什麼是 Azure 應用程式閘道 v2?

應用程式閘道 v2 是最新版的應用程式閘道。 它提供相較於應用程式閘道 v1 的優點,例如效能增強、自動調整、區域備援和靜態 VIP。

Important

我們已於 2023 年 4 月 28 日宣佈淘汰應用程式閘道 V1。 Application Gateway V1 於 2026 年 4 月 28 日退役,不再支援。 如果你還在用 Application Gateway V1 SKU,現在就 遷移到 Application Gateway v2 。 關於常見遷移問題的解答,請參閱 V1 退休常見問題集。

主要功能

v2 SKU 包含以下增強功能。 供應量取決於 SKU 類型:Basic、Standard_v2 或 WAF_v2。 本節說明各項能力的功能。 如需了解各 SKU 的可用性,請參閱 SKU 類型中的 Basic 與 Standard_v2 比較;如需查看正式的 v1 與 v2 功能清單,請參閱 v1 SKU 與 v2 SKU 的功能比較。

  • TCP/TLS 代理:Azure 應用程式閘道 現在也支援第 4 層(TCP 協定)及 TLS(傳輸層安全)代理。 此功能在 Basic SKU 中沒有。 如需詳細資訊,請參閱應用程式閘道 TCP/TLS Proxy 概觀。

  • 自動調整:自動調整 SKU 下的「應用程式閘道」或 WAF 部署可以根據變動的流量負載模式來擴增或縮減。 自動調整規模也可讓您在佈建時,無須選擇部署大小或執行個體計數。 此 SKU 可提供真正的靈活彈性。 在 Standard_v2 和 WAF_v2 SKU 中,「應用程式閘道」可在固定容量 (停用自動調整) 模式下運作,也可在啟用自動調整模式下運作。 固定容量模式適用於工作負載一致且可預測的案例。 自動調整模式則有利於在應用程式流量中可看到變異的應用程式。

  • 區域冗餘:應用閘道或 WAF 部署預設跨越多個可用性區域,無需在每個區域中使用流量管理器配置獨立的應用閘道實例。 應用程式閘道實例預設會部署於至少兩個可用性區域中,以提升對於區域失效的彈性。 應用程式的後端集區可以均等分散在可用性區域間。

    區域冗餘僅在有 Azure 可用性區域的地方可用。 在其他區域中,則支援所有其他功能。 欲了解Azure區域中支援可用性區域的進一步資訊,請參閱Azure區域。

  • 靜態 VIP:應用程式閘道 v2 SKU 獨家支援靜態 VIP 類型。 靜態 VIP 可確保與應用程式閘道建立關聯的 VIP 即使在重新啟動之後,在部署的存留期間也不會變更。 您必須使用應用程式閘道 URL,讓網域名稱透過應用程式閘道路由至應用程式服務,因為 v1 沒有靜態 VIP。

  • 標頭重寫:應用程式閘道可供使用 v2 SKU 來新增、移除或更新 HTTP 要求和回應標頭。 如需詳細資訊,請參閱使用應用程式閘道來重寫 HTTP 標題

  • 金鑰保存庫 整合:應用程式閘道 v2 支援與 金鑰保存庫 的整合,用於附加於 HTTPS 監聽器上的伺服器憑證。 欲了解更多資訊,請參閱TLS終止與金鑰保存庫憑證。

  • 相互驗證 (mTLS):應用程式閘道 v2 支援用戶端要求的驗證。 此功能在 Basic SKU 中沒有。 如需詳細資訊,請參閱應用程式閘道的相互驗證概觀。

  • Azure Kubernetes Service 入口控制器:應用程式閘道 v2 入口控制器允許使用 Azure 應用程式閘道作為 Azure Kubernetes Service (AKS) 叢集的入口。 此功能在 Basic SKU 中沒有。 如需詳細資訊,請參閱什麼是應用程式閘道輸入控制器。

  • 私人連結:v2 SKU 透過使用私人端點,以從其他區域和訂用帳戶中的其他虛擬網路提供私人連線。 此功能在 Basic SKU 中沒有。

  • 效能增強:相較於標準/WAF SKU,v2 SKU 提供最多 5 倍的 TLS 卸載效能提升。

  • 更快的部署和更新速度:與標準/WAF SKU 相比,v2 SKU 提供更快的佈建和更新速度。 較快的時間也包含 WAF 設定變更。

應用閘道自動擴展區域冗餘架構圖的截圖。

SKU 類型

Application Gateway v2 提供三種 SKU:Basic、Standard_v2 和 WAF_v2。

  • 基本 (預覽):基本 SKU 是專為流量且 SLA 需求較低,且不需要進階流量管理功能的應用程式所設計。 註冊參加基本SKU預覽。
  • Standard_v2:Standard_v2 SKU 是為執行生產工作負載和高流量設計的。 它包含 自動縮放功能,可以自動調整實例數量以符合你的流量需求。
  • WAF_v2:WAF_v2 SKU 增加了Azure Web 應用程式防火牆保護,會檢查整個請求以偵測並阻擋威脅。

下表僅比較 Basic 與 Standard_v2 SKU。 它不包括WAF_v2。 關於 v2 SKU 的整體功能,請參見 v1 SKU 與 v2 SKU 的功能比較。

Feature Capabilities 基本 SKU (預覽) Standard_v2 SKU
Reliability SLA 99.9 99.95
功能 - 基本 HTTP/HTTP2/HTTPS
WebSocket
公用/私用 IP
Cookie 親和性
路徑型親和性
Wildcard
Multisite
KeyVault
Zone
標頭重寫
✓
✓
✓
✓
✓
✓
✓
✓
✓
✓
✓
✓
✓
✓
✓
✓
✓
✓
✓
✓
功能 - 進階 AKS (透過 AGIC)
URL 重寫
mTLS
Private Link
僅限私人專用
TCP/TLS 代理
✓
✓
✓
✓
✓
✓
Scale Max. 每秒連線數
接聽程式數目
後端集區數目
每個集區的後端伺服器數目
規則數目
2001
5
5
5
5
625001
100
100
1200
400
容量單位 每一計算單位每秒的連線數
Throughput
持續的新連線
10
2.22 Mbps
2500
50
2.22 Mbps
2500

1根據使用 RSA 2048 位元金鑰 TLS 憑證而估計。

Pricing

v2 SKU 的定價模式是由消費決定,且不依賴實例數量或規模。 若要深入了解,請參閱瞭解價格。

不支援的區域

下列區域中目前無法使用 Standard_v2 和 WAF_v2 SKU:

  • 中國東部
  • 中國北部
  • 美國 DOD 東部
  • 美國國防部中央

從 v1 遷移至 v2

PowerShell 畫廊中有 Azure PowerShell 腳本,幫助你從 v1 Application Gateway/WAF 遷移到 v2 自動擴展 SKU。 此指令碼可協助從 v1 閘道複製設定。 你仍然要負責流量遷移。 更多資訊請參見 Migrate Azure 應用程式閘道 from v1 to v2。

v1 SKU 與 v2 SKU 之間的功能比較

下表顯示每個SKU可用的功能。

Feature v1 品號 v2 產品編號 (SKU)
Autoscaling ✓
區域備援 ✓
靜態 VIP ✓
Azure Kubernetes Service (AKS) Ingress controller ✓
Azure 金鑰保存庫整合 ✓
重寫 HTTP(S) 標頭 ✓
增強型網路控制 (NSG、路由表、僅限私人 IP 前端) ✓
URL 型路由 ✓ ✓
多網站裝載 ✓ ✓
相互驗證 (mTLS) ✓
Private Link 支援 ✓
流量重新導向 ✓ ✓
Web 應用程式防火牆(WAF) ✓ ✓
WAF 自訂規則 ✓
WAF 原則關聯 ✓
傳輸層安全性 (TLS)/安全通訊端層 (SSL) 終止 ✓ ✓
端對端 TLS 加密 ✓ ✓
工作階段親和性 ✓ ✓
自訂錯誤頁面 ✓ ✓
WebSocket 支援 ✓ ✓
HTTP/2 支援 ✓ ✓
清空連線 ✓ ✓
Proxy NTLM 驗證 ✓ ✓
路徑型規則編碼 ✓
DHE 加密 ✓

Note

自動調整 v2 SKU 現在支援預設健全狀態探查,以自動監視其後端集區中所有資源的健康情況,並突顯狀況不良的後端成員。 預設健康狀態探查會針對沒有任何自訂探查設定的後端自動設定。 若要深入了解,請參閱應用程式閘道中的健康狀態探查。

與 v1 SKU 的差異

本節描述 v2 SKU 與 v1 SKU 不同的功能和限制。

Difference Details
在相同子網路上混合使用 Standard_v2 和標準應用程式閘道 不支援
應用程式閘道子網路上的使用者定義路由 (UDR) 如需支援情節的相關資訊,請參閱應用程式閘道設定概觀。
輸入連接埠範圍的 NSG - Standard_v2 SKU 適用 65200 至 65535
- 標準 SKU 適用 65503 至 65534
在私人部署中,v2 SKU 不需要 深入了解。
如需詳細資訊,請參閱常見問題集。
在 Azure 診斷中的效能記錄 (Performance logs in Azure diagnostics) 不支援。
使用 Azure 指標。
FIPS 模式 目前不支援。
路徑型規則編碼 不支援。
V2 會在路由之前解譯路徑。 例如,V2 會將 /abc%2Fdef 視為與 /abc/def 相同。
區塊檔案傳輸 在Standard_v2設定中,關閉請求緩衝以支援分塊檔案傳輸。
在WAF_v2中,關閉請求緩衝是不可能的,因為它必須查看整個請求來偵測並阻擋任何威脅。 因此,建議的替代方法是針對受影響的 URL 建立路徑規則,並將已停用的 WAF 原則連結至該路徑規則。
Cookie 親和性 目前 V2 版本不支援在會話親和性 Set-Cookie 中附加網域,這表示子網域的用戶端無法使用該 cookie。
適用於雲端的 Microsoft Defender 整合功能 尚未提供。

註冊預覽

請執行以下 Azure PowerShell 指令以註冊 Application Gateway Basic SKU 的預覽版。

Set-AzContext -Subscription "<your subscription ID>"
Get-AzProviderFeature -FeatureName AllowApplicationGatewayBasicSku -ProviderNamespace "Microsoft.Network"
Register-AzProviderFeature -FeatureName AllowApplicationGatewayBasicSku -ProviderNamespace Microsoft.Network 

取消註冊預覽

若要從基本 SKU 的公開預覽取消註冊:

  1. 從您的訂用帳戶中刪除應用程式閘道基本 SKU 的所有執行個體。
  2. 執行以下 Azure PowerShell 指令:
Set-AzContext -Subscription "<your subscription ID>"
Get-AzProviderFeature -FeatureName AllowApplicationGatewayBasicSku -ProviderNamespace "Microsoft.Network"
Unregister-AzProviderFeature -FeatureName AllowApplicationGatewayBasicSku -ProviderNamespace Microsoft.Network 

後續步驟

準備好開始嗎? 選擇你想建立的應用程式閘道器方式: