Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье объясняется, как создать сеть с помощью Виртуальная глобальная сеть Azure. Виртуальная глобальная сеть предоставляет инфраструктуру концентратора, управляемой Microsoft, автоматическую маршрутизацию, встроенную интеграцию SD-WAN и встроенный глобальный транзит между центрами.
Описание этой статьи
В этой статье рассматриваются архитектура концентратора Виртуальная глобальная сеть, автоматическая маршрутизация и распространение маршрутов, сравнение уровней Basic и Standard, настройка маршрутизации для проверки трафика, сценарии интеграции SD-WAN и модель затрат Виртуальная глобальная сеть.
Кто нуждается в этой статье
Ознакомьтесь с этой статьей, если применяются одно или несколько следующих условий:
- Вам нужен управляемый транзит между многими филиалами, сайтами, удаленными пользователями или подключенными виртуальными сетями.
- Вы хотите, чтобы маршрутизацией и подключением филиалов управляла Microsoft, вместо того чтобы самостоятельно создавать и эксплуатировать собственный транзитный узел.
- Перед фиксацией в топологию необходимо сравнить Виртуальная глобальная сеть Azure с концентраторами и периферийными устройствами.
- Вы ожидаете, что ваша сеть перерастёт небольшое число точек подключения, которые управляются вручную.
Tip
Следуя пути сценария? Выберите сценарий в верхней части страницы, чтобы настроить рекомендации. Основные рекомендации, приведенные ниже, применяются ко всем читателям.
Ориентация на lift-and-shift: Пропустите эту статью, если вам нужна стандартная миграция lift-and-shift. Большинство сред, перенесённых по модели lift-and-shift, имеют менее 30 подключений филиалов и развёрнуты в одном или двух регионах. Традиционная топология концентраторов и периферийных узлов с VPN-шлюз обеспечивает достаточное подключение. Рассматривайте технологию Виртуальная глобальная сеть только если у вас много филиалов или вы планируете быстрое расширение.
Фокус модернизации: Эта статья становится актуальной, если программа модернизации включает требования к транзиту в филиалах или во многих регионах. Двойная архитектура hub-and-spoke с VPN-шлюзами в каждом регионе подходит для большинства сценариев модернизации. Виртуальная глобальная сеть становится актуальным при превышении сложности маршрутизации, которую может поддерживать управление UDR вручную.
Ориентация на несколько облаков: Виртуальная глобальная сеть — рекомендуемая транзитная модель, если у вас есть несколько виртуальных частных облаков (VPC), филиалов, регионов или пограничных облачных узлов. Виртуальная глобальная сеть служит аналогом AWS Transit Gateway в Azure, обеспечивая централизованное управление маршрутизацией и сетевыми подключениями в крупном масштабе. При миграции из среды AWS, использующего транзитный шлюз, Виртуальная глобальная сеть сопоставляется непосредственно с этой моделью.
Azure службы и функции
В следующей таблице перечислены службы и функции Azure, поддерживающие топологию Виртуальная глобальная сеть:
| Служба или компонент | Роль в Виртуальная глобальная сеть | Узнать больше |
|---|---|---|
| Виртуальная глобальная сеть Azure | Предоставляет управляемую глобальную транзитную сеть и инфраструктуру концентратора | Обзор Виртуальная глобальная сеть |
| Виртуальный концентратор | управляемая Microsoft виртуальная сеть, в которую размещаются службы маршрутизации и шлюза. | Маршрутизация виртуального концентратора |
| VPN-шлюз (в центре) | Подключение VPN типа "сеть — сеть" и "точка — сеть" для филиалов | Виртуальная глобальная сеть VPN-шлюз |
| Шлюз ExpressRoute (в концентраторе) | Частное подключение из локальных центров обработки данных через каналы ExpressRoute | ExpressRoute для Виртуальной глобальной сети |
| Диспетчер брандмауэра Azure | Централизованное управление политиками безопасности для защищенных виртуальных центров | Обзор диспетчера брандмауэра |
| Намерение маршрутизации | Автоматическое управление трафиком с помощью решения безопасности без пользовательских таблиц маршрутов | Намерение маршрутизации |
Принцип работы
В топологии Виртуальная глобальная сеть:
- Ресурс Виртуальная глобальная сеть выступает в качестве контейнера верхнего уровня, который группирует один или несколько виртуальных центров в разных регионах.
- Каждый виртуальный концентратор — это управляемая Microsoft виртуальная сеть. Центр содержит конечные точки для служб VPN, ExpressRoute и брандмауэра. Вы не развертываете или управляете виртуальной сетью концентратора напрямую.
- Периферийные виртуальные сети подключаются к виртуальному концентратору через подключения VNet (аналогично пирингу в традиционной топологии «концентратор — периферия»). Маршрутизатор виртуального концентратора автоматически обрабатывает все маршрутизации.
- Сайты филиалов подключаются через VPN-подключение типа "сеть — сеть" или шлюзы ExpressRoute, развернутые в виртуальном концентраторе.
- При развертывании нескольких концентраторов они автоматически соединяются между собой через магистральную сеть Microsoft, что обеспечивает глобальную передачу трафика без маршрутизации, настраиваемой клиентом.
Маршрутизация через виртуальный узел
Маршрутизатор виртуального концентратора управляет всеми маршрутизациями между подключенными виртуальными сетями, филиалами и другими центрами. Основные варианты поведения:
- Автоматический транзит: Виртуальные сети, подключенные к одному концентратору, могут обмениваться данными без маршрутов, определяемых пользователем (UDR). Маршрутизатор концентратора распространяет маршруты между всеми подключениями по умолчанию.
- Транзит между концентраторами: Маршруты автоматически распространяются между центрами в одном Виртуальная глобальная сеть. Трафик между регионами передается по магистральной сети Microsoft.
- Таблицы маршрутов: Для сценариев расширенной изоляции (например, изоляции разработки от рабочей среды) можно создать пользовательские таблицы маршрутов в концентраторе для управления распространением маршрутов.
- Агрегированная пропускная способность: Маршрутизатор виртуального концентратора поддерживает до 50 Гбит/с агрегированной пропускной способности при настройке максимум 50 единиц инфраструктуры маршрутизации. Развертывание по умолчанию использует 2 единицы инфраструктуры маршрутизации (3 Гбит/с). Пропускная способность масштабируется за счет увеличения единиц инфраструктуры маршрутизации в настройках концентратора.
Note
Автоматическая маршрутизация применяется к стандартному транзитному подключению. Для пользовательских сценариев, которые направляют трафик через сетевые виртуальные устройства (NVA) в концентраторе, могут потребоваться пользовательские таблицы маршрутов.
Как выбрать
В этом разделе описано, как выбрать правильную топологию и уровень среды.
Центральный периферийный по сравнению с Виртуальная глобальная сеть
Используйте эту таблицу, чтобы определить, подходит ли традиционная топология с концентраторами или Виртуальная глобальная сеть для вашей среды:
| Фактор | Центральный и периферийный (традиционный) | Виртуальная глобальная сеть Azure |
|---|---|---|
| Управление | Управляемая клиентом виртуальная сеть концентратора | инфраструктура концентратора, управляемого Microsoft |
| лучше всего подходит для | До примерно 30 VPN-подключений филиалов | 30+ ветвей VPN или многие Azure регионы |
| Routing | Клиент настраивает UDR для периферийного трафика | Автоматическая маршрутизация в виртуальном концентраторе |
| Интеграция SD-WAN | Развертывание и настройка NVA вручную | Встроенная интеграция с партнёрами SD-WAN |
| Глобальный транзит | Требуется маршрутизация между регионами, управляемыми клиентом | Встроено: все хабы автоматически соединяются между собой |
| Модель затрат | Ресурсы виртуальной сети концентратора оплачиваются отдельно (брандмауэр, шлюз, бастион) | Цены на единицы развертывания и единицы масштабирования |
Tip
Виртуальная глобальная сеть — это альтернатива масштабируемой периферийной, а не замене. Организации с менее чем 30 филиалами, одним регионом и необходимостью полного контроля над ресурсами концентратора должны использовать традиционную топологию концентратора и периферийной.
Рекомендации по миграции: Если вы переходите с традиционной архитектуры hub-and-spoke на Виртуальная глобальная сеть, запланируйте параллельную миграцию. Разверните Виртуальная глобальная сеть концентратор вместе с существующим концентратором, перенесите периферийные подключения постепенно и проверьте маршрутизацию после каждой миграции подключения. Виртуальная глобальная сеть не поддерживает импорт существующих конфигураций UDR, поэтому необходимо изменить маршрутизацию для использования модели автоматического распространения маршрутизатора концентратора.
Когда следует сохранять топологию «концентратор — лучи»: Выбирайте традиционную топологию «концентратор — лучи», если вам нужен гибкий контроль над виртуальной сетью концентратора (например, развертывание собственных NVA непосредственно в подсети концентратора), если ваша организация работает в одном регионе и имеет менее 10 филиалов, или если требования соответствия предписывают инфраструктуру маршрутизации под управлением клиента.
Уровень "Стандартный" по сравнению с уровнем "Базовый"
Виртуальная глобальная сеть предлагает два уровня. Выберите уровень, соответствующий потребностям маршрутизации и подключения:
| Функция | Basic | Standard |
|---|---|---|
| VPN типа "сеть-сеть" | ✅ | ✅ |
| VPN типа "точка — сеть" | ❌ | ✅ |
| ExpressRoute | ❌ | ✅ |
| Транзит между виртуальными сетями | ❌ | ✅ |
| Транзит между узлами | ❌ | ✅ |
| Брандмауэр Azure в центре | ❌ | ✅ |
| NVA в концентраторе | ❌ | ✅ |
Important
Вы можете обновить уровень "Базовый" до уровня "Стандартный", но вы не можете перейти с уровня "Стандартный" на "Базовый". Выберите "Стандартный" , если вам нужна транзитная маршрутизация, подключение ExpressRoute или интеграция безопасности.
Модель затрат
Виртуальная глобальная сеть использует модель ценообразования на основе единиц, которая отличается от традиционной модели hub-and-spoke:
- Единицы развертывания (концентратор): Вы оплачиваете плату за час за сам виртуальный концентратор. Эта плата является фиксированной стоимостью для инфраструктуры управляемого концентратора.
- Единицы масштабирования (шлюзы): Плата за VPN и шлюзы ExpressRoute взимается на основе количества подготовленных единиц масштабирования. Больше единиц масштабирования увеличивают пропускную способность и затраты пропорционально.
- Единицы инфраструктуры маршрутизации: За единицу инфраструктуры маршрутизации взимается плата за маршрутизатор концентратора. Развертывание по умолчанию включает два единицы (3 Гбит/с). Вы можете масштабировать до 50 единиц (50 Гбит/с) для сред с высокой пропускной способностью.
- Обработка данных: Вы платите за данные, обрабатываемые через концентратор, включая трафик между виртуальными сетями, между филиалом и виртуальной сетью, а также между концентраторами. Для трафика, направляемого в Интернет через Брандмауэр Azure, взимается отдельная плата за обработку данных.
- Надстройка "Защищенный виртуальный концентратор": При развертывании Брандмауэр Azure с помощью Firewall Manager помимо стандартной платы за Брандмауэр Azure также взимается плата за концентратор Виртуальная глобальная сеть.
Сравните затраты с традиционной топологией концентратора. Для небольших развертываний с минимальными ветвями управляемый клиентом концентратор может оказаться более экономичным. При большом количестве филиалов (30 и более) автоматизация и управляемая инфраструктура Виртуальная глобальная сеть обычно компенсируют удельную стоимость. Подробные сведения о ценах см. в Виртуальная глобальная сеть концепциях ценообразования.
