À propos des connexions ExpressRoute dans Azure Virtual WAN

Cet article fournit des détails sur les connexions ExpressRoute dans Azure Virtual WAN.

Un hub virtuel peut contenir des passerelles pour la fonctionnalité site à site, ExpressRoute ou point à site. Les utilisateurs qui utilisent la connectivité privée dans Virtual WAN peuvent connecter leurs circuits ExpressRoute à une passerelle ExpressRoute dans un hub Virtual WAN. Pour obtenir un tutoriel sur la connexion d’un circuit ExpressRoute à un hub Azure Virtual WAN, consultez Comment connecter un circuit ExpressRoute à Virtual WAN.

Références SKU de circuit ExpressRoute prises en charge dans Virtual WAN

Les références SKU de circuit ExpressRoute suivantes peuvent être connectées à la passerelle hub : Local, Standard et Premium. Les circuits ExpressRoute Direct sont également pris en charge par Virtual WAN. Pour en savoir plus sur les différentes références SKU, consultez Références SKU de circuit ExpressRoute. Les circuits locaux ExpressRoute ne peuvent être connectés qu’aux passerelles ExpressRoute de la même région, mais ils peuvent toujours accéder aux ressources de réseaux virtuels spoke dans d’autres régions.

Passerelle ExpressRoute dans le contexte des performances de Virtual WAN

Les passerelles ExpressRoute sont approvisionnées en unités de 2 Gbits/s. Une unité d’échelle = 2 Gbits/s avec prise en charge jusqu’à 10 unités d’échelle = 20 Gbits/s.

Unité d'échelle Connexions par seconde Méga bits par seconde Paquets par seconde Nombre total de flux
1 14 000 2 000 200 000 200 000
2 28 000 4 000 400 000 400 000
3 42 000 6 000 / 750 600,000 600,000
4 56 000 8,000 800 000 800 000
5 70 000 10 000 1 000 000 1 000 000
6 84 000 12,000 1 200 000 1 200 000
7 98 000 14 000 1 400 000 1 400 000
8 112 000 16 000 1 600 000 1 600 000
9 126 000 18 000 1 800 000 1 800 000
10 140 000 20 000 2 000 000 2 000 000

Il est important de prendre en compte les points suivants :

  • Pendant les opérations de maintenance, les unités d’échelle 2 à 10 conservent leur débit agrégé. Toutefois, l’unité d’échelle 1 peut rencontrer de légères variations de débit pendant ces opérations.
  • Quel que soit le nombre d’unités d’échelle déployées, si un seul flux TCP dépasse 1,5 Gbit/s, les performances du trafic peuvent se dégrader.

ExpressRoute FastPath en Virtual WAN

ExpressRoute FastPath améliore la performance des chemins de données entre votre réseau local et Azure en contournant la passerelle ExpressRoute dans le hub Virtual WAN pour les flux de trafic pris en charge. Pour plus d’informations sur FastPath, consultez Azure ExpressRoute FastPath : Fonctionnalités, disponibilité et limitations.

Remarque

Si vous utilisez ExpressRoute FastPath avec Azure Virtual WAN, il est activé par défaut pour les circuits ExpressRoute Direct connectés à des passerelles ExpressRoute de Virtual WAN déployées avec un minimum de 5 unités de capacité. Aucune configuration supplémentaire n’est nécessaire.

ExpressRoute FastPath dans Virtual WAN s’applique aux paquets destinés à des adresses de réseaux virtuels satellites directement connectés au hub Virtual WAN déployé dans la même région que le hub Virtual WAN. Le tableau suivant montre la matrice de connectivité pour les scénarios où FastPath est applicable.

Les symboles suivants désignent FastPath :

  • ✓ -Les schémas de trafic marqués d’un ✓ sont acheminés via FastPath.
  • ✗ - Les schémas de trafic marqués par ✗ sont acheminés via la passerelle ExpressRoute.

« Routé via la solution de sécurité dans le hub » fait référence aux configurations de routage de Virtual WAN dans lesquelles des routes statiques ou des stratégies de routage privé de l’intention de routage sont utilisées pour envoyer le trafic entre l’environnement local et Réseau virtuel vers une solution de sécurité déployée dans le hub Virtual WAN.

Les destinations dans le Virtual WAN directement connecté ont pris la parole :

Destination du trafic Acheminé directement Acheminé via la solution de sécurité dans le hub
La machine virtuelle en Virtual WAN spoke Réseau virtuel (même région que le hub)
Adresse IP frontale interne de l’équilibreur de charge dans le réseau virtuel spoke de Virtual WAN
Endpoint privé / Private Link dans Virtual WAN spoke Réseau virtuel
Charges de travail sur bare metal (exemples : Azure NetApp Files ou Nutanix NC2) dans un réseau virtuel spoke Virtual WAN
Destinations dans les réseaux virtuels spoke situées dans une région différente du hub Virtual WAN connecté

Autres destinations :

Destination du trafic Acheminé directement Acheminé via la solution de sécurité dans le hub
Adresse IP dans un réseau spoke indirect (réseau virtuel spoke directement connecté au hub Virtual WAN)
Toutes les destinations inter-hubs
Trafic connecté à Internet
Connectivité de transit vers d’autres branches (VPN, NVA ou ExpressRoute)
IP du tunnel passerelle VPN site-to-site (Paquets externes ESP ExpressRoute chiffrés) -
Appliance virtuelle réseau (NVA) ou solution SaaS déployée dans un hub Virtual WAN (tout paquet destiné à l’adresse IP privée de la NVA) -
Pare-feu Azure dans le hub de Virtual WAN (trafic SNAT) -

Considérez quelques autres scénarios lors de l’utilisation de types particuliers d’Azure ou de services tiers :

  • Service de plateforme en tant que service (PaaS) exposé dans un Réseau virtuel spoke Virtual WAN : L'implémentation sous-jacente du service PaaS détermine si le trafic est acheminé via FastPath ou via la passerelle ExpressRoute. Par exemple, si le service PaaS est dirigé par un Load Balancer interne, le trafic est acheminé via la passerelle ExpressRoute, sauf si le trafic est acheminé vers une solution de sécurité dans le hub.
  • Services connectés à Azure via ExpressRoute : Certains services Azure tels que Azure VMWare Service ou Skytap utilisent ExpressRoute pour se connecter à Azure. Les services tiers que vous consommez peuvent également utiliser ExpressRoute. Lorsque vous utilisez ces services avec Virtual WAN, référez-vous à la documentation du service ou contactez le fournisseur de services pour déterminer si la configuration ExpressRoute du service répond aux exigences de FastPath avec Virtual WAN.

D'autres scénarios courants où le trafic sur site vers Azure est acheminé via la passerelle ExpressRoute et que FastPath n'est pas applicable, qu'une solution de sécurité soit insérée ou non, incluent (mais ne s'y limitent pas) :

Capacité d’adresse IP

FastPath a des limites d’adresses IP basées sur votre type de circuit. Planifiez votre déploiement pour vous assurer que vous ne dépassez pas ces limites.

Conseil

Configurez les alertes en utilisant Azure Monitor pour être informé lorsque les routes FastPath approchent de la limite de seuil.

ExpressRoute Direct applique des limites IP cumulativement au niveau du port. Lorsque vous atteignez la limite, FastPath cesse de configurer de nouveaux itinéraires et flux de trafic, et passe plutôt à la gestion via la passerelle ExpressRoute. Toutes les limites standard pour la passerelle, le circuit et le réseau virtuel s’appliquent toujours.

Type de circuit Bandwidth Limite d’adresses IP
ExpressRoute Direct 100, 400 Gbits/s 200 000
ExpressRoute Direct 10 Gbits/s 100,000

BGP avec ExpressRoute dans Virtual WAN

Le routage dynamique (BGP) est pris en charge. Pour plus d’informations, consultez Dynamic Route Exchange avec ExpressRoute. L’ASN de la passerelle ExpressRoute dans le hub et le circuit ExpressRoute sont fixes et ne peuvent pas être modifiés pour le moment.

Concepts de connexion ExpressRoute

Concept Descriptif Notes
Propager l’itinéraire par défaut Si le hub Virtual WAN est configuré avec un itinéraire par défaut 0.0.0.0/0, ce paramètre contrôle si l'itinéraire 0.0.0.0.0/0 est annoncé à votre site connecté à ExpressRoute. La route par défaut n’a pas pour origine le hub Virtual WAN. L’itinéraire peut être un itinéraire statique dans la table de routage par défaut ou 0.0.0.0/0 publié à partir d’un emplacement local. Ce champ peut être défini sur activé ou désactivé.
Poids du routage Si le hub Virtual WAN apprend le même préfixe à partir de plusieurs circuits ExpressRoute connectés, la connexion ExpressRoute avec le poids le plus élevé sera préférable pour le trafic destiné à ce préfixe. Ce champ peut être défini sur un nombre compris entre 0 et 32000.

Concepts du circuit ExpressRoute

Concept Descriptif Notes
Clé d’autorisation Une clé d’autorisation est accordée par un propriétaire de circuit et n’est valide que pour une seule connexion ExpressRoute. Pour utiliser et connecter un circuit ExpressRoute qui n’est pas dans votre abonnement, vous devez collecter la clé d’autorisation auprès du propriétaire du circuit ExpressRoute.
URI du circuit pair L'URI du circuit homologue est l’ID de circuit ExpressRoute (que vous pouvez trouver dans le volet des paramètres des propriétés du circuit ExpressRoute). Pour utiliser et connecter un circuit ExpressRoute qui n’est pas dans votre abonnement, vous devez collecter l’URI du circuit d’homologue auprès du propriétaire du circuit ExpressRoute.

Remarque

Si vous avez configuré un itinéraire 0.0.0.0/0 de manière statique dans une table de routage de hub virtuel ou dynamiquement via une appliance virtuelle réseau pour l’inspection du trafic, ce dernier contourne l’inspection lorsqu’il est destiné à Stockage Azure et se trouve dans la même région que la passerelle ExpressRoute dans le hub virtuel. Pour contourner ce problème, vous pouvez utiliser Private Link pour accéder à Stockage Azure ou placer le service Stockage Azure dans une autre région que le hub virtuel.

Limites d’ExpressRoute dans Virtual WAN

Nombre maximal de circuits connectés à la passerelle ExpressRoute dans un même hub virtuel Limite
Nombre maximal de circuits d'un même emplacement de peering connectés au même hub virtuel 4
Nombre maximal de circuits dans différents emplacements de peering connectés au même hub virtuel 8

Les deux limites ci-dessus se vérifient, quel que soit le nombre d’unités d’échelle de la passerelle ExpressRoute déployées. Pour connaître les limites de l’itinéraire du circuit ExpressRoute, consultez les limites de publication de l’itinéraire du circuit ExpressRoute.

Étapes suivantes

Ensuite, pour obtenir un tutoriel sur la connexion d’un circuit ExpressRoute à Virtual WAN, consultez :