Topologia e progettazione del gateway VPN

Sono disponibili molte opzioni diverse per le connessioni di rete virtuale. Per semplificare la selezione di una topologia di connessione gateway VPN che soddisfi i requisiti, usare i diagrammi e le descrizioni nelle sezioni seguenti. I diagrammi mostrano le topologie di base principali, ma è possibile creare configurazioni più complesse usando i diagrammi come linee guida.

VPN da sito a sito

Una connessione gateway VPN da sito a sito (S2S) avviene tramite un tunnel VPN IPsec/IKE (IKEv1 o IKEv2). Le connessioni da sito a sito possono essere usate per le configurazioni cross-premise e ibride. Una connessione da sito a sito richiede la presenza in locale di un dispositivo VPN a cui è stato assegnato un indirizzo IP pubblico.

Diagramma delle connessioni cross-premise del gateway VPN da sito a sito.

È possibile creare più connessioni VPN dal gateway di rete virtuale, in genere connettendosi a più siti locali. Quando si usano più connessioni, è necessario usare una rete VPN di tipo RouteBased. Poiché ogni rete virtuale può avere un solo gateway VPN, tutte le connessioni che usano il gateway condividono la larghezza di banda disponibile. Questo tipo di progettazione della connettività viene talvolta definito multisito.

Diagramma delle connessioni cross-premise del gateway VPN da sito a sito con più siti.

Se si desidera creare una soluzione per la connettività del gateway a elevata disponibilità, è possibile configurare il gateway in modalità attiva-attiva. Questa modalità consente di configurare due tunnel attivi (uno da ogni istanza della macchina virtuale del gateway) allo stesso dispositivo VPN per creare una connettività a disponibilità elevata. Oltre a essere una progettazione della connettività a disponibilità elevata, un altro vantaggio della modalità attiva-attiva è che i clienti riscontrano velocità effettive più elevate.

Metodi di distribuzione per S2S

Metodo di autenticazione Articolo
Chiave precondivisa Portale
PowerShell
CLI
Certificato Portale

VPN da punto a sito

Una connessione gateway VPN da punto a sito permette di creare una connessione sicura alla rete virtuale da un singolo computer client. Una connessione da punto a sito viene stabilita avviandola dal computer client. Questa soluzione è utile per i telelavoratori che vogliono connettersi alle reti virtuali di Azure da una posizione remota, ad esempio da casa o durante una riunione. Una VPN da punto a sito è anche una soluzione utile da usare al posto di una VPN da sito a sito quando solo pochi client devono connettersi a una rete virtuale.

A differenza delle connessioni da sito a sito, le connessioni da punto a sito non richiedono un indirizzo IP pubblico locale o un dispositivo VPN. Le connessioni da punto a sito possono essere usate con le connessioni da sito a sito attraverso lo stesso gateway VPN, purché tutti i requisiti di configurazione per entrambe le connessioni siano compatibili. Per altre informazioni sulle connessioni da punto a sito, vedere Informazioni sulla VPN da punto a sito.

Diagramma delle connessioni da punto a sito.

Metodi di distribuzione per P2S

Metodo di autenticazione Articolo
Certificato Portale
PowerShell
Microsoft Entra ID ID app client registrato da Microsoft
ID dell'app client registrato manualmente
RADIUS Portale
PowerShell

Configurazione del client VPN P2S

Metodo di autenticazione Tipo di tunnel Sistema operativo client Client VPN
Certificato
IKEv2, SSTP, OpenVPN Windows, macOS, Linux, iOS Configurazione del client VPN - autenticazione certificata
Microsoft Entra ID
OpenVPN Windows Client VPN di Azure
OpenVPN macOS Client VPN di Azure

Connessioni da VNet a VNet (tunnel VPN IPsec/IKE)

Connettere una rete virtuale a un'altra rete virtuale (VNet-to-VNet) è simile a connettere una rete virtuale a una sede locale. Entrambi i tipi di connettività utilizzano un gateway VPN per fornire un tunnel sicuro tramite IPsec/IKE. È anche possibile combinare una comunicazione tra reti virtuali con configurazioni di connessioni multisito. Questo permette di definire topologie di rete che consentono di combinare la connettività cross-premise con la connettività tra reti virtuali.

Le reti virtuali connesse possono essere:

  • Nella stessa area o in aree diverse
  • Nella stessa sottoscrizione o in sottoscrizioni diverse

Schema delle connessioni tra reti virtuali.

Metodi di distribuzione per VNet-to-VNet

Connessione Articolo
VNet-to-VNet Portale +
PowerShell
CLI

(+) Indica che questo metodo di distribuzione è disponibile solo per le reti virtuali nella stessa sottoscrizione.

In alcuni casi, potresti voler utilizzare il peering di reti virtuali invece di VNet-to-VNet per connettere tra loro le reti virtuali. Il peering tra reti virtuali non utilizza un gateway di rete virtuale. Per altre informazioni, vedi Peering di rete virtuale.

Connessioni coesistenti da sito a sito ed ExpressRoute

ExpressRoute è una connessione privata diretta dalla rete WAN (non sulla rete Internet pubblica) a servizi Microsoft come Azure. Il traffico VPN da sito a sito viaggia crittografato sulla rete Internet pubblica. La possibilità di configurare connessioni VPN da sito a sito ed ExpressRoute per la stessa rete virtuale offre diversi vantaggi.

È possibile configurare una VPN da sito a sito come percorso di failover sicuro per ExpressRoute oppure usare VPN da sito a sito per connettersi a siti che non fanno parte della rete, ma che sono connessi tramite ExpressRoute. Si noti che questa configurazione richiede due gateway di rete virtuale per la stessa rete virtuale, uno che usa il tipo di gateway Vpn e l'altro che usa il tipo di gateway ExpressRoute.

Diagramma delle connessioni coesistenti di ExpressRoute e gateway VPN.

Metodi di implementazione per connessioni coesistenti S2S ed ExpressRoute

Connessione Articolo
Connessioni coesistenti Portale
PowerShell

Connessioni a disponibilità elevata

Per la pianificazione e la progettazione di connessioni a disponibilità elevata, incluse le configurazioni in modalità attiva-attiva, vedere Progettare la connettività del gateway a disponibilità elevata per connessioni tra sedi locali e VNet-to-VNet.

Passaggi successivi