Comparar as opções de rede do AWS e do Azure

Este artigo compara os principais serviços de rede que Azure e a oferta do Amazon Web Services (AWS).

Para obter links para artigos que comparam outros serviços AWS e Azure e um mapeamento de serviço completo entre a AWS e Azure, consulte Azure para profissionais da AWS.

Redes virtuais do Azure e VPCs da AWS

Redes virtuais do Azure e VPCs (nuvens virtuais privadas) do AWS são semelhantes, pois ambas fornecem espaços de rede isolados e logicamente definidos em suas respectivas plataformas de nuvem. No entanto, existem diferenças importantes em termos de arquitetura, recursos e integração.

  • Posicionamento da sub-rede. No AWS, cada sub-rede é associada a uma única Zona de Disponibilidade, portanto, obter redundância zonal requer a criação de uma sub-rede por Zona de Disponibilidade. Em Azure, uma sub-rede é uma construção regional que abrange todas as zonas de disponibilidade na região. Os recursos implantados na mesma sub-rede podem residir em zonas de disponibilidade diferentes e usar a mesma CIDR de sub-rede ou espaço de endereço. Se você reimplantar ou mover um determinado recurso para uma zona de disponibilidade diferente, o endereço IP privado do recurso poderá ou não ser preservado, dependendo do tipo de recurso e de como reimplantá-lo ou movê-lo.

  • Modelos de segurança. A AWS combina grupos de segurança com estado (associados a ENIs) com ACLs de rede sem estado (aplicadas no limite da sub-rede). Azure usa grupos de segurança de rede com estado (NSGs), que podem ser aplicados no nível de sub-rede ou NIC, e grupos de segurança de aplicativo, que você pode usar para criar regras NSG usando marcas de carga de trabalho lógicas em vez de intervalos de IP. A última abordagem é conceitualmente semelhante aos grupos de segurança da AWS que fazem referência a outros grupos de segurança. Para uma inspeção mais profunda, Firewall do Azure fornece um firewall gerenciado, nativo da nuvem e com estado, que inclui filtragem FQDN, inteligência contra ameaças e inspeção opcional de IDPS/TLS, semelhante ao AWS Network Firewall.

  • Emparelhamento. O Azure e o AWS dão suporte ao emparelhamento de rede virtual/VPC. Ambas as tecnologias permitem peering mais complexo por meio do WAN Virtual do Azure ou AWS Transit Gateway.

VPN

Tanto a VPN site a site da AWS quanto as Gateway de VPN do Azure são soluções robustas para conectar redes locais à nuvem. Eles fornecem recursos semelhantes, mas há uma diferença notável com o desempenho. Gateway de VPN oferece maior taxa de transferência para determinadas configurações (até 10 Gbps), enquanto a VPN site a site geralmente varia entre 1,25 Gbps e 5 Gbps por conexão (usando ECMP).

Balanceamento de carga elástico, Azure Load Balancer e Gateway de Aplicativo do Azure

Os Azure equivalentes dos serviços de Balanceamento de Carga Elástico são:

  • Load Balancer fornece os mesmos recursos de camada de rede 4 que o Load Balancer de Rede da AWS, para que você possa distribuir o tráfego para várias VMs no nível da rede. Ele também fornece recursos de failover.

  • Application Gateway fornece roteamento baseado em regra no nível do aplicativo comparável ao da Load Balancer do Aplicativo AWS.

Rota 53, DNS do Azure e Gerenciador de Tráfego do Azure

No AWS, o Route 53 fornece serviços de gerenciamento de nomes DNS e roteamento de tráfego em nível de DNS e failover. Em Azure, dois serviços lidam com essas tarefas:

  • DNS do Azure fornece gerenciamento de domínio e DNS.

  • O Gerenciador de Tráfego fornece recursos de roteamento de tráfego, balanceamento de carga e failover no nível de DNS.

AWS Direct Connect e Azure ExpressRoute

O AWS Direct Connect pode vincular uma rede diretamente à AWS. Azure fornece conexões dedicadas site a site semelhantes por meio do ExpressRoute. Você pode usar o ExpressRoute para conectar sua rede local diretamente aos recursos Azure usando uma conexão de rede privada dedicada. Tanto Azure quanto AWS oferecem conexões VPN site a site.

Tabelas de rotas

As tabelas de rotas do AWS contêm rotas que direcionam o tráfego de uma sub-rede ou sub-rede de gateway para o destino. Em Azure, o recurso correspondente é chamado de rotas definidas pelo usuário.

Com as rotas definidas pelo usuário, é possível criar rotas personalizadas ou definidas pelo usuário (estáticas). Essas rotas substituem as rotas padrão do sistema Azure. Também é possível adicionar mais rotas a uma tabela de rotas de uma sub-rede.

Link Privado é semelhante ao PrivateLink do AWS. Link Privado do Azure fornece conectividade privada de uma rede virtual para uma solução de PaaS (plataforma como serviço) Azure, um serviço de propriedade do cliente ou um serviço de parceiro da Microsoft.

Emparelhamento de VPC e emparelhamento de rede virtual

No AWS, uma conexão de emparelhamento de VPC é uma conexão de rede entre duas VPCs. Essa conexão pode ser usada para rotear o tráfego entre as VPCs utilizando endereços de protocolo de Internet privados versão 4 (IPv4) ou endereços de protocolo de Internet versão 6 (IPv6).

Você pode usar o emparelhamento de redes virtuais do Azure para conectar duas ou mais redes virtuais no Azure. Para fins de conectividade, as redes virtuais aparecem como uma coisa só. O tráfego entre máquinas virtuais em uma rede virtual emparelhada usa infraestrutura de backbone da Microsoft. Do mesmo modo que o tráfego entre máquinas virtuais em uma rede individual, o tráfego é roteado apenas pela rede privada da Microsoft.

Nem redes virtuais nem VPCs permitem o emparelhamento transitivo. No Azure, no entanto, você pode obter rede transitiva usando NVAs (dispositivos virtuais de rede) ou gateways na rede virtual do hub.

