Azure虚拟网络的 IP 地址规划

本文介绍Azure部署的专用和公共 IP 地址规划。 了解如何分配地址空间、避免重叠范围、选择正确的公共 IP 类型,以及评估 IPv6 双堆栈支持。

本文介绍的内容

本文介绍专用地址分配策略、公共 IP 类型和 SKU、CIDR 规划以避免重叠范围、IPv6 双堆栈注意事项和大规模环境的 IP 地址管理器 (IPAM)。

谁需要本文

如果你符合以下情况,请阅读本文:

  • 在Azure中部署虚拟网络(VNet),需要确定要使用的 IP 地址范围。
  • 正在将 Azure 网络连接到本地环境,并需要防止地址冲突。
  • 需要在标准公共 IP、公共 IP 前缀或自带 IP 范围(BYOIP)之间进行选择。
  • 想了解 IPv6 双栈何时适用于您的工作负载。
  • 正在管理大型或不断增长的环境,需要一个策略来大规模跟踪 IP 分配。

直接转移焦点: 选择不与本地网络重叠的专用范围,以便 VPN 或 ExpressRoute 路由无需转换即可工作。 预留一个大型着陆区块,为未来几年将迁移的工作负载留出足够空间。

现代化重点:在主区域和备份区域之间规划互不重叠的地址空间,以便后续为主动-主动工作负载建立对等互连,并为 应用服务环境 和 AKS 预留规模适当的子网。

跨云焦点: 构建一个不会与现有 AWS VPN 或 Google Cloud CIDR 范围相冲突的全球地址计划,这是在通过 VPN 或互连连接云之前必须的。

Azure服务和功能

以下服务和功能支持Azure中的 IP 地址规划:

服务或功能 它提供的内容 何时使用它
RFC 1918 专用地址空间 用于专用使用的三个保留范围:10.0.0.0/8、172.16.0.0/12 和 192.168.0.0/16。 Azure VNet 使用这些范围进行内部通信。 始终:每个 VNet 至少需要这些空间中的一个专用地址范围。
RFC 6598 共享地址空间 100.64.0.0/10:被视为Azure中的专用地址空间。 最初专为运营商级 NAT (CGNAT) 环境设计。 当组织已在本地使用 RFC 6598 范围或 RFC 1918 空间耗尽时。
标准公共 IP 分配给单个资源的静态区域冗余公共 IP 地址。 默认安全,入站流量默认关闭。 当资源需要唯一的公共终结点时,例如负载均衡器、VPN 网关或面向公众的虚拟机。
公共 IP 前缀 来自特定Azure区域的保留连续公共 IP 地址块。 当您需要为 NAT 网关、虚拟机规模集或需要添加到允许列表中的外部资源使用可预测的 IP 范围时。
BYOIP /自定义 IP 前缀 将自己的公共 IP 范围载入到Azure。 使用三阶段过程:验证所有权,预配前缀,然后委托该前缀以供使用。 如果需要保留现有的 IP 信誉,请维护外部批准的列表条目,或迁移工作负载,而无需更改公共 IP。
Azure 虚拟网络管理器 IPAM Azure Virtual Network Manager中的内置 IP 地址管理功能。 已在大多数地区正式推出。 提供跨订阅的集中可见性和分配跟踪。 在跨多个订阅管理多个 VNet 时,需要自动跟踪地址使用情况。 请参阅 集中式网络管理

如何选择

使用以下决策表指导 IP 规划决策。

IP 规划最佳做法

练习 为什么 Example
分配一个较大的父级 CIDR(/16),并进行细分 防止地址因工作负载增长而耗尽。 更易于汇总路由。 将 10.1.0.0/16 分配给生产环境,然后为每个工作负载层级划分出 /24 子网。
在每个子网中至少保留 30% 的余量 在横向扩展过程中,虚拟机规模集、AKS 和 App Service Environments 等服务会快速消耗 IP 地址。 /24 子网提供 251 个可用 IP。 如果您的基线部署规模为 100,那么您还有增长到三倍的空间。
为每个环境使用连续的 CIDR 块 简化路由摘要和防火墙规则。 单个摘要路由表示整个环境。 生产:10.1.0.0/16。 预发布:10.2.0.0/16。 开发:10.3.0.0/16。
避开 Azure 平台保留和禁止使用的范围 使用保留范围会导致路由失败和部署错误。 请勿分配 169.254.0.0/16、168.63.129.16/32、224.0.0.0/4、127.0.0.0/8 或 255.255.255.255/32。
在 Azure IPAM 或电子表格中记录分配情况 防止随着环境规模扩大而发生重叠。 为网络团队提供集中的可视性。 使用 Azure Virtual Network Manager IPAM 进行自动跟踪,或为较小的环境维护共享电子表格。

