Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Ez a cikk azt ismerteti, hogyan tervezhet és valósíthat meg Azure Virtual WAN hálózati topológiát egy Azure-beli célzónán belül. Az Azure Virtual WAN egy Microsoft által felügyelt hálózatkezelési szolgáltatás, amely globális, dinamikus és tranzitív kapcsolatot biztosít az Azure-régiók és a helyszíni környezetek között. Ez az útmutató azért fontos, mert leegyszerűsíti a kapcsolatot, csökkenti a működési összetettségét, és skálázható architektúrákat tesz lehetővé a nagyvállalati szintű üzemelő példányokhoz.
1. ábra: Virtual WAN hálózati topológia. Töltse le az architektúra Visio-fájlját vagy PDF-fájlját .
Csillagpontos hálózati architektúra létrehozása
Az Azure Virtual WAN csillagpontos hálózati architektúra létrehozásával leegyszerűsíti a végpontok közötti hálózati kapcsolódást az Azure-ban, és az Azure-hoz való kapcsolódást a helyszíni adatközpontból. Az architektúra egyszerűen méretezhető, hogy több Azure-régiót és helyszíni helyet (bármilyen kapcsolat) támogatjon az alábbi ábrán látható módon:
Globális tranzithálózat diagramja az Azure Virtual WAN használatával. Két régiót, az 1. régiót és a 2. régiót jeleníti meg, amelyek mindegyike több virtuális hálózatot tartalmaz, amelyek egy Virtual WAN-központhoz csatlakoznak. A központokat egy központ–központ kapcsolat köti össze a régiók közötti kommunikációhoz. Az egyes központok alatt az ikonok a fiókirodákat és a csatlakozási végpontokat jelölik, beleértve az ExpressRoute-ot és a felhasználói eszközöket. Az elrendezés kiemeli a régiókon belüli VNets központi koncentrikus kapcsolatát, valamint a régiók közötti globális adatátvitelt.
2. ábra: Globális tranzithálózat a Virtual WAN használatával.
Az Azure Virtual WAN bármilyen tranzitív kapcsolata az alábbi útvonalakat támogatja ugyanazon régión belül és régiók között:
- Virtuális hálózatról virtuális hálózatra
- Virtuális hálózat elágaztatása
- Csatlakozás virtális hálózathoz
- Ágról ágra
Korlátok: A Virtuális WAN-központok csak a Microsoft által felügyelt erőforrásokat támogatják, például:
- Virtuális hálózati átjárók (pont–hely VPN, helyek közötti VPN és Azure ExpressRoute)
- Azure Firewall a Firewall Manageren keresztül
- Útválasztási táblázatok
- Néhány hálózati virtuális berendezés (NVA) gyártóspecifikus SD-WAN-képességekhez
A Virtual WAN üzembe helyezésének megtervezése
Azure-régiónként egy vagy több Virtual WAN Hub használata. Azure-régiónként használjon virtual WAN-központot. A cél több alkalmazás-célzóna összekapcsolása az Azure-régiók között egy közös globális Azure Virtual WAN használatával. A Virtual WAN-ra azure-előfizetési korlátozások vonatkoznak. Több Azure Virtual WAN-központot is üzembe helyezhet ugyanabban a régióban, hogy túllépje az egyetlen központ korlátait.
Használja a kapcsolati előfizetést. Helyezze el az összes Virtual WAN-erőforrást, az Azure Firewallt és az Azure DDoS standard védelmi csomagot az Azure-beli célzóna csatlakozási előfizetésében.
