本文幫助您跨多個區域連接 Azure 工作負載,並將連接擴展至其他雲端服務商,如 Amazon Web Services(AWS)和 Google Cloud。
本文涵蓋的內容
本文涵蓋跨區域連接 Azure 虛擬網路(VNet)及建立與其他雲端工作負載的網路路徑設計決策。 您將了解何時使用 Global VNet 對等、Virtual WAN、ExpressRoute Global Reach、站對站 VPN 以及 Azure 路由伺服器,以用於跨區域和多雲端情境。
誰需要這篇文章
如果符合以下一項或多項條件,請閱讀本文:
- 你的架構跨越多個 Azure 區域,需要它們之間的私密連線。
- 你需要將 Azure 工作負載連接到 AWS、Google Cloud 或其他外部網路。
- 你需要比較 Global VNet Peering、Virtual WAN、ExpressRoute Global Reach、site-to-site VPN 或 Azure 路由伺服器。
- 你需要設計具韌性的連接性,以應對災難復原、全球擴張或多雲營運。
Tip
走劇本路線? 在頁面頂端選擇您的情境,以獲得量身訂做的指導。 以下核心指引適用於所有讀者。
隨即轉移重點:只有在您的移轉跨越多個 Azure 區域或連線至另一個雲端時,才將本文納入您的閱讀路徑。 大多數搬遷式專案從單一區域開始,並在災難復原或地理擴張成為優先事項時,才加入跨區域連接。
現代化重點:如果您的現代化作業需要明確的跨區域私人連線,且這超出 多區域文章 所涵蓋的範圍,請納入本文。 當不同區域的輪輻需要直接通訊路徑,或您的主動-主動部署需要區域中樞之間的私人對等互連時,您就會需要這些指引。
跨雲焦點: 這篇文章是你設計的核心決策。 在為您的跨雲運輸架構選擇 hub-spoke 還是 Virtual WAN 之前,請先閱讀這本書。 你利用這篇文章來發掘現有的多雲拓撲,映射 AWS 或 Google Cloud 與 Azure 之間的服務,並定義 Azure 如何連接遷移過程中仍留在其他雲端的工作負載。
Azure 服務與功能
Azure 提供多項跨區域及多雲連接服務。 每個服務針對不同的規模、頻寬及管理需求。
| 服務 | 它所提供的是什麼 | 何時使用它 |
|---|---|---|
| 全球 VNet 對等 | 不同 Azure 區域內的 VNet 之間低延遲的私人連線。 流量則保留在 Microsoft 骨幹網路上。 頻寬僅受虛擬機(VM)SKU 限制,而非閘道器。 | 兩個位於不同區域的 VNet 之間直接通訊,無需閘道設備。 |
| Azure Virtual WAN (Standard tier) | Microsoft 管理的全球交通樞紐,連結所有區域的 VNet、分支機構及遠端使用者。 在所有已連線網路之間提供傳遞式路由。 | 擁有多個區域和分公司的組織,需要任意連線性且無需管理個別的對等互連。 |
| 透過 Cloud 交換的 ExpressRoute | 透過第三方交換服務提供商(如 Equinix 或 Megaport)建立專用的跨雲端連線。 提供私密且高頻寬的 AWS 或 Google Cloud 連線。 | 多雲架構要求頻寬SLA,流量不得穿越公共網際網路。 |
| 站對站 VPN 到其他雲端 | Azure VPN 閘道 與其他雲端供應商的 VPN 閘道(AWS Virtual Private Gateway 或 Google Cloud VPN)之間的加密 IPsec 隧道。 | 多雲連接,適用於測試、開發或生產場景,當專用電路不必要時。 |
| Azure 路由伺服器 | 啟用 VNet 與網路虛擬設備(NVA)之間的動態 BGP 路由交換。 將 NVA 學習的路由注入 Azure SDN 路由架構中。 | 在樞紐VNet中用第三方NVA自訂路由,或是需要BGP傳播到Azure連接網路的複雜多雲路由。 |
全域 VNet 對等互連如何運作
全域 VNet 對等互連會在不同 Azure 區域中的兩個虛擬網路之間建立直接連線。 這條連結完全經過 Microsoft 主幹網,從未穿越公共網際網路。 在你設定對等關係後,每個 VNet 中的資源可以透過私有 IP 位址來通訊,就像它們在同一個網路裡一樣。
與以閘道為基礎的方法不同,對等互連不會引入單一阻塞點。 對等互連 VNet 之間的頻寬會隨兩端各自的 VM SKU 而擴增。 沒有專門的閘道設備限制吞吐量。 此設計使全域 VNet 對等互連成為少量 VNet 之間進行跨區域通訊時延遲最低的選項。
然而,對等互連本身就是設計上非傳遞性的。 如果 VNet A 與 VNet B 對等,而 VNet B 與 VNet C 對等,則來自 VNet A 的流量無法透過 VNet B 抵達 VNet C。每對需要直接通訊的 VNet 都需要各自的對等連結。 在中樞-輪輻模型中,這表示您通常會讓各區域的中樞 VNet 彼此對等互連,並使用使用者定義路由 (UDR) 或 NVA,透過中樞跨區域轉送從一個輪輻網路到另一個輪輻網路的流量。
Virtual WAN 全球傳輸
Azure Virtual WAN(標準層)則免除了手動設定區域樞紐間對等連接的需求。 當你在多個區域部署 Virtual WAN 集線器時,Microsoft 會自動透過骨幹建立樞紐對樞紐的連線。 在其中一個中樞學到的路由會傳播到所有其他中樞,形成任意對任意的網狀架構。
這種自動路由表示,連線到美國東部中樞的輪輻 VNet,無需任何額外的對等互連或路由表設定,即可連線到連接至西歐中樞的輪輻 VNet。 Virtual WAN 也將此可傳遞性擴展至分公司(透過站對站 VPN 或 ExpressRoute 連接)及遠端使用者(透過點對站 VPN)。 結果是一個全網狀的全球 Microsoft 管理網路。
在區域間進行流量檢查時,請在安全的虛擬樞紐啟用 路由意圖(Routing Intent )。 路由意圖會強制中樞之間的流量通過 Azure 防火牆,讓您無需在每個中樞個別部署及管理 NVA,即可在所有區域中實現集中監視及原則強制執行。
如何選擇
請使用以下決策表,為您的情境選擇合適的連接方式。
跨區域連接選項
| 你的情境 | 建議方法 | 原因為何 |
|---|---|---|
| 兩個位於不同區域的 VNet 需要直接通訊 | 全球 VNet 對等 | 相較於網路路徑延遲最低,沒有閘道瓶頸,設定簡單。 頻寬會隨著虛擬機 SKU 擴展。 |
| 許多地區、許多分支,管理著所需的交通運輸 | Azure Virtual WAN (Standard tier) | 提供在所有已連線的中樞之間的任意對任意傳遞路由。 Microsoft 負責管理路由基礎設施。 |
| 透過 Azure 將本地站點彼此連接 | ExpressRoute 全球覆蓋範圍 | 連結兩條 ExpressRoute 迴路,讓本地流量穿越 Microsoft 骨幹網。 不需要經由 Azure VNet 繞送。 |
| 區域樞紐中的自訂路由或第三方NVA | Azure 路由伺服器 | 啟用 NVA 與 Azure 之間的動態 BGP 對等互連。 NVA 學習到的路由會自動注入至輪輻虛擬網路中。 |
多雲連接選項
| 你的情境 | 建議方法 | 原因為何 |
|---|---|---|
| 跨雲流量所需的高頻寬與 SLA | 透過雲端交換供應商使用 ExpressRoute | 提供具備可預測延遲的專用容量。 交換服務提供商會將您的 ExpressRoute 電路連接到另一雲端的直連服務。 |
| 預算受限、測試或低通量工作負載 | 站對站 VPN | 使用現有的網路連線,且無需迴路費用。 適合頻寬需求較低時使用。 |
| 混合式與多雲(內部部署、Azure 和另一個雲端) | ExpressRoute 全域連線 + Cloud Exchange | 結合了內部部署到 Azure 傳輸的 Global Reach 和 Azure 到其他雲端連線的雲端交換,建立了一個統一的私人骨幹網路。 |
設計考量
對於大多數隨即轉移移轉,跨區域連線能力是未來擴充時才需考量的事項,而不是部署當下的必要條件。 你的初始部署很可能只針對單一 Azure 區域。
當你規劃未來擴展時:
- 全域 VNet 對等互連:當您新增第二個 Azure 區域時,請在各區域中樞 VNet 之間使用全域 VNet 對等互連。 這種方式能提供低延遲的私人連線,無需部署閘道設備。 流量會保留在 Microsoft 骨幹網,並隨著你的虛擬機 SKU 擴展。
- 延後引入複雜性:在您的環境擴展到兩個以上區域,或新增分支連線需求之前,請避免部署 Virtual WAN 或 ExpressRoute Global Reach。
- DR 準備: 即使現在不需要跨區域連線,也要記錄哪些工作負載需要災難復原,並事先規劃對等拓撲,以便需要時能快速部署。
您的現代化架構採用跨區域的主動式部署。 跨區域對等互連使得當您的應用程式層級跨越區域邊界時,實現直接的輪輻對輪輻通訊。
現代化的關鍵設計決策:
- 主動-主動的跨區域對等互連:將主要區域和備份區域的中樞 VNet 建立對等互連,以啟用雙向流量。 ContosoBiz 與 ContosoCare 的應用程式團隊可透過中樞對等路徑存取任一區域的資源。
- 透過中樞路由傳送:由於全域 VNet 對等互連不具傳遞性,因此跨區域輪輻流量應透過區域中樞 NVA 或 Azure 防火牆路由傳送。 使用使用者定義路由 (UDR),將跨區域的輪輻網路間流量導向中樞防火牆,以進行檢查。
- 選擇性對等互連:並非所有輪輻都需要跨區域連線。 僅對中樞 VNet 進行對等互連,並使用路由傳播來連線至參與主動-主動工作負載的特定輪輻 VNet。
本文說明如何設計多雲連線架構。 在規劃 Azure 基礎設施之前,你必須先了解現有的雲端拓撲,並規劃供應商間的服務。
跨雲發現工作流程
- 探索你現有的拓撲結構: 使用 AWS 與 Google Cloud Network Intelligence Center 的工作負載發現功能,繪製您目前虛擬私人雲(VPC)拓撲、對等關係及流量模式。
- 識別流量: 記錄您在 AWS 或 Google Cloud 環境中的 VPC 對 VPC 通訊、網際網路入站和出站路徑,以及分支機構到雲端的連線。
- 地圖服務與 Azure 等價物:連接設計的關鍵映射包括:
| AWS / Google Cloud 服務 | Azure 等效 |
|---|---|
| 交通閘道 | Azure Virtual WAN |
| VPC / VPC 網路 | Azure 虛擬網路 |
| 安全群組 / 防火牆規則 | 網路安全性群組 (NSG) |
完整的 AWS 對 Azure 及 Google Cloud-Azure 服務映射,請參閱跨雲端發現檢查清單。
連接架構決策
完成發現與服務映射後,請決定:
- 轉送模型:如果您有多個 VPC、分支機構、區域或雲端邊緣,請選擇 Virtual WAN。 Virtual WAN 提供 Azure 版的 AWS Transit Gateway 平台,具備管理式任意對任意路由。
- 跨雲VPN:從你的 Virtual WAN 集線器(或 VNet 集線器)部署 VPN 閘道 連線到 AWS 虛擬私人閘道和 Google Cloud VPN。 使用 IPsec 隧道進行加密的跨雲通訊。
- 持續使用的應用程式: 識別遷移過程中仍留在 AWS 或 Google Cloud 工作負載。 這些工作負載需要透過跨雲 VPN 隧道持續連線,直到遷移完成。
先決條件
在實施跨區域或多雲連接前,請確認以下需求:
- 兩個或以上 Azure 區域同時部署了 VNet:你的工作負載必須已經存在(或已規劃)在多個區域。 請參閱 VNet與子網條目 以獲得VNet規劃指引。
- 中樞輪輻或虛擬 WAN 拓撲:跨區域設計建立在每個區域既有拓撲之上。 請參閱 hub-spoke 文章或 Virtual WAN 文章。
- ExpressRoute 電路(用於全球覆蓋): 如果你打算連接本地站點,你需要在每個地點都設置現有的 ExpressRoute 迴路。 請參閱 混合連接性文章。
- 跨雲端帳號存取: 對於多雲 VPN 或交換網路連線,你需要管理對方雲端供應商的網路主控台來設定連線的遠端端。
安全性考慮
跨區域與多雲連線帶來單一區域部署中不存在的特定安全疑慮。
跨區交通檢查
全域 VNet 對等互連不具傳遞性。 對等 VNet 之間的流量直接流動,無需經過防火牆或檢查點。 如果你需要檢查跨區流量,請透過每個區域樞紐的網路虛擬設備(NVA)或 Azure 防火牆 路由。
對於 Virtual WAN,請在安全的虛擬樞紐上啟用路由意圖(Routing Intent)並設定私有流量政策。 路由意圖會強制中樞間流量經由 Azure 防火牆管理員所管理的防火牆,進而提供集中式的跨區域流量檢查。 此配置需標準 Virtual WAN 層級。
加密跨雲連線
站對站VPN通道連接其他雲端預設是加密的(IPsec/IKE)。 然而,透過雲端交換的 ExpressRoute 連線在網路層是私密的,但未加密。 如果你需要透過 ExpressRoute 加密,請在 ExpressRoute Direct 電路上部署 MACsec,或使用應用層的 TLS 加密。
對於穿越雲端交換且不需 VPN 覆蓋的跨雲流量,可以考慮在 ExpressRoute 路徑內部署基於 NVA 的 IPsec 隧道。 此方法在不犧牲專用電路的頻寬與延遲優勢的前提下,加入加密功能。 或者,在應用層使用互助 TLS(mTLS),讓每個服務端點都能驗證身份並加密資料,無論底層傳輸為何。 選擇取決於你是否需要網路層(全流量)加密,或是在應用層強制加密。
成本考量
所有跨區域連接都會產生資料傳輸費用。 全域 VNet 對等互連、虛擬 WAN 中樞之間的流量,以及 VPN 閘道跨區域通道,均採依輸出流量計費。 費率依區域對而異:
- 洲內(例如,美國東部至西部美國):每GB費率較低,通常位於該地區標準出口價格範圍。
- 洲際(例如東美至西歐):由於骨幹距離較長及跨洲容量,每GB運費較高。
Virtual WAN 會對每個連接到中樞的輪輻虛擬網路或分支加收連線單位費用,另外,對於經由執行 Azure 防火牆 的安全中樞傳輸的流量,還會收取資料處理費用。 這種分層定價意味著,對於只有少數區域和少量輪輻網路的架構,虛擬 WAN 的成本可能高於單純的全域 VNet 對等互連;但當有數十個輪輻和區域連線時,隨著規模擴大,它能提供更佳的單位經濟效益。
對於多雲端連線,透過雲端交換平台使用 ExpressRoute 會衍生出交換服務提供者收取的連接埠費用和交叉連線費用,另加 Azure ExpressRoute 電路費用,以及其他雲端的直接連線費用。 站對站 VPN 避免了迴路成本,但仍會因資料離開 Azure 而產生標準的出口費用。
指導: 盡可能將高流量工作負載共置於同一區域。 保留跨區域路徑供控制平面同步、非同步複寫及災難復原容錯移轉使用,這些通常屬於較低流量的傳輸。
災難復原模式
跨區域連接是災難復原(DR)的基礎。 你選擇的模式決定了你的恢復時間目標(RTO)和回收點目標(RPO)。
Active-active
兩個區域同時服務生產貨運。 全域負載平衡器(例如 Azure Front Door 或 Azure 流量管理員)會將請求分配到各區域。 若某一區域失效,流量會以最小中斷轉移至存續區域。 此模式提供最低的 RTO(秒至數分鐘),但需兩區域完整基礎設施及雙向資料同步,增加成本與複雜度。
Active-passive
一個區域負責生產流量,而第二個區域則以預先部署(但可能規模縮小)的基礎設施待命。 複製能保持被動區域的資料最新。 發生故障時,你會將被動區域提升為主動區域,並將流量重新導向。 RTO 取決於您擴增被動資源,以及完成 DNS 或負載平衡器容錯移轉的速度,通常為數分鐘到數十分鐘。
指示燈
次要區域的足跡極少(資料庫複製、核心網路部署),且沒有主動運算。 在容錯移轉時,您會部署或擴充應用程式運算資源,並切換流量。 此模式可降低穩態成本,但會增加 RTO,因為運算資源必須先啟動,該區域才能開始處理流量。
在所有架構中,跨區域連線(全球 VNet 對等互連或 Virtual WAN 集線器間連線)為複寫流量提供私有資料路徑。 確保您的災難復原作業手冊已將任何路由傳播延遲納入考量,並驗證次要區域中的網路安全性群組 (NSG) 規則允許容錯移轉流量。
主要限制
| Constraint | 影響 |
|---|---|
| 全域 VNet 對等互連是非傳遞性的 | VNet A 與 VNet B 對等互連,且 VNet B 與 VNet C 對等互連,並不表示 A 可以連線到 C。您必須直接將 A 與 C 對等互連,或使用例如 Virtual WAN 的轉送解決方案。 |
| 虛擬 WAN 基本層級缺乏傳遞性 | 基本虛擬 WAN 不支援 VNet 對 VNet 的傳遞連線。 跨區交通則使用標準等級。 |
| 若要使用 ExpressRoute Global Reach 進行跨地緣政治區域連線,需要 Premium SKU | 不同地緣政治區域(例如美國和歐洲)的賽道都需要 Premium 附加元件。 標準SKU電路僅在同一地緣政治邊界內連接。 |
| 建議用於 AWS 的主動-主動式 VPN 閘道 | AWS 虛擬私人閘道會在每個 VPN 連線中建立兩個隧道。 將 Azure VPN 閘道 設定為主動-主動模式,使用所有可用隧道並避免非對稱路由。 |
相關文章
- VNet 與子網:本文引用的 VNet 規劃基礎。
- 混合式連線:跨區域連線所依據的基礎為 ExpressRoute 與 VPN 閘道。
- 樞紐輻射拓撲:延伸至多區域架構的區域樞紐輻射設計模式。
- Virtual WAN 拓撲:透過 Virtual WAN 集線器管理全球傳輸。
- 集中式網路管理:Azure Virtual Network Manager 用於跨區域大規模對等管理。
瞭解更多資訊
- 虛擬網路對等互連概觀:包含全域 VNet 對等互連功能、頻寬運作方式及設定。
- Virtual WAN 全球轉送架構:Virtual WAN 如何實現跨區域的任意對任意轉送。
- ExpressRoute 全球覆蓋:透過 ExpressRoute 電路連接本地網路。
- 使用 BGP VPN 將 Azure 連接到 AWS:多雲 VPN 轉 AWS 的逐步教學。
- Azure 路由伺服器 概觀:Azure 中與 NVA 搭配的動態 BGP 路由。
- Virtual WAN 定價概念:了解樞紐間及跨區域資料傳輸費用。
下一步
Tip
自己探索? 回到 總覽導航 器,依能力尋找你的下一篇文章。
您的隨即轉移之旅的下一步:
多區域網路:若遷移範圍超出單一區域,請規劃多區域連線與故障轉移。
接下來的現代化旅程:
網路監控與可觀察性:啟用跨區域可觀察性,以提升生產準備度。
接下來的跨雲端旅程:
Virtual WAN 拓撲:使用 Virtual WAN 作為多雲及多分支連接的中轉樞紐。