Panoramica della pianificazione e della progettazione della rete di Azure

Questa guida consente di pianificare e progettare la rete Azure. Illustra quali Azure servizi di rete sono disponibili e consente di scegliere i servizi giusti in base alle esigenze del carico di lavoro. Iniziare da qui sia per le migrazioni delle applicazioni che per le nuove progettazioni native del cloud.

Che cos'è Azure rete?

In Azure, la rete è definita dal software. A differenza delle reti locali in cui si gestiscono cavi fisici, commutatori e appliance hardware, Azure rete è un set di servizi creati e configurati. Usa il portale Azure, l'interfaccia della riga di comando di Azure (interfaccia della riga di comando di Azure) oppure strumenti IaC come Bicep e Terraform. I componenti fondamentali (reti virtuali, gateway, bilanciatori del carico e firewall) sono risorse che puoi configurare su richiesta e scalare in modo indipendente.

Si pensi a questo modo: in un data center tradizionale, la rete esiste prima di distribuire qualsiasi elemento. I cavi vengono posati, gli switch vengono installati nel rack e configurati, e i firewall vengono predisposti con settimane di anticipo. In Azure si creano le risorse di rete come parte della distribuzione. È possibile definire lo spazio degli indirizzi, creare subnet, collegare regole di sicurezza e connettersi a Internet o all'ambiente locale. Questa configurazione richiede minuti anziché settimane.

Questo approccio definito dal software offre una flessibilità che le reti fisiche non possono offrire:

  • Provisioning su richiesta: creare, modificare o eliminare risorse di rete senza approvvigionamento hardware o accesso fisico.
  • Configurazione dichiarativa: definire lo stato della rete di destinazione nei modelli. Azure gestisce i dettagli dell'implementazione.
  • Scalabilità indipendente: ridimensionare un servizio di bilanciamento del carico, aggiungere subnet o espandere uno spazio indirizzi senza influire sulle altre risorse.
  • Ridondanza predefinita: molti servizi di rete Azure includono opzioni con ridondanza della zona e ridondanza geografica per impostazione predefinita.

Prima di distribuire qualsiasi carico di lavoro in Azure, è necessaria una rete. Ogni macchina virtuale, database, contenitore e applicazione Web viene eseguita all'interno di una rete virtuale. Rete virtuale di Azure si integra direttamente con più di 16 altri servizi di Azure: da Firewall di Azure e gateway applicazione di Azure a collegamento privato di Azure e Azure Bastion. Questa guida consente di decidere quali servizi includere e come interagiscono.

Azure servizi di rete a colpo d'occhio

La rete di Azure comprende diverse categorie. Non hai bisogno di tutti. Scegliere i servizi che soddisfano i requisiti del carico di lavoro:

  • Rete virtuale: reti virtuali, subnet, indirizzi IP e interfacce di rete. La base per tutto il resto.
  • Connettività: Gateway VPN, ExpressRoute e peering di rete virtuale. Connettere Azure all'ambiente locale, ad altre aree Azure o ad altri cloud.
  • Bilanciamento del carico e recapito delle applicazioni: Azure Load Balancer, gateway applicazione di Azure, Frontdoor di Azure e Gestione traffico di Azure. Distribuire il traffico, ottimizzare le prestazioni e migliorare la disponibilità.
  • Sicurezza: gruppi di sicurezza di rete, Firewall di Azure, Web application firewall di Azure e protezione DDoS Azure. Controllare il flusso del traffico e proteggere le risorse.
  • Accesso privato: collegamento privato di Azure e endpoint privati. Connettersi ai servizi PaaS Azure senza esporre il traffico a Internet pubblico.
  • DNS: DNS di Azure, zone DNS private e DNS di Azure resolver privato. Risoluzione dei nomi per gli ambienti Azure e ibridi.
  • Monitoraggio e gestione: Azure Network Watcher, Monitoraggio di Azure e gestione rete virtuale di Azure. Osservare il traffico, diagnosticare i problemi e gestire le reti su larga scala.

Questa guida illustra tutte queste categorie. Ogni articolo è incentrato su un'area di funzionalità e consente di scegliere tra i servizi in tale area.

Scegliere lo scenario

Inizia da qui. Un percorso di scenario è il modo consigliato per usare questa guida. Selezionare il percorso corrispondente al progetto e seguirlo fino alla fine. Ogni percorso sequenzia ogni decisione di progettazione nell'ordine corretto:

Scenario Ideale per Guide
Lift-and-shift Spostamento di carichi di lavoro locali in Azure IaaS senza riprogettazione Percorso di rete lift-and-shift
Migrare e modernizzare Adozione di servizi, contenitori e database gestiti PaaS Percorso di rete per la modernizzazione
Cross-cloud Connessione Azure ad AWS o Google Cloud o migrazione da un altro cloud Percorso di rete multicloud

Tip

Non si è certi di quale scenario si adatti? Leggere le descrizioni precedenti o continuare con l'esplorazione basata sulle funzionalità.

Note

Non sai se si tratta di lift and shift o di modernizzazione? Se i carichi di lavoro sono eseguiti su macchine virtuali con modifiche minime, inizia con lift and shift. Se stai adottando servizi PaaS come AKS, App Service o Azure SQL, inizia con Migrazione e modernizzazione. Rivedere l'altro percorso in un secondo momento in base alle esigenze. Gli articoli si sovrappongono.

Percorso di progettazione

Selezionare lo scenario nella parte superiore di questo articolo per personalizzare il resto della guida. Ecco come differisce il percorso:

Il percorso lift-and-shift: si stanno trasferendo i workload locali in Azure IaaS con modifiche minime.

  • Fondamenti: Una rete virtuale per ogni applicazione e una subnet per ogni componente, che rispecchia la segmentazione on-premises. Dimensionare lo spazio degli indirizzi lasciando margine di crescita ed evitando sovrapposizioni con gli intervalli locali.
  • Connettività: Gateway VPN o ExpressRoute in un hub per l'accesso all'ambiente locale, Azure Bastion per l'accesso amministrativo e una zona DNS privata con record alias per mantenere i nomi legacy codificati in modo statico.
  • Topologia e resilienza: Un hub-spoke a singola area è in genere sufficiente. Pianificare il ripristino di emergenza con Azure Site Recovery per i carichi di lavoro che non possono estendersi su zone o aree.
  • Ordine suggerito: Reti virtuali e subnet, pianificazione IP, gruppi di sicurezza di rete, hub-spoke, connettività ibrida, accesso per sviluppatori e amministratori, sicurezza DNS, uscita in uscita, Firewall di Azure, monitoraggio.

Percorso di migrazione e modernizzazione: Si adottano PaaS, contenitori e database gestiti, spesso con resilienza attiva-attiva.

  • Elementi fondamentali: Progettare le subnet in funzione dei servizi della piattaforma (subnet dedicate per ambiente del servizio app e AKS con CNI Overlay) e riservare spazio di indirizzi non sovrapposto tra l’area primaria e quella di backup.
  • Connettività e distribuzione: instradare il traffico in uscita della rete spoke attraverso un firewall dell'hub con route definite dall'utente, pubblicare le app Web con Frontdoor di Azure e WAF e usare Gestione traffico per le applicazioni non Web.
  • Topologia e operazioni: distribuire un'architettura attiva-attiva in due regioni con SKU a ridondanza di zona, separare la proprietà di hub e spoke con sottoscrizioni e RBAC e usare la gestione rete virtuale di Azure per criteri coerenti.
  • Ordine suggerito: Reti virtuali e subnet, pianificazione IP, NSG, hub-and-spoke, multi-regione, ingresso da Internet, distribuzione di applicazioni, accesso privato ai servizi PaaS, Firewall di Azure, WAF, DDoS, sicurezza DNS, monitoraggio, AVNM.

Il tuo percorso tra cloud: Stai collegando Azure ad AWS o a Google Cloud, oppure stai effettuando la migrazione da un altro cloud.

  • Scopri per prima cosa: mappa la topologia esistente di AWS e Google Cloud e i record DNS prima di progettare Azure e associa ogni servizio di origine al servizio Azure equivalente.
  • Topologia e connettività: Usare rete WAN virtuale di Azure con un hub protetto e connettersi a AWS e Google Cloud tramite VPN IPsec. Rispecchia le regole esistenti del gruppo di sicurezza negli NSG.
  • Risoluzione dei nomi e instradamento: usare Resolver privato DNS di Azure per la risoluzione tra cloud diversi e ambienti locali e posizionare un WAF di livello 7 nel gateway applicazione di Azure nello spoke anziché esporre indirizzi IP pubblici sulle macchine virtuali.
  • Ordine suggerito: Tra più aree geografiche e multicloud, rete WAN virtuale, reti virtuali e subnet, pianificazione IP, NSG, connettività ibrida, sicurezza DNS, Firewall di Azure, monitoraggio.

Come utilizzare questa guida

Se un percorso di scenario non corrisponde al progetto, usare questa guida come riferimento alle funzionalità e passare direttamente all'articolo relativo alle funzionalità necessarie. In entrambi i casi, leggere prima gli articoli di base.

Per chi è questa guida? Amministratori di rete, cloud architect, decision maker IT e sviluppatori che devono progettare o comprendere Azure rete. Non è necessaria alcuna esperienza di Azure precedente. Gli articoli fondamentali iniziano dai primi principi.

Cosa non è questa guida: Questa guida non è una guida alla distribuzione. Non include procedure dettagliate del portale di Azure né comandi CLI. Dopo aver preso le decisioni di progettazione, segui i link per l'implementazione nella sezione "Altre informazioni" di ogni articolo per istruzioni dettagliate per la distribuzione passo passo.

Ogni articolo sulle funzionalità segue la stessa struttura ,ovvero chi ne ha bisogno, i servizi di Azure coinvolti, le tabelle delle decisioni per la scelta, i prerequisiti e le considerazioni sulla sicurezza, in modo da poter analizzare gli elementi necessari.

Struttura della guida

La guida include cinque sezioni:

Sezione Che cosa contiene Modalità d'uso
Articoli fondamentali Reti virtuali, indirizzi IP e gruppi di sicurezza di rete. Concetti di base usati da ogni Azure distribuzione. Leggete prima queste informazioni. Illustrano i blocchi predefiniti su cui si basano tutti gli altri articoli.
Articoli sulla connettività Connettività ibrida, ingresso Internet, recapito delle applicazioni, accesso in uscita, accesso privato PaaS, accesso alle macchine virtuali e connessioni tra aree. Passare agli articoli che corrispondono al modo in cui il carico di lavoro si connette: a Internet, in locale, ad altri servizi Azure o tra aree.
Articoli sulla topologia Topologie di rete da semplici reti flat a strutture hub-and-spoke, rete WAN virtuale di Azure e multi-area. Scegliere in base alla scalabilità e alla complessità dell'ambiente. Inizia in modo semplice e cresci.
Articoli sulla sicurezza Firewall di Azure, Web application firewall di Azure, protezione DDoS Azure e sicurezza DNS. Passare agli articoli che soddisfano i requisiti di sicurezza. Ogni articolo della guida include anche una sezione considerazioni sulla sicurezza.
Articoli relativi alle operazioni Monitoraggio della rete, osservabilità e gestione centralizzata con gestione rete virtuale di Azure. Usare questi articoli per pianificare il monitoraggio, la risoluzione dei problemi e la gestione della rete dopo la distribuzione.

Il diagramma seguente mostra come è organizzata la guida. La panoramica si connette a tutti e cinque i gruppi di articoli, mentre le guide dello scenario e il riepilogo delle fasi consentono ai lettori di scegliere come spostarsi attraverso il contenuto.

Struttura della guida alla progettazione della rete di Azure che mostra la panoramica come hub centrale collegato a cinque gruppi di articoli: Fondamenti (tre articoli), Connettività (sette articoli), Topologia (quattro articoli), Sicurezza (quattro articoli) e Operazioni (due articoli).

Dove iniziare: Per la maggior parte dei progetti, iniziare con un percorso di scenario. Questo è il punto di accesso consigliato e ogni percorso guida le tue decisioni nel giusto ordine. Se conosci già la funzionalità di cui hai bisogno, usa il navigatore delle esigenze aziendali. Se non conosci ancora il networking di Azure, continua a leggere questa panoramica oppure definisci l'ambito delle tue esigenze con la valutazione dei requisiti.

Raccogli prima i tuoi requisiti

Una buona progettazione di rete inizia con l'individuazione, non con la distribuzione. Prima di creare una singola rete virtuale, raccogliere gli input che determinano le decisioni di progettazione. Ogni input nella tabella seguente è mappato a una decisione presa e all'articolo che consente di farlo. Raccogliere questi input per ogni carico di lavoro che si prevede di eseguire in Azure, idealmente per tutto ciò che si prevede di spostare o compilare nei prossimi tre o cinque anni, in modo che lo spazio degli indirizzi e la topologia abbiano spazio per crescere.

Input da raccogliere Decisione di progettazione da esso guidata Dove andare
Nomi dei carichi di lavoro e numero di componenti (livelli) Numero di reti virtuali e subnet: una rete virtuale per carico di lavoro, una subnet per ogni componente Reti virtuali e subnet
Conteggio degli elementi per componente, ora e proiettato Spazio di indirizzamento e dimensionamento della subnet; se è necessario un bilanciatore del carico Pianificazione degli indirizzi IP, recapito dell'applicazione
Aree di distribuzione Selezione dell'area e se è necessaria una progettazione in più aree Rete multiregionale
Flussi di traffico tra componenti Peering, regole del gruppo di sicurezza di rete e risoluzione dei nomi interni Gruppi di sicurezza di rete, sicurezza DNS
Connettività e larghezza di banda locali Gateway VPN vs ExpressRoute; intervalli di indirizzi che evitano la sovrapposizione Connettività ibrida, pianificazione degli indirizzi IP
Esigenze di accesso per sviluppatori e amministratori Azure Bastion o VPN da punto a sito Accesso per sviluppatori e amministratori
Requisiti Internet in uscita Gateway NAT, Firewall di Azure o entrambi; sostituire l'accesso in uscita predefinito Accesso a Internet in uscita
Requisiti Internet in ingresso Application Gateway, Frontdoor di Azure, Traffic Manager, WAF e protezione DDoS Ingresso Internet, recapito dell'applicazione
dipendenze di Azure PaaS Collegamento privato, endpoint privati oppure endpoint di servizio Accesso privato PaaS
Altri cloud e interconnettività tra aree Hub-and-spoke e rete WAN virtuale; transito tra cloud Topologia hub-and-spoke, rete WAN virtuale, Connettività tra aree geografiche e multicloud
Livello di sicurezza (isolamento, ispezione, crittografia) Segmentazione, ispezione del firewall e controlli perimetrali Gruppi di sicurezza di rete, Firewall di Azure
Livello di resilienza (zonale e regionale) SKU di servizio con ridondanza tra zone e SKU di servizio a livello di area geografica Rete multi-regione
Esigenze di monitoraggio e osservabilità Network Watcher e log di flusso Monitoraggio e osservabilità della rete

Dopo aver raccolto questi input, utilizza il navigatore delle esigenze aziendali per associare ogni requisito all'articolo che lo tratta. Se segui un percorso di scenario, ogni guida presenta queste decisioni in sequenza.

Iniziare da qui: articoli fondamentali

Prima di esplorare funzionalità specifiche, leggere i tre articoli fondamentali. Questi articoli illustrano i blocchi predefiniti usati da ogni Azure rete, indipendentemente dal tipo di carico di lavoro o dalla complessità.

Articolo Cosa copre Perché è fondamentale
Reti virtuali e subnet di Azure Creazione di reti virtuali, progettazione di subnet, subnet dedicate e decisioni relative allo spazio di indirizzamento Ogni carico di lavoro Azure risiede in una rete virtuale. Questo articolo è necessario prima di qualsiasi altra cosa.
Pianificazione degli indirizzi IP Allocazione di indirizzi IP privati e pubblici, intervalli RFC 1918, pianificazione CIDR e decisioni IPv6 Gli indirizzi IP sono alla base di ogni decisione di rete. Una pianificazione inadeguata provoca conflitti di indirizzi che sono costosi da risolvere in seguito.
Gruppi di sicurezza di rete e gruppi di sicurezza delle applicazioni Regole di filtro del traffico, assegnazione di gruppi di sicurezza, tag del servizio e comportamento di negazione predefinito Il controllo del traffico è attivo per impostazione predefinita in Azure, ma funziona correttamente solo quando viene configurato intenzionalmente.

Dopo aver completato gli articoli fondamentali, passa quindi agli articoli sulle funzionalità più adatti alle esigenze del tuo carico di lavoro. Non c'è alcun ordine richiesto. Ogni articolo di funzionalità è autonomo.

Navigatore delle esigenze aziendali

Usare questa tabella per trovare l'articolo corretto in base alle esigenze del carico di lavoro. Ogni riga associa un requisito aziendale comune all'articolo che lo tratta.

Devo... Vai a Codice articolo
Configurare la rete virtuale principale e le subnet Reti virtuali e subnet F1
Pianificare e assegnare il mio spazio di indirizzi IP Pianificazione degli indirizzi IP F2
Controllare il traffico tra subnet e risorse Gruppi di sicurezza di rete e gruppi di sicurezza delle applicazioni F3
Connettere l'ufficio locale o il data center a Azure Connettività ibrida C1
Consentire agli utenti Internet di raggiungere l'applicazione Internet in ingresso C2
Ottimizzare il recapito e le prestazioni delle applicazioni a livello globale Recapito e prestazioni delle applicazioni C3
Controllare quali risorse Azure possono raggiungere su Internet Accesso a Internet in uscita C4
Connettere Azure macchine virtuali a Archiviazione di Azure, database o altri servizi PaaS senza passare dalla rete Internet pubblica Accesso privato PaaS C5
Consentire agli sviluppatori o agli amministratori di accedere in modo sicuro alle macchine virtuali Azure Accesso per sviluppatori e amministratori C6
Connettere le risorse di Azure tra aree geografiche oppure ad AWS o a Google Cloud Connettività tra aree e multicloud C7
Progettare una rete semplice per un singolo carico di lavoro Topologia di rete flat T1
Ospitare più carichi di lavoro con servizi condivisi, ad esempio un firewall o un gateway Topologia hub-spoke. T2
Gestire le reti in molte succursali e aree geografiche Rete WAN virtuale di Azure T3
Distribuire il carico di lavoro in più aree Azure per la disponibilità elevata Rete multiregionale T4
Esaminare e filtrare tutto il traffico con un firewall Firewall di Azure S1
Proteggere l'applicazione Web da attacchi a livello HTTP Web application firewall S2
Proteggi le mie risorse esposte pubblicamente dagli attacchi volumetrici Protezione DDoS S3
Configurare la risoluzione dei nomi privati o proteggere il DNS Sicurezza DNS e risoluzione dei nomi privati S4
Monitora lo stato e il traffico della mia rete Monitoraggio e osservabilità della rete O1
Gestire le reti virtuali tra più sottoscrizioni centralmente Gestione centralizzata della rete con gestione rete virtuale di Azure O2

Tip

Se non si è certi di dove iniziare, leggere prima i tre articoli fondamentali (F1-F3), quindi tornare a questa tabella. La maggior parte dei carichi di lavoro richiede almeno un articolo di connettività (C1-C7) e un articolo sulla topologia (T1-T4) insieme alle basi. Per esempi elaborati che mostrano il set completo di articoli per carichi di lavoro comuni, vedere Modelli di carico di lavoro comuni.

Fasi di progettazione a colpo d'occhio

Le fasi seguenti descrivono la progressione tipica dalla pianificazione alle operazioni. Ogni fase si basa su quella precedente.

Phase Focus Lift-and-shift Cloud nativo Articoli chiave
Fase 1: pianificare Definire reti virtuali, spazio indirizzi e filtro del traffico Mappare le reti virtuali di Azure, le subnet e le regole ai segmenti di rete e alle ACL esistenti Definire confini di isolamento dei carichi di lavoro, intervalli CIDR scalabili e filtri basati su tag Reti virtuali e subnet, pianificazione degli indirizzi IP, gruppi di sicurezza di rete
Fase 2: Compilazione Scegliere il modello di topologia di rete Iniziate con la topologia che rispecchia meglio il vostro modello on-premise centralizzato, spesso hub-and-spoke Iniziare con la topologia più semplice che supporta il carico di lavoro, quindi aggiungere servizi condivisi in base alle esigenze Topologia di rete piatta, Topologia hub-and-spoke, rete WAN virtuale di Azure, Rete multi-area geografica
Fase 3: Connessione Pianificare la connettività Internet, ibrida, privata e tra aree Assegnare priorità alla connettività ibrida e al traffico in ingresso controllato e in uscita per i carichi di lavoro migrati Classificare in ordine di priorità la distribuzione Internet, l'accesso PaaS privato e aggiungere collegamenti ibridi solo quando necessario Connettività ibrida, ingresso Internet, recapito di applicazioni, accesso a Internet in uscita, accesso privato PaaS, accesso amministratore e sviluppatore, connettività tra aree e multicloud
Fase 4: Sicurezza Applicare protezioni di rete a più livelli Ricreare controlli centralizzati di ispezione e perimetro in Azure Estendi le protezioni fino all’edge e agli endpoint privati, preservando i confini Zero Trust Firewall di Azure, Web application firewall, protezione DDoS, sicurezza DNS e risoluzione dei nomi privati
Fase 5: Funzionamento Monitorare, risolvere i problemi e gestire il patrimonio Convalidare i modelli di traffico migrati e le operazioni centrali in anticipo Abilitare l'osservabilità e la gestione centralizzata dei criteri fin dalla prima distribuzione in produzione Monitoraggio e osservabilità della rete, gestione centralizzata della rete con gestione rete virtuale di Azure

Scegliere il comportamento di sicurezza

La sicurezza di rete in Azure si estende su tre obiettivi (limitare, controllare e crittografare il traffico) e applicarli a livello richiesto dal carico di lavoro. Usare la matrice seguente per definire l'ambito della progettazione. Ogni livello si basa su quello precedente, il trading ha aggiunto costi o complessità per una protezione più forte.

Obiettivo Basic Medium Alto
Limitare il traffico Segmentare i carichi di lavoro in reti virtuali e subnet, applicare gruppi di sicurezza di rete e gruppi di sicurezza delle applicazioni e disabilitare l'accesso predefinito in uscita. Aggiungere Firewall di Azure con intelligence sulle minacce, protezione di rete DDoS e criteri di sicurezza DNS. Aggiungere Firewall di Azure Premium, collegamento privato per PaaS, perimetro di sicurezza di rete e Bastion privato.
Esaminare il traffico Usare Azure Network Watcher per la diagnosi della connettività. Esportare i log del flusso della rete virtuale a un SIEM e aggiungere un firewall per applicazioni Web in Application Gateway o Front Door. Abilitare Firewall di Azure Premium l'ispezione TLS e IDPS, con analisi complete dei log di flusso.
Crittografare il traffico Terminare TLS nell'applicazione; usare Gateway VPN per il traffico ibrido. Usare ExpressRoute per la connettività privata che ignora la rete Internet pubblica. Aggiungere la crittografia della rete virtuale e ExpressRoute Direct con MACsec.

La maggior parte dei carichi di lavoro di produzione arriva a livello medio . Scegliere un valore elevato per carichi di lavoro regolamentati o rivolti ai clienti in cui la sicurezza supera i costi e la latenza. Ogni articolo sulle funzionalità include anche una sezione considerazioni sulla sicurezza con indicazioni specifiche.

Questa guida è incentrata sulle decisioni di progettazione della rete. Per un'architettura e una guida all'adozione più ampia, vedere:

Passaggi successivi

Iniziare il viaggio in modalità lift-and-shift:

Percorso di progettazione di rete lift-and-shift: un percorso di lettura guidato per la migrazione di carichi di lavoro locali in Azure IaaS senza dover ridefinire l'architettura.

Avviare il percorso di modernizzazione:

Percorso di progettazione della rete di migrazione e modernizzazione: percorso di lettura guidato per l'adozione di servizi, contenitori e database gestiti PaaS in Azure.

Iniziare il percorso tra cloud:

Percorso di progettazione della rete tra cloud: percorso di lettura guidato per la connessione Azure ad AWS o Google Cloud o la migrazione da un altro cloud.