Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
In dit artikel wordt uitgelegd hoe u een netwerk ontwerpt met Azure Virtual WAN. Virtual WAN biedt Microsoft beheerde hubinfrastructuur met automatische routering, systeemeigen SD-WAN-integratie en ingebouwde wereldwijde overdracht tussen hubs.
Wat in dit artikel wordt behandeld
Dit artikel behandelt Virtual WAN hubarchitectuur, automatische routering en routedoorgifte, laagvergelijking tussen Basic en Standard, routeringsintentie voor verkeersinspectie, SD-WAN integratiepatronen en het Virtual WAN kostenmodel.
Wie heeft dit artikel nodig
Lees dit artikel als een of meer van deze voorwaarden van toepassing zijn:
- U hebt beheerde transit nodig tussen veel vestigingen, locaties, gebruikers op afstand of verbonden virtuele netwerken.
- U wilt Microsoft beheerde routerings- en vertakkingsconnectiviteit in plaats van zelf een aangepaste transithub te bouwen en te gebruiken.
- U moet Azure Virtual WAN vergelijken met hub-and-spoke voordat u een topologie doorvoert.
- U verwacht dat uw netwerk groter is dan een klein aantal handmatig beheerde connectiviteitsranden.
Tip
Volgt u een scenariopad? Selecteer uw scenario bovenaan de pagina voor op maat gemaakte richtlijnen. De volgende kernrichtlijnen zijn van toepassing op alle lezers.
Lift-and-shiftfocus: Sla dit artikel over als u een standaard lift-and-shiftmigratie uitvoert. De meeste lift-and-shift-omgevingen hebben minder dan 30 vertakkingsverbindingen en werken in één of twee regio's. Een traditionele hub-and-spoke-topologie met VPN Gateway biedt voldoende connectiviteit. Overweeg Virtual WAN alleen als u veel vertakkingssites hebt of snelle uitbreiding wilt plannen.
Moderniseringsfocus: Dit artikel wordt relevant wanneer uw moderniseringsprogramma vertakkings- of doorvoervereisten voor veel regio's bevat. Een dual hub-and-spoke met VPN Gateways in elke regio ondersteunt de meeste moderniseringsscenario’s. Virtual WAN relevant wordt wanneer u de routeringscomplexiteit overschrijdt die handmatig UDR-beheer kan ondersteunen.
Focus op meerdere clouds: Virtual WAN is het aanbevolen transitmodel wanneer u meerdere virtuele private clouds (VPC's), vestigingen, regio's of cloud-edge-locaties hebt. Virtual WAN fungeert als Azure equivalent van AWS Transit Gateway en biedt gecentraliseerd routerings- en connectiviteitsbeheer op schaal. Als u migreert vanuit een AWS-omgeving die gebruikmaakt van Transit Gateway, sluit Virtual WAN rechtstreeks aan op dat model.
Azure services en functies
De volgende tabel bevat de Azure services en functies die ondersteuning bieden voor een Virtual WAN topologie:
| Service ofwel functie | Rol in Virtual WAN | Meer informatie |
|---|---|---|
| Azure Virtual WAN | Biedt het beheerde wereldwijde doorvoernetwerk en de hubinfrastructuur | overzicht van Virtual WAN |
| Virtuele hub | Microsoft beheerd virtueel netwerk dat als host fungeert voor routering en gatewayservices | Routering van virtuele hubs |
| VPN Gateway (in hub) | Site-naar-site- en punt-naar-site-VPN-connectiviteit voor filialen | Virtual WAN VPN Gateway |
| ExpressRoute-gateway (in de hub) | Privéconnectiviteit vanuit on-premises datacenters via ExpressRoute-circuits | Virtual WAN ExpressRoute |
| Azure Firewall Manager | Gecentraliseerd beveiligingsbeleidsbeheer voor beveiligde virtuele hubs | Overzicht van Firewall Manager |
| Routeringsintentie | Automatisch verkeer sturen via een beveiligingsoplossing zonder aangepaste routetabellen | Routeringsintentie |
Hoe werkt het?
