Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel werden die wichtigsten Netzwerkdienste verglichen, die Azure und Amazon Web Services (AWS) anbieten.
Links zu Artikeln, die andere AWS- und Azure-Dienste vergleichen und eine vollständige Servicezuordnung zwischen AWS und Azure, finden Sie unter Azure für AWS-Experten.
Azure virtuelle Netzwerke und AWS VPCs
Azure virtuellen Netzwerke und AWS virtual private Clouds (VPCs) sind ähnlich, da beide isolierte, logisch definierte Netzwerkplätze innerhalb ihrer jeweiligen Cloudplattformen bereitstellen. Es gibt jedoch wichtige Unterschiede in Bezug auf Architektur, Features und Integration.
Platzierung von Subnetzen. In AWS ist jedes Subnetz an eine einzelne Verfügbarkeitszone gebunden, sodass das Erreichen von Zonalredundanz ein Subnetz pro Verfügbarkeitszone erfordert. In Azure ist ein Subnetz ein regionales Konstrukt, das alle Verfügbarkeitszonen in der Region umfasst. Ressourcen, die im selben Subnetz bereitgestellt werden, können sich in verschiedenen Verfügbarkeitszonen befinden und denselben Subnetz-CIDR oder Adressraum verwenden. Wenn Sie eine bestimmte Ressource erneut bereitstellen oder in eine andere Verfügbarkeitszone verschieben, kann die private IP-Adresse der Ressource je nach Typ der Ressource und der Art ihrer erneuten Bereitstellung oder Verschiebung beibehalten werden.
Sicherheitsmodelle. AWS schichtet zustandsbehaftete Sicherheitsgruppen (an ENIs angefügt) mit zustandslosen Netzwerk-ACLs (am Subnetzrand angewendet). Azure verwendet zustandsbehaftete Netzwerksicherheitsgruppen (NSGs), die auf Subnetz- oder NIC-Ebene angewendet werden können, und Anwendungssicherheitsgruppen, mit denen Sie NSG-Regeln erstellen können, indem Sie logische Workloadtags anstelle von IP-Bereichen verwenden. Dieser Ansatz ähnelt konzeptuell AWS-Sicherheitsgruppen, die auf andere Sicherheitsgruppen verweisen. Zur tieferen Überprüfung bietet Azure Firewall eine verwaltete, zustandsbasierte cloudeigene Firewall mit FQDN-Filterung, Bedrohungserkennung und optionaler IDPS/TLS-Inspektion, ähnlich der AWS-Netzwerkfirewall.
Peering. Sowohl Azure als auch AWS unterstützen virtuelles Netzwerk/VPC-Peering. Beide Technologien ermöglichen komplexeres Peering über Azure Virtual WAN oder AWS Transit Gateway.
VPN
Sowohl AWS Site-to-Site VPN als auch Azure VPN Gateway sind robuste Lösungen für die Verbindung lokaler Netzwerke mit der Cloud. Sie bieten ähnliche Features, aber es gibt einen bemerkenswerten Unterschied bei der Leistung. VPN Gateway bietet einen höheren Durchsatz für bestimmte Konfigurationen (bis zu 10 GBit/s), während Standort-zu-Standort-VPN in der Regel zwischen 1,25 GBit/s und 5 GBit/s pro Verbindung (mit ECMP) liegt.
Elastischer Lastenausgleich, Azure Load Balancer und Azure Application Gateway
Die Azure Entsprechungen der Elastic Load Balancing Services sind:
Load Balancer bietet die gleichen Netzwerkschicht-4-Funktionen wie das AWS Network Load Balancer, sodass Sie Datenverkehr für mehrere VMs auf Netzwerkebene verteilen können. Zudem werden Failoverfunktionen bereitgestellt.
Application Gateway bietet regelbasiertes Routing auf Anwendungsebene, das mit dem der AWS-Anwendungs-Load Balancer vergleichbar ist.
Route 53, Azure DNS und Azure Traffic Manager
In AWS bietet Route 53 Funktionen zur Verwaltung von DNS-Namen sowie Datenverkehrrouting und Failoverdienste auf DNS-Ebene. In Azure behandeln zwei Dienste diese Aufgaben:
Azure DNS stellt die Domänen- und DNS-Verwaltung bereit.
Traffic Manager bietet Datenverkehrsrouting, Lastenausgleich und Failoverfunktionen auf DNS-Ebene.
AWS Direct Connect und Azure ExpressRoute
AWS Direct Connect kann ein Netzwerk direkt mit AWS verknüpfen. Azure bietet ähnliche dedizierte Standort-zu-Standort-Verbindungen über ExpressRoute. Sie können ExpressRoute verwenden, um Ihr lokales Netzwerk direkt mit Azure Ressourcen zu verbinden, indem Sie eine dedizierte private Netzwerkverbindung verwenden. Sowohl Azure als auch AWS bieten Standort-zu-Standort-VPN-Verbindungen.
Routentabellen
AWS-Routentabellen enthalten Routen, die den Datenverkehr von einem Subnetz oder Gateway-Subnetz an das Ziel leiten. In Azure wird das entsprechende Feature als benutzerdefinierte Routen bezeichnet.
Mit benutzerdefinierten Routen können Sie eigene oder statische Routen erstellen. Diese Routen setzen die standardmäßigen Azure Systemrouten außer Kraft. Sie können auch weitere Routen zur Routentabelle eines Subnetzs hinzufügen.
Azure Private Link
Private Link ähnelt AWS PrivateLink. Azure Private Link stellt private Konnektivität von einem virtuellen Netzwerk zu einer Azure-Plattform als Servicelösung (PaaS), einem kundeneigenen Dienst oder einem Microsoft-Partnerdienst bereit.
VPC-Peering und Peering virtueller Netzwerke
In AWS ist eine Peering-Verbindung eine Netzwerkverbindung zwischen zwei VPCs. Sie können diese Verbindung verwenden, um den Datenverkehr zwischen den VPCs weiterzuleiten, indem Sie private Internetprotokoll-Version 4 (IPv4)-Adressen oder IPv6-Adressen (Internet Protocol Version 6) verwenden.
Sie können Azure virtuellen Netzwerk-Peering verwenden, um zwei oder mehr virtuelle Netzwerke in Azure zu verbinden. Zu Verbindungszwecken werden die virtuellen Netzwerke als eines angezeigt. Der Datenverkehr zwischen virtuellen Computern in virtuellen Netzwerken mit Peering erfolgt über die Microsoft-Backboneinfrastruktur. Wie der Datenverkehr zwischen virtuellen Computern in einem einzigen Netzwerk wird der Datenverkehr nur über das private Microsoft-Netzwerk weitergeleitet.
Virtuelle Netzwerke und VPCs ermöglichen kein transitives Peering. In Azure können Sie jedoch transitive Netzwerke erreichen, indem Sie netzwerk virtual appliances (NVAs) oder Gateways im virtuellen Hubnetzwerk verwenden.
Vergleich der Netzwerkdienste
| Bereich | AWS-Dienst | Azure-Dienst | BESCHREIBUNG |
|---|---|---|---|
| Virtuelle Cloudnetzwerke | Virtuelle Private Cloud (VPC) | Virtuelles Netzwerk | Diese Dienste stellen eine isolierte private Umgebung in der Cloud bereit. Sie haben die Kontrolle über Ihre virtuelle Netzwerkumgebung, einschließlich der Auswahl Ihres eigenen IP-Adressbereichs, der Erstellung von Subnetzen und der Konfiguration von Routingtabellen und Netzwerkgateways. In AWS muss sich jedes Subnetz in einer Verfügbarkeitszone befinden. In Azure können Subnetze mehrere Verfügbarkeitszonen umfassen. |
| NAT-Gateways | AWS NAT-Gateways | Azure NAT Gateway | Diese Dienste vereinfachen die ausschließlich ausgehende Internetverbindung für virtuelle Netzwerke. In einem Subnetz können Sie alle ausgehenden Verbindungen so konfigurieren, dass statische öffentliche IP-Adressen verwendet werden, die Sie angeben. Ausgehende Konnektivität ist ohne Lastenausgleich oder öffentliche IP-Adressen möglich, die direkt virtuellen Computern zugeordnet sind. AWS NAT-Gateways können nur einer einzelnen öffentlichen IP zugeordnet werden. Azure NAT-Gateways können mehrere öffentliche IPs aufweisen. |
