Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tento článek vysvětluje, jak navrhnout síť pomocí Azure Virtual WAN. Virtual WAN poskytuje infrastrukturu rozbočovače spravovanou společností Microsoft, automatické směrování, nativní integraci SD-WAN a integrovaný globální tranzit mezi rozbočovači.
Co tento článek popisuje
Tento článek se zabývá architekturou centra Virtual WAN, automatickým směrováním a šířením tras, porovnáním vrstev mezi basicem a standardem, záměrem směrování pro kontrolu provozu, vzory integrace SD-WAN a modelem nákladů Virtual WAN.
Kdo potřebuje tento článek
Pokud platí jedna nebo více z těchto podmínek, přečtěte si tento článek:
- Potřebujete spravovaný průchod napříč mnoha větvemi, lokalitami, vzdálenými uživateli nebo připojenými virtuálními sítěmi.
- Chcete směrování a připojení poboček spravované společností Microsoft místo toho, abyste si sami budovali a provozovali vlastní tranzitní uzel.
- Než se rozhodnete pro konkrétní topologii, je potřeba porovnat Azure Virtual WAN s topologií hub-and-spoke.
- Očekáváte, že vaše síť přeroste několik ručně spravovaných okrajových bodů připojení.
Tip
Postupujete podle scénáře? V horní části stránky vyberte svůj scénář pro přizpůsobené pokyny. Následující základní pokyny platí pro všechny čtenáře.
Zaměření na lift-and-shift: Pokud provádíte standardní migraci typu lift-and-shift, tento článek přeskočte. Většina prostředí typu „lift-and-shift“ má méně než 30 pobočkových připojení a funguje v jednom nebo dvou regionech. Tradiční topologie hub-and-spoke s VPN Gateway zajišťuje dostatečnou konektivitu. Zvažte Virtual WAN pouze v případě, že máte mnoho poboček nebo plánujete rychlé rozšíření.
Zaměření modernizace: Tento článek se stane relevantním v případě, že váš program modernizace zahrnuje požadavky na průchod větví nebo v mnoha oblastech. Dvojitá architektura typu hub-and-spoke s bránami VPN Gateway v každé oblasti pokrývá většinu scénářů modernizace. Virtual WAN začíná dávat smysl ve chvíli, kdy složitost směrování přesáhne to, co je možné zvládnout ruční správou uživatelsky definovaných tras (UDR).
Zaměření na více cloudů: Virtual WAN je doporučený tranzitní model, pokud máte více virtuálních privátních cloudů (VPC), poboček, regionů nebo okrajových cloudových umístění. Virtual WAN slouží jako ekvivalent služby AWS Transit Gateway Azure, která poskytuje centralizovanou správu směrování a připojení ve velkém měřítku. Pokud migrujete z prostředí AWS, které používá tranzitní bránu, Virtual WAN mapuje přímo na tento model.
Azure služby a funkce
Následující tabulka uvádí Azure služby a funkce, které podporují topologii Virtual WAN:
| Služba nebo funkce | Role v Virtual WAN | Další informace |
|---|---|---|
| Azure Virtual WAN | Poskytuje spravovanou globální tranzitní síť a infrastrukturu uzlů. | přehled Virtual WAN |
| Virtuální centrum | Microsoft spravovaná virtuální síť, která hostuje služby směrování a brány | Směrování virtuálního centra |
| VPN Gateway (v hubu) | VPN připojení typu site-to-site a point-to-site pro pobočky | Virtual WAN VPN Gateway |
| Brána ExpressRoute (v centru) | Privátní připojení z místních datacenter prostřednictvím okruhů ExpressRoute | ExpressRoute pro Virtual WAN |
| Azure Firewall Manager | Centralizovaná správa zásad zabezpečení pro zabezpečené virtuální rozbočovače | Přehled firewall Manageru |
| Záměr směrování | Automatické řízení provozu v řešení zabezpečení bez vlastních směrovacích tabulek | Záměr směrování |
Jak to funguje
V topologii Virtual WAN:
- Prostředek Virtual WAN funguje jako kontejner nejvyšší úrovně, který seskupuje jedno nebo více virtuálních center napříč oblastmi.