In een Virtual WAN topologie:
- Een Virtual WAN resource fungeert als de container op het hoogste niveau die een of meer virtuele hubs in verschillende regio's groepeert.
- Elke virtuele hub is een Microsoft beheerd virtueel netwerk. De hub bevat service-eindpunten voor VPN-, ExpressRoute- en firewallservices. U implementeert of beheert het virtuele hubnetwerk niet rechtstreeks.
- Virtuele spoke-netwerken maken verbinding met een virtuele hub via VNet-verbindingen (vergelijkbaar met peering in traditionele hub-spoke). De router van de virtuele hub verwerkt alle routering automatisch.
- Filialen maken verbinding via site-naar-site-VPN of ExpressRoute-gateways die zijn geïmplementeerd in de virtuele hub.
- Wanneer u meerdere hubs implementeert, worden deze automatisch verbonden via de Microsoft backbone, waardoor wereldwijde overdracht mogelijk is zonder door de klant beheerde routering.
Routering van virtuele hubs
De virtuele hubrouter beheert alle routering tussen verbonden virtuele netwerken, vertakkingen en andere hubs. Belangrijkste gedragingen:
- Automatische doorvoer: Virtuele netwerken die zijn verbonden met dezelfde hub kunnen communiceren zonder UDR's. De hubrouter geeft standaard routes door tussen alle verbindingen.
- Doorvoer tussen hubs: Routes worden automatisch doorgegeven tussen hubs in dezelfde Virtual WAN. Verkeer tussen regio's loopt over de Microsoft backbone.
- Routetabellen: Voor geavanceerde isolatiescenario's (zoals het isoleren van de ontwikkeling van productie), kunt u aangepaste routetabellen binnen de hub maken om routedoorgifte te beheren.
- Geaggregeerde doorvoer: De virtuele hubrouter ondersteunt maximaal 50 Gbps geaggregeerde doorvoer wanneer deze is geconfigureerd met de maximaal 50 routeringsinfrastructuureenheden. De standaardimplementatie maakt gebruik van 2 routeringsinfrastructuureenheden (3 Gbps). U schaalt doorvoer door het aantal routeringsinfrastructuur-eenheden in hubinstellingen te verhogen.
Note
Automatische routering is van toepassing op standaarddoorvoerconnectiviteit. Voor aangepaste scenario's die verkeer routeren via virtuele netwerkapparaten (NVA's) in de hub, zijn mogelijk aangepaste routetabellen vereist.
Hoe te kiezen
Deze sectie helpt u bij het selecteren van de juiste topologie en laag voor uw omgeving.
Hub-spoke vergeleken met Virtual WAN
Gebruik deze tabel om te bepalen of een traditionele hub-spoke-topologie of Virtual WAN de juiste keuze is voor uw omgeving:
| Factor | Hub-and-spoke (traditioneel) | Azure Virtual WAN |
|---|---|---|
| Beheer | Virtueel netwerk van door de klant beheerde hub | Microsoft-beheerde hubinfrastructuur |
| Het beste voor | Maximaal ~30 VPN-vertakkingsverbindingen | 30+ VPN-vertakkingen of veel Azure regio's |
| Routing | De klant configureert UDR’s voor spoke-to-spoke-verkeer | Automatische routering in de virtuele hub |
| integratie vanSD-WAN | Handmatige NVA-implementatie en -configuratie | Ingebouwde SD-WAN-integratie met partners |
| Wereldwijde overdracht | Vereist routering tussen regio's die door de klant worden beheerd | Ingebouwd: alle hubs zijn automatisch met elkaar verbonden |
| Kostenmodel | Hub-VNet-resources die afzonderlijk worden betaald (firewall, gateway, bastion) | Prijzen voor implementatie-eenheid en schaaleenheid |
Tip
Virtual WAN is een schaalbaar alternatief voor hub-spoke, geen vervanging. Organisaties met minder dan 30 vertakkingen, één regio en een volledige controle over hubresources moeten gebruikmaken van een traditionele hub-and-spoke-topologie.
