Sieciowe grupy zabezpieczeń i grupy zabezpieczeń aplikacji

W tym artykule wyjaśniono, jak kontrolować ruch sieciowy w sieciach wirtualnych Azure przy użyciu sieciowych grup zabezpieczeń na potrzeby filtrowania ruchu. Obejmuje również grupy zabezpieczeń aplikacji (ASG) na potrzeby logicznego grupowania interfejsów sieciowych.

Co opisano w tym artykule

Sieciowe grupy zabezpieczeń umożliwiają filtrowanie ruchu przychodzącego i wychodzącego dla zasobów w sieci wirtualnej Azure. Grupy zabezpieczeń aplikacji umożliwiają grupowanie interfejsów sieciowych według roli. Twórz reguły NSG odwołujące się do grup logicznych zamiast poszczególnych adresów IP.

Kto potrzebuje tego artykułu

Przeczytaj ten artykuł, jeśli:

  • Wdróż dowolny zasób łączący się z siecią wirtualną Azure.
  • Należy kontrolować ruch przepływujący między podsieciami, maszynami wirtualnymi lub usługami Azure.
  • Chcesz uprościć zarządzanie regułami w środowiskach, w których maszyny wirtualne są często skalowane lub zmieniają się adresy IP.
  • Tworzenie bazowego poziomu zabezpieczeń dla nowego obciążenia roboczego platformy Azure.

Fokus lift-and-shift: Utwórz ponownie lokalną zaporę i reguły segmentacji jako sieciowe grupy zabezpieczeń między podsieciami, dublując przepływy między warstwami używane już przez aplikacje.

Priorytet modernizacji: Użyj grup zabezpieczeń aplikacji, aby definiować reguły według roli obciążenia roboczego zamiast adresu IP, i połącz grupy NSG podsieci z zaporą w koncentratorze oraz trasami zdefiniowanymi przez użytkownika wymuszającymi inspekcję ruchu wychodzącego.

Koncentracja na wielu chmurach: Odwzoruj reguły grup zabezpieczeń z AWS i Google Cloud w Azure NSG, aby zasady ruchu pozostały spójne podczas przenoszenia obciążeń między chmurami.

Usługi i funkcje platformy Azure

W poniższej tabeli opisano usługi i funkcje używane do filtrowania ruchu sieciowego w sieciach wirtualnych Azure.

Usługa lub funkcja Co zapewnia Kiedy należy go używać
Network Security Group (NSG) Zestaw reguł zabezpieczeń dla ruchu przychodzącego i wychodzącego zastosowanych do podsieci lub interfejsu sieciowego. Reguły są oceniane według priorytetu: najniższa liczba wygrywa. Kontroluj ruch na poziomie podsieci lub pojedynczej maszyny wirtualnej. Zastosuj do każdego obciążenia korzystającego z sieci wirtualnej.
Grupa zabezpieczeń aplikacji (ASG) Logiczne grupowanie interfejsów sieciowych. Użyj grup ASG jako źródła lub celu w regułach NSG zamiast adresów IP. Masz wiele maszyn wirtualnych, które pełnią tę samą rolę (serwery internetowe, serwery aplikacji) i ich adresy IP zmieniają się wraz ze skalowaniem. Wszystkie zgrupowane karty sieciowe muszą znajdować się w tej samej sieci wirtualnej.
Tagi usługi Nazwane grupy prefiksów adresów IP dla usług Azure zarządzane i aktualizowane automatycznie przez Microsoft. Przykłady: AzureCloud, Storage, AzureLoadBalancer, Sql. Odwołuj się do usług platformy Azure w regułach sieciowej grupy zabezpieczeń bez sztywnego wpisywania zakresów adresów IP. Microsoft automatycznie aktualizuje bazowe zakresy adresów IP. Nie można tworzyć niestandardowych tagów usługi.

Typowe tagi usługi

W poniższej tabeli wymieniono najczęściej używane tagi usług w regułach NSG.

Tag usługi Description
Internet Cała przestrzeń publicznych adresów IP poza siecią wirtualną. Dotyczy każdego ruchu pochodzącego z internetu publicznego lub kierowanego do internetu publicznego.
VirtualNetwork Przestrzeń adresowa sieci wirtualnej, wszystkie połączone przestrzenie adresowe (równorzędne sieci wirtualne), sieci lokalne połączone za pośrednictwem sieci VPN/ExpressRoute i wszystkie punkty końcowe usługi. Zawiera trasy domyślne.
AzureLoadBalancer Azure moduł równoważenia obciążenia infrastruktury. Przekłada się na wirtualny adres IP hosta, z którego pochodzą Azure sondy kondycji. Używane w regułach ruchu przychodzącego, aby zezwolić na ruch sondy kondycji.
Storage Przestrzeń adresów IP usługi Azure Storage. Obsługuje warianty regionalne, takie jak Storage.WestUS2. Służy do zezwalania na dostęp do usługi Azure Storage z poziomu sieci VNet lub ograniczania tego dostępu.
AzureCloud Wszystkie publiczne adresy IP centrum danych platformy Azure. Obsługuje warianty regionalne, takie jak AzureCloud.EastUS. Przydatne do zezwalania na ruch wychodzący do usług platformy Azure ogólnie.
Sql Prefiksy adresów IP usług Azure SQL Database, Azure Database for MySQL, Azure Database for PostgreSQL, Azure Database for MariaDB i Azure Synapse Analytics. Obsługuje warianty regionalne.
Rozszerzone reguły zabezpieczeń Rozszerzone reguły NSG, które zezwalają na wiele adresów IP, zakresów IP i portów w ramach jednej reguły. Zmniejsz liczbę reguł, gdy musisz zezwolić na ruch lub go blokować dla wielu adresów IP lub zakresów portów. Obsługuje wiele adresów IP i zakresów portów na regułę oraz maksymalnie 10 grup zabezpieczeń aplikacji, ale tylko jeden tag usługi na regułę.

Jak wybrać

Skorzystaj z poniższych wskazówek, aby wybrać odpowiednią konstrukcję zabezpieczeń dla danego scenariusza.

Limity i przydziały NSG

Azure stosuje następujące domyślne limity dla zasobów NSG. Aby zwiększyć większość limitów, złóż wniosek o ich zwiększenie za pośrednictwem pomocy technicznej platformy Azure.

Resource Limit domyślny Maksymalny limit
Reguły na sieciową grupę zabezpieczeń 2,000 2,000
NSG w ramach subskrypcji 5,000 5,000
Sieciowe grupy zabezpieczeń dla podsieci 1 1
Sieciowe grupy zabezpieczeń dla każdej karty sieciowej 1 1
Grupy ASG na subskrypcję 3,000 3,000
Karty sieciowe na ASG Różni się w zależności od subskrypcji Skontaktuj się z obsługą
ASG wskazane jako źródło lub miejsce docelowe w regule 10 10

Note

Limit 2000 reguł dla każdej NSG obejmuje zarówno reguły niestandardowe, jak i reguły domyślne. Jeśli zbliżasz się do tego limitu, użyj rozszerzonych reguł zabezpieczeń, aby połączyć wiele adresów IP lub zakresów portów w mniej reguł.

NSG a ASG: kiedy używać

Skorzystaj z poniższej tabeli, aby określić konstrukcję zabezpieczeń pasującą do danego scenariusza.

Scenario Użyj Dlaczego
Kontrolowanie ruchu dla wszystkich maszyn wirtualnych w podsieci NSG na poziomie podsieci Jedna sieciowa grupa zabezpieczeń ma zastosowanie do każdego zasobu w podsieci. Najłatwiejsze w zarządzaniu w przypadku jednolitych zasad.
Kontrolowanie ruchu dla określonej maszyny wirtualnej niezależnie od jej podsieci Sieciowa grupa zabezpieczeń na poziomie interfejsu sieciowego Zezwala na wyjątki bez wpływu na inne maszyny wirtualne. Przydatne w przypadku pól skokowych lub hostów bastionu.
Wiele maszyn wirtualnych pełni tę samą rolę, a adresy IP często się zmieniają. ASG Dodaj maszyny wirtualne do grupy według ról (sieciowej, aplikacyjnej, danych). Zapisz reguły względem nazwy grupy. W przypadku skalowania lub pobierania nowych adresów IP maszyn wirtualnych nie są potrzebne żadne aktualizacje.
Odwoływanie się do usług Azure (Storage, SQL, Key Vault) jako źródła lub miejsca docelowego NSG z tagami usług Unikaj zakodowywania na stałe zakresów adresów IP, które firma Microsoft może aktualizować. Tagi usług pozostają aktualne automatycznie.

Poniższy diagram pokazuje, jak grupy ASG umożliwiają grupowanie maszyn wirtualnych według ról i tworzenie reguł NSG między grupami logicznymi zamiast dla poszczególnych adresów IP.

Diagram przedstawiający maszyny wirtualne pogrupowane w trzy grupy zabezpieczeń aplikacji według roli, z regułami sieciowej grupy zabezpieczeń zezwalającą na port 443 z internetu do aplikacji i port 1433 z aplikacji na serwery danych.

Lista kontrolna stanu zabezpieczeń

Przed wdrożeniem w środowisku produkcyjnym zweryfikuj konfigurację NSG zgodnie z tą listą kontrolną.

Wymaganie Działania Reference
Stan odmowy domyślnej Upewnij się, że korzystasz z reguły domyślnej DenyAllInbound (priorytet 65500). Nie twórz zbyt ogólnych reguł zezwalających na wszystko, które omijają zasadę domyślnej odmowy. Zagadnienia związane z zabezpieczeniami
Brak dostępu do Internetu na portach administracyjnych Blokuj ruch przychodzący z 0.0.0.0/0 protokołu SSH (22) i protokołu RDP (3389). Aby uzyskać dostęp administracyjny, użyj Azure Bastion lub sieci VPN. Zagadnienia związane z zabezpieczeniami
Łączenie z Azure Firewall w celu przeprowadzenia głębokiej inspekcji Sieciowe grupy zabezpieczeń filtrują tylko w warstwie 3/4. Dodaj Azure Firewall do filtrowania warstwy aplikacji (warstwa 7), inspekcji protokołu TLS i analizy zagrożeń. Azure Firewall i segmentacja sieci
Włączanie dzienników przepływu na potrzeby diagnostyki Użyj dzienników przepływu sieci wirtualnej, aby przechwycić dane ruchu na potrzeby badania zabezpieczeń i zgodności. Monitorowanie i diagnostyka sieci

Kolejność oceny reguły

Reguły sieciowej grupy zabezpieczeń używają semantyki first-match-wins:

  1. Azure ocenia reguły w kolejności priorytetu: pierwsza najniższa liczba (najwyższy priorytet).
  2. Azure ocenia każdą regułę względem pięciokrotki: źródło, port źródłowy, miejsce docelowe, port docelowy i protokół.
  3. Gdy ruch jest zgodny z regułą, przetwarzanie zostanie zatrzymane. Azure nie ocenia dalszych reguł.
  4. Jeśli żadna reguła niestandardowa nie pasuje, obowiązują reguły domyślne. Nie można usunąć reguł domyślnych, ale można je zastąpić, tworząc reguły niestandardowe z numerami priorytetowymi z zakresu od 100 do 4096.

Reguły domyślne (łącznie sześć):

Direction Nazwa reguły Priority Działania
Inbound AllowVNetInBound (Zezwól na przychodzące połączenia VNet) 65000 Zezwól
Inbound AllowAzureLoadBalancerInBound 65001 Zezwól
Inbound DenyAllInbound 65500 Deny
Wychodzący AllowVnetOutBound 65000 Zezwól
Wychodzący Zezwól na wychodzący ruch internetowy 65001 Zezwól
Wychodzący DenyAllOutBound 65500 Deny

Ograniczenia ASG

W przypadku korzystania z grup zabezpieczeń aplikacji należy pamiętać o następujących ograniczeniach:

  • Wszystkie interfejsy sieciowe w grupie ASG muszą znajdować się w tej samej sieci wirtualnej co pierwszy interfejs sieciowy przypisany do grupy ASG.
  • Jeśli odwołujesz się do grup ASG w źródle i miejscu docelowym reguły, interfejsy sieciowe w obu grupach muszą znajdować się w tej samej sieci wirtualnej.
  • Możesz odwoływać się do 10 grup ASG w źródle lub miejscu docelowym reguły.

Sieciowe grupy zabezpieczeń (NSG) na poziomie podsieci i interfejsu sieciowego łącznie

Grupę zabezpieczeń sieci można skojarzyć zarówno z podsiecią, jak i z interfejsem sieciowym maszyny wirtualnej w tej podsieci. Gdy to zrobisz, platforma Azure ocenia zarówno grupy zabezpieczeń sieciowych (NSG), jak i ruch musi przejść przez oba zestawy reguł. Najbardziej restrykcyjna kombinacja wygrywa.

Direction Oceniono po raz pierwszy Druga ocena
Inbound Podsieć NSG NIC NSG
Wychodzący Sieciowa grupa zabezpieczeń kart sieciowych Podsieć NSG

Tip

Aby uprościć rozwiązywanie problemów, skojarz sieciową grupę zabezpieczeń z podsiecią albo z interfejsem sieciowym, ale nie jednocześnie z obiema. Jeśli potrzebujesz obu, wyraźnie udokumentuj zamierzony sposób współdziałania reguł.

Praktyczny przykład: warstwa internetowa z serwerem przesiadkowym

Rozważ podsieć z sieciową grupą zabezpieczeń na poziomie podsieci, która zezwala na przychodzący protokół HTTPS (port 443) z Internetu i odrzuca wszystkie inne elementy. Maszyna wirtualna jump box w tej podsieci ma sieciową grupę zabezpieczeń (NSG) na poziomie interfejsu sieciowego, która zezwala również na przychodzące połączenia SSH (port 22) z określonego zakresu adresów IP używanego do zarządzania.

  • Ruch sieci Web (port 443): Grupa zabezpieczeń sieciowych podsieci zezwala na niego. Grupa zabezpieczeń sieciowych (NSG) interfejsu sieciowego na maszynach wirtualnych web nie ma reguły blokowania dla portu 443 (domyślnie AllowVNetInBound zezwala). Przepływy ruchu.
  • Połączenie SSH z serwerem przesiadkowym (port 22 z adresu IP zarządzania): Sieciowa grupa zabezpieczeń podsieci blokuje ruch na porcie 22 z Internetu. Mimo że sieciowa grupa zabezpieczeń interfejsu sieciowego zezwala na protokół SSH z zakresu zarządzania, sieciowa grupa zabezpieczeń podsieci blokuje ją jako pierwszą. Rozwiązanie: Dodaj regułę w sieciowej grupie zabezpieczeń (NSG) podsieci, zezwalającą na ruch na porcie 22 z zakresu adresów IP używanego do zarządzania, albo użyj usługi Azure Bastion, aby całkowicie ominąć trasę przez publiczny Internet.

Ten przykład pokazuje, dlaczego podwójne sieciowe grupy zabezpieczeń zwiększają złożoność. Oba muszą niezależnie zezwalać na ruch.

Poniższy schemat przedstawia proces oceny ruchu przychodzącego po przypisaniu zarówno NSG podsieci, jak i NSG karty sieciowej. Ruch musi przechodzić przez obie sieciowe grupy zabezpieczeń. Najbardziej restrykcyjna kombinacja wygrywa.

Diagram przedstawiający schemat blokowy oceny reguł NSG dla ruchu przychodzącego na poziomie podsieci i karty sieciowej w celu zezwolenia na ruch lub jego zablokowania

interakcje z Azure Virtual Network Manager

Jeśli Twoja organizacja używa administracyjnych reguł zabezpieczeń usługi Azure Virtual Network Manager (AVNM), platforma Azure ocenia te reguły przed regułami sieciowej grupy zabezpieczeń (NSG). Reguły administratora zabezpieczeń mogą zezwalać (kontynuować ocenę sieciowej grupy zabezpieczeń), zawsze zezwalać (pomijać sieciową grupę zabezpieczeń) lub odmówić (zablokować przed oceną sieciowej grupy zabezpieczeń). Aby uzyskać scentralizowane zarządzanie zabezpieczeniami sieci, zobacz Azure Virtual Network Manager i scentralizowane zarządzanie.

Uwagi dotyczące projektowania

Nacisk na projekt NSG i ASG typu lift-and-shift

  • Przełóż segmentację środowiska lokalnego na sieciowe grupy zabezpieczeń (NSG) na poziomie podsieci: zezwalaj tylko na przepływy między warstwami, z których aplikacja już korzysta (na przykład web-to-app i app-to-database), a cały pozostały ruch blokuj.
  • Zacznij od bieżącego zestawu reguł zapory i zaostrzaj je po migracji, używając dzienników przepływu NSG, aby potwierdzić, który ruch jest faktycznie potrzebny.
  • Najpierw zastosuj sieciowe grupy zabezpieczeń na poziomie podsieci dla uproszczenia; dodaj reguły na poziomie karty sieciowej tylko wtedy, gdy poszczególne maszyny wirtualne wymagają wyjątków.
  • Używaj tagów usług (takich jak VirtualNetwork i AzureLoadBalancer) zamiast zakodowanych na stałe adresów IP, aby reguły przetrwały ponowne adresowanie podczas migracji.

Unowocześnij podejście do projektowania NSG i ASG

  • Użyj grup zabezpieczeń aplikacji, aby grupować interfejsy sieciowe według roli (internetowej, aplikacji, danych), aby reguły opisywały intencje i dostosowywać się automatycznie w miarę skalowania wystąpień.
  • Połącz sieciowe grupy zabezpieczeń (NSG) podsieci z zaporą Azure Firewall w koncentratorze: grupy NSG odpowiadają za mikrosegmentację między warstwami, a zapora analizuje ruch przekraczający granice zaufania.
  • Zezwalaj tylko podsieciom prywatnego punktu końcowego na dostęp do usług PaaS i wymuszaj ruch wychodzący przez zaporę centrum z trasami zdefiniowanymi przez użytkownika.
  • Jeśli używasz reguł zabezpieczeń administratora w usłudze Azure Virtual Network Manager, ustal ich priorytet (są przetwarzane przed regułami NSG), aby reguły ochronne obowiązujące w całej platformie nie kolidowały z regułami NSG obciążeń.

Projektowanie NSG i ASG w środowisku między chmurami

  • Odwzorować reguły grup zabezpieczeń z AWS i Google Cloud w grupach NSG platformy Azure, aby odpowiadające im warstwy egzekwowały te same zasady po migracji.
  • Zezwalaj tylko na określone porty i źródła wymagane dla zależności aplikacji między chmurami i kieruj ten ruch przez sprawdzone tunele IPsec.
  • Ustandaryzuj nazwy grup zabezpieczeń aplikacji w chmurach, aby zespoły operacyjne mogły skorelować równoważne obciążenia podczas rozwiązywania problemów.
  • Połącz grupy zabezpieczeń sieciowych (NSG) z zabezpieczoną zaporą centrum wirtualnej sieci WAN, aby ruch między chmurami i oddziałami był zarówno filtrowany przez grupy NSG, jak i inspekcjonowany przez zaporę.

Prerequisites

Przed wdrożeniem NSG i ASG upewnij się, że masz przygotowane następujące elementy:

  • Sieć wirtualna z podsieciami: NSG są przypisywane do podsieci lub interfejsów sieciowych w sieci wirtualnej. Aby uzyskać wskazówki dotyczące planowania, zobacz Sieci wirtualne i podsieci .
  • Plan adresowania IP: Reguły NSG odwołują się do adresów i zakresów IP. Plan adresów IP zapewnia możliwość pisania dokładnych reguł. Zobacz Planowanie adresów IP , aby uzyskać wskazówki.
  • Lista wymaganych przepływów ruchu: Udokumentuj, które zasoby muszą się komunikować, na których portach i w jakim kierunku, przed zapisaniem reguł.

Zagadnienia dotyczące zabezpieczeń

Ważna

Domyślna odmowa jest właściwym podejściem. Domyślne reguły ruchu przychodzącego w Azure odrzucają cały ruch internetowy, który nie jest jawnie dozwolony. Nie osłabiaj tej postawy, tworząc szerokie reguły zezwalania.

Nigdy nie zezwalaj na 0.0.0.0/0 na portach administracyjnych

Caution

Nigdy nie twórz reguły sieciowej grupy zabezpieczeń (NSG), która zezwala na ruch przychodzący z 0.0.0.0/0 (dowolnego źródła w Internecie) dla portów administracyjnych, takich jak SSH (port 22) lub RDP (port 3389). Osoby atakujące stale skanują Internet pod kątem otwartych portów administracyjnych. Zamiast tego użyj Azure Bastion, sieci VPN lub Azure Private Link, aby bezpiecznie uzyskać dostęp do maszyn wirtualnych.

Łączenie sieciowych grup zabezpieczeń z Azure Firewall

Sieciowe grupy zabezpieczeń działają na warstwach 3 i 4 (warstwa sieciowa i transportowa). Filtrują one na podstawie adresów IP, portów i protokołów, ale nie sprawdzają zawartości pakietu. W przypadku obciążeń wymagających filtrowania warstwy aplikacji, analizy zagrożeń lub inspekcji protokołu TLS należy wdrożyć Azure Firewall obok sieciowych grup zabezpieczeń. Zobacz Azure Firewall i segmentację sieci.

Korzystanie z dzienników przepływu sieci wirtualnej na potrzeby widoczności ruchu

Note

Dzienniki przepływów NSG zostaną wycofane 30 września 2027 r. Nie będzie można utworzyć nowych dzienników przepływu NSG po 30 czerwca 2025 r. Migrowanie do dzienników przepływów sieci wirtualnej, które zapewniają te same możliwości oraz analizę ruchu na poziomie sieci wirtualnej.

Dzienniki przepływu VNet rejestrują stan każdego przepływu oraz dane dotyczące przepustowości dla wszystkich obciążeń roboczych w sieci wirtualnej. Użyj ich do:

  • Badanie zabezpieczeń: identyfikowanie nieoczekiwanych wzorców ruchu.
  • Inspekcja zgodności: udowodnij, że przepływy ruchu są zgodne z udokumentowanymi zasadami.
  • Planowanie pojemności: Omówienie zużycia przepustowości między podsieciami.

Aby uzyskać informacje o konfiguracji monitorowania i diagnostyki, zobacz Monitorowanie i diagnostyka sieci.

Typowe błędy, których należy unikać

Błąd Dlaczego jest to problem Lepsze podejście
Tworzenie reguł zezwalania na cały ruch przychodzący (priorytet 100, źródło *, lokalizacja docelowa *) Pomija domyślną zasadę odmowy i wystawia wszystkie zasoby na ruch z internetu. Zezwalaj tylko na konkretne kombinacje źródła/miejsca docelowego/portu. Użyj najwyższych numerów priorytetów, które można uzyskać dla reguł dozwolonych.
Zapominanie o tym, że istnieje odmowa domyślna Zespoły tworzą reguły zezwalania na znany ruch, ale nie testują, czy wszystkie inne elementy są blokowane. Niezamierzone otwarte porty mogą być niezauważone. Po wdrożeniu grup zabezpieczeń sieciowych (NSG) zweryfikuj za pomocą dzienników przepływu usługi VNet lub diagnostyki NSG, że przepływa tylko oczekiwany ruch. Jawnie testuj ścieżki z odmową dostępu.
Nieużywaj grup asg dla obciążeń dynamicznych Reguły oparte na adresach IP przestają działać, gdy maszyny wirtualne są skalowane w poziomie lub otrzymują nowe adresy IP. Zespoły stale aktualizują reguły. Grupuj maszyny wirtualne według ról za pomocą ASG. Reguły odwołujące się do ASG pozostają ważne, gdy maszyny wirtualne są dodawane do grupy lub z niej usuwane.
Ignorowanie dzienników przepływu aż do wystąpienia incydentu bezpieczeństwa Bez włączonych dzienników przepływu nie masz historycznych danych ruchu na potrzeby badania lub inspekcji zgodności. Włącz logi przepływu VNet od samego początku. Konfigurowanie analizy ruchu na potrzeby wizualizacji i alertów dotyczących anomalii.
Jednoczesne stosowanie sieciowych grup zabezpieczeń dla podsieci i kart sieciowych bez dokumentacji Dwie grupy zabezpieczeń sieciowych powodują niejasne zależności, przez co ruch bywa nieoczekiwanie blokowany. Rozwiązywanie problemów staje się czasochłonne. Wybierz sieciowe grupy zabezpieczeń (NSG) na poziomie podsieci lub interfejsu sieciowego (NIC) jako standardowe rozwiązanie. Jeśli obie są potrzebne, należy udokumentować przeznaczoną interakcję dla każdej podsieci.

Learn more

Następne kroki

Tip

Eksplorowanie na własną rękę? Wróć do nawigatora przeglądu , aby znaleźć następny artykuł według możliwości.

Kolejny etap w procesie migracji typu lift-and-shift:

Zaprojektuj topologię koncentrator–szprychy: Scentralizuj usługi współdzielone, takie jak DNS, zapora i brama sieci VPN, w całym środowisku migrowanych obciążeń.

Kolejny etap procesu modernizacji:

Zaprojektuj topologię typu hub-and-spoke: Skonfiguruj topologię z dwoma hubami zarządzanymi przez dział IT oraz szprychami zarządzanymi przez zespoły aplikacyjne dla obciążeń roboczych PaaS.

Kolejny krok w Twojej wielochmurowej podróży:

Konfigurowanie szyfrowanych tuneli w innych chmurach: skonfiguruj połączenia VPN Gateway z wirtualną bramą prywatną usługi Amazon Web Services (AWS) i siecią VPN w chmurze Google na potrzeby przesyłania między chmurami.