Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här guiden hjälper dig att planera och utforma ditt Azure nätverk. Den visar vilka Azure nätverkstjänster är tillgängliga och hjälper dig att välja rätt tjänster baserat på vad din arbetsbelastning behöver. Börja här för både programmigreringar och nya molnbaserade design.
Vad är Azure nätverk?
I Azure är nätverk programvarudefinierade. Till skillnad från lokala nätverk där du hanterar fysiska kablar, växlar och maskinvaruinstallationer är Azure nätverk en uppsättning tjänster som du skapar och konfigurerar. Använd Azure-portalen, Azure CLI eller infrastruktur som kodverktyg som Bicep och Terraform. Byggstenarna (virtuella nätverk, gatewayer, lastbalanserare och brandväggar) är resurser som du etablerar på begäran och skalar oberoende av varandra.
Tänk på det så här: i ett traditionellt datacenter finns nätverket innan du distribuerar något. Kablar dras, switchar monteras i rack och konfigureras, och brandväggar driftsätts veckor i förväg. I Azure skapar du nätverksresurserna som en del av distributionen. Du definierar adressutrymmet, skapar undernät, kopplar säkerhetsregler och ansluter till Internet eller din lokala miljö. Den här konfigurationen tar minuter i stället för veckor.
Den här programvarudefinierade metoden ger dig flexibilitet som fysiska nätverk inte erbjuder:
- Etablering på begäran: Skapa, ändra eller ta bort nätverksresurser utan maskinvaruanskaffning eller fysisk åtkomst.
- Deklarativ konfiguration: Definiera målnätverkstillståndet i mallar. Azure hanterar implementeringsinformationen.
- Oberoende skalning: Skala en lastbalanserare, lägga till undernät eller expandera ett adressutrymme utan att påverka andra resurser.
- Inbyggd redundans: Många Azure nätverkstjänster innehåller zonredundanta och geo-redundanta alternativ som standard.
Innan du distribuerar någon arbetsbelastning i Azure behöver du ett nätverk. Varje virtuell dator, databas, container och webbprogram körs i ett virtuellt nätverk. Azure Virtual Network integreras direkt med fler än 16 andra Azure tjänster: från Azure Firewall och Azure Application Gateway till Azure Private Link och Azure Bastion. Den här guiden hjälper dig att bestämma vilka tjänster som ska inkluderas och hur de passar ihop.
Azure-nätverkstjänster i korthet
Azure nätverk omfattar flera kategorier. Du behöver inte alla. Välj de tjänster som matchar arbetsbelastningens krav:
- Virtuella nätverk: Virtuella nätverk, undernät, IP-adressering och nätverksgränssnitt. Grunden för allt annat.
- Anslutning: VPN Gateway, ExpressRoute och peering för virtuella nätverk. Anslut Azure till din lokala miljö, andra Azure regioner eller andra moln.
- Belastningsutjämning och programleverans: Azure Load Balancer, Azure Application Gateway, Azure Front Door och Azure Traffic Manager. Distribuera trafik, optimera prestanda och förbättra tillgängligheten.
- Säkerhet: Nätverkssäkerhetsgrupper, Azure Firewall, Azure Web Application Firewall och Azure DDoS Protection. Kontrollera trafikflödet och skydda dina resurser.
- Privat åtkomst: Azure Private Link och privata slutpunkter. Anslut till Azure PaaS-tjänster utan att exponera trafik till det offentliga Internet.
- DNS: Azure DNS, privata DNS-zoner och Azure DNS Private Resolver. Namnupplösning för dina Azure- och hybridmiljöer.
- Övervakning och hantering: Azure Network Watcher, Azure Monitor och Azure Virtual Network Manager. Observera trafik, diagnostisera problem och hantera nätverk i stor skala.
Den här guiden beskriver alla dessa kategorier. Varje artikel fokuserar på ett kapacitetsområde och hjälper dig att välja mellan tjänsterna i det området.
Välj ditt scenario
Börja här. En scenariobaserad väg är det rekommenderade sättet att använda den här guiden. Välj den sökväg som matchar projektet och följ det från slutpunkt till slutpunkt. Varje väg ordnar varje designbeslut i rätt ordning:
| Scenario | Passar bäst för | Guide |
|---|---|---|
| Lyfta och flytta | Flytta lokala arbetsbelastningar till Azure IaaS utan omarkitektur | Lift-and-shift-nätverkssökväg |
| Migrera och modernisera | Anta PaaS-tjänster, containrar och hanterade databaser | Nätverkssökväg för modernisering |
| Korsmoln | Ansluta Azure till AWS eller Google Cloud eller migrera från ett annat moln | Nätverksväg mellan moln |
Tip
Vet du inte vilket scenario som passar? Läs igenom föregående beskrivningar eller fortsätt till funktionsbaserad utforskning.
Note
Är du osäker på om det är lift and shift eller modernisering? Om dina arbetsbelastningar körs på virtuella datorer med minimala ändringar börjar du med lift and shift. Om du använder PaaS-tjänster som AKS, App Service eller Azure SQL börjar du med att migrera och modernisera. Återvänd till den andra vägen senare vid behov. Artiklarna överlappar varandra.
Din designväg
Välj ditt scenario överst i den här artikeln för att skräddarsy resten av guiden. Så här skiljer sig din väg åt:
Din lift-and-shift-väg: Du byter värd för lokala arbetsbelastningar till Azure IaaS med minimal ändring.
- Grunden: Ett virtuellt nätverk per program och ett undernät per komponent som speglar din lokala segmentering. Dimensionera adressutrymmet med utrymme att växa och undvik överlappning med lokala adressintervall.
- Anslutning: VPN Gateway eller ExpressRoute i en hubb för lokal åtkomst, Azure Bastion för administratörsåtkomst och en privat DNS-zon med aliasposter för att bevara hårdkodade äldre namn.
- Topologi och resiliens: En hub-and-spoke i en enda region räcker vanligtvis. Planera haveriberedskap med Azure Site Recovery för arbetsbelastningar som inte kan omfatta zoner eller regioner.
- Föreslagen ordning: Virtuella nätverk och undernät, IP-planering, NSG:er, hub-and-spoke, hybridanslutning, utvecklar- och administratörsåtkomst, DNS-säkerhet, utgående trafik, Azure Firewall, övervakning.
Din väg för migrering och modernisering: Du inför PaaS, containrar och hanterade databaser, ofta med aktiv-aktiv-resiliens.
- Grundläggande principer: Utforma undernät utifrån plattformstjänster (dedikerade undernät för App Service Environment och AKS med CNI Overlay), och reservera icke-överlappande adressutrymme i dina primära regioner och reservregioner.
- Anslutning och leverans: Dirigera utgående trafik från ekernätverk via en brandvägg i hubben med användardefinierade rutter, placera webbappar bakom Azure Front Door och WAF och använd Traffic Manager för appar som inte är webbappar.
- Topologi och drift: Distribuera i aktiv-aktiv-konfiguration i två regioner med zonredundanta SKU:er, separera ägarskapet för hubb och ekrar med hjälp av prenumerationer och RBAC, och använd Azure Virtual Network Manager för enhetliga principer.
- Föreslagen ordning: Virtuella nätverk och undernät, IP-planering, NSG:er, hub-and-spoke, flera regioner, ingress via Internet, programleverans, privat åtkomst i PaaS, Azure Firewall, WAF, DDoS, DNS-säkerhet, övervakning, AVNM.
Din resa mellan moln: Du kopplar samman Azure med AWS eller Google Cloud, eller migrerar från ett annat moln.
- Upptäck först: Mappa din befintliga AWS- och Google Cloud-topologi och DNS-poster innan du utformar Azure och mappa varje källtjänst till dess Azure motsvarande.
- Topologi och anslutning: Använd Azure Virtual WAN med en säker hubb och anslut till AWS och Google Cloud via IPsec VPN. Spegla dina befintliga säkerhetsgruppsregler i NSG:er.
- Namnmatchning och leverans: Använd Azure DNS Private Resolver för lösning mellan moln och lokalt och placera en Layer 7 WAF på Application Gateway i ekern i stället för att exponera offentliga IP-adresser på virtuella datorer.
- Föreslagen ordning: Mellan regioner och flera moln, Virtual WAN, virtuella nätverk och undernät, IP-planering, NSG:er, hybridanslutning, DNS-säkerhet, Azure Firewall, övervakning.
Så här använder du den här guiden
Om en scenariosökväg inte matchar ditt projekt använder du den här guiden som en funktionsreferens och går direkt till artikeln för den funktion du behöver. Hur som helst, läs de grundläggande artiklarna först.
Vem är den här guiden till? Nätverksadministratörer, molnarkitekter, IT-beslutsfattare och utvecklare som behöver utforma eller förstå Azure nätverk. Ingen tidigare Azure-upplevelse krävs. Grundartiklarna utgår från de första principerna.
Vad den här guiden inte är: Den här guiden är inte en distributionsguide. Den innehåller inte Azure portalens genomgångar eller CLI-kommandon. När du har fattat dina designbeslut följer du implementeringslänkarna i varje artikels avsnitt "Läs mer" för stegvisa distributionsinstruktioner.
Varje funktionsartikel följer samma struktur (vad den omfattar, vem som behöver den, de Azure tjänster som ingår, beslutstabeller för val, förutsättningar och säkerhetsöverväganden) så att du kan söka efter det du behöver.
Guidestruktur
Guiden innehåller fem avsnitt:
| Avsnitt | Vad den innehåller | Så här används det |
|---|---|---|
| Grundläggande artiklar | Virtuella nätverk, IP-adressering och nätverkssäkerhetsgrupper. Grundläggande begrepp som varje Azure distribution använder. | Läs de här först. De täcker de grundläggande byggstenarna som alla andra artiklar bygger på. |
| Anslutningsartiklar | Hybridanslutning, ingress till Internet, programleverans, utgående åtkomst, privat Åtkomst till PaaS, VM-åtkomst och anslutningar mellan regioner. | Gå till de artiklar som motsvarar hur din arbetsbelastning ansluter till internet, den lokala miljön, andra Azure-tjänster eller mellan olika regioner. |
| Topologiartiklar | Nätverkstopologier från enkla platta nätverk till hub-and-spoke, Azure Virtual WAN och design för flera regioner. | Välj baserat på miljöns skala och komplexitet. Börja enkelt och växa. |
| Säkerhetsartiklar | Azure Firewall, Azure Web Application Firewall, Azure DDoS Protection och DNS-säkerhet. | Gå till de artiklar som matchar dina säkerhetskrav. Varje artikel i guiden innehåller också ett avsnitt om säkerhetsöverväganden. |
| Operations-artiklar | Nätverksövervakning, observerbarhet och centraliserad hantering med Azure Virtual Network Manager. | Använd de här artiklarna för att planera hur du ska övervaka, felsöka och hantera nätverket efter distributionen. |
Följande diagram visar hur guiden organiseras. Översikten ansluter till alla fem artikelgrupper, medan scenarioguiderna och fassammanfattningen hjälper läsarna att välja hur de ska gå igenom innehållet.
Var du ska börja: För de flesta projekt börjar du med en scenariosökväg. Det är den rekommenderade ingången, och varje väg guidar dig genom dina beslut i rätt ordning. Om du redan vet vilken funktion du behöver använder du navigatören för affärsbehov. Om du inte har Azure nätverk kan du fortsätta att läsa den här översikten eller begränsa dina indata med kravutvärderingen.
Samla in dina krav först
Bra nätverksdesign börjar med identifiering, inte distribution. Innan du skapar ett enda virtuellt nätverk samlar du in de indata som styr designbesluten. Varje indata i följande tabell mappar till ett beslut du fattar och till artikeln som hjälper dig att fatta det. Samla in dessa indata för varje arbetsbelastning som du planerar att köra i Azure, helst för allt du förväntar dig att flytta eller bygga under de kommande tre till fem åren, så att adressutrymmet och topologin har utrymme att växa.
| Indata att samla in | Designbeslutet styr | Vart du ska gå |
|---|---|---|
| Arbetsbelastningsnamn och antal komponenter (nivåer) | Antal virtuella nätverk och undernät: ett virtuellt nätverk per arbetsbelastning, ett undernät per komponent | Virtuella nätverk och undernät |
| Antal element per komponent, nu och beräknat | Adressutrymme och storlek på undernät; om du behöver en lastbalanserare | IP-adressplanering, Programleverans |
| Distributionsregioner | Val av region och om du behöver en design för flera regioner | Nätverk i flera regioner |
| Trafikflöden mellan komponenter | Peering, regler för nätverkssäkerhetsgrupper och intern namnupplösning | Nätverkssäkerhetsgrupper, DNS-säkerhet |
| Lokal anslutning och bandbredd | VPN Gateway vs ExpressRoute; adressintervall som undviker överlappning | Hybridanslutning, IP-adressplanering |
| Åtkomstbehov för utvecklare och administratörer | Azure Bastion eller punkt-till-plats-VPN | Utvecklar- och administratörsåtkomst |
| Krav på utgående Internet | NAT Gateway, Azure Firewall eller båda; ersätt standardåtkomst för utgående trafik | Utgående internetåtkomst |
| Krav på inkommande Internet | Application Gateway, Azure Front Door, Traffic Manager, WAF och DDoS-skydd | Internetingress, Applikationsleverans |
| Azure PaaS-beroenden | Private Link, privata slutpunkter eller tjänstslutpunkter | Privat åtkomst till PaaS |
| Andra moln och sammanlänkning mellan regioner | Hub-and-spoke jämfört med Virtual WAN; överföring mellan moln | Nav- och ekertopologi, Virtual WAN, Anslutning mellan regioner och flera moln |
| Säkerhetsnivå (isolering, inspektion, kryptering) | Segmenterings-, brandväggsinspektions- och perimeterkontroller | Nätverkssäkerhetsgrupper, Azure Firewall |
| Återhämtningsnivå (zonindelad eller regional) | Zonredundanta vs regionala tjänst-SKU:er | Nätverk i flera regioner |
| Övervaknings- och observerbarhetsbehov | Network Watcher och flödesloggar | Nätverksövervakning och observerbarhet |
När du har samlat in dessa indata använder du navigatören för affärsbehov för att mappa varje krav till artikeln som åtgärdar dem. Om du följer ett scenario, leder varje guide dig genom dessa beslut.
Börja här: grundläggande artiklar
Läs de tre grundläggande artiklarna innan du utforskar specifika funktioner. De här artiklarna beskriver de byggstenar som varje Azure nätverk använder, oavsett arbetsbelastningstyp eller komplexitet.
| Artikel | Vad det omfattar | Varför det är grundläggande |
|---|---|---|
| Azure virtuella nätverk och undernät | Skapande av virtuellt nätverk, design av undernät, dedikerade undernät och beslut om adressutrymme | Varje Azure arbetsbelastning finns i ett virtuellt nätverk. Du behöver den här artikeln före något annat. |
| Planering av IP-adress | Privat och offentlig IP-allokering, RFC 1918-intervall, CIDR-planering och IPv6-beslut | IP-adresser ligger till grund för varje nätverksbeslut. Dålig planering leder till adresskonflikter som är dyra att åtgärda senare. |
| Nätverkssäkerhetsgrupper och programsäkerhetsgrupper | Regler för trafikfiltrering, tilldelning av säkerhetsgrupper, tjänsttaggar och standardinställning för nekande | Trafikkontrollen är aktiv som standard i Azure men fungerar bara korrekt när du konfigurerar den avsiktligt. |
När du har slutfört de grundläggande artiklarna går du vidare till de funktionsartiklar som matchar arbetsbelastningens behov. Det finns ingen nödvändig ordning. Varje funktionsartikel är fristående.
Navigatör för affärsbehov
Använd den här tabellen för att hitta rätt artikel baserat på vad din arbetsbelastning behöver. Varje rad mappar ett vanligt affärskrav till den artikel som behandlar den.
| Jag måste... | Gå till | Artikelkod |
|---|---|---|
| Konfigurera mitt centrala virtuella nätverk och undernät | Virtuella nätverk och undernät | F1 |
| Planera och allokera mitt IP-adressutrymme | Planering av IP-adress | F2 |
| Kontrollera trafiken mellan mina undernät och resurser | Nätverkssäkerhetsgrupper och ASG:er | F3 |
| Anslut mitt lokala kontor eller datacenter till Azure | Hybridanslutning | C1 |
| Låt internetanvändare nå mitt program | Internetingress | C2 |
| Optimera programleverans och prestanda globalt | Leverans och prestanda för program | C3 |
| Kontrollera vad mina Azure resurser kan nå på Internet | Utgående internetåtkomst | C4 |
| Ansluta Azure virtuella datorer till Azure Storage, databaser eller andra PaaS-tjänster utan att gå via det offentliga Internet | Privat åtkomst till PaaS | C5 |
| Ge utvecklare eller administratörer säker åtkomst till Azure virtuella datorer | Utvecklar- och administratörsåtkomst | C6 |
| Ansluta Azure resurser mellan regioner eller ansluta till AWS eller Google Cloud | Anslutningar mellan regioner och flera moln | C7 |
| Utforma ett enkelt nätverk för en enskild arbetsbelastning | Platt nätverkstopologi | T1 |
| Hantera flera arbetsbelastningar med delade tjänster som en brandvägg eller gateway | Central- och nodtopologi | T2 |
| Hantera nätverk i många avdelningskontor och regioner | Azure Virtual WAN | T3 |
| Distribuera min arbetsbelastning i flera Azure regioner för hög tillgänglighet | Nätverk i flera regioner | T4 |
| Inspektera och filtrera all trafik med en brandvägg | Azure Firewall | S1 |
| Skydda mitt webbprogram mot HTTP-lagerattacker | Brandvägg för webbprogram | S2 |
| Skydda mina offentliga resurser från volymattacker | DDoS-skydd | S3 |
| Konfigurera privat namnmatchning eller skydda min DNS | DNS-säkerhet och matchning av privata namn | S4 |
| Övervaka nätverkets hälsa och trafik | Nätverksövervakning och observerbarhet | O1 |
| Hantera virtuella nätverk i flera prenumerationer centralt | Centraliserad nätverkshantering med Azure Virtual Network Manager | O2 |
Tip
Om du inte vet var du ska börja läser du de tre grundläggande artiklarna (F1–F3) först och går sedan tillbaka till den här tabellen. De flesta arbetsbelastningar behöver minst en anslutningsartikel (C1–C7) och en topologiartikel (T1–T4) tillsammans med grunderna. Exempel som visar den fullständiga artikeluppsättningen för vanliga arbetsbelastningar finns i Vanliga arbetsbelastningsmönster.
Designfaser i korthet
Följande faser beskriver den typiska utvecklingen från planering till åtgärder. Varje fas bygger på den föregående.
| Phase | Fokus | Lyft och flytta | Molnbaserat | Viktiga artiklar |
|---|---|---|---|---|
| Fas 1: Plan | Definiera virtuella nätverk, adressutrymme och trafikfiltrering | Mappa Azure virtuella nätverk, undernät och regler till befintliga nätverkssegment och ACL:er | Utforma isoleringsgränser för arbetsbelastningar, tillväxtvänliga CIDR-intervall och taggbaserad filtrering | Virtuella nätverk och undernät, IP-adressplanering, Nätverkssäkerhetsgrupper |
| Fas 2: Skapa | Välj mönster för nätverkstopologi | Börja med topologin som bäst speglar din centraliserade lokala modell, ofta hub-and-spoke | Börja med den enklaste topologin som stöder arbetsbelastningen och lägg sedan till delade tjänster efter behov | Platt nätverkstopologi, topologi med nav och eker, Azure Virtual WAN, nätverk i flera regioner |
| Fas 3: Anslut | Planera internet- och hybridanslutningar, privata anslutningar och anslutningar mellan regioner | Prioritera hybridanslutning och kontrollerad ingress och utgående trafik för migrerade arbetsbelastningar | Prioritera internetleverans, privat PaaS-åtkomst och lägg bara till hybridlänkar när det behövs | Hybridanslutning, Ingress för Internet, Programleverans, Utgående internetåtkomst, privat åtkomst till PaaS, utvecklar- och administratörsåtkomst, anslutningar mellan regioner och flera moln |
| Fas 4: Säker | Tillämpa skiktat nätverksskydd | Återskapa centraliserade kontroll- och perimeterkontroller i Azure | Flytta skyddet närmare nätverkskanten och privata slutpunkter utan att kompromissa med Nulová dôvera (Zero Trust)-gränserna | Azure Firewall, Web Application Firewall, DDoS-skydd, DNS-säkerhet och matchning av privata namn |
| Fas 5: Arbeta | Övervaka, felsöka och hantera egendomen | Verifiera migrerade trafikmönster och centrala åtgärder tidigt | Aktivera observabilitet och centraliserad policy redan vid den första produktionsdriftsättningen | Nätverksövervakning och observerbarhet, centraliserad nätverkshantering med Azure Virtual Network Manager |
Välj din säkerhetsstatus
Nätverkssäkerhet i Azure sträcker sig över tre mål (begränsa, inspektera och kryptera trafiken), och du tillämpar var och en på den nivå som din arbetsbelastning kräver. Använd följande matris för att begränsa designen. Varje nivå bygger på den föregående och innebär ökad kostnad eller komplexitet i utbyte mot starkare skydd.
| Mål | Grundläggande | Medium | Hög |
|---|---|---|---|
| Begränsa trafiken | Segmentera arbetsbelastningar i virtuella nätverk och undernät, tillämpa nätverkssäkerhetsgrupper och ASG:er och inaktivera standardåtkomst för utgående trafik. | Lägg till Azure Firewall med hotinformation, DDoS Network Protection och DNS-säkerhetsprinciper. | Lägg till Azure Firewall Premium, Private Link för PaaS, Network Security Perimeter och Bastion endast för privata nätverk. |
| Inspektera trafiken | Använd Azure Network Watcher för att diagnostik. | Exportera flödesloggar för virtuella nätverk till en SIEM och lägg till en brandvägg för webbprogram på Application Gateway eller Front Door. | Aktivera Azure Firewall Premium TLS-inspektion och IDPS med fullständig flödeslogganalys. |
| Kryptera trafiken | Avsluta TLS i programmet; använda VPN Gateway för hybridtrafik. | Använd ExpressRoute för privata anslutningar som kringgår det offentliga Internet. | Lägg till kryptering av virtuella nätverk och ExpressRoute Direct med MACsec. |
De flesta produktionsarbetsbelastningar hamnar på medelhög nivå. Välj hög för reglerade eller kundinriktade arbetsbelastningar där säkerheten överväger kostnader och svarstider. Varje funktionsartikel innehåller också ett avsnitt om säkerhetsöverväganden med specifik vägledning.
Relaterad vägledning
Den här guiden fokuserar på beslut om nätverksdesign. Mer information om arkitektur och implementering finns i:
- Nätverkstopologi och anslutning i Cloud Adoption Framework för nätverk i landningszonen i företagsskala.
- Rekommendationer för nätverk och anslutningar i Well-Architected Framework för avvägningar om säkerhet, tillförlitlighet och kostnader.
- Design av nätverksarkitektur i Azure Architecture Center för referensarkitekturer och beprövade mönster.
Nästa steg
Påbörja din lift-and-shift-resa:
Designsökväg för lift-and-shift-nätverk: En guidad läsväg för migrering av lokala arbetsbelastningar till Azure IaaS utan omarkitektur.
Starta moderniseringsresan:
Designväg för migrering och modernisering av nätverk: En guidad läsväg för att implementera PaaS-tjänster, containrar och hanterade databaser i Azure.
Starta din molnöverskridande resa:
Designväg för nätverk mellan moln: En guidad läsväg för att ansluta Azure till AWS eller Google Cloud eller migrera från ett annat moln.