Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Это руководство поможет вам спланировать и разработать Azure сеть. Здесь показано, какие сетевые службы Azure доступны, и это помогает выбрать подходящие службы в зависимости от потребностей вашей рабочей нагрузки. Начните здесь как для миграции приложений, так и для разработки новых облачных архитектур.
Что такое Azure сети?
В Azure сеть определяется программным обеспечением. В отличие от локальных сетей, где вы управляете физическими кабелями, коммутаторами и аппаратными устройствами, Azure сети — это набор служб, которые вы создаете и настраиваете. Используйте портал Azure, Azure CLI или средства инфраструктуры как кода, такие как Bicep и Terraform. Стандартные блоки (виртуальные сети, шлюзы, подсистемы балансировки нагрузки и брандмауэры) — это ресурсы, которые подготавливаются по требованию и масштабируются независимо.
Подумайте об этом следующим образом: в традиционном центре обработки данных сеть существует, прежде чем развертывать что-либо. Кабели прокладываются, коммутаторы монтируются в стойки и настраиваются, а межсетевые экраны разворачиваются за несколько недель до этого. В Azure вы создаете сетевые ресурсы в рамках развертывания. Вы определяете адресное пространство, создаете подсети, присоединяете правила безопасности и подключаетесь к Интернету или локальной среде. Эта конфигурация занимает несколько минут, а не недель.
Этот программный подход обеспечивает гибкость, которую физические сети не предлагают:
- Подготовка по запросу: создание, изменение или удаление сетевых ресурсов без оборудования или физического доступа.
- Декларативная конфигурация: определение целевого сетевого состояния в шаблонах. Azure обрабатывает сведения о реализации.
- Независимое масштабирование: масштабирование подсистемы балансировки нагрузки, добавление подсетей или расширение адресного пространства без влияния на другие ресурсы.
- Встроенная избыточность: многие сетевые службы Azure по умолчанию поддерживают зонально-избыточные и геоизбыточные варианты.
Перед развертыванием любой рабочей нагрузки в Azure требуется сеть. Каждая виртуальная машина, база данных, контейнер и веб-приложение выполняются в виртуальной сети. Azure Virtual Network интегрируется непосредственно с более чем 16 другими службами Azure: от Брандмауэр Azure и Шлюз приложений Azure до Приватный канал Azure и Бастион Azure. Это руководство поможет вам решить, какие службы следует включить и как они соответствуют друг другу.
Azure сетевые службы на первый взгляд
Сеть Azure охватывает несколько категорий. Вам не нужны все из них. Выберите службы, соответствующие требованиям рабочей нагрузки:
- Виртуальная сеть: виртуальные сети, подсети, IP-адреса и сетевые интерфейсы. Основа для всего остального.
- Подключение: VPN-шлюз, ExpressRoute и пиринг между виртуальными сетями. Подключите Azure к локальной среде, другим Azure регионам или другим облакам.
- Балансировка нагрузки и доставка приложений: Azure Load Balancer, Шлюз приложений Azure, Azure Front Door и Диспетчер трафика Azure. Распределение трафика, оптимизация производительности и повышение доступности.
- Безопасность: группы безопасности сети, Брандмауэр Azure, Брандмауэр веб-приложений Azure и Azure защита от атак DDoS. Управление потоком трафика и защита ресурсов.
- Частный доступ: Приватный канал Azure и частные конечные точки. Подключитесь к службам PaaS Azure без предоставления трафика в общедоступный Интернет.
- DNS: Azure DNS, частные зоны DNS и частный сопоставитель Azure DNS. Разрешение имен для Azure и гибридных сред.
- Мониторинг и управление: Azure Network Watcher, Azure Monitor и Диспетчер виртуальных сетей Azure. Мониторинг трафика, диагностика проблем и управление сетями в большом масштабе.
В этом руководстве рассматриваются все эти категории. Каждая статья посвящена одной области возможностей и помогает выбрать между службами в этой области.
Выбор сценария
Начните здесь. Путь к сценарию — это рекомендуемый способ использования этого руководства. Выберите путь, который соответствует вашему проекту, и следуйте ему от начала до конца. Каждая последовательность путей выполняет каждое решение проектирования в правильном порядке:
| Сценарий | лучше всего подходит для | Guide |
|---|---|---|
| Перенос | Перенос локальных рабочих нагрузок в Azure IaaS без изменения архитектуры | Сетевой путь для лифта и смены |
| Миграция и модернизация | Внедрение служб PaaS, контейнеров и управляемых баз данных | Путь к модернизации сети |
| Кросс-облако | Подключение Azure к AWS или Google Cloud или миграция из другого облака | Межоблачный сетевой маршрут |
Tip
Не уверен, какой сценарий подходит? Ознакомьтесь с предыдущими описаниями или перейдите к изучению по возможностям.
Note
Не уверены, что выбрать: «lift and shift» или модернизацию? Если рабочие нагрузки выполняются на виртуальных машинах с минимальными изменениями, начните с лифта и смены. Если вы используете такие службы PaaS, как AKS, Служба приложений или Azure SQL, начните с миграции и модернизации. Позже при необходимости вернитесь к другому пути. Статьи перекрываются.
Ваш путь в проектировании
Выберите сценарий в верхней части этой статьи, чтобы настроить остальную часть руководства. Вот как ваш путь отличается:
Ваш путь миграции lift-and-shift: Вы переносите локальные нагрузки в Azure IaaS с минимальными изменениями.
- Основы: Одна виртуальная сеть для каждого приложения и одна подсеть для каждого компонента, зеркальное отображение локальной сегментации. Подберите размер адресного пространства с запасом на будущее, чтобы избежать пересечения с локальными диапазонами.
- Подключение: VPN-шлюз или ExpressRoute в концентраторе для доступа к локальной инфраструктуре, Бастион Azure для административного доступа и частная зона DNS с псевдонимными записями для сохранения жёстко заданных устаревших имён.
- Топология и устойчивость: Обычно достаточно однорегионного концентратора и периферийного узла. Планирование аварийного восстановления с помощью Azure Site Recovery для рабочих нагрузок, которые не могут охватывать зоны или регионы.
- Рекомендуемый порядок: Виртуальные сети и подсети, планирование IP-адресов, группы безопасности сети (NSG), топология «центр — периферия», гибридное подключение, доступ для разработчиков и администраторов, безопасность DNS, исходящий трафик, Брандмауэр Azure, мониторинг.
Ваш путь миграции и модернизации: Вы переходите на PaaS, контейнеры и управляемые базы данных, часто с отказоустойчивостью по схеме active-active.
- Основы: Проектируйте подсети с учётом сервисов платформы (выделенные подсети для Среда службы приложений и AKS с CNI Overlay) и заранее зарезервируйте непересекающиеся адресные пространства в основном и резервном регионах.
- Подключение и доставка: Маршрутизация периферийных исходящих данных через брандмауэр концентратора с определяемыми пользователем маршрутами, интерфейсными веб-приложениями с Azure Front Door и WAF, а также с помощью диспетчера трафика для веб-приложений, отличных от веб-приложений.
- Топология и операции: Разверните схему active-active в двух регионах, используя SKU с зональной избыточностью; разделите владение сегментами hub и spoke с помощью отдельных подписок и RBAC и используйте Диспетчер виртуальных сетей Azure для единообразного применения политик.
- Рекомендуемый порядок: Виртуальные сети и подсети, планирование IP-адресов, группы безопасности сети (NSG), топология «концентратор — периферия», мультирегиональная архитектура, входящий интернет-трафик, публикация приложений, приватный доступ к PaaS, Брандмауэр Azure, WAF, DDoS, безопасность DNS, мониторинг, AVNM.
Ваш путь к мультиоблачной среде: Вы подключаете Azure к AWS или Google Cloud либо мигрируете из другого облака.
- Сначала найдите: Сопоставляйте существующие топологии AWS и Google Cloud и записи DNS перед проектированием Azure и сопоставляйте каждую исходную службу с эквивалентом Azure.
- Топология и подключение: Используйте Виртуальная глобальная сеть Azure с защищенным концентратором и подключитесь к AWS и Google Cloud через VPN IPsec. Перенесите существующие правила группы безопасности в NSG.
- Разрешение имён и маршрутизация трафика: Используйте Azure DNS Private Resolver для разрешения имён между облаками и в локальной инфраструктуре, а WAF уровня 7 размещайте на Application Gateway в сегменте spoke вместо назначения общедоступных IP-адресов виртуальным машинам.
- Рекомендуемый порядок: Межрегионная и многооблачная среда, Виртуальная глобальная сеть, виртуальные сети и подсети, планирование IP-адресов, группы безопасности сети, гибридное подключение, безопасность DNS, Брандмауэр Azure, мониторинг.
Как использовать это руководство
Если путь к сценарию не соответствует проекту, используйте это руководство в качестве ссылки на возможности и перейдите непосредственно к статье для необходимой возможности. В любом случае, сначала ознакомьтесь с основными статьями.
Для кого это руководство? Сетевые администраторы, архитекторы облачных решений, лица, принимающие решения в сфере ИТ, и разработчики, которым необходимо проектировать или понимать сетевую инфраструктуру Azure. Предварительный опыт работы с Azure не требуется. Основные статьи начинаются с первых принципов.
Чем это руководство не является: Это не руководство по развертыванию. Он не включает в себя пошаговые руководства по порталу Azure или команды CLI. После того как вы определитесь с проектными решениями, перейдите по ссылкам по реализации в разделе "Дополнительные сведения" каждой статьи, чтобы получить пошаговые инструкции по развертыванию.
Каждая статья о возможностях имеет одинаковую структуру (что она охватывает, кому нужна, какие службы Azure задействованы, таблицы принятия решений для выбора, предварительные условия и вопросы безопасности), поэтому вы можете быстро найти нужную информацию.
Структура руководства
В руководстве есть пять разделов:
| Секция | То, что он содержит | Как использовать эту возможность |
|---|---|---|
| Основные статьи | Виртуальные сети, IP-адреса и группы безопасности сети. Основные понятия, которые используются в каждом развертывании в Azure. | Сначала прочтите эти статьи. В них рассматриваются основы, на которых строятся все остальные статьи. |
| Статьи о подключении | Гибридное подключение, входящий интернет, доставка приложений, исходящий доступ, частный доступ PaaS, доступ к виртуальной машине и подключения между регионами. | Перейдите к статьям, которые соответствуют подключению рабочей нагрузки: к Интернету, к локальной среде, к другим службам Azure или по регионам. |
| Статьи топологии | Топологии сетей: от простых плоских сетей до архитектур hub-and-spoke, Виртуальная глобальная сеть Azure и многорегиональных архитектур. | Выберите в зависимости от масштаба и сложности среды. Начните с простого и развивайтесь. |
| Статьи по безопасности | Брандмауэр Azure, Брандмауэр веб-приложений Azure, Azure DDoS Protection и безопасность DNS. | Перейдите к статьям, которые соответствуют вашим требованиям безопасности. Каждая статья в руководстве также содержит раздел о безопасности. |
| Статьи об операциях | Мониторинг сети, наблюдаемость и централизованное управление с помощью Диспетчер виртуальных сетей Azure. | Используйте эти статьи, чтобы спланировать мониторинг, устранение неполадок и управление сетью после развертывания. |
На следующей схеме показано, как организовано руководство. Обзор подключается ко всем пяти группам статей, в то время как руководства по сценариям и сводка этапов помогают читателям выбрать способ перемещения по содержимому.
Где начать: Для большинства проектов начните с пути к сценарию. Это рекомендуемая точка входа, и каждый путь помогает принимать решения в правильном порядке. Если вы уже знаете, какая функция вам нужна, используйте навигатор бизнес-потребностей. Если вы только начинаете знакомство с сетями Azure, продолжайте читать этот обзор или уточните свои потребности с помощью оценки требований.
Сначала соберите свои требования
Хорошая сетевая разработка начинается с обнаружения, а не развертывания. Перед созданием одной виртуальной сети соберите входные данные, которые управляют вашими решениями по проектированию. Каждый пункт в следующей таблице соответствует решению, которое вы принимаете, и статье, которая помогает его принять. Соберите эти входные данные для каждой рабочей нагрузки, которую вы планируете выполнять в Azure, в идеале для всего, что вы ожидаете переместить или построить в течение следующих трех-пяти лет, чтобы адресное пространство и топология имели место для роста.
| Входные данные для сбора | Проектное решение, которое оно определяет | Куда идти |
|---|---|---|
| Имена рабочих нагрузок и количество компонентов (уровней) | Число виртуальных сетей и подсетей: одна виртуальная сеть на рабочую нагрузку, одна подсеть на компонент | Виртуальные сети и подсети |
| Количество элементов для каждого компонента, текущее и прогнозируемое | Размер адресного пространства и подсети; Требуется ли подсистема балансировки нагрузки | Планирование IP-адресов, доставка приложений |
| Регионы развертывания | Выбор региона и нужна ли вам мультирегиональная архитектура | Сеть с несколькими регионами |
| Потоки трафика между компонентами | Пиринг, правила группы безопасности сети и внутреннее разрешение имен | Группы безопасности сети, безопасность DNS |
| Локальное подключение и пропускная способность | VPN-шлюз и ExpressRoute; неперекрывающиеся диапазоны адресов | Гибридное подключение, планирование IP-адресов |
| Требования к доступу для разработчиков и администраторов | Бастион Azure или VPN типа "точка — сеть" | Доступ разработчика и администратора |
| Требования к исходящему интернету | Шлюз NAT, Брандмауэр Azure или оба; замените исходящий доступ по умолчанию | Исходящий доступ к Интернету |
| Требования к входящему интернет-подключению | Шлюз приложений, Azure Front Door, диспетчер трафика, защита WAF и DDoS | Интернет-входящий трафик, доставка приложений |
| зависимости Azure PaaS | Приватный канал, закрытые конечные точки или конечные точки службы | Частный доступ PaaS |
| Другие облака и взаимосоединение между регионами | Концентратор и периферийная сеть и Виртуальная глобальная сеть; транзит между облаком | Топология концентраторов и периферийных узлов, Виртуальная глобальная сеть, межрегиональная и многооблачная связь |
| Уровень безопасности (изоляция, проверка, шифрование) | Сегментация, проверка брандмауэра и элементы управления периметром | Группы безопасности сети, Брандмауэр Azure |
| Уровень устойчивости (зональный и региональный) | SKU с зональной избыточностью и региональные SKU службы | Сеть с несколькими регионами |
| Потребности в мониторинге и наблюдаемости | Наблюдатель за сетями и журналы потоков | Мониторинг сети и наблюдаемость |
После сбора этих входных данных используйте навигатор, необходимый для бизнеса , чтобы сопоставить каждое требование с этой статьей. Если вы идёте по сценарию, каждое руководство выстраивает для вас последовательность этих решений.
Начните с этой статьи: основные статьи
Перед изучением конкретных возможностей ознакомьтесь с тремя основными статьями. В этих статьях рассматриваются стандартные блоки, которые используются каждой Azure сети независимо от типа рабочей нагрузки или сложности.
| Статья | Что он охватывает | Почему это основа |
|---|---|---|
| Виртуальные сети Azure и подсети | Создание виртуальной сети, проектирование подсетей, выделенные подсети и выбор адресного пространства | Каждая рабочая нагрузка Azure размещается в виртуальной сети. Вам нужна эта статья, прежде чем что-либо другое. |
| Планирование IP-адресов | Выделение частных и общедоступных IP-адресов, диапазоны RFC 1918, планирование CIDR и решения IPv6 | IP-адреса лежат в основе каждого решения сети. Плохое планирование приводит к возникновению конфликтов, которые дорого устраняются позже. |
| Группы безопасности сети и группы безопасности приложений | Правила фильтрации трафика, назначение группы безопасности, теги служб и запрет по умолчанию | Управление трафиком по умолчанию активно в Azure, но работает правильно только при его намеренной настройке. |
После завершения базовых статей перейдите к любым статьям возможностей, соответствующим потребностям рабочей нагрузки. Нет обязательного заказа. Каждая статья возможностей является автономной.
Навигатор бизнес-потребностей
Используйте эту таблицу, чтобы найти нужную статью в зависимости от потребностей рабочей нагрузки. Каждая строка соотносит типовое бизнес-требование со статьёй, в которой оно рассматривается.
| Мне требуется... | Перейти к | Код статьи |
|---|---|---|
| Настройка основной виртуальной сети и подсетей | Виртуальные сети и подсети | F1 |
| Планировать и распределять мое IP-адресное пространство | Планирование IP-адресов | F2 |
| Управление трафиком между подсетями и ресурсами | Группы безопасности сети и группы безопасности приложений | F3 |
| Подключение локального офиса или центра обработки данных к Azure | Гибридное подключение | C1 |
| Разрешить пользователям Интернета обращаться к моему приложению | Интернет-входящий трафик | C2 |
| Оптимизация доставки приложений и производительности в глобальном масштабе | Доставка приложений и производительность | C3 |
| Управление доступом к ресурсам Azure в Интернете | Исходящий доступ к Интернету | C4 |
| Подключение Azure виртуальных машин к служба хранилища Azure, базам данных или другим службам PaaS без доступа к общедоступному Интернету | Частный доступ PaaS | C5 |
| Предоставление разработчикам или администраторам безопасного доступа к виртуальным машинам Azure | Доступ разработчика и администратора | C6 |
| Подключение Azure ресурсов между регионами или подключение к AWS или Google Cloud | Подключение между регионами и несколькими облаками | C7 |
| Проектирование простой сети для одной рабочей нагрузки | Топология неструктурированных сетей | T1 |
| Размещение нескольких рабочих нагрузок с общими службами, такими как брандмауэр или шлюз | Топология концентратора и периферийной топологии | T2 |
| Управление сетями во многих филиалах и регионах | Виртуальная глобальная сеть Azure | T3 |
| Развертывание рабочей нагрузки в нескольких регионах Azure для обеспечения высокой доступности | Сеть с несколькими регионами | T4 |
| Проверка и фильтрация всего трафика с помощью брандмауэра | Брандмауэр Azure | S1 |
| Защита веб-приложения от атак уровня HTTP | Брандмауэр веб-приложений | S2 |
| Защитить мои общедоступные ресурсы от объёмных атак | Защита от атак DDoS | S3 |
| Настройка разрешения частных имен или защита DNS | Безопасность DNS и разрешение частных имен | S4 |
| Мониторинг работоспособности сети и трафика | Мониторинг сети и наблюдаемость | O1 |
| Централизованное управление виртуальными сетями в нескольких подписках | Централизованное управление сетями с помощью Диспетчер виртуальных сетей Azure | O2 |
Tip
Если вы не знаете, где начать, сначала ознакомьтесь с тремя основными статьями (F1–F3), а затем вернитесь в эту таблицу. Большинству рабочих нагрузок требуется по крайней мере одна статья о подключении (C1–C7) и одна статья топологии (T1–T4) вместе с основами. Примеры работы, показывающие полный набор статей для общих рабочих нагрузок, см. в общих шаблонах рабочих нагрузок.
Этапы разработки на первый взгляд
На следующих этапах описаны типичные этапы планирования операций. Каждый этап основывается на предыдущем.
| Phase | Фокус | Метод переноса и перемещения | Облачная среда | Ключевые статьи |
|---|---|---|---|---|
| Этап 1. Планирование | Определение виртуальных сетей, адресного пространства и фильтрации трафика | Сопоставление виртуальных сетей, подсетей и правил Azure существующим сегментам сети и спискам управления доступом | Проектирование границ изоляции рабочих нагрузок, диапазонов CIDR с поддержкой роста и фильтрации на основе тегов | Виртуальные сети и подсети, планирование IP-адресов, группы безопасности сети |
| Этап 2. Сборка | Выбор шаблона топологии сети | Начните с топологии, которая лучше всего отражает централизованную локальную модель, часто концентратор и периферийный | Начните с простейшей топологии, которая поддерживает рабочую нагрузку, а затем добавьте общие службы по мере необходимости | Топология неструктурированных сетей, топология концентраторов и периферийных узлов, Виртуальная глобальная сеть Azure, сети с несколькими регионами |
| Этап 3. Подключение | Планирование подключения к Интернету, гибридному, частному и межрегионному подключению | Отдавайте приоритет гибридному подключению и контролируемому входящему и исходящему трафику для перенесённых рабочих нагрузок | Отдавайте приоритет доставке через Интернет, частному доступу к PaaS и добавляйте гибридные подключения только при необходимости | Гибридное подключение, интернет-входящий трафик, доставка приложений, исходящий доступ к Интернету, частный доступ PaaS, доступ разработчика и администратора, межрегионное и многооблачное подключение |
| Этап 4. Защита | Применение многоуровневой защиты сети | Повторное создание централизованной проверки и элементов управления периметром в Azure | Отправка защиты ближе к краю и частным конечным точкам при сохранении границ "Никому не доверяй" | Брандмауэр Azure, Брандмауэр веб-приложений, защита от атак DDoS, безопасность DNS и разрешение частных имен |
| Этап 5. Работа | Мониторинг, устранение неполадок и управление имуществом | Проверьте перенесённые шаблоны трафика и централизованные операции на раннем этапе | Обеспечьте наблюдаемость и централизованное управление политиками с самого первого развертывания в производственной среде | Мониторинг сети и наблюдаемость, централизованное управление сетями с помощью Диспетчер виртуальных сетей Azure |
Выберите уровень безопасности
Безопасность сети в Azure охватывает три цели (ограничение, проверка и шифрование трафика), а также применение каждого на уровне рабочей нагрузки. Используйте следующую матрицу, чтобы определить масштаб проекта. Каждый следующий уровень опирается на предыдущий, обеспечивая более сильную защиту ценой дополнительных затрат или усложнения.
| Goal | Basic | Medium | Высоко |
|---|---|---|---|
| Ограничение трафика | Разделите рабочие нагрузки по виртуальным сетям и подсетям, используйте группы сетевой безопасности и группы безопасности приложений (ASG) и отключите исходящий доступ по умолчанию. | Добавьте Брандмауэр Azure с помощью аналитики угроз, защиты сети DDoS и политик безопасности DNS. | Добавьте Брандмауэр Azure Premium, Приватный канал для PaaS, периметр сетевой безопасности и Bastion только с частным доступом. |
| Проверка трафика | Используйте Azure Network Watcher для диагностики. | Экспортируйте журналы потоков виртуальной сети в SIEM и добавьте брандмауэр веб-приложения в шлюз приложений или Front Door. | Включите Брандмауэр Azure Premium, TLS-инспекцию и IDPS с полной аналитикой журналов потоков. |
| Шифрование трафика | Завершение TLS в приложении; используйте VPN-шлюз для гибридного трафика. | Используйте ExpressRoute для закрытого подключения, которое не использует общедоступный Интернет. | Добавьте шифрование виртуальной сети и ExpressRoute Direct с помощью MACsec. |
Большинство производственных рабочих нагрузок относятся к уровню medium. Выберите высокий уровень для регулируемых или клиентских рабочих нагрузок, где безопасность перевешивает затраты и задержки. Каждая статья о возможностях также содержит раздел соображений безопасности с конкретным руководством.
Связанные руководства
В этом руководстве основное внимание уделяется решениям по проектированию сетей. Дополнительные рекомендации по архитектуре и внедрению см. в следующих статье:
- Топология сети и подключение в Cloud Adoption Framework для сети целевой зоны корпоративного масштаба.
- Рекомендации по сети и подключению в Well-Architected Framework для обеспечения безопасности, надежности и компромиссов затрат.
- Проектирование сетевой архитектуры в Azure Architecture Center: эталонные архитектуры и проверенные шаблоны.
Дальнейшие действия
Запустите путешествие по лифту и смене:
Маршрут по проектированию сетевой инфраструктуры для lift-and-shift: подборка материалов с пошаговыми рекомендациями по переносу локальных рабочих нагрузок в Azure IaaS без изменения архитектуры.
Начните свое путешествие по модернизации:
Схема проектирования сетевой инфраструктуры для миграции и модернизации: структурированная подборка материалов по внедрению служб PaaS, контейнеров и управляемых баз данных в Azure.
Запустите путешествие между облаком:
Маршрут изучения проектирования межоблачных сетей: структурированный маршрут чтения для подключения Azure к AWS или Google Cloud либо для миграции из другого облака.