Hálózati szempontok az Azure VMware Solution kétrégiós üzembe helyezéséhez

Ez a cikk azt ismerteti, hogyan konfigurálhatja a hálózati kapcsolatot, ha az Azure VMware Solution magánfelhők üzembe helyezése két Azure-régióban történik vészreziliencia céljából. Részleges vagy teljes regionális kimaradások esetén a jelen cikkben szereplő hálózati topológia lehetővé teszi, hogy a túlélő összetevők (magánfelhők, Azure-natív erőforrások és helyszíni helyek) fenntartsák a kapcsolatot egymással és az internettel.

Kétrégiós forgatókönyv

Ez a cikk egy tipikus kétrégiós forgatókönyvre összpontosít, amely az alábbi 1. ábrán látható:

  • Az Azure hub-and-spoke hálózat minden régióban létezik.
  • Üzembe helyeztünk egy konfigurációt a vészhelyreállításhoz tervezett Azure ExpressRoute-hoz (két kapcsolatcsoport különböző társviszony-létesítési helyeken, mindegyik kapcsolatcsoport a központi virtuális hálózatokhoz csatlakozik mindkét régióban). A rugalmasság kettős útvonalon érhető el; a többrégiós kapcsolatok támogatják a helyreállíthatóságot. A következő szakaszokban megadott útmutatás változatlan marad, ha a tartalék VPN-kapcsolat konfigurálva van.
  • Minden régióban üzembe helyeztek egy Azure VMware Solution magánfelhőt.

1. ábra ábrája, amely a cikkben tárgyalt kétrégiós forgatókönyvet mutatja be.

1. ábra: Kétrégiós forgatókönyv, amely bemutatja, hogy a globális virtuális hálózatok közötti társviszony hogyan kapcsol össze két virtuális hálózatot különböző régiókban

Jegyzet

Az 1. ábra referenciaforgatókönyvében a két regionális központ virtuális hálózata globális virtuális hálózatok közötti társviszony-létesítésen keresztül csatlakozik. Bár nem feltétlenül szükséges, mivel a két régióban lévő Azure-beli virtuális hálózatok közötti forgalom expressRoute-kapcsolatokon keresztül irányítható, határozottan javasoljuk ezt a konfigurációt. A VNet Peering minimálisra csökkenti a késést és maximalizálja az átviteli sebességet, mivel kiküszöböli a szükségét, hogy a forgalmat az ExpressRoute kapcsolódási pont útválasztóin keresztül irányítsuk át.

Kétrégiós kommunikációs minták

A következő szakaszok az Azure VMware Solution hálózati konfigurációját ismertetik, amely a referencia kétrégiós forgatókönyvben a következő kommunikációs minták engedélyezéséhez szükséges:

Azure VMware Solution régiók közötti kapcsolat

Ha több Azure VMware Solution magánfelhő létezik, a 3. rétegbeli kapcsolat gyakran követelmény az olyan feladatokhoz, mint az adatreplikálás támogatása.

Az Azure VMware Solution natív módon támogatja a közvetlen kapcsolatot két, különböző Azure-régióban üzembe helyezett magánfelhő között. A magánfelhők a saját régiójukban ExpressRoute-kapcsolatokon keresztül csatlakoznak az Azure-hálózathoz; ezeket a kapcsolatokat a platform felügyeli, és dedikált ExpressRoute találkozási pontokon végződnek. Ebben a cikkben ezeket a kapcsolatcsoportokat Azure VMware Solution által felügyelt kapcsolatcsoportoknak nevezzük. Az Azure VMware Solution által felügyelt kapcsolatcsoportok nem tévesztendők össze azokkal a normál kapcsolatcsoportokkal, amelyeket az ügyfelek üzembe helyeznek, hogy a helyszíni helyeiket az Azure-hoz kapcsolják. Az ügyfelek által üzembe helyezhető normál kapcsolatcsoportok ügyfél által felügyelt kapcsolatcsoportok (lásd a 2. ábrát).

A magánfelhők közötti közvetlen kapcsolat ExpressRoute Global Reach Azure VMware Solution által felügyelt kapcsolatcsoportok közötti kapcsolatokon alapul, ahogyan azt az alábbi ábrán látható zöld vonal is mutatja. További információkért lásd: Oktatóanyag: Helyszíni környezetek összekapcsolása az Azure VMware Solutionrendszerrel. A cikk az Azure VMware Solution által felügyelt kapcsolatcsoportok ügyfél által felügyelt kapcsolatcsoporthoz való csatlakoztatásának eljárását ismerteti. Ugyanez az eljárás vonatkozik két Azure VMware-megoldás felügyelt kapcsolatának csatlakoztatására is.