Overwegingen voor migratie: Als u overstapt van een traditionele hub-spoke naar Virtual WAN, plant u een parallelle migratie. Implementeer een Virtual WAN hub naast uw bestaande hub, migreer spoke-verbindingen incrementeel en valideer routering na elke verbindingsmigratie. Virtual WAN biedt geen ondersteuning voor het importeren van bestaande UDR-configuraties, dus u moet routering opnieuw ontwerpen om het automatische doorgiftemodel van de hubrouter te gebruiken.
Wanneer moet u bij hub-spoke blijven: Kies traditionele hub-spoke als u gedetailleerde controle nodig hebt over het virtuele hubnetwerk (bijvoorbeeld het rechtstreeks implementeren van aangepaste NVA's in het hubsubnet), als uw organisatie in één regio met minder dan 10 vertakkingen werkt of als nalevingsvereisten door de klant beheerde routeringsinfrastructuur verplicht stellen.
Standard vergeleken met de Basic-laag
Virtual WAN biedt twee lagen. Kies de laag die past bij uw routerings- en connectiviteitsbehoeften:
| Feature | Basic | Standard |
|---|---|---|
| Site - naar - site VPN | ✅ | ✅ |
| Punt naar site VPN | ❌ | ✅ |
| ExpressRoute | ❌ | ✅ |
| VNet-naar-VNet-transit | ❌ | ✅ |
| Doorvoer tussen hubs | ❌ | ✅ |
| Azure Firewall in de hub | ❌ | ✅ |
| NVA in hub | ❌ | ✅ |
Important
U kunt een upgrade uitvoeren van de Basic-laag naar de Standard-laag, maar u kunt geen downgrade uitvoeren van Standard naar Basic. Kies Standard als u transitroutering, ExpressRoute-connectiviteit of beveiligingsintegratie nodig hebt.
Kostenmodel
Virtual WAN maakt gebruik van prijzen op basis van eenheden die verschillen van traditionele hub-spoke:
- Implementatie-eenheden (hub): U betaalt per uur voor de virtuele hub zelf. Deze vergoeding is een vaste kosten voor de infrastructuur van de beheerde hub.
- Schaaleenheden (gateways): VPN- en ExpressRoute-gateways worden gefactureerd op basis van het aantal schaaleenheden dat u inricht. Meer schaaleenheden verhogen de bandbreedtecapaciteit en kosten proportioneel.
- Infrastructuureenheden voor routering: De hubrouter wordt gefactureerd per routeringsinfrastructuur-eenheid. De standaardimplementatie bevat twee eenheden (3 Gbps). U kunt maximaal 50 eenheden (50 Gbps) schalen voor omgevingen met hoge doorvoer.
- Gegevensverwerking: U betaalt voor gegevens die worden verwerkt via de hub, waaronder VNet-naar-VNet, vertakking naar VNet en verkeer tussen hubs. Internetverkeer dat via Azure Firewall wordt gerouteerd, heeft afzonderlijke kosten voor gegevensverwerking.
- Beveiligde invoegtoepassing voor virtuele hubs: Wanneer u Azure Firewall implementeert via Firewall Manager, zijn standaardkosten voor Azure Firewall ook van toepassing op Virtual WAN hubkosten.
Kosten vergelijken met een traditionele hub-spoke-topologie. Voor kleine implementaties met minimale vertakkingen is een door de klant beheerde hub mogelijk rendabeler. Voor een groot aantal vestigingen (30+) compenseren de automatisering en beheerde infrastructuur van Virtual WAN doorgaans de kosten per eenheid. Zie Virtual WAN prijsconcepten voor gedetailleerde prijzen.
Beveiligde virtuele hub: wanneer firewallbeheer moet worden gebruikt
Een beveiligde virtuele hub integreert Azure Firewall (of een ondersteunde NVA) met Firewall Manager voor gecentraliseerd beleid:
| Configuratie | Wanneer gebruiken | Benefit |
|---|---|---|
| Standaard virtuele hub (geen firewall) | Alleen vestiging-naar-VNet-connectiviteit, beveiliging afgehandeld op spoke-niveau | Eenvoudigste implementatie, laagste kosten |
| Beveiligde virtuele hub met Firewall Manager | Gecentraliseerde verkeersinspectie voor privé- en internetverkeer | Consistent beleid, routeringsintentie verwijdert noodzaak voor UDR's |
| Beveiligde virtuele hub met NVA-partner | Bestaande firewall-investering van derden, specifieke functievereisten | Bestaande hulpprogramma's en expertise van leveranciers gebruiken |
Routeringsintentie
Routeringsintentie vereenvoudigt het verkeersbeheer in Virtual WAN door verkeer automatisch via een beveiligingsoplossing (Azure Firewall of een ondersteunde NVA) te sturen, zonder aangepaste routetabellen of UDR's.
Wanneer u routeringsintentie inschakelt, declareert u beleid voor twee verkeerstypen:
- Internetverkeer: Al het internetverkeer van verbonden virtuele netwerken routeert via de beveiligingsoplossing in de hub.
- Privéverkeer: Al het verkeer tussen virtuele netwerken, vertakkingen en andere hubs routeert via de beveiligingsoplossing.
Routeringsintentie verwijdert de noodzaak om routetabellen handmatig te beheren. Het Virtual WAN besturingsvlak configureert alle benodigde routes automatisch voor alle verbonden hubs en virtuele spoke-netwerken.
Note
Routeringsintentie vereist een beveiligde virtuele hub met Azure Firewall of een ondersteunde NVA-partner. Deze is alleen beschikbaar in de Standard-laag.
Warning
De wijzigingen in de routetabel die door de routeringsintentie worden aangebracht, kunnen niet ongedaan worden. U kunt de routeringsintentie verwijderen, maar als u deze verwijdert, wordt uw vorige standaardRouteTable-configuratie niet automatisch hersteld. Sla een momentopname van uw configuratie op voordat u de routeringsintentie inschakelt, omdat u eventuele eerdere routes handmatig moet herstellen als u deze later verwijdert.
Verbindingslimieten en schaalbaarheid
Virtual WAN ondersteunt grootschalige implementaties:
- Maximaal 1000 site-naar-site-VPN-verbindingen per virtuele hub.
- Meerdere hubs per Virtual WAN (één per regio of meerdere per regio voor isolatie).
- Maximaal 50 Gbps geaggregeerde doorvoer per hubrouter (vereist maximaal 50 routeringsinfrastructuureenheden. De standaardwaarde is 2 eenheden bij 3 Gbps).
- Any-to-any-connectiviteit tussen alle VNet-verbindingen, VPN-vestigingen en ExpressRoute-circuits binnen dezelfde hub.
Voor organisaties die de limieten van één hub overschrijden, implementeert u extra hubs in dezelfde of verschillende regio's. De Virtual WAN verwerkt automatisch routering tussen hubs.
SD-WAN partnerintegratie
Virtual WAN biedt systeemeigen integratie met SD-WAN partnerapparaten. Partnerapparaten kunnen:
- Gegevens van vertakkingsapparaten exporteren naar Azure programmatisch.
- Download de Azure-configuratie automatisch.
- Stel IPsec/IKE-connectiviteit met de virtuele hub in zonder handmatige configuratie.
Deze automatisering verkort de uitroltijd van branches van dagen naar minuten, ook op grote schaal. Zie Virtual WAN partners voor de huidige lijst met ondersteunde partners.
Hoe partnerautomatisering werkt
SD-WAN partners de Virtual WAN connectiviteitsautomatiserings-API gebruiken om de levenscyclus van vertakkingsapparaten programmatisch te beheren:
- Apparaatregistratie: De partnercontroller registreert vertakkingsapparaten met de Virtual WAN resource, inclusief de vereisten voor metagegevens en bandbreedte van apparaten.
- Configuratie downloaden: Het partnerplatform haalt de hubgatewayconfiguratie (IP-adressen, vooraf gedeelde sleutels, BGP-instellingen) op zonder handmatige tussenkomst van de portal.
- Tunnelinrichting: Met het partnerapparaat worden IPsec-tunnels naar de VPN-gateway van de virtuele hub gemaakt met behulp van de gedownloade configuratie.
- Doorlopende statuscontrole: Het partnerplatform bewaakt de tunnelstatus en kan opnieuw verbinding maken als tunnels vallen.
