Che cos'è un Gateway VPN?What is VPN Gateway?

Un gateway VPN è un tipo specifico di gateway di rete virtuale, usato per inviare traffico crittografato tra una rete virtuale di Azure e una posizione locale attraverso la rete Internet pubblica.A VPN gateway is a specific type of virtual network gateway that is used to send encrypted traffic between an Azure virtual network and an on-premises location over the public Internet. È possibile usare un gateway VPN anche per inviare traffico crittografato tra le reti virtuali di Azure sulla rete Microsoft.You can also use a VPN gateway to send encrypted traffic between Azure virtual networks over the Microsoft network. Ogni rete virtuale può avere un solo gateway VPN,Each virtual network can have only one VPN gateway. ma è possibile creare più connessioni allo stesso gateway VPN.However, you can create multiple connections to the same VPN gateway. Quando si creano più connessioni allo stesso gateway VPN, tutti i tunnel VPN condividono la larghezza di banda disponibile per il gateway.When you create multiple connections to the same VPN gateway, all VPN tunnels share the available gateway bandwidth.

Informazioni sul gateway di rete virtualeWhat is a virtual network gateway?

Un gateway di rete virtuale è costituito da due o più macchine virtuali distribuite in una subnet specifica creata, denominata subnet del gateway.A virtual network gateway is composed of two or more virtual machines that are deployed to a specific subnet you create, which is called the gateway subnet. Le macchine virtuali presenti nella subnet del gateway vengono create nel momento in cui si crea il gateway di rete virtuale.The VMs that are located in the gateway subnet are created when you create the virtual network gateway. Le macchine virtuali del gateway di rete virtuale sono configurate per contenere tabelle di routing e servizi specifici del gateway.Virtual network gateway VMs are configured to contain routing tables and gateway services specific to the gateway. Non è possibile configurare direttamente le macchine virtuali che fanno parte del gateway di rete virtuale e non si devono mai distribuire risorse aggiuntive nella subnet del gateway.You can't directly configure the VMs that are part of the virtual network gateway and you should never deploy additional resources to the gateway subnet.

I gateway VPN possono essere distribuiti nelle zone di disponibilità di Azure.VPN gateways can be deployed in Azure Availability Zones. In questo modo, i gateway di rete virtuale ottengono maggiore disponibilità, scalabilità e resilienza.This brings resiliency, scalability, and higher availability to virtual network gateways. La distribuzione di gateway in zone di disponibilità di Azure separa fisicamente e logicamente i gateway all'interno di un'area e consente, al contempo, di proteggere la connettività di rete locale ad Azure da errori a livello di zona.Deploying gateways in Azure Availability Zones physically and logically separates gateways within a region, while protecting your on-premises network connectivity to Azure from zone-level failures. Vedere Informazioni sui gateway di rete virtuale con ridondanza della zona in zone di disponibilità di Azuresee About zone-redundant virtual network gateways in Azure Availability Zones

La creazione di un gateway di rete virtuale può richiedere fino a 45 minuti.Creating a virtual network gateway can take up to 45 minutes to complete. Quando si crea un gateway VPN, le macchine virtuali del gateway vengono distribuite nella subnet del gateway e configurate con le impostazioni specificate.When you create a virtual network gateway, gateway VMs are deployed to the gateway subnet and configured with the settings that you specify. Una delle impostazioni configurate è il tipo di gateway.One of the settings you configure is the gateway type. Il tipo del gateway 'vpn' specifica che il tipo di gateway di rete virtuale creato è un gateway VPN.The gateway type 'vpn' specifies that the type of virtual network gateway created is a VPN gateway. Dopo aver creato un gateway VPN, è possibile creare una connessione con tunnel VPN IPsec/IKE tra il gateway VPN creato e un altro gateway VPN (tra reti virtuali) o creare una connessione con tunnel VPN IPsec/IKE cross-premise tra il gateway VPN e un dispositivo VPN locale (da sito a sito).After you create a VPN gateway, you can create an IPsec/IKE VPN tunnel connection between that VPN gateway and another VPN gateway (VNet-to-VNet), or create a cross-premises IPsec/IKE VPN tunnel connection between the VPN gateway and an on-premises VPN device (Site-to-Site). È anche possibile creare una connessione VPN da punto a sito (VPN su OpenVPN, IKEv2 o SSTP), che consente di connettersi alla rete virtuale da una posizione remota, ad esempio in una conferenza o da casa.You can also create a Point-to-Site VPN connection (VPN over OpenVPN, IKEv2 or SSTP), which lets you connect to your virtual network from a remote location, such as from a conference or from home.

