Use site-to-site VPN as failover for Azure ExpressRoute

本文協助網路與雲端架構師設計本地網路與 Azure 虛擬網路間具韌性的混合連接。 它說明如何使用 Azure ExpressRoute 私有對等作為主要連線,並以站對站 VPN 作為故障轉移路徑。 當工作負載能容忍 VPN 路徑在 ExpressRoute 中斷時較低且難以預測的效能時,使用此模式。 不要把它當作延遲敏感、關鍵任務或頻寬密集工作的唯一備份。 針對這些工作負載,使用 ExpressRoute 多站點韌性功能。

Architecture

此架構透過 ExpressRoute 私有對等連接,將本地網路連接到 Azure 虛擬網路。 站點對站點 VPN 連線提供備援路徑,以防 ExpressRoute 連線無法使用。

採用 ExpressRoute 連接與 VPN 故障轉移的混合網路架構架構。

下載此架構的 PowerPoint 檔案

Components

架構包含以下主要元件:

  • 內部部署網路。 您的企業網路,包括終端 ExpressRoute 連線和站對站 VPN 隧道的邊緣路由器或 VPN 裝置。
  • ExpressRoute 私有對等連線。 在本地網路與 Azure 虛擬網路之間建立專用的私人連線,透過連接服務提供者建立,並終止於 Azure 中的 ExpressRoute 虛擬網路閘道。
  • 站對站 VPN。 在本地 VPN 裝置與 Azure VPN 閘道之間,透過公共網際網路建立 IPsec VPN 隧道。

關於 ExpressRoute 元件的資訊,請參閱「使用 Azure ExpressRoute 連接本地網路」。

有關 VPN 連接元件的資訊,請參閱「使用 Azure VPN 閘道 連接本地網路」。

案例詳細資料

ExpressRoute 提供專屬且高頻寬的連接,連接你的本地基礎設施與 Azure。 標準韌性 ExpressRoute 電路在一個對等節點有兩個主動與主動的連接,因此該對等節點仍為站點層級的故障域。 此架構透過配置站點對站點 VPN 作為備用路徑,提升韌性。 在正常情況下,流量會經過 ExpressRoute 連線,因為你設定路由優先選擇 ExpressRoute 而非 VPN 路徑。 如果 ExpressRoute 的對等連接位置或電路無法使用,流量會切換到 IPsec VPN 隧道。

在故障轉移模式下,VPN 路徑僅承載使用 ExpressRoute 私有對等的流量。 使用 ExpressRoute Microsoft 對等連線的流量仍透過網際網路而非 VPN 隧道抵達 Microsoft 服務。

Considerations

這些考量實現了 Azure Well-Architected 框架的支柱,這是一套指導原則,用以提升工作負載的品質。 如需詳細資訊,請參閱 Well-Architected Framework

Reliability

可靠性有助於確保您的應用程式能履行您對客戶的承諾。 欲了解更多資訊,請參閱 可靠性設計審查清單

  • 備援轉移不是瞬間完成的。 當 ExpressRoute 電路無法使用時,本地邊緣路由器會透過邊界閘道協定(BGP)偵測遺失,並匯聚至 VPN 路徑。 匯聚時間取決於本地裝置的 BGP 計時器和保持連線設定。 在故障時刻穿越 ExpressRoute 的有狀態會話通常會中斷並透過 VPN 路徑重新建立。
  • 規劃容錯回復。 由於本地網路設定為偏好 ExpressRoute,當 ExpressRoute 電路恢復且 BGP 重新匯聚時,流量會自動回頭。 備援本身就是一種路由事件,可以第二次干擾有狀態會話。 決定自動回撥是否適合您的工作負載,或是否需要將它設為閘門,讓營運商控制流量何時返回 ExpressRoute。 例如,你可以用路線阻尼或手動切回來限制它。
  • 備用路徑並非等同的替代方案。 site-to-site VPN 運行於公共網際網路上,並受你選擇的 Azure VPN 閘道 SKU 的吞吐量與 SLA 限制。 請將 VPN 視為退化模式路徑,而非 ExpressRoute 的等效替代品,尤其是在 ExpressRoute 長期中斷期間。
  • 權衡:韌性與穩態成本。 這種模式透過持續付費購買平時未使用的備用路徑,提升可用性。 如果你的工作負載能承受更長的復原目標,或你有像是第二個 ExpressRoute 電路在不同對等點的替代方案,請評估 VPN 永遠連線備份的成本是否與韌性效益相匹配。

成本優化

成本優化著重於減少不必要的費用,並提升營運效率的方式。 欲了解更多資訊,請參閱成本優化設計審查清單

  • 備用路徑有穩定成本。 Azure VPN 閘道會持續運作以保持備份隧道隨時準備就緒,無論是否有故障轉移都會產生成本。 將 VPN 閘道器、隧道以及相關的出口費用納入你的基準成本模型,而不只是在事故成本模型中。
  • 將 VPN 閘道的容量設定為故障轉移負載,而非最低成本。 VPN 閘道 SKU 設定了備份路徑吞吐量的上限。 一個為最小穩態成本設計的閘道器,可以產生名義上存在但實際故障轉移負載下會降低工作負載的備份。 根據 ExpressRoute 中斷時,工作負載實際需要承載的流量來評估閘道器的規模。
  • 權衡:故障轉移時的效能與 VPN 閘道器成本。 較高的 VPN 閘道 SKU 在故障轉移時能保留更多工作負載的正常效能包絡,但會增加穩態成本。 決定哪些工作負載必須在 ExpressRoute 中斷時持續全額運作,哪些則可以降級模式運行,並相應調整大小。

卓越營運

卓越營運管理涵蓋部署應用程式的過程,並確保其在生產環境中持續運行。 欲了解更多資訊,請參閱營運卓越的設計審核清單

  • 以固定頻率驗證故障轉移路徑。 從未使用的備份路徑往往會因 VPN 設定錯誤、本地路由偏好變更或韌體更新改變 BGP 行為而失效。 進行受控的故障轉移演練,或至少監控 VPN 隧道的健康狀況,確保兩條路徑都建立了 BGP 會話,這樣故障轉移當天才能正常運作。
  • 監控兩條路徑和路由狀態。 營運商需要掌握 ExpressRoute 電路的健康狀態、VPN 隧道狀態,以及本地邊緣的 BGP 會話狀態。 沒有這些訊號,劣化的 ExpressRoute 電路或無聲故障的 VPN 隧道可能會在事件發生前被忽視。
  • 在本地邊緣進行治理設定。 讓故障轉移正確的路由偏好邏輯位於雲端團隊通常不擁有的 Azure 外部裝置上。 將本地邊緣配置視為工作負載的營運範圍之一:將其納入變更管理,記錄路由偏好政策,並在本地網路團隊升級或更換裝置時檢視。
  • 有意識地決定備援政策。 BGP 重新匯聚時的自動備援或操作員門控是操作策略選擇,而非預設繼承。 記錄決定過程,讓營運商知道 ExpressRoute 電路恢復時會遇到什麼。
  • 權衡:簡單與營運所有權。 將路由偏好與故障轉移行為委派給本地邊緣,讓 Azure 端保持簡單,但將一項有意義的持續責任轉移給擁有本地裝置的網路團隊。 此義務包括路由設定、BGP 計時器、驗證及變更控制。 要明確劃定所有權界線,避免設計的韌性隨時間悄悄下降。

部署指引

先決條件。 你必須擁有已配置好的本地基礎設施,並配備合適的網路設備。

本部署指引從 ExpressRoute 私有對等虛擬網路快速入門範本的 Deploy to Azure 連結開始。 該範本啟動 Azure 部署,但不會完成私有對等連線或站對站 VPN 備份路徑。

  1. 選取下列連結:

    部署至 Azure 的按鈕圖示。

  2. 當 Azure 入口開啟時,選擇你想部署這些資源的資源群組,或建立新的資源群組。 區域地點會自動切換以匹配資源群組。

  3. 如果你想更改環境的資源名稱、提供者、SKU 或網路 IP 位址,請更新剩餘欄位。

  4. 選擇 檢視 + 創建,然後選擇 建立 來部署這些資源。

  5. 等待部署完成。

  6. 在新增 VPN 閘道器前,請確認 ExpressRoute 與 VPN 共存的要求:使用基於路由的非 Basic VPN 閘道,並使用 GatewaySubnet /27 或更短的閘道。 接著依照 「建立站點對站點 VPN 連線 」中的步驟來設定備份路徑。

  7. 在你設定與 ExpressRoute 相同的本地網路連線後,請將本地網路設定為優先使用 ExpressRoute 而非站對站 VPN 路由。 例如,對從 ExpressRoute 學習的路由設定更高的 BGP 本地偏好。 此設定控制本地到Azure的方向。 對於Azure-to-on-premises流量,Azure僅在兩條路徑通告相同前綴時偏好使用ExpressRoute。 最長前綴匹配優先。 保持路線廣告對齊,或明確設計更具體的路線,以避免不對稱的路由。 有了這些路由規則,站對站 VPN 在 ExpressRoute 對等節點失效時可作為備援。

貢獻者們

本文由 Microsoft 維護。 以下貢獻者撰寫了這篇文章。

主要作者:

若要查看非公開的 LinkedIn 個人檔案,請登入 LinkedIn。

下一步

欲了解更多關於此架構服務的資訊,請參閱以下產品文件:

要獲得此情境的基礎技能,請參閱以下 Microsoft Learn 模組:

欲了解更多與此架構相關的混合網路模式,請參閱以下文章: