你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
设计和实现 Azure 网络功能是云解决方案的关键部分。 需要做出网络设计决策才能正确支持工作负荷和服务。
用于网络的Azure服务
Azure为网络提供一系列服务:
网络基础
- Azure 虚拟网络:预配专用网络,并选择性地连接到本地数据中心。
- Azure DNS。 托管 DNS 域并管理名称解析。
- Azure NAT 网关:为虚拟网络提供出站 Internet 连接。
- Azure Bastion:在不公开公共 IP 地址的情况下安全地连接到虚拟机。
- Azure 流量管理器:将流量以最佳方式分发到全球Azure区域中的服务。
- Azure 路由服务器:简化网络虚拟设备和虚拟网络之间的动态路由。
- Azure 专用链接:启用对托管在 Azure 平台上的服务的专用访问,同时将数据保留在Microsoft网络上。
负载均衡和内容分发
- Azure 负载均衡器:为应用提供高可用性和网络性能。
- Azure 应用程序网关:生成高度安全、可缩放、高度可用的 Web 前端。
- Azure Front Door:交付、保护和监视全局 Web 应用程序。
混合连接
- Azure ExpressRoute:创建与Azure的快速、可靠和专用连接。
- Azure VPN 网关:建立高度安全的跨界连接。
- Azure 虚拟 WAN:优化和自动化分支到分支连接。
- Azure对等互连服务:增强从公共 Internet 到Microsoft云服务的连接。
网络安全
- Azure 防火墙:为Azure 虚拟网络资源提供保护。
- Azure 防火墙管理器:集中管理跨多个防火墙的安全策略和路由。
- Azure Web 应用程序防火墙:保护 Web 应用程序免受常见的 Web 攻击和漏洞影响。
- Azure DDoS 防护:保护Azure资源免受分布式拒绝服务攻击。
- 容器网络安全:对Azure Kubernetes 服务 (AKS)群集中的容器化工作负荷强制实施安全策略。
网络管理和监视
- Azure 网络观察程序:监视、诊断和深入了解网络性能和运行状况。
- Azure Monitor:从网络和其他Azure资源收集、分析和处理遥测数据。
- Azure Virtual Network Manager:跨订阅和区域大规模集中管理虚拟网络。
- 容器网络可观测性:深入了解Azure Kubernetes 服务 (AKS)群集中容器化环境中的网络流量和性能。
有关Azure网络服务的详细信息,请参阅Azure网络服务概述。
有关为解决方案选择正确的网络技术的指导,请参阅以下文章:
Architecture
下载此体系结构的 Visio 文件。
上图演示了典型的基本网络或基线网络实现。
探索网络指南和体系结构
本节中的文章包括指南和完全开发的体系结构,可在Azure中部署并扩展到生产级解决方案。 这些文章可帮助你决定如何在Azure中使用网络技术。
选择网络服务
- 负载均衡选项:为工作负荷选择正确的Azure负载均衡服务。
网络体系结构
以下生产就绪体系结构演示了可以部署和自定义的端到端网络解决方案。
网络拓扑
- Azure 中的中心辐射式网络拓扑:实现一种中心辐射式网络模式,其中中心基础结构组件由客户管理。
- 使用 虚拟 WAN 的中心辐射型拓扑:使用 Azure 虚拟 WAN 实现中心辐射型网络拓扑,以使用 Microsoft 托管的中心基础结构。
- 大规模虚拟 WAN体系结构设计:跨多个Azure区域设计大规模Azure 虚拟 WAN网络体系结构。
- 虚拟 WAN针对要求进行优化:针对部门特定的性能和安全要求优化Azure 虚拟 WAN体系结构。
- Azure DNS专用解析程序:使用Azure DNS专用解析程序实现混合 DNS 解析。
网络安全体系结构
- TIC 3.0 符合性:为面向 Internet 的应用程序实现受信任的 Internet 连接 (TIC) 3.0 符合性。
网络指南
以下文章可帮助你评估并选择最适合工作负荷需求的网络技术。
网络连接
- 虚拟网络连接选项:比较用于分支到分支通信的虚拟网络对等互连、VPN 网关和其他连接选项。
网络安全指南
- 使用拆分式 DNS 配置托管 Web 应用:配置拆分式 DNS 以托管具有专用和公共解析的 Web 应用程序。
私有链接
- 在中心辐射型网络中使用 专用链接:在中心辐射型网络拓扑中使用 专用链接。
Azure 虚拟 WAN 专用链接和 DNS 指南
- 指南概述:规划Azure 专用链接与Azure 虚拟 WAN的 DNS 集成。
- 虚拟中心扩展模式:实现Azure 专用链接和 DNS 的虚拟中心扩展模式。
- 单区域访问单个资源:为访问单个资源的单区域工作负荷配置Azure 专用链接和 DNS。
采用 IPv6
- 防止 IPv4 地址耗尽:为 IPv4 地址耗尽做好规划,并在 Azure 中采用 IPv6。
- IPv6 中心辐射型网络拓扑:实现支持 IPv6 的中心辐射型网络拓扑。
- IPv6 网络的概念规划:规划Azure网络的 IPv6 IP 寻址策略。
