Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makalede, şirket içi ağı Azure bir sanal ağa bağlamak için üç birincil seçenek karşılaştırılmaktadır: Azure VPN Gateway, Azure ExpressRoute ve Microsoft olmayan IPsec veya Azure barındırılan SD-WAN çözümleri. Her seçenek için bağlantı modelini, seçenek uygun olduğunda ana avantajları ve dezavantajları özetler ve ayrıntılı bir başvuru mimarisine bağlantılar sağlar.
Bu makale, bir şirket veya veri merkezi ağı ile bir veya daha fazla Azure sanal ağ arasındaki siteden siteye bağlantıyı değerlendiren ağ ve bulut mimarlarını hedefler. Ayrı belgeler, noktadan siteye VPN ve sanal ağdan sanal ağa bağlantıyı kapsar ve bu bağlantı burada kapsam dışındadır.
VPN bağlantısını Azure
Azure VPN ağ geçidi, genellikle genel İnternet üzerinden Azure bir sanal ağ ile şirket içi konum arasında şifrelenmiş trafik gönderen bir sanal ağ geçidi türüdür.
Bu mimari, şirket içi ile Azure arasındaki trafiğin hafif olduğu veya esneklik ve bulut ölçeklenebilirliği karşılığında daha yüksek gecikme süresinin kabul edilebilir olduğu karma uygulamalara uygundur.
Azure VPN en yaygın olarak şirket içi ağ ile IPsec/IKE tünelleri üzerinden Azure sanal ağlar arasında şifrelenmiş, yönlendirilmiş bağlantı sağlayan siteden siteye (S2S) VPN bağlantısı için kullanılır. Azure VPN, noktadan siteye (P2S) ve sanal ağdan sanal ağa senaryoları da destekler, ancak bu senaryolar sırasıyla uzak kullanıcı erişimini ve sanal ağlar arası bağlantıyı ele alır ve burada birincil odak değildir.
Benefits
Aşağıdaki özellikler, Azure VPN'i ayrılmış bağlantı gerektirmeyen karma senaryolar için uygun hale getirir.
- Daha basit yapılandırma. Bağlantı genel İnternet üzerinden hareket ettiğinden ve bağlantı sağlayıcısı veya bağlantı hattı sağlama iş akışı gerektirmediğinden, kurulum ExpressRoute gibi ayrılmış bağlantı seçeneklerinden daha basittir.
- Aktarım sırasında şifrelenir. Siteden siteye bağlantılar IPsec/IKE tünellerini kullandığından, şirket içi VPN cihazı ile Azure VPN ağ geçidi arasındaki trafik varsayılan olarak ağ katmanında şifrelenir.
- Yüksek toplam bant genişliği. VPN Gateway, standart merkez-uç topolojilerinde 10 Gb/sn'ye kadar toplamayı destekler. Azure Sanal WAN ile her sanal hub 20 Gb/sn'ye kadar toplamayı destekler. Hem toplam aktarım hızı hem de alanlar arası yedeklilik, seçtiğiniz VPN Gateway SKU'ya bağlıdır, dolayısıyla ihtiyacınız olan aktarım hızı ve dayanıklılık için SKU'yu boyutlandırın. (Bkz. Güvenilirlik.) Ayrıntılar için bkz. VPN Gateway topolojisi ve tasarımı veSanal WAN SSS.
Challenges
Karma iş yükü için Azure VPN seçmeden önce aşağıdaki kısıtlamaları göz önünde bulundurun.
- Şirket içi VPN cihazı gereklidir. Azure yönetilen sınırın dışında bulunan uyumlu bir şirket içi VPN cihazı çalıştırır ve korursunuz.
- SLA yalnızca ağ geçidini kapsar. Microsoft, VPN Gateway için 99,9% kullanılabilirlik SLA'sı sunar. Yüksek kullanılabilirlik SLA'sı SKU'ya bağlıdır. SKU düzeyi ayrıntıları için bkz. Azure sanal ağ geçitlerinde güvenilirlik. SLA yalnızca VPN ağ geçidini kapsar ve şirket içi ile ağ geçidi arasındaki genel İnternet yolunu kapsamaz.
Referans mimarisi
Bu seçeneğin tam uygulama kılavuzu için aşağıdaki başvuru mimarisine bakın.
Azure ExpressRoute bağlantısı
ExpressRoute, şirket içi ağınızla Azure arasında özel, yedekli ve ayrılmış bir bağlantıdır. bağlantı hattını Microsoft olmayan bir bağlantı sağlayıcısı sağlar veya Microsoft ağınız arasında doğrudan çapraz bağlantı için ExpressRoute Direct'i kullanırsınız. Bağlantı hattının nasıl teslim edilebileceğine genel bakış için bkz. ExpressRoute bağlantı modelleri.
ExpressRoute, yüksek bant genişliği ve öngörülebilir performans gerektiren büyük ölçekli, görev açısından kritik iş yükleri çalıştıran hibrit uygulamalara uygundur.
Note
ExpressRoute bağlamında, Microsoft Enterprise Edge (MSEE), ExpressRoute bağlantı hattının Microsoft tarafındaki kenar yönlendiricilerini ifade eder. Bu yönlendiriciler Microsoft ağına giriş noktasıdır.
ExpressRoute en yaygın olarak Azure sanal ağlara özel bağlantı sağlayan ExpressRoute özel eşlemesi ile kullanılır. Ayrıca Microsoft 365 ve Azure genel hizmet uç noktaları gibi Microsoft genel hizmetlere bağlantı için Microsoft eşlemeyi destekler. Bu makale özel eşlemeye odaklanır.
Benefits
Aşağıdaki özellikler ExpressRoute'u ayrılmış, öngörülebilir bağlantı gerektiren hibrit iş yükleri için uygun hale getirir.
- Yüksek bant genişliği. ExpressRoute, bağlantı sağlayıcıları aracılığıyla bağlantı hattı başına 10 Gb/sn'ye kadar ve ExpressRoute Direct ile çift 10 Gb/sn, 100 Gb/sn veya 400 Gb/sn bağlantı noktası seçenekleri sağlar. Azure aktarım hızı, kendi SKU başına bant genişliği tavanı olan ExpressRoute sanal ağ geçidi SKU'su tarafından da kaplandığından, iş yükü aktarım hızı en düşük bağlantı hattı, ağ geçidi SKU'su ve şirket içi uç cihazlardır.
- Tahmin edilebilir gecikme süresi. Ayrılmış bağlantı hattı, genel İnternet'in yol değişkenliğini ve vpn tünelinin paket başına IPsec işleme ek yükünü önler. Bu tasarım, gidiş dönüş gecikme süresini İnternet tabanlı bağlantılardan daha düşük ve daha tutarlı hale getirir.
- Dinamik bant genişliği ölçeklendirme. Bu özellik bağlantı sağlayıcısı tarafından desteklendiğinde bağlantıyı kaldırmadan bağlantı hattı bant genişliğini artırabilirsiniz.
- Ulusal bulut erişimi. ExpressRoute, bağlantı sağlayıcısına bağlı olarak ulusal bulutlara doğrudan erişimi destekler.
- Bağlantı hattı düzeyinde SLA. ExpressRoute, Microsoft ağ kenarı ile bağlantı sağlayıcısı veya iş ortağı altyapısı arasındaki ayrılmış ExpressRoute bağlantı hattında yüksek kullanılabilirlik SLA'sı sağlar. SLA, Azure'da sağlayıcının veya ExpressRoute sanal ağ geçidinin şirket içi yolunu kapsamaz.
Challenges
Karma iş yükü için ExpressRoute'u seçmeden önce aşağıdaki kısıtlamaları göz önünde bulundurun.
- Sağlayıcı koordinasyonu gerekiyor. ExpressRoute Direct dışında bir bağlantı hattı sağlamak için bağlantı sağlayıcısıyla koordinasyon gerekir ve bu da sağlama süresini ve Azure tarafından yönetilen sınırın dışına bağımlılık ekler.
- Yüksek kapasiteli şirket içi yönlendiriciler. Her iki MSEE'de de yedekli BGP oturumları dahil olmak üzere, seçilen bağlantı hattı bant genişliği için şirket içi uç cihazlarınızı boyutlandırabilirsiniz.
- Özel eşleme varsayılan olarak şifrelenmez. ExpressRoute özel eşlemesi özel bir bağlantı hattı sağlar ancak varsayılan olarak ağ katmanındaki trafiği şifrelemez. Aktarım sırasında şifreleme gerektiren iş yükleri için, şifreleme katmanı eklemek için ExpressRoute Direct üzerinde MACsec veya ExpressRoute üzerinden IPsec kullanın.
Referans mimarisi
Bu seçeneğin tam uygulama kılavuzu için aşağıdaki başvuru mimarisine bakın.
Microsoft SD-WAN olmayan veya IPsec bağlantısı
Azure, mevcut bir ağ mimarisini buluta genişletmek için Microsoft SD-WAN olmayan veya IPsec çözümlerinin barındırılmasını destekler. Bu yerel olmayan seçenekler, genellikle satıcının aletini bir merkez sanal ağında ağ sanal gereci (NVA) olarak çalıştırarak veya bir Sanal WAN hub'ına ekleyerek Azure ile tümleştirerek tercih edilen bir bağlantı teknolojisi kullanmanıza olanak tanır.
Benefits
Aşağıdaki özellikler, var olan bir bağlantı yığınını tutmak istediğinizde Microsoft SD-WAN olmayan veya IPsec dağıtımının uygun olmasını sağlar.
- Mimari sürekliliği. Mevcut bir ağ mimarisini tercih edilen bağlantı teknolojilerini kullanarak Azure genişleterek şirket içi ve bulut taraflarının aynı işletim ve yönlendirme modelini paylaşmasını sağlayın.
- Azure erişin ve ölçeklendirin. Azure genel erişim ve ölçeklenebilirlik avantajlarından yararlanırken tutarlı bir ağ tasarımı sağlayın.
Challenges
Karma iş yükü için Microsoft SD-WAN olmayan veya IPsec dağıtımı seçmeden önce aşağıdaki kısıtlamaları göz önünde bulundurun.
- Uygulama karmaşıklığı. Yerel olmayan çözümler, Azure yerel bağlantı seçeneklerinden daha fazla tasarım ve tümleştirme adımı gerektirir. Önerilen mimarileri dağıtımdan önce hem Microsoft hem de SD-WAN veya IPsec iş ortağıyla doğrulayın.
- Satıcı tanımlı yüksek kullanılabilirlik ve ölçek. Yüksek kullanılabilirlik, aktarım hızı ve ölçeklendirme davranışı, satıcının başvuru tasarımına, SKU'ya ve Azure NVA'nın örnek boyutlandırmaya bağlıdır. VPN Gateway ve ExpressRoute için platform SLA'ları, aboneliğinizde çalışan Microsoft olmayan bir NVA'ya genişlemez. Bu gerecin çalışma zamanı, düzeltme eki uygulama ve yük devretme davranışı sizin sorumluluğunuzda ve iş ortağınızın sorumluluğundadır.
Referans mimariler
Bu seçeneklerin tam uygulama kılavuzları için aşağıdaki başvuru mimarilerine bakın.
Considerations
Bu güvenilirlik konuları, Azure Well-Architected Framework'ün Güvenilirlik sütununu karma bağlantıya uygular. Diğer sütunların (Güvenlik, Maliyet İyileştirme, Operasyonel Mükemmellik ve Performans Verimliliği) her birinin VPN, ExpressRoute ve Microsoft olmayan bağlantı konusunda kendi dikkate alınacak noktaları vardır. Tam sütun incelemesi için bkz. Microsoft Azure Well-Architected Framework.
Reliability
Güvenilirlik, uygulamanızın müşterilerinize sağladığınız taahhütleri karşılayabilmesine yardımcı olur. Daha fazla bilgi için bkz. Güvenilirlik için Tasarım inceleme kontrol listesi.
Karma bağlantının güvenilirliği hem Azure tarafı ağ geçidinin ya da bağlantı hattının hem de ona bağlanan şirket içi ve ağ yollarının dayanıklılığına bağlıdır.
- Alanlar arası yedekli ağ geçitleri. Bölge kullanılabilirlik alanlarını desteklediğinde VPN Gateway ve ExpressRoute ağ geçitlerini alanlar arası yedekli SKU'lara dağıtın; böylece Azure ağ geçidi VM'lerini kullanılabilirlik alanlarına yayar ve ağ geçidi tek bölgeli kesintiden kurtulur. Daha fazla bilgi için bkz. Azure sanal ağ geçitlerinde güvenilirlik (VPN) ve Dayanıklılık için tasarım ve mimari Azure ExpressRoute.
- Etkin-etkin VPN ağ geçitleri. VPN bağlantısından daha yüksek dayanıklılık ve toplu aktarım hızı gerektiren iş yükleri için, her iki ağ geçidi örneğinin de trafiği taşıması ve her örnekten bir tünelin şirket içi VPN cihazında sonlandırılması için Azure VPN ağ geçidini etkin-etkin modda dağıtın. Şirket içi tek hata noktasını kaldırmak için bu yapılandırmayı iki şirket içi VPN cihazıyla eşleştirin.
- ExpressRoute için yedekli BGP oturumları. ExpressRoute, etkin-etkin bir yapılandırmadaki iki Microsoft Enterprise Edge (MSEE) yönlendiricisine yönelik eşleme başına yedekli bir BGP oturumu çifti sağlar. Her iki oturumu da sonlandırmak için şirket içi müşteri uç cihazlarını boyutlandırın ve bağlantı hatası algılamasını varsayılan BGP zaman aşımının altında kısaltmak için Çift Yönlü İletme Algılama'yı (BFD) göz önünde bulundurun.
- ExpressRoute için yük devretme yolu olarak VPN. İkincil yol gerektiren iş yükleri için, bir siteden siteye VPN'i ExpressRoute özel eşleme devresi için birlikte var olan bir yedekleme olarak yapılandırın. ExpressRoute bağlantı hattı birincil durumda kalır ve trafik vpn yolunu yalnızca bağlantı hattı kullanılamıyorsa kullanır. Şirket içi yönlendirmeyi (örneğin, yerel tercih) ExpressRoute yolunu tercih etmek ve asimetrik yönlendirmeden kaçınmak için yapılandırın.
- Bölgesel yük devretme. Önceki öğeler, tek bir Azure bölge içinde bölge kapsamlı ve yol kapsamlı dayanıklılığı ele alır. Bölgesel bir kesinti sırasında süreklilik gerektiren iş yüklerinin yük devretme bölgesinde ikinci bir ağ geçidine veya bağlantı hattına ve trafiği hayatta kalan bölgeye yönlendirmek için DNS düzeyi veya yönlendirme düzeyi yol seçimine ihtiyacı vardır. Bkz . ExpressRoute özel eşlemesi ile olağanüstü durum kurtarma için tasarlama.
- Yönettiğiniz bileşenler. Şirket içi VPN cihazı, şirket içi uç yönlendiricileri ve Azure çalışan Microsoft SD-WAN olmayan veya IPsec NVA'ları Azure platform SLA'sının dışındadır. Satıcının başvuru tasarımına uygun olarak bu bileşenler için cihaz düzeyinde yedeklilik, düzeltme eki uygulama ve yük devretme planlayın.
Contributors
Microsoft bu makaleyi korur. Bu makaleyi aşağıdaki katkıda bulunanlar yazdı.
Asıl yazar:
- Cynthia Treger | Çözüm Mühendisi Küresel Kara Kuşak
Herkese açık olmayan LinkedIn profillerini görmek için LinkedIn'e oturum açın.
Sonraki Adımlar
Seçtiğiniz bağlantı seçeneğiyle ilgili uygulama kılavuzu için eşleşen başvuru mimarisine bakın:
- Karma ağlar için siteden siteye bağlantıyı Azure VPN Gateway. Azure merkez-uç ağına siteden siteye VPN bağlantısı için ayrıntılı topoloji.
- Azure ExpressRoute kullanarak şirket içi ağı bağlayın. ExpressRoute özel eşlemesi için Azure ayrıntılı topolojisi.
İlgili kaynaklar
Aşağıdaki makaleler genellikle karma bağlantı tasarımlarına eşlik eden ilgili Azure ağ topolojilerini kapsar: