【问题标题】:Azure Multi-Site VPN from One Location一个位置的 Azure 多站点 VPN
【发布时间】:2016-06-16 23:15:54
【问题描述】:

我们有一个客户想要将他们的场所连接到 Azure。在这一点上,他们的主要障碍是根据他们当前的连接配置确定连接到 Azure 的最佳方式。他们有两个冗余的 ISP 连接到总部进行互联网访问。他们希望能够配置与 Azure 的 VPN 连接,该连接将以类似的方式运行,即如果 ISP A 出现故障,它将无缝使用 ISP B,反之亦然。正常的多站点 VPN 配置不适合这一点,因为后面有一个本地网络,这意味着每个 ISP 上的单独 VPN 后面的网络将具有不受支持的重叠 IP 地址范围。这样的配置可能吗? (见下图)

要么这样,要么有办法将两个 ISP 连接抽象到一个与 Azure 的 VPN 连接。

他们目前正在考虑使用 Cisco ASA 设备来帮助解决这个问题。我不熟悉这个设备的功能,所以我无法验证它是否能解决他们的问题。我知道 Azure 市场中还有一个 Cisco ASAv 设备,不知道如果他们使用这样的设备,这是否也可以成为可能的解决方案的一部分。

required vpn configuration

【问题讨论】:

    标签: azure vpn


    【解决方案1】:

    Azure 中的 Site-to-Site VPN 功能不允许在 ISP 之间进行自动故障转移。

    您可以做以下事情 - 已创建自动化任务,该任务将在故障转移时重新创建本地网络和网关连接。手动,需要一些 RTO 才能启动和运行 - 使用 Cisco CSR 创建 DMVPN 网格。您应该能够使用该选项实现所需的配置。您将在 Azure 中使用 UDR 来确保正确路由

    【讨论】:

    • 好的,谢谢,我去看看。我实际上想知道他们是否应该使用 CSR 而不是 ASA。那么在您提出的解决方案中,他们将使用本地 CSR 设备并通过 Azure 中的 CSR 设备进行连接?
    • 不是思科专家,但我相信本地 ASA 很好,您可以在 Azure 中运行 CSR1000V。然后使用 DMVPN 配置,您可以配置故障转移。反正我的想法
    【解决方案2】:

    我还没有在 Azure 中做过,但这是你在 AWS 中所做的(而且我确信 Azure 中会有并行的) 在 aws 中配置“分离的 VGW”(虚拟专用网关)。使用 DMVPN 云将 CSR 连接到本地多站点。

    此外,对于 ISP 之间的故障转移,您可以通过与 Azure 中 AWS 的 Route 53 并行查看 DNS 负载平衡。

    参考线程: https://serverfault.com/questions/872700/vpc-transit-difference-between-detached-vgw-and-direct-ipsec-connection-csr100

    【讨论】:

      猜你喜欢
      • 2018-11-01
      • 1970-01-01
      • 2017-01-05
      • 2019-08-14
      • 2017-10-08
      • 1970-01-01
      • 1970-01-01
      • 2013-02-09
      • 2018-11-16
      相关资源
      最近更新 更多