Használja az Azure DDoS Protectiont. Hozzon létre egyetlen Azure DDoS Network Protection-csomagot a kapcsolati előfizetésben. Ezt a tervet minden alkalmazás-kezdőzóna virtuális hálózatának és platform virtuális hálózatának használnia kell. Az Azure DDoS Network Protection-csomagot egyetlen Microsoft Entra-bérlő összes virtuális hálózatában megoszthatja, hogy nyilvános IP-címekkel védje az erőforrásokat. Lásd: Azure DDoS Protection. Az Azure DDoS Network Protection-csomag 100 nyilvános IP-cím védelmét tartalmazza. Ezek a nyilvános IP-címek a DDoS védelmi tervhez társított összes védett virtuális hálózatra kiterjednek. A kezdeti 100-t meghaladó egyéb nyilvános IP-címek külön kerülnek felszámításra. Az Azure DDoS Network Protection csomag díjszabásával kapcsolatos további információkért tekintse meg az Azure DDoS Protection díjszabási oldalát vagy a gyakori kérdéseket. Tekintse meg az Azure DDoS Protection-csomagok támogatott erőforrásait. Az Azure DDoS Protection-csomagok védelmet nyújtanak a 3. és 4. réteg (hálózati és átviteli rétegek) elleni támadások ellen. A 7. réteg (alkalmazásréteg), például a HTTP-alapú fenyegetések elleni védelem érdekében fontolja meg az Azure Web Application Firewall (WAF) üzembe helyezését.
Használjon egyetlen erőforráscsoportot. A Virtual WAN portál használatához minden Virtual WAN-erőforrásnak együtt kell üzembe helyezkednie ugyanabban az erőforráscsoportban. Helyezzen üzembe minden Virtual WAN-erőforrást ugyanabban az erőforráscsoportban a kapcsolati előfizetésen belül. Ez a struktúra leegyszerűsíti az üzembe helyezést és az életciklus-kezelést.
A szükséges megosztott szolgáltatások üzembe helyezése. Telepítse a szükséges megosztott szolgáltatásokat, például a DNS-kiszolgálókat egy dedikált küllős virtuális hálózaton. Az ügyfél által üzembe helyezett megosztott erőforrások nem helyezhetők üzembe a Virtual WAN hubon belül.
Tervezze meg az előfizetés korlátait és méretezhetőségét. Gondosan tervezze meg az üzembe helyezést, és győződjön meg arról, hogy a hálózati architektúra az Azure Virtual WAN korlátain belül van. Ha több virtuális hálózati kapcsolatra van szüksége, mint amennyit egyetlen Virtuális WAN-korlát megenged, helyezzen üzembe egy másik Virtual WAN virtuális központot. Helyezze üzembe ugyanabban a régióban, ugyanabban a virtuális WAN- és erőforráscsoportban.
Helyszíni helyek és ágak csatlakoztatása
Használja az ExpressRoute-ot. Az ExpressRoute-kapcsolatcsoportokat helyi, standard vagy prémium termékváltozat használatával csatlakoztathatja a Virtual WAN-központhoz. Ugyanabban a városban történő telepítéseknél vegye figyelembe az ExpressRoute Metrót. Az ExpressRoute Global Reach által támogatott helyeken az ExpressRoute Standard vagy Prémium kapcsolatcsoportok csatlakozhatnak egy Virtual WAN ExpressRoute-átjáróhoz. Az összes Virtual WAN-átviteli funkcióval rendelkeznek (VPN-ről VPN-re, VPN-re és ExpressRoute-átvitelre). A Global Reach által nem támogatott helyeken található ExpressRoute Standard vagy Prémium kapcsolatcsoportok csatlakozhatnak az Azure-erőforrásokhoz, de nem használhatják a Virtual WAN átviteli képességeit.
Minta hálózati topológia diagramja.
Egy Azure Virtual WAN-topológia diagramja, amely két régiót kapcsol össze: az USA-t és az EMEA-t. Minden régió rendelkezik egy expressRoute-on keresztül csatlakoztatott központtal egy Virtual WAN-központhoz. A központok az ExpressRoute Global Reachen keresztül vannak összekapcsolva. Az egyes központok alatt több virtuális hálózat és fiókiroda jelenik meg. Az AMERIKAI oldalon két WAN-központ, virtuális hálózatok és fiókirodák találhatók, míg az EMEA-oldal ezt a struktúrát tükrözi saját központokkal, virtuális hálózatokkal és fiókirodáival.
3. ábra: Minta hálózati topológia.
