Ligar uma rede no local ao Azure através do ExpressRoute com a ativação pós-falha de VPNConnect an on-premises network to Azure using ExpressRoute with VPN failover

Esta arquitetura de referência mostra como ligar uma rede no local a uma rede virtual (VNet) do Azure através do ExpressRoute, com uma rede de VPNs (redes privadas virtuais) como uma ligação de ativação pós-falha.This reference architecture shows how to connect an on-premises network to an Azure virtual network (VNet) using ExpressRoute, with a site-to-site virtual private network (VPN) as a failover connection. O tráfego flui entre a rede no local e a VNet do Azure através de uma ligação do ExpressRoute.Traffic flows between the on-premises network and the Azure VNet through an ExpressRoute connection. Se existir uma perda de conectividade no circuito do ExpressRoute, o tráfego será encaminhado através de um túnel VPN IPSec.If there is a loss of connectivity in the ExpressRoute circuit, traffic is routed through an IPSec VPN tunnel. Implementar esta solução.Deploy this solution.

Tenha em atenção que, se o circuito do ExpressRoute estiver indisponível, a rota da VPN processará apenas ligações de peering privadas.Note that if the ExpressRoute circuit is unavailable, the VPN route will only handle private peering connections. As ligações de peering públicas e peering da Microsoft passarão através da Internet.Public peering and Microsoft peering connections will pass over the Internet.

Arquitetura de referência para uma arquitetura de rede híbrida de elevada disponibilidade com o gateway do ExpressRoute e VPN

Transferir uma ficheiro do Visio dessa arquitetura.Download a Visio file of this architecture.

ArquiteturaArchitecture

A arquitetura é composta pelos seguintes componentes.The architecture consists of the following components.

  • Rede no local.On-premises network. Uma rede de área local privada em execução numa organização.A private local-area network running within an organization.

  • Aplicação VPN.VPN appliance. Um dispositivo ou serviço que fornece conectividade externa à rede no local.A device or service that provides external connectivity to the on-premises network. A aplicação VPN pode ser um dispositivo de hardware ou uma solução de software, tal como o Serviço de Encaminhamento e Acesso Remoto (RRAS) no Windows Server 2012.The VPN appliance may be a hardware device, or it can be a software solution such as the Routing and Remote Access Service (RRAS) in Windows Server 2012. Para obter uma lista de aplicações VPN suportadas e informações sobre como configurar aplicações VPN selecionadas para ligar ao Azure, consulte acerca dos dispositivos VPN para ligações de Gateway de VPN de Site a Site.For a list of supported VPN appliances and information on configuring selected VPN appliances for connecting to Azure, see About VPN devices for Site-to-Site VPN Gateway connections.

  • Circuito do ExpressRoute.ExpressRoute circuit. Um circuito de duas ou três camadas disponibilizado pelo fornecedor de conectividade que associa a rede no local ao Azure através dos routers de periferia.A layer 2 or layer 3 circuit supplied by the connectivity provider that joins the on-premises network with Azure through the edge routers. O circuito utiliza a infraestrutura de hardware gerida pelo fornecedor de conectividade.The circuit uses the hardware infrastructure managed by the connectivity provider.

  • Gateway da rede virtual do ExpressRoute.ExpressRoute virtual network gateway. O gateway de rede virtual do ExpressRoute permite que a VNet se ligue ao circuito do ExpressRoute utilizado para a conectividade com a sua rede no local.The ExpressRoute virtual network gateway enables the VNet to connect to the ExpressRoute circuit used for connectivity with your on-premises network.

  • Gateway da rede virtual VPN.VPN virtual network gateway. O gateway de rede virtual VPN permite que a VNet se ligue à aplicação VPN na rede no local.The VPN virtual network gateway enables the VNet to connect to the VPN appliance in the on-premises network. O gateway da rede virtual VPN está configurado para aceitar pedidos da rede no local apenas através de aplicações VPN.The VPN virtual network gateway is configured to accept requests from the on-premises network only through the VPN appliance. Para obter mais informações, consulte ligar uma rede no local a uma rede virtual do Microsoft Azure.For more information, see Connect an on-premises network to a Microsoft Azure virtual network.

  • Ligação VPN.VPN connection. A ligação tem propriedades que especificam o tipo de ligação (IPSec) e a chave partilhada com a aplicação VPN no local para encriptar o tráfego.The connection has properties that specify the connection type (IPSec) and the key shared with the on-premises VPN appliance to encrypt traffic.

  • Rede Virtual (VNet) do Azure.Azure Virtual Network (VNet). Cada VNet reside numa única região do Azure e pode alojar várias camadas da aplicação.Each VNet resides in a single Azure region, and can host multiple application tiers. As camadas da aplicação podem ser segmentadas com sub-redes em cada VNet.Application tiers can be segmented using subnets in each VNet.

  • Sub-rede do gateway.Gateway subnet. Os gateways de rede virtual são guardados na mesma sub-rede.The virtual network gateways are held in the same subnet.

  • Aplicação na cloud.Cloud application. A aplicação alojada no Azure.The application hosted in Azure. Esta pode incluir várias camadas com várias sub-redes ligadas através de balanceadores de carga do Azure.It might include multiple tiers, with multiple subnets connected through Azure load balancers. Para obter mais informações sobre a infraestrutura de aplicações, consulte cargas de trabalho do Windows em execução and Running Linux VM workloads.For more information about the application infrastructure, see Running Windows VM workloads and Running Linux VM workloads.

RecomendaçõesRecommendations

As recomendações seguintes aplicam-se à maioria dos cenários.The following recommendations apply for most scenarios. Siga-as, a não ser que tenha requisitos específicos que as anulem.Follow these recommendations unless you have a specific requirement that overrides them.

VNet e GatewaySubnetVNet and GatewaySubnet

Crie o gateway de rede virtual do ExpressRoute e o gateway de rede virtual VPN na mesma VNet,Create the ExpressRoute virtual network gateway and the VPN virtual network gateway in the same VNet. o que significa que ambos partilham a mesma sub-rede denominada GatewaySubnet.This means that they should share the same subnet named GatewaySubnet.

Se a VNet já incluir uma sub-rede denominada GatewaySubnet, confirme se possui um espaço de endereços de /27 ou maior.If the VNet already includes a subnet named GatewaySubnet, ensure that it has a /27 or larger address space. Se a sub-rede existente for demasiado pequena, utilize o seguinte comando do PowerShell para remover a sub-rede:If the existing subnet is too small, use the following PowerShell command to remove the subnet:

$vnet = Get-AzureRmVirtualNetworkGateway -Name <yourvnetname> -ResourceGroupName <yourresourcegroup>
Remove-AzureRmVirtualNetworkSubnetConfig -Name GatewaySubnet -VirtualNetwork $vnet

Se a VNet não contiver uma sub-rede denominada GatewaySubnet, crie um novo com o seguinte comando do PowerShell:If the VNet does not contain a subnet named GatewaySubnet, create a new one using the following PowerShell command:

$vnet = Get-AzureRmVirtualNetworkGateway -Name <yourvnetname> -ResourceGroupName <yourresourcegroup>
Add-AzureRmVirtualNetworkSubnetConfig -Name "GatewaySubnet" -VirtualNetwork $vnet -AddressPrefix "10.200.255.224/27"
$vnet = Set-AzureRmVirtualNetwork -VirtualNetwork $vnet

Gateways do ExpressRoute e VPNVPN and ExpressRoute gateways

Certifique-se de que a sua organização cumpre os requisitos necessários do ExpressRoute para ligar ao Azure.Verify that your organization meets the ExpressRoute prerequisite requirements for connecting to Azure.

Se já tiver um gateway de rede virtual VPN na VNet do Azure, utilize o seguinte comando do PowerShell para removê-lo:If you already have a VPN virtual network gateway in your Azure VNet, use the following PowerShell command to remove it:

Remove-AzureRmVirtualNetworkGateway -Name <yourgatewayname> -ResourceGroupName <yourresourcegroup>

Siga as instruções em implementar uma arquitetura de rede híbrida com o Azure ExpressRoute para estabelecer a ligação do ExpressRoute.Follow the instructions in Implementing a hybrid network architecture with Azure ExpressRoute to establish your ExpressRoute connection.

