正解: HubVNet に Azure Route Server をデプロイし、VPNGW1 を Active-Active モードに構成する。
ExpressRoute と VPN ゲートウェイ間で経路情報を交換しトランジット ルーティングを成立させるには Route Server が必要で、VPN ゲートウェイ側は Route Server と BGP 連携できる Active-Active 構成が前提となります。
解説: 既定では同一 HubVNet 上に ExpressRoute ゲートウェイと VPN ゲートウェイを並べても、ExpressRoute と VPN 間で経路情報は再配布されません。NYCNet (ExpressRoute) と SFONet (S2S VPN) 間のトランジット ルーティングを実現するには、HubVNet に Azure Route Server をデプロイし、ExpressRoute ゲートウェイと VPN ゲートウェイの双方で「Branch-to-branch」(ExpressRoute と VPN ゲートウェイ間でのルート交換) を有効にして、両ゲートウェイのプレフィックスを相互に学習させる必要があります。Route Server と BGP セッションを確立する VPN ゲートウェイはアクティブ/アクティブで動作している必要があり、提示の VPNGW1 はアクティブ/パッシブのため Active-Active へ変更します (VpnGw3 のままで対応可能)。UDR の追加や ASN 変更だけではダイナミック ルーティングを介した相互接続要件 (管理オーバーヘッド最小化) を満たせません。
各選択肢の検討:
- HubVNet: Azure Route Server、VPNGW1: Active-Active: ER と VPN の経路交換を BGP で自動化し、最小の管理コストで NYCNet ⇔ SFONet 接続を実現する正しい組合せ。
- HubVNet: UDR、VPNGW1: SKU リサイズ: 静的ルート運用と SKU 変更は ExpressRoute と VPN の動的ルート再配布要件を満たさない。
- HubVNet: Azure Route Server、VPNGW1: ASN 変更: ASN を変えても Active-Passive のままでは Route Server と BGP セッションを張れず、トランジットが成立しない。
- HubVNet: Azure Virtual Network Manager 接続構成、VPNGW1: Active-Active: Virtual Network Manager は VNet 間接続のための機能であり、ExpressRoute と VPN の橋渡しは行えない。
- HubVNet: UDR、VPNGW1: ASN 変更: ASN 変更も UDR も BGP に基づく ER ⇔ VPN 経路交換を実現できない。
参考: Microsoft LearnRoute Server による ExpressRoute と VPN の相互接続アクティブ/アクティブ VPN ゲートウェイを構成する