Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
A virtuális hálózati átjáró a Azure virtuális hálózatot a helyszíni hálózathoz csatlakoztatja a Azure ExpressRoute keresztül. Az átjáró két fő célt szolgál: az IP-útvonalak hálózatok közötti cseréjét és a köztük lévő hálózati forgalom irányítását.
Ez a cikk az átjárótípusokat, az átjáró termékváltozatait, a termékváltozatok becsült teljesítményét és a főbb funkciókat ismerteti. Az ExpressRoute FastPath szolgáltatással is foglalkozik, amely lehetővé teszi, hogy a helyszíni hálózatról érkező hálózati forgalom megkerülje a virtuális hálózati átjárót a jobb teljesítmény érdekében.
Átjáró-termékváltozatok
Egy virtuális hálózati átjáró létrehozásakor meg kell adni a használni kívánt termékváltozatot. Ha magasabb átjáró-termékváltozatot választ, a rendszer több processzort és hálózati sávszélességet rendel az átjáróhoz. Ennek eredményeképpen az átjáró támogatja a virtuális hálózat nagyobb hálózati átviteli sebességét.
Az ExpressRoute virtuális hálózati átjárói a következő termékváltozatokat használhatják:
- ErGwScale: További információ: ExpressRoute skálázható átjáró
- Standard
- HighPerformance
- UltraPerformance
- ErGw1Az
- ErGw2Az
- ErGw3Az
Az átjárót frissítheti egy nagyobb kapacitású termékváltozatra ugyanabban a termékváltozatcsaládban (nem rendelkezésre állási zónára vagy rendelkezésre állási zóna-kompatibilisre). Például:
- Frissítés egy nem rendelkezésre állási zóna termékváltozatáról egy másik nem rendelkezésre állási zóna termékváltozatára
- Frissítés egy rendelkezésre állási zóna-kompatibilis termékváltozatról egy másik rendelkezésre állási zóna-kompatibilis termékváltozatra
Minden más forgatókönyv esetében, beleértve a leminősítéseket vagy a rendelkezésre állási zónák típusai közötti váltást, törölnie kell és újra létre kell hoznia az átjárót. Ez a folyamat állásidőt von maga után.
Átjáró alhálózat
Az ExpressRoute-átjáró létrehozása előtt létre kell hoznia egy átjáróalhálózatot. Az átjáró alhálózata tartalmazza a virtuális hálózati átjáró virtuális gépei és szolgáltatásai által használt IP-címeket.
A virtuális hálózati átjáró létrehozásakor Azure átjáró virtuális gépeket helyez üzembe az átjáró alhálózatán, és konfigurálja őket a szükséges ExpressRoute-beállításokkal. Soha ne telepítsen semmit az átjáró alhálózatába. Az átjáró alhálózatát GatewaySubnet néven kell elnevezni ahhoz, hogy az Azure felismerje és az átjáró-összetevőket megfelelően telepítse.
Note
Az átjáró alhálózatán a 0.0.0.0/0 cél- és hálózati biztonsági csoportokkal (NSG-kkel) rendelkező felhasználó által megadott útvonalak nem támogatottak. A GatewaySubnet címteret tartalmazó, felhasználó által definiált útvonalak, amelyeknél a következő ugrás nincs, vagy az NVA -ra van beállítva a következő ugrás (amelynek a forgalom elvetésére vonatkozó szabályzata van) nem támogatott. Az ilyen konfigurációjú átjárók létrehozása blokkolva van. Az átjáróknak a megfelelő működéshez hozzáférésre van szükségük a kezelővezérlőkhöz. A Border Gateway Protocol (BGP) útvonalpropagálását engedélyezni kell az átjáró alhálózatán az átjáró rendelkezésre állásának biztosítása érdekében. Ha a BGP-útvonal propagálása le van tiltva, az átjáró nem fog működni.
A diagnosztikát, az adatútvonalat és a vezérlési útvonalat befolyásolhatja, ha egy felhasználó által meghatározott útvonal átfedésben van az átjáró alhálózati tartományával vagy az átjáró nyilvános IP-tartományával.
