Sobre gateways de VPN em modo ativo-ativo

Os gateways de VPN do Azure podem ser configurados como active-standby ou active-active. Este artigo explica as configurações de gateway em modo ativo-ativo e destaca os benefícios de usar o modo ativo-ativo.

Por que criar um gateway ativo-ativo?

Os gateways de VPN consistem em duas instâncias numa configuração ativo-em espera, a menos que especifique o modo ativo-ativo.

Comportamento em modo ativo de espera

Em modo ativo de espera, durante qualquer manutenção planeada ou perturbação não planeada que afete a instância ativa, ocorre o seguinte comportamento:

  • S2S e VNet-para-VNet: A instância de espera assume automaticamente (failover) e retoma as ligações VPN site-to-site (S2S) ou as ligações VNet-para-VNet. Esta mudança provoca uma breve interrupção. Para manutenção planeada, a conectividade é rapidamente restaurada. Para problemas não planeados, a recuperação da ligação é mais longa.
  • P2S: Para ligações de cliente VPN de ponto a site (P2S) ao gateway, as ligações P2S são desligadas. Os utilizadores precisam de se reconectar a partir das máquinas clientes.

Em futuras ações de manutenção ou em caso de interrupções, o modo ativo-ativo reduz a interrupção associada à comutação pós-falha ativo-em espera. No entanto, converter um gateway existente que utiliza endereços IP BGP não-APIPA causa inatividade e exige que atualize os pares BGP on-premiss. Para mais informações, consulte Alterar um gateway para o modo ativo-ativo.

Conceção do modo ativo-ativo

Numa configuração ativo-ativa para uma ligação S2S, ambas as instâncias das VMs de gateway estabelecem túneis VPN S2S para o seu dispositivo VPN no local, como mostra o diagrama seguinte:

O diagrama mostra um local local com sub-redes IP privadas e um gateway local ligado a duas instâncias de gateway VPN.

Nesta configuração, cada instância de gateway Azure tem um endereço IP público único, e cada uma estabelece um túnel VPN IPsec/IKE S2S para o dispositivo VPN local. Ambos os túneis fazem parte da mesma ligação. Configure o seu dispositivo VPN local para aceitar dois túneis VPN S2S, um para cada instância de gateway. As ligações point-to-site (P2S) não requerem configuração adicional de dispositivos VPN on-premises. No entanto, um gateway ativo-ativo com P2S ativado requer um terceiro endereço IP público para o endpoint P2S.

Numa configuração ativo-ativo, o Azure encaminha o tráfego da sua rede virtual para a sua rede local através de ambos os túneis simultaneamente, mesmo que o seu dispositivo VPN local possa preferir um túnel em detrimento do outro. Para um único fluxo TCP ou UDP, o Azure tenta usar o mesmo túnel ao enviar pacotes para a sua rede local. No entanto, a tua rede local pode usar um túnel diferente para enviar pacotes de volta ao Azure.

Quando ocorre uma manutenção planeada ou um evento não planeado numa instância de gateway, o túnel IPsec dessa instância para o seu dispositivo VPN local será desligado. As rotas correspondentes nos seus dispositivos VPN devem ser removidas ou retiradas automaticamente para que o tráfego seja transferido para o outro túnel IPsec ativo. No lado do Azure, a transição ocorre automaticamente da instância afetada para a outra instância ativa.

Nota

Para conexões S2S com um gateway VPN de modo ativo-ativo, certifique-se de que os túneis sejam estabelecidos para cada instância de máquina virtual (VM) de gateway. Se você estabelecer um túnel para apenas uma instância de VM de gateway, a conexão ficará inativa durante a manutenção. Se o seu dispositivo VPN não suportar esta configuração, configure o gateway para o modo de espera ativa.

Conceção de modo ativo-ativo com redundância dupla

A opção de conceção mais fiável é combinar os gateways ativo-ativo, tanto na sua rede como no Azure, conforme mostrado no diagrama seguinte.

O diagrama mostra um cenário de Redundância Dupla.

Nesta configuração, cria-se e configura-se o gateway VPN do Azure em modo ativo-ativo. Crias dois gateways de rede local e duas ligações para os teus dois dispositivos VPN on-premises. O resultado é uma conectividade mesh completa de quatro túneis IPsec entre a sua rede virtual Azure e a sua rede local.

Todos os gateways e túneis estão ativos a partir do lado Azure, pelo que o tráfego está distribuído simultaneamente entre os quatro túneis, embora cada fluxo TCP ou UDP siga o mesmo túnel ou caminho a partir do lado Azure. Mesmo que, ao distribuir o tráfego, possa ver um pouco melhor de rendimento nos túneis IPsec, o objetivo principal desta configuração é a alta disponibilidade. E devido à natureza estatística da propagação, é difícil fornecer a medição de como diferentes condições de tráfego das aplicações afetam o débito agregado.

Esta topologia requer dois gateways de rede locais e duas ligações para suportar o par de dispositivos VPN locais. Para obter mais informações, consulte Sobre conectividade altamente disponível.

Configurar um gateway em modo ativo-ativo

Pode configurar um gateway ativo-ativo usando o portal Azure, PowerShell ou CLI. Também pode alterar um gateway ativo-em espera para o modo ativo-ativo. Para obter os passos, consulte Alterar um gateway para ativo-ativo.

Um gateway ativo-ativo tem requisitos de configuração ligeiramente diferentes dos de um gateway ativo-em espera.

  • Não é possível configurar um gateway ativo-ativo com o SKU Basic do gateway.
  • A VPN tem de ser baseada em rotas. Não pode ser baseado em políticas.
  • Precisas de dois endereços IP públicos para as instâncias do gateway. Ambos devem ser endereços IP públicos Standard SKU configurados como Estáticos.
  • Se o gateway tiver o P2S ativado, precisas de um terceiro endereço IP público para o endpoint P2S. Para conhecer os requisitos de migração de IP público do Basic para o Standard, consulte Sobre a migração de um endereço IP público do SKU Basic para o SKU Standard.
  • Uma configuração de gateway ativo-ativo custa o mesmo que uma configuração de gateway ativo-em espera. No entanto, as configurações ativo-ativo requerem pelo menos dois endereços IP públicos em vez de um. Veja preços de endereços IP.

Reiniciar um gateway em modo ativo-ativo

Se você precisar redefinir um gateway ativo-ativo, poderá redefinir ambas as instâncias usando o portal. Você também pode usar o PowerShell ou a CLI para reinicializar cada instância de gateway separadamente usando o endereço IP virtual da instância. Veja : Reiniciar uma ligação ou um gateway.

Passos seguintes