Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Ez a cikk azt ismerteti, hogyan konfigurálhatja a hálózati kapcsolatot, ha az Azure VMware Solution magánfelhők üzembe helyezése két Azure-régióban történik vészreziliencia céljából. Részleges vagy teljes regionális kimaradások esetén a jelen cikkben szereplő hálózati topológia lehetővé teszi, hogy a túlélő összetevők (magánfelhők, Azure-natív erőforrások és helyszíni helyek) fenntartsák a kapcsolatot egymással és az internettel.
Kétrégiós forgatókönyv
Ez a cikk egy tipikus kétrégiós forgatókönyvre összpontosít, amely az alábbi 1. ábrán látható:
- Az Azure hub-and-spoke hálózat minden régióban létezik.
- Üzembe helyeztünk egy konfigurációt a vészhelyreállításhoz tervezett Azure ExpressRoute-hoz (két kapcsolatcsoport különböző társviszony-létesítési helyeken, mindegyik kapcsolatcsoport a központi virtuális hálózatokhoz csatlakozik mindkét régióban). A rugalmasság kettős útvonalon érhető el; a többrégiós kapcsolatok támogatják a helyreállíthatóságot. A következő szakaszokban megadott útmutatás változatlan marad, ha a tartalék VPN-kapcsolat konfigurálva van.
- Minden régióban üzembe helyeztek egy Azure VMware Solution magánfelhőt.
1. ábra: Kétrégiós forgatókönyv, amely bemutatja, hogy a globális virtuális hálózatok közötti társviszony hogyan kapcsol össze két virtuális hálózatot különböző régiókban
Jegyzet
Az 1. ábra referenciaforgatókönyvében a két regionális központ virtuális hálózata globális virtuális hálózatok közötti társviszony-létesítésen keresztül csatlakozik. Bár nem feltétlenül szükséges, mivel a két régióban lévő Azure-beli virtuális hálózatok közötti forgalom expressRoute-kapcsolatokon keresztül irányítható, határozottan javasoljuk ezt a konfigurációt. A VNet Peering minimálisra csökkenti a késést és maximalizálja az átviteli sebességet, mivel kiküszöböli a szükségét, hogy a forgalmat az ExpressRoute kapcsolódási pont útválasztóin keresztül irányítsuk át.
Kétrégiós kommunikációs minták
A következő szakaszok az Azure VMware Solution hálózati konfigurációját ismertetik, amely a referencia kétrégiós forgatókönyvben a következő kommunikációs minták engedélyezéséhez szükséges:
- Azure VMware Solution az Azure VMware Solution szolgáltatáshoz (a Azure VMware Solution régiók közötti kapcsolatcímű szakaszban);
- Azure VMware megoldás az ExpressRoute-on keresztül csatlakoztatott helyszíni telephelyekhez (amely a Hibrid kapcsolatszakaszban tárgyalt).
- Azure VMware Solution az Azure Virtual Networkhez (az Azure Virtual Network-kapcsolatcímű szakaszban);
- Azure VMware-megoldás az internethez (internetkapcsolatcímű szakaszban).
Azure VMware Solution régiók közötti kapcsolat
Ha több Azure VMware Solution magánfelhő létezik, a 3. rétegbeli kapcsolat gyakran követelmény az olyan feladatokhoz, mint az adatreplikálás támogatása.
Az Azure VMware Solution natív módon támogatja a közvetlen kapcsolatot két, különböző Azure-régióban üzembe helyezett magánfelhő között. A magánfelhők a saját régiójukban ExpressRoute-kapcsolatokon keresztül csatlakoznak az Azure-hálózathoz; ezeket a kapcsolatokat a platform felügyeli, és dedikált ExpressRoute találkozási pontokon végződnek. Ebben a cikkben ezeket a kapcsolatcsoportokat Azure VMware Solution által felügyelt kapcsolatcsoportoknak nevezzük. Az Azure VMware Solution által felügyelt kapcsolatcsoportok nem tévesztendők össze azokkal a normál kapcsolatcsoportokkal, amelyeket az ügyfelek üzembe helyeznek, hogy a helyszíni helyeiket az Azure-hoz kapcsolják. Az ügyfelek által üzembe helyezhető normál kapcsolatcsoportok ügyfél által felügyelt kapcsolatcsoportok (lásd a 2. ábrát).
A magánfelhők közötti közvetlen kapcsolat ExpressRoute Global Reach Azure VMware Solution által felügyelt kapcsolatcsoportok közötti kapcsolatokon alapul, ahogyan azt az alábbi ábrán látható zöld vonal is mutatja. További információkért lásd: Oktatóanyag: Helyszíni környezetek összekapcsolása az Azure VMware Solutionrendszerrel. A cikk az Azure VMware Solution által felügyelt kapcsolatcsoportok ügyfél által felügyelt kapcsolatcsoporthoz való csatlakoztatásának eljárását ismerteti. Ugyanez az eljárás vonatkozik két Azure VMware-megoldás felügyelt kapcsolatának csatlakoztatására is.
2. ábra: Ez a referenciaforgatókönyv az Azure VMware Solution privát felhőit mutatja be különböző régiókban. A Global Reach-kapcsolat közvetlenül összekapcsolja a felhőket a felügyelt ExpressRoute-kapcsolatcsoportok között.
Hibrid kapcsolat
Az Azure VMware Solution magánfelhők helyszíni helyekhez való csatlakoztatásának ajánlott lehetősége az ExpressRoute Global Reach. Globális elérésű kapcsolatok létesíthetők az ügyfél által felügyelt ExpressRoute-kapcsolatcsoportok és az Azure VMware Solution által felügyelt ExpressRoute-kapcsolatcsoportok között. A Global Reach-kapcsolatok nem tranzitívak, ezért teljes hálóra (minden ügyfél által felügyelt kapcsolatcsoporthoz csatlakoztatott Azure VMware Solution-kapcsolatcsoportra) van szükség a vészhelyreállításhoz, amint az a következő 3. ábrán látható (narancssárga vonalakkal ábrázolva).
3. ábra: Ez a referenciaforgatókönyv az ügyfél által felügyelt ExpressRoute-kapcsolatcsoportok és az Azure VMware Solution ExpressRoute-kapcsolatcsoportok közötti Global Reach-kapcsolatokat mutatja be.
Azure Virtual Network-kapcsolat
Az Azure Virtual Network az ExpressRoute-átjárók és az Azure VMware Solution által felügyelt kapcsolatcsoportok közötti kapcsolatokon keresztül csatlakoztatható az Azure VMware Solution magánfelhőihez. Ez a kapcsolat pontosan ugyanúgy működik, mint ahogyan az Azure Virtual Network az ügyfél által felügyelt ExpressRoute-kapcsolatcsoportokon keresztül csatlakoztatható helyszíni helyekhez. Lásd a manuális csatlakozás a magánfelhőhöz konfigurációs utasításait.
Kétrégiós forgatókönyvekben a két regionális központ virtuális hálózata és a magánfelhők közötti ExpressRoute-kapcsolatok teljes hálóját javasoljuk a 4. ábrán látható módon (sárga vonalakkal jelölve).
4. ábra: Ez a referenciaforgatókönyv az Azure natív erőforrásait mutatja be minden régióban, amelyek közvetlen L3-kapcsolattal rendelkeznek az Azure VMware Solution magánfelhőihez.
Internetkapcsolat
Az Azure VMware Solution magánfelhők több régióban történő üzembe helyezésekor az internetkapcsolathoz a natív lehetőségeket javasoljuk, mint a felügyelt forráshálózati címfordítást (SNAT) vagy a nyilvános IP-címeket a NSX-T-ig. Bármelyik lehetőség konfigurálható az Azure portálon (vagy PowerShell, CLI vagy ARM/Bicep sablonon keresztül) az üzembe helyezéskor, az 5. ábrán látható módon.
5. ábra: Ez a képernyőkép kiemeli az Azure VMware Solution natív internetkapcsolati lehetőségeit az Azure Portalon.