Ne helyezzen üzembe Azure DNS Privát feloldót olyan virtuális hálózatban, amely expressRoute virtuális hálózati átjáróval rendelkezik helyettesítő szabályokkal, amelyek az összes névfeloldást egy adott DNS-kiszolgálóra irányítják. Ez a konfiguráció felügyeleti kapcsolati problémákat okozhat.
Átjáró alhálózatának mérete
Az átjáró alhálózatának létrehozásakor meg kell adnia, hogy hány IP-címet tartalmaz. Az átjáró virtuális gépei és szolgáltatásai ezeket az IP-címeket használják. Egyes konfigurációknak a többinél nagyobb számú IP-címre van szükségük.
Az átjáróalhálózat méretének tervezésekor tekintse meg az adott konfiguráció dokumentációját. Az ExpressRoute/VPN-átjáró egyidejűségi konfigurációi például nagyobb átjáróalhálózatokat igényelnek, mint a legtöbb más konfiguráció. Javasoljuk, hogy hozzon létre egy átjáróalhálózatot, amely képes a lehetséges jövőbeli konfigurációkra.
Ajánlások:
- Hozzon létre egy /27 vagy nagyobb átjáróalhálózatot a legtöbb konfigurációhoz.
- Ha 16 ExpressRoute-kapcsolatcsoportot szeretne csatlakoztatni az átjáróhoz, létre kell hoznia egy /26 vagy nagyobb átjáróalhálózatot.
- A kettős veremű átjáróalhálózatok esetében a /64-es vagy nagyobb IPv6-tartományt javasoljuk.
Az alábbi Azure Resource Manager PowerShell-példa egy GatewaySubnet nevű átjáróalhálózatot mutat be. A CIDR-jelölés egy /27-et ad meg, amely elegendő IP-címet biztosít a legtöbb konfigurációhoz.
Add-AzVirtualNetworkSubnetConfig -Name 'GatewaySubnet' -AddressPrefix 10.0.3.0/27
Important
Az átjáró alhálózatán lévő NSG-ket nem támogatjuk. Ha hálózati biztonsági csoportot társít ehhez az alhálózathoz, a virtuális hálózati átjáró (VPN- és ExpressRoute-átjárók) működése a várt módon leállhat. A hálózati biztonsági csoportokkal kapcsolatos további információkért lásd : Mi az a hálózati biztonsági csoport?
Átjáró korlátozásai és teljesítménye
Az átjáró cikkszáma szerinti funkciótámogatás
Az alábbi táblázat az egyes átjáró-termékváltozatok által támogatott funkciókat és az ExpressRoute-kapcsolatcsoportok maximális számát mutatja be.
| Átjáró termékkód | VPN és ExpressRoute egyidejű használata | FastPath | Áramköri kapcsolatok maximális száma |
|---|---|---|---|
| Standard/ERGw1Az | Yes | No | 4 |
| Nagy teljesítményű/ERGw2Az | Yes | No | 8 |
| Extra nagy teljesítmény/ErGw3Az | Yes | Yes | 16 |
| ErGwScale | Yes | Igen (legalább 10 méretezési egység) | 4 (legalább 1 méretezési egység) 8 (legalább 2 méretezési egység) 16 (legalább 10 méretezési egység) |
Note
Az azonos társviszony-létesítési helyről származó ExpressRoute-kapcsolatcsoportok maximális száma, amely ugyanahhoz a virtuális hálózathoz csatlakozhat, az összes átjáró esetében 4.
Meghirdetett előtag-skálázás
Az ExpressRoute privát társviszony-létesítés korlátozza, hogy hány IPv4-előtagot lehet meghirdetni egy virtuális hálózatról a helyszínire (például 1000 IPv4-előtagot és 100 IPv6-előtagot).
Ha csökkentenie kell az Azure-ból az on-premises környezet felé hirdetett előtagok számát hub-and-spoke környezetekben, konfigurálja a hirdetett átjáró-előtagokat az átjáró virtuális hálózatán a summarizedGatewayPrefixes tulajdonság beállításával. Ha ez a tulajdonság be van állítva, az Azure VPN Gateway és az ExpressRoute Gateway meghirdeti az összesített előtagokat, és elnyomja azon spoke-címterek hirdetését, amelyeket az összesített címtartomány lefed.
