Tutoriál: Vytvořte zabezpečenou hub-and-spoke síť pomocí Azure Virtual Network Manager

V tomto kurzu vytvoříte hvězdicovou síťovou topologii pomocí Azure Virtual Network Manageru. Pak nasadíte bránu virtuální sítě v centrální virtuální síti, která umožní prostředkům ve virtuálních sítích paprskových skupin sítě komunikovat se vzdálenými sítěmi pomocí sítě VPN. Nakonfigurujete také konfiguraci správce zabezpečení, která blokuje odchozí síťový provoz na internetu na portech 80 a 443. Nakonec ověříte, že se konfigurace použily správně, a to pomocí nastavení virtuální sítě a virtuálního počítače.

V tomto kurzu se naučíte:

  • Vytvořte několik virtuálních sítí.
  • Nasaďte bránu virtuální sítě.
  • Vytvořte paprskovou síťovou topologii.
  • Vytvořte konfiguraci správce zabezpečení, která blokuje provoz na portech 80 a 443.
  • Ověřte, že byly použity konfigurace.

Schéma komponent zabezpečené topologie typu hub-and-spoke.

Předpoklady

Vytvoření virtuálních sítí

Tento postup vás provede vytvořením tří virtuálních sítí, které se mají připojit pomocí konfigurace připojení hub-and-spoke.

  1. Přihlaste se k portálu Azure.

  2. Vyberte + Vytvořit prostředek a vyhledejte virtuální síť. Potom výběrem možnosti Vytvořit zahájíte konfiguraci virtuální sítě.

  3. Na kartě Základy zadejte nebo vyberte následující informace:

    Nastavení Hodnota
    Předplatné Vyberte předplatné, do kterého chcete tuto virtuální síť nasadit.
    Skupina prostředků Vyberte nebo vytvořte novou skupinu prostředků pro uložení virtuální sítě. V tomto kurzu se používá skupina prostředků s názvem rg-learn-eastus-001.
    Název Jako název virtuální sítě zadejte vnet-learn-prod-eastus-001 .
    Oblast Vyberte oblast USA – východ.
  4. Vyberte Další: IP adresy a nakonfigurujte následující adresní prostor sítě:

    Nastavení Hodnota
    Adresní prostor IPv4 Jako adresní prostor zadejte 10.0.0.0/16 .
    Název podsítě Zadejte název default pro podsíť.
    Adresní prostor podsítě Zadejte adresní prostor podsítě 10.0.0.0/24.
  5. Vyberte Zkontrolovat a vytvořit a pak vyberte Vytvořit a nasaďte virtuální síť.

  6. Opakováním kroků 2 až 5 vytvořte do stejné skupiny prostředků dvě virtuální sítě s následujícími informacemi:

    Nastavení Hodnota
    Předplatné Vyberte stejné předplatné, které jste vybrali v kroku 3.
    Skupina prostředků Vyberte rg-learn-eastus-001.
    Název Zadejte vnet-learn-prod-eastus-002 a vnet-learn-hub-eastus-001 pro dvě virtuální sítě.
    Oblast Výběr (USA) – východ USA
    IP adresy vnet-learn-prod-eastus-002 Adresní prostor IPv4: 10.1.0.0/16
    Název podsítě: výchozí
    Adresní prostor podsítě: 10.1.0.0/24
    IP adresy vnet-learn-hub-eastus-001 Adresní prostor IPv4: 10.2.0.0/16
    Název podsítě: výchozí
    Adresní prostor podsítě: 10.2.0.0/24

Vytvoření podsítě brány virtuální sítě

Vytvořte podsíť brány virtuální sítě v centrální virtuální síti. Tuto podsíť používá brána virtuální sítě ke směrování provozu do a z virtuální sítě.

  1. Přejděte na virtuální síť vnet-learn-hub-eastus-001 a v části Nastavení vyberte Podsítě.

  2. Vyberte + Podsíť a vytvořte novou podsíť.

  3. Na stránce Přidat podsíť zadejte nebo vyberte následující informace:

    Nastavení Hodnota
    Účel podsítě V rozevírací nabídce vyberte Bránu virtuální sítě.
    IPv4
    Velikost V rozevírací nabídce vyberte /27 .
  4. Vyberte Přidat a ověřte vytvoření nové podsítě.

Poznámka:

Podsíť brány je speciální podsíť, kterou používá brána virtuální sítě. Velikost podsítě brány musí být minimálně /27. Adresní prostor podsítě brány se nesmí překrývat s žádnou jinou podsítí ve virtuální síti. Adresní prostor podsítě brány musí být podmnožinou adresního prostoru virtuální sítě. Tato podsíť brány musí mít název GatewaySubnet. Pokud nepřejmenujete podsíť GatewaySubnet, brána virtuální sítě ji nebude moct používat.

Nasazení brány virtuální sítě

Nasaďte bránu virtuální sítě do centrální virtuální sítě. Tato brána virtuální sítě je nezbytná pro skupiny hlavních sítí konfigurace připojení, aby bylo možné povolit nastavení použití centra jako brány.

  1. Vyberte + Vytvořit prostředek a vyhledejte virtuální síťovou bránu. Pak vyberte Vytvořit a začněte konfigurovat bránu virtuální sítě.

  2. Na kartě Základy zadejte nebo vyberte následující nastavení:

    Nastavení Hodnota
    Předplatné Vyberte předplatné, do kterého chcete tuto virtuální síť nasadit.
    Název Jako název brány virtuální sítě zadejte gw-learn-hub-eastus-001 .
    skladová jednotka (SKU) Jako skladovou položku vyberte VpnGW1 .
    Generace Vyberte Generation1 pro generaci.
    Virtuální síť Vyberte virtuální síť vnet-learn-hub-eastus-001 .
    Veřejná IP adresa
    Název veřejné IP adresy Zadejte název gwpip-learn-hub-eastus-001 pro veřejnou IP adresu.
    DRUHÁ VEŘEJNÁ IP ADRESA
    Název veřejné IP adresy Zadejte název gwpip-learn-hub-eastus-002 pro veřejnou IP adresu.
  3. Vyberte Zkontrolovat a vytvořit a potom vyberte Vytvořit po ověření. Nasazení brány virtuální sítě může trvat přibližně 30 minut. Během čekání na dokončení tohoto nasazení můžete přejít k další části. Může se však stát, že se u gw-learn-hub-eastus-001 kvůli načasování a synchronizaci v rámci portálu Azure nezobrazuje, že má bránu.

Vytvoření skupiny sítě

Poznámka:

V tomto kurzu se předpokládá, že jste vytvořili instanci Azure Virtual Network Manager pomocí příručky pro rychlý start. Skupina sítí v tomto kurzu se nazývá ng-learn-prod-eastus-001.

  1. Přejděte do skupiny zdrojů a vyberte prostředek Virtual Network Manager.

  2. V části Nastavení vyberte Skupiny sítě. Pak vyberte + Vytvořit.

  3. V podokně Vytvořit skupinu sítě zadejte nebo vyberte následující informace a pak vyberte Vytvořit:

    Nastavení Hodnota
    Název Zadejte název vaší skupiny sítě.
    Popis (Volitelné) Zadejte popis této skupiny sítě.
    Typ členu V rozevírací nabídce vyberte Virtuální síť .
  4. Ověřte, že nová skupina sítě je teď uvedená v podokně Skupiny sítí.

Definování dynamického členství ve skupinách pomocí služby Azure Policy

V Azure Virtual Network Manager instanci vnm-learn-eastus-001 použijte Azure Policy k dynamickému přidávání virtuálních sítí do skupiny sítě ng-learn-prod-eastus-001 na základě podmínky pojmenování.

  1. V seznamu skupin sítí vyberte ng-learn-prod-eastus-001. V části Vytvořit zásadu pro dynamické přidávání členů vyberte Vytvořit Azure Policy.

  2. Na stránce Vytvořit azure Policy vyberte nebo zadejte následující informace:

    Snímek obrazovky karty Podmíněné příkazy pro vytvoření skupiny sítě.

    Nastavení Hodnota
    Název zásady Do textového pole zadejte azpol-learn-prod-eastus-001 .
    Scope Vyberte Vybrat obory a zvolte aktuální předplatné.
    Kritéria
    Parametr V rozevíracím seznamu vyberte Název .
    Operátor V rozevíracím seznamu vyberte Obsahuje.
    Podmínka Do textového pole zadejte podmínku -prod.
  3. Výběrem možnosti Náhled prostředků zobrazíte podokno Efektivní virtuální sítě a vyberte Zavřít. Tato stránka zobrazuje virtuální sítě přidané do skupiny sítí na základě podmínek definovaných v Azure Policy.

  4. Výběrem možnosti Uložit nasadíte členství ve skupině. U tohoto rozsahu s jedním odběrem může trvat několik minut, než politika nabere účinnost a aktualizuje vaše členství ve skupině v síti. Pro podrobnosti o načasování pro větší rozsah politik viz Latence a načasování nasazení.

  5. Na stránce Skupina sítě v části Nastavení vyberte Členové skupiny, abyste zobrazili členství ve skupině na základě podmínek definovaných ve službě Azure Policy. Zdroj je uvedený jako azpol-learn-prod-eastus-001.

    Snímek obrazovky s dynamickým členstvím ve skupině v části Členství ve skupině

Vytvořte konfiguraci připojení ve stylu hub-and-spoke

Ve vaší Azure Virtual Network Manager instanci vnm-learn-eastus-001 vytvořte konfiguraci připojení, která definuje hvězdicovou topologii.

  1. V části Nastavení vyberte Konfigurace a pak vyberte + Vytvořit.

  2. V rozevírací nabídce vyberte konfiguraci připojení, abyste mohli začít vytvářet konfiguraci připojení.

  3. Na stránce Základy zadejte následující informace a vyberte Další: Topologie >.

    Nastavení Hodnota
    Název Zadejte cc-learn-prod-eastus-001.
    Popis (Volitelné) Zadejte popis této konfigurace připojení.
  4. Na kartě Topologie vyberte Centrum a paprsky. Tím se zobrazí další nastavení.

  5. V části Centrum vyberte Vyberte centrum. Pak vyberte vnet-learn-hub-eastus-001, aby sloužil jako hub vaší konfigurace, a vyberte Vybrat.

    Poznámka:

    V závislosti na tom, kdy bylo nasazení provedeno, se virtuální síť cílového uzlu nemusí v části Má bránu zobrazit jako síť s bránou. Důvodem je nasazení brány virtuální sítě. Nasazení může trvat až 30 minut a nemusí se okamžitě zobrazit v různých zobrazeních portálu Azure.

  6. V části Skupiny sítě Paprsky vyberte + Přidat. Pak jako paprskovou síťovou skupinu vyberte ng-learn-prod-eastus-001 a vyberte Vybrat.

  7. Po přidání skupiny sítě vyberte následující možnosti.

    Snímek obrazovky s nastavením konfigurace skupiny sítě

    Nastavení Hodnota
    Přímé připojení Zaškrtněte políčko Povolit připojení v rámci skupiny sítí. Toto nastavení umožňuje virtuálním sítím skupin paprskových sítí ve stejné oblasti vzájemnou přímou komunikaci.
    Global Mesh Možnost Povolit síťové připojení napříč oblastmiponechte nezaškrtnutou. Toto nastavení se nevyžaduje, protože obě paprskové virtuální sítě jsou ve stejném regionu.
    Centrum jako brána Zaškrtněte políčko Použít centrum jako bránu.
  8. Vyberte Další: Zkontrolujte a vytvořte > konfiguraci připojení.

Nasazení konfigurace připojení

Před nasazením konfigurace připojení se ujistěte, že je brána virtuální sítě nasazená. Pokud nasadíte topologii typu hvězda s centrálním uzlem a povolíte možnost Použít centrum jako bránu, ale není k dispozici žádná brána, nasazení selže. Další informace najdete v tématu Použití centra jako brány.

  1. V části Nastavení vyberte Nasazení a pak vyberte Nasadit konfigurace.

  2. Vyberte následující nastavení:

    Nastavení Hodnota
    Konfigurace Vyberte Zahrnout konfigurace připojení do vašeho cílového stavu.
    Konfigurace připojení Vyberte cc-learn-prod-eastus-001.
    Cílové oblasti Jako oblast nasazení vyberte USA – východ.
  3. Vyberte Další a pak výběrem možnosti Nasadit dokončete nasazení.

  4. Nasazení se zobrazí v seznamu pro vybranou oblast. Dokončení nasazení konfigurace může trvat několik minut.

    Snímek obrazovky s probíhajícím stavem nasazení konfigurace

  5. Jakmile se nasazení dokončí, zobrazí se jeho stav Nasazeno pro oblast USA – východ .

Vytvoření konfigurace správce zabezpečení

Ve vaší instanci Azure Virtual Network Manager vnm-learn-eastus-001 vytvořte konfiguraci správce zabezpečení, která blokuje odchozí provoz na portech 80 a 443.

  1. V části Nastavení znovu vyberte Konfigurace, pak vyberte + Vytvořit a v nabídce vyberte Konfigurace správce zabezpečení a začněte vytvářet konfiguraci správce zabezpečení.