| Standortübergreifende Konnektivität | Standort-zu-Standort-VPN | VPN-Gateway | AWS Site-to-Site VPN und Azure VPN Gateway bieten verbesserte Sicherheit, zuverlässige VPN-Verbindungen mit hoher Verfügbarkeit und Unterstützung für Branchenstandardprotokolle. Die wichtigsten Unterschiede sind die Integration in andere Clouddienste und spezifische Features wie routenbasierte und richtlinienbasierte VPNs in Azure. AWS VPN bietet einen maximalen Durchsatz von 5 GBit/s, während Azure bis zu 10 GBit/s bereitstellt. |
| DNS-Verwaltung | Route 53 | Azure DNS | mit Azure DNS können Sie Ihre DNS-Einträge mit denselben Anmeldeinformationen und abrechnungs- und Supportvertrag verwalten, den Sie für Ihre anderen Azure Dienste verwenden. Beide Dienste unterstützen DNSSEC. |
| DNS-basiertes Routing | Route 53 | Traffic Manager | Diese Dienste hosten Domänennamen, leiten Benutzer an Internetanwendungen weiter, verbinden Benutzeranforderungen mit Rechenzentren, verwalten den Datenverkehr zu Apps und verbessern die App-Verfügbarkeit mit automatischem Failover. |
| Dediziertes Netzwerk | Direkte Verbindung | ExpressRoute | Diese Dienste richten eine dedizierte private Netzwerkverbindung von einem Standort zum Cloudanbieter (nicht über das Internet) ein. |
| Lastverteilung | Netzwerk-Load Balancer | Lastenausgleich | Azure Load Balancer balanciert den Datenverkehr auf Schicht 4 (TCP oder UDP). Load Balancer unterstützt sowohl abonnementübergreifende als auch globale Lastverteilung. |
| Lastenausgleich auf Anwendungsebene | Anwendungslastenausgleich | Anwendungsgateway | Application Gateway ist ein Load Balancer der Schicht 7 (Anwendungsschicht). Er unterstützt SSL-Beendigung, cookiebasierte Sitzungsaffinität und Roundrobin für den Lastenausgleich von Datenverkehr. Es bietet außerdem Standortübergreifendes Routing und Sicherheitsfunktionen. |
| Routentabellen | Benutzerdefinierte Routingtabellen | Benutzerdefinierte Routen | Diese Tabellen bieten benutzerdefinierte (statische) Routen, um Standardrouten des Systems außer Kraft zu setzen oder weitere Routen zur Routentabelle eines Subnetzes hinzuzufügen. |
| Privater Link | PrivatLink | Azure Private Link | Azure Private Link bietet privaten Zugriff auf Dienste, die auf der Azure-Plattform gehostet werden. Dadurch bleiben Ihre Daten im Microsoft-Netzwerk. |
| Private PaaS-Konnektivität | VPC-Endpunkte | Privater Endpunkt | Privater Endpunkt bietet gesicherte, private Konnektivität zu verschiedenen Azure Plattform as a Service(PaaS)-Ressourcen über ein Backbone-privates Microsoft-Netzwerk. |
| Peering virtueller Netzwerke | VPC-Peering | Peering in virtuellen Netzwerken | Virtuelles Netzwerk-Peering ist ein Mechanismus, der zwei virtuelle Netzwerke in derselben Region über das Azure Backbone-Netzwerk verbindet. Nach dem Peering werden die beiden virtuellen Netzwerke für alle Verbindungszwecke als einzelnes Element angezeigt. |
| Content-Delivery-Netzwerke | CloudFront | Azure Front Door | Azure Front Door ist ein moderner CDN-Dienst (Cloud Content Delivery Network), der hohe Leistung, Skalierbarkeit und sichere Benutzerfreundlichkeit für Ihre Inhalte und Anwendungen bietet. |
| Netzwerküberwachung | VPC-Fussprotokolle | VNet-Datenflussprotokolle | Virtuelle Netzwerkflussprotokolle sind eine Funktion von Azure Network Watcher, mit der eingehender und ausgehender IP-Datenverkehr durch ein virtuelles Netzwerk, ein Subnetz oder eine Netzwerkschnittstelle aufgezeichnet wird. |
| Netzwerksicherheit | Sicherheitsgruppen | Netzwerksicherheitsgruppen | Diese Steuerelemente filtern den Netzwerkdatenverkehr zu und von Ressourcen in virtuellen Netzwerksubnetzen. |
| Hub-and-Spoke und globaler Netzwerkhub | AWS Transit Gateway | Azure Virtual WAN | Diese Dienste zentralisieren die Netzwerkkonnektivität über viele VPCs und virtuelle Netzwerke, lokale Standorte und Remotebenutzer über einen verwalteten Transithub. Virtual WAN integriert sich nativ in Azure Firewall, Azure DDoS Protection und sichere SD-WAN Partner. AWS Transit Gateway unterstützt bis zu 100 BGP-Präfixe (Border Gateway Protocol) pro Anlage. Virtual WAN private Peering unterstützt 1.000 BGP-Präfixe. |
| Globale Datenverkehrsbeschleunigung (Anycast im Backbone-Netz) | AWS Global Accelerator | Azure Front Door / Azure regionsübergreifender Lastenausgleich | Diese Dienste bieten globale Anycast-Einstiegspunkte im Backbone-Netzwerk des Anbieters, um die Anwendungsleistung und -verfügbarkeit in allen Regionen zu verbessern. Azure Front Door arbeitet auf Ebene 7 (HTTP/HTTPS) mit integriertem CDN und WAF. Azure regionenübergreifenden Load Balancer arbeitet auf Ebene 4 für TCP/UDP, was dem Layer-4-Verhalten von AWS Global Accelerator entspricht. Der Datenverkehrs-Manager ist DNS-basiert und wird separat unter DNS-basiertem Routing verglichen. |
| Standortübergreifende Konnektivität | AWS Direct Connect-Gateways | Globale Reichweite von Azure ExpressRoute | Diese Dienste erweitern Ihre lokalen Netzwerke auf die Cloud mit dedizierten privaten Verbindungen, die sich über mehrere Regionen erstrecken. |
| VPC-/virtual-network-übergreifende Anwendungsvernetzung | Amazon VPC Lattice | Kein einzelnes Äquivalent. Verwenden Sie je nach Szenario eine Kombination aus Azure Private Link, Application Gateway für Container und Azure API Management. | VPC Lattice ist ein regionaler, verwalteter Netzwerkdienst auf Anwendungsebene, der identitätsbasierte, VPC-übergreifende Dienst-zu-Dienst-Konnektivität bereitstellt. Azure behandelt diese Szenarien mit mehreren Diensten: Private Link für private PaaS, Anwendungsgateway für Container für AKS-natives L7-Routing und API-Verwaltung für zentralisierte Dienstexposition und Richtlinie. |
| Dienstermittlung | AWS Cloud-Karte | Integrierte Dienstermittlung in AKS (CoreDNS) / Azure Container Apps / Azure Service Fabric Benennungsdienst | AWS Cloud Map ist eine Dienstregistrierung, die dynamische Anwendungsinstanzen verfolgt und über DNS oder API verfügbar macht. Azure bietet über plattformspezifische Dienstermittlung gleichwertige Funktionen: CoreDNS in AKS, integrierte Namensauflösung in Container-Apps und den Benennungsdienst in Service Fabric. Azure Privates DNS ist dagegen ein verwalteter DNS-Zonendienst zum Auflösen benutzerdefinierter Domänen innerhalb eines virtuellen Netzwerks. |
| Verwaltete Firewall | AWS-Netzwerkfirewall | Azure Firewall | Diese Dienste stellen verwaltete, zustandsbehaftete, cloudeigene Firewalldienste für virtuelle Netzwerke bereit. Beide unterstützen die Datenverkehrsüberprüfung mit Suricata-kompatiblen Regeln (AWS) oder integrierter Threat Intelligence (Azure), FQDN-Filterung und zentralisiertem Richtlinienmanagement. Azure Firewall ist in den Stufen "Standard", "Premium" (TLS-Inspektion, IDPS) und "Basic" verfügbar. |
| Webanwendungs-Firewall | AWS WAF | Azure Web Application Firewall (auf dem Anwendungsgateway oder Azure Front Door) | Layer 7-Schutz vor allgemeinen Web-Exploits (OWASP Top 10, SQL Injection, XSS). Beide Dienste unterstützen verwaltete Regelsätze, benutzerdefinierte Regeln, Ratelimiting und Bot-Schutz. Azure Web Application Firewall wird als Funktion des Application Gateway (regional) oder Azure Front Door (global) bereitgestellt. |
| DDoS-Schutz | AWS Shield Standard und AWS Shield Advanced | Azure DDoS Protection (Netzwerkschutz oder IP-Schutz) / Azure grundlegender DDoS-Schutz für die Infrastruktur | Diese Dienste bieten Schutz vor volumetrischen, protokollbasierten und anwendungsschichtbasierten Distributed-Denial-of-Service-Angriffen (DDoS). Beide Plattformen bieten eine kostenlose Basisebene (AWS Shield Standard oder Azure basic infrastructure DDoS), die standardmäßig aktiviert ist, und eine kostenpflichtige erweiterte Stufe mit detaillierter Telemetrie, Angriffsanalyse, Kostenschutz und Zugriff auf ein Schnellreaktionsteam. |
| Sicherer VM-Remotezugriff | AWS Systems Manager Session Manager / EC2 Instance Connect-Endpunkt | Azure Bastion | Diese Dienste bieten sichere RDP- und SSH-Konnektivität mit virtuellen Computern, ohne öffentliche IP-Adressen verfügbar zu machen oder eingehende Ports zu öffnen. Azure Bastion ist ein vollständig verwalteter PaaS-Dienst, der in einem virtuellen Netzwerk bereitgestellt wird. |
Netzwerkarchitekturen
| Aufbau | BESCHREIBUNG |
|---|---|
| Bereitstellen hochverfügbarer virtueller Netzwerkgeräte | Erfahren Sie, wie Sie virtuelle Netzwerkgeräte für hohe Verfügbarkeit in Azure bereitstellen. Dieser Artikel enthält Beispielarchitekturen für Eingang, Ausgang und beides. |
| Hub-Spoke-Netzwerktopologie in Azure | Erfahren Sie, wie Sie eine Hub-Spoke-Topologie in Azure implementieren, wobei der Hub ein virtuelles Netzwerk ist und die Speichen virtuelle Netzwerke sind, die mit dem Hub peeren. |
| Implementieren eines sicheren Hybridnetzwerks | Erfahren Sie, wie Sie ein sicheres Hybridnetzwerk implementieren, das ein lokales Netzwerk auf Azure mit einem Umkreisnetzwerk zwischen dem lokalen Netzwerk und einem Azure virtuellen Netzwerk erweitert. |
Alle Netzwerkarchitekturen anzeigen.
Migration
Wenn Sie planen, eine AWS-Workload zu Azure zu migrieren, lesen Sie Migrieren von Netzwerken von Amazon Web Services zu Azure, das einige spezifische Beispielmigrationsszenarien enthält, die möglicherweise zu Ihrem Anwendungsfall passen.
Beitragende
Dieser Artikel wird von Microsoft gepflegt. Die folgenden Mitwirkenden haben diesen Artikel geschrieben.
Hauptautor:
- Konstantin Rekatas | Principal Cloud Solution Architect
Andere Mitwirkende:
- Adam Cerini | Direktor, Partnertechnologie-Stratege
- Juan Carlos Osorio | Cloud-Lösungsarchitekt
Um nicht öffentliche LinkedIn-Profile zu sehen, melden Sie sich bei LinkedIn an.
Nächste Schritte
- Erstellen Sie ein virtuelles Netzwerk mithilfe des Azure-Portals
- Planen und Entwerfen Azure virtuellen Netzwerke
- Azure bewährte Methoden für die Netzwerksicherheit