További információ: Meghirdetett átjáró előtagok áttekintése.
Átjáró SKU szerinti becsült teljesítmény
Az alábbi táblázatok áttekintést nyújtanak az átjárók különböző típusairól, azok korlátairól és várható teljesítménymetrikáiról.
Támogatott korlátok maximális száma
Ez a táblázat a Azure Resource Manager és a klasszikus üzemi modellekre is vonatkozik.
| Átjáró termékkód | Megabit másodpercenként | Csomagok másodpercenként | Támogatott virtuális gépek száma a virtuális hálózaton 1 | Folyamatszám korlátja | Az átjáró által megismert útvonalak száma |
|---|---|---|---|---|---|
| Standard/ERGw1Az | 1,000 | 100,000 | 2,000 | 200,000 | 4,000 |
| Nagy teljesítményű/ERGw2Az | 2,000 | 200,000 | 4,500 | 400,000 | 9,500 |
| Extra nagy teljesítmény/ErGw3Az | 10,000 | 1,000,000 | 11,000 | 1,000,000 | 9,500 |
| ErGwScale (skálázási egységenként 1-10) | 1000 skálázási egységenként | 100 000 skálázási egységenként | 2000 per skálázási egység | 100 000 skálázási egységenként | Átjárónként összesen 9500 |
| ErGwScale (skálázási egységenként 11-40) | 1000 skálázási egységenként | 200 000 skálázási egységenként | 1000 skálázási egységenként | 100 000 skálázási egységenként | Átjárónként összesen 9500 |
1 "A virtuális hálózaton lévő virtuális gépek támogatott száma" az átjárón keresztül kommunikáló erőforrások számát jelenti. Ez a következőket foglalja magában:
- Virtual Machines a központi virtuális hálózaton
- Virtuális gépek együttműködő küllős virtuális hálózatokban (Hub-Spoke topológia)
- Privát végpontok
- Hálózati virtuális berendezések (például Application Gateway, Azure Firewall)
- Virtuális hálózatokban üzembe helyezett PaaS-szolgáltatások háttérpéldányai (például SQL Managed Instance, App Service Environment, Azure API Management VNet módban)
A táblázatban szereplő értékek becslések, és az átjáró processzorhasználatától függően változnak. Ha a CPU-kihasználtság magas, és a virtuális gépek száma túllépi a támogatott számot, az átjáró elkezdi eldobni a csomagokat.
Note
Az ExpressRoute akár 11 000 útvonalat is képes megkönnyíteni, amelyek kiterjednek a virtuális hálózati címterekre, a helyszíni hálózatokra és a kapcsolódó virtuális hálózatok társviszony-létesítési kapcsolataira. Az ExpressRoute-kapcsolat stabilitásának biztosítása érdekében ne reklámozzanak több mint 11 000 útvonalat az ExpressRoute-ba. Az átjáró által meghirdetett útvonalak maximális száma 1000 útvonal.
Important
- Az alkalmazás teljesítménye több tényezőtől függ, például a végpontok közötti késéstől és az alkalmazás által megnyíló forgalom számától. A táblázatban szereplő számok azt a felső korlátot jelölik, amelyet az alkalmazás elméletileg ideális környezetben érhet el. Emellett rutin gazdagép- és operációsrendszer-karbantartást végzünk az ExpressRoute virtuális hálózati átjárón a szolgáltatás megbízhatóságának fenntartása érdekében. Karbantartási időszak alatt az átjáró vezérlősíkja és adatútvonal-kapacitása csökken.
- A karbantartási időszak alatt előfordulhat, hogy időszakos csatlakozási problémákat tapasztal a privát végpont erőforrásaival.
- Az ExpressRoute legfeljebb 1400 bájtos TCP- és UDP-csomagméretet támogat. Az ExpressRoute-átjárók nem támogatják a töredezett csomagokat. Módosítsa az alkalmazást az IP-töredezettség megakadályozása érdekében. Ha az IP-töredezettség támogatása szükséges, engedélyezze az ExpressRoute FastPath szolgáltatást az ExpressRoute-átjáró megkerüléséhez.
- Azure Route Server legfeljebb 4000 virtuális gépet támogathat. Ez a korlát a hálósított virtuális hálózatokban lévő virtuális gépeket is magában foglalja. További információ: Azure Route Server korlátozások.
- A fenti táblázatban szereplő értékek az egyes átjáró-termékváltozatok korlátait jelölik.
Automatikusan hozzárendelt nyilvános IP-cím
Az automatikusan hozzárendelt nyilvános IP-szolgáltatás leegyszerűsíti az ExpressRoute-átjáró üzembe helyezését azáltal, hogy lehetővé teszi Microsoft számára, hogy az Ön nevében kezelje a szükséges nyilvános IP-címet. A PowerShell és Command-Line interface (CLI) esetében már nem kell külön nyilvános IP-erőforrást létrehoznia vagy fenntartania az átjáróhoz.
Ha engedélyezi az automatikusan hozzárendelt nyilvános IP-címet, az ExpressRoute-átjáró Áttekintés lapján már nem jelenik meg nyilvános IP-cím mező. Ez a változás azt jelenti, Microsoft automatikusan kiépíti és kezeli az átjáró nyilvános IP-címét.
Főbb előnyök:
- A nyilvános ip-cím biztonsága: A nyilvános IP-címet belsőleg kezeli a Microsoft, és nem teszi elérhetővé, csökkentve a nyitott felügyeleti portokkal kapcsolatos kockázatokat.
- Csökkentett összetettség: A továbbiakban nem kell nyilvános IP-erőforrást kiépítenie vagy kezelnie.
- Streamlined deployment: A Azure PowerShell és a parancssori felület már nem kér nyilvános IP-címet az átjáró létrehozása során.
Hogyan működik:
ExpressRoute-átjáró létrehozásakor Microsoft automatikusan kiépíti és kezeli a nyilvános IP-címet egy biztonságos, háttérbeli előfizetésben. Ez az IP-cím az átjáróerőforrásba van ágyazva, így Microsoft kényszeríthet olyan szabályzatokat, mint például az adatsebességkorlátok, és javíthatja az auditálhatóságot. Korábban zonális erőforrásként lehetett létrehozni a nyilvános IP-erőforrást, amely biztosította, hogy a zónában lévő átjáró összes példánya ugyanazt a nyilvános IP-címet használja. Az új viselkedés az, hogy az átjáró mindig zónaredundáns.
Availability:
Az automatikusan hozzárendelt nyilvános IP-cím nem érhető el Virtual WAN (vWAN) számára.
Kapcsolat a virtuális hálózatról a virtuális hálózathoz és a virtuális hálózatról a virtuális WAN-hoz
Note
Ha a Virtual WAN-központ az útvonaltérképek engedélyezéséhez kapcsolódó szoftverfrissítésen esett át, egy ismert probléma megakadályozza, hogy a virtuális hálózati átjáró megfelelően azonosítsa a Virtuális WAN-útvonalakat. Ennek eredményeképpen a Virtual Network Gateway távoli Virtual WAN hálózatokból érkező forgalom engedélyezése beállítását nem alkalmazzák megfelelően, és a Virtual WAN-központból származó virtuális WAN-címelőtagokat mindig megismeri a Virtual Network Gateway, függetlenül a konfigurált beállítástól.
Alapértelmezés szerint a virtuális hálózat-hálózat és virtuális hálózat-WAN kapcsolódások le vannak tiltva egy ExpressRoute-összeköttetésen keresztül minden átjáró SKU esetén. A kapcsolat engedélyezéséhez konfigurálnia kell az ExpressRoute virtuális hálózati átjárót a forgalom engedélyezéséhez. További információkért tekintse meg az ExpressRoute-on keresztüli virtuális hálózati kapcsolattal kapcsolatos útmutatást. A forgalom engedélyezéséről az ExpressRoute-on keresztüli virtuális hálózatról virtuális hálózatra vagy virtuális hálózatról virtuális WAN-kapcsolatra vonatkozó cikkben olvashat.
FastPath
Az ExpressRoute FastPath javítja az adatútvonal teljesítményét a helyszíni hálózat és a virtuális hálózat között. Ha engedélyezve van, a FastPath közvetlenül a virtuális hálózat virtuális gépeire küld hálózati forgalmat, megkerülve az átjárót.
A FastPath szolgáltatással kapcsolatos további információkért, beleértve a korlátozásokat és a követelményeket, olvassa el a FastPathról szóló témakört.
Privát végpont kapcsolata
Az ExpressRoute virtuális hálózati átjáró megkönnyíti az azonos virtuális hálózaton és társhálózatokon üzembe helyezett privát végpontokhoz való kapcsolódást.
Important
- A magánvégpont-erőforrásokhoz való kapcsolódás átviteli sebessége és vezérlősík-kapacitása a nem privát végponti erőforrásokhoz való csatlakozáshoz képest felére csökkenhet.
- A karbantartási időszak alatt előfordulhat, hogy időszakos csatlakozási problémákat tapasztal a privát végpont erőforrásaival.
- Az átjáró termékváltozatának frissítése során előfordulhat, hogy időszakos csatlakozási problémákat tapasztal a privát végpont erőforrásaival.
- Gondoskodnia kell arról, hogy a helyszíni konfiguráció , beleértve az útválasztó és a tűzfal beállításait is, megfelelően legyen beállítva, hogy az 5 rekordos IP-átvitelek csomagjai egyetlen következő ugrást (Microsoft Enterprise Edge-útválasztót) használjanak, hacsak nincs karbantartási esemény. Ha a helyszíni tűzfal vagy útválasztó konfigurációja azonos IP 5-tuple-t okoz, amely gyakran váltogatja a következő ugrásokat, csatlakozási problémákat tapasztal.
- Győződjön meg arról, hogy a hálózati szabályzatok (legalább az UDR-támogatáshoz) engedélyezve vannak azon alhálózat(ok) esetében, ahol a privát végpontok üzembe vannak helyezve.
Privát végpontkapcsolat és tervezett karbantartási események
A privát végpont kapcsolata állapotalapú. Amikor privát végponthoz kapcsolódik ExpressRoute privát peering segítségével, az átjáró-infrastruktúra egyik háttérpéldányán keresztül irányítja a bejövő és kimenő kapcsolatokat. A karbantartási események során a háttérpéldányok egyenként újraindulnak, ami időszakos csatlakozási problémákat okozhat.
Ha szeretné elkerülni vagy minimalizálni a privát végpontokkal kapcsolatos csatlakozási problémákat a karbantartási tevékenységek során, állítsa be a TCP időtúllépési értékét 15 és 30 másodperc közé a helyszíni alkalmazásokban. Tesztelje és konfigurálja az optimális értéket az alkalmazás követelményeinek megfelelően.
REST API-k és PowerShell-parancsmagok
A virtuális hálózati átjáró konfigurációihoz használt REST API-k és PowerShell-parancsmagok használatakor a technikai erőforrások és a szintaxisra vonatkozó speciális követelmények az alábbiak:
| Classic | Resource Manager |
|---|---|
| PowerShell | PowerShell |
| REST API | REST API |
Virtuális hálózatok közötti hálózati kapcsolat
Alapértelmezés szerint a virtuális hálózatok közötti kapcsolat akkor engedélyezve van, ha több virtuális hálózatot csatlakoztat ugyanahhoz az ExpressRoute-kapcsolatcsoporthoz. Nem javasoljuk az ExpressRoute-kapcsolatcsoport használatát a virtuális hálózatok közötti kommunikációhoz. Ehelyett javasoljuk, hogy használjon virtuális hálózati összekapcsolást. Ha többet szeretne tudni arról, hogy miért nem ajánlott a virtuális hálózatok közötti kapcsolat az ExpressRoute-on keresztül, olvassa el a virtuális hálózatok ExpressRoute-on keresztüli kapcsolatát ismertető témakört.
Virtuális hálózatok társviszony-létesítési korlátai
Az ExpressRoute-átjáróval rendelkező virtuális hálózatok legfeljebb 500 másik virtuális hálózattal létesíthetnek virtuális társviszonyt. Az ExpressRoute-átjáróval nem rendelkező virtuális hálózatoknak magasabb társviszony-létesítési korlátai lehetnek.