2. ábra ábrája, amely a felügyelt ExpressRoute-kapcsolatcsoportok közötti globális elérésű kapcsolaton keresztül csatlakoztatott különböző régiókban lévő magánfelhőket mutatja be.

2. ábra: Ez a referenciaforgatókönyv az Azure VMware Solution privát felhőit mutatja be különböző régiókban. A Global Reach-kapcsolat közvetlenül összekapcsolja a felhőket a felügyelt ExpressRoute-kapcsolatcsoportok között.

Hibrid kapcsolat

Az Azure VMware Solution magánfelhők helyszíni helyekhez való csatlakoztatásának ajánlott lehetősége az ExpressRoute Global Reach. Globális elérésű kapcsolatok létesíthetők az ügyfél által felügyelt ExpressRoute-kapcsolatcsoportok és az Azure VMware Solution által felügyelt ExpressRoute-kapcsolatcsoportok között. A Global Reach-kapcsolatok nem tranzitívak, ezért teljes hálóra (minden ügyfél által felügyelt kapcsolatcsoporthoz csatlakoztatott Azure VMware Solution-kapcsolatcsoportra) van szükség a vészhelyreállításhoz, amint az a következő 3. ábrán látható (narancssárga vonalakkal ábrázolva).

3. ábra ábrája, amely az ügyfél által felügyelt ExpressRoute-kapcsolatcsoportokat és VMware Solution ExpressRoute-kapcsolatcsoportokat összekötő Global Reach-kapcsolatokat mutatja be.

3. ábra: Ez a referenciaforgatókönyv az ügyfél által felügyelt ExpressRoute-kapcsolatcsoportok és az Azure VMware Solution ExpressRoute-kapcsolatcsoportok közötti Global Reach-kapcsolatokat mutatja be.

Azure Virtual Network-kapcsolat

Az Azure Virtual Network az ExpressRoute-átjárók és az Azure VMware Solution által felügyelt kapcsolatcsoportok közötti kapcsolatokon keresztül csatlakoztatható az Azure VMware Solution magánfelhőihez. Ez a kapcsolat pontosan ugyanúgy működik, mint ahogyan az Azure Virtual Network az ügyfél által felügyelt ExpressRoute-kapcsolatcsoportokon keresztül csatlakoztatható helyszíni helyekhez. Lásd a manuális csatlakozás a magánfelhőhöz konfigurációs utasításait.

Kétrégiós forgatókönyvekben a két regionális központ virtuális hálózata és a magánfelhők közötti ExpressRoute-kapcsolatok teljes hálóját javasoljuk a 4. ábrán látható módon (sárga vonalakkal jelölve).

4. ábra ábrája, amely azt mutatja, hogy az egyes régiókban található natív Azure-erőforrások közvetlen L3-kapcsolattal rendelkeznek az Azure VMware Solution magánfelhőihez.

4. ábra: Ez a referenciaforgatókönyv az Azure natív erőforrásait mutatja be minden régióban, amelyek közvetlen L3-kapcsolattal rendelkeznek az Azure VMware Solution magánfelhőihez.

Internetkapcsolat

Az Azure VMware Solution magánfelhők több régióban történő üzembe helyezésekor az internetkapcsolathoz a natív lehetőségeket javasoljuk, mint a felügyelt forráshálózati címfordítást (SNAT) vagy a nyilvános IP-címeket a NSX-T-ig. Bármelyik lehetőség konfigurálható az Azure portálon (vagy PowerShell, CLI vagy ARM/Bicep sablonon keresztül) az üzembe helyezéskor, az 5. ábrán látható módon.

5. ábra ábrája, amely az Azure VMware Solution natív internetkapcsolati lehetőségeit mutatja be az Azure Portalon.

5. ábra: Ez a képernyőkép kiemeli az Azure VMware Solution natív internetkapcsolati lehetőségeit az Azure Portalon.

