Definir configurações de gateway de VPN para Azure Stack HubConfigure VPN gateway settings for Azure Stack Hub

Um gateway de VPN é um tipo de gateway de rede virtual que envia o tráfego criptografado entre sua rede virtual no Hub Azure Stack e um gateway de VPN remoto.A VPN gateway is a type of virtual network gateway that sends encrypted traffic between your virtual network in Azure Stack Hub and a remote VPN gateway. O gateway VPN remoto pode estar no Azure, em um dispositivo em seu datacenter ou em um dispositivo em outro site.The remote VPN gateway can be in Azure, a device in your datacenter, or a device on another site. Se houver conectividade de rede entre os dois pontos de extremidade, você poderá estabelecer uma conexão VPN S2S (site a site) segura entre as duas redes.If there is network connectivity between the two endpoints, you can establish a secure Site-to-Site (S2S) VPN connection between the two networks.

Uma conexão de Gateway de VPN tem base na configuração de vários recursos, cada um deles contendo definições configuráveis.A VPN gateway connection relies on the configuration of multiple resources, each of which contains configurable settings. Este artigo descreve os recursos e as configurações relacionados a um gateway de VPN para uma rede virtual que você cria no modelo de implantação do Gerenciador de recursos.This article describes the resources and settings that relate to a VPN gateway for a virtual network that you create in the Resource Manager deployment model. Você pode encontrar descrições e diagramas de topologia para cada solução de conexão em sobre o gateway de VPN para Azure Stack Hub.You can find descriptions and topology diagrams for each connection solution in About VPN Gateway for Azure Stack Hub.

Configurações do gateway de VPNVPN gateway settings

Tipos de gatewayGateway types

Cada rede virtual do hub de Azure Stack dá suporte a um único gateway de rede virtual, que deve ser do tipo VPN.Each Azure Stack Hub virtual network supports a single virtual network gateway, which must be of the type Vpn. Esse suporte é diferente do Azure, que dá suporte a tipos adicionais.This support is different from Azure, which supports additional types.

Ao criar um gateway de rede virtual, você deve verificar se o tipo de gateway está correto para sua configuração.When you create a virtual network gateway, you must make sure that the gateway type is correct for your configuration. Um gateway de VPN requer o -GatewayType Vpn sinalizador; por exemplo:A VPN gateway requires the -GatewayType Vpn flag; for example:

New-AzVirtualNetworkGateway -Name vnetgw1 -ResourceGroupName testrg `
-Location 'West US' -IpConfigurations $gwipconfig -GatewayType Vpn `
-VpnType RouteBased

SKUs de gatewayGateway SKUs

Ao criar um gateway de rede virtual, você deve especificar o SKU de gateway que deseja usar.When you create a virtual network gateway, you must specify the gateway SKU that you want to use. Selecione as SKUs que atendem às suas necessidades com base nos tipos de SLAs, taxas de transferência, recursos e cargas de trabalho.Select the SKUs that satisfy your requirements based on the types of workloads, throughputs, features, and SLAs.

Azure Stack Hub oferece as SKUs de gateway de VPN mostradas na tabela a seguir:Azure Stack Hub offers the VPN gateway SKUs shown in the following table:

Taxa de transferência do gateway de VPNVPN gateway throughput Túneis IPsec máximos de gateway de VPNVPN gateway maximum IPsec tunnels
SKU BásicoBasic SKU 100 Mbps100 Mbps 2020
SKU StandardStandard SKU 100 Mbps100 Mbps 2020
SKU de Alto DesempenhoHigh Performance SKU 200 Mbps200 Mbps 1010

Redimensionamento de SKUs de gatewayResizing gateway SKUs

O Hub de Azure Stack não dá suporte a um redimensionamento de SKUs entre os SKUs herdados com suporte.Azure Stack Hub does not support a resize of SKUs between the supported legacy SKUs.

Da mesma forma, o Hub de Azure Stack não dá suporte a um redimensionamento de um SKU herdado com suporte ( Basic , Standard e HighPerformance ) para uma SKU mais recente com suporte do Azure ( VpnGw1 , VpnGw2 e VpnGw3 ).Similarly, Azure Stack Hub does not support a resize from a supported legacy SKU ( Basic , Standard , and HighPerformance ) to a newer SKU supported by Azure ( VpnGw1 , VpnGw2 , and VpnGw3 ).

Configurar o SKU de gatewayConfigure the gateway SKU

Azure Stack portal do HubAzure Stack Hub portal

Se você usar o portal do Hub Azure Stack para criar um gateway de rede virtual do Resource Manager, poderá selecionar o SKU do gateway usando a lista suspensa.If you use the Azure Stack Hub portal to create a Resource Manager virtual network gateway, you can select the gateway SKU by using the dropdown list. As opções correspondem ao tipo de gateway e ao tipo de VPN que você selecionar.The options correspond to the gateway type and VPN type that you select.

PowerShellPowerShell

O exemplo do PowerShell a seguir especifica o -GatewaySku parâmetro como padrão :The following PowerShell example specifies the -GatewaySku parameter as Standard :

New-AzVirtualNetworkGateway -Name vnetgw1 -ResourceGroupName testrg `
-Location 'West US' -IpConfigurations $gwipconfig -GatewaySku Standard `
-GatewayType Vpn -VpnType RouteBased

Tipos de conexãoConnection types

No modelo de implantação do Resource Manager, cada configuração exige um tipo específico de conexão de gateway de rede virtual.In the Resource Manager deployment model, each configuration requires a specific virtual network gateway connection type. Os valores do PowerShell do Resource Manager disponíveis para o -ConnectionType são IPSec.The available Resource Manager PowerShell values for -ConnectionType are IPsec.

No exemplo do PowerShell a seguir, é criada uma conexão S2S que requer o tipo de conexão IPsec:In the following PowerShell example, a S2S connection is created that requires the IPsec connection type:

New-AzVirtualNetworkGatewayConnection -Name localtovon -ResourceGroupName testrg `
-Location 'West US' -VirtualNetworkGateway1 $gateway1 -LocalNetworkGateway2 $local `
-ConnectionType IPsec -RoutingWeight 10 -SharedKey 'abc123'

Tipos de VPNVPN types

Quando você cria o gateway de rede virtual para uma configuração de gateway de VPN, é preciso especificar um tipo de VPN.When you create the virtual network gateway for a VPN gateway configuration, you must specify a VPN type. O tipo de VPN que você escolhe depende da topologia de conexão que quer criar.The VPN type that you choose depends on the connection topology that you want to create. Um tipo de VPN também pode depender do hardware que você está usando.A VPN type can also depend on the hardware that you're using. As configurações S2S requerem um dispositivo VPN.S2S configurations require a VPN device. Alguns dispositivos VPN recebem suporte apenas de um determinado tipo de VPN.Some VPN devices only support a certain VPN type.

Importante

Atualmente, o Hub de Azure Stack dá suporte apenas ao tipo de VPN baseado em rota.Currently, Azure Stack Hub only supports the route-based VPN type. Se o dispositivo der suporte apenas a VPNs baseadas em políticas, as conexões com esses dispositivos do Azure Stack Hub não serão suportadas.If your device only supports policy-based VPNs, then connections to those devices from Azure Stack Hub are not supported.

Além disso, Azure Stack Hub não dá suporte ao uso de seletores de tráfego baseados em políticas para gateways baseados em rota no momento, porque não há suporte para configurações personalizadas de política de IPSec/IKE.In addition, Azure Stack Hub does not support using policy-based traffic selectors for route-based gateways at this time, because custom IPSec/IKE policy configurations are not supported.

  • PolicyBased : as VPNs baseadas em políticas criptografam e direcionam pacotes por meio de túneis IPsec com base nas diretivas IPSec que são configuradas com as combinações de prefixos de endereço entre sua rede local e a VNet do Hub de Azure Stack.PolicyBased : Policy-based VPNs encrypt and direct packets through IPsec tunnels based on the IPsec policies that are configured with the combinations of address prefixes between your on-premises network and the Azure Stack Hub VNet. A política, ou seletor de tráfego, geralmente é uma lista de acesso na configuração do dispositivo VPN.The policy, or traffic selector, is usually an access list in the VPN device configuration.

    Observação

    O PolicyBased tem suporte no Azure, mas não no Hub Azure Stack.PolicyBased is supported in Azure, but not in Azure Stack Hub.

  • RouteBased : as VPNs baseadas em rota usam rotas que são configuradas na tabela de roteamento ou encaminhamento de IP para direcionar pacotes para suas interfaces de túnel correspondentes.RouteBased : Route-based VPNs use routes that are configured in the IP forwarding or routing table to direct packets to their corresponding tunnel interfaces. As interfaces de túnel criptografam ou descriptografam então os pacotes para dentro e para fora dos túneis.The tunnel interfaces then encrypt or decrypt the packets in and out of the tunnels. A política ou o seletor de tráfego para VPNs RouteBased são configurados como qualquer-para-qualquer (ou usar curingas).The policy, or traffic selector, for RouteBased VPNs are configured as any-to-any (or use wild cards). Por padrão, eles não podem ser alterados.By default, they cannot be changed. O valor de um tipo de VPN RouteBased é RouteBased.The value for a RouteBased VPN type is RouteBased.

O exemplo do PowerShell a seguir especifica o -VpnType como RouteBased.The following PowerShell example specifies the -VpnType as RouteBased. Ao criar um gateway, você deve verificar se o -VpnType está correto para sua configuração.When you create a gateway, you must make sure that the -VpnType is correct for your configuration.

New-AzVirtualNetworkGateway -Name vnetgw1 -ResourceGroupName testrg `
-Location 'West US' -IpConfigurations $gwipconfig `
-GatewayType Vpn -VpnType RouteBased

Requisitos de gatewayGateway requirements

A tabela a seguir lista os requisitos para gateways de VPN.The following table lists the requirements for VPN gateways.

Gateway de VPN básico baseado em políticaPolicy-based Basic VPN Gateway Gateway de VPN básico baseado em rotaRoute-based Basic VPN Gateway Gateway de VPN padrão baseado em rotaRoute-based Standard VPN Gateway Gateway de VPN de alto desempenho baseado em rotaRoute-based High Performance VPN Gateway
Conectividade site a site (conectividade S2S)Site-to-Site connectivity (S2S connectivity) Sem suporteNot Supported Configuração de VPN baseada em rotaRoute-based VPN configuration Configuração de VPN baseada em rotaRoute-based VPN configuration Configuração de VPN baseada em rotaRoute-based VPN configuration
Método de autenticaçãoAuthentication method Sem suporteNot Supported Chave pré-compartilhada para conectividade S2SPre-shared key for S2S connectivity Chave pré-compartilhada para conectividade S2SPre-shared key for S2S connectivity Chave pré-compartilhada para conectividade S2SPre-shared key for S2S connectivity
Número máximo de conexões S2SMaximum number of S2S connections Sem suporteNot Supported 2020 2020 1010
Suporte ao roteamento ativo (BGP)Active routing support (BGP) Sem suporteNot supported Sem suporteNot supported Com suporteSupported Com suporteSupported

Sub-rede do gatewayGateway subnet

Antes de criar um gateway de VPN, crie uma sub-rede de gateway.Before you create a VPN gateway, you must create a gateway subnet. A sub-rede de gateway tem os endereços IP que as VMs e os serviços do gateway de rede virtual usam.The gateway subnet has the IP addresses that the virtual network gateway VMs and services use. Quando você cria o gateway de rede virtual, as VMs de gateway são implantadas na sub-rede de gateway e definidas com as configurações necessárias de gateway de VPN.When you create your virtual network gateway, gateway VMs are deployed to the gateway subnet and configured with the required VPN gateway settings. Não implante mais nada (por exemplo, VMs adicionais) na sub-rede de gateway.Don't deploy anything else (for example, additional VMs) to the gateway subnet.

Importante

A sub-rede do gateway deve ser nomeada como GatewaySubnet para funcionar corretamente.The gateway subnet must be named GatewaySubnet to work properly. Azure Stack Hub usa esse nome para identificar a sub-rede para a qual implantar os serviços e VMs do gateway de rede virtual.Azure Stack Hub uses this name to identify the subnet to which to deploy the virtual network gateway VMs and services.

Quando você cria a sub-rede de gateway, pode especificar o número de endereços IP que contém a sub-rede.When you create the gateway subnet, you specify the number of IP addresses that the subnet contains. Os endereços IP na sub-rede do gateway são alocados para as VMs de gateway e para os serviços de gateway.The IP addresses in the gateway subnet are allocated to the gateway VMs and gateway services. Algumas configurações exigem mais endereços IP do que outras.Some configurations require more IP addresses than others. Examine as instruções da configuração que você deseja criar e verifique se a sub-rede de gateway que você quer criar atende a esses requisitos.Look at the instructions for the configuration that you want to create and verify that the gateway subnet you want to create meets those requirements.

