přehled plánu sítě a návrhu Azure

Tato příručka vám pomůže naplánovat a navrhnout síť Azure. Ukáže vám, jaké Azure síťové služby jsou k dispozici, a pomůže vám vybrat správné služby na základě toho, co vaše úlohy potřebuje. Začněte zde jak s migracemi aplikací, tak s novými cloud-native architekturami.

Co jsou sítě Azure?

V Azure jsou sítě softwarově definované. Na rozdíl od místních sítí, kde spravujete fyzické kabely, přepínače a hardwarová zařízení, je Azure sítě sadou služeb, které vytvoříte a nakonfigurujete. Použijte portál Azure, Azure CLI nebo nástroje infrastruktury jako kódu, například Bicep a Terraform. Základní stavební prvky (virtuální sítě, brány, moduly pro vyrovnávání zátěže a brány firewall) jsou prostředky, které zřizujete podle potřeby a škálujete nezávisle.

Představte si to tímto způsobem: v tradičním datacentru existuje síť před nasazením čehokoli. Kabely jsou natažené, přepínače jsou namontované v racku a nakonfigurované a brány firewall jsou nasazené týdny předem. V Azure vytvoříte síťové prostředky jako součást nasazení. Definujete adresní prostor, vytvoříte podsítě, připojíte pravidla zabezpečení a připojíte se k internetu nebo k místnímu prostředí. Tato konfigurace trvá místo týdnů několik minut.

Tento softwarově definovaný přístup poskytuje flexibilitu, kterou fyzické sítě nenabízí:

  • Zřizování na vyžádání: Vytváření, úpravy nebo odstraňování síťových prostředků bez zajišťování hardwaru nebo fyzického přístupu
  • Deklarativní konfigurace: Definujte cílový stav sítě v šablonách. Azure zpracovává podrobnosti implementace.
  • Nezávislé škálování: Škálování nástroje pro vyrovnávání zatížení, přidání podsítí nebo rozšíření adresního prostoru bez ovlivnění jiných prostředků
  • Integrovaná redundance: Mnoho Azure síťových služeb ve výchozím nastavení zahrnuje zónově redundantní a geograficky redundantní možnosti.

Před nasazením jakékoli úlohy v Azure potřebujete síť. Každý virtuální počítač, databáze, kontejner a webová aplikace běží ve virtuální síti. Azure Virtual Network se integruje přímo s více než 16 dalšími službami Azure: od Azure Firewall a Azure Application Gateway po Azure Private Link a Azure Bastion. Tato příručka vám pomůže rozhodnout se, které služby se mají zahrnout a jak se hodí.

Síťové služby Azure na první pohled

Síťové služby Azure zahrnují několik kategorií. Nepotřebuješ je všechny. Zvolte služby, které odpovídají požadavkům vaší úlohy:

  • Virtuální sítě: Virtuální sítě, podsítě, přidělování IP adres a síťová rozhraní. Základ pro všechno ostatní.
  • Konektivita: VPN Gateway, ExpressRoute a partnerské propojení virtuálních sítí. Připojte Azure k místnímu prostředí, dalším Azure oblastem nebo jiným cloudům.
  • Vyrovnávání zatížení a doručování aplikací: Azure Load Balancer, Azure Application Gateway, Azure Front Door a Azure Traffic Manager. Distribuce provozu, optimalizace výkonu a zlepšení dostupnosti
  • Zabezpečení: Skupiny zabezpečení sítě, Azure Firewall, Azure Web Application Firewall a Azure DDoS Protection. Řízení toku provozu a ochrana vašich prostředků
  • Privátní přístup: Azure Private Link a privátní koncové body. Připojte se ke službám PaaS Azure bez vystavení provozu do veřejného internetu.
  • DNS: Azure DNS, privátní zóny DNS a privátní překladač Azure DNS. Překlad názvů pro vaše Azure a hybridní prostředí
  • Monitorování a správa: Azure Network Watcher, Azure Monitor a Azure Virtual Network Manager. Sledujte provoz, diagnostikujte problémy a spravujte sítě ve velkém měřítku.

Tato příručka popisuje všechny tyto kategorie. Každý článek se zaměřuje na jednu oblast schopností a pomáhá vám vybrat si mezi službami v dané oblasti.

Volba scénáře

Začněte tady. Postup podle scénáře je doporučený způsob použití této příručky. Vyberte postup, který odpovídá vašemu projektu, a projděte ho od začátku do konce. Každá cesta sekvencuje každé rozhodnutí o návrhu ve správném pořadí:

Scenario Nejvhodnější pro Guide
Přesun a přenesení Přesun místních úloh do Azure IaaS bez opětovného návrhu architektury Postup migrace sítě metodou přesunu beze změn
Migrace a modernizace Přijetí služeb, kontejnerů a spravovaných databází PaaS Cesta k modernizaci sítí
Napříč cloudy Připojení Azure k AWS nebo Google Cloudu nebo migrace z jiného cloudu Trasa síťového propojení napříč cloudy

Tip

Nejste si jistí, který scénář odpovídá? Přečtěte si předchozí popisy nebo pokračujte ve zkoumání na základě schopností.

Note

Nejste si jistí, zda zvolit lift and shift, nebo modernizovat? Pokud vaše úlohy běží na virtuálních počítačích s minimálními změnami, začněte metodou lift and shift. Pokud používáte služby PaaS, jako je AKS, App Service nebo Azure SQL, začněte migrovat a modernizovat. Podle potřeby se později vraťte k druhé cestě. Články se překrývají.

Postup návrhu

Vyberte svůj scénář v horní části tohoto článku, abyste přizpůsobili zbytek průvodce. Takto se vaše cesta liší:

Vaše cesta typu „lift-and-shift“: Přesouváte místní úlohy do Azure IaaS s minimálními změnami.

  • Základy: Jedna virtuální síť na aplikaci a jedna podsíť na komponentu, která zrcadlí místní segmentaci. Velikost adresního prostoru s prostorem pro zvětšení a zabránění překrývání s místními rozsahy
  • Připojení: VPN Gateway nebo ExpressRoute v centru pro místní přístup, Azure Bastion pro přístup správce a privátní zónu DNS se záznamy aliasů pro zachování pevně zakódovaných starších názvů.
  • Topologie a odolnost: Topologie hub-and-spoke v jedné oblasti obvykle stačí. Naplánujte zotavení po havárii pomocí Azure Site Recovery pro úlohy, které nemohou zahrnovat zóny nebo oblasti.
  • Doporučené pořadí: Virtuální sítě a podsítě, plánování IP adres, skupiny zabezpečení sítě, architektura hub-and-spoke, hybridní připojení, přístup pro vývojáře a správce, zabezpečení DNS, odchozí komunikace, Azure Firewall, monitorování.

Vaše cesta k migraci a modernizaci: Zavádíte PaaS, kontejnery a spravované databáze, často s odolností v režimu active-active.

  • Základy: Navrhněte podsítě s ohledem na služby platformy (vyhrazené podsítě pro App Service Environment a AKS s CNI Overlay) a vyhraďte nepřekrývající se adresní prostor ve vašich primárních a záložních oblastech.
  • Připojení a distribuce: Směrujte odchozí provoz ze spoke sítí přes firewall v hubu pomocí uživatelsky definovaných tras, webové aplikace umístěte za Azure Front Door a WAF a pro newebové aplikace použijte Traffic Manager.
  • Topologie a provoz: Nasaďte architekturu active-active napříč dvěma regiony se zónově redundantními SKU, oddělte vlastnictví hubu a spokes pomocí předplatných a RBAC a pro jednotné zásady používejte Azure Virtual Network Manager.
  • Doporučené pořadí: Virtuální sítě a podsítě, plánování IP adres, NSG, architektura hub-and-spoke, nasazení ve více oblastech, příchozí internetový provoz, publikování aplikací, privátní přístup k PaaS, Azure Firewall, WAF, DDoS, zabezpečení DNS, monitorování, AVNM.

Vaše cesta mezi cloudy: Připojujete se Azure k AWS nebo Google Cloudu nebo migrujete z jiného cloudu.

  • Nejprve zjistěte: Před návrhem prostředí v Azure zmapujte stávající topologii AWS a Google Cloud a záznamy DNS a každou zdrojovou službu přiřaďte k jejímu ekvivalentu v Azure.
  • Topologie a možnosti připojení: Použijte Azure Virtual WAN se zabezpečeným centrem a připojte se k AWS a Google Cloudu přes síť VPN IPsec. Zrcadlení stávajících pravidel skupin zabezpečení do skupin zabezpečení sítě
  • Překlad názvů a doručování: Pro překlad názvů mezi cloudy a místním prostředím použijte Azure DNS Private Resolver a místo vystavování veřejných IP adres na virtuálních počítačích nasaďte WAF 7. vrstvy na Application Gateway ve spoku.
  • Navrhované pořadí: Napříč oblastmi a cloudy více poskytovatelů, Virtual WAN, virtuální sítě a podsítě, plánování IP adres, skupiny zabezpečení sítě (NSG), hybridní připojení, zabezpečení DNS, Azure Firewall, monitoring.

Jak používat tohoto průvodce

Pokud cesta scénáře neodpovídá vašemu projektu, použijte tuto příručku jako referenční informace k funkcím a přejděte přímo k článku, kde najdete potřebné možnosti. V obou směrech si nejprve přečtěte základní články.

Pro koho je tento průvodce? Správci sítě, cloudoví architekti, pracovníci s rozhodovací pravomocí v IT a vývojáři, kteří potřebují navrhnout nebo pochopit Azure sítě. Nevyžadují se žádné předchozí zkušenosti s Azure. Základní články začínají od prvních principů.

Co tento průvodce není: Tato příručka není průvodce nasazením. Nezahrnuje návody k portálu Azure ani příkazy rozhraní příkazového řádku. Po rozhodnutích o návrhu postupujte podle odkazů na implementaci v části Další informace v jednotlivých článcích, kde najdete podrobné pokyny k nasazení.

Každý článek o funkcích se řídí stejnou strukturou (co zahrnuje, kdo ho potřebuje, související služby Azure, rozhodovací tabulky pro výběr, požadavky a aspekty zabezpečení), abyste mohli zjistit, co potřebujete.

Struktura průvodce

Průvodce obsahuje pět částí:

Oddíl Co obsahuje Jak ji použít
Základní články Virtuální sítě, přidělování IP adres a skupiny zabezpečení sítě. Základní koncepty, které používá každé Azure nasazení Nejdřív si je přečtěte. Popisují základní prvky, z nichž vycházejí všechny ostatní články.
Články o připojení Hybridní připojení, příchozí přenos dat internetu, doručování aplikací, odchozí přístup, privátní přístup PaaS, přístup k virtuálním počítačům a připojení mezi oblastmi. Přejděte do článků, které odpovídají způsobu připojení vaší úlohy: k internetu, k místnímu prostředí, k jiným službám Azure nebo napříč oblastmi.
Články o topologii Topologie sítí od jednoduchých plochých sítí přes hub-and-spoke a Azure Virtual WAN až po víceregionální architektury. Vyberte si na základě škálování a složitosti vašeho prostředí. Začněte jednoduše a růst.
Články o zabezpečení Azure Firewall, Azure Web Application Firewall, Azure DDoS Protection a zabezpečení DNS. Přejděte do článků, které odpovídají vašim požadavkům na zabezpečení. Každý článek v průvodci obsahuje také část s aspekty zabezpečení.
Články o operacích Monitorování sítě, pozorovatelnost a centralizovaná správa pomocí Azure Virtual Network Manager V těchto článcích se dozvíte, jak budete monitorovat, řešit potíže a spravovat síť po nasazení.

Následující diagram znázorňuje uspořádání průvodce. Přehled se připojuje ke všem pěti skupinám článků, zatímco průvodci scénářem a shrnutím fází pomáhají čtenářům zvolit, jak procházet obsah.

Struktura průvodce návrhem sítí Azure zobrazující přehled jako ústřední uzel propojený s pěti skupinami článků: Základní principy (tři články), Konektivita (sedm článků), Topologie (čtyři články), Zabezpečení (čtyři články) a Provoz (dva články).

Kde začít: U většiny projektů začněte cestou scénáře. To je doporučený vstupní bod a každá cesta vede vaše rozhodování ve správném pořadí. Pokud už víte, jaké možnosti potřebujete, použijte navigátor obchodních potřeb. Pokud se sítěmi v Azure teprve začínáte, pokračujte ve čtení tohoto přehledu nebo upřesněte své vstupní požadavky pomocí posouzení požadavků.

Nejprve shromážděte své požadavky.

Dobrý návrh sítě začíná zjišťováním, nikoli nasazením. Než vytvoříte jednu virtuální síť, shromážděte vstupy, které řídí vaše rozhodnutí o návrhu. Každý vstup v následující tabulce odpovídá rozhodnutí, které máte učinit, a článku, který vám s jeho učiněním pomůže. Shromážděte tyto údaje pro každou úlohu, kterou plánujete provozovat v Azure, ideálně pro všechny úlohy, které očekáváte, že budete během příštích tří až pěti let migrovat nebo vytvářet, aby měl adresní prostor i topologie prostor pro růst.

Vstup pro sběr Návrhové rozhodnutí, které určuje Kam jít
Názvy úloh a počet součástí (vrstev) Počet virtuálních sítí a podsítí: jedna virtuální síť na úlohu, jedna podsíť na komponentu Virtuální sítě a podsítě
Počet prvků na komponentu, současný i předpokládaný Adresní prostor a velikost podsítě; jestli potřebujete nástroj pro vyrovnávání zatížení Plánování IP adres, doručování aplikací
Oblasti nasazení Výběr oblasti a to, jestli potřebujete návrh s více oblastmi Sítě ve více oblastech
Toky provozu mezi komponentami Partnerské vztahy, pravidla skupin zabezpečení sítě a interní překlad IP adres Skupiny zabezpečení sítě, zabezpečení DNS
Místní připojení a šířka pásma VPN Gateway vs ExpressRoute; rozsahy adres, které se nepřekrývají Hybridní připojení, plánování IP adres
Požadavky na přístup pro vývojáře a správce Azure Bastion nebo vpn typu point-to-site Přístup pro vývojáře a správce
Odchozí požadavky na internet NAT Gateway, Azure Firewall nebo obojí; nahraďte výchozí odchozí přístup. Odchozí přístup k internetu
Příchozí požadavky na internet Application Gateway, Azure Front Door, Traffic Manager, WAF a ochrana před útoky DDoS Příchozí internetový provoz, Distribuce aplikací
Závislosti Azure PaaS Private Link, privátní koncové body nebo koncové body služeb Privátní přístup PaaS
Další cloudy a propojení mezi oblastmi architektura typu hub-and-spoke vs. Virtual WAN; tranzit mezi cloudy Hvězdicová topologie, Virtual WAN, připojení mezi oblastmi a multicloudovým připojením
Úroveň zabezpečení (izolace, kontrola, šifrování) Segmentace, inspekce firewallu a ochrana perimetru Skupiny zabezpečení sítě, Azure Firewall
Úroveň odolnosti (zónová vs. regionální) Zónově redundantní vs. regionální SKU služeb Sítě ve více oblastech
Potřeby monitorování a pozorovatelnosti Network Watcher a protokoly toků Monitorování sítě a pozorovatelnost

Jakmile tyto vstupy shromáždíte, pomocí navigátoru obchodní potřeby namapujte každý požadavek na článek, který ho řeší. Pokud se budete řídit postupem scénáře, každý průvodce za vás tato rozhodnutí seřadí.

Začněte zde: základní články

Než prozkoumáte konkrétní možnosti, přečtěte si tři základní články. Tyto články popisují stavební bloky, které každá Azure síť používá bez ohledu na typ úlohy nebo složitost.

Article Co zahrnuje Proč je to základní
Virtuální sítě a podsítě Azure Vytvoření virtuální sítě, návrh podsítě, vyhrazené podsítě a rozhodování o adresního prostoru Každý workload Azure běží ve virtuální síti. Tento článek potřebujete před čímkoli jiným.
Plánování IP adres Přidělování privátních a veřejných IP adres, rozsahy RFC 1918, plánování CIDR a rozhodnutí o protokolu IPv6 IP adresy podporují každé rozhodnutí o síti. Špatné plánování způsobuje kolize adres, jejichž pozdější odstranění je nákladné.
Skupiny zabezpečení sítě a skupiny zabezpečení aplikací Pravidla filtrování provozu, přiřazení skupin zabezpečení, značky služeb a zásada výchozího odepření Řízení provozu je ve výchozím nastavení v Azure aktivní, ale funguje správně jenom při jeho úmyslné konfiguraci.

Po dokončení základních článků přejděte na články o funkcích, které odpovídají potřebám vaší úlohy. Neexistuje žádná povinná objednávka. Každý článek o funkcích je samostatný.

Navigátor obchodních potřeb

Pomocí této tabulky najdete správný článek na základě toho, co vaše úloha vyžaduje. Každý řádek mapuje běžný obchodní požadavek na článek, který ho řeší.

Potřebuju... Přejít na Kód článku
Nastavení základní virtuální sítě a podsítí Virtuální sítě a podsítě F1
Plánování a přidělení adresního prostoru IP adres Plánování IP adres F2
Řídit provoz mezi mými podsítěmi a prostředky Skupiny zabezpečení sítě a ASG F3
Připojení místní kanceláře nebo datacentra k Azure Hybridní připojení C1
Umožnit uživatelům internetu přístup k aplikaci Příchozí přenos dat z internetu C2
Globální optimalizace doručování a výkonu aplikací Doručování a výkon aplikací C3
Řídit, k čemu mají moje prostředky Azure přístup na internetu Odchozí přístup k internetu C4
Připojení Azure virtuálních počítačů k Azure Storage, databázím nebo jiným službám PaaS bez přechodu přes veřejný internet Privátní přístup PaaS C5
Umožnit vývojářům nebo správcům zabezpečený přístup k virtuálním počítačům Azure Přístup pro vývojáře a správce C6
Připojení Azure prostředků napříč oblastmi nebo připojení k AWS nebo Google Cloud Meziregionální a multicloudová konektivita C7
Návrh jednoduché sítě pro jednu úlohu Topologie ploché sítě T1
Hostujte více pracovních zátěží se sdílenými službami, jako je brána firewall nebo brána Topologie náboje a paprsků T2
Správa sítí napříč mnoha pobočkami a oblastmi Azure Virtual WAN T3
Nasazení úlohy napříč několika oblastmi Azure pro zajištění vysoké dostupnosti Sítě ve více oblastech T4
Kontrola a filtrování veškerého provozu pomocí brány firewall Azure Firewall S1
Ochrana webové aplikace před útoky na vrstvu HTTP Web Application Firewall S2
Chránit moje veřejně přístupné zdroje před objemovými útoky Ochrana před útoky DDoS S3
Nastavit překlad privátních názvů nebo zabezpečit moje DNS Zabezpečení DNS a překlad privátních ip adres S4
Monitorování stavu sítě a provozu Monitorování sítě a pozorovatelnost O1
Centrální správa virtuálních sítí napříč několika předplatnými Centralizovaná správa sítě pomocí Azure Virtual Network Manager O2

Tip

Pokud si nejste jistí, kde začít, přečtěte si nejprve tři základní články (F1–F3) a vraťte se do této tabulky. Většina úloh potřebuje alespoň jeden článek o připojení (C1–C7) a jeden článek topologie (T1–T4) spolu se základy. Pracovní příklady, které zobrazují úplnou sadu článků pro běžné úlohy, najdete v tématu Běžné vzory úloh.

Fáze návrhu na první pohled

Následující fáze popisují typický průběh plánování až po operace. Každá fáze vychází z předchozí fáze.

Phase Soustředění Přenést a posunout Cloudově nativní Klíčové články
Fáze 1: Plánování Definování virtuálních sítí, adresního prostoru a filtrování provozu Namapujte virtuální sítě Azure, podsítě a pravidla na existující síťové segmenty a seznamy ACL Návrh hranic izolace úloh, rozsahů CIDR vhodných pro růst a filtrování na základě značek Virtuální sítě a podsítě, plánování IP adres, skupiny zabezpečení sítě
Fáze 2: Sestavení Volba vzoru síťové topologie Začněte s topologií, která co nejlépe odpovídá vašemu centralizovanému on-premises modelu, často typu hub-and-spoke. Začněte nejjednodušší topologií, která podporuje úlohu, a podle potřeby přidejte sdílené služby. Topologie ploché sítě, hvězdicová topologie, Azure Virtual WAN, sítě s více oblastmi
Fáze 3: Připojení Naplánujte připojení k internetu, hybridní, privátní a mezi regiony Určení priorit hybridního připojení a řízeného příchozího přenosu dat a výchozího přenosu dat pro migrované úlohy Určení priority doručování z internetu, privátního přístupu PaaS a přidávání hybridních propojení pouze v případě potřeby Hybridní připojení, příchozí přenos dat z internetu, doručování aplikací, odchozí přístup k internetu, privátní přístup PaaS, přístup pro vývojáře a správce, připojení mezi oblastmi a multicloudovým připojením
Fáze 4: Zabezpečení Použijte vrstvenou síťovou ochranu Opětovné vytvoření centralizované kontroly a hraničních kontrol v Azure Přesuňte ochranu blíže k okraji sítě a k soukromým koncovým bodům při zachování hranic modelu nulová důvěra (Zero Trust) Azure Firewall, Web Application Firewall, ochrana před útoky DDoS, zabezpečení DNS a překlad privátních ip adres
Fáze 5: Provozování Monitorování, řešení potíží a správa aktiv Ověřte včas migrované vzorce provozu a centrální operace Zajistěte observabilitu a centralizovanou správu zásad už od prvního produkčního nasazení Monitorování a pozorovatelnost sítě, centralizovaná správa sítě s využitím Azure Virtual Network Manager

Volba stavu zabezpečení

Zabezpečení sítě v Azure zahrnuje tři cíle (omezení, kontrola a šifrování provozu) a každý z nich použijete na úrovni, kterou vaše úloha vyžaduje. K určení rozsahu návrhu použijte následující matici. Každá úroveň navazuje na předchozí a za cenu vyšších nákladů nebo větší složitosti přináší silnější ochranu.

Cíl Basic Středně Vysoko
Omezení provozu Segmentujte pracovní zátěže do virtuálních sítí a podsítí, použijte skupiny zabezpečení sítě a skupiny zabezpečení aplikací a zakažte výchozí odchozí přístup. Přidejte Azure Firewall pomocí analýzy hrozeb, ochrany sítě DDoS a zásad zabezpečení DNS. Přidejte Azure Firewall Premium, Private Link pro služby PaaS, obvod zabezpečení sítě a Bastion pouze pro privátní přístup.
Kontrola provozu Pro diagnostiku použijte Azure Network Watcher. Exportujte protokoly toku virtuální sítě do SIEM a přidejte firewall webových aplikací ve službě Application Gateway nebo Front Door. Povolte Azure Firewall Premium inspekci TLS a IDPS s úplnou analýzou protokolů toku.
Šifrování provozu Ukončete TLS na úrovni aplikace; použijte VPN Gateway pro hybridní provoz. ExpressRoute použijte k privátnímu připojení, které obchází veřejný internet. Přidejte šifrování virtuální sítě a ExpressRoute Direct pomocí MACsec.

Většina produkčních úloh spadá do střední úrovně. Zvolte vysokou úroveň pro regulované úlohy nebo úlohy, u kterých zabezpečení převáží nad náklady a latencí. Každý článek o funkcích obsahuje také část s aspekty zabezpečení s konkrétními pokyny.

Tato příručka se zaměřuje na rozhodnutí o návrhu sítí. Širší pokyny k architektuře a přechodu najdete v tématech:

Další kroky

Začněte na cestě metodou lift and shift:

Cesta návrhu síťové architektury metodou „lift-and-shift“: Doporučený studijní postup pro migraci lokálních úloh do Azure IaaS bez nutnosti přepracovat architekturu.

Začněte svou cestu modernizace:

Cesta návrhu sítí pro migraci a modernizaci: Průvodce studiem pro zavedení služeb PaaS, kontejnerů a spravovaných databází v Azure.

Začněte svou cestu mezi cloudy:

Cesta návrhu sítí napříč cloudy: Cesta pro čtení s asistencí pro připojení Azure k AWS nebo Google Cloudu nebo migraci z jiného cloudu.