Konfigurace připojení ve službě Azure Virtual Network Manager

Azure Virtual Network Manager zjednodušuje správu připojení, zabezpečení, směrování a dalších možností v síťovém prostředí Azure. Konfigurace připojení, včetně topologií mesh a hub-and-spoke, pomáhají optimalizovat výkon sítě a připojení v měřítku vaší organizace. Tento článek popisuje funkce, jako jsou vysoce škálované připojené skupiny a globální síťové připojení, spolu s případy použití a nastavením pro každou topologii.

Konfigurace připojení

S konfigurací připojení můžete vytvářet a udržovat různé síťové topologie na základě potřeb vaší sítě. Můžete si vybrat ze dvou topologií: mesh a hub-and-spoke. Nastavení konfigurace připojení definují připojení mezi vašimi virtuálními sítěmi. Definujete virtuální sítě, pro které chcete navázat připojení prostřednictvím skupin sítí. Konfigurace připojení pak použije skupiny sítí k navázání připojení, jak popisuje požadovaná topologie mezi virtuálními sítěmi ve skupinách sítí.

Pokud povolíte odstranění existujících partnerských vztahů pro konfiguraci připojení, Azure Virtual Network Manager odebere všechny partnerské vztahy, které neodpovídají obsahu této konfigurace připojení, i když jste tyto partnerské vztahy po nasazení této konfigurace ručně vytvořili. Pokud odeberete virtuální síť ze skupiny sítě použité v konfiguraci, instance Azure Virtual Network Manageru odebere pouze připojení, které vytvořila.

Když nasadíte konfiguraci připojení, Azure Virtual Network Manager vytvoří obousměrné připojení podle vybrané topologie a typu centra:

  • U síťových topologií se připojení vytváří pomocí připojených skupin.
  • V architektuře hvězda–paprsek s virtuální sítí centra se připojení zajišťuje pomocí partnerských propojení virtuálních sítí.
  • U topologie paprsek a centrum s centrem Virtual WAN se připojení navazuje vytvořením nebo aktualizací připojení virtuální sítě služby Virtual WAN.

Toto připojení se naváže podle nastavení, která definujete, a skupin sítí zahrnutých v konfiguraci připojení.

Smíšená topologie (mesh)

Síťová topologie definuje připojení mezi každou virtuální sítí ve skupině sítí. Všechny členské virtuální sítě jsou připojené a můžou předávat provoz obousměrně do sebe.

Běžným případem použití mesh topologie je umožnit paprskovým virtuálním sítím v topologii hub-and-spoke vzájemnou přímou komunikaci bez směrování provozu přes centrální virtuální síť. Tento přístup snižuje latenci, která by jinak mohla mít za následek směrování provozu přes směrovač v centru. Kromě toho můžete udržovat zabezpečení a dohled nad přímými připojeními mezi spoke virtuálními sítěmi implementací pravidel správce zabezpečení v aplikaci Azure Virtual Network Manager nebo pravidel skupiny zabezpečení sítě. Provoz je také možné monitorovat a zaznamenávat pomocí protokolů toku virtuální sítě.

Ve výchozím nastavení je síťová topologie definovaná v konfiguraci připojení regionální sítí, což znamená, že mezi sebou můžou komunikovat jenom virtuální sítě ve stejné oblasti. Ve své konfiguraci připojení můžete povolit možnost globální sítě a vytvořit propojení mezi virtuálními sítěmi ve všech oblastech Azure.

Poznámka:

Adresní prostory virtuální sítě se můžou překrývat v konfiguraci sítě, na rozdíl od partnerských vztahů virtuálních sítí, ale provoz mezi podsítěmi s překrývajícími se adresními prostory se zahodí, protože směrování není neurčí.

Snímek obrazovky s diagramem síťové topologie zobrazující virtuální sítě připojené k obousměrné síti

Na pozadí: propojená skupina

Když vytvoříte topologii typu mesh nebo povolíte přímé připojení v topologii hub-and-spoke, vytvoříte novou konstrukci připojení výhradně pro Azure Virtual Network Manager. Tento konstruktor se nazývá propojená skupina. Virtuální sítě v připojené skupině můžou vzájemně komunikovat stejně jako ručně připojené virtuální sítě. Když pozorujete efektivní trasy pro síťové rozhraní, vidíte typ dalšího přeskoku ConnectedGroup. Virtuální sítě propojené společně v připojené skupině nemají konfiguraci partnerského vztahu uvedenou v části Partnerské vztahy pro virtuální síť. Tato propojená skupina je to, co umožňuje Azure Virtual Network Manageru podporovat větší měřítko konektivity virtuálních sítí než tradiční párování virtuálních sítí.

Poznámka:

Virtuální síť může být součástí až dvou propojených skupin, což znamená, že může být součástí až dvou síťových topologií.

Povolení vysoce škálovatelných privátních koncových bodů v připojených skupinách Azure Virtual Network Manageru

Funkce privátního koncového bodu Azure Virtual Network Manageru v připojené skupině umožňuje rozšířit kapacitu sítě. Pomocí následujících kroků tuto funkci povolíte, aby podporovala až 20 000 privátních koncových bodů v připojené skupině.

Připravte každou virtuální síť v propojené skupině

  1. Podrobné pokyny k zvýšení těchto limitů najdete v tématu Zvýšení limitů virtuálních sítí privátních koncových bodů . Povolením nebo zakázáním této funkce se zahájí jednorázové resetování připojení. Tyto změny proveďte během časového období údržby.

  2. V každé virtuální síti ve vaší připojené skupině nakonfigurujte zásady sítě privátních koncových bodů na jednu Enabled nebo RouteTableEnabled. Toto nastavení zajistí, že vaše virtuální sítě budou připravené k podpoře funkcí privátních koncových bodů ve velkém měřítku. Podrobné pokyny najdete v tématu Zvýšení limitů virtuální sítě privátních koncových bodů.

Konfigurace topologie sítě pro privátní koncové body ve velkém měřítku

V tomto kroku nakonfigurujete nastavení síťové topologie konfigurace připojení pro vaši připojenou skupinu, aby bylo možné povolit privátní koncové body ve velkém měřítku. Tento krok zahrnuje výběr vhodných možností na webu Azure Portal a ověření konfigurace.

  1. V konfiguraci připojení mesh vyhledejte a zaškrtněte políčko Povolit vysokou kapacitu privátních koncových bodů. Tato možnost aktivuje funkci ve velkém měřítku pro připojenou skupinu.

  2. Ověřte, že je každá virtuální síť v celé síti (připojené skupině) nakonfigurovaná s vysoce škálovanými privátními koncovými body. Azure Portal ověří nastavení v celé skupině. Pokud později přidáte virtuální síť bez konfigurace ve velkém měřítku, nebude moct komunikovat s privátními koncovými body v jiných virtuálních sítích.

  3. Po ověření správné konfigurace všech virtuálních sítí nasaďte konfiguraci připojení. Tento krok dokončí nastavení vysoce škálovatelné připojené skupiny.

Poznámka:

Topologie sítě pro privátní koncové body ve velkém měřítku není podporována, pokud mají virtuální sítě v síti překrývající se IP adresy.

Povolení vysoce škálovatelného připojení v připojených skupinách Azure Virtual Network Manageru

Funkce vysoce škálovatelného připojení azure Virtual Network Manageru ve funkci připojené skupiny umožňuje rozšířit kapacitu sítě. Pokud chcete tuto funkci použít, zaregistrujte funkci náhledu "AllowHighScaleConnectedGroup" (kterou naleznete pod názvem zobrazení "Povolit připojenou skupinu ve velkém měřítku"). Tato funkce umožňuje připojené skupině v podporovaných oblastech obsahovat až 5 000 virtuálních sítí.

Hvězdicová topologie

Topologie hub-and-spoke definuje připojení mezi vybraným hubem a spoke virtuálními sítěmi, které jsou členy jedné nebo více vybraných skupin spoke sítí. Vybrané centrum může být buď virtuální síť centra, nebo centrum Virtual WAN.

  • Pokud vyberete virtuální síť centra, Azure Virtual Network Manager vytvoří partnerské vztahy virtuálních sítí mezi centrem a každou paprskovou virtuální sítí.
  • Pokud vyberete rozbočovač Virtual WAN, Azure Virtual Network Manager vytvoří nebo aktualizuje připojení virtuální sítě Virtual WAN mezi rozbočovačem a každou paprskovou virtuální sítí.

Tato topologie je užitečná pro izolování virtuální sítě při zachování připojení k běžným prostředkům v centrálním centru.

Použijte centrum Virtual WAN jako centrum

Important

Použití rozbočovače Azure Virtual WAN v konfiguracích připojení typu hub-and-spoke v Azure Virtual Network Manageru je momentálně ve verzi Preview. Ve verzi Preview se funkce, dostupnost a další aspekty této funkce můžou v reakci na zpětnou vazbu změnit.

Tato verze Preview je poskytována bez smlouvy o úrovni služeb a nedoporučuje se pro produkční úlohy. Některé funkce nemusí být podporované nebo můžou mít omezené možnosti.

Další informace najdete v dodatečných podmínkách použití pro verze Preview v Microsoft Azure.

Když jako hub v konfiguraci připojení typu hub-and-spoke vyberete hub Virtual WAN, Azure Virtual Network Manager připojí virtuální sítě ve vybraných skupinách paprskových sítí k hubu Virtual WAN a použije vybranou zásadu připojení.

Pokud chcete tuto funkci nakonfigurovat v portálu Azure, vytvořte konfiguraci připojení typu hub-and-spoke, vyberte Virtual WAN hub, vyberte nebo vytvořte zásady připojení a přidejte jednu nebo více skupin paprskových sítí. Pak nasaďte konfiguraci, aby se změny použily.

Snímek obrazovky s diagramem topologie hub-and-spoke zobrazující virtuální síť rozbočovače připojenou k několika paprskovým virtuálním sítím.

V této konfiguraci můžete povolit nastavení, jako je přímé připojení mezi paprskovými virtuálními sítěmi, které patří do stejné paprskové skupiny sítě. Ve výchozím nastavení je toto připojení vytvořeno pouze pro virtuální sítě ve stejné oblasti. Pokud chcete povolit připojení mezi různými oblastmi Azure, musíte pro skupinu paprskové sítě povolit nastavení globální mřížky. Můžete také povolit transitní bránu, aby vedlejší virtuální sítě mohly používat bránu VPN nebo ExpressRoute, která je nasazená ve virtuální síti centra.

Povolení přímého připojení

Když povolíte přímé připojení pro paprskovou síťovou skupinu, vytvoříte plně propojenou síť a tím pádem propojenou skupinu napříč virtuálními sítěmi této paprskové skupiny v rámci vaší topologie hvězdicové sítě. Přímé připojení umožňuje virtuální síti komunikovat přímo s jinými virtuálními sítěmi v rámci paprskové skupiny sítí, ale neumožňuje připojení k virtuálním sítím v jiných paprskových skupinách sítí.

Například vytvoříte dvě skupiny sítě a zahrnete je jako paprskové skupiny sítě do konfigurace připojení centra a paprsku. Povolíte přímé připojení pro produkční skupinu sítě, ale ne pro testovací skupinu sítě. Toto nastavení propojí virtuální síť centra se všemi virtuálními sítěmi ve skupinách produkčních a testovacích sítí, ale umožňuje mezi sebou komunikovat jenom virtuální sítě ve skupině produkční sítě. Virtuální sítě produkční skupiny nemají připojení k virtuálním sítím testovací skupiny sítě a virtuální sítě testovací skupiny sítě nemají mezi sebou připojení (pokud také nepovolíte přímé připojení pro testovací skupinu sítě).

Snímek obrazovky hub-and-spoke topologie se dvěma síťovými skupinami

Když se podíváte na platné trasy na virtuálním počítači, trasa mezi hubem a paprskovými virtuálními sítěmi má další typ skoku VNetPeering nebo GlobalVNetPeering. Trasy mezi paprskovými virtuálními sítěmi se zobrazují s typem dalšího směrování ConnectedGroup. V příkladu Produkce a Test má pouze produkční síťová skupina ConnectedGroup, protože má povolené přímé připojení.

Přímé připojení mezi paprskovými virtuálními sítěmi může být užitečné, pokud potřebujete síťové virtuální zařízení (NVA) nebo společnou službu v uzlové virtuální síti, ale uzel nemusí být nutně přístupný, aby důvěryhodné paprskové virtuální sítě mohly vzájemně komunikovat. V porovnání s tradičními sítěmi s topologií hvězda tato topologie zlepšuje výkon odstraněním dalšího přeskoku přes centrální virtuální síť.

Globální síť

Stejně jako u topologie sítě je paprsková skupina sítě s povoleným přímým připojením ve výchozím nastavení nakonfigurovaná jako regionální. Globální síť můžete povolit, když chcete, aby virtuální sítě ve skupině paprskových sítí komunikovaly mezi sebou napříč oblastmi. Toto připojení je omezené na virtuální sítě ve stejné skupině sítí. Pokud chcete povolit toto globální síťové připojení pro virtuální sítě napříč oblastmi, musíte povolit síťové připojení napříč oblastmi pro skupinu sítí. Připojení vytvořená mezi paprskovými virtuálními sítěmi jsou ve spojené skupině.

Použití centra jako brány

Další možností, kterou můžete povolit v konfiguraci hvězdicové architektury, je použití centra jako brány. Toto nastavení umožňuje všem virtuálním sítím ve skupině paprskových sítí používat bránu VPN nebo ExpressRoute ve virtuální síti centra k předávání provozu. Viz část Brány a místní připojení.

Když nasadíte hvězdicovou topologii z webu Azure Portal, povolí se ve výchozím nastavení možnost Použít centrum jako brána pro paprskové virtuální sítě ve skupině sítí. Azure Virtual Network Manager se pokusí vytvořit peeringové připojení mezi virtuální sítí rozbočovače a virtuálními sítěmi ve skupinách sítí typu paprsek. Pokud tuto možnost povolíte, ale v uzlové virtuální síti neexistuje žádná brána, pokus o vytvoření partnerského vztahu z paprskové virtuální sítě do uzlu selže. Připojení peeringu z centra k paprsku se stále vytvoří bez vytvořeného připojení.

Zjišťování topologie skupin sítě pomocí zobrazení topologie

Azure Virtual Network Manager nabízí zobrazení topologie , které zobrazuje připojení mezi skupinami sítí a jejich členskými virtuálními sítěmi. Topologii konfigurace připojení můžete zobrazit během vytváření konfigurace připojení pomocí následujícího postupu:

  1. Přejděte na stránku Konfigurace a vytvořte konfiguraci připojení.

  2. Na kartě Topologie vyberte požadovaný typ topologie, přidejte do topologie jednu nebo více skupin sítě a nakonfigurujte další požadovaná nastavení připojení.

  3. Výběrem záložky Zobrazit topologii můžete vizuálně zkontrolovat aktuální stav připojení vaší konfigurace.

  4. Dokončete vytvoření konfigurace připojení.

Aktuální topologii konfigurace připojení můžete zkontrolovat výběrem možnosti Zobrazit topologii v části Nastavení na stránce podrobností konfigurace. Zobrazení ukazuje připojení mezi virtuálními sítěmi, které jsou součástí této konfigurace připojení.

Snímek obrazovky s oknem vizualizace zobrazující topologii konfigurace připojení

Jak se vyhnout překrývání adres v síti

Azure Virtual Network Manager ve výchozím nastavení umožňuje překrývající se adresy v síti sítě. Pokud do sítě přidáte dvě virtuální sítě se stejným adresovým prostorem, Azure Virtual Network Manager odebere překrývající se adresní prostor ze sítě, takže komunikace s prostředky v daném adresního prostoru nefunguje. K tomuto odebrání dochází, protože když se do tohoto adresního prostoru odešle provoz, Azure Virtual Network Manager nemůže určit, která virtuální síť má provoz přijímat. I když toto chování chrání integritu sítě, může dojít k výpadkům, pokud do existující sítě přidáte novou překrývající se virtuální síť.

Azure Virtual Network Manager poskytuje mechanismus, který zabraňuje překrývání prostorů IP adres v rámci sítě.

Použijte vlastnost ConnectedGroupAddressOverlap

Konfigurace připojení zahrnuje vlastnost s názvem ConnectedGroupAddressOverlap:

  • Výchozí: Povoleno
  • Volitelné nastavení: Zakázáno

Když nastavíte tuto vlastnost na Disallowed, Azure Virtual Network Manager vynucuje přísné nepřekrývání adresních prostorů napříč připojenými virtuálními sítěmi.

Co se stane, když povolíte možnost Zakázáno?

Když nastavíte vlastnost na Disallowed, Azure Virtual Network Manager ověří změny adres, které můžou ovlivnit připojení v síti.

Přidání virtuální sítě do mesh sítě

Azure Virtual Network Manager automaticky ověří, že se adresní prostor nové virtuální sítě nepřekrývá s existujícími členy. Pokud zjistí překrytí, nepřidá virtuální síť do sítě.

Aktualizace adresního prostoru nebo přidání propojování

Azure Virtual Network Manager ověří všechny aktualizace, které můžou ovlivnit celkový adresní prostor sítě, aby se zajistilo, že nedojde k překrývání. Mezi příklady změn patří aktualizace adresního prostoru v síti typu mesh, vytvoření relace síťového peeringu s virtuální sítí, která je členem mesh sítě, nebo změna adresního prostoru v propojené virtuální síti.

Jak vynutit propojení sítí pomocí Správce virtuálních sítí Azure

Azure Virtual Network Manager umožňuje vynucovat vztahy peeringu v rámci topologie sítě pro silnější zásady správného řízení a dodržování předpisů. Vynucení zajišťuje, že nemůžete odstranit nebo upravit propojení mimo Azure Virtual Network Manager. Vztahuje se na nová i existující přímá spojení v rámci hvězdicové topologie.

Vytvořte konfiguraci připojení typu hvězdice s vynucením partnerského propojení

Pokud chcete vynutit partnerské propojení, při vytváření konfigurace připojení typu hvězda povolte možnost vynucení partnerského propojení:

Metoda Instrukce
Azure Portal Zaškrtněte políčko Vynutit peering během konfigurace.
Azure CLI / Ostatní klienti Nastavte vlastnost peeringEnforcement pod connectivityCapabilities na Enforced.

Nasazení konfigurace připojení

Po vytvoření a nasazení této konfigurace:

  • Všechny peeringy, které Azure Virtual Network Manager vytvoří, i již existující peeringy zákazníků v rámci topologie se stanou vynucenými.
  • Pokud partnerský vztah patří do více než jedné topologie, jakákoli konfigurace označená jako vynucená vynucuje tento partnerský vztah.

Jak odstranit vynucení na propojování sítí

K odebrání vynucení

  1. Aktualizujte konfiguraci připojení na Unenforced.
  2. Znovu nasaďte konfiguraci.

Další kroky