Netzwerksicherheitsgruppen und Anwendungssicherheitsgruppen

In diesem Artikel wird erläutert, wie Der Netzwerkdatenverkehr in Azure virtuellen Netzwerken mithilfe von Netzwerksicherheitsgruppen (NSGs) für die Datenverkehrsfilterung gesteuert wird. Außerdem werden Anwendungssicherheitsgruppen (APPLICATION Security Groups, ASGs) für die logische Gruppierung von Netzwerkschnittstellen behandelt.

Inhalt dieses Artikels

Mit Netzwerksicherheitsgruppen können Sie eingehenden und ausgehenden Datenverkehr nach Ressourcen in einem Azure virtuellen Netzwerk filtern. Mithilfe von Anwendungssicherheitsgruppen können Sie Netzwerkschnittstellen nach Rolle gruppieren. Schreiben Sie NSG-Regeln, die auf logische Gruppen anstelle einzelner IP-Adressen verweisen.

Wer diesen Artikel benötigt

Lesen Sie diesen Artikel, wenn Sie:

  • Stellen Sie alle Ressourcen bereit, die eine Verbindung mit einem Azure virtuellen Netzwerk herstellen.
  • Sie müssen den Datenverkehr steuern, der zwischen Subnetzen, virtuellen Computern oder Azure Diensten fließt.
  • Sie möchten die Regelverwaltung für Umgebungen vereinfachen, in denen sich VMs häufig skalieren oder IP-Adressen ändern.
  • Erstellen Sie eine Sicherheitsbasislinie für eine neue Azure Workload.

Lift-and-Shift-Fokus: Erstellen Sie Ihre lokalen Firewall- und Segmentierungsregeln als NSGs zwischen Subnetzen neu, und spiegeln Sie die Flüsse der Ebene zu Ebene wieder, die Ihre Anwendungen bereits verwenden.

Modernisieren Sie den Fokus: Verwenden Sie Anwendungssicherheitsgruppen, um Regeln anhand der Workloadrolle anstelle der IP-Adresse auszudrücken, und koppeln Sie Subnetz-NSGs mit einer Hubfirewall und benutzerdefinierten Routen, die den geprüften Ausgang erzwingen.

Cloudübergreifender Fokus: Spiegeln Sie die Sicherheitsgruppenregeln von AWS und Google Cloud in Azure NSGs wider, sodass die Datenverkehrsrichtlinie konsistent bleibt, wenn Workloads zwischen Clouds wechseln.

Azure Dienste und Features

In der folgenden Tabelle werden die Dienste und Features beschrieben, die für die Netzwerkdatenverkehrsfilterung in Azure virtuellen Netzwerken verwendet werden.

Dienst oder Feature Was es bietet Wann wird es verwendet?
Netzwerksicherheitsgruppe (NSG) Eine Reihe von eingehenden und ausgehenden Sicherheitsregeln, die auf ein Subnetz oder eine Netzwerkschnittstelle angewendet werden. Regeln werden nach Priorität ausgewertet: Die niedrigste Zahl gewinnt. Steuern des Datenverkehrs auf Subnetz- oder einzelner VM-Ebene. Gilt für jede Workload, die ein virtuelles Netzwerk verwendet.
Anwendungssicherheitsgruppe (APPLICATION Security Group, ASG) Eine logische Gruppierung von Netzwerkschnittstellen. Verwenden Sie ASGs als Quelle oder Ziel in NSG-Regeln anstelle von IP-Adressen. Sie verfügen über mehrere VMs, die dieselbe Rolle erfüllen (Webserver, Anwendungsserver), und deren IP-Adressen sich bei der Skalierung ändern. Alle gruppierten NICs müssen sich im selben virtuellen Netzwerk befinden.
Service-Tags Benannte Gruppen von IP-Adresspräfixen für Azure Dienste, die automatisch von Microsoft verwaltet und aktualisiert werden. Beispiele: AzureCloud, Storage, AzureLoadBalancer, Sql. Verweisen Sie in NSG-Regeln auf Azure-Dienste, ohne IP-Bereiche fest zu codieren. Microsoft aktualisiert die zugrunde liegenden IP-Bereiche automatisch. Sie können keine benutzerdefinierten Diensttags erstellen.

Häufige Service-Tags

In der folgenden Tabelle sind die am häufigsten verwendeten Diensttags in NSG-Regeln aufgeführt.

Service-Tag Description
Internet Der gesamte öffentliche IP-Adressraum außerhalb Ihres virtuellen Netzwerks. Trifft auf jeglichen Datenverkehr zu, der aus dem öffentlichen Internet stammt oder für das öffentliche Internet bestimmt ist.
VirtualNetwork Ihr virtueller Netzwerkadressraum, alle verbundenen Adressräume (peered VNets), lokale Netzwerke, die über VPN/ExpressRoute verbunden sind, und alle Dienstendpunkte. Enthält Standardrouten.
AzureLoadBalancer Azure-Infrastruktur-Load Balancer Bezieht sich auf die virtuelle IP-Adresse des Hosts, von dem die Azure-Integritätstests ausgehen. Wird in Regeln für eingehenden Datenverkehr verwendet, um Datenverkehr von Integritätstests zuzulassen.
Storage IP-Adressraum des Azure Storage-Diensts. Unterstützt regionale Varianten wie Storage.WestUS2. Wird verwendet, um den Zugriff auf Azure Storage innerhalb des VNet zuzulassen oder einzuschränken.
AzureCloud Alle öffentlichen IP-Adressen des Azure-Rechenzentrums. Unterstützt regionale Varianten wie AzureCloud.EastUS. Nützlich, um ausgehenden Datenverkehr zu Azure-Diensten im Allgemeinen zuzulassen.
Sql Azure SQL-Datenbank, Azure Database for MySQL, Azure Database for PostgreSQL, Azure Database for MariaDB und Azure Synapse Analytics IP-Adresspräfixe. Unterstützt regionale Varianten.
Erweiterte Sicherheitsregeln Erweiterte NSG-Regeln, die mehrere IP-Adressen, IP-Bereiche und Ports in einer einzigen Regel akzeptieren. Verringern Sie die Regelanzahl, wenn Sie Datenverkehr für viele IPs oder Portbereiche zulassen oder verweigern müssen. Unterstützt mehrere IP-Adressen und Portbereiche pro Regel sowie bis zu 10 Anwendungssicherheitsgruppen, jedoch nur ein Service-Tag pro Regel.

Wie man auswählt

Verwenden Sie die folgenden Anleitungen, um das richtige Sicherheitskonstrukt für Ihr Szenario auszuwählen.

NSG-Grenzwerte und -Kontingente

Azure erzwingt die folgenden Standardgrenzwerte für NSG-Ressourcen. Um die meisten Grenzwerte zu erhöhen, fordern Sie eine Erhöhung durch Azure-Support an.

Resource Standardgrenze Maximale Grenze
Regeln pro NSG 2,000 2,000
NSGs pro Abonnement 5,000 5,000
NSGs pro Subnetz 1 1
NSGs pro NIC 1 1
ASGs pro Abonnement 3,000 3,000
NICs pro ASG Variiert je nach Abonnement Kontaktunterstützung
ASGs, auf die pro Regel als Quelle oder Ziel verwiesen wird 10 10

Note

Der Grenzwert von 2.000 Regeln für jede NSG umfasst sowohl benutzerdefinierte Regeln als auch Standardregeln. Wenn Sie diesen Grenzwert erreichen, verwenden Sie erweiterte Sicherheitsregeln, um mehrere IPs oder Portbereiche in weniger Regeln zu kombinieren.

NSG im Vergleich zu ASG: wann verwendet werden soll

Verwenden Sie die folgende Tabelle, um das Sicherheitskonstrukt zu ermitteln, das Ihrem Szenario entspricht.

Scenario Verwendung Warum?
Steuern des Datenverkehrs für alle virtuellen Computer in einem Subnetz NSG auf Subnetzebene Eine NSG gilt für jede Ressource im Subnetz. Am einfachsten für die Verwaltung einheitlicher Richtlinien.
Steuern des Datenverkehrs für einen bestimmten virtuellen Computer unabhängig vom Subnetz NSG auf NIC-Ebene Ermöglicht Ausnahmen ohne Auswirkungen auf andere virtuelle Computer. Nützlich für Jumpboxes oder Bastionhosts.
Viele VMs dienen der gleichen Rolle und IP-Adressen ändern sich häufig ASG Hinzufügen von virtuellen Computern zu einer Gruppe nach Rolle (Web, App, Daten). Erstellen Sie Regeln gegen den Gruppennamen. Beim Skalieren oder Abrufen neuer IPs sind keine Updates erforderlich.
Referenz Azure Dienste (Speicher, SQL, Key Vault) als Quelle oder Ziel NSG mit Dienstkennzeichnungen Vermeiden Sie die feste Codierung von IP-Adressbereichen, die Microsoft möglicherweise aktualisiert. Service-Tags bleiben automatisch auf dem neuesten Stand.

Das folgende Diagramm zeigt, wie ASGs Es Ihnen ermöglichen, virtuelle Computer nach Rolle zu gruppieren und NSG-Regeln zwischen logischen Gruppen anstelle einzelner IP-Adressen zu schreiben.

Diagramm, das virtuelle Computer zeigt, die nach Rolle in drei Anwendungssicherheitsgruppen gruppiert sind, wobei NSG-Regeln Port 443 von Web zu App und Port 1433 von App zu Datenservern ermöglichen.

Prüfliste für Sicherheitsstatus

Überprüfen Sie Ihre NSG-Konfiguration anhand dieser Checkliste, bevor Sie sie in der Produktion bereitstellen.

Anforderung Maßnahme Reference
Standard-Verweigerung Vergewissern Sie sich, dass Sie die Standardregel DenyAllInbound verwenden (Priorität 65500). Erstellen Sie keine allgemeinen Regeln, die alles zulassen und die standardmäßige Verweigerung umgehen. Sicherheitshinweise
Kein Internetzugriff auf Administratorports Blockieren Sie den eingehenden Datenverkehr von 0.0.0.0/0 für SSH (22) und RDP (3389). Verwenden Sie Azure Bastion oder ein VPN für den Administratorzugriff. Sicherheitshinweise
Kombinieren mit Azure Firewall für tiefe Inspektion NSGs filtern nur auf Schicht 3/4. Fügen Sie Azure Firewall für die Filterung von Anwendungsebenen (Layer 7), TLS-Inspektion und Bedrohungserkennung hinzu. Azure Firewall und Netzwerksegmentierung
Aktivieren von Ablaufprotokollen für die Diagnose Verwenden Sie VNet-Flussprotokolle, um Datenverkehrsdaten für sicherheitsrelevante Untersuchungen und Compliance zu erfassen. Netzwerküberwachung und -diagnose

Regelauswertungsreihenfolge

NSG-Regeln verwenden First-Match-Wins-Semantik:

  1. Azure wertet Regeln in der Prioritätsreihenfolge aus: die niedrigste Zahl (höchste Priorität) zuerst.
  2. Azure wertet jede Regel anhand eines Fünf-Tupels aus: Quelle, Quellport, Ziel, Zielport und Protokoll.
  3. Wenn datenverkehr mit einer Regel übereinstimmt, wird die Verarbeitung beendet. Azure wertet keine weiteren Regeln aus.
  4. Wenn keine benutzerdefinierte Regel übereinstimmt, gelten die Standardregeln. Standardregeln können nicht gelöscht werden, aber Sie können sie außer Kraft setzen, indem Sie benutzerdefinierte Regeln mit Prioritätsnummern zwischen 100 und 4096 erstellen.

Standardregeln (insgesamt sechs):

Richtung Regelname Priorität Maßnahme
Inbound AllowVNetInBound 65000 Zulassen
Inbound AllowAzureLoadBalancerInBound 65001 Zulassen
Inbound DenyAllInbound 65500 Verweigern
Ausgehend AllowVnetOutBound 65000 Zulassen
Ausgehend AllowInternetOutBound 65001 Zulassen
Ausgehend DenyAllOutBound 65500 Verweigern

ASG-Einschränkungen

Wenn Sie Anwendungssicherheitsgruppen verwenden, beachten Sie die folgenden Einschränkungen:

  • Alle Netzwerkschnittstellen in einer ASG müssen im selben virtuellen Netzwerk vorhanden sein wie die erste Netzwerkschnittstelle, die der ASG zugewiesen ist.
  • Wenn Sie auf ASGs sowohl in der Quelle als auch im Ziel einer Regel verweisen, müssen sich die Netzwerkschnittstellen in beiden Gruppen im selben virtuellen Netzwerk befinden.
  • Sie können auf bis zu 10 ASGs in der Quelle oder dem Ziel einer Regel verweisen.

NSGs auf Subnetzebene und Netzwerkschnittstellenebene zusammen

Sie können eine NSG sowohl einem Subnetz als auch einer Netzwerkschnittstelle auf einem virtuellen Computer innerhalb dieses Subnetzes zuordnen. Wenn Sie dies tun, wertet Azure beide NSGs aus, und der Datenverkehr muss beide passieren. Die restriktivste Kombination gewinnt.

Richtung Erste Auswertung Zweite Auswertung
Inbound NSG des Subnetzes NIC NSG
Ausgehend NIC NSG NSG des Subnetzes

Tip

Um die Problembehandlung zu vereinfachen, ordnen Sie eine NSG entweder dem Subnetz oder der Netzwerkschnittstelle zu, aber nicht beiden. Wenn Sie beides benötigen, dokumentieren Sie die beabsichtigte Regelinteraktion eindeutig.

Praktisches Beispiel: Webebene mit einem Sprungfeld

Erwägen Sie ein Subnetz mit einem Subnetzebenen-NSG, das eingehende HTTPS (Port 443) aus dem Internet zulässt und alles andere verweigert. Eine Jumpbox-VM in diesem Subnetz verfügt über eine NSG auf Netzwerkschnittstellenebene, die auch eingehenden SSH-Datenverkehr (Port 22) von einem bestimmten Verwaltungs-IP-Adressbereich zulässt.

  • Webdatenverkehr (Port 443): Das Subnetz NSG lässt es zu. Die Netzwerkschnittstellen-NSG auf Web-VMs hat keine Ablehnungsregel für 443 (standardmäßige AllowVNetInBound Genehmigungen). Verkehrsströme.
  • SSH zur Jumpbox (Port 22 von der Verwaltungs-IP-Adresse): Die NSG des Subnetzes verweigert Datenverkehr auf Port 22 aus dem Internet. Obwohl die Netzwerkschnittstelle NSG SSH aus dem Verwaltungsbereich zulässt, blockiert das Subnetz NSG sie zuerst. Auflösung: Fügen Sie eine Regel im Subnetz NSG hinzu, um Port 22 aus dem Verwaltungs-IP-Bereich zuzulassen, oder verwenden Sie Azure Bastion, um den öffentlichen Internetpfad vollständig zu umgehen.

In diesem Beispiel wird veranschaulicht, warum duale NSGs Komplexität hinzufügen. Beide müssen den Datenverkehr unabhängig zulassen.

Das folgende Diagramm zeigt den Pfad der Auswertung des eingehenden Datenverkehrs, wenn Sie sowohl ein Subnetz-NSG als auch ein NIC-NSG zuweisen. Der Datenverkehr muss beide NSGs durchlaufen. Die restriktivste Kombination gewinnt.

Diagramm mit NSG-Regelauswertungsflussdiagramm für eingehenden Datenverkehr über Subnetz- und NIC-Ebenen zum Zulassen oder Ablehnen

Interaktionen mit dem Azure Virtual Network Manager

Wenn Ihre Organisation Azure Virtual Network Manager (AVNM)-Sicherheitsadminregeln verwendet, wertet Azure diese Regeln vor den NSG-Regeln aus. Sicherheitsadministratorregeln können „zulassen“ (mit der NSG-Auswertung fortfahren), „immer zulassen“ (NSG umgehen) oder „ablehnen“ (vor der NSG-Auswertung blockieren). Informationen zur zentralen Netzwerksicherheitsverwaltung finden Sie unter Azure Virtual Network Manager und zentralisierte Verwaltung.

Überlegungen zum Entwurf

NSG und ASG-Designfokus per Lift & Shift migrieren

  • Übersetzen Sie Ihre On-Premises-Segmentierung in NSGs auf Subnetzebene: Lassen Sie nur die Datenflüsse zwischen den Ebenen zu, die Ihre Anwendung bereits verwendet (z. B. Web-zu-App und App-zu-Datenbank), und verweigern Sie alles andere.
  • Beginnen Sie mit Ihrem aktuellen Firewallregelsatz und verschärfen Sie ihn nach der Migration, indem Sie NSG-Flowprotokolle verwenden, um zu überprüfen, welche Datenflüsse tatsächlich erforderlich sind.
  • Wenden Sie NSGs zuerst auf Subnetzebene an, um die Einfachheit halber zu erreichen. Fügen Sie Regeln auf NIC-Ebene nur hinzu, wenn einzelne VMs Ausnahmen benötigen.
  • Verwenden Sie Diensttags (wie VirtualNetwork und AzureLoadBalancer) statt hartcodierter IP-Adressen, damit Regeln eine Neuadressierung während der Migration überstehen.

NSG- und ASG-Designfokus modernisieren

  • Verwenden Sie Anwendungssicherheitsgruppen, um Netzwerkschnittstellen nach Rolle (Web, App, Daten) zu gruppieren, sodass Regeln die Absicht beschreiben und sich automatisch anpassen, wenn Instanzen skaliert werden.
  • Kombinieren Sie Subnetz-NSGs mit einem Hub-Azure Firewall: NSGs behandeln die Mikrosegmentierung zwischen Ebenen, während die Firewall Datenverkehr prüft, der Vertrauensgrenzen überschreitet.
  • Nur dem Subnetz des privaten Endpunkts erlauben, PaaS-Dienste zu erreichen, und ausgehenden Datenverkehr mithilfe benutzerdefinierter Routen über die Hubfirewall erzwingen.
  • Wenn Sie Sicherheitsverwaltungsregeln in Azure Virtual Network Manager verwenden, legen Sie deren Priorität sorgfältig fest, da sie vor NSGs ausgewertet werden, damit plattformweite Schutzmechanismen nicht mit den NSGs der Workloads in Konflikt geraten.

Cloudübergreifender NSG- und ASG-Designfokus

  • Spiegeln Sie die Sicherheitsgruppenregeln von AWS und Google Cloud in Azure NSGs, sodass gleichwertige Ebenen nach der Migration dieselbe Richtlinie erzwingen.
  • Lassen Sie nur die spezifischen Ports und Quellen zu, die für cloudübergreifende Anwendungsabhängigkeiten erforderlich sind, und leiten Sie diesen Datenverkehr über überprüfte IPsec-Tunnel weiter.
  • Standardisieren Sie Die Namen von Anwendungssicherheitsgruppen über Clouds hinweg, damit Betriebsteams bei der Problembehandlung entsprechende Workloads korrelieren können.
  • NSGs mit einer gesicherten Virtual WAN Hubfirewall koppeln, sodass cross-cloud- und Branch-Datenverkehr sowohl von NSGs gefiltert als auch von der Firewall überprüft wird.

Voraussetzungen

Bevor Sie NSGs und ASGs implementieren, stellen Sie sicher, dass Sie folgendes haben:

  • Ein virtuelles Netzwerk mit Subnetzen: NSGs werden Subnetzen oder NICs innerhalb eines virtuellen Netzwerks zugeordnet. Informationen zur Planung finden Sie unter "Virtuelle Netzwerke und Subnetze ".
  • Ein IP-Adressierungsplan: NSG-Regeln verweisen auf IP-Adressen und Bereiche. Ein IP-Plan stellt sicher, dass Sie präzise Regeln schreiben können. Anleitungen finden Sie unter IP-Adressplanung .
  • Eine Liste der erforderlichen Datenverkehrsflüsse: Dokumentieren Sie, welche Ressourcen kommunizieren müssen, auf welchen Ports und in welche Richtung vor dem Schreiben von Regeln.

Sicherheitsüberlegungen

Important

Die Standardablehnung ist der richtige Status. Die standardmäßigen eingehenden Regeln in Azure verweigern den gesamten Internetdatenverkehr, der nicht ausdrücklich erlaubt ist. Schwächen Sie diesen Sicherheitsstatus nicht durch die Erstellung weit gefasster Zulassungsregeln.

0.0.0.0/0 auf administrativen Ports niemals zulassen

Caution

Erstellen Sie niemals eine NSG-Regel, die eingehenden Datenverkehr von 0.0.0.0/0 (jeder Quelle im Internet) auf Verwaltungsports wie SSH (Port 22) oder RDP (Port 3389) zulässt. Angreifer scannen das Internet kontinuierlich nach offenen Administratorports. Verwenden Sie stattdessen Azure Bastion, ein VPN oder Azure Private Link, um sicher auf virtuelle Computer zuzugreifen.

NSGs mit Azure Firewall kombinieren

NSGs arbeiten auf Schicht 3 und Schicht 4 (Netzwerk- und Transportschicht). Sie filtern basierend auf IP-Adressen, Ports und Protokollen, prüfen jedoch nicht den Paketinhalt. Stellen Sie für Workloads, die eine Filterung auf Anwendungsebene, Bedrohungserkennung oder TLS-Inspektion erfordern, Azure Firewall zusammen mit NSGs bereit. Siehe Azure Firewall und Netzwerksegmentierung.

Verwenden Sie VNet-Flussprotokolle für mehr Transparenz des Datenverkehrs

Note

Die NSG-Flussprotokoll werden am 30. September 2027 eingestellt. Nach dem 30. Juni 2025 können keine neuen NSG-Ablaufprotokolle erstellt werden. Migrieren Sie zu VNet-Ablaufprotokollen, die dieselben Funktionen und Datenverkehrsanalysen auf virtueller Netzwerkebene bereitstellen.

VNet-Flussprotokolle erfassen Statusdaten pro Datenfluss und Durchsatzdaten für alle Workloads in einem virtuellen Netzwerk. Verwenden Sie sie für:

  • Sicherheitsanalyse: Identifizieren Sie unerwartete Datenverkehrsmuster.
  • Compliance-Prüfung: Weisen Sie nach, dass Datenströme mit den dokumentierten Richtlinien übereinstimmen.
  • Kapazitätsplanung: Verstehen des Bandbreitenverbrauchs zwischen Subnetzen.

Informationen zur Überwachungs- und Diagnosekonfiguration finden Sie unter Netzwerküberwachung und Diagnose.

Häufige Fehler, um zu vermeiden

Fehler Warum es ein Problem ist Besserer Ansatz
Erstellen von alle zulassenden eingehenden Regeln (Priorität 100, Quelle *, Ziel *) Umgeht den Standardverweigerungsstatus und macht alle Ressourcen für Internetdatenverkehr verfügbar. Nur bestimmte Quell-/Ziel-/Portkombinationen zulassen. Verwenden Sie für Zulassungsregeln die höchstmöglichen Prioritätsnummern.
Vergessen, dass die Standardablehnung vorhanden ist Teams erstellen Zulassungsregeln für bekannten Datenverkehr, testen aber nicht, dass alles andere blockiert ist. Unbeabsichtigte offene Ports können unbemerkt bleiben. Überprüfen Sie nach der Bereitstellung von NSGs mithilfe von VNet-Flussprotokollen oder der NSG-Diagnose, dass nur der erwartete Datenverkehr fließt. Testen Sie abgelehnte Pfade explizit.
Keine Verwendung von ASGs für dynamische Workloads IP-basierte Regeln brechen auf, wenn virtuelle Computer skaliert werden oder neue IPs erhalten. Teams aktualisieren am Ende ständig die Regeln. Gruppieren Sie virtuelle Computer mithilfe von ASGs nach Rolle. Regeln, die auf ASGs verweisen, bleiben gültig, da virtuelle Computer der Gruppe hinzugefügt oder daraus entfernt werden.
Flow-Logs bis zu einem Sicherheitsvorfall ignorieren Ohne aktivierte Flow-Logs stehen Ihnen keine historischen Verkehrsdaten für Untersuchungen oder Compliance-Prüfungen zur Verfügung. Aktivieren Sie VNet-Flussprotokolle vom ersten Tag an. Konfigurieren Sie Die Datenverkehrsanalyse für die Visualisierung und Warnung bei Anomalien.
Anwenden von Subnetz- und NIC-NSGs ohne Dokumentation Zwei NSGs erzeugen verwirrende Wechselwirkungen, bei denen Datenverkehr unerwartet blockiert wird. Die Problembehandlung wird zeitaufwändig. Legen Sie NSGs auf Subnetz- oder NIC-Ebene als Standard fest. Wenn beide benötigt werden, dokumentieren Sie die beabsichtigte Interaktion für jedes Subnetz.

Weitere Informationen

Nächste Schritte

Tip

Auf eigene Faust erkunden? Kehren Sie zum Übersichtsnavigator zurück, um Ihren nächsten Artikel nach Funktion zu finden.

Als Nächstes in Ihrer Lift-and-Shift-Reise:

Entwerfen Sie Ihre Hub-and-Spoke-Topologie: Zentralisieren Sie gemeinsame Dienste wie DNS, Firewall und VPN Gateway in Ihren migrierten Workloads.

Als Nächstes in Ihrer Modernisierungsreise:

Entwerfen Sie Ihre Hub-and-Spoke-Topologie: Richten Sie die Dual-Hub-Topologie mit IT-eigenen Hubs und app-teameigenen Speichen für Ihre PaaS-Workloads ein.

Als Nächstes in Ihrer cloudübergreifenden Reise:

Richten Sie verschlüsselte Tunnel für Ihre anderen Clouds ein: Konfigurieren Sie VPN Gateway Verbindungen mit Amazon Web Services (AWS) Virtual Private Gateway und Google Cloud VPN für die cloudübergreifende Übertragung.