本文將介紹 Azure 部署的私有與公共 IP 規劃。 你將學習如何分配位址空間、避免範圍重疊、選擇合適的公共 IP 類型,並評估 IPv6 雙堆疊支援。
本文涵蓋的內容
本文涵蓋私有位址分配策略、公共 IP 類型與 SKU、避免範圍重疊的 CIDR 規劃、IPv6 雙堆疊考量,以及大規模環境中的 IP 位址管理器(IPAM)。
誰需要這篇文章
如果你符合以下情況,請閱讀這篇文章:
- 我們正在 Azure 部署虛擬網路(VNet),需要決定要使用哪些 IP 位址範圍。
- 正在將 Azure 網路連接到本地環境,並需要防止位址衝突。
- 需要在標準公用 IP、公用 IP 前綴,或自備 IP 範圍 (BYOIP) 之間選擇。
- 想了解何時 IPv6 雙堆疊適合你的工作負載。
- 正在管理一個大型或持續成長的環境,需要一套策略來大規模追蹤 IP 分配。
隨即轉移重點:選擇與內部部署網路不重疊的私人 IP 位址範圍,讓 VPN 或 ExpressRoute 路由可在不進行位址轉換的情況下運作。 預留一個大型登陸區域區塊,並為未來幾年將移轉的工作負載保留足夠空間。
現代化焦點:規劃主區域與備用區域間不重疊的位址空間,讓主動工作負載日後能互聯,並為 App Service 環境 和 AKS 保留適當大小的子網。
跨雲焦點: 建立一個不會與現有 AWS VPC 或 Google Cloud CIDR 範圍衝突的全域位址計畫,這是你透過 VPN 或互連雲端前必須的。
Azure 服務與功能
以下服務與功能支援 Azure 中的 IP 位址規劃:
| 服務或特色 | 它所提供的是什麼 | 何時使用它 |
|---|---|---|
| RFC 1918 私有位址空間 | 三個保留給私人使用的範圍:10.0.0.0/8、172.16.0.0/12 以及 192.168.0.0/16。 Azure VNet 會用這些範圍進行內部通訊。 | 一律:每個 VNet 都必須至少有一個來自這些位址空間的私人位址範圍。 |
| RFC 6598 共享位址空間 | 100.64.0.0/10:在 Azure 中視為私人位址空間。 最初設計用於載波級 NAT(CGNAT)環境。 | 當您的組織已經在內部部署環境中使用 RFC 6598 位址範圍,或 RFC 1918 位址空間已耗盡時。 |
| 標準公共 IP | 一個靜態、區域冗餘的公共 IP 位址,分配給單一資源。 預設封鎖傳入流量,確保安全。 | 當資源需要獨特的公共端點,例如負載平衡器、VPN 閘道器或公開虛擬機時, |
| 公共 IP 前綴 | 一個保留且連續的 Azure 區域公共 IP 區塊。 | 當您需要可預測的 IP 範圍來使用 NAT 閘道、虛擬機器擴展集,或外部新增到核准清單時。 |
| BYOIP / 自訂 IP 前綴 | 將您自己的公用 IP 範圍導入 Azure。 採用三階段流程:驗證所有權、設定前綴,然後委託使用。 | 當你需要維護現有的 IP 聲譽、維持外部核准的清單條目,或是在不更改公開 IP 的情況下遷移工作負載時, |
| Azure 虛擬網路管理員 IPAM | Azure Virtual Network Manager 內建的 IP 位址管理功能。 大多數地區均可使用。 提供跨訂閱的集中檢視與配置追蹤。 | 當你管理分散於多個訂用帳戶中的多個 VNet,並且需要自動追蹤位址使用情況時。 參見 集中式網路管理。 |
如何選擇
請使用以下決策表來指導您的智慧財產規劃決策。
智慧財產規劃最佳實務
| 練習 | 原因為何 | Example |
|---|---|---|
| 分配較大的父 CIDR 區塊 (/16),再細分 | 可隨著工作負載成長防止位址耗盡。 比較容易總結路線。 | 將 10.1.0.0/16 指派到生產環境,然後為每個工作負載層級劃分 /24 子網。 |
| 每個子網路至少預留 30% 的容量餘裕 | 擴展服務如 虛擬機器擴展集、AKS 及 App Service Environments 在擴展期間會迅速消耗 IP。 | /24 子網提供 251 個可用 IP。 如果您的基準部署為 100,您還有空間擴增至三倍。 |
| 為每個環境使用連續的 CIDR 區塊 | 簡化路由摘要與防火牆規則。 單一的摘要路徑代表整個環境。 | 生產:10.1.0.0/16。 預備環境:10.2.0.0/16。 開發版本:10.3.0.0/16。 |
| 避免使用 Azure 平台保留及禁止範圍 | 使用保留範圍會導致路由失敗和部署錯誤。 | 不要指派 169.254.0.0/16、168.63.129.16/32、224.0.0.0/4、127.0.0.0/8 或 255.255.255.255/32。 |
| Azure IPAM 或試算表中的文件分配 | 可在環境擴大時避免重疊。 為網路團隊集中提供可視性。 | 使用 Azure Virtual Network Manager IPAM 來自動化追蹤,或為較小的環境維護共用試算表。 |
公共 IP 位址類型
| 類型 | 內容 | 何時使用它 |
|---|---|---|
| 標準公共 IP | 一個個別指定的靜態公共 IP。 在支援可用性區域的區域中,預設為區域備援。 預設為安全:所有入站流量都會被阻擋,直到 NSG 或負載平衡規則允許。 | 公開負載平衡器、VPN 閘道器、Azure Bastion、應用程式閘道器,或任何需要獨特公共端點的資源。 |
| 公共 IP 前綴 | 一個保留且連續的公共 IP 區塊,來自特定區域。 保證使用循序位址。 | NAT 閘道器(若要使用多個輸出 IP,則需要前綴)、虛擬機器擴展集,或當外部系統需要將可預測的 IP 範圍加入允許清單時。 |
| BYOIP / 自訂 IP 前綴 | 客戶擁有的公共 IP 範圍透過三階段流程導入 Azure:驗證、配置與調試。 區域前綴約需 30 分鐘即可啟用;全域前綴則需 3 至 4 小時。 | 在雲端遷移期間維護 IP 聲譽、維護外部核准清單條目,或符合 IP 所有權的法規要求。 來自自訂 IP 前綴的 IP 也可以使用 Azure DDoS 防護。 |
Note
基本 SKU 公開 IP 已於 2025 年 9 月 30 日淘汰。 現有的 Basic IP 仍能正常運作,但不支援且沒有 SLA。 將所有新部署升級為標準 SKU。
IPv6 決定
| 狀況 | Recommendation | 理由 |
|---|---|---|
| 工作負載僅服務 IPv4 用戶端,無 IPv6 法規要求 | 僅限 IPv4 | 最簡單的配置。 避免雙堆疊管理的額外負荷。 大多數 Azure 服務原生支援 IPv4。 |
| 工作負載必須服務 IPv6 用戶端,否則法規要求支援 IPv6 | 雙堆疊(IPv4 + IPv6) | Azure VNets 支援雙堆疊子網。 在同一資源上同時部署 IPv6 和 IPv4。 |
| 工作負載需要 IPv6,但依賴 Azure 防火牆、Virtual WAN 或路由伺服器 | 僅支援 IPv4(外部 IPv6 終結) | Azure 防火牆、Virtual WAN 和 Route Server 目前不支援 IPv6。 在流量進入這些服務之前,請先在外部負載平衡器或邊緣設備終止 IPv6。 VPN 閘道 IPv6 目前已提供預覽版。 |
Azure 中的 IPv6 雙重堆疊
Azure 支援跨虛擬網路的 IPv6 雙堆疊部署。 啟用雙堆疊後,每個子網會同時獲得 IPv4 範圍和 IPv6 /64 範圍。 資源從兩個系列接收地址,並可同時透過任一協定通訊。
Azure 中的 IPv6 有特定的尺寸要求。 IPv6 子網必須精確為 /64。 不支援其他前綴長度。 你指派給 VNet 的 IPv6 位址空間必須足夠大,能容納每個需要 IPv6 連線的子網 /64 子網。 在初始網路設計時,請規劃你的 IPv6 位址分配與 IPv4 範圍。