Az 5. ábrán kiemelt mindkét lehetőség biztosítja, hogy minden magánfelhő közvetlen internetes kitörést biztosítson a saját régiójában. A következő szempontoknak kell tájékoztatniuk a döntést arról, hogy melyik natív internetkapcsolatot érdemes használni:

  • A felügyelt SNAT-t alapszintű és csak kimenő követelményekkel rendelkező helyzetekben kell használni (alacsony mennyiségű kimenő kapcsolat, és nincs szükség az SNAT-készlet részletes vezérlésére).
  • A NSX-T peremhálózatig lemenő nyilvános IP-címeket előnyben kell részesíteni olyan esetekben, amikor nagy mennyiségű kimenő kapcsolat van, vagy ha részletes vezérlésre van szükség a NAT IP-címek felett. Például, hogy az Azure VMware Solution virtuális gépei mely IP-címek mögött használják az SNAT-ot. A NSX-T peremhálózatra lemenő nyilvános IP-címek a DNAT-en keresztül is támogatják a bejövő kapcsolatokat. A cikk nem foglalkozik a bejövő internetkapcsolattal.

A magánfelhő internetkapcsolati konfigurációjának módosítása a kezdeti üzembe helyezés után lehetséges. A magánfelhő azonban elveszíti az internetkapcsolatot, az Azure Virtual Networket és a helyszíni helyeket a konfiguráció frissítése közben. Ha az előző 5. ábrán szereplő egyik natív internetkapcsolati lehetőséget használja, nincs szükség további konfigurációra a kétrégiós forgatókönyvekben (a topológia ugyanaz marad, mint a 4. ábrán látható). További információ az Azure VMware Solution internetkapcsolatáról: internetkapcsolat tervezési szempontjai.

Azure-natív internetes szakítás

Ha az Azure VMware Solution bevezetése előtt biztonságos internet-peremhálózatot építettek ki az Azure-beli virtuális hálózatban, szükség lehet rá az Azure VMware Solution magánfelhők internetes elérésére. A hálózati biztonsági szabályzatok központosított kezeléséhez, a költségoptimalizáláshoz és egyebekhez biztonságos internet peremhálózatot kell használni. Az Azure Virtual Network internetes biztonsági peremhálózatai az Azure Firewall vagy a Microsoft Marketplace-en elérhető külső tűzfal- és proxyhálózati virtuális berendezések (NVA-k) használatával implementálhatók.

Az Azure VMware Solution virtuális gépek által kibocsátott internetkapcsolattal rendelkező forgalom az Azure-beli virtuális hálózatokhoz vonzható azáltal, hogy egy alapértelmezett útvonalat hoz létre, és bejelenti azt a határátjáró protokollon (BGP) keresztül a magánfelhő felügyelt ExpressRoute-kapcsolatcsoportjára. Ez az internetkapcsolati lehetőség az Azure Portalon (vagy PowerShell, CLI vagy ARM/Bicep sablonokon keresztül) konfigurálható az üzembe helyezéskor, ahogy az a következő 6. ábrán látható. További információ: Internet-hozzáférés letiltása vagy alapértelmezett útvonalengedélyezése.

a 6. ábra, amely az Azure VMware Solution konfigurációját mutatja be az internetkapcsolat engedélyezéséhez az Azure-beli virtuális hálózaton keresztül.

6. ábra: Ez a képernyőkép kiemeli az Azure VMware-megoldás konfigurációját, amelyet ki kell választania ahhoz, hogy engedélyezze az internetkapcsolatot a virtuális hálózat internetes peremhálózatán keresztül.

Az internet peremhálózati NVA-k az alapértelmezett útvonaltól származhatnak, ha támogatják a BGP-t. Ha nem, akkor más BGP-kompatibilis NVA-kat kell üzembe helyeznie. Az Azure VMware Solution kimenő internetkapcsolatának egyetlen régióban történő implementálásáról további információt az Az Azure VMware Solution és az Azure NVA-k internetkapcsolatának megvalósításacímű témakörben talál. A cikkben tárgyalt kétrégiós forgatókönyvben ugyanazt a konfigurációt kell alkalmazni mindkét régióra.

A kétrégiós forgatókönyvek fő szempontja, hogy az egyes régiókból származó alapértelmezett útvonal csak az Azure VMware Solution magánfelhőjéhez legyen propagálva az ExpressRoute-on keresztül ugyanabban a régióban. Ez a propagálás lehetővé teszi, hogy az Azure VMware Solution számítási feladatai helyi (régión belüli) kitörésen keresztül érhessék el az internetet. Ha azonban a 4. ábrán látható topológiát használja, minden Azure VMware Solution magánfelhő is kap egy egyenlő költségű alapértelmezett útvonalat a távoli régióból a régiók közötti ExpressRoute-kapcsolatokon keresztül. A piros szaggatott vonalak ezt a nem kívánt régióközi alapértelmezett útvonalpropagálást jelölik a 7. ábrán.

A 7. ábrát, amely az ExpressRoute-átjárók és a VMware-megoldás által felügyelt ExpressRoute-áramkörök közötti régióközi összeköttetéseket mutatja, el kell távolítani.

7. ábra: Ez a referenciaforgatókönyv az Azure VMware Solution által felügyelt ExpressRoute-átjárók és ExpressRoute-kapcsolatcsoportok közötti régiók közötti kapcsolatokat mutatja, amelyeket el kell távolítania az alapértelmezett útvonal régiók közötti propagálásának megakadályozása érdekében.

Az Azure VMware Solution régiók közötti ExpressRoute-kapcsolatainak eltávolítása azzal a céllal érhető el, hogy minden magánfelhőbe injektáljon egy alapértelmezett útvonalat, amely az internetkapcsolattal rendelkező kapcsolatokat a helyi régióban lévő Azure internet peremhálózatára továbbítja.

Megjegyzendő, hogy ha a régiók közötti ExpressRoute-kapcsolatok (a 7. ábrán piros szaggatott vonalak) törlődnek, az alapértelmezett útvonal régióközi propagálása továbbra is a Global Reachen keresztül történik. A Global Reachen keresztül propagált útvonalak azonban hosszabb AS elérési úttal rendelkeznek, mint a helyi eredetűek, és a BGP útvonalválasztási folyamata elveti őket.

A kevésbé előnyben részesített alapértelmezett útvonal globális elérésére irányuló régiók közötti propagálása rugalmasságot biztosít a helyi internet peremhálózat hibáival szemben. Ha egy régió internetes peremhálózata offline állapotba kerül, az leáll az alapértelmezett útvonalról. Ebben az esetben a távoli régióból tanult kevésbé előnyben részesített alapértelmezett útvonal az Azure VMware Solution magánfelhőben telepedik le, így az internethez kötött forgalom a távoli régió külön szakaszán keresztül lesz irányítva.

Az Azure VNets hálózatokban internetes kitörésekkel rendelkező két régiós telepítések ajánlott topológiája a következő, 8. ábrán látható.

8. ábra, amely a kimenő internetkapcsolattal rendelkező kétrégiós telepítések ajánlott topológiáját mutatja be az internetkapcsolati pontokon keresztül.

8. ábra: Ez a referenciaforgatókönyv a kétrégiós üzemelő példányok ajánlott topológiáit mutatja be, amelyek internetes kimenő hozzáféréssel rendelkeznek az Azure Virtual Network internetes peremhálózatain keresztül.

Ha alapértelmezett útvonalakat hoz létre az Azure-ban, különös figyelmet kell fordítania a helyszíni helyekre történő propagálás elkerülésére, kivéve, ha az Azure-beli internetes peremhálózaton keresztül kell internetkapcsolatot biztosítani a helyszíni helyekhez. Az ügyfél által felügyelt ExpressRoute-kapcsolatcsoportokat megszakító ügyfél által üzemeltetett eszközöket úgy kell konfigurálni, hogy szűrni lehessen az Azure-tól kapott alapértelmezett útvonalakat a 9. ábrán látható módon. Erre a konfigurációra azért van szükség, hogy ne zavarja meg az internet-hozzáférést a helyszíni webhelyeken.

9. ábra ábrája, amely azt mutatja, hogy az ügyfél által felügyelt ExpressRoute-kapcsolatcsoportok megszakítására szolgáló BGP-hangszórók az Azure NVA-k alapértelmezett útvonalait szűrik.

9. ábra: Ez a referenciaforgatókönyv azokat a Border Gateway Protocol-hangszórókat mutatja be, amelyek megszakítják az ügyfél által felügyelt ExpressRoute-kapcsolatcsoportokat, és szűrik az Azure Network Virtual Appliance alapértelmezett útvonalait.

Következő lépések