Comparação de serviço de rede

Área Serviço AWS serviço Azure Descrição
Rede virtual de nuvem VPC (Nuvem Virtual Privada) Rede Virtual Esses serviços fornecem um ambiente privado isolado na nuvem. Você tem o controle sobre o seu ambiente de sistema de rede virtual, incluindo a seleção do seu próprio intervalo de endereços IP, criação de sub-redes e configuração de tabelas de rotas e gateways de rede. Na AWS, cada sub-rede deve residir em uma zona de disponibilidade. Em Azure, as sub-redes podem abranger várias zonas de disponibilidade.
Gateways da NAT Gateways da NAT do AWS Gateway da NAT do Azure Esses serviços simplificam a conectividade com a Internet somente de saída para redes virtuais. Em uma sub-rede, é possível configurar toda a conectividade de saída para usar endereços IP públicos estáticos especificados. A conectividade de saída é possível sem um balanceador de carga ou endereços IP públicos diretamente conectados a máquinas virtuais. Os gateways NAT do AWS podem ser associados a apenas um único IP público. Azure gateways NAT podem ter vários IPs públicos.
Conectividade entre locais VPN de site para site Gateway de VPN A VPN site a site da AWS e Gateway de VPN do Azure fornecem conexões VPN confiáveis e de segurança avançada com alta disponibilidade e suporte para protocolos padrão do setor. As principais diferenças estão em sua integração com outros serviços de nuvem e em recursos específicos, como VPNs baseadas em rota e baseadas em políticas no Azure. A VPN AWS fornece uma taxa de transferência máxima de 5 Gbps, enquanto Azure fornece até 10 Gbps.
Gerenciamento de DNS Rota 53 DNS do Azure DNS do Azure permite gerenciar seus registros DNS usando as mesmas credenciais e contrato de cobrança e suporte que você usa para seus outros serviços de Azure. Ambos os serviços dão suporte a DNSSEC.
Roteamento baseado em DNS Rota 53 Gerenciador de Tráfego Esses serviços hospedam nomes de domínio, roteiam usuários para aplicativos da Internet, conectam solicitações de usuário a centros de dados, gerenciam o tráfego para aplicativos e melhoram a disponibilidade dos aplicativos com failover automático.
Rede dedicada Conexão Direta ExpressRoute Esses serviços estabelecem uma conexão de rede privada e dedicada de um local para o provedor de nuvem (não pela Internet).
Balanceamento de carga Balanceador de carga de rede Balanceador de carga Azure Load Balancer equilibra a carga do tráfego na camada 4 (TCP ou UDP). Load Balancer também dá suporte ao balanceamento de carga global e entre assinaturas.
Balanceamento de carga no nível do aplicativo Balanceador de carga do aplicativo Gateway de Aplicações O Gateway de Aplicativo é um balanceador de carga da camada 7. Ele dá suporte a terminação SSL, afinidade de sessão baseada em cookie e round robin para tráfego de balanceamento de carga. Ele também fornece recursos de segurança e roteamento de múltiplos sites.
Tabelas de rotas Tabelas de rotas personalizadas Rotas definidas pelo usuário Essas tabelas fornecem rotas personalizadas ou definidas pelo usuário (estáticas) para substituir rotas padrão do sistema ou para adicionar um número maior de rotas à tabela de rotas de uma sub-rede.
Link privado Link Privado Link Privado do Azure Link Privado do Azure fornece acesso privado aos serviços hospedados na plataforma Azure. Isso mantém seus dados na rede da Microsoft.
Conectividade de PaaS privada Endpoints de VPC Ponto de extremidade privado O Endereço Privado fornece conectividade segura e privada a vários recursos de PaaS (plataforma como serviço) da Azure, através de uma rede privada de backbone da Microsoft.
Emparelhamento de rede virtual Emparelhamento VPC Emparelhamento de rede virtual O emparelhamento de rede virtual é um mecanismo que conecta duas redes virtuais na mesma região por meio da rede de backbone Azure. Depois de emparelhadas, as duas redes virtuais aparecerão como uma para todos os fins de conectividade.
Redes de distribuição de conteúdo CloudFront Azure Front Door Azure Front Door é um serviço de CDN (rede de distribuição de conteúdo de nuvem) moderno que fornece experiências de alto desempenho, escalabilidade e segurança do usuário para seu conteúdo e aplicativos.
Monitoramento de rede Registros de fluxo da VPC Logs de fluxo de rede virtual Os logs de fluxo de rede virtual são um recurso de Observador de Rede do Azure que registram o tráfego IP de entrada e saída por meio de uma rede virtual, sub-rede ou interface de rede.
Segurança de rede Grupos de segurança Grupos de segurança de rede Esses controles filtram o tráfego de rede entre recursos em sub-redes virtuais.
Modelo hub e spoke e hub de rede global AWS Transit Gateway WAN Virtual do Azure Esses serviços centralizam a conectividade de rede para muitas VPCs e redes virtuais, sítios locais e usuários remotos por meio de um hub de trânsito gerenciado. WAN Virtual integra-se nativamente com Firewall do Azure, Azure Proteção contra DDoS e parceiros SD-WAN seguros. O AWS Transit Gateway dá suporte a até 100 prefixos BGP (Border Gateway Protocol) por anexo. WAN Virtual emparelhamento privado dá suporte a 1.000 prefixos BGP.
