Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ten artykuł porównuje podstawowe usługi sieciowe oferowane przez Azure i Amazon Web Services (AWS).
Aby uzyskać linki do artykułów, które porównują inne usługi AWS i Azure oraz kompletne mapowanie usług między platformami AWS i Azure, zobacz Azure dla specjalistów AWS.
Azure sieci wirtualne i VPC platformy AWS
Azure sieci wirtualne i wirtualne chmury prywatne AWS (VPCs) są podobne, ponieważ zapewniają izolowane, logiczne, zdefiniowane przestrzenie sieciowe w ramach odpowiednich platform chmurowych. Istnieją jednak kluczowe różnice w zakresie architektury, funkcji i integracji.
Lokalizacja podsieci. W usłudze AWS każda podsieć jest powiązana z jedną strefą dostępności, dlatego osiągnięcie nadmiarowości strefowej wymaga utworzenia jednej podsieci na strefę dostępności. W Azure podsieć to konstrukcja regionalna, która obejmuje wszystkie strefy dostępności w regionie. Zasoby wdrożone w tej samej podsieci mogą znajdować się w różnych strefach dostępności i korzystać z tej samej podsieci CIDR lub przestrzeni adresowej. Jeśli ponownie wdrożysz lub przeniesiesz dany zasób do innej strefy dostępności, prywatny adres IP zasobu może lub nie zostanie zachowany, w zależności od typu zasobu i sposobu jego ponownego wdrożenia lub przeniesienia.
Modele zabezpieczeń. AWS nakłada stanowe grupy zabezpieczeń sieci (dołączone do ENI) z bezstanowymi listami ACL sieci (zastosowanymi na granicy podsieci). Azure używa stanowych sieciowych grup zabezpieczeń (NSG), które można stosować na poziomie podsieci lub karty sieciowej, oraz grup aplikacji zabezpieczeń, których można używać do tworzenia reguł NSG za pomocą logicznych tagów obciążenia zamiast zakresów adresów IP. Drugie podejście jest koncepcyjnie podobne do grup zabezpieczeń platformy AWS odwołujących się do innych grup zabezpieczeń. W celu dokładniejszej inspekcji Azure Firewall zapewnia zarządzaną, stanową, natywną dla chmury zaporę z filtrowaniem FQDN, analizą zagrożeń i opcjonalną inspekcją protokołu IDPS/TLS, podobną do zapory sieciowej platformy AWS.
Wnikliwie patrząc. Zarówno Azure, jak i AWS obsługują peering sieci wirtualnych oraz VPC (Virtual Private Cloud). Obie technologie umożliwiają bardziej zaawansowaną komunikację równorzędną za pośrednictwem Azure Virtual WAN lub AWS Transit Gateway.
VPN
Zarówno sieć VPN typu lokacja-lokacja platformy AWS, jak i Azure VPN Gateway to niezawodne rozwiązania do łączenia sieci lokalnych z chmurą. Zapewniają one podobne funkcje, ale istnieje godna uwagi różnica w wydajności. VPN Gateway oferuje większą przepływność dla niektórych konfiguracji (do 10 Gb/s), natomiast VPN typu site-to-site zazwyczaj waha się od 1,25 Gb/s do 5 Gb/s na połączenie (przy użyciu ECMP).
Elastyczne równoważenie obciążenia, Azure Load Balancer i Azure Application Gateway
Azure odpowiednikami usług elastycznego równoważenia obciążenia są:
Load Balancer zapewnia te same możliwości warstwy 4 sieci co Load Balancer sieci AWS, dzięki czemu można dystrybuować ruch dla wielu maszyn wirtualnych na poziomie sieci. Zapewnia również możliwość przełączania awaryjnego.
Application Gateway zapewnia routing oparty na regułach na poziomie aplikacji porównywalny z routingiem aplikacji platformy AWS Load Balancer.
Trasa 53, Azure DNS i Azure Traffic Manager
Na platformie AWS, usługa Route 53 zapewnia zarówno zarządzanie nazwami DNS, jak i routing ruchu na poziomie DNS oraz usługi przełączania awaryjnego. W Azure dwie usługi obsługują następujące zadania:
Azure DNS zapewnia zarządzanie domeną i systemem DNS.
