このガイドは、Azure ネットワークの計画と設計に役立ちます。 利用可能な Azure のネットワーク サービスを示し、ワークロードの要件に基づいて適切なサービスを選択するのに役立ちます。 アプリケーションの移行と新しいクラウドネイティブ設計の両方について、ここから始めます。
ネットワークAzureとは
Azureでは、ネットワークはソフトウェア定義です。 物理ケーブル、スイッチ、ハードウェア アプライアンスを管理するオンプレミス ネットワークとは異なり、Azure ネットワークは、作成して構成する一連のサービスです。 Bicepや Terraform などの Azure ポータル、Azure CLI、またはコードとしてのインフラストラクチャ ツールを使用します。 構成要素 (仮想ネットワーク、ゲートウェイ、ロード バランサー、ファイアウォール) は、オンデマンドでプロビジョニングし、個別にスケーリングするリソースです。
このように考えてみましょう。従来のデータセンターでは、何かをデプロイする前にネットワークが存在します。 ケーブルを実行し、スイッチをラックに取り付けて構成し、数週間前にファイアウォールをプロビジョニングします。 Azureでは、デプロイの一部としてネットワーク リソースを作成します。 アドレス空間の定義、サブネットの作成、セキュリティ規則のアタッチ、インターネットまたはオンプレミス環境への接続を行います。 この構成には、週ではなく数分かかります。
このソフトウェア定義アプローチを使用すると、物理ネットワークで提供されない柔軟性が提供されます。
- オンデマンド プロビジョニング: ハードウェアの調達や物理的なアクセスなしで、ネットワーク リソースを作成、変更、または削除します。
- 宣言型構成: テンプレートでターゲット ネットワークの状態を定義します。 Azureは実装の詳細を処理します。
- 独立したスケーリング: 他のリソースに影響を与えずに、ロード バランサーのスケーリング、サブネットの追加、またはアドレス空間の拡張を行います。
- 組み込みの冗長性: 多くのAzure ネットワーク サービスには、既定でゾーン冗長オプションと geo 冗長オプションが含まれています。
Azureにワークロードをデプロイする前に、ネットワークが必要です。 すべての仮想マシン、データベース、コンテナー、および Web アプリケーションは、仮想ネットワーク内で実行されます。 Azure Virtual Networkは、Azure FirewallやAzure Application GatewayからAzure Private LinkやAzure Bastionまで、16 を超える他のAzure サービスと直接統合されています。 このガイドは、含めるサービスとそれらがどのように連携するかを決定するのに役立ちます。
Azureネットワーク サービスの概要
Azureネットワークは、いくつかのカテゴリにまたがっています。 これらのすべてが必要なわけではありません。 ワークロードの要件に一致するサービスを選択します。
- 仮想ネットワーク: 仮想ネットワーク、サブネット、IP アドレス指定、およびネットワーク インターフェイス。 他のすべてに対する基盤。
- 接続: VPN Gateway、ExpressRoute、仮想ネットワーク ピアリング。 Azureをオンプレミス環境、他のAzure リージョン、またはその他のクラウドに接続します。
- 負荷分散とアプリケーションの配信: Azure Load Balancer、Azure Application Gateway、Azure Front Door、Azure Traffic Manager。 トラフィックを分散し、パフォーマンスを最適化し、可用性を向上させます。
- セキュリティ: ネットワーク セキュリティ グループ、Azure Firewall、Azure Web Application Firewall、Azure DDoS Protection。 トラフィック フローを制御し、リソースを保護します。
- プライベート アクセス: Azure Private Linkとプライベート エンドポイント。 パブリック インターネットにトラフィックを公開せずに、Azure PaaS サービスに接続します。
- DNS: Azure DNS、プライベート DNS ゾーン、およびプライベート リゾルバー Azure DNS。 Azureおよびハイブリッド環境の名前解決。
- 監視と管理: Azure Network Watcher、Azure Monitor、およびAzure Virtual Network Manager。 トラフィックを観察し、問題を診断し、大規模なネットワークを管理します。
