Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Med Azure Virtual Network-peering kan du sömlöst ansluta två eller flera virtuella nätverk i Azure, vilket gör att de visas som ett i anslutningssyfte. Med den här kraftfulla funktionen kan du skapa säkra anslutningar med höga prestanda mellan virtuella nätverk samtidigt som all trafik på Microsofts privata staminfrastruktur bevaras, vilket eliminerar behovet av offentlig Internetroutning.
Vad du lär dig i den här artikeln:
Så här fungerar peering för virtuella nätverk och dess viktigaste fördelar
Olika typer av peering (lokal och global)
Så här implementerar du anslutning och tjänstlänkning
Felsökning av vanliga peering-problem
Oavsett om du utformar en topologi med nav och eker eller ansluter nätverk mellan regioner hjälper den här guiden dig att förstå funktionerna och begränsningarna för peering för virtuella nätverk.
Genom att använda Azure Virtual Network Manager-anslutningskonfigurationer kan du skala upp anslutningen utöver de traditionella begränsningarna för peering mellan virtuella nätverk. Till exempel kan du skapa en nav- och ekertopologi med upp till 1 000 virtuella nätverk som är anslutna som ekrar till ett nav, eller skapa en grupp i mesh-topologi med upp till 3 000 virtuella nätverk som kan kommunicera direkt med varandra.
Azure stöder följande typer av peering:
Peering för virtuella nätverk: Ansluta virtuella nätverk inom samma Azure-region.
Global peering för virtuella nätverk: Ansluta virtuella nätverk i Azure-regioner.
Fördelar med att använda VNET-peering (avsett om den är lokal eller global):
En anslutning med korta svarstider och hög bandbredd mellan resurser i olika virtuella nätverk.
Möjligheten för resurser i ett virtuellt nätverk att kommunicera med resurser i ett annat virtuellt nätverk.
Möjligheten att överföra data mellan virtuella nätverk mellan Azure-prenumerationer, Microsoft Entra-klienter, distributionsmodeller och Azure-regioner.
Möjligheten att koppla samman virtuella nätverk som skapats via Azure Resource Manager.
Möjligheten att peer-koppla ett virtuellt nätverk som skapats via Resource Manager till ett som skapats via den klassiska distributionsmodellen. Mer information om Azure-distributionsmodeller finns i Förstå Azure-distributionsmodeller.
Ingen driftstopp för resurser i något av de virtuella nätverken när du skapar en peering eller efter att en peering har skapats.
Nätverkstrafik mellan ihopkopplade virtuella nätverk är privat. Trafik mellan de virtuella nätverken behålls i Microsofts stamnätverk. Inget offentligt Internet, gatewayer eller kryptering krävs i kommunikationen mellan de virtuella nätverken.
Microsoft introducerade nyligen en extra flexibilitet utöver virtuell nätverkspeering – 'Subnät-peering'.
Det är en extra flexibilitet som bygger ovanpå virtuell nätverkspeering, där du får möjlighet att välja specifika subnät som behöver peeras över virtuella nätverk. Du kan specificera eller ange listan över subnät över de virtuella nätverk som du vill peera. Däremot kopplas hela adressutrymmet och alla undernät mellan de virtuella nätverken samman vid vanlig peering mellan virtuella nätverk. Mer information finns i Konfigurera peering för undernät.
Anslutning
För peerkopplade virtuella nätverk kan resurser i något av de virtuella nätverken ansluta direkt till resurser i det peerkopplade virtuella nätverket.
Nätverksfördröjningen mellan virtuella datorer i peer-kopplade virtuella nätverk i samma region är samma som svarstiden i ett enda virtuellt nätverk. Nätverkets dataflöde baseras på den bandbredd som tillåts för den virtuella datorn, i proportion till dess storlek. Det finns ingen extra begränsning av bandbredden i peeringen.
Trafiken mellan virtuella datorer i peer-kopplade virtuella nätverk dirigeras direkt via Microsofts staminfrastruktur, inte via en gateway eller via det offentliga Internet.
Du kan använda nätverkssäkerhetsgrupper i ett virtuellt nätverk för att blockera åtkomst till andra virtuella nätverk eller undernät. När du konfigurerar peering för virtuella nätverk öppnar eller stänger du reglerna för nätverkssäkerhetsgruppen mellan de virtuella nätverken. Om du öppnar fullständig anslutning mellan peer-kopplade virtuella nätverk kan du använda nätverkssäkerhetsgrupper för att blockera eller neka specifik åtkomst. Fullständig anslutning är standardalternativet. Mer information om nätverkssäkerhetsgrupper finns i Säkerhetsgrupper.
