Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
V tomto článku se dozvíte, jak nasadit hub-and-spoke topologii s využitím Azure Firewall a Azure Virtual Network Manager. Vytvoříte instanci Azure Virtual Network Manageru nebo správce sítě a implementujete skupiny sítí pro důvěryhodný a nedůvěryhodný provoz. Dále nasadíte konfiguraci připojení, která definuje vaši hub-and-spoke topologii. Při nasazování konfigurace připojení máte na výběr přidat přímé připojení pro důvěryhodnou komunikaci mezi paprskovými virtuálními sítěmi, nebo požadovat, aby paprskové virtuální sítě komunikovaly prostřednictvím virtuální sítě centra. Dokončíte nasazením konfigurace směrování pro směrování veškerého provozu do služby Azure Firewall s výjimkou provozu ve stejné virtuální síti, pokud jsou virtuální sítě důvěryhodné.
Mnoho organizací používá Azure Firewall k ochraně svých virtuálních sítí před hrozbami a nežádoucím provozem a směrují veškerý provoz do služby Azure Firewall s výjimkou důvěryhodného provozu ve stejné virtuální síti. Tradičně je nastavení takového scénáře obtížné, protože pro každou novou podsíť musí být vytvořeny nové uživatelsky definované trasy (UDRs), a směrovací tabulky mají mezi sebou různé UDRs. Správa tras definovaných uživatelem ve službě Azure Virtual Network Manager vám může pomoct snadno dosáhnout tohoto scénáře vytvořením pravidla směrování, které směruje veškerý provoz do služby Azure Firewall, s výjimkou provozu ve stejné virtuální síti, a aplikací tohoto pravidla napříč paprskovými virtuálními sítěmi.
Požadavky
Předplatné Azure s oprávněními k vytváření prostředků v předplatném. Pokud ještě nemáte předplatné Azure, vytvořte si napřed bezplatný účet.
Tři virtuální sítě s podsítěmi ve stejné oblasti Jedna virtuální síť je centrální virtuální síť a druhá dvě virtuální sítě jsou paprskové virtuální sítě.
- V tomto příkladu se virtuální síť rozbočovače jmenuje hub-vnet a virtuální sítě paprsků jsou spoke-vnet-1 a spoke-vnet-2.
- Virtuální síť centra vyžaduje podsíť pro Azure Firewall s názvem AzureFirewallSubnet.
Instance Azure Virtual Network Manageru s povolenými funkcemi směrování a připojení definovanými uživatelem.
Všechny virtuální sítě nakonfigurované v hub-and-spoke topologii prostřednictvím konfigurace připojení nebo ručně vytvořené.
Azure Firewall v centrální virtuální síti. Další informace najdete v tématu Nasazení a konfigurace služby Azure Firewall a zásad pomocí webu Azure Portal.
Vytvoření instance Virtual Network Manageru
V tomto kroku nasadíte instanci Virtual Network Manageru s povoleným směrováním definovaným uživatelem.
Přihlaste se k portálu Azure.
Vyberte + Vytvořit prostředek a vyhledejte Správce sítě. Poté vyberte Network Manager>Vytvořit a začněte nastavovat Virtual Network Manager.
Na kartě Základy zadejte nebo vyberte následující informace a pak vyberte Zkontrolovat a vytvořit.
Nastavení Hodnota Předplatné Vyberte předplatné, do kterého chcete nasadit Virtual Network Manager. Skupina prostředků Vyberte skupinu prostředků obsahující virtuální sítě a bránu firewall.
Vyberte ok.Název Zadejte název správce sítě. Oblast Vyberte (USA) USA – východ nebo oblast podle vašeho výběru. Virtual Network Manager může spravovat virtuální sítě v libovolné oblasti. Vybraná oblast je místo, kde je nasazena instance nástroje Virtual Network Manager. Popis (Volitelné) Zadejte popis této instance nástroje Virtual Network Manager a úlohu, kterou spravuje. Funkce V rozevíracím seznamu vyberte směrování definované uživatelem a možnosti Připojení .
Vyberte kartu „Rozsah správy“ nebo pokračujte výběrem „Další: Rozsah správy“ >.
Na kartě Obor správy vyberte + Přidat.
V části Přidat obory působnosti vyberte předplatné nebo skupinu pro správu a potom vyberte Vybrat.
Vyberte Zkontrolovat a vytvořit a pak vyberte Vytvořit a nasaďte instanci Virtual Network Manageru.
Vytvořit síťovou skupinu s ručním členstvím
V této úloze vytvoříte skupinu sítě s ručním členstvím, které zahrnuje paprskové virtuální sítě. Skupiny sítí se používají ke správě více virtuálních sítí v jedné konfiguraci.
Na webu Azure Portal vyberte instanci správce sítě.
V části Nastavení na levé straně vyberte Skupiny sítě a vyberte + Vytvořit.
V podokně Vytvořit skupinu sítě zadejte následující nastavení a pak vyberte Vytvořit:
Nastavení Hodnota Název Zadejte název vaší skupiny sítě. Popis (Volitelné) Zadejte popis vaší skupiny sítě. Typ členu Vyberte Virtuální síť. Na stránce Skupiny sítí vyberte skupinu sítě, kterou jste vytvořili, a pak v části Ručně přidat členy vyberte Přidat virtuální sítě.
V okně Ručně přidat členy vyberte virtuální sítě typu spoke a pak vyberte Přidat.
Důležité
Nepřidávejte virtuální síť rozbočovače do této síťové skupiny. Pokud je přidána jako člen, nemůžete pro tuto skupinu vytvořit konfiguraci připojení v topologii paprsek a rozbočovač. Centrum je vybráno při vytváření konfigurace připojení.
Vytvoření konfigurace možností připojení
V této úloze vytvoříte konfiguraci připojení, která zahrnuje vaši síťovou skupinu a kolekci pravidel směrování. Můžete se rozhodnout, zda v topologii hub and spoke povolíte přímé propojení, nebo budete veškerou komunikaci směřovat přes virtuální síť centra a službu Azure Firewall.
V instanci správce sítě vyberte Konfigurace v části Nastavení a pak vyberte Vytvořit konfiguraci připojení.
V okně Vytvořit konfiguraci připojení zadejte název a popis konfigurace připojení na kartě Základy a pak vyberte Další: Topologie >.
Na kartě Topologie zadejte nebo vyberte následující nastavení:
Nastavení Hodnota Topologie Vyberte Centrum a paprsky. Hub Zvolte Vybrat centrum.
Na stránce Vybrat centrum zvolte virtuální síť centra a pak vyberte Vybrat.Skupiny paprskových sítí Zvolte + Přidat>Přidat skupiny sítí.
Na stránce Přidat skupiny sítí zvolte svou skupinu sítí a potom zvolte Vybrat.Ze seznamu skupin paprskových sítí můžete povolit přímé připojení nebo globální mesh. Přímé připojení umožňuje paprskovým virtuálním sítím komunikovat přímo mezi sebou. Globální síť umožňuje vzájemné komunikaci všech virtuálních sítí. Pokud tyto možnosti ponecháte nezaškrtnuté, budou všechny paprskové virtuální sítě komunikovat přes centrální virtuální síť a bránu Azure Firewall.
Důležité
Pokud povolíte přímé připojení, musíte mít konfiguraci směrování s přímým směrováním v rámci virtuální sítě. Pokud povolíte globální síť, musíte mít konfiguraci směrování s povolenou globální sítí.
Zvolte Další: Vizualizace >, zkontrolujte konfiguraci připojení a poté vyberte Zkontrolovat + vytvořit>Vytvořit.
Nasazení konfigurace připojení
V této úloze nasadíte konfiguraci připojení a vytvoříte tak topologii typu hub-and-spoke.
V instanci správce sítě vyberte v části Nastavení konfigurace a pak vyberte konfiguraci připojení, kterou jste vytvořili.
Na hlavním panelu vyberte Nasadit.
V okně Nasadit konfiguraci vyberte konfiguraci připojení, kterou jste vytvořili, a vyberte cílové oblasti, do kterých chcete konfiguraci nasadit.
Důležité
Topologie typu hub-and-spoke je vytvořena ve vybraných regionech. Ujistěte se, že jste vybrali oblasti, ve kterých jsou nasazeny vaše virtuální sítě v topologii centra a paprsků.
Vyberte Další nebo kartu Zkontrolovat a nasadit a potom vyberte Nasadit.
V části Nastavení vyberte Nasazení a ověřte, že nasazení proběhlo úspěšně.
Vytvoření konfigurace směrování a kolekce pravidel
V této úloze vytvoříte konfiguraci směrování a kolekci pravidel, která zahrnuje vaši paprskovou síťovou skupinu. Konfigurace směrování definují pravidla směrování pro provoz mezi virtuálními sítěmi.
Ve správci sítě vyberte v části Nastavení možnost Konfigurace.
Vyberte a vytvořte>konfiguraci směrování – Preview.
V Nastavení konfigurace směrování zadejte Název a popis konfigurace směrování na záložce Základy a poté vyberte Další: Kolekce >pravidel .
Vyberte Přidat na kartě „Kolekce pravidel“.
V knize Přidat kolekci pravidel zadejte nebo vyberte následující nastavení pro kolekci pravidel:
Nastavení Hodnota Název Zadejte název kolekce pravidel. Popis (Volitelné) Zadejte popis kolekce pravidel. Nastavení místní trasy Vyberte přímé směrování v rámci virtuální sítě. Povolení šíření tras protokolu BGP (Volitelné) Pokud chcete povolit šíření tras protokolu BGP (Border Gateway Protocol) (BGP), vyberte povolit šíření tras protokolu BGP . Cílová síťová skupina Vyberte skupinu paprskových sítí. V části Pravidla směrování vyberte Přidat a vytvořte nové pravidlo směrování.
V Přidat směrovací pravidlo zadejte nebo vyberte následující nastavení směrovacího pravidla:
Nastavení Hodnota Název Zadejte název pravidla směrování. Cíl Typ cíle Vyberte IP adresu. Cílové IP adresy nebo rozsahy CIDR Zadejte 0.0.0.0/0. Další skok Typ dalšího směrovacího uzlu Vyberte virtuální zařízení.
Vyberte možnost Importovat privátní IP adresu brány Azure Firewall.Firewally Azure Vyberte bránu Azure Firewall a pak zvolte Vybrat. Vyberte Přidat, chcete-li přidat pravidlo směrování do kolekce pravidel.
Vyberte Přidat a přidejte kolekci pravidel do konfigurace směrování.
Vyberte Zkontrolovat + vytvořit a potom Vytvořit.
Nasazení konfigurace směrování
V této úloze nasadíte konfiguraci směrování, která vytvoří pravidla směrování pro hvězdicovou topologii.
- V instanci správce sítě vyberte v části Nastavení možnost Nasazení.
- Vyberte Nasadit konfigurace a pak vyberte Konfigurace směrování – Preview.
- V okně Nasadit konfiguraci vyberte konfiguraci směrování, kterou jste vytvořili, a vyberte cílové oblasti , do kterých chcete konfiguraci nasadit.
- Vyberte Další nebo Zkontrolovat + nasadit pro kontrolu nasazení a poté zvolte Nasadit.
Odstraňte všechny zdroje
Pokud už prostředky vytvořené v tomto článku nepotřebujete, můžete je odstranit, abyste se vyhnuli dalším nákladům.
- Na webu Azure Portal vyhledejte a vyberte skupiny prostředků.
- Vyberte skupinu prostředků obsahující prostředky, které chcete odstranit.