Cesta návrhu migrace a modernizace sítí

Tato příručka poskytuje sekvencovanou cestu čtení v průvodci návrhem sítě Azure pro zákazníky, kteří přijímají služby, kontejnery a spravované databáze platformy jako služby (PaaS). Podle očíslovaných kroků sestavte víceregionovou síť vrstvenou zabezpečení, která podporuje moderní aplikační architektury.

Přehled

Migrace a modernizace projektů se přesouvají nad rámec virtuálních počítačů do Azure nativních služeb: Azure Kubernetes Service (AKS) pro kontejnery, Azure App Service pro webové aplikace, Azure SQL Database a Azure Cosmos DB pro spravovaná data a Azure Front Door pro globální distribuci provozu. Vaše síť musí podporovat privátní připojení k těmto službám PaaS, aktivně-aktivní nasazení ve více regionech a přísné bezpečnostní oddělení mezi aplikačními vrstvami.

Cílová architektura používá topologii se dvěma huby napříč dvěma oblastmi Azure. Virtuální sítě centrálního uzlu spravované IT obsahují sdílené služby, jako jsou Azure Firewall a VPN Gateway. Aplikační týmy vlastní paprskové virtuální sítě a řídí vlastní Private Link podsítě pro připojení PaaS. Provoz přichází přes Azure Front Door nebo Azure Traffic Manager, prochází kontrolou na centrálním firewallu a dostává se k aplikačním službám běžícím v izolovaných spokech.

Tato cesta ke čtení vás provede 14 základními články v pěti fázích. Tento postup je delší než migrace typu lift-and-shift, protože moderní architektury vyžadují rozhodnutí o způsobu příchozí komunikace, privátní konektivitě ke službám PaaS, webových aplikačních firewallech a ochraně před útoky DDoS, která mohou návrhy založené pouze na IaaS odložit. Dva kontrolní body milníků vám pomůžou určit, kdy můžete přeskočit dopředu, pokud vaše úloha nepotřebuje všechny komponenty.

Předpoklady

  • Přečtěte si přehled Azure plánu sítě a návrhu pro orientaci dostupných služeb.
  • Zjistěte, které služby PaaS cílí na vaše aplikace (AKS, App Service, Azure SQL, Azure Cosmos DB nebo jiné).
  • Určete, zda vaše nasazení zahrnuje více oblastí Azure (aktivní-aktivní nebo aktivní-pasivní).
  • Identifikujte vzor příchozího přenosu dat: obsluhuje vaše aplikace veřejný webový provoz, přenosy z mobilního rozhraní API nebo provoz jen pro interní provoz?

Cesta ke čtení

Fáze 1: Základy

1. Virtuální sítě a podsítě

Určete velikost podsítí pro fondy uzlů AKS, delegované podsítě pro App Service Environment (ASE) a podsítě Private Link. Pokud používáte překryvné rozhraní CNI (Container Networking Interface) AKS, IP adresy podů pocházejí z samostatného překrytí CIDR a nevyužívají prostor podsítě virtuální sítě. Pouze IP adresy uzlů vyžadují adresu podsítě. Naplánujte překryvný rozsah CIDR tak, aby vyhovoval škálování podů, a přidělte vyhrazené podsítě pro každý typ služby.

2. Plánování IP adres

Naplánovat přidělení IP adres napříč dvěma regiony pro nasazení v režimu aktivní-aktivní. Vaše primární a záložní oblasti musí mít nepřekrývající se adresní prostory, které podporují partnerské vztahy virtuálních sítí a replikaci mezi oblastmi. Přidělte dostatečně velké rozsahy, aby pokryly budoucí přidání dalších paprsků.

3. Skupiny zabezpečení sítě a skupiny zabezpečení aplikací

Navrhněte přísnou segmentaci tak, aby do aplikačních podsítí směřoval pouze provoz z nástroje pro vyrovnávání zatížení. Zablokovat přímý přístup aplikačních vrstev k internetu. Pomocí skupin zabezpečení aplikací (ASG) použijte pravidla založená na roli úlohy místo jednotlivých IP adres.

Fáze 2: Topologie

4. Topologie typu hub-and-spoke

Nasaďte topologii se dvěma huby pro prostředí s více oblastmi. Předplatné IT vlastní centrální virtuální sítě a spravuje sdílené služby, jako jsou Azure Firewall, VPN Gateway a přeposílače DNS. Aplikační týmy vlastní své virtuální sítě typu spoke a spravují podsítě služby Private Link, clustery AKS a aplikační prostředky v rámci svého přiděleného adresního prostoru.

5. Sítě ve více oblastech

Navrhněte nasazení active-active v primární a záložní oblasti. Nakonfigurujte partnerské propojení virtuálních sítí mezi oblastmi mezi centrálními uzly, nastavte směrování při převzetí služeb při selhání a naplánujte řešení pro případ selhání jedné oblasti. Obě oblasti obsluhují provoz současně, přičemž Azure Front Door distribuuje požadavky na základě latence a testů stavu.

Note

Milník: Topologie byla dokončena. Vaše topologie s duálním centrem a více oblastmi je na místě. Pokud je vaše aplikace pouze interní bez internetových koncových bodů, můžete přeskočit k kroku 9 (odchozí přístup k internetu) a pokračovat odsud.

Co přeskočíte: Kroky 6–8 se zabývají příchozím internetovým provozem, doručováním aplikací a jejich výkonem a privátním přístupem ke službám PaaS. Přeskočení je bezpečné, pokud vaše úloha nemá žádné veřejné koncové body a žádné Private Link požadavky.

Důležité: I interní aplikace často potřebují Private Link (krok 8), pokud se připojují k Azure SQL, Azure Storage, Azure Key Vault nebo jiným službám PaaS přes privátní koncové body. Pokud vaše aplikace používá některou z těchto služeb, před přeskočením na krok 9 proveďte krok 8.

Zbývající články: Šest článků po vynechání (kroky 9–14) ve srovnání s devíti články bez vynechání (kroky 6–14).

Fáze 3: Připojení

6. Příchozí přenos dat z internetu

Vzory provozu orientované na zákazníky určují externí tvar vaší architektury. Použijte Azure Front Door pro webové aplikace, které potřebují globální vyrovnávání zatížení, ukládání do mezipaměti a Web Application Firewall (WAF). Používejte Azure Traffic Manager pro mobilní aplikace nebo aplikace API, kde stačí směrování založené na DNS se sondami stavu.

7. Doručování a výkon aplikací

Na základě typu aplikace si můžete vybrat mezi Azure Front Door a Azure Traffic Manager. Webové aplikace využívají výhod funkcí vrstvy 7 služby Front Door: snižování zátěže PROTOKOLU TLS, ukládání do mezipaměti, směrování založené na adresách URL a integrované WAF. Back-endy mobilních aplikací a API využívají Traffic Manager k převzetí služeb při selhání na úrovni DNS s nižšími režijními nároky.

8. Privátní přístup PaaS

Vytvořte podsítě Private Link v každé paprskové virtuální síti pro připojení ke službám PaaS. Aplikační týmy spravují vlastní privátní koncové body: AKS načítá image kontejnerů přes Private Link, webové aplikace se připojují k Azure SQL přes privátní koncové body a provoz PaaS neprojde veřejným internetem. Vyhraďte pro každý spoke jednu podsíť pro prostředky služby Private Link.

Note

Milník: Připojení bylo dokončeno. Vaše příchozí a privátní připojení PaaS jsou nakonfigurované.

Zbývající kroky: Odchozí komunikace (krok 9), Azure Firewall (krok 10), Web Application Firewall (krok 11), ochrana před útoky DDoS (krok 12), zabezpečení DNS (krok 13) a monitorování sítě (krok 14), celkem 6 článků.

Základní pro všechna nasazení: Kroky 9–10 (odchozí a Azure Firewall) platí pro každé modernizované nasazení. Brána firewall centra řídí veškerý odchozí provoz a poskytuje centralizovanou kontrolu bez ohledu na to, jestli je vaše úloha veřejná nebo jen interní.

Pouze veřejné koncové body: Kroky 11–12 (OCHRANA WAF a DDoS) platí jenom v případě, že vaše aplikace zveřejňuje veřejné koncové body prostřednictvím Azure Front Door, služby Application Gateway nebo veřejného Load Balancer. Úlohy pouze pro interní použití mohou tyto dva články přeskočit a přejít ke kroku 13 (zabezpečení DNS).

9. Odchozí přístup k internetu

Směrujte veškerý odchozí provoz ze spoke do brány firewall v hubu pomocí uživatelsky definovaných tras (UDR). Firewall uzlu hub slouží jako bod pro překlad zdrojových síťových adres (SNAT) pro veškerý odchozí provoz. IT centrálně spravuje pravidla firewallu, takže aplikační týmy nemohou obcházet kontroly odchozí komunikace.

Fáze 4: Zabezpečení

10. Azure Firewall

Nakonfigurujte Azure Firewall v obou centrálních virtuálních sítích jako bod pro SNAT a DNAT (překlad zdrojových a cílových síťových adres). Veškerý příchozí provoz prochází bránou firewall před dosažením aplikační vrstvy. Pomocí zásad firewallu můžete řídit východo-západní provoz mezi spokes a severojižní provoz směrem do internetu.