示意图显示了如何将 VNet 地址空间划分为适用于工作负载层级和网关、防火墙、Bastion 等专用平台服务的子网。

公共 IP 地址类型

类型 它是什么 何时使用它
标准公共 IP 单独分配的静态公共 IP。 在支持可用区的区域中,默认采用区域冗余。 默认情况下安全:在 NSG 或负载均衡器规则允许之前阻止所有入站流量。 面向公众的负载均衡器、VPN 网关、Azure Bastion、应用程序网关或任何需要唯一公共终结点的资源。
公共 IP 前缀 来自特定区域的预留连续公网 IP 地址段。 保证地址连续。 NAT 网关(多个出站 IP 需要使用前缀时)、虚拟机规模集,或者在外部系统需要将可预测的 IP 范围添加到允许列表中时。
BYOIP /自定义 IP 前缀 客户自有的公共 IP 地址范围通过三个阶段的流程迁移到 Azure:验证、预配和启用。 区域前缀约需 30 分钟即可完成开通;全局前缀则需要 3-4 小时。 在云迁移期间保留 IP 信誉、维护外部批准的列表条目或满足 IP 所有权的法规要求。 派生自自定义 IP 前缀的 IP 也可以使用 Azure DDoS 防护。

注释

基本 SKU 公共 IP 于 2025 年 9 月 30 日停用。 现有的基本 IP 继续正常运行,但不受支持,并且没有 SLA。 将所有新部署升级到标准 SKU。

IPv6 决策

情景 Recommendation 理由
工作负荷仅为 IPv4 客户端提供服务,无需监管 IPv6 要求 仅限 IPv4 最简单的配置。 避免双栈管理开销。 大多数Azure服务原生支持 IPv4。
工作负荷必须为 IPv6 客户端提供服务,或法规需要 IPv6 支持 双堆栈 (IPv4 + IPv6) Azure VNet 支持双堆栈子网。 将 IPv6 与 IPv4 一起部署在同一资源上。
工作负荷需要 IPv6,但依赖于Azure 防火墙、虚拟 WAN或路由服务器 仅限 IPv4(具有外部 IPv6 终止) Azure 防火墙、虚拟 WAN和路由服务器当前不支持 IPv6。 在流量进入这些服务之前,在外部负载均衡器或边缘设备上终止 IPv6。 VPN 网关 IPv6 以预览版提供。

Azure中的 IPv6 双堆栈

Azure支持跨虚拟网络的 IPv6 双堆栈部署。 启用双堆栈时,每个子网都获取 IPv4 范围和 IPv6 /64 范围。 资源接收来自两个家庭的地址,并且可以同时通过任一协议进行通信。

Azure 中的 IPv6 有特定的规模要求。 IPv6 子网必须正好为 /64。 不支持其他前缀长度。 分配给 VNet 的 IPv6 地址空间必须足够大,以适应需要 IPv6 连接的每个子网的 /64 子网。 在初始网络设计期间,规划 IPv6 地址分配以及 IPv4 范围。

以下Azure服务支持 IPv6 双堆栈配置:

Service IPv6 支持
Azure 虚拟网络 具有 /64 IPv6 范围的双堆栈子网
标准负载均衡器 公共和内部 IPv6 前端
VPN 网关 IPv6 隧道终结点(预览版;需要选择加入)
NAT 网关 IPv6 出站转换(仅限 StandardV2 SKU;标准 SKU 仅限 IPv4)
公共 IP(标准SKU) IPv6 公共地址
虚拟机规模集 IPv6 网络接口
VNet 对等互连 跨对等互连 VNet 的 IPv6 流量
网络安全组 用于筛选的 IPv6 规则
DNS (Azure DNS) AAAA 记录支持

不支持 IPv6 的关键服务:Azure 防火墙(需要仅限 IPv4 的子网)、虚拟 WAN(仅限 IPv4)和路由服务器(仅限 IPv4)。 VPN 网关支持采用双堆栈模式的 IPv6,但仅作为预览功能(需要选择加入)。 如果体系结构依赖于Azure 防火墙、虚拟 WAN或路由服务器进行流量检查或路由,请设计网络,以便在到达这些组件之前处理 IPv6 流量。

有关详细的 IPv6 功能、限制和配置步骤,请参阅适用于Azure 虚拟网络的 IPv6

Azure保留地址

Azure在每个子网中保留五个 IP 地址:

保留地址 Purpose
第一个地址 (.0) 网络标识符
第二个地址(.1) 默认网关
第三个地址 (.2) Azure DNS映射
第四个地址(.3) Azure DNS映射
最后一个地址(广播) 广播地址

将这五个保留地址计入所有子网规模计算中。 /24 子网提供 256 个地址总数减去 5 个保留地址,留下 251 个可用主机 IP。 支持的最小 IPv4 子网为 /29(8 个地址减去 5 个保留地址 = 3 个可用)。 支持的最大 IPv4 子网为 /2。