Configurazione di un gateway VPNConfiguring a VPN Gateway

Una connessione gateway VPN si basa su più risorse configurate con impostazioni specifiche.A VPN gateway connection relies on multiple resources that are configured with specific settings. La maggior parte delle risorse può essere configurata separatamente, anche se alcune risorse devono essere configurate in un determinato ordine.Most of the resources can be configured separately, although some resources must be configured in a certain order.

ImpostazioniSettings

Le impostazioni scelte per ogni risorsa sono fondamentali per creare una connessione corretta.The settings that you chose for each resource are critical to creating a successful connection. Per informazioni sulle singole risorse e le impostazioni per il gateway VPN, vedere Informazioni sulle impostazioni del gateway VPN.For information about individual resources and settings for VPN Gateway, see About VPN Gateway settings. L'articolo contiene informazioni su tipi di gateway, SKU dei gateway, tipi di VPN, tipi di connessione, subnet dei gateway, gateway di rete locale e diverse altre impostazioni delle risorse che potrebbero risultare utili.The article contains information to help you understand gateway types, gateway SKUs, VPN types, connection types, gateway subnets, local network gateways, and various other resource settings that you may want to consider.

Strumenti di distribuzioneDeployment tools

È possibile iniziare a creare e configurare le risorse usando uno strumento di configurazione, ad esempio il portale di Azure,You can start out creating and configuring resources using one configuration tool, such as the Azure portal. e successivamente decidere di passare a un altro strumento, ad esempio PowerShell, per configurare risorse aggiuntive o eventualmente modificare quelle esistenti.You can later decide to switch to another tool, such as PowerShell, to configure additional resources, or modify existing resources when applicable. Attualmente, non è possibile configurare tutte le risorse e le relative impostazioni nel portale di Azure.Currently, you can't configure every resource and resource setting in the Azure portal. Le istruzioni riportate negli articoli per ogni topologia di connessione indicano se è necessario usare uno strumento di configurazione specifico.The instructions in the articles for each connection topology specify when a specific configuration tool is needed.

Modello di distribuzioneDeployment model

Esistono attualmente due modelli di distribuzione di Azure.There are currently two deployment models for Azure. Quando si configura un gateway VPN, i passaggi da eseguire dipendono dal modello di distribuzione usato per creare la rete virtuale.When you configure a VPN gateway, the steps you take depend on the deployment model that you used to create your virtual network. Ad esempio, se la rete virtuale è stata creata usando il modello di distribuzione classica, per creare e configurare le impostazioni del gateway VPN si usano le linee guida e le istruzioni per il modello di distribuzione classica.For example, if you created your VNet using the classic deployment model, you use the guidelines and instructions for the classic deployment model to create and configure your VPN gateway settings. Per altre informazioni sui modelli di distribuzione, vedere Confronto tra distribuzione di Azure Resource Manager e classica: comprensione dei modelli di implementazione e dello stato delle risorse.For more information about deployment models, see Understanding Resource Manager and classic deployment models.

Tabella di pianificazionePlanning table

La tabella seguente può aiutare nella scelta della migliore opzione di connettività per la soluzione.The following table can help you decide the best connectivity option for your solution.

