Az ExpressRoute virtuális hálózati átjárók ismertetése

A virtuális hálózati átjáró a Azure virtuális hálózatot a helyszíni hálózathoz csatlakoztatja a Azure ExpressRoute keresztül. Az átjáró két fő célt szolgál: az IP-útvonalak hálózatok közötti cseréjét és a köztük lévő hálózati forgalom irányítását.

Ez a cikk az átjárótípusokat, az átjáró termékváltozatait, a termékváltozatok becsült teljesítményét és a főbb funkciókat ismerteti. Az ExpressRoute FastPath szolgáltatással is foglalkozik, amely lehetővé teszi, hogy a helyszíni hálózatról érkező hálózati forgalom megkerülje a virtuális hálózati átjárót a jobb teljesítmény érdekében.

Átjáró-termékváltozatok

Egy virtuális hálózati átjáró létrehozásakor meg kell adni a használni kívánt termékváltozatot. Ha magasabb átjáró-termékváltozatot választ, a rendszer több processzort és hálózati sávszélességet rendel az átjáróhoz. Ennek eredményeképpen az átjáró támogatja a virtuális hálózat nagyobb hálózati átviteli sebességét.

Az ExpressRoute virtuális hálózati átjárói a következő termékváltozatokat használhatják:

Az átjárót frissítheti egy nagyobb kapacitású termékváltozatra ugyanabban a termékváltozatcsaládban (nem rendelkezésre állási zónára vagy rendelkezésre állási zóna-kompatibilisre). Például:

  • Frissítés egy nem rendelkezésre állási zóna termékváltozatáról egy másik nem rendelkezésre állási zóna termékváltozatára
  • Frissítés egy rendelkezésre állási zóna-kompatibilis termékváltozatról egy másik rendelkezésre állási zóna-kompatibilis termékváltozatra

Minden más forgatókönyv esetében, beleértve a leminősítéseket vagy a rendelkezésre állási zónák típusai közötti váltást, törölnie kell és újra létre kell hoznia az átjárót. Ez a folyamat állásidőt von maga után.

Átjáró alhálózat

Az ExpressRoute-átjáró létrehozása előtt létre kell hoznia egy átjáróalhálózatot. Az átjáró alhálózata tartalmazza a virtuális hálózati átjáró virtuális gépei és szolgáltatásai által használt IP-címeket.

A virtuális hálózati átjáró létrehozásakor Azure átjáró virtuális gépeket helyez üzembe az átjáró alhálózatán, és konfigurálja őket a szükséges ExpressRoute-beállításokkal. Soha ne telepítsen semmit az átjáró alhálózatába. Az átjáró alhálózatát GatewaySubnet néven kell elnevezni ahhoz, hogy az Azure felismerje és az átjáró-összetevőket megfelelően telepítse.

Note

  • Az átjáró alhálózatán a 0.0.0.0/0 cél- és hálózati biztonsági csoportokkal (NSG-kkel) rendelkező felhasználó által megadott útvonalak nem támogatottak. A GatewaySubnet címteret tartalmazó, felhasználó által definiált útvonalak, amelyeknél a következő ugrás nincs, vagy az NVA -ra van beállítva a következő ugrás (amelynek a forgalom elvetésére vonatkozó szabályzata van) nem támogatott. Az ilyen konfigurációjú átjárók létrehozása blokkolva van. Az átjáróknak a megfelelő működéshez hozzáférésre van szükségük a kezelővezérlőkhöz. A Border Gateway Protocol (BGP) útvonalpropagálását engedélyezni kell az átjáró alhálózatán az átjáró rendelkezésre állásának biztosítása érdekében. Ha a BGP-útvonal propagálása le van tiltva, az átjáró nem fog működni.

  • A diagnosztikát, az adatútvonalat és a vezérlési útvonalat befolyásolhatja, ha egy felhasználó által meghatározott útvonal átfedésben van az átjáró alhálózati tartományával vagy az átjáró nyilvános IP-tartományával.

