خطة وتصميم Azure لشبكة الشبكات ونظرة عامة

يساعدك هذا الدليل على التخطيط وتصميم شبكة Azure الخاصة بك. يوضح لك خدمات الشبكات المتاحة في Azure ويساعدك على اختيار الخدمات المناسبة بناء على احتياجاتك من عبء العمل. ابدأ من هنا لكل من ترحيل التطبيقات والتصاميم الجديدة السحابية الأصلية.

ما هو Azure networking؟

في Azure، الشبكات معرفة برمجيا. على عكس الشبكات المحلية التي تدير فيها الكابلات الفعلية والمفاتيحات والأجهزة المادية، فإن شبكة Azure هي مجموعة من الخدمات التي تنشئها وتكتشفها. استخدم بوابة Azure أو Azure CLI أو أدوات infrastructure-as-code مثل Bicep وTerraform. اللبنات الأساسية (الشبكات الافتراضية، البوابات، موازنات الأحمال، وجدران الحماية) هي موارد توفرها عند الطلب وتوسعها بشكل مستقل.

فكر في الأمر بهذه الطريقة: في مركز البيانات التقليدي، توجد الشبكة قبل أن تنشر أي شيء. يتم تمديد الكابلات، وترتيب المفاتيح وتكوينها، ويتم تجهيز جدران الحماية قبل أسابيع. في Azure، تقوم بإنشاء موارد الشبكة كجزء من عملية النشر. تحدد مساحة العناوين، وتنشئ شبكات فرعية، وتربط قواعد الأمان، وتتصل بالإنترنت أو بيئتك المحلية. هذا التكوين يستغرق دقائق بدلا من أسابيع.

هذا النهج المعرف بالبرمجيات يمنحك مرونة لا توفرها الشبكات المادية:

  • التوفير عند الطلب: إنشاء أو تعديل أو حذف موارد الشبكة دون الحصول على الأجهزة أو الوصول المادي.
  • التكوين التصريحي: حدد حالة الشبكة المستهدفة في قوالب. Azure يتولى تفاصيل التنفيذ.
  • التوسع المستقل: قم بتوسيع موازن الأحمال، إضافة شبكات فرعية، أو توسيع مساحة العناوين دون التأثير على الموارد الأخرى.
  • التكرار المدمج: العديد من خدمات الشبكات في Azure تتضمن خيارات تكرار المنطقة والجغرافيا بشكل افتراضي.

قبل أن تنشر أي عبء عمل في Azure، تحتاج إلى شبكة. كل آلة افتراضية، وقاعدة بيانات، وحاوية، وتطبيق ويب يعمل داخل شبكة افتراضية. الشبكة الافتراضية في Azure يتكامل مباشرة مع أكثر من 16 خدمة Azure أخرى: من Azure Firewall و Azure Application Gateway إلى Azure Private Link و Azure Bastion. يساعدك هذا الدليل على تحديد الخدمات التي ستدرجها وكيف تتناسب معا.

Azure networking services نظرة سريعة

تمتد شبكات Azure عبر عدة فئات. لا تحتاجين كلها. اختر الخدمات التي تتوافق مع متطلبات عبء عملك:

  • الشبكات الافتراضية: الشبكات الافتراضية، الشبكات الفرعية، عنونة IP، وواجهات الشبكة. الأساس لكل شيء آخر.
  • الاتصال: VPN Gateway، ExpressRoute، وربط الشبكة الافتراضية. قم بتوصيل Azure ببيئتك المحلية، أو مناطق Azure الأخرى، أو السحب الأخرى.
  • Load Balancing and Application Delivery: موازن تحميل Azure, Azure Application Gateway, الواجهة الأمامية لـ Azure, و مدير حركة بيانات Azure. توزيع حركة المرور، تحسين الأداء، وتحسين التوفر.
  • الأمن: مجموعات أمان الشبكة، Azure Firewall، Azure Web Application Firewall، و Azure DDoS Protection. تحكم في تدفق المرور واحمي مواردك.
  • Private access: Azure Private Link و private endpoints. اتصل بخدمات Azure PaaS دون تعريض حركة المرور إلى الإنترنت العام.
  • DNS: Azure DNS، private DNS zones، و Azure DNS Private Resolver. دقة الأسماء لبيئتك في Azure والهجينة.
  • المراقبة والإدارة: Azure Network Watcher، Azure Monitor، و Azure Virtual Network Manager. راقب حركة المرور، وشخص المشاكل، وإدارة الشبكات على نطاق واسع.

