Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tato referenční architektura implementuje model sítě hub-and-spoke s komponentami infrastruktury spravovanými zákazníkem. Hvězdicová síťová struktura, známá také jako hub and spoke, je topologie sítě, kterou Cloud Adoption Framework pro Azure doporučuje. Podívejte se, Definujte topologii sítě Azure abyste pochopili, proč se tato topologie považuje za osvědčený postup pro mnoho organizací.
Řešení infrastruktury centra spravované Microsoft najdete v tématu hvězdicová síťová topologie s Azure Virtual WAN.
Architecture
Načte soubor Visio této architektury.
Koncepty hvězdicové architektury
Hvězdicové síťové topologie obvykle zahrnují řadu následujících konceptů architektury:
Hub virtual network: Centrální virtuální síť hostuje sdílené síťové služby Azure. Těchto služeb mohou využívat úlohy hostované v paprskových virtuálních sítích. Centrální virtuální síť je centrálním bodem připojení pro různé místní sítě. Centrum obsahuje váš primární výstupní bod a poskytuje způsob připojení jednoho ramena k druhému pro přenos mezi různými virtuálními sítěmi podle potřeby.
Centrum je regionální zdroj. Pokud se vaše pracovní zátěže nacházejí ve více oblastech, umístěte do každé oblasti jeden rozbočovač. Centrum poskytuje následující funkce a možnosti:
Brána pro propojení různých lokalit: Možnost propojení a integrace různých síťových prostředí. Tato brána je obvykle VPN nebo okruh Azure ExpressRoute.
Řízení odchozího přenosu: Správa a regulace odchozího provozu pocházejícího z propojených paprskových virtuálních sítí.
Řízení příchozího provozu: Volitelná správa a regulace příchozího provozu do koncových bodů, které existují ve virtuálních sítích propojených jako paprsek.
Vzdálený přístup: Způsob, jakým jsou jednotlivé úlohy v paprskových sítích přístupné ze síťových umístění mimo vlastní síť paprsku. Tento přístup může cílit na data nebo řídicí rovinu úlohy.
Vzdálený paprskový přístup pro virtuální počítače: Řešení pro vzdálené připojení napříč organizacemi pro přístup prostřednictvím Vzdálená plocha Protocol (RDP) a Secure Shell Protocol (SSH) k virtuálním počítačům distribuovaným v rámci paprskových sítí.
Směrování: Správa provozu mezi uzlem a připojenými uzly. Směrování podporuje zabezpečenou a efektivní komunikaci.
Virtuální sítě typu větev: Tyto sítě izolují a spravují pracovní zátěže samostatně v každé větvi. Každá úloha může obsahovat více vrstev s více podsítěmi připojenými prostřednictvím Azure nástrojů pro vyrovnávání zatížení. Paprsky můžou existovat v různých předplatných a představují různá prostředí, jako je produkční a neprodukční prostředí. Jedna pracovní zátěž se může rozprostřít mezi několik paprsků.
Ve většině scénářů byste měli propojit jednotlivé paprsky s jednou centrální páteřní sítí ve stejném regionu.
Paprskové sítě se řídí pravidly pro výchozí odchozí přístup. Základním účelem topologie sítě hub-spoke je směrovat odchozí internetový provoz prostřednictvím kontrolních mechanismů v hubu.
Připojení mezi virtuálními sítěmi: Připojení k virtuální síti usnadňuje komunikaci mezi izolovanými virtuálními sítěmi. Kontrolní mechanismus vynucuje oprávnění a určuje povolený směr komunikace mezi sítěmi. Centrum nabízí možnost podpory vybraných připojení mezi sítěmi, která mají procházet přes centralizovanou síť.
DNS: Hvězdicová řešení často poskytují řešení DNS (Domain Name System), které používají všechny partnerské paprsky, zejména pro místní směrování a záznamy DNS privátních koncových bodů.
Components
Azure Virtual Network je základním stavebním blokem pro privátní sítě v Azure. Virtual Network zajišťuje zabezpečenou komunikaci mezi Azure prostředky, jako jsou virtuální počítače a mezi místními sítěmi, internetem a navzájem.
V této architektuře se virtuální sítě připojují k centru pomocí připojení Virtual Network peering, což jsou nepřenosná připojení mezi virtuálními sítěmi s nízkou latencí. Partnerské virtuální sítě můžou vyměňovat provoz přes páteřní síť Azure bez směrovače. V architektuře hub-spoke používejte přímé propojení mezi virtuálními sítěmi pouze ve zvláštních případech.
Azure Bastion je plně spravovaná služba, která poskytuje přístup RDP a SSH k virtuálním počítačům bez vystavení jejich veřejných IP adres. V této architektuře se Azure Bastion používá jako spravovaná nabídka pro podporu přímého přístupu k virtuálním počítačům napříč připojenými odnožemi.
Azure Firewall je spravovaná cloudová služba zabezpečení sítě, která chrání Virtual Network prostředky. Tato stavová služba brány firewall má integrovanou vysokou dostupnost a neomezenou cloudovou škálovatelnost, která vám pomůže vytvářet, vynucovat a protokolovat zásady připojení aplikací a sítí napříč předplatnými a virtuálními sítěmi.
V této architektuře má Azure Firewall několik potenciálních rolí. Brána firewall je primární výstupní bod pro provoz z připojených paprskových virtuálních sítí do internetu. Brána firewall může také kontrolovat příchozí provoz pomocí pravidel detekce a prevence narušení sítě (IDPS). Brána firewall může také fungovat jako proxy server DNS pro podporu pravidlům provozu pro plně kvalifikované názvy domén (FQDN).
Službu Azure VPN Gateway je brána virtuální sítě, která odesílá šifrovaný provoz mezi virtuální sítí na Azure a různými sítěmi přes veřejný internet. Můžete také použít VPN Gateway k odesílání šifrovaného provozu mezi jinými virtuálními sítěmi přes Microsoft síť.
V této architektuře může VPN Gateway připojit hovory ke vzdálené síti. Spokesy obvykle nenasazují vlastní bránu VPN. Používají centralizované řešení, které centrum poskytuje. Pokud chcete toto připojení spravovat, musíte vytvořit konfiguraci směrování.
Brána ExpressRoute vyměňuje trasy IP adres a směruje síťový provoz mezi vaší místní sítí a vaší virtuální sítí Azure. V této architektuře může ExpressRoute sloužit jako alternativa k VPN Gateway pro připojení paprsků ke vzdálené síti. Paprsky nevyužívají vlastní bránu ExpressRoute. Používají centralizované řešení, které centrum poskytuje. Pokud chcete toto připojení spravovat, musíte vytvořit konfiguraci směrování.
Azure Monitor může shromažďovat, analyzovat a reagovat na telemetrická data z místních prostředí, včetně Azure a místního prostředí. Azure Monitor vám pomůže maximalizovat výkon a dostupnost aplikací a rychle identifikovat problémy. V této architektuře je Azure Monitor úložištěm protokolů a metrik pro zdroje hubu a pro síťové metriky. Azure Monitor může také fungovat jako protokolovací úložiště pro prostředky ve směrových sítích. Každá úloha paprsku určuje vlastní konfiguraci protokolování a tato architektura nevyžaduje protokolování paprsků k Azure Monitor.
Alternatives
Tato architektura zahrnuje vytváření, konfiguraci a údržbu virtualNetworkPeerings, routeTablesa subnets.
Azure Virtual Network Manager je služba pro správu, která pomáhá seskupovat, konfigurovat, nasazovat a spravovat virtuální sítě ve velkém měřítku napříč Azure předplatnými, oblastmi a adresáři Microsoft Entra.
Pomocí Virtual Network Manager můžete definovat skupiny network a identifikovat a logicky segmentovat virtuální sítě. Připojené skupiny můžete také použít k zajištění komunikace mezi skupinami virtuálních sítí, jako by byly připojené ručně. Tento přístup přidává vrstvu abstrakce, která popisuje požadovanou topologii sítě beze změny její implementace.
Doporučujeme vyhodnotit, jestli byste k optimalizaci operací správy sítě měli použít Virtual Network Manager. Pokud chcete zjistit, jestli Virtual Network Manager poskytuje čistou hodnotu pro velikost a složitost sítě, porovnejte náklady na služby s časovými úsporami a provozními výhodami.
Azure Virtual WAN
Tato architektura popisuje model sítě, který zahrnuje komponenty infrastruktury spravované zákazníkem. Řešení infrastruktury centra spravované Microsoft najdete v tématu hvězdicová síťová topologie, která používá Azure Virtual WAN.
Mezi výhody použití konfigurace hub-spoke spravované zákazníkem patří:
- Úspora nákladů
- Překročení limitů předplatného
- Izolace pracovní zátěže
- Flexibility
- Větší kontrola nad nasazením síťových virtuálních zařízení, jako je počet síťových adaptérů, počet instancí nebo velikost výpočetních prostředků
- Použití NV zařízení, která nejsou podporována službou Virtual WAN
Podrobnosti scénáře
Tato referenční architektura implementuje hvězdicový model sítě, ve kterém virtuální síť centra funguje jako centrální bod připojení k mnoha paprskovým virtuálním sítím. Paprskové virtuální sítě se připojují k uzlu a mohou izolovat pracovní zátěže. Můžete také podporovat scénáře mezi místy pomocí centra pro připojení k místním sítím.
Další informace najdete v tématu Hvězdicová síťová topologie.
Pokročilé scénáře
Vaše architektura se může lišit od jednoduché architektury typu hub-spoke popsané v tomto článku. Následující seznam popisuje pokyny pro pokročilé scénáře:
Pokud chcete přidat další oblasti nebo škálovat agregovanou propustnost v jedné oblasti nad rámec jedné brány ExpressRoute a jedné brány firewall, použijte Azure Firewall ke směrování v topologii s více uzly typu hub-and-spoke a centralizujte zásady pomocí Azure Firewall Manager.
Pro použití pokročilých vzorů přímého přenosu mezi uzly použijte síť přímého přenosu mezi uzly.
Pokud chcete nahradit Azure Firewall vlastním síťovým virtuálním zařízením, nasadit vysoce dostupná síťová virtuální zařízení.
Pokud chcete bránu virtuální sítě nahradit vlastním softwarově definovaným virtuálním zařízením WAN (SD-WAN), přečtěte si téma Integrace SD-WAN s topologiemi v síti s Azure.
Pokud chcete zajistit průchodnost mezi ExpressRoute a sítí VPN nebo sítí SDWAN, nebo chcete přizpůsobit předpony, které jsou inzerovány prostřednictvím protokolu BGP (Border Gateway Protocol) na bránách virtuální sítě Azure, přečtěte si téma Podpora služby Route Server pro ExpressRoute a Azure VPN.
Pokud chcete přidat privátní překladač nebo servery DNS, přečtěte si téma Architektura privátního překladače.
Potenciální případy použití
Mezi typické způsoby použití hvězdicové architektury patří úlohy, které:
Máte několik prostředí, která vyžadují sdílené služby. Například úloha může mít vývojové, testovací a produkční prostředí. Sdílené služby můžou zahrnovat ID DNS, protokol NTP (Network Time Protocol) nebo Active Directory Domain Services (AD DS). Sdílené služby se umístí do ústřední virtuální sítě a každé prostředí se nasadí do jiného spoje, aby se zachovala izolace.
Nevyžaduje připojení k sobě navzájem, ale vyžaduje přístup ke sdíleným službám.
Vyžadovat centrální kontrolu nad zabezpečením, jako je hraniční síť (označovaná také jako DMZ, demilitarizovaná zóna a monitorovaná podsíť) firewall v uzlu a segregované řízení pracovního zatížení v jednotlivých odbočkách.
Vyžadovat centrální kontrolu nad připojením, jako je výběrové připojení nebo izolace mezi uzly konkrétních prostředí či úloh.
Recommendations
Následující doporučení můžete použít pro většinu scénářů. Pokud nemáte konkrétní požadavek, který by těmto doporučením nedopovídal, postupujte podle nich.
Skupiny prostředků, předplatná a oblasti
Toto ukázkové řešení používá jednu skupinu prostředků Azure. Centrum a jednotlivé paprsky můžete také implementovat v různých skupinách prostředků a předplatných.
Když propojíte virtuální sítě v různých předplatných, můžete tato předplatná přidružit ke stejným nebo různým tenantům Microsoft Entra. Tato flexibilita poskytuje decentralizovanou správu jednotlivých úloh a udržuje sdílené služby v centru. Další informace najdete v tématu Vytvoření propojení virtuálních sítí mezi různými předplatnými a tenanty Microsoft Entra.
cílové zóny Azure
Architektura přistávací zóny Azure je založena na topologii hub-spoke. V této architektuře spravuje centralizovaný tým platformy sdílené prostředky a síť centra, zatímco paprsky sdílejí model spoluvlastnictví s týmem platformy a týmem úloh, který používá paprskovou síť. Všechna centra se nacházejí v předplatném připojení pro centralizovanou správu. Virtuální sítě typu "spoke" existují napříč mnoha předplatnými jednotlivých úloh, označovaných jako předplatná zón pro přistání aplikací.
Podsítě virtuální sítě
Následující doporučení vysvětlují, jak nakonfigurovat podsítě ve virtuální síti.
GatewaySubnet
Brána virtuální sítě vyžaduje tuto podsíť. Hvězdicovou topologii můžete použít i bez brány, pokud nepotřebujete připojení mezi místními sítěmi.
Vytvořte podsíť brány s rozsahem IP adres minimálně /26 nebo větší s názvem GatewaySubnet. Rozsah adres /26 poskytuje dostatečnou škálovatelnost, aby se zabránilo omezením velikosti brány a v budoucnu se přizpůsobil dalším okruhům ExpressRoute. Další informace o nastavení brány najdete v tématu Konfigurace expressRoute a spoluexistující připojení typu site-to-site pomocí PowerShellu.
AzureFirewallSubnet
Vytvořte podsíť s názvem AzureFirewallSubnet s rozsahem adres alespoň /26. Doporučujeme /26 jako minimální velikost k pokrytí budoucích omezení velikosti. Tato podsíť nepodporuje skupiny zabezpečení sítě (NSG).
Azure Firewall tuto podsíť vyžaduje. Pokud používáte partnerské NVA, postupujte podle jeho požadavků na síť.
Paprskové síťové připojení
Partnerské vztahy virtuálních sítí nebo připojené skupiny jsou nepřenosné vztahy mezi virtuálními sítěmi. Pokud potřebujete paprskové virtuální sítě pro vzájemné připojení, přidejte mezi ně partnerské propojení nebo je umístěte do stejné skupiny sítě.
Paprsková připojení prostřednictvím Azure Firewall nebo síťového virtuálního zařízení
Počet propojení virtuálních sítí pro virtuální síť je omezen. Pokud máte mnoho hubů, které se potřebují vzájemně propojit, možná nemáte dostatek peeringových připojení. Připojené skupiny mají také omezení. Další informace najdete v tématu Omezení sítě a Omezení připojených skupin.
V tomto scénáři zvažte použití uživatelsky definovaných tras (UDRs) k vynucení odesílání provozu ze sekundární sítě do Azure Firewall nebo jiného síťového virtuálního zařízení, které funguje jako směrovač v centru. Tato změna umožní, aby se uzly mezi sebou připojily. Pokud chcete tuto konfiguraci podporovat, implementujte Azure Firewall se zapnutou konfigurací vynuceného tunelování. Další informace najdete v tématu Azure Firewall povinné tunelování.
Topologie v tomto architektonickém návrhu usnadňuje odchozí toky. I když je Azure Firewall primárně pro zabezpečení výchozího přenosu dat, může se jednat také o bod příchozího přenosu dat. Pokud potřebujete další úvahy o směrování příchozího přenosu dat NVA hubu, podívejte se na Azure Firewall a Azure Application Gateway pro virtuální sítě.
Překlad síťových adres prostřednictvím Azure Firewall
Azure Firewall v centrálním uzlu se nachází mezi jednotlivými vedlejšími sítěmi a internetem, místními sítěmi a dalšími vedlejšími sítěmi, které skrze něj směřují. Naplánujte, jak překlad síťových adres ovlivňuje návrh úloh:
Odchozí toky opouštějí spoj, který pochází z jedné z veřejných IP adres brány firewall. Jedná se o překlad zdrojových síťových adres (SNAT). Azure Firewall používá pro každý odchozí tok jednu z připojených veřejných IP adres, takže seznamy povolených partnerů a protokoly auditu musí pokrýt celou sadu IP adres připojených k bráně firewall. K vyjádření této sady jako souvislého rozsahu použijte předponu veřejné IP adresy .
Počet připojených veřejných IP adres také nastavuje rozpočet portů SNAT, a proto souběžný limit odchozího připojení pro každý paprsk, který prochází bránou firewall. Pokud chcete rozšířit kapacitu nad rámec toho, co poskytují připojené veřejné IP adresy, popojte Azure NAT Gateway k
AzureFirewallSubnet. Služba NAT Gateway se stává odchozí cestou brány firewall, poskytuje až 16 veřejných IP adres, které podřízené systémy potřebují povolit, a výrazně zvyšuje dostupný fond portů SNAT. Zpětný provoz stále proudí přes bránu firewall, což zachovává symetrii toku.Publikované úlohy jsou dostupné na veřejné IP adrese brány firewall. Publikujete backend s pravidlem DNAT (překlad cílové síťové adresy), které přepíše cílovou IP adresu a port z veřejného koncového bodu brány firewall na privátní IP adresu a port úlohy. Azure Firewall také aplikuje SNAT na pakety, které odpovídají pravidlům DNAT, aby zajistil, že návratový provoz povede zpět přes stejnou instanci brány firewall. V důsledku toho back-end sleduje IP adresu instance brány firewall jako zdroj, nikoli IP adresu původního klienta.
Pokud vaše aplikace vyžaduje IP adresu klienta, ukončete připojení klienta upstream v reverzním proxy serveru, jako je Azure Application Gateway nebo Azure Front Door, předejte IP adresu klienta v hlavičce HTTP
X-Forwarded-For, a postupujte podle Preserve původní jméno hostitele HTTP, aby back-end dál sledoval jméno hostitele klienta. Pracovní příklad interakcí DNAT, SNAT a reverzního proxy serveru před bránou firewall najdete v tématu Azure Firewall a Application Gateway pro virtuální sítě.
Paprsková připojení ke vzdáleným sítím prostřednictvím centrální brány
Ke konfiguraci ramen pro komunikaci se vzdálenými sítěmi prostřednictvím ústřední brány můžete použít propojení virtuálních sítí nebo skupiny propojených sítí. Pokud chcete použít propojení virtuálních sítí, otevřete nastavení propojení virtuálních sítí a proveďte následující akce:
- Nakonfigurujte připojení peeringu v centru tak, aby umožňovalo průchod bránou.
- Nakonfigurujte peeringové připojení v každém paprsku, aby se používala brána vzdálené virtuální sítě.
- Nakonfigurujte všechna připojení peeringu tak, aby povolovala přesměrovaný provoz.
Další informace najdete v tématu Vytvoření partnerského vztahu virtuálních sítí.
Použití připojených skupin sítě:
- V Virtual Network Manager vytvořte skupinu sítě a přidejte členské virtuální sítě.
- Vytvořte konfiguraci hvězdicové architektury připojení.
- Pro skupiny přípojné sítě vyberte Centrum jako bránu.
Další informace najdete v tématu Vytvoření hvězdicové topologie pomocí Virtual Network Manager.
Paprsková síťová komunikace
Spojované virtuální sítě mohou mezi sebou komunikovat dvěma hlavními způsoby:
Komunikace přes NVA (síťové virtuální zařízení), jako je brána firewall a směrovač. Tato metoda přidá skok mezi dvěma paprsky.
Komunikace pomocí propojování virtuálních sítí nebo přímé připojení pomocí Virtual Network Manager mezi uzly. Tento přístup nepřidá hop mezi oba spokes a doporučuje se pro minimalizaci latence.
Azure Private Link může selektivně zpřístupnit konkrétní zdroje v jiných virtuálních sítích. Pomocí Private Link můžete například vystavit interní nástroj pro vyrovnávání zatížení jiné virtuální síti, aniž byste museli vytvářet nebo udržovat vztahy peeringu nebo směrování.
Další informace o vzorech komunikace paprsků na paprsky najdete v tématu možnosti spojení virtuálních sítí a paprsková komunikace.
Komunikace prostřednictvím NVA
Pokud potřebujete propojení mezi jednotlivými větvemi sítě, zvažte nasazení Azure Firewallu nebo jiného síťového virtuálního zařízení v centrálním uzlu. Poté vytvořte trasy pro přesměrování provozu z uzlu do brány firewall nebo virtuálního síťového zařízení (NVA), které pak může směrovat do druhého uzlu. V tomto scénáři musíte nakonfigurovat peeringová spojení tak, aby přijímala přesměrovaný datový provoz.
Bránu VPN můžete také použít ke směrování provozu mezi paprsky, i když tato volba ovlivňuje latenci a propustnost. Další informace najdete v tématu Konfigurace tranzitu bránou VPN pro párování virtuální sítě.
Vyhodnoťte služby, které sdílíte v hubu, a ujistěte se, že se hub škáluje pro větší počet spojení. Pokud například vaše centrum poskytuje služby brány firewall, zvažte omezení šířky pásma vašeho řešení brány firewall při přidávání více paprsků. Některé z těchto sdílených služeb můžete přesunout na druhou úroveň center.
Přímá komunikace mezi propojenými sítěmi
Pokud se chcete připojit přímo mezi paprskovými virtuálními sítěmi bez směrování provozu přes virtuální síť centra, můžete vytvořit připojení peeringu mezi paprsky nebo zapnout přímé připojení pro skupinu sítí. Doporučujeme omezit propojení nebo přímé připojení ke spoke virtuálním sítím, které jsou součástí stejného prostředí a stejné úlohy.
Při použití Virtual Network Manager můžete přidat paprskové virtuální sítě do skupin sítí ručně nebo přidat sítě automaticky na základě podmínek, které definujete.
Následující diagram znázorňuje, jak použít Virtual Network Manager pro přímé propojení mezi větvemi.
Considerations
Tyto aspekty implementují pilíře architektury Azure Well-Architected, což je sada hlavních principů, které můžete použít ke zlepšení kvality úlohy. Další informace najdete v tématu Well-Architected Framework.
Reliability
Spolehlivost pomáhá zajistit, aby vaše aplikace splňovala závazky, které jste pro své zákazníky udělali. Další informace najdete v kontrolním seznamu pro kontrolu návrhu pro spolehlivost.
Pro služby Azure v centru, které je podporují, použijte zón dostupnosti.
Doporučujeme použít alespoň jeden uzel pro každou oblast a k těmto uzlům připojovat pouze připojení ze stejné oblasti. Tato konfigurace pomáhá předcházet selháním v centru jedné oblasti, které by mohly způsobit rozsáhlé selhání síťového směrování v nesouvisejících oblastech.
Pro zajištění vyšší dostupnosti můžete pro převzetí služeb při selhání použít ExpressRoute a síť VPN. Další informace najdete v tématu Připojení místní sítě k Azure pomocí ExpressRoute s podporou náhradního řešení při selhání VPN a Navrhněte a navrhněte architekturu ExpressRoute pro zajištění odolnosti.
Vzhledem k tomu, jak Azure Firewall implementuje pravidla pro aplikace plně kvalifikovaného názvu domény (FQDN), zajistěte, aby všechny prostředky s odchozím provozem přes bránu firewall používaly stejného poskytovatele DNS jako samotná brána firewall. Jinak může Azure Firewall blokovat legitimní provoz, protože rozlišení IP adresy FQDN firewallem se liší od rozlišení IP adresy původce provozu pro stejný FQDN (plně kvalifikovaný název domény). V řešení DNS ve výsuvi můžete zahrnout proxy Azure Firewall, aby se plně kvalifikované názvy domén udržovaly synchronizované s původcem provozu i s Azure Firewall.
Zabezpečení
Zabezpečení poskytuje záruky proti záměrným útokům a zneužití cenných dat a systémů. Další informace najdete v kontrolním seznamu pro kontrolu návrhu zabezpečení.
Pokud chcete chránit před útoky DDoS, zapněte Azure DDoS Protection na libovolné hraniční virtuální síti. Jakýkoli prostředek s veřejnou IP adresou je náchylný k útoku DDoS. Následující veřejné IP adresy je potřeba chránit i v případě, že vaše úlohy nejsou veřejně přístupné:
- "Veřejné IP adresy Azure Firewall"
- Veřejné IP adresy brány VPN
- Veřejná IP adresa řídicí roviny ExpressRoute
Pokud chcete minimalizovat riziko neoprávněného přístupu a vynutit přísné zásady zabezpečení, vždy nastavte explicitní deny pravidla v NSG.
Pomocí verze Azure Firewall Premium zapněte kontrolu protokolu TLS (Transport Layer Security), IDPS a filtrování adres URL.
zabezpečení Virtual Network Manager
Pokud chcete zajistit základní sadu pravidel zabezpečení, přidružte pravidla správce zabezpečení k virtuálním sítím ve skupinách sítí. Pravidla správce zabezpečení mají přednost před pravidly skupiny zabezpečení sítě a vyhodnocují se před nimi. Pravidla správy zabezpečení podporují stanovení priorit, značky služeb a protokoly vrstvy sítě (L3) a přenosové vrstvy (L4).
Pomocí Virtual Network Manager deployments můžete usnadnit řízené zavedení potenciálně zásadních změn pravidel zabezpečení skupin sítě.
Optimalizace nákladů
Optimalizace nákladů se zaměřuje na způsoby, jak snížit zbytečné výdaje a zlepšit efektivitu provozu. Další informace najdete v kontrolním seznamu pro kontrolu návrhu pro optimalizaci nákladů.
Pokud chcete získat odhad nákladů na síťové komponenty centrálního uzlu v této architektuře, použijte tento předkonfigurovaný odhad v cenové kalkulačce Azure. Upravte hodnoty tak, aby odpovídaly očekávaným objemům provozu a dalším paprskům.
Při nasazování a správě sítí typu hub-spoke zvažte následující faktory související s náklady. Další informace najdete v tématu Ceny virtuální sítě.
Azure Firewall náklady
Tato architektura nasadí instanci Azure Firewall v centrální síti. Použití nasazení Azure Firewall jako sdíleného řešení využívaného více zatíženími může výrazně ušetřit náklady na cloud v porovnání s jinými síťovými virtuálními zařízeními. Další informace najdete v tématu Azure Firewall versus síťová virtuální zařízení.
Pokud chcete nasazené prostředky efektivně používat, zvolte správnou Azure Firewall velikost. Rozhodněte se, jaké funkce potřebujete a která úroveň nejlépe vyhovuje vaší aktuální sadě úloh. Další informace o dostupných SKU Azure Firewall najdete v tématu Co je Azure Firewall?
Přímé propojení
Chcete-li snížit nebo eliminovat náklady na zpracování v Azure Firewallu, používejte selektivně přímé propojení nebo jinou komunikaci mezi jednotlivými větvemi, která obchází centrálu. Úspory můžou být významné pro sítě, které mají úlohy s vysokou propustností, nízkou mírou rizika komunikace mezi paprsky, jako je synchronizace databáze nebo velké operace kopírování souborů.
Efektivita provozu
Efektivita provozu se zabývá provozními procesy, které nasazují aplikaci a udržují ji spuštěnou v produkčním prostředí. Další informace najdete v kontrolním seznamu pro kontrolu návrhu pro efektivitu provozu.
Aktivujte nastavení diagnostiky pro všechny služby, jako jsou Azure Bastion, Azure Firewall a vaši bránu napříč místy. Pokud chcete snížit náklady, vypněte všechna nastavení, která nesouvisejí s vašimi operacemi. Prostředky, jako je Azure Firewall, můžou generovat velké svazky protokolů a můžou vést k vysokým nákladům na monitorování.
Monitorování připojení slouží k komplexnímu monitorování k detekci anomálií a k identifikaci a řešení potíží se sítí.
Pomocí Azure Network Watcher můžete monitorovat a řešit potíže se síťovými komponentami, včetně použití traffické analýzy k zobrazení systémů ve virtuálních sítích, které generují největší provoz. Analýzy provozu můžete použít k identifikaci potenciálních kritických bodů.
Pokud používáte ExpressRoute, použijte Azure Traffic Collector k analýze protokolů toků toků sítě odesílaných přes okruhy ExpressRoute. Traffic Collector poskytuje přehled o provozu, který prochází skrze podnikové hraniční směrovače Microsoft.
Pravidla založená na FQDN používejte v Azure Firewall pro ne-HTTP(S) protokoly nebo při konfiguraci SQL Serveru. Používání plně kvalifikovaných názvů domén snižuje zatížení správy v porovnání s jednotlivými správami IP adres.
Naplánujte přiřazení IP adres na základě vašich požadavků na peering. Ujistěte se, že se adresní prostor nepřekrývá mezi místy v rámci několika budov a umístěními Azure.
Automatizace s využitím Virtual Network Manager
K centrální správě připojení a kontrolních mechanismů zabezpečení použijte Virtual Network Manager k vytvoření nových topologií hvězdicové virtuální sítě nebo k onboardingu existujících topologií. Využijte Virtual Network Manager k přípravě hub-spoke síťové topologie pro rozsáhlý budoucí růst napříč několika předplatnými, skupinami pro správu a regiony.
Příklady scénářů použití Virtual Network Manager:
Demokratizace správy paprskových virtuálních sítí pro skupiny, jako jsou obchodní jednotky nebo aplikační týmy. Demokratizace může mít za následek vysoký počet požadavků na připojení mezi virtuálními sítěmi a bezpečnostní pravidla sítě.
Standardizace více architektur replik v oblastech Azure k zajištění globální působnosti pro aplikace.
K zajištění jednotného připojení a pravidel zabezpečení sítě můžete použít skupování sítí k seskupení virtuálních sítí v libovolném předplatném, skupině pro správu nebo oblasti ve stejném tenantovi Microsoft Entra. Virtuální sítě můžete automaticky nebo ručně připojit ke skupinám sítí prostřednictvím dynamických nebo statických přiřazení členství.
Definujte zjistitelnost virtuálních sítí v Virtual Network Manager pomocí skopů. Obory umožňují flexibilní instance správce sítě, abyste mohli distribuovat odpovědnost za správu mezi skupiny virtuálních sítí.
Pokud chcete propojit virtuální sítě typu spoke ve stejné skupině sítí, použijte Virtual Network Manager k implementaci partnerského vztahu virtuálních sítí nebo přímého připojení. Pomocí možnosti globální sítě můžete rozšířit přímé připojení k paprskům sítí v různých oblastech. Následující diagram znázorňuje globální propojení sítí mezi oblastmi.
Virtuální sítě v rámci skupiny sítí můžete přidružit ke standardní sadě pravidel správce zabezpečení. Pravidla správy zabezpečení skupin sítě zabraňují vlastníkům spoke virtuálních sítí v přepisování základních bezpečnostních pravidel, ale mohou přidat vlastní bezpečnostní pravidla a skupiny zabezpečení sítě (NSG). Příklad použití pravidel správce zabezpečení v hvězdicových topologiích najdete v tématu Vytvoření zabezpečené hvězdicové sítě.
Abyste usnadnili řízené zavedení síťových skupin, připojení a pravidel zabezpečení, nasazení konfigurace Virtual Network Manageru vám pomůže bezpečně uvolnit změny konfigurace v prostředích hub-spoke.
Pro zjednodušení procesu vytváření a údržby konfigurací tras můžete použít automatizovanou správu tras definovaných uživatelem v rámci Virtual Network Manageru.
K centralizaci správy IP adres můžete použít správu IP adres (IPAM) v Virtual Network Manager. IPAM zabraňuje konfliktům v adresním prostoru IP mezi místními a cloudovými virtuálními sítěmi.
Pokud chcete začít s Virtual Network Manager, přečtěte si téma Vytvoření hvězdicové topologie pomocí Virtual Network Manager.
Efektivita výkonu
Efektivita výkonu odkazuje na schopnost vaší úlohy efektivně škálovat tak, aby splňovala požadavky uživatelů. Další informace najdete v kontrolním seznamu pro kontrolu návrhu týkajícího se efektivity výkonu.
U komunikací od paprsku k paprsku, které vyžadují nízkou latenci, můžete nastavit síť od paprsku k paprsku.
Vyberte skladovou položku brány , která splňuje vaše požadavky, například počet připojení typu point-to-site nebo site-to-site, požadované pakety za sekundu, požadavky na šířku pásma nebo toky TCP.
U latencí citlivých toků, jako je SAP nebo přístup k úložišti, můžete obejít Azure Firewall nebo směrování centra. Abyste se mohli rozhodnout, co je nejlepší, můžete testovat latenci zavedenou Azure Firewall. Můžete použít funkce, jako je virtual network peering, které spojují dvě nebo více sítí, nebo můžete použít Private Link pro připojení ke službě přes privátní koncový bod ve virtuální síti.
Propustnost můžete snížit pomocí funkcí Azure Firewall, jako je IDPS. Další informace najdete v článku výkon služby Azure Firewall.
Škálování nad rámec propustnosti jednoho centra
Jedna brána virtuální sítě ExpressRoute omezuje provoz z místního prostředí do virtuální sítě v agregovaném limitu propustnosti skladové položky brány, omezuje propustnost všech jednoho toku TCP a omezuje souběžné toky bez ohledu na to, kolik šířky pásma okruhu je připojené.
Pro úlohy, které odesílají provoz s velkou šířkou pásma z místního prostředí do virtuálních počítačů nebo privátních koncových bodů v Azure, použijte ExpressRoute FastPath a bránu tímto směrem obejít. FastPath je standardní způsob, jak používat šířku pásma okruhu, která překračuje limit brány, a také snižuje propustnost jednotlivých toků a limity souběžných toků.
V sítích typu hub-and-spoke je podpora FastPath spojena s důležitými omezeními návrhu:
Udržujte v centru kontrolní zařízení. FastPath podporuje Azure Firewall a interní nástroje pro vyrovnávání zatížení pouze v době, kdy se nachází ve virtuální síti centra. Pokud jsou ve spárované virtuální síti (spoke), provoz k nim se vrací přes bránu a znemožní FastPath.
ExpressRoute Direct je vyžadována pro FastPath přes partnerské propojení virtuálních sítí, trasy definované uživatelem a Private Link. U okruhů poskytovatele ExpressRoute se provoz z místního prostředí do partnersky propojených virtuálních sítí typu spoke směruje přes bránu virtuální sítě, takže FastPath se vztahuje pouze na vlastní virtuální síť této brány.
Žádný globální peering. Pro FastPath při partnerském propojení virtuálních sítí musí být všechny virtuální sítě ve stejném regionu.
Limit IP adres FastPath nastavuje pevný počet IP adres pro každý okruh; po překročení tohoto počtu se provoz přesměruje zpět přes bránu. Upozornění na počet tras FastPath v Azure Monitor
Pokud omezení blokuje FastPath, škálujte místo toho vodorovně. Nasaďte několik center ve stejné oblasti, z nichž každá má vlastní bránu ExpressRoute, bránu firewall a připojení okruhu. Pomocí Azure Firewall Manager použijte sdílené Firewall Policy napříč každou bránou firewall centra a směrujte provoz jednotlivých paprsků do konkrétního centra prostřednictvím plánování směrování a IP adres.
Nasazení tohoto scénáře
Toto nasazení zahrnuje jednu virtuální síť centra a dvě připojená ramena a nasadí instanci Azure Firewall a Azure Bastion host. Volitelně může nasazení zahrnovat virtuální počítače v první paprskové síti a bránu VPN. Pokud chcete vytvořit síťová připojení, můžete si vybrat mezi partnerskými vztahy virtuálních sítí nebo Virtual Network Manager připojenými skupinami. Každá metoda má několik možností nasazení.
- Hub-spoke s nasazením propojení virtuálních sítí
- Hub-spoke s nasazením skupin připojených k Virtual Network Manageru
Contributors
Microsoft tento článek udržuje. Tento článek napsali následující přispěvatelé.
Hlavní autoři:
- Jose Moreno | Inženýr řešení
- Alejandra Palacios | Vedoucí zákaznický inženýr
- Adam Torkar | Vedoucí technik zákaznického prostředí
Další přispěvatelé:
- Matthew Bratschun | Customer Engineer
- Jay Li | Vedoucí produktový manažer
- Telmo Sampaio | Principal Service Engineering Manager
Pokud chcete zobrazit nepublikované profily LinkedIn, přihlaste se k LinkedIn.