Az Azure ExpressRoute architektúrával kapcsolatos ajánlott eljárásai

Az Azure ExpressRoute lehetővé teszi, hogy privát kapcsolatokat hozzon létre az Azure-adatközpontok és az infrastruktúra között, amelyek a helyszínen vagy egy elhelyezési létesítményben vannak. Az ExpressRoute-kapcsolatok nem mennek át a nyilvános interneten, nagyobb biztonságot, gyorsabb sebességet és alacsonyabb késést kínálnak, mint a tipikus internetkapcsolatok.

Ez a cikk feltételezi, hogy ismeri az Azure ExpressRoute-t, és jól ismeri annak összes funkcióját. A cikk útmutatása olyan architekturális javaslatokat tartalmaz, amelyek az Azure Well-Architected Framework alappilléreihez vannak megfeleltetve.

Technológiai hatókör

Ez az áttekintés a következő Azure-erőforrásokhoz tartozó, egymással összefüggő döntésekre összpontosít:

  • Azure ExpressRoute

Reliability

A megbízhatósági pillér célja a folyamatos működés biztosítása a megfelelő rugalmasság kialakításával és a hibákból való gyors helyreállítás lehetőségével.

A rendkívül megbízható hálózati kapcsolat több szempont tervezésétől függ, beleértve a rugalmasságot és a helyreállíthatóságot, valamint az Azure rendelkezésre állási kötelezettségvállalásainak megértését. A rugalmasság minimalizálja a hibák hatását azáltal, hogy a forgalom a meghatározott SLO-kon belül áramlik kapcsolatcsoport-, átjáró- vagy elérésiút-problémák során. A helyreállíthatóság az összeköttetés helyreállítására összpontosít nagyobb telephelyi vagy regionális fennakadások után a megállapodott RTO/RPO célértékeken belül. Mindegyiket kifejezetten az üzleti igények és az alkalmazáskövetelmények alapján tervezzék meg.

A megbízhatósági tervezési alapelvek magas szintű tervezési stratégiát biztosítanak az egyes összetevőkre, a rendszerfolyamatokra és a rendszer egészére vonatkozóan.

Munkaterhelés tervezési ellenőrzőlistája

Indítsa el a tervezési stratégiát a megbízhatósági terv felülvizsgálati ellenőrzőlistája alapján. Az Azure ExpressRoute funkcióinak és képességeinek szem előtt tartásával határozza meg az üzleti követelményekhez való relevanciáját. Bővítse ki a stratégiát, hogy szükség szerint további megközelítéseket is tartalmazzon.

  • Redundancia kiépítése, rugalmasság megerősítése: A lehető gyakorlatiasabb meghibásodási pontok kiküszöbölése. Tervezze meg a redundanciát a hálózat kialakításában több ExpressRoute-kapcsolatcsoport, különböző útvonalak és a helyszíni helyekhez legközelebbi társviszony-létesítési helyek konfigurálásával. Határozza meg az összetevők, a folyamatok és a teljes megoldás rendelkezésre állási és helyreállítási céljait. Vizualizálja a célokat, hogy tárgyaljanak, konszenzusra jussanak, elvárásokat állítsanak fel, és cselekvéseket ösztönözhessenek az ideális állapot elérése érdekében.

  • Lehetséges hibák előrejelzése: Tervezze meg a lehetséges hibákra vonatkozó kockázatcsökkentési stratégiákat. Az alábbi táblázat példákat mutat be a hibamód elemzésére.

    Failure Mitigation
    Kapcsolatcsoport megszakadása, például hardverhiba egy társviszony-létesítési helyen. A szolgáltatás visszaállítása közben másodlagos kapcsolatcsoporttal rendelkezik a redundancia érdekében. A kapcsolatcsoport állapotának figyelése annak megállapításához, hogy mikor lehetnek problémák.
    Átjárók megszakadása az Azure-beli virtuális hálózatokban. Az átjárót több rendelkezésre állási zónában, aktív/aktív konfigurációval kell üzembe helyezni, hogy az átjáró egyetlen zónában történő megszakadása ne akadályozza meg a kapcsolatot.
  • A hely rugalmasságának megtervezése: A hely rugalmasságának megtervezése elengedhetetlen a magas rendelkezésre állás biztosításához. Az ExpressRoute a hely rugalmasságának három architektúráját kínálja: Standard, High és Maximum. A standard rugalmasság alapvető védelmet nyújt a kapcsolódási hibák ellen, de nem nyújt védelmet a webhelyhibák ellen. A magas rugalmasság fokozott védelmet nyújt további feladatátvételi mechanizmusokkal, a maximális rugalmasság pedig a legmagasabb szintű védelmet biztosítja több redundáns rendszerrel és feladatátvételi mechanizmussal.

  • Régiók és rendelkezésre állási zónák tervezése: Tervezze meg a helyszíni helyekhez legközelebb eső több régiót és rendelkezésre állási zónát, hogy rugalmasságot és magas rendelkezésre állást biztosítson. A virtuális hálózati átjárók megbízhatóságáról további információt az Azure Virtual Network Gateway megbízhatósága című témakörben talál.

  • ExpressRoute-kapcsolatcsoport vagy ExpressRoute Direct tervezése: A kezdeti tervezési fázisban el kell döntenie, hogy szeretne-e ExpressRoute-kapcsolatcsoportot vagy ExpressRoute Direct-kapcsolatot konfigurálni.

  • Válassza ki a megfelelő kapcsolatcsoport termékváltozatát: Az ExpressRoute-kapcsolatcsoport termékváltozatai a földrajzi bővítés használatával redundanciát biztosítanak. Az ExpressRoute-nak három termékváltozata van: Helyi, Standard és Prémium.

    SKU Földrajzi terjeszkedés Redundancy Használati eset
    Local Hozzáférés az Azure-régiókhoz ugyanazon metróterületen belül vagy annak közelében. Honosított redundancia Nagy sebességű, kis késésű kapcsolatok a metró területén.
    Standard Hozzáférés az összes Azure-régióhoz egy adott geopolitikai területen belül. Regionális redundancia Szélesebb körű regionális kapcsolati igények.
    prémium Globális kapcsolat bármely Azure-régióval világszerte. Globális redundancia Kiterjedt földrajzi elérés a globális műveletekhez.
  • Active-Active kapcsolat megtervezése: A dedikált ExpressRoute-kapcsolatcsoportok rendelkezésre állást biztosítanak, ha aktív-aktív kapcsolat van konfigurálva a helyszíni és az Azure között. Ez a konfiguráció magasabb rendelkezésre állást biztosít az ExpressRoute-kapcsolathoz.

  • Georedundáns kapcsolatcsoportok tervezése: Az ExpressRoute-kapcsolatcsoportok konfigurálása több társviszony-létesítési helyen annak biztosítása érdekében, hogy a helyszíni hálózatok és az Azure között több, földrajzilag eltérő útvonal legyen. Ez csökkenti a hálózatkimaradást okozó egyetlen meghibásodási pont kockázatát, ezáltal növelve a kapcsolat megbízhatóságát és rendelkezésre állását.

  • Az ExpressRoute Global Reach konfigurálása: Az ExpressRoute-kapcsolatcsoport prémium termékváltozataként az ExpressRoute Global Reach lehetővé teszi a helyszíni hálózatok összekapcsolását különböző földrajzi helyek között közvetlenül az Azure gerinchálózatán keresztül. A helyszíni hálózatok több Azure-régióhoz való csatlakoztatásával a Global Reach további redundanciaréteget biztosít. Ha egy Azure-régió elérhetetlenné válik, gyorsan átirányíthatja a forgalmat egy másik régióba anélkül, hogy a nyilvános internetre támaszkodik, és biztonságos és megbízható kapcsolatot tart fenn.

  • Állítsa be a helyek közötti VPN-t biztonsági másolatként az ExpressRoute privát társviszony-létesítéséhez: Ez a konfiguráció további redundanciaréteget biztosít, és biztosítja, hogy a hálózat akkor is működőképes maradjon, ha az ExpressRoute-kapcsolat megszakad.

  • Virtuális hálózati átjárók tervezése: Az ExpressRoute virtuális hálózati átjáró rugalmasságra való kiválasztásakor és konfigurálásakor vegye figyelembe az alábbi ajánlott eljárásokat:

    • Válassza ki a megfelelő ExpressRoute virtuális hálózati átjáró termékváltozatot, hogy tükrözze a vállalata megfelelő teljesítményét és átviteli sebességét.

    • Az ExpressRoute-átjárók konfigurálása különböző régiókban a regionális redundancia és rugalmasság érdekében.

    • Konfigurálja a zónaredundáns virtuális hálózati átjárót a rendelkezésre állási zónákon belül a zónaredundancia és a rugalmasság érdekében.

    • Skálázható virtuális hálózati átjárók üzembe helyezése, amelyek lehetővé teszik az automatikus skálázást a szükséges átviteli sebesség alapján.

  • Szolgáltatók tervezése: Válasszon különböző szolgáltatókat az egyes kapcsolatcsoportokhoz a különböző útvonalak biztosításához. A szolgáltatók sokfélesége minimalizálja a hálózat leállásának kockázatát egyetlen szolgáltató leállása miatt.

  • Megbízhatósági tesztelés: Tesztelje a hálózat kialakítását a rugalmasság érdekében, hogy a hálózat képes legyen ellenállni a hibáknak. A tesztelés az Azure Connectivity Toolkit használatával érhető el az ExpressRoute-kapcsolatcsoport teljesítményének teszteléséhez a hálózati kapcsolat sávszélesség-kapacitásának és késésének megértéséhez. Ellenőrizze, hogy a feladatátvételi mechanizmusok a várt módon működnek-e.

    Futtassa az ExpressRoute rugalmasság-ellenőrzési tesztjeit a virtuális hálózati átjáró helyszíni feladatátvétel esetén a hálózati kapcsolat értékeléséhez. Ezek a tesztek segítenek ellenőrizni, hogy a feladatátvételi konfiguráció a várt módon működik-e a helyreállítási műveletek során.

  • Az ExpressRoute-kapcsolatcsoportok és az ExpressRoute virtuális hálózati átjáró állapotának monitorozásának konfigurálása: Az ExpressRoute-kapcsolatcsoport és az ExpressRoute virtuális hálózati átjáró állapotának monitorozása és riasztásai különböző elérhető metrikák alapján.

  • Állapotjelzők használata a megszakítások azonosításához: Az ExpressRoute-kapcsolatcsoport és az ExpressRoute virtuális hálózati átjáró állapotának figyelése és riasztásai különböző elérhető metrikák alapján konfigurálhatók.

  • Használja ki a rugalmassági elemzések és az ellenőrzés előnyeit: Az ExpressRoute rugalmassági elemzéseivel olyan százalékalapú rugalmassági indexhez férhet hozzá, amely az ExpressRoute vezérlősíkjának megbízhatóságát olyan tényezőkön keresztül értékeli ki, mint az útvonalak rugalmassága, a zónaredundáns átjárók és az érvényesítési tesztek.