Da punto a sitoPoint-to-Site Da sito a sitoSite-to-Site ExpressRouteExpressRoute
Servizi supportati di AzureAzure Supported Services Servizi cloud e Macchine virtualiCloud Services and Virtual Machines Servizi cloud e Macchine virtualiCloud Services and Virtual Machines Elenco dei serviziServices list
Larghezze di banda tipicheTypical Bandwidths Basate sullo SKU del gatewayBased on the gateway SKU Aggregazione tipica < 1 GbpsTypically < 1 Gbps aggregate 50 Mbps, 100 Mbps, 200 Mbps, 500 Mbps, 1 Gbps, 2 Gbps, 5 Gbps, 10 Gbps50 Mbps, 100 Mbps, 200 Mbps, 500 Mbps, 1 Gbps, 2 Gbps, 5 Gbps, 10 Gbps
Protocolli supportatiProtocols Supported SSTP (Secure Sockets Tunneling Protocol), OpenVPN e IPsecSecure Sockets Tunneling Protocol (SSTP), OpenVPN and IPsec IPsecIPsec Connessione diretta su VLAN, tecnologie VPN del provider (MPLS, VPLS, ecc.)Direct connection over VLANs, NSP's VPN technologies (MPLS, VPLS,...)
RoutingRouting RouteBased (dinamico)RouteBased (dynamic) Sono supportati il routing PolicyBased (routing statico) e il routing RouteBased (VPN routing dinamico)We support PolicyBased (static routing) and RouteBased (dynamic routing VPN) BGPBGP
Resilienza della connessioneConnection resiliency attiva-passivaactive-passive attiva-passiva o attiva-attivaactive-passive or active-active attiva-attivaactive-active
Caso d'uso tipicoTypical use case Creazione di prototipi, scenari di sviluppo/test /laboratorio per servizi cloud e macchine virtualiPrototyping, dev / test / lab scenarios for cloud services and virtual machines Scenari di sviluppo/test/laboratorio e carichi di lavoro di produzione su scala ridotta per servizi cloud e macchine virtualiDev / test / lab scenarios and small scale production workloads for cloud services and virtual machines Accesso a tutti i servizi di Azure (elenco convalidato), carichi di lavoro aziendali e di importanza strategica, backup, Big Data, Azure come sito di ripristino di emergenzaAccess to all Azure services (validated list), Enterprise-class and mission critical workloads, Backup, Big Data, Azure as a DR site
CONTRATTO DI SERVIZIOSLA CONTRATTO DI SERVIZIOSLA CONTRATTO DI SERVIZIOSLA Contratto di servizioSLA
PrezziPricing PrezziPricing PrezziPricing PrezziPricing
Documentazione tecnicaTechnical Documentation Documentazione del gateway VPNVPN Gateway Documentation Documentazione del gateway VPNVPN Gateway Documentation Documentazione di ExpressRouteExpressRoute Documentation
DOMANDE FREQUENTIFAQ Domande frequenti sul gateway VPNVPN Gateway FAQ Domande frequenti sul gateway VPNVPN Gateway FAQ Domande frequenti su ExpressRouteExpressRoute FAQ

SKU del gatewayGateway SKUs

Quando si crea un gateway di rete virtuale, specificare lo SKU del gateway da usare.When you create a virtual network gateway, you specify the gateway SKU that you want to use. Selezionare lo SKU che soddisfa i requisiti relativi a tipi di carichi di lavoro, velocità effettive, funzionalità e contratti di servizio.Select the SKU that satisfies your requirements based on the types of workloads, throughputs, features, and SLAs. Per altre informazioni sugli SKU del gateway, tra cui funzionalità supportate, produzione, sviluppo e test e procedure di configurazione, vedere la sezione SKU del gateway dell'articolo sulle impostazioni del gateway VPN.For more information about gateway SKUs, including supported features, production and dev-test, and configuration steps, see the VPN Gateway Settings - Gateway SKUs article. Per informazioni sugli SKU legacy, vedere l'articolo sull'uso di SKU legacy.For Legacy SKU information, see Working with Legacy SKUs.

SKU del gateway per tunnel, connessione e velocità effettivaGateway SKUs by tunnel, connection, and throughput

SKUSKU Tunnel S2S/
rete virtuale-rete virtuale
S2S/VNet-to-VNet
Tunnels
P2S
Connessioni SSTP
P2S
SSTP Connections
P2S
Connessioni IKEv2/OpenVPN
P2S
IKEv2/OpenVPN Connections
Benchmark
velocità effettiva aggregata
Aggregate
Throughput Benchmark
BGPBGP Zone-redundantZone-redundant
BasicBasic Max.Max. 1010 Max.Max. 128128 Non supportatoNot Supported 100 Mbps100 Mbps Non supportatoNot Supported NoNo
VpnGw1VpnGw1 Max.Max. 30*30* Max.Max. 128128 Max.Max. 250250 650 Mbps650 Mbps SupportatoSupported NoNo
VpnGw2VpnGw2 Max.Max. 30*30* Max.Max. 128128 Max.Max. 500500 1 Gbps1 Gbps SupportatoSupported NoNo
VpnGw3VpnGw3 Max.Max. 30*30* Max.Max. 128128 Max.Max. 10001000 1,25 Gbps1.25 Gbps SupportatoSupported NoNo
VpnGw1AZVpnGw1AZ Max.Max. 30*30* Max.Max. 128128 Max.Max. 250250 650 Mbps650 Mbps SupportatoSupported Yes
VpnGw2AZVpnGw2AZ Max.Max. 30*30* Max.Max. 128128 Max.Max. 500500 1 Gbps1 Gbps SupportatoSupported Yes
VpnGw3AZVpnGw3AZ Max.Max. 30*30* Max.Max. 128128 Max.Max. 10001000 1,25 Gbps1.25 Gbps SupportatoSupported Yes

(*) Usare la WAN virtuale se servono più di 30 tunnel VPN S2S.(*) Use Virtual WAN if you need more than 30 S2S VPN tunnels.

