Migrálás az Azure Virtual WAN-ba

Az Azure Virtual WAN lehetővé teszi a vállalatok számára a globális kapcsolat egyszerűsítését, hogy kihasználhassák a Microsoft globális hálózatának méretet. Ez a cikk a Microsoft által felügyelt Virtual WAN-központokat használó kialakításra áttelepíteni kívánt vállalatok műszaki adatait ismerteti egy meglévő, ügyfél által felügyelt küllős topológiából.

Az Azure Virtual WAN által a felhőközpontú, modern nagyvállalati globális hálózatot alkalmazó vállalatok számára elérhető előnyökről további információt a globális átviteli hálózati architektúra és a Virtual WAN című témakörben talál.

küllős és küllős Ábra: Azure Virtual WAN

Az Azure Küllős kapcsolati modellt ügyfeleink ezrei használták az Azure Networking alapértelmezett tranzitív útválasztási viselkedésének kihasználására egyszerű és méretezhető felhőhálózatok létrehozása érdekében. Az Azure Virtual WAN ezekre a fogalmakra épít, és olyan új képességeket vezet be, amelyek lehetővé teszik a globális kapcsolati topológiákat, nem csak a helyszíni helyek és az Azure között, hanem lehetővé teszi az ügyfelek számára, hogy a Microsoft-hálózat skáláját kihasználva bővítsék meglévő globális hálózataikat.

Ez a cikk bemutatja, hogyan migrálhat egy meglévő, ügyfél által felügyelt küllős környezetet egy Azure Virtual WAN-alapú topológiába.

Eset

A Contoso egy globális pénzügyi szervezet, amelynek irodái Európában és Ázsiában is találhatóak. Azt tervezik, hogy meglévő alkalmazásaikat egy helyszíni adatközpontból az Azure-ba helyezik át, és az ügyfél által felügyelt küllős architektúrán alapuló alaptervet építenek ki, beleértve a hibrid kapcsolatokhoz használt regionális központi virtuális hálózatokat is. A felhőalapú technológiákra való áttérés részeként a hálózati csapat feladata annak biztosítása, hogy a kapcsolat optimalizálva legyen az előrehaladt üzleti célokra.

Az alábbi ábrán a meglévő globális hálózat magas szintű nézete látható, beleértve a több Azure-régióhoz való kapcsolódást is.

Contoso meglévő hálózati topológia Ábra: Contoso meglévő hálózati topológia

A meglévő hálózati topológiából a következő pontok értelmezhetők:

  • A küllős topológiát több régióban is használják, beleértve az ExpressRoute-kapcsolatcsoportokat is a közös, nagy kiterjedésű hálózathoz (WAN) való csatlakozáshoz.

  • Ezen helyek némelyike vpn-alagutat is használ közvetlenül az Azure-ba, hogy elérhesse a felhőben üzemeltetett alkalmazásokat.

Követelmények

A hálózatkezelési csapat feladata egy olyan globális hálózati modell biztosítása, amely támogatja a Contoso felhőbe való migrálását, és optimalizálnia kell a költségek, a skálázás és a teljesítmény területén. Összefoglalva, a következő követelményeknek kell teljesülniük:

  • A központi negyed (HQ) és a fiókirodák számára is biztosítson optimalizált elérési utat a felhőben üzemeltetett alkalmazásokhoz.
  • Távolítsa el a meglévő helyszíni adatközpontokra (DC) való támaszkodást a VPN-megszakításhoz, miközben megtartja a következő kapcsolati útvonalakat:
    • Ág–VNet: A VPN-hez csatlakoztatott irodáknak hozzá kell férniük a felhőbe migrált alkalmazásokhoz a helyi Azure-régióban.
    • Elágazás a hubról a virtuális hálózatra: A VPN-hez csatlakoztatott irodáknak képesnek kell lenniük a felhőbe migrált alkalmazások elérésére a távoli Azure-régióban.
    • Ágról ágra: A regionális VPN-hez csatlakoztatott irodáknak képesnek kell lenniük kommunikálni egymással és az ExpressRoute-hoz csatlakoztatott HQ/DC-helyekre.
    • Elágazás a hubról a csomópontra: A globálisan elkülönített VPN-hez csatlakoztatott irodáknak képesnek kell lenniük kommunikálni egymással és az ExpressRoute-hoz csatlakoztatott HQ/DC-helyeken.
    • Ág-internet: A csatlakoztatott webhelyeknek képesnek kell lenniük az internettel való kommunikációra. Ezt a forgalmat szűrni és naplózni kell.
    • Virtuális hálózatok közötti hálózat: Az ugyanabban a régióban lévő küllős virtuális hálózatoknak képesnek kell lenniük kommunikálni egymással.
    • VNet-to-Hub-to-Hub-to-VNet: A küllős virtuális hálózatoknak a különböző régiókban képesnek kell lenniük kommunikálni egymással.
  • Lehetővé teszi, hogy a Contoso roaming-felhasználói (laptop és telefon) hozzáférjenek a vállalati erőforrásokhoz, miközben nem a vállalati hálózaton.

