تخطيط عناوين IP لشبكات Azure الافتراضية

تغطي هذه المقالة تخطيط عناوين IP الخاصة والعامة لعمليات نشر Azure. تتعلم كيفية تخصيص مساحة العناوين، وتجنب تداخل النطاقات، واختيار نوع IP العام المناسب، وتقييم دعم IPv6 مزدوج المكدس.

ما تغطيه هذه المقالة

تغطي هذه المقالة استراتيجيات تخصيص العناوين الخاصة، وأنواع IP العامة ووحدات SKU، وتخطيط CIDR لتجنب تداخل النطاقات، واعتبارات التكديس المزدوج ل IPv6، ومدير عناوين IP (IPAM) للبيئات واسعة النطاق.

من يحتاج إلى هذا المقال

اقرأ هذا المقال إذا كنت:

  • نقوم بنشر شبكة افتراضية (VNet) في Azure وأحتاج إلى تحديد نطاقات عناوين IP التي سأستخدمها.
  • نربط شبكات Azure ببيئات محلية ونحتاج لمنع معالجة التعارضات.
  • تحتاج إلى الاختيار بين عناوين IP العامة القياسية، أو بادئات IP العامة، أو إحضار نطاقات IP الخاصة بك (BYOIP).
  • أريد أن أفهم متى يكون نظام IPv6 ثنائي التكديس مناسبا لأعباء عملك؟
  • تدير بيئة كبيرة أو متنامية وتحتاج إلى استراتيجية لتتبع تخصيصات الملكية الفكرية على نطاق واسع.

التركيز على الرفع والتغيير: اختر نطاقات خاصة لا تتداخل مع شبكتك المحلية حتى يعمل التوجيه عبر VPN أو ExpressRoute بدون ترجمة. احتفظ بكتلة كبيرة واحدة في منطقة الهبوط مع مساحة لأعباء العمل التي ستنتقل إليها خلال السنوات القادمة.

تحديث التركيز: خطط لمساحة عناوين غير متداخلة عبر منطقتك الأساسية والنسخ الاحتياطي حتى تتمكن أحمال العمل النشطة من التقاء النفس لاحقا، وحجز شبكات فرعية بالحجم الصحيح ل App Service Environment و AKS.

التركيز عبر السحابة: ابن خطة عناوين عالمية لا تتعارض مع نطاقات AWS VPC أو Google Cloud CIDR الحالية، وهو أمر إلزامي قبل توصيل السحابة عبر VPN أو الاتصال.

خدمات وميزات Azure

الخدمات والميزات التالية تدعم تخطيط عناوين IP في Azure:

الخدمة أو الميزة ما الذي تقدمه متى يتم استخدامه
مساحات العناوين الخاصة RFC 1918 ثلاث نطاقات مخصصة للاستخدام الخاص: 10.0.0.0/8، 172.16.0.0/12، و192.168.0.0/16. تستخدم أجهزة Azure VNet هذه النطاقات للاتصالات الداخلية. دائما: كل VNet يتطلب على الأقل نطاق عناوين خاص واحد من هذه المساحات.
مساحة العناوين المشتركة في RFC 6598 100.64.0.0/10: تعامل كمساحة عناوين خاصة في Azure. صمم في الأصل لبيئات NAT من فئة الحاملات (CGNAT). عندما تستخدم مؤسستك بالفعل نطاقات RFC 6598 في الموقع، أو عندما يتم استنفاد مساحة RFC 1918.
الملكية الفكرية العامة القياسية عنوان IP عام ثابت وغير ضروري في المنطقة مخصص لمورد واحد. آمن بشكل افتراضي مع حركة مرور واردة مغلقة. عندما يحتاج مورد إلى نقطة نهاية عامة فريدة، مثل موازن تحميل أو بوابة VPN أو آلة افتراضية موجهة للعامة.
بادئة IP العامة كتلة محجوزة متجاورة من عناوين IP العامة من منطقة Azure محددة. عندما تحتاج إلى نطاقات IP متوقعة ل NAT Gateway أو Virtual Machine Scale Sets أو إضافة خارجية إلى قائمة معتمدة.
BYOIP / بادئة IP مخصصة قم بتركيب نطاقات IP العامة الخاصة بك إلى Azure. يستخدم عملية ثلاثية المراحل: التحقق من الملكية، توفير البادئة، ثم تكليفها للاستخدام. عندما تحتاج إلى الحفاظ على سمعة IP الحالية، أو الحفاظ على إدخالات القوائم المعتمدة خارجيا، أو نقل أعباء العمل دون تغيير عناوين IP العامة.
Azure Virtual Network Manager IPAM ميزة إدارة عناوين IP مدمجة في Azure Virtual Network Manager. متوفر بشكل عام في معظم المناطق. يوفر رؤية مركزية وتتبع التخصيص عبر الاشتراكات. عند إدارة العديد من VNets عبر عدة اشتراكات، تحتاج إلى تتبع تلقائي لاستخدام العناوين. انظر إدارة الشبكات المركزية.

طريقة الاختيار

استخدم جداول القرار التالية لتوجيه قرارات التخطيط للملكية الفكرية.

أفضل ممارسات تخطيط الملكية الفكرية

الممارسة لماذا مثال
خصص CIDR كبير (/16) وقسم يمنع استنزاف العناوين مع زيادة أعباء العمل. أسهل في تلخيص المسارات. قم بتخصيص 10.1.0.0/16 لبيئة الإنتاج، ثم قم بتقسيم /24 شبكة فرعية لكل طبقة عبء عمل.
اترك على الأقل 30% في كل شبكة فرعية تستهلك خدمات التوسع مثل Virtual Machine Scale Sets وAKS وApp Service Environments عناوين IP بسرعة أثناء التوسع. يوفر شبكة /24 الفرعية 251 عنوان IP قابل للاستخدام. إذا كان النشر الأساسي لديك يستخدم 100، فهناك مجال لمضاعفة ثلاث مرات.
استخدم كتل CIDR متجاورة لكل بيئة يبسط تلخيص المسارات وقواعد الجدار الناري. يمثل مسار ملخص واحد البيئة بأكملها. الإنتاج: 10.1.0.0/16. العرض: 10.2.0.0/16. التطوير: 10.3.0.0/16.
تجنب Azure المراعي المحجوزة على المنصات والمحظورة استخدام النطاقات المحجوزة يسبب أعطال في التوجيه وأخطاء في النشر. لا تخصص 169.254.0.0/16، 168.63.129.16/32، 224.0.0.0/4، 127.0.0.0/8، أو 255.255.255.255/32.
تخصيص المستندات في Azure IPAM أو جدول بيانات يمنع التداخل مع نمو البيئة. مركزة الرؤية لفرق الشبكة. استخدم Azure Virtual Network Manager IPAM للتتبع التلقائي، أو احتفظ بجدول بيانات مشترك للبيئات الأصغر.

مخطط يوضح كيف يتم تقسيم مساحة عناوين VNet إلى شبكات فرعية مخصصة لمستويات عبء العمل وخدمات منصة مخصصة مثل البوابة، الجدار الناري، وباسيون.

أنواع عناوين IP العامة

النوع ما هو عليه متى يتم استخدامه
الملكية الفكرية العامة القياسية عنوان IP عام ثابت معين بشكل فردي. المنطقة زائدة بشكل افتراضي في المناطق التي تدعم مناطق التوفر. آمن افتراضيا: يتم حظر جميع حركة المرور الواردة حتى تسمح قاعدة NSG أو موازن تحميل بذلك. موازنات الأحمال المتاحة للعامة، بوابات VPN، Azure Bastion، بوابات التطبيقات، أو أي مورد يحتاج إلى نقطة نهاية عامة فريدة.
بادئة IP العامة كتلة محجوزة متجاورة من حقوق الملكية العامة من منطقة محددة. يضمن العناوين المتسلسلة. بوابة NAT (تتطلب بادئة لعدة عناوين IP صادرة)، أو Virtual Machine Scale Sets، أو عندما تحتاج الأنظمة الخارجية إلى إضافة نطاق متوقع من عناوين IP إلى قائمة معتمدة.
BYOIP / بادئة IP مخصصة تم دمج نبات IP العامة المملوكة للعملاء في Azure من خلال عملية ثلاثية المراحل: التحقق، والتوفيد، والتكليف. تبدأ البادئات الإقليمية في حوالي 30 دقيقة؛ البادئات العامة تستغرق من 3 إلى 4 ساعات. الحفاظ على سمعة IP أثناء الترحيل السحابي، والحفاظ على إدخالات القوائم الخارجية المعتمدة، أو تلبية المتطلبات التنظيمية لامتلاك الملكية الفكرية. يمكن أيضا استخدام عناوين IP المشتقة من بادئة IP مخصصة باستخدام حماية Azure DDoS.

ملحوظة

تم تقاعد عناوين IP العامة الأساسية ل SKU في 30 سبتمبر 2025. تستمر عناوين IP الأساسية الحالية في العمل لكنها غير مدعومة ولا تحتوي على SLA. الترقية إلى وحدة SKU القياسية لجميع عمليات النشر الجديدة.

قرار IPv6

السيناريو Recommendation الاساس المنطقي
عبء العمل يخدم فقط عملاء IPv4، ولا يوجد متطلبات تنظيمية لIPv6 IPv4 فقط أبسط تكوين. يتجنب عبء إدارة التكديس المزدوج. معظم خدمات Azure تدعم IPv4 بشكل أصلي.
يجب أن يخدم عبء العمل عملاء IPv6، أو تتطلب اللوائح دعم IPv6 المكدس المزدوج (IPv4 + IPv6) تدعم Azure VNets شبكات فرعية مزدوجة المكدس. نشر IPv6 جنبا إلى جنب مع IPv4 على نفس الموارد.
يتطلب عبء العمل IPv6 لكنه يعتمد على Azure Firewall أو Virtual WAN أو Route Server IPv4 فقط (مع إنهاء خارجي IPv6) Azure Firewall و Virtual WAN و Route Server لا تدعم IPv6 حاليا. إنهاء IPv6 عند موازن تحميل خارجي أو جهاز حافة قبل دخول حركة المرور إلى هذه الخدمات. VPN Gateway IPv6 متوفر في مرحلة المعاينة.

IPv6 dual-stack in Azure

يدعم Azure نشر التكديس المزدوج لبروتوكول IPv6 عبر الشبكات الافتراضية. عند تفعيل التكديس المزدوج، تحصل كل شبكة فرعية على نطاق IPv4 ونطاق IPv6/64. تستقبل الموارد عناوين من كلا العائلتين ويمكنها التواصل عبر أي من البروتوكولين في نفس الوقت.

IPv6 في Azure له متطلبات محددة للحجم. يجب أن تكون شبكات IPv6 الفرعية بنفس الشكل /64. لا يوجد طول بادئة آخر مدعوم. يجب أن تكون مساحة عناوين IPv6 التي تخصصها لشبكة VNet كبيرة بما يكفي لاستيعاب /64 شبكة فرعية لكل شبكة فرعية تحتاج إلى اتصال IPv6. خطط لتخصيص عناوين IPv6 إلى جانب نطاقات IPv4 أثناء تصميم الشبكة الأولي.

تدعم خدمات Azure التالية تكوينات IPv6 ثنائية المكدس:

الخدمة دعم IPv6
الشبكة الافتراضية في Azure شبكات فرعية مزدوجة التكديس مع نطاقات /64 IPv6
Standard Load Balancer واجهات IPv6 العامة والداخلية
VPN Gateway نقاط نهاية نفق IPv6 (معاينة؛ تتطلب اشتراكا اختياريا)
بوابة NAT ترجمة IPv6 الصادرة (وحدة تخزين StandardV2 فقط؛ وحدة التخزين القياسية هي IPv4 فقط)
IP عام (SKU قياسي) عناوين IPv6 العامة
Virtual Machine Scale Sets واجهات شبكة IPv6
الاقتران بين الشبكات الافتراضية حركة IPv6 عبر شبكات VNet المتشابهة
مجموعات أمان الشبكة قواعد IPv6 للتصفية
DNS (Azure DNS) دعم سجلات AAAA

الخدمات الرئيسية التي لا تدعم IPv6: Azure Firewall (يتطلب شبكة فرعية مخصصة ل IPv4 فقط)، Virtual WAN (IPv4 فقط)، وخادم المسار (IPv4 فقط). VPN Gateway يدعم IPv6 في وضع التكديس المزدوج ولكن فقط كميزة معاينة (يتطلب اشتراك اختياري). إذا كانت بنيتك تعتمد على Azure Firewall أو Virtual WAN أو Route Server لفحص أو توجيه حركة المرور، صمم شبكتك بحيث يتم التعامل مع حركة مرور IPv6 قبل الوصول إلى هذه المكونات.

للحصول على قدرات IPv6 التفصيلية، والحدود، وخطوات التكوين، راجع IPv6 ل الشبكة الافتراضية في Azure.

Azure-reserved addresses

يحتفظ Azure بخمسة عناوين IP في كل شبكة فرعية:

العنوان المحجوز الغرض
العنوان الأول (.0) معرف الشبكة
العنوان الثاني (.1) البوابة الافتراضية
الخطاب الثالث (.2) Azure DNS mapping
الخطاب الرابع (.3) Azure DNS mapping
الخطاب الأخير (البث) عنوان البث

ادمج هذه العناوين الخمسة المحجوزة في جميع حسابات حجم الشبكة الفرعية. يوفر الشبكة الفرعية /24 256 عنوانا إجماليا ناقص 5 محجوزة، مما يترك 251 عنوان IP مستخدم للمستخدم. أصغر شبكة فرعية مدعومة ل IPv4 هي /29 (8 عناوين ناقص 5 محجوزة = 3 قابلة للاستخدام). أكبر شبكة فرعية مدعومة ل IPv4 هي /2.

نصيحة

عناوين IP العامة القياسية لوحدات SKU تتحمل رسوما سواء كانت مرتبطة بمورد أم لا. كجزء من نظافة IP، احذف بين الحين والآخر عناوين IP العامة التي لم تعد تستخدمها وأطلق بادئات IP عامة تجاوزتها. عناوين IP العامة غير المرتبطة هي مصدر متكرر لتكلفة يمكن تجنبها وتشكل هجوما غير ضروري.

اعتبارات التصميم

تركيز تصميم التخطيط الوظيفي للرفع والانتقال

  • احتفظ بكتلة CIDR كبيرة واحدة (/16 شائعة) لمنطقة الهبوط وقسمها لكل تطبيق مهاجر، مما يترك حاجز نمو يقارب 20 بالمئة.
  • اختر نطاقات لا تتداخل مع الشبكات المحلية التي تتصل بها عبر VPN Gateway أو ExpressRoute، بحيث يعمل التوجيه بدون ترجمة عناوين.
  • ضع في الاعتبار عناوين Azure المحجوزة الخمسة لكل شبكة فرعية والشبكات الفرعية المخصصة التي تتطلبها خدمات المنصة، مثل GatewaySubnet (/27) و AzureFirewallSubnet (/26).
  • حيث لا تتوافق الشبكات أبدا، يمكنك إعادة استخدام نطاقات IPv4 الخاصة عمدا للحفاظ على مساحة العناوين.

تحديث تركيز تصميم تخطيط الملكية الفكرية

  • خصص نطاقات غير متداخلة في منطقتك الأساسية والنسخ الاحتياطي حتى تتمكن أحمال العمل النشطة-النشطة من استخدام النظير العام لاحقا دون إعادة العناوين.
  • احتفظ بشبكة فرعية مخصصة بحجم App Service Environment (/24، أو /23 بالقرب من الحد الأقصى). بالنسبة ل AKS مع تراكب CNI، قم بحجم الشبكة الفرعية للعقد فقط، لأن الكبسولات تستمد من CIDR تراكب منفصل، مما يجعل الشبكة الفرعية للعقدة أصغر بكثير مما يتطلبه تصميم CNI المسطح.
  • خصص شبكة فرعية مخصصة لنقاط النهاية الخاصة حتى لا يؤدي اعتماد PaaS إلى تجزئة خطة عنوانك.
  • استخدم إدارة عناوين IP في Azure Virtual Network Manager لتتبع وأتمتة التخصيصات مع توسع بيئتك.

تركيز تصميم تخطيط IP عبر السحابة

  • ضع خطة عناوين عالمية أولا: احتفظ بكتل Azure CIDR التي لا تتداخل مع أجهزة AWS VPC الحالية أو شبكات Google Cloud VPC، وهو أمر مطلوب للاتصال عبر VPN أو الاتصال.
  • وثق نطاقات العناوين لكل سحابة وفرع متصل حتى تتمكن من تخطيط مسارات ملخصة عبر WAN ظاهرية.
  • خصص مساحة العناوين لمكونات النقل، مثل مركز Virtual WAN وشبكات بوابة VPN، مع مساحة للتوسع مع إضافة حواف وفروع سحابية.
  • عندما يكون التداخل لا مفر منه، خطط لمعالجة اتصالات VPN المتأثرة أو إعادة معالجة أعباء العمل أثناء الترحيل بدلا من بعدها.

المتطلبات المسبقه

قبل التخطيط لتخصيص عنوان IP الخاص بك:

  • تصميم الشبكة الافتراضية: لديك هيكل VNet قائم أو مخطط له. إذا لم تصمم VNets بعد، راجع الشبكات الافتراضية والشبكات الفرعية في Azure أولا.
  • جرد الملكية الفكرية المحلي: توثيق نطاقات العناوين المحلية الموجودة، بما في ذلك أي نطاقات تستخدمها مكاتب الفروع أو مراكز البيانات أو مزودي السحابة الآخرين. تتطلب الاتصالات الهجينة عناوين غير متداخلة.
  • توقعات النمو: قدر عدد الشبكات الفرعية والمضيفين الإضافيين الذين ستحتاجهم خلال السنوات 2–3 القادمة. تخصيص مساحة العنوان في البداية أسهل من توسيع VNet لاحقا.

اعتبارات الأمان

تخطيط الملكية الفكرية له تداعيات أمنية مباشرة. اتبع هذه الممارسات لتقليل المخاطر:

  • منع تداخل العنوان: تتسبب نبات IP المتداخلة بين الشبكات المحلية، وشبكات Azure VNets، وشبكات VNet المتقارئة إلى فشل في التوجيه. قد تصل حركة المرور إلى الوجهة الخطأ أو تتوقف بصمت. تحقق من أن كل نطاق عناوين فريد عبر شبكتك بأكملها.
  • تجنب النهايات المحظورة: يحتفظ Azure بالنطاقات التالية لتشغيل المنصات. لا تستخدمها أبدا كمساحة عناوين VNet:
    • 169.254.0.0/16 (رابط محلي)
    • 168.63.129.16/32 (DNS داخلي ل Azure)
    • 224.0.0.0/4 (الإرسال المتعدد)
    • 127.0.0.0/8 (التراجع)
    • 255.255.255.255/32 (بث)
  • التوثيق والتدقيق: حافظ على سجل محاضر لجميع تخصيصات الملكية الفكرية. النطاقات غير الموثقة تؤدي إلى تداخل عرضي عند نشر أحمال عمل جديدة. استخدم Azure Virtual Network Manager IPAM لتتبع الامتثال التلقائي، أو حافظ على جدول بيانات مشترك يتم مراجعته أثناء كل نشر.
  • حماية حقوق الملكية الفكرية العامة: ربط حماية Azure DDoS بموارد IP العامة في بيئات الإنتاج. يمكن أيضا حماية نطاقات BYOIP بواسطة حماية DDoS.

تغطي هذه المقالات مواضيع تتفاعل مع تخطيط عناوين IP:

التعرف على المزيد

الخطوات التالية

نصيحة

تستكشف بمفردك؟ عد إلى الناظر العام للعثور على مقالك التالي حسب القدرات.

الخطوة التالية في رحلتك في الرفع والوردية:

أمن شبكاتك الفرعية باستخدام مجموعات أمان الشبكات: اعكس قواعد جدار الحماية الحالية لديك كقواعد NSG للحفاظ على وضعك الأمني في Azure.

الخطوة التالية في رحلتك التحديثية:

أمن شبكاتك الفرعية باستخدام مجموعات أمن الشبكة: فرض تقسيم صارم بحيث تصل حركة الموازن فقط إلى شبكات تطبيقك.

التالي في رحلتك عبر السحابة:

أمن شبكاتك الفرعية باستخدام مجموعات أمن الشبكة: اعكس قواعد مجموعات أمان AWS وجدار الحماية في Google Cloud مثل مجموعات Azure NSG.