本文可帮助你选择并规划正确的连接选项,以便将本地网络连接到Azure虚拟网络(VNet)。
本文介绍的内容
本文介绍使用Azure VPN 网关或Azure ExpressRoute将本地网络连接到 Azure VNet 的设计决策。 你将了解何时使用每个选项、它们如何协同工作以及如何规划网关部署。
谁需要本文
如果满足以下一个或多个条件,请阅读本文:
- Azure工作负荷必须与本地系统、用户或数据中心通信。
- 需要根据带宽、延迟、复原或成本在 VPN 网关 和 ExpressRoute 之间进行选择。
- 需要一个专用或加密的路径,用于保留Azure外部的标识、数据、管理或应用程序依赖项。
- 需要规划 VPN 与 ExpressRoute 之间的网关拓扑、冗余或共存。
Tip
按照场景路径操作? 在页面顶部选择你的方案,以获取定制指南。 以下核心指南适用于所有读者。
直接迁移重点: 迁移后的工作负载需要与本地系统通信。 混合连接是最重要的迁移依赖项。 如果没有 VPN 或 ExpressRoute 连接,Azure中迁移的 VM 无法访问应用程序依赖的本地数据库、文件共享或标识服务。
现代化重点: 在过渡期间,现代化应用仍可能需要本地连接。 将工作负荷迁移到 PaaS 服务时,某些依赖项将保留在本地,直到完整迁移完成。 将混合连接规划为一种过渡桥梁,随着本地部署依赖项逐步消除,您可以将其缩减或移除。
跨云焦点:需要Azure与 AWS 或 Google Cloud 之间的 IPSec VPN 隧道进行加密的跨云传输。 具有跨云依赖项的应用程序需要在云提供商之间安全可靠的网络路径。 此连接模型使用 Azure VPN 网关 终止来自 AWS 虚拟专用网关和 Google Cloud VPN 终结点的 VPN 隧道。
Azure服务和功能
Azure为混合连接提供多个服务。 每个服务都解决了不同的带宽、延迟、成本和安全要求。
| Service | 它提供的内容 | 何时使用它 |
|---|---|---|
| Azure VPN 网关(站点到站点) | 通过公共互联网传输的加密 IPsec/IKE 隧道。 将本地 VPN 设备连接到Azure。 | 较小的组织、开发/测试环境、备份连接路径或受预算约束的混合方案。 |
| Azure VPN 网关(点到站点) | 与 Azure VNet 的单个客户端连接。 支持 OpenVPN、SSTP 和 IKEv2 协议。 | 需要单独访问Azure资源的远程管理员或开发人员。 有关详细的 P2S 指南,请参阅 远程访问文章 。 |
| Azure ExpressRoute | 通过连接提供商建立专用连接。 流量不会经过公共互联网。 | 生产混合工作负荷、延迟敏感的应用程序、大型数据传输以及法规或合规性要求。 |
| 配合 VPN 故障转移的 ExpressRoute | ExpressRoute 作为主要路径,VPN 网关 作为故障转移备份路径。 | ExpressRoute 停机时间无法容忍的高可用性要求。 |
| ExpressRoute Global Reach | 使用各自的 ExpressRoute 线路,通过Azure主干将两个本地位置相互连接。 | 使用Azure作为传输主干的多站点企业网络。 有关详细信息,请参阅 多云和跨区域文章 。 |
| ExpressRoute Direct | 10 Gbps、100 Gbps 或 400 Gbps 专用连接直接连接到Microsoft的网络边缘。 支持 MACsec 第 2 层加密。 | 最高带宽需求、MACsec 加密要求,或需要绕过连接提供商开销时。 400 Gbps 选项在有限的位置可用,需要注册。 |
注释
点到站点 (P2S) VPN 为单个客户端提供访问能力,这与 远程访问文章 的涵盖范围有所重叠。 本文重点介绍 P2S 作为混合连接环境的一部分。 有关 P2S 部署指南、标识集成和客户端配置,请参阅 开发人员和管理员的远程访问文章。
VPN 网关的工作原理
Azure VPN 网关在本地 VPN 设备和Azure虚拟网络网关之间创建加密的 IPsec/IKE 隧道。 以下步骤介绍了站点到站点(S2S)隧道设置过程:
- 网关预配:你将 VPN 网关资源部署到中心 VNet 的 GatewaySubnet 中。 Azure 会预配两个或更多网关实例(取决于 SKU 和双活配置)。 预配大约需要 30-45 分钟。
- 本地网络网关定义:在表示本地网络的Azure中创建本地网络网关资源。 此资源指定本地 VPN 设备的公共 IP 地址,以及 Azure 应通过该隧道路由的本地地址范围。
- 连接资源创建:创建将VPN 网关链接到本地网络网关的连接资源。 为隧道指定共享密钥(预共享密钥)和 IPsec/IKE 参数。
- IKE 阶段 1 (主模式):Azure网关和本地设备协商安全通道。 它们交换了加密算法、完整性算法、Diffie-Hellman 组和身份验证方法的建议。 结果是 IKE 安全关联(SA)。
- IKE 阶段 2 (快速模式): 使用阶段 1 的安全通道,双方协商 IPsec SA 参数:加密算法、完整性算法和密钥生存期。 此过程建立 IPsec 隧道。
- 流量流: 两个阶段完成后,隧道将处于活动状态。 与定义的地址范围匹配的流量经过加密,封装在 IPsec ESP 数据包中,并通过公共 Internet 发送到远程终结点。
对于主动-主动配置,Azure 会预配两个网关实例,每个实例都有各自的公共 IP 地址。 您的本地设备分别与这两个实例建立隧道;如果其中一个实例不可用,系统会自动故障转移。
ExpressRoute 的工作原理
Azure ExpressRoute 通过连接提供商在本地网络与 Azure 之间建立专用连接。 与 VPN 不同,流量永远不会通过公共 Internet。 连接模型涉及三个网络边缘:
- 客户边缘(CE): 数据中心或托管设施的本地路由器。 此设备使用 BGP 与运营商边缘路由器建立对等关系。
- 运营商边缘(PE): 连接服务提供商在其互连点(对等互连设施)部署的路由器。 服务商在您的 CE 与其 PE 之间建立第 2 层或第 3 层连接。
- Microsoft Edge (MSEE):位于对等互连设施的 Microsoft Enterprise Edge 路由器。 提供商将其 PE 连接到 MSEE,从而完成通往 Azure 的专用路径。
预配 ExpressRoute 线路时,提供程序将在所有三个边缘之间设置冗余连接。 Azure使用 BGP 将 VNet 地址前缀播发到 CE 路由器,CE 会将本地路由播发回Azure。 此双向路由交换使流量能够流经专用路径。
ExpressRoute 支持两种对等互连类型:
- Azure专用对等互连:连接到 Azure VNet(具有专用终结点的 IaaS 和 PaaS)。 此对等互连类型是混合连接的最常见类型。
- Microsoft 对等互连:连接到 Microsoft 365 和 Azure 公共服务(例如 Azure 存储公共终结点)。 要求路由筛选器选择特定的服务前缀。
ExpressRoute SKU 比较
| Feature | Local | 标准 | 高级 |
|---|---|---|---|
| 对等互连位置 | 一个或两个指定地铁地点 | 某个地缘政治区域中的所有对等互连站点 | 全球范围内的所有对等互连地点 |
| 每条线路的 VNet 连接数 | 取决于网关 SKU | 10 | 100 |
| 路由前缀(Microsoft对等互连) | N/A | 4,000 | 10,000 |
| 跨区域连接 | 仅限同一地铁区域 | 同一地缘政治区域 | 全球任何Azure区域 |
| Global Reach 支持 | 否 | 是的 | 是的 |
| 数据传输定价 | 入站和出站流量不限(按流量计费套餐);无限套餐已包含 | 入站免费;出站按区域计费 | 入站免费;出站按区域计费 |
| 最适用于 | 靠近对等互连位置的高带宽单区域工作负载 | 同一地缘政治区域内的多站点 | 在多个 Azure 区域部署工作负载的全球性企业 |
Tip
本地 SKU 可节省大量成本,因为入站和出站数据传输均包含在线路价格中。 当 Azure 区域与对等互连位置位于同一都会区或邻近该都会区时,请选择“本地”。
VPN 网关 SKU 比较
| SKU | 最大 S2S 隧道数 | 最大 P2S 连接数 | 聚合吞吐量基准 | Zone-redundant |
|---|---|---|---|---|
| VpnGw1 / VpnGw1AZ | 30 | 250 | 650 Mbps | 仅限 AZ 版本 |
| VpnGw2 / VpnGw2AZ | 30 | 500 | 1.0 Gbps | 仅限 AZ 版本 |
| VpnGw3 / VpnGw3AZ | 30 | 1,000 | 2.0 Gbps | 仅限 AZ 版本 |
| VpnGw4 / VpnGw4AZ | 100 | 5,000 | 5.0 Gbps | 仅限 AZ 版本 |
| VpnGw5 /VpnGw5AZ | 100 | 10,000 | 10.0 Gbps | 仅限 AZ 版本 |
注释
吞吐量基准跨所有隧道和连接进行聚合。 实际吞吐量取决于流量模式、数据包大小和活动隧道数。 在生产部署中,始终选择 AZ 变体以获得区域冗余可用性。
如何选择
使用以下决策表选择正确的连接选项,并确定网关的位置。
VPN 网关与 ExpressRoute
| 注意事项 | 选择 VPN 网关 | 选择 ExpressRoute |
|---|---|---|
| 预算 | 成本更低。 每小时网关费用加上数据传输费用。 | 成本更高。 提供商线路费、网关费和数据传输费用。 |
| 所需的带宽 | 高达 10 Gbps 的聚合吞吐量(VpnGw5 SKU)。 单个隧道吞吐量较低。 | 每个线路最多 100 Gbps。 ExpressRoute Direct 最多支持 400 Gbps。 |
| 延迟容忍度 | 可接受的延迟较高。 流量经过公共互联网。 | 所需的低、可预测的延迟。 流量遵循专用路径。 |
| 可靠性服务级别协议 | 采用主动-主动网关配置时更高。 | 对于该线路则更高,而采用区域冗余网关部署(AZ SKU)时最高。 请参阅Azure服务级别协议。 |
| 隐私和合规性 | 流量经过加密,但会遍历公共 Internet。 | 流量永远不会经过公共互联网。 |
| 实现速度 | 几小时到几天。 网关预配大约需要 45 分钟。 | 几周到几个月。 提供商线路采购需要物理基础结构预配。 |
| 现有 ExpressRoute 线路 | 将VPN 网关用作 ExpressRoute 的备份路径。 | 用作主要连接路径。 |
网关位于何处?
| Topology | 网关部署位置 | 理由 |
|---|---|---|
| 中心辐射式 | 中心 VNet 中的网关 | 所有辐射工作负载都会通过中心路由本地部署流量。 集中连接管理。 请参阅中心辐射式文章。 |
| 单个工作负荷(平面) | 工作负载 VNet 中的网关 | 用于不与其他 VNet 共享连接的独立工作负荷的更简单的体系结构。 |
ExpressRoute 复原选项
下表总结了如何提高 ExpressRoute 可用性。 有关当前 SLA 百分比,请参阅Azure服务级别协议。
| 复原级别 | Configuration | SLA |
|---|---|---|
| 标准 | 具有冗余交叉连接的单条 ExpressRoute 线路。 | 电路级 SLA |
| 区域冗余网关 | 使用 AZ SKU(ErGw1AZ、ErGw2AZ 或 ErGw3AZ)部署 ExpressRoute 网关。 实例跨越可用性区域。 | 网关级 SLA |
| 最大 | 位于不同对等互连位置的两条线路,配合区域冗余网关,并支持 VPN 故障转移。 | 最高综合可用性 |
部署决策:网关放置示例
设想某企业采用中心辐射型网络架构,其中包含三个分支 VNet,分别用于生产、预演和开发。 生产工作负荷需要 ExpressRoute 进行低延迟数据库复制,而开发则使用VPN 网关来提高效率。
建议的位置:
- 在中心 VNet 的 GatewaySubnet 中同时部署 ExpressRoute 网关和 VPN 网关(若要共存,需要使用 /26 子网)。
- 通过 VNet 对等互连将生产和暂存辐射网络连接到中心网络,并启用网关传递。 这些分支网络使用 ExpressRoute 路径与本地环境连接。
- 将开发辐射网络连接到中心,并启用网关传递。 配置路由表,以便开发流量优先使用 VPN 隧道,从而减少 ExpressRoute 数据传输成本。
- 将 VPN 连接配置为用于生产环境的故障转移路径,以防 ExpressRoute 线路发生服务提供商中断。
此方法将网关管理集中在单一中心,最大限度地减少所需的网关资源数量,并允许每个辐射分支根据其工作负载需求使用适当的连接层级。
成本注意事项
VPN 网关和 ExpressRoute 有不同的定价模型。 了解这些模型有助于优化支出。
| 成本组件 | VPN 网关 | ExpressRoute |
|---|---|---|
| 网关每小时费用 | 按 SKU 每小时计费(VpnGw1 费用最低) | 根据网关 SKU 按小时计费(ErGw1AZ 费用最低) |
| 线路/连接费 | 无需支付专线费用;仅需支付网关和数据传输费用 | 向 Microsoft 支付的每月端口费,以及物理线路提供商收取的费用 |
| 数据传输:入站 | 免费 | 免费 |
| 数据传输:出站 | 按标准Azure出口费率按 GB 收费 | 按流量计费的计划:按 GB 收费。 无限制计划:每月统一费率。 本地 SKU:已包含 |
| 提供商费用 | 无(使用公共 Internet) | 支付给连接服务提供商的端口和交叉连接月费 |
| 典型的每月范围 | $140-$2,500(仅限网关;数据传输费用因情况而异) | $500-$15,000+ (网关 + 线路 + 提供商;取决于带宽和 SKU) |
成本优化技巧:
- 当您的工作负载与对等互连位置位于同一都市圈时,请使用 ExpressRoute 的 本地 SKU。 此选项消除了出站数据传输费用。
- 如果出站数据传输小于 10 TB/月,请选择 ExpressRoute 的 按流量计费计划 。 使用 不限量套餐 来处理更大规模的工作负载。
- 如果预算受限,但仍需要冗余,请将VPN 网关部署为故障转移,而不是另一条 ExpressRoute 线路。
- 调整VPN 网关 SKU 的大小。 从适用于大多数生产工作负荷的 VpnGw2AZ 开始,仅当观察到一致的吞吐量饱和度时,才会纵向扩展。
- 每月查看网关利用率。 Azure Monitor指标显示隧道吞吐量和连接计数,有助于识别过度预配的网关。
设计注意事项
对于直接迁移,中心 VNet 中的VPN 网关通常是部署的第一个连接资源:
- 中心 VNet 中的 VPN 网关 将VPN 网关部署到中心的 GatewaySubnet。 所有分支工作负载都通过网关中转访问本地部署资源。 站点到站点 VPN 是典型的第一选择,因为它以小时为单位部署,而不是 ExpressRoute 线路预配所需的周数。
- 根据应用需求进行带宽规划。 收集每个待迁移工作负载的带宽需求。 对峰值并发吞吐量需求求和,并选择支持聚合的VPN 网关 SKU。 从 VpnGw2AZ 开始,适用于大多数生产工作负荷。 如果总带宽超过 1 Gbps,请考虑使用 ExpressRoute 或更高的 VPN 网关 层级。
- 将 ExpressRoute 作为后续步骤进行规划。 许多组织在初始迁移波期间从 VPN 开始,然后为需要可预测的延迟或更高带宽的生产工作负荷添加 ExpressRoute。 中心 GatewaySubnet 同时支持这两种网关类型。
对于具有多区域部署的现代化体系结构,请规划这两个区域中的区域冗余网关:
- 两个区域中的区域冗余 VPN 网关。 在主区域中心和备份区域中心使用 AZ SKU(VpnGw2AZ 或更高版本)部署VPN 网关。 区域冗余部署将网关实例分布在多个可用区中,从而为网关组件提供更高的可用性 SLA。 有关特定 SLA 百分比,请参阅Azure服务级别协议。
- 应对单区域故障的能力。 调整每个区域网关的大小,以独立处理完整流量负载。 如果一个区域发生故障,则所有混合流量通过幸存区域的网关路由。 避免备份区域网关配置不足。
- 转换规划。 现代化方案中的混合连接通常是暂时的。 当 PaaS 服务取代本地依赖项时,可以在所有工作负荷都是云原生工作负荷后减少网关容量或删除网关。
对于跨云连接,VPN 网关建立与其他云提供商的加密隧道:
- 与 AWS 虚拟专用网关的 VPN 连接。 创建从 Azure VPN 网关 到 AWS 虚拟专用网关的站点到站点 VPN 连接。 为 Azure VNet 和 AWS VPN 之间的动态路由交换配置 BGP。 每个 AWS VPN 隧道最多支持 1.25 Gbps(AWS 端限制):使用多个隧道或 ECMP 提高聚合吞吐量。
- 与 Google Cloud VPN 的 VPN 连接。 创建 Azure VPN 网关 与 Google Cloud VPN(HA VPN)之间的站点到站点 VPN 连接。 Google Cloud HA VPN 提供两个隧道终结点来实现冗余。 配置 BGP 对等连接,以实现 Azure 与 Google Cloud 之间的自动路由传播。
- 在虚拟 WAN或中心内部署。 如果选择虚拟 WAN作为传输模型,请从虚拟 WAN中心而不是独立VPN 网关部署 VPN 连接。 如果选择传统中心辐射型,请在中心的 GatewaySubnet 中部署。 这两种方法都支持与 AWS 和 Google Cloud 相同的 IPSec/IKE 隧道。
先决条件
在实现混合连接之前,请确认满足以下要求:
-
使用 GatewaySubnet 的虚拟网络: 如果计划共存 ExpressRoute 和 VPN 网关,VNet 必须包含一个最小大小为 /27(或 /26)的专用子网
GatewaySubnet。 有关 VNet 和子网规划指南,请参阅 VNet 和子网文章。 - 本地 VPN 设备(适用于 VPN 网关):支持 IKEv2 和 IPsec 的兼容 VPN 设备。 Microsoft维护已验证的 VPN 设备列表。
- 连接提供程序关系(适用于 ExpressRoute): 与 ExpressRoute 连接提供程序或 ExpressRoute Direct 端口分配的协定。 服务提供商开通需要进行服务密钥交换并建立物理交叉连接。
- IP 地址规划:本地和Azure网络之间的地址空间不重叠。 将网关子网地址规划纳入整体 IP 策略。 请参阅 IP 规划文章。
- 边界网关协议(BGP)支持:ExpressRoute 需要 BGP,建议用于VPN 网关动态路由。 确认本地设备支持 BGP。
安全注意事项
混合连接引入了需要仔细规划的安全边界。 每种连接方式都有不同的威胁特征和缓解策略。
默认情况下,ExpressRoute 流量未加密
ExpressRoute 提供一条私有路径,但默认情况下,流量不会在网络层进行加密。 这意味着,任何对提供商基础结构具有物理访问权限的人理论上都可以截获流量。 请根据您的风险状况,考虑以下加密选项:
- MACsec (第 2 层): 仅适用于 ExpressRoute Direct。 对边缘路由器与 Microsoft 边缘网络之间物理链路上的流量进行加密。 必须在端口预配后显式启用 MACsec。 此选项提供线速加密,且仅带来极小的延迟开销。
- 通过 ExpressRoute 的 IPsec(第 3 层): 通过 ExpressRoute 专用对等互连连接运行 VPN 隧道进行端到端加密。 此方法适用于任何 ExpressRoute 线路,并加密提供商网络和Microsoft主干之间的流量。 吞吐量受VPN 网关 SKU 的限制。
- 应用程序层加密: 在应用程序级别使用 TLS/HTTPS。 无论基础传输如何,此方法都独立于连接类型并保护数据。 这是适用于所有混合工作负载的最常见且建议采用的最低加密级别。
对于大多数组织,ExpressRoute 专用路径和应用程序层 TLS 的组合提供了足够的保护。 仅当法规要求要求强制传输中的数据进行网络层加密时,才通过 ExpressRoute 添加 MACsec 或 IPsec。
非对称路由会导致有状态防火墙失效
使用多个连接路径(例如 ExpressRoute 和 VPN)时,流量可以遵循不同的入站和出站路径。 有状态防火墙会丢弃从与原始请求不同的接口到达的返回流量。 规划路由以确保对称路径,或使用路由表和 BGP 属性来控制流量流。
缓解策略包括:
- 在备份路径上设置 BGP AS 路径预追加,以降低其优先级。
- 使用子网上的 路由表 (UDR)强制流量通过特定网关。
- 配置 BGP 社区 和 本地首选项 ,以确定方式影响路由选择。
- 测试故障转移方案,以验证流量是否通过到达的同一路径返回。
GatewaySubnet NSG 注意事项
注意
除非完全了解影响,否则不要将网络安全组(NSG)应用到 GatewaySubnet。 GatewaySubnet 上配置错误的 NSG 规则可能会断开所有混合连接。 网关需要特定的控制平面通信,而 NSG 规则可能会无意中将其阻止。
如果必须对 GatewaySubnet 应用 NSG,至少应允许来自 GatewayManager 服务标记和 AzureLoadBalancer 服务标记的流量。 在进行更改之前,请查看网关文档,了解所需规则的完整列表。
站点到站点 VPN 加密
站点到站点 VPN 流量始终使用 IKEv2/IPsec 在传输中加密。 在连接上将加密算法和密钥强度配置为 IPsec/IKE 策略的一部分。 使用自定义策略来强制实施特定的加密算法,而不是依赖于默认值。
建议用于生产工作负载的自定义策略设置:
- IKE 阶段 1:AES-256 加密、SHA-256 完整性、DH 组 14 或更高版本
- IKE 阶段 2 (IPsec):AES-256-GCM 加密、PFS 组 14 或更高版本
- 默认 SA 生存期:28,800 秒(IKE)、3,600 秒(IPsec)
避免使用已弃用的算法(DES、3DES、MD5、SHA-1、DH 组 1/2),即使Azure仍支持它们以实现向后兼容性。
点对站点 VPN 身份验证
P2S VPN 支持集成多重身份验证(MFA)的 Microsoft Entra ID 身份验证。 此选项为连接到Azure的单个客户端提供基于标识的访问控制。 还支持基于证书的身份验证和 RADIUS 身份验证。
根据要求选择身份验证方法:
| 方法 | 最适用于 | 安全态势 |
|---|---|---|
| Microsoft Entra ID | 已在使用 Microsoft Entra ID 和 Microsoft Entra 条件访问的组织 | 最强:支持 MFA、设备符合性和基于风险的策略 |
| 基于证书 | 没有Microsoft Entra ID或计算机到计算机连接的环境 | 强:需要 PKI 基础结构和证书生命周期管理 |
| 半径 | 与现有本地标识系统(NPS、第三方)集成 | 变化:取决于 RADIUS 服务器配置和后端身份验证 |
相关文章
- VNet 和子网:用于混合连接的 GatewaySubnet 大小要求和 VNet 前提条件。
- 强制隧道和出口控制:强制隧道如何将从 Azure 发往 Internet 的流量路由回本地部署环境。
- 对 PaaS 服务的专用访问:通过混合连接从本地网络访问专用终结点。
- 面向开发人员和管理员的远程访问:点到站点 VPN 部署、身份集成和客户端配置详情。
- 多云和跨区域连接:ExpressRoute Global Reach 和跨云连接方案。
- 中心辐射拓扑:网关在中心 VNet 中的部署以及辐射网络的路由配置。
Learn more
- 什么是Azure VPN 网关?
- Azure ExpressRoute是什么?
- 关于 ExpressRoute Direct
- 关于 VPN 网关 的配置设置
- 使用 ExpressRoute 设计高可用性架构
- 将 S2S VPN 用作 ExpressRoute 专用对等互连的备份
- 关于 ExpressRoute 的加密
后续步骤
Tip
自行探索? 返回到 概述导航器 ,按功能查找下一篇文章。
接下来是直接迁移过程中的下一步:
设置对 VM 的安全管理员访问权限:在中心 VNet 中部署Azure Bastion,以便管理员无需公开公共 IP 即可通过 RDP/SSH 连接到已迁移的 VM。
现代化之旅的下一步:
设计互联网入口模式:确定面向客户的流量如何到达 Front Door、Traffic Manager 和 Application Gateway 终结点。
跨云之旅的下一步:
规划 DNS 切换和名称解析:梳理现有 DNS 记录、降低 TTL,并配置专用 DNS 解析程序以实现跨云名称解析。