Azure Virtual WAN での ExpressRoute 接続について

この記事では、Azure Virtual WAN での ExpressRoute 接続の詳細について説明します。

仮想ハブには、サイト間、ExpressRoute、またはポイント対サイト機能用のゲートウェイを含めることができます。 Virtual WAN でプライベート接続を使用しているユーザーは、ExpressRoute 回線を Virtual WAN ハブの ExpressRoute ゲートウェイに接続できます。 ExpressRoute 回線を Azure Virtual WAN ハブに接続するチュートリアルについては、「 ExpressRoute 回線を Virtual WAN に接続する方法」を参照してください。

Virtual WAN でサポートされている ExpressRoute 回線 SKU

ハブ ゲートウェイには、ローカル、Standard、Premium の ExpressRoute 回線 SKU を接続できます。 ExpressRoute Direct 回線は、Virtual WAN でもサポートされています。 さまざまな SKU の詳細については、 ExpressRoute 回線の SKU に関するページを参照してください。 ExpressRoute ローカル回線は、同じリージョン内の ExpressRoute ゲートウェイにのみ接続できますが、他のリージョンにあるスポーク仮想ネットワーク内のリソースにも引き続きアクセスすることができます。

Virtual WAN での ExpressRoute ゲートウェイのパフォーマンス

ExpressRoute ゲートウェイは 2 Gbps の単位でプロビジョニングされます。 1 スケール ユニット = 2 Gbps (最大 10 スケール ユニット = 20 Gbps をサポート)。

尺度単位 1 秒あたりの接続数 1 秒あたりのメガ ビット数 パケット数/秒 フロー総数
1 14,000 二千 200,000 200,000
2 28,000 4,000 400,000 400,000
3 42,000(四万二千) 6,000 600,000 600,000
4 56,000 8,000 800,000 800,000
5 70,000 1万 1,000,000 1,000,000
6 84,000 12,000 1,200,000 1,200,000
7 98,000 14,000 1,400,000 1,400,000
8 112,000 16,000 1,600,000 1,600,000
9 126,000 18,000 1,800,000 1,800,000
10 140,000 20,000 2,000,000 2,000,000

次の点を考慮することが重要です。

  • メンテナンス操作中は、スケール ユニット 2 から 10 が合計スループットを維持します。 ただし、スケール ユニット 1 では、このような操作中にスループットが若干異なる場合があります。
  • デプロイされるスケール ユニットの数に関係なく、1 つの TCP フローが 1.5 Gbps を超えると、トラフィックのパフォーマンスが低下する可能性があります。

Virtual WANにおけるExpressRoute FastPath

ExpressRoute FastPathは、サポートされたトラフィックフローに対してVirtual WANハブ内のExpressRouteゲートウェイをバイパスすることで、オンプレミスネットワークとAzure間のデータパス性能を向上させます。 FastPathの詳細については、Azure ExpressRoute FastPath: Features, availability, and limitations をご覧ください。

Note

Azure Virtual WAN で ExpressRoute FastPath を使用している場合、Virtual WAN ExpressRoute Gateway に接続され、最小 5 スケール ユニットでデプロイされた ExpressRoute Direct 回線では、既定で有効になっています。 追加の構成は必要ありません。

Virtual WANにおけるExpressRoute FastPathは、Virtual WANハブと同じ地域に展開されているVirtual WANハブに直接接続されたスポーク仮想ネットワークのアドレス宛てのパケットに適用されます。 以下の表は、FastPathが適用されるシナリオの接続行列を示しています。

以下の記号はFastPathを示します:

  • ✓ -✓ が付いたトラフィックパターンは FastPath 経由でルーティングされます。
  • ✗ - ✗でマークされたトラフィックパターンはExpressRouteゲートウェイ経由でルーティングされます。

「Routed via security solution in the hub」とは、静的ルートまたはルーティング意図のプライベート ルーティング ポリシーを使用して、オンプレミスから Virtual Network へのトラフィックを、Virtual WAN ハブ内にデプロイされたセキュリティ ソリューションに送信するための Virtual WAN のルーティング構成を指します。

直接接続された Virtual WAN スポーク内の宛先は次のとおりです:

交通の行き先 直接ルーティングされる ハブ内のセキュリティソリューション経由でルーティング
Virtual WANの仮想マシンはVirtual Network(ハブと同じリージョン)にスポークしています。
Virtual WAN スポーク仮想ネットワーク内の内部ロード バランサーのフロントエンド IP
Virtual WAN のスポーク仮想ネットワークにおける Private Endpoint / Private Link
Virtual WAN のスポーク仮想ネットワーク内のベアメタル ワークロード (例: Azure NetApp Files または Nutanix NC2)
接続先の Virtual WAN ハブとは異なるリージョンにあるスポーク仮想ネットワーク内の宛先

その他の目的地:

交通の行き先 直接ルーティングされる ハブ内のセキュリティソリューション経由でルーティング
間接スポークの IP アドレス(Virtual WAN ハブに直接接続されたスポーク Virtual Network)
すべてのハブ間目的地
インターネットに向かうトラフィック
他の支線(VPN、NVA、ExpressRoute)とのトランジット接続
サイト間 VPN ゲートウェイ トンネル IP(暗号化された ExpressRoute ESP 外側パケット) -
Virtual WAN ハブにデプロイされたネットワーク仮想アプライアンス (NVA) または SaaS ソリューション (NVA のプライベート IP 宛てのすべてのパケット) -
Virtual WAN hub (SNAT トラフィック)におけるAzure Firewall -

