إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
الشبكة المسطحة هي أبسط طوبولوجيا شبكة Azure: شبكة افتراضية واحدة تحتوي على عدة شبكات فرعية تستضيف عبء عمل واحد. تشرح هذه المقالة متى تستخدم هذا النمط وكيفية تطبيقه.
ما تغطيه هذه المقالة
تصف هذه المقالة أبسط طوبولوجيا شبكة Azure: شبكة افتراضية واحدة تحتوي على عدة شبكات فرعية تستضيف عبء عمل واحد. استخدم هذا النمط عندما يكون لديك تطبيق واحد يديره فريق واحد ولا تحتاج إلى خدمات مشتركة مثل جدار الحماية المركزي أو بوابة VPN.
من يحتاج إلى هذا المقال
اقرأ هذا المقال إذا:
- أنت تقوم بنشر أول عبء عمل لك في Azure.
- يمتلك فريق واحد ويدير جميع الموارد.
- لا تحتاج إلى خدمات شبكة مشتركة (جدار حماية، باستيون، بوابة) عبر عدة أعمال عمل.
- تريد أبسط شبكة توفر عزلا وأمانا على مستوى الشبكة الفرعية.
التركيز على الرفع والتغيير: غالبا ما يكون VNet مسطح واحد مع شبكة فرعية لكل مكون هو الخطوة الأولى الصحيحة لإعادة استضافة عبء عمل واحد في منطقة واحدة.
تحديث التركيز: استخدم شبكة مسطحة لتجربة PaaS المبكرة أو عبء عمل محدث واحد، وصمم شبكاتها الفرعية بحيث يمكن أن تتحول بشكل نظيف إلى محور وسكك عند إضافة خدمات مشتركة أو منطقة ثانية.
التركيز عبر السحابة: استخدم VNet مسطح كموطئ قدم واحد ل Azure أثناء الترحيل عبر السحابة: قم بإنزال عبء العمل أولا، ثم خطط لمساحة العناوين والتقسيم بحيث يمكنه الانضمام إلى مركز أو Virtual WAN مع نضوج التصميم.
خدمات وميزات Azure
تستخدم طوبولوجيا الشبكة المسطحة هذه الخدمات الأساسية ل Azure:
| الخدمة | الدور في هذه الطوبولوجيا |
|---|---|
| الشبكة الافتراضية في Azure | يوفر مساحة عناوين خاصة ومعزولة لحجم عملك. الشبكة الافتراضية تتركز على منطقة Azure واحدة. |
| الشبكات الفرعية + مجموعات أمن الشبكات (NSGs) | الشبكات الفرعية تفصل مستويات التطبيق. تقوم NSGs بتصفية حركة المرور الواردة والصادرة عند كل حدود شبكة فرعية. وحدات NSG لها حالة محددة: حركة المرور العائدة للاتصالات المسموح بها مسموح بها مسموح بها تلقائيا. |
| Azure Private DNS المنطقة | يوفر حل الأسماء الداخلية للموارد داخل الشبكة الافتراضية. ربط المنطقة مع تفعيل التسجيل التلقائي حتى تحصل الأجهزة الافتراضية تلقائيا على سجلات DNS. |
| شبكة فرعية للبوابة(اختياري) | تستضيف بوابة VPN أو ExpressRoute إذا كنت بحاجة إلى اتصال واحد بشبكة محلية. |
كيف تختار: البقاء ثابتا أم الانتقال إلى المحور المكتبي؟
استخدم جدول القرار التالي لتحديد ما إذا كانت الطوبولوجيا المسطحة مناسبة لبيئتك أو ما إذا كان ينبغي عليك اعتماد طوبولوجيا محور وذراع بدلا من ذلك.
| شرط | Recommendation |
|---|---|
| عبء عمل واحد، فريق واحد، لا خدمات مشتركة | ابق ثابتا: هذا المقال ينطبق |
| عبء العمل المستقل الثاني يحتاج إلى عزل شبكي خاص به | التخرج إلى طوبولوجيا المحور والسبوك |
| تحتاج إلى جدار حماية مشترك، أو بوابة VPN، أو Azure Bastion عبر أعباء العمل | التخرج إلى طوبولوجيا المحور والسبوك |
| يجب إدارة سياسات الأمان مركزيا عبر عدة أعباء عمل | التخرج إلى طوبولوجيا المحور والسبوك |
نصيحة
إذا كنت تتوقع إضافة عبء عمل ثان خلال ستة إلى اثني عشر شهرا، فكر في البدء مع Hub-and-Spoke من اليوم الأول. الحمل التشغيلي ضئيل لأنك تضيف شبكة افتراضية إضافية واحدة واتصال ترابط. هذا النهج يتجنب الهجرة المزعجة لاحقا.
