Azure Stack Hub の VPN ゲートウェイの作成Create VPN gateways for Azure Stack Hub

Azure 仮想ネットワークとオンプレミスのサイトとの間でネットワーク トラフィックを送信する前に、仮想ネットワーク用の仮想ネットワーク (VPN) ゲートウェイを作成する必要があります。Before you can send network traffic between your Azure virtual network and your on-premises site, you must create a virtual network (VPN) gateway for your virtual network.

VPN ゲートウェイは、パブリック接続で暗号化されたトラフィックを送信する仮想ネットワーク ゲートウェイの一種です。A VPN gateway is a type of virtual network gateway that sends encrypted traffic across a public connection. VPN ゲートウェイを使用して、Azure Stack Hub 内の仮想ネットワークと Azure 内の仮想ネットワークとの間で安全にトラフィックを送信できます。You can use VPN gateways to send traffic securely between a virtual network in Azure Stack Hub and a virtual network in Azure. また、仮想ネットワークと、VPN デバイスに接続されている別のネットワーク間で安全にトラフィックを送信することもできます。You can also send traffic securely between a virtual network and another network that is connected to a VPN device.

仮想ネットワーク ゲートウェイを作成する場合、作成するゲートウェイの種類を指定する必要があります。When you create a virtual network gateway, you specify the gateway type that you want to create. Azure Stack Hub では、仮想ネットワーク ゲートウェイの 1 つの種類である Vpn がサポートされています。Azure Stack Hub supports one type of virtual network gateway: the Vpn type.

各仮想ネットワークに配置できる仮想ネットワーク ゲートウェイは 2 つですが、種類はいずれか 1 つのみになります。Each virtual network can have two virtual network gateways, but only one of each type. 選択する設定によっては、1 つの VPN ゲートウェイへの複数の接続を作成できます。Depending on the settings that you choose, you can create multiple connections to a single VPN gateway. この種類の設定の一例は、マルチサイト接続構成です。An example of this kind of setup is a multi-site connection configuration.

Azure Stack Hub 用の VPN ゲートウェイを作成して構成する前に、Azure Stack Hub ネットワークに関する考慮事項に関する記事を確認し、Azure Stack Hub と Azure での構成方法の違いを理解してください。Before you create and configure VPN gateways for Azure Stack Hub, review the considerations for Azure Stack Hub networking to learn how configurations for Azure Stack Hub differ from Azure.

注意

Azure では、選択する VPN ゲートウェイ SKU の帯域幅スループットが、ゲートウェイに接続されるすべての接続に分配される必要があります。In Azure, the bandwidth throughput for the VPN gateway SKU you choose must be divided across all connections that are connected to the gateway. 一方、Azure Stack Hub では、VPN ゲートウェイ SKU の帯域幅値が、ゲートウェイに接続される各接続リソースに適用されます。In Azure Stack Hub however, the bandwidth value for the VPN gateway SKU is applied to each connection resource that is connected to the gateway.

次に例を示します。For example:

  • Azure では、Basic VPN ゲートウェイ SKU で、約 100 Mbps の総スループットに対応できます。In Azure, the basic VPN gateway SKU can accommodate approximately 100 Mbps of aggregate throughput. その VPN ゲートウェイへの接続を 2 つ作成し、1 つの接続で 50 Mbps の帯域幅を使用する場合、もう 1 つの接続では 50 Mbps を使用できます。If you create two connections to that VPN gateway, and one connection is using 50 Mbps of bandwidth, then 50 Mbps is available to the other connection.
  • Azure Stack Hub では、Basic VPN ゲートウェイ SKU への各接続に 100 Mbps のスループットが割り当てられます。In Azure Stack Hub, each connection to the basic VPN gateway SKU is allocated 100 Mbps of throughput.

VPN ゲートウェイの構成Configuring a VPN gateway

VPN Gateway 接続は、特定の設定で構成された複数のリソースに依存します。A VPN gateway connection relies on several resources that are configured with specific settings. ほとんどのリソースは個別に構成できますが、一定の順序で構成する必要がある場合があります。Most of these resources can be configured separately, but in some cases they must be configured in a specific order.

設定Settings

リソースごとに選択する設定は、適切な接続を作成するうえで非常に重要です。The settings that you choose for each resource are critical for creating a successful connection.

VPN Gateway の個々のリソースと設定については、Azure Stack Hub の VPN ゲートウェイの設定に関する記事を参照してください。For information about individual resources and settings for a VPN gateway, see About VPN gateway settings for Azure Stack Hub. この記事は、次のことを理解するのに役立ちます。This article helps you understand:

  • ゲートウェイの種類、VPN の種類、接続の種類。Gateway types, VPN types, and connection types.
  • ゲートウェイ サブネット、ローカル ネットワーク ゲートウェイ、および考慮する場合がある他のリソースの設定。Gateway subnets, local network gateways, and other resource settings that you might want to consider.