Ágak és távoli helyek csatlakoztatása. Ágak és távoli helyek csatlakoztatása a legközelebbi Virtual WAN-központhoz helyek közötti VPN-en keresztül, vagy ágkapcsolat engedélyezése a Virtual WAN-hoz egy SD-WAN-partnermegoldáson keresztül. A Virtual WAN különböző SD-WAN-szolgáltatókkal integrálható. Számos felügyelt szolgáltató kínál felügyelt szolgáltatásokat a Virtual WAN számára.
Egyes felhasználók csatlakoztatása. Felhasználók csatlakoztatása a Virtual WAN-központhoz pont–hely VPN-en keresztül. A pont–hely VPN biztonságos távoli hozzáférést biztosít azoknak a felhasználóknak, akiknek különböző helyekről kell csatlakozniuk.
Útválasztás és forgalom szegmentálásának konfigurálása
Konfigurálja a virtuális központ útválasztását a virtuális hálózatok és ágak közötti forgalom szegmentálásához. A Virtuális WAN hub útválasztási funkcióival szabályozhatja a virtuális hálózatok és ágak közötti forgalom áramlását. Egyéni útvonaltáblák létrehozása a biztonsági és megfelelőségi követelmények kikényszerítéséhez. Győződjön meg arról, hogy minden Azure-forgalom a Microsoft gerinchálózatán marad az optimális teljesítmény érdekében. Internethez kötött forgalom esetén konfigurálja a kimenő szűrést az Azure Firewallon keresztül.
Biztonsági vezérlők implementálása
Fontolja meg a hálózati virtuális berendezések (NVA-k) használatát. NVA-tűzfalakat helyezhet üzembe egy virtual WAN-központban, amely SD-WAN kapcsolatot és a következő generációs tűzfal képességeit is végrehajtja. Helyszíni eszközöket csatlakoztathat a központi NVA-hoz, és ugyanezzel a berendezéssel megvizsgálhatja az összes észak-déli, kelet-nyugati és internethez kötött forgalmat. Ha partnerhálózati technológiákat és NVA-kat helyez üzembe, kövesse a partnerszállító útmutatását annak biztosításához, hogy ne legyenek ütköző konfigurációk az Azure-hálózatkezeléssel.
Fontolja meg a biztonságos virtuális központokat. A biztonságos virtuális központ egy Azure Virtual WAN Hub, amely az Azure Firewall Manager által konfigurált kapcsolódó biztonsági és útválasztási szabályzatokkal rendelkezik. Az üzembe helyezés előtt tekintse át a legújabb korlátozásokat . A forrásközpontok és a célközpontok (biztonságos virtuális központok) között zajló, az Azure Firewallon áthaladó virtuális WAN központok közötti forgalmat támogatják, amennyiben engedélyezi az útválasztási szándékot és a szabályzatokat. A Virtual WAN hub útválasztási szándékával és útválasztási szabályzatokkal támogatja a biztonságos központok közötti forgalmat. A Virtual WAN által védett virtuális központok nem támogatják az Azure DDoS standard védelmi csomagjait. További információkért tekintse meg az Azure DDoS Protectiont, az Azure Firewall Manager ismert problémáit, valamint a központi virtuális hálózatot és a biztonságos virtuális központ összehasonlítását.
Az üzembe helyezés kezelése és monitorozása
Konfigurálja az Azure Monitor insightst a Virtual WAN teljes körű topológiájának monitorozásához. Az Azure Monitor for Virtual WAN elemzései betekintést nyújtanak a hálózati állapotba, a kapcsolat állapotába és a kulcsfontosságú metrikákba a proaktív felügyelet érdekében. A kritikus küszöbértékekre vonatkozó riasztások konfigurálása a problémák észleléséhez és megválaszolásához, mielőtt azok hatással lennének a felhasználókra.
Meglévő küllős topológiák migrálása
Barnamezős forgatókönyvek esetén, amikor a nem Virtual WAN-alapú hub-and-spoke hálózati topológiáról történik a migráció, lásd: Migrálás az Azure Virtual WAN-ba.