Azure Virtual WAN-architektúra

Az alábbi ábra a frissített céltopológia magas szintű nézetét mutatja be az Azure Virtual WAN használatával az előző szakaszban részletezett követelményeknek való megfelelés érdekében.

Contoso virtuális WAN-architektúra Ábra: Azure Virtual WAN-architektúra

Összefoglalás:

  • Az európai központ továbbra is expressRoute-kapcsolattal rendelkezik, a helyszíni Európa tartományvezérlője teljes mértékben át lesz migrálva az Azure-ba, és most leszerelve.
  • Az Asia DC és a HQ továbbra is csatlakozik a Private WAN-hoz. Az Azure Virtual WAN mostantól a helyi szolgáltatói hálózat bővítésére és a globális kapcsolat biztosítására szolgál.
  • Az Azure Virtual WAN-központok nyugat-európai és délkelet-ázsiai Azure-régiókban is üzembe helyezve biztosítják az ExpressRoute és a VPN-hez csatlakoztatott eszközök kapcsolati központját.
  • A hubok a globális mesh-hálózathoz való OpenVPN-kapcsolattal több ügyféltípuson keresztül biztosítják a roamingfelhasználók VPN-leállítását is, így nem csak az Azure-ba migrált alkalmazásokhoz, hanem a helyszíni erőforrásokhoz is hozzáférhetnek.
  • Az Azure Virtual WAN által biztosított virtuális hálózaton belüli erőforrások internetkapcsolata.

Az Azure Virtual WAN által is biztosított távoli webhelyek internetkapcsolata. A partnerintegrációval támogatott helyi internetes szakítás az SaaS-szolgáltatásokhoz, például a Microsoft 365-höz való optimalizált hozzáférés érdekében.

Migrálás virtuális WAN-ba

Ez a szakasz az Azure Virtual WAN-ba való migrálás különböző lépéseit mutatja be.

1. lépés: Egyrégió, ügyfél által felügyelt központ és küllő

Az alábbi ábrán a Contoso egyetlen régiótopológiája látható az Azure Virtual WAN bevezetése előtt:

Egyrégiós topológia 1. ábra: Egyrégiós manuális küllős

A küllős megközelítésnek megfelelően az ügyfél által felügyelt központi virtuális hálózat számos függvényblokkot tartalmaz:

  • Megosztott szolgáltatások (a több küllő által megkövetelt közös függvények). Példa: A Contoso Windows Server-tartományvezérlőket használ az infrastruktúra szolgáltatásként (IaaS) virtuális gépeken.
  • Az IP-/útválasztási tűzfalszolgáltatásokat egy külső hálózati virtuális berendezés biztosítja, amely lehetővé teszi a küllők közötti 3. rétegbeli IP-útválasztást.
  • Internetes bejövő/kimenő szolgáltatások, beleértve a bejövő HTTPS-kérelmek Azure-alkalmazás átjárót és a virtuális gépeken futó külső proxyszolgáltatásokat az internetes erőforrásokhoz való szűrt kimenő hozzáférés érdekében.
  • ExpressRoute és VPN virtuális hálózati átjáró a helyszíni hálózatokhoz való kapcsolódáshoz.

2. lépés: Virtuális WAN-központok üzembe helyezése

Virtuális WAN-központ üzembe helyezése minden régióban. A Virtual WAN hub beállítása VPN- és ExpressRoute-funkciókkal az alábbi cikkekben leírtak szerint:

Feljegyzés

Az Azure Virtual WAN-nak a standard termékváltozatot kell használnia a cikkben bemutatott forgalmi útvonalak némelyikének engedélyezéséhez.