Ne helyezzen üzembe Azure DNS Privát feloldót olyan virtuális hálózatban, amely expressRoute virtuális hálózati átjáróval rendelkezik helyettesítő szabályokkal, amelyek az összes névfeloldást egy adott DNS-kiszolgálóra irányítják. Ez a konfiguráció felügyeleti kapcsolati problémákat okozhat.

Átjáró alhálózatának mérete

Az átjáró alhálózatának létrehozásakor meg kell adnia, hogy hány IP-címet tartalmaz. Az átjáró virtuális gépei és szolgáltatásai ezeket az IP-címeket használják. Egyes konfigurációknak a többinél nagyobb számú IP-címre van szükségük.

Az átjáróalhálózat méretének tervezésekor tekintse meg az adott konfiguráció dokumentációját. Az ExpressRoute/VPN-átjáró egyidejűségi konfigurációi például nagyobb átjáróalhálózatokat igényelnek, mint a legtöbb más konfiguráció. Javasoljuk, hogy hozzon létre egy átjáróalhálózatot, amely képes a lehetséges jövőbeli konfigurációkra.

Ajánlások:

  • Hozzon létre egy /27 vagy nagyobb átjáróalhálózatot a legtöbb konfigurációhoz.
  • Ha 16 ExpressRoute-kapcsolatcsoportot szeretne csatlakoztatni az átjáróhoz, létre kell hoznia egy /26 vagy nagyobb átjáróalhálózatot.
  • A kettős veremű átjáróalhálózatok esetében a /64-es vagy nagyobb IPv6-tartományt javasoljuk.

Az alábbi Azure Resource Manager PowerShell-példa egy GatewaySubnet nevű átjáróalhálózatot mutat be. A CIDR-jelölés egy /27-et ad meg, amely elegendő IP-címet biztosít a legtöbb konfigurációhoz.

Add-AzVirtualNetworkSubnetConfig -Name 'GatewaySubnet' -AddressPrefix 10.0.3.0/27

Important

Az átjáró alhálózatán lévő NSG-ket nem támogatjuk. Ha hálózati biztonsági csoportot társít ehhez az alhálózathoz, a virtuális hálózati átjáró (VPN- és ExpressRoute-átjárók) működése a várt módon leállhat. A hálózati biztonsági csoportokkal kapcsolatos további információkért lásd : Mi az a hálózati biztonsági csoport?

Átjáró korlátozásai és teljesítménye

Az átjáró cikkszáma szerinti funkciótámogatás

Az alábbi táblázat az egyes átjáró-termékváltozatok által támogatott funkciókat és az ExpressRoute-kapcsolatcsoportok maximális számát mutatja be.

Átjáró termékkód VPN és ExpressRoute egyidejű használata FastPath Áramköri kapcsolatok maximális száma
Standard/ERGw1Az Yes No 4
Nagy teljesítményű/ERGw2Az Yes No 8
Extra nagy teljesítmény/ErGw3Az Yes Yes 16
ErGwScale Yes Igen (legalább 10 méretezési egység) 4 (legalább 1 méretezési egység)
8 (legalább 2 méretezési egység)
16 (legalább 10 méretezési egység)

Note

Az azonos társviszony-létesítési helyről származó ExpressRoute-kapcsolatcsoportok maximális száma, amely ugyanahhoz a virtuális hálózathoz csatlakozhat, az összes átjáró esetében 4.

Meghirdetett előtag-skálázás

Az ExpressRoute privát társviszony-létesítés korlátozza, hogy hány IPv4-előtagot lehet meghirdetni egy virtuális hálózatról a helyszínire (például 1000 IPv4-előtagot és 100 IPv6-előtagot).

Ha csökkentenie kell az Azure-ból az on-premises környezet felé hirdetett előtagok számát hub-and-spoke környezetekben, konfigurálja a hirdetett átjáró-előtagokat az átjáró virtuális hálózatán a summarizedGatewayPrefixes tulajdonság beállításával. Ha ez a tulajdonság be van állítva, az Azure VPN Gateway és az ExpressRoute Gateway meghirdeti az összesített előtagokat, és elnyomja azon spoke-címterek hirdetését, amelyeket az összesített címtartomány lefed.

További információ: Meghirdetett átjáró előtagok áttekintése.

