本指南協助您規劃與設計您的 Azure 網路。 它會顯示你有哪些 Azure 網路服務可用,並根據你的工作負載需求選擇合適的服務。 從這裡開始,無論是應用程式遷移還是新的雲端原生設計。
什麼是 Azure 網路?
在 Azure 中,網路是軟體定義的。 與本地網路管理實體線材、交換器和硬體設備不同,Azure 網路是一組你建立並設定的服務。 可以使用 Azure 入口網站、Azure CLI,或是像 Bicep 和 Terraform 這類基礎設施即程式碼工具。 這些基本組件(虛擬網路、閘道器、負載平衡器和防火牆)是你按需配置並獨立擴展的資源。
這麼想:在傳統資料中心中,網路在你部署任何東西之前就已經存在。 線材會鋪設,交換器架設並設定好,防火牆也會提前數週配置好。 在 Azure 中,你會在部署時建立網路資源。 你定義位址空間、建立子網路、附加安全規則,並連接到網際網路或本地環境。 這種配置只需幾分鐘,而非數週。
這種軟體定義方法提供實體網路所沒有的彈性:
- 按需配置:無需硬體採購或實體存取即可建立、修改或刪除網路資源。
- 宣告式配置:在範本中定義目標網路狀態。 Azure 負責實作細節。
- 獨立擴展:擴展負載平衡器、新增子網路或擴展位址空間,而不影響其他資源。
- 內建冗餘:許多 Azure 網路服務預設包含區域冗餘與地理冗餘選項。
在你部署任何工作負載到 Azure 之前,你需要先建立網路。 每個虛擬機器、資料庫、容器和網頁應用程式都運行在虛擬網路中。 Azure 虛擬網路 直接整合超過 16 種其他 Azure 服務:從 Azure 防火牆、Azure 應用程式閘道 到 Azure Private Link 和 Azure Bastion。 本指南協助你決定要包含哪些服務,以及它們如何相互配合。
Azure 網路服務一覽
Azure 網路涵蓋多個類別。 你不需要全部。 選擇符合您工作量需求的服務:
- 虛擬網路:虛擬網路、子網路、IP 位址與網路介面。 是其他一切的基礎。
- 連線:VPN 閘道、ExpressRoute 及虛擬網路對等互連。 將 Azure 連接到你的本地環境、其他 Azure 區域或其他雲端。
- 負載平衡與應用交付:Azure Load Balancer、Azure 應用程式閘道、Azure Front Door 和 Azure 流量管理員. 分散流量、優化效能並提升可用性。
- 安全性:網路安全群組、Azure 防火牆、Azure Web 應用程式防火牆 以及 Azure DDoS 防護。 控制交通流,保護您的資源。
- 私人存取:Azure Private Link 和私人端點。 在不將流量暴露於公用網際網路的情況下,連線到 Azure PaaS 服務。
- DNS:Azure DNS、private DNS zones,以及 Azure DNS Private Resolver。 適用於您的 Azure 與混合式環境的名稱解析。
- 監控與管理:Azure 網路監看員、Azure 監視器 同 Azure Virtual Network Manager. 觀察流量、診斷問題,並大規模管理網路。
本指南涵蓋所有這些類別。 每篇文章都聚焦於一個能力領域,並協助你在該領域的服務間做出選擇。
選擇你的情境
從這裡開始。 建議使用情境路徑(scenario path)來使用本指南。 選擇與你專案相符的路徑,並從頭到尾依照。 每條路徑都以正確的順序排列每個設計決策:
| 狀況 | 最適合用於 | Guide |
|---|---|---|
| 隨即轉移 | 如何在不重新架構的情況下將本地工作負載遷移到 Azure IaaS | 隨即轉移網路路徑 |
| 遷移與現代化 | 採用 PaaS 服務、容器與管理式資料庫 | 現代化網路路徑 |
| 跨雲 | 連接 Azure 到 AWS 或 Google Cloud,或是從其他雲端遷移 | 跨雲網路路徑 |
Tip
不確定哪種情況比較合適? 請閱讀前述說明,或繼續進行能力基礎探索。
Note
不確定是否隨即轉移或現代化? 如果您的工作負載在 VM 上只執行最小的變更,建議先從隨即轉移開始。 如果你正在採用像 AKS、App Service 或 Azure SQL 這類 PaaS 服務,請先從遷移與現代化開始。 之後可視需要再回頭檢視另一條路徑。 這些文章彼此重疊。
你的設計路徑
請選擇本文頂端的情境,以調整本指南的其餘內容。 以下是你的路徑不同之處:
您的隨即轉移路徑:您正以最小變更的方式,將內部部署工作負載重新裝載到 Azure IaaS。
- 基礎:每個應用程式一個虛擬網路,每個元件一個子網路,對應內部部署環境的分段方式。 規劃位址空間時應預留未來擴充的空間,並避免與內部部署的位址範圍重疊。
- 連線方式:在樞紐中使用 VPN 閘道 或 ExpressRoute 進行本地存取,Azure Bastion 作為管理員存取,並設有帶有別名紀錄的私人 DNS 區域以保留硬編碼的舊有名稱。
- 拓撲與韌性: 單一區域的中樞-分支架構通常就足夠了。 使用 Azure Site Recovery 為無法跨區域或地區工作的工作負載規劃災難復原。
- 建議順序:虛擬網路與子網、IP 規劃、NSG、樞紐輻射、混合連線、開發者與管理員存取、DNS 安全、外撥出口、Azure 防火牆、監控。
你的遷移與現代化之路: 你正採用 PaaS、容器和受管資料庫,且通常具備主動-主動式備援韌性。
- 基礎:根據平台服務規劃子網(為 App Service 環境 和使用 CNI Overlay 的 AKS 配置專用子網),並在主要區域與備援區域之間預留彼此不重疊的位址空間。
- 連線與傳遞:透過中樞防火牆和使用者定義的路由實現出口路由,前端 Web 應用程式使用 Azure Front Door 和 WAF,非 Web 應用程式使用流量管理員。
- 拓撲與作業:在兩個地區間部署主動-主動架構,採用區域備援 SKU,透過訂用帳戶和 RBAC 將中樞和輪輻所有權分開,再使用 Azure Virtual Network Manager 確保原則一致。
- 建議順序:虛擬網路與子網、IP 規劃、NSG、樞紐輻射、多區域、網際網路入口、應用程式交付、PaaS 私有存取、Azure 防火牆、WAF、DDoS、DNS 安全、監控、AVNM。
你的雲端交叉路徑:你是在連接 Azure 到 AWS 或 Google Cloud,或是從其他雲端遷移過來。
- 先發掘:在設計 Azure 前,先對應你現有的 AWS 和 Google Cloud 拓撲及 DNS 紀錄,並將每個來源服務對應到 Azure 的對應服務。
- 拓撲與連通性:使用 Azure Virtual WAN 搭配安全集線器,並透過 IPsec VPN 連接 AWS 和 Google Cloud。 將現有的安全性群組規則複製到 NSG 中。
- 名稱解析與傳遞:使用 Azure DNS Private Resolver 進行跨雲與內部部署的解析,並在 spoke 中的 Application Gateway 上部署第 7 層 WAF,而非在虛擬機器上暴露公用 IP。
- 建議順序:跨區與多雲、Virtual WAN、虛擬網路與子網、IP 規劃、NSG、混合連接、DNS 安全、Azure 防火牆、監控。
如何使用本指南
如果某個情境路徑與你的專案不符,請以本指南作為 能力參考 ,並直接進入所需能力的文章。 無論如何,先讀基礎文章。
這本指南是給誰的? 網路管理員、雲端架構師、IT 決策者,以及需要設計或理解 Azure 網路的開發者。 不需要任何 Azure 經驗。 基礎文章從基本原則出發。
本指南不包含什麼: 本指南並非部署指南。 它不包含 Azure 入口網站的導覽或 CLI 指令。 做出設計決策後,請依照每篇文章「了解更多」區塊的實作連結,獲得逐步部署指引。
每篇能力文章都遵循相同的結構(涵蓋內容、誰需要、涉及的 Azure 服務、決策表、前置條件及安全考量),因此你可以掃描所需內容。
導覽結構
本指南分為五個部分:
| 章節 | 包含的内容 | 如何使用 |
|---|---|---|
| 基礎文章 | 虛擬網路、IP 位址與網路安全群組。 這是每個 Azure 部署都會用到的核心概念。 | 先讀這些。 它們涵蓋了所有其他文章所建立的基礎。 |
| 連通性文章 | 混合連接、網際網路入口、應用程式交付、外撥存取、PaaS 私人存取、虛擬機存取及跨區域連線。 | 前往與您的工作負載連線方式相符的文章:連線到網際網路、連線到內部部署、連線到其他 Azure 服務或跨地區。 |
| 拓撲學文章 | 網路拓撲從簡單的平面網路到樞紐輻射、Azure Virtual WAN 以及多區域設計。 | 根據你環境的規模和複雜度來選擇。 從簡單開始,逐步成長。 |
| 安全條目 | Azure 防火牆、Azure Web 應用程式防火牆、Azure DDoS 防護,以及 DNS 安全。 | 請參考符合你安全需求的文章。 指南中的每篇文章也都包含安全考量章節。 |
| 作戰相關文章 | 使用 Azure Virtual Network Manager 進行網路監控、可觀察性與集中管理。 | 利用這些文章規劃部署後如何監控、排解及管理網路。 |
以下圖示展示了本指南的組織方式。 概述連結了所有五個文章群組,而情境指南與階段摘要則幫助讀者選擇如何推進內容。
從哪裡開始: 大多數專案,先從 情境路徑開始。 那是建議採用的主要入口,而每條路徑都會依照正確的順序引導你做出決策。 如果你已經知道需要什麼功能,就使用 業務需求導航器。 如果你是 Azure 網路新手,請繼續閱讀這份概述,或透過需求評估來評估你的意見範圍。
先蒐集好你的需求
良好的網路設計始於發現,而非部署。 在建立單一虛擬網路之前,先收集驅動設計決策的輸入。 下表中的每個輸入對應您所做的決定以及幫助您做出決策的文章。 收集你計劃在 Azure 執行的每個工作負載的這些輸入,理想狀況是涵蓋未來三到五年內你預期移動或建置的所有工作,這樣你的地址空間和拓撲就有空間成長。
| 待收集的輸入資料 | 其驅動的設計決策 | 去哪裡 |
|---|---|---|
| 工作負載名稱與組件數量(層級) | 虛擬網路與子網數量:每個工作負載一個虛擬網路,每個元件一個子網 | 虛擬網路與子網 |
| 每個元件的元素數量:目前與預估 | 位址空間與子網大小;是否需要負載平衡器 | IP 位址規劃與 應用程式交付 |
| 部署區域 | 區域選擇以及是否需要多區域設計 | 多區域網路 |
| 元件間的流量 | 對等互連、網路安全群組規則與內部名稱解析 | 網路安全群組, DNS 安全 |
| 本地連接與頻寬 | VPN 閘道 與 ExpressRoute;避免重疊的位址範圍 | 混合連接、 IP 位址規劃 |
| 開發者與管理員存取需求 | Azure Bastion 或 point-to-site VPN | 開發者與管理員存取權 |
| 外撥網際網路需求 | NAT 閘道器、Azure 防火牆,或兩者皆用;替換預設的出站存取 | 對外網際網路存取 |
| 入站網際網路需求 | Application Gateway、Azure Front Door、Traffic Manager、WAF 及 DDoS 保護 | 網際網路入口與 應用程式交付 |
| Azure PaaS dependencies | Private Link、私有端點或服務端點 | PaaS 私人存取 |
| 其他雲端與跨區域互連 | 樞紐輻射與虛擬廣域網(Virtual WAN);跨雲傳輸 | 樞紐輻射拓撲、Virtual WAN、跨區域與多雲連接 |
| 安全等級(隔離、檢查、加密) | 分段、防火牆檢查與周邊控制 | Network security groups, Azure 防火牆 |
| 韌性等級 (區域與地區) | 區域備援與地區服務 SKU | 多區域網路 |
| 監控與可觀察性需求 | 網路監看員 與流量日誌 | 網路監控與可觀察性 |
收集完這些資料後,使用 商業需求導航器 將每個需求對應到相關文章。 如果你依循情境路徑,每份指南都會依序為你安排這些決策。
從這裡開始:基礎文章
在探索具體能力之前,請先閱讀三篇基礎文章。 這些文章涵蓋了每個 Azure 網路都會使用的基礎組件,無論工作負載類型或複雜度如何。
| 文章 | 內容涵蓋 | 為什麼它是基礎 |
|---|---|---|
| Azure 虛擬網絡與子網 | 虛擬網路建立、子網路設計、專用子網路及位址空間決策 | 每個 Azure 工作負載都存在於虛擬網路中。 在做任何事之前,你需要先看這篇文章。 |
| IP 位址規劃 | 私有與公有 IP 分配、RFC 1918 範圍、CIDR 規劃及 IPv6 決策 | IP 位址是每一個網路決策的基礎。 規劃不善會導致位址衝突,而這些衝突日後修復的成本往往十分高昂。 |
| 網路安全群組與應用程式安全群組 | 流量過濾規則、安全群組指派、服務標籤與預設拒絕態勢 | 交通控制在 Azure 預設是啟用的,但只有在你刻意設定時才會正常運作。 |
完成基礎文章後,轉向符合你工作量需求的技能文章。 沒有強制性的命令。 每篇功能說明文章皆可獨立閱讀。
業務需求導覽工具
利用此表格根據你的工作量需求,找到合適的文章。 每一列都將常見的商業需求對應到說明該需求的文章。
| 我需要... | 移至 | 條文代碼 |
|---|---|---|
| 設定我的核心虛擬網路和子網路 | 虛擬網路與子網 | F1 |
| 規劃並分配我的 IP 位址空間 | IP 位址規劃 | F2 |
| 控制我的子網與資源之間的流量 | 網路安全群組與 ASG | F3 |
| 將我的本地辦公室或資料中心連接到 Azure | 混合連接 | C1 |
| 讓網路使用者存取我的應用程式 | 網路入侵 | C2 |
| 全球優化應用程式交付與效能 | 應用程式交付與效能 | C3 |
| 控制我的 Azure 資源在網路上能覆蓋什麼 | 對外網際網路存取 | C4 |
| 將 Azure 虛擬機連接到 Azure 儲存體、資料庫或其他 PaaS 服務,而無需透過公共網際網路 | PaaS 私人存取 | C5 |
| 讓開發者或管理員安全地存取 Azure 虛擬機 | 開發者與管理員存取權 | C6 |
| 跨區域連結 Azure 資源,或連接 AWS 或 Google Cloud | 跨區域與多雲連接 | C7 |
| 為單一工作負載設計一個簡單的網路 | 平面網路拓撲 | T1 |
| 用防火牆或閘道器等共享服務來架設多個工作負載 | 中樞與輪輻拓撲 | T2 |
| 管理跨多個分公司及區域的網路 | Azure Virtual WAN | T3 |
| 將我的工作負載部署到多個 Azure 區域以達到高可用性 | 多區域網路 | T4 |
| 用防火牆檢查並過濾所有流量 | Azure 防火牆 | S1 |
| 保護我的網頁應用程式免受 HTTP 層攻擊 | Web 應用程式防火牆 | S2 |
| 保護我面向公眾的資源免受體積攻擊 | DDoS 防護 | S3 |
| 設定私有名稱解析或保護我的DNS。 | DNS 安全性與私有名稱解析 | S4 |
| 監控我的網路健康狀況和流量 | 網路監控與可觀察性 | O1 |
| 集中管理跨多個訂閱的虛擬網路 | Centralized network management with Azure Virtual Network Manager | 氧氣 |
Tip
如果你不確定從哪裡開始,先閱讀三篇基礎文章(F1–F3),再回到這張表格。 大多數工作負載至少需要一個連通性條目(C1–C7)和一個拓撲條目(T1–T4),以及基礎。 如需展示常見工作負載完整文章集的工作範例,請參見「常見工作負載模式」。
設計階段一覽
以下階段概述從規劃到作業的典型進展過程。 每個階段都在前一個階段的基礎上建立。
| Phase | 焦點 | 隨即轉移 | 雲端原生 | 重要文章 |
|---|---|---|---|---|
| 第一階段:計畫 | 定義虛擬網路、位址空間與流量過濾 | 將 Azure 虛擬網路(VNet)、子網路和規則對應至現有的網路區段和 ACL | 設計工作負載隔離邊界、利於擴充的 CIDR 範圍,以及以標籤為基礎的篩選 | 虛擬網路與子網、 IP 位址規劃、 網路安全群組 |
| 第二階段:建造 | 選擇網路拓撲模式 | 從最能反映你集中式本地部署模式的拓撲開始,通常是樞紐輻射式 | 從支援工作負載的最簡單拓撲開始,然後視需要加入共享服務 | 平面網路拓撲、樞紐輻射拓撲、Azure Virtual WAN、多區域網路 |
| 第三階段:連結 | 規劃網際網路、混合式、私人及跨區域連線 | 優先採用混合連接,並針對遷移工作負載進行受控的進出 | 優先處理網路傳輸、私人 PaaS 存取,並僅在必要時新增混合連結 | 混合連接、 網際網路入口、 應用程式交付、 外撥網際網路存取、 PaaS 私人存取、 開發者與管理員存取、 跨區域及多雲連接 |
| 第四階段:確保 | 套用分層網路保護 | 在 Azure 中重建集中式檢查與邊界控制 | 將保護措施推向邊緣與私有端點,同時保留 零信任 的邊界 | Azure 防火牆、Web 應用程式防火牆、DDoS 防護、DNS 安全性與私有名稱解析 |
| 第五階段:運作 | 監控、排除故障並管理遺產 | 及早驗證遷移後的流量模式與集中式營運 | 從首次生產部署起即可啟用可觀察性與集中政策 | 網路監控與可觀察性,使用 Azure Virtual Network Manager 進行集中式網路管理 |
選擇您的安全態勢
Azure 的網路安全涵蓋三個目標(限制、檢查和加密流量),你可以依照工作負載所需的層級來執行每一項。 請使用以下矩陣來規劃你的設計範圍。 每個關卡都在前一關的基礎上成長,用更高的成本或複雜度換取更強的防護。
| Goal | 基本 | 中等 | 高 |
|---|---|---|---|
| 限制 交通 | 將工作負載分割為虛擬網路與子網,套用 網路安全群組與 ASG,並停用預設的出站存取。 | 新增 Azure 防火牆 並具備威脅情報、DDoS 網路防護及 DNS 安全政策。 | 新增 Azure 防火牆 Premium、Private Link for PaaS、Network Security Perimeter 以及僅限私有的 Bastion。 |
| 檢查 交通狀況 | 使用 Azure 網路監看員進行診斷。 | 將 虛擬網路流日誌 匯出到 SIEM,並在 Application Gateway 或 Front Door 上新增 網頁應用程式防火牆 。 | 啟用 Azure 防火牆 Premium TLS 檢查與 IDPS,並具備完整的流量日誌分析功能。 |
| 加密 流量 | 在應用程式層終止 TLS;混合流量則使用VPN 閘道。 | 使用 ExpressRoute 進行繞過公共網路的私人連線。 | 新增虛擬網路加密和支援 MACsec 的 ExpressRoute Direct。 |
大多數生產工作量落在 中 等層級。 對於受規範或面向客戶的工作負載,當安全性比成本和延遲更重要時,請選擇 高。 每篇功能文章也包含安全考量章節,並提供具體指引。
相關指引
本指南聚焦於網路設計決策。 關於更廣泛的架構與採用指引,請參見:
- 企業級登陸區域網路雲端採用架構中的網路拓撲和連線。
- 在架構完善的架構中,針對安全性、可靠性和成本權衡,提出了網路和連線方面的建議。
- Azure架構中心的網路架構設計,提供參考架構與驗證模式。
下一步
開始您的隨即轉移之旅:
提升與轉移網路設計路徑:一份引導式閱讀路徑,教你如何在不重新架構的情況下,將本地工作負載遷移至 Azure IaaS。
開始您的現代化之旅:
遷移與現代化網路設計路徑:一套引導閱讀路徑,介紹如何在 Azure 中採用 PaaS 服務、容器與管理式資料庫。
開始你的跨雲端之旅:
跨雲網路設計路徑:一套引導閱讀路徑,教你如何將 Azure 連接到 AWS 或 Google Cloud,或從其他雲端遷移。