网关负载均衡器

网关负载均衡器是 Azure 负载均衡器产品系列中的一种 SKU,专为配合第三方网络虚拟设备(NVA)的高性能和高可用性场景而设计。 使用网关负载均衡器,您可以轻松部署、扩展和管理 NVA。 将网关负载均衡器链接到公共终结点只需选择一次。

对于不同类型的方案,可以以透明方式插入设备,例如:

  1. 防火墙
  2. 高级数据包分析
  3. 入侵检测和防护系统
  4. 流量镜像
  5. DDoS 防护
  6. 自定义设备

通过使用网关负载均衡器,可以轻松添加或删除高级网络功能,而无需额外的管理开销。 它提供了所需的线内碰撞技术,以确保往返于公共终结点的所有流量在发送到你的应用程序之前首先发送到设备。 在有 NVA 的场景中,流量保持对称尤为重要。 Gateway 负载均衡器 会将流粘性保持到后端池中的特定实例,因此数据包在两个方向上都会经过相同的网络路径。 这种流的对称性为您的网络虚拟设备提供了一条一致的路由,无需额外手动配置,而需要这一关键功能的设备需要这些路由才能无缝运行。

运行状况探测会侦听所有端口,并使用 HA 端口规则将流量路由到后端实例。 发送到网关负载均衡器的以及从其发出的流量使用 VXLAN 协议。

Gateway 负载均衡器 的优势

网关负载均衡器提供以下优势:

  1. 以透明方式将虚拟设备集成到网络路径中。

  2. 在网络路径中轻松地添加或删除网络虚拟设备。

  3. 轻松扩展,同时控制成本。

  4. 提高网络虚拟设备可用性。

  5. 跨租户和订阅串联应用程序。

将网关负载均衡器链接到使用者资源

可以将标准公共负载均衡器或虚拟机的标准 IP 配置链接到网关负载均衡器。 “链式关联”是指负载均衡器前端或 NIC IP 配置中包含对网关负载均衡器前端 IP 配置的引用。 将网关负载均衡器链接到使用方资源后,无需任何其他配置(例如 UDR)即可确保发往和来自应用程序终结点的流量都会被发送到网关负载均衡器。

网关负载均衡器支持入站和出站流量检查。 若要使用标准负载均衡器在出站流量路径中插入 NVA,必须将网关负载均衡器链式关联到已配置的出站规则中选定的前端 IP 配置。

注释

不能将网关负载均衡器的前端 IP 地址配置为用户定义路由(UDR)中的下一跳。 受支持的使用者资源(例如标准公共负载均衡器或标准 NIC IP 配置)必须链接到或引用网关负载均衡器资源。

流量如何流经 Gateway 负载均衡器

使用网关负载均衡器时,经由标准负载均衡器发往使用方应用程序的流量会使用 VXLAN 标头进行封装。 网关负载均衡器首先将此流量转发到其自身及其在后端池中配置的 NVA。 然后,流量将返回到使用者资源(在本例中为标准负载均衡器),并在保留其源 IP 的情况下到达使用者应用程序虚拟机。 使用者虚拟网络和提供者虚拟网络可以位于不同的订阅或租户中,因而可以降低管理开销。

网关负载均衡器体系结构关系图的屏幕截图,其中显示了使用者和提供程序资源之间的流量流。

图:网关负载均衡器示意图。

Gateway 负载均衡器 组件

Gateway 负载均衡器 包含以下组件。 关于一般的 Azure 负载均衡器 组件定义,请参见 Azure 负载均衡器 components

  • 前端 IP 配置 - 网关负载均衡器的 IP 地址。 此 IP 仅供专用。

  • 负载均衡规则——Gateway 负载均衡器 规则只能是 HA 端口规则,且规则最多可关联两个后端池。

  • 后端池 - 为传入请求提供服务的虚拟机规模集中的虚拟机或实例组。 Gateway 负载均衡器 后端池也使用隧道接口,详见下文。

  • 隧道接口——Gateway 负载均衡器 后端池还有另一个组件,称为隧道接口。 隧道接口使后端中的设备能够确保按预期处理网络流。 每个后端池最多有 2 个隧道接口。 隧道接口可以是内部接口,也可以是外部接口。 对于传入后端池的流量,请使用外部类型。 对于从设备到应用程序的流量,请使用内部类型。

  • 链式关联 - 标准公共负载均衡器前端或虚拟机上的标准公共 IP 配置可以引用网关负载均衡器。 按照特定顺序添加高级网络功能称为服务链。 因此,这种引用被称为“链”。 跨租户链是指将负载均衡器前端配置或公共 IP 配置串接到位于另一订阅中的网关负载均衡器。 对于跨租户链式连接,用户需要:

    • 资源提供程序操作 Microsoft.Network/loadBalancers/frontendIPConfigurations/join/action 的权限。
    • 网关负载均衡器订阅的来宾访问权限

Gateway 负载均衡器 定价

有关定价,请参阅负载均衡器定价

Gateway 负载均衡器 的局限性

  1. 网关负载均衡器不适用于全局负载均衡器层。
  • Azure 门户不支持跨租户链接。

后续步骤

  1. 请参阅使用 Azure 门户创建网关负载均衡器来创建网关负载均衡器。
  2. 了解如何将网关负载均衡器用于出站连接方案
  3. 详细了解 Azure 负载均衡器