Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Azure VPN-Gateways können als Aktiv/Passiv oder Aktiv/Aktiv konfiguriert werden. In diesem Artikel werden Gatewaykonfigurationen im Aktiv/Aktiv-Modus erläutert und die Vorteile der Verwendung des Aktiv/Aktiv-Modus hervorgehoben.
Warum ein Aktiv/Aktiv-Gateway einrichten?
VPN-Gateways bestehen aus zwei Instanzen in einer Aktiv/Standby-Konfiguration, es sei denn, Sie geben den Aktiv/Aktiv-Modus an.
Verhalten des aktiven Standbymodus
Im Aktiv/Standby-Modus kommt es bei geplanten Wartungen oder ungeplanten Unterbrechungen, die die aktive Instanz betreffen, zu folgendem Verhalten:
- S2S und VNet-zu-VNet: Die Standby-Instanz übernimmt automatisch (Failover) und nimmt die Site-to-Site-(S2S)-VPN- oder VNet-zu-VNet-Verbindungen wieder auf. Dieser Wechsel verursacht eine kurze Unterbrechung. Bei einer geplanten Wartung wird die Konnektivität schnell wiederhergestellt. Bei ungeplanten Problemen dauert die Verbindungswiederherstellung länger.
- P2S: Bei Point-to-Site-(P2S)-VPN-Clientverbindungen zum Gateway werden diese Verbindungen getrennt. Benutzer müssen erneut eine Verbindung mit den Clientcomputern herstellen.
Bei künftigen Wartungsarbeiten oder Störungen verringert der aktiver-aktiver Modus die mit einem Active-Standby-Failover verbundene Unterbrechung. Die Konvertierung eines bestehenden Gateways, das nicht-APIPA BGP-Peer-IP-Adressen verwendet, verursacht jedoch Ausfallzeiten und erfordert, die lokalen BGP-Peers zu aktualisieren. Weitere Informationen finden Sie unter Gateway in den aktiv-aktiven Modus wechseln.
Entwurf des aktiven Modus
In einer Aktiv/Aktiv-Konfiguration für eine S2S-Verbindung erstellen beide Instanzen der Gateway-VMs jeweils S2S-VPN-Tunnel zu Ihrem lokalen VPN-Gerät, wie im folgenden Diagramm dargestellt:
In dieser Konfiguration hat jede Azure-Gateway-Instanz eine eindeutige öffentliche IP-Adresse und richtet jeweils einen IPsec/IKE S2S VPN-Tunnel zum lokalen VPN-Gerät ein. Beide Tunnel sind Teil derselben Verbindung. Konfigurieren Sie Ihr lokales VPN-Gerät so, dass zwei S2S-VPN-Tunnel akzeptiert werden, je einer für jede Gatewayinstanz. Point-to-Site (P2S)-Verbindungen erfordern keine zusätzliche On-Premises-VPN-Gerätekonfiguration. Ein aktiv-aktives Gateway mit aktiviertem P2S benötigt jedoch eine dritte öffentliche IP-Adresse für den P2S-Endpunkt.
In einer Aktiv/Aktiv-Konfiguration leitet Azure Datenverkehr von Ihrem virtuellen Netzwerk zum lokalen Netzwerk gleichzeitig durch beide Tunnel. Dies gilt auch, wenn das lokale VPN-Gerät möglicherweise einen Tunnel bevorzugt. Für einen einzelnen TCP- oder UDP-Flow versucht Azure, beim Senden von Paketen an Ihr lokales Netzwerk denselben Tunnel zu verwenden. Ihr lokales Netzwerk verwendet jedoch u. U. einen anderen Tunnel, um Pakete an Azure zu senden.
Wenn für eine Gatewayinstanz ein geplantes Wartungsereignis oder ein ungeplantes Ereignis eintritt, wird die Verbindung des IPsec-Tunnels von dieser Instanz mit dem lokalen VPN-Gerät getrennt. Die entsprechenden Routen auf Ihren VPN-Geräten sollten automatisch entfernt oder zurückgezogen werden, damit für den Datenverkehr die Umschaltung auf den anderen aktiven IPsec-Tunnel durchgeführt wird. Auf Azure-Seite erfolgt die Umschaltung von der betroffenen Instanz zur anderen aktiven Instanz automatisch.
Hinweis
Stellen Sie für Site-to-Site-Verbindungen mit einem VPN-Gateway im aktiven Aktiv-Modus sicher, dass Tunnel für jede Gateway-VM-Instanz eingerichtet werden. Wenn Sie einen Tunnel zu nur einer einzigen Gateway-VM-Instanz einrichten, fällt die Verbindung während der Wartung aus. Wenn Ihr VPN-Gerät dieses Setup nicht unterstützt, konfigurieren Sie stattdessen Ihr Gateway für den aktiven Standbymodus.
Aktiv/Aktiv-Modusentwurf mit dualer Redundanz
Die zuverlässigste Designoption besteht darin, die Active-Active-Gateways sowohl in Ihrem Netzwerk als auch in Azure zu kombinieren, wie im folgenden Diagramm dargestellt.
In dieser Konfiguration erstellen Sie das Azure-VPN-Gateway im Aktiv/Aktiv-Modus und richten es ein. Sie erstellen zwei lokale Netzwerkgateways und zwei Verbindungen für Ihre beiden lokalen VPN-Geräte. Das Ergebnis ist eine vollständig vermaschte Verbindung mit vier IPsec-Tunneln zwischen Ihrem virtuellen Azure-Netzwerk und dem lokalen Netzwerk.
Alle Gateways und Tunnel sind auf der Azure-Seite aktiv. Der Datenverkehr wird also auf alle vier Tunnel gleichzeitig verteilt, obwohl jeder TCP- oder UDP-Flow von der Azure-Seite aus wieder demselben Tunnel oder Pfad folgt. Auch wenn Sie durch das Aufteilen des Datenverkehrs einen etwas besseren Durchsatz über die IPsec-Tunnel erzielen, ist das Hauptziel dieser Konfiguration die Hochverfügbarkeit. Aufgrund der statistischen Art und Weise der Verteilung ist es außerdem schwierig zu messen, wie sich unterschiedliche Bedingungen für den Anwendungsdatenverkehr auf den aggregierten Durchsatz auswirken.
Diese Topologie erfordert zwei lokale Netzwerkgateways und zwei Verbindungen, um das Paar lokaler VPN-Geräte zu unterstützen. Weitere Informationen finden Sie unter Informationen zur hochverfügbaren Konnektivität.
Konfigurieren eines Gateways im Aktiv-Aktiv-Modus
Sie können ein Aktiv/Aktiv-Gateway mithilfe des Azure-Portals, PowerShell oder CLI konfigurieren. Sie können ein Gateway auch vom Modus „Aktiv/Standby“ in den Modus „Aktiv/Aktiv“ umschalten. Die Schritte finden Sie unter Ändern eines Gateways in den Modus „Aktiv/Aktiv“.
Ein Aktiv/Aktiv-Gateway weist geringfügig andere Konfigurationsanforderungen als ein Aktiv/Standby-Gateway auf.
- Sie können ein Aktiv/Aktiv-Gateway nicht mithilfe der Basic-Gateway-SKU konfigurieren.
- Das VPN muss routenbasiert sein. Es darf nicht richtlinienbasiert sein.
- Du brauchst zwei öffentliche IP-Adressen für die Gateway-Instanzen. Beide müssen öffentliche Standard-SKU-IP-Adressen sein, die als Statisch zugewiesen sind.
- Wenn das Gateway P2S aktiviert hat, brauchst du eine dritte öffentliche IP-Adresse für den P2S-Endpunkt. Informationen zu den Anforderungen für die Migration einer öffentlichen IP-Adresse von Basic SKU zu Standard SKU finden Sie unter Informationen zur Migration einer öffentlichen IP-Adresse von Basic SKU zu Standard SKU.
- Eine Aktiv-Aktiv-Gatewaykonfiguration kostet genauso viel wie eine Aktiv-Standby-Konfiguration. Aktiv-aktiv-Konfigurationen erfordern jedoch mindestens zwei öffentliche IP-Adressen statt einer. Weitere Informationen finden Sie unter Preise für IP-Adressen.
Ein Gateway im Aktiv-Aktiv-Modus zurücksetzen
Wenn Sie ein Aktiv/Aktiv-Gateway zurücksetzen müssen, können Sie beide Instanzen mithilfe des Portals zurücksetzen. Sie können auch PowerShell oder CLI verwenden, um jede Gatewayinstanz separat unter Verwendung von Instanz-VIPs zurückzusetzen. Weitere Informationen finden Sie unter Zurücksetzen einer Verbindung oder eines Gateways.