你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
Important
在 Azure Virtual Network Manager 中心分支连接配置中使用 Azure 虚拟 WAN 中心,这一功能当前处于预览版。 在预览版中,此功能的功能、可用性和其他方面可能会更改以响应反馈。
此预览版在没有服务级别协议的情况下提供,不建议用于生产工作负荷。 某些功能可能不受支持,或者可能具有受限功能。
有关详细信息,请参阅 Microsoft Azure 预览版补充使用条款。
Overview
Azure Virtual Network Manager 可以使用虚拟 WAN 中心作为中心分支型网络拓扑中的中心。 这样,就可以将Azure虚拟网络动态分组到
虚拟网络管理器 连接配置还会将网络组分配到虚拟 WAN中心连接策略,确保与虚拟 WAN中心的所有连接具有相同的路由配置。 连接策略管理以下虚拟网络连接设置:
- 启用 Internet 安全:当虚拟 WAN 配置为通过防火墙或网络虚拟设备 (NVA) 路由 Internet 流量时,控制是否将默认路由 (0.0.0.0/0) 播发到分支虚拟网络。
- 路线映射:分配应用于虚拟网络连接的路线映射。
- 路由配置:指定 虚拟网络 连接从哪个 虚拟 WAN 路由表学习路由,以及 虚拟网络 将路由传播到哪些路由表。
有关如何使用此集成的详细说明,请参阅 Configure 虚拟 WAN hub for Network Manager。
有关虚拟 WAN和网络管理器交互的关键注意事项
下表总结了将Azure Virtual Network Manager与虚拟 WAN一起使用时要考虑的重要行为和限制。
| Area | 注意事项 | Guidance |
|---|---|---|
| 中心范围 | 单个虚拟网络管理器网络组和连接策略只能应用于单个虚拟 WAN中心。 | 若要管理与多个虚拟 WAN中心的连接,请为每个中心创建单独的网络安全组和连接策略。 |
| 连接策略更新 | 虚拟网络管理器允许更新连接配置所使用的虚拟 WAN 连接策略。 | 编辑当前已关联的连接策略,以便立即将路由更改应用到网络组中的所有虚拟网络;或者关联另一个连接策略,以分阶段逐步部署更改。 |
| 删除网络组成员 | 从连接到虚拟 WAN的网络组中删除虚拟网络会断开虚拟网络与虚拟 WAN中心的连接。 | 在从网络组中删除虚拟网络之前,请确认是否还应删除中心连接。 |
| 用户创建的现有连接 | 如果将现有用户创建的虚拟 WAN虚拟网络连接添加到连接到虚拟 WAN中心的网络组,虚拟网络管理器保留用户创建的连接。 从网络组中删除虚拟网络不会删除原始用户创建的连接。 | 如果需要删除用户创建的连接,请手动删除这些连接。 |
| 直接连接 | 虚拟网络管理器可以在连接到 虚拟 WAN 中心的某个网络组内的各虚拟网络之间启用直接连接,从而形成互连组或网状结构。 启用后,网络组内虚拟网络之间的流量会在虚拟网络之间直接路由,而不是经由 虚拟 WAN 中心转发。 | 已连接组和网格配置的优先级高于将虚拟网络到虚拟网络流量发送到部署在虚拟 WAN 中心的安全解决方案的路由意图或路由配置。 |
| 连接策略虚拟 WAN路由属性 | 由连接策略管理的属性将替代直接在单个虚拟 WAN连接上配置的冲突设置。 | 有关详细信息,请参阅 连接策略 。 |
| 连接性强制执行 | 虚拟网络管理器 连接配置不会强制要求对等互连或与 虚拟 WAN 中心建立连接。 可以删除虚拟网络管理器创建的虚拟网络连接。 | 下次在分支虚拟网络所在区域部署连接配置时,虚拟网络管理器 会自动尝试将虚拟网络重新连接到虚拟 WAN 中心。 |
已知问题
下表描述了虚拟网络管理器和虚拟 WAN集成的已知问题。
| 問题 | Description | 缓解措施 |
|---|---|---|
| 现有(用户创建的)虚拟 WAN 虚拟网络连接不会从一个虚拟中心移动到另一个虚拟中心。 | 如果虚拟网络已与虚拟 WAN中心建立用户创建连接,虚拟网络管理器优先级并保留现有用户创建的连接。 如果连接配置稍后面向不同的虚拟 WAN中心,Azure Virtual Network Manager会继续确定现有连接的优先级,并且不会将现有连接移动到新中心。 | 将现有虚拟网络连接从原始虚拟 WAN中心手动移动到预期的虚拟 WAN中心。 |
| 高规模专用终结点 | 当在连接到单个 虚拟 WAN 中心的虚拟网络中部署了 4000 多个专用终结点时,经由该中心传输的 专用链接 连接(无论是来自虚拟网络还是本地环境)都可能会受到影响。 有关详细信息,请参阅 在 虚拟 WAN 中使用专用链接。 | 确保连接到单个虚拟 WAN中心的所有虚拟网络中的专用终结点数不超过 4000。 |
| Azure门户中连接策略加载速度缓慢。 | Azure Virtual Network Manager中的连接策略体验运行一些验证检查,然后允许用户将连接策略分配给 Network Manager 连接配置。 | 在重试操作之前,允许Azure门户体验加载更多时间。 |
此外,有关连接策略限制和注意事项的详细信息,请参考连接 策略已知问题 。
用例
以下部分介绍了将虚拟网络管理器与虚拟 WAN配合使用的一些常见用例。
批量将虚拟网络连接到 虚拟 WAN 中心
虚拟网络管理器 连接配置允许你将以 虚拟 WAN 为网络中心的网络组定义出来。 这会将网络组中的所有虚拟网络并行连接到你的 虚拟 WAN 中心。 你预定义的路由配置会自动应用于网络组中的所有分支虚拟网络。
所有虚拟网络连接都由虚拟网络管理器自动协调。
使用Azure Policy将虚拟网络动态连接到虚拟 WAN
在订阅上实现 Azure Policy,以自动将新创建的虚拟网络连接到虚拟 WAN并应用正确的路由配置。 这样,您就可以通过自动化新工作负载接入和网络访问来更快地构建。
大规模批量更新路由配置
通过虚拟网络管理器和虚拟 WAN的控制平面集成,可以将关键配置设置作为单个完全并行操作推送到网络组中的所有虚拟网络。
并行更新可显著缩短实施网络变更及在必要时回滚这些变更所需的维护窗口时长,并使您能够在不依赖基础设施即代码或 CI/CD 管道的情况下大规模实施变更。
增量部署和管理
虚拟网络管理器 使你能够通过逐步将更改应用于 虚拟 WAN 虚拟网络连接,将网络划分为更精确的更新域。 可以按环境创建单个网络组,例如过渡、开发和生产,或按区域创建。 然后,可以单独将连接策略应用到每个网络组或Azure区域,以便在全局应用更改之前测试网络较小子集的更改。 这有助于最大程度地减少任何潜在配置错误的爆破半径,并确保网络的稳定性。
适用于选择性检查场景的网格对等互连,以实现直接连接
路由意图和路由策略允许虚拟 WAN 客户配置所有专用(虚拟网络和本地)流量由虚拟 WAN 中心中的防火墙设备检查。
在某些高吞吐量或延迟敏感应用程序(例如夜间数据库更新)中,通过虚拟 WAN中心中部署的下一代防火墙检查流量会限制吞吐量、增加延迟和增加成本。 若要允许虚拟网络到虚拟网络的流量绕过检查,请启用 直接连接,以在网络组中的虚拟网络之间创建 网状网络。
实施安全管理规则以简化大规模访问控制列表的部署和管理
定义网络组以将你的分支虚拟网络连接到虚拟 WAN,然后使用安全管理员规则为你虚拟 WAN 分支网络创作和部署访问控制列表 (ACL)。 安全管理员规则提供了一种易于使用的方法,用于在虚拟 WAN中心配置来自外部威胁的多层防御,以及下一代防火墙。