デプロイ ツールDeployment tools

Azure Portal などの 1 つの構成ツールを使用して、リソースを作成し、構成できます。You can create and configure resources using one configuration tool, such as the Azure portal. 後で、追加のリソースを構成したり、該当する場合に既存のリソースを変更したりするために、PowerShell などの別のツールに切り替えることができます。Later, you might switch to another tool such as PowerShell to configure additional resources or modify existing resources when applicable. 現時点では、すべてのリソースとリソースの設定を Azure portal で構成することはできません。Currently, you cannot configure every resource and resource setting in the Azure portal. 各接続トポロジの記事の手順では、特定の構成ツールが必要な場合が指定されています。The instructions in the articles for each connection topology specify when a specific configuration tool is needed.

接続トポロジの図Connection topology diagrams

VPN ゲートウェイ接続では、さまざまな構成を利用できます。There are different configurations available for VPN gateway connections. どの構成が自分のニーズに最適かを判断します。Determine which configuration best fits your needs. 以下のセクションでは、次の VPN ゲートウェイ接続に関する情報とトポロジの図を確認できます。In the following sections, you can view information and topology diagrams about the following VPN gateway connections:

  • 利用可能なデプロイメント モデルAvailable deployment model
  • 利用可能な構成ツールAvailable configuration tools
  • 記事に直接移動するリンク (利用可能な場合)Links that take you directly to an article, if available

以降のセクションの図と説明は、要件を満たす接続トポロジを選択するために役立ちます。The diagrams and descriptions in the following sections can help you select a connection topology to match your requirements. 図は主要なベースライン トポロジを示していますが、図をガイドとして使用して、より複雑な構成を構築することもできます。The diagrams show the main baseline topologies, but it's possible to build more complex configurations using the diagrams as a guide.

サイト間とマルチサイト (IPsec/IKE VPN トンネル)Site-to-site and multi-site (IPsec/IKE VPN tunnel)

サイト間Site-to-site

"サイト間" (S2S) VPN ゲートウェイ接続とは、IPsec/IKE (IKEv2) VPN トンネルを介した接続です。A site-to-site (S2S) VPN gateway connection is a connection over IPsec/IKE (IKEv2) VPN tunnel. この種類の接続では、オンプレミスに配置され、パブリック IP アドレスが割り当てられている、VPN デバイスが必要です。This type of connection requires a VPN device that is located on-premises and is assigned a public IP address. このデバイスは NAT の内側に配置することはできません。This device cannot be located behind a NAT. S2S 接続は、クロスプレミスおよびハイブリッド構成に使用できます。S2S connections can be used for cross-premises and hybrid configurations.

サイト間 VPN 接続の構成の例

マルチサイトMulti-site

"マルチサイト" 接続は、サイト間接続の一種です。A multi-site connection is a variation of the site-to-site connection. 仮想ネットワーク ゲートウェイから複数の VPN 接続を作成し、通常は複数のオンプレミスのサイトに接続します。You create more than one VPN connection from your virtual network gateway, typically connecting to multiple on-premises sites. 複数の接続を使用する場合は、(クラシック VNet を使用する際に動的ゲートウェイと呼ばれる) ルートベースの VPN の種類を使用する必要があります。When working with multiple connections, you must use a route-based VPN type (known as a dynamic gateway when working with classic VNets). 各仮想ネットワークに配置できる VPN ゲートウェイは 1 つのみであるため、ゲートウェイを経由するすべての接続は、使用可能な帯域幅を共有します。Because each virtual network can only have one VPN gateway, all connections through the gateway share the available bandwidth.

Azure VPN Gateway マルチサイト接続の例

ゲートウェイの SKUGateway SKUs

Azure Stack Hub の仮想ネットワーク ゲートウェイを作成する場合、使用するゲートウェイ SKU を指定する必要があります。When you create a virtual network gateway for Azure Stack Hub, you specify the gateway SKU that you want to use. 以下の VPN ゲートウェイ SKU がサポートされています。The following VPN gateway SKUs are supported:

  • BasicBasic
  • StandardStandard
  • 高性能High Performance

Basic より Standard、Standard または Basic より High Performance というように、より上位のゲートウェイ SKU を選択すると、より多くの CPU とネットワーク帯域幅がゲートウェイに割り当てられます。When you select a higher gateway SKU, such as Standard over Basic, or High Performance over Standard or Basic, more CPUs and network bandwidth are allocated to the gateway. その結果、ゲートウェイは、仮想ネットワークに対してより高いネットワーク スループットをサポートできます。As a result, the gateway can support higher network throughput to the virtual network.

Azure Stack Hub では、Express Route 専用の Ultra Performance ゲートウェイ SKU はサポートされていません。Azure Stack Hub does not support the Ultra Performance gateway SKU, which is used exclusively with Express Route.

