Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Esta guía le ayuda a planear y diseñar la red de Azure. Muestra qué servicios de red de Azure están disponibles y le ayuda a elegir los servicios adecuados según las necesidades de su carga de trabajo. Comience aquí tanto para las migraciones de aplicaciones como para los nuevos diseños nativos de la nube.
¿Qué es Azure redes?
En Azure, las redes están definidas por software. A diferencia de las redes locales en las que se administran cables físicos, conmutadores y dispositivos de hardware, Azure redes es un conjunto de servicios que se crean y configuran. Use el portal de Azure, CLI de Azure o herramientas de infraestructura como código, como Bicep y Terraform. Los bloques de creación (redes virtuales, puertas de enlace, equilibradores de carga y firewalls) son recursos que se aprovisionan a petición y se escalan de forma independiente.
Piense en esto: en un centro de datos tradicional, la red existe antes de implementar cualquier cosa. Los cables se tienden, los conmutadores se montan en los racks y se configuran, y los firewall se aprovisionan con semanas de antelación. En Azure, creará los recursos de red como parte de la implementación. Defina el espacio de direcciones, cree subredes, adjunte reglas de seguridad y conéctese a Internet o al entorno local. Esta configuración tarda minutos en lugar de semanas.
Este enfoque definido por software proporciona flexibilidad que las redes físicas no ofrecen:
- Aprovisionamiento a petición: cree, modifique o elimine recursos de red sin adquisición de hardware ni acceso físico.
- Configuración declarativa: defina el estado de red de destino en plantillas. Azure controla los detalles de implementación.
- Escalado independiente: escale un equilibrador de carga, agregue subredes o expanda un espacio de direcciones sin afectar a otros recursos.
- Redundancia integrada: muchos servicios de red Azure incluyen opciones con redundancia de zona y con redundancia geográfica de forma predeterminada.
Antes de implementar cualquier carga de trabajo en Azure, necesita una red. Cada máquina virtual, base de datos, contenedor y aplicación web se ejecuta dentro de una red virtual. Azure Virtual Network se integra directamente con más de 16 otros servicios de Azure: desde Azure Firewall y Azure Application Gateway hasta Azure Private Link y Azure Bastion. Esta guía le ayuda a decidir qué servicios incluir y cómo encajan juntos.
Servicios de red de Azure de un vistazo
Las redes de Azure abarcan varias categorías. No necesitas todos ellos. Elija los servicios que coincidan con los requisitos de la carga de trabajo:
- Redes virtuales: redes virtuales, subredes, direccionamiento IP e interfaces de red. La base para todo lo demás.
- Conectividad: VPN Gateway, ExpressRoute y emparejamiento de red virtual. Conecte Azure al entorno local, a otras regiones de Azure u otras nubes.
- Equilibrio de carga y entrega de aplicaciones: Azure Load Balancer, Azure Application Gateway, Azure Front Door y Azure Traffic Manager. Distribuya el tráfico, optimice el rendimiento y mejore la disponibilidad.
- Seguridad: grupos de seguridad de red, Azure Firewall, Azure Web Application Firewall y protección contra DDoS Azure. Controle el flujo de tráfico y proteja los recursos.
- Acceso privado: Azure Private Link y puntos de conexión privados. Conéctese a Azure servicios PaaS sin exponer el tráfico a la red pública de Internet.
- DNS: Azure DNS, zonas DNS privadas y solucionador privado Azure DNS. Resolución de nombres para los entornos híbridos y de Azure.
- Supervisión y administración: Azure Network Watcher, Azure Monitor y Azure Virtual Network Manager. Observe el tráfico, diagnostique problemas y administre redes a escala.
En esta guía se tratan todas estas categorías. Cada artículo se centra en un área de funcionalidad y le ayuda a elegir entre los servicios de esa área.
Elección del escenario
Empiece aquí. Una ruta de escenario es la forma recomendada de utilizar esta guía. Elija la ruta de acceso que coincida con el proyecto y sigala de un extremo a otro. Cada ruta de acceso secuencia cada decisión de diseño en el orden correcto:
| Escenario | Más adecuado para | Guide |
|---|---|---|
| Migración mediante lift-and-shift | Traslado de cargas de trabajo locales a Azure IaaS sin rediseñar | Ruta de redes lift-and-shift |
| Migración y modernización | Adopción de servicios, contenedores y bases de datos administradas de PaaS | Ruta de modernización de redes |
| Entre nubes | Conexión de Azure a AWS o Google Cloud, o migración desde otra nube | Ruta de red entre nubes |
Sugerencia
¿No está seguro de qué escenario encaja? Lea las descripciones anteriores o continúe con la exploración basada en funcionalidades.
Note
¿No tienes claro si se trata de una migración directa o de una modernización? Si sus cargas de trabajo funcionan en máquinas virtuales con cambios mínimos, empiece con lift and shift. Si va a adoptar servicios paaS como AKS, App Service o Azure SQL, comience con la migración y modernización. Vuelva a visitar la otra ruta más adelante según sea necesario. Los artículos se superponen.
Tu proceso de diseño
Seleccione su escenario en la parte superior de este artículo para adaptar el resto de la guía. A continuación te explicamos en qué se diferencian ambas opciones:
Tu ruta de migración directa: Estás reubicando las cargas de trabajo locales en Azure IaaS con cambios mínimos.
- Fundamentos: Una red virtual por aplicación y una subred por componente, que refleja la segmentación local. Dimensiona el espacio de direcciones dejando margen para crecer y evita solapamientos con los rangos locales.
- Conectividad: VPN Gateway o ExpressRoute en un centro de acceso local, Azure Bastion para el acceso de administrador y una zona DNS privada con registros de alias para conservar los nombres heredados codificados de forma codificada.
- Topología y resiliencia: Normalmente basta con una arquitectura hub-and-spoke en una sola región. Planee la recuperación ante desastres con Azure Site Recovery para cargas de trabajo que no pueden abarcar zonas o regiones.
- Orden sugerido: Redes virtuales y subredes, planificación de direcciones IP, NSG, arquitectura hub-and-spoke, conectividad híbrida, acceso para desarrolladores y administradores, seguridad de DNS, tráfico de salida, Azure Firewall, supervisión.
Tu ruta de migrar y modernizar: Estás adoptando PaaS, contenedores y bases de datos administradas, a menudo con resiliencia activa-activa.
- Fundamentos: Diseñe las subredes en función de los servicios de la plataforma (subredes dedicadas para App Service Environment y AKS con CNI Overlay) y reserve un espacio de direcciones que no se solape entre las regiones principal y de respaldo.
- Conectividad y entrega: Dirige el tráfico de salida de los spokes a través de un firewall del hub con rutas definidas por el usuario, protege las aplicaciones web con Azure Front Door y WAF, y utiliza Traffic Manager para las aplicaciones que no sean web.
- Topología y operaciones: Implementa una configuración activa-activa en dos regiones con SKU con redundancia de zona, separa la propiedad del hub y los spokes mediante suscripciones y RBAC, y utiliza Azure Virtual Network Manager para garantizar la coherencia de las directivas.
- Orden sugerido: Redes virtuales y subredes, planificación de IP, NSG, hub-and-spoke, multirregión, entrada desde Internet, distribución de aplicaciones, acceso privado a PaaS, Azure Firewall, WAF, DDoS, seguridad de DNS, monitorización, AVNM.
Su recorrido multinube: Conecta Azure con AWS o Google Cloud, o migra desde otra nube.
- Detectar primero: Asigne sus registros DNS y topología de AWS y Google Cloud existentes antes de diseñar Azure y asigne cada servicio de origen a su Azure equivalente.
- Topología y conectividad: Use Azure Virtual WAN con un centro protegido y conéctese a AWS y Google Cloud a través de IPsec VPN. Refleje sus reglas de grupo de seguridad existentes en los grupos de seguridad de red (NSG).
- Resolución de nombres y entrega: Utilice Azure DNS Private Resolver para la resolución entre nubes y en las instalaciones, y coloque un WAF de capa 7 en Application Gateway en el spoke en lugar de exponer direcciones IP públicas en las máquinas virtuales.
- Orden sugerido: Entre regiones y multinube, Virtual WAN, redes virtuales y subredes, planificación de IP, NSG, conectividad híbrida, seguridad dns, Azure Firewall, supervisión.
Cómo usar esta guía
Si un recorrido del escenario no coincide con su proyecto, use esta guía como referencia de capacidades y vaya directamente al artículo sobre la capacidad que necesite. En cualquier caso, lea primero los artículos fundamentales.
¿Para quién es esta guía? Administradores de red, arquitectos en la nube, responsables de la toma de decisiones de TI y desarrolladores que necesitan diseñar o comprender Azure redes. No se requiere ninguna experiencia previa de Azure. Los artículos fundamentales comienzan a partir de los primeros principios.
Lo que esta guía no es: Esta guía no es una guía de implementación. No incluye tutoriales de Azure portal ni comandos de la CLI. Después de tomar las decisiones de diseño, siga los vínculos de implementación de la sección "Más información" de cada artículo para obtener instrucciones de implementación paso a paso.
Cada artículo de funcionalidad sigue la misma estructura (lo que cubre, quién lo necesita, los servicios de Azure implicados, las tablas de decisión para elegir, requisitos previos y consideraciones de seguridad) para que pueda examinar lo que necesita.
Estructura de guía
La guía tiene cinco secciones:
| Sección | Qué contiene | Cómo usarlo |
|---|---|---|
| Artículos fundamentales | Redes virtuales, direccionamiento IP y grupos de seguridad de red. Conceptos básicos que cada implementación de Azure usa. | Lea primero estos. Cubren los bloques de creación en los que se basan todos los demás artículos. |
| Artículos de conectividad | Conectividad híbrida, entrada de Internet, entrega de aplicaciones, acceso saliente, acceso privado de PaaS, acceso a máquinas virtuales y conexiones entre regiones. | Consulte los artículos que correspondan según cómo se conecta su carga de trabajo: con Internet, con el entorno local, con otros servicios de Azure o entre distintas regiones. |
| Artículos de topología | Topologías de red desde redes planas sencillas hasta diseños de tipo hub-and-spoke, Azure Virtual WAN y de varias regiones. | Elija en función de la escala y la complejidad de su entorno. Empiece a ser simple y crecer. |
| Artículos de seguridad | Azure Firewall, Azure Web Application Firewall, Azure protección contra DDoS y seguridad dns. | Vaya a los artículos que coincidan con sus requisitos de seguridad. Todos los artículos de la guía también incluyen una sección de consideraciones de seguridad. |
| Artículos de operaciones | Supervisión de red, observabilidad y administración centralizada con Azure Virtual Network Manager. | Use estos artículos para planear cómo supervisar, solucionar problemas y administrar la red después de la implementación. |
En el diagrama siguiente se muestra cómo se organiza la guía. La información general se conecta a los cinco grupos de artículos, mientras que las guías de escenario y el resumen de fase ayudan a los lectores a elegir cómo desplazarse por el contenido.
Dónde empezar: Para la mayoría de los proyectos, empiece con una ruta de escenario. Esa es la puerta de entrada recomendada, y cada ruta ordena sus decisiones en el orden correcto. Si ya conoce la funcionalidad que necesita, use el navegador de necesidades empresariales. Si es nuevo en las redes de Azure, siga leyendo esta descripción general o delimite sus necesidades con la evaluación de requisitos.
Recopila primero los requisitos
El buen diseño de red comienza con la detección, no con la implementación. Antes de crear una sola red virtual, recopile las entradas que impulsan las decisiones de diseño. Cada entrada de la tabla siguiente se asigna a una decisión que tome y al artículo que le ayude a tomarla. Reúna estos datos para cada carga de trabajo que planee ejecutar en Azure, idealmente de todo lo que prevea trasladar o crear en los próximos tres a cinco años, para que su espacio de direcciones y su topología tengan margen para crecer.
| Datos de entrada que se van a recopilar | Decisión de diseño que implica | Dónde ir |
|---|---|---|
| Nombres de carga de trabajo y número de componentes (niveles) | Recuento de redes virtuales y subredes: una red virtual por carga de trabajo, una subred por componente | Redes virtuales y subredes |
| Recuento de elementos por componente, ahora y proyectado | Tamaño del espacio de direcciones y la subred; si necesita un equilibrador de carga | Planeamiento de direcciones IP, entrega de aplicaciones |
| Regiones de implementación | Selección de región y si necesita un diseño de varias regiones | Redes de varias regiones |
| Flujos de tráfico entre componentes | Emparejamiento, reglas de grupos de seguridad de red y resolución de nombres interna | Grupos de seguridad de red, seguridad DNS |
| Conectividad local y ancho de banda | VPN Gateway frente a ExpressRoute; intervalos de direcciones que evitan superposición | Conectividad híbrida, planeamiento de direcciones IP |
| Necesidades de acceso de desarrollador y administrador | Azure Bastion o VPN de punto a sitio | Acceso de desarrollador y administrador |
| Requisitos de Internet de salida | NAT Gateway, Azure Firewall o ambos; reemplace el acceso saliente predeterminado. | Acceso saliente a Internet |
| Requisitos de Internet de entrada | Protección de Application Gateway, Azure Front Door, Traffic Manager, WAF y DDoS | Entrada de Internet, entrega de aplicaciones |
| dependencias de PaaS de Azure | Private Link, puntos de conexión privados o puntos de conexión de servicio | Acceso privado de PaaS |
| Otras nubes y interconectividad entre regiones | Hub-and-spoke frente a Virtual WAN; tránsito entre nubes | Topología hub-and-spoke, Virtual WAN -> , Conectividad entre regiones y multicloud |
| Nivel de seguridad (aislamiento, inspección, cifrado) | Segmentación, inspección de firewall y controles perimetrales | Grupos de seguridad de red, Azure Firewall |
| Nivel de resistencia (zonal frente a regional) | SKU de servicio con redundancia de zona frente a SKU de servicio regional | Redes de varias regiones |
| Necesidades de supervisión y observabilidad | Network Watcher y registros de tráfico | Supervisión y observabilidad de red |
Después de recopilar estas entradas, use el navegador de necesidades empresariales para asignar cada requisito al artículo que lo aborda. Si sigues una ruta de escenario, cada guía te indica el orden en que debes tomar estas decisiones.
Comience aquí: artículos fundamentales
Antes de explorar funcionalidades específicas, lea los tres artículos fundamentales. Estos artículos tratan los componentes básicos que utiliza toda red de Azure, independientemente del tipo de carga de trabajo o de su complejidad.
| Artículo | Lo que cubre | Por qué es fundamental |
|---|---|---|
| Azure redes virtuales y subredes | Decisiones sobre la creación de redes virtuales, el diseño de subredes, las subredes dedicadas y las decisiones del espacio de direcciones | Cada carga de trabajo de Azure se ejecuta en una red virtual. Necesita este artículo antes de cualquier otra cosa. |
| Planeamiento de direcciones IP | Asignación de IP privadas y públicas, rangos RFC 1918, planificación de CIDR y decisiones sobre IPv6 | Las direcciones IP respaldan cada decisión de red. Una planificación deficiente provoca conflictos de direcciones que resultan costosos de solucionar posteriormente. |
| Grupos de seguridad de red y grupos de seguridad de aplicaciones | Reglas de filtrado de tráfico, asignación de grupos de seguridad, etiquetas de servicio y posición de denegación predeterminada | El control de tráfico está activo de forma predeterminada en Azure, pero solo funciona correctamente cuando se configura intencionadamente. |
Después de completar los artículos básicos, pase a los artículos sobre las funcionalidades que mejor se adapten a las necesidades de su carga de trabajo. No hay un orden obligatorio. Cada artículo de funcionalidad es independiente.
Navegador de necesidades empresariales
Use esta tabla para encontrar el artículo adecuado en función de las necesidades de la carga de trabajo. Cada fila asigna un requisito empresarial común al artículo que lo aborda.
| Necesito... | Ir a | Código del artículo |
|---|---|---|
| Configuración de mi red virtual principal y subredes | Redes virtuales y subredes | F1 |
| Planear y asignar mi espacio de direcciones IP | Planeamiento de direcciones IP | F2 |
| Control del tráfico entre mis subredes y recursos | Grupos de seguridad de red y ASG | F3 |
| Conexión de mi oficina o centro de datos local a Azure | Conectividad híbrida | C1 |
| Permitir que los usuarios de Internet lleguen a mi aplicación | Entrada de Internet | C2 |
| Optimización global de la entrega y el rendimiento de aplicaciones | Entrega y rendimiento de aplicaciones | C3 |
| Controlar a qué pueden acceder mis recursos de Azure en Internet | Acceso saliente a Internet | C4 |
| Conexión de máquinas virtuales de Azure a Azure Storage, bases de datos u otros servicios paaS sin pasar por la red pública de Internet | Acceso privado de PaaS | C5 |
| Permitir que los desarrolladores o administradores accedan de forma segura a las máquinas virtuales de Azure | Acceso de desarrollador y administrador | C6 |
| Conectar Azure recursos entre regiones o conectarse a AWS o Google Cloud | Conectividad entre regiones y multinube | C7 |
| Diseño de una red sencilla para una sola carga de trabajo | Topología de red plana | T1 |
| Hospedar varias cargas de trabajo con servicios compartidos, como un firewall o una puerta de enlace | Topología de red en estrella tipo hub-and-spoke | T2 |
| Administración de redes en muchas sucursales y regiones | Azure Virtual WAN | T3 |
| Implementación de mi carga de trabajo en varias regiones de Azure para lograr alta disponibilidad | Redes de varias regiones | T4 |
| Inspección y filtrado de todo el tráfico con un firewall | Azure Firewall | S1 |
| Protección de mi aplicación web frente a ataques de capa HTTP | Firewall de aplicaciones web | S2 |
| Protección de mis recursos orientados al público frente a ataques volumétricos | Protección contra DDoS | S3 |
| Configurar la resolución de nombres privados o proteger mi DNS | Seguridad dns y resolución de nombres privados | S4 |
| Supervisar el estado y el tráfico de mi red | Supervisión y observabilidad de red | O1 |
| Administración de redes virtuales en varias suscripciones de forma centralizada | Administración de red centralizada con Azure Virtual Network Manager | O2 |
Sugerencia
Si no está seguro de dónde empezar, lea primero los tres artículos fundamentales (F1–F3), vuelva a esta tabla. La mayoría de las cargas de trabajo necesitan al menos un artículo de conectividad (C1–C7) y un artículo de topología (T1–T4) junto con las bases. Para ver ejemplos trabajados que muestran el conjunto completo de artículos para cargas de trabajo comunes, consulte Patrones de carga de trabajo comunes.
Fases de diseño de un vistazo
En las siguientes fases se describe la progresión típica de la planificación a las operaciones. Cada fase se basa en la anterior.
| Phase | Enfoque | Lift-and-shift | Nativo en la nube | Artículos clave |
|---|---|---|---|---|
| Fase 1: Planificación | Definición de redes virtuales, espacio de direcciones y filtrado de tráfico | Asignar las VNets, las subredes y las reglas de Azure a los segmentos de red y las ACL existentes | Diseñar límites de aislamiento de cargas de trabajo, rangos CIDR que faciliten el crecimiento y filtrado basado en etiquetas | Redes virtuales y subredes, planeamiento de direcciones IP, Grupos de seguridad de red |
| Fase 2: Compilación | Elección del patrón de topología de red | Empieza con la topología que mejor refleje tu modelo local centralizado, que suele ser de tipo hub-and-spoke | Comience con la topología más sencilla que admite la carga de trabajo y agregue los servicios compartidos según sea necesario. | Topología de red plana, Topología en estrella, Azure Virtual WAN, Redes multirregionales |
| Fase 3: Conectar | Planear la conectividad entre regiones, híbrida, privada y de Internet | Priorizar la conectividad híbrida y la entrada y salida controladas para cargas de trabajo migradas | Priorice la entrega a Internet, el acceso de PaaS privado y agregue solo vínculos híbridos cuando sea necesario. | Conectividad híbrida, entrada de Internet, entrega de aplicaciones, acceso saliente a Internet, acceso privado paaS, acceso de desarrollador y administrador, conectividad entre regiones y multinube |
| Fase 4: Seguro | Aplicar protecciones de red superpuestas | Volver a crear controles perimetrales y de inspección centralizados en Azure | Inserción de protecciones más cercanas al perímetro y los puntos de conexión privados, a la vez que se conservan los límites de Confianza cero | Azure Firewall, Web Application Firewall, protección contra DDoS, seguridad dns y resolución de nombres privados |
| Fase 5: Funcionamiento | Supervisión, solución de problemas y administración del patrimonio | Valide pronto los patrones de tráfico migrados y las operaciones centrales | Habilitación de la observabilidad y la directiva centralizada desde la primera implementación de producción | Supervisión y observabilidad de red centralizada con Azure Virtual Network Manager |
Elección de la posición de seguridad
La seguridad de red en Azure abarca tres objetivos (restringir, inspeccionar y cifrar el tráfico) y se aplica cada uno en el nivel que requiere la carga de trabajo. Use la siguiente matriz para definir el ámbito del diseño. Cada nivel se basa en el anterior, negociando costos agregados o complejidad para una mayor protección.
| Objetivo | Basic | Medio | High |
|---|---|---|---|
| Restricción del tráfico | Segmente las cargas de trabajo en redes virtuales y subredes, aplique grupos de seguridad de red y ASG y deshabilite el acceso saliente predeterminado. | Agregue Azure Firewall con la inteligencia sobre amenazas, la protección de red DDoS y las directivas de seguridad de DNS. | Agregue Azure Firewall Premium, Private Link para PaaS, Perímetro de seguridad de red y Bastion exclusivamente privado. |
| Inspeccionar el tráfico | Use Azure Network Watcher para el diagnóstico. | Exporte los registros de flujo de red virtual a un SIEM y agregue un firewall de aplicaciones web en Application Gateway o Front Door. | Habilite Azure Firewall Premium con inspección de TLS e IDPS, y análisis completo de registros de flujo. |
| Cifrado del tráfico | Terminar TLS en la aplicación; utiliza VPN Gateway para el tráfico híbrido. | Use ExpressRoute para la conectividad privada que omite la red pública de Internet. | Agregue cifrado de red virtual y ExpressRoute Direct con MACsec. |
La mayoría de las cargas de trabajo de producción llegan al nivel medio . Elija alta para cargas de trabajo reguladas o orientadas al cliente, donde la seguridad supera el costo y la latencia. Cada artículo de funcionalidad también incluye una sección de consideraciones de seguridad con instrucciones específicas.
Instrucciones relacionadas
Esta guía se centra en las decisiones de diseño de redes. Para obtener instrucciones más amplias sobre arquitectura y adopción, consulte:
- Topología de red y conectividad en la Cloud Adoption Framework para redes de zona de aterrizaje a escala empresarial.
- Recomendaciones sobre redes y conectividad en el marco Well-Architected para la seguridad, la fiabilidad y las compensaciones de costes.
- Diseño de arquitectura de red en el Centro de arquitectura de Azure para arquitecturas de referencia y patrones probados.
Pasos siguientes
Comienza tu proceso de lift-and-shift:
Ruta de diseño de redes lift-and-shift: una guía de lectura para migrar cargas de trabajo locales a Azure IaaS sin necesidad de rediseñar la arquitectura.
Inicie el recorrido de modernización:
Itinerario de diseño de red para migración y modernización: Un itinerario de lectura guiado para adoptar servicios PaaS, contenedores y bases de datos administradas en Azure.
Inicie el recorrido entre nubes:
Ruta de diseño de redes entre nubes: ruta de lectura guiada para conectar Azure a AWS o Google Cloud, o migrar desde otra nube.