- Každé virtuální centrum je virtuální síť spravovaná Microsoft. Rozbočovač obsahuje koncové body pro služby VPN, ExpressRoute a služby brány firewall. Virtuální síť centra nenasazujete ani nespravujete přímo.
- Virtuální sítě typu spoke se připojují k virtuálnímu uzlu prostřednictvím připojení VNet (podobně jako peering v tradiční architektuře hub-and-spoke). Směrovač virtuálního rozbočovače zpracovává veškeré směrování automaticky.
- Pobočky se připojují přes vpn typu site-to-site nebo brány ExpressRoute nasazené v rámci virtuálního centra.
- Když nasadíte více center, propojí se automaticky přes páteřní síť Microsoft, která umožňuje globální tranzit bez směrování spravovaného zákazníkem.
Směrování virtuálního centra
Směrovač virtuálního rozbočovače spravuje veškeré směrování mezi připojenými virtuálními sítěmi, větvemi a dalšími rozbočovači. Klíčové chování:
- Automatické směrování: Virtuální sítě připojené ke stejnému hubu mohou komunikovat bez tras definovaných uživatelem (UDR). Směrovač centra ve výchozím nastavení propaguje trasy mezi všemi připojeními.
- Průchod mezi rozbočovači: Trasy se automaticky šíří mezi rozbočovači ve stejném Virtual WAN. Provoz mezi oblastmi prochází přes Microsoft páteřní síť.
- Směrovací tabulky: V případě pokročilých scénářů izolace (například izolování vývoje z produkčního prostředí) můžete vytvořit vlastní směrovací tabulky v rámci centra pro řízení šíření tras.
- Agregovaná propustnost: Směrovač virtuálního rozbočovače podporuje až 50 Gb/s agregovanou propustnost při konfiguraci s maximálním počtem 50 jednotek infrastruktury směrování. Výchozí nasazení používá 2 jednotky infrastruktury směrování (3 Gb/s). Propustnost můžete škálovat navýšením počtu jednotek směrovací infrastruktury v konfiguraci centra.
Note
Automatické směrování se vztahuje na standardní tranzitní připojení. Vlastní scénáře, které směrují provoz přes síťová virtuální zařízení (NVA) v centru, můžou vyžadovat vlastní směrovací tabulky.
Jak zvolit
Tato část vám pomůže vybrat správnou topologii a vrstvu pro vaše prostředí.
Architektura typu paprsek a rozbočovač ve srovnání s Virtual WAN
Pomocí této tabulky určete, jestli je pro vaše prostředí správnou volbou tradiční hvězdicová topologie nebo Virtual WAN:
| Faktor | Hvězdicová topologie (tradiční) | Azure Virtual WAN |
|---|---|---|
| Řízení | Virtuální síť centra spravovaná zákazníkem | infrastruktura centra spravovaná Microsoft |
| Nejvhodnější pro | Až ~30 připojení k větvi VPN | Více než 30 větví VPN nebo mnoha Azure oblastí |
| Routing | Zákazník konfiguruje trasy definované uživatelem pro paprskový provoz | Automatické směrování ve virtuálním centru |
| Integrace SD-WAN | Ruční nasazení a konfigurace NVA | Nativní integrace partnerů SD-WAN |
| Globální tranzit | Vyžaduje směrování mezi oblastmi spravované zákazníkem. | Vestavěné: všechny rozbočovače se automaticky propojí. |
| Model nákladů | Prostředky virtuální sítě hubu zpoplatněné samostatně (Firewall, Gateway, Bastion) | Ceny jednotek nasazení a jednotek škálování |
Tip
Virtual WAN je škálovatelnou alternativou k architektuře hub-and-spoke, nikoli její náhradou. Organizace s méně než 30 pobočkami, jediným regionem a potřebou plné kontroly nad prostředky centrálního uzlu by měly používat tradiční topologii hub-and-spoke.
Aspekty migrace: Pokud přecházíte z tradiční architektury typu hub-and-spoke na Virtual WAN, naplánujte migraci s paralelním provozem. Nasaďte centrum Virtual WAN společně se stávajícím centrem, migrujte paprsková připojení přírůstkově a ověřte směrování po každé migraci připojení. Virtual WAN nepodporuje import existujících konfigurací UDR, takže je nutné přepracovat směrování tak, aby používalo model automatické propagace směrování směrovače rozbočovače.
Kdy zůstat u architektury hub-and-spoke: Zvolte tradiční architekturu hub-and-spoke, pokud potřebujete detailní kontrolu nad virtuální sítí centrálního uzlu (například nasazení vlastních síťových virtuálních zařízení přímo v podsíti hubu), pokud vaše organizace působí v jednom regionu s méně než 10 pobočkami nebo pokud požadavky na dodržování předpisů vyžadují infrastrukturu směrování spravovanou zákazníkem.
Standard ve srovnání s úrovní Basic
Virtual WAN nabízí dvě úrovně. Zvolte úroveň, která odpovídá vašim potřebám směrování a připojení:
| funkce | Basic | Standard |
|---|---|---|
| VPN mezi lokalitami (Site-to-site VPN) | ✅ | ✅ |
| Point-to-site VPN | ❌ | ✅ |
| ExpressRoute | ❌ | ✅ |
| Průchod přes VNet-to-VNet | ❌ | ✅ |
| Průchod mezi rozbočovači | ❌ | ✅ |
| Azure Firewall v centru | ❌ | ✅ |
| Síťové virtuální zařízení v centru | ❌ | ✅ |
Important
Můžete upgradovat z úrovně Basic na úroveň Standard, ale nemůžete downgradovat z úrovně Standard na Basic. Zvolte Standard , pokud potřebujete jakékoli směrování přenosu, připojení ExpressRoute nebo integraci zabezpečení.
Model nákladů
Virtual WAN používá cenový model založený na jednotkách, který se liší od tradičního modelu hub-and-spoke:
- Jednotky nasazení (centrum): Za samotné virtuální centrum platíte poplatek za hodinu. Tento poplatek představuje pevné náklady na infrastrukturu spravovaného centra.
- Jednotky škálování (brány): Brány VPN a ExpressRoute se účtují na základě počtu jednotek škálování, které zřídíte. Větší počet jednotek škálování zvyšuje kapacitu šířky pásma a náklady úměrně.
- Jednotky směrovací infrastruktury: Centrální směrovač se účtuje za každou jednotku směrovací infrastruktury. Výchozí nasazení zahrnuje dvě jednotky (3 Gb/s). Pro prostředí s vysokou propustností můžete vertikálně navýšit kapacitu až 50 jednotek (50 Gb/s).
- Zpracování dat: Platíte za data zpracovávaná prostřednictvím centra, včetně provozu typu VNet-to-VNet, branch-to-VNet a mezi centry. Provoz směřující na internet směrovaný přes Azure Firewall má samostatné poplatky za zpracování dat.
- Zabezpečený doplněk pro virtuální centrum: Když nasadíte Azure Firewall přes Správce brány firewall, platí standardní poplatky za Azure Firewall také na náklady na centrum Virtual WAN.
Porovnejte náklady s tradiční topologií typu hub-and-spoke. U malých nasazení s minimálními větvemi může být centrum spravované zákazníkem nákladově efektivnější. U velkého počtu poboček (30+) automatizace a spravovaná infrastruktura služby Virtual WAN obvykle kompenzují jednotkovou cenu. Podrobné informace o cenách najdete v tématu Virtual WAN koncepty cen.
Zabezpečený virtuální rozbočovač: kdy použít Firewall Manager
Zabezpečený virtuální uzel integruje Azure Firewall (nebo podporované síťové virtuální zařízení) s Firewall Managerem pro centralizovanou správu zásad:
| Konfigurace | Použít, když | Benefit |
|---|---|---|
| Standardní virtuální centrum (bez brány firewall) | Připojení typu Branch-to-VNet, pouze zabezpečení zpracovávané na úrovni paprsku | Nejjednodušší nasazení, nejnižší náklady |
| Zabezpečené virtuální centrum pomocí správce brány firewall | Centralizovaná kontrola provozu pro privátní a internetový provoz | Jednotné zásady a záměr směrování odstraňují potřebu UDRs |
| Zabezpečené virtuální centrum s partnerem síťového virtuálního zařízení | Stávající investice do firewallových řešení třetích stran, specifické požadavky na funkčnost | Použití stávajících nástrojů a odborných znalostí dodavatele |
Záměr směrování
Záměr směrování zjednodušuje řízení provozu ve službě Virtual WAN tím, že automaticky směruje provoz přes bezpečnostní řešení (Azure Firewall nebo podporované NVA) bez vlastních směrovacích tabulek nebo UDR.
Když povolíte záměr směrování, deklarujete zásady pro dva typy provozu:
- Internetový provoz: Veškerý internetový provoz z připojených virtuálních sítí směruje přes řešení zabezpečení v centru.
- Privátní provoz: Veškerý provoz mezi virtuálními sítěmi, pobočkami a dalšími rozbočovači je směrován přes bezpečnostní řešení.
Záměr směrování eliminuje potřebu ruční správy směrovacích tabulek. Řídicí vrstva služby Virtual WAN automaticky nakonfiguruje všechny potřebné trasy ve všech připojených hubech a virtuálních sítích typu paprsek.
Note
Záměr směrování vyžaduje zabezpečený virtuální rozbočovač se službou Azure Firewall nebo podporovaného partnera NVA. Je k dispozici pouze na úrovni Standard.
Warning
Změny směrovací tabulky, které záměr směrování provádí, jsou nevratné. Záměr směrování můžete odebrat, ale odebráním se neobnoví předchozí výchozí konfigurace TabulkyRouteTable automaticky. Před povolením záměru směrování uložte snímek konfigurace, protože pokud ho později odeberete, musíte ručně obnovit všechny předchozí trasy.
Omezení připojení a škálovatelnost
Virtual WAN podporuje nasazení ve velkém měřítku:
- Až 1 000 připojení VPN mezi lokalitami na jeden virtuální rozbočovač.
- Několik center na Virtual WAN (jedna na oblast nebo více center pro izolaci).
- Až 50 Gb/s souhrnné propustnosti na každý směrovač rozbočovače (vyžaduje maximálně 50 jednotek směrovací infrastruktury; výchozí hodnota jsou 2 jednotky při 3 Gb/s).
- Připojení typu Any-to-any napříč všemi připojeními virtuální sítě, větvemi VPN a okruhy ExpressRoute v rámci stejného centra.
Pro organizace, které překračují limity jednoho centra, nasaďte další centra ve stejných nebo různých oblastech. Virtual WAN automaticky zajišťuje směrování mezi rozbočovači.
integrace partnerů SD-WAN
Virtual WAN poskytuje nativní integraci s partnerskými zařízeními SD-WAN. Partnerová zařízení můžou:
- Exportujte informace o zařízení pobočky do Azure programově.
- Stáhněte konfiguraci Azure automaticky.
- Vytvořte připojení IPsec/IKE k virtuálnímu centru bez ruční konfigurace.
Tato automatizace zkracuje dobu nasazení větví od dnů do minut ve velkém měřítku. Aktuální seznam podporovaných partnerů najdete v tématu Virtual WAN partnery.
Jak funguje automatizace partnerů
Partneři SD-WAN používají rozhraní API pro automatizaci připojení Virtual WAN k programovému řízení životního cyklu zařízení poboček:
- Registrace zařízení: Partner controller registruje zařízení větví s prostředkem Virtual WAN, včetně metadat zařízení a požadavků na šířku pásma.
- Stažení konfigurace: Partnerová platforma načítá konfiguraci brány centra (IP adresy, předsdílené klíče, nastavení protokolu BGP) bez ruční interakce portálu.
- Vytvoření tunelu: Partnerské zařízení vytváří tunely IPsec k bráně VPN virtuálního centra pomocí stažené konfigurace.
- Průběžné monitorování stavu: Partnerová platforma monitoruje stav tunelu a může se znovu připojit, pokud dojde k poklesu tunelů.
Tento model automatizace podporují partneři, jako jsou VMware SD-WAN, Fortinet SD-WAN, Cisco Viptela a Versa Networks. Každý partner implementuje vlastní vrstvu orchestrace nad rozhraním VIRTUAL WAN API. Než vyberete partnera, vyhodnoťte možnosti specifické pro partnery, jako je směrování s podporou aplikací, optimalizace provozu a místní přerušení internetu.
Aspekty návrhu
U většiny migrací metodou lift and shift není Virtual WAN počáteční topologie. Vyhodnoťte, kdy je to opodstatněné:
- Jakmile se Virtual WAN stane oprávněným. Pokud vaše prostředí typu lift-and-shift zahrnuje více než 30 poboček, zasahuje do tří nebo více oblastí Azure nebo vyžaduje integraci se SD-WAN, automatizované směrování ve službě Virtual WAN snižuje provozní náročnost ve srovnání se správou tras definovaných uživatelem (UDR) napříč mnoha peeringy v architektuře hub-and-spoke.
- Topologie hub-and-spoke postačuje pro menší prostředí. Jeden uzel s VPN Gateway podporuje až 30 připojení typu site-to-site a 500 partnerských propojení paprsků. Pokud migrace zůstane v rámci těchto limitů, tradiční architektura hub-and-spoke je jednodušší a výhodnější z hlediska nákladů.
- Existuje cesta migrace. Pokud začnete s topologií hub-and-spoke a později budete potřebovat Virtual WAN, můžete provést migraci nasazením rozbočovače Virtual WAN vedle stávajícího rozbočovače a postupným přesouváním připojení paprsků.
Nasazení ve více oblastech nevyžadují automaticky Virtual WAN. Vyhodnocení složitosti směrování:
- Dvojitá architektura typu hub-and-spoke často postačuje. Pro architektury aktivní-aktivní ve dvou oblastech nasaďte v každé oblasti rozbočovač a mezi rozbočovači nakonfigurujte partnerské propojení virtuálních sítí. Tento model pokryje většinu scénářů modernizace, aniž by s sebou nesl dodatečné náklady vyplývající z jednotkového účtování ve službě Virtual WAN.
- Když se složitost posune směrem k Virtual WAN. Pokud vaše modernizace zahrnuje více než dvě oblasti, přidává připojení poboček napříč oblastmi nebo vyžaduje automatické šíření tras mezi huby bez ruční správy tras definovaných uživatelem (UDR), Virtual WAN zjednodušuje správu.
- Nezaměňujte koncept více oblastí s Virtual WAN. Rozhodnutí o použití Virtual WAN závisí na počtu větví, počtu oblastí a složitosti směrování. Samotná víceregionová oblast není dostatečným odůvodněním.
Virtual WAN poskytuje Azure ekvivalent služby AWS Transit Gateway pro centralizovaný a škálovatelný přenos:
- Ekvivalence tranzitní brány. Virtuální rozbočovač služby Virtual WAN funguje jako AWS Transit Gateway: automaticky směruje provoz mezi připojenými virtuálními sítěmi, pobočkami a mezicloudovými tunely VPN. Pokud migrujete z AWS, toto mapování zjednodušuje překlad architektury.
- Zabezpečené virtuální centrum (zabezpečené virtuální centrum). Nasaďte Azure Firewall prostřednictvím Správce brány firewall ve virtuálním centru. Povolte záměr směrování, aby se veškerý soukromý i internetový provoz směroval přes bránu firewall. To poskytuje centralizovanou kontrolu pro provoz napříč cloudy, který vstupuje do Azure.
- Připojení VPN ke službě Google Cloud a AWS Vytvořte připojení VPN typu site-to-site z centra Virtual WAN k sítím VPN (HA VPN) Google Cloud a virtuálním privátním branám AWS. Virtual WAN podporuje až 1 000 připojení VPN na centrum a poskytuje prostor pro růst při migraci dalších úloh.
- Plánování víceregionů Nasaďte virtuální centra v každé Azure oblasti, kde migrované aplikace přistanou. Směrování mezi rozbočovači se automaticky šíří prostřednictvím páteřní sítě Microsoftu a kopíruje model peeringu Transit Gateway v AWS.
Předpoklady
Před implementací topologie Virtual WAN:
- Pochopte principy modelu hub-and-spoke. Virtual WAN vychází z hvězdicového modelu. Seznamte se s topologií typu hub-and-spoke, abyste pochopili základní principy.
- Proveďte inventarizaci svých poboček. Zdokumentujte počet větví, jejich geografickou distribuci a aktuální připojení (VPN, MPLS, SD-WAN).
- Definujte strategii oblasti. Určete, které Azure oblasti hostují úlohy a kde potřebujete virtuální centra.
- Zvolte svoji úroveň. Na základě srovnávací tabulky úrovní v tomto článku se rozhodněte mezi Basic (pouze VPN typu site-to-site) a Standard (plný tranzit, ExpressRoute, brána firewall).
- Vyhodnoťte požadavky na zabezpečení. Určete, jestli je vhodná centralizovaná kontrola (zabezpečené virtuální centrum) nebo zabezpečení podle paprsků.
Bezpečnostní aspekty
- Zabezpečené virtuální centrum. Nasaďte Azure Firewall prostřednictvím Správce brány firewall, abyste mohli použít konzistentní zásady zabezpečení ve všech připojených virtuálních sítích a větvích. Firewall Manager poskytuje centralizovanou správu pravidel ve více zabezpečených uzlech.
- Záměr trasování Povolte záměr směrování pro automatické směrování privátního a internetového provozu prostřednictvím vašeho řešení zabezpečení. Tento přístup zabraňuje tomu, aby provoz obcházel kontrolu, tím, že odstraňuje nutnost ruční konfigurace směrování.
- Omezení NVA v rozbočovači Síťová virtuální zařízení nasazená v centru mají jiné možnosti než Azure Firewall. Před výběrem partnera NVA ověřte, zda funkce odpovídají vašim požadavkům na zabezpečení.
- Bezpečnostní model SD-WAN. Když integrujete SD-WAN partnerská zařízení, zabezpečení provozu závisí na implementaci partnera. Vyhodnoťte možnosti šifrování, ověřování a kontroly provozu partnera.
- Izolace provozu mezi huby Provoz mezi virtuálními rozbočovači proudí po páteřní síti Microsoftu a neprochází veřejným internetem. Páteřní síť je privátní síť, ale provoz není ve výchozím nastavení šifrovaný v síťové vrstvě. Pro citlivá data mezi oblastmi používejte protokol TLS vrstvy aplikace.
Související články
- Topologie typu hub-and-spoke: Pokud potřebujete úplnou kontrolu nad prostředky uzlu hub nebo máte méně než 30 poboček.
- Sítě pro více oblastí: Pro víceoblastní vzory center Virtual WAN a návrh regionálního převzetí služeb při selhání.
- Meziregionální a multicloudová konektivita: Globální tranzit mezi regiony a vzorce hybridní konektivity.
- Virtuální sítě a podsítě: Paprskové sítě se stále připojují k centrům Virtual WAN pomocí připojení virtuální sítě.
- Připojení ExpressRoute: Konfigurace brány ExpressRoute v rámci virtuálního centra
- Azure Firewall a inspekce provozu: Scénáře integrace Azure Firewallu se Secured Virtual Hubem.
Další informace
- Co je Azure Virtual WAN?
- Přehled směrování Virtual WAN
- Záměr směrování a zásady směrování
- Azure Firewall Manager – zabezpečený virtuální rozbočovač
- Principy cen služby Virtual WAN
- Partneři a lokality služby Virtual WAN
Další kroky
Tip
Prozkoumáváte to sami? Vraťte se do navigátoru přehledu a vyhledejte další článek podle možností.
V dalším kroku na cestě metodou "lift and shift":
Hybridní připojení: Připojení migrovaných úloh zpět k místnímu prostředí prostřednictvím VPN Gateway nebo ExpressRoute.
Další na cestě k modernizaci:
Naplánujte nasazení ve více oblastech: Rozšiřte svůj návrh do více oblastí kvůli zajištění odolnosti v režimu aktivní-aktivní.
Dále na vaší cestě mezi cloudy:
Navrhněte virtuální sítě cílové zóny Azure: Vytvořte základ Azure virtuální sítě pro připojené a migrované úlohy.