Sobre gateways de VPN de modo ativo-ativo

Os gateways de VPN do Azure podem ser configurados como ativo-em espera ou ativo-ativo. Esse artigo explica as configurações do gateway do modo ativo-ativo e destaca os benefícios do uso do modo ativo-ativo.

Por que criar um gateway ativo-ativo?

Os gateways de VPN consistem em duas instâncias em uma configuração de espera ativa, a menos que você especifique o modo ativo-ativo.

Comportamento do modo ativo-espera

No modo de espera ativo, durante qualquer manutenção planejada ou interrupção não planejada que afete a instância ativa, ocorre o seguinte comportamento:

  • S2S e VNet a VNet: a instância de espera assume automaticamente o controle (failover) e retoma as conexões VPN site a site (S2S) ou VNet a VNet. Essa troca causa uma breve interrupção. Para manutenção planejada, a conectividade é restaurada rapidamente. Para problemas não planejados, a recuperação da conexão é mais longa.
  • P2S: para conexões de cliente VPN ponto a site (P2S) com o gateway, as conexões P2S são desconectadas. Os usuários precisam se reconectar das máquinas cliente.

Para futuras manutenções ou interrupções, o modo ativo-ativo reduz a interrupção associada ao failover ativo-standby. No entanto, converter um gateway existente que usa endereços IP de par BGP não APIPA causa indisponibilidade e exige que você atualize os pares BGP no ambiente local. Para obter mais informações, consulte Alterar um gateway para o modo ativo-ativo.

Design do modo ativo-ativo

Em uma configuração ativo-ativo para uma conexão S2S, ambas as instâncias das VMs de gateway estabelecem túneis VPN S2S com seu dispositivo VPN local, conforme mostrado no diagrama a seguir:

O diagrama mostra um site local com sub-redes IP privadas e um gateway local conectado a duas instâncias de gateway de VPN.

Nessa configuração, cada instância de gateway do Azure possui um endereço IP público único, e cada uma estabelece um túnel VPN IPsec/IKE S2S para o dispositivo VPN local. Ambos os túneis fazem parte da mesma conexão. Configure seu dispositivo VPN local para aceitar dois túneis VPN S2S, um para cada instância de gateway. Conexões ponto para o local (P2S) não exigem configuração adicional de dispositivos VPN locais. No entanto, um gateway ativo-ativo com P2S ativado requer um terceiro endereço IP público para o endpoint P2S.

Numa configuração ativa-ativa, o Azure encaminha o tráfego da sua rede virtual para a sua rede local através de ambos os túneis simultaneamente, mesmo que o seu dispositivo VPN local possa favorecer um túnel em detrimento do outro. Para um único fluxo TCP ou UDP, o Azure tenta usar o mesmo túnel ao enviar pacotes para sua rede local. No entanto, a sua rede local poderá usar um túnel diferente para enviar pacotes de volta ao Azure.

Quando uma manutenção planejada ou um evento não planejado ocorrer com uma instância de gateway, o túnel IPsec dessa instância até o seu dispositivo VPN local será desconectado. As rotas correspondentes em seus dispositivos VPN devem ser removidas ou retiradas automaticamente para que o tráfego seja trocado para outro túnel IPsec ativo. No lado do Azure, a alternância ocorrerá automaticamente da instância afetada para a outra instância ativa.

Observação

Para conexões S2S com um gateway VPN no modo ativo-ativo, verifique se os túneis são estabelecidos para cada instância de VM do gateway. Se você estabelecer um túnel para apenas uma instância de VM do gateway, a conexão cairá durante a manutenção. Se o seu dispositivo VPN não oferecer suporte a essa configuração, configure o gateway para o modo ativo-em espera.

Design do modo ativo-ativo com dupla redundância

A opção de design mais confiável é combinar os gateways ativos-ativos em sua rede e no Azure, conforme mostrado no diagrama a seguir.

O diagrama mostra um cenário de Redundância Dupla.

Nesta configuração, você cria e configura o gateway de VPN do Azure no modo ativo-ativo. Você cria dois gateways de rede local e duas conexões para seus dois dispositivos VPN locais. O resultado é uma conectividade de malha completa de quatro túneis IPsec entre sua rede virtual do Azure e sua rede local.

Todos os gateways e túneis estão ativos no lado do Azure, portanto, o tráfego é distribuído entre todos os quatro túneis simultaneamente, embora cada fluxo TCP ou UDP siga o mesmo túnel ou caminho do lado do Azure. Mesmo que, ao distribuir o tráfego, você possa ver uma taxa de transferência um pouco melhor nos túneis IPsec, o objetivo principal dessa configuração é a alta disponibilidade. E devido à natureza estatística da propagação, é difícil fornecer a medição de como diferentes condições de tráfego de aplicativos afetam a taxa de transferência agregada.

Essa topologia requer dois gateways de rede local e duas conexões para dar suporte ao par de dispositivos VPN locais. Para obter mais informações, consulte Sobre conectividade altamente disponível.

Configurar um gateway em modo ativo-ativo

Você pode configurar um gateway ativo-ativo usando o portal Azure, o PowerShell ou a CLI. Você também pode alterar um gateway ativo-standby para o modo ativo-ativo. Para ver as etapas, consulte Alterar um gateway para o modo ativo-ativo.

Um gateway ativo-ativo tem requisitos de configuração ligeiramente diferentes dos de um gateway ativo-standby.

  • Você não pode configurar um gateway ativo-ativo usando o SKU do gateway básico.
  • A VPN deve ser baseada em rotas. Não pode ser baseado em políticas.
  • Você precisa de dois endereços IP públicos para as instâncias do gateway. Ambos devem ser endereços IP públicos SKU Padrão atribuídos como Estáticos.
  • Se o gateway tiver o P2S ativado, você precisa de um terceiro endereço IP público para o endpoint P2S. Para conhecer os requisitos de migração de um endereço IP público Basic para Standard, consulte Sobre como migrar um endereço IP público SKU Basic para SKU Standard.
  • Uma configuração de gateway ativo-ativo custa o mesmo que uma configuração de gateway ativo-em espera. No entanto, configurações ativo-ativo exigem pelo menos dois endereços IP públicos em vez de um. Consulte Preços de endereço IP.

Reinicializar um gateway em modo ativo-ativo

Se você precisar redefinir um gateway ativo-ativo, poderá redefinir ambas as instâncias usando o portal. Você também pode usar o PowerShell ou a CLI para redefinir cada instância do gateway individualmente usando os VIPs das instâncias. Consulte Redefinir uma conexão ou um gateway.

Próximas etapas