本文介绍Azure部署的专用和公共 IP 地址规划。 了解如何分配地址空间、避免重叠范围、选择正确的公共 IP 类型,以及评估 IPv6 双堆栈支持。
本文介绍的内容
本文介绍专用地址分配策略、公共 IP 类型和 SKU、CIDR 规划以避免重叠范围、IPv6 双堆栈注意事项和大规模环境的 IP 地址管理器 (IPAM)。
谁需要本文
如果你符合以下情况,请阅读本文:
- 在Azure中部署虚拟网络(VNet),需要确定要使用的 IP 地址范围。
- 正在将 Azure 网络连接到本地环境,并需要防止地址冲突。
- 需要在标准公共 IP、公共 IP 前缀或自带 IP 范围(BYOIP)之间进行选择。
- 想了解 IPv6 双栈何时适用于您的工作负载。
- 正在管理大型或不断增长的环境,需要一个策略来大规模跟踪 IP 分配。
直接转移焦点: 选择不与本地网络重叠的专用范围,以便 VPN 或 ExpressRoute 路由无需转换即可工作。 预留一个大型着陆区块,为未来几年将迁移的工作负载留出足够空间。
现代化重点:在主区域和备份区域之间规划互不重叠的地址空间,以便后续为主动-主动工作负载建立对等互连,并为 应用服务环境 和 AKS 预留规模适当的子网。
跨云焦点: 构建一个不会与现有 AWS VPN 或 Google Cloud CIDR 范围相冲突的全球地址计划,这是在通过 VPN 或互连连接云之前必须的。
Azure服务和功能
以下服务和功能支持Azure中的 IP 地址规划:
| 服务或功能 | 它提供的内容 | 何时使用它 |
|---|---|---|
| RFC 1918 专用地址空间 | 用于专用使用的三个保留范围:10.0.0.0/8、172.16.0.0/12 和 192.168.0.0/16。 Azure VNet 使用这些范围进行内部通信。 | 始终:每个 VNet 至少需要这些空间中的一个专用地址范围。 |
| RFC 6598 共享地址空间 | 100.64.0.0/10:被视为Azure中的专用地址空间。 最初专为运营商级 NAT (CGNAT) 环境设计。 | 当组织已在本地使用 RFC 6598 范围或 RFC 1918 空间耗尽时。 |
| 标准公共 IP | 分配给单个资源的静态区域冗余公共 IP 地址。 默认安全,入站流量默认关闭。 | 当资源需要唯一的公共终结点时,例如负载均衡器、VPN 网关或面向公众的虚拟机。 |
| 公共 IP 前缀 | 来自特定Azure区域的保留连续公共 IP 地址块。 | 当您需要为 NAT 网关、虚拟机规模集或需要添加到允许列表中的外部资源使用可预测的 IP 范围时。 |
| BYOIP /自定义 IP 前缀 | 将自己的公共 IP 范围载入到Azure。 使用三阶段过程:验证所有权,预配前缀,然后委托该前缀以供使用。 | 如果需要保留现有的 IP 信誉,请维护外部批准的列表条目,或迁移工作负载,而无需更改公共 IP。 |
| Azure 虚拟网络管理器 IPAM | Azure Virtual Network Manager中的内置 IP 地址管理功能。 已在大多数地区正式推出。 提供跨订阅的集中可见性和分配跟踪。 | 在跨多个订阅管理多个 VNet 时,需要自动跟踪地址使用情况。 请参阅 集中式网络管理。 |
如何选择
使用以下决策表指导 IP 规划决策。
IP 规划最佳做法
| 练习 | 为什么 | Example |
|---|---|---|
| 分配一个较大的父级 CIDR(/16),并进行细分 | 防止地址因工作负载增长而耗尽。 更易于汇总路由。 | 将 10.1.0.0/16 分配给生产环境,然后为每个工作负载层级划分出 /24 子网。 |
| 在每个子网中至少保留 30% 的余量 | 在横向扩展过程中,虚拟机规模集、AKS 和 App Service Environments 等服务会快速消耗 IP 地址。 | /24 子网提供 251 个可用 IP。 如果您的基线部署规模为 100,那么您还有增长到三倍的空间。 |