11. Web Application Firewall

Nasaďte WAF na Azure Front Door nebo Azure Application Gateway pro webové aplikace. WAF chrání před 10 nejzávažnějšími hrozbami podle projektu Open Web Application Security Project (OWASP), útoky typu SQL injection, cross-site scriptingem a dalšími útoky na vrstvě HTTP. Použijte sady spravovaných pravidel a přidejte vlastní pravidla pro konkrétní vzory vaší aplikace.

12. Ochrana před útoky DDoS

Povolte Azure DDoS Protection pro všechny prostředky s veřejnou IP adresou. DDoS Protection poskytuje nepřetržité monitorování provozu, automatické zmírnění útoků a záruky ochrany nákladů. Zkombinujte ochranu před útoky DDoS s WAF pro vícevrstvou ochranu proti objemovým útokům a útokům na aplikační vrstvě.

13. Zabezpečení DNS a překlad privátních ip adres

Nakonfigurujte veřejné zóny DNS pro vaše domény určené pro zákazníky pomocí záznamů CNAME odkazující na koncové body Azure Front Door nebo Traffic Manageru. Použijte Role-Based Access Control (RBAC) na zóny DNS, aby záznamy mohli upravovat jenom autorizované týmy. Povolte rozšíření zabezpečení DNS (DNSSEC) pro zóny, které vyžadují kryptografické ověřování.

Fáze 5: Operace

14. Monitorování sítě a pozorovatelnost

Připravenost na produkční prostředí vyžaduje monitorování od jednoho dne. Povolte Azure Network Watcher pro diagnostiku připojení, Network Sledování výkonu pro sledování latence a protokoly toků dat pro analýzu provozu. Aplikační týmy monitorují vlastní úlohy AKS a ASE. Tým platformy monitoruje infrastrukturu centra a připojení mezi oblastmi.

Podmíněné články

Zahrňte tyto články na základě vašich konkrétních požadavků:

Podmínka Article Kdy zahrnout
Hybridní koexistence Hybridní připojení Vaše modernizované aplikace musí během přechodného období existovat společně s místními systémy.
Potřebný přístup správce virtuálního počítače Přístup pro vývojáře a správce Vaše aktiva zahrnují virtuální počítače, které potřebují zabezpečený přístup RDP/SSH spolu s úlohami PaaS.
Velká spravovaná doména Centralizovaná správa sítě Spravujete prostředí virtuálních sítí (VNet) napříč více předplatnými a týmy, které vyžaduje centralizované vynucování zásad.
Napříč cloudy Meziregionální a multicloudová konektivita Vaše architektura vyžaduje explicitní privátní připojení mezi oblastmi nad rámec toho, co sítě s více oblastmi poskytují.
Velmi malá úloha Topologie ploché sítě Máte jedinou úlohu, která neospravedlňuje složitost topologie typu rozbočovač a paprsky.

Shrnutí

Podle tohoto postupu čtení jste navrhli víceregionovou architekturu sítě vrstvené zabezpečením pro úlohy PaaS. Váš návrh zahrnuje topologii se dvěma huby se sdílenými službami spravovanými IT, aktivně-aktivní víceoblastní architekturu s Azure Front Door nebo Azure Traffic Managerem, připojení prostřednictvím Private Linku pro služby PaaS, centralizovanou inspekci veškerých datových toků bránou firewall, ochranu WAF a DDoS pro veřejné koncové body a DNS s RBAC a DNSSEC. Tato architektura podporuje moderní vzory aplikací při zachování centralizovaných zásad správného řízení zabezpečení.

Kontrolní seznam pro ověření

Pomocí tohoto kontrolního seznamu ověřte, že je návrh sítě modernizace dokončen:

  • Topologie se dvěma uzly nasazená napříč primárními a záložními oblastmi.
  • Nepřekrývající se adresní prostory přidělené pro obě oblasti a budoucí spokes.
  • Azure Front Door nebo Azure Traffic Manager nakonfigurované pro globální příchozí přenos dat, pokud je vaše úloha veřejně přístupná.
  • Podsítě Private Link zřízené v každé paprskové síti VNet, která obsahuje závislosti PaaS.
  • Uživatelsky definované trasy směrují odchozí provoz ze spoke přes bránu firewall hubu.
  • Azure Firewall nasazený v obou centrálních virtuálních sítích pro kontrolu příchozího provozu, provozu mezi segmenty sítě a odchozího provozu.
  • Zásady WAF použité u veřejných webových koncových bodů( pokud jsou k dispozici).
  • Ochrana před útoky DDoS je povolena u prostředků s veřejnou IP adresou, pokud je to relevantní.
  • Zóny DNS a privátní překlad DNS nakonfigurované pro privátní koncové body.
  • Network Watcher, protokoly toků a monitorování připojení mezi oblastmi povoleno.

Další kroky