovače se automaticky propojí.
Model nákladů Prostředky virtuální sítě hubu zpoplatněné samostatně (Firewall, Gateway, Bastion) Ceny jednotek nasazení a jednotek škálování

Tip

Virtual WAN je škálovatelnou alternativou k architektuře hub-and-spoke, nikoli její náhradou. Organizace s méně než 30 pobočkami, jediným regionem a potřebou plné kontroly nad prostředky centrálního uzlu by měly používat tradiční topologii hub-and-spoke.

Aspekty migrace: Pokud přecházíte z tradiční architektury typu hub-and-spoke na Virtual WAN, naplánujte migraci s paralelním provozem. Nasaďte centrum Virtual WAN společně se stávajícím centrem, migrujte paprsková připojení přírůstkově a ověřte směrování po každé migraci připojení. Virtual WAN nepodporuje import existujících konfigurací UDR, takže je nutné přepracovat směrování tak, aby používalo model automatické propagace směrování směrovače rozbočovače.

Kdy zůstat u architektury hub-and-spoke: Zvolte tradiční architekturu hub-and-spoke, pokud potřebujete detailní kontrolu nad virtuální sítí centrálního uzlu (například nasazení vlastních síťových virtuálních zařízení přímo v podsíti hubu), pokud vaše organizace působí v jednom regionu s méně než 10 pobočkami nebo pokud požadavky na dodržování předpisů vyžadují infrastrukturu směrování spravovanou zákazníkem.

Standard ve srovnání s úrovní Basic

Virtual WAN nabízí dvě úrovně. Zvolte úroveň, která odpovídá vašim potřebám směrování a připojení:

funkce Basic Standard
VPN mezi lokalitami (Site-to-site VPN)
Point-to-site VPN
ExpressRoute
Průchod přes VNet-to-VNet
Průchod mezi rozbočovači
Azure Firewall v centru
Síťové virtuální zařízení v centru

Important

Můžete upgradovat z úrovně Basic na úroveň Standard, ale nemůžete downgradovat z úrovně Standard na Basic. Zvolte Standard , pokud potřebujete jakékoli směrování přenosu, připojení ExpressRoute nebo integraci zabezpečení.

Model nákladů

Virtual WAN používá cenový model založený na jednotkách, který se liší od tradičního modelu hub-and-spoke:

  • Jednotky nasazení (centrum): Za samotné virtuální centrum platíte poplatek za hodinu. Tento poplatek představuje pevné náklady na infrastrukturu spravovaného centra.
  • Jednotky škálování (brány): Brány VPN a ExpressRoute se účtují na základě počtu jednotek škálování, které zřídíte. Větší počet jednotek škálování zvyšuje kapacitu šířky pásma a náklady úměrně.
  • Jednotky směrovací infrastruktury: Centrální směrovač se účtuje za každou jednotku směrovací infrastruktury. Výchozí nasazení zahrnuje dvě jednotky (3 Gb/s). Pro prostředí s vysokou propustností můžete vertikálně navýšit kapacitu až 50 jednotek (50 Gb/s).
  • Zpracování dat: Platíte za data zpracovávaná prostřednictvím centra, včetně provozu typu VNet-to-VNet, branch-to-VNet a mezi centry. Provoz směřující na internet směrovaný přes Azure Firewall má samostatné poplatky za zpracování dat.
  • Zabezpečený doplněk pro virtuální centrum: Když nasadíte Azure Firewall přes Správce brány firewall, platí standardní poplatky za Azure Firewall také na náklady na centrum Virtual WAN.

Porovnejte náklady s tradiční topologií typu hub-and-spoke. U malých nasazení s minimálními větvemi může být centrum spravované zákazníkem nákladově efektivnější. U velkého počtu poboček (30+) automatizace a spravovaná infrastruktura služby Virtual WAN obvykle kompenzují jednotkovou cenu. Podrobné informace o cenách najdete v tématu Virtual WAN koncepty cen.