  2. Zadejte název sac-learn-prod-eastus-001 pro konfiguraci a pak vyberte Další: Kolekce pravidel.

  3. Zadejte název rc-learn-prod-eastus-001 pro kolekci pravidel a jako cílovou skupinu sítě vyberte ng-learn-prod-eastus-001 . Pak vyberte + Přidat.

  4. Zadejte a vyberte následující nastavení a pak vyberte Přidat:

    Snímek obrazovky stránky pro přidání pravidla a nastavení pravidel.

    Nastavení Hodnota
    Název Zadejte DENY_INTERNET
    Popis Toto pravidlo blokuje provoz na internet přes HTTP a HTTPS.
    Priorita Zadejte 1
    Akce Vyberte Odepřít
    Směr Vyberte odchozí
    Protokol Vyberte TCP.
    Zdroj
    Typ zdroje Vyberte IP adresu.
    Zdrojové IP adresy Zadejte *
    Cíl
    Typ cíle Výběr IP adres
    Cílové IP adresy Zadejte *
    Cílový port Zadejte 80, 443
  5. Vyberte Přidat pro přidání kolekce pravidel do konfigurace správce zabezpečení.

  6. Vyberte Zkontrolovat a vytvořit a Vytvořit pro vytvoření konfigurace administrátora zabezpečení.

Nasazení konfigurace správce zabezpečení

  1. V části Nastavení vyberte Nasazení a pak vyberte Nasadit konfigurace.

  2. V části Konfigurace vyberte Zahrnout správce zabezpečení ve vašem cílovém stavu a konfiguraci sac-learn-prod-eastus-001 , kterou jste vytvořili v poslední části. Pak jako cílovou oblast vyberte USA – východ a vyberte Další.

  3. Vyberte Další a pak Nasadit. Nasazení by se teď mělo zobrazit v seznamu pro vybranou oblast. Dokončení nasazení konfigurace může trvat několik minut.

  4. Jakmile se nasazení dokončí, zobrazí se jeho stav Nasazeno pro oblast USA – východ .

Ověřte nasazení konfigurací

Ověření z virtuální sítě

  1. Přejděte na virtuální síť vnet-learn-prod-eastus-001 a v části Nastavení vyberte Správce sítě. Karta Konfigurace připojení uvádí konfiguraci připojení cc-learn-prod-eastus-001 použitou ve virtuální síti.

    Snímek obrazovky s konfigurací připojení použitou pro virtuální síť

  2. Vyberte kartu Konfigurace zabezpečení správce a rozbalte Odchozí a vypište pravidla správce zabezpečení použitá pro tuto virtuální síť.

    Snímek obrazovky s konfigurací správce zabezpečení použitou pro virtuální síť

  3. Přejděte na vnet-learn-hub-eastus-001 a v části Nastavení vyberte Partnerské vztahy pro zobrazení partnerských vztahů virtuálních sítí vytvořených nástrojem Azure Virtual Network Manager. Jeho název začíná ANM_.

    Snímek obrazovky partnerských vztahů virtuálních sítí vytvořených nástrojem Azure Virtual Network Manager

Ověření z virtuálního počítače

  1. Nasaďte testovací virtuální počítač do virtuální sítě vnet-learn-prod-eastus-001.

  2. Přejděte na testovací virtuální počítač vytvořený v síti vnet-learn-prod-eastus-001 a v části Nastavení vyberte Sítě. Vyberte pravidla odchozího portu a ověřte , že je použito pravidlo DENY_INTERNET .

    Snímek obrazovky s testovacími pravidly zabezpečení sítě virtuálního počítače

  3. Vyberte název síťového rozhraní a pod Nápověda vyberte Efektivní trasy k ověření tras pro směrování partnerských virtuálních sítí. Trasa 10.2.0.0/16 s typem dalšího skoku je trasa do virtuální sítě centra.

Vyčištění prostředků

Pokud už Azure Virtual Network Manager nepotřebujete, musíte se ujistit, že jsou splněné všechny následující podmínky, abyste mohli prostředek odstranit:

  • Neexistují žádná nasazení konfigurací do žádné oblasti.
  • Všechny konfigurace byly odstraněny.
  • Všechny skupiny sítě byly odstraněny.

Pomocí kontrolního seznamu odstranění součástí se ujistěte, že před odstraněním skupiny prostředků nejsou k dispozici žádné podřízené prostředky.

Další kroky

Zjistěte, jak blokovat síťový provoz pomocí konfigurace správce zabezpečení.