Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Os gateways de VPN do Azure podem ser configurados como active-standby ou active-active. Este artigo explica as configurações de gateway em modo ativo-ativo e destaca os benefícios de usar o modo ativo-ativo.
Por que criar um gateway ativo-ativo?
Os gateways de VPN consistem em duas instâncias numa configuração ativo-em espera, a menos que especifique o modo ativo-ativo.
Comportamento em modo ativo de espera
Em modo ativo de espera, durante qualquer manutenção planeada ou perturbação não planeada que afete a instância ativa, ocorre o seguinte comportamento:
- S2S e VNet-para-VNet: A instância de espera assume automaticamente (failover) e retoma as ligações VPN site-to-site (S2S) ou as ligações VNet-para-VNet. Esta mudança provoca uma breve interrupção. Para manutenção planeada, a conectividade é rapidamente restaurada. Para problemas não planeados, a recuperação da ligação é mais longa.
- P2S: Para ligações de cliente VPN de ponto a site (P2S) ao gateway, as ligações P2S são desligadas. Os utilizadores precisam de se reconectar a partir das máquinas clientes.
Em futuras ações de manutenção ou em caso de interrupções, o modo ativo-ativo reduz a interrupção associada à comutação pós-falha ativo-em espera. No entanto, converter um gateway existente que utiliza endereços IP BGP não-APIPA causa inatividade e exige que atualize os pares BGP on-premiss. Para mais informações, consulte Alterar um gateway para o modo ativo-ativo.
Conceção do modo ativo-ativo
Numa configuração ativo-ativa para uma ligação S2S, ambas as instâncias das VMs de gateway estabelecem túneis VPN S2S para o seu dispositivo VPN no local, como mostra o diagrama seguinte:
Nesta configuração, cada instância de gateway Azure tem um endereço IP público único, e cada uma estabelece um túnel VPN IPsec/IKE S2S para o dispositivo VPN local. Ambos os túneis fazem parte da mesma ligação. Configure o seu dispositivo VPN local para aceitar dois túneis VPN S2S, um para cada instância de gateway. As ligações point-to-site (P2S) não requerem configuração adicional de dispositivos VPN on-premises. No entanto, um gateway ativo-ativo com P2S ativado requer um terceiro endereço IP público para o endpoint P2S.
Numa configuração ativo-ativo, o Azure encaminha o tráfego da sua rede virtual para a sua rede local através de ambos os túneis simultaneamente, mesmo que o seu dispositivo VPN local possa preferir um túnel em detrimento do outro. Para um único fluxo TCP ou UDP, o Azure tenta usar o mesmo túnel ao enviar pacotes para a sua rede local. No entanto, a tua rede local pode usar um túnel diferente para enviar pacotes de volta ao Azure.
Quando ocorre uma manutenção planeada ou um evento não planeado numa instância de gateway, o túnel IPsec dessa instância para o seu dispositivo VPN local será desligado. As rotas correspondentes nos seus dispositivos VPN devem ser removidas ou retiradas automaticamente para que o tráfego seja transferido para o outro túnel IPsec ativo. No lado do Azure, a transição ocorre automaticamente da instância afetada para a outra instância ativa.
Nota
Para conexões S2S com um gateway VPN de modo ativo-ativo, certifique-se de que os túneis sejam estabelecidos para cada instância de máquina virtual (VM) de gateway. Se você estabelecer um túnel para apenas uma instância de VM de gateway, a conexão ficará inativa durante a manutenção. Se o seu dispositivo VPN não suportar esta configuração, configure o gateway para o modo de espera ativa.
Conceção de modo ativo-ativo com redundância dupla
A opção de conceção mais fiável é combinar os gateways ativo-ativo, tanto na sua rede como no Azure, conforme mostrado no diagrama seguinte.
Nesta configuração, cria-se e configura-se o gateway VPN do Azure em modo ativo-ativo. Crias dois gateways de rede local e duas ligações para os teus dois dispositivos VPN on-premises. O resultado é uma conectividade mesh completa de quatro túneis IPsec entre a sua rede virtual Azure e a sua rede local.
Todos os gateways e túneis estão ativos a partir do lado Azure, pelo que o tráfego está distribuído simultaneamente entre os quatro túneis, embora cada fluxo TCP ou UDP siga o mesmo túnel ou caminho a partir do lado Azure. Mesmo que, ao distribuir o tráfego, possa ver um pouco melhor de rendimento nos túneis IPsec, o objetivo principal desta configuração é a alta disponibilidade. E devido à natureza estatística da propagação, é difícil fornecer a medição de como diferentes condições de tráfego das aplicações afetam o débito agregado.
Esta topologia requer dois gateways de rede locais e duas ligações para suportar o par de dispositivos VPN locais. Para obter mais informações, consulte Sobre conectividade altamente disponível.
Configurar um gateway em modo ativo-ativo
Pode configurar um gateway ativo-ativo usando o portal Azure, PowerShell ou CLI. Também pode alterar um gateway ativo-em espera para o modo ativo-ativo. Para obter os passos, consulte Alterar um gateway para ativo-ativo.
Um gateway ativo-ativo tem requisitos de configuração ligeiramente diferentes dos de um gateway ativo-em espera.
- Não é possível configurar um gateway ativo-ativo com o SKU Basic do gateway.
- A VPN tem de ser baseada em rotas. Não pode ser baseado em políticas.
- Precisas de dois endereços IP públicos para as instâncias do gateway. Ambos devem ser endereços IP públicos Standard SKU configurados como Estáticos.
- Se o gateway tiver o P2S ativado, precisas de um terceiro endereço IP público para o endpoint P2S. Para conhecer os requisitos de migração de IP público do Basic para o Standard, consulte Sobre a migração de um endereço IP público do SKU Basic para o SKU Standard.
- Uma configuração de gateway ativo-ativo custa o mesmo que uma configuração de gateway ativo-em espera. No entanto, as configurações ativo-ativo requerem pelo menos dois endereços IP públicos em vez de um. Veja preços de endereços IP.
Reiniciar um gateway em modo ativo-ativo
Se você precisar redefinir um gateway ativo-ativo, poderá redefinir ambas as instâncias usando o portal. Você também pode usar o PowerShell ou a CLI para reinicializar cada instância de gateway separadamente usando o endereço IP virtual da instância. Veja : Reiniciar uma ligação ou um gateway.