VPN Gateway Site-to-Site e Point-to-Site

Compara SKUs do VPN Gateway, túneis IPsec Site-to-Site, protocolos Point-to-Site e alta disponibilidade Active-Active.

O exame AZ-700 pede que você escolha o tipo de conexão correto, o SKU adequado e a estratégia de redundância apropriada para o VPN Gateway. O cenário central sempre envolve conectar uma rede local ao Azure por meio de túneis IPsec criptografados pela internet pública, mas o escopo também abrange usuários remotos individuais que se conectam de casa. Cada SKU oferece throughput e número de túneis diferentes, e os métodos de autenticação variam conforme o cenário. As perguntas costumam vir no formato de situação → escolha do serviço correto.

O que é o VPN Gateway

Imagine um corredor subterrâneo privado que conecta um estacionamento ao escritório principal. O corredor passa por baixo de uma via pública, mas tudo dentro dele é selado e criptografado — ninguém de fora pode ver o que passa por ali. O Azure VPN Gateway funciona exatamente assim. É um serviço de gateway gerenciado que conecta uma rede local a uma Azure Virtual Network (VNet) por meio de um túnel criptografado IPsec/IKE sobre a internet pública.

Como o VPN Gateway criptografa todo o tráfego com IPsec, as organizações podem atender aos requisitos de conformidade sem pagar por um circuito privado dedicado como o ExpressRoute. O próprio gateway fica em uma sub-rede dedicada chamada GatewaySubnet e, por padrão, é implantado como duas instâncias em um par Active-Standby para redundância básica.

 

Escolhendo o SKU Correto do VPN Gateway

Escolher um SKU de VPN Gateway é como escolher um caminhão de carga: você precisa ajustar a capacidade e o número de faixas ao seu volume de trabalho. A série VpnGw1 a VpnGw5 oferece throughput e número de túneis crescentes, enquanto a série VpnGw1AZ a VpnGw5AZ adiciona redundância de zona de disponibilidade para isolamento de falhas em nível de zona.

Os SKUs também se dividem em Generation1 e Generation2. O Generation2 entrega maior throughput e mais túneis para o mesmo nível. No exame, "centenas de túneis S2S" aponta para VpnGw5, enquanto "gateway com redundância de zona" aponta para qualquer SKU com sufixo AZ. O SKU Basic é uma opção legada que não suporta BGP nem IKEv2 e nunca deve ser usado em novas implantações.

 

VPN Site-to-Site: Conectando Toda a Rede do Escritório

Pense em uma empresa de logística que constrói uma faixa exclusiva de carga entre seu depósito central e um depósito regional. Essa faixa gerencia automaticamente todos os envios entre os dois locais. A VPN Site-to-Site (S2S) faz o mesmo: conecta uma rede local inteira a uma Azure VNet usando um túnel IPsec. No lado local, é necessário um dispositivo VPN compatível (um firewall ou roteador); no lado do Azure, um recurso Local Network Gateway descreve o endereço IP público local e os prefixos de endereço.

O protocolo de túnel é IKEv2 com IPsec. Habilitar o BGP permite que os dois lados troquem informações de roteamento de forma dinâmica, eliminando a necessidade de atualizar manualmente o Local Network Gateway quando novas sub-redes são adicionadas. Escolher o modo Active-Active concede ao gateway dois endereços IP públicos que lidam com tráfego simultaneamente, eliminando um ponto único de falha.

!VPN site a site vs ponto a site

VPN Point-to-Site: Um Crachá de Acesso Pessoal para Trabalhadores Remotos

Se uma empresa emite crachás de acesso a seus funcionários, qualquer pessoa com um crachá válido pode entrar no prédio de qualquer lugar. A VPN Point-to-Site (P2S) concede a dispositivos individuais — um notebook, um smartphone — seu próprio túnel criptografado diretamente para uma Azure VNet. Os usuários instalam um cliente VPN e se autenticam antes que o túnel seja estabelecido.

Há três protocolos de túnel disponíveis:

OpenVPN (SSL/TLS sobre TCP 443): Compatível com Windows, macOS, Linux, Android e iOS. Funciona com a maioria dos firewalls. IKEv2: Otimizado para macOS e Linux. Suporta reconexão rápida. SSTP (SSL sobre TCP 443): Somente Windows. Usa o cliente VPN integrado do Windows.

