Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Las puertas de enlace VPN de Azure se pueden configurar como activo-en espera o activo-activo. En este artículo se explican las configuraciones de puerta de enlace en modo activo-activo y se resaltan las ventajas de usar el modo activo-activo.
¿Por qué crear una puerta de enlace activa y activa?
Las puertas de enlace de VPN constan de dos instancias en una configuración en espera activa a menos que especifique el modo activo-activo.
Comportamiento del modo activo-en espera
En modo activo-en espera, durante cualquier mantenimiento planeado o interrupción no planeada que afecte a la instancia activa, se produce el siguiente comportamiento:
- S2S y VNet a VNet: la instancia en espera asume el control automáticamente (conmutación por error) y reanuda las conexiones VPN de sitio a sitio (S2S) o de VNet a VNet. Este cambio provoca una breve interrupción. Para el mantenimiento planeado, la conectividad se restaura rápidamente. En caso de problemas imprevistos, la recuperación de la conexión es más larga.
- P2S: para las conexiones de cliente VPN punto a sitio (P2S) a la pasarela, las conexiones P2S se desconectan. Los usuarios deben volver a conectarse desde las máquinas cliente.
Para futuras tareas de mantenimiento o interrupciones, el modo activo-activo reduce la interrupción asociada a la conmutación por error activo-en espera. Sin embargo, convertir una puerta de enlace existente que utiliza direcciones IP de par BGP no APIPA provoca tiempo de inactividad y requiere que actualice los pares BGP del entorno local. Para más información, consulta Cambiar una puerta de enlace al modo activo-activo.
Diseño del modo activo-activo
En una configuración activa-activa para una conexión S2S, ambas instancias de las máquinas virtuales de puerta de enlace establecen túneles VPN S2S con su dispositivo VPN local, como se muestra en el siguiente diagrama:
En esta configuración, cada instancia de gateway de Azure tiene una dirección IP pública única, y cada una establece un túnel VPN IPsec/IKE S2S hacia el dispositivo VPN local. Ambos túneles forman parte de la misma conexión. Configure el dispositivo VPN local para aceptar dos túneles VPN S2S, uno para cada instancia de puerta de enlace. Las conexiones punto a sitio (P2S) no requieren configuración adicional de dispositivos VPN locales. Sin embargo, una pasarela activa-activa con P2S habilitada requiere una tercera dirección IP pública para el punto final de P2S.
En una configuración activa-activa, Azure enruta el tráfico de la red virtual a la red local a través de ambos túneles simultáneamente, incluso si el dispositivo VPN local podría favorecer un túnel sobre el otro. Para un único flujo TCP o UDP, Azure intenta usar el mismo túnel al enviar paquetes a la red local. Sin embargo, su red local podría usar un túnel diferente para volver a enviar paquetes a Azure.
Cuando se produce un mantenimiento planeado o un evento imprevisto en una instancia de puerta de enlace, se desconectará el túnel IPsec desde esa instancia hacia el dispositivo VPN local. Las rutas correspondientes en los dispositivos VPN se deben eliminar o retirar automáticamente para que el tráfico cambie al otro túnel IPsec activo. En Azure, la conmutación se realizará automáticamente desde la instancia afectada a la otra instancia activa.
Nota:
En el caso de las conexiones S2S con una puerta de enlace de VPN en modo activo-activo, asegúrese de que los túneles se establecen en cada instancia de máquina virtual de puerta de enlace. Si establece un túnel hacia solo una instancia de máquina virtual de puerta de enlace, la conexión se interrumpirá durante el mantenimiento. Si su dispositivo VPN no admite esta configuración, configure su puerta de enlace en modo activo-en espera en su lugar.
Diseño en modo activo-activo con doble redundancia
La opción de diseño más confiable es combinar las puertas de enlace activas-activas tanto en su red como en Azure, como se muestra en el diagrama siguiente.
En esta configuración, crea y configura la puerta de enlace VPN de Azure en modo activo-activo. Puede crear dos puertas de enlace de red local y dos conexiones para los dos dispositivos VPN locales. El resultado es una conectividad de malla completa con cuatro túneles IPsec entre su instancia de Azure Virtual Network y la red local.
Todas las puertas de enlace y túneles están activos desde el lado Azure, por lo que el tráfico se reparte entre los cuatro túneles simultáneamente, aunque cada flujo TCP o UDP seguirá el mismo túnel o ruta desde el lado Azure. Aunque al repartir el tráfico podría notar un rendimiento ligeramente mejor en los túneles IPsec, el objetivo principal de esta configuración es la alta disponibilidad. Además, debido a la naturaleza estadística de la dispersión, es difícil cuantificar cómo las diferentes condiciones de tráfico de las aplicaciones afectan al rendimiento agregado.
Esta topología requiere dos puertas de enlace de red local y dos conexiones para admitir el par de dispositivos VPN locales. Para obtener más información, consulte Acerca de la conectividad de alta disponibilidad.
Configuración de una puerta de enlace en modo activo-activo
Puede configurar una puerta de enlace activa-activa mediante Azure Portal, PowerShell o la CLI. También puede cambiar una puerta de enlace de modo activo-en espera a modo activo-activo. Para ver los pasos, consulte Cambiar una puerta de enlace a activa-activa.
Una puerta de enlace activa-activa tiene requisitos de configuración ligeramente diferentes a los de una puerta de enlace en espera activa.
- No se puede configurar una puerta de enlace activa-activa mediante la SKU de puerta de enlace básica.
- La VPN debe basarse en rutas. No se puede basar en directivas.
- Necesitas dos direcciones IP públicas para las instancias de la pasarela. Ambos deben ser direcciones IP públicas de SKU estándar que se asignan como Estáticas.
- Si el gateway tiene activado el P2S, necesitas una tercera dirección IP pública para el punto final P2S. Para los requisitos de migración de IP pública de Basic a Standard, véase Sobre migrar una dirección IP pública de SKU Basic a una SKU Estándar.
- Una configuración de puerta de enlace activa-activa cuesta lo mismo que una configuración en espera activa. Sin embargo, las configuraciones activo-activo requieren al menos dos direcciones IP públicas en lugar de una. Consulte Precios de direcciones IP.
Restablecimiento de una puerta de enlace en modo activo-activo
Si necesita restablecer una puerta de enlace activa-activa, puede restablecer ambas instancias mediante el portal. También puede usar PowerShell o CLI para restablecer cada instancia de puerta de enlace por separado mediante las VIP de instancia. Consulte Restablecer una conexión o una puerta de enlace.