Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule wyjaśniono, jak zaprojektować sieć przy użyciu Azure Virtual WAN. Virtual WAN zapewnia infrastrukturę koncentratorów zarządzaną przez firmę Microsoft, automatyczną obsługę routingu, natywną integrację z SD-WAN oraz wbudowaną globalną komunikację tranzytową między koncentratorami.
Co opisano w tym artykule
W tym artykule omówiono architekturę koncentratora Virtual WAN, automatyczne trasowanie i propagację tras, porównanie poziomów Basic i Standard, zasady trasowania na potrzeby inspekcji ruchu, wzorce integracji SD-WAN oraz model kosztów Virtual WAN.
Kto potrzebuje tego artykułu
Przeczytaj ten artykuł, jeśli ma zastosowanie co najmniej jeden z następujących warunków:
- Potrzebujesz zarządzanego tranzytu między wieloma oddziałami, lokalizacjami, użytkownikami zdalnymi lub połączonymi sieciami wirtualnymi.
- Potrzebujesz routingu zarządzanego przez firmę Microsoft oraz łączności oddziałów zamiast samodzielnie tworzyć i obsługiwać niestandardowy węzeł tranzytowy.
- Przed podjęciem decyzji o wyborze topologii należy porównać usługę Azure Virtual WAN z topologią hub-and-spoke.
- Oczekujesz, że sieć przekroczy niewielką liczbę krawędzi łączności zarządzanej ręcznie.
Tip
Podążasz ścieżką scenariusza? Wybierz swój scenariusz w górnej części strony, aby uzyskać dostosowane wskazówki. Poniższe podstawowe wskazówki dotyczą wszystkich czytelników.
Podejście lift-and-shift: Pomiń ten artykuł, jeśli interesuje Cię standardowa migracja typu lift-and-shift. Większość środowisk typu lift-and-shift ma mniej niż 30 połączeń z oddziałami i funkcjonuje w jednym lub dwóch regionach. Tradycyjna topologia hub-and-spoke z VPN Gateway zapewnia wystarczającą łączność. Rozważ Virtual WAN tylko wtedy, gdy masz wiele lokacji oddziałów lub planujesz szybkie rozszerzanie.
Fokus modernizacji: Ten artykuł staje się istotny, gdy program modernizacji zawiera wymagania dotyczące tranzytu w skali gałęzi lub wielu regionach. Podwójna architektura hub-and-spoke z bramami VPN w każdym regionie obsługuje większość scenariuszy modernizacji. Virtual WAN staje się istotne, gdy przekroczysz złożoność routingu, którą może utrzymać ręczne zarządzanie trasą zdefiniowaną przez użytkownika.
Fokus między chmurami: Virtual WAN jest zalecanym modelem tranzytowym, jeśli masz wiele wirtualnych chmur prywatnych,gałęzi, regionów lub krawędzi chmury. Virtual WAN służy jako odpowiednik Azure z usługą AWS Transit Gateway, zapewniając scentralizowane zarządzanie routingiem i łącznością na dużą skalę. Jeśli przeprowadzasz migrację ze środowiska AWS korzystającego z Transit Gateway, usługa Virtual WAN odpowiada bezpośrednio temu modelowi.
Usługi i funkcje platformy Azure
W poniższej tabeli wymieniono usługi i funkcje Azure, które obsługują topologię Virtual WAN:
| Usługa lub funkcja | Rola w Virtual WAN | Learn more |
|---|---|---|
| Azure Virtual WAN | Udostępnia zarządzaną globalną sieć tranzytową i infrastrukturę koncentratorów | Omówienie usługi Virtual WAN |
| Koncentrator wirtualny | Sieć wirtualna zarządzana przez firmę Microsoft, obsługująca usługi routingu i bramy sieciowe | Trasowanie wirtualnego koncentratora |
| VPN Gateway (w centrum) | Łączność sieci VPN typu lokacja-lokacja i punkt-lokacja dla oddziałów | Virtual WAN VPN Gateway |
| Brama usługi ExpressRoute (w centrum) | Łączność prywatna z lokalnych centrów przetwarzania danych za pośrednictwem obwodów ExpressRoute | ExpressRoute sieci WAN wirtualnej |
| Azure Firewall Manager | Scentralizowane zarządzanie zasadami zabezpieczeń dla zabezpieczonych koncentratorów wirtualnych | Omówienie usługi Firewall Manager |
| Zamiar trasowania | Automatyczne sterowanie ruchem przez rozwiązanie bezpieczeństwa bez niestandardowych tabel tras | Intencja trasowania |
Jak to działa
W topologii Virtual WAN:
- Zasób Virtual WAN pełni funkcję kontenera najwyższego poziomu, grupującego jeden lub więcej koncentratorów wirtualnych w różnych regionach.
- Każde centrum wirtualne to Microsoft zarządzana sieć wirtualna. Koncentrator zawiera punkty końcowe usług dla sieci VPN, ExpressRoute i zapory. Nie wdrażasz ani nie zarządzasz bezpośrednio siecią wirtualną typu hub.
- Wirtualne sieci podrzędne łączą się z wirtualnym koncentratorem za pośrednictwem połączeń sieci wirtualnej (VNet) (podobnie jak komunikacja równorzędna w tradycyjnej architekturze piasta–szprychy). Router koncentratora wirtualnego automatycznie obsługuje cały routing.
- Lokalizacje oddziałów łączą się za pośrednictwem połączeń VPN typu lokacja-lokacja lub bramek ExpressRoute wdrożonych w wirtualnym koncentratorze.
- Podczas wdrażania wielu centrów łączą się one automatycznie za pośrednictwem sieci szkieletowej Microsoft, co umożliwia tranzyt globalny bez routingu zarządzanego przez klienta.
Routing w koncentratorze wirtualnym
Router koncentratora wirtualnego zarządza wszystkim routingiem między połączonymi sieciami wirtualnymi, gałęziami i innymi koncentratorami. Kluczowe zachowania:
- Automatyczny tranzyt: Sieci wirtualne połączone z tym samym koncentratorem mogą komunikować się bez tras zdefiniowanych przez użytkownika. Router centralny domyślnie rozgłasza trasy routingu między wszystkimi połączeniami.
- Tranzyt między hubami: Trasy są automatycznie propagowane między hubami w tej samej sieci Virtual WAN. Ruch między regionami przepływa przez sieć szkieletową Microsoft.
- Tabele tras: W przypadku zaawansowanych scenariuszy izolacji (takich jak izolowanie programowania z produkcji) można utworzyć niestandardowe tabele tras w centrum w celu kontrolowania propagacji tras.
- Zagregowana przepływność: Router koncentratora wirtualnego obsługuje maksymalnie 50 Gb/s zagregowanej przepływności, jeśli skonfigurowano maksymalnie 50 jednostek infrastruktury routingu. Domyślne wdrożenie używa 2 jednostek infrastruktury routingu (3 Gb/s). Skalujesz przepływność, zwiększając liczbę jednostek infrastruktury routingu w ustawieniach koncentratora.
Note
Automatyczne trasowanie dotyczy standardowej łączności tranzytowej. Scenariusze niestandardowe, które kierują ruch przez wirtualne urządzenia sieciowe (WUS) w centrum, mogą wymagać niestandardowych tabel tras.
Jak wybrać
Ta sekcja pomaga wybrać odpowiednią topologię i warstwę dla danego środowiska.
Architektura hub-and-spoke w porównaniu z Virtual WAN
Ta tabela umożliwia określenie, czy tradycyjna topologia piasty i szprych, czy Virtual WAN jest właściwym wyborem dla danego środowiska:
| Czynnik | Architektura hub-and-spoke (tradycyjna) | Azure Virtual WAN |
|---|---|---|
| Zarządzanie | Sieć wirtualna centrum zarządzanego przez klienta | infrastruktura centrum zarządzanego Microsoft |
| Najlepsze dla | Maksymalnie 30 połączeń gałęzi sieci VPN | 30+ gałęzie sieci VPN lub wiele regionów Azure |
| Routing | Klient konfiguruje trasy zdefiniowane przez użytkownika (UDR) dla ruchu między sieciami typu spoke | Automatyczne trasowanie w koncentratorze wirtualnym |
| integracjaSD-WAN | Ręczne wdrażanie i konfiguracja NVA | Natywna integracja partnerów SD-WAN |
| Tranzyt globalny | Wymaga routingu między regionami zarządzanymi przez klienta | Wbudowana funkcja: wszystkie huby łączą się ze sobą automatycznie |
| Model kosztów | Zasoby centralnej sieci wirtualnej rozliczane oddzielnie (Firewall, Gateway, Bastion) | Cennik jednostki wdrożenia i jednostki skalowania |
Tip
Virtual WAN to skalowalna alternatywa dla topologii hub-and-spoke, a nie jej zamiennik. Organizacje mające mniej niż 30 oddziałów, działające w jednym regionie i potrzebujące pełnej kontroli nad zasobami koncentratora powinny korzystać z tradycyjnej topologii koncentrator–szprychy.
Kwestie dotyczące migracji: Jeśli migrujesz z tradycyjnej topologii piasta-szprychy do Virtual WAN, zaplanuj migrację z równoległym uruchomieniem. Wdróż centrum Virtual WAN obok istniejącego centrum, przeprowadź migrację połączeń szprych przyrostowo i zweryfikuj routing po każdej migracji połączenia. Virtual WAN nie obsługuje importu istniejących konfiguracji UDR, dlatego należy przeprojektować routing, aby korzystać z modelu automatycznej propagacji routera koncentratora.
Kiedy pozostać przy architekturze hub-and-spoke: Wybierz tradycyjny model hub-and-spoke, jeśli potrzebujesz precyzyjnej kontroli nad wirtualną siecią huba (na przykład wdrożenia niestandardowych urządzeń NVA bezpośrednio w podsieci huba), jeśli Twoja organizacja działa w jednym regionie i ma mniej niż 10 oddziałów lub jeśli wymagania dotyczące zgodności nakazują korzystanie z infrastruktury routingu zarządzanej przez klienta.
Warstwa Standardowa w porównaniu z warstwą Podstawową
Virtual WAN oferuje dwie warstwy. Wybierz warstwę, która odpowiada potrzebom routingu i łączności:
| Funkcja | Basic | Standard |
|---|---|---|
| VPN między lokalizacjami | ✅ | ✅ |
| Sieć VPN typu punkt-lokacja | ❌ | ✅ |
| ExpressRoute | ❌ | ✅ |
| Tranzyt między sieciami wirtualnymi | ❌ | ✅ |
| Przesył między węzłami | ❌ | ✅ |
| Azure Firewall w centrum | ❌ | ✅ |
| NVA w hubie | ❌ | ✅ |
Ważna
Możesz przejść z warstwy Podstawowej do warstwy Standardowej, ale nie możesz przejść z warstwy Standardowej do warstwy Podstawowej. Wybierz pozycję Standardowa , jeśli potrzebujesz routingu tranzytowego, łączności usługi ExpressRoute lub integracji z zabezpieczeniami.
Model kosztów
Virtual WAN korzysta z cennika opartego na jednostkach, który różni się od tradycyjnego modelu piasta-szprycha:
- Jednostki wdrożenia (hub): Płacisz opłatę za każdą godzinę za sam wirtualny hub. Ta opłata jest stałym kosztem infrastruktury koncentratora zarządzanego.
- Jednostki skalowania (bramy): Bramy VPN i ExpressRoute są rozliczane na podstawie liczby jednostek skalowania, które wdrażasz. Większa liczba jednostek skalowania proporcjonalnie zwiększa przepustowość i koszty.
- Jednostki infrastruktury trasowania: Router centrum jest rozliczany za każdą jednostkę infrastruktury trasowania. Domyślne wdrożenie obejmuje dwie jednostki (3 Gb/s). Możesz skalować do 50 jednostek (50 Gb/s) dla środowisk o wysokiej przepływności.
- Przetwarzanie danych: Płacisz za dane przetwarzane przez koncentrator, w tym za ruch między sieciami wirtualnymi, między oddziałem a siecią wirtualną oraz ruch między koncentratorami. Ruch kierowany przez Internet przez Azure Firewall ma oddzielne opłaty za przetwarzanie danych.
- Dodatek Secured Virtual Hub: Podczas wdrażania usługi Azure Firewall za pośrednictwem usługi Firewall Manager standardowe opłaty za Azure Firewall mają również zastosowanie do kosztów koncentratora Virtual WAN.
Porównaj koszty z tradycyjną topologią piasty i szprych. W przypadku małych wdrożeń z minimalnymi gałęziami centrum zarządzane przez klienta może być bardziej ekonomiczne. Przy dużej liczbie oddziałów (30+) automatyzacja i zarządzana infrastruktura usługi Virtual WAN zwykle rekompensują cenę jednostkową. Aby uzyskać szczegółowe informacje o cenach, zobacz informacje o cenach usługi Virtual WAN.
Zabezpieczony koncentrator wirtualny: kiedy używać Firewall Manager
Zabezpieczony koncentrator wirtualny integruje usługę Azure Firewall (lub obsługiwane urządzenie NVA) z usługą Firewall Manager w celu centralnego zarządzania zasadami:
| Konfiguracja | Użyj, gdy | Benefit |
|---|---|---|
| Standardowy koncentrator wirtualny (bez zapory) | Łączność tylko między oddziałem a siecią wirtualną, zabezpieczenia obsługiwane na poziomie sieci podrzędnej typu spoke | Najprostsze wdrożenie, najniższy koszt |
| Zabezpieczony koncentrator wirtualny z usługą Firewall Manager | Scentralizowana inspekcja ruchu dla ruchu prywatnego i internetowego | Spójna polityka i intencja trasowania eliminują potrzebę stosowania tras UDR |
| Zabezpieczony wirtualny koncentrator z partnerem NVA | Istniejące inwestycje w zapory sieciowe innego dostawcy, określone wymagania funkcjonalne | Korzystanie z istniejących narzędzi i wiedzy dostawcy |
Zamiar trasowania
Intencja trasowania upraszcza kontrolę ruchu w usłudze Virtual WAN, automatycznie kierując ruch przez rozwiązanie zabezpieczające (Azure Firewall lub obsługiwane rozwiązanie NVA) bez użycia niestandardowych tabel tras ani tras definiowanych przez użytkownika (UDR).
Po włączeniu intencji routingu zasady są deklarowane dla dwóch typów ruchu:
- Ruch internetowy: Cały ruch związany z Internetem z połączonych sieci wirtualnych jest kierowany przez rozwiązanie zabezpieczeń w centrum.
- Ruch prywatny: Cały ruch między sieciami wirtualnymi, gałęziami i innymi centrami kieruje się za pośrednictwem rozwiązania zabezpieczeń.
Funkcja intencji routingu eliminuje potrzebę ręcznego zarządzania tablicami routingu. Płaszczyzna sterowania usługi Virtual WAN automatycznie konfiguruje wszystkie niezbędne trasy we wszystkich połączonych koncentratorach i sieciach wirtualnych typu spoke.
Note
Zasady routingu wymagają zabezpieczonego koncentratora wirtualnego z usługą Azure Firewall lub obsługiwanym partnerem NVA. Jest ona dostępna tylko w warstwie Standardowa.
Warning
Modyfikacje tabeli tras wprowadzone przez intencję routingu są nieodwracalne. Możesz usunąć intencję routingu, ale usunięcie jej nie powoduje automatycznego przywrócenia poprzedniej domyślnej konfiguracji usługiRouteTable. Zapisz migawkę konfiguracji przed włączeniem intencji routingu, ponieważ należy ręcznie przywrócić poprzednie trasy, jeśli później je usuniesz.
Limity połączeń i skalowalność
Virtual WAN obsługuje wdrożenia na dużą skalę:
- Do 1 000 połączeń VPN typu lokacja-lokacja na jeden koncentrator wirtualny.
- Wiele koncentratorów w sieci Virtual WAN (po jednym na region lub wiele w regionie w celu zapewnienia izolacji).
- Maksymalnie 50 Gb/s zagregowanej przepływności na router koncentratora (wymaga maksymalnie 50 jednostek infrastruktury routingu. Wartość domyślna to 2 jednostki o szybkości 3 Gb/s).
- Łączność każdy z każdym między wszystkimi połączeniami sieci VNet, oddziałami sieci VPN i obwodami usługi ExpressRoute w tym samym koncentratorze.
W przypadku organizacji, które przekraczają limity jednego koncentratora, wdróż dodatkowe koncentratory w tych samych lub różnych regionach. Virtual WAN automatycznie obsługuje routing między koncentratorami.
integracja partnerów SD-WAN
Virtual WAN zapewnia natywną integrację z urządzeniami partnerskimi SD-WAN. Urządzenia partnerskie mogą:
- Wyeksportuj programowo informacje o urządzeniu oddziału do platformy Azure.
- Pobierz konfigurację Azure automatycznie.
- Ustanów łączność protokołu IPsec/IKE z koncentratorem wirtualnym bez ręcznej konfiguracji.
Ta automatyzacja skraca czas wdrażania gałęzi od dni do minut na dużą skalę. Aby uzyskać bieżącą listę obsługiwanych partnerów, zobacz Virtual WAN partnerów.
Jak działa automatyzacja partnerska
Partnerzy SD-WAN korzystają z interfejsu API automatyzacji łączności Virtual WAN do automatycznego zarządzania cyklem życia urządzeń w oddziałach:
- Rejestracja urządzenia: Kontroler partnera rejestruje urządzenia gałęzi w zasobie Virtual WAN, w tym wymagania dotyczące metadanych urządzenia i przepustowości.
- Pobieranie konfiguracji: Platforma partnerska pobiera konfigurację bramy koncentratora (adresy IP, współdzielone klucze, ustawienia BGP) bez ręcznej interakcji z portalem.
- Utworzenie tunelu: Urządzenie partnerskie ustanawia tunele IPsec do bramy sieci VPN koncentratora wirtualnego przy użyciu pobranej konfiguracji.
- Bieżące monitorowanie kondycji: Platforma partnerów monitoruje kondycję tunelu i może ponownie nawiązać połączenie w przypadku porzucania tuneli.
Partnerzy, tacy jak VMware SD-WAN, Fortinet SD-WAN, Cisco Viptela i Versa Networks, obsługują ten model automatyzacji. Każdy partner wdraża własną warstwę orkiestracji na bazie interfejsu API Virtual WAN. Przed wyborem partnera należy ocenić funkcje oferowane przez danego partnera, takie jak routing zależny od aplikacji, optymalizacja ruchu oraz lokalne wyjście do internetu.
Uwagi dotyczące projektowania
W przypadku większości migracji metodą "lift-and-shift" Virtual WAN nie jest topologią początkową. Oceń, kiedy stanie się uzasadnione:
- Kiedy Virtual WAN staje się uzasadnione. Jeśli środowisko migrowane metodą lift-and-shift obejmuje ponad 30 lokalizacji oddziałów, co najmniej trzy regiony platformy Azure lub wymaga integracji z SD-WAN, automatyczne routowanie w usłudze Virtual WAN zmniejsza narzut operacyjny w porównaniu z zarządzaniem trasami zdefiniowanymi przez użytkownika (UDR) w wielu połączeniach równorzędnych topologii hub-and-spoke.
- Piasta i szprychy są wystarczające dla mniejszych posiadłości. Pojedynczy koncentrator z VPN Gateway obsługuje maksymalnie 30 połączeń typu lokacja-lokacja i 500 szprych. Jeśli migracja mieści się w tych granicach, tradycyjny model hub-and-spoke jest prostszy i bardziej opłacalny.
- Ścieżka migracji istnieje. Jeśli zaczynasz od modelu hub-spoke, a później będziesz potrzebować usługi Virtual WAN, możesz przeprowadzić migrację, wdrażając koncentrator Virtual WAN obok istniejącego koncentratora i stopniowo przenosząc połączenia spoke.
Wdrożenia w wielu regionach nie wymagają automatycznie Virtual WAN. Oceń złożoność routingu:
- Podwójna szprycha jest często wystarczająca. W przypadku architektur typu active-active w dwóch regionach wdroż koncentrator w każdym regionie z połączeniem równorzędnym sieci wirtualnych (VNet) między koncentratorami. Ten wzorzec sprawdza się w większości scenariuszy modernizacji bez dodatkowych kosztów związanych z rozliczaniem za jednostkę w usłudze Virtual WAN.
- Gdy złożoność skłania do wyboru rozwiązania Virtual WAN. Jeśli modernizacja wykracza poza dwa regiony, obejmuje łączność z oddziałami między regionami lub wymaga automatycznej propagacji tras między hubami bez ręcznego zarządzania trasami UDR, usługa Virtual WAN upraszcza zarządzanie.
- Nie należy łączyć wielu regionów z Virtual WAN. Decyzja o użyciu Virtual WAN zależy od liczby gałęzi, liczby regionów i złożoności routingu. Sam region wieloregionowy nie jest wystarczające uzasadnienie.
Virtual WAN stanowi odpowiednik usługi AWS Transit Gateway w Azure, zapewniając scentralizowany i skalowalny tranzyt:
- Odpowiednik usługi Transit Gateway. Koncentrator wirtualny usługi Virtual WAN działa podobnie jak AWS Transit Gateway: automatycznie kieruje ruchem między połączonymi sieciami wirtualnymi, oddziałami i tunelami VPN między chmurami. Jeśli migrujesz z platformy AWS, to mapowanie upraszcza tłumaczenie architektury.
- Zabezpieczony koncentrator wirtualny (zabezpieczony koncentrator wirtualny). Wdróż Azure Firewall za pomocą Menedżera zapory w koncentratorze wirtualnym. Włącz intencję routingu, aby kierować cały ruch prywatny i internetowy przez zaporę. Zapewnia scentralizowaną inspekcję ruchu między chmurami wchodzącego do platformy Azure.
- Połączenia sieci VPN z usługami Google Cloud i AWS. Utwórz połączenia sieci VPN typu lokacja-lokacja z centrum Virtual WAN do sieci VPN w chmurze Google (HA VPN) i wirtualnych bram prywatnych platformy AWS. Virtual WAN obsługuje do 1000 połączeń sieci VPN na każdy koncentrator, zapewniając możliwość dalszego rozwoju w miarę migrowania kolejnych obciążeń.
- Planowanie w wielu regionach. Wdróż koncentratory wirtualne w każdym regionie Azure, w którym migrowane aplikacje wylądowały. Trasowanie między koncentratorami jest automatycznie propagowane przez sieć szkieletową Microsoft, odzwierciedlając model komunikacji równorzędnej usługi Transit Gateway w AWS.
Prerequisites
Przed zaimplementowanie topologii Virtual WAN:
- Omówienie pojęć związanych z piastą i szprychami. Virtual WAN opiera się na modelu piasty i szprych. Zapoznaj się z topologią piasty i szprych , aby zapoznać się z podstawowymi pojęciami.
- Zinwentaryzuj lokalizacje oddziałów. Udokumentowanie liczby gałęzi, ich dystrybucji geograficznej i bieżącej łączności (VPN, MPLS, SD-WAN).
- Zdefiniuj strategię regionu. Określ, które Azure regiony hostują obciążenia i gdzie są potrzebne koncentratory wirtualne.
- Wybierz poziom. Zdecyduj między poziomem Basic (tylko VPN typu lokacja-lokacja) a Standard (pełny tranzyt, ExpressRoute, zapora) na podstawie tabeli porównania poziomów w tym artykule.
- Ocena wymagań dotyczących zabezpieczeń. Ustal, czy odpowiednia jest scentralizowana inspekcja (zabezpieczony koncentrator wirtualny), czy zabezpieczenia dla każdego ramienia.
Zagadnienia dotyczące zabezpieczeń
- Zabezpieczony koncentrator wirtualny. Wdróż usługę Azure Firewall za pomocą rozwiązania Firewall Manager, aby stosować spójne zasady zabezpieczeń we wszystkich połączonych sieciach wirtualnych i oddziałach. Menedżer zapory zapewnia scentralizowane zarządzanie regułami w wielu zabezpieczonych centrach.
- Intencja trasowania. Włącz opcję routingu, aby automatycznie sterować ruchem prywatnym i internetowym za pośrednictwem rozwiązania zabezpieczeń. Takie podejście uniemożliwia pomijanie inspekcji ruchu przez wyeliminowanie ręcznej konfiguracji routingu.
- Ograniczenia NVA w koncentratorze. Wirtualne urządzenia sieciowe wdrożone w centrum mają różne możliwości niż Azure Firewall. Przed wyborem partnera NVA sprawdź, czy jego funkcje odpowiadają Twoim wymaganiom w zakresie zabezpieczeń.
- Model zabezpieczeń SD-WAN W przypadku integracji SD-WAN urządzeń partnerskich bezpieczeństwo ruchu zależy od implementacji partnera. Oceń możliwości szyfrowania, uwierzytelniania i inspekcji ruchu partnera.
- Izolacja ruchu między koncentratorami. Ruch między koncentratorami wirtualnymi przepływa przez sieć szkieletową Microsoft i nie przechodzi przez publiczny Internet. Sieć szkieletowa jest siecią prywatną, ale ruch nie jest domyślnie szyfrowany w warstwie sieciowej. Użyj protokołu TLS warstwy aplikacji dla poufnych danych między regionami.
Powiązane artykuły
- Topologia piasty i szprych: jeśli potrzebujesz pełnej kontroli nad zasobami koncentratora lub masz mniej niż 30 gałęzi.
- Sieć wieloregionowa: Do wzorców centrów sieciowych Virtual WAN obejmujących wiele regionów oraz projektowania regionalnego trybu failover.
- Łączność międzyregionalna i multicloud: globalny tranzyt sieciowy między regionami oraz modele łączności hybrydowej.
- Sieci wirtualne i podsieci: wirtualne sieci typu spoke nadal łączą się z koncentratorami Virtual WAN za pośrednictwem połączeń sieci wirtualnych.
- Łączność usługi ExpressRoute: konfiguracja bramy usługi ExpressRoute w koncentratonie wirtualnym.
- Azure Firewall i inspekcja ruchu: Wzorce integracji zapory w zabezpieczonym koncentratorze wirtualnym.
Learn more
- Co to jest usługa Azure Virtual WAN?
- Omówienie routingu Virtual WAN
- Zamierzenia routingu i zasady routingu
- wirtualny koncentrator zabezpieczony za pomocą Azure Firewall Manager
- Pojęcia związane z cennikiem usługi Virtual WAN
- Partnerzy i lokalizacje usługi Virtual WAN
Następne kroki
Tip
Eksplorowanie na własną rękę? Wróć do nawigatora przeglądu , aby znaleźć następny artykuł według możliwości.
Kolejny etap w procesie migracji typu lift-and-shift:
Łączność hybrydowa: połącz zmigrowane obciążenia z powrotem do środowiska lokalnego za pośrednictwem VPN Gateway lub usługi ExpressRoute.
Kolejny etap procesu modernizacji:
Zaplanuj wdrożenie wieloregionowe: rozszerz projekt na wiele regionów, aby zapewnić odporność w trybie active-active.
Kolejny krok w Twojej wielochmurowej podróży:
Projektowanie sieci wirtualnych strefy docelowej Azure: tworzenie podstaw sieci wirtualnej Azure dla połączonych i migrowanych obciążeń.