Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Ez a referenciaarchitektúra egy küllős hálózati mintát implementál az ügyfél által felügyelt központi infrastruktúra-összetevőkkel. A küllős hálózati minta, más néven hub és küllő az a hálózati topológia, amelyet a Azure felhőadaptálási keretrendszer javasol. Lásd: A Azure hálózati topológia annak megértéséhez, hogy miért tekintik ezt a topológiát számos szervezet ajánlott eljárásának.
A Microsoft által felügyelt központi infrastruktúra-megoldásért lásd: Hub küllős hálózati topológia Azure Virtual WAN.
Architecture
Töltse le az architektúra Visio fájlját.
Küllős fogalmak
A küllős hálózati topológiák általában az alábbi architekturális fogalmak közül sokat tartalmaznak:
Hub virtuális hálózat: A központi virtuális hálózat megosztott Azure hálózati szolgáltatásokat üzemeltet. A küllős virtuális hálózatokban üzemelő számítási feladatok igénybe vehetik ezeket a szolgáltatásokat. A központi virtuális hálózat a helyek közötti hálózatok központi csatlakozási pontja. A központ tartalmazza a kimenő forgalom elsődleges pontját, és lehetővé teszi az egyik küllő csatlakoztatását a másikhoz a virtuális hálózatok közötti forgalomhoz, ha szükséges.
A központ egy regionális erőforrás. Ha a számítási feladatok több régióban találhatók, helyezzen el egy központot minden régióban. A központ a következő funkciókat és lehetőségeket biztosítja:
Helyszíni átjáró: A különböző hálózati környezetek csatlakoztatásának és integrálásának képessége. Ez az átjáró általában VPN vagy Azure ExpressRoute kapcsolat.
Kimenő forgalom vezérlése: A küllős virtuális hálózatokból származó kimenő forgalom kezelése és szabályozása.
Bejövőforgalom-vezérlés: A társviszonyban álló küllős virtuális hálózatokban található végpontok felé irányuló bejövő forgalom opcionális kezelése és szabályozása.
Távelérés: A küllős hálózatok egyes számítási feladatainak elérése a küllő saját hálózatán kívüli hálózati helyekről. Ez a hozzáférés a számítási feladat adataira vagy vezérlősíkjára irányulhat.
Virtuális gépek küllős hozzáférése: A Távoli asztal Protocol (RDP) és a Secure Shell Protocol (SSH) szervezetközi távoli kapcsolati megoldása a küllős hálózatokon elosztott virtuális gépekhez.
Útvonalválasztás: A központ és a csatlakoztatott célállomások közötti forgalom kezelése. Az útválasztás támogatja a biztonságos és hatékony kommunikációt.
Küllős virtuális hálózatok: A küllős virtuális hálózatok elkülönítik és kezelik a számítási feladatokat minden küllőben. Minden számítási feladat több réteget is tartalmazhat, és több alhálózat is csatlakoztatható Azure terheléselosztókon keresztül. A küllők különböző előfizetésekben létezhetnek, és különböző környezeteket képviselhetnek, például a termelést és a nem termelést. Egy munkaterhelés több küllőre is kiterjedhet.
A legtöbb esetben minden küllőt egyetlen, ugyanabban a régióban lévő hubhálózathoz kell kapcsolnia.
A küllős hálózatok az alapértelmezett kimenő hozzáférés szabályait követik. A küllős hálózati topológia alapvető célja a kimenő internetes forgalom irányítása a központ vezérlő mechanizmusain keresztül.
Virtuális hálózatok közötti kapcsolat: A virtuális hálózati kapcsolatok megkönnyítik az elszigetelt virtuális hálózatok közötti kommunikációt. A vezérlési mechanizmus kikényszeríti az engedélyeket, és meghatározza a hálózatok közötti kommunikáció engedélyezett irányát. A központ lehetővé teszi, hogy támogassa a hálózatközi kapcsolatok kiválasztását a központosított hálózaton keresztüli átvitelhez.
DNS: A hub-spoke megoldások gyakran biztosítanak olyan DNS-megoldást, amelyet az összes társ küllő használ, különösen a helyek közötti útválasztáshoz és a privát végpont DNS-rekordjaihoz.
Components
Azure Virtual Network a magánhálózatok alapvető építőeleme Azure. Virtual Network biztonságos kommunikációt biztosít Azure erőforrások, például virtuális gépek és helyszíni hálózatok, az internet és egymás között.
Ebben az architektúrában a virtuális hálózatok Virtual Network összekapcsolási kapcsolatok használatával csatlakoznak a központhoz, amelyek nem tranzitív, alacsony késleltetésű kapcsolatok a virtuális hálózatok között. A társviszonyban lévő virtuális hálózatok útválasztó nélkül is kicserélhetik a forgalmat a Azure gerinchálózatán. Központi-ágas architektúrában csak különleges körülmények között használjon közvetlen peeringet a virtuális hálózatok között.
Azure Bastion egy teljes körűen felügyelt szolgáltatás, amely RDP- és SSH-hozzáférést biztosít a virtuális gépekhez a nyilvános IP-címek felfedése nélkül. Ebben az architektúrában a Azure Bastion felügyelt ajánlatként használják a csatlakoztatott küllők közötti közvetlen virtuálisgép-hozzáférés támogatására.
Azure Firewall egy felügyelt felhőalapú hálózati biztonsági szolgáltatás, amely Virtual Network erőforrásokat véd. Ez az állapotalapú tűzfalszolgáltatás beépített magas rendelkezésre állással és korlátlan felhőméretezhetőségtel rendelkezik, így alkalmazás- és hálózati kapcsolati szabályzatokat hozhat létre, kényszeríthet és naplózhat előfizetések és virtuális hálózatok között.
Ebben az architektúrában a Azure Firewall több lehetséges szerepkört is magában rejt. A tűzfal a küllős virtuális hálózatokról az internetre irányuló forgalom elsődleges kimenő pontja. A tűzfal hálózati behatolásészlelési és -megelőzési rendszer (IDPS) szabályokkal is megvizsgálhatja a bejövő forgalmat. A tűzfal DNS-proxykiszolgálóként is működhet a teljes tartománynév (FQDN) forgalmi szabályainak támogatásához.
Azure VPN Gateway egy virtuális hálózati átjáró, amely titkosított forgalmat küld a Azure és a különböző hálózatok között a nyilvános interneten keresztül. A VPN Gateway használatával titkosított forgalmat küldhet más virtuális hálózatok között a Microsoft hálózaton keresztül.
Ebben az architektúrában a VPN-átjáró csatlakoztathatja az ágakat a távoli hálózathoz. A küllők általában nem telepítik a saját VPN-átjárójukat. A központ által biztosított központosított megoldást használják. A kapcsolat kezeléséhez útválasztási konfigurációt kell létrehoznia.
Egy ExpressRoute-átjáró a helyszíni hálózat és a Azure virtuális hálózat közötti IP-útvonalakat és hálózati forgalmat irányítja át. Ebben az architektúrában az ExpressRoute alternatívaként szolgálhat a küllők távoli hálózathoz való VPN Gateway nélküli csatlakoztatására. A küllők nem helyezik üzembe saját ExpressRoute-átjárójukat. A központ által biztosított központosított megoldást használják. A kapcsolat kezeléséhez útválasztási konfigurációt kell létrehoznia.
Azure Monitor képes telemetriaadatok gyűjtésére, elemzésére és kezelésére a helyszíni környezetekből, például a Azure és a helyszíni környezetekből. Azure Monitor segítségével maximalizálhatja az alkalmazások teljesítményét és rendelkezésre állását, és gyorsan azonosíthatja a problémákat. Ebben az architektúrában a Azure Monitor a központi erőforrásokhoz és a hálózati metrikákhoz tartozó napló- és metrikák fogadója. Az Azure Monitor a küllős hálózatok erőforrásainak naplózási fogadó állomásaként is szolgálhat. Minden ági munkaterhelés saját naplózási konfigurációt határoz meg, és ez az architektúra nem igényel ági naplózást az Azure Monitorra.
Alternatives
Ez az architektúra magában foglalja a virtualNetworkPeerings, routeTables és subnets létrehozását, konfigurálását és karbantartását.
Azure Virtual Network Manager egy felügyeleti szolgáltatás, amely segít a virtuális hálózatok nagy léptékű csoportosításában, konfigurálásában, üzembe helyezésében és kezelésében Azure előfizetések, régiók és Microsoft Entra könyvtárak között.
A Virtual Network Manager definiálhat hálózati csoportokat a virtuális hálózatok azonosításához és logikai szegmentálásához. A csatlakoztatott csoportokkal úgy is kommunikálhat a virtuális hálózatok csoportjai között, mintha manuálisan csatlakoznának. Ez a megközelítés absztrakciós réteget ad hozzá a kívánt hálózati topológia leírásához anélkül, hogy módosítaná annak implementációját.
Javasoljuk, hogy értékelje ki, hogy Virtual Network Manager kell-e használnia a hálózatkezelési műveletek optimalizálásához. Annak megállapításához, hogy Virtual Network Manager nettó értéket biztosít-e a hálózat méretéhez és összetettségéhez, hasonlítsa össze a szolgáltatási költséget az időmegtakarítással és a működési előnyökkel.
Azure Virtual WAN
Ez az architektúra egy olyan hálózati mintát ír le, amely az ügyfél által felügyelt központi infrastruktúra-összetevőket tartalmazza. A Microsoft által felügyelt központi infrastruktúra-megoldásért tekintse meg a Hub küllős hálózati topológiát, amely Azure Virtual WAN használ.
Az ügyfél által felügyelt küllős konfiguráció használatának előnyei a következők:
- Költségmegtakarítás
- Az előfizetés korlátainak leküzdése
- Terhelés elkülönítése
- Flexibility
- A hálózati virtuális berendezések (NVA-k) üzembe helyezésének további szabályozása, például a hálózati adapterek száma, a példányok száma vagy a számítási méret
- A Virtual WAN által nem támogatott NVA-k használata
Forgatókönyv részletei
Ez a referenciaarchitektúra egy küllős hálózati mintát valósít meg, amelyben a központi virtuális hálózat számos küllős virtuális hálózathoz való kapcsolódás központi pontjaként működik. A küllős virtuális hálózatok csatlakoznak a központhoz, és elkülönítik a számítási feladatokat. A központ használatával támogathatja a több telephely közötti forgatókönyveket, amikor a helyszíni hálózatokhoz csatlakozik.
További információ: Csillag alakú hálózati topológia.
Speciális forgatókönyvek
Az architektúra eltérhet a cikkben ismertetett egyszerű küllős architektúrától. Az alábbi lista útmutatást nyújt a speciális forgatókönyvekhez:
Ha több régiót szeretne hozzáadni, vagy egyetlen ExpressRoute-átjárón és tűzfalon túl egyetlen régióban szeretné skálázni az összesített átviteli sebességet, a Azure Firewall használatával irányíthatja a küllős topológiát és központosíthatja a szabályzatot Azure Firewall Manager.
A fejlett küllő-küllő minták használatához a küllő-küllő hálózatkezelést alkalmazza.
Az Azure Firewall egyéni NVA-ra való lecseréléséhez telepítsen nagy rendelkezésre állású NVA-kat.
Ha a virtuális hálózati átjárót egy egyéni szoftveralapú WAN (SD-WAN) NVA-ra szeretné cserélni, tekintse meg SD-WAN Azure küllős hálózati topológiákkal való integrációt.
Az ExpressRoute és a VPN vagy az SDWAN közötti tranzittivitás biztosításához, vagy a Border Gateway Protocol (BGP) által meghirdetett előtagok testreszabásához Azure virtuális hálózati átjárókon, lásd: Route-kiszolgáló támogatása az ExpressRoute-hoz és Azure VPN-hez.
Privát feloldó vagy DNS-kiszolgálók hozzáadásához lásd: Privát feloldóarchitektúra.
Lehetséges használati esetek
A hub-spoke architektúra jellemző felhasználási módjai közé tartoznak a következők:
Több olyan környezettel rendelkezik, amelyek megosztott szolgáltatásokat igényelnek. Előfordulhat például, hogy egy számítási feladatnak fejlesztési, tesztelési és éles környezetei vannak. A megosztott szolgáltatások közé tartozhatnak a DNS-azonosítók, a hálózati idő protokoll (NTP) vagy a Active Directory tartományi szolgáltatások (AD DS). A megosztott szolgáltatások a központi virtuális hálózaton vannak elhelyezve, és minden környezet egy másik alhálózatra települ az elkülönítés biztosítása érdekében.
Nincs szükség egymáshoz való kapcsolódásra, de a megosztott szolgáltatásokhoz való hozzáférésre van szükség.
Központi felügyeletet igényel a biztonság felett, például egy szegélyhálózatot ( más néven DMZ-t, demilitarizált zónát és szűrt alhálózatot) a központon belül, és elkülönítve kell felügyelni a számítási feladatokat minden küllőben.
Központi vezérlést igényel a kapcsolatok felett, mint például a szelektív csatlakozás vagy az adott környezetek vagy számítási feladatok ágai közötti izoláció.
Recommendations
A legtöbb forgatókönyvre az alábbi javaslatokat alkalmazhatja. Kövesse ezeket a javaslatokat, ha nincsenek ezeket felülíró követelményei.
Erőforráscsoportok, előfizetések és régiók
Ez a példamegoldás egyetlen Azure erőforráscsoportot használ. A központot és az egyes küllőket különböző erőforráscsoportokban és előfizetésekben is implementálhatja.
Különböző előfizetésekben található virtuális hálózatok összekapcsolásakor az előfizetéseket ugyanahhoz vagy különböző Microsoft Entra bérlőkhöz társíthatja. Ez a rugalmasság decentralizált felügyeletet biztosít az egyes számítási feladatokhoz, és megosztott szolgáltatásokat tart fenn a központban. További információ: Virtuális hálózatok közötti társviszony létrehozása különböző előfizetések és Microsoft Entra bérlők között.
Azure célzónák
A Azure célzóna architektúrája küllős topológián alapul. Ebben az architektúrában egy központosított platformcsapat kezeli a hub megosztott erőforrásait és hálózatát, míg az ágak közös tulajdonosi modellt alkalmaznak a platformcsapattal és a küllős hálózatot használó számítási feladat csapattal együtt. Minden központ egy kapcsolati előfizetésben található a központosított felügyelethez. A küllős virtuális hálózatok számos egyéni számítási feladat-előfizetésben, úgynevezett alkalmazás-kezdőzóna-előfizetésben léteznek.
Virtuális hálózati alhálózatok
Az alábbi javaslatok bemutatják, hogyan konfigurálhatók az alhálózatok a virtuális hálózaton.
GatewaySubnet
A virtuális hálózati átjárónak szüksége van erre az alhálózatra. A küllős topológiát átjáró nélkül is használhatja, ha nincs szüksége helyszíni hálózati kapcsolatra.
Hozzon létre egy legalább /26 vagy nagyobb nevű GatewaySubnet nevű IP-címtartományú átjáróalhálózatot. A /26 címtartomány elegendő méretezhetőséget biztosít az átjáró méretkorlátozásainak elkerüléséhez, valamint további ExpressRoute-kapcsolatcsoportok elhelyezéséhez a jövőben. Az átjáró beállításáról további információt az ExpressRoute és a helyek közötti egyidejű kapcsolatok konfigurálása a PowerShell használatával című témakörben talál.
AzureFirewallSubnet
Hozzon létre egy AzureFirewallSubnet nevű alhálózatot legalább /26egy címtartománysal. A jövőbeli méretkorlátozások fedezéséhez minimális méretként javasoljuk /26 . Ez az alhálózat nem támogatja a hálózati biztonsági csoportokat (NSG-k).
Azure Firewall ehhez az alhálózathoz szükséges. Ha partner NVA-t használ, kövesse annak hálózati követelményeit.
Küllős hálózati kapcsolat
A virtuális hálózatok közötti társviszony-létesítés vagy a csatlakoztatott csoportok nem tranzitív kapcsolatok a virtuális hálózatok között. Ha küllős virtuális hálózatokra van szüksége egymáshoz való csatlakozáshoz, adjon hozzá társviszony-létesítési kapcsolatot a küllők között, vagy helyezze őket ugyanabba a hálózati csoportba.
Azure Firewallon vagy NVA-n keresztüli sugárirányú kapcsolatok
A virtuális hálózatonkénti kapcsolatok száma korlátozott. Ha sok ágot kell egymással összekapcsolnia, lehet, hogy nincs elegendő peering kapcsolata. A csatlakoztatott csoportokra is vonatkoznak korlátozások. További információt a hálózatkezelési korlátok és a csatlakoztatott csoportok korlátai című témakörben talál.
Ebben a forgatókönyvben fontolja meg a spoke hálózati forgalom továbbítását az Azure Firewall vagy egy másik, központi útválasztóként működő NVA felé, felhasználó által meghatározott útvonalak (UDR-ek) használatával. Ez a változtatás lehetővé teszi, hogy a küllők egymáshoz kapcsolódjanak. A konfiguráció támogatásához hajtsa végre a Azure Firewall a kényszerített alagútkonfiguráció bekapcsolt használatával. További információ: Azure Firewall kényszerített bújtatás.
Ezen architekturális kialakítás topológiája elősegíti a kimenő forgalmat. Bár a Azure Firewall elsősorban a kimenő forgalom biztonságára vonatkozik, bejövő pont is lehet. A központi NVA-bejövő útválasztással kapcsolatos további szempontokat a virtuális hálózatok Azure Firewall és Azure Application Gateway című témakörben talál.
Hálózati címfordítás az Azure Firewall segítségével
Az Azure tűzfal a központban helyezkedik el, minden küllő és az internet, a helyszíni hálózatok, valamint az egyéb, rajta keresztül irányított küllők között. Tervezze meg, hogyan befolyásolja a hálózati címfordítás a számítási feladatok tervezését:
A kimenő adatfolyamok a tűzfal egyik nyilvános IP-címéről származó átjárót hagynak el. Ez a forráshálózati címfordítás (SNAT). Azure Firewall minden kimenő folyamathoz a csatolt nyilvános IP-címek egyikét használja, ezért a partner engedélyezési listáinak és naplózási naplóinak a tűzfalhoz csatolt IP-címek teljes készletét kell lefedniük. Használjon nyilvános IP-címelőtagot , amely folytonos tartományként van beállítva.
A csatlakoztatott nyilvános IP-címek száma meghatározza az SNAT-port kvótát, és ezzel együtt a tűzfalon keresztül kimenő végpontok egyidejű kimenő kapcsolatainak maximális számát is. Ha többre szeretne méretezni, mint amit a csatolt nyilvános IP-címek önmagukban nyújtanak, akkor csatlakoztasson egy Azure NAT Gatewayt a
. A NAT Gateway lesz a tűzfal kimenő elérési útja, legfeljebb 16 nyilvános IP-címet biztosít, amelyeket az alsóbb rétegbeli rendszereknek engedélyeznie kell, és jelentősen növeli a rendelkezésre álló SNAT-portkészletet. A visszaadott forgalom továbbra is visszafolyik a tűzfalon, ami megőrzi a folyamat szimmetriát. A közzétett számítási feladatok a tűzfal nyilvános IP-címén érhetők el. Közzé kell tennie egy háttérrendszert egy célhálózati címfordítási (DNAT) szabálysal, amely újraírja a cél IP-címet és portot a tűzfal nyilvános végpontjáról a számítási feladat privát IP-címére és portjára. Azure Firewall az SNAT-t is alkalmazza a DNST-megfeleltetésű csomagokra, így biztosítva, hogy a forgalom visszafolyjon ugyanazon a tűzfalpéldányon keresztül. Ennek eredményeképpen a háttérrendszer a tűzfalpéldány IP-címét tekinti forrásként az eredeti ügyfél IP-címe helyett.
Ha az alkalmazás megköveteli az ügyfél IP-címét, szakítsa meg az ügyfélkapcsolatot egy fordított proxyban (például Azure Application Gateway vagy Azure Front Door), továbbítsa az ügyfél IP-címét a
X-Forwarded-ForHTTP-fejlécben, és kövesse az A HTTP-gazdagép eredeti nevének megőrzése útmutatást, így a háttérrendszer továbbra is megőrzi az ügyfél gazdagépnevét. A DNST, az SNAT és a fordított proxy tűzfal előtti interakcióinak bevált példáiért lásd: Azure Firewall és Application Gateway virtuális hálózatokhoz.
Küllős kapcsolatok távoli hálózatokhoz központi átjárón keresztül
Ha a küllőket olyan módon szeretné konfigurálni, hogy a távoli hálózatokkal a központi átjáró segítségével tudjanak kommunikálni, használhat virtuális hálózati társviszonyokat vagy összekapcsolt hálózati csoportokat. A virtuális hálózatok közötti társviszony-létesítés használatához nyissa meg a virtuális hálózat társviszony-létesítési beállítását, és hajtsa végre a következő műveleteket:
- Konfigurálja a peering kapcsolatot a központban, hogy engedélyezze az átjárótovábbítást.
- Konfigurálja az egyes küllők közötti társviszony-létesítési kapcsolatot a távoli virtuális hálózat átjárójának használatára.
- Állítsa be az összes peeringkapcsolatot úgy, hogy az továbbított forgalom engedélyezve legyen.
További információ: Virtuális hálózatok közötti társviszony-létesítés létrehozása.
Csatlakoztatott hálózati csoportok használata:
- A Virtual Network Manager hozzon létre egy hálózati csoportot, és vegyen fel tag virtuális hálózatokat.
- Küllős kapcsolati konfiguráció létrehozása.
- A Küllős hálózati csoportok esetében válassza a Hub mint átjáró lehetőséget.
További információ: Küllős topológia létrehozása Virtual Network Manager használatával.
Sugárhálózati kommunikáció
A küllős virtuális hálózatok két fő módon kommunikálhatnak egymással:
Kommunikáció NVA-n keresztül, például tűzfalon és útválasztón keresztül. Ez a módszer egy ugrást ad a két küllő között.
Kommunikáció virtuális hálózatok peeringje vagy a Virtual Network Manager végpontok közötti közvetlen kapcsolat használatával. Ez a megközelítés nem ad hozzá új átmenetet a két küllő között, és ajánlott a késleltetés minimalizálása.
Azure Private Link az egyes erőforrásokat szelektíven elérhetővé teheti más virtuális hálózatok számára. A Private Link használatával például közzétehet egy belső terheléselosztót egy másik virtuális hálózaton anélkül, hogy társviszony-létesítési vagy útválasztási kapcsolatokat kellene létrehoznia vagy fenntartania.
A küllők közötti hálózati mintákról további információkat talál, ha elolvassa a virtuális hálózat csatlakozási lehetőségeit és a küllők közötti kommunikációt.
Kommunikáció NVA-n keresztül
Ha küllők közötti kapcsolatra van szüksége, fontolja meg a Azure Firewall vagy egy másik NVA központi telepítését. Ezután hozzon létre útvonalakat a küllőről a tűzfalra vagy az NVA-ra érkező forgalom továbbításához, amelyek ezután a második küllőre irányíthatók. Ebben a forgatókönyvben konfigurálnia kell a társviszony-létesítési kapcsolatokat a továbbított forgalom elfogadásához.
A küllők közötti forgalom irányításához VPN-átjárót is használhat, bár ez a választás hatással van a késésre és az átviteli sebességre. További információ: VPN Gateway-átvitel konfigurálása virtuális hálózatok közötti társviszony-létesítéshez.
Értékelje ki az elosztóban megosztott szolgáltatásokat, hogy az elosztó nagyobb számú sugárra bővíthető legyen. Ha például a központ tűzfalszolgáltatásokat biztosít, vegye figyelembe a tűzfalmegoldás sávszélesség-korlátait több küllő hozzáadásakor. Ezen megosztott szolgáltatások némelyikét áthelyezheti a hubok második szintjére.
Küllős hálózatok közötti közvetlen kommunikáció
A küllős virtuális hálózatok közötti közvetlen csatlakozáshoz anélkül, hogy a forgalmat a központi virtuális hálózaton keresztül irányítanák, létrehozhat társviszony-létesítési kapcsolatokat küllők között, vagy bekapcsolhatja a hálózati csoport közvetlen kapcsolatát. Javasoljuk, hogy korlátozza a küllős virtuális hálózatok társviszony-létesítését vagy közvetlen kapcsolatát, amelyek ugyanahhoz a környezethez és számítási feladathoz tartoznak.
A Virtual Network Manager használatakor manuálisan is hozzáadhat küllős virtuális hálózatokat a hálózati csoportokhoz, vagy automatikusan hozzáadhat hálózatokat a megadott feltételek alapján.
Az alábbi ábra bemutatja, hogyan használható Virtual Network Manager a küllők közötti közvetlen kapcsolathoz.
A Azure Virtual Network Manager címkével ellátott nagy téglalap alakú keretet ábrázoló ábra, felül pedig a Hálózat csoport felirattal. A kereten belül három szaggatott doboz van balról jobbra rendezve: küllős virtuális hálózat, központi virtuális hálózat és egy másik küllős virtuális hálózat. Mindkét küllős doboz egy vonalazott belső dobozt tartalmaz, amely "Erőforrás alhálózat" címkével van ellátva, és három virtuális gép ikont tartalmaz. A középső központi doboz egy pontozott belső dobozt tartalmaz egy Azure Firewall ikonnal. A bal küllő és a főtengely között, valamint a főtengely és a jobb küllő között a pontozott, két végén nyilakkal ellátott vonalak a "Csatlakoztatott virtuális hálózatok" címkét viselik. A két küllős hálózat között alul egy "Közvetlenül csatlakoztatott virtuális hálózatok" feliratú szaggatott vonal fut, amely mindkét küllő felé felfelé mutató nyílhegyekkel rendelkezik, jelezve az egyes küllők közötti közvetlen útvonalat, amely alul helyezkedik el és elkülönül a központi kapcsolatoktól.
Considerations
Ezek a szempontok implementálják a Azure Well-Architected-keretrendszer alappilléreit, amelyek a számítási feladatok minőségének javítása érdekében használható vezérelvek. További információ: Well-Architected Framework.
Reliability
A megbízhatóság biztosítja, hogy az alkalmazás megfeleljen az ügyfelek felé vállalt kötelezettségeknek. További információ: Megbízhatóságitervezési felülvizsgálati ellenőrzőlistája.
Használjon elérhetőségi zónákat azokhoz az Azure szolgáltatásokhoz a központban, amelyek támogatják őket.
Javasoljuk, hogy régiónként legalább egy központot használjon, és csak az egyazon régióból származó küllőket csatlakoztassa ezekhez a központokhoz. Ez a konfiguráció segít a válaszfalrégióknak elkerülni azokat a hibákat, amelyek egy régió központjában keletkezhetnek, és amelyek a nem kapcsolódó régiókban széles körű hálózati útválasztási problémákat okozhatnak.
A nagyobb rendelkezésre állás érdekében használhatja az ExpressRoute-ot és egy VPN-t a feladatátvételhez. További információért tekintse meg a következőket: Helyszíni hálózat csatlakoztatása az Azure-hoz az ExpressRoute használatával és VPN-feladatátvétellel, valamint Az ExpressRoute megtervezése és kialakítása a rugalmasság érdekében.
Mivel Azure Firewall hogyan valósítja meg az FQDN-alkalmazásszabályokat, győződjön meg arról, hogy a tűzfalon áthaladó összes erőforrás ugyanazt a DNS-szolgáltatót használja, mint maga a tűzfal. Ellenkező esetben az Azure Firewall blokkolhatja a jogszerű forgalmat, mert a teljes tartománynév (FQDN) tűzfal általi IP-feloldása eltér az azonos teljes tartománynév forgalomindító általi IP-feloldásától. A küllős DNS-feloldásba Azure Firewall proxyt is belefoglalhat, hogy a teljes tartománynevek szinkronban maradjanak a forgalom kezdeményezőjével és a Azure Firewall.
Biztonság
A biztonság biztosítékokat nyújt a szándékos támadások és az értékes adatokkal és rendszerekkel való visszaélés ellen. További információkért lásd a Biztonsági terv felülvizsgálati ellenőrzőlistát.
A DDoS-támadások elleni védelem érdekében kapcsolja be az Azure DDoS Protection szolgáltatást valamelyik peremhálózaton. Minden olyan erőforrás, amely nyilvános IP-címekkel rendelkezik, DDoS-támadásra van érzékeny. A következő nyilvános IP-címeket akkor is védeni kell, ha a számítási feladatok nincsenek nyilvánosan közzétéve:
- nyilvános IP-címek Azure Firewall
- NYILVÁNOS VPN-átjáró nyilvános IP-címei
- Az ExpressRoute vezérlősík nyilvános IP-címe
A jogosulatlan hozzáférés kockázatának minimalizálása és a szigorú biztonsági szabályzatok betartatása érdekében mindig állítson be explicit deny szabályokat az NSG-kben.
A Azure Firewall Premium verzióval kapcsolja be a Transport Layer Security (TLS) vizsgálatát, az IDPS-t és az URL-szűrést.
Virtuális Hálózatkezelő biztonság
A biztonsági szabályok alapkonfigurációjának biztosításához társítsa a biztonsági rendszergazdai szabályokat a hálózati csoportokban lévő virtuális hálózatokkal. A biztonsági rendszergazdai szabályok elsőbbséget élveznek, és az NSG-szabályok előtt lesznek kiértékelve. A biztonsági rendszergazdai szabályok támogatják a rangsorolást, a szolgáltatáscímkéket és a hálózati réteg (L3) és az átviteli réteg (L4) protokollokat.
A Virtual Network Manager deployments használatával megkönnyítheti a hálózati csoport biztonsági szabályainak esetlegesen megszegő módosításainak szabályozott bevezetését.
Költségoptimalizálás
A költségoptimalizálás a szükségtelen kiadások csökkentésére és a működési hatékonyság javítására összpontosít. További információt a Költségoptimalizálás tervezési felülvizsgálati ellenőrzőlistájában talál.
Az architektúra központi hálózatkezelési összetevőinek költségeinek becsléséhez használja ezt a preconfigured becslést a Azure díjkalkulátorban. Állítsa be az értékeket a várt forgalommennyiségnek és a további küllőknek megfelelően.
A küllős hálózatok üzembe helyezésekor és kezelésekor vegye figyelembe a következő költségekre vonatkozó tényezőket. További információ: Virtuális hálózat díjszabása.
Azure Firewall költségek
Ez az architektúra egy Azure Firewall példányt helyez üzembe a központi hálózaton. Ha egy Azure Firewall üzemelő példányt több számítási feladat által használt megosztott megoldásként használ, jelentősen csökkentheti a felhőköltségeket a többi NVA-hoz képest. További információ: Azure Firewall és NVA-k.
Az üzembe helyezett erőforrások hatékony használatához válassza ki a megfelelő Azure Firewall méretet. Döntse el, hogy milyen funkciókra van szüksége, és melyik réteg felel meg legjobban az aktuális számítási feladatoknak. További információ az elérhető Azure Firewall termékváltozatokról: Mi Azure Firewall?
Közvetlen társviszony-létesítés
Az Azure Firewall feldolgozási költségeinek csökkentése vagy megszüntetése érdekében szelektíven használjon közvetlen peeringet vagy más olyan küllő-küllő közötti kommunikációt, amely megkerüli a központi csomópontot. A megtakarítások jelentősek lehetnek olyan hálózatok esetében, amelyek nagy átviteli sebességgel, kis kockázatú kommunikációval rendelkeznek a küllők között, például adatbázis-szinkronizálással vagy nagy fájlmásolási műveletekkel.
Működési kiválóság
Az Operational Excellence lefedi azokat az üzemeltetési folyamatokat, amelyek üzembe helyeznek egy alkalmazást, és biztosítják annak folyamatos működését éles környezetben. További információ: Az operatív kiválóság tervezési felülvizsgálati ellenőrzőlistája.
Aktiválja a diagnosztikai beállításokat az összes szolgáltatáshoz, például a Azure Bastion, a Azure Firewall és a helyszíni átjáróhoz. A költségek csökkentése érdekében kapcsolja ki a műveletekhez nem kapcsolódó beállításokat. Az olyan erőforrások, mint a Azure Firewall, nagy naplóköteteket hozhatnak létre, és magas monitorozási költségekhez vezethetnek.
Az anomáliák észleléséhez és a hálózati problémák azonosításához és elhárításához használja a Kapcsolatfigyelőt a teljes körű monitorozáshoz.
A Azure Network Watcher használatával felügyelheti és elháríthatja a hálózati összetevők problémáit, beleértve a forgalmi elemzést is a legnagyobb forgalmat generáló virtuális hálózatok rendszereinek megjelenítéséhez. A forgalomelemzéssel azonosíthatja a lehetséges szűk keresztmetszeteket.
Ha ExpressRoute-ot használ, Azure Traffic Collector segítségével elemezheti az ExpressRoute-kapcsolatcsoportokon keresztül küldött hálózati folyamatok folyamatnaplóit. A Traffic Collector láthatóságot biztosít az Microsoft vállalati peremhálózati útválasztókon keresztül áramló forgalomhoz.
FQDN-alapú szabályokat használjon Azure Firewall nem HTTP-protokollokhoz vagy SQL Server konfigurálásához. Az FQDN-ek használata csökkenti a felügyeleti terhet az egyes IP-címek kezeléséhez képest.
Tervezze meg az IP-címzést a társviszony-létesítési követelmények alapján. Győződjön meg arról, hogy a címtér nem fedi egymást a különböző helyszínek és az Azure helyszínek között.
Az automatizálás a virtuális hálózati menedzserrel
A kapcsolati és biztonsági vezérlők központi kezeléséhez használja a Virtual Network Manager-t új hub-csáp típusú virtuális hálózati topológiák létrehozásához vagy a meglévő topológiák bekapcsolásához. A Virtual Network Manager segítségével előkészítheti a küllős hálózati topológiákat több előfizetés, felügyeleti csoport és régió nagy léptékű jövőbeli növekedéséhez.
Példa Virtual Network Manager használati esetekre:
Küllős virtuális hálózatkezelés demokratizálása olyan csoportokra, mint az üzleti egységek vagy az alkalmazáscsoportok. A demokratizálás számos virtuális hálózat közötti kapcsolathoz és hálózati biztonsági szabályokhoz vezethet.
Több replikaarchitektúra szabványosítása több Azure régióban az alkalmazások globális terhelésének biztosítása érdekében.
Az egységes kapcsolati és hálózati biztonsági szabályok biztosítása érdekében használhatja a hálózati csoportokat a virtuális hálózatok csoportosításához bármely előfizetésben, felügyeleti csoportban vagy régióban ugyanabban a Microsoft Entra bérlőben. Dinamikus vagy statikus tagsági hozzárendelésekkel automatikusan vagy manuálisan is felveheti a virtuális hálózatokat a hálózati csoportokba.
A virtuális hálózatok felderíthetőségének meghatározása Virtual Network Manager scopes használatával. A hatókörök rugalmassá teszik a hálózatkezelő példányokat, ezáltal lehetővé téve a felügyeleti feladatok elosztását a virtuális hálózati csoportok között.
Ha az azonos hálózati csoportban lévő küllős virtuális hálózatokat egymáshoz szeretné csatlakoztatni, a Virtual Network Manager használatával implementálhatja a virtuális hálózatok közötti társviszony-létesítést vagy irányú kapcsolatot. A globális hálós beállítással kiterjesztheti a közvetlen hálókapcsolatot a küllős hálózatokra a különböző régiókban. Az alábbi ábra a régiók közötti globális hálókapcsolatot mutatja be.
A hálózati csoporton belüli virtuális hálózatokat hozzárendelheti a biztonsági rendszergazdai szabályok alapkonfigurációihoz. A hálózati csoport biztonsági rendszergazdai szabályai megakadályozzák, hogy a küllős virtuális hálózatok tulajdonosai felülírják az alapszintű biztonsági szabályokat, de saját biztonsági szabályokat és NSG-ket adhatnak hozzá. A biztonsági rendszergazdai szabályok küllős topológiákban való használatára vonatkozó példa: Biztonságos küllős hálózat létrehozása.
A hálózati csoportok, a kapcsolatok és a biztonsági szabályok szabályozott bevezetésének megkönnyítése érdekében Virtual Network Manager konfigurációs telepítések segítségével biztonságosan közzéteheti a küllős környezetek konfigurációs módosításait.
Az útvonalkonfigurációk létrehozásának és karbantartásának egyszerűsítése érdekében használhatja UDR-ek automatikus kezelését Virtual Network Manager.
Az IP-címek felügyeletének központosításához használhatja a IP-címkezelést (IPAM) Virtual Network Manager. Az IPAM megakadályozza az IP-címtér ütközését a helyszíni és a felhőbeli virtuális hálózatok között.
A Virtual Network Manager használatának megkezdéséhez olvassa el: Csillag-küllős topológia létrehozása a Virtual Network Manager segítségével.
Teljesítményhatékonyság
A teljesítményhatékonyság arra utal, hogy a munkaterhelés hatékonyan képes skálázódni a felhasználói igények kielégítése érdekében. További információ: Teljesítményhatékonyságtervezési felülvizsgálati ellenőrzőlistája.
Az alacsony késleltetést igénylő "spoke-to-spoke" kommunikációhoz beállíthat "spoke-to-spoke" hálózatkezelést.
Válasszon egy olyan átjáró-termékváltozatot , amely megfelel a követelményeknek, például a pont–hely vagy helyek közötti kapcsolatok számát, a másodpercenként szükséges csomagokat, a sávszélességre vonatkozó követelményeket vagy a TCP-folyamatokat.
A késésre érzékeny adatfolyamok, például az SAP vagy a tárterülethez való hozzáférés esetében megkerülheti az Azure Firewall-t vagy a hub útválasztást. A legjobb módszer kiválasztásához tesztelheti a Azure Firewall által bevezetett késést. Használhat olyan funkciókat, mint a virtual network peering, amely két vagy több hálózatot köt össze, vagy használhatja a Private Link szolgáltatást a szolgáltatáshoz való csatlakozáshoz egy privát végponton keresztül a virtuális hálózaton.
Csökkentheti az átviteli sebességet Azure Firewall funkciók, például az IDPS használatával. További információ: Azure Firewall teljesítmény.
Skálázás egyetlen központ átviteli sebességén túl
Egyetlen ExpressRoute virtuális hálózati átjáró korlátozza a helyszíni forgalom és a virtuális hálózat közötti forgalmat az átjáró termékváltozatának összesített átviteli sebességkorlátján, az egyetlen TCP-folyamat átviteli sebességét korlátozza, és korlátozza az egyidejű folyamatokat, függetlenül attól, hogy mennyi kapcsolatcsoport-sávszélesség van csatlakoztatva.
Azon munkaterhelések esetében, amelyek nagy sávszélességű forgalmat küldenek a helyszíni környezetből az Azure-beli virtuális gépekre vagy privát végpontokra, használja a ExpressRoute FastPath szolgáltatást az átjáró ebbe az irányba történő megkerülésére. A FastPath az átjáróplatformot meghaladó kapcsolatcsoport-sávszélesség használatának szabványos módja, és a folyamatonkénti átviteli sebességet és az egyidejű áramlási korlátokat is enyhíti.
Küllős hálózatokban a FastPath támogatása fontos tervezési korlátozásokkal jár:
Tartsa a vizsgáló berendezéseket a központban. A FastPath csak akkor támogatja a Azure Firewall és a belső terheléselosztókat, ha azok a központi virtuális hálózaton vannak. Ha egy társított (spoke) virtuális hálózatban vannak, a feléjük irányuló forgalom az átjárón keresztül halad, ami érvényteleníti a FastPath használatát.
Az ExpressRoute Direct szükséges a FastPath használatához virtuális hálózatok közötti peering, felhasználó által definiált útvonalak és Private Link esetén. Az ExpressRoute-szolgáltatói kapcsolatcsoportok esetében a helyszíni és a társviszonyban lévő küllős virtuális hálózatok közötti forgalmat a rendszer a virtuális hálózati átjárón keresztül irányítja át, így a FastPath csak az átjáró saját virtuális hálózatára vonatkozik.
Nincs globális társviszony. A FastPath virtuális hálózatok közötti társviszony-létesítése esetén az összes virtuális hálózatnak ugyanabban a régióban kell lennie.
IP-cím felső határa. A FastPath áramkörönként meghatározott számú IP-címet programoz; ennek túllépése esetén a forgalom az átjárón keresztül halad tovább. Riasztás az Azure Monitor FastPath-útvonalainak számáról.
Ha egy kényszer blokkolja a FastPathot, horizontálisan skálázzon helyette. Több központ üzembe helyezése ugyanabban a régióban, mindegyik saját ExpressRoute-átjáróval, tűzfallal és kapcsolatcsoportkapcsolatokkal. A Azure Firewall Manager használatával közös Firewall-szabályzatot alkalmazhat minden központi tűzfalon, és az egyes küllők forgalmát egy adott központba irányíthatja útválasztással és IP-címtervezéssel.
A forgatókönyv üzembe helyezése
Ez az üzembe helyezés egy központi virtuális hálózatot és két csatlakoztatott ágat tartalmaz, valamint üzembe helyez egy Azure Firewall példányt és egy Azure Bastion kiszolgálót. Igény szerint az üzembe helyezés tartalmazhat virtuális gépeket az első küllős hálózaton és egy VPN-átjárót. Hálózati kapcsolatok létrehozásához választhat a virtuális hálózatok peeringje vagy a Virtual Network Manager által csatlakoztatott csoportok között. Minden metódus több üzembe helyezési lehetőséggel rendelkezik.
- Küllő-kerék architektúra virtuális hálózatok közötti társviszony-létesítéssel történő üzembe helyezése
- Hub-and-spoke a Virtual Network Manager által csatlakoztatott csoportok üzembe helyezése
Contributors
Microsoft fenntartja ezt a cikket. A következő közreműködők írták ezt a cikket.
Fő szerzők:
- Jose Moreno | Megoldásmérnök
- Alejandra Palacios | Vezető ügyfélmérnök
- Adam Torkar | Vezető ügyfélélmény-mérnök
Egyéb közreműködők:
- Matthew Bratschun | Ügyfélmérnök
- Jay Li | Vezető termékmenedzser
- Telmo Sampaio | Vezető szolgáltatásmérnök