Ändra storlek på adressutrymmet för virtuella Azure-nätverk som är peer-kopplade
Du kan ändra storlek på adressutrymmet för virtuella Azure-nätverk som är peer-kopplade utan att orsaka avbrott i det peerkopplade adressutrymmet. Den här funktionen är användbar när du behöver ändra storlek på det virtuella nätverkets adressutrymme när du har skalat dina arbetsbelastningar. När adressutrymmet har ändrats måste peer-datorer synkroniseras med de nya adressutrymmesändringarna. Storleksändringen fungerar för både IPv4- och IPv6-adressutrymmet.
Du kan ändra storlek på adresser på följande sätt:
Ändra adressintervallprefixet för ett befintligt adressintervall (till exempel ändra 10.1.0.0/16 till 10.1.0.0/18).
Lägg till adressintervall i ett virtuellt nätverk.
Ta bort adressintervall från ett virtuellt nätverk.
Storleksändring av adressutrymme stöds mellan klienter.
Du kan synkronisera virtuella nätverkskamrater via Azure-portalen eller med Azure PowerShell. Vi rekommenderar att du kör synkroniseringen efter varje åtgärd för att ändra storlek på adressutrymmet i stället för att utföra flera storleksändringsåtgärder och sedan köra synkroniseringsåtgärden. Information om hur du uppdaterar adressutrymmet för ett peer-kopplat virtuellt nätverk finns i Uppdatera adressutrymmet för ett peer-kopplat virtuellt nätverk.
Viktigt
Den här funktionen stöder inte scenarier där det virtuella nätverket som ska uppdateras är peer-kopplat till ett klassiskt virtuellt nätverk.
Tjänstekedja
Med tjänstekoppling kan du dirigera trafik från ett virtuellt nätverk till en virtuell enhet eller gateway i ett sammanslaget nätverk via användardefinierade rutter (UDR).
För att möjliggöra service-kedjning konfigurerar du UDRs som pekar på virtuella datorer i sammankopplade virtuella nätverk som IP-adress för nästa hopp. UDR:er kan också peka på virtuella nätverksgatewayer för att aktivera tjänstlänkning.
Du kan distribuera nav- och ekernätverk där det virtuella hubbnätverket är värd för infrastrukturkomponenter som en virtuell nätverksinstallation eller en VPN-gateway. Alla virtuella ekernätverk kan sedan peer-kopplas till det virtuella hubbnätverket. Trafiken flödar via virtuella nätverksinstallationer eller VPN-gatewayer i det virtuella hubbnätverket.
Med virtuell nätverkspeering kan nästa hopp i en UDR vara IP-adressen till en virtuell dator i det peerkopplade virtuella nätverket, eller en VPN-gateway. Du kan inte dirigera mellan virtuella nätverk med en UDR som anger en Azure ExpressRoute-gateway som nästa hopptyp. Mer information om UDR finns i Översikt över användardefinierade vägar. För att lära dig hur man skapar en nätverkstopologi för hub-and-spoke, se Hub-and-spoke-nätverkstopologi i Azure.
Gatewayer och lokal anslutning
Varje virtuellt nätverk, inklusive ett peer-kopplat virtuellt nätverk, kan ha en egen gateway. Ett virtuellt nätverk kan använda sin gateway för att ansluta till ett lokalt nätverk. Du kan också konfigurera anslutningar från virtuellt nätverk till virtuellt nätverk med hjälp av en gateway, även för peerkopplade virtuella nätverk.
När du konfigurerar båda alternativen för sammankoppling av virtuella nätverk flödar trafiken mellan de virtuella nätverken via peering-konfigurationen. Trafiken använder Azure-stamnätet.
Du kan också konfigurera gatewayen i det peerkopplade virtuella nätverket som en överföringsplats till ett lokalt nätverk. I det här fallet kan det virtuella nätverk som använder en fjärrgateway inte ha en egen gateway. Ett virtuellt nätverk kan bara ha en gateway. Gatewayen ska vara antingen en lokal gateway eller en fjärrgateway i det peerkopplade virtuella nätverket, som du ser i följande diagram.
Både peering för virtuella nätverk och global peering för virtuella nätverk stöder gatewayöverföring.
Gatewayöverföring mellan virtuella nätverk som skapats via olika distributionsmodeller stöds. Gatewayen måste finnas i det virtuella nätverket i Azure Resource Manager-modellen. Mer information om hur du använder en gateway för överföring finns i Konfigurera en VPN-gateway för överföring i en peering för virtuella nätverk.
För att använda en VPN- eller ExpressRoute-gateway som ligger i en annan Azure-region än dina virtuella arbetsbelastningsnätverk, se Använd en VPN eller ExpressRoute-gateway i en annan region.
När du peerkopplar virtuella nätverk som delar en enda ExpressRoute-anslutning går trafiken mellan dem genom peeringrelationen. Den trafiken använder Azure-stamnätverket. Du kan fortfarande använda lokala gatewayer i varje virtuellt nätverk för att ansluta till den lokala kretsen. Annars kan du använda en delad gateway och konfigurera överföring för lokal anslutning.
