Azure Virtual Network Manager 與 Virtual WAN (公開預覽版) 的整合

Important

使用 Azure Virtual Network Manager 軸輻連線組態中的 Azure 虛擬 WAN 中樞目前仍處於預覽版階段。 雖然目前仍處於預覽階段,此功能的功能、可用性及其他面向可能會因回饋而改變。

此預覽版未簽訂服務等級協議,且不建議用於生產工作負載。 某些功能可能不支援或功能受限。

欲了解更多資訊,請參閱 Microsoft Azure 預覽版補充使用條款

概觀

Azure Virtual Network Manager 可以使用 Virtual WAN 中樞作為軸輻網路拓撲中的中樞。 這讓你能動態將Azure虛擬網路群組成 Network Groups,並部署 connection configurations 以連接 Network Groups 連接到 Virtual WAN 集線器

虛擬網路管理員 connection configurations 也會將你的網路群組分配到 Virtual WAN 集線器connection policy,確保所有連接到 Virtual WAN 集線器的連線都擁有相同的路由設定。 連線政策管理以下 虛擬網路 連線設定:

  • 啟用網際網路安全性:當 Virtual WAN 設定為透過防火牆或網路虛擬設備 (NVA) 來路由網際網路流量時,請控制是否將預設路由 (0.0.0.0/0) 公告給軸輻虛擬網路。
  • 路由圖:指定哪些路由圖套用到 虛擬網路 連線。
  • 路由設定:指定 虛擬網路 連線從哪個 Virtual WAN 路由表學習路由,以及 虛擬網路 傳播到哪個路由表。

如需詳細使用此整合的說明,請參考 Configure Virtual WAN hub for Network Manager

Virtual WAN 與網路管理員互動的關鍵考量

下表總結了使用 Azure Virtual Network Manager 搭配 Virtual WAN 時需考慮的重要行為與限制。

Area 考慮事項 指導
中樞範圍 單一 虛擬網路管理員 網路群組及連線政策只能套用於單一 Virtual WAN 集線器。 要管理多個 Virtual WAN 集線器的連接,請為每個集線器建立獨立的網路群組與連線政策。
連線政策更新 虛擬網路管理員 允許你更新連接設定所使用的 Virtual WAN 連線政策。 編輯目前關聯的連線政策,立即對網路群組中的所有虛擬網路套用路由變更,或關聯不同的連線政策,逐步分階段並部署變更。
移除網路群組成員 從連接到 Virtual WAN 的網路群組中移除虛擬網路,會使該虛擬網路與 Virtual WAN 集線器斷開連結。 在將虛擬網路從網路群組中移除前,先確認是否也應該移除集線器連線。
現有的使用者建立的連線 如果現有的使用者建立的 Virtual WAN 虛擬網路連線被加入連接到 Virtual WAN 集線器的網路群組中,虛擬網路管理員 會保留該使用者建立的連線。 將虛擬網路從網路群組移除,並不會移除原本使用者建立的連線。 如果需要移除,請手動移除使用者建立的連線。
直接連接 虛擬網路管理員 可在連接至 Virtual WAN 中樞的網路群組內,啟用虛擬網路之間的直接連線,形成連線群組或網狀拓撲。 啟用後,網路群組內虛擬網路之間的流量會直接在虛擬網路之間路由傳送,而不是經由 Virtual WAN 中樞。 已連線的群組和網格組態的優先順序高於路由意圖或路由組態;後者會將虛擬網路對虛擬網路流量傳送至部署在 Virtual WAN 中樞中的安全性解決方案。
連線政策 Virtual WAN 路由屬性 由連線政策管理的屬性會覆蓋直接在個別 Virtual WAN 連線上設定的衝突設定。 更多資訊請參閱 連線政策
連線強制執行 虛擬網路管理員 的連線設定不會強制對等或連接 Virtual WAN 集線器。 由 虛擬網路管理員 建立的 虛擬網路 連線可以被移除。 虛擬網路管理員 會在下一次在輻射虛擬網路區域部署連接設定時,自動嘗試將虛擬網路重新連接至 Virtual WAN 集線器。

已知問題

下表說明了 虛擬網路管理員 與 Virtual WAN 整合的已知問題。

Issue Description 緩和措施
現有(使用者建立的)Virtual WAN 虛擬網路連線不會從一個虛擬樞紐移動到另一個虛擬樞紐。 如果虛擬網路已經有使用者建立的 Virtual WAN 集線器連線,虛擬網路管理員 會優先排序並保留現有的使用者建立連線。 如果連線設定後來針對不同的 Virtual WAN 集線器,Azure Virtual Network Manager 仍會優先處理現有連線,不會將現有連線移至新集線器。 手動將現有的 虛擬網路 連線從原本的 Virtual WAN 集線器移至預定的 Virtual WAN 集線器。
高規模私有端點 當超過 4000 個私人端點部署在連接至單一 Virtual WAN 中樞的虛擬網路中時,無論是來自虛擬網路還是內部部署環境、經由該中樞傳輸的 Private Link 連線,都可能會受到影響。 如需詳細資訊,請參閱在 Virtual WAN 中使用 Private Link 確保所有虛擬網路中連接單一 Virtual WAN 集線器的私有端點數量不超過 4000 個。
Azure 入口網站中連線原則載入緩慢。 Azure Virtual Network Manager 的連線政策經驗會在允許使用者為 Network Manager 連線設定指派連線政策前,執行一些驗證檢查。 請先給 Azure 入口網站的額外載入時間,再重新嘗試操作。

此外,請參閱 連線政策已知問題 ,以了解連線政策的限制與考量。

應用案例

以下章節將說明使用 虛擬網路管理員 與 Virtual WAN 相關的常見使用案例。

虛擬網路與 Virtual WAN 集線器的批量連接

虛擬網路管理員 連線設定可讓您定義以 Virtual WAN 作為網路中樞的網路群組。 這會將網路群組中的all虛擬網路並行連接到你的Virtual WAN集線器。 你預先定義的路由設定會自動套用至網路群組中的所有輪輻虛擬網路。

所有 虛擬網路 連線皆由 虛擬網路管理員 自動編排。

顯示透過虛擬網路管理員和虛擬 WAN 連線之虛擬網路建立大量連線的示意圖。

使用 Azure 原則 來動態連接虛擬網路與 Virtual WAN

在您的訂閱上實作 Azure 原則,自動將新建立的虛擬網路連接到 Virtual WAN,並套用正確的路由設定。 這讓你能透過自動化新工作負載、導入和網路存取來更快建置。

顯示透過虛擬網路管理員和虛擬 WAN 連線之虛擬網路建立原則型連線的示意圖。

大規模批次路由配置更新

虛擬網路管理員 與 Virtual WAN 的控制平面整合,讓您能將關鍵設定推送到網路群組中的所有虛擬網路,作為單一且完全平行化的操作。

更新作業的平行化可大幅縮短執行網路變更及視需要回復這些變更所需的維護視窗,並讓你能夠大規模進行變更,而無須依賴基礎架構即程式碼或 CI/CD 管道。

增量部署與管理

虛擬網路管理員 讓你能透過逐步對Virtual WAN 虛擬網路連線的變更,將網路分割成更精確的更新領域。 你可以依環境(例如預備、開發、生產)建立個別網路群組,或依區域建立。 接著你可以獨立地對每個網路群組或 Azure 區域套用連線政策,讓你在全域套用前,先在較小的網路子集上測試變更。 這有助於減少任何可能錯誤設定的爆炸範圍,並確保網路的穩定性。

圖,顯示虛擬網路管理員與Virtual WAN部署的增量更新。

用於選擇性檢查情境之直接連線的網格對等互連

路由意圖與路由政策允許 Virtual WAN 客戶配置所有私有(虛擬網路 及本地)流量,由 Virtual WAN 樞紐中的防火牆設備檢查。

在某些高吞吐量或延遲敏感的應用中,例如夜間資料庫更新,透過部署於 Virtual WAN 集線器的次世代防火牆檢查流量,會降低吞吐量、增加延遲並增加成本。 若要讓虛擬網路隊虛擬網路流量略過檢查,請啟用直接連線,以在網路群組中的虛擬網路之間建立網格

顯示與安全中樞之網格對等連以用於選擇性檢查情境的示意圖。

實施安全管理規則,以簡化大規模部署與管理存取控制清單

定義網路群組,將您的分支虛擬網路連線至 Virtual WAN,然後使用安全性管理員規則建立並部署存取控制清單(ACL),以套用至您的 Virtual WAN 分支網路。 安全管理規則提供了一種易於使用的方式,讓你能在 Virtual WAN 樞紐中配置多層防禦,同時防範下一代防火牆,以防範外部威脅。

顯示套用至 虛擬網路管理員 和 Virtual WAN 輪輻網路之安全性系統管理員規則的圖表。