Partners zoals VMware SD-WAN, Fortinet SD-WAN, Cisco Viptela en Versa Networks ondersteunen dit automatiseringsmodel. Elke partner implementeert een eigen indelingslaag boven op de Virtual WAN-API. Evalueer partnerspecifieke mogelijkheden, zoals toepassingsbewuste routering, verkeersoptimalisatie en lokale internetonderbreking voordat u een partner selecteert.
Ontwerpoverwegingen
Voor de meeste lift-and-shift-migraties is Virtual WAN niet de begintopologie. Evalueren wanneer het gerechtvaardigd wordt:
- Wanneer Virtual WAN gerechtvaardigd wordt. Als uw lift-and-shift-estate meer dan 30 filialen omvat, drie of meer Azure regio's omvat of SD-WAN integratie vereist, vermindert de geautomatiseerde routering van Virtual WAN de operationele overhead vergeleken met het beheren van UDR's in veel hub-spoke-peerings.
- Hub-spoke volstaat voor kleinere estates. Eén hub met VPN Gateway verwerkt maximaal 30 site-naar-site-verbindingen en 500 spoke-peerings. Als uw migratie binnen deze limieten blijft, is traditionele hub-spoke eenvoudiger en rendabeler.
- Het migratiepad bestaat. Als u met hub-spoke begint en later Virtual WAN nodig hebt, kunt u migreren door een Virtual WAN hub naast uw bestaande hub te implementeren en spoke-verbindingen incrementeel te verplaatsen.
Voor implementaties met meerdere regio's is niet automatisch Virtual WAN vereist. Evalueer uw routeringscomplexiteit:
- Dubbele hub-spoke volstaat vaak. Voor active-active-architecturen met twee regio's implementeert u een hub in elke regio, met VNet-peering tussen de hubs. Dit patroon verwerkt de meeste moderniseringsscenario's zonder Virtual WAN prijsoverhead per eenheid.
- Wanneer de complexiteit naar Virtual WAN pusht. Als uw modernisering groter wordt dan twee regio's, vertakkingsconnectiviteit toevoegt tussen regio's of automatische doorgifte van route tussen hubs vereist zonder handmatig UDR-beheer, Virtual WAN vereenvoudigt bewerkingen.
- Confleer niet meerdere regio's met Virtual WAN. De beslissing om Virtual WAN te gebruiken, is afhankelijk van het aantal vertakkingen, het aantal regio's en de routeringscomplexiteit. Een multiregio-implementatie alleen is geen voldoende rechtvaardiging.
Virtual WAN biedt het Azure equivalent van AWS Transit Gateway voor gecentraliseerde, schaalbare doorvoer:
- Gelijkwaardigheid van Transit Gateway. De virtuele hub van Virtual WAN werkt als AWS Transit Gateway: deze routeert automatisch verkeer tussen verbonden virtuele netwerken, vestigingen en cross-cloud-VPN-tunnels. Als u van AWS migreert, vereenvoudigt deze mapping de vertaling van uw architectuur.
- Beveiligde virtuele hub (Secured Virtual Hub). Implementeer Azure Firewall via Firewall Manager in de virtuele hub. Schakel routeringsintentie in om al het privé- en internetverkeer via de firewall te sturen. Dit biedt gecentraliseerde inspectie voor cross-cloudverkeer dat Azure binnenkomt.
- VPN-verbindingen met Google Cloud en AWS. Site-naar-site-VPN-verbindingen maken van de Virtual WAN hub naar Google Cloud VPN (HA VPN) en AWS Virtual Private Gateways. Virtual WAN ondersteunt maximaal 1000 VPN-verbindingen per hub, waardoor er ruimte is voor groei wanneer u meer workloads migreert.
- Planning voor meerdere regio's. Implementeer virtuele hubs in elke Azure regio waar gemigreerde toepassingen terechtkomen. Routering tussen hubs wordt automatisch doorgegeven via de Microsoft backbone, waarbij het peeringmodel van de transitgateway in AWS wordt gespiegeld.
