平面网络是最简单的Azure网络拓扑:一个虚拟网络,其中包含托管单个工作负荷的多个子网。 本文介绍何时使用此模式以及如何实现它。
本文介绍的内容
本文介绍最简单的Azure网络拓扑:一个虚拟网络,其中包含托管一个工作负荷的多个子网。 如果单个应用程序由一个团队管理,并且不需要共享服务(如中央防火墙或 VPN 网关),请使用此模式。
谁需要本文
如果您符合以下情况,请阅读本文:
- 你要在 Azure 中部署第一个工作负荷。
- 单个团队拥有并运行所有资源。
- 无需跨多个工作负荷使用共享网络服务(防火墙、Bastion、网关)。
- 你希望提供子网级隔离和安全性的最简单网络。
直接转移焦点: 每个组件具有子网的单个平面 VNet 通常是在一个区域中重新托管一个工作负荷的正确第一步。
现代化重点: 对于早期 PaaS 试点或单个现代化工作负载,可使用平面网络,并设计其子网,使其在添加共享服务或扩展到第二个区域时,能够平滑演进到中心辐射型网络。
跨云重点:在跨云迁移期间,使用扁平 VNet 作为在 Azure 中的单一立足点:先将工作负载落地,再规划其地址空间和网络分段,以便随着设计逐步成熟,将其接入中心架构或 虚拟 WAN。
Azure服务和功能
平面网络拓扑使用以下核心Azure服务:
| Service | 此拓扑中的角色 |
|---|---|
| Azure 虚拟网络 | 为工作负载提供专用的隔离地址空间。 虚拟网络的范围限定为单个Azure区域。 |
| 子网 + 网络安全组 (NSG) | 子网分隔应用程序层。 NSG 在每个子网边界筛选入站和出站流量。 NSG 是有状态的:已允许连接的返回流量会被自动放行。 |
| Azure 专用 DNS 区域 | 为虚拟网络中的资源提供内部名称解析。 链接区域并启用自动注册,以便 VM 自动获取 DNS 记录。 |
| 网关子网(可选) | 如果需要与本地网络建立单个连接,则托管 VPN 或 ExpressRoute 网关。 |
如何选择:保持扁平架构,还是升级为中心辐射式架构?
使用以下决策表来确定平面拓扑是否适合你的环境,还是应该改用中心辐射型拓扑。
| 条件 | Recommendation |
|---|---|
| 单个工作负荷、单个团队、无共享服务 | 保持平整: 本文适用 |
| 第二个独立工作负载需要有自己的网络隔离 | 升级到中心辐射型拓扑 |
| 需要跨工作负荷的共享防火墙、VPN 网关或Azure Bastion | 升级到中心辐射型拓扑 |
| 必须在多个工作负荷之间集中管理安全策略 | 升级到中心辐射型拓扑 |
Tip
如果预计在 6 到 12 个月内增加第二个工作负载,请考虑从一开始就采用中心辐射型架构。 开销很小,因为只需额外添加一个虚拟网络和一个对等互连。 此方法可避免以后发生中断性迁移。
设计注意事项
直接迁移扁平网络设计重点
- 将一个 VNet 与每个应用程序组件(Web、应用、数据)的子网配合使用,以镜像典型的本地三层布局,只需重新设计最少。
- 在子网之间应用 NSG 以重新创建现有分段,并保持地址空间与本地范围保持一致,以避免重叠。
- 当单个团队负责该工作负载,且不需要共享的防火墙、网关或堡垒机服务时,保持扁平架构。
- 在添加第二个工作负载之前,就应规划迁移到中心辐射型架构,以便将共享服务部署在中心,而不是后期再进行改造。
扁平网络设计现代化重点
- 对早期 PaaS 试点或单个现代化工作负荷使用平面网络:将应用层放置在子网中,并通过专用子网中的专用终结点访问 Azure PaaS。
- 为将要添加的平台服务(例如应用程序网关和专用终结点)预先预留专用子网,从而使网络在扩展时无需重新编址。
- 按层级应用网络安全组 (NSG) 和应用程序安全组,以便在该工作负载日后成为中心辐射型设计中的分支时,分段就已部署到位。
- 使地址空间与其他区域和 VNet 不重叠,以便以后无需重新编号即可对等或毕业到中心。
跨云扁平网络设计重点
- 在跨云迁移期间,使用扁平 VNet 作为单一 Azure 落脚点:先将工作负载落地,再随着设计逐步成熟,从中心枢纽接入连接。
- 规划扁平 VNet 的地址空间,避免与 AWS VPC 和 Google Cloud 网络重叠,以便后续可在无需进行地址转换的情况下接入 IPsec 或互连路由。
- 使用 NSG 保持层级分段,以便工作负载在成为受保护的 虚拟 WAN 中心后的辐射网络时,其安全态势能够得以延续。
- 将子网命名和标签规范化,使其与您其他云环境保持一致,以便在迁移期间和迁移后,工作负载都易于关联对应。
先决条件
实现此拓扑之前:
- 具有创建虚拟网络和 NSG 权限的Azure订阅。
- 规划的 IP 地址空间。 /16 地址空间提供 65,536 个地址,这是单个工作负荷的常见起点。 Azure为每个子网保留 5 个地址供内部使用。 有关详细指南,请参阅 计划 IP 寻址。
- 了解应用程序层(例如 Web、应用程序和数据),以便将它们映射到子网。 有关子网设计指南,请参阅 设计虚拟网络和子网。
网络布局
平面网络拓扑遵循以下结构:
- 一个 具有单个地址空间的虚拟网络(例如 10.0.0.0/16)。
-
多个子网: 每个应用程序层或组件一个:
- Web层子网(例如 10.0.1.0/24)。
- 应用程序层子网(例如 10.0.2.0/24)。
- 数据层子网(例如 10.0.3.0/24)。
- 网关子网(可选,例如 10.0.255.0/27)。
- 附加到每个子网的 NSG 具有仅允许每个层所需的流量的规则。
- 一个专用 DNS区域链接到已启用自动注册的虚拟网络。
注释
请仔细规划 IP 地址范围。 如果之后迁移到中心辐射拓扑,辐射虚拟网络的 CIDR 范围不得与中心虚拟网络重叠。 选择结构良好的地址方案现在可以防止在迁移过程中发生冲突。
安全注意事项
将这些安全做法应用于平面网络:
- 每个子网上都配置 NSG。 先采用默认拒绝所有入站流量的基线策略,然后为各层之间的正常流量添加具体的允许规则。 例如,允许从 Web 层到应用程序层的 HTTPS,并允许从应用程序层到数据层的 SQL。
- VM 上没有直接的公共 IP。 通过负载均衡器或应用程序网关公开服务。 使用Azure Bastion进行管理访问。
- 用于内部解析的专用 DNS。 专用 DNS 区域可防止内部主机名通过公共 DNS 查询被暴露。
- 网关子网隔离。 如果添加 VPN 或 ExpressRoute 网关,请将它放置在专用子网(命名
GatewaySubnet) 中。 网关子网上的 NSG 不受支持。 将 NSG 关联到此子网可能会导致虚拟网络网关停止按预期运行。
Important
删除允许连接的 NSG 规则时,现有活动连接将继续不间断。 仅阻止与已删除规则匹配的新连接。
相关文章
以下文章提供有关相关主题的更深入指南:
- 设计虚拟网络和子网:工作负荷层的子网大小调整和放置
- 规划 IP 寻址:地址空间规划和 CIDR 选择
- 设计网络安全组:NSG 规则设计和应用程序安全组
- 中心辐射拓扑:当网络规模扩大时,下一步应采用的拓扑
- DDoS 防护:如果您的工作负载对外暴露公共终结点
Learn more
有关此拓扑中使用的Azure服务的详细信息,请参阅:
后续步骤
Tip
自行探索? 返回到 概述导航器 ,按功能查找下一篇文章。
接下来是直接迁移过程中的下一步:
设计中心辐射型拓扑:大多数直接迁移会快速扩展平面网络。 从一开始就计划集中式共享服务。
现代化之旅的下一步:
设计中心辐射拓扑:涉及多个服务、安全控制措施和团队的现代化工作负载,从一开始就需要采用中心辐射拓扑。
跨云之旅的下一步:
规划您的跨云连接架构:跨云环境需要中转架构,而不是扁平网络。 设计多云连接模型。