單一工作負載扁平網路拓撲

平面網路是 Azure 網路中最簡單的拓撲:一個虛擬網路,由多個子網承載單一工作負載。 本文說明何時使用此模式以及如何實施。

本文涵蓋的內容

本文描述最簡單的 Azure 網路拓撲:一個擁有多個子網路的單一虛擬網路,承載一個工作負載。 當你有一個團隊管理單一應用程式,且不需要像中央防火牆或 VPN 閘道這類共享服務時,可以使用這個模式。

誰需要這篇文章

如果您符合以下情況,請閱讀本文:

  • 你正在 Azure 中部署你的第一個工作負載。
  • 單一團隊擁有並經營所有資源。
  • 你不需要跨多個工作負載共享網路服務(防火牆、Bastion、閘道器)。
  • 你想要最簡單的網路,同時仍能提供子網路層級的隔離和安全。

隨即轉移重點:對於在單一區域重新裝載單一工作負載,採用單一扁平式 VNet,並為每個元件配置一個子網路,往往是合適的第一步。

現代化重點: 針對早期的 PaaS 試點或單一現代化工作負載,請使用扁平網路,並設計好子網,讓其在新增共用服務或第二個區域時,能順利演進為中樞—輻射式架構。

跨雲焦點:在跨雲端遷移時,使用平面 VNet 作為單一的 Azure 立足點:先將工作負載著陸,然後規劃其位址空間與分段,讓它能隨著設計成熟加入樞紐或 Virtual WAN。

Azure 服務與功能

扁平網路拓撲使用以下核心 Azure 服務:

服務 這個拓撲中的角色
Azure 虛擬網路 為您的工作負載提供一個私密且隔離的位址空間。 虛擬網路的範圍是針對單一 Azure 區域。
子網 + 網路安全群組(NSG) 子網路分開應用程式層級。 NSG 在每個子網邊界過濾進出流量。 NSG 具有狀態性:允許連線的回傳流量自動被允許。
Azure 私用 DNS 區域 提供虛擬網路內資源的內部名稱解析。 啟用自動註冊的區域連結,讓虛擬機自動取得 DNS 紀錄。
閘道子網路(選用) 如果你需要單一連線到本地網路,可以架設 VPN 或 ExpressRoute 閘道器。

如何選擇:維持扁平架構,還是轉向中心輻射式架構?

請參考以下決策表,判斷平面拓撲是否適合您的環境,或應採用樞紐輻射拓撲。

狀況 Recommendation
單一工作負載、單一團隊,沒有共享服務 保持平坦: 本文適用
第二個獨立工作負載需要專屬的網路隔離 升級到中樞輪輻拓樸
你需要在多個工作負載之間共用一個防火牆、VPN 閘道或 Azure Bastion 升級到中樞輪輻拓樸
安全政策必須在多個工作負載間集中管理 升級到中樞輪輻拓樸

Tip

如果您預計在六到 12 個月內新增第二個工作負載,建議從一開始就採用中樞輪輻架構。 開銷很低,因為您只需要多加一個虛擬網路和一個對等互連連線。 這種做法可避免日後造成干擾性的遷移。

設計考量

隨即轉移扁平網絡設計重點

  • 使用一個 VNet,每個應用程式元件(網頁、應用程式、資料)都有子網,鏡像典型的本地三層佈局,且幾乎不需重新設計。
  • 在子網間套用 NSG,重建現有的分段,並保持位址空間與本地範圍對齊,以避免重疊。
  • 當單一團隊擁有工作負載,且不需要共用防火牆、閘道器或堡壘主機服務時,請維持扁平架構。
  • 在新增第二項工作負載前,先規劃轉為中樞輪輻式,讓共用服務能落腳於中樞,而非事後改造。

現代化扁平網路設計重點

  • 早期 PaaS 試點或單一現代化工作負載使用扁平網路:將應用層級置於子網路,並透過專用子網中的私有端點連接 Azure PaaS。
  • 事先預留專用子網給你將新增的平台服務,例如應用閘道器和私有端點,這樣網路就能成長且不需要重新定位。
  • 依各層級套用網路安全性群組 (NSG) 和應用程式安全性群組,這樣一來,如果工作負載日後成為中樞-輪輻設計中的輪輻,分段機制就已預先就緒。
  • 保持位址空間不與其他區域和 VNet 重疊,這樣之後可以對等互連或升級到中樞而不需重新編號。

跨雲平面網路設計重點

  • 在跨雲端遷移期間,使用扁平式 VNet 作為在 Azure 中的單一立足點:先將工作負載部署上去,然後隨著設計逐漸成熟,再從中樞連接網路。
  • 規劃扁平 VNet 的位址空間時,應避免與 AWS VPC 和 Google Cloud 網路重疊,這樣日後才能在無需進行位址轉換的情況下加入 IPsec 或互連路由。
  • 使用 NSG 維持層級區隔,讓工作負載在成為位於受保護的虛擬 WAN 中樞後方的輪輻時,仍能延續其安全性態勢。
  • 標準化子網路命名和標籤,使其與其他雲端相符,讓遷移期間及遷移後的工作負載更容易對應。

先決條件

在你實作這個拓撲之前:

  • 一個 Azure 訂閱,擁有建立虛擬網路和 NSG 的權限。
  • 一個規劃好的 IP 位址空間。 /16 位址空間可提供 65,536 個位址,這是單一工作負載的常見起點。 Azure 每個子網保留 5 個地址供內部使用。 詳細指引請參閱 「計畫IP位址」
  • 了解你的應用程式層級(例如網頁、應用程式和資料),這樣你才能將它們映射到子網路。 關於子網設計的指引,請參見 「設計虛擬網路與子網」。

網路配置

圖示顯示一個平面網路拓撲結構,包含網頁、應用及資料層次網,每個子網皆由 NSG 保護,位於單一虛擬網路內。

平面網路拓撲遵循以下結構:

  • 一個擁有單一位址空間的虛擬網路(例如 10.0.0.0/16)。
  • 多個子網: 每個應用層級或元件一個:
    • 網頁層次子網(例如 10.0.1.0/24)。
    • 應用程式層子網路(例如 10.0.2.0/24)。
    • 資料層次子網(例如 10.0.3.0/24)。
    • 閘道子網(可選,例如 10.0.255.0/27)。
  • 附加到每個子網路的 NSG,其規則僅允許各層級所需的流量。
  • 一個 私用 DNS 區域連結到虛擬網路,並啟用自動註冊。

Note

仔細規劃你的 IP 位址範圍。 如果之後移轉為中樞-輪輻拓撲,輪輻虛擬網路的 CIDR 範圍不得與中樞重疊。 選擇結構良好的地址方案現在可避免遷移過程中的衝突。

安全性考慮

將以下安全措施應用於您的平面網路:

  • 每個子網路都有 NSG。 先以預設拒絕所有傳入流量的基準設定開始,再針對各層之間的合法流量新增明確的允許規則。 例如,允許從網頁層到應用程式層的 HTTPS 流量,以及允許從應用程式層到資料層的 SQL 流量。
  • 虛擬機上不要直接使用公共 IP。 透過負載平衡器或 Application Gateway 對外提供服務。 使用 Azure Bastion 進行系統管理存取。
  • 內部解決用的是 私用 DNS。 私用 DNS 區域防止內部主機名稱透過公開 DNS 查詢暴露。
  • 閘道子網隔離。 如果你新增 VPN 或 ExpressRoute 閘道器,請將其置於專用子網路(名為 GatewaySubnet)。 不支援閘道子網路上的 NSG。 將 NSG 綁定到這個子網可能會導致你的虛擬網路閘道器無法如預期運作。

Important

當你移除允許連線的 NSG 規則後,現有的活躍連線會繼續不中斷。 只有符合移除規則的新連線才會被封鎖。

以下文章將提供相關主題的深入指引:

瞭解更多資訊

欲了解更多關於此拓撲中使用的 Azure 服務,請參見:

下一步

Tip

自己探索? 回到 總覽導航 器,依能力尋找你的下一篇文章。

您的隨即轉移之旅的下一步:

設計您的中樞輪輻拓撲:大多數隨即轉移移轉很快就會超出扁平網路的範圍。 從一開始就規劃集中式共享服務。

接下來的現代化旅程:

設計您的中樞—輪輻拓撲:具備多個服務、安全控制機制及團隊的現代化工作負載,從第一天起就需要採用中樞—輪輻架構。

接下來的跨雲端旅程:

規劃您的跨雲連接架構:跨雲莊園需要的是運輸架構,而非扁平網路。 設計你的多雲連接模型。