このガイドでは、これらすべてのカテゴリについて説明します。 各記事では、1 つの機能領域に焦点を当て、その領域のサービスを選択するのに役立ちます。
シナリオを選択する
ここから始めてください。 シナリオ パスは、このガイドを使用するための推奨される方法です。 プロジェクトに一致するパスを選択し、それを最後まで追跡します。 各パスは、すべての設計上の決定を正しい順序で順序付けます。
| シナリオ | 最適な用途 | ガイド |
|---|---|---|
| リフト アンド シフト | 再設計を行わずにオンプレミスのワークロードを Azure IaaS に移行する | リフト アンド シフト ネットワーク パス |
| 移行と最新化 | PaaS サービス、コンテナー、およびマネージド データベースの採用 | モダナイゼーションのネットワーク パス |
| クロスクラウド | aws または Google Cloud へのAzureの接続、または別のクラウドからの移行 | クラウド間ネットワーク パス |
Tip
どのシナリオが適合するかがわからない場合 前の説明を読むか、機能ベースの探索に進みます。
Note
リフト・アンド・シフトにするべきか、モダナイズするべきか、判断に迷っていますか? ワークロードが最小限の変更で VM で実行される場合は、リフト アンド シフトから始めます。 AKS、App Service、Azure SQLなどの PaaS サービスを導入する場合は、まず移行と最新化を行います。 必要に応じて、後でもう一方のパスを見直します。 記事は重複しています。
設計手順
この記事の上部にあるシナリオを選択して、ガイドの残りの部分を調整します。 パスの違いを次に示します。
リフト アンド シフト パス:最小限の変更で、オンプレミスのワークロードを Azure IaaS に再ホストします。
- 基礎: アプリケーションごとに 1 つの仮想ネットワーク、コンポーネントごとに 1 つのサブネット、オンプレミスのセグメント化をミラーリングします。 将来の拡張に対応できる十分な余裕を持たせてアドレス空間を設計し、オンプレミス環境のアドレス範囲と重複しないようにします。
- 接続: オンプレミス アクセス用のハブ内のVPN Gatewayまたは ExpressRoute、管理者アクセス用のAzure Bastion、ハードコーディングされたレガシ名を保持するためのエイリアス レコードを含むプライベート DNS ゾーン。
- トポロジと回復性: 通常、単一リージョンのハブアンドスポークで十分です。 ゾーンまたはリージョンにまたがることができないワークロードのAzure Site Recoveryを使用してディザスター リカバリーを計画します。
- 推奨される順序:仮想ネットワークとサブネット、IP 計画、NSG、ハブアンドスポーク、ハイブリッド接続、開発者と管理者のアクセス、DNS セキュリティ、送信エグレス、Azure Firewall、監視。
移行と最新化のパス: PaaS、コンテナー、およびマネージド データベースを採用しています。多くの場合、アクティブ/アクティブな回復性があります。
- 基礎:プラットフォーム サービス (App Service Environment と AKS と CNI オーバーレイを使用する専用サブネット) を中心にサブネットを設計し、プライマリ リージョンとバックアップ リージョン間で重複しないアドレス空間を予約します。
- 接続と配信:ユーザー定義ルートを使用したハブ ファイアウォール、Azure Front Doorと WAF を使用したフロント Web アプリを介してスポークエグレスをルーティングし、Web 以外のアプリには Traffic Manager を使用します。
- トポロジと操作:ゾーン冗長 SKU を使用して 2 つのリージョンにアクティブ/アクティブをデプロイし、サブスクリプションと RBAC を使用してハブとスポークの所有権を分離し、一貫性のあるポリシーにAzure Virtual Network Managerを使用します。
- 推奨される順序:仮想ネットワークとサブネット、IP 計画、NSG、ハブアンドスポーク、マルチリージョン、インターネットイングレス、アプリケーション配信、PaaS プライベート アクセス、Azure Firewall、WAF、DDoS、DNS セキュリティ、監視、AVNM。
クラウド間パス:Azureを AWS または Google Cloud に接続しているか、別のクラウドから移行しています。
- 最初に検出する:Azureを設計する前に、既存の AWS と Google Cloud のトポロジと DNS レコードをマップし、各ソース サービスを同等のAzureにマップします。
- トポロジと接続性:セキュリティで保護されたハブでAzure Virtual WANを使用し、IPsec VPN 経由で AWS と Google Cloud に接続します。 既存のセキュリティ グループ規則を NSG にミラーリングします。
- 名前解決と配信:クロスクラウドおよびオンプレミスの解決には Azure DNS プライベート リゾルバーを使用し、VM でパブリック IP を公開する代わりに、スポーク内の Application Gateway にレイヤー 7 WAF を配置します。
- 推奨される順序:リージョン間およびマルチクラウド、Virtual WAN、仮想ネットワークとサブネット、IP 計画、NSG、ハイブリッド接続、DNS セキュリティ、Azure Firewall、監視。
このガイドの使用方法
シナリオ パスがプロジェクトと一致しない場合は、このガイドを 機能リファレンス として使用し、必要な機能に関する記事に進んでください。 どちらの方法でも、最初に基本的な記事を読んでください。
このガイドの目的は誰ですか? Azure ネットワークを設計または理解する必要があるネットワーク管理者、クラウド アーキテクト、IT の意思決定者、および開発者。 以前の Azure エクスペリエンスは必要ありません。 基本的な記事は、最初の原則から始まります。
このガイドでは次の操作を行いません。 このガイドはデプロイ ガイドではありません。 Azure portal の手順ガイドや CLI コマンドは含まれていません。 設計上の決定を行った後、各記事の「詳細情報」セクションの実装リンクに従って、詳細なデプロイ手順を確認してください。
各機能に関する記事は、同じ構造 (対象となる内容、必要なユーザー、関連するAzure サービス、選択に関する意思決定テーブル、前提条件、およびセキュリティに関する考慮事項) に従って、必要なものをスキャンできます。
ガイド構造
このガイドには、次の 5 つのセクションがあります。
| セクション | 内容は何か | 使用方法 |
|---|---|---|
| 基本的な記事 | 仮想ネットワーク、IP アドレス指定、およびネットワーク セキュリティ グループ。 すべてのAzureデプロイで使用される主要な概念。 | 最初にこれらを読みます。 他のすべての記事が構築する構成要素について説明します。 |
| 接続に関する記事 | ハイブリッド接続、インターネットイングレス、アプリケーション配信、送信アクセス、PaaS プライベート アクセス、VM アクセス、リージョン間接続。 | ワークロードの接続方法 (インターネット、オンプレミス、他の Azure サービス、またはリージョン間) に一致する記事に移動します。 |
| トポロジに関する記事 | 単純なフラット ネットワークからハブ アンド スポーク、Azure Virtual WAN、マルチリージョン設計までのネットワーク トポロジ。 | 環境の規模と複雑さに基づいて選択します。 シンプルに始めて、拡張していきましょう。 |
| セキュリティに関する記事 | Azure Firewall、Azure Web Application Firewall、Azure DDoS Protection、DNS セキュリティ。 | セキュリティ要件に一致する記事に移動します。 このガイドのすべての記事には、セキュリティに関する考慮事項のセクションも含まれています。 |
| 操作に関する記事 | Azure Virtual Network Manager によるネットワーク監視、可観測性、一元管理。 | これらの記事を使用して、デプロイ後にネットワークを監視、トラブルシューティング、管理する方法を計画します。 |
次の図は、ガイドがどのように構成されているかを示しています。 概要は 5 つの記事グループすべてに接続しますが、シナリオ ガイドとフェーズの概要は、読者がコンテンツ内を移動する方法を選択するのに役立ちます。
開始する場所: ほとんどのプロジェクトでは、 シナリオ パスから始めます。 それが推奨されるフロント ドアであり、各パスは適切な順序で決定を順序付けます。 必要な機能が既にわかっている場合は、 ビジネス ニーズ ナビゲーターを使用します。 Azureネットワークを初めて使用する場合は、この概要を読み続けるか、要件の評価で入力の範囲を指定します。
最初に要件を収集する
適切なネットワーク設計は、デプロイではなく、検出から始まります。 1 つの仮想ネットワークを作成する前に、設計上の決定を推進する入力を収集します。 次の表の各入力は、行った決定と、それを行うのに役立つ記事にマップされます。 Azureで実行する予定のすべてのワークロードに対してこれらの入力を収集します。これは、今後 3 ~ 5 年間に移動または構築することが予想されるすべての場合に最適であるため、アドレス空間とトポロジを拡大する余地があります。
| 収集する入力 | それが左右する設計判断 | 行き先 |
|---|---|---|
| ワークロード名とコンポーネントの数 (階層) | 仮想ネットワークとサブネットの数: ワークロードごとに 1 つの仮想ネットワーク、コンポーネントごとに 1 つのサブネット | 仮想ネットワークとサブネット |
| コンポーネントあたりの要素数 (現在および投影済み) | アドレス空間とサブネットのサイズ設定。ロード バランサーが必要かどうか | IP アドレスの計画、 アプリケーションの配信 |
| 展開リージョン | リージョンの選択と、複数リージョンの設計が必要かどうか | マルチリージョン ネットワーク |
| コンポーネント間のトラフィック フロー | ピアリング、ネットワーク セキュリティ グループの規則、および内部の名前解決 | ネットワーク セキュリティ グループ、 DNS セキュリティ |
| オンプレミスの接続と帯域幅 | VPN Gateway対 ExpressRoute;重複を回避するアドレス範囲 | ハイブリッド接続、 IP アドレスの計画 |
| 開発者と管理者のアクセスのニーズ | Azure Bastion またはポイント対サイト VPN | 開発者と管理者のアクセス |
| アウトバウンド インターネットの要件 | NAT ゲートウェイ、Azure Firewall、またはその両方。既定の送信アクセスを置き換えます | アウトバウンド インターネット アクセス |
| 受信インターネットの要件 | Application Gateway、Azure Front Door、Traffic Manager、WAF、DDoS 保護 | インターネットイングレス、 アプリケーション配信 |
| Azure PaaS の依存関係 | Private Link、プライベート エンドポイント、またはサービス エンドポイント | PaaS プライベート アクセス |
| その他のクラウドとリージョン間の相互接続性 | ハブアンドスポークとVirtual WAN; クラウド間転送 | ハブアンドスポーク トポロジ、Virtual WAN、リージョン間、マルチクラウド接続 |
| セキュリティ レベル (分離、検査、暗号化) | セグメント化、ファイアウォール検査、境界制御 | ネットワーク セキュリティ グループ、Azure Firewall |
| 回復性レベル (ゾーンとリージョン) | ゾーン冗長 とリージョン サービス SKU | マルチリージョン ネットワーク |
| 監視と可観測性のニーズ | Network Watcher とフローログ | ネットワークの監視と可観測性 |
これらの入力を収集したら、 ビジネス ニーズナビゲーター を使用して、各要件を対応する記事にマップします。 シナリオ パスに従う場合、各ガイドではこれらの決定が自動的に順序付けられます。
ここから始める: 基本的な記事
特定の機能を調べる前に、3 つの基本的な記事をお読みください。 これらの記事では、ワークロードの種類や複雑さに関係なく、すべてのAzure ネットワークで使用される構成要素について説明します。
| 記事 | 内容 | 基礎となる理由 |
|---|---|---|
| 仮想ネットワークとサブネットのAzure | 仮想ネットワークの作成、サブネットの設計、専用サブネット、アドレス空間の決定 | すべてのAzureワークロードは、仮想ネットワーク内に存在します。 この記事は、何よりも前に必要です。 |
| IP アドレスの計画 | プライベートおよびパブリック IP 割り当て、RFC 1918 範囲、CIDR 計画、および IPv6 の決定 | IP アドレスは、すべてのネットワーク上の決定を支えます。 計画が不十分だと、アドレス競合が発生し、後で修正するには多大なコストがかかります。 |
| ネットワーク セキュリティ グループとアプリケーション セキュリティ グループ | トラフィック フィルター規則、セキュリティ グループの割り当て、サービス タグ、および既定の拒否体制 | トラフィック制御は、Azureでは既定でアクティブになっていますが、意図的に構成した場合にのみ正しく機能します。 |
基本的な記事を完了したら、ワークロードのニーズに一致する機能に関する記事に移動します。 必要な順序はありません。 各機能に関する記事は自己完結型です。
ビジネスニーズ ナビゲーター
この表を使用して、ワークロードのニーズに基づいて適切な記事を見つけます。 各行は、一般的なビジネス要件を、それに対処する記事にマップします。
| ~する必要がある | 移動 | 記事コード |
|---|---|---|
| コア仮想ネットワークとサブネットを設定する | 仮想ネットワークとサブネット | F1 |
| IP アドレス空間を計画して割り当てる | IP アドレスの計画 | F2 |
| サブネットとリソース間のトラフィックを制御する | ネットワーク セキュリティ グループと ASG | F3 |
| オンプレミスのオフィスまたはデータセンターをAzureに接続する | ハイブリッド接続 | C1 |
| インターネット ユーザーがアプリケーションにアクセスできるようにする | インターネットイングレス | C2 |
| アプリケーションの配信とパフォーマンスをグローバルに最適化する | アプリケーションの配信とパフォーマンス | C3 |
| Azure リソースがインターネット上でアクセスできる内容を制御する | アウトバウンド インターネット アクセス | C4 |
| パブリック インターネットを経由せずに、Azure VM を Azure Storage、データベース、またはその他の PaaS サービスに接続する | PaaS プライベート アクセス | C5 |
| 開発者または管理者がAzure VM に安全にアクセスできるようにする | 開発者と管理者のアクセス | C6 |
| リージョン間でリソースAzure接続するか、AWS または Google Cloud に接続する | リージョン間接続とマルチクラウド接続 | C7 |
| 1 つのワークロード用に単純なネットワークを設計する | フラット ネットワーク トポロジ | T1 |
| ファイアウォールやゲートウェイなどの共有サービスを使用して複数のワークロードをホストする | ハブアンドスポーク トポロジ | T2 |
| 多数のブランチ オフィスとリージョン間のネットワークを管理する | Azure Virtual WAN | T3 |
| ワークロードを複数のAzure リージョンにデプロイして高可用性を実現する | マルチリージョン ネットワーク | T4 |
| ファイアウォールを使用してすべてのトラフィックを検査してフィルター処理する | Azure Firewall | S1 |
| HTTP 層攻撃から Web アプリケーションを保護する | Web アプリケーション ファイアウォール | S2 |
| 一般向けリソースをボリューム攻撃から保護する | DDoS 保護 | S3 |
| プライベート名解決を設定するか、DNS をセキュリティで保護する | DNS セキュリティとプライベート名解決 | S4 |
| ネットワークの正常性とトラフィックを監視する | ネットワークの監視と可観測性 | O1 |
| 複数のサブスクリプションにまたがる仮想ネットワークを一元的に管理する | Azure Virtual Network Managerを使用した一元化されたネットワーク管理 | O2 |
Tip
どこから始めればいいかわからない場合は、最初に 3 つの基本的な記事 (F1 ~ F3) を読み、次の表に戻ります。 ほとんどのワークロードには、少なくとも 1 つの接続に関する記事 (C1 ~ C7) と、基盤と共に 1 つのトポロジ記事 (T1 から T4) が必要です。 一般的なワークロードの完全な記事セットを示す作業例については、「 一般的なワークロード パターン」を参照してください。
設計フェーズの概要
次のフェーズでは、計画から運用までの一般的な進行状況について説明します。 各フェーズは、前のフェーズに基づいています。
| Phase | フォーカス | リフト アンド シフト | クラウド ネイティブ | 主な記事 |
|---|---|---|---|---|
| フェーズ 1: 計画 | 仮想ネットワーク、アドレス空間、トラフィック フィルタリングを定義する | Azure VNet、サブネット、ルールを既存のネットワーク セグメントと ACL にマップする | ワークロード分離境界、増加に対応する CIDR 範囲、タグベースのフィルター処理を設計する | 仮想ネットワークとサブネット、 IP アドレスの計画、 ネットワーク セキュリティ グループ |
| フェーズ 2: ビルド | ネットワーク トポロジ パターンを選択する | 一元化されたオンプレミス モデル (多くの場合、ハブアンドスポーク) を最適に反映するトポロジから始めます | ワークロードをサポートする最も単純なトポロジから始めて、必要に応じて共有サービスを追加します | フラット ネットワーク トポロジ、ハブ アンド スポーク トポロジ、Azure Virtual WAN、マルチリージョン ネットワーク |
| フェーズ 3: 接続 | インターネット、ハイブリッド、プライベート、リージョン間の接続を計画する | 移行されたワークロードのハイブリッド接続と制御されたイングレスとエグレスに優先順位を付ける | インターネット配信、プライベート PaaS アクセスに優先順位を付け、必要な場合にのみハイブリッド リンクを追加する | ハイブリッド接続、 インターネットイングレス、 アプリケーション配信、 送信インターネット アクセス、 PaaS プライベート アクセス、 開発者と管理者のアクセス、 リージョン間およびマルチクラウド接続 |
| フェーズ 4: セキュリティ保護 | レイヤード ネットワーク保護を適用する | Azureで一元的な検査と境界コントロールを再作成する | ゼロ トラスト境界を維持しながら、エッジとプライベート エンドポイントの近くに保護をプッシュする | Azure Firewall、Web Application Firewall、DDoS 保護、DNS セキュリティ、プライベート名解決 |
| フェーズ 5: 運用 | 資産の監視、トラブルシューティング、管理 | 移行されたトラフィック パターンと中央操作を早期に検証する | 最初の運用デプロイから監視と一元化されたポリシーを有効にする | ネットワークの監視と監視、Azure Virtual Network Managerを使用した一元化されたネットワーク管理 |
セキュリティ体制を選択する
Azureのネットワーク セキュリティは、3 つの目標 (トラフィックの制限、検査、暗号化) に及び、ワークロードに必要なレベルでそれぞれ適用されます。 次のマトリックスを使用して、デザインのスコープを設定します。 各レベルは、その前のレベルに基づいて構築され、取引はより強力な保護のためのコストや複雑さを追加しました。
| ゴール | Basic | 中程度 | 高 |
|---|---|---|---|
| トラフィックを制限する | ワークロードを仮想ネットワークとサブネットにセグメント化し、 ネットワーク セキュリティ グループと ASG を適用し、既定の送信アクセスを無効にします。 | 脅威インテリジェンス、DDoS ネットワーク保護、DNS セキュリティ ポリシーを使用してAzure Firewallを追加します。 | Azure Firewall Premium、PaaS 向け Private Link、ネットワーク セキュリティ境界、プライベート専用の Bastion を追加します。 |
| トラフィックを検査する | Azure Network Watcher を使用して診断します。 | 仮想ネットワーク フロー ログを SIEM にエクスポートし、Application Gateway または Front Door に Web アプリケーション ファイアウォールを追加します。 | フル フロー ログ分析を使用して、Azure Firewall Premium TLS 検査と IDPS を有効にします。 |
| トラフィックを暗号化する | アプリケーションで TLS を終了します。ハイブリッド トラフィックにVPN Gatewayを使用します。 | パブリック インターネットをバイパスするプライベート接続には ExpressRoute を使用します。 | MACsec を使用して仮想ネットワーク暗号化と ExpressRoute Direct を追加します。 |
ほとんどの運用環境のワークロードは 、中 レベルに移行します。 セキュリティがコストと待機時間を上回る規制対象または顧客向けのワークロードに対して 高い 値を選択します。 すべての機能に関する記事には、特定のガイダンスを含むセキュリティに関する考慮事項のセクションも含まれています。
関連するガイダンス
このガイドでは、ネットワーク設計の決定に重点を置いています。 より広範なアーキテクチャと導入のガイダンスについては、以下を参照してください。
- エンタープライズ規模のランディング ゾーン ネットワークのクラウド導入フレームワークのネットワーク トポロジと接続。
- セキュリティ、信頼性、コストのトレードオフに関する Well-Architected Framework でのネットワークと接続に関する推奨事項。
- Azure アーキテクチャ センターでの参照アーキテクチャと実証済みパターンのネットワーク アーキテクチャ設計。
次のステップ
リフトアンドシフト体験を開始します。
リフト アンド シフト ネットワーク設計パス: 再設計することなく、オンプレミスのワークロードを Azure IaaS に移行するためのガイド付き読み取りパス。
最新化の取り組みを開始します。
ネットワーク設計パスの移行と最新化: Azureで PaaS サービス、コンテナー、およびマネージド データベースを採用するためのガイド付き読み取りパス。
クラウド間の取り組みを開始します。
クロスクラウド ネットワーク設計パス: Azureを AWS または Google Cloud に接続したり、別のクラウドから移行したりするためのガイド付き読み取りパス。