Topología y diseño de VPN Gateway

Hay muchas opciones diferentes disponibles para las conexiones de red virtual. Para ayudarle a seleccionar una topología de conexión de VPN Gateway que cumpla los requisitos, use los diagramas y las descripciones de las secciones siguientes. Los diagramas muestran las principales topologías de referencia, pero también se pueden crear configuraciones más complejas con los diagramas como guía.

VPN de sitio a sitio

Una conexión de puerta de enlace de VPN de sitio a sitio (S2S) es una conexión a través de un túnel VPN IPsec/IKE (IKEv1 o IKEv2). Se pueden utilizar conexiones de sitio a sitio para las configuraciones híbridas y entre locales. Una conexión de sitio a sitio requiere un dispositivo VPN local que tenga una dirección IP pública asignada.

Diagrama de conexiones entre instalaciones de VPN Gateway de sitio a sitio.

Puede crear más de una conexión VPN desde la puerta de enlace de red virtual, normalmente conectándose a varios sitios locales. Al trabajar con varias conexiones, debe usar un tipo de VPN RouteBased. Como cada red virtual solo puede tener una puerta de enlace de VPN, todas las conexiones que pasan por la puerta de enlace comparten el ancho de banda disponible. Este tipo de diseño de conectividad se conoce a veces como multisitio.

Diagrama de las conexiones entre instalaciones de una puerta de enlace VPN de sitio a sitio con múltiples sitios.

Si desea diseñar una conectividad de puerta de enlace de alta disponibilidad, puede configurar la puerta de enlace en modo activo-activo. Este modo le permite configurar dos túneles activos (uno de cada instancia de máquina virtual de puerta de enlace) en el mismo dispositivo VPN para crear conectividad de alta disponibilidad. Además de ser un diseño de conectividad de alta disponibilidad, otra ventaja del modo activo-activo es que los clientes experimentan mayores rendimientos.

Métodos de implementación para S2S

Método de autenticación Artículo
Clave precompartida Portal
PowerShell
CLI
Certificado Portal

VPN de punto a sitio

Una conexión de puerta de enlace VPN de punto a sitio (P2S) le permite crear una conexión segura con la red virtual desde un equipo cliente individual. Se establece una conexión de punto a sitio al iniciarla desde el equipo cliente. Esta solución resulta útil para los teletrabajadores que deseen conectarse a instancias de Azure Virtual Network desde una ubicación remota; por ejemplo, desde casa o un congreso. Una VPN de punto a sitio también es una solución útil en lugar de una VPN de sitio a sitio cuando hay solo unos pocos clientes que necesitan conectarse a una red virtual.

A diferencia de las conexiones de sitio a sitio, las conexiones de punto a sitio no necesitan una dirección IP pública local ni dispositivos VPN. Se pueden usar conexiones de punto a sitio con conexiones de sitio a sitio a través de la misma instancia de VPN Gateway, siempre que todos los requisitos de configuración para ambas conexiones sean compatibles. Para más información sobre las conexiones de punto a sitio, consulte Acerca de las conexiones VPN de punto a sitio.

Diagrama de conexiones de punto a sitio.

Métodos de implementación para P2S

Método de autenticación Artículo
Certificado Portal
PowerShell
Microsoft Entra ID Identificador de aplicación cliente registrado por Microsoft
Identificador de aplicación cliente registrado manualmente
RADIUS Portal
PowerShell

Configuración de cliente de VPN P2S

Método de autenticación Tipo de túnel Sistema operativo del cliente Cliente de VPN
Certificado
IKEv2, SSTP, OpenVPN Windows, macOS, Linux, iOS Configuración del cliente VPN - autenticación de certificados
Microsoft Entra ID
OpenVPN Windows Cliente VPN de Azure
OpenVPN macOS Cliente VPN de Azure
OpenVPN Linux Cliente VPN de Azure

Conexiones de VNet a VNet (túnel VPN IPsec/IKE)

Conectar una red virtual a otra red virtual (VNet a VNet) es similar a conectar una red virtual a un sitio local. Ambos tipos de conectividad usan una puerta de enlace de VPN para proporcionar un túnel seguro con IPsec/IKE. Puede incluso combinar la comunicación de VNet a VNet con configuraciones de conexión multisitio. Esto permite establecer topologías de red que combinen la conectividad entre entornos con la conectividad entre redes virtuales.

Las redes virtuales a las que se conecta pueden ser:

  • en las mismas o en diferentes regiones
  • en la misma o en distintas suscripciones

Diagrama de conexiones de VNet a VNet.

Métodos de implementación de VNet a VNet

Conexión Artículo
De VNet a VNet Portal +
PowerShell
CLI

(+) indica que este método de implementación solo está disponible para VNets en la misma suscripción.

En algunos casos, es posible que quiera utilizar el emparejamiento entre redes virtuales en lugar de VNet a VNet para conectar sus redes virtuales. El emparejamiento de redes virtuales no utiliza una puerta de enlace de red virtual. Para más información, consulte Emparejamiento de redes virtuales.

Conexiones coexistentes de sitio a sitio y ExpressRoute

ExpressRoute es una conexión directa y privada desde su WAN (no a través de la red Internet pública) a los servicios Microsoft, incluido Azure. El tráfico VPN de sitio a sitio viaja cifrado a través de la red pública de Internet. Poder configurar las conexiones VPN de sitio a sitio y ExpressRoute para la misma red virtual tiene varias ventajas.

Puede configurar una VPN de sitio a sitio como una ruta de conmutación por error segura para ExpressRoute, o usar VPN de sitio a sitio para conectarse a sitios que no forman parte de su red, pero que están conectados a través de ExpressRoute. Tenga en cuenta que esta configuración requiere dos puertas de enlace de red virtual en la misma red virtual, una con el tipo de puerta de enlace Vpn y otra con el tipo de puerta de enlace ExpressRoute.

Diagrama de conexiones coexistentes en ExpressRoute y VPN Gateway.

Métodos de implementación para conexiones coexistentes S2S y ExpressRoute

Conexión Artículo
Conexiones coexistentes Portal
PowerShell

Conexiones de alta disponibilidad

Para planificar y diseñar conexiones de alta disponibilidad, incluidas las configuraciones en modo activo-activo, consulte Diseñar una conectividad de puerta de enlace de alta disponibilidad para conexiones entre instalaciones y de red virtual a red virtual.

Pasos siguientes