Siga as instruções em implementar uma arquitetura de rede híbrida com o Azure e a VPN no local para estabelecer a ligação de gateway de rede virtual VPN.Follow the instructions in Implementing a hybrid network architecture with Azure and On-premises VPN to establish your VPN virtual network gateway connection.

Depois de ter estabelecido as ligações do gateway de rede virtual, teste o ambiente da seguinte forma:After you have established the virtual network gateway connections, test the environment as follows:

  1. Confirme se consegue estabelecer ligação à VNet do Azure a partir da rede no local.Make sure you can connect from your on-premises network to your Azure VNet.
  2. Contacte o seu fornecedor para interromper a conectividade do ExpressRoute por motivos de teste.Contact your provider to stop ExpressRoute connectivity for testing.
  3. Verifique se ainda consegue estabelecer ligação à VNet do Azure a partir da rede no local através da ligação do gateway de rede virtual VPN.Verify that you can still connect from your on-premises network to your Azure VNet using the VPN virtual network gateway connection.
  4. Contacte o seu fornecedor para restabelecer a conectividade do ExpressRoute.Contact your provider to reestablish ExpressRoute connectivity.

ConsideraçõesConsiderations

Para considerações sobre o ExpressRoute, consulte a implementar uma arquitetura de rede híbrida com o Azure ExpressRoute orientações.For ExpressRoute considerations, see the Implementing a Hybrid Network Architecture with Azure ExpressRoute guidance.

Para considerações de VPN de site a site, consulte a implementar uma arquitetura de rede híbrida com o Azure e a VPN no local orientações.For site-to-site VPN considerations, see the Implementing a Hybrid Network Architecture with Azure and On-premises VPN guidance.

Para obter considerações gerais de segurança do Azure, veja segurança de rede e serviços de nuvem do Microsoft.For general Azure security considerations, see Microsoft cloud services and network security.

Implementar a soluçãoDeploy the solution

Pré-requisitos.Prerequisites. Tem de possuir uma infraestrutura no local existente já configurada com uma aplicação de rede adequada.You must have an existing on-premises infrastructure already configured with a suitable network appliance.

Para implementar a solução, realize os seguintes passos.To deploy the solution, perform the following steps.

  1. Clique na ligação abaixo.Click the link below.

    Implementar no AzureDeploy to Azure

  2. Aguarde até que a ligação abra no portal do Azure e, em seguida, siga estes passos:Wait for the link to open in the Azure portal, then follow these steps:

    • O nome do Grupo de recursos já está definido no ficheiro de parâmetros, por isso, selecione Criar Novo e introduza ra-hybrid-vpn-er-rg na caixa de texto.The Resource group name is already defined in the parameter file, so select Create New and enter ra-hybrid-vpn-er-rg in the text box.
    • Selecione a região na caixa pendente Localização.Select the region from the Location drop down box.
    • Não edite as caixas de texto Uri da Raiz de Modelo nem Uri da Raiz de Parâmetro.Do not edit the Template Root Uri or the Parameter Root Uri text boxes.
    • Reveja os termos e condições e clique na caixa de seleção Aceito os termos e condições acima apresentados.Review the terms and conditions, then click the I agree to the terms and conditions stated above checkbox.
    • Clique no botão Comprar.Click the Purchase button.
  3. Aguarde pela conclusão da implementação.Wait for the deployment to complete.

  4. Clique na ligação abaixo.Click the link below.

    Implementar no AzureDeploy to Azure

  5. Aguarde até que a ligação abra no portal do Azure e, em seguida, siga estes passos:Wait for the link to open in the Azure portal, then enter then follow these steps:

    • Selecione Utilizar existente, na secção Grupo de recursos, e introduza ra-hybrid-vpn-er-rg na caixa de texto.Select Use existing in the Resource group section and enter ra-hybrid-vpn-er-rg in the text box.
    • Selecione a região na caixa pendente Localização.Select the region from the Location drop down box.
    • Não edite as caixas de texto Uri da Raiz de Modelo nem Uri da Raiz de Parâmetro.Do not edit the Template Root Uri or the Parameter Root Uri text boxes.
    • Reveja os termos e condições e clique na caixa de seleção Aceito os termos e condições acima apresentados.Review the terms and conditions, then click the I agree to the terms and conditions stated above checkbox.
    • Clique no botão Comprar.Click the Purchase button.