Acerca de las puertas de enlace de red virtual de ExpressRoute

Para conectar la red virtual de Azure y la red local con ExpressRoute, primero debe crear una puerta de enlace de red virtual. Una puerta de enlace de red virtual tiene dos propósitos: intercambiar las rutas de IP entre las redes y enrutar el tráfico de red. En este artículo se explican los diferentes tipos de puerta de enlace, las SKU de puerta de enlace y el rendimiento previsto por SKU. En este artículo también se explica FastPath de ExpressRoute, una característica que permite que el tráfico de red desde la red local omita la puerta de enlace de red virtual para mejorar el rendimiento.

Tipos de puerta de enlace

Al crear una puerta de enlace de red virtual, debe especificar varios valores de configuración. Uno de los valores de configuración necesarios, -GatewayType, especifica si la puerta de enlace se usará para el tráfico VPN o ExpressRoute. Los dos tipos de puerta de enlace son los siguientes:

  • Vpn: para enviar tráfico cifrado a través de una conexión a Internet pública, use la puerta de enlace de tipo "Vpn". Este tipo de puerta de enlace también se conoce como VPN Gateway. Las conexiones de sitio a sitio, de punto a sitio y de red virtual a red virtual utilizan una puerta de enlace de VPN.

  • ExpressRoute: para enviar tráfico de red en una conexión privada, use la puerta de enlace de tipo "ExpressRoute". Este tipo de puerta de enlace también se conoce como puerta de enlace de ExpressRoute y se usa al configurar ExpressRoute.

Cada red virtual tiene una única puerta de enlace de red virtual por cada tipo de puerta de enlace. Por ejemplo, puede tener una puerta de enlace de una red virtual que use -GatewayType Vpn y otra que use -GatewayType ExpressRoute.

SKU de puerta de enlace

Al crear una puerta de enlace de red virtual, debe especificar la SKU de la puerta de enlace que desea usar. Cuando se selecciona una SKU de puerta de enlace superior, se asignan más CPU y mayor ancho de banda de red a la puerta de enlace y. como resultado, esta admite un mayor rendimiento de red a la red virtual.

Las puertas de enlace de red virtual de ExpressRoute pueden utilizar las SKU siguientes:

  • ERGwScale (versión preliminar)
  • Estándar
  • HighPerformance
  • UltraPerformance
  • ErGw1Az
  • ErGw2Az
  • ErGw3Az

Si quiere actualizar la puerta de enlace a una SKU de puerta de enlace de mayor capacidad, puede usar el cmdlet de PowerShell Resize-AzVirtualNetworkGateway o hacer la actualización directamente en la página de configuración de la puerta de enlace de red virtual de ExpressRoute en Azure Portal. Se admiten las siguientes actualizaciones:

  • De rendimiento Estándar a Alto
  • De rendimiento Estándar a Ultra
  • De rendimiento Alto a Ultra
  • De ErGw1Az a ErGw2Az
  • De ErGw1Az a ErGw3Az
  • De ErGw2Az a ErGw3Az
  • De Predeterminado a Estándar

Además, puede cambiar a una versión inferior la SKU de puerta de enlace de red virtual. Se admiten los siguientes cambios a una versión inferior:

  • De rendimiento Alto a Estándar
  • De ErGw2Az a ErGw1Az

En todos los demás escenarios de cambio a una versión anterior, tendrá que eliminar y volver a crear la puerta de enlace. Volver a crear una puerta de enlace provoca un tiempo de inactividad.

Compatibilidad con características por SKU de puerta de enlace

En la tabla siguiente se muestran las características que se admiten en cada tipo de puerta de enlace.

SKU de puerta de enlace Coexistencia de VPN Gateway y ExpressRoute FastPath Número máximo de conexiones de circuito
SKU estándar/ERGw1Az No 4
SKU de alto rendimiento/ERGw2Az No 8
SKU de ultrarrendimiento/ErGw3AZ 16

Nota

El número máximo de circuitos ExpressRoute desde la misma ubicación de emparejamiento que se puede conectar a la misma red virtual es 4 para todas las puertas de enlace.

Rendimientos estimados por SKU de puerta de enlace

En la tabla siguiente se muestran los tipos de puerta de enlace y las cifras estimadas de la escala de rendimiento. Estas cifras se derivan de las siguientes condiciones de prueba y representan los límites máximos de compatibilidad. El rendimiento real puede variar en función de la exactitud con la que el tráfico replique estas condiciones de prueba.

Condiciones de prueba

SKU de puerta de enlace Tráfico enviado desde el entorno local Número de rutas anunciadas por la puerta de enlace Número de rutas que ha aprendido la puerta de enlace
Standard/ERGw1Az 1 Gbps 500 4000
Alto rendimiento/ERGw2Az 2 Gbps 500 9500
Ultrarrendimiento/ErGw3Az 10 Gbps 500 9500

Resultados de rendimiento

Esta tabla se aplica a los modelos de implementación del Administrador de recursos y clásico.

SKU de puerta de enlace Conexiones por segundo Megabits por segundo Paquetes por segundo Número de máquinas virtuales admitidas en la red virtual
Standard/ERGw1Az 7000 1,000 100 000 2\.000
Alto rendimiento/ERGw2Az 14 000 2\.000 250 000 4500
Ultrarrendimiento/ErGw3Az 16 000 10 000 1 000 000 11 000

Importante

  • El rendimiento de la aplicación depende de varios factores, como la latencia de un extremo a otro y el número de flujos de tráfico que abre la aplicación. Los números de la tabla representan el límite superior que teóricamente la aplicación puede alcanzar en un entorno ideal. Además, Microsoft realiza el mantenimiento rutinario del host y del sistema operativo en la puerta de enlace de red virtual de ExpressRoute para mantener la confiabilidad del servicio. Durante un período de mantenimiento, se reduce la capacidad del plano de control y la ruta de acceso de datos de la puerta de enlace.
  • Durante un período de mantenimiento, puede experimentar problemas de conectividad intermitentes con los recursos de punto de conexión privado.
  • ExpressRoute admite un tamaño máximo de paquete TCP y UDP de 1400 bytes. Un tamaño del paquete mayor que 1400 bytes se fragmentará.

Subred de puerta de enlace

Antes de crear una puerta de enlace de ExpressRoute, debe crear una subred de puerta de enlace. La subred de puerta de enlace contiene las direcciones IP que usan los servicios y las máquinas virtuales de la puerta de enlace de red virtual. Al crear la puerta de enlace de red virtual, las máquinas virtuales de puerta de enlace se implementan en la subred de puerta de enlace y se configuran con las opciones necesarias de puerta de enlace de ExpressRoute. Nunca implemente nada más en la subred de puerta de enlace. Para que la subred de puerta de enlace funcione correctamente, su nombre tiene que ser “GatewaySubnet2”. Asignar el nombre "GatewaySubnet" a la subred de puerta de enlace permite a Azure saber que se trata de la subred donde se implementarán las máquinas virtuales y los servicios de la puerta de enlace de red virtual.

Nota:

  • Las rutas definidas por el usuario con un destino 0.0.0.0/0 y NSG en GatewaySubnet no se admiten. Las puertas de enlace con esta configuración no se pueden crear. Las puertas de enlace requieren acceso a los controladores de administración para que funcionen correctamente. Propagación de rutas BGP debe establecerse en "Habilitado" en GatewaySubnet para garantizar la disponibilidad de la puerta de enlace. Si la propagación de rutas BGP está establecida en deshabilitada, la puerta de enlace no funcionará.

  • Los diagnósticos, la ruta de acceso de datos y la ruta de acceso de control se pueden ver afectados si una ruta definida por el usuario se superpone con el intervalo de subred de puerta de enlace o el intervalo de direcciones IP públicas de la puerta de enlace.

  • La vinculación de una resolución privada de Azure DNS a la red virtual donde se implementa la puerta de enlace de red virtual de ExpressRoute puede provocar problemas de conectividad de administración y no se recomienda.

Al crear la subred de puerta de enlace, especifique el número de direcciones IP que contiene la subred. Las direcciones IP de la subred de puerta de enlace se asignan a las máquinas virtuales y los servicios de puerta de enlace. Algunas configuraciones requieren más direcciones IP que otras.

Cuando planee el tamaño de la subred de puerta de enlace, consulte la documentación de la configuración que piensa crear. Por ejemplo, la configuración de coexistencia de ExpressRoute/VPN Gateway requiere una subred de puerta de enlace mayor que la mayoría de las restantes. Además, debe asegurarse de que la subred de puerta de enlace contenga suficientes direcciones IP para dar cabida a posibles configuraciones adicionales. Aunque es posible crear una subred de puerta de enlace tan pequeña como /29, se recomienda que sea /27 o mayor (/27, /26, etc.). Si planea conectar 16 circuitos ExpressRoute a la puerta de enlace, debe crear una subred de puerta de enlace de tamaño /26 o mayor. Si va a crear una subred de puerta de enlace de pila dual, se recomienda usar también un intervalo IPv6 de /64 o superior. Esta configuración admite la mayoría de las configuraciones.

En el ejemplo de PowerShell de Resource Manager siguiente, se muestra una subred de puerta de enlace con el nombre GatewaySubnet. Puede ver que la notación CIDR especifica /27, que permite suficientes direcciones IP para la mayoría de las configuraciones que existen.

Add-AzVirtualNetworkSubnetConfig -Name 'GatewaySubnet' -AddressPrefix 10.0.3.0/27

Importante

Cuando trabaje con subredes de la puerta de enlace, evite asociar un grupo de seguridad de red (NSG) a la subred de la puerta de enlace. La asociación de un grupo de seguridad de red a esta subred puede provocar que la puerta de enlace de red virtual (VPN) y las puertas de enlace de ExpressRoute dejen de funcionar como cabría esperar. Para más información acerca de los grupos de seguridad de red, consulte ¿Qué es un grupo de seguridad de red?

SKU de puerta de enlace con redundancia de zona

También puede implementar puertas de enlace de ExpressRoute en Azure Availability Zones. Esta configuración las divide física y lógicamente en distintas zonas de disponibilidad, de forma que protege la conectividad de red local a Azure de los errores de nivel de zona.

Zone-redundant ExpressRoute gateway

Las puertas de enlace con redundancia de zona utilizan nuevas SKU de puerta de enlace específicas para la puerta de enlace de ExpressRoute.

  • ErGw1AZ
  • ErGw2AZ
  • ErGw3AZ

Las nuevas SKU de puerta de enlace admiten también otras opciones de implementación que se ajusten mejor sus necesidades. Si crea una puerta de enlace de red virtual con las nuevas SKU de puerta de enlace, puede implementar la puerta de enlace en una zona determinada. Este tipo de puerta de enlace se conoce como puerta de enlace zonal. Al implementar una puerta de enlace zonal, todas las instancias de la puerta de enlace se implementan en la misma zona de disponibilidad.

FastPath

La puerta de enlace de red virtual de ExpressRoute está diseñada para intercambiar las rutas de red y enrutar el tráfico de red. FastPath está diseñado para mejorar el rendimiento de las rutas de acceso a los datos entre la red local y una red virtual. Cuando está habilitado, FastPath envía el tráfico de red directamente a las máquinas virtuales que están en la red, omitiendo la puerta de enlace.

Para más información acerca de FastPath, incluidas las limitaciones y los requisitos, consulte Acerca de FastPath.

Conectividad a puntos de conexión privados

La puerta de enlace de red virtual de ExpressRoute facilita la conectividad a los puntos de conexión privados implementados en la misma red virtual que la puerta de enlace de red virtual y entre nodos del mismo nivel de la red virtual.

Importante

  • La capacidad del plano de control y el rendimiento pueden ser la mitad en comparación con la conectividad a los recursos que no son de punto de conexión privado.
  • Durante un período de mantenimiento, puede experimentar problemas de conectividad intermitentes con los recursos de punto de conexión privado.

Conectividad de punto de conexión privado y eventos de mantenimiento planeado

La conectividad del punto de conexión privado es con estado. Cuando se establece una conexión a un punto de conexión privado a través del emparejamiento privado de ExpressRoute, las conexiones entrantes y salientes se enrutan a través de una de las instancias de back-end de la infraestructura de puerta de enlace. Durante un evento de mantenimiento, las instancias de back-end de la infraestructura de puerta de enlace de red virtual se reinician de uno en uno. Esto podría dar lugar a problemas de conectividad intermitentes durante el evento de mantenimiento.

Para evitar o reducir el efecto de los problemas de conectividad con los puntos de conexión privados durante las actividades de mantenimiento, se recomienda ajustar el valor de tiempo de espera de TCP a un valor entre 15 y 30 segundos en las aplicaciones locales. Examine los requisitos de la aplicación para probar y configurar el valor óptimo.

