Postup návrhu sítí napříč různými cloudy

Tato příručka poskytuje sekvencovanou cestu čtení prostřednictvím průvodce návrhem sítě Azure pro zákazníky, kteří se připojují Azure k Amazon Web Services (AWS), Google Cloud nebo migraci úloh od jiného poskytovatele cloudu. Postupujte podle očíslovaných kroků a navrhněte zabezpečené a monitorované připojení mezi Azure a vaší stávající cloudovou infrastrukturou.

Proč je analýza na prvním místě

Propojení sítí mezi cloudy propojuje Azure s jedním nebo více externími cloudovými prostředími. Úlohy můžete spouštět v AWS nebo Google Cloudu, které potřebují privátní připojení ke službám Azure, nebo můžete migrovat aplikace z jiného cloudu do Azure a zároveň zachovat možnosti připojení k aplikacím, které zůstávají za sebou. V obou směrech musí vaše Azure síť integrovat s infrastrukturou, kterou plně neřídíte na druhé straně.

Tato cesta ke čtení začíná zjišťováním místo návrhu infrastruktury Azure. Nejprve namapujete stávající multicloudovou topologii (pochopíte, co kde běží, jak jsou jednotlivé části propojené a jaký provoz mezi cloudy proudí), a teprve potom navrhnete prostředí Azure. Tento přístup pro zjišťování zabraňuje přepracování: pokud navrhujete Azure sítě, aniž byste porozuměli topologii AWS nebo Google Cloud, riskujete konflikty IP adres, mezery připojení a slabá místa zabezpečení.

Vaše cílová architektura využívá Azure Virtual WAN jako tranzitní uzel (tedy ekvivalent služby AWS Transit Gateway v Azure) s tunely IPSec VPN do služeb AWS Virtual Private Gateway a Google Cloud VPN. Azure Firewall v zabezpečeném virtuálním centru kontroluje veškerý provoz napříč cloudy a větvemi. DNS vyžaduje pečlivé plánování přepnutí, aby během migrace fungoval překlad názvů napříč hranicemi cloudových prostředí.

Předpoklady

  • Přečtěte si přehled Azure plánu sítě a návrhu pro orientaci dostupných síťových služeb Azure.
  • Kompletní zjišťování topologie prostředí AWS a Google Cloud:
    • AWS: Spuštění centra migrace AWS nebo zjišťování úloh v AWS pro inventarizaci virtuálních privátních cloudů (VPC), tranzitních bran a připojení mezi VPC
    • Google Cloud: Pomocí služby Network Intelligence Center můžete mapovat sítě VPC, připojení služby Cloud Interconnect a pravidla firewallu.
  • Zdokumentujte toky přenosů mezi cloudy: které aplikace komunikují mezi cloudy, požadovanou šířkou pásma, citlivostí latence a požadavky na šifrování.
  • Vytvořte inventář rozsahů IP adres napříč všemi třemi cloudy, abyste identifikovali překrytí.

Cesta ke čtení

Následující fáze vás provedou návrhem sítě napříč cloudy v posloupnosti.

Fáze 1: Zjišťování

Začněte zjišťováním. Před návrhem infrastruktury Azure porozumíte prostředí s více cloudy.

1. Připojení mezi regiony a v multicloudových prostředích

Tento článek je vaším centrálním rozhodovacím bodem návrhu. Namapujte topologii s více cloudy: které sítě AWS VPN a Google Cloud VPCs potřebují připojení k Azure, jaký provoz proudí mezi cloudy a jaký vzor architektury odpovídá vašemu škálování. Pomocí mapování služeb mezi poskytovateli cloudu (Transit Gateway na Virtual WAN, Security Groups na skupiny zabezpečení sítě, VPC Peering na peering virtuálních sítí) můžete převést svůj stávající návrh do terminologie Azure.