Konfigurációs javaslatok

Recommendation Benefit
Az Azure ExpressRoute tervezésekor és tervezésekor a lehetséges hibák előrejelzése és elhárítása. A hibák előrejelzése egy robusztusabb és rugalmasabb hálózati architektúra kialakításához vezet, amely képes ellenállni a különböző meghibásodási forgatókönyveknek.
Tervezze meg a webhely rugalmasságát. A maximális vagy magas rugalmasság érdekében tervezze meg, hogy több útvonal legyen a helyszíni peremhálózat és a társviszony-létesítési helyek (szolgáltató/Microsoft peremhálózati helyek) között. A maximális rugalmasság érdekében konfiguráljon több kapcsolatcsoportot különböző társviszony-létesítési helyekre. A nagy rugalmasság érdekében konfiguráljon egy kapcsolatcsoportot több társviszony-létesítési hely között ugyanazon a nagyvárosi területen (más néven ExpressRoute Metro) a helyszíni hálózatról. Ha a helyszíni peremhálózat és a társviszony-létesítési helyek között több elérési út is van, a hálózat akkor is működhet, ha egy elérési út meghibásodik. Ez a redundancia elengedhetetlen a folyamatos kapcsolat fenntartásához és az állásidő minimalizálásához.
Tervezze meg több régiót és rendelkezésre állási zónát. A rendelkezésre állási zónák fizikailag különálló helyek egy régión belül, hibaelkülönítést biztosítva. Ez azt jelenti, hogy az egyik zónában bekövetkező hibák nem érintik a többit, ami növeli a rendszer általános megbízhatóságát.
Tervezze meg az ExpressRoute-kapcsolatcsoportot vagy az ExpressRoute Directet. A kezdeti tervezési fázisban el szeretné dönteni, hogy expressRoute-kapcsolatcsoportot vagy ExpressRoute Direct-kapcsolatot szeretne-e konfigurálni. Emellett meg kell határoznia a sávszélességre vonatkozó követelményt és az üzleti igényekhez tartozó termékváltozat-típuskövetelményt. Az ExpressRoute-kapcsolatcsoport egy kapcsolatszolgáltató segítségével privát dedikált kapcsolatot tesz lehetővé az Azure-ba. Az ExpressRoute Direct lehetővé teszi a helyszíni hálózat kiterjesztését közvetlenül a Microsoft hálózatára társviszony-létesítési helyen.
Válassza ki a megfelelő kapcsolatcsoport-termékváltozatot a redundancia érdekében a földrajzi bővítés használatával. A Helyi, a Standard és a Prémium termékváltozatok különböző szintű kapcsolódási, hozzáférési és teljesítménybeli képességeket kínálnak. A prémium termékváltozat a legmagasabb szintű redundanciát biztosítja globális kapcsolattal a világ bármely Azure-régiójához. A megfelelő kapcsolatcsoport-termékváltozat kiválasztása biztosítja, hogy megfelelő szintű redundanciával és kapcsolattal rendelkezzen a számítási feladatokhoz.
Active-Active kapcsolat tervezése. A magas rendelkezésre állás, a redundancia és a rugalmasság javítása érdekében javasoljuk, hogy aktív-aktív módban működtesse az ExpressRoute-kapcsolatcsoport mindkét kapcsolatát. Emellett konfigurálja a kétirányú továbbítás észlelését (BFD) a privát és a Microsoft-társviszony-létesítésen keresztül is a gyorsabb feladatátvétel érdekében a hivatkozáshiba során. Az aktív-aktív mód az ExpressRoute-kapcsolatok magasabb rendelkezésre állását biztosítja. A BFD gyors észlelést biztosít a csatolási hibákról, így gyorsabb feladatátvételt tesz lehetővé a biztonsági mentési útvonalakra. Ez minimalizálja az állásidőt és biztosítja a folyamatos kapcsolatot.
Georedundáns áramkörök tervezése. Vannak olyan helyzetek, amikor az ExpressRoute társviszony-létesítési helye vagy egy teljes regionális szolgáltatás romlást tapasztalhat. A georedundancia javítja a vészhelyreállítást és a magas rendelkezésre állást azáltal, hogy több, földrajzilag különböző útvonalat biztosít a helyszíni hálózatok és az Azure között. Ez csökkenti a hálózatkimaradást okozó egyetlen meghibásodási pont kockázatát, ezáltal növelve a kapcsolat megbízhatóságát és rendelkezésre állását.
Az ExpressRoute Global Reach segítségével összekapcsolhatja az ExpressRoute-kapcsolatcsoportokat, így privát hálózatot hozhat létre a helyszíni hálózatok között. Az ExpressRoute Global Reach konfigurálása az ExpressRoute-kapcsolatcsoport prémium termékváltozatán. Az ExpressRoute Global Reach további redundanciaréteget biztosít azáltal, hogy a helyszíni hálózatokat különböző földrajzi helyeken köti össze közvetlenül az Azure gerinchálózatán keresztül. Ez biztosítja, hogy a hálózat akkor is csatlakoztatva és működőképes maradjon, ha egy Azure-régió elérhetetlenné válik.
Válasszon különböző ExpressRoute-szolgáltatókat minden kapcsolatcsoporthoz. A szolgáltatók sokfélesége minimálisra csökkenti a hálózati leállások kockázatát egyetlen szolgáltató leállása miatt. Ha minden kapcsolatcsoporthoz különböző szolgáltatókat választ, akkor is biztosíthatja, hogy a hálózat működőképes maradjon, még akkor is, ha egy szolgáltató kimaradásban van. Ez a redundancia elengedhetetlen a folyamatos kapcsolat fenntartásához és az állásidő minimalizálásához.
A helyek közötti VPN konfigurálása Microsoft-társviszony-létesítésen keresztül biztonsági másolatként az ExpressRoute-beli privát társviszony-létesítéshez. A helyek közötti VPN további redundanciaréteget biztosít, és biztosítja, hogy a hálózat akkor is működőképes maradjon, ha az ExpressRoute-kapcsolat megszakad. Ha a helyek közötti VPN-t biztonsági másolatként konfigurálja az ExpressRoute-beli privát társviszony-létesítéshez, fenntarthatja a folyamatos kapcsolatot, és minimalizálhatja az állásidőt.
Zónaredundáns virtuális hálózati átjárók tervezése. Válassza ki a megfelelő ExpressRoute virtuális hálózati átjáró termékváltozatot , hogy tükrözze a vállalata megfelelő teljesítményét és átviteli sebességét. Fontolja meg egy méretezhető virtuális hálózati átjáró üzembe helyezését, amely lehetővé teszi a 40 Gb/s-os kapcsolat elérését, és a szükséges átviteli sebesség alapján automatikusan skálázható. Olyan ExpressRoute virtuális hálózati átjárók üzembe helyezése, amelyek zónaredundánsak a maximális rugalmasság és redundancia érdekében a rendelkezésre állási zónákban. A megfelelő termékváltozat kiválasztása biztosítja, hogy az átjáró képes legyen kezelni az üzleti igényekhez szükséges teljesítményt és átviteli sebességet. A skálázható virtuális hálózati átjáró automatikusan skálázható a szükséges átviteli sebesség alapján, így a hálózat alkalmazkodhat a változó igényekhez. Ez a rugalmasság segít fenntartani a teljesítményt a csúcsidőkben, és megakadályozza a túlterhelést. Emellett a zónaredundáns virtuális hálózati átjárók üzembe helyezése biztosítja, hogy a hálózat akkor is működőképes maradjon, ha egy rendelkezésre állási zóna leállást tapasztal, ami növeli az általános megbízhatóságot és rugalmasságot.
Végezzen megbízhatósági tesztelést az Azure Connectivity Toolkittel annak érdekében, hogy a hálózat kialakítása rugalmas legyen, és képes legyen ellenállni a hibáknak. A megbízhatósági tesztelés segít azonosítani a hálózat kialakításának lehetséges problémáit és gyengeségeit, lehetővé téve, hogy proaktív módon kezelje őket. A megbízhatósági tesztelés végrehajtásával biztosíthatja, hogy a hálózat robusztus és rugalmas legyen, minimalizálva az állásidőt és a folyamatos kapcsolatot.
Az ExpressRoute-kapcsolatcsoportok, a társviszonyok, a portok és a virtuális hálózati átjáró erőforrás-állapotának figyelése és riasztásai különböző elérhető metrikák alapján konfigurálhatók. Ez segít a hálózat állapotának proaktív kezelésében és fenntartásában. A Network Insights for ExpressRoute használatával vizualizálhatja a topológiai térképeket és az állapot-irányítópultokat, így egyértelmű képet kaphat a konfigurációkról és azok állapotáról. A különböző metrikákon alapuló monitorozás és riasztások beállításával proaktív módon észlelheti és kezelheti az olyan problémákat, mint a megnövekedett késés, a forgalom csökkenése vagy a kapcsolatcsoportok leállása, mielőtt azok hatással lennének a szolgáltatásokra.
Konfigurálja a szolgáltatás állapotát úgy, hogy értesítést küldjön a tervezett és nem tervezett karbantartásokról. A szolgáltatás állapotának konfigurálása értesíti az ExpressRoute-kapcsolatcsoportok módosításairól. A Szolgáltatásállapot segítségével megtekintheti a tervezett és a korábbi karbantartásokat az Azure portálon, valamint konfigurálhatja az igényeinek leginkább megfelelő riasztásokat és értesítéseket.