以下 Azure 服務支援 IPv6 雙堆疊配置:
| 服務 | IPv6 支援 |
|---|---|
| Azure 虛擬網路 | 具有 /64 IPv6 範圍的雙堆疊子網路 |
| Standard Load Balancer | 公有與內部 IPv6 前端 |
| VPN 閘道 | IPv6 隧道端點(預覽;需用戶選擇加入) |
| NAT Gateway | IPv6 出站轉譯(僅限 StandardV2 SKU;標準 SKU 僅支援 IPv4 |
| 公用 IP (標準 SKU) | IPv6 公共位址 |
| 虛擬機器擴展集 | IPv6 網路介面 |
| VNet 對等互連 | 對等互連 VNet 之間的 IPv6 流量 |
| 網路安全性群組 | IPv6 過濾規則 |
| DNS (Azure DNS) | AAAA 記錄支援 |
不支援 IPv6 的主要服務包括:Azure 防火牆(需要僅支援 IPv4 的子網路)、Virtual WAN(僅限 IPv4)以及 Route Server(僅限 IPv4)。 VPN 閘道 支援雙堆疊模式下的 IPv6,但僅作為預覽功能(需選擇加入)。 如果你的架構依賴 Azure 防火牆、Virtual WAN 或路由伺服器來進行流量檢查或路由,請設計網路讓 IPv6 流量在抵達這些元件之前就已經處理好。
關於詳細的 IPv6 功能、限制與設定步驟,請參見 Azure 虛擬網路 的 IPv6。
Azure 保留位址
Azure 在每個子網保留五個 IP 位址:
| 保留的位址 | Purpose |
|---|---|
| 第一個位址 (.0) | 網路識別碼 |
| 第二地址 (.1) | 預設閘道 |
| 第三個位址(.2) | Azure DNS 對應 |
| 第四個位址(.3) | Azure DNS 對應 |
| 最後一個位址 (廣播位址) | 廣播地址 |
將這五個保留地址納入所有子網大小計算中。 /24 子網提供 256 個總位址,減去 5 個保留位址,剩下 251 個可用的主機 IP。 最小的支援 IPv4 子網路為 /29(8 位址減 5 保留 = 3 可用位址)。 最大支援的 IPv4 子網是 /2。
Tip
標準 SKU 的公共 IP 位址無論是否連接到資源,都會產生費用。 作為 IP 衛生措施的一部分,定期刪除不再使用的公共 IP 位址,並釋出你已經不再使用的公共 IP 前綴。 未掛掛的公共 IP 經常是可避免成本的來源,也是不必要的攻擊面。
設計考量
隨即轉移 IP 規劃設計重點
- 預留一個大型 CIDR 區塊(常見為 /16)作為著陸區塊,並對每個遷移應用細分,留約 20% 的緩衝區供成長。
- 選擇不與你透過 VPN 閘道 或 ExpressRoute 連接的本地網路重疊的範圍,這樣路由就不會轉換位址。
- 考慮 Azure 每個子網的五個保留地址,以及平台服務所需的專用子網,例如
GatewaySubnet(/27) 和AzureFirewallSubnet(/26)。 - 在網路彼此永遠不會互連的情況下,你可以有意重複使用私有 IPv4 位址範圍,以節省位址空間。
現代化 IP 規劃與設計重點
- 在主要區域和備份區域中分配不重疊的位址範圍,讓主動-主動工作負載日後可使用全域對等互連,而無需重新定址。
- 為 App Service 環境 預留一個專用子網路,其大小應為 /24;接近最大規模時則應為 /23。 對於具有 CNI Overlay 的 AKS,只需為節點設定子網路大小,因為 pod 從單獨的 overlay CIDR 中取得資源,這使得節點子網路比扁平 CNI 設計所需的子網路小得多。
- 為私有端點保留專用子網路,避免因導入 PaaS 而使您的位址規劃變得零碎。
- 使用 Azure Virtual Network Manager 的 IP 位址管理,在環境規模擴大時追蹤並自動化位址配置作業。
