什么是混合连接?

混合连接将您的本地网络与 Azure 资源连接起来,使数据中心和云端的系统能够作为一个网络协同工作。 例如,许多组织在这两个环境中运行工作负荷,Azure中的应用程序依赖于本地的数据库、标识或文件共享,并且这些工作负荷之间需要安全可靠的路径。

Azure 提供三种混合连接服务:Azure VPN 网关、Azure ExpressRoute 和 Azure 虚拟 WAN。 本文介绍这些服务,进行比较,并帮助您决定哪种更符合您的需求。

显示 Azure VPN 网关、Azure ExpressRoute 和 Azure 虚拟 WAN 的图标的屏幕截图。

比较VPN 网关和ExpressRoute

大多数混合连接决策最终取决于在 Azure VPN 网关 和 Azure ExpressRoute 之间做出选择。 请使用下表对比最重要的因素。

Consideration 选择 VPN 网关 选择 ExpressRoute
预算 成本更低。 每小时网关费用加上数据传输费用。 成本更高。 提供商线路费、网关费和数据传输费用。
所需的带宽 高达 10 Gbps 的聚合吞吐量(VpnGw5 SKU)。 单个隧道吞吐量较低。 每个线路最多 100 Gbps。 ExpressRoute Direct 最多支持 400 Gbps。
延迟容忍度 可接受的延迟较高。 流量经过公共互联网。 所需的低、可预测的延迟。 流量遵循专用路径。
可靠性服务级别协议 采用主动-主动网关配置时更高。 对于该线路则更高,而采用区域冗余网关部署(AZ SKU)时最高。 请参阅Azure服务级别协议
隐私和合规性 流量经过加密,但会遍历公共 Internet。 流量永远不会经过公共互联网。
实现速度 几小时到几天。 网关预配大约需要 45 分钟。 几周到几个月。 提供商线路采购需要物理基础结构预配。
现有 ExpressRoute 线路 将VPN 网关用作 ExpressRoute 的备份路径。 用作主要连接路径。

小窍门

有关更深入的规划指南,包括网关放置、复原选项、SKU 比较和成本建模,请参阅 混合连接设计指南

Azure服务和功能

Azure为混合连接提供多个服务。 每个服务都解决了不同的带宽、延迟、成本和安全要求。

Service 它提供的内容 何时使用它
Azure VPN 网关 (site-to-site) 通过公共互联网传输的加密 IPsec/IKE 隧道。 将本地 VPN 设备连接到Azure。 较小的组织、开发/测试环境、备份连接路径或受预算约束的混合方案。
Azure VPN 网关 (point-to-site) 单个客户端连接到Azure虚拟网络。 支持 OpenVPN、SSTP 和 IKEv2 协议。 需要单独访问Azure资源的远程管理员或开发人员。 有关详细的 P2S 指南,请参阅 远程访问文章
Azure ExpressRoute 通过连接提供商建立专用连接。 流量不会经过公共互联网。 生产混合工作负荷、延迟敏感的应用程序、大型数据传输以及法规或合规性要求。
配合 VPN 故障转移的 ExpressRoute ExpressRoute 作为主要路径,VPN 网关 作为故障转移备份路径。 ExpressRoute 停机时间无法容忍的高可用性要求。
ExpressRoute Global Reach 通过 Azure 骨干网,利用各自的 ExpressRoute 电路连接两个本地位置。 使用Azure作为传输主干的多站点企业网络。 有关详细信息,请参阅 多云和跨区域文章
ExpressRoute Direct 10 Gbps、100 Gbps 或 400 Gbps 专用连接直接连接到Microsoft的网络边缘。 支持 MACsec 第 2 层加密。 最高带宽需求、MACsec 加密要求,或需要绕过连接提供商开销时。 400 Gbps 选项在有限的位置可用,需要注册。

选择混合连接解决方案

选择正确的混合连接解决方案取决于具体的要求和约束。 例如,如果你是具有有限带宽要求的小型企业,Azure VPN 网关可能是一个经济高效的选项。 随着业务的增长,需要更高的带宽和较低的延迟,你可能会考虑升级到 Azure ExpressRoute。 随着网络扩展到多个分支,管理连接可能会变得复杂且具有挑战性。 在这种情况下,Azure 虚拟 WAN 可以简化分支连接的部署和管理。

选择混合连接解决方案时,请考虑以下因素:

  • 带宽:本地和 Azure 资源之间传输的数据量。
  • 延迟:在本地和 Azure 资源之间传输数据所需的时间。
  • 成本:解决方案的成本,包括设置、维护和数据传输成本。
  • 安全性:解决方案提供的安全级别,包括加密、认证和访问控制。
  • 弹性:解决方案在故障或停机时保持连接能力。
  • 可伸缩性:解决方案的缩放能力以满足不断变化的业务需求。
  • 符合性:解决方案必须符合相关法规和标准。

在本地资源和 Azure 资源之间建立和维护连接对于许多组织至关重要。 Azure提供三种主要的混合连接服务以满足这些需求:Azure VPN 网关、Azure ExpressRoute和Azure 虚拟 WAN。