اعتبارات التصميم
تركيز تصميم الشبكة المسطحة بالرفع والانتقال
- استخدم VNet واحد مع شبكة فرعية لكل مكون من مكونات التطبيق (الويب، التطبيق، البيانات) لعكس تخطيط نموذجي من ثلاث مستويات في الموقع مع أقل قدر من إعادة التصميم.
- طبق NSG بين الشبكات الفرعية لإعادة إنشاء التقسيم الحالي، وحافظ على محاذاة مساحة العناوين مع النطاقات المحلية لتجنب التداخل.
- ابق ثابتا بينما يملك فريق واحد عبء العمل ولا تحتاج إلى جدار حماية مشترك أو بوابة أو خدمات Bastion.
- خطط للانتقال إلى المحور والسبوك قبل إضافة عبء عمل ثان، بحيث تصل الخدمات المشتركة إلى مركز بدلا من التعديل.
تحديث تركيز تصميم الشبكات المسطحة
- استخدم شبكة مسطحة لتجربة PaaS المبكرة أو لحمل عمل حديث واحد: ضع مستويات التطبيقات في شبكات فرعية ووصل إلى Azure PaaS عبر نقاط نهاية خاصة في شبكة فرعية مخصصة.
- احتفظ بشبكات فرعية مخصصة مقدما لخدمات المنصة التي ستضيفها، مثل Application Gateway ونقاط النهاية الخاصة، حتى تنمو الشبكة دون إعادة عناوين.
- طبق مجموعات NSG ومجموعات أمان التطبيقات حسب المستويات حتى يكون التقسيم لديك موجودا بالفعل إذا أصبح عبء العمل لاحقا سبكا في تصميم مركز وسكة.
- حافظ على مساحة العناوين غير متداخلة مع مناطقك الأخرى وشبكات VNes حتى تتمكن من الانتقال أو الانتقال إلى مركز لاحقا دون إعادة الترقيم.
تركيز تصميم الشبكات المسطحة عبر السحابة
- استخدم VNet مسطح كأساس واحد ل Azure أثناء الترحيل عبر السحابة: قم بإنزال عبء العمل أولا، ثم قم بتوصيل الاتصال من مركز مع نضوج التصميم.
- خطط لمساحة عناوين VNet المسطح لتجنب التداخل مع أجهزة AWS VPC وشبكات Google Cloud حتى يتمكن من الانضمام إلى IPsec أو التوجيه البيني لاحقا دون الحاجة للترجمة.
- حافظ على تقسيم المستويات مع NSG حتى تنتقل حالة الأمان في عبء العمل عندما يصبح سباقا خلف مركز Virtual WAN آمن.
- توحيد تسمية الشبكات الفرعية والعلامات لتتناسب مع السحب الأخرى لديك حتى يبقى عبء العمل سهلا للربط أثناء وبعد الهجرة.
المتطلبات المسبقه
قبل أن تنفذ هذه الطوبولوجيا:
- اشتراك في Azure مع صلاحيات لإنشاء شبكات افتراضية وشبكات NSG.
- مساحة عناوين IP مخططة. توفر مساحة العناوين /16 65,536 عنوانا، وهو نقطة بداية شائعة لعمال عمل واحد. Azure يحتفظ ب 5 عناوين لكل شبكة فرعية للاستخدام الداخلي. للحصول على إرشادات تفصيلية، راجع عنونة IP للخطة.
- فهم مستويات تطبيقاتك (مثل الويب، التطبيق، والبيانات) حتى تتمكن من ربطها بالشبكات الفرعية. للحصول على إرشادات تصميم الشبكات الفرعية، انظر تصميم الشبكات الافتراضية والشبكات الفرعية.
تخطيط الشبكة
تتبع طوبولوجيا الشبكة المسطحة هذا الهيكل:
- شبكة افتراضية واحدة بمساحة عناوين واحدة (على سبيل المثال، 10.0.0.0/16).
-
شبكات فرعية متعددة: واحدة لكل طبقة أو مكون:
- شبكة فرعية من مستوى الويب (على سبيل المثال، 10.0.1.0/24).
- شبكة طبقات التطبيق الفرعية (على سبيل المثال، 10.0.2.0/24).
- شبكة فرعية لمستوى البيانات (على سبيل المثال، 10.0.3.0/24).
- شبكة فرعية للبوابة (اختيارية، على سبيل المثال، 10.0.255.0/27).
- NSGs مرتبطة بكل شبكة فرعية مع قواعد تسمح فقط بحركة المرور التي يحتاجها كل مستوى.
- منطقة Private DNS واحدة مرتبطة بالشبكة الافتراضية مع تفعيل التسجيل التلقائي.
ملحوظة
خطط لنطاقات عناوين IP الخاصة بك بعناية. إذا انتقلت لاحقا إلى طوبولوجيا محور ومتحدث، يجب أن تحتوي الشبكات الافتراضية على السبوك نطاقات CIDR غير متداخلة مع المركز. اختيار نظام عناوين منظم جيدا يمنع الآن التعارضات أثناء الترحيل.
اعتبارات الأمان
طبق هذه الممارسات الأمنية على شبكتك المسطحة:
- NSG على كل شبكة فرعية. ابدأ بخط أساس رفض كل الدخول وأضف قواعد السماح المحددة لحركة المرور الشرعية بين المستويات. على سبيل المثال، السماح ب HTTPS من مستوى الويب إلى مستوى التطبيق، والسماح ب SQL من طبقة التطبيق إلى طبقة البيانات.
- لا عناوين IP عامة مباشرة على الأجهزة الافتراضية. عرض الخدمات من خلال موازن التحميل أو بوابة التطبيقات. Use Azure Bastion for administrative access.
- Private DNS للحل الداخلي. تمنع مناطق Private DNS كشف أسماء المضيفين الداخلية من خلال استعلامات DNS العامة.
- عزل الشبكة الفرعية بوابة. إذا أضفت VPN أو بوابة ExpressRoute، ضعها في شبكة فرعية مخصصة (تسمى
GatewaySubnet). NSGs على الشبكة الفرعية للبوابة غير مدعومة. ربط NSG بهذه الشبكة الفرعية قد يؤدي إلى توقف بوابة الشبكة الافتراضية عن العمل كما هو متوقع.
مهم
عندما تزيل قاعدة NSG التي تسمح بالاتصال، تستمر الاتصالات النشطة القائمة دون انقطاع. يتم حظر الاتصالات الجديدة التي تطابق القاعدة التي تم حذفها فقط.
المقالات ذات الصلة
توفر المقالات التالية إرشادات أعمق حول المواضيع ذات الصلة:
- تصميم الشبكات والشبكات الفرعية الافتراضية: حجم الشبكة الفرعية وموقعها حسب مستويات عبء العمل لديك
- عنونة IP للخطة: تخطيط مساحة العناوين واختيار CIDR
- تصميم مجموعات أمن الشبكات: مجموعات تصميم قواعد NSG وأمن التطبيقات
- طوبولوجيا المحور والسبوك: الطوبولوجيا التالية التي يجب تبنيها عندما تتوسع شبكتك
- حماية DDoS: إذا كان عبء عملك يكشف عن نقاط نهاية عامة
التعرف على المزيد
لمزيد من المعلومات حول خدمات Azure المستخدمة في هذه الطوبولوجيا، انظر:
- ما هو الشبكة الافتراضية في Azure؟
- نظرة عامة على مجموعات أمن الشبكة
- ما هو Azure Private DNS؟
- تخطيط الشبكات الافتراضية
الخطوات التالية
نصيحة
تستكشف بمفردك؟ عد إلى الناظر العام للعثور على مقالك التالي حسب القدرات.
الخطوة التالية في رحلتك في الرفع والوردية:
صمم طوبولوجيا المحور والسباط الخاصة بك: معظم عمليات الرفع والانتقال تتجاوز الشبكة المستوية بسرعة. خطط للخدمات المشتركة المركزية من البداية.
الخطوة التالية في رحلتك التحديثية:
صمم طوبولوجيا المحور والسبوك الخاصة بك: أحمال العمل الحديثة مع خدمات متعددة، وضوابط أمنية، وفرق تحتاج إلى مركز وقطع من اليوم الأول.
التالي في رحلتك عبر السحابة:
خطط بنية الاتصال عبر السحابة الخاصة بك: تحتاج المناطق عبر السحابة إلى بنية نقل ونقل، وليس شبكات مسطحة. صمم نموذج الاتصال المتعدد السحابي الخاص بك.