ExpressRoute e Virtual WAN

Compare a conectividade privada dedicada do ExpressRoute com a topologia hub-and-spoke global do Virtual WAN para redes corporativas.

O exame AZ-700 pergunta qual cenário requer um circuito privado dedicado e quando uma topologia de hub global é a melhor escolha. O ExpressRoute cria um caminho entre as instalações locais e o Azure que nunca passa pela internet pública, enquanto o Virtual WAN é uma plataforma de hub que consolida dezenas de filiais, redes virtuais e conexões de parceiros em um único plano de gerenciamento.

ExpressRoute: Uma Linha de Alta Velocidade Dedicada

Pense em uma viagem entre duas grandes cidades. Você pode usar a rodovia pública, compartilhada por todos e sujeita a congestionamentos no horário de pico, ou pode pegar um trem de alta velocidade que circula em sua própria via exclusiva, sem ser afetado pelo trânsito. O ExpressRoute exerce o papel dessa via exclusiva entre o seu datacenter local e o Azure.

Com o ExpressRoute, o tráfego nunca atravessa a internet pública. Ele se conecta diretamente à rede backbone da Microsoft por meio do circuito físico de um provedor de conectividade ou via ExpressRoute Direct em 10 Gbps ou 100 Gbps. O resultado é latência estável, SLA garantido e um modelo de conectividade que atende aos requisitos mais rigorosos de conformidade e segurança.

Ao criar um ExpressRoute Circuit no portal do Azure, uma Service key é gerada. Essa chave é entregue ao provedor de conectividade, que realiza o provisionamento físico. Em seguida, configura-se o Peering e cria-se uma Connection entre o circuito e o Virtual Network Gateway para que o tráfego local possa alcançar os recursos dentro de uma VNet.

 

Private Peering e Microsoft Peering

Nos aeroportos, voos domésticos e internacionais usam portões diferentes. O ExpressRoute separa o tráfego da mesma forma. O Private Peering roteia para IPs privados dentro de uma VNet; o Microsoft Peering roteia para endpoints públicos como Azure Storage, Azure SQL e Microsoft 365.

Com o Private Peering, servidores locais comunicam-se com IPs privados de VMs sem passar pela internet, tornando os recursos IaaS do Azure uma extensão da rede local. O Microsoft Peering anuncia via BGP os intervalos de IP públicos da Microsoft para os roteadores locais, fazendo o tráfego do Microsoft 365 ou Azure Blob Storage percorrer o circuito ExpressRoute. Route filters permitem selecionar apenas as comunidades BGP necessárias. Os dois tipos de Peering podem coexistir no mesmo circuito. 'Public Peering' é resposta incorreta — não é mais configurável.

 

Níveis de SKU: Local, Standard e Premium

A categoria do hotel determina os serviços disponíveis e o alcance. Os SKUs do ExpressRoute funcionam assim.

O SKU limita a conectividade à mesma área metropolitana do local de emparelhamento e não gera cobranças de saída, sendo econômico para grandes volumes de dados para regiões próximas.

O SKU alcança todas as regiões dentro do mesmo limite geopolítico, com limite de 4.000 prefixos de rotas.

O SKU elimina fronteiras geopolíticas, conectando um único circuito a qualquer região do Azure no mundo com limite de 10.000 prefixos. O Global Reach fica disponível, ligando dois circuitos Premium em regiões diferentes pelo backbone da Microsoft para que dois sites locais se comuniquem via Azure.

!Níveis de SKU do ExpressRoute

FastPath: A Faixa Rápida Que Evita a Cancela

Alguns aeroportos têm faixas de segurança expresso para passageiros frequentes, permitindo que eles pulem a fila comum. O FastPath funciona da mesma forma para o tráfego de dados do ExpressRoute. Normalmente, todos os pacotes passam pelo ExpressRoute Gateway antes de entrar em uma VNet, mas com larguras de banda elevadas o gateway pode se tornar um gargalo.

Quando o FastPath está habilitado, o plano de dados contorna o gateway e entrega os pacotes diretamente à interface de rede da VM. O gateway continua gerenciando o plano de controle (a troca de rotas BGP), mas os pacotes de dados reais pulam essa etapa. O FastPath requer um Gateway SKU Ultra Performance ou ErGw3AZ e não é compatível com recursos em VNets emparelhadas acessíveis via VNet Peering.

