单工作负荷平面网络拓扑

平面网络是最简单的Azure网络拓扑:一个虚拟网络,其中包含托管单个工作负荷的多个子网。 本文介绍何时使用此模式以及如何实现它。

本文介绍的内容

本文介绍最简单的Azure网络拓扑:一个虚拟网络,其中包含托管一个工作负荷的多个子网。 如果单个应用程序由一个团队管理,并且不需要共享服务(如中央防火墙或 VPN 网关),请使用此模式。

谁需要本文

如果您符合以下情况,请阅读本文:

  • 你要在 Azure 中部署第一个工作负荷。
  • 单个团队拥有并运行所有资源。
  • 无需跨多个工作负荷使用共享网络服务(防火墙、Bastion、网关)。
  • 你希望提供子网级隔离和安全性的最简单网络。

直接转移焦点: 每个组件具有子网的单个平面 VNet 通常是在一个区域中重新托管一个工作负荷的正确第一步。

现代化重点: 对于早期 PaaS 试点或单个现代化工作负载,可使用平面网络,并设计其子网,使其在添加共享服务或扩展到第二个区域时,能够平滑演进到中心辐射型网络。

跨云重点:在跨云迁移期间,使用扁平 VNet 作为在 Azure 中的单一立足点:先将工作负载落地,再规划其地址空间和网络分段,以便随着设计逐步成熟,将其接入中心架构或 虚拟 WAN。

Azure服务和功能

平面网络拓扑使用以下核心Azure服务:

Service 此拓扑中的角色
Azure 虚拟网络 为工作负载提供专用的隔离地址空间。 虚拟网络的范围限定为单个Azure区域。
子网 + 网络安全组 (NSG) 子网分隔应用程序层。 NSG 在每个子网边界筛选入站和出站流量。 NSG 是有状态的:已允许连接的返回流量会被自动放行。
Azure 专用 DNS 区域 为虚拟网络中的资源提供内部名称解析。 链接区域并启用自动注册,以便 VM 自动获取 DNS 记录。
网关子网(可选) 如果需要与本地网络建立单个连接,则托管 VPN 或 ExpressRoute 网关。

如何选择:保持扁平架构,还是升级为中心辐射式架构?

使用以下决策表来确定平面拓扑是否适合你的环境,还是应该改用中心辐射型拓扑。

条件 Recommendation
单个工作负荷、单个团队、无共享服务 保持平整: 本文适用
第二个独立工作负载需要有自己的网络隔离 升级到中心辐射型拓扑
需要跨工作负荷的共享防火墙、VPN 网关或Azure Bastion 升级到中心辐射型拓扑
必须在多个工作负荷之间集中管理安全策略 升级到中心辐射型拓扑

Tip

如果预计在 6 到 12 个月内增加第二个工作负载,请考虑从一开始就采用中心辐射型架构。 开销很小,因为只需额外添加一个虚拟网络和一个对等互连。 此方法可避免以后发生中断性迁移。

设计注意事项

直接迁移扁平网络设计重点

  • 将一个 VNet 与每个应用程序组件(Web、应用、数据)的子网配合使用,以镜像典型的本地三层布局,只需重新设计最少。
  • 在子网之间应用 NSG 以重新创建现有分段,并保持地址空间与本地范围保持一致,以避免重叠。
  • 当单个团队负责该工作负载,且不需要共享的防火墙、网关或堡垒机服务时,保持扁平架构。
  • 在添加第二个工作负载之前,就应规划迁移到中心辐射型架构,以便将共享服务部署在中心,而不是后期再进行改造。

扁平网络设计现代化重点

  • 对早期 PaaS 试点或单个现代化工作负荷使用平面网络:将应用层放置在子网中,并通过专用子网中的专用终结点访问 Azure PaaS。
  • 为将要添加的平台服务(例如应用程序网关和专用终结点)预先预留专用子网,从而使网络在扩展时无需重新编址。
  • 按层级应用网络安全组 (NSG) 和应用程序安全组,以便在该工作负载日后成为中心辐射型设计中的分支时,分段就已部署到位。
  • 使地址空间与其他区域和 VNet 不重叠,以便以后无需重新编号即可对等或毕业到中心。

跨云扁平网络设计重点

  • 在跨云迁移期间,使用扁平 VNet 作为单一 Azure 落脚点:先将工作负载落地,再随着设计逐步成熟,从中心枢纽接入连接。
  • 规划扁平 VNet 的地址空间,避免与 AWS VPC 和 Google Cloud 网络重叠,以便后续可在无需进行地址转换的情况下接入 IPsec 或互连路由。
  • 使用 NSG 保持层级分段,以便工作负载在成为受保护的 虚拟 WAN 中心后的辐射网络时,其安全态势能够得以延续。
  • 将子网命名和标签规范化,使其与您其他云环境保持一致,以便在迁移期间和迁移后,工作负载都易于关联对应。

先决条件

实现此拓扑之前:

  • 具有创建虚拟网络和 NSG 权限的Azure订阅。
  • 规划的 IP 地址空间。 /16 地址空间提供 65,536 个地址,这是单个工作负荷的常见起点。 Azure为每个子网保留 5 个地址供内部使用。 有关详细指南,请参阅 计划 IP 寻址
  • 了解应用程序层(例如 Web、应用程序和数据),以便将它们映射到子网。 有关子网设计指南,请参阅 设计虚拟网络和子网

网络布局

此图显示了一个包含 Web、应用程序和数据层子网的平面网络拓扑,每个子网在单个虚拟网络中受 NSG 保护。

平面网络拓扑遵循以下结构:

  • 一个 具有单个地址空间的虚拟网络(例如 10.0.0.0/16)。
  • 多个子网: 每个应用程序层或组件一个:
    • Web层子网(例如 10.0.1.0/24)。
    • 应用程序层子网(例如 10.0.2.0/24)。
    • 数据层子网(例如 10.0.3.0/24)。
    • 网关子网(可选,例如 10.0.255.0/27)。
  • 附加到每个子网的 NSG 具有仅允许每个层所需的流量的规则。
  • 一个专用 DNS区域链接到已启用自动注册的虚拟网络。

注释

请仔细规划 IP 地址范围。 如果之后迁移到中心辐射拓扑,辐射虚拟网络的 CIDR 范围不得与中心虚拟网络重叠。 选择结构良好的地址方案现在可以防止在迁移过程中发生冲突。

安全注意事项

将这些安全做法应用于平面网络:

  • 每个子网上都配置 NSG。 先采用默认拒绝所有入站流量的基线策略,然后为各层之间的正常流量添加具体的允许规则。 例如,允许从 Web 层到应用程序层的 HTTPS,并允许从应用程序层到数据层的 SQL。
  • VM 上没有直接的公共 IP。 通过负载均衡器或应用程序网关公开服务。 使用Azure Bastion进行管理访问。
  • 用于内部解析的专用 DNS。 专用 DNS 区域可防止内部主机名通过公共 DNS 查询被暴露。
  • 网关子网隔离。 如果添加 VPN 或 ExpressRoute 网关,请将它放置在专用子网(命名 GatewaySubnet) 中。 网关子网上的 NSG 不受支持。 将 NSG 关联到此子网可能会导致虚拟网络网关停止按预期运行。

Important

删除允许连接的 NSG 规则时,现有活动连接将继续不间断。 仅阻止与已删除规则匹配的新连接。

以下文章提供有关相关主题的更深入指南:

Learn more

有关此拓扑中使用的Azure服务的详细信息,请参阅:

后续步骤

Tip

自行探索? 返回到 概述导航器 ,按功能查找下一篇文章。

接下来是直接迁移过程中的下一步:

设计中心辐射型拓扑:大多数直接迁移会快速扩展平面网络。 从一开始就计划集中式共享服务。

现代化之旅的下一步:

设计中心辐射拓扑:涉及多个服务、安全控制措施和团队的现代化工作负载,从一开始就需要采用中心辐射拓扑。

跨云之旅的下一步:

规划您的跨云连接架构:跨云环境需要中转架构,而不是扁平网络。 设计多云连接模型。