  • Questi limiti di connessione sono separati.These connection limits are separate. Ad esempio, è possibile avere 128 connessioni SSTP e anche 250 connessioni IKEv2 in uno SKU VpnGw1.For example, you can have 128 SSTP connections and also 250 IKEv2 connections on a VpnGw1 SKU.

  • Le informazioni sui prezzi sono disponibili nella pagina Prezzi .Pricing information can be found on the Pricing page.

  • Le informazioni sul contratto di servizio sono disponibili nella pagina SLA (Contratto di servizio).SLA (Service Level Agreement) information can be found on the SLA page.

  • VpnGw1, VpnGw2, VpnGw3, VpnGw1AZ, VpnGw2AZ e VpnGw3AZ sono supportati solo per gateway VPN che usano il modello di distribuzione Resource Manager.VpnGw1, VpnGw2, VpnGw3, VpnGw1AZ, VpnGw2AZ and VpnGw3AZ are supported for VPN gateways using the Resource Manager deployment model only.

  • Lo SKU Basic viene considerato uno SKU legacy.The Basic SKU is considered a legacy SKU. Lo SKU Basic presenta alcune limitazioni in termini di funzionalità.The Basic SKU has certain feature limitations. Non è possibile ridimensionare un gateway che utilizza uno SKU Basic a uno dei nuovi SKU del gateway. È invece necessario passare a un nuovo SKU, operazione che comporta l'eliminazione e la ricreazione del gateway VPN.You can't resize a gateway that uses a Basic SKU to one of the new gateway SKUs, you must instead change to a new SKU, which involves deleting and recreating your VPN gateway. Verificare che la funzionalità necessaria sia supportata prima di utilizzare lo SKU Basic.Verify that the feature that you need is supported before you use the Basic SKU.

  • Il benchmark della velocità effettiva aggregata si basa sulle misurazioni di più tunnel aggregati tramite un singolo gateway.Aggregate Throughput Benchmark is based on measurements of multiple tunnels aggregated through a single gateway. Il benchmark della velocità effettiva aggregata per un gateway VPN è S2S + P2S combinati.The Aggregate Throughput Benchmark for a VPN Gateway is S2S + P2S combined. Se si hanno molte connessioni P2S, si può avere un impatto negativo su una connessione S2S a causa delle limitazioni relative alla velocità effettiva.If you have a lot of P2S connections, it can negatively impact a S2S connection due to throughput limitations. Il benchmark della velocità effettiva aggregata non rappresenta una velocità effettiva garantita, perché può variare anche in funzione delle condizioni del traffico Internet e dei comportamenti dell'applicazione.The Aggregate Throughput Benchmark is not a guaranteed throughput due to Internet traffic conditions and your application behaviors.

  • Per aiutare i clienti a comprendere le prestazioni relative degli SKU VpnGw, sono stati usati gli strumenti iPerf e CTSTraffic disponibili pubblicamente per misurare le prestazioni.To help our customers understand the relative performance of VpnGw SKUs, we used publicly available iPerf and CTSTraffic tools to measure performances. La tabella seguente elenca i risultati dei test delle prestazioni con algoritmi diversi.Below table lists the results of performance tests using different algorithms. È possibile notare come si ottengano le prestazioni migliori quando viene usato l'algoritmo GCMAES256 per la crittografia e l'integrità IPsec.As you can see, the best performance is obtained when we used GCMAES256 algorithm for both IPsec Encryption and Integrity. Quando viene usato AES256 per la crittografia IPsec e SHA256 per l'integrità, si ottengono prestazioni medie.We got average performance when using AES256 for IPsec Encryption and SHA256 for Integrity. Quando infine viene usato DES3 per la crittografia IPsec e SHA256 per l'integrità, si ottengono le prestazioni più basse.When we used DES3 for IPsec Encryption and SHA256 for Integrity we got lowest performance.

SKUSKU Algoritmi
usati
Algorithms
used
Velocità effettiva
osservata
Throughput
observed
Pacchetti al secondo
osservati
Packets per second
observed
VpnGw1VpnGw1 GCMAES256GCMAES256
AES256 e SHA256AES256 & SHA256
DES3 e SHA256DES3 & SHA256
650 Mbps650 Mbps
500 Mbps500 Mbps
120 Mbps120 Mbps
58.00058,000
50.00050,000
50.00050,000
VpnGw2VpnGw2 GCMAES256GCMAES256
AES256 e SHA256AES256 & SHA256
DES3 e SHA256DES3 & SHA256
1 Gbps1 Gbps
500 Mbps500 Mbps
120 Mbps120 Mbps
90.00090,000
80.00080,000
55.00055,000
VpnGw3VpnGw3 GCMAES256GCMAES256
AES256 e SHA256AES256 & SHA256
DES3 e SHA256DES3 & SHA256
1,25 Gbps1.25 Gbps
550 Mbps550 Mbps
120 Mbps120 Mbps
105.000105,000
90.00090,000
60.00060,000
VpnGw1AZVpnGw1AZ GCMAES256GCMAES256
AES256 e SHA256AES256 & SHA256
DES3 e SHA256DES3 & SHA256
650 Mbps650 Mbps
500 Mbps500 Mbps
120 Mbps120 Mbps
58.00058,000
50.00050,000
50.00050,000
VpnGw2AZVpnGw2AZ GCMAES256GCMAES256
AES256 e SHA256AES256 & SHA256
DES3 e SHA256DES3 & SHA256
1 Gbps1 Gbps
500 Mbps500 Mbps
120 Mbps120 Mbps
90.00090,000
80.00080,000
55.00055,000
VpnGw3AZVpnGw3AZ GCMAES256GCMAES256
AES256 e SHA256AES256 & SHA256
DES3 e SHA256DES3 & SHA256
1,25 Gbps1.25 Gbps
550 Mbps550 Mbps
120 Mbps120 Mbps
105.000105,000
90.00090,000
60.00060,000

Diagrammi delle topologie di connessioneConnection topology diagrams

È importante tenere presente che sono disponibili configurazioni diverse per le connessioni del gateway VPN.It's important to know that there are different configurations available for VPN gateway connections. È necessario determinare la configurazione più adatta alle proprie esigenze.You need to determine which configuration best fits your needs. Nelle sezioni seguenti è possibile trovare informazioni e diagrammi delle topologie sulle connessioni gateway VPN seguenti: Le sezioni seguenti contengono tabelle che elencano:In the sections below, you can view information and topology diagrams about the following VPN gateway connections: The following sections contain tables which list:

  • Modello di distribuzione disponibileAvailable deployment model
  • Strumenti di configurazione disponibiliAvailable configuration tools
  • Collegamenti che visualizzano direttamente un articolo, se disponibileLinks that take you directly to an article, if available

Usare i diagrammi e le descrizioni per selezionare la topologia di connessione più adatta alle esigenze.Use the diagrams and descriptions to help select the connection topology to match your requirements. I diagrammi illustrano le principali topologie di base, ma è possibile creare configurazioni più complesse usando i diagrammi come riferimento.The diagrams show the main baseline topologies, but it's possible to build more complex configurations using the diagrams as a guideline.

Da sito a sito e multisito (tunnel VPN IPsec/IKE)Site-to-Site and Multi-Site (IPsec/IKE VPN tunnel)

Da sito a sitoSite-to-Site

Una connessione gateway VPN da sito a sito (S2S) avviene tramite un tunnel VPN IPsec/IKE (IKEv1 o IKEv2).A Site-to-Site (S2S) VPN gateway connection is a connection over IPsec/IKE (IKEv1 or IKEv2) VPN tunnel. Le connessioni S2S possono essere usate per le configurazioni cross-premise e ibride.S2S connections can be used for cross-premises and hybrid configurations. Una connessione da sito a sito richiede un dispositivo VPN in locale con un indirizzo IP pubblico assegnato e non situato dietro una NAT.A S2S connection requires a VPN device located on-premises that has a public IP address assigned to it and is not located behind a NAT. Per informazioni sulla selezione di un dispositivo VPN, vedere Domande frequenti sul gateway VPN - Dispositivi VPN.For information about selecting a VPN device, see the VPN Gateway FAQ - VPN devices.

Esempio di connessione gateway VPN di Azure da sito a sito

MultisitoMulti-Site

Questo tipo di connessione è una variante della connessione da sito a sito.This type of connection is a variation of the Site-to-Site connection. È possibile creare più di una connessione VPN dal gateway di rete virtuale, che in genere connette a più siti locali.You create more than one VPN connection from your virtual network gateway, typically connecting to multiple on-premises sites. Quando si usano più connessioni, è necessario usare una rete VPN di tipo RouteBased (nota come gateway dinamico nell'ambito delle reti virtuali classiche).When working with multiple connections, you must use a RouteBased VPN type (known as a dynamic gateway when working with classic VNets). Poiché ogni rete virtuale può avere un solo gateway VPN, tutte le connessioni che usano il gateway condividono la larghezza di banda disponibile.Because each virtual network can only have one VPN gateway, all connections through the gateway share the available bandwidth. Questo tipo di connessione è spesso definito connessione "multisito".This type of connection is often called a "multi-site" connection.

Esempio di connessione gateway VPN di Azure multisito

Metodi e modelli di distribuzione per connessioni da sito a sito e multisitoDeployment models and methods for Site-to-Site and Multi-Site

Modello/metodo di distribuzioneDeployment model/method Portale di AzureAzure portal PowerShellPowerShell Interfaccia della riga di comando di AzureAzure CLI
Gestione risorseResource Manager EsercitazioneTutorial
Esercitazione+Tutorial+
EsercitazioneTutorial EsercitazioneTutorial
ClassicoClassic Esercitazione**Tutorial** Esercitazione+Tutorial+ Non supportatoNot Supported

( ** ) indica che questo metodo contiene passaggi per cui è necessario PowerShell.(**) denotes that this method contains steps that require PowerShell.

(+) indica che questo articolo è scritto per connessioni multisito.(+) denotes that this article is written for multi-site connections.

VPN da punto a sitoPoint-to-Site VPN

Una connessione gateway VPN da punto a sito (P2S) consente di creare una connessione sicura alla rete virtuale da un singolo computer client.A Point-to-Site (P2S) VPN gateway connection lets you create a secure connection to your virtual network from an individual client computer. Una connessione da punto a sito viene stabilita avviandola dal computer client.A P2S connection is established by starting it from the client computer. Questa soluzione è utile per i telelavoratori che intendono connettersi alle reti virtuali di Azure da una posizione remota, ad esempio da casa o durante una riunione.This solution is useful for telecommuters who want to connect to Azure VNets from a remote location, such as from home or a conference. Una VPN da punto a sito è anche una soluzione utile da usare al posto di una VPN da sito a sito quando solo pochi client devono connettersi a una rete virtuale.P2S VPN is also a useful solution to use instead of S2S VPN when you have only a few clients that need to connect to a VNet.

A differenza delle connessioni da sito a sito, le connessioni da punto a sito non necessitano di un indirizzo IP pubblico locale o di un dispositivo VPN.Unlike S2S connections, P2S connections do not require an on-premises public-facing IP address or a VPN device. Le connessioni da punto a sito possono essere usate con le connessioni da sito a sito attraverso lo stesso gateway VPN, purché tutti i requisiti di configurazione per entrambe le connessioni siano compatibili.P2S connections can be used with S2S connections through the same VPN gateway, as long as all the configuration requirements for both connections are compatible. Per altre informazioni sulle connessioni da punto a sito, vedere About Point-to-Site VPN (Informazioni sulla VPN da punto a sito).For more information about Point-to-Site connections, see About Point-to-Site VPN.

Esempio di connessione gateway VPN di Azure da punto a sito

Metodi e modelli di distribuzione per la connessione da punto a sitoDeployment models and methods for P2S

Autenticazione del certificato nativa di AzureAzure native certificate authentication

Modello/metodo di distribuzioneDeployment model/method Portale di AzureAzure portal PowerShellPowerShell
Gestione risorseResource Manager EsercitazioneTutorial EsercitazioneTutorial
ClassicoClassic EsercitazioneTutorial SupportatoSupported

Autenticazione RADIUSRADIUS authentication

Modello/metodo di distribuzioneDeployment model/method Portale di AzureAzure portal PowerShellPowerShell
Gestione risorseResource Manager SupportatoSupported EsercitazioneTutorial
ClassicoClassic Non supportatoNot Supported Non supportatoNot Supported

Connessioni da rete virtuale a rete virtuale (tunnel VPN IPsec/IKE)VNet-to-VNet connections (IPsec/IKE VPN tunnel)

La connessione di una rete virtuale a un'altra rete virtuale (da rete virtuale a rete virtuale) è simile alla connessione di una rete virtuale a un percorso di sito locale.Connecting a virtual network to another virtual network (VNet-to-VNet) is similar to connecting a VNet to an on-premises site location. Entrambi i tipi di connettività utilizzano un gateway VPN per fornire un tunnel sicuro tramite IPsec/IKE.Both connectivity types use a VPN gateway to provide a secure tunnel using IPsec/IKE. È anche possibile combinare una comunicazione tra reti virtuali con configurazioni di connessioni multisito.You can even combine VNet-to-VNet communication with multi-site connection configurations. Questo permette di definire topologie di rete che consentono di combinare la connettività cross-premise con la connettività tra reti virtuali.This lets you establish network topologies that combine cross-premises connectivity with inter-virtual network connectivity.