Virtuális WAN-központok üzembe helyezése 2. ábra: Ügyfél által felügyelt központ és küllő a Virtual WAN migrálásával

3. lépés: Távoli helyek (ExpressRoute és VPN) csatlakoztatása a Virtual WAN-hoz

Csatlakoztassa a Virtual WAN hubot a meglévő ExpressRoute-kapcsolatcsoportokhoz, és állítson be helyek közötti VPN-eket az interneten keresztül bármely távoli ághoz.

Távoli webhelyek csatlakoztatása a Virtual WAN-hoz 3. ábra: Ügyfél által felügyelt központ és küllő a Virtual WAN migrálásával

Ezen a ponton a helyszíni hálózati berendezések a Virtual WAN által felügyelt központi virtuális hálózathoz rendelt IP-címteret tükröző útvonalakat fogadnak. A távoli VPN-hez csatlakoztatott ágak ebben a szakaszban két elérési utat fognak látni a küllős virtuális hálózatokban lévő meglévő alkalmazásokhoz. Ezeket az eszközöket úgy kell konfigurálni, hogy továbbra is használják az alagutat az ügyfél által felügyelt központ felé, hogy az átmeneti fázisban biztosítsák a szimmetrikus útválasztást.

4. lépés: Hibrid kapcsolat tesztelése a Virtual WAN-on keresztül

Mielőtt éles kapcsolathoz használnánk a felügyelt Virtual WAN-központot, javasoljuk, hogy állítson be egy teszt küllős virtuális hálózatot és Virtual WAN virtuális hálózati kapcsolatot. A következő lépések folytatása előtt ellenőrizze, hogy a tesztkörnyezethez kapcsolódó kapcsolatok az ExpressRoute-on és a helyek közötti VPN-en keresztül működnek-e.

Hibrid kapcsolat tesztelése a Virtual WAN-on keresztül 4. ábra: Ügyfél által felügyelt központ és küllő a Virtual WAN migrálásával

Ebben a szakaszban fontos felismerni, hogy az eredeti, ügyfél által felügyelt központi virtuális hálózat és az új Virtual WAN Hub is ugyanahhoz az ExpressRoute-kapcsolatcsoporthoz csatlakozik. Emiatt van egy forgalmi útvonalunk, amellyel mindkét környezetben engedélyezhető a küllők kommunikációja. Az ügyfél által felügyelt központ virtuális hálózatához csatlakoztatott küllőkről érkező forgalom például az ExpressRoute-kapcsolatcsoporthoz használt MSEE-eszközökkel lépi át azokat a küllősöket, amelyek az új Virtual WAN-központhoz való virtuális hálózati kapcsolaton keresztül csatlakoznak. Ez lehetővé teszi a küllők szakaszos migrálását az 5. lépésben.

5. lépés: A virtuális WAN-központhoz való csatlakozás áttűnés

Csatlakozás áttűnés a Virtual WAN Hubra 5. ábra: Ügyfél által felügyelt központ és küllő virtuális WAN migrálása

a. Törölje a meglévő társviszony-létesítési kapcsolatokat küllő virtuális hálózatokból a régi, ügyfél által felügyelt központba. A küllős virtuális hálózatokban lévő alkalmazásokhoz való hozzáférés az a-c lépések befejezéséig nem érhető el.

b. Csatlakoztassa a küllős virtuális hálózatokat a Virtual WAN-központhoz virtuális hálózati kapcsolatokon keresztül.

c. Távolítsa el a küllős virtuális hálózatokban a küllős virtuális hálózatokban korábban használt felhasználói útvonalakat (UDR) küllős kommunikációhoz. Ezt az elérési utat mostantól a Virtual WAN hubon elérhető dinamikus útválasztás engedélyezi.

d. Az ügyfél által felügyelt központ meglévő ExpressRoute- és VPN-átjárói most már leszerelhetők a következő lépés (e) engedélyezéséhez.

e. Csatlakoztassa a régi, ügyfél által felügyelt központot (központi virtuális hálózatot) a Virtual WAN hubhoz egy új virtuális hálózati kapcsolaton keresztül.

6. lépés: A régi központ küllős szolgáltatássá válik

Most újraterveztük az Azure-hálózatot, hogy a Virtual WAN hub legyen az új topológia központi pontja.

A régi központ küllőssé válik a Megosztott szolgáltatások között 6. ábra: Ügyfél által felügyelt központ és küllő a Virtual WAN migrálásával

Mivel a Virtual WAN Hub egy felügyelt entitás, és nem teszi lehetővé egyéni erőforrások, például virtuális gépek üzembe helyezését, a megosztott szolgáltatások blokkja küllős virtuális hálózatként létezik, és olyan gazdagépeket üzemeltet, mint az Azure-alkalmazás Átjárón keresztüli internetes bejövő forgalom vagy a hálózati virtualizált berendezés. A megosztott szolgáltatási környezet és a háttérbeli virtuális gépek közötti forgalom mostantól a Virtual WAN által felügyelt központon halad át.

7. lépés: A helyszíni kapcsolat optimalizálása a Virtual WAN teljes kihasználásához

Ebben a szakaszban a Contoso többnyire befejezte az üzleti alkalmazások Microsoft Cloudba való migrálását, és csak néhány régi alkalmazás maradt a helyszíni tartományvezérlőn belül.

Helyszíni kapcsolat optimalizálása a Virtual WAN teljes kihasználásához 7. ábra: Ügyfél által felügyelt központ és küllő a Virtual WAN migrálásával

Az Azure Virtual WAN teljes funkcionalitásának kihasználása érdekében a Contoso úgy dönt, hogy leszereli az örökölt helyszíni VPN-kapcsolatokat. A HQ- vagy DC-hálózatokhoz továbbra is hozzáférő ágak az Azure Virtual WAN beépített átviteles útválasztásával át tudják haladni a Microsoft globális hálózatát.

Feljegyzés

Az ExpressRoute Global Reachre azoknak az ügyfeleknek van szükség, akik a Microsoft gerinchálózatát szeretnék használni az ExpressRoute ExpressRoute-nak az ExpressRoute-nak való továbbításához (a 7. ábrán nem látható).

Végponti architektúra és forgalmi útvonalak

Végponti architektúra és forgalmi útvonalak Ábra: Kétrégiós Virtual WAN

Ez a szakasz néhány példa forgalmi folyamatok áttekintésével összefoglalja, hogyan felel meg ez a topológia az eredeti követelményeknek.

1. elérési út

Az 1. útvonal egy ázsiai S2S VPN-hez csatlakoztatott ágból egy Azure-beli virtuális hálózat felé halad a délkelet-ázsiai régióban.

A forgalom a következőképpen van irányítva:

  • Az ázsiai ág rugalmas S2S BGP-kompatibilis alagutakon keresztül csatlakozik a délkelet-ázsiai virtual WAN-központhoz.

  • Az Asia Virtual WAN hub helyileg irányítja a forgalmat a csatlakoztatott virtuális hálózathoz.

1. folyamat

2. elérési út

A 2. útvonal az ExpressRoute-hoz csatlakoztatott európai főkiszolgálóról egy Azure-beli virtuális hálózatra irányuló forgalmat mutatja be a délkelet-ázsiai régióban.

A forgalom a következőképpen van irányítva:

  • Az európai központ ExpressRoute-kapcsolatcsoporton keresztül csatlakozik a Nyugat-Európa Virtual WAN-központhoz.

  • A virtuális WAN központ–központ közötti globális kapcsolat lehetővé teszi a távoli régióban csatlakoztatott virtuális hálózatra történő adattovábbítást.

2. folyamat

3. elérési út

A 3. útvonal a magán WAN-hoz csatlakoztatott ázsiai tartományvezérlőről egy európai S2S-hez csatlakoztatott ágra irányuló forgalmat mutatja be.

A forgalom a következőképpen van irányítva:

  • Az Asia DC a helyi Private WAN-szolgáltatóhoz csatlakozik.

  • Az ExpressRoute-kapcsolatcsoport helyileg leáll a Private WAN-ban, és csatlakozik a délkelet-ázsiai virtual WAN-központhoz.

  • A virtuális WAN hub-központ közötti globális kapcsolat lehetővé teszi a forgalom átvitelét.

3. folyamat

4. elérési út

A 4. útvonal egy délkelet-ázsiai régióban található Azure-beli virtuális hálózatról egy Nyugat-Európa-régióban található Azure-beli virtuális hálózatra történő forgalmat mutatja be.

A forgalom a következőképpen van irányítva:

  • A virtuális WAN központi hálózat közötti globális kapcsolat lehetővé teszi az összes csatlakoztatott Azure-beli virtuális hálózat natív átvitelét további felhasználói konfiguráció nélkül.

