Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym samouczku utworzysz topologię sieci hub-and-spoke przy użyciu Azure Virtual Network Manager. Następnie wdrożysz bramę sieciową wirtualną w sieci wirtualnej centrum, aby umożliwić zasobom w sieciach wirtualnych sieci obwodów komunikację z sieciami zdalnymi przy użyciu VPN. Należy również skonfigurować konfigurację administratora zabezpieczeń, aby blokować wychodzący ruch sieciowy do Internetu na portach 80 i 443. Na koniec sprawdź, czy konfiguracje zostały prawidłowo zastosowane, obserwując ustawienia sieci wirtualnej i maszyny wirtualnej.
Z tego samouczka dowiesz się, jak wykonywać następujące czynności:
- Utwórz wiele sieci wirtualnych.
- Wdrażanie bramy sieci wirtualnej.
- Utwórz topologię sieci piasty i szprych.
- Utwórz konfigurację administratora zabezpieczeń blokującą ruch na portach 80 i 443.
- Sprawdź, czy zastosowano konfiguracje.
Wymagania wstępne
- Konto platformy Azure z aktywną subskrypcją. Utwórz konto bezpłatnie.
- Przed wykonaniem kroków opisanych w tym samouczku należy najpierw utworzyć wystąpienie usługi Azure Virtual Network Manager . Wystąpienie musi zawierać funkcje administratora łączności i zabezpieczeń . W tym samouczku jest używane wystąpienie usługi Azure Virtual Network Manager o nazwie vnm-learn-eastus-001.
Tworzenie sieci wirtualnych
Ta procedura wyjaśnia tworzenie trzech sieci wirtualnych, aby je połączyć przy użyciu konfiguracji hub-and-spoke.
Zaloguj się w witrynie Azure Portal.
Wybierz pozycję + Utwórz zasób i wyszukaj Wirtualna sieć. Następnie wybierz pozycję Utwórz , aby rozpocząć konfigurowanie sieci wirtualnej.
Na karcie Podstawowe wprowadź lub wybierz następujące informacje:
Ustawienie Wartość Subskrypcja Wybierz subskrypcję, w której chcesz wdrożyć tę sieć wirtualną. Grupa zasobów Wybierz lub utwórz nową grupę zasobów do przechowywania sieci wirtualnej. W tym samouczku użyto grupy zasobów o nazwie rg-learn-eastus-001. Nazwisko Wprowadź nazwę sieci wirtualnej vnet-learn-prod-eastus-001 . Region Wybierz region Wschodnie stany USA . Wybierz pozycję Dalej: Adresy IP i skonfiguruj następującą przestrzeń adresową sieci:
Ustawienie Wartość Przestrzeń adresowa IPv4 Wprowadź przestrzeń adresową 10.0.0.0/16 . Nazwa podsieci Wprowadź nazwę domyślną dla podsieci. Przestrzeń adresowa podsieci Wprowadź przestrzeń adresową podsieci 10.0.0.0/24. Wybierz pozycję Przejrzyj i utwórz , a następnie wybierz pozycję Utwórz , aby wdrożyć sieć wirtualną.
Powtórz kroki 2–5, aby utworzyć dwie kolejne sieci wirtualne w tej samej grupie zasobów z następującymi informacjami:
Ustawienie Wartość Subskrypcja Wybierz tę samą subskrypcję wybraną w kroku 3. Grupa zasobów Wybierz element rg-learn-eastus-001. Nazwisko Wprowadź ciąg vnet-learn-prod-eastus-002 i vnet-learn-hub-eastus-001 dla dwóch sieci wirtualnych. Region Wybierz (STANY USA) Wschodnie stany USA vnet-learn-prod-eastus-002 adresy IP Przestrzeń adresowa IPv4: 10.1.0.0/16
Nazwa podsieci: domyślna
Przestrzeń adresowa podsieci: 10.1.0.0/24vnet-learn-hub-eastus-001 adresy IP Przestrzeń adresowa IPv4: 10.2.0.0/16
Nazwa podsieci: domyślna
Przestrzeń adresowa podsieci: 10.2.0.0/24
Utwórz podsieć bramy sieci wirtualnej
Utwórz podsieć bramy sieci wirtualnej w sieci wirtualnej koncentratora. Ta podsieć jest używana przez bramę sieci wirtualnej do kierowania ruchu do i z sieci wirtualnej.
Przejdź do sieci wirtualnej vnet-learn-hub-eastus-001 i wybierz pozycję Podsieci w obszarze Ustawienia.
Wybierz pozycję + Podsieć , aby utworzyć nową podsieć.
Na stronie Dodawanie podsieci wprowadź lub wybierz następujące informacje:
Ustawienie Wartość Cel podsieci Z menu rozwijanego wybierz pozycję Brama sieci wirtualnej . Protokół IPv4 Rozmiar Wybierz pozycję /27 z menu rozwijanego. Wybierz pozycję Dodaj i sprawdź, czy nowa podsieć została utworzona.
Uwaga
Podsieć bramy sieciowej to specjalna podsieć używana przez bramę sieci wirtualnej. Rozmiar podsieci bramki sieciowej musi wynosić co najmniej /27. Przestrzeń adresowa podsieci bramy nie może nakładać się na żadne inne podsieci w sieci wirtualnej. Przestrzeń adresowa podsieci bramy musi być podzbiorem przestrzeni adresowej sieci wirtualnej. Ta podsieć bramy musi mieć nazwę GatewaySubnet. Jeśli nie nadasz podsieci nazwy GatewaySubnet, brama sieci wirtualnej nie będzie mogła jej używać.
Wdrażanie bramy sieci wirtualnej
Wdróż bramę sieciową wirtualną w sieci wirtualnej koncentratora. Ta brama sieci wirtualnej jest niezbędna, aby włączyć ustawienie Użyj koncentratora jako bramy dla grupy sieci szprychowych konfiguracji łączności.
Wybierz pozycję + Utwórz zasób i wyszukaj Bramę sieci wirtualnej. Następnie wybierz pozycję Utwórz , aby rozpocząć konfigurowanie bramy sieci wirtualnej.
Na karcie Podstawowe wprowadź lub wybierz następujące ustawienia:
Ustawienie Wartość Subskrypcja Wybierz subskrypcję, w której chcesz wdrożyć tę sieć wirtualną. Nazwisko Wprowadź gw-learn-hub-eastus-001 jako nazwę bramy sieci wirtualnej. SKU Wybierz VpnGW1 dla jednostki SKU. Generowanie Wybierz pozycję Generacja1 dla generacji. Sieć wirtualna Wybierz vnet-learn-hub-eastus-001 jako sieć wirtualną. Publiczny adres IP Nazwa publicznego adresu IP Wprowadź nazwę gwpip-learn-hub-eastus-001 dla publicznego adresu IP. DRUGI PUBLICZNY ADRES IP Nazwa publicznego adresu IP Wprowadź nazwę gwpip-learn-hub-eastus-002 dla publicznego adresu IP. Wybierz Przejrzyj i utwórz, a następnie wybierz Utwórz po zakończeniu walidacji. Wdrożenie bramy sieci wirtualnej może potrwać około 30 minut. Możesz przejść do następnej sekcji podczas oczekiwania na ukończenie tego wdrożenia. Jednak może się okazać, że element gw-learn-hub-eastus-001 nie wyświetla informacji o tym, że ma bramę, ze względu na opóźnienia i synchronizację w portalu Azure.
Tworzenie grupy sieciowej
Uwaga
W tym samouczku przyjęto założenie, że utworzono wystąpienie usługi Azure Virtual Network Manager przy użyciu przewodnika Szybki start. Grupa sieci w tym samouczku nosi nazwę ng-learn-prod-eastus-001.
Przejdź do grupy zasobów i wybierz zasób Menedżera sieci wirtualnej.
W obszarze Ustawienia wybierz pozycję Grupy sieciowe. Następnie wybierz pozycję + Utwórz.
W okienku Tworzenie grupy sieciowej wprowadź lub wybierz następujące informacje, a następnie wybierz pozycję Utwórz:
Ustawienie Wartość Nazwa/nazwisko Wprowadź nazwę grupy sieciowej. Opis (Opcjonalnie) Podaj opis tej grupy sieciowej. Typ członka Wybierz pozycję Sieć wirtualna z menu rozwijanego. Upewnij się, że nowa grupa sieci jest teraz wyświetlana w okienku Grupy sieciowe.
Definiowanie dynamicznego członkostwa w grupie za pomocą usługi Azure Policy
W wystąpieniu usługi Azure Virtual Network Manager vnm-learn-eastus-001 użyj usługi Azure Policy, aby dynamicznie dodawać sieci wirtualne do grupy sieci ng-learn-prod-eastus-001 na podstawie warunku dotyczącego nazwy.
Z listy grup sieci wybierz pozycję ng-learn-prod-eastus-001. W obszarze Tworzenie zasad w celu dynamicznego dodawania członków wybierz pozycję Utwórz usługę Azure Policy.
Na stronie Tworzenie usługi Azure Policy wybierz lub wprowadź następujące informacje:
Ustawienie Wartość Nazwa zasady Wprowadź azpol-learn-prod-eastus-001 w polu tekstowym. Scope Wybierz pozycję Wybierz zakresy i wybierz bieżącą subskrypcję. Kryterium Parametr Wybierz Nazwa z listy rozwijanej. Obsługujący Wybierz pozycję Zawiera z listy rozwijanej. Warunek Wprowadź -prod jako warunek w polu tekstowym. Wybierz pozycję Podgląd zasobów , aby wyświetlić okienko Obowiązujące sieci wirtualne , a następnie wybierz pozycję Zamknij. Na tej stronie przedstawiono sieci wirtualne, które są dodawane do grupy sieci na podstawie warunków zdefiniowanych w Azure Policy.
Wybierz pozycję Zapisz , aby wdrożyć członkostwo w grupie. W przypadku tego zakresu jednej subskrypcji może upłynąć kilka minut, zanim zasada zacznie obowiązywać i zaktualizuje Twoją przynależność do grupy sieciowej. Szczegóły dotyczące czasu dla większych zakresów polityk można znaleźć w artykule Opóźnienia i czasy wdrożenia.
Na stronie Grupa sieci w obszarze Ustawienia wybierz pozycję Członkowie grupy, aby wyświetlić członkostwo grupy na podstawie warunków zdefiniowanych w usłudze Azure Policy. Źródło jest wymienione jako azpol-learn-prod-eastus-001.
Tworzenie konfiguracji łączności w topologii szprychowej
W instancji usługi Azure Virtual Network Manager vnm-learn-eastus-001 utwórz konfigurację łączności, która definiuje topologię typu hub-and-spoke.
Wybierz pozycję Konfiguracje w obszarze Ustawienia, a następnie wybierz pozycję + Utwórz.
Wybierz pozycję Konfiguracja łączności z menu rozwijanego, aby rozpocząć tworzenie konfiguracji łączności.
Na stronie Podstawy wprowadź następujące informacje, a następnie wybierz pozycję Dalej: Topologia >.
Ustawienie Wartość Nazwisko Wprowadź cc-learn-prod-eastus-001. opis (Opcjonalnie) Podaj opis tej konfiguracji łączności. Na karcie Topologia wybierz pozycję Piasta i Szprycha. Spowoduje to wyświetlenie innych ustawień.
Wybierz pozycję Wybierz centrum w obszarze Ustawienie Centrum . Następnie wybierz pozycję vnet-learn-hub-eastus-001 , aby służyć jako centrum konfiguracji, a następnie wybierz pozycję Wybierz.
Uwaga
W zależności od momentu wdrożenia docelowa sieć wirtualna centrum może nie być wyświetlana w polu Ma bramę jako mająca bramę. Jest to spowodowane wdrożeniem bramy sieci wirtualnej. Wdrożenie może potrwać do 30 minut i może nie być wyświetlane natychmiast w różnych widokach portalu Azure.
W obszarze Grupy sieci szprychowych wybierz pozycję + Dodaj. Następnie wybierz pozycję ng-learn-prod-eastus-001 jako grupę sieci szprych i wybierz pozycję Wybierz.
Po dodaniu grupy sieciowej wybierz następujące opcje.
Ustawienie Wartość Łączność bezpośrednia Zaznacz pole wyboru włącz łączność w grupie sieciowej. To ustawienie umożliwia sieciom wirtualnym grup sieci szprychowych w tym samym regionie bezpośrednią komunikację między sobą. Siatka globalna Pozostaw niezaznaczoną opcję Włącz łączność siatki między regionami. To ustawienie nie jest wymagane, ponieważ obie sieci wirtualne szprych znajdują się w tym samym regionie. Koncentrator jako brama sieciowa Zaznacz pole wyboru Użyj centrum jako bramy. Wybierz Dalej: Przejrzyj oraz utwórz >, a następnie utwórz konfigurację połączenia.
Wdrażanie konfiguracji łączności
Przed wdrożeniem konfiguracji łączności upewnij się, że brama sieci wirtualnej została wdrożona. Jeśli wdrożysz konfigurację piasty i szprych z włączoną usługą Use hub jako bramą i nie ma bramy, wdrożenie zakończy się niepowodzeniem. Aby uzyskać więcej informacji, zobacz Używanie centrum jako bramy.
Wybierz pozycję Wdrożenia w obszarze Ustawienia, a następnie wybierz pozycję Wdróż konfiguracje.
Wybierz następujące ustawienia:
Ustawienie Wartość Konfiguracje Wybierz pozycję Uwzględnij konfiguracje łączności w stanie docelowym. Konfiguracje łączności Wybierz cc-learn-prod-eastus-001. Regiony docelowe Wybierz East US jako region wdrożenia. Wybierz pozycję Dalej , a następnie wybierz pozycję Wdróż , aby ukończyć wdrożenie.
Wdrożenie zostanie wyświetlone na liście dla wybranego regionu. Wdrożenie konfiguracji może potrwać kilka minut.
Po zakończeniu wdrażania jego stan jest wyświetlany jako Wdrożono dla regionu East US.
Tworzenie konfiguracji administratora zabezpieczeń
W wystąpieniu Azure Virtual Network Manager vnm-learn-eastus-001 utwórz konfigurację administratora zabezpieczeń, aby zablokować ruch wychodzący na portach 80 i 443.
Wybierz ponownie pozycję Konfiguracje w obszarze Ustawienia , a następnie wybierz pozycję + Utwórz, a następnie wybierz pozycję Konfiguracja administratora zabezpieczeń z menu, aby rozpocząć tworzenie konfiguracji administratora zabezpieczeń.
Wprowadź nazwę sac-learn-prod-eastus-001 dla konfiguracji, a następnie wybierz pozycję Dalej: kolekcje reguł.
Wprowadź nazwę rc-learn-prod-eastus-001 dla kolekcji reguł i wybierz pozycję ng-learn-prod-eastus-001 dla docelowej grupy sieci. Następnie wybierz pozycję + Dodaj.
Wprowadź i wybierz następujące ustawienia, a następnie wybierz pozycję Dodaj:
Ustawienie Wartość Nazwisko Wprowadź DENY_INTERNET opis Wprowadź Tę regułę blokującą ruch do Internetu przez protokoły HTTP i HTTPS Priorytet Wprowadź 1 Akcja Wybierz Odmów Kierunek Wybierz Wychodzące Protokół Wybierz pozycję TCP Źródło Typ źródła Wybierz adres IP Źródłowe adresy IP Wprowadź * Lokalizacja docelowa Typ docelowy Wybieranie adresów IP Docelowe adresy IP Wprowadź * Port docelowy Wprowadź 80, 443 Wybierz pozycję Dodaj , aby dodać kolekcję reguł do konfiguracji administratora zabezpieczeń.
Wybierz Przejrzyj i utwórz oraz Utwórz, aby skonfigurować administratora zabezpieczeń.
Wdrażanie konfiguracji administratora zabezpieczeń
Wybierz pozycję Wdrożenia w obszarze Ustawienia, a następnie wybierz pozycję Wdróż konfiguracje.
W obszarze Konfiguracje wybierz opcję Uwzględnij administratora zabezpieczeń w stanie docelowym oraz konfigurację sac-learn-prod-eastus-001, którą utworzono w ostatniej sekcji. Następnie wybierz pozycję Wschodnie stany USA jako region docelowy, a następnie wybierz pozycję Dalej.
Wybierz pozycję Dalej , a następnie pozycję Wdróż. Teraz powinieneś zobaczyć wdrożenie pojawiające się na liście wdrożeń dla wybranego regionu. Wdrożenie konfiguracji może potrwać kilka minut.
Po zakończeniu wdrażania jego stan jest wyświetlany jako Wdrożono dla regionu East US.
Weryfikowanie wdrażania konfiguracji
Weryfikowanie z sieci wirtualnej
Przejdź do sieci wirtualnej vnet-learn-prod-eastus-001 i wybierz pozycję Menedżer sieci w obszarze Ustawienia. Karta Konfiguracje łączności zawiera listę konfiguracji łączności cc-learn-prod-eastus-001 zastosowanych w sieci wirtualnej.
Wybierz kartę Konfiguracje administratorów zabezpieczeń i rozwiń sekcję Wychodzący, aby wyświetlić listę reguł administratora zabezpieczeń zastosowanych do tej sieci wirtualnej.
Przejdź do vnet-learn-hub-eastus-001 i wybierz Połączenia równorzędne w obszarze Ustawienia, aby wyświetlić listę połączeń równorzędnych sieci wirtualnych utworzonych przez usługę Azure Virtual Network Manager. Jego nazwa zaczyna się od ANM_.
Weryfikowanie z maszyny wirtualnej
Wdróż testową maszynę wirtualną w sieci wirtualnej vnet-learn-prod-eastus-001.
Przejdź do testowej maszyny wirtualnej utworzonej w vnet-learn-prod-eastus-001 i wybierz Networking w obszarze Ustawienia. Wybierz Reguły portów wychodzących i sprawdź, czy reguła DENY_INTERNET jest stosowana.
Wybierz nazwę interfejsu sieciowego i wybierz pozycję Skuteczne trasy w obszarze Pomoc, aby zweryfikować trasy dla równorzędnych połączeń sieci wirtualnej. Trasa
10.2.0.0/16z Typem Następnego PrzeskokuVNet peeringto trasa do sieci wirtualnej koncentratora.
Czyszczenie zasobów
Jeśli nie potrzebujesz już Azure Virtual Network Manager, przed usunięciem zasobu należy upewnić się, że wszystkie poniższe elementy są prawdziwe:
- Nie ma wdrożeń konfiguracji w żadnym regionie.
- Wszystkie konfiguracje zostały usunięte.
- Wszystkie grupy sieciowe zostały usunięte.
Użyj listy kontrolnej usuwania komponentów aby upewnić się, że żadne zasoby podrzędne nadal nie istnieją przed usunięciem grupy zasobów.
Następne kroki
Dowiedz się, jak blokować ruch sieciowy przy użyciu konfiguracji administratora zabezpieczeń.