Aceleração de tráfego global (anycast no backbone) Acelerador Global da AWS Azure Front Door / Balanceador de carga entre regiões do Azure Esses serviços fornecem pontos de entrada de anycast globais na rede de backbone do provedor para melhorar o desempenho e a disponibilidade do aplicativo entre regiões. Azure Front Door opera na camada 7 (HTTP/HTTPS) com CDN e WAF integrados. Azure Load Balancer entre regiões opera na camada 4 para TCP/UDP, que corresponde de perto ao comportamento de camada 4 do Acelerador Global da AWS. O Gerenciador de Tráfego é baseado em DNS e é comparado separadamente no roteamento baseado em DNS.
Conectividade entre locais Gateways do AWS Direct Connect Azure ExpressRoute Alcance Global Esses serviços estendem suas redes locais para a nuvem com conexões privadas dedicadas que abrangem várias regiões.
Rede de aplicativos entre VPC/rede virtual Amazon VPC Lattice Nenhum equivalente único. Use uma combinação de Link Privado do Azure, Application Gateway for Containers e Gerenciamento de API do Azure, dependendo do cenário. O VPC Lattice é um serviço regional e gerenciado de rede na camada de aplicação que fornece conectividade entre serviços entre VPCs com reconhecimento de identidade. Azure aborda esses cenários com vários serviços: Link Privado para PaaS privado, Gateway de Aplicativo para Contêineres para roteamento L7 nativo do AKS e Gerenciamento de API para exposição e política de serviço centralizado.
Descoberta de serviço Mapa de nuvem do AWS Descoberta de serviço interna em AKS (CoreDNS) / Aplicativos de Contêiner do Azure / Serviço de Nomenclatura do Azure Service Fabric O AWS Cloud Map é um registro de serviço que rastreia instâncias dinâmicas de aplicativo e as expõe por meio de DNS ou API. Azure fornece funcionalidade equivalente por meio da descoberta de serviços específica da plataforma: CoreDNS no AKS, resolução interna de nomes em Aplicativos de Contêiner e o serviço de nomenclatura no Service Fabric. Azure DNS privado, por outro lado, é um serviço de zona DNS gerenciado para resolver domínios personalizados dentro de uma rede virtual.
Firewall gerenciado Firewall de Rede do AWS Firewall do Azure Esses serviços fornecem serviços de firewall gerenciados, com estado e nativos de nuvem para redes virtuais. Ambos dão suporte à inspeção de tráfego com AWS (regras compatíveis com Suricata) ou inteligência de ameaças interna (Azure), filtragem de FQDN e gerenciamento centralizado de políticas. Firewall do Azure está disponível nas camadas Standard, Premium (inspeção do TLS, IDPS) e Basic.
Firewall do aplicativo Web AWS WAF Firewall de Aplicativo Web do Azure (no Gateway de Aplicações ou Azure Front Door) Proteção de camada 7 contra explorações comuns da Web (OWASP Top 10, injeção de SQL, XSS). Ambos os serviços dão suporte a conjuntos de regras gerenciadas, regras personalizadas, limitação de taxa e proteção de bot. Firewall de Aplicativo Web do Azure é implantado como um recurso do Gateway de Aplicativo (regional) ou Azure Front Door (global).
proteção contra DDoS AWS Shield Standard e AWS Shield Advanced Azure Proteção contra DDoS (Proteção de Rede ou Proteção de IP) / Proteção básica de infraestrutura DDoS do Azure Esses serviços fornecem proteção contra ataques DDoS (negação de serviço distribuído) de volume, protocolo e camada de aplicação. Ambas as plataformas fornecem uma camada de linha de base gratuita (AWS Shield Standard ou Azure DDoS de infraestrutura básica) habilitada por padrão e uma camada avançada paga com telemetria detalhada, análise de ataque, proteção de custos e acesso a uma equipe de resposta rápida.
Proteger o acesso remoto da VM AWS Systems Manager Session Manager / EC2 Instance Connect Endpoint Azure Bastion Esses serviços fornecem conectividade RDP e SSH segura para máquinas virtuais sem expor endereços IP públicos ou abrir portas de entrada. Azure Bastion é um serviço de PaaS totalmente gerenciado implantado dentro de uma rede virtual.

Arquiteturas de rede

Arquitetura Descrição
Implantar NVAs altamente disponíveis Saiba como implantar dispositivos virtuais de rede para alta disponibilidade em Azure. Este artigo inclui as arquiteturas de exemplo de entrada, de saída e de ambas.
Topologia de rede Hub-spoke no Azure Saiba como implementar uma topologia hub-spoke em Azure, em que o hub é uma rede virtual e os spokes são redes virtuais que emparelham com o hub.
Implementar uma rede híbrida segura Saiba como implementar uma rede híbrida segura que estende uma rede local para Azure com uma rede de perímetro entre a rede local e uma rede virtual Azure.

Exibir todas as arquiteturas de rede.

Migração

Se você planeja migrar uma carga de trabalho da AWS para o Azure, consulte Migrar a rede da Amazon Web Services para o Azure, que inclui alguns cenários de migração de exemplo específicos que podem se adequar ao seu caso de uso.

Colaboradores

A Microsoft mantém este artigo. Os colaboradores a seguir escreveram este artigo.

Autor principal:

Outros colaboradores:

Para ver perfis de LinkedIn não públicos, entre em LinkedIn.

Próximas etapas