Azure Virtual Network Manager integrering med Virtual WAN (offentlig förhandsversion)

Viktigt!

Att använda ett Azure Virtual WAN-nav i konfigurationer för nav- och ekeranslutning i Azure Virtual Network Manager är för närvarande i förhandsversion. I förhandsversion kan funktioner, tillgänglighet och andra aspekter av den här funktionen ändras som svar på feedback.

Den här förhandsversionen tillhandahålls utan ett serviceavtal och rekommenderas inte för produktionsarbetsbelastningar. Vissa funktioner kanske inte stöds eller kan ha begränsade funktioner.

Mer information finns i Kompletterande villkor för användning av Microsoft Azure-förhandsversioner.

Overview

Azure Virtual Network Manager kan använda en Virtual WAN-hubb som hubben i nätverkstopologier av typen hubb och eker. På så sätt kan du gruppera dina Azure virtuella nätverk dynamiskt i Nätverksgrupper och distribuera anslutningskonfigurationer för att ansluta Nätverksgrupper till en Virtual WAN hub.

Virtual Network Manager anslutningskonfigurationer tilldelar även dina nätverksgrupper till en Virtual WAN hubb anslutningsprincip så att alla anslutningar till Virtual WAN hubben har samma routningskonfiguration. Anslutningsprinciper hanterar följande Virtual Network anslutningsinställningar:

  • Aktivera internetsäkerhet: när Virtual WAN har konfigurerats för att dirigera internettrafik via en brandvägg eller en virtuell nätverksenhet (NVA) anger du om standardrutten (0.0.0.0/0) annonseras till spoke-nätverken.
  • Routningskartor: Tilldela vilka routningskartor som tillämpas på Virtual Network anslutningar.
  • Routningskonfiguration: ange från vilken routningstabell i Virtual WAN som Virtual Network-anslutningen hämtar rutter och till vilka routningstabeller som Virtual Network sprider rutter.

Detaljerade anvisningar om hur du använder den här integreringen finns i Konfigurera Virtual WAN hubb för Network Manager.

Viktiga överväganden för Virtual WAN- och Network Manager-interaktioner

I följande tabell sammanfattas viktiga beteenden och begränsningar att tänka på när du använder Azure Virtual Network Manager med Virtual WAN.

Area Övervägande Guidance
Hubbens omfattning En enda Virtual Network Manager nätverksgrupp och anslutningsprincip kan endast tillämpas på en enda Virtual WAN hubb. Om du vill hantera anslutningen till flera Virtual WAN hubbar skapar du separata nätverksgrupper och anslutningsprinciper för varje hubb.
Uppdateringar av anslutningspolicyer Med Virtual Network Manager kan du uppdatera anslutningsprincipen för Virtual WAN som används av en anslutningskonfiguration. Redigera den för närvarande associerade anslutningsprincipen för att tillämpa routningsändringar omedelbart på alla virtuella nätverk i nätverksgruppen, eller associera en annan anslutningsprincip för att mellanlagra och distribuera ändringar stegvis.
Ta bort nätverksgruppsmedlemmar Att ta bort ett virtuellt nätverk från en nätverksgrupp som är ansluten till Virtual WAN kopplar från det virtuella nätverket från Virtual WAN-hubben. Innan du tar bort ett virtuellt nätverk från nätverksgruppen kontrollerar du om hubbanslutningen också ska tas bort.
Befintliga användarskapade anslutningar Om en befintlig användarskapad Virtual WAN virtuell nätverksanslutning läggs till i en nätverksgrupp som är ansluten till en Virtual WAN hubb bevarar Virtual Network Manager den användarskapade anslutningen. Om du tar bort det virtuella nätverket från nätverksgruppen tas inte den ursprungliga användarskapade anslutningen bort. Ta bort användarskapade anslutningar manuellt om de behöver tas bort.
Direktanslutning Virtual Network Manager kan aktivera direktanslutning mellan virtuella nätverk i en nätverksgrupp som är ansluten till en Virtual WAN hubb och bilda en ansluten grupp eller ett nät. När funktionen är aktiverad dirigeras trafik mellan virtuella nätverk inom nätverksgruppen direkt mellan de virtuella nätverken i stället för att gå via Virtual WAN-hubben. Konfigurationer för anslutna grupper och meshkonfigurationer prioriteras framför routningsavsikter eller routningskonfigurationer som skickar trafik mellan virtuella nätverk till en säkerhetslösning som distribuerats i Virtual WAN-hubben.
Anslutningsprincip Virtual WAN routningsattribut Egenskaper som hanteras av anslutningsprinciper åsidosätter motstridiga inställningar som konfigurerats direkt på enskilda Virtual WAN anslutningar. Se anslutningspolicy för mer information.
Framtvingning av anslutning Virtual Network Managers anslutningskonfigurationer upprätthåller inte peering eller anslutning till Virtual WAN-hubben. Virtual Network anslutningar som skapats av Virtual Network Manager kan tas bort. Virtual Network Manager försöker automatiskt återansluta det virtuella nätverket till Virtual WAN hubben nästa gång anslutningskonfigurationen distribueras i det virtuella ekernätverkets region.

Kända problemområden

I följande tabell beskrivs kända problem med Virtual Network Manager och Virtual WAN integrering.

Problematik Description Mitigation
Befintliga (användarskapade) Virtual WAN Virtual Network anslutningar flyttas inte från en virtuell hubb till en annan. Om ett virtuellt nätverk redan har en användarskapad anslutning till en Virtual WAN hubb Virtual Network Manager prioriterar och bevarar den befintliga användarskapade anslutningen. Om anslutningskonfigurationen senare riktar sig mot en annan Virtual WAN hubb fortsätter Azure Virtual Network Manager att prioritera den befintliga anslutningen och flyttar inte den befintliga anslutningen till den nya hubben. Flytta den befintliga Virtual Network anslutningen manuellt från den ursprungliga Virtual WAN hubben till den avsedda Virtual WAN hubben.
Privata slutpunkter i hög skala När mer än 4 000 privata slutpunkter distribueras i virtuella nätverk som är anslutna till en enda Virtual WAN-hubb, kan Private Link-anslutning som går via hubben, antingen från ett virtuellt nätverk eller från den lokala miljön, påverkas. Mer information finns i Använd Private Link i Virtual WAN. Se till att antalet privata slutpunkter i alla virtuella nätverk som är anslutna till en enda Virtual WAN hubb inte överstiger 4 000.
Långsam inläsning för anslutningsprincip i Azure portalen. Anslutningsprincipupplevelsen i Azure Virtual Network Manager kör några valideringskontroller innan användarna kan tilldela en anslutningsprincip till nätverkshanterarens anslutningskonfiguration. Vänta lite längre så att Azure-portalen hinner läsas in innan du försöker utföra åtgärden på nytt.

Dessutom finns mer information om begränsningar och överväganden för anslutningsprinciper i kända problem med anslutningsprinciper.

Användningsfall

I följande avsnitt beskrivs några vanliga användningsfall för användning av Virtual Network Manager med Virtual WAN.

Massanslutning av virtuella nätverk till Virtual WAN hubb

Virtual Network Manager anslutningskonfigurationer kan du definiera en nätverksgrupp med Virtual WAN som nätverkshubb. Detta ansluter all virtuella nätverk i nätverksgruppen till din Virtual WAN hubb parallellt. Din fördefinierade routningskonfiguration tillämpas automatiskt på samtliga spoke-virtuella nätverk i nätverksgruppen.

Alla Virtual Network anslutningar dirigeras automatiskt av Virtual Network Manager.

Diagram som visar massanslutningsskapande för virtuella nätverk som är anslutna via Virtual Network Manager och Virtual WAN.

Använd Azure Policy för att dynamiskt ansluta virtuella nätverk till Virtual WAN

Implementera Azure Policy i din prenumeration för att automatiskt ansluta nyligen skapade virtuella nätverk för att Virtual WAN och tillämpa rätt routningskonfigurationer. På så sätt kan du skapa snabbare genom att automatisera ny registrering av arbetsbelastningar och nätverksåtkomst.

Diagram som visar skapande av principbaserad anslutning för virtuella nätverk som är anslutna via Virtual Network Manager och Virtual WAN.

Konfigurationsuppdateringar för batchroutning i stor skala

Integreringen av kontrollplanet i Virtual Network Manager och Virtual WAN gör att du kan skicka kritiska konfigurationsinställningar till alla virtuella nätverk i en nätverksgrupp i en enda, fullständigt parallelliserad åtgärd.

Parallellisering av uppdateringar minskar avsevärt längden på de underhållsfönster som krävs för att genomföra och eventuellt rulla tillbaka nätverksändringar, och gör att du kan genomföra ändringar i stor skala utan att vara beroende av infrastruktur-som-kod eller CI/CD-pipelines.

Stegvis driftsättning och hantering

Virtual Network Manager gör att du kan segmentera nätverket i mer exakta uppdateringsdomäner genom att stegvis tillämpa ändringar i dina Virtual WAN Virtual Network anslutningar. Du kan skapa enskilda nätverksgrupper efter miljö, till exempel mellanlagring, utveckling och produktion eller per region. Du kan sedan tillämpa anslutningsprinciper för varje nätverksgrupp eller Azure region oberoende av varandra, så att du kan testa ändringar i en mindre delmängd av nätverket innan du tillämpar dem globalt. Detta hjälper till att minimera explosionsradien för eventuell felkonfiguration och säkerställer nätverkets stabilitet.

Diagram som visar inkrementella uppdateringar för Virtual Network Manager och Virtual WAN deployments.

Mesh-peering för direktanslutning för selektiva inspektionsscenarier

Routningsavsikt och routningsprinciper gör det möjligt för Virtual WAN-kunder att konfigurera all privat trafik (Virtual Network och lokala miljöer) så att den inspekteras av en brandväggsenhet i Virtual WAN-hubben.

I vissa program med hög genomströmning eller svarstidskänsliga program, till exempel databasuppdateringar varje natt, begränsar trafikinspektion via en nästa generations brandvägg som har distribuerats i Virtual WAN-hubben genomströmningen, ökar latensen och ökar kostnaderna. Om du vill tillåta att trafik mellan virtuella nätverk kringgår inspektion aktiverar du direktanslutning för att skapa ett mesh-nät mellan virtuella nätverk i en nätverksgrupp.

Diagram som visar mesh-peering med en säker hubb för selektiva inspektionsscenarier.

Implementera säkerhetsadministratörsregler för att förenkla distribution och hantering av åtkomstkontrollistor i stor skala

Definiera nätverksgrupper för att ansluta dina ekerbaserade virtuella nätverk till Virtual WAN och använd sedan säkerhetsadministratörsregler för att skapa och distribuera åtkomstkontrollistor (ACL) för dina ekerbaserade Virtual WAN-nätverk. Säkerhetsadministratörsregler är ett enkelt sätt att konfigurera flera lager av skydd mot externa hot tillsammans med nästa generations brandväggar i Virtual WAN hubben.

Diagram som visar säkerhetsadministrationsregler som tillämpas på Virtual Network Manager och Virtual WAN spoke-nätverk.