Azure 虚拟 WAN网络拓扑

本文介绍如何使用 Azure 虚拟 WAN 设计网络。 虚拟 WAN 提供由 Microsoft 托管的中心基础架构、自动路由、原生 SD-WAN 集成以及内置的中心间全局传输。

本文介绍的内容

本文介绍虚拟 WAN中心体系结构、自动路由和路由传播、基本与标准之间的层比较、流量检查的路由意向、SD-WAN 集成模式以及虚拟 WAN成本模型。

谁需要本文

如果满足以下一个或多个条件,请阅读本文:

  • 您需要在多个分支机构、站点、远程用户或已连接的虚拟网络之间进行托管中转。
  • 你需要Microsoft管理的路由和分支连接,而不是自行构建和运行自定义传输中心。
  • 在确定拓扑方案之前,需要先将 Azure 虚拟 WAN 与轮辐式拓扑进行比较。
  • 你预计自己的网络规模会增长到超出少量手动管理的连接边缘节点。

Tip

按照场景路径操作? 在页面顶部选择你的方案,以获取定制指南。 以下核心指南适用于所有读者。

直接转移焦点: 跳过本文以执行标准直接迁移。 大多数直接迁移环境的分支连接少于 30 个,并且运行于一到两个区域。 通过 VPN 网关提供的传统中心辐射拓扑即可提供足够的连接能力。 仅当有多个分支站点或计划快速扩展时,才考虑虚拟 WAN。

现代化重点: 当现代化计划包含分支规模或多区域传输要求时,本文将变得相关。 在每个区域部署 VPN 网关的双中心辐射型架构适用于大多数现代化场景。 当路由复杂性超过手动管理 UDR 所能承受的范围时,虚拟 WAN 就变得适用了。

跨云焦点:如果有多个虚拟私有云(VPC)、分支、区域或云边缘,建议使用虚拟 WAN传输模型。 虚拟 WAN 相当于 Azure 中对应 AWS Transit Gateway 的服务,可提供大规模的集中式路由和连接管理。 如果要从使用传输网关的 AWS 环境迁移,虚拟 WAN直接映射到该模型。

Azure服务和功能

下表列出了支持虚拟 WAN拓扑的Azure服务和功能:

服务或功能 虚拟 WAN 中的角色 Learn more
Azure 虚拟 WAN 提供受管的全球中转网络和枢纽基础设施 虚拟 WAN概述
虚拟中心 托管路由和网关服务的 Microsoft 管理虚拟网络 虚拟中心路由
VPN 网关(在中心) 适用于分支机构的站点到站点及点到站点 VPN 连接 虚拟 WAN VPN 网关
ExpressRoute 网关(位于中心) 通过 ExpressRoute 线路从本地数据中心实现专用连接 虚拟 WAN ExpressRoute
Azure 防火墙管理器 安全虚拟中心的集中式安全策略管理 防火墙管理器概述

工作原理

此图显示了具有两个区域中心、辐射虚拟网络、通过 VPN 连接的分支站点和 ExpressRoute 线路的虚拟 WAN拓扑。中心间路由流经Microsoft主干。

在虚拟 WAN拓扑中:

  1. 虚拟 WAN资源充当跨区域对一个或多个虚拟中心进行分组的顶级容器。
  2. 每个虚拟中心都是Microsoft托管的虚拟网络。 中心包含 VPN、ExpressRoute 和防火墙服务的服务终结点。 不直接部署或管理中心虚拟网络。
  3. 分支虚拟网络通过 VNet 连接到虚拟中心(类似于传统中心-分支拓扑中的对等互连)。 虚拟中心路由器会自动处理所有路由。
  4. 分支站点 通过虚拟中心内部署的站点到站点 VPN 或 ExpressRoute 网关进行连接。
  5. 部署多个中心时,它们会自动通过Microsoft主干互连,从而启用全局传输,而无需客户管理的路由。

虚拟中心路由

虚拟中心路由器管理连接虚拟网络、分支和其他中心之间的所有路由。 关键行为:

  • 自动传输: 连接到同一中心的虚拟网络可以在没有 UDR 的情况下进行通信。 默认情况下,中心路由器在所有连接之间传播路由。
  • 中心间传输:路由在同一虚拟 WAN中心之间自动传播。 区域之间的流量流经Microsoft主干。
  • 路由表: 对于高级隔离方案(例如将开发与生产隔离),可以在中心内创建自定义路由表来控制路由传播。
  • 聚合吞吐量: 配置的最大 50 个路由基础结构单元时,虚拟中心路由器最多支持 50 Gbps 聚合吞吐量。 默认部署使用 2 个路由基础结构单元(3 Gbps)。 可以通过在中心设置中增加路由基础结构单元来缩放吞吐量。

注释

自动路由适用于标准中转连接。 在中心内通过网络虚拟设备(NVA)路由流量的自定义方案可能需要自定义路由表。

如何选择

本部分可帮助你为环境选择正确的拓扑和层。

中心辐射型与 虚拟 WAN 的比较

请使用下表确定传统中心辐射型拓扑还是 虚拟 WAN 更适合您的环境:

因子 中心辐射型(传统) Azure 虚拟 WAN
管理 客户管理的中心虚拟网络 由 Microsoft 管理的中心基础架构
最适用于 最多 30 个 VPN 分支连接 30 多个 VPN 分支或多个Azure区域
路由 客户为辐射网络之间的流量配置 UDR 虚拟中心内的自动路由
SD-WAN 集成 手动 NVA 部署和配置 原生 SD-WAN 合作伙伴集成
全球中转 需要客户管理的区域间路由 内置:所有中心自动互连
成本模型 中心 VNet 资源单独付费(防火墙、网关、Bastion) 部署单元和扩展单元定价

Tip

虚拟 WAN是中心辐射型架构的可扩展替代方案,而不是对其的完全取代。 只有不到 30 个分支、单个区域且需要完全控制中心资源的组织应使用传统的 中心辐射型拓扑

迁移注意事项:如果要从传统的中心辐射型迁移到虚拟 WAN,请规划并行运行迁移。 将虚拟 WAN中心与现有中心一起部署,以增量方式迁移分支连接,并在每次连接迁移后验证路由。 虚拟 WAN不支持导入现有的 UDR 配置,因此需要重新设计路由才能使用中心路由器的自动传播模型。

何时应继续使用中心辐射型架构:如果您需要对中心虚拟网络进行精细控制(例如直接在中心子网中部署自定义 NVA),如果您的组织仅在单一区域内运营且分支机构少于 10 个,或者如果合规要求规定必须使用由客户管理的路由基础设施,则应选择传统的中心辐射型架构。

标准层与基本层比较

虚拟 WAN提供两个层。 选择符合路由和连接需求的层:

Feature 基本 标准
站对站 VPN
点到站点 VPN
ExpressRoute
VNet 到 VNet 中转
枢纽间中转
中心内的Azure 防火墙
集线器中的 NVA

Important

可以从基本层升级到标准层,但不能从标准层降级到基本层。 如果需要任何传输路由、ExpressRoute 连接或安全集成,请选择 “标准 ”。

成本模型

虚拟 WAN 采用基于单元的定价方式,不同于传统的中心辐射型架构:

  • 部署单位(中心): 为虚拟中心本身支付每小时费用。 此费用是托管中心基础结构的固定成本。
  • 扩展单位(网关): VPN 和 ExpressRoute 网关按所预配的扩展单位数量计费。 更多缩放单元可按比例增加带宽容量和成本。
  • 路由基础结构单元: 中心路由器按路由基础结构单元计费。 默认部署包括两个单位(3 Gbps)。 对于高吞吐量环境,最多可缩放 50 个单位(50 Gbps)。
  • 数据处理: 您需要为经由该枢纽处理的数据付费,包括 VNet 到 VNet、分支到 VNet 以及枢纽间流量。 通过Azure 防火墙路由的 Internet 绑定流量具有单独的数据处理费用。
  • 安全虚拟中心附加功能:通过 Firewall Manager 部署 Azure 防火墙 时,除 虚拟 WAN 中心费用外,还会收取标准 Azure 防火墙 费用。

将成本与传统的中心辐射型拓扑进行比较。 对于具有最小分支的小型部署,客户管理的中心可能更具成本效益。 对于分支机构数量较多(30 个以上)的情况,虚拟 WAN 的自动化和托管式基础架构通常足以抵消单个分支定价带来的成本影响。

受保护的虚拟中心:何时使用防火墙管理器

安全虚拟中心将Azure 防火墙(或受支持的 NVA)与用于集中策略的防火墙管理器集成:

Configuration 何时使用 益处
标准虚拟中心(无防火墙) 仅支持分支到 VNet 的连接,安全性在辐射网络级别处理 最简单的部署,成本最低
使用防火墙管理器保护的虚拟中心 针对专用网络和互联网流量的集中式流量检查 统一策略和路由意图无需 UDR
采用 NVA 合作伙伴的受保护虚拟中心 现有的第三方防火墙投资,特定的功能要求 使用现有的供应商工具和专业知识

路由意图

路由意向可通过安全解决方案(Azure 防火墙或受支持的 NVA)自动引导流量,从而简化 虚拟 WAN 中的流量控制,而无需自定义路由表或 UDR。

启用路由意向时,声明两种流量类型的策略:

  • Internet 流量: 来自连接的虚拟网络的所有 Internet 绑定流量都通过中心的安全解决方案路由。
  • 专用流量: 虚拟网络、分支和其他中心之间的所有流量都通过安全解决方案路由。

路由意图免去了手动管理路由表的需要。 虚拟 WAN 控制平面会在所有已连接的中心与辐射虚拟网络之间自动配置所有必需的路由。

注释

路由意向需要使用包含 Azure 防火墙或受支持的 NVA 合作伙伴解决方案的安全虚拟中心。 它仅在标准层上可用。

Warning

路由意图所做的路由表修改无法撤销。 可以删除路由意向,但删除它不会自动还原以前的 defaultRouteTable 配置。 在启用路由意向之前保存配置的快照,因为在以后删除之前的任何路由时,需要手动还原任何以前的路由。

连接限制和可伸缩性

虚拟 WAN支持大规模部署:

  • 每个虚拟中心最多 1,000 个站点到站点 VPN 连接。
  • 每个 虚拟 WAN 可有多个枢纽(每个区域一个,或为实现隔离,每个区域多个)。
  • 每个中心路由器最多 50 Gbps 聚合吞吐量(最多需要 50 个路由基础结构单位。默认值为 2 个单位,为 3 Gbps)。
  • 在同一中心内,所有 VNet 连接、VPN 分支和 ExpressRoute 线路之间均可实现任意互连。

对于超出单个中心限制的组织,请在相同或不同的区域中部署其他中心。 虚拟 WAN会自动处理中心间路由。

SD-WAN合作伙伴集成

虚拟 WAN 可与 SD-WAN 合作伙伴设备原生集成。 合作伙伴设备可以:

  • 以编程方式将分支设备信息导出到Azure。
  • 自动下载Azure配置。
  • 在没有手动配置的情况下建立与虚拟中心的 IPsec/IKE 连接。

此自动化可大规模减少分支部署时间,从数天到数分钟。 有关受支持合作伙伴的当前列表,请参阅虚拟 WAN合作伙伴

合作伙伴自动化的工作原理

SD-WAN 合作伙伴使用虚拟 WAN连接自动化 API 以编程方式管理分支设备生命周期:

  • 设备注册:合作伙伴控制器向虚拟 WAN资源(包括设备元数据和带宽要求)注册分支设备。
  • 配置下载: 合作伙伴平台无需手动门户交互即可拉取中心网关配置(IP 地址、预共享密钥、BGP 设置)。
  • 隧道建立: 合作伙伴设备使用下载的配置建立到虚拟中心 VPN 网关的 IPsec 隧道。
  • 持续健康监控: 合作伙伴平台会监控隧道健康状况,并可在隧道中断时重新建立连接。

VMware SD-WAN、Fortinet SD-WAN、Cisco Viptela 和 Versa Networks 等合作伙伴支持此自动化模型。 每个合作伙伴在 虚拟 WAN API 的基础上实现自己的业务流程层。 在选择合作伙伴之前,应先评估其专属能力,例如应用感知路由、流量优化和本地互联网出口。

设计注意事项

对于大多数直接迁移,虚拟 WAN不是起始拓扑。 评估何时变得合理:

  • 当虚拟 WAN变得合理时。 如果你的平移迁移环境包含 30 多个分支站点,跨越三个或更多 Azure 区域,或者需要集成 SD-WAN,那么与在多个中心辐射型对等互连中管理 UDR 相比,虚拟 WAN 的自动路由可减少运营开销。
  • 对于规模较小的环境,中心辐射式架构就足够了。 具有VPN 网关的单个中心最多处理 30 个站点到站点连接和 500 个辐射对等互连。 如果迁移处于这些限制范围内,传统的中心辐射架构会更简单,也更具成本效益。
  • 迁移路径存在。 如果最初采用的是中心辐射型架构,之后又需要使用 虚拟 WAN,则可以通过在现有中心节点旁部署一个 虚拟 WAN 中心,并逐步迁移辐射分支连接来完成迁移。

多区域部署不需要虚拟 WAN。 评估路由复杂性:

  • 双枢纽辐射架构通常就足够了。 对于双区域主动-主动架构,请在每个区域部署一个中心,并在这些中心之间配置 VNet 对等互连。 这种模式可满足大多数现代化改造场景的需求,而且无需承担 虚拟 WAN 按单位计费带来的额外开销。
  • 当复杂性向虚拟 WAN推进时。 如果你的现代化部署扩展到两个以上的区域、增加了跨区域的分支连接,或者需要在无需手动管理 UDR 的情况下自动进行 Hub 间路由传播,虚拟 WAN 可简化运维。
  • 不要将多区域与虚拟 WAN相交。 使用虚拟 WAN的决定取决于分支计数、区域计数和路由复杂性。 仅凭多区域还不足以构成充分理由。

虚拟 WAN 提供了 Azure 中与 AWS Transit Gateway 对应的服务,用于实现集中式、可扩展的中转连接:

  • 传输网关等效性。 虚拟 WAN 的虚拟中心作用类似于 AWS Transit Gateway:它会自动在已连接的虚拟网络、分支机构和跨云 VPN 隧道之间路由流量。 如果要从 AWS 迁移,此映射简化了体系结构转换。
  • 安全虚拟中心(Secured Virtual Hub)。 在虚拟中心通过防火墙管理器部署Azure 防火墙。 启用路由意向以引导所有专用流量和 Internet 流量通过防火墙。 这为进入Azure的跨云流量提供集中检查。
  • 与 Google Cloud 和 AWS 的 VPN 连接。 创建从 虚拟 WAN 中心到 Google Cloud VPN(HA VPN)和 AWS 虚拟私有网关的站点到站点 VPN 连接。 虚拟 WAN每个中心最多支持 1,000 个 VPN 连接,在迁移更多工作负载时提供增长空间。
  • 多区域规划。 在迁移的应用程序所在的每个Azure区域中部署虚拟中心。 中心之间的路由会通过 Microsoft 主干网自动传播,类似于 AWS 中的 Transit Gateway 对等互连模型。

先决条件

在实现虚拟 WAN拓扑之前:

  • 了解中心辐射型概念。 虚拟 WAN 建立在中心辐射模型之上。 查阅中心辐射型拓扑,了解基础概念。
  • 清点分支站点。 记录分支的数量、其地理分布和当前连接(VPN、MPLS、SD-WAN)。
  • 定义区域策略。 确定哪些Azure区域托管工作负载,以及需要虚拟中心的位置。
  • 选择您的套餐。 根据本文中的层比较表,在基本(仅限站点到站点 VPN)和标准(完全传输、ExpressRoute、防火墙)之间进行决定。
  • 评估安全要求。 确定是采用集中式检测(安全虚拟中心),还是由各辐射网络分别实施安全防护更为合适。

安全注意事项

  • 安全虚拟中心。 通过防火墙管理器部署Azure 防火墙,以在所有连接的虚拟网络和分支中应用一致的安全策略。 防火墙管理器跨多个安全中心提供集中式规则管理。
  • 路由意图。 启用路由意图,以通过安全解决方案自动引导专用流量和互联网流量。 此方法通过消除手动路由配置来防止流量绕过检查。
  • 中心内 NVA 的限制。 在中心部署的网络虚拟设备的功能不同于Azure 防火墙。 在选择 NVA 合作伙伴之前,请先确认其功能是否满足您的安全要求。
  • SD-WAN 安全模型。 SD-WAN 合作伙伴设备集成时,流量安全性取决于合作伙伴的实现。 评估合作伙伴的加密、身份验证和流量检查功能。
  • 枢纽间流量隔离。 虚拟中心之间的流量流经Microsoft主干,不会遍历公共 Internet。 主干是专用网络,但默认情况下,网络层不会加密流量。 将应用程序层 TLS 用于敏感的区域间数据。

Learn more

后续步骤

Tip

自行探索? 返回到 概述导航器 ,按功能查找下一篇文章。

接下来是直接迁移过程中的下一步:

混合连接:通过 VPN 网关 或 ExpressRoute 将迁移的工作负载重新连接到本地。

现代化之旅的下一步:

规划多区域部署:跨区域扩展设计,实现主动-主动复原。

跨云之旅的下一步:

设计Azure登陆区域 VNet:为连接的和迁移的工作负荷构建Azure虚拟网络基础。