Tip

无论是否已附加到某个资源,标准 SKU 公共 IP 地址都会产生费用。 作为 IP 资源管理的一部分,请定期删除不再使用的公网 IP 地址,并释放已不再需要的公网 IP 前缀。 未关联的公共 IP 是导致可避免成本和不必要攻击面的常见原因。

设计注意事项

平移迁移中的 IP 规划设计重点

  • 为登陆区域保留单个大型 CIDR 块(a /16 很常见),并为每个迁移的应用程序细分它,为增长留出大约 20% 的缓冲区。
  • 选择不与通过 VPN 网关 或 ExpressRoute 连接的本地网络重叠的范围,因此路由无需地址转换即可工作。
  • 将 Azure 在每个子网中保留的五个地址以及平台服务所需的专用子网(例如 GatewaySubnet(/27)和 AzureFirewallSubnet(/26))考虑在内。
  • 在网络之间永远不会建立对等互连的情况下,可以有意识地复用私有 IPv4 地址范围,以节省地址空间。

实现 IP 规划设计重点的现代化

  • 在主区域和备份区域中分配不重叠的地址范围,以便主动-主动工作负载日后可以使用全局对等互连,而无需重新编址。
  • 预留一个供 应用服务环境 使用的专用子网,规模为 /24;接近最大扩展规模时,使用 /23。 对于使用 CNI Overlay 的 AKS,只需按节点数量来规划子网大小,因为 Pod 的地址取自单独的 Overlay CIDR,因此节点子网会比扁平 CNI 设计所需的小得多。
  • 为私有终结点预留专用子网,以免采用 PaaS 时导致地址规划碎片化。
  • 使用 Azure Virtual Network Manager 的 IP 地址管理功能,随着环境扩展跟踪 IP 地址分配并将其自动化。

跨云 IP 规划设计重点

  • 首先制定全局地址规划:预留与现有 AWS VPC 或 Google Cloud VPC 网络不重叠的 Azure CIDR 块,这是实现路由式 VPN 或互连所必需的。
  • 记录每个连接的云和分支的地址范围,以便可以通过Azure 虚拟 WAN规划汇总的路由。
  • 为中转组件(如 虚拟 WAN 中心和 VPN 网关子网)预留地址空间,并为随着云边缘和分支机构的增加而进行扩展留出余量。
  • 如果重叠是不可避免的,请规划在迁移期间(而不是之后)对受影响的 VPN 连接进行 NAT 或重新寻址工作负荷。

先决条件

在规划 IP 地址分配之前:

  • 虚拟网络设计: 你有现有的或计划的 VNet 结构。 如果尚未设计 VNet,请先参阅Azure虚拟网络和子网
  • 本地 IP 清单: 记录现有的本地地址范围,包括分支机构、数据中心或其他云提供商使用的任何范围。 混合连接需要非重叠地址。
  • 增长预测: 估计在未来 2-3 年内需要多少个额外的子网和主机。 提前分配地址空间比稍后扩展 VNet 更容易。

安全注意事项

IP 规划具有直接的安全影响。 遵循以下做法来降低风险:

  • 防止地址重叠:本地网络、Azure VNet 和对等互连 VNet 之间的重叠 IP 范围会导致路由失败。 流量可能会被发送到错误的目标,或者被静默丢弃。 验证每个地址范围在整个网络中是否是唯一的。
  • 避免禁止的范围:Azure保留以下平台操作范围。 切勿将它们用作 VNet 地址空间:
    • 169.254.0.0/16 (link-local)
    • 168.63.129.16/32 (Azure内部 DNS)
    • 224.0.0.0/4(多播)
    • 127.0.0.0/8(环回)
    • 255.255.255.255/32(广播)
  • 文档和审核: 维护所有 IP 分配的当前记录。 部署新工作负载时,未记录的范围会导致意外重叠。 使用 Azure Virtual Network Manager IPAM 进行自动化合规性跟踪,或维护在每次部署期间查看的共享电子表格。
  • 保护公共 IP:将 Azure DDoS 防护与生产环境中的公共 IP 资源相关联。 BYOIP 地址范围也可以受到 DDoS 防护的保护。

以下文章介绍与 IP 地址规划交互的主题:

Learn more

后续步骤

Tip

自行探索? 返回到 概述导航器 ,按功能查找下一篇文章。

接下来是直接迁移过程中的下一步:

使用网络安全组保护子网:将现有防火墙规则镜像为 NSG 规则,以保持Azure的安全态势。

现代化之旅的下一步:

使用网络安全组保护子网:强制实施严格的分段,以便只有负载均衡器流量到达应用子网。

跨云之旅的下一步:

使用网络安全组保护子网:将 AWS 安全组和 Google 云防火墙规则镜像为 Azure NSG。