 

Virtual WAN: Uma Rede Global de Aeroportos Hub

Numa rede aérea onde cada cidade se conecta diretamente a todas as outras, o número de rotas se torna inviável. Aeroportos hub centralizam as conexões. O Virtual WAN aplica essa lógica ao Azure.

O Virtual WAN implanta Virtual Hubs gerenciados e conecta automaticamente filiais, VNets, circuitos ExpressRoute, sites VPN e parceiros SD-WAN. O backbone da Microsoft roteia automaticamente entre hubs, permitindo tráfego Branch-to-Branch sem configuração adicional.

O tipo suporta apenas VPN site a site. O tipo adiciona ExpressRoute, VPN ponto a site, parceiros SD-WAN e conectividade entre hubs. Quando o exame integrar ExpressRoute ao Virtual WAN, Standard é a resposta.

 

Secured Virtual Hub e Hub Routing Intent

Se um Virtual Hub padrão é um aeroporto comum, um Secured Virtual Hub é um aeroporto onde o controle de segurança está integrado no centro de cada terminal. O Azure Firewall é integrado diretamente dentro do Virtual Hub e inspeciona todo o tráfego que o atravessa de acordo com as políticas de firewall.

O Hub Routing Intent é a política que instrui um Secured Virtual Hub a forçar o tráfego de internet ou o tráfego privado pelo Azure Firewall ou por um NVA de terceiros. Quando a política de tráfego de internet está ativada, todo o tráfego de saída para a internet dos spokes conectados ao hub passa pelo firewall. Quando a política de tráfego privado está ativada, o tráfego Branch-to-VNet e VNet-to-VNet também passa pela inspeção do firewall antes de ser encaminhado.

 

Como Escolher entre ExpressRoute, VPN e Virtual WAN

Pedir em um restaurante depende do orçamento, do tamanho do grupo e da ocasião. As decisões de conectividade híbrida seguem a mesma lógica: a escolha certa depende dos requisitos.

| Critério | VPN site a site | ExpressRoute | Virtual WAN | |:--|:--|:--|:--| | Caminho | Internet (criptografada) | Circuito dedicado | Internet/dedicado (centrado em hub) | | Largura de banda | ~1,25 Gbps | Até 100 Gbps | Agregado por hub | | Latência | Variável | Estável e previsível | Varia conforme o caminho | | Escala | Poucos sites | Poucos a médios | Dezenas de sites | | Custo | Baixo | Alto | Médio a alto | | Motivo principal | Configuração rápida, baixo custo | SLA, conformidade, alta largura de banda | Consolidação global de filiais |

Escolha ExpressRoute quando a conformidade normativa ou a latência previsível forem inegociáveis, Virtual WAN quando precisar unificar dezenas de filiais em um único plano de gerenciamento, e VPN site a site quando precisar de uma conexão rápida e econômica para um pequeno número de sites.

 

Resumo do Exame

"Instalações locais para Azure, sem internet pública, circuito dedicado" -- ExpressRoute "Comunicação direta com IPs privados de VM dentro de uma VNet" -- Private Peering "Microsoft 365 e Azure Storage por circuito dedicado" -- Microsoft Peering "Public Peering" -- não pode mais ser configurado, resposta incorreta "Um único circuito conectando todas as regiões do Azure no mundo" -- Premium SKU "Dois sites locais conectados pela rede backbone da Microsoft" -- Global Reach (requer Premium) "Bypass do gateway, dados entregues diretamente às VMs" -- FastPath (Ultra Performance / ErGw3AZ) "Vantagem do SKU Local" -- sem cobranças de saída, apenas região do mesmo metrô "Malha automática centrada em hub para dezenas de filiais e VNets" -- Virtual WAN "Hub integrando ExpressRoute, VPN e parceiros SD-WAN" -- Virtual WAN tipo Standard "Azure Firewall integrado dentro de um Virtual Hub" -- Secured Virtual Hub "Política para forçar tráfego de internet ou privado pelo firewall" -- Hub Routing Intent

ExpressRoute = circuito privado dedicado sem saltos pela internet, Virtual WAN = plataforma global de automação hub-and-spoke

Voltar à lista do blog