2. Azure Virtual WAN

Virtual WAN je doporučený tranzitní model, pokud máte více sítí VPC, poboček, regionů nebo okrajových bodů cloudu. Virtual WAN představuje v Azure obdobu služby AWS Transit Gateway: automatizované směrování, centralizované zabezpečení a škálování napříč více pobočkami a regiony. Vyhodnoťte, zda vaše multicloudové prostředí vyžaduje službu Virtual WAN, nebo zda postačuje jednodušší architektura hub-and-spoke se službou VPN Gateway.

Fáze 2: Základy

3. Virtuální sítě a podsítě

Navrhněte virtuální síť Azure jako cílovou zónu pro migrované nebo připojené úlohy. Mapování konceptů AWS VPC a Google Cloud VPC: podsítě VPC odpovídají podsítím Azure, zóny dostupnosti se mapují na zóny dostupnosti Azure a směrovací tabulky se řídí podobnými principy. Zaměřte se na velikost podsítě pro úlohy, které se dostanou do Azure.

4. Plánování IP adres

Naplánujte nepřekrývající se adresní prostor ve všech třech cloudech. Tento krok je kritický pro připojení mezi cloudy: pokud se rozsahy virtuálních sítí Azure překrývají s rozsahy AWS VPC nebo rozsahy VPC cloudu Google, nemůžete mezi nimi navázat tunely VPN. Před přidělením Azure adresního prostoru zdokumentujte každý blok CIDR, který se používá ve všech prostředích.

5. Skupiny zabezpečení sítě a skupiny zabezpečení aplikací

Zrcadlete své skupiny zabezpečení AWS a pravidla brány firewall Google Cloud do podoby skupin zabezpečení sítě Azure (NSG). Přeložte stávající pravidla povolení a zamítnutí do formátu NSG. Pomocí skupin zabezpečení aplikací (ASG) vytvořte ekvivalent seskupování založeného na značkách, které poskytují reference na skupiny zabezpečení AWS.

Fáze 3: Připojení

6. Hybridní připojení

Nastavte tunely VPN PROTOKOLU IPSec mezi Azure a AWS nebo Google Cloudem pro šifrovaný přenos mezi cloudy. Připojte Službu Azure VPN Gateway (nebo připojení VPN Virtual WAN) k virtuální privátní bráně AWS a cloudové síti VPN Google. Zvolte šířku pásma tunelu na základě potřeb přenosů mezi cloudy. Naplánujte redundantní tunely, abyste se vyhnuli kritickým bodům selhání.

Fáze 4: Zabezpečení

7. Zabezpečení DNS a překlad privátních ip adres

Naplánujte strategii přepnutí DNS před migrací úloh. Aplikace v prostředí AWS nebo Google Cloud překládají názvy hostitelů, které možná budou po migraci muset ukazovat na Azure. Nakonfigurujte Azure DNS Private Resolver s odchozími koncovými body pro překlad názvů mezi cloudy. Podrobné pokyny ke migraci najdete dále v tomto článku v kontrolním seznamu přepnutí DNS.

8. Azure Firewall

Nasaďte Azure Firewall v zabezpečeném virtuálním centru, abyste zkontrolovali veškerý provoz napříč cloudy a větvemi. Každý paket procházející mezi Azure a AWS nebo službou Google Cloud prochází firewallem kvůli protokolování a vynucování zásad. K blokování známých škodlivých cílů použijte pravidla sítě pro vzory přenosů mezi cloudy a filtrování analýzy hrozeb.

Fáze 5: Operace

9. Monitorování sítě a pozorovatelnost

Řešení potíží mezi cloudovými aktivy je obtížnější, protože neřídíte oba konce všech připojení. Povolte Azure Network Watcher pro testování připojení, diagnostiku tunelového propojení VPN a zachytávání paketů. Monitorujte dostupnost tunelu, latenci mezi cloudy a propustností podle požadavků na kapacitu. Nastavte výstrahy pro odpojení tunelu, které mají vliv na dostupnost více cloudových aplikací.

Podmíněné články

Zahrňte tyto články na základě vašich konkrétních požadavků:

Podmínka Article Kdy zahrnout
Veřejně přístupná aplikace Příchozí přenos dat z internetu Vaše migrovaná aplikace je přístupná z internetu (je vyžadován přímý veřejný přístup)
Aplikace HTTP/HTTPS Web Application Firewall Pro veřejné webové aplikace je potřeba waf vrstvy 7.
Potřeba distribuce vrstvy 7 Doručování a výkon aplikací Po migraci potřebujete globální nebo regionální distribuci provozu.
Veřejné koncové body Ochrana před útoky DDoS Máte požadavky na dostupnost pro služby dostupné veřejnosti
Preferovaný model paprsků a uzlu Topologie náboje a paprsků Vaše prostředí napříč cloudy je natolik malé, že nasazení Virtual WAN není opodstatněné.
Azure s více oblastmi Sítě ve více oblastech Cíl Azure zahrnuje více oblastí nad rámec připojení mezi cloudy.
Přístup správce virtuálního počítače Přístup pro vývojáře a správce Potřebujete zabezpečený přístup RDP/SSH k virtuálním počítačům hostovaným Azure.
Centralizované výchozí přenosy dat Odchozí přístup k internetu Centralizovaná politika odchozího přístupu k internetu je součástí vašeho cílového návrhu.
Rozsáhlé prostředí VNet Centralizovaná správa sítě Prostředí Azure se rozrůstá v řízené prostředí s více předplatnými
Privátní koncové body PaaS Privátní přístup PaaS Cílová architektura zahrnuje Azure služby PaaS s privátními koncovými body.

Kontrolní seznam pro zjišťování napříč cloudovými prostředími

Před návrhem Azure sítí namapujte stávající cloudové služby na Azure ekvivalenty. Toto mapování urychluje rozhodování o návrhu a zabraňuje neshodným očekáváním.

Mapování služby AWS na Azure

Služba AWS Ekvivalent Azure Notes
Tranzitní brána Azure Virtual WAN Centralizované centrum směrování pro více VPC, regionů a cloudů
VPC Virtuální síť Azure Hranice izolované sítě s podsítěmi a směrovacími tabulkami
Partnerský vztah VPC Propojení virtuálních sítí Přímé připojení mezi dvěma virtuálními sítěmi
Skupiny zabezpečení Skupiny zabezpečení sítě (NSG) Stavové filtrování provozu na úrovni podsítě nebo síťového rozhraní
Seznamy ACL sítě NSG (na úrovni podsítě) Azure skupiny zabezpečení sítě kombinují jak funkce Skupiny zabezpečení, tak FUNKCE NACL.
Virtuální privátní brána Brána VPN Ukončovací bod IPSec VPN
Přímé připojení Azure ExpressRoute Vyhrazené privátní připojení (ne přes veřejný internet)
Trasa 53 – privátní hostované zóny Zóny služby Azure Privátní DNS Překlad názvů privátního DNS v rámci virtuálních sítí
Směrovací tabulky Trasy definované uživatelem (UDR) Vlastní směrování pro přepsání systémových tras Azure nebo implicitních tras AWS
Elastic Load Balancer (ALB/NLB) Azure Load Balancer / Application Gateway vyrovnávání zatížení L4 a L7; Application Gateway poskytuje funkce WAF podobné AWS ALB s AWS WAF.
AWS WAF Azure Web Application Firewall Ochrana HTTP/HTTPS vrstvy 7
Síťový firewall Azure Firewall Stavový síťový firewall využívající zpravodajské informace o hrozbách

Mapování služeb Google Cloud na Azure

Služba Google Cloud Ekvivalent Azure Notes
Síť VPC Virtuální síť Azure Globální prostředek v Google Cloud; regionální v Azure (pro propojení mezi regiony použijte partnerské propojení virtuálních sítí)
Propojení cloudu Azure ExpressRoute Vyhrazené privátní připojení
Cloudová síť VPN Brána VPN tunely VPN IPSec
Cloud NAT Azure NAT Gateway Odchozí přístup k internetu pro privátní prostředky
Cloudový směrovač Azure Route Server Dynamická výměna tras protokolu BGP se síťovými virtuálními zařízeními
Cloud Armor Azure Web Application Firewall Ochrana před útoky DDoS 7. vrstvy a ochrana aplikací
Pravidla brány firewall Skupiny zabezpečení sítě Filtrování provozu (pravidla Google Cloud jsou globální; skupiny zabezpečení sítě Azure se vztahují na jednotlivé podsítě nebo síťová rozhraní)
Privátní zóny DNS cloudu Zóny služby Azure Privátní DNS Překlad privátních názvů v rámci sítí
Centrum síťové inteligence Azure Network Watcher Vizualizace monitorování, diagnostiky a topologie sítě

Kontrolní seznam pro přepnutí DNS

Přepnutí DNS je nejrizikovějším krokem při migraci mezi cloudovými prostředími. Pokud chcete minimalizovat chyby řešení během přechodu, postupujte podle tohoto kontrolního seznamu.

Před migrací

  1. Nižší hodnoty TTL (Time to Live) u všech záznamů DNS, které se mění. Nastavte TTL na 60–300 sekund nejméně 48 hodin před přepnutím. Tento krok zajistí, že při aktualizaci záznamů vyprší platnost mezipaměti rychle.
  2. Zdokumentujte každý záznam DNS , který odkazuje na infrastrukturu, kterou migrujete: Záznamy pro servery, záznamy CNAME pro služby, záznamy MX pro poštu a záznamy SRV pro zjišťování služeb.
  3. Nakonfigurujte privátní překladač Azure DNS s odchozími koncovými body ve vaší virtuální síti Azure. Tento překladač předává dotazy na zóny hostované službou AWS/Google Cloud na příslušné nadřazené servery DNS během doby koexistence.
  4. Před migrací jakýchkoli úloh otestujte přeposílání a obrácené rozlišení z virtuálních sítí Azure do názvů hostovaných v cloudu AWS/Google.

Během migrace

  1. Aktualizujte záznamy CNAME pro služby, které se přesunou na Azure. Nasměrujte záznamy CNAME na koncové body Azure Front Door, Azure Traffic Manager nebo Azure Application Gateway během migrace jednotlivých služeb.
  2. Aktualizujte záznamy A hostitele pro jednotlivé servery, které migrují. IP adresy AWS nebo Google Cloud nahraďte Azure privátníMI IP adresami ve vašich zónách DNS.
  3. Ponechte podmíněné předávání aktivní, aby se názvy v zónách, které jste dosud nepřenesli, nadále překládaly pomocí serverů DNS původního cloudového prostředí.

Po migraci

  1. Ověřte překlad názvů DNS ze všech umístění: místní klienti, virtuální sítě Azure a všechny zbývající úlohy v AWS nebo Google Cloud musí všechny správně přeložit migrované názvy.
  2. Po potvrzení stabilního rozlišení zvyšte hodnoty TTL zpět na produkční úrovně (3 600 sekund nebo vyšší).
  3. Odeberte podmíněné přeposílače pro zóny, které jsou plně migrované do Azure DNS. Forwardery ponechte pouze pro zóny, které zůstávají v AWS nebo Google Cloud.

Co jste vytvořili

Postupem podle tohoto průvodce jste propojili Azure se stávajícím prostředím AWS nebo Google Cloud pomocí šifrovaného přenosu, centralizované inspekce provozu bránou firewall a monitorované konektivity. Váš návrh zahrnuje:

  • Zjišťování topologie s více cloudy a mapování služeb
  • architektura Virtual WAN nebo hvězdicové architektury přenosu
  • Tunely VPN IPSec do AWS a Google Cloudu
  • Azure Firewall pro kontrolu provozu napříč cloudy
  • Přepnutí DNS s Private Resolverem pro překlad názvů napříč cloudy
  • monitorování stavu a výkonu tunelu Network Watcher

Další kroky