Monitorowanie i obserwowanie sieci

W tym artykule wyjaśniono, jak monitorować, diagnozować i rozwiązywać problemy z zasobami sieciowymi Azure przy użyciu narzędzi Network Watcher, dzienników przepływu, analizy ruchu i usługi Azure Monitor Network Insights. Skorzystaj z tych wskazówek, aby zaplanować strategię obserwacji sieci, która zapewnia wgląd w wzorce ruchu, kondycję łączności i zdarzenia zabezpieczeń.

Co opisano w tym artykule

Monitorowanie sieci w Azure obejmuje diagnostykę, widoczność przepływu, testowanie łączności i operacyjne pulpity nawigacyjne. Azure udostępnia specjalnie utworzone narzędzia w różnych warstwach stosu monitorowania:

  • Diagnostyka i rozwiązywanie problemów: Zidentyfikuj, dlaczego określony pakiet jest dozwolony lub blokowany, śledź trasę, którą pobiera pakiet, i przechwyć ruch na potrzeby głębokiej analizy.
  • Widoczność przepływu: Rejestruj metadane dotyczące każdego przepływu sieci w sieciach wirtualnych na potrzeby badania zabezpieczeń, zgodności i planowania pojemności.
  • Monitorowanie łączności: Ciągłe testowanie osiągalności między punktami końcowymi platformy Azure, lokalnymi i zewnętrznymi oraz generowanie alertów, gdy łączność ulega pogorszeniu.
  • Operacyjne pulpity nawigacyjne: Wizualizowanie topologii sieci, kondycji i metryk w subskrypcjach bez wdrażania agentów.

W tym artykule opisano narzędzia, które dotyczą każdej warstwy i ułatwiają wybór odpowiedniej kombinacji dla danego środowiska.

Kto potrzebuje tego artykułu

Przeczytaj ten artykuł, jeśli ma zastosowanie co najmniej jeden z następujących warunków:

  • Potrzebujesz wglądu w ruch sieciowy, kondycję łączności, decyzje dotyczące routingu lub zdarzenia zabezpieczeń w Azure.
  • Potrzebne są narzędzia do rozwiązywania problemów z filtrowaniem pakietów, kolejnym przeskokami, kondycją tunelu lub nieoczekiwanymi błędami łączności.
  • Dzienniki przepływu, analiza ruchu lub pulpity nawigacyjne są potrzebne do badania zabezpieczeń, planowania pojemności lub operacji.
  • Potrzebujesz ciągłego monitorowania ścieżek sieciowych w środowisku Azure, lokalnym lub między chmurami.

Tip

Podążasz ścieżką scenariusza? Wybierz swój scenariusz w górnej części strony, aby uzyskać dostosowane wskazówki. Poniższe podstawowe wskazówki dotyczą wszystkich czytelników.

Fokus lift-and-shift: Skonfiguruj monitorowanie po ustanowieniu punktu odniesienia migracji. Potrzebujesz obserwowalności sieci, aby zweryfikować, czy łączność działa zgodnie z oczekiwaniami, wydajność spełnia Twoje wymagania, a wzorce ruchu sieciowego są zgodne z dokumentacją sprzed migracji. Usługa Network Watcher zapewnia natychmiastową widoczność tego, czy migrowane obciążenia robocze mogą uzyskać dostęp do zasobów, od których zależą.

Fokus modernizacji: Monitorowanie jest częścią projektu docelowego, a nie następstwa. Gotowość produkcyjna wymaga wglądu w sieć od pierwszego dnia. Obciążenia usługi AKS i App Service Environment (ASE) generują złożone wzorce ruchu w wielu szprychach, regionach i prywatnych punktach końcowych, które należy aktywnie monitorować.

Nacisk na środowiska wielochmurowe: Monitorowanie jest niezbędne, ponieważ środowiska obejmujące wiele chmur są operacyjnie trudniejsze w diagnozowaniu i rozwiązywaniu problemów. Gdy ruch przekracza zaszyfrowane tunele SIECI VPN między Azure a usługą AWS lub Google Cloud, utracisz widoczność na granicy tunelu. Narzędzia do monitorowania po stronie Azure są potrzebne do wykrywania wzrostu opóźnienia, utraty pakietów i awarii łączności w granicach chmury.

Usługi i funkcje platformy Azure

W poniższej tabeli opisano podstawowe narzędzia do monitorowania i diagnostyki dostępne w sieciach Azure.

Narzędzie Co zapewnia Kiedy należy go używać
Network Watcher Usługa platformy, która zapewnia funkcje diagnostyki, monitorowania i rejestrowania dla sieci wirtualnych Azure. Automatycznie włączane dla każdego regionu podczas tworzenia sieci wirtualnej. Punkt wyjścia dla dowolnego rozwiązywania problemów z siecią. Użyj funkcji weryfikowania przepływu adresów IP, następnego przeskoku i przechwytywania pakietów na potrzeby diagnostyki w czasie rzeczywistym.
Dzienniki przepływu sieci wirtualnej Metadane rekordów (źródło, miejsce docelowe, port, protokół, akcja) dla całego ruchu przepływającego przez sieć wirtualną. Ocenia zarówno reguły NSG, jak i reguły administracyjne zabezpieczeń usługi Azure Virtual Network Manager. Włącz na wszystkich produkcyjnych sieciach wirtualnych na potrzeby badania zabezpieczeń, inspekcji zgodności i planowania pojemności. Zastępuje dzienniki przepływu NSG.
Dzienniki przepływu NSG (wycofywane) Rejestruj decyzje dotyczące ruchu podejmowane przez sieciowe grupy zabezpieczeń na poziomie podsieci lub karty sieciowej. Tylko starsze wdrożenia. Przeprowadź migrację do dzienników przepływów sieci wirtualnej przed 30 września 2027 r. Nie będzie można utworzyć nowych dzienników przepływu NSG po 30 czerwca 2025 r.
Analiza ruchu Agreguje i wizualizuje dane dziennika przepływu w obszarze roboczym Log Analytics. Pokazuje wzorce ruchu, najważniejsze rozmówce, otwarte porty i rozkład przepływu geograficznego. Zyskaj widoczność operacyjną z danych dziennika przepływu bez pisania zapytań niestandardowych. Zidentyfikuj anomalie i zagrożenia bezpieczeństwa w sieci.
Monitor połączeń Stale testuje łączność między źródłowymi i docelowymi punktami końcowymi przy użyciu sond TCP, ICMP lub HTTP. Obsługuje maszyny wirtualne Azure, hosty lokalne (za pośrednictwem Azure Arc) i zewnętrzne adresy URL. Monitorowanie zgodności z umową SLA dla połączeń hybrydowych, wykrywanie regresji łączności i sprawdzanie, czy reguły zapory zezwalają na oczekiwany ruch.
Przechwytywanie pakietów Przechwytuje pakiety do i z maszyny wirtualnej bez konieczności uzyskiwania dostępu do maszyny wirtualnej. Przechowuje przechwycone obrazy na koncie magazynu lub lokalnie na maszynie wirtualnej. Analiza głębokich pakietów podczas badania zabezpieczeń lub diagnozowanie problemów z łącznością w warstwie aplikacji.
Weryfikacja przepływu IP Sprawdza, czy określony pakiet jest dozwolony czy odrzucany na podstawie oceny reguł NSG i reguł zabezpieczeń administratora AVNM dla pięcioelementowej krotki (źródłowy adres IP, docelowy adres IP, port źródłowy, port docelowy, protokół). Rozwiązywanie problemów z tym, dlaczego maszyna wirtualna nie może dotrzeć do miejsca docelowego lub dlaczego ruch jest nieoczekiwanie blokowany. Uzyskiwanie natychmiastowych wyników bez przechwytywania pakietów.
Następny przeskok Pokazuje typ następnego przeskoku i adres IP dla ruchu opuszczającego określony interfejs sieciowy. Ocenia obowiązujące trasy, w tym trasy zdefiniowane przez użytkownika, trasy protokołu BGP i trasy systemowe. Zdiagnozuj routing asymetryczny, sprawdź, czy ruch przepływa przez oczekiwane wirtualne urządzenie sieciowe lub określ, dlaczego ruch jest odrzucany.
Szczegółowe informacje o sieci w Azure Monitor Zapewnia pełny widok topologii i metryki kondycji dla wszystkich wdrożonych zasobów sieciowych bez konieczności instalacji agenta lub dodatkowej konfiguracji. Operacyjne pulpity nawigacyjne, które pokazują kondycję zasobów, metryki i zależności między subskrypcjami, grupami zasobów i regionami.

Jak wybrać

Diagram pokazujący schemat decyzyjny narzędzia do monitorowania, w którym usługa Network Watcher rozgałęzia się na diagnostykę, dzienniki przepływu, monitorowanie łączności i operacyjne pulpity nawigacyjne.

Rozpocznij od Network Watcher na potrzeby rozwiązywania problemów

Network Watcher jest pierwszym przystankiem diagnozowania problemów z łącznością. Jest ona automatycznie włączona w każdym regionie, w którym znajduje się sieć wirtualna. Nie jest wymagana żadna dodatkowa konfiguracja.

Podczas rozwiązywania problemów należy użyć następującego podejścia:

  1. Weryfikacja przepływu adresów IP: Sprawdź, czy ruch jest dozwolony, czy blokowany, i znajdź regułę odpowiedzialną za daną decyzję. To narzędzie testuje względem reguł NSG i reguł administracyjnych zabezpieczeń usługi Azure Virtual Network Manager (AVNM).
  2. Kolejny przeskok: Potwierdź ścieżkę routingu i określ, czy ruch dociera do docelowego kolejnego przeskoku (Internet, brama sieci wirtualnej, NVA lub brak).
  3. Przechwytywanie pakietów: Jeśli IP Flow Verify i Next Hop nie pozwolą ustalić przyczyny problemu, przechwyć pakiety do analizy na poziomie protokołu.

Zwiększ widoczność za pomocą dzienników przepływu

Po ustanowieniu możliwości diagnostycznych włącz rejestrowanie przepływu w celu uzyskania ciągłej widoczności:

  1. Włącz dzienniki przepływu VNet we wszystkich produkcyjnych sieciach wirtualnych. Dzienniki przepływów VNet rejestrują ruch w całej sieci wirtualnej, więc nie trzeba konfigurować rejestrowania na wielu poziomach NSG. Takie podejście pozwala również uniknąć zduplikowanych rekordów.
  2. Włącz analizę ruchu , aby agregować dane przepływu do pulpitów nawigacyjnych, na których można wykonywać działania. Analiza ruchu wymaga obszaru roboczego Log Analytics. Użyj obszaru roboczego w dowolnym obsługiwanym regionie bez naliczania dodatkowych opłat za transfer danych.
  3. Ustaw zasady przechowywania na podstawie wymagań dotyczących zgodności. Rekordy dzienników przepływu przechowywane w usłudze Azure Storage podlegają zasadom zarządzania cyklem życia konta magazynowania.

Dodaj ciągłe monitorowanie ścieżek krytycznych dla SLA

W przypadku połączeń, w których przestój ma wpływ na działalność biznesową:

  1. Wdróż testy Monitor połączenia między maszynami wirtualnymi Azure, lokalnymi punktami końcowymi i zewnętrznymi adresami URL.
  2. Skonfiguruj alerty, aby uruchamiały się po przekroczeniu progów opóźnienia, utraty pakietów lub osiągalności.
  3. Użyj usługi Network Insights dla widoku topologii, który koreluje metryki kondycji w całej sieci bez wdrażania dodatkowych agentów.

Podsumowanie decyzji

Potrzeba monitorowania Podstawowe narzędzie Obsługuje tryb hybrydowy Wymaga agenta
"Dlaczego ten pakiet jest zablokowany?" Weryfikacja przepływu IP No No
"Gdzie idzie ten ruch?" Następny skok No No
"Co się stało w ostatniej godzinie?" Przechwytywanie pakietów No No
"Jaki jest wzorzec ruchu w mojej sieci wirtualnej?" Dzienniki przepływów VNet + Traffic Analytics No No
Czy moje połączenie hybrydowe działa prawidłowo? Monitor połączenia Tak (Azure Arc) Tak (tylko źródło)
"Jaka jest ogólna kondycja mojej sieci?" Analizy dotyczące sieci Partial No

Uwagi dotyczące projektowania

Priorytet monitorowania to weryfikacja linii bazowej po migracji. Skoncentruj się na potwierdzeniu, że zmigrowane obciążenia mogą osiągać zależności i że wydajność spełnia oczekiwania.

  • Network Watcher do weryfikacji łączności: Użyj funkcji IP Flow Verify i Next Hop, aby potwierdzić, że reguły sieciowej grupy zabezpieczeń (NSG) i tabele tras zezwalają na ruch wymagany przez zmigrowane aplikacje. Uruchom te testy systematycznie dla każdego zmigrowanego obciążenia.
  • Dzienniki przepływów sieci wirtualnej dla wzorców ruchu bazowego: Włącz dzienniki przepływu sieci wirtualnej w produkcyjnych sieciach wirtualnych, aby przechwycić rzeczywiste wzorce ruchu migrowanych obciążeń. Porównaj dane przepływu z dokumentacją przed migracją, aby sprawdzić, czy wszystkie oczekiwane ścieżki komunikacyjne działają.
  • Monitor połączenia dla ścieżek hybrydowych: wdróż testy Monitor połączenia między maszynami wirtualnymi Azure i lokalnymi punktami końcowymi, aby stale weryfikować, czy połączenia sieci VPN lub ExpressRoute zachowują akceptowalne opóźnienie i dostępność.
  • Odroczone zaawansowane monitorowanie: Skonfiguruj analizę ruchu i zaawansowane alerty po ustabilizowaniu migracji początkowej. Zacznij od narzędzi diagnostycznych, aby sprawdzić łączność, zanim zainwestujesz w długofalowe operacyjne kokpity monitorujące.

Strategia monitorowania wspiera obciążenia produkcyjne już od pierwszego wdrożenia. Klastry AKS, środowiska App Service Environment i wieloregionowe architektury aktywne-aktywne wymagają pełnej obserwacji.

  • Dzienniki przepływu VNet we wszystkich sieciach typu spoke: Włącz dzienniki przepływu VNet we wszystkich wirtualnych sieciach typu spoke. Obciążenia działające w kontenerach generują wzorce ruchu sieciowego obejmujące wiele podsieci i prywatnych punktów końcowych w każdej sieci podrzędnej typu spoke.
  • Analiza ruchu na potrzeby widoczności operacyjnej: Wdrażanie analizy ruchu za pomocą obszaru roboczego Log Analytics w celu agregowania danych przepływu we wszystkich szprychach. Operatorzy sieci korzystają z pulpitów analitycznych ruchu do identyfikowania najaktywniejszych źródeł ruchu, nietypowych przepływów i trendów wykorzystania przepustowości w całej infrastrukturze.
  • Odpowiedzialność zespołów aplikacyjnych za monitorowanie: Zespoły aplikacyjne monitorują własne obciążenia robocze (metryki AKS, diagnostyka ASE). Centralny zespół operacyjny sieci monitoruje współdzieloną infrastrukturę: zapory sieciowe koncentratora, bramy VPN, łącza peeringowe i łączność między regionami.
  • Monitor połączenia dla wielu regionów: wdróż testy Monitor połączenia między regionami, aby stale weryfikować, czy łączność między koncentratorami spełnia wymagania umowy SLA aktywne-aktywne. Skonfiguruj alerty pod kątem zwiększenia opóźnienia, które mogą wskazywać na przeciążenie sieci szkieletowej lub zmiany routingu.
  • Monitor połączenia do monitorowania wydajności całej ścieżki: Użyj narzędzia Monitor połączenia, aby śledzić wydajność całej ścieżki w topologii hub-and-spoke, w tym ruch obejmujący przepływ przez usługę Azure Firewall w każdym regionalnym koncentratorze. Monitor połączenia zastępuje wycofany Network monitor wydajności i zapewnia ujednolicony widok topologii obejmujący platformę Azure, środowiska lokalne i przeskoki internetowe.

Środowiska między chmurami stanowią unikatowe wyzwania związane z monitorowaniem, ponieważ tracisz widoczność na granicy tunelu sieci VPN. Ruch, który przechodzi tunel IPsec do usług AWS lub Google Cloud, znika z monitorowania po stronie Azure do momentu powrotu odpowiedzi.

  • Monitorowanie ruchu między chmurami: Włącz dzienniki przepływu sieci wirtualnej w sieci wirtualnej, która hostuje VPN Gateway lub centrum Virtual WAN. Te dzienniki rejestrują ruch wchodzący do tuneli między chmurami i wychodzący z nich, dostarczając danych o wolumenie ruchu oraz rozkładzie protokołów w komunikacji między chmurami.
  • Pomiar opóźnienia: Wdrażanie testów Monitor połączenia z maszyn wirtualnych Azure do punktów końcowych na platformie AWS lub Google Cloud. Użyj sond ICMP lub TCP, aby zmierzyć opóźnienie w obie strony w szyfrowanych tunelach. Ustaw progi alertów na podstawie wymagań aplikacji.
  • Rozwiązywanie problemów z szyfrowanymi tunelami: Gdy łączność między chmurami nie działa, użyj funkcji Next Hop i IP Flow Verify w usłudze Network Watcher, aby potwierdzić, że routing po stronie platformy Azure i reguły sieciowej grupy zabezpieczeń (NSG) nadal kierują ruch do bramy VPN. Dzienniki diagnostyczne usługi VPN Gateway przedstawiają stan negocjacji IKE i stan tunelu.
  • Monitorowanie obu stron: Monitorowanie platformy Azure obejmuje stronę Azure łączności międzychmurowej. Koordynuj konfigurację usługi AWS CloudWatch lub Google Cloud Monitoring, aby uzyskać kompleksową widoczność. Alert dotyczący zmian stanu tunelu od obu dostawców.
  • Network Watcher jako punkt wyjścia: Użyj diagnostyki usługi Network Watcher, aby ustalić, czy problemy z łącznością występują po stronie platformy Azure (reguły sieciowej grupy zabezpieczeń (NSG), tabele tras, konfiguracja bramy), czy po stronie zdalnej (reguły zapory na platformie AWS lub Google Cloud, konfiguracja sieci VPN).

Monitorowanie kosztów sieci

Koszty sieciowe to stały koszt, który monitoring powinien uwidaczniać. Użyj Microsoft Cost Management, aby określić, które zasoby napędzają wydatki na sieć. Dane przetwarzane przez usługę Azure Firewall, jednostki skalowania bramy, publiczne adresy IP, transfer danych między regionami i globalny peering oraz pozyskiwanie danych do usługi Log Analytics to częste czynniki wpływające na koszty. Filtruj analizę kosztów według dostawcy zasobów Microsoft.Network, grupuj według zasobu i ustawiaj alerty budżetowe, aby nieoczekiwane wzrosty kosztów były wcześnie widoczne (na przykład nagły wzrost ruchu związanego z replikacją między regionami). Skoreluj skoki kosztów z dziennikami przepływów i funkcją Traffic Analytics, aby znaleźć wzorce ruchu, które za nimi stoją.

Prerequisites

Przed wdrożeniem monitorowania sieci sprawdź, czy spełnione są następujące wymagania:

  • Network Watcher włączone: Network Watcher jest automatycznie włączana dla każdego regionu podczas tworzenia lub aktualizowania sieci wirtualnej. Jeśli twoja organizacja zrezygnowała z automatycznego włączania, włącz Network Watcher ręcznie dla każdego wymaganego regionu. Cofnięcie rezygnacji wymaga przesłania zgłoszenia do pomocy technicznej Azure.
  • Obszar roboczy usługi Log Analytics: Wymagany dla funkcji Traffic Analytics i Monitor połączenia. Obszar roboczy może znajdować się w dowolnym obsługiwanym regionie. Nie są naliczane dodatkowe opłaty za transfer danych między regionami.
  • Konto magazynu: Wymagane do zapisywania dzienników przepływu i wyników przechwytywania pakietów. Użyj reguł zarządzania cyklem życia, aby kontrolować przechowywanie i koszty.
  • Agent usługi Azure Arc (tylko w środowisku hybrydowym): wymagany na maszynach lokalnych, które pełnią rolę źródłowych punktów końcowych narzędzia Monitor połączenia. Docelowe punkty końcowe nie wymagają agenta. Monitoruj dowolny adres URL, nazwę FQDN lub adres IP.
  • Dzienniki przepływu VNet zastępują dzienniki przepływu NSG: Jeśli obecnie używasz dzienników przepływu NSG, zaplanuj migrację do dzienników przepływu VNet przed terminem wycofania.

Migracja dzienników przepływów NSG do dzienników przepływów VNet

Ważna

Dzienniki przepływu sieciowej grupy zabezpieczeń zostaną wycofane 30 września 2027 r. Nie można utworzyć nowych dzienników przepływu NSG po 30 czerwca 2025 r. Przeprowadź migrację do dzienników przepływu VNet, aby zachować wgląd w ruch.

Dzienniki przepływów VNet zapewniają te same możliwości co dzienniki przepływów NSG, a ponadto:

  • Obejmuje cały ruch w sieci wirtualnej, w tym ruch, którego NSG nie przetwarza
  • Ocena reguł administratora zabezpieczeń Azure Virtual Network Manager
  • Ocena stanu szyfrowania sieci wirtualnej
  • Uproszczony zakres: nie trzeba konfigurować rejestrowania zarówno na poziomie podsieci, jak i karty sieciowej
  • Brak zduplikowanych rekordów dziennika

Procedura migracji:

  1. Zidentyfikuj wszystkie sieci wirtualne z włączonymi dziennikami przepływu NSG.
  2. Włącz dzienniki przepływów sieci wirtualnej dla każdej sieci wirtualnej, używając tego samego docelowego konta magazynu i tej samej konfiguracji Traffic Analytics.
  3. Sprawdź, czy dane dzienników przepływu sieci VNet są wyświetlane w usłudze Traffic Analytics.
  4. Wyłącz dzienniki przepływu NSG, aby uniknąć duplikowania rejestrowania i niepotrzebnych kosztów magazynowania.

Tip

Wyłącz logi przepływu NSG po potwierdzeniu, że logi przepływu VNet są rejestrowane prawidłowo. Uruchamianie obu jednocześnie tworzy zduplikowane rekordy i podwaja koszty magazynowania.

Azure zapewnia zarówno skrypt migracji, jak i ścieżkę Azure Policy do automatycznej migracji na dużą skalę.

Zagadnienia dotyczące zabezpieczeń

Ochrona danych monitorowania i kontrola dostępu do narzędzi diagnostycznych. Poniższe podsekcje obejmują poufność danych, przechowywanie, zabezpieczenia sondy i dostęp oparty na rolach.

Wrażliwość danych dziennika przepływów

Rekordy dziennika przepływu zawierają metadane dotyczące całego ruchu sieciowego, w tym źródłowe i docelowe adresy IP, porty, protokoły i akcje. Traktuj dane dziennika przepływu jako poufne:

  • Przechowuj dzienniki przepływu na koncie magazynu danych z odpowiednimi mechanizmami kontroli dostępu oraz szyfrowaniem.
  • Ogranicz dostęp do obszaru roboczego usługi Log Analytics, do którego trafiają dane usługi Traffic Analytics, za pomocą mechanizmu Azure RBAC.
  • Zastosuj zasadę najmniejszych uprawnień: operatorzy sieci mogą potrzebować dostępu do paneli usługi Traffic Analytics, ale nie bezpośredniego dostępu do surowych dzienników przepływu.

Przechowywanie danych diagnostycznych

  • Zdefiniuj zasady przechowywania na podstawie wymagań dotyczących zgodności organizacji, takich jak PCI DSS, HIPAA lub SOC 2.
  • Użyj funkcji zarządzania cyklem życia w usłudze Azure Storage, aby automatycznie archiwizować lub usuwać dane dziennika przepływu po upływie wymaganego okresu przechowywania.
  • Monitorowanie kosztów konta magazynu. Sieci o wysokiej przepływności generują duże ilości danych dziennika przepływu.

Zabezpieczenia usługi Monitor połączenia

  • Ruch sondy Monitor połączenia jest generowany przez infrastrukturę Azure. Upewnij się, że reguły sieciowej grupy zabezpieczeń (NSG) zezwalają na zakresy źródłowe sondy (dla uproszczenia użyj tagu usługi AzureMonitor).
  • W przypadku źródeł lokalnych agent Azure Arc zapewnia bezpieczne połączenie z Azure. Postępuj zgodnie z obowiązującymi w organizacji zasadami zabezpieczeń dotyczącymi agenta.

sterowanie dostępem do usługi Network Watcher

Operacje usługi Network Watcher wymagają określonych ról Azure RBAC. Postępuj zgodnie z zasadą najniższych uprawnień:

roli Capabilities
Współautor sieci Pełny dostęp do Network Watcher, w tym przechwytywanie pakietów i konfiguracja dzienników przepływu
Czytelnik Wyświetlanie zasobów i topologii Network Watcher
Rola niestandardowa Ograniczenie do określonych operacji (IP Flow Verify, następny skok) bez pełnych uprawnień współautora

Learn more

Następne kroki

Tip

Zakończono eksplorowanie? Osiągnięto koniec głównego przewodnika projektowania sieci Azure. Wróć do nawigatora przeglądu, aby ponownie przejrzeć dowolny obszar możliwości lub kontynuować Azure Virtual Network Manager w celu scentralizowanego zarządzania siecią w wielu sieciach wirtualnych.

Ukończyłeś ścieżkę sieciową lift-and-shift. Masz teraz topologię typu hub-and-spoke z hybrydową łącznością VPN/ExpressRoute, scentralizowaną usługą Azure Firewall dla ruchu east-west i ruchu wychodzącego, usługę Bastion do bezpiecznego dostępu administracyjnego oraz usługę Network Watcher monitorującą punkt odniesienia migracji.

Jeśli wymagania się rozszerzyły, wróć do artykułów dotyczących warunków w przewodniku po scenariuszu dotyczących ruchu przychodzącego z Internetu, WAF, ochrony przed atakami DDoS i opcji wieloregionowych.

Scentralizowane zarządzanie siecią. Opcjonalnie: Jeśli migracja utworzyła środowisko obejmujące wiele sieci wirtualnych, użyj usługi Azure Virtual Network Manager do scentralizowanego zarządzania.

Wróć do przeglądu: Zapoznaj się z innymi możliwościami lub przejrzyj architekturę.

Ukończono ścieżkę modernizacji sieci. Masz teraz architekturę z dwoma koncentratorami, wieloregionową, z usługą Front Door lub Traffic Manager do globalnego ruchu przychodzącego, usługą Private Link do zapewnienia bezpiecznej łączności PaaS, wielowarstwowymi zabezpieczeniami za pośrednictwem Azure Firewall i WAF oraz kompleksowym monitorowaniem wszystkich warstw aplikacji.

Jeśli Twoje wymagania wykraczają poza podstawowy zestaw, wróć do artykułów uzupełniających w przewodniku po scenariuszu, aby zapoznać się z zaawansowanymi funkcjami sieciowymi, takimi jak przełączanie awaryjne między regionami i dodatkowymi zabezpieczeniami.

Scentralizowane zarządzanie siecią. Opcjonalnie: Jeśli środowisko obejmuje wiele subskrypcji i zespołów, użyj usługi Azure Virtual Network Manager do centralnego zarządzania zasadami.

Wróć do przeglądu: Zapoznaj się z innymi możliwościami lub przejrzyj architekturę.

Ukończono ścieżkę dotyczącą sieci między chmurami. Masz teraz funkcjonalny odpowiednik Transit Gateway w Azure Virtual WAN, tunele VPN łączące VPC AWS i VPC Google Cloud z platformą Azure, przełączenie DNS przy użyciu usługi Prywatna strefa DNS Resolver na potrzeby rozwiązywania nazw między chmurami oraz bezpieczną inspekcję wirtualnego koncentratora dla całego ruchu między chmurami.

Jeśli wymagania się rozszerzyły, wróć do artykułów warunkowych w przewodniku po scenariuszu dotyczących ruchu przychodzącego z Internetu, WAF, ochrony przed atakami DDoS i opcji wielu regionów.

Scentralizowane zarządzanie siecią. Opcjonalnie: Jeśli środowisko platformy Azure rozrośnie się do zarządzanego środowiska wielosubskrypcyjnego, użyj usługi Azure Virtual Network Manager do centralnego zarządzania.

Wróć do przeglądu: Zapoznaj się z innymi możliwościami lub przejrzyj architekturę.