Azure 網路規劃與設計概觀

本指南協助您規劃與設計您的 Azure 網路。 它會顯示你有哪些 Azure 網路服務可用,並根據你的工作負載需求選擇合適的服務。 從這裡開始,無論是應用程式遷移還是新的雲端原生設計。

什麼是 Azure 網路?

在 Azure 中,網路是軟體定義的。 與本地網路管理實體線材、交換器和硬體設備不同,Azure 網路是一組你建立並設定的服務。 可以使用 Azure 入口網站、Azure CLI,或是像 Bicep 和 Terraform 這類基礎設施即程式碼工具。 這些基本組件(虛擬網路、閘道器、負載平衡器和防火牆)是你按需配置並獨立擴展的資源。

這麼想:在傳統資料中心中,網路在你部署任何東西之前就已經存在。 線材會鋪設,交換器架設並設定好,防火牆也會提前數週配置好。 在 Azure 中,你會在部署時建立網路資源。 你定義位址空間、建立子網路、附加安全規則,並連接到網際網路或本地環境。 這種配置只需幾分鐘,而非數週。

這種軟體定義方法提供實體網路所沒有的彈性:

  • 按需配置:無需硬體採購或實體存取即可建立、修改或刪除網路資源。
  • 宣告式配置:在範本中定義目標網路狀態。 Azure 負責實作細節。
  • 獨立擴展:擴展負載平衡器、新增子網路或擴展位址空間,而不影響其他資源。
  • 內建冗餘:許多 Azure 網路服務預設包含區域冗餘與地理冗餘選項。

在你部署任何工作負載到 Azure 之前,你需要先建立網路。 每個虛擬機器、資料庫、容器和網頁應用程式都運行在虛擬網路中。 Azure 虛擬網路 直接整合超過 16 種其他 Azure 服務:從 Azure 防火牆、Azure 應用程式閘道 到 Azure Private Link 和 Azure Bastion。 本指南協助你決定要包含哪些服務,以及它們如何相互配合。

Azure 網路服務一覽

Azure 網路涵蓋多個類別。 你不需要全部。 選擇符合您工作量需求的服務:

  • 虛擬網路:虛擬網路、子網路、IP 位址與網路介面。 是其他一切的基礎。
  • 連線:VPN 閘道、ExpressRoute 及虛擬網路對等互連。 將 Azure 連接到你的本地環境、其他 Azure 區域或其他雲端。
  • 負載平衡與應用交付:Azure Load Balancer、Azure 應用程式閘道、Azure Front Door 和 Azure 流量管理員. 分散流量、優化效能並提升可用性。
  • 安全性:網路安全群組、Azure 防火牆、Azure Web 應用程式防火牆 以及 Azure DDoS 防護。 控制交通流,保護您的資源。
  • 私人存取:Azure Private Link 和私人端點。 在不將流量暴露於公用網際網路的情況下,連線到 Azure PaaS 服務。
  • DNS:Azure DNS、private DNS zones,以及 Azure DNS Private Resolver。 適用於您的 Azure 與混合式環境的名稱解析。
  • 監控與管理:Azure 網路監看員、Azure 監視器 同 Azure Virtual Network Manager. 觀察流量、診斷問題,並大規模管理網路。

本指南涵蓋所有這些類別。 每篇文章都聚焦於一個能力領域,並協助你在該領域的服務間做出選擇。

選擇你的情境

從這裡開始。 建議使用情境路徑(scenario path)來使用本指南。 選擇與你專案相符的路徑,並從頭到尾依照。 每條路徑都以正確的順序排列每個設計決策:

狀況 最適合用於 Guide
隨即轉移 如何在不重新架構的情況下將本地工作負載遷移到 Azure IaaS 隨即轉移網路路徑
遷移與現代化 採用 PaaS 服務、容器與管理式資料庫 現代化網路路徑
跨雲 連接 Azure 到 AWS 或 Google Cloud,或是從其他雲端遷移 跨雲網路路徑

Tip

不確定哪種情況比較合適? 請閱讀前述說明,或繼續進行能力基礎探索。

Note

不確定是否隨即轉移或現代化? 如果您的工作負載在 VM 上只執行最小的變更,建議先從隨即轉移開始。 如果你正在採用像 AKS、App Service 或 Azure SQL 這類 PaaS 服務,請先從遷移與現代化開始。 之後可視需要再回頭檢視另一條路徑。 這些文章彼此重疊。

你的設計路徑

請選擇本文頂端的情境,以調整本指南的其餘內容。 以下是你的路徑不同之處:

您的隨即轉移路徑:您正以最小變更的方式,將內部部署工作負載重新裝載到 Azure IaaS。

  • 基礎:每個應用程式一個虛擬網路,每個元件一個子網路,對應內部部署環境的分段方式。 規劃位址空間時應預留未來擴充的空間,並避免與內部部署的位址範圍重疊。
  • 連線方式:在樞紐中使用 VPN 閘道 或 ExpressRoute 進行本地存取,Azure Bastion 作為管理員存取,並設有帶有別名紀錄的私人 DNS 區域以保留硬編碼的舊有名稱。
  • 拓撲與韌性: 單一區域的中樞-分支架構通常就足夠了。 使用 Azure Site Recovery 為無法跨區域或地區工作的工作負載規劃災難復原。
  • 建議順序:虛擬網路與子網、IP 規劃、NSG、樞紐輻射、混合連線、開發者與管理員存取、DNS 安全、外撥出口、Azure 防火牆、監控。

你的遷移與現代化之路: 你正採用 PaaS、容器和受管資料庫,且通常具備主動-主動式備援韌性。

  • 基礎:根據平台服務規劃子網(為 App Service 環境 和使用 CNI Overlay 的 AKS 配置專用子網),並在主要區域與備援區域之間預留彼此不重疊的位址空間。
  • 連線與傳遞:透過中樞防火牆和使用者定義的路由實現出口路由,前端 Web 應用程式使用 Azure Front Door 和 WAF,非 Web 應用程式使用流量管理員。
  • 拓撲與作業:在兩個地區間部署主動-主動架構,採用區域備援 SKU,透過訂用帳戶和 RBAC 將中樞和輪輻所有權分開,再使用 Azure Virtual Network Manager 確保原則一致。
  • 建議順序:虛擬網路與子網、IP 規劃、NSG、樞紐輻射、多區域、網際網路入口、應用程式交付、PaaS 私有存取、Azure 防火牆、WAF、DDoS、DNS 安全、監控、AVNM。

你的雲端交叉路徑:你是在連接 Azure 到 AWS 或 Google Cloud,或是從其他雲端遷移過來。

  • 先發掘:在設計 Azure 前,先對應你現有的 AWS 和 Google Cloud 拓撲及 DNS 紀錄,並將每個來源服務對應到 Azure 的對應服務。
  • 拓撲與連通性:使用 Azure Virtual WAN 搭配安全集線器,並透過 IPsec VPN 連接 AWS 和 Google Cloud。 將現有的安全性群組規則複製到 NSG 中。
  • 名稱解析與傳遞:使用 Azure DNS Private Resolver 進行跨雲與內部部署的解析,並在 spoke 中的 Application Gateway 上部署第 7 層 WAF,而非在虛擬機器上暴露公用 IP。
  • 建議順序:跨區與多雲、Virtual WAN、虛擬網路與子網、IP 規劃、NSG、混合連接、DNS 安全、Azure 防火牆、監控。

如何使用本指南

如果某個情境路徑與你的專案不符,請以本指南作為 能力參考 ,並直接進入所需能力的文章。 無論如何,先讀基礎文章。

這本指南是給誰的? 網路管理員、雲端架構師、IT 決策者,以及需要設計或理解 Azure 網路的開發者。 不需要任何 Azure 經驗。 基礎文章從基本原則出發。

本指南不包含什麼: 本指南並非部署指南。 它不包含 Azure 入口網站的導覽或 CLI 指令。 做出設計決策後,請依照每篇文章「了解更多」區塊的實作連結,獲得逐步部署指引。

每篇能力文章都遵循相同的結構(涵蓋內容、誰需要、涉及的 Azure 服務、決策表、前置條件及安全考量),因此你可以掃描所需內容。

導覽結構

本指南分為五個部分:

章節 包含的内容 如何使用
基礎文章 虛擬網路、IP 位址與網路安全群組。 這是每個 Azure 部署都會用到的核心概念。 先讀這些。 它們涵蓋了所有其他文章所建立的基礎。
連通性文章 混合連接、網際網路入口、應用程式交付、外撥存取、PaaS 私人存取、虛擬機存取及跨區域連線。 前往與您的工作負載連線方式相符的文章:連線到網際網路、連線到內部部署、連線到其他 Azure 服務或跨地區。
拓撲學文章 網路拓撲從簡單的平面網路到樞紐輻射、Azure Virtual WAN 以及多區域設計。 根據你環境的規模和複雜度來選擇。 從簡單開始,逐步成長。
安全條目 Azure 防火牆、Azure Web 應用程式防火牆、Azure DDoS 防護,以及 DNS 安全。 請參考符合你安全需求的文章。 指南中的每篇文章也都包含安全考量章節。
作戰相關文章 使用 Azure Virtual Network Manager 進行網路監控、可觀察性與集中管理。 利用這些文章規劃部署後如何監控、排解及管理網路。

以下圖示展示了本指南的組織方式。 概述連結了所有五個文章群組,而情境指南與階段摘要則幫助讀者選擇如何推進內容。

Azure 網路設計指南結構,將總覽呈現為一個中央樞紐,連結於五個文章群組:基礎(三篇文章)、連接性(七篇文章)、拓撲(四篇文章)、安全性(四篇文章)及操作(兩篇文章)。

從哪裡開始: 大多數專案,先從 情境路徑開始。 那是建議採用的主要入口,而每條路徑都會依照正確的順序引導你做出決策。 如果你已經知道需要什麼功能,就使用 業務需求導航器。 如果你是 Azure 網路新手,請繼續閱讀這份概述,或透過需求評估來評估你的意見範圍。

先蒐集好你的需求

良好的網路設計始於發現,而非部署。 在建立單一虛擬網路之前,先收集驅動設計決策的輸入。 下表中的每個輸入對應您所做的決定以及幫助您做出決策的文章。 收集你計劃在 Azure 執行的每個工作負載的這些輸入,理想狀況是涵蓋未來三到五年內你預期移動或建置的所有工作,這樣你的地址空間和拓撲就有空間成長。

待收集的輸入資料 其驅動的設計決策 去哪裡
工作負載名稱與組件數量(層級) 虛擬網路與子網數量:每個工作負載一個虛擬網路,每個元件一個子網 虛擬網路與子網
每個元件的元素數量:目前與預估 位址空間與子網大小;是否需要負載平衡器 IP 位址規劃應用程式交付
部署區域 區域選擇以及是否需要多區域設計 多區域網路
元件間的流量 對等互連、網路安全群組規則與內部名稱解析 網路安全群組DNS 安全
本地連接與頻寬 VPN 閘道 與 ExpressRoute;避免重疊的位址範圍 混合連接IP 位址規劃
開發者與管理員存取需求 Azure Bastion 或 point-to-site VPN 開發者與管理員存取權
外撥網際網路需求 NAT 閘道器、Azure 防火牆,或兩者皆用;替換預設的出站存取 對外網際網路存取
入站網際網路需求 Application Gateway、Azure Front Door、Traffic Manager、WAF 及 DDoS 保護 網際網路入口應用程式交付
Azure PaaS dependencies Private Link、私有端點或服務端點 PaaS 私人存取
其他雲端與跨區域互連 樞紐輻射與虛擬廣域網(Virtual WAN);跨雲傳輸 樞紐輻射拓撲Virtual WAN跨區域與多雲連接
安全等級(隔離、檢查、加密) 分段、防火牆檢查與周邊控制 Network security groupsAzure 防火牆
韌性等級 (區域與地區) 區域備援與地區服務 SKU 多區域網路
監控與可觀察性需求 網路監看員 與流量日誌 網路監控與可觀察性

收集完這些資料後,使用 商業需求導航器 將每個需求對應到相關文章。 如果你依循情境路徑,每份指南都會依序為你安排這些決策。

從這裡開始:基礎文章

在探索具體能力之前,請先閱讀三篇基礎文章。 這些文章涵蓋了每個 Azure 網路都會使用的基礎組件,無論工作負載類型或複雜度如何。

文章 內容涵蓋 為什麼它是基礎
Azure 虛擬網絡與子網 虛擬網路建立、子網路設計、專用子網路及位址空間決策 每個 Azure 工作負載都存在於虛擬網路中。 在做任何事之前,你需要先看這篇文章。
IP 位址規劃 私有與公有 IP 分配、RFC 1918 範圍、CIDR 規劃及 IPv6 決策 IP 位址是每一個網路決策的基礎。 規劃不善會導致位址衝突,而這些衝突日後修復的成本往往十分高昂。
網路安全群組與應用程式安全群組 流量過濾規則、安全群組指派、服務標籤與預設拒絕態勢 交通控制在 Azure 預設是啟用的,但只有在你刻意設定時才會正常運作。

完成基礎文章後,轉向符合你工作量需求的技能文章。 沒有強制性的命令。 每篇功能說明文章皆可獨立閱讀。

業務需求導覽工具

利用此表格根據你的工作量需求,找到合適的文章。 每一列都將常見的商業需求對應到說明該需求的文章。

我需要... 移至 條文代碼
設定我的核心虛擬網路和子網路 虛擬網路與子網 F1
規劃並分配我的 IP 位址空間 IP 位址規劃 F2
控制我的子網與資源之間的流量 網路安全群組與 ASG F3
將我的本地辦公室或資料中心連接到 Azure 混合連接 C1
讓網路使用者存取我的應用程式 網路入侵 C2
全球優化應用程式交付與效能 應用程式交付與效能 C3
控制我的 Azure 資源在網路上能覆蓋什麼 對外網際網路存取 C4
將 Azure 虛擬機連接到 Azure 儲存體、資料庫或其他 PaaS 服務,而無需透過公共網際網路 PaaS 私人存取 C5
讓開發者或管理員安全地存取 Azure 虛擬機 開發者與管理員存取權 C6
跨區域連結 Azure 資源,或連接 AWS 或 Google Cloud 跨區域與多雲連接 C7
為單一工作負載設計一個簡單的網路 平面網路拓撲 T1
用防火牆或閘道器等共享服務來架設多個工作負載 中樞與輪輻拓撲 T2
管理跨多個分公司及區域的網路 Azure Virtual WAN T3
將我的工作負載部署到多個 Azure 區域以達到高可用性 多區域網路 T4
用防火牆檢查並過濾所有流量 Azure 防火牆 S1
保護我的網頁應用程式免受 HTTP 層攻擊 Web 應用程式防火牆 S2
保護我面向公眾的資源免受體積攻擊 DDoS 防護 S3
設定私有名稱解析或保護我的DNS。 DNS 安全性與私有名稱解析 S4
監控我的網路健康狀況和流量 網路監控與可觀察性 O1
集中管理跨多個訂閱的虛擬網路 Centralized network management with Azure Virtual Network Manager 氧氣

Tip

如果你不確定從哪裡開始,先閱讀三篇基礎文章(F1–F3),再回到這張表格。 大多數工作負載至少需要一個連通性條目(C1–C7)和一個拓撲條目(T1–T4),以及基礎。 如需展示常見工作負載完整文章集的工作範例,請參見「常見工作負載模式」。

設計階段一覽

以下階段概述從規劃到作業的典型進展過程。 每個階段都在前一個階段的基礎上建立。

Phase 焦點 隨即轉移 雲端原生 重要文章
第一階段:計畫 定義虛擬網路、位址空間與流量過濾 將 Azure 虛擬網路(VNet)、子網路和規則對應至現有的網路區段和 ACL 設計工作負載隔離邊界、利於擴充的 CIDR 範圍,以及以標籤為基礎的篩選 虛擬網路與子網IP 位址規劃網路安全群組
第二階段:建造 選擇網路拓撲模式 從最能反映你集中式本地部署模式的拓撲開始,通常是樞紐輻射式 從支援工作負載的最簡單拓撲開始,然後視需要加入共享服務 平面網路拓撲樞紐輻射拓撲Azure Virtual WAN多區域網路
第三階段:連結 規劃網際網路、混合式、私人及跨區域連線 優先採用混合連接,並針對遷移工作負載進行受控的進出 優先處理網路傳輸、私人 PaaS 存取,並僅在必要時新增混合連結 混合連接網際網路入口應用程式交付外撥網際網路存取PaaS 私人存取開發者與管理員存取跨區域及多雲連接
第四階段:確保 套用分層網路保護 在 Azure 中重建集中式檢查與邊界控制 將保護措施推向邊緣與私有端點,同時保留 零信任 的邊界 Azure 防火牆Web 應用程式防火牆DDoS 防護DNS 安全性與私有名稱解析
第五階段:運作 監控、排除故障並管理遺產 及早驗證遷移後的流量模式與集中式營運 從首次生產部署起即可啟用可觀察性與集中政策 網路監控與可觀察性,使用 Azure Virtual Network Manager 進行集中式網路管理

選擇您的安全態勢

Azure 的網路安全涵蓋三個目標(限制檢查加密流量),你可以依照工作負載所需的層級來執行每一項。 請使用以下矩陣來規劃你的設計範圍。 每個關卡都在前一關的基礎上成長,用更高的成本或複雜度換取更強的防護。

Goal 基本 中等
限制 交通 將工作負載分割為虛擬網路與子網,套用 網路安全群組與 ASG,並停用預設的出站存取。 新增 Azure 防火牆 並具備威脅情報、DDoS 網路防護DNS 安全政策 新增 Azure 防火牆 Premium、Private Link for PaaS、Network Security Perimeter 以及僅限私有的 Bastion。
檢查 交通狀況 使用 Azure 網路監看員進行診斷。 虛擬網路流日誌 匯出到 SIEM,並在 Application Gateway 或 Front Door 上新增 網頁應用程式防火牆 啟用 Azure 防火牆 Premium TLS 檢查與 IDPS,並具備完整的流量日誌分析功能。
加密 流量 在應用程式層終止 TLS;混合流量則使用VPN 閘道 使用 ExpressRoute 進行繞過公共網路的私人連線。 新增虛擬網路加密和支援 MACsec 的 ExpressRoute Direct。

大多數生產工作量落在 等層級。 對於受規範或面向客戶的工作負載,當安全性比成本和延遲更重要時,請選擇 。 每篇功能文章也包含安全考量章節,並提供具體指引。

本指南聚焦於網路設計決策。 關於更廣泛的架構與採用指引,請參見:

下一步

開始您的隨即轉移之旅:

提升與轉移網路設計路徑:一份引導式閱讀路徑,教你如何在不重新架構的情況下,將本地工作負載遷移至 Azure IaaS。

開始您的現代化之旅:

遷移與現代化網路設計路徑:一套引導閱讀路徑,介紹如何在 Azure 中採用 PaaS 服務、容器與管理式資料庫。

開始你的跨雲端之旅:

跨雲網路設計路徑:一套引導閱讀路徑,教你如何將 Azure 連接到 AWS 或 Google Cloud,或從其他雲端遷移。