Prerequisites
Voordat u een Virtual WAN-topologie implementeert:
- Begrijp hub-spoke-concepten. Virtual WAN bouwt voort op het hub-spoke-model. Bekijk de hub-and-spoke-topologie voor basisconcepten.
- Inventariseer uw vertakkingssites. Documenteer het aantal vertakkingen, hun geografische distributie en de huidige connectiviteit (VPN, MPLS, SD-WAN).
- Definieer uw regiostrategie. Bepaal welke Azure-regio's workloads hosten en waar u virtuele hubs nodig hebt.
- Kies uw laag. Kies tussen Basic (alleen site-naar-site-VPN) en Standard (volledige overdracht, ExpressRoute, firewall) op basis van de vergelijkingstabel voor lagen in dit artikel.
- Beveiligingsvereisten evalueren. Bepaal of gecentraliseerde inspectie (beveiligde virtuele hub) of beveiliging per spoke geschikt is.
Beveiligingsoverwegingen
- Beveiligde virtuele hub. Implementeer Azure Firewall via Firewall Manager om consistent beveiligingsbeleid toe te passen op alle verbonden virtuele netwerken en vertakkingen. Firewall Manager biedt gecentraliseerd regelbeheer voor meerdere beveiligde hubs.
- Routeringsintentie. Schakel routeringsintentie in om automatisch privé- en internetverkeer via uw beveiligingsoplossing te sturen. Deze aanpak voorkomt dat verkeer inspectie overslaan door handmatige routeringsconfiguratie te elimineren.
- Beperkingen van NVA-in-hub. Virtuele netwerkapparaten die in de hub zijn geïmplementeerd, hebben verschillende mogelijkheden dan Azure Firewall. Controleer de functiepariteit met uw beveiligingsvereisten voordat u een NVA-partner kiest.
- SD-WAN beveiligingsmodel. Wanneer u SD-WAN partnerapparaten integreert, is de verkeersbeveiliging afhankelijk van de implementatie van de partner. Evalueer de versleutelings-, verificatie- en verkeersinspectiemogelijkheden van de partner.
- Isolatie van verkeer tussen hubs. Verkeer tussen virtuele hubs loopt via de Microsoft backbone en gaat niet via het openbare internet. De backbone is een particulier netwerk, maar verkeer wordt niet standaard versleuteld op de netwerklaag. Gebruik TLS op toepassingslaag voor gevoelige gegevens tussen regio's.
Verwante artikelen
- Hub-en-spoke-topologie: als u volledige controle nodig hebt over hubbronnen of minder dan 30 vestigingen hebt.
- Netwerken met meerdere regio's: voor multiregio-Virtual WAN hubpatronen en regionaal failover-ontwerp.
- Connectiviteit tussen regio's en meerdere clouds: wereldwijde overdracht tussen regio's en hybride connectiviteitspatronen.
- VNets en subnetten: Virtuele spoke-netwerken maken nog steeds verbinding met Virtual WAN hubs via VNet-verbindingen.
- ExpressRoute-connectiviteit: Configuratie van ExpressRoute-gateway binnen een virtuele hub.
- Azure Firewall en verkeersinspectie: integratiepatronen voor firewalls in beveiligde virtuele hubs.
Meer informatie
- Wat is Azure Virtual WAN?
- Overzicht van Virtual WAN routering
- Routeringsintentie en routeringsbeleid
- Azure Firewall Manager beveiligde virtuele hub
- Prijsmodellen voor Virtual WAN
- Virtual WAN partners en locaties
Volgende stappen
Tip
Zelf verkennen? Ga terug naar de overzichtsnavigator om uw volgende artikel per mogelijkheid te vinden.
De volgende stap in uw lift-and-shift-traject:
Hybride connectiviteit: verbind uw gemigreerde workloads terug naar on-premises via VPN Gateway of ExpressRoute.
Vervolgens in uw moderniseringstraject:
Plan uw implementatie voor meerdere regio's: Breid uw ontwerp uit tussen regio's voor actief-actief tolerantie.
De volgende stap in uw cross-cloudtraject:
Ontwerp uw Azure VNets voor landingszones: bouw de Azure virtuele netwerkbasis voor uw verbonden en gemigreerde workloads.