跨区域和多云连接

本文可帮助你跨多个区域连接Azure工作负载,并将连接扩展到其他云提供商,例如 Amazon Web Services(AWS)和 Google Cloud。

本文介绍的内容

本文介绍了跨区域连接 Azure 虚拟网络 (VNet) 以及建立与在其他云中运行的工作负载之间的网络路径时所涉及的设计决策。 了解在跨区域和多云场景中何时使用 Global VNet Peering、虚拟 WAN、ExpressRoute Global Reach、站点到站点 VPN 和 Azure 路由服务器。

谁需要本文

如果满足以下一个或多个条件,请阅读本文:

  • 体系结构跨越多个Azure区域,需要它们之间的专用连接。
  • 需要将Azure工作负载连接到 AWS、Google Cloud 或其他外部网络。
  • 需要比较全局 VNet 对等互连、虚拟 WAN、ExpressRoute Global Reach、站点到站点 VPN 或Azure 路由服务器。
  • 需要为灾难恢复、全球扩展或多云操作设计弹性连接。

Tip

按照场景路径操作? 在页面顶部选择你的方案,以获取定制指南。 以下核心指南适用于所有读者。

直接转移焦点:仅当迁移跨越多个Azure区域或连接到另一个云时,才会在阅读路径中包含本文。 大多数“直接迁移”项目都是从单一区域开始,随后在灾难恢复或跨地域扩展成为优先事项时,再增加跨区域连接。

现代化改造重点:如果您的现代化改造需要建立超出 多区域一文 所涵盖范围的明确跨区域专用连接,请参考本文。 当不同区域中的辐射分支网络需要建立直接通信路径,或者主动-主动部署需要在区域中心网络之间进行私有对等互连时,你需要参考此指导。

跨云焦点: 本文是你的中心设计决策。 在为跨云中转架构选择 Hub-Spoke 架构还是 虚拟 WAN 之前,请先阅读本文。 本文介绍如何了解现有的多云拓扑、映射 AWS 或 Google Cloud 与 Azure 之间的服务,以及确定在迁移过程中 Azure 如何连接到仍保留在其他云中的工作负载。

Azure服务和功能

Azure为跨区域和多云连接提供多个服务。 每个服务都解决了不同的规模、带宽和管理要求。

Service 它提供的内容 何时使用它
全局 VNet 对等互连 不同Azure区域中 VNet 之间的低延迟专用连接。 流量保持在微软主干网络内。 带宽仅受虚拟机 (VM) SKU 的限制,而不受网关限制。 不同区域的两个 VNet 之间无需网关设备即可直接通信。
Azure 虚拟 WAN(标准层) 由 Microsoft 托管的全球传输枢纽,用于连接所有区域中的 VNet、分支机构和远程用户。 提供所有连接的网络之间的可传递路由。 拥有多个地区和分支机构、需要任意两点之间连接而无需管理单独对等连接的组织。
经由云交换的 ExpressRoute 通过第三方交换提供商(如 Equinix 或 Megaport)建立专用的跨云连接。 提供与 AWS 或 Google Cloud 的专用高带宽连接。 具有带宽 SLA 要求的多云体系结构,其中流量不得遍历公共 Internet。
站点到站点 VPN 到其他云 Azure VPN 网关与另一个云提供商的 VPN 网关(AWS 虚拟专用网关或 Google 云 VPN)之间的加密 IPsec 隧道。 适用于测试、开发或生产场景的多云连接方案,在这些场景中没有必要采用专用线路。
Azure 路由服务器 启用 VNet 与网络虚拟设备(NVA)之间的动态 BGP 路由交换。 将 NVA 学习的路由注入Azure SDN 路由结构。 在中心 VNet 中通过第三方 NVA 实现的自定义路由,或需要将 BGP 传播到与 Azure 相连的网络的复杂多云路由。

全局 VNet 对等互连的工作原理

全局 VNet 对等互连在位于不同 Azure 区域的两个虚拟网络之间建立直接连接。 该链接完全通过Microsoft主干运行,永远不会遍历公共 Internet。 配置对等互连关系后,每个 VNet 中的资源都可以使用专用 IP 地址进行通信,就像它们位于同一网络中一样。

与基于网关的方法不同,对等互连不会引入单点瓶颈。 已建立对等互连的 VNet 之间的带宽取决于两端各自的 VM SKU。 没有专用网关设备限制吞吐量。 这种设计使全局 VNet 对等互连成为少数几个 VNet 之间进行跨区域通信时延迟最低的选项。

但是,对等互连在设计上是非传递的。 如果 VNet A 与 VNet B 对等互连,且 VNet B 与 VNet C 对等互连,则来自 VNet A 的流量无法通过 VNet B 到达 VNet C。每一对需要直接通信的 VNet 都需要各自的对等互连连接。 在中心-辐射型模型中,这通常意味着将各区域的中心 VNet 相互对等互连,并使用用户定义的路由(UDR)或 NVA 通过中心跨区域转发各辐射网络之间的流量。

虚拟 WAN 全局中转

Azure 虚拟 WAN(标准层)无需手动配置区域枢纽之间的对等互连。 在多个区域中部署虚拟 WAN中心时,Microsoft会自动通过主干建立中心到中心连接。 在一个枢纽中学习到的路由会传播到所有其他枢纽,从而形成一个任意到任意的中转网络。

这种自动路由机制意味着,连接到位于中国东部 2 的中心的辐射虚拟网络(VNet),无需任何额外的对等互连或路由表配置,即可访问连接到位于中国北部 3 的中心的辐射虚拟网络(VNet)。 虚拟 WAN还将此可传递性扩展到分支机构(通过站点到站点 VPN 或 ExpressRoute 连接)和远程用户(通过点到站点 VPN 连接)。 结果是一个由微软管理的全网状全球网络。

若要检查区域之间的流量,请在安全虚拟中心上启用 Routing Intent。 路由意向将中心间流量强制经由 Azure 防火墙,从而使你无需在每个中心部署和管理各自独立的 NVA,即可在所有区域实现集中的可见性和策略实施。

如何选择

使用以下决策表为方案选择正确的连接方法。

跨区域连接选项

展示跨区域连接模式的示意图,包括全局 VNet 对等互连、虚拟 WAN 中心到中心中转以及跨云 VPN 路径。

你的方案 建议的方法 为什么
不同区域中的两个 VNet 需要直接通信 全局 VNet 对等互连 相对于 Internet 路径的最低延迟,没有网关瓶颈,易于配置。 带宽会随 VM SKU 的不同而变化。
多个区域,多个分支机构,需要托管中转网络 Azure 虚拟 WAN(标准层) 在所有已连接的枢纽之间提供传递式任意到任意路由。 Microsoft管理路由基础结构。
通过Azure相互连接本地站点 ExpressRoute Global Reach 链接两条 ExpressRoute 线路,以便本地流量遍历Microsoft主干。 无需绕经 Azure 虚拟网络。
区域中心中的自定义路由或第三方网络虚拟设备 (NVA) Azure 路由服务器 支持 NVA 与 Azure 之间的动态 BGP 对等互连。 NVA 学习到的路由会自动注入到辐射虚拟网络(VNet)中。

多云连接选项

你的方案 建议的方法 为什么
跨云流量所需的高带宽和 SLA 通过云交换提供商接入的 ExpressRoute 提供具有可预测延迟的专用容量。 交换提供商将你的 ExpressRoute 电路连接到其他云的直连服务。
预算受限、测试或低吞吐量工作负载 站点对站点 VPN 使用现有的 Internet 连接,无需产生线路费用。 当带宽要求适中时适用。
混合加多云(本地、Azure和其他云) ExpressRoute Global Reach + 云Exchange 将 Global Reach 用于本地到Azure传输与云交换相结合,以实现Azure到其他云连接,从而创建统一的专用主干。

设计注意事项

对于大多数平移迁移,跨区域连通性是未来扩展时需要考虑的事项,而不是初始阶段的要求。 初始部署可能面向单个Azure区域。

计划将来扩展时:

  • 全局虚拟网络对等互连:添加第二个 Azure 区域时,请在各区域中心虚拟网络之间使用全局虚拟网络对等互连。 此方法提供低延迟的专用连接,而无需部署网关设备。 流量始终通过 Microsoft 主干网络传输,并可随 VM SKU 规格进行扩展。
  • 延迟复杂性:避免部署 虚拟 WAN 或 ExpressRoute Global Reach,直到资产增长超过两个区域或添加分支连接要求。
  • DR 准备: 即使目前不需要跨区域连接,也要记录哪些工作负载需要灾难恢复,并预先规划对等互连拓扑,以便在需要时快速部署它。

您的现代化架构采用跨区域的主动-主动式部署。 当应用程序层跨越区域边界时,跨区域对等互连可实现直接辐射到辐射的通信。

现代化的关键设计决策:

  • 主动-主动模式下的跨区域对等互连:将主区域和备份区域的中心虚拟网络(VNet)建立对等互连,以实现双向流量传输。 ContosoBiz 和 ContosoCare 辐射网络中的应用团队可以通过中心网络对等互连路径访问任一区域的资源。
  • 经由中心路由:由于全局 VNet 对等互连不具备传递性,因此应通过区域中心的 NVA 或 Azure 防火墙 对跨区域分支流量进行路由。 使用用户定义路由(UDR)将辐射网络之间的跨区域流量引导至中心防火墙进行检测。
  • 选择性对等互连: 并非所有辐射网络都需要跨区域连接。 仅将中心 VNet 建立对等互连,并使用路由传播到达参与主动-主动工作负载的特定辐射 VNet。

本文介绍如何设计多云连接体系结构。 在规划Azure基础结构之前,必须发现现有的云拓扑并在提供商之间映射服务。

跨云发现工作流

  1. 了解您现有的网络拓扑: 使用 AWS 上的 Workload Discovery 和 Google Cloud Network Intelligence Center 来映射您当前的虚拟私有云(VPC)拓扑、对等互连关系和流量模式。
  2. 识别流量流向: 记录 AWS 或 Google Cloud 环境中 VPC 到 VPC 的通信、互联网入站和出站路径,以及分支机构到云的连接。
  3. 将服务映射到Azure等效项:连接设计的关键映射包括:
AWS/Google 云服务 Azure 的等效
中转网关 Azure 虚拟 WAN
VPC / VPC 网络 Azure 虚拟网络
安全组/防火墙规则 网络安全组 (NSG)

有关完整的 AWS 到 Azure 和 Google Cloud 到 Azure 服务对应关系,请参阅 跨云发现清单

连接体系结构决策

完成发现和服务映射后,决定:

  • 传输模型:如果有多个 VPN、分支、区域或云边缘,请选择虚拟 WAN。 虚拟 WAN 提供了 Azure 中与 AWS Transit Gateway(中转网关)对应的服务,并支持托管式任意到任意路由。
  • 跨云 VPN:部署从 虚拟 WAN 中枢(或中枢 VNet)到 AWS 虚拟专用网关和 Google Cloud VPN 的 VPN 网关 连接。 使用 IPsec 隧道进行加密的跨云通信。
  • 保留的应用程序: 确定迁移期间保留在 AWS 或 Google Cloud 中的工作负载。 这些工作负载需要通过跨云 VPN 隧道进行持久连接,直到迁移完成。

先决条件

在实现跨区域或多云连接之前,请确认以下要求:

  • 已部署了 VNet 的两个或更多 Azure 区域:你的工作负载必须已经存在于多个区域中(或已计划部署到多个区域)。 有关 VNet 规划指南,请参阅 VNet 和子网文章
  • 中心辐射拓扑或虚拟 WAN 拓扑:跨区域设计方案建立在各区域既有拓扑之上。 请参阅“中心辐射型”一文“虚拟 WAN”一文
  • ExpressRoute 线路(适用于 Global Reach): 如果计划连接本地站点,则需要每个位置的现有 ExpressRoute 线路。 请参阅 混合连接文章
  • 跨云帐户访问: 对于多云 VPN 或交换连接,需要对其他云提供商的网络控制台进行管理访问权限,以配置连接的远程端。

安全注意事项

跨区域和多云连接引入了单区域部署中不存在的特定安全问题。

跨区域流量检查

Global VNet 对等互连是非传递性的。 对等互连 VNet 之间的流量直接流动,而无需通过防火墙或检查点。 如果需要检查跨区域流量,请将其通过每个区域中心中的网络虚拟设备(NVA)或 Azure 防火墙 进行路由。

对于虚拟 WAN,请使用安全虚拟中心上的专用流量策略启用路由意向。 路由意向强制中心之间的流量经由由 Azure 防火墙管理器 管理的防火墙传输,从而提供集中式跨区域流量检查。 此配置需要标准虚拟 WAN层。

加密跨云连接

与其他云之间的站点到站点 VPN 隧道默认采用加密(IPsec/IKE)。 但是,通过云交换的 ExpressRoute 连接是专用连接,但在网络层上未加密。 如果需要通过 ExpressRoute 加密,请在 ExpressRoute Direct 线路上部署 MACsec 或使用应用程序层 TLS 加密。

对于在不使用 VPN 覆盖的情况下遍历云交换的跨云流量,请考虑在 ExpressRoute 路径内部署基于 NVA 的 IPsec 隧道。 此方法增加了加密,而不会放弃专用线路的带宽和延迟优势。 或者,在应用程序层使用相互 TLS (mTLS),以便每个服务终结点验证标识并加密数据,而不考虑基础传输。 选择取决于是需要网络层(所有流量)加密,还是可以在应用程序层强制加密。