Além disso, você deve verificar se sua sub-rede de gateway tem endereços IP suficientes para lidar com configurações futuras adicionais.Additionally, you should make sure your gateway subnet has enough IP addresses to handle additional future configurations. Embora seja possível criar uma sub-rede de gateway tão pequena quanto/29, recomendamos que você crie uma sub-rede de gateway de/28 ou maior (/28,/27,/26 e assim por diante). Dessa forma, se você adicionar funcionalidade no futuro, não será necessário subdividir o gateway e, em seguida, excluir e recriar a sub-rede de gateway para permitir mais endereços IP.Although you can create a gateway subnet as small as /29, we recommend you create a gateway subnet of /28 or larger (/28, /27, /26, and so on.) That way, if you add functionality in the future, you do not have to tear down your gateway, then delete and recreate the gateway subnet to allow for more IP addresses.

O exemplo do PowerShell do Gerenciador de recursos a seguir mostra uma sub-rede de gateway chamada GatewaySubnet.The following Resource Manager PowerShell example shows a gateway subnet named GatewaySubnet. Você pode ver que a notação CIDR especifica /27, que permite endereços IP suficientes para a maioria das configurações existentes no momento.You can see the CIDR notation specifies a /27, which allows for enough IP addresses for most configurations that currently exist.

Add-AzVirtualNetworkSubnetConfig -Name 'GatewaySubnet' -AddressPrefix 10.0.3.0/27

Importante

Ao trabalhar com sub-redes de gateway, evite a associação de um NSG (grupo de segurança de rede) à sub-rede de gateway.When working with gateway subnets, avoid associating a network security group (NSG) to the gateway subnet. A associação de um grupo de segurança de rede a essa sub-rede pode fazer com que o gateway de VPN pare de funcionar conforme o esperado.Associating a network security group to this subnet can cause your VPN gateway to stop functioning as expected. Para obter mais informações sobre grupos de segurança de rede, consulte o que é um grupo de segurança de rede?.For more information about network security groups, see What is a network security group?.

Gateways de rede localLocal network gateways

Ao criar uma configuração de gateway de VPN no Azure, o gateway de rede local geralmente representa seu local.When creating a VPN gateway configuration in Azure, the local network gateway often represents your on-premises location. No Hub Azure Stack, ele representa qualquer dispositivo VPN remoto que fica fora do Hub Azure Stack.In Azure Stack Hub, it represents any remote VPN device that sits outside Azure Stack Hub. Esse dispositivo pode ser um dispositivo VPN em seu datacenter (ou um datacenter remoto) ou um gateway de VPN no Azure.This device could be a VPN device in your datacenter (or a remote datacenter), or a VPN gateway in Azure.

Você dá um nome ao gateway de rede local, o endereço IP público do dispositivo VPN e especifica os prefixos de endereço que estão no local.You give the local network gateway a name, the public IP address of the VPN device, and specify the address prefixes that are on the on-premises location. O Azure examina os prefixos de endereço de destino para o tráfego de rede, consulta a configuração que você especificou para o gateway de rede local e roteia os pacotes de acordo.Azure looks at the destination address prefixes for network traffic, consults the configuration that you've specified for your local network gateway, and routes packets accordingly.

Este exemplo do PowerShell cria um novo gateway de rede local:This PowerShell example creates a new local network gateway:

New-AzLocalNetworkGateway -Name LocalSite -ResourceGroupName testrg `
-Location 'West US' -GatewayIpAddress '23.99.221.164' -AddressPrefix '10.5.51.0/24'

Às vezes, você precisa modificar as configurações do gateway de rede local; por exemplo, quando você adicionar ou modificar o intervalo de endereços, ou se o endereço IP do dispositivo VPN for alterado.Sometimes you need to modify the local network gateway settings; for example, when you add or modify the address range, or if the IP address of the VPN device changes. Para obter mais informações, consulte Modificar configurações de gateway de rede local usando o PowerShell.For more info, see Modify local network gateway settings using PowerShell.

Parâmetros IPsec/IKEIPsec/IKE parameters

Ao configurar uma conexão VPN no Hub Azure Stack, você deve configurar a conexão em ambas as extremidades.When you set up a VPN connection in Azure Stack Hub, you must configure the connection at both ends. Se você estiver configurando uma conexão VPN entre Azure Stack Hub e um dispositivo de hardware, como um comutador ou roteador que está agindo como um gateway de VPN, esse dispositivo poderá solicitar configurações adicionais.If you're configuring a VPN connection between Azure Stack Hub and a hardware device such as a switch or router that is acting as a VPN gateway, that device might ask you for additional settings.

Ao contrário do Azure, que dá suporte a várias ofertas como um iniciador e um Respondente, Azure Stack Hub dá suporte a apenas uma oferta por padrão.Unlike Azure, which supports multiple offers as both an initiator and a responder, Azure Stack Hub supports only one offer by default. Se você precisar usar diferentes configurações de IPSec/IKE para trabalhar com seu dispositivo VPN, há mais configurações disponíveis para configurar a conexão manualmente.If you need to use different IPSec/IKE settings to work with your VPN device, there are more settings available to you to configure your connection manually. Para obter mais informações, consulte Configurar a política de IPSec/IKE para conexões VPN site a site.For more information, see Configure IPsec/IKE policy for site-to-site VPN connections.

Importante

Ao usar o túnel S2S, os pacotes são encapsulados ainda mais com cabeçalhos adicionais, o que aumenta o tamanho geral do pacote.When using the S2S tunnel, packets are further encapsulated with additional headers which increases the overall size of the packet. Nesses cenários, você deve fixe TCP MSS em 1350.In these scenarios, you must clamp TCP MSS at 1350. Ou, se os dispositivos VPN não oferecerem suporte a MSS fixação MSS, você poderá definir, como alternativa, o MTU na interface de túnel como 1400 bytes.Or, if your VPN devices do not support MSS clamping, you can alternatively set the MTU on the tunnel interface to 1400 bytes instead. Para obter mais informações, consulte ajuste de desempenho de tcpip de rede virtual.For more information, see Virutal Network TCPIP performance tuning.

Parâmetros da Fase 1 de IKE (Modo Principal)IKE Phase 1 (Main Mode) parameters

PropriedadeProperty ValorValue
Versão IKEIKE Version IKEv2IKEv2
Grupo de Diffie-Hellman *Diffie-Hellman Group* ECP384ECP384
Método de autenticaçãoAuthentication Method Chave Pré-CompartilhadaPre-Shared Key
Algoritmos de hash & de criptografia *Encryption & Hashing Algorithms* AES256, SHA384AES256, SHA384
Tempo de vida da SA (Tempo)SA Lifetime (Time) 28.800 segundos28,800 seconds

Parâmetros da Fase 2 de IKE (Modo Rápido)IKE Phase 2 (Quick Mode) parameters

PropriedadeProperty ValorValue
Versão IKEIKE Version IKEv2IKEv2
Algoritmos de hash & de criptografia (criptografia)Encryption & Hashing Algorithms (Encryption) GCMAES256GCMAES256
Algoritmos de hash & de criptografia (autenticação)Encryption & Hashing Algorithms (Authentication) GCMAES256GCMAES256
Tempo de vida da SA (Tempo)SA Lifetime (Time) 27.000 segundos27,000 seconds
Tempo de vida da SA (quilobytes)SA Lifetime (Kilobytes) 33.553.40833,553,408
PFS (sigilo de encaminhamento) *Perfect Forward Secrecy (PFS)* ECP384ECP384
Detecção de par inativoDead Peer Detection Com suporteSupported

Observação

Os valores padrão para grupo de Diffie-Hellman, algoritmo de hash e sigilo de encaminhamento perfeito foram alterados para Builds 1910 e posteriores.The default values for Diffie-Hellman Group, Hashing Algorithm and Perfect Forward Secrecy have been changed for builds 1910 and above. Se o Hub de Azure Stack estiver em uma versão de compilação abaixo de 1910, use os seguintes valores para os parâmetros acima:If your Azure Stack Hub is on a build version below 1910, please use the following values for the above parameters:

PropriedadeProperty ValorValue
Grupo Diffie-HellmanDiffie-Hellman Group DHGroup2DHGroup2
Algoritmos de hashHashing Algorithms SHA256SHA256
PFS (Perfect Forward Secrecy)Perfect Forward Secrecy (PFS) NenhumNone

* Parâmetro novo ou alterado.* New or changed parameter.

Próximas etapasNext steps