Открыть сервис

Azure ExpressRoute

Azure ExpressRoute — это служба корпорации Microsoft, входящая в состав облачной платформы Microsoft Azure, которая позволяет создавать частные выделенные сетевые соединения между локальной инфраструктурой организации и центрами обработки данных Azure. В отличие от подключений через общедоступный интернет (VPN-туннели), ExpressRoute обеспечивает более высокую пропускную способность, меньшую и более стабильную задержку, а также повышенный уровень безопасности и надёжности, так как трафик не проходит через публичные сети.

История и развитие

Служба Azure ExpressRoute была анонсирована и запущена в коммерческую эксплуатацию в 2014 году. Её появление было связано с растущей потребностью крупных корпораций и государственных организаций в гибридных облачных решениях, где критически важные данные и приложения остаются в локальной сети, но при этом требуется быстрый и безопасный доступ к облачным ресурсам.

Первоначально ExpressRoute поддерживал только подключения через партнёрских операторов связи (провайдеров) с использованием технологий MPLS (Multiprotocol Label Switching). Со временем функционал расширялся: были добавлены поддержка IPv6, возможность подключения через облачных обменников (Exchange providers), а также прямые подключения через порты на граничных маршрутизаторах Microsoft (Direct Connect). В 2020-х годах Microsoft внедрила поддержку ExpressRoute Direct, позволяющую клиентам арендовать физические порты на оборудовании Microsoft для создания сверхвысокоскоростных каналов.

Архитектура и принцип работы

ExpressRoute функционирует на основе модели «точка-точка» или «точка-многоточка», соединяя локальную сеть клиента с виртуальной сетью Azure (VNet). Основными компонентами архитектуры являются:

Типы подключения

Microsoft выделяет три основных варианта подключения к Azure через ExpressRoute:

  • CloudExchange (Co-location): Клиент размещает своё оборудование в дата-центре партнёра Microsoft (например, Equinix, Digital Realty) и подключается к облачной платформе через кросс-соединения. Это наиболее распространённый и надёжный вариант.
  • Point-to-Point Ethernet: Провайдер связи предоставляет клиенту выделенное Ethernet-соединение между его офисом и точкой присутствия Microsoft (POP). Трафик не пересекается с трафиком других клиентов.
  • Any-to-Any (IPVPN): Подключение через сеть MPLS провайдера. Трафик клиента изолирован от общего трафика, но использует инфраструктуру провайдера.

Маршрутизация и протоколы

Для обмена информацией о маршрутах между локальной сетью и Azure используется протокол динамической маршрутизации BGP (Border Gateway Protocol). Microsoft поддерживает два типа пиринга (BGP-сессий):

  • Microsoft Peering: Используется для доступа к публичным службам Azure, таким как Azure Storage, Azure SQL Database, Office 365 (с ограничениями) и Dynamics 365.
  • Private Peering: Используется для доступа к частным виртуальным сетям Azure (VNet) и локальным службам, развёрнутым в облаке.

ExpressRoute Direct

Это опция, позволяющая клиенту напрямую подключаться к маршрутизаторам Microsoft на скорости 10 или 100 Гбит/с, минуя партнёрского провайдера. Это даёт максимальную пропускную способность и полный контроль над физическим уровнем соединения.

Ключевые характеристики и преимущества

  • Высокая пропускная способность: Доступны скорости от 50 Мбит/с до 10 Гбит/с (через партнёров) и до 100 Гбит/с (через ExpressRoute Direct). Это позволяет передавать большие объёмы данных (например, резервные копии, видеотрансляции, данные IoT) без задержек.
  • Низкая и предсказуемая задержка: Трафик идёт по выделенным каналам, что исключает влияние перегрузок в публичном интернете. Задержка обычно составляет 10–30 миллисекунд для соединений внутри одного региона.
  • Высокая надёжность: По умолчанию ExpressRoute предлагает соглашение об уровне обслуживания (SLA) с гарантией доступности 99,95% для одного канала и 99,99% для двух резервированных каналов (активный-активный).
  • Безопасность: Трафик не проходит через общедоступный интернет, что снижает риск перехвата данных и DDoS-атак. Шифрование на уровне канала (например, с помощью MACsec для ExpressRoute Direct) может быть добавлено по требованию.
  • Гибридная интеграция: Позволяет создавать единую сетевую инфраструктуру, объединяя локальные центры обработки данных (ЦОД) с облачными ресурсами Azure. Это критически важно для приложений, требующих низкой задержки (например, SAP HANA, Oracle).