Защищённый виртуальный концентратор: когда использовать Диспетчер брандмауэра
Защищенный виртуальный концентратор интегрирует Брандмауэр Azure (или поддерживаемую NVA) с диспетчером брандмауэров для централизованной политики:
| Configuration | Используйте, если | Преимущества |
|---|---|---|
| Стандартный виртуальный концентратор (без брандмауэра) | Только подключение филиалов к виртуальной сети, безопасность обеспечивается на уровне периферийных сетей | Простое развертывание, наименьшая стоимость |
| Защищенный виртуальный концентратор с помощью диспетчера брандмауэра | Централизованная проверка трафика для частного и интернет-трафика | Согласованная политика и правила маршрутизации устраняют необходимость в маршрутах, определяемых пользователем (UDR) |
| Защищенный виртуальный концентратор с партнером NVA | Существующие инвестиции в брандмауэр сторонних производителей, конкретные требования к функциям | Использование существующих инструментов и знаний поставщиков |
Намерение маршрутизации
Правила маршрутизации упрощают управление трафиком в Виртуальная глобальная сеть, автоматически направляя трафик через решение безопасности (Брандмауэр Azure или поддерживаемое NVA) без использования настраиваемых таблиц маршрутизации или маршрутов, определяемых пользователем (UDR).
При включении намерения маршрутизации вы объявляете политики для двух типов трафика:
- Интернет-трафик: Весь интернет-трафик из подключенных виртуальных сетей направляется через решение безопасности в концентраторе.
- Частный трафик: Весь трафик между виртуальными сетями, филиалами и другими центрами направляется через решение безопасности.
Намерение маршрутизации удаляет необходимость управления таблицами маршрутов вручную. Плоскость управления Виртуальная глобальная сеть автоматически настраивает все необходимые маршруты во всех подключенных центрах и периферийных виртуальных сетях.
Note
Для намерения маршрутизации требуется защищенный виртуальный концентратор с Брандмауэр Azure или поддерживаемым партнером NVA. Он доступен только на уровне "Стандартный".
Предупреждение
Изменения в таблице маршрутов, вносимые правилом маршрутизации, необратимы. Вы можете удалить намерение маршрутизации, но удаление не восстанавливает предыдущую конфигурацию defaultRouteTable автоматически. Сохраните снимок конфигурации перед включением функции определения маршрута, поскольку вам потребуется вручную восстановить все ранее существовавшие маршруты, если впоследствии вы удалите эту функцию.
Ограничения подключения и масштабируемость
Виртуальная глобальная сеть поддерживает крупномасштабные развертывания:
- До 1000 VPN-подключений типа "сеть — сеть" на виртуальный концентратор.
- Несколько концентраторов на Виртуальная глобальная сеть (по одному на регион или несколько в каждом регионе для изоляции).
- Для каждого маршрутизатора концентратора требуется до 50 Гбит/с агрегированной пропускной способности (требуется не более 50 единиц инфраструктуры маршрутизации. Значение по умолчанию — 2 единицы в 3 Гбит/с).
- Связность по схеме «любой с любым» между всеми подключениями VNet, VPN-филиалами и каналами ExpressRoute в пределах одного концентратора.
Для организаций, превышающих ограничения одного концентратора, разверните дополнительные центры в одном или разных регионах. Виртуальная глобальная сеть автоматически обрабатывает маршрутизацию между концентраторами.
партнерская интеграция SD-WAN
Виртуальная глобальная сеть обеспечивает встроенную интеграцию с SD-WAN партнерскими устройствами. Партнерские устройства могут:
- Программный экспорт в Azure сведений об устройствах филиала.
- Автоматически скачайте конфигурацию Azure.
- Установите подключение IPsec/IKE к виртуальному концентратору без ручной настройки.
Эта автоматизация сокращает время развертывания филиалов с нескольких дней до нескольких минут в больших масштабах. Текущий список поддерживаемых партнеров см. в разделе Партнеры Виртуальная глобальная сеть.
Как работает автоматизация для партнеров
Партнёры SD-WAN используют API автоматизации подключения к Виртуальная глобальная сеть для программного управления жизненными циклами устройств филиалов:
- Регистрация устройства: Контроллер партнера регистрирует устройства филиалов с ресурсом Виртуальная глобальная сеть, включая требования к метаданным устройства и пропускной способности.
- Скачивание конфигурации: Платформа партнеров извлекает конфигурацию шлюза концентратора (IP-адреса, предварительные ключи, параметры BGP) без ручного взаимодействия с порталом.
- Создание туннеля: Устройство партнера устанавливает туннели IPsec к VPN-шлюзу виртуального концентратора с помощью скачаемой конфигурации.
- Постоянный мониторинг состояния: Партнерская платформа отслеживает состояние туннелей и может повторно установить соединение, если они отключаются.
Партнеры, такие как VMware SD-WAN, Fortinet SD-WAN, Cisco Viptela и Versa Networks поддерживают эту модель автоматизации. Каждый партнер реализует собственный уровень оркестрации на вершине API Виртуальная глобальная сеть. Оцените такие возможности, как маршрутизация с учетом приложений, оптимизация трафика и локальный интернет-прорыв перед выбором партнера.
Рекомендации по проектированию
Для большинства миграций типа lift-and-shift Виртуальная глобальная сеть не является исходной топологией. Оцените, когда он становится оправданным:
- Когда Виртуальная глобальная сеть становится оправданным. Если ваша инфраструктура, перенесённая по модели lift-and-shift, включает более 30 филиальных площадок, охватывает три или более регионов Azure либо требует интеграции с SD-WAN, автоматизированная маршрутизация Виртуальная глобальная сеть снижает операционную нагрузку по сравнению с управлением UDR в многочисленных пиринговых соединениях по схеме hub-and-spoke.
- Центральные периферийные устройства достаточно для небольших поместьй. Единый концентратор с VPN-шлюз обрабатывает до 30 подключений типа "сеть — сеть" и 500 периферийных пирингов. Если ваша миграция остается в этих пределах, традиционная архитектура «hub-and-spoke» проще и экономичнее.
- Существует путь миграции. Если вы изначально используете топологию «hub-spoke», а позже вам потребуется Виртуальная глобальная сеть, вы сможете выполнить миграцию, развернув хаб Виртуальная глобальная сеть рядом с существующим хабом и поэтапно перенося подключения spoke.
Мультирегиональные развертывания не обязательно требуют Виртуальная глобальная сеть. Оцените сложность маршрутизации:
- Часто бывает достаточно двойной топологии «ступица-спицы». Для двухрегионных активных архитектур разверните концентратор в каждом регионе с пирингом виртуальной сети между концентраторами. Этот подход подходит для большинства сценариев модернизации, не создавая дополнительных расходов, связанных с поединичной тарификацией Виртуальная глобальная сеть.
- Когда сложность движется к Виртуальная глобальная сеть. Если модернизация выходит за пределы двух регионов, включает подключение филиалов в разных регионах или требует автоматического распространения маршрутов между хабами без ручного управления UDR, Виртуальная глобальная сеть упрощает эксплуатацию.
- Не смешивайте многорегион с Виртуальная глобальная сеть. Решение об использовании Виртуальная глобальная сеть зависит от количества ветвей, количества регионов и сложности маршрутизации. Сама по себе мультирегиональность не является достаточным обоснованием.
Виртуальная глобальная сеть предоставляет Azure эквивалент шлюза транзита AWS для централизованного масштабируемого транзитного транспорта:
- Эквивалентность транзитного шлюза. Виртуальный концентратор Виртуальная глобальная сеть работает аналогично AWS Transit Gateway: он автоматически маршрутизирует трафик между подключёнными виртуальными сетями, филиалами и межоблачными VPN-туннелями. При миграции из AWS это сопоставление упрощает перевод архитектуры.
- Безопасный виртуальный концентратор (защищенный виртуальный концентратор). Разверните Брандмауэр Azure с помощью диспетчера брандмауэра в виртуальном концентраторе. Включите функцию определения маршрута, чтобы направлять весь частный и интернет-трафик через брандмауэр. Это обеспечивает централизованную проверку межоблачного трафика, поступающего в Azure.
- VPN-подключения к Google Cloud и AWS. Создайте межсайтовые VPN-подключения из концентратора Виртуальная глобальная сеть к Google Cloud VPN (HA VPN) и виртуальным частным шлюзам AWS. Виртуальная глобальная сеть поддерживает до 1000 VPN-подключений на концентратор, обеспечивая возможность роста по мере переноса дополнительных рабочих нагрузок.
- Планирование для нескольких регионов. Разверните виртуальные центры в каждом Azure регионе, где переносятся приложения. Маршрутизация между концентраторами автоматически передаётся через магистральную сеть Microsoft по аналогии с моделью пиринга Transit Gateway в AWS.
Prerequisites
Перед реализацией топологии Виртуальная глобальная сеть:
- Общие сведения о основных понятиях. Виртуальная глобальная сеть строится на центральной периферийной модели. Ознакомьтесь с топологией «ступица и спицы», чтобы понять базовые принципы.
- Инвентаризация сайтов филиалов. Задокументируйте количество ветвей, их географическое распределение и текущее подключение (VPN, MPLS, SD-WAN).
- Определите стратегию региона. Определите, какие Azure регионы размещают рабочие нагрузки и где требуются виртуальные центры.
- Выберите уровень. Определите между базовыми (только VPN типа "сеть — сеть") и "Стандартный" (полный транзит, ExpressRoute, брандмауэр) на основе таблицы сравнения уровней в этой статье.
- Оцените требования к безопасности. Определите, подходит ли централизованная проверка трафика (Защищённый виртуальный концентратор) или безопасность на уровне каждой спицы.
Вопросы безопасности
- Защищенный виртуальный концентратор. Разверните Брандмауэр Azure с помощью диспетчера брандмауэра для применения согласованных политик безопасности во всех подключенных виртуальных сетях и ветвях. Диспетчер брандмауэра обеспечивает централизованное управление правилами в нескольких защищенных центрах.
- Намерение маршрутизации. Включите намерение маршрутизации для автоматического управления частным и интернет-трафиком через решение для обеспечения безопасности. Этот подход предотвращает обход проверки трафиком, устраняя необходимость ручной настройки маршрутизации.
- Ограничения NVA в концентраторе. Виртуальные сетевые устройства, развернутые в концентраторе, имеют разные возможности, отличные от Брандмауэр Azure. Перед выбором партнера NVA проверьте четность функций с требованиями к безопасности.
- модель безопасности SD-WAN. При интеграции SD-WAN партнерских устройств безопасность трафика зависит от реализации партнера. Оцените возможности шифрования, проверки подлинности и проверки трафика партнера.
- Изоляция трафика между хабами. Трафик между виртуальными концентраторами проходит через магистраль Microsoft и не проходит через общедоступный Интернет. Магистраль — это частная сеть, но трафик по умолчанию не шифруется на сетевом уровне. Используйте TLS уровня приложения для конфиденциальных данных между регионами.
Связанные статьи
- Топология концентраторов и периферийных узлов: если вам нужен полный контроль над ресурсами концентратора или менее 30 ветвей.
- Межрегиональные сети: для многорегиональных архитектур с концентраторами Виртуальная глобальная сеть и проектирования аварийного переключения между регионами.
- Межрегионное и многооблачное подключение: глобальный транзит между регионами и шаблонами гибридного подключения.
- Виртуальные сети и подсети: виртуальные сети типа spoke по-прежнему подключаются к концентраторам Виртуальная глобальная сеть через подключения VNet.
- Подключение ExpressRoute: конфигурация шлюза ExpressRoute в виртуальном концентраторе.
- Брандмауэр Azure и анализ трафика: шаблоны интеграции брандмауэра в защищенном виртуальном концентраторе.
Узнать больше
- Что такое Виртуальная глобальная сеть Azure?
- Обзор маршрутизации Виртуальная глобальная сеть
- Правила и политики маршрутизации
- Диспетчер брандмауэра Azure защищенный виртуальный концентратор
- основные понятия ценообразования Виртуальная глобальная сеть
- Партнёры и расположения Виртуальная глобальная сеть
Дальнейшие действия
Tip
Изучаете самостоятельно? Вернитесь к навигатору обзора , чтобы найти следующую статью по возможности.
Далее в пути лифта и смены:
Гибридное подключение: подключите перенесенные рабочие нагрузки к локальной среде через VPN-шлюз или ExpressRoute.
Далее в пути модернизации:
Спланируйте мультирегиональное развертывание: расширьте архитектуру на несколько регионов, чтобы обеспечить отказоустойчивость в режиме «активный — активный».
Следующий этап вашего мультиоблачного пути:
Спроектируйте виртуальные сети (VNets) целевой зоны Azure: создайте основу виртуальной сети Azure для подключенных и перенесенных рабочих нагрузок.