平面網路是 Azure 網路中最簡單的拓撲:一個虛擬網路,由多個子網承載單一工作負載。 本文說明何時使用此模式以及如何實施。
本文涵蓋的內容
本文描述最簡單的 Azure 網路拓撲:一個擁有多個子網路的單一虛擬網路,承載一個工作負載。 當你有一個團隊管理單一應用程式,且不需要像中央防火牆或 VPN 閘道這類共享服務時,可以使用這個模式。
誰需要這篇文章
如果您符合以下情況,請閱讀本文:
- 你正在 Azure 中部署你的第一個工作負載。
- 單一團隊擁有並經營所有資源。
- 你不需要跨多個工作負載共享網路服務(防火牆、Bastion、閘道器)。
- 你想要最簡單的網路,同時仍能提供子網路層級的隔離和安全。
隨即轉移重點:對於在單一區域重新裝載單一工作負載,採用單一扁平式 VNet,並為每個元件配置一個子網路,往往是合適的第一步。
現代化重點: 針對早期的 PaaS 試點或單一現代化工作負載,請使用扁平網路,並設計好子網,讓其在新增共用服務或第二個區域時,能順利演進為中樞—輻射式架構。
跨雲焦點:在跨雲端遷移時,使用平面 VNet 作為單一的 Azure 立足點:先將工作負載著陸,然後規劃其位址空間與分段,讓它能隨著設計成熟加入樞紐或 Virtual WAN。
Azure 服務與功能
扁平網路拓撲使用以下核心 Azure 服務:
| 服務 | 這個拓撲中的角色 |
|---|---|
| Azure 虛擬網路 | 為您的工作負載提供一個私密且隔離的位址空間。 虛擬網路的範圍是針對單一 Azure 區域。 |
| 子網 + 網路安全群組(NSG) | 子網路分開應用程式層級。 NSG 在每個子網邊界過濾進出流量。 NSG 具有狀態性:允許連線的回傳流量自動被允許。 |
| Azure 私用 DNS 區域 | 提供虛擬網路內資源的內部名稱解析。 啟用自動註冊的區域連結,讓虛擬機自動取得 DNS 紀錄。 |
| 閘道子網路(選用) | 如果你需要單一連線到本地網路,可以架設 VPN 或 ExpressRoute 閘道器。 |
如何選擇:維持扁平架構,還是轉向中心輻射式架構?
請參考以下決策表,判斷平面拓撲是否適合您的環境,或應採用樞紐輻射拓撲。
| 狀況 | Recommendation |
|---|---|
| 單一工作負載、單一團隊,沒有共享服務 | 保持平坦: 本文適用 |
| 第二個獨立工作負載需要專屬的網路隔離 | 升級到中樞輪輻拓樸 |
| 你需要在多個工作負載之間共用一個防火牆、VPN 閘道或 Azure Bastion | 升級到中樞輪輻拓樸 |
| 安全政策必須在多個工作負載間集中管理 | 升級到中樞輪輻拓樸 |
Tip
如果您預計在六到 12 個月內新增第二個工作負載,建議從一開始就採用中樞輪輻架構。 開銷很低,因為您只需要多加一個虛擬網路和一個對等互連連線。 這種做法可避免日後造成干擾性的遷移。
設計考量
隨即轉移扁平網絡設計重點
- 使用一個 VNet,每個應用程式元件(網頁、應用程式、資料)都有子網,鏡像典型的本地三層佈局,且幾乎不需重新設計。
- 在子網間套用 NSG,重建現有的分段,並保持位址空間與本地範圍對齊,以避免重疊。
- 當單一團隊擁有工作負載,且不需要共用防火牆、閘道器或堡壘主機服務時,請維持扁平架構。
- 在新增第二項工作負載前,先規劃轉為中樞輪輻式,讓共用服務能落腳於中樞,而非事後改造。
現代化扁平網路設計重點
- 早期 PaaS 試點或單一現代化工作負載使用扁平網路:將應用層級置於子網路,並透過專用子網中的私有端點連接 Azure PaaS。
- 事先預留專用子網給你將新增的平台服務,例如應用閘道器和私有端點,這樣網路就能成長且不需要重新定位。
- 依各層級套用網路安全性群組 (NSG) 和應用程式安全性群組,這樣一來,如果工作負載日後成為中樞-輪輻設計中的輪輻,分段機制就已預先就緒。
- 保持位址空間不與其他區域和 VNet 重疊,這樣之後可以對等互連或升級到中樞而不需重新編號。