Annonserade gatewayprefix
I hub-and-spoke-designer som använder gatewaytransit kan Azure VPN Gateway och ExpressRoute Gateway annonsera ett stort antal prefix till den lokala miljön, eftersom standardbeteendet är att annonsera navets adressutrymme och adressutrymmena för peer-kopplade virtuella nätverk.
För att minska antalet annonserade prefix kan du konfigurera annonserade gatewayprefix i det virtuella gateway-nätverket med hjälp av egenskapen summarizedGatewayPrefixes. När du anger den här egenskapen för det virtuella hubbnätverket annonserar Azure VPN Gateway och ExpressRoute Gateway de sammanfattade prefixen i stället för hubbens adressutrymme och undertrycker annonsering av ekernätverkens adressutrymmen som täcks av det sammanfattade adressutrymmet.
Note
Egenskapen summarizedGatewayPrefixes påverkar bara virtuella nätverk med ett gateway-undernät.
Mer information finns i Översikt över annonserade gatewayprefix.
Felsökning
För att bekräfta att virtuella nätverk är peer-kopplade kontrollerar du de effektiva rutterna. Kontrollera vägarna för ett nätverksgränssnitt i ett undernät i ett virtuellt nätverk. Om det finns en virtuell nätverkspeering har alla undernät i det virtuella nätverket vägar med nästa hopptyp Virtuell nätverkspeering för varje adressutrymme i varje sammanlänkat virtuellt nätverk. Mer information finns i Diagnostisera routningsproblem för virtuella datorer.
Du kan också felsöka anslutningen till en virtuell dator i ett peer-kopplat virtuellt nätverk med hjälp av Azure Network Watcher. Med en anslutningskontroll kan du se hur trafik dirigeras från en virtuell källdators nätverksgränssnitt till en virtuell måldators nätverksgränssnitt. Mer information finns i Felsöka anslutningar med Azure Network Watcher med hjälp av Azure-portalen.
Du kan också se Felsöka peeringproblem för virtuella nätverk.
Begränsningar för peer-kopplade virtuella nätverk
Följande begränsningar gäller endast när virtuella nätverk är globalt peer-kopplade:
Resurser i ett virtuellt nätverk kan inte kommunicera med klientdelens IP-adress för en grundläggande lastbalanserare (intern eller offentlig) i ett globalt peer-kopplat virtuellt nätverk.
Vissa tjänster som använder en enkel lastbalanserare fungerar inte över global virtuell nätverkspeering. Mer information finns i Vilka begränsningar är relaterade till global peering för virtuella nätverk och lastbalanserare?
Du kan inte utföra virtuell nätverkspeering som en del av åtgärd för virtuella nätverk
PUT.
Mer information finns i Krav och begränsningar. Mer information om det antal peerings som stöds finns i Nätverksgränser.
Behörigheter
Mer information om behörigheter som krävs för att skapa en peering för virtuella nätverk finns i Behörigheter.
Prissättning
Du betalar en symbolisk avgift för in- och utgående trafik som använder en virtuell nätverkspeeringanslutning. Mer information finns i Priser för virtuella nätverk.
Gatewayöverföring är en peering-egenskap som gör att ett virtuellt nätverk kan använda ett virtuellt privat nätverk eller en ExpressRoute-gateway i ett peer-kopplat virtuellt nätverk. Gatewayöverföring fungerar för både anslutningar mellan platser och nätverk till nätverk. Trafik till gatewayen (ingress eller utflöde) i det pirkopplade virtuella nätverket medför peeringavgifter för virtuella nätverk på spoke-nätverket (eller det virtuella nätverket utan en VPN-gateway). Mer information finns i Priser för Azure VPN Gateway för VPN Gateway-avgifter och ExpressRoute-gatewayavgifter.
Note
I en tidigare version av det här dokumentet angavs att peeringavgifter för virtuella nätverk inte skulle tillämpas på det virtuella spoke-nätverket (eller nätverk utan gateway) med gatewaytransit. Den återspeglar nu korrekta priser per prissida.
Nästa steg
Är du redo att implementera peering för virtuella nätverk? Välj ditt scenario:
Kom igång med självstudier
- Skapa peering i samma prenumeration – Perfekt för test- och utvecklingsmiljöer.
- Skapa peering mellan prenumerationer – Perfekt för företagsscenarier med flera prenumerationer.
Avancerade konfigurationer
- Bygg en hubb-och-eker-topologi – Skala din nätverksarkitektur.
- Hantera peeringinställningar – Fullständig referens för alla peeringalternativ.
Behöver du hjälp?
- Vanliga frågor om peering för virtuella nätverk – Vanliga frågor och svar.