Route Server

La creación o eliminación de una instancia de Azure Route Server desde una red virtual que tiene una puerta de enlace de red virtual (ExpressRoute o VPN) puede provocar tiempo de inactividad hasta que se complete la operación.

API de REST y cmdlets de PowerShell

Para encontrar más recursos técnicos y conocer los requisitos de sintaxis específicos al usar API REST y cmdlets de PowerShell para configurar la puerta de enlace de red virtual, consulte las páginas siguientes:

Clásico Resource Manager
PowerShell PowerShell
REST API REST API

Conectividad de VNet a VNet

De forma predeterminada, la conectividad entre redes virtuales está habilitada cuando vincula varias redes virtuales al mismo circuito ExpressRoute. Microsoft recomienda no usar el circuito ExpressRoute para la comunicación entre redes virtuales. En su lugar, se recomienda usar el emparejamiento de red virtual. Para más información sobre por qué no se recomienda la conectividad de red virtual a red virtual a través de ExpressRoute, consulte Conectividad entre redes virtuales a través de ExpressRoute.

Emparejamiento de redes virtuales

Una red virtual con una puerta de enlace de ExpressRoute puede tener un emparejamiento de red virtual con hasta otras 500 redes virtuales. El emparejamiento de red virtual sin una puerta de enlace de ExpressRoute puede tener una limitación de emparejamiento mayor.

Puerta de enlace escalable de ExpressRoute (versión preliminar)

La SKU de puerta de enlace de red virtual ErGwScale le permite lograr una conectividad de 40 Gbps a máquinas virtuales y puntos de conexión privados en la red virtual. Esta SKU permite establecer una unidad de escalado mínima y máxima para la infraestructura de puerta de enlace de red virtual, que se escala automáticamente en función del ancho de banda activo o el número de flujos. También puede establecer una unidad de escalado fija para mantener una conectividad constante a un valor de ancho de banda deseado.

Disponibilidad regional de implementación & de zona de disponibilidad

ErGwScale admite implementaciones zonales y con redundancia zonal en zonas de disponibilidad de Azure. Para obtener más información sobre estos conceptos, revise la documentación de servicios zonales y redundancia de zona.

ErGwScale está disponible en versión preliminar en las siguientes regiones:

  • Este de Australia
  • Centro de Francia
  • Norte de Europa
  • Centro de Suecia
  • Oeste de EE. UU. 3

Escalado automático frente a unidad de escalado fijo

La infraestructura de puerta de enlace de red virtual se escala automáticamente entre la unidad de escalado mínima y máxima que configure, en función del uso del ancho de banda o del número de flujos. Las operaciones de escalado pueden tardar hasta 30 minutos en completarse. Si desea lograr una conectividad fija con un valor de ancho de banda específico, puede configurar una unidad de escalado fija estableciendo la unidad de escalado mínima y la unidad de escalado máxima en el mismo valor.

Limitaciones

  • IP básica: ErGwScale no admite la SKU de la IP básica. Debe usar una SKU de IP estándar para configurar ErGwScale.
  • Unidades de escalado mínimas y máximas: puede configurar la unidad de escalado para ErGwScale entre 1 y 40. La unidad de escalado mínima no puede ser inferior a 1 y la unidad de escalado máxima no puede ser superior a 40.
  • Escenarios de migración: no se puede migrar de Standard/ErGw1Az, HighPerf/ErGw2Az/UltraPerf/ErGw3Az a ErGwScale en la versión preliminar pública.

Precios

ErGwScale es gratuito durante la versión preliminar pública. Para más información sobre los precios de ExpressRoute, consulte Precios de Azure ExpressRoute.

Rendimiento estimado por unidad de escalado

Rendimiento admitido por unidad de escalado

Unidad de escalado Ancho de banda (Gbps) Paquetes por segundo Conexiones por segundo Número máximo de conexiones de máquina virtual Número máximo de flujos
1 1 100 000 7000 2.000 100 000

Muestra de rendimiento con unidad de escalado

Unidad de escalado Ancho de banda (Gbps) Paquetes por segundo Conexiones por segundo Número máximo de conexiones de máquina virtual Número máximo de flujos
10 10 1 000 000 70 000 20 000 1 000 000
20 20 2 000 000 140 000 40.000 2 000 000
40 40 4 000 000 280 000 80 000 4 000 000

Pasos siguientes