يغطي هذا الدليل جميع هذه الفئات. كل مقال يركز على مجال قدرة واحد ويساعدك على الاختيار بين الخدمات في تلك المنطقة.

اختر السيناريو الخاص

ابدأ من هنا. مسار السيناريو هو الطريقة الموصى بها لاستخدام هذا الدليل. اختر المسار الذي يتناسب مع مشروعك واتبعه من البداية إلى النهاية. كل مسار يتسلسل كل قرار تصميم بالترتيب الصحيح:

السيناريو الأفضل ل Guide
الرفع والإزاحة نقل أعباء العمل المحلية إلى Azure IaaS دون إعادة هيكلة مسار الشبكات بالرفع والانتقال
الهجرة والتحديث اعتماد خدمات PaaS، الحاويات، وقواعد البيانات المدارة مسار الشبكات الحديث
السحب المتقاطعة توصيل Azure ب AWS أو Google Cloud، أو الترحيل من سحابة أخرى مسار الشبكات عبر السحابة

نصيحة

لست متأكدا أي سيناريو يناسبك؟ اقرأ الوصف السابق، أو استمر في الاستكشاف القائم على القدرات.

ملحوظة

لست متأكدا إذا كان الأمر يتعلق بالرفع والانتقال أم التحديث؟ إذا كانت أعباء عملك تعمل على الأجهزة الافتراضية مع تغييرات طفيفة، ابدأ ب lift and shift. إذا كنت تعتمد خدمات PaaS مثل AKS أو App Service أو Azure SQL، ابدأ بالترحيل والتحديث. أعد زيارة المسار الآخر لاحقا عند الحاجة. المقالات تتداخل.

مسار التصميم الخاص بك

اختر وضعك في أعلى هذا المقال لتكييف بقية الدليل. إليك كيف يختلف مسارك:

مسارك في الرفع والانتقال: أنت تعيد استضافة أعباء العمل المحلية على Azure IaaS مع تغييرات طفيفة.

  • الأساس: شبكة افتراضية واحدة لكل تطبيق وشبكة فرعية لكل مكون، تعكس تقسيم الموقع. مساحة العنوان بالحجم مع مساحة للنمو وتجنب التداخل مع نطاقات الموقع.
  • الاتصال: VPN Gateway أو ExpressRoute في مركز للوصول المحلي، Azure Bastion للوصول إلى المسؤول، ومنطقة DNS خاصة مع سجلات الأسماء المستعارة للحفاظ على الأسماء القديمة المشفرة صلبا.
  • الطوبولوجيا والمرونة: عادة ما يكون محور وسكون منطقة واحدة كافيا. خطط للاسترداد من الكوارث باستخدام استرداد موقع Azure لأعباء العمل التي لا يمكن أن تمتد عبر المناطق أو المناطق.
  • الترتيب المقترح: الشبكات الافتراضية والشبكات الفرعية، تخطيط بروتوكول الإنترنت، NSGs، المحور والسبوك، الاتصال الهجين، وصول المطور والمسؤول، أمان DNS، الخروج الخارجي، Azure Firewall، المراقبة.

مسارك في الهجرة والتحديث: أنت تعتمد PaaS، الحاويات، وقواعد البيانات المدارة، غالبا مع مرونة نشطة ونشطة.

  • الأساس: صمم الشبكات الفرعية حول خدمات المنصة (شبكات فرعية مخصصة ل App Service Environment و AKS مع CNI Overlay)، وحجز مساحة عناوين غير متداخلة بين منطقتك الأساسية والنسخ الاحتياطي.
  • الاتصال والتسليم: Route spoke يخرج عبر جدار حماية مركزي مع مسارات يحددها المستخدم، وتطبيقات الويب الأمامي مع الواجهة الأمامية لـ Azure وWAF، ويستخدم Traffic Manager للتطبيقات غير المتعلقة بالويب.
  • الطوبولوجيا والعمليات: نشر النشط والنشط عبر منطقتين مع وحدات تخزين احتياطية في المنطقة، وملكية مركزية ومتقطعة منفصلة مع اشتراكات وRBAC، واستخدم Azure Virtual Network Manager لسياسة متسقة.
  • الترتيب المقترح: الشبكات الافتراضية والشبكات الفرعية، تخطيط IP، NSGs، المحور والسباكي، متعددة المناطق، دخول الإنترنت، تسليم التطبيقات، وصول خاص PaaS، Azure Firewall، WAF، DDoS، أمن DNS، المراقبة، AVNM.

مسارك عبر السحابة: أنت توصل Azure إلى AWS أو Google Cloud، أو تنتقل من سحابة أخرى.

  • اكتشف أولا: قم بتعيين سجلات الطوبولوجيا وDNS الموجودة لديك في AWS وGoogle Cloud قبل تصميم Azure، وربط كل خدمة مصدر بنظيرتها في Azure.
  • الطوبولوجيا والاتصال: استخدم WAN ظاهرية مع مركز آمن، واتصل ب AWS وGoogle Cloud عبر IPsec VPN. اعكس قواعد مجموعة الأمان الحالية لديك في NSGs.
  • حل الاسم وتقديمه: استخدم Azure DNS Private Resolver للحل عبر السحابة والمحلية، ووضع WAF من الطبقة 7 على بوابة التطبيقات في المفتاح بدلا من كشف عناوين IP العامة على الأجهزة الافتراضية.
  • الترتيب المقترح: عبر المناطق ومتعددة السحابات، Virtual WAN، الشبكات والشبكات الفرعية الافتراضية، تخطيط IP، NSGs، الاتصال الهجين، أمن DNS، Azure Firewall، المراقبة.

كيفية استخدام هذا الدليل

إذا لم يتطابق مسار السيناريو مع مشروعك، استخدم هذا الدليل كمرجع للقدرات واذهب مباشرة إلى المقال للحصول على القدرة التي تحتاجها. في كلتا الحالتين، اقرأ المقالات الأساسية أولا.

لمن هذا الدليل؟ مسؤولو الشبكات، مهندسو السحابة، صناع القرار في تكنولوجيا المعلومات، والمطورون الذين يحتاجون إلى تصميم أو فهم شبكات Azure. لا يطلب خبرة سابقة في أزور. تبدأ المقالات التأسيسية من المبادئ الأولى.

ما الذي ليس عليه هذا الدليل: هذا الدليل ليس دليل نشر. لا يتضمن إرشادات بوابة Azure أو أوامر CLI. بعد اتخاذ قرارات التصميم، اتبع روابط التنفيذ في قسم "تعرف المزيد" في كل مقال للحصول على تعليمات النشر خطوة بخطوة.

كل مقالة قدرات تتبع نفس الهيكل (ما الذي تغطيه، من يحتاجه، خدمات Azure المعنية، جداول الاختيار للاختيار، المتطلبات المسبقة، واعتبارات الأمان) حتى تتمكن من البحث عن ما تحتاجه.

هيكل الدليل

يحتوي الدليل على خمسة أقسام:

قسم ما الذي يحتويه كيفية الاستخدام
المقالات التأسيسية الشبكات الافتراضية، عناوين IP، ومجموعات أمن الشبكات. مفاهيم أساسية يستخدمها كل نشر Azure. اقرأ هذه أولا. تغطي اللبنات الأساسية التي تبني عليها جميع المقالات الأخرى.
مقالات الاتصال الاتصال الهجين، دخول الإنترنت، تسليم التطبيقات، الوصول الخارجي، الوصول الخاص PaaS، الوصول إلى الأجهزة الافتراضية، والاتصالات عبر المناطق. اذهب إلى المقالات التي تطابق كيفية اتصال عبء عملك: بالإنترنت، أو في الموقع، أو بخدمات Azure الأخرى، أو عبر المناطق.
مقالات الطوبولوجيا طوبولوجيات الشبكات من الشبكات المسطحة البسيطة إلى المحور والسباكي، وتصميم WAN ظاهرية، وتصاميم متعددة المناطق. اختر بناء على حجم وتعقيد بيئتك. ابدأ ببساطة ونمو.
مقالات أمنية Azure Firewall، Azure Web Application Firewall، Azure DDoS Protection، و DNS security. اطلع على المقالات التي تتوافق مع متطلبات الأمان الخاصة بك. كل مقال في الدليل يتضمن أيضا قسما للاعتبارات الأمنية.
مقالات العمليات مراقبة الشبكة، الملاحظة، والإدارة المركزية مع Azure Virtual Network Manager. استخدم هذه المقالات للتخطيط لكيفية مراقبتك واستكشاف وإدارة شبكتك بعد النشر.

يوضح الرسم البياني التالي كيف تم تنظيم الدليل. تربط النظرة العامة بجميع مجموعات المقالات الخمسة، بينما تساعد أدلة السيناريو وملخص المراحل القراء على اختيار كيفية التنقل عبر المحتوى.

هيكل دليل تصميم الشبكات في Azure يظهر النظرة العامة كمركز مركزي متصل بخمس مجموعات مقالات: الأساس (ثلاث مقالات)، الاتصال (سبع مقالات)، الطوبولوجيا (أربع مقالات)، الأمان (أربع مقالات)، والعمليات (مقالان).

من أين تبدأ: بالنسبة لمعظم المشاريع، ابدأ بمسار سيناريو. هذا هو الباب الأمامي الموصى به، وكل مسار ينظم قراراتك بالترتيب الصحيح. إذا كنت تعرف بالفعل القدرة التي تحتاجها، استخدم جهاز الملاحة الخاص بالأعمال. إذا كنت جديدا في شبكة Azure، استمر في قراءة هذا النظرة العامة أو اطلع على مداخلاتك من خلال تقييم المتطلبات.

اجمع متطلباتك أولا

تصميم الشبكة الجيد يبدأ بالاكتشاف، وليس بالنشر. قبل أن تنشئ شبكة افتراضية واحدة، اجمع المدخلات التي تدفع قرارات التصميم الخاصة بك. كل إدخال في الجدول التالي يتوافق مع قرار تتخذه وإلى المقالة التي تساعدك على اتخاذه. اجمع هذه المدخلات لكل عبء عمل تخطط لتشغيله في Azure، ويفضل أن يكون لكل ما تتوقع نقله أو بناؤه خلال السنوات الثلاث إلى الخمس القادمة، حتى يكون لمساحة العناوين والطوبولوجيا مساحة للنمو.

مدخلات لجمعها القرار التصميمي هو ما يقوده إلى أين تذهب
أسماء عبء العمل وعدد المكونات (المستويات) عدد الشبكات الافتراضية والشبكات الفرعية: شبكة افتراضية واحدة لكل عبء عمل، وشبكة فرعية لكل مكون الشبكات الافتراضية والشبكات الفرعية
عدد العناصر لكل مكون، الآن ومسقط. مساحة العناوين وحجم الشبكة الفرعية؛ هل تحتاج إلى موازن تحميل تخطيط عناوين IP، تسليم التطبيقات
مناطق النشر اختيار المنطقة وما إذا كنت بحاجة إلى تصميم متعدد المناطق الشبكات متعددة المناطق
تدفق الحركة بين المكونات الارتباط، قواعد مجموعة أمن الشبكات، وحل الأسماء الداخلية مجموعات أمان الشبكة، أمان DNS
الاتصال داخل الموقع وعرض النطاق الترددي VPN Gateway مقابل ExpressRoute؛ نطاقات عناوين تتجنب التداخل الاتصال الهجين، تخطيط عناوين IP
احتياجات وصول المطورين والمسؤولين Azure Bastion or point-to-site VPN وصول المطور والإدارة
متطلبات الإنترنت الصادرة NAT Gateway أو Azure Firewall أو كلاهما؛ استبدال الوصول الخارجي الافتراضي الوصول إلى الإنترنت الصادر
متطلبات الإنترنت الوارد Application Gateway، الواجهة الأمامية لـ Azure، Traffic Manager، WAF، وDDoS protection الدخول إلى الإنترنت، تسليم التطبيقات
Azure PaaS dependencies Private Link، نقاط نهاية خاصة، أو نقاط نهاية الخدمة الوصول الخاص بنظام PaaS
سحب أخرى والترابط عبر المناطق المحور والسبوك مقابل Virtual WAN؛ النقل عبر السحابة طوبولوجيا المحور والسبوك، Virtual WAN، الاتصال عبر المناطق والسحابات المتعددة
مستوى الأمان (العزل، الفحص، التشفير) التجزئة، فحص الجدران النارية، والتحكم في المحيط Network security groups, Azure Firewall
مستوى المرونة (المنطقة مقابل الإقليمي) وحدات تخزين الوحدات الاحتياطية للمناطق مقابل وحدات الخدمة الإقليمية الشبكات متعددة المناطق
احتياجات المراقبة والملاحظة سجلات Network Watcher وتدفق اللعبة مراقبة الشبكة وقابلية الرصد

بعد جمع هذه المدخلات، استخدم أداة التوجيه لتلبية احتياجات الأعمال لربط كل مطلب بالمقال الذي يتناوله. إذا اتبعت مسار سيناريو، كل دليل ينظم هذه القرارات نيابة عنك.

ابدأ من هنا: المقالات التأسيسية

قبل أن تستكشف القدرات المحددة، اقرأ المقالات الأساسية الثلاث. تغطي هذه المقالات اللبنات الأساسية التي تستخدمها كل شبكة Azure، بغض النظر عن نوع عبء العمل أو تعقيده.

مقالة ما الذي يغطيه لماذا هو أساسي
شبكات Azure الافتراضية والشبكات الفرعية إنشاء الشبكات الافتراضية، تصميم الشبكات الفرعية، الشبكات الفرعية المخصصة، وقرارات مساحة العناوين كل عبء عمل في Azure يعيش في شبكة افتراضية. أنت بحاجة إلى هذا المقال قبل أي شيء آخر.
تخطيط عناوين IP تخصيص عناوين IP الخاصة والعامة، نطاقات RFC 1918، تخطيط CIDR، وقرارات IPv6 عناوين IP هي الأساس لكل قرار شبكي. الأسباب السيئة في التخطيط تعالج النزاعات التي قد تكون مكلفة للإصلاح لاحقا.
مجموعات أمان الشبكات ومجموعات أمن التطبيقات قواعد تصفية حركة المرور، تعيين مجموعات الأمان، علامات الخدمة، ووضع الرفض الافتراضي التحكم في حركة المرور نشط افتراضيا في Azure لكنه يعمل بشكل صحيح فقط عند تكوينه عمدا.

بعد إكمال المقالات الأساسية، انتقل إلى المقالات التي تناسب متطلبات عبء عملك. لا يوجد أمر مطلوب. كل مقال قدرة مكتف ذاتيا.

ملاح احتياجات الأعمال

استخدم هذا الجدول للعثور على المقال المناسب بناء على ما يحتاجه عبء عملك. كل صف يربط متطلبا تجاريا مشتركا بالمقال الذي يعالجه.

أحتاج إلى... الانتقال إلى رمز المادة
أنشأ شبكتي الافتراضية الأساسية والشبكات الفرعية الشبكات الافتراضية والشبكات الفرعية F1
خطط وخصص مساحة عنوان IP الخاصة بي تخطيط عناوين IP F2
التحكم في حركة المرور بين الشبكات الفرعية والموارد مجموعات أمن الشبكات ومجموعات ASG F3
ربط مكتبي أو مركز البيانات الخاص بي ب Azure الاتصال الهجين C1
دع مستخدمي الإنترنت يصلون إلى طلبي الدخول إلى الإنترنت جـ2
تحسين تسليم التطبيق وأدائه عالميا تسليم التطبيق والأداء C3
التحكم في ما يمكن لموارد Azure الخاصة بي الوصول إليه عبر الإنترنت الوصول إلى الإنترنت الصادر جـ4
Connect Azure VMs إلى تخزين Azure أو قواعد البيانات أو خدمات PaaS الأخرى دون المرور عبر الإنترنت العام الوصول الخاص بنظام PaaS C5
دع المطورين أو المسؤولين يمكنهم الوصول بأمان إلى أجهزة Azure الافتراضية وصول المطور والإدارة C6
ربط موارد Azure عبر المناطق، أو اتصل ب AWS أو Google Cloud الاتصال عبر المناطق والاتصال المتعدد السحب C7
صمم شبكة بسيطة لحمولة عمل واحدة طوبولوجيا الشبكة المسطحة T1
استضاف عدة أعباء عمل مع خدمات مشتركة مثل جدار الحماية أو بوابة طوبولوجيا المحور والتحدث T2
إدارة الشبكات عبر العديد من المكاتب الفرعية والمناطق WAN ظاهرية T3
نشر عبء عملي عبر عدة مناطق Azure لتوفر عالي الشبكات متعددة المناطق T4
فحص وتصفية جميع حركة المرور باستخدام جدار حماية جدار حماية Azure S1
حماية تطبيق الويب الخاص بي من هجمات طبقة HTTP جدار الحماية لتطبيقات الويب S2
حماية مواردي العامة من الهجمات الحجمية حماية DDoS S3
قم بإعداد حل الأسماء الخاصة أو تأمين DNS الخاص بي أمان DNS وحل الأسماء الخاصة S4
مراقبة صحة شبكتي وحركة المرور مراقبة الشبكة وقابلية الرصد O1
إدارة الشبكات الافتراضية عبر عدة اشتراكات مركزية إدارة الشبكات المركزية مع Azure Virtual Network Manager O2

نصيحة

إذا لم تكن متأكدا من أين تبدأ، اقرأ المقالات الأساسية الثلاثة (F1–F3) أولا، ثم عد إلى هذا الجدول. معظم أعباء العمل تحتاج على الأقل إلى مقالة اتصال واحدة (C1–C7) ومقالة طوبولوجيا واحدة (T1–T4) إلى جانب الأساس. للحصول على أمثلة تعمل تظهر مجموعة المقالات الكاملة لأحمال العمل الشائعة، انظر أنماط عبء العمل الشائعة.

مراحل التصميم من نظرة سريعة

توضح المراحل التالية التقدم النموذجي من التخطيط إلى العمليات. كل مرحلة تبني على المرحلة السابقة.

المرحلة التركيز الرفع والنقل السحابة الأصلية مقالات رئيسية
المرحلة الأولى: الخطة تعريف الشبكات الافتراضية، مساحة العناوين، وتصفية حركة المرور قم بتعيين شبكات Azure VNets، والشبكات الفرعية، والقواعد إلى مقاطع الشبكة الحالية وACLs تصميم حدود عزل عبء العمل، نيات CIDR الملائمة للنمو، والترشيح القائم على العلامات الشبكات والشبكات الفرعية الافتراضية، تخطيط عناوين IP، مجموعات أمن الشبكات
المرحلة 2: البناء اختر نمط طوبولوجيا الشبكة ابدأ بالطوبولوجيا التي تعكس نموذجك المركزي في الموقع، وغالبا ما يكون محور وحديث ابدأ بأبسط طوبولوجيا تدعم عبء العمل، ثم أضف الخدمات المشتركة حسب الحاجة طوبولوجيا الشبكة المسطحة، طوبولوجيا Hub-and-spoke، WAN ظاهرية، الشبكات متعددة المناطق
المرحلة 3: الاتصال خطط للإنترنت، والاتصال الهجين، والخاص، والاتصال عبر المناطق أعط الأولوية للاتصال الهجين والدخول والخروج المسيطر عليه لأحمال العمل المنتقلة أعط الأولوية لتوصيل الإنترنت، والوصول الخاص إلى PaaS، وأضف روابط هجينة فقط عند الحاجة الاتصال الهجين، الدخول إلى الإنترنت، تسليم التطبيقات، الوصول إلى الإنترنت الخارجي، الوصول الخاص PaaS، وصول المطور والمسؤول، الاتصال عبر المناطق والاتصال السحابي متعدد السحب
المرحلة 4: الأمان تطبيق حماية الشبكة الطبقية إعادة إنشاء التحكم المركزي في التفتيش والمحيط في Azure دفع الحماية أقرب إلى الحافة ونقاط النهاية الخاصة مع الحفاظ على حدود ثقة معدومة Azure Firewall، Web Application Firewall، حماية DDoS، أمان DNS وحل الأسماء الخاصة
المرحلة 5: التشغيل راقب واستكشاف وإدارة التركة التحقق من أنماط الحركة المهاجرة والعمليات المركزية مبكرا تمكين الملاحظة والسياسة المركزية منذ أول نشر إنتاجي مراقبة الشبكة وقابلية الملاحظة، إدارة مركزية للشبكات مع Azure Virtual Network Manager

اختر وضعية الأمان الخاصة بك

يشمل أمان الشبكة في Azure ثلاثة أهداف (تقييد، فحص، وتشفير حركة المرور)، وتقوم بتطبيق كل هدف على المستوى الذي يتطلبه عبء عملك. استخدم المصفوفة التالية لتحديد نطاق تصميمك. كل مستوى يبني على المستوى الذي قبله، مع استبدال التكلفة أو التعقيد الإضافي بحماية أقوى.

الهدف أساسي متوسط مستوى مرتفع
تقييد حركة المرور قسم أحمال العمل إلى شبكات وشبكات افتراضية، وتطبيق مجموعات أمان الشبكة وASGs، وتعطيل الوصول الخارجي الافتراضي. أضف Azure Firewall مع ذكاء التهديدات، وحماية الشبكة DDoS، وسياسات أمان DNS. Add Azure Firewall Premium، Private Link for PaaS، Network Security Perimeter، و Bastion الخاص فقط.
تفقد حركة المرور Use Azure Network Watcher for diagnostics. تصدير سجلات تدفق الشبكة الافتراضية إلى SIEM وإضافة جدار حماية لتطبيقات الويب على Application Gateway أو Front Door. فعل فحص TLS وIDPS في Azure Firewall Premium مع تحليلات سجل تدفق كاملة.
تشفير حركة المرور إنهاء TLS عند التطبيق؛ استخدم VPN Gateway لحركة المرور الهجينة. استخدم ExpressRoute للاتصال الخاص الذي يتجاوز الإنترنت العام. أضف تشفير الشبكة الافتراضية وExpressRoute Direct باستخدام MACsec.

معظم أعباء الإنتاج تصل إلى المستوى المتوسط . اختر الأعباء العالية للأعباء المنظمة أو التي تواجه العملاء حيث الأمان يفوق التكلفة والكمون. تتضمن كل مقالة قدرات أيضا قسما للمخاوف الأمنية مع إرشادات محددة.

يركز هذا الدليل على قرارات تصميم الشبكات. للحصول على إرشادات أوسع حول الهيكل والتبني، انظر:

الخطوات التالية

ابدأ رحلتك في رفع الأثقال والوردية:

مسار تصميم الشبكات بنظام الرفع والانتقال: مسار قراءة موجه لنقل أعباء العمل المحلية إلى Azure IaaS دون الحاجة لإعادة الهيكلة.

ابدأ رحلتك في التحديث:

مسار تصميم الشبكات للترحيل والتحديث: مسار قراءة موجه لاعتماد خدمات PaaS، الحاويات، وقواعد البيانات المدارة في Azure.

ابدأ رحلتك عبر السحابة:

مسار تصميم الشبكات عبر السحابة: مسار قراءة موجه لربط Azure ب AWS أو Google Cloud، أو الترحيل من سحابة أخرى.