Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
V tomto kurzu vytvoříte hvězdicovou síťovou topologii pomocí Azure Virtual Network Manageru. Pak nasadíte bránu virtuální sítě v centrální virtuální síti, která umožní prostředkům ve virtuálních sítích paprskových skupin sítě komunikovat se vzdálenými sítěmi pomocí sítě VPN. Nakonfigurujete také konfiguraci správce zabezpečení, která blokuje odchozí síťový provoz na internetu na portech 80 a 443. Nakonec ověříte, že se konfigurace použily správně, a to pomocí nastavení virtuální sítě a virtuálního počítače.
V tomto kurzu se naučíte:
- Vytvořte několik virtuálních sítí.
- Nasaďte bránu virtuální sítě.
- Vytvořte paprskovou síťovou topologii.
- Vytvořte konfiguraci správce zabezpečení, která blokuje provoz na portech 80 a 443.
- Ověřte, že byly použity konfigurace.
Předpoklady
- Účet Azure s aktivním předplatným. Vytvoření účtu zdarma
- Než budete moct dokončit kroky v tomto kurzu, musíte nejprve vytvořit instanci Azure Virtual Network Manageru . Instance musí obsahovat funkce připojení a správce zabezpečení . V tomto kurzu se používá instance Azure Virtual Network Manageru s názvem vnm-learn-eastus-001.
Vytvoření virtuálních sítí
Tento postup vás provede vytvořením tří virtuálních sítí, které se mají připojit pomocí konfigurace připojení hub-and-spoke.
Přihlaste se k portálu Azure.
Vyberte + Vytvořit prostředek a vyhledejte virtuální síť. Potom výběrem možnosti Vytvořit zahájíte konfiguraci virtuální sítě.
Na kartě Základy zadejte nebo vyberte následující informace:
Nastavení Hodnota Předplatné Vyberte předplatné, do kterého chcete tuto virtuální síť nasadit. Skupina prostředků Vyberte nebo vytvořte novou skupinu prostředků pro uložení virtuální sítě. V tomto kurzu se používá skupina prostředků s názvem rg-learn-eastus-001. Název Jako název virtuální sítě zadejte vnet-learn-prod-eastus-001 . Oblast Vyberte oblast USA – východ. Vyberte Další: IP adresy a nakonfigurujte následující adresní prostor sítě:
Nastavení Hodnota Adresní prostor IPv4 Jako adresní prostor zadejte 10.0.0.0/16 . Název podsítě Zadejte název default pro podsíť. Adresní prostor podsítě Zadejte adresní prostor podsítě 10.0.0.0/24. Vyberte Zkontrolovat a vytvořit a pak vyberte Vytvořit a nasaďte virtuální síť.
Opakováním kroků 2 až 5 vytvořte do stejné skupiny prostředků dvě virtuální sítě s následujícími informacemi:
Nastavení Hodnota Předplatné Vyberte stejné předplatné, které jste vybrali v kroku 3. Skupina prostředků Vyberte rg-learn-eastus-001. Název Zadejte vnet-learn-prod-eastus-002 a vnet-learn-hub-eastus-001 pro dvě virtuální sítě. Oblast Výběr (USA) – východ USA IP adresy vnet-learn-prod-eastus-002 Adresní prostor IPv4: 10.1.0.0/16
Název podsítě: výchozí
Adresní prostor podsítě: 10.1.0.0/24IP adresy vnet-learn-hub-eastus-001 Adresní prostor IPv4: 10.2.0.0/16
Název podsítě: výchozí
Adresní prostor podsítě: 10.2.0.0/24
Vytvoření podsítě brány virtuální sítě
Vytvořte podsíť brány virtuální sítě v centrální virtuální síti. Tuto podsíť používá brána virtuální sítě ke směrování provozu do a z virtuální sítě.
Přejděte na virtuální síť vnet-learn-hub-eastus-001 a v části Nastavení vyberte Podsítě.
Vyberte + Podsíť a vytvořte novou podsíť.
Na stránce Přidat podsíť zadejte nebo vyberte následující informace:
Nastavení Hodnota Účel podsítě V rozevírací nabídce vyberte Bránu virtuální sítě. IPv4 Velikost V rozevírací nabídce vyberte /27 . Vyberte Přidat a ověřte vytvoření nové podsítě.
Poznámka:
Podsíť brány je speciální podsíť, kterou používá brána virtuální sítě. Velikost podsítě brány musí být minimálně /27. Adresní prostor podsítě brány se nesmí překrývat s žádnou jinou podsítí ve virtuální síti. Adresní prostor podsítě brány musí být podmnožinou adresního prostoru virtuální sítě. Tato podsíť brány musí mít název GatewaySubnet. Pokud nepřejmenujete podsíť GatewaySubnet, brána virtuální sítě ji nebude moct používat.
Nasazení brány virtuální sítě
Nasaďte bránu virtuální sítě do centrální virtuální sítě. Tato brána virtuální sítě je nezbytná pro skupiny hlavních sítí konfigurace připojení, aby bylo možné povolit nastavení použití centra jako brány.
Vyberte + Vytvořit prostředek a vyhledejte virtuální síťovou bránu. Pak vyberte Vytvořit a začněte konfigurovat bránu virtuální sítě.
Na kartě Základy zadejte nebo vyberte následující nastavení:
Nastavení Hodnota Předplatné Vyberte předplatné, do kterého chcete tuto virtuální síť nasadit. Název Jako název brány virtuální sítě zadejte gw-learn-hub-eastus-001 . skladová jednotka (SKU) Jako skladovou položku vyberte VpnGW1 . Generace Vyberte Generation1 pro generaci. Virtuální síť Vyberte virtuální síť vnet-learn-hub-eastus-001 . Veřejná IP adresa Název veřejné IP adresy Zadejte název gwpip-learn-hub-eastus-001 pro veřejnou IP adresu. DRUHÁ VEŘEJNÁ IP ADRESA Název veřejné IP adresy Zadejte název gwpip-learn-hub-eastus-002 pro veřejnou IP adresu. Vyberte Zkontrolovat a vytvořit a potom vyberte Vytvořit po ověření. Nasazení brány virtuální sítě může trvat přibližně 30 minut. Během čekání na dokončení tohoto nasazení můžete přejít k další části. Může se však stát, že se u gw-learn-hub-eastus-001 kvůli načasování a synchronizaci v rámci portálu Azure nezobrazuje, že má bránu.
Vytvoření skupiny sítě
Poznámka:
V tomto kurzu se předpokládá, že jste vytvořili instanci Azure Virtual Network Manager pomocí příručky pro rychlý start. Skupina sítí v tomto kurzu se nazývá ng-learn-prod-eastus-001.
Přejděte do skupiny zdrojů a vyberte prostředek Virtual Network Manager.
V části Nastavení vyberte Skupiny sítě. Pak vyberte + Vytvořit.
V podokně Vytvořit skupinu sítě zadejte nebo vyberte následující informace a pak vyberte Vytvořit:
Nastavení Hodnota Název Zadejte název vaší skupiny sítě. Popis (Volitelné) Zadejte popis této skupiny sítě. Typ členu V rozevírací nabídce vyberte Virtuální síť . Ověřte, že nová skupina sítě je teď uvedená v podokně Skupiny sítí.
Definování dynamického členství ve skupinách pomocí služby Azure Policy
V Azure Virtual Network Manager instanci vnm-learn-eastus-001 použijte Azure Policy k dynamickému přidávání virtuálních sítí do skupiny sítě ng-learn-prod-eastus-001 na základě podmínky pojmenování.
V seznamu skupin sítí vyberte ng-learn-prod-eastus-001. V části Vytvořit zásadu pro dynamické přidávání členů vyberte Vytvořit Azure Policy.
Na stránce Vytvořit azure Policy vyberte nebo zadejte následující informace:
Nastavení Hodnota Název zásady Do textového pole zadejte azpol-learn-prod-eastus-001 . Scope Vyberte Vybrat obory a zvolte aktuální předplatné. Kritéria Parametr V rozevíracím seznamu vyberte Název . Operátor V rozevíracím seznamu vyberte Obsahuje. Podmínka Do textového pole zadejte podmínku -prod. Výběrem možnosti Náhled prostředků zobrazíte podokno Efektivní virtuální sítě a vyberte Zavřít. Tato stránka zobrazuje virtuální sítě přidané do skupiny sítí na základě podmínek definovaných v Azure Policy.
Výběrem možnosti Uložit nasadíte členství ve skupině. U tohoto rozsahu s jedním odběrem může trvat několik minut, než politika nabere účinnost a aktualizuje vaše členství ve skupině v síti. Pro podrobnosti o načasování pro větší rozsah politik viz Latence a načasování nasazení.
Na stránce Skupina sítě v části Nastavení vyberte Členové skupiny, abyste zobrazili členství ve skupině na základě podmínek definovaných ve službě Azure Policy. Zdroj je uvedený jako azpol-learn-prod-eastus-001.
Vytvořte konfiguraci připojení ve stylu hub-and-spoke
Ve vaší Azure Virtual Network Manager instanci vnm-learn-eastus-001 vytvořte konfiguraci připojení, která definuje hvězdicovou topologii.
V části Nastavení vyberte Konfigurace a pak vyberte + Vytvořit.
V rozevírací nabídce vyberte konfiguraci připojení, abyste mohli začít vytvářet konfiguraci připojení.
Na stránce Základy zadejte následující informace a vyberte Další: Topologie >.
Nastavení Hodnota Název Zadejte cc-learn-prod-eastus-001. Popis (Volitelné) Zadejte popis této konfigurace připojení. Na kartě Topologie vyberte Centrum a paprsky. Tím se zobrazí další nastavení.
V části Centrum vyberte Vyberte centrum. Pak vyberte vnet-learn-hub-eastus-001, aby sloužil jako hub vaší konfigurace, a vyberte Vybrat.
Poznámka:
V závislosti na tom, kdy bylo nasazení provedeno, se virtuální síť cílového uzlu nemusí v části Má bránu zobrazit jako síť s bránou. Důvodem je nasazení brány virtuální sítě. Nasazení může trvat až 30 minut a nemusí se okamžitě zobrazit v různých zobrazeních portálu Azure.
V části Skupiny sítě Paprsky vyberte + Přidat. Pak jako paprskovou síťovou skupinu vyberte ng-learn-prod-eastus-001 a vyberte Vybrat.
Po přidání skupiny sítě vyberte následující možnosti.
Nastavení Hodnota Přímé připojení Zaškrtněte políčko Povolit připojení v rámci skupiny sítí. Toto nastavení umožňuje virtuálním sítím skupin paprskových sítí ve stejné oblasti vzájemnou přímou komunikaci. Global Mesh Možnost Povolit síťové připojení napříč oblastmiponechte nezaškrtnutou. Toto nastavení se nevyžaduje, protože obě paprskové virtuální sítě jsou ve stejném regionu. Centrum jako brána Zaškrtněte políčko Použít centrum jako bránu. Vyberte Další: Zkontrolujte a vytvořte > konfiguraci připojení.
Nasazení konfigurace připojení
Před nasazením konfigurace připojení se ujistěte, že je brána virtuální sítě nasazená. Pokud nasadíte topologii typu hvězda s centrálním uzlem a povolíte možnost Použít centrum jako bránu, ale není k dispozici žádná brána, nasazení selže. Další informace najdete v tématu Použití centra jako brány.
V části Nastavení vyberte Nasazení a pak vyberte Nasadit konfigurace.
Vyberte následující nastavení:
Nastavení Hodnota Konfigurace Vyberte Zahrnout konfigurace připojení do vašeho cílového stavu. Konfigurace připojení Vyberte cc-learn-prod-eastus-001. Cílové oblasti Jako oblast nasazení vyberte USA – východ. Vyberte Další a pak výběrem možnosti Nasadit dokončete nasazení.
Nasazení se zobrazí v seznamu pro vybranou oblast. Dokončení nasazení konfigurace může trvat několik minut.
Jakmile se nasazení dokončí, zobrazí se jeho stav Nasazeno pro oblast USA – východ .
Vytvoření konfigurace správce zabezpečení
Ve vaší instanci Azure Virtual Network Manager vnm-learn-eastus-001 vytvořte konfiguraci správce zabezpečení, která blokuje odchozí provoz na portech 80 a 443.
V části Nastavení znovu vyberte Konfigurace, pak vyberte + Vytvořit a v nabídce vyberte Konfigurace správce zabezpečení a začněte vytvářet konfiguraci správce zabezpečení.
Zadejte název sac-learn-prod-eastus-001 pro konfiguraci a pak vyberte Další: Kolekce pravidel.
Zadejte název rc-learn-prod-eastus-001 pro kolekci pravidel a jako cílovou skupinu sítě vyberte ng-learn-prod-eastus-001 . Pak vyberte + Přidat.
Zadejte a vyberte následující nastavení a pak vyberte Přidat:
Nastavení Hodnota Název Zadejte DENY_INTERNET Popis Toto pravidlo blokuje provoz na internet přes HTTP a HTTPS. Priorita Zadejte 1 Akce Vyberte Odepřít Směr Vyberte odchozí Protokol Vyberte TCP. Zdroj Typ zdroje Vyberte IP adresu. Zdrojové IP adresy Zadejte * Cíl Typ cíle Výběr IP adres Cílové IP adresy Zadejte * Cílový port Zadejte 80, 443 Vyberte Přidat pro přidání kolekce pravidel do konfigurace správce zabezpečení.
Vyberte Zkontrolovat a vytvořit a Vytvořit pro vytvoření konfigurace administrátora zabezpečení.
Nasazení konfigurace správce zabezpečení
V části Nastavení vyberte Nasazení a pak vyberte Nasadit konfigurace.
V části Konfigurace vyberte Zahrnout správce zabezpečení ve vašem cílovém stavu a konfiguraci sac-learn-prod-eastus-001 , kterou jste vytvořili v poslední části. Pak jako cílovou oblast vyberte USA – východ a vyberte Další.
Vyberte Další a pak Nasadit. Nasazení by se teď mělo zobrazit v seznamu pro vybranou oblast. Dokončení nasazení konfigurace může trvat několik minut.
Jakmile se nasazení dokončí, zobrazí se jeho stav Nasazeno pro oblast USA – východ .
Ověřte nasazení konfigurací
Ověření z virtuální sítě
Přejděte na virtuální síť vnet-learn-prod-eastus-001 a v části Nastavení vyberte Správce sítě. Karta Konfigurace připojení uvádí konfiguraci připojení cc-learn-prod-eastus-001 použitou ve virtuální síti.
Vyberte kartu Konfigurace zabezpečení správce a rozbalte Odchozí a vypište pravidla správce zabezpečení použitá pro tuto virtuální síť.
Přejděte na vnet-learn-hub-eastus-001 a v části Nastavení vyberte Partnerské vztahy pro zobrazení partnerských vztahů virtuálních sítí vytvořených nástrojem Azure Virtual Network Manager. Jeho název začíná ANM_.
Ověření z virtuálního počítače
Nasaďte testovací virtuální počítač do virtuální sítě vnet-learn-prod-eastus-001.
Přejděte na testovací virtuální počítač vytvořený v síti vnet-learn-prod-eastus-001 a v části Nastavení vyberte Sítě. Vyberte pravidla odchozího portu a ověřte , že je použito pravidlo DENY_INTERNET .
Vyberte název síťového rozhraní a pod Nápověda vyberte Efektivní trasy k ověření tras pro směrování partnerských virtuálních sítí. Trasa
10.2.0.0/16s typem dalšího skoku je trasa do virtuální sítě centra.
Vyčištění prostředků
Pokud už Azure Virtual Network Manager nepotřebujete, musíte se ujistit, že jsou splněné všechny následující podmínky, abyste mohli prostředek odstranit:
- Neexistují žádná nasazení konfigurací do žádné oblasti.
- Všechny konfigurace byly odstraněny.
- Všechny skupiny sítě byly odstraněny.
Pomocí kontrolního seznamu odstranění součástí se ujistěte, že před odstraněním skupiny prostředků nejsou k dispozici žádné podřízené prostředky.
Další kroky
Zjistěte, jak blokovat síťový provoz pomocí konfigurace správce zabezpečení.