特別な種類のAzureやサードパーティサービスを利用する際には、いくつかの他のシナリオを考慮してください。

  • Virtual WAN Spoke Virtual Networkに公開されるプラットフォーム・ア・ア・サービス(PaaS)サービス:PaaSサービスの基盤実装によって、トラフィックがFastPath経由でルーティングされるかExpressRoute Gateway経由でルーティングされるかが決まります。 例えば、PaaSサービスが内部Load Balancerによってフロントされている場合、トラフィックはExpressRouteゲートウェイ経由でルーティングされます。ただし、トラフィックがハブ内のセキュリティソリューションにルーティングされていない限りです。
  • ExpressRouteでAzureに接続されているサービス:Azure VMWareサービスやSkytapなど、特定のAzureサービスはExpressRouteを利用してAzureに接続します。 利用しているサードパーティサービスもExpressRouteを利用する場合があります。 これらのサービスをVirtual WANで利用する場合は、サービスのドキュメントを参照するか、サービスプロバイダーに問い合わせて、ExpressRouteの設定がFastPath with Virtual WANの要件を満たしているか確認してください。

オンプレミスからAzureへのトラフィックがExpressRouteゲートウェイやFastPath経由でルーティングされる他の一般的なシナリオは、セキュリティソリューションの挿入に関わらず適用されません。以下には以下のようなものがありますが、これらに限定されません:

IP アドレスの容量

FastPath には、回線の種類に基づいて IP アドレスの制限があります。 これらの制限を超えないようにデプロイを計画します。

Tip

Azure Monitorを使ってアラートを設定し、FastPathが閾値に近づいたときに通知を受け取ることができます。

ExpressRoute Direct は、ポート レベルで IP 制限を累積的に適用します。 この制限に達すると、FastPath は新しいルートの構成を停止し、トラフィックは代わりに ExpressRoute ゲートウェイを通過します。 ゲートウェイ、回線、仮想ネットワークのすべての標準制限が引き続き適用されます。

回線の種類 Bandwidth IP アドレスの制限
ExpressRoute Direct 100、400 Gbps 200,000
ExpressRoute Direct 10 Gbps 100,000

Virtual WAN 内の ExpressRoute での BGP

動的ルーティング (BGP) がサポートされています。 詳細については、「 ExpressRoute を使用した動的ルート交換」を参照してください。 ハブおよび ExpressRoute 回線の ExpressRoute ゲートウェイの AS 番号は固定されており、現時点では編集することができません。

ExpressRoute 接続の概念

概念 説明 メモ
既定ルートの伝達 Virtual WAN ハブが 0.0.0.0/0 の既定ルートで構成されている場合、ExpressRoute 接続ユーザーに 0.0.0.0/0 ルートがアドバタイズされるかどうかが、この設定によって制御されます。 既定のルートの起点は Virtual WAN ハブ内にありません。 ルートは、既定のルート テーブルの静的ルート、またはオンプレミスからアドバタイズされた 0.0.0.0/0 にすることができます。 このフィールドは、有効または無効に設定することができます。
ルーティングの重み Virtual WAN ハブが接続された複数の ExpressRoute 回線からの同じプレフィックスを学習する場合、このプレフィックス宛てのトラフィックには、より重みのある ExpressRoute 接続が優先されます。 このフィールドには、0 ~ 32000 の数値を設定できます。

ExpressRoute 回線の概念

概念 説明 メモ
承認キー 承認キーは回線所有者によって付与され、1 つの ExpressRoute 接続に対してのみ有効です。 サブスクリプションに含まれていない ExpressRoute 回線を利用して接続するには、ExpressRoute 回線所有者から承認キーを収集する必要があります。
ピア回線の URI これは ExpressRoute 回線のリソース ID です (ExpressRoute 回線の [プロパティ ] 設定ウィンドウにあります)。 サブスクリプションに含まれていない ExpressRoute 回線を利用して接続するには、ExpressRoute 回線所有者からピア回線の URl を収集する必要があります。

Note

0.0.0.0/0 ルートを、仮想ハブ ルート テーブルで静的に構成した場合、またはトラフィック検査のためにネットワーク仮想アプライアンスを介して動的に構成した場合は、そのトラフィックは、Azure Storage 宛てであり、かつ仮想ハブの ExpressRoute ゲートウェイと同じリージョンにある場合、検査をバイパスします。 回避策として、 Private Link を使用して Azure Storage にアクセスするか、Azure Storage サービスを仮想ハブとは異なるリージョンに配置できます。

Virtual WAN 内の ExpressRoute の制限

同じ仮想ハブの ExpressRoute ゲートウェイに接続されている回線の最大数 制限
同じ仮想ハブに接続された同じピアリングの場所にある回線の最大数 4
同じ仮想ハブに接続された異なるピアリングの場所にある回線の最大数 8

上記の 2 つの制限は、デプロイされる ExpressRoute ゲートウェイ スケール ユニットの数に関係なく適用されます。 ExpressRoute 回線のルート制限については、「 ExpressRoute 回線ルート広告の制限事項」をご覧ください。

次のステップ

次に、ExpressRoute 回線を Virtual WAN に接続する方法のチュートリアルについて以下を参照してください。