Azure Virtual WAN network topology

本文說明如何設計使用 Azure Virtual WAN 的網路。 Virtual WAN 提供Microsoft管理的樞紐基礎設施,具備自動路由、原生 SD-WAN 整合,以及樞紐間的全球交通。

本文涵蓋的內容

本文涵蓋Virtual WAN樞紐架構、自動路由與路由傳播、Basic 與標準的分層比較、流量檢查的路由意圖、SD-WAN 整合模式,以及Virtual WAN成本模型。

誰需要這篇文章

如果符合以下一項或多項條件,請閱讀本文:

  • 你需要在多個分支、據點、遠端使用者或互連的虛擬網路之間提供受管理的轉送服務。
  • 你應該用 Microsoft 管理的路由和分行連接,而不是自己建置和操作自訂的交通樞紐。
  • 在決定採用哪種拓撲之前,您需要先比較 Azure Virtual WAN 與中樞輪輻拓撲。
  • 你期望你的網路能超越少數手動管理的連接邊緣。

Tip

走劇本路線? 在頁面頂端選擇您的情境,以獲得量身訂做的指導。 以下核心指引適用於所有讀者。

隨即轉移重點:如果您要進行標準的隨即轉移,請略過本文。 大多數升降換檔環境的分支連接點少於30個,且僅在一兩個區域內運作。 傳統的樞紐輻射式拓撲搭配 VPN 閘道 提供足夠的連接性。 只有在你擁有多個分行或計劃快速擴張時,才考慮使用 Virtual WAN。

現代化重點: 當您的現代化計畫包含分支規模或多區域的交通需求時,本文便變得相關。 在每個區域各設一個 VPN 閘道的雙中樞輪輻架構,可因應大多數現代化案例。 Virtual WAN 在你超越手動 UDR 管理所能承受的路由複雜度時才變得重要。

跨雲焦點:當你擁有多個虛擬私有雲(VPC)、分支、區域或雲端邊緣時,Virtual WAN 是推薦的中轉模式。 Virtual WAN 作為 Azure 的 AWS Transit Gateway 對應平台,提供大規模集中路由與連接管理。 如果你是從使用 Transit Gateway 的 AWS 環境遷移過來,Virtual WAN 會直接對應到該模型。

Azure 服務與功能

下表列出支援 Virtual WAN 拓撲的 Azure 服務與功能:

服務或功能 在 Virtual WAN 中的角色 瞭解更多資訊
Azure Virtual WAN 提供全球交通網絡與樞紐基礎設施的管理 Virtual WAN 概述
虛擬中樞 Microsoft 管理的虛擬網路,承載路由與閘道服務 虛擬樞紐路由
VPN 閘道(位於中樞) 適用於分支辦公室的站對站及點對站 VPN 連線 Virtual WAN VPN 閘道
ExpressRoute 閘道(位於中樞) 透過 ExpressRoute 線路,從內部部署資料中心進行私人連線 虛擬 WAN ExpressRoute
Azure 防火牆管理員 安全虛擬樞紐的集中式安全政策管理 Firewall Manager 概觀
路由意圖 透過安全解決方案自動進行流量導向,無需自訂路由表 路由意圖

運作原理

圖示顯示Virtual WAN拓撲結構,包含兩個區域樞紐、輻射虛擬網路、透過VPN連接的分支站點,以及ExpressRoute迴路。樞紐間路由經由 Microsoft 骨幹網流動。

在虛擬廣域網路拓撲中:

  1. Virtual WAN 資源作為頂層容器,將一個或多個虛擬樞紐分組於不同區域。
  2. 每個虛擬樞紐都是由 Microsoft 管理的虛擬網路。 該樞紐包含 VPN、ExpressRoute 及防火牆服務的服務端點。 你不需要直接部署或管理中樞虛擬網路。
  3. 輪輻虛擬網路透過 VNet 連線 (類似傳統中樞輪輻中的對等互連) 連線到虛擬中樞。 虛擬集線器路由器會自動處理所有路由。
  4. 分支據點 透過部署於虛擬樞紐內的站對站 VPN 或 ExpressRoute 閘道器進行連線。
  5. 當你部署多個樞紐時,它們會自動透過 Microsoft 骨幹網互連,這讓全球交通無需客戶管理路由。

虛擬中樞路由

虛擬樞紐路由器負責管理連接的虛擬網路、分支及其他樞紐之間的所有路由。 關鍵行為:

  • 自動交通: 連接到同一樞紐的虛擬網路可以在沒有 UDR 的情況下進行通訊。 集線器路由器預設會在所有連線間傳播路由。
  • 樞紐間交通:路由會自動在同一個 Virtual WAN 中於樞紐間傳播。 區域間的流量會經過 Microsoft 骨幹網。
  • 路線表: 對於進階隔離情境(例如將開發與生產隔離),你可以在中樞內建立自訂路由表來控制路由傳播。
  • 總吞吐量: 虛擬集線器路由器在配置最多 50 個路由基礎設施單元時,支援最高 50 Gbps 的總吞吐量。 預設部署使用兩個路由基礎設施單元(3 Gbps)。 你透過在樞紐設定中增加路由基礎設施單位來擴展吞吐量。

Note

自動路由適用於標準交通連接。 將流量路由至樞紐內網路虛擬設備(NVA)的自訂情境,可能需要自訂路由表。

如何選擇

本節協助你選擇適合環境的拓撲與層級。

中樞輪輻與 Virtual WAN 的比較

請使用此表判斷傳統的樞紐輻射拓撲或 Virtual WAN 是否適合您的環境:

因數 輪輻式(傳統型) Azure Virtual WAN
管理 客戶管理的集線器虛擬網路 Microsoft 管理的中樞基礎設施
適用對象 最多 ~30 個 VPN 分支連線 30 多個 VPN 分支或多個 Azure 區域
路由 客戶為輪輻之間的流量設定 UDR 虛擬樞紐中的自動路由
SD-WAN 整合 手動部署及設定 NVA 原生 SD-WAN 夥伴整合
全球交通 需要客戶管理的區域間路由 內建:所有集線器自動互連
成本模型 Hub VNet 資源是另外付費的(防火牆、閘道器、Bastion)。 部署單元與規模單位定價

Tip

Virtual WAN 是樞紐輻條的規模替代方案,而非替代品。 擁有少於30個分支機構、單一區域且需完全控制樞紐資源的組織,應採用傳統 的樞紐輻射拓撲

移轉考量:如果您要從傳統的中樞-輻射架構移轉至 Virtual WAN,請規劃採用平行執行的移轉方式。 在現有集線器旁部署 Virtual WAN 集線器,逐步遷移輻射連線,並在每次連線遷移後驗證路由。 Virtual WAN 不支援匯入現有的 UDR 設定,因此你需要重新設計路由,以使用集線器路由器的自動傳播模型。

何時維持使用樞紐-輪輻架構: 如果您需要對樞紐虛擬網路進行精細控制(例如直接在樞紐子網路中部署客製化 NVA)、您的組織在單一區域營運且分支機構少於 10 個,或合規要求規定必須使用由客戶管理的路由基礎結構,請選擇傳統的樞紐-輪輻架構。

標準版與基本版相比

Virtual WAN 提供兩層。 選擇符合您路由與連接需求的分級:

Feature 基本 標準
站對站 VPN
點對站 VPN
ExpressRoute
VNet 對 VNet 傳輸
樞紐間交通
中樞中的 Azure 防火牆
中樞中的 NVA

Important

你可以從基礎等級升級到標準等級,但不能從標準等級降級到基本等級。 如果您需要任何交通路線、ExpressRoute 連接或安全整合,請選擇 標準 模式。

成本模型

Virtual WAN 採用按單位計價的定價模式,與傳統的中樞-分支架構不同:

  • 部署單位(樞紐): 你為虛擬樞紐本身支付每小時費用。 此費用為管理樞紐基礎設施的固定成本。
  • 比例單位(閘道器): VPN 和 ExpressRoute 閘道器是根據你配置的規模單位數量計費。 更多規模化裝置會成比例增加頻寬容量與成本。
  • 路由基礎設施單元: 集線器路由器是依路由基礎設施單元計費。 預設部署包含兩台裝置(3 Gbps)。 你可以擴展到最多 50 台裝置(50 Gbps),以滿足高吞吐量環境。
  • 資料處理: 您需為透過樞紐處理的資料付費,包括 VNet 對 VNet、分支對 VNet,以及樞紐間流量。 透過 Azure 防火牆 路由的網路流量會有不同的資料處理費用。
  • 安全虛擬樞紐附加元件:當您透過 Firewall Manager 部署 Azure 防火牆 時,標準的 Azure 防火牆 費用也會適用於 Virtual WAN 集線器的費用。

將成本與傳統的樞紐輻射拓撲進行比較。 對於分支較少的小型部署,客戶管理的樞紐可能更具成本效益。 對於大型分行數量(30+),Virtual WAN 的自動化與管理基礎設施通常能抵銷每單位價格。 欲了解詳細價格,請參閱 Virtual WAN 定價概念

安全虛擬集線器:何時使用防火牆管理員

安全虛擬樞紐整合 Azure 防火牆(或支援的 NVA)與防火牆管理系統以執行集中化政策:

Configuration 何時使用 優點
標準虛擬集線器(無防火牆) 僅限分支對 VNet 的連線,安全性在 Spoke 層級處理 最簡單的部署方式,成本最低
使用防火牆管理員的安全虛擬中樞 針對私有與網際網路流量的集中式流量檢查 一致的政策與路由意圖消除了對 UDR 的需求
使用 NVA 合作夥伴的安全虛擬中樞 現有第三方防火牆投資與特定功能需求 利用現有廠商的工具與專業知識

路由意圖

路由意圖簡化了 Virtual WAN 中的流量控制,透過自動引導流量通過安全解決方案(Azure 防火牆 或支援的 NVA),而無需自訂路由表或 UDR。

啟用路由意圖時,你會宣告兩種流量類型的政策:

  • 網路流量: 所有來自連接虛擬網路的網際網路流量都會經過樞紐內的安全解決方案。
  • 私人交通: 所有虛擬網路、分支及其他樞紐之間的流量都會經過該安全解決方案。

路由意圖消除了手動管理路由表的需求。 Virtual WAN 控制平面會自動在所有已連線的中樞和輪輻虛擬網路之間設定所有必要的路由。

Note

路由意圖需要一個帶有 Azure 防火牆 的安全虛擬樞紐,或支援的 NVA 合作夥伴。 僅適用於標準層級。

Warning

路由意圖所造成的路由表修改是不可逆的。 你可以移除路由意圖,但移除後不會自動恢復你之前的 defaultRouteTable 設定。 啟用路由意圖前,請先保存設定快照,因為如果之後移除,必須手動還原之前的路由。

連線限制與可擴展性

Virtual WAN 支援大規模部署:

  • 每個虛擬樞紐最多可連接 1,000 個站點對站點 VPN。
  • 每個 Virtual WAN 可設置多個中樞(每個區域一個,或為了隔離而在每個區域設置多個)。
  • 每個集線器路由器最高可達 50 Gbps 的總吞吐量(最多需 50 個路由基礎設施單元)。預設是兩台,速度是 3 Gbps)。
  • 在同一樞紐內,所有 VNet 連線、VPN 分支和 ExpressRoute 電路之間皆可任意互連。

對於超出單一樞紐限制的組織,請在同一或不同區域部署額外的樞紐。 Virtual WAN 自動處理樞紐間路由。

SD-WAN 夥伴整合

Virtual WAN 提供與 SD-WAN 合作夥伴裝置的原生整合。 合作夥伴裝置可以:

  • 以程式設計方式將分支機構裝置資訊匯出至 Azure。
  • 自動下載 Azure 設定。
  • 建立 IPsec/IKE 連線到虛擬樞紐,無需手動設定。

此自動化將分支部署時間從數天縮短至數分鐘。 有關目前支援的合作夥伴名單,請參見 Virtual WAN 合作夥伴

合作夥伴自動化的運作方式

SD-WAN 合作夥伴使用 Virtual WAN 連接自動化 API 來程式化管理分支裝置生命週期:

  • 裝置註冊:合作夥伴控制器會以 Virtual WAN 資源註冊分支裝置,包括裝置元資料與頻寬需求。
  • 設定下載: 合作夥伴平台負責拉取集線器閘道設定(IP 位址、預先共享金鑰、BGP 設定),無需手動入口網站互動。
  • 隧道建設: 合作夥伴裝置利用下載的設定建立 IPsec 隧道至虛擬集線器的 VPN 閘道。
  • 持續監測運作狀態: 合作夥伴平台會監控隧道狀態,並在隧道中斷時重新建立連線。

像 VMware SD-WAN、Fortinet SD-WAN、Cisco Viptel 和 Versa Networks 等合作夥伴都支援這種自動化模式。 每個合作夥伴在 Virtual WAN API 之上實作自己的編排層。 在選擇合作夥伴前,請評估合作夥伴專屬的能力,如應用程式感知路由、流量優化及本地網際網路突破。

設計考量

對於大多數隨即轉移移轉,虛擬 WAN 並不是起始拓撲。 評估何時才算合理:

  • 當 Virtual WAN 變得合理化時。 如果您的隨即轉移資產包含超過 30 個分支據點、橫跨三個以上的 Azure 區域,或需要整合 SD-WAN,則相較於在多個中樞-輪輻對等互連中管理 UDR,虛擬 WAN 的自動化路由可降低營運負擔。
  • 對於較小規模的資產而言,中樞和輪輻架構就已足夠。 含有 VPN 閘道的單一中樞最多可處理 30 個站對站連線和 500 個輪輻對等互連。 如果您的移轉仍在這些限制範圍內,傳統的中樞-輪輻架構會更簡單,且成本效益更佳。
  • 遷移路徑是存在的。 如果你一開始採用 hub-spoke,之後需要 Virtual WAN,可以透過在現有中樞之外另行部署 Virtual WAN 中樞,並逐步移轉分支連線來完成遷移。

多區域部署並不一定需要 Virtual WAN。 評估您的路由複雜度:

  • 雙輪輻通常就足夠了。 對於雙區域主動-主動架構,請在每個區域部署一個中樞,並在中樞之間設定 VNet 對等互連。 此模式能處理大多數現代化情境,且不需承擔 Virtual WAN 的每單位定價負擔。
  • 當複雜度推動 Virtual WAN 時。 如果您的現代化部署擴展到兩個以上的區域、加入跨區域的分支連線,或需要在不手動管理 UDR 的情況下自動在各樞紐之間傳播路由,Virtual WAN 可簡化整體作業。
  • 不要把多區域和 Virtual WAN 混為一談。 是否使用 Virtual WAN 取決於分支數量、區域數量及路由複雜度。 單靠多區域並不足以成為正當理由。

Virtual WAN 提供 Azure 版的 AWS Transit Gateway,用於集中且可擴展的傳輸:

  • 傳輸閘道等效。 Virtual WAN 的虛擬樞紐功能類似 AWS Transit Gateway:它能自動路由連接的虛擬網路、分支及跨雲 VPN 隧道之間的流量。 如果你是從 AWS 遷移過來,這種映射可以簡化你的架構轉換。
  • 安全虛擬樞紐(Secured Virtual Hub)。 透過虛擬中樞的防火牆管理員部署 Azure 防火牆。 啟用路由意圖,引導所有私人及網際網路流量通過防火牆。 這提供對進入 Azure 的跨雲流量進行集中檢查。
  • 連接 Google Cloud 和 AWS 的 VPN 連線。 從 Virtual WAN 樞紐建立站對站點 VPN 連線,連接至 Google Cloud VPN(HA VPN)及 AWS 虛擬私人閘道。 Virtual WAN 支援每個集線器最多 1,000 條 VPN 連線,隨著工作負載遷移,提供成長空間。
  • 多區域規劃。 在每個遷移應用程式落腳的 Azure 區域部署虛擬樞紐。 樞紐間路由會自動透過 Microsoft 骨幹網傳播,與 AWS 中的 Transit Gateway 對等模式相呼應。

先決條件

在你實作 Virtual WAN 拓撲之前:

  • 了解樞紐輻條的概念。 Virtual WAN 建立在樞紐輻條模式之上。 了解 樞紐輻射拓撲 的基礎概念。
  • 盤點你的分行據點。 記錄分行數量、地理分布及當前連線狀況(VPN、MPLS SD-WAN)。
  • 定義你的區域策略。 確定哪些 Azure 區域承載工作負載,以及你需要虛擬樞紐的位置。
  • 選擇你的等級。 根據本文的分級比較表,請在 Basic(僅限站點對站 VPN)和標準(完整中轉、ExpressRoute、防火牆)之間做出決定。
  • 評估安全需求。 判斷集中檢查 (安全虛擬中樞) 或每個輪輻安全性是否適合。

安全性考慮

  • 安全的虛擬樞紐。 透過防火牆管理員部署 Azure 防火牆,以在所有連接的虛擬網路與分支間套用一致的安全政策。 防火牆管理員提供多個安全樞紐間的集中式規則管理。
  • 路由意圖。 啟用路由意圖,以自動引導私人及網路流量通過您的安全解決方案。 此方法可避免流量繞過檢查,免除手動路由設定。
  • 中樞內 NVA 的限制。 部署在樞紐中的網路虛擬設備與 Azure 防火牆 有不同的功能。 在選擇 NVA 合作夥伴前,請確認功能與您的安全需求一致。
  • SD-WAN 安全模型。 當你整合 SD-WAN 合作夥伴裝置時,流量安全取決於合作夥伴的實作方式。 評估合作夥伴的加密、認證及流量檢查能力。
  • 樞紐間交通隔離。 虛擬樞紐之間的流量會經過 Microsoft 骨幹網,不會穿越公共網際網路。 骨幹網是私有網路,但網路層的流量預設不會加密。 對於敏感的跨區域資料,請使用應用層的 TLS。

瞭解更多資訊

下一步

Tip

自己探索? 回到 總覽導航 器,依能力尋找你的下一篇文章。

您的隨即轉移之旅的下一步:

混合連線:透過 VPN 閘道 或 ExpressRoute,將遷移的工作負載重新連接到本地。

接下來的現代化旅程:

規劃多區域部署:將設計延伸至多個區域,實現主動與積極的韌性。

接下來的跨雲端旅程:

設計您的 Azure 登陸區 VNets:為您的已連接及遷移工作負載建立 Azure 虛擬網路基礎。