使用 Azure Virtual Network Manager 进行集中式网络管理

Azure Virtual Network Manager 可跨订阅大规模地对虚拟网络进行分组、配置、部署和管理。 无需单独配置每个虚拟网络,而是集中定义管理意向,Azure Virtual Network Manager在整个环境中一致地应用它。 将Azure Virtual Network Manager实例限定为管理组或订阅,并通过单个控制平面管理该范围内的所有虚拟网络。

本文介绍Azure Virtual Network Manager的四项核心功能:网络组、连接配置、安全管理规则和 IP 地址管理(IPAM)。 它还介绍如何将它们一起使用来管理网络拓扑、强制实施安全基线以及防止整个组织中的 IP 地址冲突。

本文介绍的内容

本文介绍使用 Azure Virtual Network Manager 的集中式网络治理。 了解以下内容:

  • 按静态或动态成员身份组织虚拟网络的网络组。
  • 自动化中心辐射型拓扑和网格拓扑的连接配置。
  • 强制实施组织范围安全策略并优先于 NSG 规则的安全管理规则。
  • 可跨订阅分配互不重叠的 IP 地址范围的 IPAM。
  • 控制配置何时生效的提交和部署模型。
  • 如何判断 Azure Virtual Network Manager 何时是适合你的环境的管理方式。

谁需要本文

当组织具有以下一个或多个要求时,请使用Azure Virtual Network Manager:

  • 超出手动管理的规模: 你管理 10 多个虚拟网络,需要自动执行对等互连、拓扑更改和安全基线,而不是单独配置每个虚拟网络。
  • 一致的安全策略: 需要强制实施本地团队无法替代的组织范围安全规则,例如阻止高风险端口或强制流量流经防火墙。
  • 跨订阅治理: 虚拟网络跨越多个订阅或管理组,需要统一的网络拓扑和 IP 地址使用情况视图。
  • IP 地址冲突预防: 各团队独立创建虚拟网络,因此需要一种集中式分配机制,以确保地址空间互不重叠。
  • 自动拓扑维护: 经常部署新的虚拟网络,并且需要它们自动加入正确的拓扑(中心辐射或网格),而无需手动对等互连。

单个订阅中虚拟网络少于 10 个的组织通常可以手动管理对等互连、NSG 规则和 IP 地址。 这些环境通常不需要集中式管理工具带来的额外复杂性。

直接转移焦点: 小型重新托管项目可以手动管理对等互连和 NSG。 当迁移后的环境增长到大约超过 10 个虚拟网络时,请采用 AVNM。

现代化重点: 在扩展主动-主动型 PaaS 工作负载时,使用 AVNM 跨多个辐射网络和订阅应用一致的连接和安全配置。

跨云重点:使用 AVNM 在与其他云和分支机构互连的 Azure 环境中实施一致的网络组和安全管理规则。

Azure Virtual Network Manager功能

Azure Virtual Network Manager提供四项功能,共同实现集中式网络治理。

说明 Azure Virtual Network Manager 作用域和功能的示意图:实例的作用域限定为管理组或订阅,并将四组功能应用于受管虚拟网络(采用静态或动态成员资格的网络组、适用于中心辐射型或网状拓扑的连接配置、优先级高于 NSG 的“拒绝”或“始终允许”安全管理员规则,以及具有分层地址池和非重叠分配的 IP 地址管理)。

网络组

网络组是组织策略应用程序的虚拟网络的逻辑容器。 定义哪些虚拟网络属于组。 然后,一次性将配置(连接或安全性)应用到整个组。

网络组支持两种成员身份方法:

方法 工作原理 最适用于
静态成员身份 手动添加单个虚拟网络资源 ID。 更改会立即生效。 小型环境、异常或试点部署
动态成员身份 Azure Policy评估条件(名称模式、标记、订阅或资源组),并自动添加或删除虚拟网络。 使用采用 Microsoft.Network.Data 效果的 addToNetworkGroup 策略模式。 虚拟网络频繁创建和删除的大型环境

在单个网络组中合并这两种方法。 当虚拟网络加入或离开组时,动态成员身份不需要重新部署,因为Azure Policy持续评估条件并更新成员身份。

注释

即使删除Azure Virtual Network Manager实例,动态成员身份策略也会保留在Azure Policy中。 手动删除这些策略,以免产生孤立的策略分配。

连接配置

连接配置定义一组虚拟网络的网络拓扑。 Azure Virtual Network Manager支持两种拓扑:

  • 中心辐射型拓扑: 中心中心虚拟网络连接到组中的所有辐射虚拟网络。 默认情况下,辐射网络之间的流量通过中心网络进行路由。 您可以选择启用辐射网络之间的直接连通性,这会在辐射网络组内形成网状连接,并使辐射网络之间的流量无需再经过中心中转。 中心可用作 VPN 和 ExpressRoute 传输的网关。
  • 网格拓扑: 组中的所有虚拟网络在无中心的情况下双向连接。 Azure Virtual Network Manager 使用连接组(而非传统的对等互连)来建立网状连接。 区域网格连接区域中的虚拟网络。 全局网格跨区域扩展连接。

在区域中同时部署多个连接配置。 它们是累加性的。 还可以重复使用现有的手动对等互连,而不会中断迁移期间的当前连接。

安全管理规则

安全管理员规则可提供适用于整个组织的安全强制实施,其优先级高于网络安全组(NSG)规则。 集中定义这些规则。 然后,Azure Virtual Network Manager将它们应用于目标网络组中的所有虚拟网络。

Azure Virtual Network Manager 会先于 NSG 规则评估安全管理规则。 行为取决于操作类型:

Action 评估方式 用例
否认 立即阻止流量。 永远不会对 NSG 规则进行评估。 强制执行组织范围内的阻止规则(例如,阻止来自互联网的入站 SSH 连接)
始终允许 立即放行流量。 永远不会对 NSG 规则进行评估。 无论本地 NSG 配置如何,都保证对关键管理流量的访问
允许 将流量交由 NSG 进行评估。 NSG 仍可以拒绝流量。 允许流量类别,同时允许团队施加额外限制

安全管理员规则使用优先级范围为 1 到 4,096(较低的数字等于更高的优先级)。 每个网络管理器实例每个区域只能有一个安全管理员配置处于活动状态。

Important

安全管理员规则不适用于托管虚拟网络中的专用终结点。 某些子网也不受限制,包括Azure 应用程序网关、Azure Bastion、Azure 防火墙、Azure 路由服务器、VPN 网关、虚拟 WAN和 ExpressRoute 网关子网.

安全管理员规则使用最终一致性模型:在规则应用于作用域内新创建的资源之前,会出现短暂的延迟。

IP 地址管理 (IPAM)

IPAM 提供集中式 IP 地址规划和分配。 创建地址池,Azure Virtual Network Manager自动将不重叠的 CIDR 块分配给虚拟网络。 此方法可防止团队独立分配地址时发生的地址空间冲突。 用户可以在 IPAM 池分配之外创建或修改虚拟网络,例如,直接分配地址空间时。 在这些情况下,可使用 Azure Policy 强制符合 IPAM 要求,并帮助防止未经授权地分配地址。

关键 IPAM 功能:

  • 分层池: 为组织结构创建根池和最多七层子池(例如,按区域、业务部门或环境)。
  • 自动非重叠分配: 当虚拟网络从池请求地址范围时,IPAM 保证不会与同一池层次结构中的其他分配重叠。
  • IPv4 和 IPv6 支持: 在统一分配模型中管理这两个地址系列。
  • 跨区域池: 单个池可以将地址分配给多个区域中的虚拟网络。
  • 已发布 CIDR 回收: 删除资源时,其分配的 CIDR 会返回到池以供重复使用。
  • 可委派权限: 向需要使用 IP 地址而无需管理池定义的团队授予 IPAM 池用户角色。

无论启用连接还是安全功能,IPAM 始终可用于任何Azure Virtual Network Manager实例。

如何选择管理方法

使用以下决策条件来确定Azure Virtual Network Manager是否适合你的环境:

环境规模 建议的方法
单个订阅中少于 10 个 VNet 手动管理:分别配置对等互连、NSG 和 IP 地址
跨订阅 10-50 个 VNet 具有用于拓扑自动化的连接配置和网络组的 Azure Virtual Network Manager
分布在多个管理组中的 50 多个 VNet 完整Azure Virtual Network Manager:所有四项功能(网络组、连接性、安全管理员规则和 IPAM)
无论规模如何,都需要安全治理 当仅使用 NSG 无法提供足够的防护以防止本地覆盖时,请添加安全管理规则

使用与不使用Azure Virtual Network Manager

管理区域 没有 AVNM 使用 AVNM
对等互连 手动为每一对 VNet 创建双向对等连接 连接配置可为整个组自动建立对等互连
拓扑更改 拓扑发生变化时,单独更新每个对等连接 修改配置并重新部署。 组中的所有 VNet 均已更新。
安全基线 为每个子网应用 NSG 规则;本地管理员可以修改或删除 集中实施安全管理员规则,且无法被覆盖(拒绝/始终允许)
IP 地址规划 使用电子表格或手动跟踪;重叠风险 使用可自动分配不重叠 CIDR 的 IPAM 池
新 VNet 接入 手动创建对等互连、配置 NSG、分配 IP 地址 动态成员资格会自动将 VNet 添加到组中;配置将在下一次部署时生效
跨订阅可见性 仅限于每个订阅的视图 作用域内所有 VNet 的统一视图(管理组或订阅)

设计注意事项

直接迁移 AVNM 设计重点

  • 对于小型重新托管资产(一个订阅中的大约 10 个虚拟网络),手动对等互连和 NSG 管理通常就足够了。
  • 当迁移批次使你超过该阈值时,请采用 AVNM,这样新的辐射网络就会自动加入中心辐射拓扑,而无需通过手动配置对等互连。
  • 使用 AVNM IP 地址管理在从着陆区 CIDR 中划分子网时跟踪地址分配情况。
  • 逐步引入 AVNM 安全管理员规则,使其与现有每个子网的 NSG 相辅相成,而不是与其发生冲突。

推进 AVNM 设计现代化

  • 使用 AVNM 网络组和连接配置,在多个现代化分支网络中一致地应用中心辐射型或网状拓扑。
  • 强制实施适用于整个组织的安全管理员规则(应用团队无法覆盖这些规则),以确保流量经由枢纽防火墙。
  • 将动态组成员身份与订阅和 RBAC 分离相结合,以便新的应用团队分支自动继承平台策略。
  • 使用 IPAM 池可以保证主要区域和备份区域的地址空间不重叠。

跨云 AVNM 设计重点

  • 使用 AVNM 维护对连接您的云和分支机构的 Azure 网络中的拓扑和 IP 地址使用情况的统一视图。
  • 统一应用安全管理员规则,确保跨云和分支流量始终经由受检枢纽进行路由。
  • 使用 IPAM 使Azure地址空间与 AWS VPC 和 Google Cloud 网络跨所有区域保持不重叠。
  • 自动化拓扑成员资格管理,使您在云迁移期间新添加的 Azure 区域能够加入正确的 虚拟 WAN 或中心架构。

先决条件

在部署Azure Virtual Network Manager之前:

  • 范围选择:创建限定为管理组或订阅的Azure Virtual Network Manager实例。 范围定义实例可以管理的资源边界。 选择管理组时,会自动包含所有子订阅。
  • 权限:将适当的范围(管理组或订阅)的网络参与者角色分配给管理Azure Virtual Network Manager配置的用户。
  • 区域支持:验证目标虚拟网络是否位于支持Azure Virtual Network Manager的区域
  • 部署工作流: 了解提交和部署模型:配置在显式部署到目标区域之前不会生效。 部署时,请包含该区域的所有所需配置。 部署使用目标状态模型,其中仅显式包含的配置保持活动状态。
  • 冲突避免:不要创建多个Azure Virtual Network Manager实例,这些实例具有管理相同功能的重叠范围。 发生冲突时,作用域更高的网络管理器具有优先权。

注释

提交和部署模型提供了一种安全机制。 查看配置更改,使用网络验证程序进行验证,然后在准备就绪时进行部署。 如果网络管理器的区域遇到中断,则已部署的配置仍对目标虚拟网络有效。

安全注意事项

安全管理员规则在中心网络治理和本地工作负荷团队之间创建职责分离:

  • 默认强制实施模型: 使用拒绝规则阻止不应允许的流量,而不考虑工作负荷要求。 常见示例包括阻止来自 Internet 的入站 RDP 或 SSH,以及阻止流向已知恶意 IP 范围的流量。
  • 有保证的访问路径:使用 Always Allow 规则可确保关键管理流量(如Azure平台运行状况探测或监视代理)到达资源,即使本地 NSG 配置错误会阻止它。
  • 分层防御:对于希望允许某类流量、但也允许各工作负载团队根据其特定需求施加额外 NSG 限制的流量类别,请使用“允许”规则。
  • 审核线索:Azure将所有安全管理规则部署记录为资源操作。 通过Azure活动日志查看部署历史记录和配置更改。
  • 部署验证:在将配置更改部署到生产环境之前,使用网络验证程序验证Azure Virtual Network Manager范围内资源之间的连接。
  • 中心-辐射型网络拓扑结构:Azure Virtual Network Manager 可自动化中心-辐射对等互连,并支持将中心用作网关以实现中转连接。
  • 虚拟 WAN 网络拓扑:对于相比 Azure 虚拟 WAN 更偏好自定义中心辐射型拓扑的组织,Azure Virtual Network Manager 提供了一种替代方案。
  • IP 地址规划:IPAM 通过跨订阅自动不重叠分配扩展集中式 IP 规划。
  • 网络安全组和 ASG:安全管理规则用于实施适用于整个组织的安全基线,其优先级高于网络安全组规则。
  • 网络监视和可观测性:将集中式管理与虚拟网络资产中的集中式监视配对。

Learn more

后续步骤

Tip

自行探索? 返回到 概述导航器 ,按功能查找下一篇文章。

已完成直接迁移网络路径。 您的 Azure 网络已完成全面设计,并受到妥善保护和管理。

返回到概述:浏览其他功能、查看其他方案或获取有关特定服务的更多详细信息。

已完成现代化网络路径。 您的 Azure 网络已完成全面设计,并受到妥善保护和管理。

返回到概述:浏览其他功能、查看其他方案或获取有关特定服务的更多详细信息。

你已完成跨云网络学习路径。 您的 Azure 网络已完成全面设计,并受到妥善保护和管理。

返回到概述:浏览其他功能、查看其他方案或获取有关特定服务的更多详细信息。