Virtual Network ピアリングまたはゲートウェイの計画と実装
仮想ネットワークは、Azure パブリック ネットワークの仮想で分離された部分です。 既定では、2 つの仮想ネットワーク間でトラフィックをルーティングすることはできません。 ただし、1 つのリージョン内または 2 つのリージョン間で仮想ネットワークを接続して、それらの間でトラフィックをルーティングすることができます。
仮想ネットワーク接続の種類
仮想ネットワーク接続。 仮想ネットワーク ピアリングは、2 つの Azure 仮想ネットワークを接続します。 ピアリングが行われると、仮想ネットワークは接続の観点から1つのネットワークとして扱われます。 ピアリングされた仮想ネットワーク内の仮想マシン間のトラフィックは、プライベート IP アドレスのみを介して、Microsoft バックボーン インフラストラクチャ経由でルーティングされます。 公衆インターネットは含まれていません。 また、Azure リージョン間で仮想ネットワークをピアリングすることもできます (グローバル ピアリング)。
VPN ゲートウェイ。 VPN ゲートウェイは、Azure 仮想ネットワークとオンプレミスの場所の間でパブリック インターネット経由でトラフィックを送信するために使用される特定の種類の仮想ネットワーク ゲートウェイです。 VPN ゲートウェイを使用して、Azure 仮想ネットワーク間でトラフィックを送信することもできます。 各仮想ネットワークには、最大で 1 つの VPN ゲートウェイを使用できます。 任意の境界仮想ネットワークで、Azure 分散型サービス拒否 (DDoS) Protection Standard を有効にする必要があります。
仮想ネットワーク ピアリングは、低待機時間の高帯域幅接続を提供します。 パスにゲートウェイがないため、余分なホップがないため、待ち時間の短い接続が確保されます。 これは、リージョン間のデータ レプリケーションやデータベース フェールオーバーなどのシナリオで役立ちます。 トラフィックはプライベートであり、Microsoft バックボーン上に残るため、厳密なデータ ポリシーがあり、インターネット経由でトラフィックを送信しないようにする場合は、仮想ネットワーク ピアリングも検討してください。
VPN ゲートウェイは帯域幅の制限付き接続を提供し、暗号化が必要だが帯域幅の制限を許容できるシナリオで役立ちます。 これらのシナリオでは、お客様も待機時間の影響を受けません。
ゲートウェイトランジット
仮想ネットワーク ピアリングと VPN ゲートウェイは、ゲートウェイ転送を介して共存することもできます。
ゲートウェイ転送を使用すると、接続用の新しいゲートウェイを作成する代わりに、ピアリングされた仮想ネットワークのゲートウェイを使用してオンプレミスに接続できます。 Azure でワークロードを増やすには、成長に対応するために、リージョンと仮想ネットワーク間でネットワークをスケーリングする必要があります。 ゲートウェイ転送を使用すると、すべてのピアリングされた仮想ネットワークと ExpressRoute または VPN ゲートウェイを共有し、接続を 1 か所で管理できます。 共有により、コスト削減と管理オーバーヘッドの削減が可能になります。
仮想ネットワーク ピアリングでゲートウェイ転送を有効にすると、VPN ゲートウェイ、ネットワーク仮想アプライアンス、およびその他の共有サービスを含むトランジット仮想ネットワークを作成できます。 組織が新しいアプリケーションやビジネス ユニットで成長し、新しい仮想ネットワークを起動するにつれて、ピアリングを使用してトランジット仮想ネットワークに接続できます。 これにより、ネットワークに複雑さが加わるのを防ぎ、複数のゲートウェイやその他のアプライアンスを管理する管理オーバーヘッドが軽減されます。
接続の構成
仮想ネットワーク ピアリングと VPN ゲートウェイの両方で、次の接続の種類がサポートされています。
- 異なるリージョンの仮想ネットワーク。
- 異なる Microsoft Entra テナント内の仮想ネットワーク。
- 異なる Azure サブスクリプション内の仮想ネットワーク。
- Azure デプロイ モデル (Resource Manager とクラシック) の組み合わせを使用する仮想ネットワーク。
仮想ネットワーク ピアリングと VPN ゲートウェイの比較
| アイテム | 仮想ネットワーク ピアリング | VPN ゲートウェイ |
|---|---|---|
| 制限 | 仮想ネットワークあたり最大 500 個の仮想ネットワーク ピアリング | 仮想ネットワークごとに 1 つの VPN ゲートウェイ。 ゲートウェイあたりのトンネルの最大数は、ゲートウェイ SKU によって異なります。 |
| 価格モデル | 入口/出口 | 毎時 + エグレス |
| 暗号化 | ソフトウェア レベルの暗号化をお勧めします。 | カスタム IPsec/IKE ポリシーは、新規または既存の接続に適用できます。 |
| 帯域幅の制限事項 | 帯域幅の制限はありません。 | SKU によって異なります。 |
| プライベート。 | はい。 Microsoft バックボーンとプライベート経由でルーティングされます。 パブリック インターネットは含まれていません。 | パブリック IP は関係しますが、Microsoft グローバル ネットワークが有効になっている場合は Microsoft バックボーン経由でルーティングされます。 |
| 推移的な関係 | ピアリング接続は非推移的です。 推移的なネットワークは、ハブ仮想ネットワーク内の NVA またはゲートウェイを使用して実現できます。 | 仮想ネットワークが VPN ゲートウェイ経由で接続されていて、仮想ネットワーク接続で BGP が有効になっている場合、推移性が機能します。 |
| 初期セットアップ時間 | 速い | 約30分 |
| 一般的なシナリオ | データ レプリケーション、データベース フェールオーバー、および大規模なデータの頻繁なバックアップが必要なその他のシナリオ。 | 待機時間の影響を受けず、全体にわたって高い値を必要としない、暗号化固有のシナリオ。 |