Configurar uma conexão VPN VNet-to-VNet - Portal do Azure

Este artigo ajuda você a conectar suas redes virtuais usando o tipo de conexão VNet-to-VNet no portal do Azure. Quando você usa o portal para conectar redes virtuais usando VNet-to-VNet, as redes virtuais podem estar em regiões diferentes, mas devem estar na mesma assinatura. Se suas redes virtuais estiverem em assinaturas diferentes, use as instruções do PowerShell . Este artigo não se aplica ao emparelhamento de rede virtual. Para emparelhamento de rede virtual, consulte o artigo Emparelhamento de rede virtual.

Diagrama de uma conexão VNet-to-VNet.

Acerca das ligações VNet a VNet

Configurar uma conexão VNet-to-VNet é uma maneira simples de conectar redes virtuais. Quando você conecta uma rede virtual a outra rede virtual com um tipo de conexão VNet-to-VNet, é semelhante à criação de uma conexão IPsec site a site para um local local. Ambos os tipos de conexão usam um gateway VPN para fornecer um túnel seguro com IPsec/IKE e funcionam da mesma maneira ao se comunicar. No entanto, eles diferem na maneira como o gateway de rede local é configurado.

  • Quando você cria uma conexão VNet-to-VNet, o espaço de endereço do gateway de rede local é criado e preenchido automaticamente. No entanto, o gateway de rede local não é visível nessa configuração. Isso significa que você não pode configurá-lo manualmente.

  • Se você atualizar o espaço de endereço para uma VNet, a outra VNet roteia automaticamente para o espaço de endereço atualizado.

  • Normalmente, é mais rápido e fácil criar uma conexão VNet-to-VNet do que uma conexão site a site.

  • Se você souber que deseja especificar mais espaços de endereço para o gateway de rede local ou planeja adicionar mais conexões mais tarde e precisa ajustar o gateway de rede local, crie a configuração usando as etapas de conexão site a site.

  • A conexão VNet-to-VNet não inclui espaço de endereço do pool de clientes ponto a site. Se você precisar de roteamento transitivo para clientes ponto a site, crie uma conexão site a site entre os gateways de rede virtual ou use o emparelhamento de rede virtual.

Porquê criar uma ligação VNet a VNet?

Talvez você queira conectar redes virtuais usando uma conexão VNet-to-VNet pelos seguintes motivos:

  • Geopresença e georredundância entre várias regiões

    • Você pode configurar sua própria replicação geográfica ou sincronização com conectividade segura sem passar por pontos de extremidade voltados para a Internet.
    • Com o Azure Traffic Manager e o Azure Load Balancer, pode configurar uma carga de trabalho altamente disponível com redundância geográfica em várias regiões do Azure. Por exemplo, você pode configurar grupos de disponibilidade Always On do SQL Server em várias regiões do Azure.
  • Aplicativos regionais multicamadas com isolamento ou limites administrativos

    Dentro da mesma região, você pode configurar aplicativos de várias camadas com várias redes virtuais conectadas devido a requisitos administrativos ou de isolamento. A comunicação VNet a VNet pode ser combinada com configurações multilocal. Essas configurações permitem estabelecer topologias de rede que combinam conectividade entre locais com conectividade de rede intervirtual, conforme mostrado no diagrama a seguir:

    Diagrama de uma conexão VNet-to-VNet mostrando várias assinaturas.

Criar e configurar VNet1

Se já tiver uma VNet, certifique-se de que as definições são compatíveis com a conceção do seu gateway de VPN. Preste especial atenção a quaisquer sub-redes que possam sobrepor-se a outras redes. Sua conexão não funcionará corretamente se você tiver sub-redes sobrepostas.

Nesta seção, crie VNet1 usando os seguintes valores. Se estiver a utilizar os seus próprios valores, certifique-se de que os espaços de endereço não se sobrepõem a nenhuma das redes virtuais às quais pretende ligar.

  • Configurações de rede virtual
    • Nome: VNet1
    • Espaço de endereço: 10.1.0.0/16
    • Subscrição: selecione a subscrição que pretende utilizar.
    • Grupo de recursos: TestRG1
    • Localização: E.U.A. Leste
    • Sub-rede
      • Designação: FrontEnd
      • Intervalo de endereços: 10.1.0.0/24
  1. Inicie sessão no portal do Azure.

  2. Em Pesquisar recursos, serviço e documentos (G+/) na parte superior da página do portal, insira rede virtual. Selecione Rede virtual nos resultados da pesquisa do Marketplace para abrir a página Rede virtual.

  3. Na página Rede virtual, selecione Criar para abrir a página Criar rede virtual.

  4. Na guia Noções básicas, defina as configurações de rede virtual para detalhes do projeto e detalhes da instância. Você verá uma marca de seleção verde quando os valores inseridos forem validados. Você pode ajustar os valores mostrados no exemplo de acordo com as configurações necessárias.

    Captura de ecrã que mostra o separador Noções básicas.

    • Subscrição: Verifique se a subscrição listada é a correta. Você pode alterar as assinaturas usando a caixa suspensa.
    • Grupo de recursos: selecione um grupo de recursos existente ou selecione Criar novo para criar um novo. Para mais informações sobre grupos de recursos, veja Descrição Geral do Azure Resource Manager.
    • Nome: Introduza o nome da rede virtual.
    • Região: Selecione o local para sua rede virtual. O local determina onde residirão os recursos implantados nessa rede virtual.
  5. Selecione Avançar ou Segurança para ir para a guia Segurança . Para este exercício, deixe os valores padrão para todos os serviços nesta página.

  6. Selecione Endereços IP para ir para a guia Endereços IP . Na guia Endereços IP , defina as configurações.

    • Espaço de endereçamento IPv4: Por padrão, um espaço de endereço é criado automaticamente. Você pode selecionar o espaço de endereço e ajustá-lo para refletir seus próprios valores. Você também pode adicionar um espaço de endereço diferente e remover o padrão que foi criado automaticamente. Por exemplo, você pode especificar o endereço inicial como 10.1.0.0 e especificar o tamanho do espaço de endereço como /16. Em seguida, selecione Adicionar para adicionar esse espaço de endereço.

    • + Adicionar sub-rede: Se você usar o espaço de endereço padrão, uma sub-rede padrão será criada automaticamente. Se você alterar o espaço de endereço, adicione uma nova sub-rede dentro desse espaço de endereço. Selecione + Adicionar sub-rede para abrir a janela Adicionar sub-rede . Configure as seguintes configurações e selecione Adicionar na parte inferior da página para adicionar os valores.

      • Nome da sub-rede: Um exemplo é FrontEnd.
      • Intervalo de endereços da sub-rede: o intervalo de endereços desta sub-rede. Exemplos são 10.1.0.0 e /24.
  7. Reveja a página Endereços IP e remova quaisquer espaços de endereço ou sub-redes de que não necessita.

  8. Selecione Rever + criar para validar as definições de rede virtual.

  9. Depois que as configurações forem validadas, selecione Criar para criar a rede virtual.

Criar a sub-rede de gateway

O gateway de rede virtual requer uma sub-rede específica chamada GatewaySubnet. A sub-rede do gateway faz parte do intervalo de endereços IP da sua rede virtual e contém os endereços IP que os recursos e serviços do gateway de rede virtual usam.

Quando cria a sub-rede do gateway, especifica o número de endereços IP que a sub-rede contém. O número de endereços IP necessários depende da configuração do gateway VPN que pretende criar. Algumas configurações requerem mais endereços IP do que outras. É melhor especificar /27 ou maior (/26, /25, etc.) para sua sub-rede de gateway.

  1. Na página da sua rede virtual, no painel esquerdo, selecione Sub-redes para abrir a página Sub-redes.
  2. Na parte superior da página, selecione + Sub-rede do gateway para abrir o painel Adicionar sub-rede .
  3. O nome é inserido automaticamente como GatewaySubnet. Ajuste o valor do intervalo de endereços IP, se necessário. Um exemplo é 10.1.255.0/27.
  4. Não ajuste os outros valores na página. Selecione Salvar na parte inferior da página para salvar a sub-rede.

Importante

Não há suporte para NSGs (grupos de segurança de rede) na sub-rede do gateway. Associar um grupo de segurança de rede a essa sub-rede pode fazer com que seu gateway de rede virtual (gateways VPN e ExpressRoute) pare de funcionar conforme o esperado. Para obter mais informações sobre os grupos de segurança de rede, veja O que é um grupo de segurança de rede (NSG)?

