Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo confronta i principali servizi di rete offerti Azure e Amazon Web Services (AWS).
Per collegamenti ad articoli che confrontano altri servizi AWS e Azure e un mapping completo dei servizi tra AWS e Azure, vedere Azure per i professionisti AWS.
Azure reti virtuali e VPN AWS
Azure le reti virtuali e i cloud privati virtuali AWS sono simili in quanto entrambi forniscono spazi di rete isolati e definiti logicamente nelle rispettive piattaforme cloud. Esistono tuttavia differenze principali in termini di architettura, funzionalità e integrazione.
Posizionamento della subnet. In AWS ogni subnet è associata a una singola zona di disponibilità, quindi per ottenere la ridondanza della zona è necessario creare una subnet per ogni zona di disponibilità. In Azure una subnet è un costrutto a livello di area che si estende su tutte le zone di disponibilità nell'area. Le risorse distribuite nella stessa subnet possono trovarsi in zone di disponibilità diverse e usare la stessa subnet CIDR o lo spazio indirizzi. Se si ridistribuisce o si sposta una determinata risorsa in una zona di disponibilità diversa, l'indirizzo IP privato della risorsa potrebbe o meno essere mantenuto, a seconda del tipo di risorsa e della ridistribuzione o dello spostamento.
Modelli di sicurezza. AWS stratifica i gruppi di sicurezza stateful (collegati agli ENI) con ACLs di rete stateless (applicati al limite della subnet). Azure usa gruppi di sicurezza di rete con stato (NSG), che possono essere applicati a livello di subnet o scheda di interfaccia di rete e gruppi di sicurezza di applicazione, che è possibile usare per creare regole del gruppo di sicurezza di rete usando tag del carico di lavoro logici anziché intervalli IP. Quest'ultimo approccio è concettualmente simile ai gruppi di sicurezza AWS che fanno riferimento ad altri gruppi di sicurezza. Per un'ispezione più approfondita, Firewall di Azure fornisce un firewall gestito, con stato attivo e nativo per il cloud con filtro FQDN, intelligenza sulle minacce e ispezione IDPS/TLS facoltativa, simile al AWS Network Firewall.
Collegamento diretto. Sia Azure che AWS supportano il peering VPC/rete virtuale. Entrambe le tecnologie consentono un peering più complesso tramite rete WAN virtuale di Azure o AWS Transit Gateway.
Rete Privata Virtuale (VPN)
Sia LA VPN da sito a sito aws che Gateway VPN di Azure sono soluzioni affidabili per la connessione di reti locali al cloud. Offrono funzionalità simili, ma c'è una differenza notevole con le prestazioni. Gateway VPN offre una velocità effettiva più elevata per determinate configurazioni (fino a 10 Gbps), mentre la VPN da sito a sito varia in genere tra 1,25 Gbps e 5 Gbps per ogni connessione (tramite ECMP).
Bilanciamento del carico elastico, Azure Load Balancer e gateway applicazione di Azure
Gli equivalenti Azure dei servizi di bilanciamento del carico elastico sono:
Load Balancer offre le stesse funzionalità di rete di livello 4 del Load Balancer di rete AWS, in modo da poter distribuire il traffico per più macchine virtuali a livello di rete. Offre anche funzionalità di failover.
Application Gateway offre un routing basato su regole a livello di applicazione paragonabile a quello del Load Balancer dell'applicazione AWS.
Route 53, DNS di Azure e Gestione traffico di Azure
In AWS, Route 53 fornisce sia la gestione dei nomi DNS, sia servizi di instradamento del traffico a livello DNS e di failover. In Azure due servizi gestiscono queste attività:
DNS di Azure fornisce la gestione di dominio e DNS.
Traffic Manager offre funzionalità di routing del traffico a livello di DNS, bilanciamento del carico e failover.
AWS Direct Connect e Azure ExpressRoute
AWS Direct Connect può collegare una rete direttamente ad AWS. Azure fornisce connessioni dedicate da sito a sito simili tramite ExpressRoute. È possibile usare ExpressRoute per connettere la rete locale direttamente alle risorse Azure usando una connessione di rete privata dedicata. Sia Azure che AWS offrono connessioni VPN da sito a sito.
Tabelle di instradamento
Le tabelle di route AWS contengono route che indirizzano il traffico da una subnet o dalla subnet di un gateway verso la destinazione. In Azure, la funzionalità corrispondente è denominata route definite dall'utente.
Con le route definite dall'utente, è possibile creare route personalizzate o definite dall'utente (statiche). Queste route sostituiscono le route di sistema predefinite Azure. È anche possibile aggiungere altre route alla tabella di route di una subnet.
collegamento privato di Azure
collegamento privato è simile a AWS PrivateLink. collegamento privato di Azure fornisce connettività privata da una rete virtuale a Azure una soluzione PaaS (Platform as a Service), un servizio di proprietà del cliente o un servizio partner Microsoft.
Peering di VPC e peering di rete virtuale
In AWS, una connessione VPC peering è una connessione di rete tra due VPC. È possibile usare questa connessione per instradare il traffico tra le VPN usando indirizzi IPv4 (Internet Protocol) privati o indirizzi IPv6 (Internet Protocol versione 6).
È possibile usare Azure peering di rete virtuale per connettere due o più reti virtuali in Azure. Ai fini della connettività, le reti virtuali vengono visualizzate come una sola. Il traffico tra macchine virtuali nelle reti virtuali con peering usa l'infrastruttura backbone Microsoft. Come il traffico tra macchine virtuali in una singola rete, il traffico viene instradato solo attraverso la rete privata Microsoft.
Né le reti virtuali né le VPC consentono il peering transitivo. In Azure, tuttavia, è possibile ottenere una rete transitiva usando appliance virtuali di rete (NVA) o gateway nella rete virtuale hub.
Confronto tra i servizi di rete
| Zona | Servizio AWS | servizio Azure | Descrizione |
|---|---|---|---|
| Reti virtuali cloud | Cloud privato virtuale (VPC) | Rete virtuale | Questi servizi forniscono un ambiente privato isolato nel cloud. È possibile controllare l'ambiente di rete virtuale, inclusa la selezione del proprio intervallo di indirizzi IP, la creazione di subnet e la configurazione delle tabelle di route e dei gateway di rete. In AWS ogni subnet deve risiedere in una zona di disponibilità. In Azure le subnet possono estendersi su più zone di disponibilità. |
| Gateway NAT | Gateway NAT AWS | Gateway NAT di Azure | Questi servizi semplificano la connettività Internet solo in uscita per le reti virtuali. In una subnet è possibile configurare tutta la connettività in uscita per l'uso di indirizzi IP pubblici statici specificati. La connettività in uscita è possibile senza bilanciamento del carico o indirizzi IP pubblici collegati direttamente alle macchine virtuali. I gateway NAT AWS possono essere associati a un solo indirizzo IP pubblico. I gateway NAT di Azure possono avere più indirizzi IP pubblici. |
| Connettività tra sedi | VPN da sito a sito | Gateway VPN | AWS Vpn da sito a sito e Gateway VPN di Azure offrono connessioni VPN affidabili e a sicurezza avanzata con disponibilità elevata e supporto per protocolli standard del settore. Le differenze principali sono nell'integrazione con altri servizi cloud e in funzionalità specifiche, ad esempio VPN basate su route e basate su criteri in Azure. AWS VPN offre una velocità effettiva massima di 5 Gbps, mentre Azure offre fino a 10 Gbps. |
| Gestione DNS | Percorso 53 | DNS di Azure | DNS di Azure consente di gestire i record DNS usando le stesse credenziali e gli stessi contratti di fatturazione e supporto usati per gli altri servizi Azure. Entrambi i servizi supportano DNSSEC. |
| Routing basato su DNS | Percorso 53 | Gestione traffico | Questi servizi ospitano nomi di dominio, instradano gli utenti alle applicazioni Internet, connettono le richieste degli utenti ai data center, gestiscono il traffico verso le app e migliorano la disponibilità delle app con failover automatico. |
| Rete dedicata | Connessione diretta | ExpressRoute | Questi servizi stabiliscono una connessione di rete privata dedicata da una posizione al provider di servizi cloud (non tramite Internet). |
| Bilanciamento del carico | Bilanciamento del carico di rete | Bilanciamento del carico | Azure Load Balancer bilancia il carico del traffico al livello 4 (TCP o UDP). Load Balancer supporta anche il bilanciamento del carico globale e tra sottoscrizioni. |
| Bilanciamento del carico a livello dell'applicazione | Servizio di bilanciamento del carico dell'applicazione | Gateway delle applicazioni | Il gateway applicativo è un bilanciatore di carico di livello 7. Supporta funzionalità come terminazione SSL, affinità di sessione basata su cookie e round robin per il bilanciamento del carico del traffico. Offre anche funzionalità di routing e sicurezza multisito. |
| Tabelle di instradamento | Tabelle di route personalizzate | Route definite dall'utente | Queste tabelle forniscono route personalizzate o definite dall'utente (statiche) per eseguire l'override delle route di sistema predefinite o per aggiungere altre route alla tabella di route di una subnet. |
| Collegamento privato | PrivateLink | collegamento privato di Azure | collegamento privato di Azure fornisce l'accesso privato ai servizi ospitati nella piattaforma Azure. In questo modo i dati vengono conservati nella rete Microsoft. |
| Connettività PaaS privata | Endpoint VPC | Endpoint privato | L'endpoint privato offre connettività privata protetta a varie risorse PaaS (Platform as a Service) Azure, tramite una rete privata Microsoft backbone. |
| Peering di reti virtuali | VPC Peering | Interconnessione di reti virtuali | Il peering di rete virtuale è un meccanismo che connette due reti virtuali nella stessa area tramite la rete backbone Azure. Dopo il peering, le due reti virtuali sembrano una sola per tutte le finalità di connettività. |
| Reti per la distribuzione di contenuti | CloudFront | Frontdoor di Azure | Frontdoor di Azure è un servizio di rete per la distribuzione di contenuti cloud (CDN) moderno che offre prestazioni elevate, scalabilità e esperienze utente sicure per i contenuti e le applicazioni. |
| Monitoraggio di rete | Log dei flussi VPC | Log dei flussi della rete virtuale | I log dei flussi di rete virtuale sono una funzionalità di Azure Network Watcher che registrano il traffico IP in ingresso e in uscita attraverso una rete virtuale, una subnet o un'interfaccia di rete. |
| Sicurezza della rete | Gruppi di sicurezza | Gruppi di sicurezza di rete | Questi controlli filtrano il traffico di rete da e verso le risorse nelle subnet di rete virtuale. |
| Hub-spoke e hub di rete globale | AWS Transit Gateway | Rete WAN virtuale di Azure | Questi servizi centralizzano la connettività di rete attraverso molte Cloud Private Virtuali e reti virtuali, siti in sede e utenti remoti tramite un hub di transito gestito. rete WAN virtuale si integra in modo nativo con Firewall di Azure, protezione DDoS Azure e partner di SD-WAN sicuri. AWS Transit Gateway supporta fino a 100 prefissi BGP (Border Gateway Protocol) per allegato. rete WAN virtuale peering privato supporta fino a 1.000 prefissi BGP. |
| Accelerazione del traffico Internet globale (anycast sul backbone) | Acceleratore globale AWS | Frontdoor di Azure / Azure bilanciatore del carico interregionale | Questi servizi forniscono punti di ingresso anycast globali nella rete backbone del provider per migliorare le prestazioni e la disponibilità delle applicazioni tra aree. Frontdoor di Azure opera al livello 7 (HTTP/HTTPS) con rete CDN integrata e WAF. Azure Load Balancer tra aree opera al livello 4 per TCP/UDP, che corrisponde al comportamento di livello 4 di AWS Global Accelerator. La gestione del traffico è basata su DNS e viene trattata separatamente rispetto al routing basato su DNS. |
| Connettività tra sedi | Gateway AWS Direct Connect | Azure ExpressRoute Copertura globale | Questi servizi estendono le reti locali al cloud con connessioni private dedicate che si estendono su più aree. |
| Rete applicativa cross-VPC/rete virtuale | Amazon VPC Lattice | Nessun equivalente. Usare una combinazione di collegamento privato di Azure, Application Gateway for Containers e Gestione API di Azure, a seconda dello scenario. | VPC Lattice è un servizio di rete regionale gestito a livello applicativo che fornisce connettività cross-VPC da servizio a servizio basata sull'identità. Azure affronta questi scenari con più servizi: collegamento privato per il PaaS privato, Application Gateway for Containers per il routing L7 nativo per AKS e API Management per l'esposizione centralizzata dei servizi e i criteri. |
| Scoperta dei servizi | Mappa del cloud AWS | Individuazione dei servizi incorporati in AKS (CoreDNS) / App contenitore di Azure / / | AWS Cloud Map è un registro dei servizi che tiene traccia delle istanze dinamiche dell'applicazione e le espone tramite DNS o API. Azure offre funzionalità equivalenti tramite l'individuazione del servizio specifica della piattaforma: CoreDNS in AKS, la risoluzione dei nomi predefinita in Container Apps e il servizio di denominazione in Service Fabric. Azure DNS privato, al contrario, è un servizio di zona DNS gestito per la risoluzione di domini personalizzati all'interno di una rete virtuale. |
| Firewall gestito | AWS Network Firewall | Firewall di Azure | Questi servizi forniscono servizi firewall gestiti, con stato mantenuto e nativi del cloud, per le reti virtuali. Entrambi supportano l'ispezione del traffico con regole compatibili con Suricata (AWS) o intelligence predefinita per le minacce (Azure), il filtro FQDN e la gestione centralizzata dei criteri. Firewall di Azure è disponibile nei livelli Standard, Premium (ispezione TLS, IDPS) e Basic. |
| Firewall per applicazioni Web | AWS WAF | Web application firewall di Azure (nel Gateway delle applicazioni o Frontdoor di Azure) | Protezione di livello 7 da exploit Web comuni (OWASP Top 10, SQL injection, XSS). Entrambi i servizi supportano set di regole gestite, regole personalizzate, limitazione della frequenza e protezione del bot. Web application firewall di Azure è distribuito come funzionalità di Gateway Applicazione (regionale) o Frontdoor di Azure (globale). |
| DDoS protection | AWS Shield Standard e AWS Shield Advanced | Azure Protezione DDoS (Protezione di Rete o Protezione IP) / Protezione DDoS di base dell'infrastruttura di Azure | Questi servizi forniscono protezione contro gli attacchi DDoS (Distributed Denial of Service) volumetrici, a livello di protocollo e di applicazione. Entrambe le piattaforme offrono un livello di base gratuito (AWS Shield Standard o Azure DDoS di infrastruttura di base) abilitato per impostazione predefinita e un livello avanzato a pagamento con dati di telemetria dettagliati, analisi degli attacchi, protezione dei costi e accesso a un team di risposta rapida. |
| Proteggere l'accesso remoto alle macchine virtuali | AWS Systems Manager Session Manager / Endpoint di connessione dell'istanza EC2 | Azure Bastion | Questi servizi offrono connettività RDP e SSH sicura alle macchine virtuali senza esporre indirizzi IP pubblici o aprire porte in ingresso. Azure Bastion è un servizio PaaS completamente gestito distribuito all'interno di una rete virtuale. |
Architetture di rete
| Architettura | Descrizione |
|---|---|
| Distribuire NVAs (appliance virtuali di rete) a disponibilità elevata | Informazioni su come distribuire appliance virtuali di rete per la disponibilità elevata in Azure. Questo articolo include architetture di esempio per ingresso, uscita e per entrambi. |
| topologia di rete Hub-spoke in Azure | Informazioni su come implementare una topologia hub-spoke in Azure, dove l'hub è una rete virtuale e gli spoke sono reti virtuali che eseguono il peering con l'hub. |
| Implementare una rete ibrida sicura | Informazioni su come implementare una rete ibrida sicura che estende una rete locale per Azure con una rete perimetrale tra la rete locale e una rete virtuale Azure. |
Visualizzare tutte le architetture di rete.
Migrazione
Se prevedi di migrare un carico di lavoro AWS in Azure, consulta Migrate networking from Amazon Web Services to Azure, che include alcuni specifici scenari di migrazione di esempio che potrebbero adattarsi al tuo caso d'uso.
Contributori
Microsoft gestisce questo articolo. I seguenti collaboratori hanno scritto questo articolo.
Autore principale:
- Konstantin Rekatas | Architetto principale di soluzioni cloud
Altri contributori:
- Adam Cerini | Direttore, Partner Technology Strategist
- Juan Carlos Osorio | Cloud Solution Architect
Per visualizzare i profili LinkedIn non pubblici, accedere a LinkedIn.
Passaggi successivi
- Creare una rete virtuale usando il portale di Azure
- Pianificare e progettare reti virtuali di Azure
- Procedure consigliate per la sicurezza di rete di Azure