Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se comparan las tres opciones principales para conectar una red local a una red virtual de Azure: Azure VPN Gateway, Azure ExpressRoute y soluciones de IPsec o SD-WAN no Microsoft hospedadas en Azure. Para cada opción, resume el modelo de conectividad, cuando la opción es adecuada, las principales ventajas y desventajas, y vínculos a una arquitectura de referencia detallada.
En este artículo se dirige a arquitectos de red y de nube que evalúan la conectividad de sitio a sitio entre una red corporativa o de un centro de datos y una o varias redes virtuales Azure. En la documentación independiente se trata la conectividad vpn de punto a sitio y de red virtual a red virtual, que están fuera del ámbito aquí.
conectividad VPN de Azure
Una puerta de enlace de VPN Azure es un tipo de puerta de enlace de red virtual que envía tráfico cifrado entre una red virtual Azure y una ubicación local, normalmente a través de la red pública de Internet.
Esta arquitectura se adapta a las aplicaciones híbridas en las que el tráfico entre el entorno local y Azure es ligero, o donde una mayor latencia es aceptable a cambio de flexibilidad y escalabilidad en la nube.
Azure VPN se usa normalmente para la conectividad VPN de sitio a sitio (S2S), que proporciona conectividad cifrada y enrutada entre una red local y Azure redes virtuales a través de túneles IPsec/IKE. Azure VPN también admite escenarios de punto a sitio (P2S) y red virtual a red virtual, pero estos escenarios abordan el acceso remoto de los usuarios y la conectividad entre redes virtuales, respectivamente, y no son el enfoque principal aquí.
Beneficios
Las siguientes funcionalidades hacen que Azure VPN sea una buena opción para escenarios híbridos que no requieren conectividad dedicada.
- Configuración más sencilla. La configuración es más sencilla que las opciones de conectividad dedicadas, como ExpressRoute, porque la conexión viaja a través de la red pública de Internet y no requiere un proveedor de conectividad ni un flujo de trabajo de aprovisionamiento de circuitos.
- Cifrado en tránsito. Las conexiones de sitio a sitio usan túneles IPsec/IKE, por lo que el tráfico entre el dispositivo VPN local y la puerta de enlace de VPN de Azure se cifra en la capa de red de forma predeterminada.
- Ancho de banda agregado alto. VPN Gateway admite hasta 10 Gbps agregados en topologías estándar en estrella tipo hub-and-spoke. Con Azure Virtual WAN, cada centro virtual admite hasta 20 Gbps agregados. Tanto el rendimiento agregado como la redundancia de zona dependen de la SKU de VPN Gateway que elija, por lo que debe ajustar el tamaño de la SKU para el rendimiento y la resistencia que necesita. (Consulte Confiabilidad). Para obtener más información, consulte VPN Gateway topología y diseño y preguntas más frecuentes sobre Virtual WAN.
Challenges
Tenga en cuenta las siguientes restricciones antes de elegir Azure VPN para una carga de trabajo híbrida.
- Se requiere un dispositivo VPN local. Opera y mantiene un dispositivo VPN local compatible, que se encuentra fuera del límite administrado por Azure.
- El Acuerdo de Nivel de Servicio solo cubre la puerta de enlace. Microsoft ofrece un Acuerdo de Nivel de Servicio de disponibilidad de 99.9% para VPN Gateway. El Acuerdo de Nivel de Servicio de mayor disponibilidad depende de la SKU. Para obtener detalles de nivel de SKU, consulte Confiabilidad en Azure puertas de enlace de red virtual. El Acuerdo de Nivel de Servicio solo cubre la puerta de enlace de VPN y no cubre la ruta de acceso de Internet pública entre el entorno local y la puerta de enlace.
Arquitectura de referencia
Para ver un tutorial de implementación completo de esta opción, consulte la siguiente arquitectura de referencia.
conectividad de Azure ExpressRoute
ExpressRoute es una conexión privada, redundante y dedicada entre la red local y Azure. Un proveedor de conectividad que no es de Microsoft entrega el circuito o usa ExpressRoute Direct para una conexión cruzada directa entre Microsoft y la red. Para obtener información general sobre cómo se puede entregar el circuito, consulte Modelos de conectividad de ExpressRoute.
ExpressRoute se adapta a las aplicaciones híbridas que ejecutan cargas de trabajo críticas a gran escala que requieren un alto ancho de banda y un rendimiento predecible.
Nota
En el contexto de ExpressRoute, el Microsoft Enterprise Edge (MSEE) hace referencia a los enrutadores perimetrales del lado Microsoft del circuito ExpressRoute. Estos enrutadores son el punto de entrada en la red Microsoft.
ExpressRoute se usa normalmente con el emparejamiento privado de ExpressRoute, que proporciona conectividad privada a redes virtuales Azure. También admite Microsoft emparejamiento para la conectividad con Microsoft servicios públicos, como Microsoft 365 y Azure puntos de conexión de servicio públicos. Este artículo se centra en el emparejamiento privado.