成本注意事项

所有跨区域连接都会产生数据传输费用。 全局 VNet 对等互连、虚拟 WAN 中心间流量和 VPN 网关 跨区域隧道均采用基于出口流量的定价。 费率因区域对而异:

  • 同一大洲内(例如,中国东部 2 到中国北部):每 GB 费率更低,通常处于该区域标准出站定价的范围内。
  • 大陆 (例如,中国东部 2 到中国北部):由于骨干距离较长和跨大陆容量,每 GB 速率更高。

虚拟 WAN 会对连接到中心的每个辐射型 VNet 或分支收取连接单元费用,另对通过运行 Azure 防火墙 的安全中心进行传输的流量收取数据处理费用。 这种分层定价意味着,对于仅包含少数区域且辐射网络较少的架构,虚拟 WAN 的成本可能高于简单的全局 VNet 对等互连;但当连接的分支机构和区域达到数十个时,其单位成本效益会更佳。

对于多云连接,ExpressRoute 通过云交换会产生端口费用和交换提供商的交叉连接费用,以及Azure ExpressRoute线路费用和其他云的直接连接费用。 站点到站点 VPN 可避免电路成本,但离开 Azure 的数据仍需支付标准出站费用。

指导: 尽可能在同一区域中分配高流量工作负荷。 为控制平面同步、异步复制和灾难恢复故障转移等通常流量较低的通信保留跨区域路径。

灾难恢复模式

跨区域连接是灾难恢复的基础(DR)。 选择的模式决定了恢复时间目标(RTO)和恢复点目标(RPO)。

Active-active

这两个区域同时为生产流量提供服务。 全局负载均衡器(例如Azure Front Door或Azure 流量管理器)跨区域分配请求。 如果一个区域发生故障,流量会切换到未发生故障的区域,且中断降至最低。 此模式提供最低的 RTO(秒到分钟),但需要区域和双向数据同步的完整基础结构,这会增加成本和复杂性。

Active-passive

一个区域为生产流量提供服务,而第二个区域仍处于备用状态,并预先部署(但可能缩减)基础结构。 复制使被动区域的数据保持最新状态。 失败时,可以提升被动区域并重定向流量。 RTO 取决于扩容被动资源以及完成 DNS 或负载均衡器故障切换的速度,通常为几分钟到几十分钟。

试点灯

次要区域中的最小占用空间(数据库复制、部署了核心网络),没有活动计算。 发生故障转移时,您可以部署或扩展应用程序计算资源,并切换流量。 此模式将稳定状态成本降到最低,但会增加 RTO,因为计算资源必须先启动,然后区域才能为流量提供服务。

在所有模式中,跨区域连接(全局 VNet 对等互连或 虚拟 WAN 中心间连接)为复制流量提供私有数据路径。 确保您的灾难恢复(DR)运行手册已考虑到任何路由传播延迟,并验证次要区域中的网络安全组(NSG)规则是否允许故障转移流量。

关键约束

约束 影响
全局 VNet 对等互连不可传递 VNet A 对等互连到 VNet B,VNet B 对等互连到 VNet C,并不意味着 A 可以访问 C。必须直接将 A 对等互连到 C,或使用虚拟 WAN等传输解决方案。
虚拟 WAN基本层缺乏传递性 基本型 虚拟 WAN 不支持 VNet 到 VNet 的传递性连接。 使用标准层进行跨区域传输。
ExpressRoute Global Reach 需要高级 SKU 才能建立跨地缘政治连接 不同地缘政治区域(例如美国和欧洲)中的线路需要高级加载项。 标准 SKU 线路仅在同一地缘政治边界内连接。
建议 AWS 使用双活 VPN 网关 AWS 虚拟专用网关为每个 VPN 连接创建两个隧道。 在主动-主动模式下配置Azure VPN 网关以使用所有可用的隧道,并避免非对称路由。

Learn more

后续步骤

Tip

自行探索? 返回到 概述导航器 ,按功能查找下一篇文章。

接下来是直接迁移过程中的下一步:

多区域网络连接:如果迁移范围将超出单一区域,请规划跨多个区域的网络连接和故障转移。

现代化之旅的下一步:

网络监视和可观测性:实现跨区域的可观测性,以实现生产就绪性。

跨云之旅的下一步:

虚拟 WAN 拓扑:将 虚拟 WAN 用作多云和多分支连接的中转枢纽。