شبكات Azure الافتراضية والشبكات الفرعية

شبكات Azure الافتراضية (VNets) والشبكات الفرعية هي اللبنات الأساسية لكل شبكة Azure. تشرح هذه المقالة كيف توفر شبكات VNet العزل، وكيف تنظم الشبكات الفرعية الموارد، وكيفية تحديد حجم وهيكلة شبكتك لأعباء العمل الإنتاجية.

ما تغطيه هذه المقالة

تغطي هذه المقالة حدود عزل VNet، وحجم الشبكات الفرعية وعناوين المحجوزة، والشبكات الفرعية المخصصة للمنصات لخدمات مثل Azure Firewall وApplication Gateway، ونظير VNet، وأنماط تخطيط الشبكة الشائعة.

من يحتاج إلى هذا المقال

اقرأ هذا المقال إذا كنت:

  • تقوم بنشر أول عبء عمل لك على Azure وتحتاج إلى فهم كيفية عمل الشبكات قبل إنشاء الموارد.
  • نخطط لبيئة عبء عمل متعددة وأحتاج إلى تحديد عدد VNet والشبكات الفرعية التي يجب إنشاؤها.
  • هل تقوم بنقل أحمال العمل المحلية إلى Azure وتحتاج إلى فهم كيف تختلف شبكات Azure عن الشبكات الفعلية.
  • Need to Correct Size subnets لخدمات منصة Azure مثل Azure Firewall، VPN Gateway، أو خدمة Azure Kubernetes ‏(AKS).
  • أريد أن أفهم متى يجب فصل أحمال العمل إلى VNet مختلفة مقابل إبقاؤها في نفس VNet.

التركيز على الرفع والتغيير: اعكس تقسيم الشبكة الفرعية المحلية في Azure. قم بتعيين شبكات VLAN الحالية ومناطق الأمان إلى الشبكات الفرعية، وحافظ على محاذاة مساحات العناوين مع النطاقات التي يعمل بها فريقك بالفعل، وقم بحجم الشبكات الفرعية بشكل سخي حتى لا تضطر لإعادة العنوان أثناء الترحيل.

تحديث التركيز: صمم شبكات فرعية حول خدمات المنصات والأتمتة. شبكات فرعية بالحجم المناسب ل AKS، ونقاط النهاية الخاصة، وخدمات المنصات المخصصة، وخطة لتطبيق Azure Virtual Network Manager على تكوين متسق عبر العديد من VNets.

التركيز عبر السحابة: خطط لمساحة العناوين غير المتداخلة عبر Azure وAWS وGoogle Cloud قبل إنشاء أي VNet. احتفظ بنطاقات CIDR التي لا تتصادم مع VPCs الحالية حتى تتمكن من الارتباط بالنظير أو الاتصال عبر VPN عبر السحابة بدون NAT.

خدمات وميزات Azure

تشكل الخدمات والميزات التالية أساس الشبكات الافتراضية في Azure:

الخدمة أو الميزة ما الذي تقدمه متى يتم استخدامه
الشبكة الافتراضية في Azure (VNet) شبكة خاصة معزولة في Azure. تبدأ جميع شبكات Azure من هنا. يمكن للموارد في نفس VNet التواصل بشكل افتراضي؛ الموارد في VNet المختلفة لا يمكنها التواصل إلا إذا قمت بتوصيلها بشكل صريح. دائما: كل عبء عمل يحتاج إلى اتصال بالشبكة يتطلب VNet.
الشبكة الفرعية تقسيم لمساحة عناوين VNet. الشبكات الفرعية هي نطاق ربط مجموعة أمن الشبكة (NSG) وربط جدول التوجيه. دائما: نظم مكونات عبء العمل في شبكات فرعية حسب الوظيفة أو حدود الأمان.
تشاشير VNet اتصال خاص منخفض التأخير بين VNet في نفس المنطقة أو عبر المناطق. تبقى حركة المرور على عمود Microsoft الفقري. المقارنة ليست انتقالية؛ كل تشابه هو رابط مباشر. عندما تحتاج الموارد في شبكات VNet منفصلة إلى التواصل. للارتباط عبر المناطق، انظر الاتصال عبر المناطق.
التناظر الفرعي (معاينة) التقشير بين شبكات فرعية محددة بدلا من VNet كاملة. يوفر تحكما دقيقا في أي الشبكات الفرعية تشارك في علاقات النظير. عندما تحتاج إلى تحكم دقيق في التشابه بين شبكات فرعية محددة في شبكات VNet مختلفة. راجع قسم القيود .
جدول المسارات / المسارات المعرفة من قبل المستخدم (UDRs) تجاوز مسارات النظام الافتراضية في Azure للتحكم في مكان إرسال المرور. تم تطبيقه على مستوى الشبكة الفرعية. عندما تحتاج إلى دفع حركة المرور عبر جدار حماية أو جهاز افتراضي للشبكة (NVA). مطلوب للتحكم في الخروج من المحور والأذرع. انظر تصميم Azure Firewallوطوبولوجيا Hub-and-Spoke.
Azure Virtual Network Manager (AVNM) إنشاء وإدارة وتطبيق تكوينات الشبكة على VNets بشكل مركزي عبر الاشتراكات. عند إدارة العديد من شبكات VNet عبر عدة اشتراكات. انظر إدارة الشبكات المركزية.

رسم توضيحي يظهر VNet مع شبكات عبء العمل لمستويات الويب والتطبيقات والبيانات إلى جانب شبكات منصات مخصصة للبوابة والجدار الناري وBastion

طريقة الاختيار

ما هي الشبكة الافتراضية؟

الشبكة الافتراضية (VNet) هي شبكة معزولة ومعرفة برمجيا في Azure. فكر فيها كشبكة خاصة بك في Azure. على عكس الشبكة الفيزيائية التي تستخدم الكابلات والمحولات والراوترات، فإن VNet معرف بالكامل برمجيا. تقوم بإنشائه، وتعيين مساحة عناوين، ونشر الموارد فيه.

الخصائص الرئيسية:

  • النطاق المنطقي: يوجد VNet في منطقة Azure واحدة. يجب أن تكون جميع الموارد في ذلك VNet في نفس المنطقة. VNet يمتد عبر مناطق التوفر داخل تلك المنطقة.
  • العزل افتراضيا: لا يمكن للموارد في VNet واحد التواصل مع الموارد في VNet آخر إلا إذا أنشأت اتصالا صريحا (الارتباط أو VPN).
  • الاتصال الداخلي الافتراضي: يمكن للموارد داخل نفس VNet التواصل مع بعضها البعض بشكل افتراضي عبر مسارات النظام التي يوفرها Azure.

ما هو الشبكة الفرعية؟

الشبكة الفرعية هي مجموعة من عناوين IP داخل VNet الخاص بك. الشبكات الفرعية تتيح لك :

  • قسم شبكتك حسب مكون عبء العمل (على سبيل المثال، طبقة الويب، طبقة التطبيق، طبقة البيانات).
  • تطبيق قواعد الأمان: تتصل NSGs على مستوى الشبكة الفرعية لتصفية حركة المرور.
  • التحكم في التوجيه: ترتبط جداول المسار على مستوى الشبكة الفرعية لتوجيه حركة المرور.

يحتفظ Azure بخمسة عناوين IP في كل شبكة فرعية: العناوين الأربعة الأولى والعنوان الأخير. على سبيل المثال، في شبكة فرعية /24 (256 عنوانا)، يمكن استخدام 251 عنوانا فقط. ضع هذا الحجز في حساباتك في حساب المقاس.

مثال: تطبيق ثلاثي المستويات

يستخدم تطبيق ويب نموذجي مكون من ثلاث مستويات ثلاث شبكات فرعية لفصل المخاوف وتطبيق قواعد أمان مميزة:

الشبكة الفرعية نطاق CIDR الغرض أمثلة على الموارد
web-subnet 10.0.1.0/24 خوادم الويب الأمامية التي تقبل حركة HTTP/HTTPS الواردة من الإنترنت أو بوابة التطبيقات Azure App Service Environment, Virtual Machine Scale Sets running NGINX
app-subnet 10.0.2.0/24 منطق التطبيقات من المستوى المتوسط. يقبل حركة المرور فقط من شبكة الويب الفرعية. دالات Azure (VNet-integrated)، VMs التي تعمل بمنطق الأعمال
data-subnet 10.0.3.0/24 مخازن البيانات. يقبل حركة المرور فقط من شبكة التطبيق الفرعية. لا يوجد اتصال مباشر بالإنترنت. مثيل Azure SQL المُدار, private endpoints for قاعدة بيانات Azure SQL أو Cosmos DB

يتيح لك هذا التصميم تطبيق NSG على كل شبكة فرعية تقيد حركة المرور فقط لما يحتاجه ذلك المستوى. تسمح شبكة الويب الفرعية بالوصول إلى HTTPS (المنفذ 443). تسمح شبكة التطبيق الفرعية بحركة المرور الواردة فقط من نطاق IP الخاص بالشبكة الفرعية. تسمح شبكة البيانات الفرعية بحركة المرور الواردة فقط من نطاق IP الخاص بشبكة التطبيق.

لنمط تحديث قائم على AKS، قد تستخدم شبكة فرعية aks-nodes مثل 10.0.4.0/24 تجمعات عقد العنقود عند نشر Azure CNI Overlay. في هذا النموذج، تستهلك العقد فقط عناوين IP VNet من الشبكة الفرعية. تستخدم الكبسولات CIDR منفصل للتراكب (overlayer)، مما يسمح لك بإبقاء شبكة العقدة أصغر من تصميم AKS الشبكة المسطحة.

الأنماط الشائعة

تغطي تخطيطات الشبكات الفرعية التالية أكثر سيناريوهات نشر Azure شيوعا:

النمط Subnets وقت الاستخدام
تطبيق ويب بسيط web + data تطبيقات من مستويين مع واجهة أمامية وقاعدة بيانات. تعقيد بسيط.
مؤسسة ثلاثية المستويات web + app + data + management أعباء عمل مؤسسية تقليدية مع مستويات مميزة وصندوق قفز أو شبكة فرعية من Bastion للإدارة.
AKS مع الخدمات المشتركة aks-nodes + aks-ingress + appgw + shared أحمال Kubernetes مع شبكة فرعية مخصصة لوحدة تحكم الدخول وبوابة التطبيقات ل WAF.
خروج المحور والساق AzureFirewallSubnet + GatewaySubnet + AzureBastionSubnet + management VNet المحور في طوبولوجيا محور وكتلة. الخدمات المشتركة التي تتحدث VNets تقوم بتوجيه حركة المرور من خلالها. انظر طوبولوجيا المحور والسبوك.
عبء عمل البيانات compute + data + private-endpoints + management أحمال عمل منصات التحليلات والبيانات حيث تحتاج نقاط النهاية الخاصة للتخزين وقواعد البيانات إلى شبكة فرعية خاصة بها لتوضيح تخطيط عنوان IP.

كم عدد شبكات VNet والشبكات الفرعية؟

المبدأ التوجيهي واضح: استخدم شبكة افتراضية واحدة لكل تطبيقوشبكة فرعية واحدة لكل مكون (مستوى). هذا الوضع الافتراضي يحافظ على عزل كل عبء عمل، ويجعل حركة المرور بين المستويات سهلة التحكم مع مجموعات أمان الشبكة، ويترك مجالا للنمو. قم بالتعديل بناء على الخدمات المشتركة، ومتطلبات العزل، والحجم.

استخدم جدول القرار هذا لتحديد استراتيجية VNet والشبكة الفرعية الخاصة بك:

وضعك النهج الموصى به
عبء عمل واحد، فريق واحد، لا حاجة لخدمات مشتركة VNet واحد يحتوي على شبكات فرعية لكل مكون من مكونات التطبيق (الويب، منطق التطبيق، البيانات). انظر طوبولوجيا عبء العمل الواحد.
عدة أعمال عمل مستقلة تشترك في بوابة أو جدار حماية Hub VNet للخدمات المشتركة + VNet مكبر واحد لكل عبء عمل. انظر طوبولوجيا المحور والسبوك.
عزل صارم بين أعباء العمل (نصف قطر الانفجار، متطلبات الامتثال) VNet واحد لكل عبء عمل بدون تشابه بينهما.
بيئة كبيرة جدا مع العديد من الاشتراكات والمناطق WAN ظاهرية مع إدارة المركز الآلي. انظر طوبولوجيا Virtual WAN.

مرجع مخصص لحجم الشبكة الفرعية

تتطلب العديد من خدمات منصات Azure شبكة فرعية مخصصة لها باسم محدد وحجم أدنى محدد. يوضح المخطط التالي متطلبات التسمية والأحجام الدنيا لشبكات المنصات المخصصة:

مخطط يوضح حجم الشبكات الفرعية الأدنى لخمس شبكات فرعية مخصصة للمنصات تشمل البوابة، الجدار الناري، باستيون، وخادم المسار

استخدم هذا الجدول عند تخطيط مساحة العنوان الخاصة بك:

خدمة Azure الحد الأدنى لحجم الشبكة الفرعية اسم الشبكة الفرعية المطلوبة ملاحظات
Azure Firewall /26 (59 عنوان IP قابل للاستخدام) AzureFirewallSubnet مطلوب لجميع وحدات جدار الحماية. انظر تصميم Azure Firewall.
VPN Gateway /27 (27 عنوان IP قابل للاستخدام) GatewaySubnet توصي Microsoft ب /27 أو أكبر لزيادة مساحة الرأس.
Azure Bastion /26 (59 عنوان IP قابل للاستخدام) AzureBastionSubnet الحد الأدنى /26 لجميع عمليات النشر التي تم إنشاؤها بعد نوفمبر 2021.
بوابة التطبيق v2 /24 موصى به (251 عنوان IP قابل للاستخدام) لا يوجد اسم مطلوب أنصح بشدة ب /24 لتسهيل التدرج التلقائي. الحد الأدنى يعتمد على الصيغ (العينات + 5 المثيلات المحجوزة + 1 عنوان IP خاص للواجهة الأمامية).
بيئة خدمة التطبيق /24 (الإنتاج)، /23 (الحد الأقصى) لا يوجد اسم مطلوب التوسع يستهلك عناوين IP من الشبكة الفرعية. استخدم /23 إذا كنت تخطط للتوسع بالقرب من الحد الأقصى ل 200 نسخة.
Azure Route Server /26 (59 عنوان IP قابل للاستخدام) RouteServerSubnet مطلوب لتبادل مسار BGP مع NVAs.
Azure DNS Private Resolver /28 الحد الأدنى لكل شبكة فرعية في نقطة نهاية الشبكات الفرعية المخصصة الواردة والصادرة يتطلب شبكات فرعية منفصلة لنقاط النهاية الواردة والخارجة. لا يمكنني مشاركتها مع مصادر أخرى.
AKS (خدمة Azure Kubernetes) يعتمد على الصيغة (يعتمد على CNI) لا يوجد اسم مطلوب راجع إرشادات المقاسات الخاصة ب AKS.

ملحوظة

تستهلك نقاط النهاية الخاصة عناوين IP من الشبكات الفرعية الموجودة. لا تتطلب شبكة فرعية مخصصة. ضع في اعتبارك هذا استهلاك IP ضمن حجم شبكتك الفرعية. للتخطيط التفصيلي لعناوين IP، راجع تخطيط عناوين IP.

حجم الشبكة الفرعية AKS

يعتمد حجم شبكة AKS الفرعية على خيار إضافة واجهة شبكة الحاويات (CNI) لديك. لا يوجد حد أدنى واحد للحجم:

  • Azure CNI Overlay: تحتاج الشبكة الفرعية فقط لاستيعاب العقد لأن الكبسولات تستخدم كتلة CIDR خاصة منفصلة (Classless Inter-Domain Roouting). الشبكة الفرعية الأصغر بكثير مقبولة مقارنة بالشبكات المسطحة.
  • Azure CNI (شبكة مسطحة): يجب أن تستوعب الشبكة الفرعية كلا من العقد والبودات. الصيغة: (nodes + surge) × (max_pods + 1). /21 أو أكبر شائع في المجموعات التي تحتوي على 50 عقدة أو أكثر.
  • Kubenet: فقط العقد تستهلك عناوين IP الشبكة الفرعية VNet. البودات تحصل على عناوين IP داخلية في العنقود.

للحصول على صيغ الحجم حسب خيار CNI، راجع عنونة IP للخطة لمجموعة AKS الخاصة بك.

قيود التناظر في الشبكة الفرعية

يربط التناظر الفرعي شبكات فرعية محددة بين شبكات VNet بدلا من مساحات عناوين كاملة. يوفر هذا النهج تحكما دقيقا في أي الشبكات الفرعية تشارك في علاقات النظير.

مهم

التناظر في الشبكة الفرعية حاليا قيد المعاينة وله القيود التالية:

  • يتطلب اشتراك وإضافة إلى قائمة معتمدة (وليس التسجيل ذاتي)
  • CLI، قالب ARM، Terraform، أو PowerShell فقط (بدون دعم البوابة)
  • تتطلب وحدات معالجة V5 المبنية على إنتل (أو وحدات AMD Genoa/Cobalt 100) للاستخدام الإنتاجي لتجنب وجود خطأ معروف في وحدات التخزين الأجيال القديمة: انظر إعداد نظير الشبكة الفرعية لمتطلبات الأجهزة الحالية
  • الحد الأقصى 200 شبكة فرعية لكل جانب لكل رابط نظير
  • الحد الأقصى يصل إلى 1,000 شبكة فرعية إجمالية عبر جميع روابط النظير لكل VNet
  • يجب أن تنتمي الشبكات الفرعية إلى فضاءات عناوين فريدة وغير متداخلة

للاطلاع على القيود الحالية والتسجيل، انظر تكوين نظير الشبكة الفرعية.

ملحوظة

لا يستطيع Azure Virtual Network Manager (AVNM) التمييز بين النظير الفرعي (subnet peing) وVNet Peing. إذا كنت تستخدم AVNM لإدارة تكوينات التشامل، فكن على علم بأن علاقات التناظر على مستوى الشبكة الفرعية تظهر كنظير VNet قياسي في AVNM.

اعتبارات التصميم

تركيز تصميم VNet والشبكات الفرعية على الرفع والانتقال

  • أعد إنشاء تقسيم الموقع: قم بتعيين كل VLAN أو منطقة أمان إلى شبكة فرعية بحيث تنتقل حدود جدار الحماية الحالية والملكية التشغيلية مع أقل قدر من إعادة التصميم.
  • حجم الشبكات الفرعية مع مساحة الرأس. إعادة العنوان بعد الهجرة تسبب اضطرابا، لذا خصص نطاقات CIDR أكبر مما يحتاجه عدد المضيفين الحالي لامتصاص النمو وعناوين Azure المحجوزة الخمسة لكل شبكة فرعية.
  • حافظ على محاذاة مساحات عناوين Azure مع نطاقات الموقع حيثما أمكن لتبسيط التوجيه وتجنب التداخل عند الاتصال عبر VPN Gateway أو ExpressRoute.
  • الافتراضي ليكون VNet واحد لكل تطبيق تم ترحيله مع شبكة فرعية لكل مستوى. يعكس هذا التصميم التصاميم النموذجية المكونة من ثلاث مستويات داخل الموقع ويحافظ على متوقعة النقل.

تحديث تركيز تصميم VNet والشبكات الفرعية

  • صمم الشبكات الفرعية حول خدمات المنصة أولا: شبكات فرعية مخصصة ل Azure Firewall وApplication Gateway وBastion، بالإضافة إلى شبكات فرعية بالحجم الصحيح ل AKS بناء على اختيارك لCNI.
  • استخدم Azure CNI Overlay ل AKS للحفاظ على شبكات العقد الفرعية صغيرة، لأن البودات تستمد من CIDR تراكب منفصل بدلا من مساحة عناوين VNet.
  • خصص شبكة فرعية مخصصة للنقاط النهائية الخاصة حتى يبقى استهلاك IP متوقعا مع اعتمادك لخدمات Azure PaaS.
  • اعتمد Azure Virtual Network Manager مبكرا لتطبيق مجموعات الشبكة، والاتصال، وتكوينات الأمان باستمرار مع زيادة عدد VNet عبر الاشتراكات.

تركيز تصميم VNet عبر السحابة والشبكات الفرعية

  • أنشئ خطة عناوين عالمية قبل إنشاء أي VNet. احتفظ بكتل CIDR غير المتداخلة ل Azure التي لا تتصادم مع أجهزة AWS VPC الموجودة أو شبكات Google Cloud VPC. هذا الحجز إلزامي للاتصال عبر VPN أو الاتصال البيني.
  • قم بتعيين أساسيات الشبكة لكل سحابة إلى Azure: شبكة AWS VPC أو Google Cloud VPC تتوافق مع Azure VNet، ومجموعات الأمان تتوافق مع NSGs.
  • خصص مساحة للشبكة الفرعية لمكونات الاتصال عبر السحابة، مثل GatewaySubnet VPN Gateway أو المركز المستخدم في WAN ظاهرية، بحيث يكون لدى بنية النقل التحتية مساحة للتوسع.
  • توحيد تسمية الشبكات الفرعية والوسم عبر السحب حتى تتمكن فرق العمليات من ربط المستويات المتكافئة عند استكشاف أخطاء حركة المرور متعددة السحب.

المتطلبات المسبقه

قبل أن تصمم شبكتك الافتراضية وتخطيط الشبكة الفرعية، تأكد من أنك تملك:

  • اشتراك Azure: اشتراك نشط في Azure مع صلاحيات لإنشاء موارد الشبكة (دور مساهم الشبكة أو أعلى).
  • مجموعة الموارد: مجموعة موارد في منطقتك المستهدفة تحتوي على موارد VNet.
  • قرار المنطقة: اختر منطقتك الأساسية في Azure بناء على قربك من المستخدمين، ومتطلبات الامتثال، وتوفر الخدمات.
  • خطة مساحة العناوين: اختر نطاق عناوين IP (كتلة CIDR) لا يتداخل مع شبكاتك المحلية أو VNets الأخرى التي تنوي النظير لها. راجع تخطيط عناوين IP للإرشادات.

اعتبارات الأمان

الشبكات الافتراضية والشبكات الفرعية هي الطبقة الأولى لتقسيم الشبكة. تطبيق الممارسات الأمنية التالية:

  • مجموعات أمن الشبكة (NSGs): تربط مجموعات أمن الشبكة بكل شبكة فرعية لتصفية حركة المرور الواردة والصادرة. حدد قواعد السماح الخاصة بدور كل شبكة فرعية ورفض كل شيء آخر بشكل افتراضي. للحصول على إرشادات مفصلة، راجع مجموعات أمن الشبكات ومجموعات أمان التطبيقات.
  • النفق القسري باستخدام UDRs: إذا كانت متطلبات الامتثال تتطلب أن تمر جميع حركة المرور المتصلة بالإنترنت عبر جهاز فحص محلي أو جدار حماية سحابي، استخدم جداول المسار التي تحتوي على مسارات يحددها المستخدم لتجاوز توجيه الإنترنت الافتراضي. انظر الاتصال الصادر والخروج.
  • عزل الشبكات الفرعية: ضع الموارد ذات مستويات الثقة المختلفة في شبكات فرعية منفصلة. على سبيل المثال، الاحتفاظ بقواعد البيانات في شبكة فرعية تسمح فقط بحركة المرور الواردة من شبكة طبقة التطبيق. هذا الفصل يحد من الحركة الجانبية إذا تعرض المهاجم للاختراق أحد المكونات.
  • الشبكات الفرعية المخصصة لخدمات المنصة: العديد من خدمات منصة Azure (Azure Firewall، Application Gateway، Bastion) تنشر في شبكات فرعية مخصصة. هذا العزل يضمن ألا تتداخل قواعد توجيه خدمات المنصة والأمان مع شبكات عبء العمل الفرعية لديك.

تفاعل NSG والشبكات الفرعية

عندما تربط NSG بشبكة فرعية، تنطبق قواعد NSG على جميع الموارد في تلك الشبكة الفرعية. افهم هذه السلوكيات التفاعلية:

  • التقييم التراكمي: إذا كان لدى شبكة الشبكة الخاصة ب VM أيضا NSG، يقوم Azure بتقييم كل من NSG على مستوى الشبكة الفرعية وNSG على مستوى NIC. بالنسبة لحركة المرور الواردة، يقوم Azure بتقييم NSG الشبكة الفرعية أولا، ثم NIC NSG. بالنسبة لحركة المرور الخارجة، يقوم Azure بتقييم NIC NSG أولا، ثم NSG الشبكة الفرعية.
  • الرفض الافتراضي: يتضمن Azure قواعد افتراضية تسمح بحركة المرور داخل VNet والوصول إلى الإنترنت الخارجي. بعد إضافة قواعد رفض مخصصة، تحقق من أن حركة المرور الشرعية (مثل مسحورات الصحة موازن تحميل Azure من عنوان IP 168.63.129.16) ليست محظورة عن غير قصد.
  • علامات الخدمة وASGs: استخدم علامات الخدمة (مثل AzureLoadBalancer، Internet، VirtualNetwork) ومجموعات أمان التطبيقات (ASGs) في قواعد NSG بدلا من عناوين IP الخام. هذا النهج يبسط إدارة القواعد ويتكيف تلقائيا مع تغير نطاقات IP في Azure.
  • سجلات التدفق للرؤية: تمكين سجلات تدفق NSG على كل مستوى شبكة فرعية لالتقاط حركة المرور المقبولة والمنفردة. تساعدك سجلات التدفق على التحقق من أن قواعد الأمان تعمل كما هو مقصود وتوفر أدلة لتدقيقات الامتثال. راجع سجلات تدفق NSG للحصول على تعليمات الإعداد.

تغطي هذه المقالات في دليل تصميم شبكات Azure مواضيع ذات صلة:

التعرف على المزيد

لمزيد من المعلومات حول الشبكات الافتراضية في Azure، راجع الموارد التالية:

الخطوات التالية

نصيحة

تستكشف بمفردك؟ عد إلى الناظر العام للعثور على مقالك التالي حسب القدرات.

الخطوة التالية في رحلتك في الرفع والوردية:

خطط لمساحة عناوين IP الخاصة بك: خصص مجموعة /16 CIDR تتجنب التداخل مع نطاقات عناوينك المحلية.

الخطوة التالية في رحلتك التحديثية:

خطط لمساحة عناوين IP الخاصة بك: خصص مجموعات IP ثنائية المنطقة ذات نطاقات غير متداخلة للارتباط النشط والنشط.

التالي في رحلتك عبر السحابة:

خطط لمساحة عناوين IP الخاصة بك: صمم عناونة غير متداخلة عبر Azure وAmazon Web Services (AWS) وGoogle Cloud.