Omówienie planowania i projektowania sieci platformy Azure

Ten przewodnik ułatwia planowanie i projektowanie sieci Azure. Pokazuje ona, jakie Azure usługi sieciowe są dostępne i ułatwiają wybór odpowiednich usług w zależności od potrzeb związanych z obciążeniem. Zacznij tutaj zarówno dla migracji aplikacji, jak i nowych projektów natywnych dla chmury.

Co to jest sieć Azure?

W Azure sieć jest definiowana programowo. W przeciwieństwie do sieci lokalnych, w których zarządzasz kablami fizycznymi, przełącznikami i urządzeniami sprzętowymi, sieć Azure to zestaw usług tworzonych i konfigurowanych. Użyj portalu Azure, Azure CLI lub narzędzi infrastruktury jako kodu, takich jak Bicep i Terraform. Podstawowe elementy składowe (sieci wirtualne, bramy, moduły równoważenia obciążenia i zapory) to zasoby, które można udostępniać na żądanie i skalować niezależnie.

Pomyśl o tym w ten sposób: w tradycyjnym centrum danych sieć istnieje przed wdrożeniem czegokolwiek. Kable są układane, przełączniki montowane i konfigurowane, a zapory sieciowe wdrażane z kilkutygodniowym wyprzedzeniem. W Azure utworzysz zasoby sieciowe w ramach wdrożenia. Należy zdefiniować przestrzeń adresową, utworzyć podsieci, dołączyć reguły zabezpieczeń i połączyć się z Internetem lub środowiskiem lokalnym. Ta konfiguracja zajmuje kilka minut zamiast tygodni.

To podejście zdefiniowane programowo zapewnia elastyczność, której sieci fizyczne nie oferują:

  • Aprowizowanie na żądanie: tworzenie, modyfikowanie lub usuwanie zasobów sieciowych bez zaopatrzenia sprzętowego lub dostępu fizycznego.
  • Konfiguracja deklaratywna: zdefiniuj stan sieci docelowej w szablonach. Azure obsługuje szczegóły implementacji.
  • Niezależne skalowanie: skalowanie modułu równoważenia obciążenia, dodawanie podsieci lub rozszerzanie przestrzeni adresowej bez wpływu na inne zasoby.
  • Wbudowane mechanizmy nadmiarowe: wiele usług sieciowych Azure domyślnie oferuje opcje nadmiarowości strefowej i geograficznej.

Przed wdrożeniem dowolnego obciążenia w Azure potrzebna jest sieć. Każda maszyna wirtualna, baza danych, kontener i aplikacja internetowa działają w sieci wirtualnej. Azure Virtual Network integruje się bezpośrednio z ponad 16 innymi usługami Azure: od Azure Firewall i Azure Application Gateway do Azure Private Link i Azure Bastion. Ten przewodnik ułatwia podjęcie decyzji o tym, jakie usługi należy uwzględnić i jak pasują do siebie.

Usługi sieciowe platformy Azure w skrócie

Sieć platformy Azure obejmuje kilka kategorii. Nie potrzebujesz ich wszystkich. Wybierz usługi zgodne z wymaganiami obciążenia:

  • Sieć wirtualna: sieci wirtualne, podsieci, adresowanie IP i interfejsy sieciowe. Podstawa wszystkiego innego.
  • Łączność: VPN Gateway, ExpressRoute i komunikacja równorzędna sieci wirtualnej. Połącz Azure ze środowiskiem lokalnym, innymi regionami Azure lub innymi chmurami.
  • Równoważenie obciążenia i dostarczanie aplikacji: Azure Load Balancer, Azure Application Gateway, Azure Front Door i Azure Traffic Manager. Dystrybuowanie ruchu, optymalizowanie wydajności i zwiększanie dostępności.
  • Zabezpieczenia: sieciowe grupy zabezpieczeń, Azure Firewall, Azure Web Application Firewall i Azure ochrona przed atakami DDoS. Kontrolowanie przepływu ruchu i ochrona zasobów.
  • Dostęp prywatny: Azure Private Link i prywatne punkty końcowe. Połącz się z usługami PaaS Azure bez ujawniania ruchu do publicznego Internetu.
  • DNS: Azure DNS, prywatne strefy DNS i Azure DNS Private Resolver. Rozpoznawanie nazw dla środowisk Azure i hybrydowych.
  • Monitorowanie i zarządzanie: Azure Network Watcher, Azure Monitor i Azure Virtual Network Manager. Obserwuj ruch, diagnozuj problemy i zarządzaj sieciami na dużą skalę.

Ten przewodnik obejmuje wszystkie te kategorie. Każdy artykuł koncentruje się na jednym obszarze możliwości i pomaga wybrać między usługami w tym obszarze.

Wybieranie scenariusza

Zacznij tutaj. Scenariusz to zalecany sposób korzystania z tego przewodnika. Wybierz ścieżkę zgodną z projektem i przejdź do końca. Każda ścieżka sekwencjonuje każdą decyzję projektową w odpowiedniej kolejności:

Scenario Najlepsze dla Przewodnik
Podnieś i przenieś Przenoszenie obciążeń lokalnych do Azure IaaS bez ponownego tworzenia architektury Ścieżka sieci typu lift-and-shift
Migrowanie i modernizacja Wdrażanie usług PaaS, kontenerów i zarządzanych baz danych Ścieżka modernizacji sieci
Między chmurami Łączenie Azure z usługami AWS lub Google Cloud lub migrowanie z innej chmury Ścieżka sieciowa między chmurami

Tip

Nie masz pewności, który scenariusz pasuje? Zapoznaj się z powyższymi opisami lub kontynuuj eksplorację opartą na możliwościach.

Note

Nie wiesz, czy to lift and shift, czy modernizacja? Jeśli obciążenia są uruchamiane na maszynach wirtualnych z minimalnymi zmianami, zacznij od lift and shift. Jeśli wdrażasz usługi PaaS, takie jak AKS, App Service lub Azure SQL, zacznij od migracji i modernizacji. Wróć później do innej ścieżki, w razie potrzeby. Artykuły nakładają się na siebie.

Twoja ścieżka projektowania

Wybierz swój scenariusz w górnej części tego artykułu, aby dostosować pozostałą część przewodnika. Oto czym różni się Twoja ścieżka:

Scenariusz lift-and-shift: Migrujesz lokalne obciążenia robocze do usługi Azure IaaS przy minimalnych zmianach.

  • Fundamenty: Jedna sieć wirtualna na aplikację i jedna podsieć na składnik, dublując segmentację lokalną. Zaplanuj przestrzeń adresową z zapasem na przyszły rozwój i unikaj nakładania się z zakresami adresów w środowisku lokalnym.
  • Łączność: VPN Gateway lub ExpressRoute w koncentratorze dla dostępu do środowiska lokalnego, Azure Bastion do dostępu administracyjnego oraz prywatna strefa DNS z rekordami aliasowymi w celu zachowania starszych nazw zakodowanych na stałe.
  • Topologia i niezawodność: Architektura piasta-szprycha w jednym regionie zwykle wystarcza. Planowanie odzyskiwania po awarii przy użyciu Azure Site Recovery dla obciążeń, które nie mogą obejmować stref ani regionów.
  • Sugerowana kolejność: Sieci wirtualne i podsieci, planowanie adresów IP, sieciowe grupy zabezpieczeń (NSG), topologia hub-and-spoke, łączność hybrydowa, dostęp deweloperów i administratorów, zabezpieczenia DNS, ruch wychodzący, Azure Firewall, monitorowanie.

Twoja ścieżka migracji i modernizacji: Korzystasz z platformy PaaS, kontenerów i zarządzanych baz danych, często z odpornością typu active-active.

  • Podstawy: Projektuj podsieci z myślą o usługach platformy (dedykowane podsieci dla App Service Environment i AKS z funkcją CNI Overlay) oraz zarezerwuj niepokrywającą się przestrzeń adresową w regionach podstawowym i zapasowym.
  • Łączność i dostarczanie aplikacji: Kieruj ruch wychodzący ze szprych przez zaporę w koncentratorze przy użyciu tras zdefiniowanych przez użytkownika, udostępniaj aplikacje internetowe za pomocą usługi Azure Front Door i zapory WAF oraz używaj usługi Traffic Manager dla aplikacji innych niż internetowe.
  • Topologia i operacje: Wdróż architekturę aktywny‑aktywny w dwóch regionach z jednostkami SKU z nadmiarowością strefową, rozdziel własność środowisk piasty i szprych za pomocą subskrypcji i mechanizmu RBAC oraz użyj usługi Azure Virtual Network Manager, aby zapewnić spójne zasady.
  • Sugerowana kolejność: Sieci wirtualne i podsieci, planowanie adresów IP, sieciowe grupy zabezpieczeń (NSG), architektura hub-and-spoke, architektura wieloregionowa, ruch przychodzący z Internetu, dostarczanie aplikacji, prywatny dostęp do usług PaaS, Azure Firewall, WAF, DDoS, bezpieczeństwo DNS, monitorowanie, AVNM.

Ścieżka między chmurami: Łączysz się Azure z usługą AWS lub Google Cloud albo migrujesz z innej chmury.

  • Najpierw odkryj: Zamapuj istniejącą topologię usług AWS i Google Cloud oraz rekordy DNS przed projektowaniem Azure i zamapuj każdą usługę źródłową na równoważną Azure.
  • Topologia i łączność: Użyj usługi Azure Virtual WAN z zabezpieczonym koncentratorem i nawiąż połączenie z AWS i Google Cloud przez sieć VPN IPsec. Skopiuj istniejące reguły grup zabezpieczeń do sieciowych grup zabezpieczeń (NSG).
  • Rozwiązywanie nazw i dostarczanie: Użyj usługi Azure DNS Private Resolver do rozwiązywania nazw w scenariuszach między chmurami i w środowisku lokalnym oraz wdroż zaporę aplikacyjną WAF warstwy 7 w usłudze Application Gateway w sieci typu spoke, zamiast wystawiać publiczne adresy IP na maszynach wirtualnych.
  • Sugerowana kolejność: Środowiska wieloregionowe i wielochmurowe, Virtual WAN, sieci wirtualne i podsieci, planowanie adresacji IP, sieciowe grupy zabezpieczeń (NSG), łączność hybrydowa, zabezpieczenia DNS, Azure Firewall, monitorowanie.

Jak korzystać z tego przewodnika

Jeśli ścieżka scenariusza nie jest zgodna z projektem, skorzystaj z tego przewodnika jako dokumentacji dotyczącej możliwości i przejdź bezpośrednio do artykułu, aby uzyskać potrzebne możliwości. Tak czy inaczej, najpierw przeczytaj podstawowe artykuły.

Dla kogo jest ten przewodnik? Administratorzy sieci, architekci chmury, decydenci IT i deweloperzy, którzy muszą projektować lub rozumieć Azure sieci. Nie jest wymagane żadne wcześniejsze środowisko platformy Azure. Podstawowe artykuły zaczynają się od pierwszych zasad.

Co to nie jest ten przewodnik: Ten przewodnik nie jest przewodnikiem wdrażania. Nie obejmuje instrukcji dotyczących portalu Azure ani poleceń CLI. Po podjęciu decyzji projektowych postępuj zgodnie z linkami implementacji w sekcji "Dowiedz się więcej" każdego artykułu, aby uzyskać instrukcje krok po kroku dotyczące wdrażania.

Każdy artykuł dotyczący funkcji ma tę samą strukturę (co obejmuje, kto go potrzebuje, jakie usługi platformy Azure są zaangażowane, tabele decyzyjne ułatwiające wybór, wymagania wstępne i zagadnienia dotyczące zabezpieczeń), dzięki czemu możesz szybko znaleźć potrzebne informacje.

Struktura przewodnika

Przewodnik zawiera pięć sekcji:

Section Co zawiera Korzystanie
Podstawowe artykuły Sieci wirtualne, adresowanie IP i sieciowe grupy zabezpieczeń. Podstawowe pojęcia używane przez każde wdrożenie Azure. Najpierw przeczytaj te informacje. Obejmują one bloki konstrukcyjne, na których opierają się wszystkie inne artykuły.
Artykuły dotyczące łączności Łączność hybrydowa, ruch przychodzący z Internetu, dostarczanie aplikacji, dostęp wychodzący, dostęp prywatny PaaS, dostęp do maszyn wirtualnych i połączenia między regionami. Przejdź do artykułów odpowiadających sposobowi połączenia obciążenia roboczego: z Internetem, ze środowiskiem lokalnym, z innymi usługami Azure lub między regionami.
Artykuły topologii Topologie sieci — od prostych sieci płaskich po architektury typu hub-and-spoke, Azure Virtual WAN i projekty wieloregionowe. Wybierz na podstawie skali i złożoności środowiska. Zacznij od prostych i rozwijaj.
Artykuły dotyczące zabezpieczeń Azure Firewall, Azure Web Application Firewall, Azure ochrona przed atakami DDoS i zabezpieczenia DNS. Przejdź do artykułów spełniających wymagania dotyczące zabezpieczeń. Każdy artykuł w przewodniku zawiera również sekcję zagadnień dotyczących zabezpieczeń.
Artykuły dotyczące operacji Monitorowanie sieci, obserwowanie i scentralizowane zarządzanie przy użyciu Azure Virtual Network Manager. Skorzystaj z tych artykułów, aby zaplanować monitorowanie, rozwiązywanie problemów i zarządzanie siecią po wdrożeniu.

Na poniższym diagramie przedstawiono sposób organizowania przewodnika. Omówienie odsyła do wszystkich pięciu grup artykułów, a przewodniki po scenariuszach i podsumowanie etapów pomagają czytelnikom wybrać sposób poruszania się po treści.

Struktura przewodnika po projektowaniu sieci platformy Azure, pokazująca omówienie jako centralny węzeł połączony z pięcioma grupami artykułów: Podstawy (trzy artykuły), Łączność (siedem artykułów), Topologia (cztery artykuły), Zabezpieczenia (cztery artykuły) i Operacje (dwa artykuły).

Gdzie zacząć: W przypadku większości projektów zacznij od ścieżki scenariusza. Jest to zalecane drzwi wejściowe, a każda ścieżka sekwencjonuje decyzje w odpowiedniej kolejności. Jeśli znasz już potrzebne możliwości, użyj nawigatora potrzeb biznesowych. Jeśli dopiero zaczynasz pracę z sieciami na platformie Azure, przeczytaj ten przegląd lub doprecyzuj swoje potrzeby za pomocą oceny wymagań.

Najpierw zbierz wymagania

Dobry projekt sieci rozpoczyna się od odnajdywania, a nie wdrożenia. Przed utworzeniem pojedynczej sieci wirtualnej zbierz dane wejściowe, które napędzają decyzje projektowe. Każda pozycja wejściowa w poniższej tabeli odpowiada decyzji, którą podejmujesz, oraz artykułowi, który pomaga ją podjąć. Zbierz te dane wejściowe dla każdego obciążenia, które planujesz uruchomić w Azure, najlepiej dla wszystkich elementów, które mają zostać przeniesione lub utworzone w ciągu najbliższych trzech do pięciu lat, dzięki czemu przestrzeń adresowa i topologia mają miejsce na rozwój.

Dane wejściowe do zebrania Decyzja projektowa napędzana przez nią Gdzie iść
Nazwy obciążeń i liczba składników (warstw) Liczba sieci wirtualnych i podsieci: jedna sieć wirtualna na obciążenie, jedna podsieć na składnik Sieci wirtualne i podsieci
Liczba elementów na komponent, obecnie i prognozowana Przestrzeń adresowa i ustalanie rozmiaru podsieci; czy potrzebujesz modułu równoważenia obciążenia Planowanie adresów IP, dostarczanie aplikacji
Regiony wdrażania Wybór regionu i to, czy potrzebujesz projektu obejmującego wiele regionów Sieć w wielu regionach
Przepływy ruchu między składnikami Komunikacja równorzędna, reguły sieciowej grupy zabezpieczeń i wewnętrzne rozpoznawanie nazw Sieciowe grupy zabezpieczeń, zabezpieczenia DNS
Łączność lokalna i przepustowość VPN Gateway vs ExpressRoute; zakresy adresów, które unikają nakładania się Łączność hybrydowa, planowanie adresów IP
Wymagania dotyczące dostępu deweloperów i administratorów Azure Bastion lub sieć VPN typu punkt-lokacja Dostęp dewelopera i administratora
Wymagania dotyczące ruchu wychodzącego w Internecie NAT Gateway, Azure Firewall lub oba rozwiązania; zastąp domyślną komunikację wychodzącą Wychodzący dostęp do Internetu
Wymagania dotyczące ruchu przychodzącego z Internetu Application Gateway, Azure Front Door, Traffic Manager, WAF i ochrona przed atakami DDoS Ruch przychodzący z Internetu, dostarczanie aplikacji
Zależności usługi Azure PaaS Private Link, prywatne punkty końcowe lub punkty końcowe usługi Prywatny dostęp PaaS
Inne chmury i wzajemne połączenia między regionami Hub-and-spoke kontra Virtual WAN; tranzyt między chmurami Topologia typu hub-and-spoke, Virtual WAN, łączność międzyregionalna i wielochmurowa
Poziom zabezpieczeń (izolacja, inspekcja, szyfrowanie) Segmentacja, inspekcja zapory i kontrolki obwodowe Sieciowe grupy zabezpieczeń, Azure Firewall
Poziom odporności (strefowy a regionalny) Jednostki SKU usługi strefowo nadmiarowej a regionalna Sieć w wielu regionach
Potrzeby monitorowania i obserwacji Network Watcher i dzienniki przepływu Monitorowanie i obserwowanie sieci

Po zebraniu tych danych wejściowych użyj nawigatora potrzeb biznesowych , aby zamapować każde wymaganie na artykuł, który go dotyczy. Jeśli korzystasz z ścieżki scenariusza, każdy przewodnik porządkuje te decyzje za Ciebie.

Zacznij tutaj: podstawowe artykuły

Przed zapoznaniem się z konkretnymi możliwościami przeczytaj trzy podstawowe artykuły. W tych artykułach omówiono bloki konstrukcyjne używane przez każdą sieć Azure niezależnie od typu obciążenia lub złożoności.

Artykuł Co obejmuje Dlaczego jest to podstawowe
Sieci wirtualne i podsieci platformy Azure Tworzenie sieci wirtualnej, projektowanie podsieci, dedykowane podsieci i decyzje dotyczące przestrzeni adresowej Każde obciążenie Azure znajduje się w sieci wirtualnej. Ten artykuł jest potrzebny przed czymkolwiek innym.
Planowanie adresów IP Alokacja prywatnych i publicznych adresów IP, zakresy RFC 1918, planowanie CIDR i decyzje IPv6 Adresy IP stanowią podstawę każdej decyzji sieciowej. Niewłaściwe planowanie powoduje konflikty adresów, których późniejsze rozwiązanie jest kosztowne.
Sieciowe grupy zabezpieczeń i grupy zabezpieczeń aplikacji Reguły filtrowania ruchu, przypisanie grupy zabezpieczeń, tagi usługi i stan odmowy domyślnej Kontrola ruchu jest domyślnie aktywna w Azure, ale działa prawidłowo tylko podczas jej konfigurowania celowo.

Po ukończeniu podstawowych artykułów przejdź do artykułów dotyczących funkcji, które odpowiadają potrzebom Twojego obciążenia. Nie ma wymaganego zamówienia. Każdy artykuł dotyczący możliwości jest samodzielny.

Nawigator potrzeb biznesowych

Ta tabela umożliwia znalezienie odpowiedniego artykułu na podstawie potrzeb związanych z obciążeniem. Każdy wiersz przyporządkowuje typowe wymaganie biznesowe do artykułu, który je omawia.

Muszę... Przejdź do Kod artykułu
Konfigurowanie podstawowej sieci wirtualnej i podsieci Sieci wirtualne i podsieci F1
Planowanie i przydzielanie przestrzeni adresowej IP Planowanie adresów IP F2
Kontrolowanie ruchu między podsieciami i zasobami Sieciowe grupy zabezpieczeń i grupy zabezpieczeń aplikacji F3
Łączenie lokalnego biura lub centrum danych z Azure Łączność hybrydowa C1
Zezwalaj użytkownikom internetowym na dostęp do mojej aplikacji Ruch przychodzący z Internetu C2
Optymalizowanie globalnego dostarczania aplikacji i wydajności Dostarczanie i wydajność aplikacji C3
Kontroluj, do czego w Internecie mogą uzyskać dostęp moje zasoby platformy Azure Wychodzący dostęp do Internetu C4
Łączenie Azure maszyn wirtualnych z Azure Storage, bazami danych lub innymi usługami PaaS bez przechodzenia przez publiczny Internet Prywatny dostęp PaaS C5
Zezwalaj deweloperom lub administratorom na bezpieczny dostęp do maszyn wirtualnych Azure Dostęp dewelopera i administratora C6
Łączenie zasobów Azure między regionami lub łączenie się z usługami AWS lub Google Cloud Łączność międzyregionowa i wielochmurowa C7
Projektowanie prostej sieci dla pojedynczego obciążenia Topologia sieci płaskiej T1
Hostuj wiele obciążeń z usługami współdzielonymi, takimi jak zapora sieciowa lub brama Topologia piasty i szprych T2
Zarządzanie sieciami w wielu oddziałach i regionach Azure Virtual WAN T3
Wdróż moje obciążenie robocze w wielu regionach platformy Azure, aby zapewnić wysoką dostępność Sieć w wielu regionach T4
Sprawdzanie i filtrowanie całego ruchu za pomocą zapory Azure Firewall S1
Ochrona aplikacji internetowej przed atakami w warstwie HTTP Web Application Firewall S2
Ochrona moich zasobów publicznych przed atakami wolumetrycznymi Ochrona przed atakami DDoS S3
Konfigurowanie rozpoznawania nazw prywatnych lub zabezpieczanie mojego systemu DNS Zabezpieczenia DNS i rozpoznawanie nazw prywatnych S4
Monitorowanie kondycji sieci i ruchu Monitorowanie i obserwowanie sieci O1
Centralne zarządzanie sieciami wirtualnymi w wielu subskrypcjach Scentralizowane zarządzanie siecią za pomocą Azure Virtual Network Manager O2

Tip

Jeśli nie masz pewności, gdzie zacząć, najpierw przeczytaj trzy podstawowe artykuły (F1–F3), a następnie wróć do tej tabeli. Większość obciążeń roboczych wymaga co najmniej jednego artykułu dotyczącego łączności (C1–C7) i jednego artykułu dotyczącego topologii (T1–T4), wraz z artykułami podstawowymi. Aby zapoznać się ze szczegółowymi przykładami pokazującymi pełny zestaw artykułów dla typowych obciążeń roboczych, zobacz Typowe wzorce obciążeń roboczych.

Fazy projektowania w skrócie

W poniższych fazach przedstawiono typowy postęp od planowania do operacji. Każda faza jest oparta na poprzedniej fazie.

Phase Ukierunkowanie podnieś i przenieś Natywne dla chmury Kluczowe artykuły
Faza 1. Planowanie Definiowanie sieci wirtualnych, przestrzeni adresowej i filtrowania ruchu Mapowanie Azure sieci wirtualnych, podsieci i reguł na istniejące segmenty sieci i listy ACL Projektowanie granic izolacji obciążeń roboczych, zakresów CIDR sprzyjających skalowaniu oraz filtrowania opartego na tagach Sieci wirtualne i podsieci, planowanie adresów IP, sieciowe grupy zabezpieczeń
Faza 2. Kompilacja Wybieranie wzorca topologii sieci Zacznij od topologii, która najlepiej odzwierciedla scentralizowany model lokalnej infrastruktury, często typu hub-and-spoke Zacznij od najprostszej topologii obsługującej obciążenie, a następnie dodaj usługi udostępnione zgodnie z potrzebami Topologia sieci płaskiej, Topologia typu piasta i szprychy, Azure Virtual WAN, Sieć wieloregionowa
Faza 3. Łączenie Planowanie łączności internetowej, hybrydowej, prywatnej i międzyregionalnej Określanie priorytetów łączności hybrydowej i kontrolowanego ruchu przychodzącego i wychodzącego dla migrowanych obciążeń Określanie priorytetów dostarczania internetu, prywatnego dostępu PaaS i dodawanie linków hybrydowych tylko wtedy, gdy jest to wymagane Łączność hybrydowa, ruch przychodzący z Internetu, dostarczanie aplikacji, dostęp wychodzący do Internetu, dostęp prywatny PaaS, dostęp dewelopera i administratora, łączność między regionami i wieloma chmurami
Faza 4. Zabezpieczanie Stosowanie warstwowych zabezpieczeń sieci Ponowne tworzenie scentralizowanych kontroli i kontrolek obwodowych w Azure Przesuń mechanizmy ochrony bliżej brzegu sieci i prywatnych punktów końcowych, zachowując granice modelu Zero Trust Azure Firewall, Web Application Firewall, ochrona przed atakami DDoS, zabezpieczenia DNS i rozpoznawanie nazw prywatnych
Faza 5. Działanie Monitoruj, rozwiązuj problemy i zarządzaj środowiskiem Weryfikowanie zmigrowanych wzorców ruchu i operacji centralnych na wczesnym etapie Włącz monitorowanie i scentralizowane polityki już od pierwszego wdrożenia produkcyjnego Monitorowanie sieci i obserwowanie, scentralizowane zarządzanie siecią za pomocą Azure Virtual Network Manager

Wybieranie stanu zabezpieczeń

Zabezpieczenia sieci w Azure obejmują trzy cele (ograniczanie, inspekcję i szyfrowanie ruchu) oraz stosowanie każdego z nich na poziomie wymaganym przez obciążenie. Użyj poniższej macierzy, aby ograniczyć zakres projektu. Każdy kolejny poziom opiera się na poprzednim, oferując silniejszą ochronę kosztem wyższych kosztów lub większej złożoności.

Goal Basic Średni High
Ograniczanie ruchu Segmentowanie obciążeń w sieciach wirtualnych i podsieciach, stosowanie sieciowych grup zabezpieczeń i grup asg oraz wyłączanie domyślnego dostępu wychodzącego. Dodaj Azure Firewall za pomocą analizy zagrożeń, ochrony sieci DDoS i zasad zabezpieczeń DNS. Dodaj Azure Firewall Premium, Private Link dla usługi PaaS, Ochronę obwodową sieci oraz Bastion dostępny wyłącznie prywatnie.
Sprawdzanie ruchu Użyj usługi Azure Network Watcher, aby łatwiej diagnozować problemy. Wyeksportuj dzienniki przepływu sieci wirtualnej do rozwiązania SIEM i dodaj zaporę aplikacji internetowej w usłudze Application Gateway lub usłudze Front Door. Włącz inspekcję TLS i system IDPS w usłudze Azure Firewall Premium, z pełną analizą dzienników przepływu.
Szyfrowanie ruchu Zakończ protokół TLS w aplikacji; użyj VPN Gateway dla ruchu hybrydowego. Użyj usługi ExpressRoute na potrzeby łączności prywatnej, która pomija publiczny Internet. Dodaj szyfrowanie sieci wirtualnej i usługę ExpressRoute Direct za pomocą protokołu MACsec.

Większość obciążeń produkcyjnych ląduje na średnim poziomie. Wybierz wysoki poziom dla obciążeń regulowanych lub obciążeń przeznaczonych dla klientów, w których zabezpieczenia przewyższają koszty i opóźnienia. Każdy artykuł dotyczący możliwości zawiera również sekcję zagadnień dotyczących zabezpieczeń z określonymi wskazówkami.

Ten przewodnik koncentruje się na decyzjach projektowych dotyczących sieci. Aby uzyskać szersze wskazówki dotyczące architektury i wdrażania, zobacz:

Następne kroki

Rozpocznij proces migracji typu lift-and-shift:

Ścieżka projektowania sieci typu lift-and-shift: ścieżka odczytu z przewodnikiem dotycząca migrowania obciążeń lokalnych do usługi IaaS Azure bez ponownego tworzenia architektury.

Rozpocznij podróż po modernizacji:

Ścieżka projektowania sieci dla migracji i modernizacji: Ścieżka lektury z przewodnikiem dotycząca wdrażania usług PaaS, kontenerów i zarządzanych baz danych na platformie Azure.

Rozpocznij podróż między chmurami:

Ścieżka projektowania sieci między chmurami: ścieżka lektury z przewodnikiem dotycząca łączenia platformy Azure z AWS lub Google Cloud albo migracji z innej chmury.