4. folyamat

5. elérési út

Az 5. útvonal a barangolásos VPN-felhasználók (P2S) forgalmát jeleníti meg egy Azure-beli virtuális hálózat felé a nyugat-európai régióban.

A forgalom a következőképpen van irányítva:

  • A laptop- és mobileszköz-felhasználók az OpenVPN-ügyfél használatával transzparens kapcsolatot létesítenek a nyugat-európai P2S VPN-átjáróval.

  • A West Europe Virtual WAN hub helyileg irányítja a forgalmat a csatlakoztatott virtuális hálózatra.

5. folyamat

Biztonsági és szabályzat-vezérlés az Azure Firewallon keresztül

A Contoso mostantól az összes ág és virtuális hálózat közötti kapcsolatot érvényesítette a cikkben korábban ismertetett követelményeknek megfelelően. A biztonsági ellenőrzésre és a hálózatelkülönítésre vonatkozó követelményeknek való megfelelés érdekében továbbra is el kell különíteniük és naplózniuk kell a forgalmat a központi hálózaton keresztül. Korábban ezt a függvényt egy hálózati virtuális berendezés (NVA) hajtotta végre. A Contoso emellett le szeretné szerelni meglévő proxyszolgáltatásait, és natív Azure-szolgáltatásokat szeretne használni a kimenő internetes szűréshez.

Biztonsági és szabályzat-vezérlés az Azure Firewallon keresztül Ábra: Azure Firewall a Virtual WAN-ban (biztonságos virtuális központ)

Az alábbi magas szintű lépések szükségesek ahhoz, hogy az Azure Firewall be legyen vezetve a Virtual WAN-központokba az egységes házirend-vezérlési pont engedélyezéséhez. Erről a folyamatról és a biztonságos virtuális központok fogalmáról az Azure Firewall Managerben talál további információt.

  1. Azure Firewall-szabályzat létrehozása.
  2. Tűzfalszabályzat csatolása az Azure Virtual WAN Hubhoz. Ez a lépés lehetővé teszi, hogy a meglévő Virtual WAN-központ biztonságos virtuális központként működjön, és üzembe helyezze a szükséges Azure Firewall-erőforrásokat.

Feljegyzés

Vannak korlátozások a biztonságos virtuális központok használatára vonatkozóan, beleértve a régiók közötti forgalmat is. További információ: Firewall Manager – ismert problémák.

Az alábbi útvonalak az Azure által védett virtuális központok használatával engedélyezett kapcsolati útvonalakat mutatják be:

6. elérési út

A 6. elérési út az ugyanazon régión belüli virtuális hálózatok közötti biztonságos forgalmat mutatja.

A forgalom a következőképpen van irányítva:

  • Az ugyanahhoz a biztonságos virtuális központhoz csatlakoztatott virtuális hálózatok mostantól az Azure Firewallon keresztül irányítják a forgalmat.

  • Az Azure Firewall szabályzatot alkalmazhat ezekre a folyamatokra.

6. folyamat

7. elérési út

A 7. elérési út egy Azure-beli virtuális hálózatról az internetre vagy külső biztonsági szolgáltatásba irányuló forgalmat jeleníti meg.

A forgalom a következőképpen van irányítva:

  • A biztonságos virtuális központhoz csatlakoztatott virtuális hálózatok az internet-hozzáférés központi pontjaként használhatják a nyilvános, internetes célhelyekre irányuló forgalmat.

  • Ez a forgalom helyileg szűrhető az Azure Firewall teljes tartománynevű szabályaival, vagy elküldhető egy külső biztonsági szolgáltatásnak ellenőrzés céljából.

7. folyamat

8. elérési út

A 8. elérési út az ágról az internetre vagy harmadik féltől származó biztonsági szolgáltatásból érkező forgalmat jeleníti meg.

A forgalom a következőképpen van irányítva:

  • A biztonságos virtuális központhoz csatlakoztatott ágak az internet-hozzáférés központi pontjaként a Secure Hub használatával küldhetnek forgalmat a nyilvános helyekre az interneten.

  • Ez a forgalom helyileg szűrhető az Azure Firewall teljes tartománynevű szabályaival, vagy elküldhető egy külső biztonsági szolgáltatásnak ellenőrzés céljából.

Folyamat 8

Következő lépések