Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Neste tutorial, você criará uma topologia de rede hub-and-spoke usando o Gerenciador de Rede Virtual do Azure. Em seguida, você implanta um gateway de rede virtual na rede virtual do hub para permitir que os recursos nas redes virtuais dos grupos de rede spoke se comuniquem com redes remotas usando VPN. Você também configura uma configuração de administrador de segurança para bloquear o tráfego de rede de saída para a Internet nas portas 80 e 443. Por fim, você verifica se as configurações foram aplicadas corretamente observando as configurações de rede virtual e máquina virtual.
Neste tutorial, você aprenderá a:
- Criar várias redes virtuais.
- Implantar um gateway de rede virtual.
- Criar uma topologia de rede hub e spoke.
- Crie uma configuração de administrador de segurança bloqueando o tráfego nas portas 80 e 443.
- Verificar se as configurações foram aplicadas.
Pré-requisitos
- Uma conta do Azure com uma assinatura ativa. Crie uma conta gratuitamente.
- Antes de poder concluir as etapas neste tutorial, é necessário, primeiro, criar uma instância do Gerenciador de Rede Virtual do Azure. A instância precisa incluir os recursos de conectividade e administração de segurança. Este tutorial usa uma instância do Gerenciador de Rede Virtual do Azure chamada vnm-learn-eastus-001.
Criar redes virtuais
Este procedimento orienta você na criação de três redes virtuais para serem conectadas usando uma configuração de conectividade hub-and-spoke.
Entre no portal do Azure.
Selecione + Criar um recurso e pesquise Rede virtual. Em seguida, selecione Criar para começar a configurar a rede virtual.
Na guia Básico, insira ou selecione as informações a seguir:
Configuração Valor Subscrição Selecione a assinatura na qual você deseja implantar essa rede virtual. Grupo de recursos Selecione ou crie um novo grupo de recursos para armazenar a rede virtual. Este tutorial usa um grupo de recursos chamado rg-learn-eastus-001. Nome Insira vnet-learn-prod-eastus-001 para o nome da rede virtual. Região Selecione a região Leste dos EUA. Selecione A seguir: endereços IP e configure o seguinte espaço de endereço de rede:
Configuração Valor Espaço de endereço IPv4 Insira 10.0.0.0/16 como o espaço de endereço. Nome da sub-rede Insira o nome padrão para a sub-rede. Espaço de endereço da sub-rede Insira o espaço de endereço da sub-rede de 10.0.0.0/24. Selecione Examinar + criar e, em seguida, Criar para implantar a rede virtual.
Repita as etapas de 2 a 5 para criar mais duas redes virtuais no mesmo grupo de recursos com as seguintes informações:
Configuração Valor Subscrição Selecione a mesma assinatura que você selecionou na etapa 3. Grupo de recursos Selecione o rg-learn-eastus-001. Nome Insira vnet-learn-prod-eastus-002 e vnet-learn-hub-eastus-001 para as duas redes virtuais. Região Selecione (EUA) Leste dos EUA Endereços IP vnet-learn-prod-eastus-002 Espaço de endereço IPv4: 10.1.0.0/16
Nome da sub-rede: padrão
Espaço de endereço de sub-rede: 10.1.0.0/24Endereços IP vnet-learn-test-eastus-001 Espaço de endereço IPv4: 10.2.0.0/16
Nome da sub-rede: padrão
Espaço de endereço de sub-rede: 10.2.0.0/24
Criar uma sub-rede de gateway de rede virtual
Crie uma sub-rede de gateway de rede virtual na rede virtual do hub. Essa sub-rede é usada pelo gateway de rede virtual para rotear o tráfego de e para a rede virtual.
Acesse a rede virtual vnet-learn-hub-eastus-001 e selecione Sub-redes em Configurações.
Selecione + Sub-rede para criar uma nova sub-rede.
Na página Adicionar sub-rede , insira ou selecione as seguintes informações:
Configuração Valor Finalidade da sub-rede Selecione a Rede virtual do gateway no menu de seleção. IPv4 Tamanho Selecione /27 no menu suspenso. Selecione Adicionar e verifique se a nova sub-rede foi criada.
Observação
A sub-rede do gateway é uma sub-rede especial usada pelo gateway de rede virtual. O tamanho da sub-rede do gateway deve ser pelo menos /27. O espaço de endereço da sub-rede do gateway não deve se sobrepor a nenhuma outra sub-rede na rede virtual. O espaço de endereço da sub-rede do gateway deve ser um subconjunto do espaço de endereço da rede virtual. Essa sub-rede de gateway deve ser denominada GatewaySubnet. Se você não nomear a sub-rede como GatewaySubnet, o gateway de rede virtual não poderá usá-la.
Implantar um gateway de rede virtual
Implante um gateway de rede virtual na rede virtual do hub. Esse gateway de rede virtual é necessário para que os grupos de rede spoke da configuração de conectividade habilitem a configuração Usar o hub como gateway.
Selecione + Criar um recurso e pesquise Gateway de rede virtual. Em seguida, selecione Criar para iniciar a configuração da rede virtual.
Na guia Básico, insira ou selecione as configurações seguir:
Configuração Valor Subscrição Selecione a assinatura na qual você deseja implantar essa rede virtual. Nome Insira gw-learn-hub-eastus-001 para o nome do gateway de rede virtual. SKU Selecione VpnGW1 para o SKU. Geração Selecione Generation1 para a geração. Rede virtual Selecione o vnet-learn-hub-eastus-001 para a rede virtual. Endereço IP público Nome do endereço IP público Insira o nome gwpip-learn-hub-eastus-001 para o IP público. SEGUNDO ENDEREÇO IP PÚBLICO Nome do endereço IP público Insira o nome gwpip-learn-hub-eastus-002 para o IP público. Selecione Examinar + criar e escolha Criar depois que a validação for aprovada. A implantação de um gateway de rede virtual pode levar cerca de 30 minutos. Você pode passar para a próxima seção enquanto aguarda a conclusão dessa implantação. No entanto, você pode perceber que gw-learn-hub-eastus-001 não exibe que tem um gateway devido ao tempo de propagação e à sincronização no portal do Azure.
Criar um grupo de rede
Observação
Este tutorial pressupõe que você criou uma instância de Gerenciador de Rede Virtual do Azure usando o guia de início rápido. O grupo de rede neste tutorial é chamado ng-learn-prod-eastus-001.
Navegue até o grupo de recursos e selecione o recurso do Gerenciador de Rede Virtual.
Em Configurações, selecione Grupos de rede. Em seguida, selecione + Criar.
No painel Criar um grupo de rede , insira ou selecione as seguintes informações e, em seguida, selecione Criar:
Configuração Valor Nome Insira um nome para o grupo de rede. Descrição (Opcional) Forneça uma descrição desse grupo de rede. Tipo de membro Selecione a Rede virtual no menu de seleção. Confirme se o novo grupo de rede agora está listado no painel Grupos de rede.
Definir associação dinâmica de grupo com o Azure Policy
Na sua instância do Gerenciador de Rede Virtual do Azure vnm-learn-eastus-001, use o Azure Policy para adicionar dinamicamente redes virtuais ao grupo de redes ng-learn-prod-eastus-001 com base em um critério de nomenclatura.
Na lista de grupos de rede, selecione ng-learn-prod-eastus-001. Em Criar política para adicionar membros dinamicamente, selecione Criar Azure Policy.
Na página Criar Azure Policy, selecione ou insira as seguintes informações:
Configuração Valor Nome de política Insira azpol-learn-prod-eastus-001 na caixa de texto. Scope Clique em Selecionar Escopos e escolha a assinatura atual. Critérios Parâmetro Selecione Nome na lista suspensa. Operador Selecione Contém na lista suspensa. Condição Insira -prod para a condição na caixa de texto. Selecione Recursos de visualização para exibir o painel Redes virtuais eficazes e selecione Fechar. Esta página mostra as redes virtuais adicionadas ao grupo de rede com base nas condições definidas em Azure Policy.
Selecione Salvar para implantar a associação ao grupo. Para esse escopo de assinatura única, pode levar alguns minutos para a política entrar em vigor e atualizar sua membresia no grupo de rede. Para detalhes de tempo para escopos maiores de políticas, veja Latência e temporização de implantação.
Na página Grupo de Rede em Configurações, selecione Membros do Grupo para ver a associação ao grupo com base nas condições definidas no Azure Policy. A Origem está listada como azpol-learn-prod-eastus-001.
Criar uma configuração de conectividade de hub e spoke
Em sua instância de Gerenciador de Rede Virtual do Azure vnm-learn-eastus-001, crie uma configuração de conectividade que defina a topologia hub-and-spoke.
Selecione Configurações em Definições e, em seguida, + Criar.
Selecione Configuração de conectividade no menu suspenso para começar a criar uma configuração de conectividade.
Na página Noções básicas, insira as seguintes informações e selecione Avançar: Topologia>.
Configuração Valor Nome Insira cc-learn-prod-eastus-001. Descrição (Opcional) Forneça uma descrição para essa configuração de conectividade. Na guia Topologia, selecione Hub e Spoke. Isso revela outras configurações.
Selecione Selecionar um hub na configuração de Hub. Em seguida, selecione vnet-learn-hub-eastus-001 para servir como hub da configuração e selecione Selecionar.
Observação
Dependendo do momento da implantação, talvez a rede virtual do hub de destino não apareça como tendo um gateway em Has gateway. Isso ocorre devido à implantação do gateway da rede virtual. Pode levar até 30 minutos para ser implantado e pode não ser exibido imediatamente nas várias exibições do portal Azure.
Em grupos de rede spoke, selecione + Adicionar. Em seguida, selecione ng-learn-prod-eastus-001 como um grupo de rede spoke e selecione Selecionar.
Depois de adicionar o grupo de rede, selecione as opções a seguir.
Configuração Valor Conectividade direta Marque a caixa de seleção Habilitar a conectividade no grupo de rede. Essa configuração permite que as redes virtuais dos grupos de rede spoke na mesma região se comuniquem entre si diretamente. Malha global Deixe a opção Habilitar conectividade de malha entre regiõesdesmarcada. Essa configuração não é necessária, pois ambas as redes virtuais spoke estão na mesma região. Hub como gateway Marque a caixa de seleção da opção Usar hub como gateway. Selecione Próximo: Examinar e criar> e crie a configuração de conectividade.
Implantar a configuração de conectividade
Verifique se o gateway de rede virtual está implantado antes de implantar a configuração de conectividade. Se você implantar uma configuração hub-and-spoke com Use hub as a gateway ativado e não houver um gateway, a implantação falhará. Para obter mais informações, consulte Usar o hub como gateway.
Selecione Implantações em Configurações e escolha Implantar configurações.
Selecione as seguintes configurações:
Configuração Valor Configurações Selecione Incluir configurações de conectividade no estado de meta. Configurações de conectividade Selecione cc-learn-prod-eastus-001. Regiões de destino Selecione Leste dos EUA como a região de implantação. Selecione Avançar e Implantar para concluir a implantação.
A implantação será exibida na lista da região selecionada. A implantação da configuração pode levar alguns minutos para ser concluída.
Quando a implantação é concluída, seu status mostra Implantado para a região Leste dos EUA .
Criar uma configuração de administrador de segurança
Em sua instância Gerenciador de Rede Virtual do Azure vnm-learn-eastus-001, crie uma configuração de administrador de segurança para bloquear o tráfego de saída nas portas 80 e 443.
Selecione Configurações em Configurações novamente, selecione + Criar e selecione a configuração de administrador de segurança no menu para começar a criar uma configuração de administrador de segurança.
Insira o nome sac-learn-prod-eastus-001 para a configuração e selecione Avançar: coleções de regras.
Insira o nome rc-learn-prod-eastus-001 para a coleção de regras e selecione ng-learn-prod-eastus-001 para o grupo de rede de destino. Em seguida, selecione + Adicionar.
Insira e selecione as seguintes configurações e, em seguida, selecione Adicionar:
Configuração Valor Nome Insira DENY_INTERNET Descrição Insira Esta regra bloqueia o tráfego para a Internet em HTTP e HTTPS Prioridade Insira 1 Ação Selecione Negar Direção Selecione Saída Protocolo Selecione TCP Origem Tipo de fonte Selecionar IP Endereços IP da fonte Inserir * Destino Tipo de destino Selecionar Endereços IP Endereços IP de destino Inserir * Porta de destino Insira 80, 443 Selecione Adicionar para adicionar a coleção de regras à configuração do administrador de segurança.
Selecione Examinar + criar e Criar para criar a configuração do administrador de segurança.
Implantar a configuração de administrador de segurança
Selecione Implantações em Configurações e escolha Implantar configurações.
Em Configurações, selecione Incluir administrador de segurança em seu estado de meta e a configuração sac-learn-prod-eastus-001 que você criou na última seção. Em seguida, selecione Leste dos EUA como a região de destino, e selecione Avançar.
Selecione Avançar e, em seguida, Implantar. Agora você deve ver a implantação aparecer na lista para a região selecionada. A implantação da configuração pode levar alguns minutos para ser concluída.
Quando a implantação é concluída, seu status mostra Implantado para a região Leste dos EUA .
Verificar a implantação das configurações
Verificar a partir de uma rede virtual
Acesse a rede virtual vnet-learn-prod-eastus-001 e selecione Gerenciador de rede em Configurações. A guia configurações de conectividade lista a configuração de conectividade cc-learn-prod-eastus-001 aplicada na rede virtual.
Selecione a guia Configurações de administrador de segurança e expanda Saída para listar as regras de administrador de segurança aplicadas a essa rede virtual.
Acesse vnet-learn-hub-eastus-001 e selecione Emparelhamentos em Configurações para listar os emparelhamentos de rede virtual criados pelo Gerenciador de Rede Virtual do Azure. O nome da chave começa com ANM_.
Verificar em uma máquina virtual
Implante uma máquina virtual de teste em vnet-learn-prod-eastus-001.
Vá para a VM de teste criada na vnet-learn-prod-eastus-001 e selecione Rede em Configurações. Selecione Regras de porta de saída e verifique se a regra DENY_INTERNET foi aplicada.
Selecione o nome do adaptador de rede e selecione Rotas efetivas em Ajuda para verificar as rotas para os emparelhamentos de rede virtual. A rota
10.2.0.0/16com o Tipo de Próximo Salto deVNet peeringé a rota para a rede virtual do hub.
Limpar os recursos
Se você não precisar mais do Gerenciador de Rede Virtual do Azure, precisará verificar se todas as seguintes opções são verdadeiras antes de excluir o recurso:
- Não há nenhuma implantação de configurações em qualquer região.
- Todas as configurações foram excluídas.
- Todos os grupos de rede foram excluídos.
Use a lista de verificação de remoção de componentes para garantir que nenhum recurso filho ainda esteja disponível antes de excluir o grupo de recursos.
Próximas etapas
Saiba como bloquear o tráfego de rede com uma configuração de administrador de segurança.