SKU を選択する場合、次を考慮してください。Consider the following when you select the SKU:

  • Azure Stack Hub では、ポリシー ベースのゲートウェイはサポートされていません。Azure Stack Hub does not support policy-based gateways.
  • Basic SKU では、ボーダー ゲートウェイ プロトコル (BGP) はサポートされていません。Border Gateway Protocol (BGP) is not supported on the Basic SKU.
  • ExpressRoute と VPN ゲートウェイが共存する構成は、Azure Stack Hub ではサポートされていません。ExpressRoute-VPN gateway coexisting configurations are not supported in Azure Stack Hub.

ゲートウェイの可用性Gateway availability

高可用性シナリオは、ハイ パフォーマンス ゲートウェイの接続 SKU 上でのみ構成できます。High availability scenarios can only be configured on the High Performance Gateway connection SKU. アクティブ/アクティブ構成とアクティブ/パッシブ構成の両方で可用性を提供する Azure とは異なり、Azure Stack Hub では、アクティブ/パッシブ構成のみがサポートされています。Unlike Azure, which provides availability through both active/active and active/passive configurations, Azure Stack Hub only supports the active/passive configuration.

[フェールオーバー]Failover

Azure Stack Hub には 3 つのマルチテナント ゲートウェイ インフラストラクチャ VM があります。There are three multi-tenant gateway infrastructure VMs in Azure Stack Hub. これらの VM のうち 2 つはアクティブ モードで、3 つ目は冗長モードです。Two of these VMs are in active mode, and the third is in redundant mode. アクティブな VM ではその上に VPN 接続を作成でき、冗長 VM ではフェールオーバーが発生した場合に VPN 接続のみを受け入れます。Active VMs enable the creation of VPN connections on them, and the redundant VM only accepts VPN connections if a failover happens. アクティブなゲートウェイ VM が使用できなくなった場合、短い時間 (数秒) 接続が失われた後に、VPN 接続が冗長 VM にフェールオーバーします。If an active gateway VM becomes unavailable, the VPN connection fails over to the redundant VM after a short period (a few seconds) of connection loss.

SKU の予測される合計スループットEstimated aggregate throughput by SKU

次の表は、ゲートウェイの種類と、ゲートウェイ SKU 別の予測される合計スループットを示したものです。The following table shows the gateway types and the estimated aggregate throughput by gateway SKU:

VPN Gateway のスループット (1)VPN Gateway throughput (1) VPN Gateway の IPsec トンネルの最大数 (2)VPN Gateway max IPsec tunnels (2)
Basic SKU (3)Basic SKU (3) 100 Mbps100 Mbps 2020
Standard SKUStandard SKU 100 Mbps100 Mbps 2020
高性能 SKUHigh Performance SKU 200 Mbps200 Mbps 1010

表の注記:Table notes

(1) インターネット経由でのクロスプレミス接続では、VPN スループットが保証されるわけではありません。(1) - VPN throughput is not a guaranteed throughput for cross-premises connections across the internet. この値は、達成可能な最大スループットです。It is the maximum possible throughput measurement.
(2) - トンネルの最大数は、すべてのサブスクリプションの Azure Stack Hub デプロイごとの合計です。(2) - Max tunnels is the total per Azure Stack Hub deployment for all subscriptions.
(3) BGP ルーティングは、Basic SKU ではサポートされていません。(3) - BGP routing is not supported for the Basic SKU.

注意

2 つの Azure Stack Hub デプロイ間に作成できるのは、1 つのサイト間 VPN 接続だけです。Only one site-to-site VPN connection can be created between two Azure Stack Hub deployments. これは、同じ IP アドレスに対して許容される VPN 接続が 1 つだけであるというプラットフォームの制限によるものです。This is due to a limitation in the platform that only allows a single VPN connection to the same IP address. Azure Stack Hub では、Azure Stack Hub システム内のすべての VPN Gateway に対して単一のパブリック IP を使用するマルチテナント ゲートウェイが活用されているため、2 つの Azure Stack Hub システム間に存在できる VPN 接続は 1 つだけです。Because Azure Stack Hub leverages the multi-tenant gateway, which uses a single public IP for all VPN gateways in the Azure Stack Hub system, there can be only one VPN connection between two Azure Stack Hub systems. この制限は、単一の IP アドレスを使用する VPN ゲートウェイに複数のサイト間 VPN 接続を接続する場合にも当てはまります。This limitation also applies to connecting more than one site-to-site VPN connection to any VPN gateway that uses a single IP address. Azure Stack Hub では、同じ IP アドレスを使用して複数のローカル ネットワーク ゲートウェイ リソースを作成することはできません。Azure Stack Hub does not allow more than one local network gateway resource to be created using the same IP address.

次のステップNext steps