Azure VPN 网关

Azure VPN 网关 在本地网络和 Azure 虚拟网络之间提供安全的站点到站点连接。 它还支持单个设备的点到站点连接。 Azure VPN 网关使用 IPsec 和 IKE(Internet 密钥交换)协议通过公共 Internet 建立加密连接。 这是一种经济实惠的解决方案,适合小规模部署,适合延迟不是关键因素的场景。

图示显示了连接Azure VPN 网关的站点到站点VPN隧道和点对站点VPN隧道。

VPN 网关 使用场景

  • 站点到站点连接:通过使用IPsec VPN协议,将本地网络连接到Azure虚拟网络。
  • 点到点连接:通过VPN协议将笔记本电脑或移动设备连接到Azure虚拟网络。
  • 远程访问:为在家或外出工作的员工提供对 Azure 资源的远程访问。
  • 混合应用程序:生成需要本地与 Azure 资源之间安全连接的混合应用程序。

有关 Azure VPN 网关的详细信息,请参阅 VPN 网关概述

Azure ExpressRoute

Azure ExpressRoute 提供本地网络与 Azure 数据中心之间的专用专用连接。 与通过公共 Internet 的连接相比,它提供更高的可靠性、更快的速度和更低的延迟。 您可以通过ExpressRoute电路建立ExpressRoute连接,该电路是本地网络与Azure数据中心之间的专用连接。 ExpressRoute适用于需要低延迟连接和高带宽的场景。

显示通过 ExpressRoute 线路连接到 Microsoft 和 Azure 服务的本地网络的关系图。

ExpressRoute 的使用场景

  • 混合应用程序:生成在本地和 Azure 资源之间需要低延迟和高带宽连接的混合应用程序。
  • 数据传输:在本地和 Azure 资源之间传输大量数据,而无需使用公共 Internet。
  • 灾难恢复:为灾难恢复解决方案(例如 Azure Site Recovery)建立可靠且安全的连接。
  • 符合性:使用专用连接而不是公共 Internet 连接来满足法规和符合性要求。
  • 大数据分析:在不使用公共 Internet 的情况下将大型数据集传输到 Azure 进行分析和处理。
  • 备份和存档:使用 ExpressRoute 将数据传输到 Azure Blob 存储或 Azure 存档存储,以便长期保留。

有关 ExpressRoute 的详细信息,请参阅 ExpressRoute 概述

Azure 虚拟 WAN

Azure 虚拟 WAN 是一种网络服务,提供优化并自动化的分支到分支、分支到 Azure 和 Azure 内部之间的连接。 它通过提供统一的中心辐射型体系结构来简化分支连接的部署和管理。 虚拟 WAN 支持多个连接选项,包括 VPN、ExpressRoute 和 SD-WAN。

此图显示了虚拟中心内的 ExpressRoute 网关、VPN 网关和 Azure 防火墙,将分支机构和远程辅助角色连接到 Azure。

虚拟 WAN 使用场景

  • 分支连接:通过统一的枢纽辐射架构,将多个分支机构连接到 Azure 资源。
  • SD-WAN 集成:与第三方 SD-WAN 解决方案集成,以优化分支连接和性能。
  • 自动化分支管理:使用自动化预配和配置简化分支连接的部署和管理。
  • 全球连接:通过单一虚拟 WAN枢纽连接多个Azure区域和本地网络。
  • 优化路由:使用 Azure 的全球主干网络优化分支到分支和分支到 Azure 连接的路由和性能。
  • 安全性:使用 Azure 防火墙和其他安全服务来保护分支连接并强制实施安全策略。

有关 Azure 虚拟 WAN 的详细信息,请参阅 虚拟 WAN 概述

将你的情景与服务匹配

请根据以下情景选择最适合您需求的服务。 选择服务以查看其文档。

情景 建议的服务
在有限预算下通过加密隧道将本地网络连接到 Azure Azure VPN 网关
为单个远程用户或管理员提供对 Azure 资源的安全访问权限 Azure VPN 网关
为生产工作负载提供私有、低延迟、高带宽的连接 Azure ExpressRoute
满足禁止公共互联网流量的合规要求 Azure ExpressRoute
通过托管骨干网连接多个分支机构和 Azure 区域 Azure 虚拟 WAN
集成第三方 SD-WAN 设备与Azure连接 Azure 虚拟 WAN

管理 Azure portal 中的混合连接

Azure 门户提供用于 管理混合连接 服务的统一体验。 该门户为如何设置站点对站点VPN连接以及从本地网络到Azure的ExpressRoute连接提供了指导体验。

混合连接中心的屏幕截图,其中选择了服务。

混合连接中心页提供订阅中部署的所有 Azure VPN 网关、Azure ExpressRoute 和 Azure 虚拟 WAN 资源的合并视图。 在此单一视图中,可以选择和管理所需的特定资源。

显示混合连接中心页中 VPN 网关、ExpressRoute 和虚拟 WAN 资源的管理屏幕截图。