вопросы и ответы о Диспетчер виртуальных сетей Azure

В этой статье приведены ответы на часто задаваемые вопросы о Диспетчер виртуальных сетей Azure.

Общая информация

Какие регионы Azure поддерживают Диспетчер виртуальных сетей Azure?

Текущие сведения о поддержке регионов см. в разделе "Продукты", доступные по регионам.

Замечание

Многие регионы Azure поддерживают зоны доступности. Сведения о том, какие регионы поддерживают зоны доступности, см. в списке регионов Azure.

Что такое распространенные варианты использования для Диспетчер виртуальных сетей Azure?

  • Вы можете создавать сетевые группы для удовлетворения требований к безопасности среды и ее функций. Например, можно создавать сетевые группы для рабочих сред и тестовых сред, чтобы управлять их правилами подключения и безопасности в большом масштабе.

    Для правил администратора безопасности можно создать конфигурацию администратора безопасности с двумя коллекциями правил. Каждая коллекция правил ориентирована на рабочие и тестовые сетевые группы соответственно. После развертывания эта конфигурация применяет один набор правил администратора безопасности для сетевых ресурсов для рабочей среды и другой набор для тестовой среды.

  • Конфигурации подключения можно применить для создания сетки или топологии сети концентратора и периферийной сети для большого количества виртуальных сетей в подписках вашей организации.

  • Вы можете запретить трафик с высоким риском. Администратор предприятия может блокировать определенные протоколы или источники, которые переопределяют любые правила группы безопасности сети, которые обычно разрешают трафик.

  • Вы можете принудительно разрешить трафик. Например, можно разрешить конкретному сканеру безопасности всегда подключаться ко всем ресурсам, даже если правила группы безопасности сети настроены для запрета трафика.

Какова стоимость использования Диспетчер виртуальных сетей Azure?

Стоимость Диспетчер виртуальных сетей Azure зависит от количества виртуальных сетей, в которых развернута активная конфигурация Virtual Network Manager. Например, если область Virtual Network Manager содержит 100 виртуальных сетей, но развертываете конфигурации только в пяти из этих виртуальных сетей, вы платите за эти пять виртуальных сетей (не все 100). Кроме того, плата за пиринг применяется к объему трафика виртуальных сетей, управляемых развернутой конфигурацией подключения (сеткой или концентратором и периферийным интерфейсом).

Если виртуальная сеть имеет несколько конфигураций, развернутых на нем одним и тем же экземпляром Virtual Network Manager, эта виртуальная сеть несет только одну ставку платы; она не дублирует расходы. Например, если Virtual Network Manager развертывает конфигурацию подключения и конфигурацию администратора безопасности в одном наборе виртуальных сетей, вы платите за эти пять виртуальных сетей, но вы не платите дважды. Эта стоимость не учитывает несколько конфигураций, если только они не исходят из разных экземпляров Virtual Network Manager.

До февраля 2025 года плата за Диспетчер виртуальных сетей Azure по умолчанию была основана на количестве подписок, содержащих виртуальную сеть с активной конфигурацией Virtual Network Manager, развернутой на ней. Если вы создали экземпляр Диспетчера виртуальных сетей до февраля 2025 г., вы можете перейти на тарификацию на основе виртуальной сети.

Проверка сети с помощью инструмента Диспетчер виртуальных сетей Azure начисляет сборы за каждый запуск анализа доступности в рабочей области проверки Диспетчер виртуальных сетей Azure. Эта плата отличается от Диспетчер виртуальных сетей Azure расходов.

Диспетчер виртуальных сетей Azure функция управления IP-адресами взимает плату за каждый активный IP-адрес, управляемый средством управления IP-адресами Диспетчер виртуальных сетей Azure, по почасовой ставке. Активный IP-адрес определяется как любой IP-адрес, связанный с сетевым интерфейсом в виртуальной сети, связанной с пулом IP-адресов. Эта плата отличается от Диспетчер виртуальных сетей Azure расходов.

На странице цен Диспетчер виртуальных сетей Azure можно найти текущие цены для вашего региона.

Как развернуть Диспетчер виртуальных сетей Azure?

Вы можете развертывать экземпляр и конфигурации Диспетчер виртуальных сетей Azure и управлять ими с помощью различных средств, в том числе:

Технический

Какова разница между членством в статических и динамических группах сети?

Вы вручную добавляете виртуальные сети для заполнения статической группы сети. Динамическая сетевая группа использует правила на основе Политика Azure для автоматического определения членства на основе таких условий, как подписка, теги или группа ресурсов. Это правило позволяет как существующим, так и вновь созданным виртуальным сетям, соответствующим правилу, автоматически присоединяться к группе сети.

Может ли виртуальная сеть принадлежать нескольким экземплярам Диспетчер виртуальных сетей Azure?

Да, виртуальная сеть может принадлежать нескольким экземплярам Диспетчер виртуальных сетей Azure.

Как работает область действия Диспетчер виртуальных сетей Azure: группа управления, подписка или группа ресурсов?

Диспетчер виртуальных сетей Azure поддерживает области на уровне группы управления и подписки. Если вы назначаете диспетчер сети для группы управления, дочерние подписки и их ресурсы входят в эту область действия. Если требуется более узкий целевой объект, например определенная группа ресурсов, используйте правила членства в группах сети, чтобы включить только виртуальные сети, соответствующие условию группы ресурсов.

Когда следует использовать топологию hub-and-spoke, а когда — ячеистую топологию, и могут ли они сосуществовать?

Да, топологии hub-and-spoke и mesh могут сосуществовать. Используйте топологию hub-and-spoke, когда периферийным сегментам требуются общие службы в центральном узле, такие как шлюзы, брандмауэры или другие элементы центральной инфраструктуры. Используйте топологию mesh, если выбранным виртуальным сетям spoke требуется прямое подключение друг к другу по соображениям производительности или задержки. Распространённый подход заключается в том, чтобы сохранить архитектуру с центральным узлом и периферийными узлами для общих служб, при этом поместив часть периферийных узлов в ячеистую топологию, чтобы они могли взаимодействовать напрямую.

Заменяет ли Диспетчер виртуальных сетей Azure определяемые пользователем маршруты для транзитивной маршрутизации через концентратор брандмауэра?

Нет, Диспетчер виртуальных сетей Azure не заменяет автоматически определённые пользователем маршруты, если вы хотите, чтобы трафик между спицами или исходящий трафик проходил через брандмауэр или сетевое виртуальное устройство в центральном узле. Вам по-прежнему нужны правила маршрутизации, чтобы направить трафик к следующему узлу. Диспетчер виртуальных сетей Azure может помочь управлять этими параметрами маршрутизации в масштабе, применяя согласованную конфигурацию маршрутизации между существующими и вновь созданными виртуальными сетями или подсетями.

Могут ли виртуальные сети спиц подключаться к концентратору Виртуальная глобальная сеть в конфигурации ячеистой сети, чтобы эти сети спиц могли напрямую взаимодействовать друг с другом?

Да, спицевые виртуальные сети могут подключаться к концентраторам Виртуальная глобальная сеть в конфигурации сетевого подключения типа mesh. Эти виртуальные сети в мезхированной группе обладают прямым подключением друг к другу.

Important

Использование концентратора Виртуальная глобальная сеть Azure в конфигурациях подключения Диспетчер виртуальных сетей Azure концентратора и периферийных узлов в настоящее время находится в предварительной версии. Хотя в предварительной версии, функциональные возможности, доступность и другие аспекты этой функции могут измениться в ответ на отзывы.

Эта предварительная версия предоставляется без соглашения об уровне обслуживания и не рекомендуется для рабочих нагрузок. Некоторые функции могут не поддерживаться или иметь ограниченные возможности.

Для получения дополнительной информации см. Дополнительные условия использования для предварительных версий Microsoft Azure.

Будут ли операции с префиксами IP-адресов в виртуальных сетях, которые являются частью сетки Диспетчер виртуальных сетей Azure распространяться автоматически?

Виртуальные сети в сетке автоматически синхронизируются. Префиксы IP-адресов обновляются автоматически. Это условие означает, что трафик в сетке работает даже после изменения префиксов IP-адресов в виртуальных сетях в сетке.

Может ли Диспетчер виртуальных сетей Azure управлять межрегиональной топологией «концентратор — периферия» или глобальным пирингом?

Да. Диспетчер виртуальных сетей Azure могут управлять сценариями подключения между регионами, включая глобальные шаблоны подключения. Характеристики задержки и затрат остаются такими же, как базовая конструкция сети Azure, например пиринг глобальной виртуальной сети. Диспетчер виртуальных сетей Azure централизует управление и автоматизацию.

Как убедиться, что конфигурация подключения к сетке применяется как предназначенная?

См. документацию по просмотру примененных конфигураций. Конфигурация сетевого подключения не соединяет виртуальные сети с пирингом виртуальных сетей, следовательно, вы не видите сетевую топологию в панелях пиринга.

Что произойдет, если регион, в котором создан Диспетчер виртуальных сетей Azure, выйдет из строя? Влияет ли это на развернутые конфигурации или только предотвращает изменения конфигурации?

Затрагивается только возможность изменения конфигураций. После того как Диспетчер виртуальных сетей Azure применяет конфигурацию после подтверждения конфигурации, он продолжает работать. Например, если экземпляр Диспетчер виртуальных сетей Azure создается в регионе 1 и топология сетки устанавливается в регионе 2, сетка в регионе 2 продолжает функционировать, даже если регион 1 становится недоступным.

Дополнительные сведения см. в разделе "Надежность" в Диспетчер виртуальных сетей Azure.

Как изменения конфигурации распространяются на виртуальные сети?

Конфигурации не вступают в силу, пока не развернете их в целевых регионах. После создания или обновления конфигурации и её развертывания Диспетчер виртуальных сетей Azure применяет конфигурацию к виртуальным сетям, входящим в область действия, в этих регионах.

Как откатить конфигурацию подключения или безопасности, если она вызывает проблему?

Вы можете выполнить откат через модель развертывания. Если конфигурация вызывает проблемы в регионе, удалите или измените развертывание для этого региона так, чтобы эта конфигурация там больше не применялась.

Что такое глобальная топология сети сетки?

Глобальная сетка позволяет виртуальным сетям между регионами взаимодействовать друг с другом. Эффекты аналогичны тому, как работает пиринг между глобальной виртуальной сетью.

Можно ли использовать Terraform с Диспетчер виртуальных сетей Azure?

Да. Диспетчер виртуальных сетей Azure поддерживается через поставщик AzureRM Terraform. Шаблоны ARM и Bicep также поддерживаются, поэтому вы можете управлять ресурсами и конфигурациями Диспетчер виртуальных сетей Azure в рамках процессов Infrastructure as Code (IaC).

Как Диспетчер виртуальных сетей Azure интегрируется с мониторингом и диагностикой?

Используйте средства мониторинга Azure для отслеживания и устранения неполадок в работе Диспетчер виртуальных сетей Azure. Наблюдатель за сетями помогает анализировать трафик и определять, не блокируется ли он правилом. Журналы потоков могут помочь вам анализировать характер трафика, а журналы Azure Monitor и параметры диагностики — собирать конфигурационные и операционные события.

Как проверить, кто изменил Диспетчер виртуальных сетей Azure ресурсы или конфигурации?

Используйте журнал действий Azure. Он записывает операции плоскости управления, включая тех, кто выполнял действие, какие операции выполнялись, и когда это произошло.

Диспетчер виртуальных сетей Azure автоматически маршрутизирует трафик из периферийных сетей через Брандмауэр Azure в концентраторе?

Нет. Диспетчер виртуальных сетей Azure не отправляет трафик через Брандмауэр Azure автоматически, так как брандмауэр существует в концентраторе. Чтобы маршрутизировать трафик через брандмауэр, настройте маршрутизацию таким образом, чтобы требуемые префиксы использовали брандмауэр в качестве следующего прыжка и используйте Диспетчер виртуальных сетей Azure, чтобы применить этот шаблон маршрутизации в масштабе.

Как Диспетчер виртуальных сетей Azure работает с ExpressRoute или VPN-шлюзами в концентраторе?

В топологии hub-and-spoke можно настроить спицы на использование удалённого шлюза центрального узла. При включении этого параметра периферийные виртуальные сети могут использовать ExpressRoute или VPN-шлюз в концентраторе.

Существует ли ограничение на количество групп сети, которые можно создать?

Нет ограничений на количество создаваемых сетевых групп.

Как правила администратора безопасности взаимодействуют с группами безопасности сети?

Правила администратора безопасности оцениваются перед правилами группы безопасности сети. Если правило администратора безопасности запрещает трафик, трафик блокируется перед оценкой группы безопасности сети. Это правило означает, что правила администратора безопасности могут блокировать трафик, разрешенный группой безопасности сети.

Как работать с исключениями из правил администратора безопасности, действующих во всей организации?

Используйте отдельную группу сети для области исключения и примените к этой группе правило администратора безопасности с более высоким приоритетом. Например, вы можете запретить входящий SSH из Интернета для широкой сетевой группы, а затем создать меньшую группу исключений для определенной рабочей нагрузки и применить правило более высокого приоритета для SSH к этой группе.

Как удалить развертывание всех примененных конфигураций?

Необходимо развернуть конфигурацию None во всех регионах, где была применена конфигурация.

Можно ли добавить виртуальные сети из другой подписки, которую я не управляю?

Да, если у вас есть соответствующие разрешения для доступа к этим виртуальным сетям.

Как развертывание конфигурации отличается от групп сети с добавленными вручную элементами и условно добавленными членами?

См. статью Configuration deployments in Диспетчер виртуальных сетей Azure.

Как удалить компонент Диспетчер виртуальных сетей Azure?

См. контрольный список удаления и обновления компонентов Диспетчер виртуальных сетей Azure.

Хранит ли Диспетчер виртуальных сетей Azure данные клиента?

Нет. Диспетчер виртуальных сетей Azure не сохраняет данные клиента.

Можно ли переместить экземпляр Диспетчер виртуальных сетей Azure?

Нет. Диспетчер виртуальных сетей Azure в настоящее время не поддерживает возможность перемещения экземпляра в другой регион, группу ресурсов или подписку. Если необходимо переместить экземпляр, попробуйте удалить его и использовать шаблон Azure Resource Manager для создания другого экземпляра в нужном расположении.

Можно ли переместить подписку с Диспетчер виртуальных сетей Azure в другой клиент?

Нет, перемещение подписки, в которой существует экземпляр Диспетчер виртуальных сетей Azure, в другой клиент не поддерживается. Дополнительные сведения см. в разделе Ограничения с Диспетчер виртуальных сетей Azure.

Как узнать, какие конфигурации применяются для устранения неполадок?

Параметры Диспетчер виртуальных сетей Azure можно просмотреть в разделе Network Manager для виртуальной сети. В параметрах показаны примененные конфигурации. Дополнительные сведения см. в разделе Просмотр конфигураций, применяемых диспетчером виртуальной сети Azure.

Что происходит, когда все зоны в регионе недоступны с экземпляром Диспетчер виртуальных сетей Azure?

При возникновении регионального сбоя все конфигурации, применяемые к текущим ресурсам управляемой виртуальной сети, остаются неизменными во время сбоя. Вы не можете создавать новые конфигурации или изменять существующие конфигурации во время сбоя. После устранения сбоя вы можете продолжать управлять ресурсами виртуальной сети, как и раньше.

Может ли виртуальная сеть, управляемая Диспетчер виртуальных сетей Azure, быть связана с неуправляемой виртуальной сетью?

Да. Диспетчер виртуальных сетей Azure полностью совместим с уже существующими топологиями концентраторов и периферийных узлов, созданными с помощью пиринга вручную. Вам не нужно удалять существующие пиринговые подключения между концентратором и периферийными виртуальными сетями. Миграция выполняется без простоя вашей сети.

Можно ли перенести существующую топологию концентратора и периферийной в Диспетчер виртуальных сетей Azure?

Да. Перенос существующих виртуальных сетей в топологию концентраторов и периферийных серверов в Диспетчер виртуальных сетей Azure прост. Вы можете создать конфигурацию подключения топологии типа "концентратор-спица". При развертывании этой конфигурации Диспетчер виртуальных сетей Azure автоматически создает необходимые пиринги. Все существующие пиринги остаются неизменными, поэтому простоя нет.

Чем подключенные группы отличаются от пиринга виртуальных сетей при установлении связи между виртуальными сетями?

В Azure пиринг между виртуальными сетями и подключенными группами — это два метода установления подключения между виртуальными сетями. Пиринг между виртуальными сетями работает за счет создания один-к-одному сопоставления виртуальных сетей, тогда как подключенные группы виртуальных сетей используют новую структуру, устанавливающую подключение без такого сопоставления.

В подключенной группе все виртуальные сети соединены без отдельных пиринговых подключений. Например, если три виртуальные сети являются частью одной подключенной группы, обеспечивается подключение между каждой парой виртуальных сетей без необходимости отдельных отношений пиринга.

Эффект каждого метода одинаков, где между виртуальными сетями устанавливается двунаправленное подключение. Однако подключенные группы упрощают управление подключением, позволяя управлять несколькими виртуальными сетями как одной сущностью и обеспечить более высокий масштаб подключения за пределы пиринга.

При управлении виртуальными сетями с помощью пиринга виртуальных сетей, приводит ли это к двойной оплате расходов на пиринг в Диспетчер виртуальных сетей Azure?

Нет повторной или двойной платы за пиринг. Диспетчер виртуальных сетей учитывает все ранее созданные пиринги виртуальных сетей и переносит эти подключения. Все ресурсы пиринга, независимо от того, созданы ли они внутри диспетчера виртуальных сетей или вне его, подлежат единой плате за пиринг.

Можно ли создавать исключения для правил администратора безопасности?

Правила администратора безопасности обычно блокируют трафик между виртуальными сетями. Однако может потребоваться разрешить трафик между определенными виртуальными сетями и ресурсами для управления или других процессов. В этих сценариях можно создавать исключения. Дополнительные сведения см. в разделе о блокировке портов с высоким риском с исключениями.

Как развернуть несколько конфигураций администратора безопасности в регионе?

В регионе можно развернуть только одну конфигурацию администратора безопасности. Однако в регионе может существовать несколько конфигураций подключения. Чтобы развернуть несколько наборов правил администратора безопасности в регионе, создайте несколько коллекций правил в конфигурации администратора безопасности.

Применяются ли правила администратора безопасности к Azure частным конечным точкам?

В настоящее время правила администратора безопасности не применяются к Azure частным конечным точкам, которые находятся под областью виртуальной сети, управляемой Диспетчер виртуальных сетей Azure.

Может ли центр Виртуальная глобальная сеть Azure быть частью сетевой группы?

Нет, в настоящее время Виртуальная глобальная сеть Azure концентратор не может находиться в группе сети.

Можно ли использовать экземпляр Виртуальная глобальная сеть Azure в качестве концентратора в конфигурации подключения «концентратор-периферия» в Диспетчер виртуальных сетей Azure?

Да. Вы можете использовать хаб Виртуальная глобальная сеть Azure в качестве хаба в конфигурации связности типа «хаб и периферийные сети» в Диспетчер виртуальных сетей Azure. Инструкции см. в разделе Использование центра Виртуальная глобальная сеть в качестве концентратора.

Моя виртуальная сеть не получает конфигурации, которые я ожидаю. Как устранить неполадки?

Используйте следующие вопросы для возможных решений.

Вы развернули конфигурацию в регионе виртуальной сети?

Конфигурации в Диспетчер виртуальных сетей Azure не вступают в силу, пока не развернете их. Разверните соответствующие конфигурации в регионе виртуальной сети.

Входит ли виртуальная сеть в зону охвата?

Сетевому диспетчеру предоставляется только такой объем доступа, который позволяет применять конфигурации к виртуальным сетям в пределах вашей области. Если ресурс находится в вашей сетевой группе, но выходит за пределы действия, он не получает никаких конфигураций.

Применяются ли правила безопасности к виртуальной сети, содержащей управляемые экземпляры?

Управляемый экземпляр SQL Azure имеет некоторые требования к сети. Эти требования применяются через сетевые политики с высоким приоритетом, цель которых конфликтует с правилами безопасности администраторов. По умолчанию применение административного правила пропускается в виртуальных сетях, содержащих одну из этих политик намерений. Так как правила Разрешить не представляют риска конфликта, вы можете применить правила Разрешить только, установив параметр AllowRulesOnly на securityConfiguration.properties.applyOnNetworkIntentPolicyBasedServices.

Применяются ли правила безопасности к виртуальной сети или подсети, содержащей службы, которые блокируют правила конфигурации безопасности?

Для правильной работы некоторых служб требуются определенные требования к сети. По умолчанию правила администратора безопасности не применяются к виртуальным сетям, содержащим Управляемый экземпляр SQL Azure или Azure Databricks. Кроме того, правила администратора безопасности не применяются на уровне подсети для таких служб, как Шлюз приложений Azure, Бастион Azure, Брандмауэр Azure, Azure Route Server, Azure VPN Gateway, Виртуальная глобальная сеть Azure и шлюз Azure ExpressRoute. Полный список см. в разделе «Неисполнение правил безопасности администратора». Для неаппликации на уровне виртуальной сети, так как правила Allow не представляют риска конфликтов, вы можете применить Allow Only правила, задав поле конфигураций безопасности AllowRulesOnly в классе securityConfiguration.properties.applyOnNetworkIntentPolicyBasedServices .NET.

Ограничения

Каковы ограничения службы Диспетчер виртуальных сетей Azure?

Наиболее актуальную информацию см. в разделе Ограничения в Диспетчер виртуальных сетей Azure.

Reliability

Поддерживает ли Диспетчер виртуальных сетей Azure зоны доступности?

Да. Диспетчер виртуальных сетей Azure автоматически обеспечивает избыточность между зонами при развертывании в регионе Azure, где поддерживаются зоны доступности. Microsoft обеспечивает зональную избыточность для этой службы, поэтому вам не нужно ничего делать, чтобы ее включить.

Дополнительные сведения см. в разделе "Надежность" в Диспетчер виртуальных сетей Azure.

Что произойдет, если регион, в котором размещен экземпляр Virtual Network Manager, станет недоступен?

Диспетчер виртуальных сетей Azure — это однорегиональный ресурс. Если его домашний регион становится недоступным, экземпляр также недоступен и операции управления завершаются сбоем, пока регион не восстановится. Однако конфигурации, уже развернутые в управляемых виртуальных сетях в других регионах, остаются неизменными и продолжают применяться во время сбоя. После восстановления домашнего региона служба автоматически восстанавливает обычные операции.

Дополнительные сведения см. в разделе "Надежность" в Диспетчер виртуальных сетей Azure.

Дальнейшие шаги