Biztonság

A biztonsági pillér célja, hogy bizalmassági, integritási és rendelkezésre állási garanciákat biztosítson a számítási feladat számára.

A biztonsági tervezési alapelvek magas szintű tervezési stratégiát biztosítanak e célok eléréséhez azáltal, hogy megközelítéseket alkalmaznak az Azure ExpressRoute műszaki tervezésére.

Munkaterhelés tervezési ellenőrzőlistája

Indítsa el a tervezési stratégiát a Biztonság tervezési felülvizsgálati ellenőrzőlistája alapján, és azonosítsa a biztonsági réseket és vezérlőket a biztonsági helyzet javítása érdekében. Bővítse ki a stratégiát, hogy szükség szerint további megközelítéseket is tartalmazzon.

  • Az Azure Biztonsági Alapkonfiguráció használata az ExpressRoute-hoz: A Microsoft felhőbiztonsági referenciamutatója javaslatokat nyújt arra vonatkozóan, hogyan védheti meg felhőmegoldásait az Azure-ban.

  • Azure-beli szerepköralapú hozzáférés-vezérlés (RBAC): Az Azure RBAC használatával konfigurálhatja a szerepköröket olyan felhasználói fiókok korlátozására, amelyek hozzáadhatnak, frissíthetnek vagy törölhetnek társviszony-konfigurációkat egy ExpressRoute-kapcsolatcsoporton, vagy módosíthatják az ExpressRoute-erőforrásokat.

  • ExpressRoute-titkosítás konfigurálása: Az ExpressRoute-kapcsolatcsoportokon áthaladó adatok titkosítása annak biztosítása érdekében, hogy a helyszíni hálózatok és az Azure-beli virtuális hálózatok között továbbított adatok biztonságosak és védettek legyenek a jogosulatlan hozzáféréssel szemben. Az ExpressRoute a következő titkosítási beállításokat támogatja:

    • Az ExpressRoute Direct-erőforrásokra alkalmazott médiahozzáférés-vezérlési biztonság (MACsec) révén a MACsec javítja az ExpressRoute biztonságát azáltal, hogy kapcsolatréteg-titkosítást és integritásvédelmet biztosít, biztosítva, hogy az ExpressRoute-kapcsolatcsoportokon keresztül továbbított adatok biztonságosak, illetéktelenül illetéktelenek legyenek, és megfeleljenek a jogszabályi követelményeknek.

    • Az ExpressRoute privát társviszony-létesítésére alkalmazott IPsec biztonságos kommunikációt biztosít a helyszíni hálózatok és az Azure-beli virtuális hálózatok között az átvitel közbeni adatok titkosításával. Az IPsec konfigurálásával biztosíthatja, hogy az ExpressRoute-kapcsolatcsoportokon keresztül továbbított adatok biztonságosak és védettek legyenek a jogosulatlan hozzáféréssel szemben.

  • MD5 kivonat konfigurálása az ExpressRoute-kapcsolatcsoporton: A privát társviszony-létesítés vagy a Microsoft-társviszony konfigurálása során MD5 kivonatot alkalmazva biztonságossá teheti a helyszíni útválasztó és az MSEE-útválasztók közötti üzeneteket.

  • A tevékenységnapló konfigurálása naplók archiválásra való elküldéséhez: A tevékenységnaplók elengedhetetlenek az ExpressRoute naplózásához, megfelelőségéhez, incidenskezeléséhez, működési láthatóságához és szabályzatkényszerítéséhez. Konfigurálja a tevékenységnaplót úgy, hogy naplókat küldjön egy archívumba hosszú távú megőrzés és elemzés céljából.

Konfigurációs javaslatok

Recommendation Benefit
Használja ki az Azure Biztonsági Alapkonfigurációt az ExpressRoute-hoz. Ez a biztonsági alapkonfiguráció a Microsoft Cloud Security Benchmark 1.0-s verziójának útmutatását alkalmazza az ExpressRoute-ra. A tartalmat a teljesítménytesztben meghatározott biztonsági vezérlők rendszerezik, és az ExpressRoute-ra vonatkozó kapcsolódó útmutatást is tartalmaz.
Az Azure Szerepköralapú hozzáférés-vezérlés (RBAC) használatával szabályozhatja, hogy ki kezelheti az ExpressRoute-erőforrásokat, például az ExpressRoute-kapcsolatcsoportokat és -átjárókat. Az erőforrások részletes hozzáférés-kezelésének biztosításával megőrizheti az ExpressRoute-erőforrásokhoz való hozzáféréssel rendelkező felügyeleti fiókok leltárát, és gondoskodhat arról, hogy csak a jogosult felhasználók hajthassanak végre bizonyos műveleteket.
A MACsec konfigurálása ExpressRoute Direct-portokhoz. A MACsec (Médiahozzáférés-vezérlés biztonsága) az adatok titkosításával, az adatintegritás biztosításával és a sebezhető protokollok védelmével javítja a biztonságot. Olyan protokollokat biztosít, amelyek általában nem védettek Ethernet-kapcsolatokon, például ARP-en, DHCP-n és LACP-n, ezáltal megelőzve az ezeket a protokollokat célzó esetleges biztonsági fenyegetéseket.
Titkosítsa a forgalmat az IPsec (Internet Protocol Security) használatával az ExpressRoute-beli privát társviszony-létesítéshez, vagy konfiguráljon egy alagutat privát társviszony-létesítéssel. Az IPsec titkosítja az adatokat a hálózati rétegben (3. réteg), és titkosítással, hitelesítéssel, integritásvédelemmel és megfelelőséggel javítja a biztonságot. Ez biztosítja, hogy az ExpressRoute-kapcsolatcsoportokon keresztül továbbított adatok biztonságosak és védve legyen a jogosulatlan hozzáféréssel és illetéktelen módosításokkal szemben.
Az ExpressRoute-kapcsolatcsoport MD5 kivonatának konfigurálása privát társviszony-létesítés vagy Microsoft-társviszony-létesítés konfigurálása során a helyszíni útvonal és az MSEE-útválasztók közötti üzenetek védelméhez. Ha MD5 kivonatot hoz létre az adatokról az átvitel előtt, és összehasonlítja azokat a fogadás után létrehozott kivonattal, meggyőződhet arról, hogy az adatokat nem módosították az átvitel során.
Konfigurálja a tevékenységnaplókat , és küldjön naplókat archiválásra. Az adatmegőrzés csak 90 nap, és a Log Analyticsben, az Event Hubsban vagy egy archiválási tárfiókban kell tárolni. Az ExpressRoute-beli tevékenységnaplókkal kapcsolatos további információkért lásd az Azure ExpressRoute monitorozását. A tevékenységnaplók betekintést nyújtanak az ExpressRoute-erőforrások előfizetési szintjén végrehajtott műveletekbe. Tevékenységnaplókkal meghatározhatja, hogy ki és mikor hajtott végre műveletet a vezérlősíkon.

Költségoptimalizálás

A költségoptimalizálás a költségminták észlelésére , a kritikus területeken lévő beruházások rangsorolására, valamint a szervezet költségvetésének megfelelő optimalizálására összpontosít az üzleti követelmények teljesítése során.

A Költségoptimalizálás tervezési alapelvei magas szintű tervezési stratégiát biztosítanak e célok eléréséhez, és szükség szerint kompromisszumokat tesznek a webalkalmazásokhoz és a környezethez kapcsolódó műszaki tervezés során.

Munkaterhelés tervezési ellenőrzőlistája

Indítsa el a tervezési stratégiát a beruházások költségoptimalizálási ellenőrzőlistája alapján, és finomhangolja a tervet, hogy a számítási feladat igazodjon a számítási feladathoz lefoglalt költségvetéshez. A tervezésnek a megfelelő Azure-képességeket kell használnia, figyelnie kell a beruházásokat, és meg kell találnia az optimalizálás lehetőségeit az idő függvényében.

  • Ismerkedjen meg az ExpressRoute díjszabásával: A költségmodell-gyakorlat részeként becsülje meg az ExpressRoute költségét. Győződjön meg arról, hogy a lehetőségek megfelelően méretezve vannak a kapacitásigény kielégítése és a várt teljesítmény biztosítása erőforrások nélkül.

  • Határozza meg a szükséges kapcsolatcsoport-termékváltozatot és sávszélességet: Az ExpressRoute-kapcsolatcsoport és a virtuális hálózati átjáró termékváltozatának, valamint a sávszélességnek a számítási feladat kapacitásigénye és teljesítménykövetelményei alapján kell kiválasztania.

  • Határozza meg az ExpressRoute virtuális hálózati átjáró méretét: Válassza ki a megfelelő méretet az ExpressRoute virtuális hálózati átjáróhoz a számítási feladat kapacitásigénye és teljesítménykövetelményei alapján.

  • Költségfigyelés és költségvetési riasztások létrehozása: Az ExpressRoute-kapcsolatcsoport költségeinek monitorozása, valamint a kiadási anomáliák és a túlterjeszkedő kockázatok riasztásainak létrehozása.

  • A nem használt ExpressRoute-kapcsolatcsoportok bontása és törlése: Az Azure Advisor képes észlelni azokat az ExpressRoute-kapcsolatcsoportokat, amelyek jelentős ideje üzembe lettek helyezve, de szolgáltatói állapota nem kiépített.

Konfigurációs javaslatok

Recommendation Benefit
Ismerkedjen meg az ExpressRoute díjszabásával. A költségek becsléséhez használja az Azure díjszabási kalkulátorát . Az ExpressRoute Direct havi portdíjjal rendelkezik, amely tartalmazza a helyi és a standard termékváltozatú ExpressRoute-kapcsolatcsoportok kapcsolatcsoport-díját. Prémium termékváltozatú áramkörök esetén további áramköri díj jár. A kimenő adatátvitel gb-onkénti díja a társviszony-létesítési hely zónaszámától függően történik. A kimenő adatdíj csak a Standard és a Premium termékváltozatokra vonatkozik. További információ: Az Azure ExpressRoute költségeinek megtervezése és kezelése. Az ExpressRoute díjszabásának megértése jobb költségkezelést, megalapozott döntéshozatalt, a váratlan díjak elkerülését és az érték maximalizálását teszi lehetővé.
Határozza meg a kapcsolatcsoport termékváltozatát és a szükséges sávszélességet . Az ExpressRoute-használat díjának módja a három különböző termékváltozattípus között változik. A helyi termékváltozattal automatikusan korlátlan adatcsomaggal kell fizetnie. A Standard és a Prémium termékváltozatokkal választhat a forgalmi díjas vagy korlátlan adatcsomagok közül. Minden bejövő adat ingyenes, kivéve a Global Reach bővítmény használata esetén, amely további költségekkel jár a különböző földrajzi helyek közötti adatátvitelhez. Fontos az ExpressRoute-kapcsolatcsoport áttekintése és átméretezése. Fontos tisztában lenni azzal, hogy mely termékváltozattípusok és adattervek működnek a legjobban a számítási feladatokhoz a költségek és a költségvetés optimális optimalizálása érdekében.
Határozza meg az ExpressRoute virtuális hálózati átjáró méretét. Az ExpressRoute-beli virtuális hálózati átjárók a virtuális hálózatba való adatforgalom privát társviszony-létesítésen keresztüli továbbítására szolgálnak. Válassza ki a megfelelő átjáró-termékváltozatot a helyszíni és az Azure-beli számítási feladatok között. Az ExpressRoute Gateway díjszabásának megismerése régió és típus alapján. Az ExpressRoute-átjárók óradíja plusz egy ExpressRoute-kapcsolatcsoport költsége. Skálázható ExpressRoute-átjárók konfigurálása az átjáró minimális és maximális méretezési egységeinek beállításához, amelyek automatikusan skálázhatók az aktív sávszélesség vagy a folyamatszám alapján. Tekintse meg az ExpressRoute díjszabását , és válassza az ExpressRoute-átjárókat a különböző átjáró-termékváltozatok díjszabásának megtekintéséhez. Ez azzal jár, hogy lehetővé teszi az erőforrások megfelelő méretezését, rugalmasságot biztosít a skálázáshoz, a teljesítmény optimalizálásához és a proaktív költségkezelés támogatásához. Ez a megközelítés biztosítja, hogy hatékonyan és költséghatékonyan használja az erőforrásokat.
Költségek monitorozása és költségvetési riasztások létrehozása. Figyelje az ExpressRoute-kapcsolatcsoport költségeit, és hozzon létre riasztásokat a költési anomáliákhoz és a túlköltekezéshez. A monitorozás és a riasztások eszközöket biztosítanak a kiadások szabályozásához, a pénzügyi tervezés javításához, az elszámoltathatóság biztosításához és az erőforrás-használat optimalizálásához.
Bontsa ki és törölje a nem használt ExpressRoute-kapcsolatcsoportokat. Az Azure Advisor képes észlelni azokat az ExpressRoute-kapcsolatcsoportokat, amelyek jelentős ideje vannak üzembe helyezve, de szolgáltatói állapota nincs kiépítve. Az ExpressRoute-kapcsolatcsoportokat a létrehozásuk pillanatától számítjuk fel. A szükségtelen költségek csökkentése érdekében bontsa le a kapcsolatcsoportot a szolgáltatóval, és törölje az ExpressRoute-kapcsolatcsoportot az előfizetésből.

Működési kiválóság

Az operatív kiválóság elsősorban a fejlesztési gyakorlatokra, a megfigyelhetőségre és a kiadáskezelésre vonatkozó eljárásokra összpontosít.

Az operatív kiválóság tervezési alapelvei magas szintű tervezési stratégiát biztosítanak e célok eléréséhez a számítási feladat működési követelményeihez.

Munkaterhelés tervezési ellenőrzőlistája

Indítsa el a tervezési stratégiát az Operational Excellence tervezési felülvizsgálati ellenőrzőlistája alapján, amely meghatározza az ExpressRoute-hoz kapcsolódó megfigyelhetőségi, tesztelési és üzembe helyezési folyamatokat.

  • Válassza ki a legközelebbi társviszony-létesítési helyeket: Válassza ki a legközelebbi társviszony-létesítési helyeket a helyszíni hálózathoz a késés és a költségek csökkentése érdekében.

  • Kapcsolatfigyelés konfigurálása a helyszíni és az Azure-hálózat között: A kapcsolatfigyelő használatával monitorozza a helyszíni erőforrások és az Azure közötti kapcsolatot az ExpressRoute privát társviszony-létesítés és a Microsoft társviszony-létesítési kapcsolaton keresztül.

  • Dinamikus útválasztás konfigurálása a Microsoft-társviszony-létesítés által engedélyezett ExpressRoute-kapcsolatcsoporthoz: Az ExpressRoute dinamikus útválasztása a BGP használatával automatikus útvonalfrissítéseket, optimális útvonalválasztást, méretezhetőséget és interoperabilitást biztosít a hálózat számára.

  • A Service Health konfigurálása az értesítések fogadásához: A Service Health-értesítések konfigurálása riasztást küld, ha tervezett és közelgő karbantartás történik az előfizetés összes ExpressRoute-kapcsolatcsoportjában. A számítási feladatok általános állapotmodelljével való integrálásról további információt a számítási feladatok állapotmodellezése című témakörben talál.

  • A Traffic Collector konfigurálása az ExpressRoute-hoz: Az ExpressRoute Traffic Collector lehetővé teszi az ExpressRoute-kapcsolatcsoportokon keresztüli hálózati folyamatok mintavételezését.

  • Metrikák és naplók gyűjtése, elemzése és vizualizációja: Metrikákat és naplókat gyűjthet a megoldás általános monitorozási stratégiájának részeként. Riasztások beállítása proaktív értesítésre egy bizonyos küszöbérték teljesülése esetén. Tekintse át az ExpressRoute Insightson keresztül elérhető metrikákat és irányítópultokat a társviszony-létesítési összetevők részleteinek egyetlen helyen való megtekintéséhez.

Konfigurációs javaslatok

Recommendation Benefit
Válassza ki a legközelebbi társviszony-létesítési helyeket a helyszíni hálózathoz a késés és a költségek csökkentése érdekében. A helyszíni hálózathoz legközelebbi társviszony-létesítési hely kiválasztásával csökkentheti a késést és a költségeket, biztosítva az optimális teljesítményt és költséghatékonyságot.
Konfigurálja a kapcsolatfigyelőt a helyszíni és az Azure-hálózat között. kapcsolatfigyelő képes észlelni a hálózati problémákat, ha azonosítja a hálózati útvonal mentén a problémát, és segít a konfigurációs vagy hardverhibák gyors megoldásában. A kapcsolatfigyelő az Azure Monitor-naplók része.
Konfigurálja a Microsoft-társviszony-létesítés által engedélyezett ExpressRoute-kapcsolatcsoport dinamikus útválasztását . A dinamikus útválasztás hatékonyabb és rugalmasabb útválasztást tesz lehetővé, így optimális útvonalválasztást és automatikus frissítéseket biztosít az útválasztási táblákhoz a hálózati változásokra válaszul.
Konfigurálja a Service Health-értesítéseket , hogy riasztást küldhessenek, amikor a tervezett és a közelgő karbantartás az előfizetés összes ExpressRoute-kapcsolatcsoportjához ütemezve van. A Service Health a korábbi karbantartási eseményeket és a kiváltó okok elemzését (RCA) is megjeleníti, ha nem tervezett karbantartási esemény történik. A Service Health-értesítések időben riasztásokat biztosítanak a tervezett és nem tervezett karbantartásokról, a kimaradásokról és a lehetséges problémákra vonatkozó korai figyelmeztetésekről. Ez lehetővé teszi, hogy folyamatosan értesüljön az ExpressRoute-kapcsolatcsoportok állapotáról.
Traffic Collector konfigurálása az ExpressRoute-hoz Az ExpressRoute Traffic Collector lehetővé teszi az ExpressRoute-kapcsolatcsoportokon keresztüli hálózati folyamatok mintavételezését. Támogatja a privát társviszony-létesítést és a Microsoft-társviszony-létesítést is, így közel valós idejű betekintést nyújt a hálózati átviteli sebességbe és a teljesítménybe.
Metrikák áttekintése a Network Insights használatával. Az ExpressRoute Insights és a Network Insights lehetővé teszi az ExpressRoute-kapcsolatcsoportok, átjárók, kapcsolatok metrikák és állapot-irányítópultok áttekintését és elemzését. Az ExpressRoute Insights emellett az ExpressRoute-kapcsolatok topológiai nézetét is biztosítja, ahol a társviszony-létesítési összetevők részleteit egyetlen helyen tekintheti meg. A Network Insights egy központosított platformot kínál az ExpressRoute-kapcsolatcsoportok, átjárók és kapcsolatok különböző metrikáinak monitorozásához, így átfogó képet kaphat a hálózat állapotáról és teljesítményéről.
Tekintse át az ExpressRoute erőforrásmetrikáit. Az Azure Monitor használatával metrikákat gyűjthet és riasztásokat hozhat létre a konfigurációja alapján. Metrikákat gyűjtünk az ExpressRoute-kapcsolatcsoportokhoz, az ExpressRoute-átjárókhoz, az ExpressRoute-átjárókapcsolatokhoz és az ExpressRoute Directhez. Ezek a metrikák hasznosak a csatlakozási problémák diagnosztizálásához és az ExpressRoute-kapcsolat teljesítményének megértéséhez.
Az automatikusan hozzárendelt nyilvános IP-cím használata az ExpressRoute-átjáró üzembe helyezéséhez az infrastruktúra kiépítésének egyszerűsítése érdekében. Az ExpressRoute virtuális hálózati átjárók az üzembe helyezés során automatikusan megkaphatják a nyilvános IP-címeket anélkül, hogy explicit IP-hozzárendelést kellene igényelniük, így kiküszöbölhetik a manuális nyilvános IP-hozzárendelési követelményeket több virtuális hálózaton, és egyszerűsíthetik az üzembe helyezési folyamatokat. Az automatikusan hozzárendelt nyilvános IP-címek csökkentik a konfiguráció összetettségét és a lehetséges üzembehelyezési hibákat, kiküszöbölik az IP-ütközések kockázatát, biztosítják az átjárók konzisztens kiépítését a környezetekben, és csökkentik a működési összetettséget és az üzembe helyezés idejét azáltal, hogy szükségtelenné teszi az IP-erőforrások előzetes kiépítését.
Tekintse át az ExpressRoute-metrikákat , és hozzon létre riasztásokat. Az ExpressRoute az Azure Monitor használatával gyűjti a metrikákat, és riasztásokat hoz létre a konfigurációja alapján. Kövesse a monitorozási rendszer tervezésére és létrehozására vonatkozó javaslatokat az ExpressRoute és a számítási feladatok monitorozási stratégiájának implementálásához. Metrikákat gyűjtünk az ExpressRoute-kapcsolatcsoportokhoz, az ExpressRoute-átjárókhoz, az ExpressRoute-átjárókapcsolatokhoz és az ExpressRoute Directhez. Ezek a metrikák hasznosak a csatlakozási problémák diagnosztizálásához és az ExpressRoute-kapcsolat teljesítményének megértéséhez.

Teljesítményhatékonyság

A teljesítményhatékonyság a felhasználói élmény fenntartásáról szól , még akkor is, ha a kapacitás kezelésével növekszik a terhelés . A stratégia magában foglalja az erőforrások skálázását, a lehetséges szűk keresztmetszetek azonosítását és optimalizálását, valamint a csúcsteljesítmény optimalizálását. A Teljesítményhatékonyság tervezési alapelvei magas szintű tervezési stratégiát biztosítanak ezeknek a kapacitáscéloknak a várt kihasználtsághoz való eléréséhez.

Munkaterhelés tervezési ellenőrzőlistája

Indítsa el a tervezési stratégiát a Teljesítményhatékonyság tervezési felülvizsgálati ellenőrzőlistája alapján, amely meghatározza az Alapkonfigurációt az Azure ExpressRoute fő teljesítménymutatói alapján. Tervezze meg a hálózat méretezését a számítási feladatok igényeinek megfelelően. A skálázás megfelelő tervezésének elmulasztása állásidőt vagy többletköltséget eredményezhet. Gondoskodjon a megfelelő skálázásról a kapcsolatcsoport- és átjárótervezés során is.

  • Az ExpressRoute-átjáró teljesítményének tesztelése a munkaterhelési követelményeknek való megfelelés érdekében: Az Azure Connectivity Toolkittel tesztelheti az ExpressRoute-kapcsolatcsoport teljesítményét a hálózati kapcsolat sávszélesség-kapacitásának és késésének megértéséhez.

  • Skálázás megtervezése: A méretezhetőségi követelmények alapján válassza ki a megfelelő ExpressRoute-kapcsolatcsoport termékváltozatát és a Virtuális hálózati átjáró termékváltozatait is. Minden termékváltozat különböző funkciókat és korlátokat kínál. Vegye figyelembe a hálózat teljesítményét, funkcióját és útválasztási igényeit. A megoldással kapcsolatos további skálázhatósági útmutatásért tekintse meg a skálázás és particionálás optimalizálására vonatkozó javaslatokat.

  • Az ExpressRoute-erőforrások teljesítményének monitorozása: A teljesítmény telemetriai adatainak összegyűjtése és elemzése a WAF teljesítményadatok gyűjtésére vonatkozó ajánlásainak megfelelően. Ellenőrizze, hogy megfelel-e a teljesítménycéloknak, és riasztásokat állítson be, amelyek proaktív módon értesítik Önt egy bizonyos küszöbérték teljesülése esetén.

Konfigurációs javaslatok

Recommendation Benefit
Tesztelje az ExpressRoute-átjáró teljesítményét a munkahelyi terhelési követelményeknek való megfelelés érdekében az Azure Connectivity Toolkittel. Ütemezzen sávszélesség-igényes műveleteket, például biztonsági mentéseket és teljesítménytesztelést alacsony üzemi forgalom esetén. Az eszközkészlet felhasználóbarát eszközöket és interfészeket biztosít, amelyek leegyszerűsítik az Azure-beli hálózati kapcsolatok konfigurálásának és kezelésének folyamatát. Az eszközkészlet olyan eszközöket tartalmaz, amelyek optimalizálják a hálózati teljesítményt, biztosítva az Azure-szolgáltatásokhoz való hatékony és megbízható kapcsolatot.
Az ExpressRoute-kapcsolatcsoportok méretezésének megtervezése. Frissítse az ExpressRoute-kapcsolatcsoport sávszélességét , hogy megfeleljen az éles számítási feladatokra vonatkozó követelményeknek. A kapcsolatcsoport sávszélessége az ExpressRoute-kapcsolatcsoporthoz csatlakoztatott összes virtuális hálózat között meg van osztva. A számítási feladattól függően egy vagy több virtuális hálózat használhatja fel a kapcsolatcsoport összes sávszélességét. További információ: ExpressRoute-korlátok. A sávszélesség frissítése biztosítja, hogy a hálózat a teljesítmény veszélyeztetése nélkül kezelje a növekvő adatmennyiségeket és több felhasználót.
Az ExpressRoute virtuális hálózati átjáró méretezésének megtervezése. Frissítse az ExpressRoute virtuális hálózati átjáró termékváltozatát , hogy megfeleljen az éles számítási feladatokra vonatkozó követelményeknek. A nagyobb átjáró-termékváltozatra való frissítés nagyobb átviteli sebességet biztosít, így gyorsabban továbbíthatók több adat a helyszíni hálózatok és az Azure között. A nagyobb átjárók több egyidejű kapcsolatot és nagyobb forgalmat képesek kezelni, csökkentve a hálózati torlódások és szűk keresztmetszetek valószínűségét.
Konfigurálja a méretezhető átjárókat a teljesítmény automatikus méretezéséhez. A méretezhető átjárókkal automatikusan fel- és leskálázhatja az átjárópéldányokat a teljesítményigények kielégítése érdekében. Az ErGwScale termékváltozat lehetővé teszi a virtuális hálózaton belüli virtuális gépekhez és privát végpontokhoz való 40 Gb/s-os kapcsolat elérését is.
Engedélyezze az ExpressRoute FastPath-t a nagyobb átviteli sebesség érdekében a virtuális hálózati átjárón. Ez a funkció az átjáró megkerülésével javítja a helyszíni hálózat és a virtuális hálózati erőforrások közötti adatelérési utat. Az üzleti igények növekedésével a FastPath biztosítja a szükséges sávszélességet és teljesítményt ahhoz, hogy a teljesítmény veszélyeztetése nélkül támogassa az adatmennyiségek és a felhasználók számának növelését. A FastPath engedélyezése biztosítja, hogy a hálózat kezelni tudja a jövőbeli bővítéseket és az új alkalmazásokat, hosszú távú teljesítményhatékonyságot biztosítva.
Monitorozza az ExpressRoute-kapcsolatcsoport, a port és az átjáró metrikáit. Konfigurálja az ExpressRoute-metrikák riasztásait, hogy proaktív módon értesítsék Önt egy bizonyos küszöbérték elérésekor. Az ExpressRoute-kapcsolatcsoport metrikái olyan metrikákat támogatnak, mint az Arp Availability, a BitsInPerSecond, a DroppedInBitsPerSecond. Az ExpressRoute-portmetrikák olyan metrikákat támogatnak, mint az AdminState, a BitsInPerSecond és a FastPathRoutesCount. Az ExpressRoute Gateway-metrikák olyan metrikákat támogatnak, mint a másodpercenkénti bitek, az aktív folyamatok és a társ felé meghirdetett útvonalak száma.
Teljesítménycélok monitorozása a Kapcsolatfigyelővel.
Az ExpressRoute-kapcsolatcsoport, a port és az átjáró metrikái hasznosak az ExpressRoute-kapcsolattal, például az ExpressRoute-kapcsolatokkal kapcsolatos kimaradásokkal és karbantartással kapcsolatos anomáliák megértéséhez. kapcsolatfigyelő képes észlelni a hálózati problémákat, ha azonosítja a hálózati útvonal mentén a problémát, és segít a konfigurációs vagy hardverhibák gyors megoldásában.

Azure Policy

Az Azure Policy nem biztosít beépített szabályzatokat az ExpressRoute-hoz, de egyéni szabályzatok hozhatók létre, amelyek segítenek szabályozni, hogy az ExpressRoute-kapcsolatcsoportok hogyan feleljenek meg a kívánt végső állapotnak, például termékváltozat kiválasztása, társviszony-létesítés típusa, társviszony-létesítési konfigurációk stb.

Azure Advisor ajánlások

Az Azure Advisor egy személyre szabott felhőtanácsadó, amely segít az Ajánlott eljárások követésében az Azure-üzemelő példányok optimalizálása érdekében.

További információ: Azure Advisor.

Példaarchitektúra

Alapszintű architektúra, amely bemutatja a legfontosabb javaslatokat: Felhőadaptálási keretrendszer nagyvállalati szintű kezdőzónák implementálása az Azure-ban.

Következő lépések

Vegye figyelembe az alábbi cikkeket forrásként, amelyek a cikkben kiemelt ajánlásokat mutatják be.