Azure 虛擬網路的 IP 位址規劃

本文將介紹 Azure 部署的私有與公共 IP 規劃。 你將學習如何分配位址空間、避免範圍重疊、選擇合適的公共 IP 類型,並評估 IPv6 雙堆疊支援。

本文涵蓋的內容

本文涵蓋私有位址分配策略、公共 IP 類型與 SKU、避免範圍重疊的 CIDR 規劃、IPv6 雙堆疊考量,以及大規模環境中的 IP 位址管理器(IPAM)。

誰需要這篇文章

如果你符合以下情況,請閱讀這篇文章:

  • 我們正在 Azure 部署虛擬網路(VNet),需要決定要使用哪些 IP 位址範圍。
  • 正在將 Azure 網路連接到本地環境,並需要防止位址衝突。
  • 需要在標準公用 IP、公用 IP 前綴,或自備 IP 範圍 (BYOIP) 之間選擇。
  • 想了解何時 IPv6 雙堆疊適合你的工作負載。
  • 正在管理一個大型或持續成長的環境,需要一套策略來大規模追蹤 IP 分配。

隨即轉移重點:選擇與內部部署網路不重疊的私人 IP 位址範圍,讓 VPN 或 ExpressRoute 路由可在不進行位址轉換的情況下運作。 預留一個大型登陸區域區塊,並為未來幾年將移轉的工作負載保留足夠空間。

現代化焦點:規劃主區域與備用區域間不重疊的位址空間,讓主動工作負載日後能互聯,並為 App Service 環境 和 AKS 保留適當大小的子網。

跨雲焦點: 建立一個不會與現有 AWS VPC 或 Google Cloud CIDR 範圍衝突的全域位址計畫,這是你透過 VPN 或互連雲端前必須的。

Azure 服務與功能

以下服務與功能支援 Azure 中的 IP 位址規劃:

服務或特色 它所提供的是什麼 何時使用它
RFC 1918 私有位址空間 三個保留給私人使用的範圍:10.0.0.0/8、172.16.0.0/12 以及 192.168.0.0/16。 Azure VNet 會用這些範圍進行內部通訊。 一律:每個 VNet 都必須至少有一個來自這些位址空間的私人位址範圍。
RFC 6598 共享位址空間 100.64.0.0/10:在 Azure 中視為私人位址空間。 最初設計用於載波級 NAT(CGNAT)環境。 當您的組織已經在內部部署環境中使用 RFC 6598 位址範圍,或 RFC 1918 位址空間已耗盡時。
標準公共 IP 一個靜態、區域冗餘的公共 IP 位址,分配給單一資源。 預設封鎖傳入流量,確保安全。 當資源需要獨特的公共端點,例如負載平衡器、VPN 閘道器或公開虛擬機時,
公共 IP 前綴 一個保留且連續的 Azure 區域公共 IP 區塊。 當您需要可預測的 IP 範圍來使用 NAT 閘道、虛擬機器擴展集,或外部新增到核准清單時。
BYOIP / 自訂 IP 前綴 將您自己的公用 IP 範圍導入 Azure。 採用三階段流程:驗證所有權、設定前綴,然後委託使用。 當你需要維護現有的 IP 聲譽、維持外部核准的清單條目,或是在不更改公開 IP 的情況下遷移工作負載時,
Azure 虛擬網路管理員 IPAM Azure Virtual Network Manager 內建的 IP 位址管理功能。 大多數地區均可使用。 提供跨訂閱的集中檢視與配置追蹤。 當你管理分散於多個訂用帳戶中的多個 VNet,並且需要自動追蹤位址使用情況時。 參見 集中式網路管理

如何選擇

請使用以下決策表來指導您的智慧財產規劃決策。

智慧財產規劃最佳實務

練習 原因為何 Example
分配較大的父 CIDR 區塊 (/16),再細分 可隨著工作負載成長防止位址耗盡。 比較容易總結路線。 將 10.1.0.0/16 指派到生產環境,然後為每個工作負載層級劃分 /24 子網。
每個子網路至少預留 30% 的容量餘裕 擴展服務如 虛擬機器擴展集、AKS 及 App Service Environments 在擴展期間會迅速消耗 IP。 /24 子網提供 251 個可用 IP。 如果您的基準部署為 100,您還有空間擴增至三倍。
為每個環境使用連續的 CIDR 區塊 簡化路由摘要與防火牆規則。 單一的摘要路徑代表整個環境。 生產:10.1.0.0/16。 預備環境:10.2.0.0/16。 開發版本:10.3.0.0/16。
避免使用 Azure 平台保留及禁止範圍 使用保留範圍會導致路由失敗和部署錯誤。 不要指派 169.254.0.0/16、168.63.129.16/32、224.0.0.0/4、127.0.0.0/8 或 255.255.255.255/32。
Azure IPAM 或試算表中的文件分配 可在環境擴大時避免重疊。 為網路團隊集中提供可視性。 使用 Azure Virtual Network Manager IPAM 來自動化追蹤,或為較小的環境維護共用試算表。

示意圖顯示 VNet 位址空間如何劃分為工作負載層級及專用平台服務(如閘道器、防火牆、Bastion)的子網路。

公共 IP 位址類型

類型 內容 何時使用它
標準公共 IP 一個個別指定的靜態公共 IP。 在支援可用性區域的區域中,預設為區域備援。 預設為安全:所有入站流量都會被阻擋,直到 NSG 或負載平衡規則允許。 公開負載平衡器、VPN 閘道器、Azure Bastion、應用程式閘道器,或任何需要獨特公共端點的資源。
公共 IP 前綴 一個保留且連續的公共 IP 區塊,來自特定區域。 保證使用循序位址。 NAT 閘道器(若要使用多個輸出 IP,則需要前綴)、虛擬機器擴展集,或當外部系統需要將可預測的 IP 範圍加入允許清單時。
BYOIP / 自訂 IP 前綴 客戶擁有的公共 IP 範圍透過三階段流程導入 Azure:驗證、配置與調試。 區域前綴約需 30 分鐘即可啟用;全域前綴則需 3 至 4 小時。 在雲端遷移期間維護 IP 聲譽、維護外部核准清單條目,或符合 IP 所有權的法規要求。 來自自訂 IP 前綴的 IP 也可以使用 Azure DDoS 防護。

Note

基本 SKU 公開 IP 已於 2025 年 9 月 30 日淘汰。 現有的 Basic IP 仍能正常運作,但不支援且沒有 SLA。 將所有新部署升級為標準 SKU。

IPv6 決定

狀況 Recommendation 理由
工作負載僅服務 IPv4 用戶端,無 IPv6 法規要求 僅限 IPv4 最簡單的配置。 避免雙堆疊管理的額外負荷。 大多數 Azure 服務原生支援 IPv4。
工作負載必須服務 IPv6 用戶端,否則法規要求支援 IPv6 雙堆疊(IPv4 + IPv6) Azure VNets 支援雙堆疊子網。 在同一資源上同時部署 IPv6 和 IPv4。
工作負載需要 IPv6,但依賴 Azure 防火牆、Virtual WAN 或路由伺服器 僅支援 IPv4(外部 IPv6 終結) Azure 防火牆、Virtual WAN 和 Route Server 目前不支援 IPv6。 在流量進入這些服務之前,請先在外部負載平衡器或邊緣設備終止 IPv6。 VPN 閘道 IPv6 目前已提供預覽版。

Azure 中的 IPv6 雙重堆疊

Azure 支援跨虛擬網路的 IPv6 雙堆疊部署。 啟用雙堆疊後,每個子網會同時獲得 IPv4 範圍和 IPv6 /64 範圍。 資源從兩個系列接收地址,並可同時透過任一協定通訊。

Azure 中的 IPv6 有特定的尺寸要求。 IPv6 子網必須精確為 /64。 不支援其他前綴長度。 你指派給 VNet 的 IPv6 位址空間必須足夠大,能容納每個需要 IPv6 連線的子網 /64 子網。 在初始網路設計時,請規劃你的 IPv6 位址分配與 IPv4 範圍。

以下 Azure 服務支援 IPv6 雙堆疊配置:

服務 IPv6 支援
Azure 虛擬網路 具有 /64 IPv6 範圍的雙堆疊子網路
Standard Load Balancer 公有與內部 IPv6 前端
VPN 閘道 IPv6 隧道端點(預覽;需用戶選擇加入)
NAT Gateway IPv6 出站轉譯(僅限 StandardV2 SKU;標準 SKU 僅支援 IPv4
公用 IP (標準 SKU) IPv6 公共位址
虛擬機器擴展集 IPv6 網路介面
VNet 對等互連 對等互連 VNet 之間的 IPv6 流量
網路安全性群組 IPv6 過濾規則
DNS (Azure DNS) AAAA 記錄支援

不支援 IPv6 的主要服務包括:Azure 防火牆(需要僅支援 IPv4 的子網路)、Virtual WAN(僅限 IPv4)以及 Route Server(僅限 IPv4)。 VPN 閘道 支援雙堆疊模式下的 IPv6,但僅作為預覽功能(需選擇加入)。 如果你的架構依賴 Azure 防火牆、Virtual WAN 或路由伺服器來進行流量檢查或路由,請設計網路讓 IPv6 流量在抵達這些元件之前就已經處理好。

關於詳細的 IPv6 功能、限制與設定步驟,請參見 Azure 虛擬網路 的 IPv6

Azure 保留位址

Azure 在每個子網保留五個 IP 位址:

保留的位址 Purpose
第一個位址 (.0) 網路識別碼
第二地址 (.1) 預設閘道
第三個位址(.2) Azure DNS 對應
第四個位址(.3) Azure DNS 對應
最後一個位址 (廣播位址) 廣播地址

將這五個保留地址納入所有子網大小計算中。 /24 子網提供 256 個總位址,減去 5 個保留位址,剩下 251 個可用的主機 IP。 最小的支援 IPv4 子網路為 /29(8 位址減 5 保留 = 3 可用位址)。 最大支援的 IPv4 子網是 /2。

Tip

標準 SKU 的公共 IP 位址無論是否連接到資源,都會產生費用。 作為 IP 衛生措施的一部分,定期刪除不再使用的公共 IP 位址,並釋出你已經不再使用的公共 IP 前綴。 未掛掛的公共 IP 經常是可避免成本的來源,也是不必要的攻擊面。

設計考量

隨即轉移 IP 規劃設計重點

  • 預留一個大型 CIDR 區塊(常見為 /16)作為著陸區塊,並對每個遷移應用細分,留約 20% 的緩衝區供成長。
  • 選擇不與你透過 VPN 閘道 或 ExpressRoute 連接的本地網路重疊的範圍,這樣路由就不會轉換位址。
  • 考慮 Azure 每個子網的五個保留地址,以及平台服務所需的專用子網,例如 GatewaySubnet (/27) 和 AzureFirewallSubnet (/26)。
  • 在網路彼此永遠不會互連的情況下,你可以有意重複使用私有 IPv4 位址範圍,以節省位址空間。

現代化 IP 規劃與設計重點

  • 在主要區域和備份區域中分配不重疊的位址範圍,讓主動-主動工作負載日後可使用全域對等互連,而無需重新定址。
  • 為 App Service 環境 預留一個專用子網路,其大小應為 /24;接近最大規模時則應為 /23。 對於具有 CNI Overlay 的 AKS,只需為節點設定子網路大小,因為 pod 從單獨的 overlay CIDR 中取得資源,這使得節點子網路比扁平 CNI 設計所需的子網路小得多。
  • 為私有端點保留專用子網路,避免因導入 PaaS 而使您的位址規劃變得零碎。
  • 使用 Azure Virtual Network Manager 的 IP 位址管理,在環境規模擴大時追蹤並自動化位址配置作業。

跨雲IP規劃設計重點

  • 先建立全域位址計畫:保留不與現有 AWS VPC 或 Google Cloud VPC 網路重疊的 Azure CIDR 區塊,這是路由 VPN 或互連所必需的。
  • 記錄每個連接雲端與分支機構的位址範圍,以便規劃 Azure Virtual WAN 的匯總路由。
  • 為中轉元件(例如 Virtual WAN 中樞和 VPN 閘道的子網路)保留位址空間,並預留足夠的擴充空間,以便在新增雲端邊緣和分支時進行擴展。
  • 若無法避免重疊,建議在遷移期間先對受影響的 VPN 連線進行 NAT 或重新位址工作負載,而非遷移後。

先決條件

在規劃 IP 位址分配前:

  • 虛擬網路設計: 你有一個現有或規劃中的 VNet 結構。 如果你還沒設計好 VNet,建議先看看 Azure 虛擬網路和子網
  • 本地 IP 庫存: 記錄現有的本地位址範圍,包括分公司、資料中心或其他雲端供應商使用的任何範圍。 混合連接需要不重疊的位址。
  • 成長預測: 估算未來2到3年內你需要多少額外的子網路和主機。 一開始就分配位址空間比之後擴充 VNet 容易。

安全性考慮

IP 規劃對安全有直接影響。 遵循以下做法以降低風險:

  • 防止地址重疊:本地網路、Azure VNet 與對等 VNet 之間的 IP 範圍重疊會導致路由失敗。 流量可能會被導向錯誤的目的地,或被悄悄丟棄。 確認每個地址範圍在整個網路中都是唯一的。
  • 避開受限制的位址範圍:Azure 會保留下列範圍供平台作業使用。 切勿將它們用作 VNet 位址空間:
    • 169.254.0.0/16 (連結-本機)
    • 168.63.129.16/32 (Azure internal DNS)
    • 224.0.0.0/4 (多點傳送)
    • 127.0.0.0/8 (回送)
    • 255.255.255.255/32 (廣播)
  • 文件與稽核: 保持所有 IP 分配的最新紀錄。 未記錄的範圍會在部署新工作負載時導致意外重疊。 使用 Azure Virtual Network Manager IPAM 進行自動合規追蹤,或維護一份共用試算表,每次部署都會檢視。
  • 保護公共 IP:在生產環境中,將 Azure DDoS 防護與公共 IP 資源結合。 BYOIP 範圍也可以受到 DDoS 保護。

這些文章涵蓋與 IP 位址規劃相關的主題:

瞭解更多資訊

下一步

Tip

自己探索? 回到 總覽導航 器,依能力尋找你的下一篇文章。

您的隨即轉移之旅的下一步:

用網路安全群組保護你的子網路:將現有防火牆規則鏡像成 NSG 規則,以維持 Azure 的安全態勢。

接下來的現代化旅程:

用網路安全群組保護你的子網:嚴格執行分段,確保只有負載平衡流量能到達你的應用程式子網。

接下來的跨雲端旅程:

用網路安全群組保護你的子網路:將你的 AWS 安全群組和 Google Cloud 防火牆規則鏡像成 Azure NSG。