Az 5. ábrán kiemelt mindkét lehetőség biztosítja, hogy minden magánfelhő közvetlen internetes kitörést biztosítson a saját régiójában. A következő szempontoknak kell tájékoztatniuk a döntést arról, hogy melyik natív internetkapcsolatot érdemes használni:
- A felügyelt SNAT-t alapszintű és csak kimenő követelményekkel rendelkező helyzetekben kell használni (alacsony mennyiségű kimenő kapcsolat, és nincs szükség az SNAT-készlet részletes vezérlésére).
- A NSX-T peremhálózatig lemenő nyilvános IP-címeket előnyben kell részesíteni olyan esetekben, amikor nagy mennyiségű kimenő kapcsolat van, vagy ha részletes vezérlésre van szükség a NAT IP-címek felett. Például, hogy az Azure VMware Solution virtuális gépei mely IP-címek mögött használják az SNAT-ot. A NSX-T peremhálózatra lemenő nyilvános IP-címek a DNAT-en keresztül is támogatják a bejövő kapcsolatokat. A cikk nem foglalkozik a bejövő internetkapcsolattal.
A magánfelhő internetkapcsolati konfigurációjának módosítása a kezdeti üzembe helyezés után lehetséges. A magánfelhő azonban elveszíti az internetkapcsolatot, az Azure Virtual Networket és a helyszíni helyeket a konfiguráció frissítése közben. Ha az előző 5. ábrán szereplő egyik natív internetkapcsolati lehetőséget használja, nincs szükség további konfigurációra a kétrégiós forgatókönyvekben (a topológia ugyanaz marad, mint a 4. ábrán látható). További információ az Azure VMware Solution internetkapcsolatáról: internetkapcsolat tervezési szempontjai.
Azure-natív internetes szakítás
Ha az Azure VMware Solution bevezetése előtt biztonságos internet-peremhálózatot építettek ki az Azure-beli virtuális hálózatban, szükség lehet rá az Azure VMware Solution magánfelhők internetes elérésére. A hálózati biztonsági szabályzatok központosított kezeléséhez, a költségoptimalizáláshoz és egyebekhez biztonságos internet peremhálózatot kell használni. Az Azure Virtual Network internetes biztonsági peremhálózatai az Azure Firewall vagy a Microsoft Marketplace-en elérhető külső tűzfal- és proxyhálózati virtuális berendezések (NVA-k) használatával implementálhatók.
Az Azure VMware Solution virtuális gépek által kibocsátott internetkapcsolattal rendelkező forgalom az Azure-beli virtuális hálózatokhoz vonzható azáltal, hogy egy alapértelmezett útvonalat hoz létre, és bejelenti azt a határátjáró protokollon (BGP) keresztül a magánfelhő felügyelt ExpressRoute-kapcsolatcsoportjára. Ez az internetkapcsolati lehetőség az Azure Portalon (vagy PowerShell, CLI vagy ARM/Bicep sablonokon keresztül) konfigurálható az üzembe helyezéskor, ahogy az a következő 6. ábrán látható. További információ: Internet-hozzáférés letiltása vagy alapértelmezett útvonalengedélyezése.
6. ábra: Ez a képernyőkép kiemeli az Azure VMware-megoldás konfigurációját, amelyet ki kell választania ahhoz, hogy engedélyezze az internetkapcsolatot a virtuális hálózat internetes peremhálózatán keresztül.
Az internet peremhálózati NVA-k az alapértelmezett útvonaltól származhatnak, ha támogatják a BGP-t. Ha nem, akkor más BGP-kompatibilis NVA-kat kell üzembe helyeznie. Az Azure VMware Solution kimenő internetkapcsolatának egyetlen régióban történő implementálásáról további információt az Az Azure VMware Solution és az Azure NVA-k internetkapcsolatának megvalósításacímű témakörben talál. A cikkben tárgyalt kétrégiós forgatókönyvben ugyanazt a konfigurációt kell alkalmazni mindkét régióra.