跨雲IP規劃設計重點
- 先建立全域位址計畫:保留不與現有 AWS VPC 或 Google Cloud VPC 網路重疊的 Azure CIDR 區塊,這是路由 VPN 或互連所必需的。
- 記錄每個連接雲端與分支機構的位址範圍,以便規劃 Azure Virtual WAN 的匯總路由。
- 為中轉元件(例如 Virtual WAN 中樞和 VPN 閘道的子網路)保留位址空間,並預留足夠的擴充空間,以便在新增雲端邊緣和分支時進行擴展。
- 若無法避免重疊,建議在遷移期間先對受影響的 VPN 連線進行 NAT 或重新位址工作負載,而非遷移後。
先決條件
在規劃 IP 位址分配前:
- 虛擬網路設計: 你有一個現有或規劃中的 VNet 結構。 如果你還沒設計好 VNet,建議先看看 Azure 虛擬網路和子網。
- 本地 IP 庫存: 記錄現有的本地位址範圍,包括分公司、資料中心或其他雲端供應商使用的任何範圍。 混合連接需要不重疊的位址。
- 成長預測: 估算未來2到3年內你需要多少額外的子網路和主機。 一開始就分配位址空間比之後擴充 VNet 容易。
安全性考慮
IP 規劃對安全有直接影響。 遵循以下做法以降低風險:
- 防止地址重疊:本地網路、Azure VNet 與對等 VNet 之間的 IP 範圍重疊會導致路由失敗。 流量可能會被導向錯誤的目的地,或被悄悄丟棄。 確認每個地址範圍在整個網路中都是唯一的。
-
避開受限制的位址範圍:Azure 會保留下列範圍供平台作業使用。 切勿將它們用作 VNet 位址空間:
- 169.254.0.0/16 (連結-本機)
- 168.63.129.16/32 (Azure internal DNS)
- 224.0.0.0/4 (多點傳送)
- 127.0.0.0/8 (回送)
- 255.255.255.255/32 (廣播)
- 文件與稽核: 保持所有 IP 分配的最新紀錄。 未記錄的範圍會在部署新工作負載時導致意外重疊。 使用 Azure Virtual Network Manager IPAM 進行自動合規追蹤,或維護一份共用試算表,每次部署都會檢視。
- 保護公共 IP:在生產環境中,將 Azure DDoS 防護與公共 IP 資源結合。 BYOIP 範圍也可以受到 DDoS 保護。
相關文章
這些文章涵蓋與 IP 位址規劃相關的主題:
- Azure 虛擬網路與子網:指派 IP 位址的 VNet 與子網結構。
- 網路安全群組與應用安全群組:指涉 IP 範圍的安全規則。
- 中樞-輪輻拓撲:在中樞-輪輻設計中,針對共用與工作負載 VNet 進行 IP 規劃。
- Virtual WAN 拓撲:為 Virtual WAN 集線器及連接的 VNet 進行位址規劃。
- 多區域網路:跨區域 IP 規畫,包括用於跨區域對等互連的不重疊位址範圍。
- 集中式網路管理:Azure Virtual Network Manager IPAM,用於大規模 IP 追蹤與分配。
瞭解更多資訊
- Azure 虛擬網路的 IP 位址
- Azure上的公共IP位址
- 自訂 IP 位址前綴(BYOIP)
- 什麼是 Azure Virtual Network Manager IPAM?
- IPv6 for Azure 虛擬網路
- Azure 虛擬網路常見問題集
下一步
Tip
自己探索? 回到 總覽導航 器,依能力尋找你的下一篇文章。
您的隨即轉移之旅的下一步:
用網路安全群組保護你的子網路:將現有防火牆規則鏡像成 NSG 規則,以維持 Azure 的安全態勢。
接下來的現代化旅程:
用網路安全群組保護你的子網:嚴格執行分段,確保只有負載平衡流量能到達你的應用程式子網。
接下來的跨雲端旅程:
用網路安全群組保護你的子網路:將你的 AWS 安全群組和 Google Cloud 防火牆規則鏡像成 Azure NSG。