Átjáró SKU szerinti becsült teljesítmény

Az alábbi táblázatok áttekintést nyújtanak az átjárók különböző típusairól, azok korlátairól és várható teljesítménymetrikáiról.

Támogatott korlátok maximális száma

Ez a táblázat a Azure Resource Manager és a klasszikus üzemi modellekre is vonatkozik.

Átjáró termékkód Megabit másodpercenként Csomagok másodpercenként Támogatott virtuális gépek száma a virtuális hálózaton 1 Folyamatszám korlátja Az átjáró által megismert útvonalak száma
Standard/ERGw1Az 1,000 100,000 2,000 200,000 4,000
Nagy teljesítményű/ERGw2Az 2,000 200,000 4,500 400,000 9,500
Extra nagy teljesítmény/ErGw3Az 10,000 1,000,000 11,000 1,000,000 9,500
ErGwScale (skálázási egységenként 1-10) 1000 skálázási egységenként 100 000 skálázási egységenként 2000 per skálázási egység 100 000 skálázási egységenként Átjárónként összesen 9500
ErGwScale (skálázási egységenként 11-40) 1000 skálázási egységenként 200 000 skálázási egységenként 1000 skálázási egységenként 100 000 skálázási egységenként Átjárónként összesen 9500

1 "A virtuális hálózaton lévő virtuális gépek támogatott száma" az átjárón keresztül kommunikáló erőforrások számát jelenti. Ez a következőket foglalja magában:

  • Virtual Machines a központi virtuális hálózaton
  • Virtuális gépek együttműködő küllős virtuális hálózatokban (Hub-Spoke topológia)
  • Privát végpontok
  • Hálózati virtuális berendezések (például Application Gateway, Azure Firewall)
  • Virtuális hálózatokban üzembe helyezett PaaS-szolgáltatások háttérpéldányai (például SQL Managed Instance, App Service Environment, Azure API Management VNet módban)

A táblázatban szereplő értékek becslések, és az átjáró processzorhasználatától függően változnak. Ha a CPU-kihasználtság magas, és a virtuális gépek száma túllépi a támogatott számot, az átjáró elkezdi eldobni a csomagokat.

Note

Az ExpressRoute akár 11 000 útvonalat is képes megkönnyíteni, amelyek kiterjednek a virtuális hálózati címterekre, a helyszíni hálózatokra és a kapcsolódó virtuális hálózatok társviszony-létesítési kapcsolataira. Az ExpressRoute-kapcsolat stabilitásának biztosítása érdekében ne reklámozzanak több mint 11 000 útvonalat az ExpressRoute-ba. Az átjáró által meghirdetett útvonalak maximális száma 1000 útvonal.

Important

  • Az alkalmazás teljesítménye több tényezőtől függ, például a végpontok közötti késéstől és az alkalmazás által megnyíló forgalom számától. A táblázatban szereplő számok azt a felső korlátot jelölik, amelyet az alkalmazás elméletileg ideális környezetben érhet el. Emellett rutin gazdagép- és operációsrendszer-karbantartást végzünk az ExpressRoute virtuális hálózati átjárón a szolgáltatás megbízhatóságának fenntartása érdekében. Karbantartási időszak alatt az átjáró vezérlősíkja és adatútvonal-kapacitása csökken.
  • A karbantartási időszak alatt előfordulhat, hogy időszakos csatlakozási problémákat tapasztal a privát végpont erőforrásaival.
  • Az ExpressRoute legfeljebb 1400 bájtos TCP- és UDP-csomagméretet támogat. Az ExpressRoute-átjárók nem támogatják a töredezett csomagokat. Módosítsa az alkalmazást az IP-töredezettség megakadályozása érdekében. Ha az IP-töredezettség támogatása szükséges, engedélyezze az ExpressRoute FastPath szolgáltatást az ExpressRoute-átjáró megkerüléséhez.
  • Azure Route Server legfeljebb 4000 virtuális gépet támogathat. Ez a korlát a hálósított virtuális hálózatokban lévő virtuális gépeket is magában foglalja. További információ: Azure Route Server korlátozások.
  • A fenti táblázatban szereplő értékek az egyes átjáró-termékváltozatok korlátait jelölik.

Automatikusan hozzárendelt nyilvános IP-cím

Az automatikusan hozzárendelt nyilvános IP-szolgáltatás leegyszerűsíti az ExpressRoute-átjáró üzembe helyezését azáltal, hogy lehetővé teszi Microsoft számára, hogy az Ön nevében kezelje a szükséges nyilvános IP-címet. A PowerShell és Command-Line interface (CLI) esetében már nem kell külön nyilvános IP-erőforrást létrehoznia vagy fenntartania az átjáróhoz.

Képernyőkép az ExpressRoute virtuális hálózati átjárójának létrehozásáról.

Ha engedélyezi az automatikusan hozzárendelt nyilvános IP-címet, az ExpressRoute-átjáró Áttekintés lapján már nem jelenik meg nyilvános IP-cím mező. Ez a változás azt jelenti, Microsoft automatikusan kiépíti és kezeli az átjáró nyilvános IP-címét.

Képernyőkép az ExpressRoute virtuális hálózati átjárójának áttekintéséről.

Főbb előnyök:

  • A nyilvános ip-cím biztonsága: A nyilvános IP-címet belsőleg kezeli a Microsoft, és nem teszi elérhetővé, csökkentve a nyitott felügyeleti portokkal kapcsolatos kockázatokat.
  • Csökkentett összetettség: A továbbiakban nem kell nyilvános IP-erőforrást kiépítenie vagy kezelnie.
  • Streamlined deployment: A Azure PowerShell és a parancssori felület már nem kér nyilvános IP-címet az átjáró létrehozása során.

Hogyan működik:

ExpressRoute-átjáró létrehozásakor Microsoft automatikusan kiépíti és kezeli a nyilvános IP-címet egy biztonságos, háttérbeli előfizetésben. Ez az IP-cím az átjáróerőforrásba van ágyazva, így Microsoft kényszeríthet olyan szabályzatokat, mint például az adatsebességkorlátok, és javíthatja az auditálhatóságot. Korábban zonális erőforrásként lehetett létrehozni a nyilvános IP-erőforrást, amely biztosította, hogy a zónában lévő átjáró összes példánya ugyanazt a nyilvános IP-címet használja. Az új viselkedés az, hogy az átjáró mindig zónaredundáns.

Availability:

Az automatikusan hozzárendelt nyilvános IP-cím nem érhető el Virtual WAN (vWAN) számára.

Kapcsolat a virtuális hálózatról a virtuális hálózathoz és a virtuális hálózatról a virtuális WAN-hoz

Note

Ha a Virtual WAN-központ az útvonaltérképek engedélyezéséhez kapcsolódó szoftverfrissítésen esett át, egy ismert probléma megakadályozza, hogy a virtuális hálózati átjáró megfelelően azonosítsa a Virtuális WAN-útvonalakat. Ennek eredményeképpen a Virtual Network Gateway távoli Virtual WAN hálózatokból érkező forgalom engedélyezése beállítását nem alkalmazzák megfelelően, és a Virtual WAN-központból származó virtuális WAN-címelőtagokat mindig megismeri a Virtual Network Gateway, függetlenül a konfigurált beállítástól.

Alapértelmezés szerint a virtuális hálózat-hálózat és virtuális hálózat-WAN kapcsolódások le vannak tiltva egy ExpressRoute-összeköttetésen keresztül minden átjáró SKU esetén. A kapcsolat engedélyezéséhez konfigurálnia kell az ExpressRoute virtuális hálózati átjárót a forgalom engedélyezéséhez. További információkért tekintse meg az ExpressRoute-on keresztüli virtuális hálózati kapcsolattal kapcsolatos útmutatást. A forgalom engedélyezéséről az ExpressRoute-on keresztüli virtuális hálózatról virtuális hálózatra vagy virtuális hálózatról virtuális WAN-kapcsolatra vonatkozó cikkben olvashat.

FastPath

Az ExpressRoute FastPath javítja az adatútvonal teljesítményét a helyszíni hálózat és a virtuális hálózat között. Ha engedélyezve van, a FastPath közvetlenül a virtuális hálózat virtuális gépeire küld hálózati forgalmat, megkerülve az átjárót.