A kétrégiós forgatókönyvek fő szempontja, hogy az egyes régiókból származó alapértelmezett útvonal csak az Azure VMware Solution magánfelhőjéhez legyen propagálva az ExpressRoute-on keresztül ugyanabban a régióban. Ez a propagálás lehetővé teszi, hogy az Azure VMware Solution számítási feladatai helyi (régión belüli) kitörésen keresztül érhessék el az internetet. Ha azonban a 4. ábrán látható topológiát használja, minden Azure VMware Solution magánfelhő is kap egy egyenlő költségű alapértelmezett útvonalat a távoli régióból a régiók közötti ExpressRoute-kapcsolatokon keresztül. A piros szaggatott vonalak ezt a nem kívánt régióközi alapértelmezett útvonalpropagálást jelölik a 7. ábrán.
7. ábra: Ez a referenciaforgatókönyv az Azure VMware Solution által felügyelt ExpressRoute-átjárók és ExpressRoute-kapcsolatcsoportok közötti régiók közötti kapcsolatokat mutatja, amelyeket el kell távolítania az alapértelmezett útvonal régiók közötti propagálásának megakadályozása érdekében.
Az Azure VMware Solution régiók közötti ExpressRoute-kapcsolatainak eltávolítása azzal a céllal érhető el, hogy minden magánfelhőbe injektáljon egy alapértelmezett útvonalat, amely az internetkapcsolattal rendelkező kapcsolatokat a helyi régióban lévő Azure internet peremhálózatára továbbítja.
Megjegyzendő, hogy ha a régiók közötti ExpressRoute-kapcsolatok (a 7. ábrán piros szaggatott vonalak) törlődnek, az alapértelmezett útvonal régióközi propagálása továbbra is a Global Reachen keresztül történik. A Global Reachen keresztül propagált útvonalak azonban hosszabb AS elérési úttal rendelkeznek, mint a helyi eredetűek, és a BGP útvonalválasztási folyamata elveti őket.
A kevésbé előnyben részesített alapértelmezett útvonal globális elérésére irányuló régiók közötti propagálása rugalmasságot biztosít a helyi internet peremhálózat hibáival szemben. Ha egy régió internetes peremhálózata offline állapotba kerül, az leáll az alapértelmezett útvonalról. Ebben az esetben a távoli régióból tanult kevésbé előnyben részesített alapértelmezett útvonal az Azure VMware Solution magánfelhőben telepedik le, így az internethez kötött forgalom a távoli régió külön szakaszán keresztül lesz irányítva.
Az Azure VNets hálózatokban internetes kitörésekkel rendelkező két régiós telepítések ajánlott topológiája a következő, 8. ábrán látható.
8. ábra: Ez a referenciaforgatókönyv a kétrégiós üzemelő példányok ajánlott topológiáit mutatja be, amelyek internetes kimenő hozzáféréssel rendelkeznek az Azure Virtual Network internetes peremhálózatain keresztül.
Ha alapértelmezett útvonalakat hoz létre az Azure-ban, különös figyelmet kell fordítania a helyszíni helyekre történő propagálás elkerülésére, kivéve, ha az Azure-beli internetes peremhálózaton keresztül kell internetkapcsolatot biztosítani a helyszíni helyekhez. Az ügyfél által felügyelt ExpressRoute-kapcsolatcsoportokat megszakító ügyfél által üzemeltetett eszközöket úgy kell konfigurálni, hogy szűrni lehessen az Azure-tól kapott alapértelmezett útvonalakat a 9. ábrán látható módon. Erre a konfigurációra azért van szükség, hogy ne zavarja meg az internet-hozzáférést a helyszíni webhelyeken.
9. ábra: Ez a referenciaforgatókönyv azokat a Border Gateway Protocol-hangszórókat mutatja be, amelyek megszakítják az ügyfél által felügyelt ExpressRoute-kapcsolatcsoportokat, és szűrik az Azure Network Virtual Appliance alapértelmezett útvonalait.
Következő lépések
További információ az Azure VMware Solution hálózati funkcióiról: Azure VMware Solution hálózatkezelési és összekapcsolási fogalmai.
További információ az Azure VMware Solution internetkapcsolatáról: internetkapcsolat tervezési szempontjai.