Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
I gateway VPN di Azure possono essere configurati in modalità active-standby o active-active. Questo articolo illustra le configurazioni del gateway in modalità attivo-attivo ed evidenzia i vantaggi dell’utilizzo della modalità attivo-attivo.
Perché creare un gateway con modalità attiva-attiva?
I gateway VPN sono costituiti da due istanze in una configurazione con modalità attiva-standby, a meno che non venga specificata la modalità attiva-attiva.
Comportamento della modalità standby attivo
In modalità standby attivo, durante qualsiasi manutenzione pianificata o interruzione non pianificata che influisce sull'istanza attiva, si verifica il comportamento seguente:
- Da sito a sito e da rete virtuale a rete virtuale: l'istanza in modalità standby acquisisce automaticamente la precedenza (failover) e riprende le connessioni VPN da sito a sito o da rete virtuale a rete virtuale. Questo passaggio causa una breve interruzione. Per la manutenzione pianificata, la connettività viene ripristinata rapidamente. Per i problemi non pianificati, il ripristino della connessione impiega più tempo.
- P2S: per le connessioni client VPN point-to-site (P2S) al gateway, le connessioni P2S vengono disconnesse. Gli utenti devono riconnettersi dai computer client.
In caso di futuri interventi di manutenzione o interruzioni, la modalità attiva-attiva riduce le interruzioni associate al failover attivo-standby. Tuttavia, la conversione di un gateway esistente che utilizza indirizzi IP dei peer BGP non APIPA provoca tempi di inattività e richiede l'aggiornamento dei peer BGP locali. Per maggiori informazioni, vedi Cambia un gateway in modalità attiva-attiva.
Progettazione in modalità attiva-attiva
In una configurazione attiva-attiva per una connessione da sito a sito, entrambe le istanze delle macchine virtuali del gateway stabiliscono tunnel VPN da sito a sito verso il dispositivo VPN locale, come mostrato nel diagramma seguente:
In questa configurazione, ogni istanza di gateway Azure ha un indirizzo IP pubblico univoco e ciascuna stabilisce un tunnel VPN IPsec/IKE S2S verso il dispositivo VPN on-premises. Entrambi i tunnel fanno parte della stessa connessione. Configurate il dispositivo VPN in locale per accettare due tunnel VPN S2S, uno per ogni istanza del gateway. Le connessioni point-to-site (P2S) non richiedono una configurazione VPN aggiuntiva on-premise. Tuttavia, un gateway attivo-attivo con P2S abilitato richiede un terzo indirizzo IP pubblico per l'endpoint P2S.
In una configurazione attiva-attiva, Azure instrada il traffico dalla rete virtuale alla rete locale attraverso entrambi i tunnel contemporaneamente, anche se il dispositivo VPN locale potrebbe favorire un tunnel sull'altro. Per un singolo flusso TCP o UDP, Azure prova a usare lo stesso tunnel durante l'invio di pacchetti alla rete locale. Tuttavia, la rete locale potrebbe usare un tunnel diverso per inviare pacchetti ad Azure.
Quando si verifica una manutenzione pianificata o un evento imprevisto in una delle istanze del gateway, il tunnel IPsec da tale istanza al dispositivo VPN locale si interromperà. Le route corrispondenti nei dispositivi VPN verranno rimosse o revocate automaticamente in modo che il traffico venga trasferito sull'altro tunnel IPsec attivo. Sul lato Azure, verrà eseguito automaticamente il passaggio dall'istanza interessata all'altra istanza attiva.
Nota
Per le connessioni da sito a sito con un gateway VPN in modalità attiva, assicurarsi che i tunnel vengano stabiliti in ogni istanza di macchina virtuale del gateway. Se si stabilisce un tunnel per una sola istanza di macchina virtuale del gateway, la connessione verrà disattivata durante la manutenzione. Se il dispositivo VPN non supporta questa configurazione, configurare il gateway per la modalità standby attiva.
Progettazione della modalità attiva-attiva con doppia ridondanza
L'opzione di progettazione più affidabile consiste nel combinare gateway di tipo attivo-attivo sia nella propria rete che in Azure, come illustrato nel diagramma di seguito.
In questa configurazione si crea e si configura il gateway VPN di Azure in modalità attiva-attiva. Si creano due gateway di rete locale e due connessioni per i due dispositivi VPN locali. Si ottiene così una connettività a maglia completa di quattro tunnel IPSec tra la rete virtuale di Azure e la rete locale.
Tutti i gateway e i tunnel sono attivi dal lato Azure e il traffico è distribuito simultaneamente tra tutti e quattro i tunnel, anche se ogni flusso TCP o UDP seguirà lo stesso tunnel o percorso dal lato Azure. Anche se distribuendo il traffico si può rilevare un lieve miglioramento della velocità effettiva sui tunnel IPsec, l'obiettivo principale di questa configurazione è la disponibilità elevata. A causa della natura statistica della distribuzione, è difficile misurare l'impatto di differenti condizioni di traffico delle applicazioni sulla velocità effettiva aggregata.
Questa topologia richiede due gateway di rete locale e due connessioni per supportare la coppia di dispositivi VPN locali. Per ulteriori informazioni, vedi Informazioni sulla connettività ad alta disponibilità.
Configurare un gateway in modalità attivo-attivo
È possibile configurare un gateway attivo-attivo usando il portale di Azure, PowerShell o l'interfaccia della riga di comando (CLI). Inoltre, è possibile passare un gateway active-standby alla modalità active-active. Per i passaggi, vedere Modificare un gateway con modalità attiva-attiva.
Un gateway con modalità attiva-attiva presenta requisiti di configurazione leggermente diversi rispetto a un gateway con modalità attiva-standby.
- Non è possibile configurare un gateway con modalità attiva-attiva tramite lo SKU del gateway di base.
- La VPN deve essere basata sul routing. Non può essere basata su criteri.
- Hai bisogno di due indirizzi IP pubblici per le istanze del gateway. Entrambi devono essere indirizzi IP pubblici con SKU Standard assegnati come statici.
- Se il gateway ha il P2S abilitato, serve un terzo indirizzo IP pubblico per l'endpoint P2S. Per i requisiti per la migrazione di un indirizzo IP pubblico da Basic a Standard, vedere Informazioni sulla migrazione di un indirizzo IP pubblico Basic SKU a Standard SKU.
- Una configurazione del gateway con modalità attiva-attiva necessita della stessa configurazione della modalità attiva-standby. Tuttavia, le configurazioni attive-active richiedono almeno due indirizzi IP pubblici invece di uno. Vedere Prezzi degli indirizzi IP.
Reimpostare un gateway in modalità attivo-attivo
Se è necessario reimpostare un gateway attivo-attivo, è possibile reimpostare entrambe le istanze usando il portale. È anche possibile usare PowerShell o la CLI per reimpostare separatamente ogni istanza del gateway usando i VIP dell'istanza. Vedere Reimpostare una connessione o un gateway.