Usługa Traffic Manager zapewnia routing ruchu na poziomie DNS, równoważenie obciążenia i możliwości trybu failover.
AwS Direct Connect i Azure ExpressRoute
Usługa AWS Direct Connect może połączyć sieć bezpośrednio z platformą AWS. Azure zapewnia podobne połączenia dedykowane typu lokacja-lokacja za pośrednictwem usługi ExpressRoute. Za pomocą usługi ExpressRoute możesz połączyć sieć lokalną bezpośrednio z zasobami Azure przy użyciu dedykowanego połączenia sieciowego prywatnego. Zarówno Azure, jak i AWS oferują połączenia sieci VPN typu lokacja-lokacja.
Tablice routingu
Tabele tras platformy AWS zawierają trasy kierujące ruch z podsieci lub podsieci bramy do miejsca docelowego. W Azure odpowiednia funkcja jest nazywana trasami zdefiniowanymi przez użytkownika.
Za pomocą tras zdefiniowanych przez użytkownika można tworzyć trasy niestandardowe lub zdefiniowane przez użytkownika (statyczne). Te trasy zastępują domyślne trasy systemowe Azure. Możesz również dodać więcej tras do tabeli tras podsieci.
Azure Private Link
Private Link jest podobny do usługi AWS PrivateLink. Azure Private Link zapewnia prywatną łączność z sieci wirtualnej do rozwiązania Azure platformy jako usługi (PaaS), usługi należącej do klienta lub usługi partnerskiej firmy Microsoft.
Połączenie peeringowe VPC i połączenie peeringowe wirtualnej sieci
W usłudze AWS połączenie peeringu VPC jest połączeniem sieciowym między dwoma wirtualnymi chmurami prywatnymi. To połączenie służy do kierowania ruchu między sieciami VPN przy użyciu prywatnych adresów protokołu internetowego w wersji 4 (IPv4) lub adresów protokołu internetowego w wersji 6 (IPv6).
Możesz użyć peeringu sieci wirtualnych Azure, aby połączyć dwie lub więcej sieci wirtualnych w Azure. W celach łączności sieci wirtualne są wyświetlane jako jedno. Ruch między maszynami wirtualnymi w równorzędnych sieciach wirtualnych korzysta z infrastruktury szkieletowej firmy Microsoft. Podobnie jak ruch między maszynami wirtualnymi w jednej sieci, ruch jest kierowany tylko przez sieć prywatną firmy Microsoft.
Ani sieci wirtualne, ani chmury prywatne (VPC) nie zezwalają na przechodnie peering. Jednak w Azure można osiągnąć przechodniość sieciową przy użyciu wirtualnych urządzeń sieciowych lub bram w sieci szkieletowej.
Porównanie usług sieciowych
| Obszar | Usługa AWS | usługa Azure | opis |
|---|---|---|---|
| Sieć wirtualna w chmurze | Wirtualna chmura prywatna (VPC) | Sieć wirtualna | Te usługi zapewniają izolowane środowisko prywatne w chmurze. Masz kontrolę nad środowiskiem sieci wirtualnej, w tym wyborem własnego zakresu adresów IP, tworzeniem podsieci oraz konfiguracją tabel tras i bram sieciowych. W usłudze AWS każda podsieć musi znajdować się w jednej strefie dostępności. W Azure podsieci mogą obejmować wiele stref dostępności. |
| Bramki NAT | Bramy translatora adresów sieciowych platformy AWS | Azure NAT Gateway | Te usługi upraszczają łączność internetową ograniczoną do połączeń wychodzących dla sieci wirtualnych. W podsieci można skonfigurować wszystkie połączenia wychodzące, aby używać określonych statycznych publicznych adresów IP. Łączność wychodząca jest możliwa bez równoważenia obciążenia ani publicznych adresów IP dołączonych bezpośrednio do maszyn wirtualnych. Bramy NAT AWS mogą być skojarzone tylko z pojedynczym publicznym adresem IP. Bramy NAT Azure mogą mieć wiele publicznych adresów IP. |