Três métodos de autenticação também estão disponíveis. A autenticação por certificado distribui certificados de cliente para cada dispositivo. A autenticação com Microsoft Entra ID se integra ao Acesso Condicional e ao MFA, tornando-a ideal para gerenciamento em grande escala. A autenticação RADIUS conecta a um ambiente Active Directory existente por meio de um servidor RADIUS.

 

S2S vs P2S vs ExpressRoute: Comparação Rápida

Escolher entre essas três opções é como decidir entre uma rodovia pedagiada privada, uma rodovia comum ou uma linha ferroviária de carga exclusiva. Cada uma tem características distintas de velocidade, custo e segurança.

| | S2S VPN | P2S VPN | ExpressRoute | |:--|:--|:--|:--| | Conecta | Rede com VNet | Dispositivo com VNet | Rede com VNet | | Usa internet | Sim (IPsec) | Sim (IPsec/TLS) | Não (circuito privado) | | Largura de banda máx. | Até 10 Gbps (SKU) | 100 Mbps a vários Gbps | Até 100 Gbps | | Suporte a BGP | Sim | Não | Sim | | Caso de uso | Híbrido, DR | Usuários remotos | Finanças, regulados |

O ExpressRoute evita completamente a internet pública, oferecendo latência baixa e previsível, mas exige contrato com operadora. O VPN Gateway reutiliza conexões de internet existentes.

 

Active-Active e BGP: Dois Pilares da Alta Disponibilidade

Um prédio com apenas uma entrada é um ponto único de falha — bloqueie essa porta e ninguém entra. O modo Active-Active do VPN Gateway abre duas entradas simultaneamente. Ambas as instâncias têm um endereço IP público e lidam com tráfego ao vivo ao mesmo tempo, de modo que uma falha em uma instância não interrompe a conectividade.

O BGP (Border Gateway Protocol) automatiza a troca de informações de roteamento entre o roteador local e o VPN Gateway. Uma vez habilitado, novas sub-redes são anunciadas automaticamente sem intervenção manual. A combinação do modo Active-Active com BGP é o design recomendado para ambientes híbridos corporativos que exigem alta disponibilidade.

 

Armadilha do Exame: Escolhendo o Protocolo P2S Correto

Quando uma pergunta menciona "acesso remoto para usuários em Linux, macOS e Windows", a resposta é OpenVPN — o único protocolo que suporta as três plataformas. O SSTP só funciona no Windows, portanto é incorreto em qualquer cenário multiplataforma. "Autenticar usuários P2S com contas do Active Directory existentes" aponta para RADIUS. "Integrar P2S com MFA e Acesso Condicional" aponta para a autenticação com Microsoft Entra ID.

Para perguntas sobre S2S, "troca automática de rotas e failover automático" significa BGP combinado com Active-Active. O "roteamento baseado em políticas" (policy-based) é uma opção legada para dispositivos mais antigos: suporta apenas um único túnel e não suporta BGP nem IKEv2. O "roteamento baseado em rotas" (route-based) é o padrão moderno, compatível com BGP, Active-Active e IKEv2.

 

Resumo do Exame

"Conectar toda a rede local à Azure VNet via IPsec" -- VPN Site-to-Site "Notebooks ou smartphones individuais se conectam a uma VNet" -- VPN Point-to-Site "VPN Gateway com redundância de zona de disponibilidade" -- SKU VpnGw1AZ a VpnGw5AZ "Grande número de túneis S2S, alto throughput" -- VpnGw5 / Generation2 "Protocolo P2S compatível com Linux, macOS e Windows" -- OpenVPN "Protocolo P2S somente para Windows" -- SSTP "P2S com MFA e Acesso Condicional" -- Autenticação com Microsoft Entra ID "P2S autenticado por contas AD existentes" -- RADIUS "Sem ponto único de falha, dois IPs públicos ativos simultaneamente" -- Modo Active-Active "Anúncio automático de rotas, sem atualizações manuais do Local Network Gateway" -- BGP habilitado "Compatibilidade com dispositivos legados, túnel único, baseado em políticas" -- VPN Policy-based "Circuito privado, sem internet pública, baixa latência, alta largura de banda" -- ExpressRoute (não VPN Gateway)

S2S = conexão de rede completa, P2S = conexão de dispositivo individual, Active-Active + BGP = padrão de alta disponibilidade empresarial.

Voltar à lista do blog