Beneficios
Las siguientes funcionalidades hacen que ExpressRoute sea una buena opción para las cargas de trabajo híbridas que necesitan conectividad dedicada y predecible.
- Ancho de banda alto. ExpressRoute proporciona hasta 10 Gbps por circuito a través de proveedores de conectividad y opciones de puerto duales de 10 Gbps, 100 Gbps o 400 Gbps con ExpressRoute Direct. El rendimiento en Azure también está administrado por la SKU de puerta de enlace de red virtual de ExpressRoute, que tiene su propio límite de ancho de banda por SKU, por lo que el rendimiento de la carga de trabajo es el mínimo del circuito, la SKU de puerta de enlace y los dispositivos perimetrales locales.
- Latencia predecible. Un circuito dedicado evita la variabilidad de la ruta de acceso de la red pública de Internet y la sobrecarga de procesamiento de IPsec por paquete de un túnel VPN. Este diseño reduce la latencia de ida y vuelta y es más coherente que las conexiones basadas en Internet.
- Escalado dinámico de ancho de banda. Puede aumentar el ancho de banda del circuito sin quitar la conexión, cuando el proveedor de conectividad admite esta funcionalidad.
- Acceso a la nube nacional. ExpressRoute admite el acceso directo a nubes nacionales, en función del proveedor de conectividad.
- Acuerdo de Nivel de Servicio de nivel de circuito. ExpressRoute proporciona un Acuerdo de Nivel de Servicio de alta disponibilidad en el circuito ExpressRoute dedicado entre el perímetro de red Microsoft y el proveedor de conectividad o la infraestructura de asociados. El Acuerdo de Nivel de Servicio no cubre la ruta de acceso local al proveedor o a la puerta de enlace de red virtual de ExpressRoute en Azure.
Challenges
Tenga en cuenta las siguientes restricciones antes de elegir ExpressRoute para una carga de trabajo híbrida.
- Se requiere coordinación del proveedor. El aprovisionamiento de un circuito distinto de ExpressRoute Direct requiere coordinación con un proveedor de conectividad, que agrega tiempo de ejecución y una dependencia fuera del límite administrado por Azure.
- Enrutadores locales de alta capacidad. Puede ajustar el tamaño de los dispositivos perimetrales locales para el ancho de banda del circuito elegido, incluidas las sesiones BGP redundantes a ambos MSEE.
- Emparejamiento privado no cifrado de forma predeterminada. El emparejamiento privado de ExpressRoute proporciona un circuito privado, pero no cifra el tráfico en la capa de red de forma predeterminada. En el caso de las cargas de trabajo que requieren cifrado en tránsito, use MACsec en ExpressRoute Direct o IPsec a través de ExpressRoute para agregar una capa de cifrado.
Arquitectura de referencia
Para ver un tutorial de implementación completo de esta opción, consulte la siguiente arquitectura de referencia.
Conectividad sin Microsoft SD-WAN o IPsec
Azure admite el hospedaje de soluciones no Microsoft SD-WAN o IPsec para ampliar una arquitectura de red existente a la nube. Estas opciones no nativas permiten usar una tecnología de conectividad preferida mientras se integra con Azure, normalmente mediante la ejecución del dispositivo del proveedor como una aplicación virtual de red (NVA) en una red virtual de concentrador o mediante la conexión a un centro de Virtual WAN.
Beneficios
Las siguientes funcionalidades hacen que una implementación no Microsoft SD-WAN o IPsec sea una buena opción cuando quiera mantener una pila de conectividad existente.
- Continuidad de la arquitectura. Amplíe una arquitectura de red existente a Azure mediante tecnologías de conectividad preferidas, por lo que los lados locales y en la nube comparten el mismo modelo operativo y de enrutamiento.
- Azure alcance y escala. Mantenga un diseño de red coherente mientras aprovecha el alcance global y la escalabilidad de Azure.
Challenges
Tenga en cuenta las siguientes restricciones antes de elegir una implementación no Microsoft SD-WAN o IPsec para una carga de trabajo híbrida.
- Complejidad de la implementación. Las soluciones no nativas requieren más pasos de diseño e integración que las opciones de conectividad nativas de Azure. Valide las arquitecturas propuestas con Microsoft y el asociado de SD-WAN o IPsec antes de la implementación.
- Alta disponibilidad y escala definidos por el proveedor. El comportamiento de alta disponibilidad, rendimiento y escalado depende del diseño de referencia del proveedor y del tamaño de la SKU y la instancia de la aplicación virtual de red en Azure. Los Acuerdos de Nivel de Servicio de la plataforma para VPN Gateway y ExpressRoute no se extienden a una aplicación virtual de red que no Microsoft se ejecuta en la suscripción. El comportamiento de tiempo de ejecución, aplicación de revisiones y conmutación por error de ese dispositivo sigue siendo su responsabilidad y la responsabilidad de su asociado.