Le reti virtuali connesse possono essere:The VNets you connect can be:

  • Nella stessa area o in aree diversein the same or different regions
  • Nella stessa sottoscrizione o in sottoscrizioni diversein the same or different subscriptions
  • Nello stesso modello di distribuzione o in modelli diversiin the same or different deployment models

Esempio di connessione gateway VPN di Azure da rete virtuale a rete virtuale

Connessioni tra modelli di distribuzioneConnections between deployment models

Azure offre attualmente di due modelli di distribuzione: classica e Resource Manager.Azure currently has two deployment models: classic and Resource Manager. Se si usa Azure da qualche tempo, si dispone probabilmente di VM e istanze del ruolo di Azure in esecuzione su una rete virtuale classica.If you have been using Azure for some time, you probably have Azure VMs and instance roles running in a classic VNet. Le VM e le istanze del ruolo più recenti potrebbero invece essere in esecuzione su una rete virtuale creata in Resource Manager.Your newer VMs and role instances may be running in a VNet created in Resource Manager. Si crea una connessione tra le reti virtuali per consentire alle risorse di una rete virtuale di comunicare direttamente con le risorse di un'altra.You can create a connection between the VNets to allow the resources in one VNet to communicate directly with resources in another.

Peering reti virtualiVNet peering

È possibile usare il peering reti virtuali per creare la connessione, purché la rete virtuale soddisfi determinati requisiti.You may be able to use VNet peering to create your connection, as long as your virtual network meets certain requirements. Peering reti virtuali non usa un gateway di rete virtuale.VNet peering does not use a virtual network gateway. Per altre informazioni, vedere Peering reti virtuali.For more information, see VNet peering.

Metodi e modelli di distribuzione per connessioni da rete virtuale a rete virtualeDeployment models and methods for VNet-to-VNet

Modello/metodo di distribuzioneDeployment model/method Portale di AzureAzure portal PowerShellPowerShell Interfaccia della riga di comando di AzureAzure CLI
ClassicoClassic Esercitazione*Tutorial* SupportatoSupported Non supportatoNot Supported
Gestione risorseResource Manager Esercitazione+Tutorial+ EsercitazioneTutorial EsercitazioneTutorial
Connessioni tra modelli di distribuzione diversiConnections between different deployment models Esercitazione*Tutorial* EsercitazioneTutorial Non supportatoNot Supported

(+) indica che questo metodo di distribuzione è disponibile solo per le reti virtuali nella stessa sottoscrizione.(+) denotes this deployment method is available only for VNets in the same subscription.
( * ) indica che questo metodo di distribuzione richiede anche PowerShell.(*) denotes that this deployment method also requires PowerShell.

ExpressRoute (connessione privata)ExpressRoute (private connection)

ExpressRoute consente di estendere le reti locali nel cloud Microsoft tramite una connessione privata fornita da un provider di connettività.ExpressRoute lets you extend your on-premises networks into the Microsoft cloud over a private connection facilitated by a connectivity provider. Con ExpressRoute è possibile stabilire connessioni ai servizi cloud Microsoft, come Microsoft Azure, Office 365 e CRM Online.With ExpressRoute, you can establish connections to Microsoft cloud services, such as Microsoft Azure, Office 365, and CRM Online. La connettività può essere stabilita da una rete (IP VPN) any-to-any, da una rete Ethernet punto a punto o da una Cross Connection virtuale tramite un provider di connettività presso una struttura di condivisione del percorso.Connectivity can be from an any-to-any (IP VPN) network, a point-to-point Ethernet network, or a virtual cross-connection through a connectivity provider at a co-location facility.

Le connessioni ExpressRoute non sfruttano la rete Internet pubblica.ExpressRoute connections do not go over the public Internet. In questo modo possono offrire un livello di sicurezza superiore, maggiore affidabilità, velocità più elevate e minori latenze rispetto alle connessioni Internet tradizionali.This allows ExpressRoute connections to offer more reliability, faster speeds, lower latencies, and higher security than typical connections over the Internet.

Una connessione ExpressRoute usa un gateway di rete virtuale come parte della configurazione obbligatoria.An ExpressRoute connection uses a virtual network gateway as part of its required configuration. In una connessione ExpressRoute il gateway di rete virtuale viene configurato con il tipo di gateway "ExpressRoute" invece che "Vpn".In an ExpressRoute connection, the virtual network gateway is configured with the gateway type 'ExpressRoute', rather than 'Vpn'. Anche se, per impostazione predefinita, il traffico che passa in un circuito ExpressRoute non è crittografato, è possibile creare una soluzione che consente di inviare traffico crittografato su un circuito ExpressRoute.While traffic that travels over an ExpressRoute circuit is not encrypted by default, it is possible create a solution that allows you to send encrypted traffic over an ExpressRoute circuit. Per altre informazioni su ExpressRoute, vedere Panoramica tecnica relativa a ExpressRoute.For more information about ExpressRoute, see the ExpressRoute technical overview.

Connessioni coesistenti da sito a sito ed ExpressRouteSite-to-Site and ExpressRoute coexisting connections

ExpressRoute è una connessione privata diretta dalla rete WAN (non sulla rete Internet pubblica) a servizi Microsoft come Azure.ExpressRoute is a direct, private connection from your WAN (not over the public Internet) to Microsoft Services, including Azure. Il traffico VPN da sito a sito viaggia crittografato sulla rete Internet pubblica.Site-to-Site VPN traffic travels encrypted over the public Internet. La possibilità di configurare connessioni VPN da sito a sito ed ExpressRoute per la stessa rete virtuale offre diversi vantaggi.Being able to configure Site-to-Site VPN and ExpressRoute connections for the same virtual network has several advantages.

È possibile configurare una VPN da sito a sito come percorso di failover sicuro per ExpressRoute oppure usare VPN da sito a sito per connettersi a siti che non fanno parte della rete, ma che sono connessi tramite ExpressRoute.You can configure a Site-to-Site VPN as a secure failover path for ExpressRoute, or use Site-to-Site VPNs to connect to sites that are not part of your network, but that are connected through ExpressRoute. Si noti che questa configurazione richiede due gateway di rete virtuale per la stessa rete virtuale, uno che usa il tipo di gateway "Vpn" e l'altro che usa il tipo di gateway "ExpressRoute".Notice that this configuration requires two virtual network gateways for the same virtual network, one using the gateway type 'Vpn', and the other using the gateway type 'ExpressRoute'.

Esempio di connessioni coesistenti ExpressRoute e gateway VPN

Metodi e modelli di distribuzione per la coesistenza di connessioni da sito a sito ed ExpressRouteDeployment models and methods for S2S and ExpressRoute coexist

Modello/metodo di distribuzioneDeployment model/method Portale di AzureAzure portal PowerShellPowerShell
Gestione risorseResource Manager SupportatoSupported EsercitazioneTutorial
ClassicoClassic Non supportatoNot Supported EsercitazioneTutorial

PrezziPricing

Si pagano due cose: i costi di calcolo orari per il gateway di rete virtuale e il trasferimento dei dati in uscita dal gateway di rete virtuale.You pay for two things: the hourly compute costs for the virtual network gateway, and the egress data transfer from the virtual network gateway. Le informazioni sui prezzi sono disponibili nella pagina Prezzi .Pricing information can be found on the Pricing page. Per informazioni sui prezzi degli SKU di gateway legacy, vedere la pagina dei prezzi di ExpressRoute e scorrere fino alla sezione Gateway di rete virtuale.For legacy gateway SKU pricing, see the ExpressRoute pricing page and scroll to the Virtual Network Gateways section.

Costi di calcolo per il gateway di rete virtualeVirtual network gateway compute costs
Ogni gateway di rete virtuale ha un costo di calcolo orario.Each virtual network gateway has an hourly compute cost. Il prezzo dipende dallo SKU del gateway specificato quando si crea un gateway di rete virtuale.The price is based on the gateway SKU that you specify when you create a virtual network gateway. Il costo è relativo al gateway in sé e va aggiunto al trasferimento dei dati che passano dal gateway.The cost is for the gateway itself and is in addition to the data transfer that flows through the gateway. Il costo delle configurazioni attiva/attiva e attiva-passiva è equivalente.Cost of an active-active setup is the same as active-passive.

Costi di trasferimento datiData transfer costs
I costi per il trasferimento dei dati vengono calcolati in base al traffico in uscita dal gateway di rete virtuale di origine.Data transfer costs are calculated based on egress traffic from the source virtual network gateway.

  • Se si invia il traffico al dispositivo VPN locale, i costi verranno addebitati insieme alla tariffa per il trasferimento dei dati in uscita da Internet.If you are sending traffic to your on-premises VPN device, it will be charged with the Internet egress data transfer rate.
  • Se si invia il traffico tra reti virtuali in aree diverse, i prezzi dipendono dall'area.If you are sending traffic between virtual networks in different regions, the pricing is based on the region.
  • Se si invia il traffico solo tra reti virtuali nella stessa area, non sono previsti costi per i dati.If you are sending traffic only between virtual networks that are in the same region, there are no data costs. Il traffico tra reti virtuali nella stessa area è gratuito.Traffic between VNets in the same region is free.

Per informazioni sugli SKU del gateway VPN, vedere SKU del gateway.For more information about gateway SKUs for VPN Gateway, see Gateway SKUs.

Domande frequentiFAQ

Per le domande frequenti sul gateway VPN, vedere le Domande frequenti su Gateway VPN.For frequently asked questions about VPN gateway, see the VPN Gateway FAQ.

Passaggi successiviNext steps