Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Az Azure Virtual WAN lehetővé teszi a vállalatok számára a globális kapcsolat egyszerűsítését, hogy kihasználhassák a Microsoft globális hálózatának méretet. Ez a cikk a Microsoft által felügyelt Virtual WAN-központokat használó kialakításra áttelepíteni kívánt vállalatok műszaki adatait ismerteti egy meglévő, ügyfél által felügyelt küllős topológiából.
Az Azure Virtual WAN által a felhőközpontú, modern nagyvállalati globális hálózatot alkalmazó vállalatok számára elérhető előnyökről további információt a globális átviteli hálózati architektúra és a Virtual WAN című témakörben talál.
Ábra: Azure Virtual WAN
Az Azure Küllős kapcsolati modellt ügyfeleink ezrei használták az Azure Networking alapértelmezett tranzitív útválasztási viselkedésének kihasználására egyszerű és méretezhető felhőhálózatok létrehozása érdekében. Az Azure Virtual WAN ezekre a fogalmakra épít, és olyan új képességeket vezet be, amelyek lehetővé teszik a globális kapcsolati topológiákat, nem csak a helyszíni helyek és az Azure között, hanem lehetővé teszi az ügyfelek számára, hogy a Microsoft-hálózat skáláját kihasználva bővítsék meglévő globális hálózataikat.
Ez a cikk bemutatja, hogyan migrálhat egy meglévő, ügyfél által felügyelt küllős környezetet egy Azure Virtual WAN-alapú topológiába.
Eset
A Contoso egy globális pénzügyi szervezet, amelynek irodái Európában és Ázsiában is találhatóak. Azt tervezik, hogy meglévő alkalmazásaikat egy helyszíni adatközpontból az Azure-ba helyezik át, és az ügyfél által felügyelt küllős architektúrán alapuló alaptervet építenek ki, beleértve a hibrid kapcsolatokhoz használt regionális központi virtuális hálózatokat is. A felhőalapú technológiákra való áttérés részeként a hálózati csapat feladata annak biztosítása, hogy a kapcsolat optimalizálva legyen az előrehaladt üzleti célokra.
Az alábbi ábrán a meglévő globális hálózat magas szintű nézete látható, beleértve a több Azure-régióhoz való kapcsolódást is.
Ábra: Contoso meglévő hálózati topológia
A meglévő hálózati topológiából a következő pontok értelmezhetők:
A küllős topológiát több régióban is használják, beleértve az ExpressRoute-kapcsolatcsoportokat is a közös, nagy kiterjedésű hálózathoz (WAN) való csatlakozáshoz.
Ezen helyek némelyike vpn-alagutat is használ közvetlenül az Azure-ba, hogy elérhesse a felhőben üzemeltetett alkalmazásokat.
Követelmények
A hálózatkezelési csapat feladata egy olyan globális hálózati modell biztosítása, amely támogatja a Contoso felhőbe való migrálását, és optimalizálnia kell a költségek, a skálázás és a teljesítmény területén. Összefoglalva, a következő követelményeknek kell teljesülniük:
- A központi negyed (HQ) és a fiókirodák számára is biztosítson optimalizált elérési utat a felhőben üzemeltetett alkalmazásokhoz.
- Távolítsa el a meglévő helyszíni adatközpontokra (DC) való támaszkodást a VPN-megszakításhoz, miközben megtartja a következő kapcsolati útvonalakat:
- Ág–VNet: A VPN-hez csatlakoztatott irodáknak hozzá kell férniük a felhőbe migrált alkalmazásokhoz a helyi Azure-régióban.
- Elágazás a hubról a virtuális hálózatra: A VPN-hez csatlakoztatott irodáknak képesnek kell lenniük a felhőbe migrált alkalmazások elérésére a távoli Azure-régióban.
- Ágról ágra: A regionális VPN-hez csatlakoztatott irodáknak képesnek kell lenniük kommunikálni egymással és az ExpressRoute-hoz csatlakoztatott HQ/DC-helyekre.
- Elágazás a hubról a csomópontra: A globálisan elkülönített VPN-hez csatlakoztatott irodáknak képesnek kell lenniük kommunikálni egymással és az ExpressRoute-hoz csatlakoztatott HQ/DC-helyeken.
- Ág-internet: A csatlakoztatott webhelyeknek képesnek kell lenniük az internettel való kommunikációra. Ezt a forgalmat szűrni és naplózni kell.
- Virtuális hálózatok közötti hálózat: Az ugyanabban a régióban lévő küllős virtuális hálózatoknak képesnek kell lenniük kommunikálni egymással.
- VNet-to-Hub-to-Hub-to-VNet: A küllős virtuális hálózatoknak a különböző régiókban képesnek kell lenniük kommunikálni egymással.
- Lehetővé teszi, hogy a Contoso roaming-felhasználói (laptop és telefon) hozzáférjenek a vállalati erőforrásokhoz, miközben nem a vállalati hálózaton.
Azure Virtual WAN-architektúra
Az alábbi ábra a frissített céltopológia magas szintű nézetét mutatja be az Azure Virtual WAN használatával az előző szakaszban részletezett követelményeknek való megfelelés érdekében.
Ábra: Azure Virtual WAN-architektúra
Összefoglalás:
- Az európai központ továbbra is expressRoute-kapcsolattal rendelkezik, a helyszíni Európa tartományvezérlője teljes mértékben át lesz migrálva az Azure-ba, és most leszerelve.
- Az Asia DC és a HQ továbbra is csatlakozik a Private WAN-hoz. Az Azure Virtual WAN mostantól a helyi szolgáltatói hálózat bővítésére és a globális kapcsolat biztosítására szolgál.
- Az Azure Virtual WAN-központok nyugat-európai és délkelet-ázsiai Azure-régiókban is üzembe helyezve biztosítják az ExpressRoute és a VPN-hez csatlakoztatott eszközök kapcsolati központját.
- A hubok a globális mesh-hálózathoz való OpenVPN-kapcsolattal több ügyféltípuson keresztül biztosítják a roamingfelhasználók VPN-leállítását is, így nem csak az Azure-ba migrált alkalmazásokhoz, hanem a helyszíni erőforrásokhoz is hozzáférhetnek.
- Az Azure Virtual WAN által biztosított virtuális hálózaton belüli erőforrások internetkapcsolata.
Az Azure Virtual WAN által is biztosított távoli webhelyek internetkapcsolata. A partnerintegrációval támogatott helyi internetes szakítás az SaaS-szolgáltatásokhoz, például a Microsoft 365-höz való optimalizált hozzáférés érdekében.
Migrálás virtuális WAN-ba
Ez a szakasz az Azure Virtual WAN-ba való migrálás különböző lépéseit mutatja be.
1. lépés: Egyrégió, ügyfél által felügyelt központ és küllő
Az alábbi ábrán a Contoso egyetlen régiótopológiája látható az Azure Virtual WAN bevezetése előtt:
1. ábra: Egyrégiós manuális küllős
A küllős megközelítésnek megfelelően az ügyfél által felügyelt központi virtuális hálózat számos függvényblokkot tartalmaz:
- Megosztott szolgáltatások (a több küllő által megkövetelt közös függvények). Példa: A Contoso Windows Server-tartományvezérlőket használ az infrastruktúra szolgáltatásként (IaaS) virtuális gépeken.
- Az IP-/útválasztási tűzfalszolgáltatásokat egy külső hálózati virtuális berendezés biztosítja, amely lehetővé teszi a küllők közötti 3. rétegbeli IP-útválasztást.
- Internetes bejövő/kimenő szolgáltatások, beleértve a bejövő HTTPS-kérelmek Azure-alkalmazás átjárót és a virtuális gépeken futó külső proxyszolgáltatásokat az internetes erőforrásokhoz való szűrt kimenő hozzáférés érdekében.
- ExpressRoute és VPN virtuális hálózati átjáró a helyszíni hálózatokhoz való kapcsolódáshoz.
2. lépés: Virtuális WAN-központok üzembe helyezése
Virtuális WAN-központ üzembe helyezése minden régióban. A Virtual WAN hub beállítása VPN- és ExpressRoute-funkciókkal az alábbi cikkekben leírtak szerint:
- Oktatóanyag: Helyek közötti kapcsolat létrehozása az Azure Virtual WAN használatával
- Oktatóanyag: ExpressRoute-társítás létrehozása az Azure Virtual WAN használatával
Feljegyzés
Az Azure Virtual WAN-nak a standard termékváltozatot kell használnia a cikkben bemutatott forgalmi útvonalak némelyikének engedélyezéséhez.
2. ábra: Ügyfél által felügyelt központ és küllő a Virtual WAN migrálásával
3. lépés: Távoli helyek (ExpressRoute és VPN) csatlakoztatása a Virtual WAN-hoz
Csatlakoztassa a Virtual WAN hubot a meglévő ExpressRoute-kapcsolatcsoportokhoz, és állítson be helyek közötti VPN-eket az interneten keresztül bármely távoli ághoz.
3. ábra: Ügyfél által felügyelt központ és küllő a Virtual WAN migrálásával
Ezen a ponton a helyszíni hálózati berendezések a Virtual WAN által felügyelt központi virtuális hálózathoz rendelt IP-címteret tükröző útvonalakat fogadnak. A távoli VPN-hez csatlakoztatott ágak ebben a szakaszban két elérési utat fognak látni a küllős virtuális hálózatokban lévő meglévő alkalmazásokhoz. Ezeket az eszközöket úgy kell konfigurálni, hogy továbbra is használják az alagutat az ügyfél által felügyelt központ felé, hogy az átmeneti fázisban biztosítsák a szimmetrikus útválasztást.
4. lépés: Hibrid kapcsolat tesztelése a Virtual WAN-on keresztül
Mielőtt éles kapcsolathoz használnánk a felügyelt Virtual WAN-központot, javasoljuk, hogy állítson be egy teszt küllős virtuális hálózatot és Virtual WAN virtuális hálózati kapcsolatot. A következő lépések folytatása előtt ellenőrizze, hogy a tesztkörnyezethez kapcsolódó kapcsolatok az ExpressRoute-on és a helyek közötti VPN-en keresztül működnek-e.
4. ábra: Ügyfél által felügyelt központ és küllő a Virtual WAN migrálásával
Ebben a szakaszban fontos felismerni, hogy az eredeti, ügyfél által felügyelt központi virtuális hálózat és az új Virtual WAN Hub is ugyanahhoz az ExpressRoute-kapcsolatcsoporthoz csatlakozik. Emiatt van egy forgalmi útvonalunk, amellyel mindkét környezetben engedélyezhető a küllők kommunikációja. Az ügyfél által felügyelt központ virtuális hálózatához csatlakoztatott küllőkről érkező forgalom például az ExpressRoute-kapcsolatcsoporthoz használt MSEE-eszközökkel lépi át azokat a küllősöket, amelyek az új Virtual WAN-központhoz való virtuális hálózati kapcsolaton keresztül csatlakoznak. Ez lehetővé teszi a küllők szakaszos migrálását az 5. lépésben.
5. lépés: A virtuális WAN-központhoz való csatlakozás áttűnés
5. ábra: Ügyfél által felügyelt központ és küllő virtuális WAN migrálása
a. Törölje a meglévő társviszony-létesítési kapcsolatokat küllő virtuális hálózatokból a régi, ügyfél által felügyelt központba. A küllős virtuális hálózatokban lévő alkalmazásokhoz való hozzáférés az a-c lépések befejezéséig nem érhető el.
b. Csatlakoztassa a küllős virtuális hálózatokat a Virtual WAN-központhoz virtuális hálózati kapcsolatokon keresztül.
c. Távolítsa el a küllős virtuális hálózatokban a küllős virtuális hálózatokban korábban használt felhasználói útvonalakat (UDR) küllős kommunikációhoz. Ezt az elérési utat mostantól a Virtual WAN hubon elérhető dinamikus útválasztás engedélyezi.
d. Az ügyfél által felügyelt központ meglévő ExpressRoute- és VPN-átjárói most már leszerelhetők a következő lépés (e) engedélyezéséhez.
e. Csatlakoztassa a régi, ügyfél által felügyelt központot (központi virtuális hálózatot) a Virtual WAN hubhoz egy új virtuális hálózati kapcsolaton keresztül.
6. lépés: A régi központ küllős szolgáltatássá válik
Most újraterveztük az Azure-hálózatot, hogy a Virtual WAN hub legyen az új topológia központi pontja.
6. ábra: Ügyfél által felügyelt központ és küllő a Virtual WAN migrálásával
Mivel a Virtual WAN Hub egy felügyelt entitás, és nem teszi lehetővé egyéni erőforrások, például virtuális gépek üzembe helyezését, a megosztott szolgáltatások blokkja küllős virtuális hálózatként létezik, és olyan gazdagépeket üzemeltet, mint az Azure-alkalmazás Átjárón keresztüli internetes bejövő forgalom vagy a hálózati virtualizált berendezés. A megosztott szolgáltatási környezet és a háttérbeli virtuális gépek közötti forgalom mostantól a Virtual WAN által felügyelt központon halad át.
7. lépés: A helyszíni kapcsolat optimalizálása a Virtual WAN teljes kihasználásához
Ebben a szakaszban a Contoso többnyire befejezte az üzleti alkalmazások Microsoft Cloudba való migrálását, és csak néhány régi alkalmazás maradt a helyszíni tartományvezérlőn belül.
7. ábra: Ügyfél által felügyelt központ és küllő a Virtual WAN migrálásával
Az Azure Virtual WAN teljes funkcionalitásának kihasználása érdekében a Contoso úgy dönt, hogy leszereli az örökölt helyszíni VPN-kapcsolatokat. A HQ- vagy DC-hálózatokhoz továbbra is hozzáférő ágak az Azure Virtual WAN beépített átviteles útválasztásával át tudják haladni a Microsoft globális hálózatát.
Feljegyzés
Az ExpressRoute Global Reachre azoknak az ügyfeleknek van szükség, akik a Microsoft gerinchálózatát szeretnék használni az ExpressRoute ExpressRoute-nak az ExpressRoute-nak való továbbításához (a 7. ábrán nem látható).
Végponti architektúra és forgalmi útvonalak
Ábra: Kétrégiós Virtual WAN
Ez a szakasz néhány példa forgalmi folyamatok áttekintésével összefoglalja, hogyan felel meg ez a topológia az eredeti követelményeknek.
1. elérési út
Az 1. útvonal egy ázsiai S2S VPN-hez csatlakoztatott ágból egy Azure-beli virtuális hálózat felé halad a délkelet-ázsiai régióban.
A forgalom a következőképpen van irányítva:
Az ázsiai ág rugalmas S2S BGP-kompatibilis alagutakon keresztül csatlakozik a délkelet-ázsiai virtual WAN-központhoz.
Az Asia Virtual WAN hub helyileg irányítja a forgalmat a csatlakoztatott virtuális hálózathoz.
2. elérési út
A 2. útvonal az ExpressRoute-hoz csatlakoztatott európai főkiszolgálóról egy Azure-beli virtuális hálózatra irányuló forgalmat mutatja be a délkelet-ázsiai régióban.
A forgalom a következőképpen van irányítva:
Az európai központ ExpressRoute-kapcsolatcsoporton keresztül csatlakozik a Nyugat-Európa Virtual WAN-központhoz.
A virtuális WAN központ–központ közötti globális kapcsolat lehetővé teszi a távoli régióban csatlakoztatott virtuális hálózatra történő adattovábbítást.
3. elérési út
A 3. útvonal a magán WAN-hoz csatlakoztatott ázsiai tartományvezérlőről egy európai S2S-hez csatlakoztatott ágra irányuló forgalmat mutatja be.
A forgalom a következőképpen van irányítva:
Az Asia DC a helyi Private WAN-szolgáltatóhoz csatlakozik.
Az ExpressRoute-kapcsolatcsoport helyileg leáll a Private WAN-ban, és csatlakozik a délkelet-ázsiai virtual WAN-központhoz.
A virtuális WAN hub-központ közötti globális kapcsolat lehetővé teszi a forgalom átvitelét.
4. elérési út
A 4. útvonal egy délkelet-ázsiai régióban található Azure-beli virtuális hálózatról egy Nyugat-Európa-régióban található Azure-beli virtuális hálózatra történő forgalmat mutatja be.
A forgalom a következőképpen van irányítva:
- A virtuális WAN központi hálózat közötti globális kapcsolat lehetővé teszi az összes csatlakoztatott Azure-beli virtuális hálózat natív átvitelét további felhasználói konfiguráció nélkül.
5. elérési út
Az 5. útvonal a barangolásos VPN-felhasználók (P2S) forgalmát jeleníti meg egy Azure-beli virtuális hálózat felé a nyugat-európai régióban.
A forgalom a következőképpen van irányítva:
A laptop- és mobileszköz-felhasználók az OpenVPN-ügyfél használatával transzparens kapcsolatot létesítenek a nyugat-európai P2S VPN-átjáróval.
A West Europe Virtual WAN hub helyileg irányítja a forgalmat a csatlakoztatott virtuális hálózatra.
Biztonsági és szabályzat-vezérlés az Azure Firewallon keresztül
A Contoso mostantól az összes ág és virtuális hálózat közötti kapcsolatot érvényesítette a cikkben korábban ismertetett követelményeknek megfelelően. A biztonsági ellenőrzésre és a hálózatelkülönítésre vonatkozó követelményeknek való megfelelés érdekében továbbra is el kell különíteniük és naplózniuk kell a forgalmat a központi hálózaton keresztül. Korábban ezt a függvényt egy hálózati virtuális berendezés (NVA) hajtotta végre. A Contoso emellett le szeretné szerelni meglévő proxyszolgáltatásait, és natív Azure-szolgáltatásokat szeretne használni a kimenő internetes szűréshez.
Ábra: Azure Firewall a Virtual WAN-ban (biztonságos virtuális központ)
Az alábbi magas szintű lépések szükségesek ahhoz, hogy az Azure Firewall be legyen vezetve a Virtual WAN-központokba az egységes házirend-vezérlési pont engedélyezéséhez. Erről a folyamatról és a biztonságos virtuális központok fogalmáról az Azure Firewall Managerben talál további információt.
- Azure Firewall-szabályzat létrehozása.
- Tűzfalszabályzat csatolása az Azure Virtual WAN Hubhoz. Ez a lépés lehetővé teszi, hogy a meglévő Virtual WAN-központ biztonságos virtuális központként működjön, és üzembe helyezze a szükséges Azure Firewall-erőforrásokat.
Feljegyzés
Vannak korlátozások a biztonságos virtuális központok használatára vonatkozóan, beleértve a régiók közötti forgalmat is. További információ: Firewall Manager – ismert problémák.
Az alábbi útvonalak az Azure által védett virtuális központok használatával engedélyezett kapcsolati útvonalakat mutatják be:
6. elérési út
A 6. elérési út az ugyanazon régión belüli virtuális hálózatok közötti biztonságos forgalmat mutatja.
A forgalom a következőképpen van irányítva:
Az ugyanahhoz a biztonságos virtuális központhoz csatlakoztatott virtuális hálózatok mostantól az Azure Firewallon keresztül irányítják a forgalmat.
Az Azure Firewall szabályzatot alkalmazhat ezekre a folyamatokra.
7. elérési út
A 7. elérési út egy Azure-beli virtuális hálózatról az internetre vagy külső biztonsági szolgáltatásba irányuló forgalmat jeleníti meg.
A forgalom a következőképpen van irányítva:
A biztonságos virtuális központhoz csatlakoztatott virtuális hálózatok az internet-hozzáférés központi pontjaként használhatják a nyilvános, internetes célhelyekre irányuló forgalmat.
Ez a forgalom helyileg szűrhető az Azure Firewall teljes tartománynevű szabályaival, vagy elküldhető egy külső biztonsági szolgáltatásnak ellenőrzés céljából.
8. elérési út
A 8. elérési út az ágról az internetre vagy harmadik féltől származó biztonsági szolgáltatásból érkező forgalmat jeleníti meg.
A forgalom a következőképpen van irányítva:
A biztonságos virtuális központhoz csatlakoztatott ágak az internet-hozzáférés központi pontjaként a Secure Hub használatával küldhetnek forgalmat a nyilvános helyekre az interneten.
Ez a forgalom helyileg szűrhető az Azure Firewall teljes tartománynevű szabályaival, vagy elküldhető egy külső biztonsági szolgáltatásnak ellenőrzés céljából.
Következő lépések
- További információ az Azure Virtual WAN-ról.
- A Virtual WAN konfigurálása az Azure NetApp Fileshoz