Zabezpečený virtuální rozbočovač: kdy použít Firewall Manager

Zabezpečený virtuální uzel integruje Azure Firewall (nebo podporované síťové virtuální zařízení) s Firewall Managerem pro centralizovanou správu zásad:

Konfigurace Použít, když Benefit
Standardní virtuální centrum (bez brány firewall) Připojení typu Branch-to-VNet, pouze zabezpečení zpracovávané na úrovni paprsku Nejjednodušší nasazení, nejnižší náklady
Zabezpečené virtuální centrum pomocí správce brány firewall Centralizovaná kontrola provozu pro privátní a internetový provoz Jednotné zásady a záměr směrování odstraňují potřebu UDRs
Zabezpečené virtuální centrum s partnerem síťového virtuálního zařízení Stávající investice do firewallových řešení třetích stran, specifické požadavky na funkčnost Použití stávajících nástrojů a odborných znalostí dodavatele

Záměr směrování

Záměr směrování zjednodušuje řízení provozu ve službě Virtual WAN tím, že automaticky směruje provoz přes bezpečnostní řešení (Azure Firewall nebo podporované NVA) bez vlastních směrovacích tabulek nebo UDR.

Když povolíte záměr směrování, deklarujete zásady pro dva typy provozu:

  • Internetový provoz: Veškerý internetový provoz z připojených virtuálních sítí směruje přes řešení zabezpečení v centru.
  • Privátní provoz: Veškerý provoz mezi virtuálními sítěmi, pobočkami a dalšími rozbočovači je směrován přes bezpečnostní řešení.

Záměr směrování eliminuje potřebu ruční správy směrovacích tabulek. Řídicí vrstva služby Virtual WAN automaticky nakonfiguruje všechny potřebné trasy ve všech připojených hubech a virtuálních sítích typu paprsek.

Note

Záměr směrování vyžaduje zabezpečený virtuální rozbočovač se službou Azure Firewall nebo podporovaného partnera NVA. Je k dispozici pouze na úrovni Standard.

Warning

Změny směrovací tabulky, které záměr směrování provádí, jsou nevratné. Záměr směrování můžete odebrat, ale odebráním se neobnoví předchozí výchozí konfigurace TabulkyRouteTable automaticky. Před povolením záměru směrování uložte snímek konfigurace, protože pokud ho později odeberete, musíte ručně obnovit všechny předchozí trasy.

Omezení připojení a škálovatelnost

Virtual WAN podporuje nasazení ve velkém měřítku:

  • Až 1 000 připojení VPN mezi lokalitami na jeden virtuální rozbočovač.
  • Několik center na Virtual WAN (jedna na oblast nebo více center pro izolaci).
  • Až 50 Gb/s souhrnné propustnosti na každý směrovač rozbočovače (vyžaduje maximálně 50 jednotek směrovací infrastruktury; výchozí hodnota jsou 2 jednotky při 3 Gb/s).
  • Připojení typu Any-to-any napříč všemi připojeními virtuální sítě, větvemi VPN a okruhy ExpressRoute v rámci stejného centra.

Pro organizace, které překračují limity jednoho centra, nasaďte další centra ve stejných nebo různých oblastech. Virtual WAN automaticky zajišťuje směrování mezi rozbočovači.

integrace partnerů SD-WAN

Virtual WAN poskytuje nativní integraci s partnerskými zařízeními SD-WAN. Partnerová zařízení můžou:

  • Exportujte informace o zařízení pobočky do Azure programově.
  • Stáhněte konfiguraci Azure automaticky.
  • Vytvořte připojení IPsec/IKE k virtuálnímu centru bez ruční konfigurace.

Tato automatizace zkracuje dobu nasazení větví od dnů do minut ve velkém měřítku. Aktuální seznam podporovaných partnerů najdete v tématu Virtual WAN partnery.

Jak funguje automatizace partnerů

Partneři SD-WAN používají rozhraní API pro automatizaci připojení Virtual WAN k programovému řízení životního cyklu zařízení poboček:

  • Registrace zařízení: Partner controller registruje zařízení větví s prostředkem Virtual WAN, včetně metadat zařízení a požadavků na šířku pásma.
  • Stažení konfigurace: Partnerová platforma načítá konfiguraci brány centra (IP adresy, předsdílené klíče, nastavení protokolu BGP) bez ruční interakce portálu.
  • Vytvoření tunelu: Partnerské zařízení vytváří tunely IPsec k bráně VPN virtuálního centra pomocí stažené konfigurace.
  • Průběžné monitorování stavu: Partnerová platforma monitoruje stav tunelu a může se znovu připojit, pokud dojde k poklesu tunelů.

Tento model automatizace podporují partneři, jako jsou VMware SD-WAN, Fortinet SD-WAN, Cisco Viptela a Versa Networks. Každý partner implementuje vlastní vrstvu orchestrace nad rozhraním VIRTUAL WAN API. Než vyberete partnera, vyhodnoťte možnosti specifické pro partnery, jako je směrování s podporou aplikací, optimalizace provozu a místní přerušení internetu.

Aspekty návrhu

U většiny migrací metodou lift and shift není Virtual WAN počáteční topologie. Vyhodnoťte, kdy je to opodstatněné:

  • Jakmile se Virtual WAN stane oprávněným. Pokud vaše prostředí typu lift-and-shift zahrnuje více než 30 poboček, zasahuje do tří nebo více oblastí Azure nebo vyžaduje integraci se SD-WAN, automatizované směrování ve službě Virtual WAN snižuje provozní náročnost ve srovnání se správou tras definovaných uživatelem (UDR) napříč mnoha peeringy v architektuře hub-and-spoke.
  • Topologie hub-and-spoke postačuje pro menší prostředí. Jeden uzel s VPN Gateway podporuje až 30 připojení typu site-to-site a 500 partnerských propojení paprsků. Pokud migrace zůstane v rámci těchto limitů, tradiční architektura hub-and-spoke je jednodušší a výhodnější z hlediska nákladů.
  • Existuje cesta migrace. Pokud začnete s topologií hub-and-spoke a později budete potřebovat Virtual WAN, můžete provést migraci nasazením rozbočovače Virtual WAN vedle stávajícího rozbočovače a postupným přesouváním připojení paprsků.

Nasazení ve více oblastech nevyžadují automaticky Virtual WAN. Vyhodnocení složitosti směrování:

  • Dvojitá architektura typu hub-and-spoke často postačuje. Pro architektury aktivní-aktivní ve dvou oblastech nasaďte v každé oblasti rozbočovač a mezi rozbočovači nakonfigurujte partnerské propojení virtuálních sítí. Tento model pokryje většinu scénářů modernizace, aniž by s sebou nesl dodatečné náklady vyplývající z jednotkového účtování ve službě Virtual WAN.
  • Když se složitost posune směrem k Virtual WAN. Pokud vaše modernizace zahrnuje více než dvě oblasti, přidává připojení poboček napříč oblastmi nebo vyžaduje automatické šíření tras mezi huby bez ruční správy tras definovaných uživatelem (UDR), Virtual WAN zjednodušuje správu.
  • Nezaměňujte koncept více oblastí s Virtual WAN. Rozhodnutí o použití Virtual WAN závisí na počtu větví, počtu oblastí a složitosti směrování. Samotná víceregionová oblast není dostatečným odůvodněním.

Virtual WAN poskytuje Azure ekvivalent služby AWS Transit Gateway pro centralizovaný a škálovatelný přenos:

  • Ekvivalence tranzitní brány. Virtuální rozbočovač služby Virtual WAN funguje jako AWS Transit Gateway: automaticky směruje provoz mezi připojenými virtuálními sítěmi, pobočkami a mezicloudovými tunely VPN. Pokud migrujete z AWS, toto mapování zjednodušuje překlad architektury.
  • Zabezpečené virtuální centrum (zabezpečené virtuální centrum). Nasaďte Azure Firewall prostřednictvím Správce brány firewall ve virtuálním centru. Povolte záměr směrování, aby se veškerý soukromý i internetový provoz směroval přes bránu firewall. To poskytuje centralizovanou kontrolu pro provoz napříč cloudy, který vstupuje do Azure.
  • Připojení VPN ke službě Google Cloud a AWS Vytvořte připojení VPN typu site-to-site z centra Virtual WAN k sítím VPN (HA VPN) Google Cloud a virtuálním privátním branám AWS. Virtual WAN podporuje až 1 000 připojení VPN na centrum a poskytuje prostor pro růst při migraci dalších úloh.
  • Plánování víceregionů Nasaďte virtuální centra v každé Azure oblasti, kde migrované aplikace přistanou. Směrování mezi rozbočovači se automaticky šíří prostřednictvím páteřní sítě Microsoftu a kopíruje model peeringu Transit Gateway v AWS.

Předpoklady

Před implementací topologie Virtual WAN:

  • Pochopte principy modelu hub-and-spoke. Virtual WAN vychází z hvězdicového modelu. Seznamte se s topologií typu hub-and-spoke, abyste pochopili základní principy.
  • Proveďte inventarizaci svých poboček. Zdokumentujte počet větví, jejich geografickou distribuci a aktuální připojení (VPN, MPLS, SD-WAN).
  • Definujte strategii oblasti. Určete, které Azure oblasti hostují úlohy a kde potřebujete virtuální centra.
  • Zvolte svoji úroveň. Na základě srovnávací tabulky úrovní v tomto článku se rozhodněte mezi Basic (pouze VPN typu site-to-site) a Standard (plný tranzit, ExpressRoute, brána firewall).
  • Vyhodnoťte požadavky na zabezpečení. Určete, jestli je vhodná centralizovaná kontrola (zabezpečené virtuální centrum) nebo zabezpečení podle paprsků.

Bezpečnostní aspekty

  • Zabezpečené virtuální centrum. Nasaďte Azure Firewall prostřednictvím Správce brány firewall, abyste mohli použít konzistentní zásady zabezpečení ve všech připojených virtuálních sítích a větvích. Firewall Manager poskytuje centralizovanou správu pravidel ve více zabezpečených uzlech.
  • Záměr trasování Povolte záměr směrování pro automatické směrování privátního a internetového provozu prostřednictvím vašeho řešení zabezpečení. Tento přístup zabraňuje tomu, aby provoz obcházel kontrolu, tím, že odstraňuje nutnost ruční konfigurace směrování.
  • Omezení NVA v rozbočovači Síťová virtuální zařízení nasazená v centru mají jiné možnosti než Azure Firewall. Před výběrem partnera NVA ověřte, zda funkce odpovídají vašim požadavkům na zabezpečení.
  • Bezpečnostní model SD-WAN. Když integrujete SD-WAN partnerská zařízení, zabezpečení provozu závisí na implementaci partnera. Vyhodnoťte možnosti šifrování, ověřování a kontroly provozu partnera.
  • Izolace provozu mezi huby Provoz mezi virtuálními rozbočovači proudí po páteřní síti Microsoftu a neprochází veřejným internetem. Páteřní síť je privátní síť, ale provoz není ve výchozím nastavení šifrovaný v síťové vrstvě. Pro citlivá data mezi oblastmi používejte protokol TLS vrstvy aplikace.

Další informace

Další kroky

Tip

Prozkoumáváte to sami? Vraťte se do navigátoru přehledu a vyhledejte další článek podle možností.

V dalším kroku na cestě metodou "lift and shift":

Hybridní připojení: Připojení migrovaných úloh zpět k místnímu prostředí prostřednictvím VPN Gateway nebo ExpressRoute.

Další na cestě k modernizaci:

Naplánujte nasazení ve více oblastech: Rozšiřte svůj návrh do více oblastí kvůli zajištění odolnosti v režimu aktivní-aktivní.

Dále na vaší cestě mezi cloudy:

Navrhněte virtuální sítě cílové zóny Azure: Vytvořte základ Azure virtuální sítě pro připojené a migrované úlohy.