Arquitecturas de referencia
Para ver tutoriales de implementación completos de estas opciones, consulte las siguientes arquitecturas de referencia.
- integración deSD-WAN con topologías de red en estrella tipo hub-and-spoke de Azure
- Arquitectura de conectividad SD WAN con Azure Virtual WAN
Considerations
Estas consideraciones de confiabilidad aplican el pilar confiabilidad de Azure Well-Architected Framework a la conectividad híbrida. Los otros pilares (seguridad, optimización de costos, excelencia operativa y eficiencia del rendimiento) tienen sus propias consideraciones para la conectividad vpn, ExpressRoute y no Microsoft. Para obtener una revisión completa de los pilares, consulte Microsoft Azure Well-Architected Framework.
Reliability
La confiabilidad ayuda a garantizar que la aplicación pueda cumplir los compromisos que realice para sus clientes. Para obtener más información, vea Lista de verificación para la revisión del diseño en términos de confiabilidad.
La confiabilidad de la conectividad híbrida depende de la resistencia de la puerta de enlace o circuito del lado Azure y las rutas de acceso de red y locales que se conectan a ella.
- Puertas de enlace con redundancia de zona. Cuando la región admite zonas de disponibilidad, implemente VPN Gateway y puertas de enlace de ExpressRoute en SKU con redundancia de zona, por lo que Azure distribuye las máquinas virtuales de puerta de enlace entre zonas de disponibilidad y la puerta de enlace sobrevive a una interrupción de una sola zona. Para obtener más información, consulte Confiabilidad en Azure puertas de enlace de red virtual (VPN) y Diseño y diseño Azure ExpressRoute para lograr resistencia.
- Puertas de enlace de VPN activas y activas. En el caso de las cargas de trabajo que necesitan mayor resistencia y rendimiento agregado desde una conexión VPN, implemente la puerta de enlace de VPN de Azure en modo activo-activo para que las instancias de puerta de enlace lleven tráfico y un túnel de cada instancia finalice en el dispositivo VPN local. Empareja esta configuración con dos dispositivos VPN locales para quitar el único punto de error local.
- Sesiones BGP redundantes para ExpressRoute. ExpressRoute aprovisiona un par redundante de sesiones BGP por emparejamiento con dos enrutadores Microsoft Enterprise Edge (MSEE) en una configuración activa-activa. Ajustar el tamaño de los dispositivos perimetrales del cliente local para finalizar ambas sesiones y considerar la posibilidad de detección de reenvío bidireccional (BFD) para acortar la detección de errores de vínculo por debajo del tiempo de espera de BGP predeterminado.
- VPN como ruta de acceso de conmutación por error para ExpressRoute. En el caso de las cargas de trabajo que requieren una ruta de acceso secundaria, configure una VPN de sitio a sitio como copia de seguridad coexistente para un circuito de emparejamiento privado de ExpressRoute. El circuito ExpressRoute sigue siendo principal y el tráfico usa la ruta de acceso vpn solo cuando el circuito no está disponible. Configure el enrutamiento local (por ejemplo, preferencia local) para preferir la ruta de acceso de ExpressRoute y evitar el enrutamiento asimétrico.
- Conmutación por error regional. Los elementos anteriores abordan la resistencia de ámbito de zona y de ámbito de ruta de acceso dentro de una sola región de Azure. Las cargas de trabajo que requieren continuidad durante una interrupción regional necesitan una segunda puerta de enlace o circuito en la región de conmutación por error y la selección de ruta de acceso de nivel de enrutamiento o dns para dirigir el tráfico a la región superviviente. Consulte Diseño de la recuperación ante desastres con emparejamiento privado de ExpressRoute.
- Componentes que administra. El dispositivo VPN local, los enrutadores perimetrales locales y los NVA no Microsoft SD-WAN o IPsec que se ejecutan en Azure están fuera del Acuerdo de Nivel de Servicio de la plataforma de Azure. Planee la redundancia, la aplicación de revisiones y la conmutación por error de los componentes en línea con el diseño de referencia del proveedor.
Contributors
Microsoft mantiene este artículo. Los siguientes colaboradores escribieron este artículo.
Autor principal:
- Cynthia Treger | Cinturón negro global del ingeniero de soluciones
Para ver los perfiles no públicos de LinkedIn, inicie sesión en LinkedIn.
Pasos siguientes
Para obtener instrucciones de implementación sobre la opción de conectividad que seleccione, consulte la arquitectura de referencia coincidente:
- Azure VPN Gateway conectividad de sitio a sitio para redes híbridas. Topología detallada para la conectividad VPN de sitio a sitio en una red de concentrador y radio Azure.
- Conecte una red local mediante Azure ExpressRoute. Topología detallada para el emparejamiento privado de ExpressRoute en Azure.
Recursos relacionados
En los siguientes artículos se tratan las topologías de red relacionadas Azure que a menudo acompañan a los diseños de conectividad híbrida: