обзор плана и проектирования сети Azure

Это руководство поможет вам спланировать и разработать Azure сеть. Здесь показано, какие сетевые службы Azure доступны, и это помогает выбрать подходящие службы в зависимости от потребностей вашей рабочей нагрузки. Начните здесь как для миграции приложений, так и для разработки новых облачных архитектур.

Что такое Azure сети?

В Azure сеть определяется программным обеспечением. В отличие от локальных сетей, где вы управляете физическими кабелями, коммутаторами и аппаратными устройствами, Azure сети — это набор служб, которые вы создаете и настраиваете. Используйте портал Azure, Azure CLI или средства инфраструктуры как кода, такие как Bicep и Terraform. Стандартные блоки (виртуальные сети, шлюзы, подсистемы балансировки нагрузки и брандмауэры) — это ресурсы, которые подготавливаются по требованию и масштабируются независимо.

Подумайте об этом следующим образом: в традиционном центре обработки данных сеть существует, прежде чем развертывать что-либо. Кабели прокладываются, коммутаторы монтируются в стойки и настраиваются, а межсетевые экраны разворачиваются за несколько недель до этого. В Azure вы создаете сетевые ресурсы в рамках развертывания. Вы определяете адресное пространство, создаете подсети, присоединяете правила безопасности и подключаетесь к Интернету или локальной среде. Эта конфигурация занимает несколько минут, а не недель.

Этот программный подход обеспечивает гибкость, которую физические сети не предлагают:

  • Подготовка по запросу: создание, изменение или удаление сетевых ресурсов без оборудования или физического доступа.
  • Декларативная конфигурация: определение целевого сетевого состояния в шаблонах. Azure обрабатывает сведения о реализации.
  • Независимое масштабирование: масштабирование подсистемы балансировки нагрузки, добавление подсетей или расширение адресного пространства без влияния на другие ресурсы.
  • Встроенная избыточность: многие сетевые службы Azure по умолчанию поддерживают зонально-избыточные и геоизбыточные варианты.

Перед развертыванием любой рабочей нагрузки в Azure требуется сеть. Каждая виртуальная машина, база данных, контейнер и веб-приложение выполняются в виртуальной сети. Azure Virtual Network интегрируется непосредственно с более чем 16 другими службами Azure: от Брандмауэр Azure и Шлюз приложений Azure до Приватный канал Azure и Бастион Azure. Это руководство поможет вам решить, какие службы следует включить и как они соответствуют друг другу.

Azure сетевые службы на первый взгляд

Сеть Azure охватывает несколько категорий. Вам не нужны все из них. Выберите службы, соответствующие требованиям рабочей нагрузки:

  • Виртуальная сеть: виртуальные сети, подсети, IP-адреса и сетевые интерфейсы. Основа для всего остального.
  • Подключение: VPN-шлюз, ExpressRoute и пиринг между виртуальными сетями. Подключите Azure к локальной среде, другим Azure регионам или другим облакам.
  • Балансировка нагрузки и доставка приложений: Azure Load Balancer, Шлюз приложений Azure, Azure Front Door и Диспетчер трафика Azure. Распределение трафика, оптимизация производительности и повышение доступности.
  • Безопасность: группы безопасности сети, Брандмауэр Azure, Брандмауэр веб-приложений Azure и Azure защита от атак DDoS. Управление потоком трафика и защита ресурсов.
  • Частный доступ: Приватный канал Azure и частные конечные точки. Подключитесь к службам PaaS Azure без предоставления трафика в общедоступный Интернет.
  • DNS: Azure DNS, частные зоны DNS и частный сопоставитель Azure DNS. Разрешение имен для Azure и гибридных сред.
  • Мониторинг и управление: Azure Network Watcher, Azure Monitor и Диспетчер виртуальных сетей Azure. Мониторинг трафика, диагностика проблем и управление сетями в большом масштабе.

В этом руководстве рассматриваются все эти категории. Каждая статья посвящена одной области возможностей и помогает выбрать между службами в этой области.

Выбор сценария

Начните здесь. Путь к сценарию — это рекомендуемый способ использования этого руководства. Выберите путь, который соответствует вашему проекту, и следуйте ему от начала до конца. Каждая последовательность путей выполняет каждое решение проектирования в правильном порядке:

Сценарий лучше всего подходит для Guide
Перенос Перенос локальных рабочих нагрузок в Azure IaaS без изменения архитектуры Сетевой путь для лифта и смены
Миграция и модернизация Внедрение служб PaaS, контейнеров и управляемых баз данных Путь к модернизации сети
Кросс-облако Подключение Azure к AWS или Google Cloud или миграция из другого облака Межоблачный сетевой маршрут

Tip

Не уверен, какой сценарий подходит? Ознакомьтесь с предыдущими описаниями или перейдите к изучению по возможностям.

Note

Не уверены, что выбрать: «lift and shift» или модернизацию? Если рабочие нагрузки выполняются на виртуальных машинах с минимальными изменениями, начните с лифта и смены. Если вы используете такие службы PaaS, как AKS, Служба приложений или Azure SQL, начните с миграции и модернизации. Позже при необходимости вернитесь к другому пути. Статьи перекрываются.

Ваш путь в проектировании

Выберите сценарий в верхней части этой статьи, чтобы настроить остальную часть руководства. Вот как ваш путь отличается:

Ваш путь миграции lift-and-shift: Вы переносите локальные нагрузки в Azure IaaS с минимальными изменениями.

  • Основы: Одна виртуальная сеть для каждого приложения и одна подсеть для каждого компонента, зеркальное отображение локальной сегментации. Подберите размер адресного пространства с запасом на будущее, чтобы избежать пересечения с локальными диапазонами.
  • Подключение: VPN-шлюз или ExpressRoute в концентраторе для доступа к локальной инфраструктуре, Бастион Azure для административного доступа и частная зона DNS с псевдонимными записями для сохранения жёстко заданных устаревших имён.
  • Топология и устойчивость: Обычно достаточно однорегионного концентратора и периферийного узла. Планирование аварийного восстановления с помощью Azure Site Recovery для рабочих нагрузок, которые не могут охватывать зоны или регионы.
  • Рекомендуемый порядок: Виртуальные сети и подсети, планирование IP-адресов, группы безопасности сети (NSG), топология «центр — периферия», гибридное подключение, доступ для разработчиков и администраторов, безопасность DNS, исходящий трафик, Брандмауэр Azure, мониторинг.

Ваш путь миграции и модернизации: Вы переходите на PaaS, контейнеры и управляемые базы данных, часто с отказоустойчивостью по схеме active-active.

  • Основы: Проектируйте подсети с учётом сервисов платформы (выделенные подсети для Среда службы приложений и AKS с CNI Overlay) и заранее зарезервируйте непересекающиеся адресные пространства в основном и резервном регионах.
  • Подключение и доставка: Маршрутизация периферийных исходящих данных через брандмауэр концентратора с определяемыми пользователем маршрутами, интерфейсными веб-приложениями с Azure Front Door и WAF, а также с помощью диспетчера трафика для веб-приложений, отличных от веб-приложений.
  • Топология и операции: Разверните схему active-active в двух регионах, используя SKU с зональной избыточностью; разделите владение сегментами hub и spoke с помощью отдельных подписок и RBAC и используйте Диспетчер виртуальных сетей Azure для единообразного применения политик.
  • Рекомендуемый порядок: Виртуальные сети и подсети, планирование IP-адресов, группы безопасности сети (NSG), топология «концентратор — периферия», мультирегиональная архитектура, входящий интернет-трафик, публикация приложений, приватный доступ к PaaS, Брандмауэр Azure, WAF, DDoS, безопасность DNS, мониторинг, AVNM.

Ваш путь к мультиоблачной среде: Вы подключаете Azure к AWS или Google Cloud либо мигрируете из другого облака.

  • Сначала найдите: Сопоставляйте существующие топологии AWS и Google Cloud и записи DNS перед проектированием Azure и сопоставляйте каждую исходную службу с эквивалентом Azure.
  • Топология и подключение: Используйте Виртуальная глобальная сеть Azure с защищенным концентратором и подключитесь к AWS и Google Cloud через VPN IPsec. Перенесите существующие правила группы безопасности в NSG.
  • Разрешение имён и маршрутизация трафика: Используйте Azure DNS Private Resolver для разрешения имён между облаками и в локальной инфраструктуре, а WAF уровня 7 размещайте на Application Gateway в сегменте spoke вместо назначения общедоступных IP-адресов виртуальным машинам.
  • Рекомендуемый порядок: Межрегионная и многооблачная среда, Виртуальная глобальная сеть, виртуальные сети и подсети, планирование IP-адресов, группы безопасности сети, гибридное подключение, безопасность DNS, Брандмауэр Azure, мониторинг.

Как использовать это руководство

Если путь к сценарию не соответствует проекту, используйте это руководство в качестве ссылки на возможности и перейдите непосредственно к статье для необходимой возможности. В любом случае, сначала ознакомьтесь с основными статьями.

Для кого это руководство? Сетевые администраторы, архитекторы облачных решений, лица, принимающие решения в сфере ИТ, и разработчики, которым необходимо проектировать или понимать сетевую инфраструктуру Azure. Предварительный опыт работы с Azure не требуется. Основные статьи начинаются с первых принципов.

Чем это руководство не является: Это не руководство по развертыванию. Он не включает в себя пошаговые руководства по порталу Azure или команды CLI. После того как вы определитесь с проектными решениями, перейдите по ссылкам по реализации в разделе "Дополнительные сведения" каждой статьи, чтобы получить пошаговые инструкции по развертыванию.

Каждая статья о возможностях имеет одинаковую структуру (что она охватывает, кому нужна, какие службы Azure задействованы, таблицы принятия решений для выбора, предварительные условия и вопросы безопасности), поэтому вы можете быстро найти нужную информацию.

Структура руководства

В руководстве есть пять разделов:

Секция То, что он содержит Как использовать эту возможность
Основные статьи Виртуальные сети, IP-адреса и группы безопасности сети. Основные понятия, которые используются в каждом развертывании в Azure. Сначала прочтите эти статьи. В них рассматриваются основы, на которых строятся все остальные статьи.
Статьи о подключении Гибридное подключение, входящий интернет, доставка приложений, исходящий доступ, частный доступ PaaS, доступ к виртуальной машине и подключения между регионами. Перейдите к статьям, которые соответствуют подключению рабочей нагрузки: к Интернету, к локальной среде, к другим службам Azure или по регионам.
Статьи топологии Топологии сетей: от простых плоских сетей до архитектур hub-and-spoke, Виртуальная глобальная сеть Azure и многорегиональных архитектур. Выберите в зависимости от масштаба и сложности среды. Начните с простого и развивайтесь.
Статьи по безопасности Брандмауэр Azure, Брандмауэр веб-приложений Azure, Azure DDoS Protection и безопасность DNS. Перейдите к статьям, которые соответствуют вашим требованиям безопасности. Каждая статья в руководстве также содержит раздел о безопасности.
Статьи об операциях Мониторинг сети, наблюдаемость и централизованное управление с помощью Диспетчер виртуальных сетей Azure. Используйте эти статьи, чтобы спланировать мониторинг, устранение неполадок и управление сетью после развертывания.

На следующей схеме показано, как организовано руководство. Обзор подключается ко всем пяти группам статей, в то время как руководства по сценариям и сводка этапов помогают читателям выбрать способ перемещения по содержимому.

Структура руководства по проектированию сети Azure, показывающая обзор как центральный узел, соединённый с пятью группами статей: Основы (три статьи), Подключение (семь статей), Топология (четыре статьи), Безопасность (четыре статьи) и Эксплуатация (две статьи).

Где начать: Для большинства проектов начните с пути к сценарию. Это рекомендуемая точка входа, и каждый путь помогает принимать решения в правильном порядке. Если вы уже знаете, какая функция вам нужна, используйте навигатор бизнес-потребностей. Если вы только начинаете знакомство с сетями Azure, продолжайте читать этот обзор или уточните свои потребности с помощью оценки требований.

Сначала соберите свои требования

Хорошая сетевая разработка начинается с обнаружения, а не развертывания. Перед созданием одной виртуальной сети соберите входные данные, которые управляют вашими решениями по проектированию. Каждый пункт в следующей таблице соответствует решению, которое вы принимаете, и статье, которая помогает его принять. Соберите эти входные данные для каждой рабочей нагрузки, которую вы планируете выполнять в Azure, в идеале для всего, что вы ожидаете переместить или построить в течение следующих трех-пяти лет, чтобы адресное пространство и топология имели место для роста.

Входные данные для сбора Проектное решение, которое оно определяет Куда идти
Имена рабочих нагрузок и количество компонентов (уровней) Число виртуальных сетей и подсетей: одна виртуальная сеть на рабочую нагрузку, одна подсеть на компонент Виртуальные сети и подсети
Количество элементов для каждого компонента, текущее и прогнозируемое Размер адресного пространства и подсети; Требуется ли подсистема балансировки нагрузки Планирование IP-адресов, доставка приложений
Регионы развертывания Выбор региона и нужна ли вам мультирегиональная архитектура Сеть с несколькими регионами
Потоки трафика между компонентами Пиринг, правила группы безопасности сети и внутреннее разрешение имен Группы безопасности сети, безопасность DNS
Локальное подключение и пропускная способность VPN-шлюз и ExpressRoute; неперекрывающиеся диапазоны адресов Гибридное подключение, планирование IP-адресов
Требования к доступу для разработчиков и администраторов Бастион Azure или VPN типа "точка — сеть" Доступ разработчика и администратора
Требования к исходящему интернету Шлюз NAT, Брандмауэр Azure или оба; замените исходящий доступ по умолчанию Исходящий доступ к Интернету
Требования к входящему интернет-подключению Шлюз приложений, Azure Front Door, диспетчер трафика, защита WAF и DDoS Интернет-входящий трафик, доставка приложений
зависимости Azure PaaS Приватный канал, закрытые конечные точки или конечные точки службы Частный доступ PaaS
Другие облака и взаимосоединение между регионами Концентратор и периферийная сеть и Виртуальная глобальная сеть; транзит между облаком Топология концентраторов и периферийных узлов, Виртуальная глобальная сеть, межрегиональная и многооблачная связь
Уровень безопасности (изоляция, проверка, шифрование) Сегментация, проверка брандмауэра и элементы управления периметром Группы безопасности сети, Брандмауэр Azure
Уровень устойчивости (зональный и региональный) SKU с зональной избыточностью и региональные SKU службы Сеть с несколькими регионами
Потребности в мониторинге и наблюдаемости Наблюдатель за сетями и журналы потоков Мониторинг сети и наблюдаемость

После сбора этих входных данных используйте навигатор, необходимый для бизнеса , чтобы сопоставить каждое требование с этой статьей. Если вы идёте по сценарию, каждое руководство выстраивает для вас последовательность этих решений.

Начните с этой статьи: основные статьи

Перед изучением конкретных возможностей ознакомьтесь с тремя основными статьями. В этих статьях рассматриваются стандартные блоки, которые используются каждой Azure сети независимо от типа рабочей нагрузки или сложности.

Статья Что он охватывает Почему это основа
Виртуальные сети Azure и подсети Создание виртуальной сети, проектирование подсетей, выделенные подсети и выбор адресного пространства Каждая рабочая нагрузка Azure размещается в виртуальной сети. Вам нужна эта статья, прежде чем что-либо другое.
Планирование IP-адресов Выделение частных и общедоступных IP-адресов, диапазоны RFC 1918, планирование CIDR и решения IPv6 IP-адреса лежат в основе каждого решения сети. Плохое планирование приводит к возникновению конфликтов, которые дорого устраняются позже.
Группы безопасности сети и группы безопасности приложений Правила фильтрации трафика, назначение группы безопасности, теги служб и запрет по умолчанию Управление трафиком по умолчанию активно в Azure, но работает правильно только при его намеренной настройке.

После завершения базовых статей перейдите к любым статьям возможностей, соответствующим потребностям рабочей нагрузки. Нет обязательного заказа. Каждая статья возможностей является автономной.

Навигатор бизнес-потребностей

Используйте эту таблицу, чтобы найти нужную статью в зависимости от потребностей рабочей нагрузки. Каждая строка соотносит типовое бизнес-требование со статьёй, в которой оно рассматривается.

Мне требуется... Перейти к Код статьи
Настройка основной виртуальной сети и подсетей Виртуальные сети и подсети F1
Планировать и распределять мое IP-адресное пространство Планирование IP-адресов F2
Управление трафиком между подсетями и ресурсами Группы безопасности сети и группы безопасности приложений F3
Подключение локального офиса или центра обработки данных к Azure Гибридное подключение C1
Разрешить пользователям Интернета обращаться к моему приложению Интернет-входящий трафик C2
Оптимизация доставки приложений и производительности в глобальном масштабе Доставка приложений и производительность C3
Управление доступом к ресурсам Azure в Интернете Исходящий доступ к Интернету C4
Подключение Azure виртуальных машин к служба хранилища Azure, базам данных или другим службам PaaS без доступа к общедоступному Интернету Частный доступ PaaS C5
Предоставление разработчикам или администраторам безопасного доступа к виртуальным машинам Azure Доступ разработчика и администратора C6
Подключение Azure ресурсов между регионами или подключение к AWS или Google Cloud Подключение между регионами и несколькими облаками C7
Проектирование простой сети для одной рабочей нагрузки Топология неструктурированных сетей T1
Размещение нескольких рабочих нагрузок с общими службами, такими как брандмауэр или шлюз Топология концентратора и периферийной топологии T2
Управление сетями во многих филиалах и регионах Виртуальная глобальная сеть Azure T3
Развертывание рабочей нагрузки в нескольких регионах Azure для обеспечения высокой доступности Сеть с несколькими регионами T4
Проверка и фильтрация всего трафика с помощью брандмауэра Брандмауэр Azure S1
Защита веб-приложения от атак уровня HTTP Брандмауэр веб-приложений S2
Защитить мои общедоступные ресурсы от объёмных атак Защита от атак DDoS S3
Настройка разрешения частных имен или защита DNS Безопасность DNS и разрешение частных имен S4
Мониторинг работоспособности сети и трафика Мониторинг сети и наблюдаемость O1
Централизованное управление виртуальными сетями в нескольких подписках Централизованное управление сетями с помощью Диспетчер виртуальных сетей Azure O2

Tip

Если вы не знаете, где начать, сначала ознакомьтесь с тремя основными статьями (F1–F3), а затем вернитесь в эту таблицу. Большинству рабочих нагрузок требуется по крайней мере одна статья о подключении (C1–C7) и одна статья топологии (T1–T4) вместе с основами. Примеры работы, показывающие полный набор статей для общих рабочих нагрузок, см. в общих шаблонах рабочих нагрузок.

Этапы разработки на первый взгляд

На следующих этапах описаны типичные этапы планирования операций. Каждый этап основывается на предыдущем.

Phase Фокус Метод переноса и перемещения Облачная среда Ключевые статьи
Этап 1. Планирование Определение виртуальных сетей, адресного пространства и фильтрации трафика Сопоставление виртуальных сетей, подсетей и правил Azure существующим сегментам сети и спискам управления доступом Проектирование границ изоляции рабочих нагрузок, диапазонов CIDR с поддержкой роста и фильтрации на основе тегов Виртуальные сети и подсети, планирование IP-адресов, группы безопасности сети
Этап 2. Сборка Выбор шаблона топологии сети Начните с топологии, которая лучше всего отражает централизованную локальную модель, часто концентратор и периферийный Начните с простейшей топологии, которая поддерживает рабочую нагрузку, а затем добавьте общие службы по мере необходимости Топология неструктурированных сетей, топология концентраторов и периферийных узлов, Виртуальная глобальная сеть Azure, сети с несколькими регионами
Этап 3. Подключение Планирование подключения к Интернету, гибридному, частному и межрегионному подключению Отдавайте приоритет гибридному подключению и контролируемому входящему и исходящему трафику для перенесённых рабочих нагрузок Отдавайте приоритет доставке через Интернет, частному доступу к PaaS и добавляйте гибридные подключения только при необходимости Гибридное подключение, интернет-входящий трафик, доставка приложений, исходящий доступ к Интернету, частный доступ PaaS, доступ разработчика и администратора, межрегионное и многооблачное подключение
Этап 4. Защита Применение многоуровневой защиты сети Повторное создание централизованной проверки и элементов управления периметром в Azure Отправка защиты ближе к краю и частным конечным точкам при сохранении границ "Никому не доверяй" Брандмауэр Azure, Брандмауэр веб-приложений, защита от атак DDoS, безопасность DNS и разрешение частных имен
Этап 5. Работа Мониторинг, устранение неполадок и управление имуществом Проверьте перенесённые шаблоны трафика и централизованные операции на раннем этапе Обеспечьте наблюдаемость и централизованное управление политиками с самого первого развертывания в производственной среде Мониторинг сети и наблюдаемость, централизованное управление сетями с помощью Диспетчер виртуальных сетей Azure

Выберите уровень безопасности

Безопасность сети в Azure охватывает три цели (ограничение, проверка и шифрование трафика), а также применение каждого на уровне рабочей нагрузки. Используйте следующую матрицу, чтобы определить масштаб проекта. Каждый следующий уровень опирается на предыдущий, обеспечивая более сильную защиту ценой дополнительных затрат или усложнения.

Goal Basic Medium Высоко
Ограничение трафика Разделите рабочие нагрузки по виртуальным сетям и подсетям, используйте группы сетевой безопасности и группы безопасности приложений (ASG) и отключите исходящий доступ по умолчанию. Добавьте Брандмауэр Azure с помощью аналитики угроз, защиты сети DDoS и политик безопасности DNS. Добавьте Брандмауэр Azure Premium, Приватный канал для PaaS, периметр сетевой безопасности и Bastion только с частным доступом.
Проверка трафика Используйте Azure Network Watcher для диагностики. Экспортируйте журналы потоков виртуальной сети в SIEM и добавьте брандмауэр веб-приложения в шлюз приложений или Front Door. Включите Брандмауэр Azure Premium, TLS-инспекцию и IDPS с полной аналитикой журналов потоков.
Шифрование трафика Завершение TLS в приложении; используйте VPN-шлюз для гибридного трафика. Используйте ExpressRoute для закрытого подключения, которое не использует общедоступный Интернет. Добавьте шифрование виртуальной сети и ExpressRoute Direct с помощью MACsec.

Большинство производственных рабочих нагрузок относятся к уровню medium. Выберите высокий уровень для регулируемых или клиентских рабочих нагрузок, где безопасность перевешивает затраты и задержки. Каждая статья о возможностях также содержит раздел соображений безопасности с конкретным руководством.

В этом руководстве основное внимание уделяется решениям по проектированию сетей. Дополнительные рекомендации по архитектуре и внедрению см. в следующих статье:

Дальнейшие действия

Запустите путешествие по лифту и смене:

Маршрут по проектированию сетевой инфраструктуры для lift-and-shift: подборка материалов с пошаговыми рекомендациями по переносу локальных рабочих нагрузок в Azure IaaS без изменения архитектуры.

Начните свое путешествие по модернизации:

Схема проектирования сетевой инфраструктуры для миграции и модернизации: структурированная подборка материалов по внедрению служб PaaS, контейнеров и управляемых баз данных в Azure.

Запустите путешествие между облаком:

Маршрут изучения проектирования межоблачных сетей: структурированный маршрут чтения для подключения Azure к AWS или Google Cloud либо для миграции из другого облака.