A FastPath szolgáltatással kapcsolatos további információkért, beleértve a korlátozásokat és a követelményeket, olvassa el a FastPathról szóló témakört.

Privát végpont kapcsolata

Az ExpressRoute virtuális hálózati átjáró megkönnyíti az azonos virtuális hálózaton és társhálózatokon üzembe helyezett privát végpontokhoz való kapcsolódást.

Important

  • A magánvégpont-erőforrásokhoz való kapcsolódás átviteli sebessége és vezérlősík-kapacitása a nem privát végponti erőforrásokhoz való csatlakozáshoz képest felére csökkenhet.
  • A karbantartási időszak alatt előfordulhat, hogy időszakos csatlakozási problémákat tapasztal a privát végpont erőforrásaival.
  • Az átjáró termékváltozatának frissítése során előfordulhat, hogy időszakos csatlakozási problémákat tapasztal a privát végpont erőforrásaival.
  • Gondoskodnia kell arról, hogy a helyszíni konfiguráció , beleértve az útválasztó és a tűzfal beállításait is, megfelelően legyen beállítva, hogy az 5 rekordos IP-átvitelek csomagjai egyetlen következő ugrást (Microsoft Enterprise Edge-útválasztót) használjanak, hacsak nincs karbantartási esemény. Ha a helyszíni tűzfal vagy útválasztó konfigurációja azonos IP 5-tuple-t okoz, amely gyakran váltogatja a következő ugrásokat, csatlakozási problémákat tapasztal.
  • Győződjön meg arról, hogy a hálózati szabályzatok (legalább az UDR-támogatáshoz) engedélyezve vannak azon alhálózat(ok) esetében, ahol a privát végpontok üzembe vannak helyezve.

Privát végpontkapcsolat és tervezett karbantartási események

A privát végpont kapcsolata állapotalapú. Amikor privát végponthoz kapcsolódik ExpressRoute privát peering segítségével, az átjáró-infrastruktúra egyik háttérpéldányán keresztül irányítja a bejövő és kimenő kapcsolatokat. A karbantartási események során a háttérpéldányok egyenként újraindulnak, ami időszakos csatlakozási problémákat okozhat.

Ha szeretné elkerülni vagy minimalizálni a privát végpontokkal kapcsolatos csatlakozási problémákat a karbantartási tevékenységek során, állítsa be a TCP időtúllépési értékét 15 és 30 másodperc közé a helyszíni alkalmazásokban. Tesztelje és konfigurálja az optimális értéket az alkalmazás követelményeinek megfelelően.

REST API-k és PowerShell-parancsmagok

A virtuális hálózati átjáró konfigurációihoz használt REST API-k és PowerShell-parancsmagok használatakor a technikai erőforrások és a szintaxisra vonatkozó speciális követelmények az alábbiak:

Classic Resource Manager
PowerShell PowerShell
REST API REST API

Virtuális hálózatok közötti hálózati kapcsolat

Alapértelmezés szerint a virtuális hálózatok közötti kapcsolat akkor engedélyezve van, ha több virtuális hálózatot csatlakoztat ugyanahhoz az ExpressRoute-kapcsolatcsoporthoz. Nem javasoljuk az ExpressRoute-kapcsolatcsoport használatát a virtuális hálózatok közötti kommunikációhoz. Ehelyett javasoljuk, hogy használjon virtuális hálózati összekapcsolást. Ha többet szeretne tudni arról, hogy miért nem ajánlott a virtuális hálózatok közötti kapcsolat az ExpressRoute-on keresztül, olvassa el a virtuális hálózatok ExpressRoute-on keresztüli kapcsolatát ismertető témakört.

Virtuális hálózatok társviszony-létesítési korlátai

Az ExpressRoute-átjáróval rendelkező virtuális hálózatok legfeljebb 500 másik virtuális hálózattal létesíthetnek virtuális társviszonyt. Az ExpressRoute-átjáróval nem rendelkező virtuális hálózatoknak magasabb társviszony-létesítési korlátai lehetnek.