| Połączenia obejmujące wiele lokalizacji | Sieć VPN typu lokacja-lokacja | Brama sieci VPN | Sieć VPN AWS Site-to-Site i Azure VPN Gateway zapewniają niezawodne, ulepszone połączenia sieci VPN z wysoką dostępnością i obsługą standardowych protokołów branżowych. Najważniejsze różnice są związane z integracją z innymi usługami w chmurze i w określonych funkcjach, takich jak sieci VPN oparte na trasach i oparte na zasadach w Azure. Sieć VPN platformy AWS zapewnia maksymalną przepływność 5 Gb/s, natomiast Azure zapewnia do 10 Gb/s. |
| Zarządzanie systemem DNS | Trasa 53 | Azure DNS | Azure DNS umożliwia zarządzanie rekordami DNS przy użyciu tych samych poświadczeń i umów rozliczeniowych i pomocy technicznej, które są używane dla innych usług Azure. Obie usługi obsługują DNSSEC. |
| Routing oparty na systemie DNS | Trasa 53 | Traffic Manager | Te usługi hostują nazwy domen, kierują użytkowników do aplikacji internetowych, łączą żądaniami użytkowników z centrami danych, zarządzają ruchem do aplikacji i poprawiają dostępność aplikacji dzięki automatycznemu przełączeniu awaryjnemu. |
| Sieć dedykowana | Bezpośrednie połączenie | ExpressRoute | Te usługi ustanawiają dedykowane, prywatne połączenie sieciowe z lokalizacji do dostawcy usług w chmurze (nie przez Internet). |
| Równoważenie obciążenia | Moduł równoważenia obciążenia sieciowego | Moduł równoważenia obciążenia | Azure Load Balancer obciążenie równoważy ruch w warstwie 4 (TCP lub UDP). Load Balancer obsługuje również równoważenie obciążenia w różnych subskrypcjach oraz globalne równoważenie obciążenia. |
| Równoważenie obciążenia na poziomie aplikacji | Moduł równoważenia obciążenia aplikacji | Brama Aplikacyjna | Usługa Application Gateway to moduł równoważenia obciążenia warstwy 7. Obsługuje ona terminację SSL, powiązanie sesji oparte na plikach cookie i metodę round-robin dla równoważenia ruchu sieciowego. Udostępnia również funkcje routingu i zabezpieczeń obejmujące wiele lokacji. |
| Tablice routingu | Niestandardowe tabele tras | Trasy zdefiniowane przez użytkownika | Te tabele udostępniają trasy niestandardowe lub zdefiniowane przez użytkownika (statyczne) w celu zastąpienia domyślnych tras systemowych lub dodania większej liczby tras do tabeli tras podsieci. |
| Łącze prywatne | Łącze prywatne | Link prywatny platformy Azure | Azure Private Link zapewnia prywatny dostęp do usług hostowanych na platformie Azure. To sprawia, że dane pozostają w sieci Microsoft. |
| Prywatna łączność PaaS | Punkty końcowe VPC | Prywatny punkt końcowy | Prywatny punkt końcowy zapewnia bezpieczną, prywatną łączność z różnymi zasobami platformy Azure jako usługi (PaaS) za pośrednictwem prywatnej sieci szkieletowej Microsoft. |
| Komunikacja równorzędna sieci wirtualnej | Komunikacja równorzędna VPC | Peering sieci wirtualnych | Połączenie równorzędne sieci wirtualnych to mechanizm łączący dwie sieci wirtualne w tym samym regionie za pośrednictwem sieci szkieletowej Azure. Po połączeniu sieciowym obie sieci wirtualne są wyświetlane jako jedna dla celów łączności. |
| Sieci dostarczania zawartości | CloudFront | Azure Front Door | Azure Front Door to nowoczesna usługa sieci dostarczania zawartości w chmurze (CDN), która zapewnia wysoką wydajność, skalowalność i bezpieczne środowiska użytkownika dla zawartości i aplikacji. |
| Monitorowanie sieci | Dzienniki przepływu VPC | Dzienniki przepływu sieci wirtualnej | Dzienniki przepływu sieci wirtualnej to funkcja Azure Network Watcher która rejestruje ruch przychodzący i wychodzący IP za pośrednictwem sieci wirtualnej, podsieci lub interfejsu sieciowego. |
| Bezpieczeństwo sieci | Grupy zabezpieczeń | Grupy zabezpieczeń sieci | Te mechanizmy filtrują ruch sieciowy z i do zasobów w podsieciach sieci wirtualnej. |
| Model piasty i szprych oraz globalny hub sieciowy | Brama tranzytowa platformy AWS | Azure Virtual WAN | Te usługi centralizują łączność sieciową między wieloma sieciami VPN i sieciami wirtualnymi, lokacjami lokalnymi i użytkownikami zdalnymi za pośrednictwem zarządzanego centrum tranzytowego. Virtual WAN integruje się natywnie z Azure Firewall, Azure DDoS Protection i zabezpiecza partnerów SD-WAN. Brama tranzytowa platformy AWS obsługuje maksymalnie 100 prefiksów protokołu BGP (Border Gateway Protocol) na załącznik. Virtual WAN prywatna komunikacja równorzędna obsługuje 1000 prefiksów protokołu BGP. |
| Globalne przyspieszenie ruchu (anycast w sieci szkieletowej) | Globalny Akcelerator AWS | Azure Front Door / Azure moduł równoważenia obciążenia między regionami | Te usługi zapewniają globalne punkty wejścia anycast w sieci szkieletowej dostawcy, aby zwiększyć wydajność i dostępność aplikacji w różnych regionach. Azure Front Door działa w warstwie 7 (HTTP/HTTPS) ze zintegrowanymi usługami CDN i WAF. Azure Load Balancer między regionami działa w warstwie 4 dla protokołu TCP/UDP, która ściśle odpowiada zachowaniu warstwy 4 globalnego akceleratora platformy AWS. Usługa Traffic Manager jest oparta na systemie DNS i jest porównywana oddzielnie w ramach routingu opartego na systemie DNS. |
| Połączenia obejmujące wiele lokalizacji | Bramy usługi AWS Direct Connect | Globalny zasięg usługi Azure ExpressRoute | Te usługi rozszerzają sieci lokalne na chmurę za pomocą dedykowanych połączeń prywatnych obejmujących wiele regionów. |
| Sieciowanie aplikacji między sieciami VPC/sieciami wirtualnymi | Siatka VPC firmy Amazon | Brak pojedynczego odpowiednika. Użyj kombinacji Azure Private LinkApplication Gateway for Containers i Azure API Management w zależności od scenariusza. | VPC Lattice to regionalna zarządzana usługa sieciowa warstwy aplikacji, która zapewnia uwzględniającą tożsamość łączność między usługami między VPC. Azure odpowiada na te scenariusze za pomocą wielu usług: Private Link do prywatnego dostępu do usług PaaS, Application Gateway for Containers do natywnego dla AKS routingu warstwy 7 oraz API Management do centralnego udostępniania usług i zarządzania zasadami. |
| Odnajdywanie usług | mapy chmury platformy AWS | Wbudowane odnajdywanie usług w usłudze AKS (CoreDNS) / Azure Container Apps / usługa nazewnictwa Azure Service Fabric | AWS Cloud Map to rejestr usług, który śledzi dynamiczne wystąpienia aplikacji i uwidacznia je za pośrednictwem systemu DNS lub interfejsu API. Azure zapewnia równoważne funkcje za pośrednictwem odnajdywania usług specyficznych dla platformy: CoreDNS w usłudze AKS, wbudowane rozpoznawanie nazw w usłudze Container Apps oraz usługa nazewnictwa w usłudze Fabric. Azure Prywatna strefa DNS, z kolei, jest zarządzaną usługą strefy DNS do rozpoznawania domen niestandardowych wewnątrz sieci wirtualnej. |
| Zarządzana zapora sieciowa | Zapora sieciowa platformy AWS | Azure Firewall | Te usługi zapewniają zarządzaną, chmurową, stanową usługę zapory dla sieci wirtualnych. Obie obsługują inspekcję ruchu przy użyciu reguł zgodnych z Suricata (AWS) lub wbudowanej inteligencji zagrożeń (Azure), filtrowanie nazw FQDN i scentralizowane zarządzanie polityką. Azure Firewall jest dostępna w warstwach Standardowa, Premium (inspekcja protokołu TLS, IDPS) i Podstawowa. |
| Zapora aplikacji internetowej | Zapora AWS WAF | Azure Web Application Firewall (w usłudze Application Gateway lub Azure Front Door) | Ochrona warstwy 7 przed typowymi programami wykorzystującymi luki w sieci Web (OWASP Top 10, iniekcja SQL, XSS). Obie usługi obsługują zarządzane zestawy reguł, reguły niestandardowe, ograniczanie szybkości i ochronę botów. Azure Web Application Firewall jest wdrażana jako funkcja usługi Application Gateway (regionalna) lub Azure Front Door (globalna). |
| ochrona przed atakami DDoS | AwS Shield Standard i AWS Shield Advanced | Azure ochrona przed atakami DDoS (ochrona sieci lub ochrona ip) / Azure podstawowa ochrona przed atakami DDoS | Te usługi zapewniają ochronę przed atakami typu volumetric, protocol i application-layer distributed denial of service (DDoS). Obie platformy zapewniają bezpłatną warstwę odniesienia (AWS Shield Standard lub Azure podstawową infrastrukturę DDoS), która jest domyślnie włączona, oraz płatną warstwę zaawansowaną ze szczegółowymi danymi telemetrycznymi, analizami ataków, ochroną kosztów i dostępem do zespołu szybkiego reagowania. |
| Zabezpiecz dostęp zdalny do maszyny wirtualnej | Menedżer sesji AWS Systems Manager / Punkt końcowy EC2 Instance Connect | Azure Bastion | Te usługi zapewniają bezpieczną łączność RDP i SSH z maszynami wirtualnymi bez uwidaczniania publicznych adresów IP lub otwierania portów przychodzących. Azure Bastion to w pełni zarządzana usługa PaaS wdrożona w sieci wirtualnej. |
Architektury sieci
| Architektura | opis |
|---|---|
| Wdrażanie urządzeń NVA o wysokiej dostępności | Dowiedz się, jak wdrażać wirtualne urządzenia sieciowe pod kątem wysokiej dostępności w Azure. Ten artykuł zawiera przykładowe architektury dla ruchu przychodzącego, ruchu wychodzącego oraz ruchu obu tych typów. |
| topologia sieci Hub-spoke w Azure | Dowiedz się, jak zaimplementować topologię piasty i szprych w Azure, gdzie piasta jest siecią wirtualną, a szprychy to sieci wirtualne równorzędne z piastą. |
| Implementowanie bezpiecznej sieci hybrydowej | Dowiedz się, jak zaimplementować bezpieczną sieć hybrydową, która rozszerza sieć lokalną na Azure z siecią obwodową między siecią lokalną a siecią wirtualną Azure. |
Wyświetl wszystkie architektury sieciowe.
Migracja
Jeśli planujesz przenieść obciążenie z AWS do platformy Azure, zobacz Migrowanie sieci z Amazon Web Services do platformy Azure, który zawiera kilka konkretnych przykładowych scenariuszy migracji, które mogą odpowiadać Twojemu przypadkowi użycia.
Współpracownicy
Microsoft utrzymuje ten artykuł. Następujący współautorzy napisali ten artykuł.
Główny autor:
- Konstantin Rekatas | Główny architekt rozwiązań w chmurze
Inni współautorzy:
- Adam Cerini | Dyrektor ds. strategii technologii partnerskich
- Juan Carlos Osorio | Architekt rozwiązań w chmurze
Aby wyświetlić niepubliczne profile serwisu LinkedIn, zaloguj się do serwisu LinkedIn.
Następne kroki
- Tworzenie sieci wirtualnej przy użyciu portalu Azure
- Plan i projektowanie sieci wirtualnych Azure
- Azure najlepsze rozwiązania dotyczące zabezpieczeń sieci