Criar o gateway VPN VNet1

Nesta etapa, você cria o gateway de rede virtual para sua rede virtual. Criar um gateway, muitas vezes, pode demorar 45 minutos ou mais, dependendo do SKU de gateway selecionado. Para obter os preços de SKU do gateway, consulte Preços.

Crie um gateway de rede virtual (gateway VPN) usando os seguintes valores:

  • Designação: VNet1GW
  • Tipo de gateway: VPN
  • Referência: VpnGw2AZ
  • Geração: Geração 2
  • Rede virtual: VNet1
  • Intervalo de endereços de sub-rede do gateway: 10.1.255.0/27
  • Endereço IP público: Criar novo
  • Nome do endereço IP público: VNet1GWpip1
  • SKU de endereço IP público: Padrão
  • Atribuição: Estática
  • Segundo nome do endereço IP público: VNet1GWpip2
  • Ativar modo ativo-ativo: Ativado
  1. Em Pesquisar recursos, serviços e documentos (G+/), insira gateway de rede virtual. Localize Gateway de rede virtual nos resultados de pesquisa do Marketplace e selecione-o para abrir a página Criar gateway de rede virtual.

  2. Na guia Noções básicas, preencha os valores para Detalhes do projeto e Detalhes da instância.

    Captura de tela que mostra os campos Instância.

    • Assinatura: selecione a assinatura que deseja usar na lista suspensa.

    • Grupo de recursos: esse valor é preenchido automaticamente quando você seleciona sua rede virtual nesta página.

    • Nome: Este é o nome do objeto de gateway que você está criando. Isso é diferente da sub-rede do gateway na qual os recursos do gateway serão implantados.

    • Região: selecione a região na qual você deseja criar este recurso. A região do gateway deve ser a mesma da rede virtual.

    • Tipo de gateway: selecione VPN. Os gateways de VPN utilizam o tipo de gateway de rede virtual VPN.

    • SKU: Na lista suspensa, selecione uma SKU de gateway que ofereça suporte aos recursos que você deseja usar.

      • Recomendamos que você selecione uma SKU que termine em AZ quando possível. AZ SKUs suportam zonas de disponibilidade.
      • O SKU básico não está disponível no portal. Para configurar um gateway de SKU Básico, você deve usar o PowerShell ou a CLI.
    • Geração: Selecione Geração2 na lista suspensa.

    • Rede virtual: na lista suspensa, selecione a rede virtual à qual você deseja adicionar esse gateway. Se não conseguir ver a rede virtual que pretende utilizar, certifique-se de que selecionou a subscrição e a região corretas nas definições anteriores.

    • Intervalo de endereços de sub-rede do gateway ou Sub-rede: A sub-rede do gateway é necessária para criar um gateway VPN.

      Atualmente, esse campo pode mostrar diferentes opções de configurações, dependendo do espaço de endereço da rede virtual e se você já criou uma sub-rede chamada GatewaySubnet para sua rede virtual.

      Se você não tiver uma sub-rede de gateway e não vir a opção de criar uma nesta página, volte para sua rede virtual e crie a sub-rede de gateway. Em seguida, retorne a esta página e configure o gateway de VPN.

  1. Especifique os valores para Endereço IP público. Essas configurações especificam os objetos de endereço IP público que serão associados ao gateway VPN. Um endereço IP público é atribuído a cada objeto de endereço IP público quando o gateway VPN é criado. A única vez que o endereço IP público atribuído é alterado é quando o gateway é excluído e recriado. Os endereços IP não mudam no redimensionamento, redefinição ou outras manutenções/atualizações internas do seu gateway VPN.

    Captura de ecrã que mostra o campo Endereço IP público.

    • Tipo de endereço IP público: se esta opção aparecer, selecione Padrão.

    • Endereço IP público: Deixe Criar novo selecionado.

    • Nome do endereço IP público: na caixa de texto, insira um nome para sua instância de endereço IP público.

    • SKU de endereço IP público: a configuração é selecionada automaticamente como SKU padrão.

    • Atribuição: A atribuição é normalmente selecionada automaticamente e deve ser estática.

    • Zona de disponibilidade: essa configuração está disponível para SKUs de gateway AZ em regiões que oferecem suporte a zonas de disponibilidade. Selecione Zona redundante, a menos que saiba que deseja especificar uma zona.

    • Ativar modo ativo-ativo: recomendamos que você selecione Habilitado para aproveitar os benefícios de um gateway de modo ativo-ativo. Se você planeja usar esse gateway para uma conexão site a site, leve em consideração o seguinte:

      • Verifique o design ativo-ativo que você deseja usar. As conexões com seu dispositivo VPN local devem ser configuradas especificamente para aproveitar o modo ativo-ativo.
      • Alguns dispositivos VPN não suportam o modo ativo-ativo. Se você não tiver certeza, verifique com o fornecedor do seu dispositivo VPN. Se estiver a utilizar um dispositivo VPN que não suporte o modo ativo-ativo, pode selecionar Desativado para esta definição.
    • Segundo endereço IP público: Selecione Criar novo. Isso só estará disponível se você tiver selecionado Habilitado para a configuração Habilitar modo ativo-ativo.

    • Nome do endereço IP público: na caixa de texto, insira um nome para sua instância de endereço IP público.

    • SKU de endereço IP público: a configuração é selecionada automaticamente como SKU padrão.

    • Zona de disponibilidade: selecione Zona redundante, a menos que saiba que deseja especificar uma zona.

    • Configurar BGP: Selecione Desativado, a menos que sua configuração exija especificamente essa configuração. Se você precisar dessa configuração, o ASN padrão será 65515, embora esse valor possa ser alterado.

    • Ativar acesso ao Cofre da Chave: selecione Desativado, a menos que sua configuração exija especificamente essa configuração.

  2. Selecione Rever + criar para executar a validação.

  3. Depois que a validação for aprovada, selecione Criar para implantar o gateway de VPN.

Um gateway pode levar 45 minutos ou mais para ser totalmente criado e implantado. Você pode ver o status da implantação na página Visão geral do seu gateway. Uma vez criado o gateway, pode visualizar o endereço IP que lhe foi atribuído vendo a rede virtual no portal. O gateway aparece como um dispositivo ligado.

Importante

Não há suporte para NSGs (grupos de segurança de rede) na sub-rede do gateway. Associar um grupo de segurança de rede a essa sub-rede pode fazer com que seu gateway de rede virtual (gateways VPN e ExpressRoute) pare de funcionar conforme o esperado. Para obter mais informações sobre os grupos de segurança de rede, veja O que é um grupo de segurança de rede (NSG)?

Criar e configurar a VNet4

Depois de configurar a VNet1, crie a VNet4 e o gateway VNet4 repetindo as etapas anteriores e substituindo os valores por valores VNet4. Você não precisa esperar até que o gateway de rede virtual para VNet1 tenha terminado de criar antes de configurar a VNet4. Se estiver a utilizar os seus próprios valores, certifique-se de que os espaços de endereço não se sobrepõem a nenhuma das redes virtuais às quais pretende ligar.

Você pode usar os seguintes valores de exemplo para configurar a VNet4 e o gateway VNet4.

  • Configurações de rede virtual
    • Designação: VNet4
    • Espaço de endereço: 10.41.0.0/16
    • Subscrição: selecione a subscrição que pretende utilizar.
    • Grupo de recursos: TestRG4
    • Localização: West US 2
    • Sub-rede
      • Designação: FrontEnd
      • Intervalo de endereços: 10.41.0.0/24

Adicione a sub-rede do gateway:

  • Nome: GatewaySubnet
  • Intervalo de endereços de sub-rede do gateway: 10.41.255.0/27

Configurar o gateway VPN VNet4

Você pode usar os seguintes valores de exemplo para configurar o gateway VPN VNet4.

  • Configurações de gateway de rede virtual
    • Designação: VNet4GW
    • Grupo de recursos: West US 2
    • Geração: Geração 2
    • Tipo de gateway: selecione VPN.
    • Tipo de VPN: Selecione Baseado em rota.
    • Referência: VpnGw2AZ
    • Geração: Geração2
    • Rede virtual: VNet4
    • Nome do endereço IP público: VNet4GWpip1
    • SKU de endereço IP público: Padrão
    • Atribuição: Estática
    • Segundo nome do endereço IP público: VNet4GWpip2
    • Ativar modo ativo-ativo: Ativado

Configure suas conexões

Quando os gateways VPN para VNet1 e VNet4 estiverem concluídos, você poderá criar suas conexões de gateway de rede virtual.

Redes virtuais na mesma assinatura podem ser conectadas usando o portal, mesmo que estejam em grupos de recursos diferentes. No entanto, se suas redes virtuais estiverem em assinaturas diferentes, você deverá usar o PowerShell para fazer as conexões.

Você pode criar uma conexão bidirecional ou uma conexão de direção única. Para este exercício, especificaremos uma conexão bidirecional. O valor de conexão bidirecional cria duas conexões separadas para que o tráfego possa fluir em ambas as direções.

  1. No portal, vá para VNet1GW.

  2. Na página gateway de rede virtual, no painel esquerdo, selecione Conexões para abrir a página Conexões. Em seguida, selecione + Adicionar para abrir a página Criar conexão .

  3. Na página Criar conexão, preencha os valores de conexão.

    Captura de ecrã a mostrar a página Criar Ligação.

    • Tipo de conexão: Selecione VNet-to-VNet na lista suspensa.
    • Estabelecer conectividade bidirecional: selecione este valor se quiser estabelecer o fluxo de tráfego em ambas as direções. Se você não selecionar essa configuração e mais tarde quiser adicionar uma conexão na direção oposta, precisará criar uma nova conexão originada do outro gateway de rede virtual.
    • Nome da primeira conexão: VNet1-to-VNet4
    • Segundo nome de conexão: VNet4-to-VNet1
    • Região: Leste dos EUA (a região para VNet1GW)
  4. Clique em Avançar : Configurações > na parte inferior da página para avançar para a página Configurações .

  5. Na página Configurações, especifique os seguintes valores:

    • Primeiro gateway de rede virtual: selecione VNet1GW na lista suspensa.
    • Segundo gateway de rede virtual: selecione VNet4GW na lista suspensa.
    • Chave partilhada (PSK): Neste campo, introduza uma chave partilhada para a sua ligação. Pode gerar ou criar esta chave de forma independente. Em uma conexão site a site, a chave usada é a mesma para o dispositivo local e a conexão do gateway de rede virtual. O conceito é semelhante aqui, exceto que, em vez de se conectar a um dispositivo VPN, você está se conectando a outro gateway de rede virtual. O importante ao especificar uma chave compartilhada é que ela seja exatamente a mesma para ambos os lados da conexão.
    • Protocolo IKE: IKEv2
  6. Para este exercício, você pode deixar o restante das configurações como seus valores padrão.

  7. Selecione Rever + criar e, em seguida , Criar para validar e criar as suas ligações.

Verificar as suas ligações

  1. Localize o gateway de rede virtual no portal do Azure. Por exemplo, VNet1GW.

  2. Na página Gateway de rede virtual, selecione Conexões para exibir a página Conexões do gateway de rede virtual. Depois que a conexão for estabelecida, você verá os valores de Status serem alterados para Conectado.

  3. Na coluna Nome, selecione uma das conexões para exibir mais informações. Quando os dados começarem a fluir, você verá valores para Data in e Data out.

Adicionar mais conexões

Você pode criar outra conexão VNet-to-VNet ou criar uma conexão IPsec site a site para um local local.

  • Antes de criar mais conexões, verifique se o espaço de endereço da sua rede virtual não se sobrepõe a nenhum dos espaços de endereço aos quais você deseja se conectar.

  • Ao configurar uma nova conexão, certifique-se de ajustar o Tipo de conexão para corresponder ao tipo de conexão que você deseja criar. Se você estiver adicionando uma conexão site a site, deverá criar um gateway de rede local antes de poder criar a conexão.

  • Ao configurar uma conexão que usa uma chave compartilhada, verifique se a chave compartilhada é exatamente a mesma para ambos os lados da conexão.

Para criar mais conexões, siga estas etapas:

  1. No portal do Azure, vá para o gateway de VPN a partir do qual você deseja criar a conexão.
  2. No painel esquerdo, selecione Conexões. Veja as conexões existentes.
  3. Crie a nova conexão.

FAQ da ligação VNet a VNet

Consulte as Perguntas frequentes sobre o Gateway de VPN para perguntas frequentes sobre VNet-to-VNet.

Próximos passos

  • Para obter informações sobre como limitar o tráfego de rede a recursos em uma rede virtual, consulte Segurança de rede.

  • Para obter informações sobre a forma como o Azure encaminha o tráfego entre os recursos do Azure, do local e da Internet veja Encaminhamento de tráfego da rede virtual.