资源组织
- 部署高度可用的 NVA:在高可用性配置中部署网络虚拟设备(NVA)。
- SD-WAN 集成:将 SD-WAN 解决方案与Azure中心辐射型网络拓扑集成。
组织就绪情况
云采用过程开始时的组织可以使用 云采用框架 for Azure来访问加速云采用的成熟指南。 以下文章可帮助你规划和实现网络解决方案:
- 网络拓扑和连接:查看Azure登陆区域的网络拓扑和连接设计区域。
- 与其他云提供商的连接:在Azure和其他云提供商之间建立企业级连接。
- 与 Oracle 云基础结构的连接:设置Azure与 Oracle 云基础结构之间的安全高性能连接。
若要帮助确保Azure上的网络解决方案的质量,请按照 Azure Well-Architected Framework 中的指南进行操作。 Well-Architected 框架为寻求卓越体系结构的组织提供了规范性指南,并介绍了如何设计、预配和监视成本优化的 Azure 解决方案。 有关网络相关的指导,请参阅以下良好架构框架服务指南:
- Azure 应用程序网关 v2 的体系结构最佳做法
- Azure ExpressRoute 的体系结构最佳做法
- Azure 防火墙的体系结构最佳做法
- Azure Front Door 的架构最佳实践
- Azure 负载均衡器的架构最佳做法
- Azure 流量管理器的体系结构最佳做法
- Azure 虚拟网络的体系结构最佳做法
- Azure 虚拟 WAN的体系结构最佳做法
最佳做法
应用这些最佳做法,以提高Azure上网络工作负载的安全性、可靠性、性能和操作质量。
Azure 应用程序网关 v2 的体系结构最佳做法:查看 Well-Architected 框架指南,了解如何设计安全、可靠且高性能的应用程序网关部署。
Azure 防火墙的体系结构最佳做法:查看有关Azure 防火墙部署的 Well-Architected 框架指南,包括安全性、成本优化和操作最佳做法。
Azure 虚拟网络的体系结构最佳做法:查看虚拟网络设计的 Well-Architected 框架指南,包括分段、IP 地址规划和网络安全。
Azure 虚拟 WAN的体系结构最佳做法:查看有关Azure 虚拟 WAN部署的 Well-Architected 框架指南,包括安全性、可靠性和性能建议。
Azure网络安全最佳做法:应用网络安全最佳做法,包括零信任原则、网络分段指南和负载均衡策略。
中心辐射网络中的 Azure 专用链接:规划在中心辐射型网络或 Azure 虚拟 WAN 网络拓扑中部署专用终结点。
有关使用可用性区域和区域的建议:跨可用性区域和区域选择正确的部署方法以满足可靠性要求。
虚拟网络连接选项和分支间通信:比较虚拟网络对等互连、VPN 网关和其他分支间通信的连接选项。
将Azure ExpressRoute与 Power Platform 配合使用:为Microsoft Power Platform工作负荷配置Azure ExpressRoute连接。
随时跟进网络
Azure网络服务不断发展,以应对新式数据挑战。 随时了解最新的 更新和功能。
若要随时了解关键网络服务,请参阅以下文章:
其他资源
以下资源可帮助你了解有关网络的详细信息。
云平台资源
传统Azure网络拓扑:查看Azure中传统中心辐射型网络拓扑的设计注意事项和建议,包括虚拟网络对等互连、Azure ExpressRoute和 VPN 网关配置。
什么是 Azure 着陆区?:了解用于大规模设置和管理 Azure 环境的标准化方法,包括中心辐射型和 Azure 虚拟 WAN 网络拓扑。
基线高度可用的区域冗余 Web 应用程序:使用Azure 应用程序网关、Azure 专用链接和虚拟网络集成在Azure上部署安全、区域冗余的 Web 应用程序。
Azure VMware 解决方案的网络拓扑和连接:为Azure VMware 解决方案部署设计网络拓扑和连接,包括Azure ExpressRoute、Global Reach 和中心辐射型或Azure 虚拟 WAN集成。
大规模Azure 专用链接和 DNS 集成:在企业环境中大规模配置Azure 专用链接和专用 DNS 区域,包括策略驱动的 DNS 记录管理和集中式 DNS 体系结构。
Amazon Web Services (AWS) 或 Google Cloud 专业人员
为了帮助你快速入门,以下文章将Azure网络选项与其他云服务进行比较并提供迁移指南。
服务比较
- 比较 AWS 和Azure网络选项:比较 AWS 和Azure的核心网络服务,包括虚拟网络、VPN、负载均衡、DNS、专用链接和对等互连。
- Google Cloud 与 Azure 服务对比 - 网络:比较 Google Cloud 网络服务与 Azure 中对应的服务,包括 VPC、DNS、负载均衡、VPN、ExpressRoute 和防火墙服务。
迁移指南
如果要从另一个云平台迁移,请参阅以下文章:
- 将网络从 AWS 迁移到 Azure:查看将 AWS 网络服务迁移到Azure的网络迁移指南,包括 VPN 网关连接、应用程序负载均衡器迁移、网络负载均衡器迁移和 API 网关迁移。