Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article compare les services de mise en réseau principaux proposés par Azure et Amazon Web Services (AWS).
Pour obtenir des liens vers des articles qui comparent d’autres services AWS et Azure et un mappage complet des services entre AWS et Azure, consultez Azure pour les professionnels AWS.
Azure réseaux virtuels et VPN AWS
Azure réseaux virtuels et les clouds privés virtuels AWS sont similaires car ils fournissent tous deux des espaces réseau isolés et définis logiquement au sein de leurs plateformes cloud respectives. Il existe toutefois des différences essentielles en termes d'architecture, de fonctionnalités et d'intégration.
Placement de sous-réseaux. Dans AWS, chaque sous-réseau est lié à une seule zone de disponibilité. Par conséquent, la redondance zonale nécessite la création d’un sous-réseau par zone de disponibilité. Dans Azure, un sous-réseau est une construction régionale qui couvre toutes les zones de disponibilité de la région. Les ressources déployées dans le même sous-réseau peuvent résider dans différentes zones de disponibilité et utiliser le même CIDR de sous-réseau ou l’espace d’adressage. Si vous redéployez ou déplacez une ressource donnée dans une autre zone de disponibilité, l’adresse IP privée de la ressource peut ou non être conservée, selon le type de ressource et la façon dont vous redéployez ou déplacez-la.
Modèles de sécurité. AWS utilise une approche en couches avec des groupes de sécurité avec état (attachés à des ENI) et des ACL réseau sans état (appliquées à la délimitation du sous-réseau). Azure utilise des groupes de sécurité réseau avec état (NSG), qui peuvent être appliqués au niveau du sous-réseau ou de la carte réseau, et des groupes de sécurité d'application, que vous pouvez utiliser pour créer des règles de NSG en utilisant des balises de charge de travail logiques au lieu de plages IP. Cette dernière approche est conceptuellement similaire aux groupes de sécurité AWS qui référencent d’autres groupes de sécurité. Pour une inspection plus approfondie, Pare-feu Azure fournit un pare-feu managé, à états, natif du cloud, avec filtrage FQDN, intelligence sur les menaces et une option d'inspection IDPS/TLS, similaire à AWS Network Firewall.
Peering. Azure et AWS prennent tous deux en charge le peering virtuel / VPC. Les deux technologies permettent un peering plus complexe via Azure Virtual WAN ou AWS Transit Gateway.
VPN
Le VPN de site à site AWS et les Passerelle VPN Azure sont des solutions robustes pour connecter des réseaux locaux au cloud. Ils fournissent des fonctionnalités similaires, mais il existe une différence notable avec les performances. passerelle VPN offre un débit plus élevé pour certaines configurations (jusqu’à 10 Gbits/s), tandis que le VPN de site à site est généralement compris entre 1,25 Gbit/s et 5 Gbits/s par connexion (à l’aide d’ECMP).
Équilibrage de charge élastique, Azure Load Balancer et Azure Application Gateway
Les Azure équivalents des services d’équilibrage de charge élastique sont les suivants :
Load Balancer fournit les mêmes fonctionnalités de couche réseau 4 que le Load Balancer réseau AWS. Vous pouvez donc distribuer le trafic pour plusieurs machines virtuelles au niveau du réseau. Il possède également une capacité de basculement.
Application Gateway fournit un routage basé sur des règles au niveau de l’application comparable à celui du Load Balancer d’application AWS.
Route 53, Azure DNS et Azure Traffic Manager
Dans AWS, Route 53 fournit la gestion des noms DNS ainsi que des services de routage et de basculement au niveau du DNS. Dans Azure, deux services gèrent ces tâches :
Azure DNS fournit une gestion dns et de domaine.
Traffic Manager fournit des fonctionnalités de routage du trafic au niveau DNS, d'équilibrage de la charge et de basculement.
AWS Direct Connect et Azure ExpressRoute
AWS Direct Connect permet de relier un réseau directement à AWS. Azure fournit des connexions dédiées de site à site similaires via ExpressRoute. Vous pouvez utiliser ExpressRoute pour connecter votre réseau local directement à Azure ressources à l’aide d’une connexion de réseau privé dédiée. Les deux Azure et AWS offrent des connexions VPN de site à site.
Tables de routage
Les tables de routage AWS contiennent des itinéraires qui dirigent le trafic d’un sous-réseau ou d’un sous-réseau de passerelle vers la destination. Dans Azure, la fonctionnalité correspondante est appelée itinéraires définis par l’utilisateur.
Les itinéraires définis par l'utilisateur permettent de créer des itinéraires personnalisés ou définis par l'utilisateur (statiques). Ces itinéraires remplacent les itinéraires système par défaut Azure. Vous pouvez également ajouter d'autres routes à la table de routage d'un sous-réseau.
Azure Private Link
Private Link est similaire à AWS PrivateLink. Azure Private Link fournit une connectivité privée à partir d’un réseau virtuel vers Azure une solution PaaS (Platform as a Service), un service appartenant au client ou un service partenaire Microsoft.
Le VPC peering et l’appairage de réseaux virtuels (ou peering de réseaux virtuels)
Dans AWS, une connexion d'appairage VPC est une connexion de mise en réseau entre deux VPC. Vous pouvez utiliser cette connexion pour acheminer le trafic entre les VPC en utilisant des adresses privées de protocole Internet version 4 (IPv4) ou des adresses de protocole Internet version 6 (IPv6).
Vous pouvez utiliser l'appairage de réseaux virtuels Azure pour connecter deux réseaux virtuels ou plus dans Azure. À des fins de connectivité, les réseaux virtuels apparaissent comme étant un réseau unique. Le trafic entre les machines virtuelles des réseaux virtuels appairés utilise l'infrastructure principale de Microsoft. À l'instar du trafic entre les machines virtuelles d'un même réseau, le trafic est acheminé uniquement via le réseau privé Microsoft.
Ni les réseaux virtuels ni les VPC ne permettent l'appairage transitif. Toutefois, dans Azure, vous pouvez obtenir une mise en réseau transitive à l’aide d’appliances virtuelles réseau (NVA) ou de passerelles dans le réseau virtuel hub.
Comparaison des services réseau
| Domaine | Service AWS | service Azure | Descriptif |
|---|---|---|---|
| Réseau virtuel cloud | Réseau privé virtuel | Réseau virtuel | Ces services fournissent un environnement privé isolé dans le cloud. Vous avez le contrôle de votre environnement de mise en réseau virtuel, y compris la sélection de votre propre plage d'adresses IP, la création de sous-réseaux et la configuration des tables de routage et des passerelles réseau. Dans AWS, chaque sous-réseau doit résider dans une seule zone de disponibilité. Dans Azure, les sous-réseaux peuvent s’étendre sur plusieurs zones de disponibilité. |
| Passerelles NAT | Passerelles NAT AWS | Azure NAT Gateway | Ces services simplifient la connexion Internet uniquement sortante pour les réseaux virtuels. Sur un sous-réseau, vous pouvez configurer toute la connexion sortante pour qu'elle utilise des adresses IP publiques statiques que vous spécifiez. Une connectivité sortante est possible sans équilibreur de charge ni adresses IP publiques directement attachées aux machines virtuelles. Les passerelles NAT AWS peuvent être associées à une seule adresse IP publique. Azure passerelles NAT peuvent avoir plusieurs adresses IP publiques. |
| Connectivité intersite | VPN de site à site | passerelle VPN | AWS Site-to-Site VPN et Passerelle VPN Azure fournissent des connexions VPN sécurisées et fiables avec une haute disponibilité et une prise en charge des protocoles standards industriels. Les principales différences sont dans leur intégration à d’autres services cloud et dans des fonctionnalités spécifiques telles que les VPN basés sur des itinéraires et basés sur des stratégies dans Azure. LE VPN AWS fournit un débit maximal de 5 Gbits/s, tandis que Azure fournit jusqu’à 10 Gbits/s. |
| Gestion du service DNS | Itinéraire 53 | Azure DNS | Azure DNS vous permet de gérer vos enregistrements DNS à l’aide des mêmes informations d’identification et contrat de facturation et de support que vous utilisez pour vos autres services Azure. Les deux services prennent en charge le protocole DNSSEC. |
| Routage basé sur DNS | Itinéraire 53 | Gestionnaire du trafic | Ces services hébergent les noms de domaine, acheminent les utilisateurs vers les applications internet, connectent les requêtes des utilisateurs aux centres de données, gèrent le trafic vers les applications et améliorent la disponibilité des applications grâce au basculement automatique. |
| Réseau dédié | Connexion directe | ExpressRoute | Ces services établissent une connexion réseau dédiée et privée entre un site et le fournisseur de cloud (et non sur internet). |
| Équilibrage de la charge | Équilibreur de charge réseau | Équilibreur de charge | Azure Load Balancer équilibre la charge du trafic au niveau 4 (TCP ou UDP). Load Balancer prend également en charge l’équilibrage de charge inter-abonnements et l’équilibrage de charge global. |
| Équilibrage de charge au niveau de l’application | Équilibreur de charge d’application | Application Gateway | Application Gateway est un équilibreur de charge de couche 7. Il prend en charge la terminaison SSL, l’affinité de session basée sur les cookies et le tourniquet (round robin) pour le trafic d’équilibrage de charge. Ils offrent également des fonctionnalités de routage et de sécurité multi-sites. |
| Tables de routage | Tables de routage personnalisées | Itinéraires définis par l’utilisateur | Ces tables fournissent des itinéraires personnalisés ou définis par l'utilisateur (statiques) pour remplacer les itinéraires système par défaut, ou pour ajouter d'autres itinéraires à la table d'itinéraires d'un sous-réseau. |
| Liaison privée | Lien privé | Azure Private Link | Azure Private Link fournit un accès privé aux services hébergés sur la plateforme Azure. Ceci permet de conserver vos données sur le réseau Microsoft. |
| Connectivité PaaS privée | Points de terminaison VPC | Point de terminaison privé | Le point de terminaison privé fournit une connectivité privée sécurisée à diverses ressources PaaS (Platform as a Service) Azure, sur un réseau privé Microsoft principal. |
| Peering de réseau virtuel | Appairage de réseau privé virtuel | Interconnexion de réseaux virtuels | Le peering de réseaux virtuels est un mécanisme qui connecte deux réseaux virtuels dans la même région via le réseau principal Azure. Après appairage, les deux réseaux virtuels apparaissent comme un seul pour toutes les exigences de connectivité. |
| Réseaux de distribution de contenu | CloudFront | Porte d’entrée azur | Azure Front Door est un service de réseau de distribution de contenu (CDN) cloud moderne qui offre des performances élevées, une scalabilité et des expériences utilisateur sécurisées pour votre contenu et vos applications. |
| Analyse du réseau | Journaux de flux VPC | Journaux de flux du réseau virtuel | Les journaux de flux de réseau virtuel sont une fonctionnalité de Azure Network Watcher qui enregistrent le trafic IP d’entrée et de sortie via un réseau virtuel, un sous-réseau ou une interface réseau. |
| Sécurité réseau | Groupes de sécurité | Groupes de sécurité réseau | Ces contrôles filtrent le trafic réseau vers et depuis des ressources dans des sous-réseaux de réseau virtuel. |
| Hub-and-spoke et hub de réseau global | AWS Transit Gateway | Azure Virtual WAN | Ces services centralisent la connectivité réseau entre de nombreux VPN et réseaux virtuels, sites locaux et utilisateurs distants via un hub de transit géré. Virtual WAN s’intègre en mode natif avec Pare-feu Azure, Azure protection DDoS et sécurise les partenaires SD-WAN. AWS Transit Gateway prend en charge jusqu’à 100 préfixes BGP (Border Gateway Protocol) par pièce jointe. L'appairage privé du Virtual WAN prend en charge 1 000 préfixes BGP. |
| Accélération du trafic global (Anycast sur le réseau principal) | Accélérateur mondial AWS | Azure Front Door / Azure équilibreur de charge interrégion | Ces services fournissent des points d’entrée de anycast globaux sur le réseau principal du fournisseur pour améliorer les performances et la disponibilité des applications entre les régions. Azure Front Door fonctionne au niveau de la couche 7 (HTTP/HTTPS) avec cdn et WAF intégrés. Le Load Balancer interrégional d'Azure fonctionne au niveau 4 pour TCP/UDP, ce qui correspond de près au comportement niveau 4 d'AWS Global Accelerator. Traffic Manager est basé sur DNS et est comparé séparément sous le routage basé sur DNS. |
| Connectivité intersite | Passerelles AWS Direct Connect | Portée mondiale d’Azure ExpressRoute | Ces services étendent vos mises en réseau locales au cloud avec des connexions privées dédiées qui s'étendent sur plusieurs régions. |
| Mise en réseau d’applications inter-VPC/réseau virtuel | Amazon VPC Lattice | Aucun équivalent unique. Utilisez une combinaison de Azure Private Link, Application Gateway pour conteneurs et Gestion des API Azure, selon le scénario. | VPC Lattice est un service régional géré de mise en réseau de couche applicative qui fournit une connectivité de service à service entre VPC basée sur l’identité. Azure aborde ces scénarios avec plusieurs services : Private Link pour paaS privé, Application Gateway pour conteneurs pour le routage L7 natif AKS et gestion des API pour l’exposition et la stratégie centralisées des services. |
| Détection du service | Carte cloud AWS | Découverte de service intégrée dans AKS (CoreDNS) / Azure Container Apps / Azure Service Fabric service d’affectation de noms | AWS Cloud Map est un registre de services qui suit les instances d’application dynamiques et les expose via DNS ou l’API. Azure fournit des fonctionnalités équivalentes via la découverte de services spécifiques à la plateforme : CoreDNS dans AKS, résolution de noms intégrée dans Container Apps et service d’affectation de noms dans service Fabric. Azure DNS privé, en revanche, est un service de zone DNS managé pour la résolution de domaines personnalisés à l’intérieur d’un réseau virtuel. |
| Pare-feu managé | Pare-feu réseau AWS | Pare-feu Azure | Ces services fournissent des services de pare-feu managés, avec état et natifs dans le cloud pour les réseaux virtuels. Les deux prennent en charge l’inspection du trafic avec des règles compatibles avec Suricata (AWS) ou des informations intégrées sur les menaces (Azure), le filtrage FQDN et la gestion centralisée des stratégies. Pare-feu Azure est disponible dans les niveaux Standard, Premium (inspection TLS, IDPS) et De base. |
| Pare-feu d’application web | AWS WAF | Azure Web Application Firewall (sur Application Gateway ou Azure Front Door) | Protection de couche 7 contre les attaques web courantes (OWASP Top 10, injection SQL, XSS). Les deux services prennent en charge les ensembles de règles managées, les règles personnalisées, la limitation de débit et la protection des bots. Azure Web Application Firewall est déployé en tant que fonctionnalité d’Application Gateway (régionale) ou de Azure Front Door (globale). |
| Protection DDoS | AWS Shield Standard et AWS Shield Advanced | Azure protection DDoS (protection réseau ou protection IP) / Azure protection DDoS d’infrastructure de base | Ces services fournissent une protection contre les attaques par déni de service distribué (DDoS) volumétriques, de protocole et de couche applicative. Les deux plateformes fournissent un niveau de référence gratuit (AWS Shield Standard ou Azure DDoS d'infrastructure de base) activé par défaut et un niveau avancé payant avec des données de télémétrie détaillées, l'analytique des attaques, la protection des coûts et l'accès à une équipe de réponse rapide. |
| Sécuriser l’accès à distance des machines virtuelles | Gestionnaire de session AWS Systems Manager / Point de terminaison EC2 Instance Connect | Azure Bastion | Ces services fournissent une connectivité RDP et SSH sécurisée aux machines virtuelles sans exposer d’adresses IP publiques ou d’ouverture de ports entrants. Azure Bastion est un service PaaS entièrement managé déployé à l'intérieur d'un réseau virtuel. |
Architectures de mise en réseau
| Architecture | Descriptif |
|---|---|
| Déployer des NVA à haute disponibilité | Découvrez comment déployer des appliances virtuelles réseau pour la haute disponibilité dans Azure. Cet article inclut des exemples d’architecture pour l’entrée, la sortie et les deux. |
| topologie de réseau « hub-spoke » dans Azure | Découvrez comment implémenter une topologie hub-and-spoke dans Azure au sein de laquelle le hub est un réseau virtuel et les spokes des réseaux virtuels appairés avec le hub. |
| Implémenter un réseau hybride sécurisé | Découvrez comment implémenter un réseau hybride sécurisé qui étend un réseau local à Azure avec un réseau de périmètre entre le réseau local et un réseau virtuel Azure. |
Voir toutes les architectures de mise en réseau.
Migration
Si vous envisagez de migrer une charge de travail AWS vers Azure, consultez Mise en réseau d’Amazon Web Services vers Azure, qui inclut des scénarios de migration spécifiques example qui peuvent s’aligner sur votre cas d’utilisation.
Contributeurs
Microsoft conserve cet article. Les contributeurs suivants ont écrit cet article.
Auteur principal :
- Konstantin Rekatas | Architecte principal de solutions cloud
Autres contributeurs :
- Adam Cerini | Directeur, Stratège de la technologie partenaire
- Juan Carlos Osorio | Architecture de solution cloud
Pour afficher les profils LinkedIn non publics, connectez-vous à LinkedIn.
Étapes suivantes
- Créer un réseau virtuel à l’aide du portail Azure
- Plan et concevoir des réseaux virtuels Azure
- Azure bonnes pratiques en matière de sécurité réseau