Применение и сценарии использования

Azure ExpressRoute применяется в ситуациях, где требуется высокая производительность, безопасность и надёжность сетевого соединения:

  • Гибридные облачные среды: Компании, которые переносят часть своих приложений и данных в Azure, но оставляют критически важные системы (финансовые, бухгалтерские, ERP) в локальном ЦОД. ExpressRoute обеспечивает синхронизацию между ними.
  • Большие данные и аналитика: Передача терабайтов данных из локальных хранилищ в облачные аналитические сервисы (Azure Synapse, Azure Databricks) без потери времени на загрузку через интернет.
  • Резервное копирование и аварийное восстановление: Быстрое и надёжное копирование данных в облако для обеспечения непрерывности бизнеса (BC/DR).
  • Приложения с низкой задержкой: Финансовые торговые системы, онлайн-игры, системы управления производством (MES), где каждая миллисекунда имеет значение.
  • Регулируемые отрасли: Банки, страховые компании, государственные учреждения, здравоохранение — где требуется соответствие строгим требованиям к безопасности и конфиденциальности данных (например, 152-ФЗ, GDPR, HIPAA).

Ограничения и недостатки

Несмотря на преимущества, ExpressRoute имеет ряд ограничений:

  • Высокая стоимость: Аренда выделенного канала у оператора связи значительно дороже, чем использование VPN-подключения через интернет. Стоимость включает как плату за порт у Microsoft, так и плату провайдеру за трафик.
  • Географическая привязка: ExpressRoute доступен только в регионах, где есть точки присутствия Microsoft (Azure regions). Для подключения из удалённых регионов может потребоваться дополнительная маршрутизация через партнёров.
  • Сложность настройки: Требует квалифицированных сетевых инженеров для настройки BGP, маршрутизации и резервирования. Ошибки в конфигурации могут привести к сбоям в работе.
  • Зависимость от провайдера: Качество и стабильность соединения напрямую зависят от оператора связи, который предоставляет последнюю милю (от офиса клиента до точки присутствия Microsoft).
  • Не является шифрованным по умолчанию: В отличие от VPN, ExpressRoute не шифрует трафик на уровне протокола. Для шифрования необходимо использовать дополнительные решения (IPsec поверх ExpressRoute или MACsec).

Конкуренты и альтернативы

На рынке облачных сетевых решений ExpressRoute конкурирует с аналогичными службами других облачных провайдеров:

  • AWS Direct Connect — частное выделенное соединение с Amazon Web Services.
  • Google Cloud Interconnect — частное соединение с Google Cloud Platform.
  • Oracle FastConnect — частное соединение с Oracle Cloud Infrastructure.

Все эти службы имеют схожую архитектуру, основанную на BGP и выделенных каналах, но различаются по стоимости, доступным скоростям, географии и интеграции с партнёрами.

Интересные факты

  • ExpressRoute поддерживает подключение к Azure как из частных, так и из публичных IP-адресов (через Microsoft Peering).
  • Для обеспечения максимальной отказоустойчивости Microsoft рекомендует подключать два независимых канала в разные точки присутствия (активный-активный режим).
  • В России ExpressRoute доступен через партнёров Microsoft, таких как «Ростелеком», «ТрансТелеКом», «МТС» и «ВымпелКом», а также через облачные обменники (например, DataLine, Selectel).

Источники

  1. Документация Microsoft Azure: «Что такое Azure ExpressRoute?» (Microsoft Learn).
  2. Официальный блог Microsoft Azure: анонсы и обновления ExpressRoute (2014–2024).
  3. Технические спецификации и SLA для Azure ExpressRoute (Microsoft).
  4. Материалы партнёрских конференций Microsoft (Microsoft Ignite) по сетевым решениям.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →