Om VPN-gatewayer i aktivt-aktivt-läge

Azure VPN-gatewayer kan konfigureras som aktiv-standby eller aktiv-aktiv. Den här artikeln beskriver gatewaykonfigurationer för aktivt-aktivt läge och belyser fördelarna med att använda aktivt-aktivt läge.

Varför skapa en aktiv-aktiv gateway?

VPN-gatewayer består av två instanser i en aktiv-passiv-konfiguration, såvida du inte anger läget aktiv-aktiv.

Beteende för aktivt vänteläge

I aktivt vänteläge sker följande beteende under planerat underhåll eller oplanerade störningar som påverkar den aktiva instansen:

  • S2S och VNet-till-VNet: Väntelägesinstansen tar över automatiskt (redundans) och återupptar VPN-anslutningen för plats-till-plats (S2S) eller VNet-till-VNet-anslutningar. Den här växlingen orsakar ett kort avbrott. För planerat underhåll återställs anslutningen snabbt. För oplanerade problem är anslutningsåterställningen längre.
  • P2S: För punkt-till-plats-vpn-klientanslutningar (P2S) till gatewayen kopplas P2S-anslutningar från. Användarna måste återansluta från klientdatorerna.

Vid framtida underhåll eller störningar minskar aktivt-aktivt läge avbrottet som är förknippat med växling till aktivt-passivt läge. Men att konvertera en befintlig gateway som använder icke-APIPA BGP-peer-IP-adresser orsakar driftstopp och kräver att du uppdaterar de lokala BGP-peers. För mer information, se Byt gateway till aktiv-aktivt läge.

Design för aktivt aktivt läge

I en aktiv-aktiv konfiguration för en S2S-anslutning upprättar båda instanserna av de virtuella gatewaydatorerna S2S VPN-tunnlar till din lokala VPN-enhet, enligt följande diagram:

Diagram visar en lokal plats med privata IP-undernät och en lokal gateway som är ansluten till två VPN-gatewayinstanser.

I denna konfiguration har varje Azure-gatewayinstans en unik publik IP-adress, och varje instans etablerar en IPsec/IKE S2S VPN-tunnel till den lokala VPN-enheten. Båda tunnlarna ingår i samma anslutning. Konfigurera din lokala VPN-enhet så att den accepterar två S2S VPN-tunnlar, en för varje gatewayinstans. Punkt-till-plats (P2S)-anslutningar kräver inte ytterligare lokal VPN-konfiguration. Dock kräver en aktiv-aktiv gateway med P2S aktiverat en tredje publik IP-adress för P2S-ändpunkten.

I en aktiv-aktiv konfiguration dirigerar Azure trafik från ditt virtuella nätverk till ditt lokala nätverk via båda tunnlarna samtidigt, även om din lokala VPN-enhet kan gynna en tunnel framför den andra. För ett enda TCP- eller UDP-flöde försöker Azure använda samma tunnel när paket skickas till ditt lokala nätverk. Det lokala nätverket kan dock använda en annan tunnel för att skicka tillbaka paket till Azure.

När ett planerat underhåll utförs för en gatewayinstans (eller en oplanerad händelse inträffar) frånkopplas IPsec-tunneln från den instansen till din lokala VPN-enhet. Motsvarande vägar på dina VPN-enheter måste tas bort eller dras tillbaka automatiskt så att trafiken växlar över till den andra aktiva IPsec-tunneln. På Azure-sidan sker övergången automatiskt från den berörda instansen till den andra aktiva instansen.

Kommentar

För S2S-anslutningar med en VPN-gateway i aktivt aktivt läge kontrollerar du att tunnlar upprättas för varje gateway-VM-instans. Om du upprättar en tunnel till endast en instans av en virtuell gateway-dator går anslutningen ned under underhållet. Om VPN-enheten inte stöder den här konfigurationen konfigurerar du gatewayen för aktivt vänteläge i stället.

Design för aktivt-aktivt läge med dubbel redundans

Det mest tillförlitliga designalternativet är att kombinera active-active-gatewayer i både ditt nätverk och Azure, så som visas i följande diagram.

Diagrammet visar ett scenario med dubbel redundans.

I den här konfigurationen skapar och konfigurerar du Azure VPN-gatewayen i aktivt-aktivt läge. Du skapar två lokala nätverksgatewayer och två anslutningar för dina två lokala VPN-enheter. Resultatet är en fullständig nätanslutning med fyra IPsec-tunnlar mellan ditt virtuella Azure-nätverk och ditt lokala nätverk.

Alla gatewayer och tunnlar är aktiva från Azure-sidan, så trafiken sprids mellan alla fyra tunnlar samtidigt, även om varje TCP- eller UDP-flöde följer samma tunnel eller sökväg från Azure-sidan. Även om du genom att sprida trafiken kan se något bättre dataflöde över IPsec-tunnlarna är det primära målet med den här konfigurationen för hög tillgänglighet. Och på grund av spridningens statistiska karaktär är det svårt att mäta hur olika programtrafikförhållanden påverkar det aggregerade dataflödet.

Den här topologin kräver två lokala nätverksgatewayer och två anslutningar för att stödja paret med lokala VPN-enheter. Mer information finns i Om anslutningar med hög tillgänglighet.

Konfigurera en gateway i aktivt-aktivt läge

Du kan konfigurera en aktiv-aktiv gateway med hjälp av Azure Portal, PowerShell eller CLI. Du kan också ändra en aktiv standby-gateway till aktivt-aktivt läge. Anvisningar finns i Ändra en gateway till aktiv-aktiv.

En aktiv-aktiv-gateway har något andra krav på konfigurationen än en aktiv-standby-gateway.

  • Du kan inte konfigurera en aktiv-aktiv-gateway med Basic-gateway-SKU:n.
  • VPN måste vara routningsbaserad. Det kan inte vara principbaserat.
  • Du behöver två publika IP-adresser för gateway-instanserna. Båda måste vara offentliga IP-adresser av Standard SKU som är konfigurerade som statiska.
  • Om gatewayen har P2S aktiverat behöver du en tredje publik IP-adress för P2S-endpointen. För krav på offentlig IP-migrering från Basic till Standard, se Om att migrera en Basic-SKU till Standard-SKU.
  • En aktiv-aktiv gatewaykonfiguration kostar lika mycket som en aktiv-passiv konfiguration. Dock kräver aktiv-aktiva konfigurationer minst två publika IP-adresser istället för en. Se PRISSÄTTNING FÖR IP-adresser.

Återställ en gateway i aktiv-aktiv-läge

Om du behöver återställa en aktiv-aktiv-gateway kan du återställa båda instanserna via portalen. Du kan också använda PowerShell eller CLI för att återställa varje gatewayinstans separat med hjälp av instansernas VIP-adresser. Se Återställa en anslutning eller en gateway.

Nästa steg