跨雲平面網路設計重點
- 在跨雲端遷移期間,使用扁平式 VNet 作為在 Azure 中的單一立足點:先將工作負載部署上去,然後隨著設計逐漸成熟,再從中樞連接網路。
- 規劃扁平 VNet 的位址空間時,應避免與 AWS VPC 和 Google Cloud 網路重疊,這樣日後才能在無需進行位址轉換的情況下加入 IPsec 或互連路由。
- 使用 NSG 維持層級區隔,讓工作負載在成為位於受保護的虛擬 WAN 中樞後方的輪輻時,仍能延續其安全性態勢。
- 標準化子網路命名和標籤,使其與其他雲端相符,讓遷移期間及遷移後的工作負載更容易對應。
先決條件
在你實作這個拓撲之前:
- 一個 Azure 訂閱,擁有建立虛擬網路和 NSG 的權限。
- 一個規劃好的 IP 位址空間。 /16 位址空間可提供 65,536 個位址,這是單一工作負載的常見起點。 Azure 每個子網保留 5 個地址供內部使用。 詳細指引請參閱 「計畫IP位址」。
- 了解你的應用程式層級(例如網頁、應用程式和資料),這樣你才能將它們映射到子網路。 關於子網設計的指引,請參見 「設計虛擬網路與子網」。
網路配置
平面網路拓撲遵循以下結構:
- 一個擁有單一位址空間的虛擬網路(例如 10.0.0.0/16)。
-
多個子網: 每個應用層級或元件一個:
- 網頁層次子網(例如 10.0.1.0/24)。
- 應用程式層子網路(例如 10.0.2.0/24)。
- 資料層次子網(例如 10.0.3.0/24)。
- 閘道子網(可選,例如 10.0.255.0/27)。
- 附加到每個子網路的 NSG,其規則僅允許各層級所需的流量。
- 一個 私用 DNS 區域連結到虛擬網路,並啟用自動註冊。
Note
仔細規劃你的 IP 位址範圍。 如果之後移轉為中樞-輪輻拓撲,輪輻虛擬網路的 CIDR 範圍不得與中樞重疊。 選擇結構良好的地址方案現在可避免遷移過程中的衝突。
安全性考慮
將以下安全措施應用於您的平面網路:
- 每個子網路都有 NSG。 先以預設拒絕所有傳入流量的基準設定開始,再針對各層之間的合法流量新增明確的允許規則。 例如,允許從網頁層到應用程式層的 HTTPS 流量,以及允許從應用程式層到資料層的 SQL 流量。
- 虛擬機上不要直接使用公共 IP。 透過負載平衡器或 Application Gateway 對外提供服務。 使用 Azure Bastion 進行系統管理存取。
- 內部解決用的是 私用 DNS。 私用 DNS 區域防止內部主機名稱透過公開 DNS 查詢暴露。
- 閘道子網隔離。 如果你新增 VPN 或 ExpressRoute 閘道器,請將其置於專用子網路(名為
GatewaySubnet)。 不支援閘道子網路上的 NSG。 將 NSG 綁定到這個子網可能會導致你的虛擬網路閘道器無法如預期運作。
Important
當你移除允許連線的 NSG 規則後,現有的活躍連線會繼續不中斷。 只有符合移除規則的新連線才會被封鎖。
相關文章
以下文章將提供相關主題的深入指引:
- 設計虛擬網路與子網:工作負載層級的子網大小與配置
- 規劃 IP 位址:位址空間規劃與 CIDR 選擇
- 設計網路安全群組:NSG 規則設計與應用安全群組
- 中樞輪輻拓撲:當您的網路成長時,下一個應該採用的拓撲
- DDoS 防護:如果你的工作負載暴露了公開端點
瞭解更多資訊
欲了解更多關於此拓撲中使用的 Azure 服務,請參見:
下一步
Tip
自己探索? 回到 總覽導航 器,依能力尋找你的下一篇文章。
您的隨即轉移之旅的下一步:
設計您的中樞輪輻拓撲:大多數隨即轉移移轉很快就會超出扁平網路的範圍。 從一開始就規劃集中式共享服務。
接下來的現代化旅程:
設計您的中樞—輪輻拓撲:具備多個服務、安全控制機制及團隊的現代化工作負載,從第一天起就需要採用中樞—輪輻架構。
接下來的跨雲端旅程:
規劃您的跨雲連接架構:跨雲莊園需要的是運輸架構,而非扁平網路。 設計你的多雲連接模型。