| 为每个环境使用连续的 CIDR 块 | 简化路由摘要和防火墙规则。 单个摘要路由表示整个环境。 | 生产:10.1.0.0/16。 预发布:10.2.0.0/16。 开发:10.3.0.0/16。 |
| 避开 Azure 平台保留和禁止使用的范围 | 使用保留范围会导致路由失败和部署错误。 | 请勿分配 169.254.0.0/16、168.63.129.16/32、224.0.0.0/4、127.0.0.0/8 或 255.255.255.255/32。 |
| 在 Azure IPAM 或电子表格中记录分配情况 | 防止随着环境规模扩大而发生重叠。 为网络团队提供集中的可视性。 | 使用 Azure Virtual Network Manager IPAM 进行自动跟踪,或为较小的环境维护共享电子表格。 |
公共 IP 地址类型
| 类型 | 它是什么 | 何时使用它 |
|---|---|---|
| 标准公共 IP | 单独分配的静态公共 IP。 在支持可用区的区域中,默认采用区域冗余。 默认情况下安全:在 NSG 或负载均衡器规则允许之前阻止所有入站流量。 | 面向公众的负载均衡器、VPN 网关、Azure Bastion、应用程序网关或任何需要唯一公共终结点的资源。 |
| 公共 IP 前缀 | 来自特定区域的预留连续公网 IP 地址段。 保证地址连续。 | NAT 网关(多个出站 IP 需要使用前缀时)、虚拟机规模集,或者在外部系统需要将可预测的 IP 范围添加到允许列表中时。 |
| BYOIP /自定义 IP 前缀 | 客户自有的公共 IP 地址范围通过三个阶段的流程迁移到 Azure:验证、预配和启用。 区域前缀约需 30 分钟即可完成开通;全局前缀则需要 3-4 小时。 | 在云迁移期间保留 IP 信誉、维护外部批准的列表条目或满足 IP 所有权的法规要求。 派生自自定义 IP 前缀的 IP 也可以使用 Azure DDoS 防护。 |
注释
基本 SKU 公共 IP 于 2025 年 9 月 30 日停用。 现有的基本 IP 继续正常运行,但不受支持,并且没有 SLA。 将所有新部署升级到标准 SKU。
IPv6 决策
| 情景 | Recommendation | 理由 |
|---|---|---|
| 工作负荷仅为 IPv4 客户端提供服务,无需监管 IPv6 要求 | 仅限 IPv4 | 最简单的配置。 避免双栈管理开销。 大多数Azure服务原生支持 IPv4。 |
| 工作负荷必须为 IPv6 客户端提供服务,或法规需要 IPv6 支持 | 双堆栈 (IPv4 + IPv6) | Azure VNet 支持双堆栈子网。 将 IPv6 与 IPv4 一起部署在同一资源上。 |
| 工作负荷需要 IPv6,但依赖于Azure 防火墙、虚拟 WAN或路由服务器 | 仅限 IPv4(具有外部 IPv6 终止) | Azure 防火墙、虚拟 WAN和路由服务器当前不支持 IPv6。 在流量进入这些服务之前,在外部负载均衡器或边缘设备上终止 IPv6。 VPN 网关 IPv6 以预览版提供。 |
Azure中的 IPv6 双堆栈
Azure支持跨虚拟网络的 IPv6 双堆栈部署。 启用双堆栈时,每个子网都获取 IPv4 范围和 IPv6 /64 范围。 资源接收来自两个家庭的地址,并且可以同时通过任一协议进行通信。
Azure 中的 IPv6 有特定的规模要求。 IPv6 子网必须正好为 /64。 不支持其他前缀长度。 分配给 VNet 的 IPv6 地址空间必须足够大,以适应需要 IPv6 连接的每个子网的 /64 子网。 在初始网络设计期间,规划 IPv6 地址分配以及 IPv4 范围。
以下Azure服务支持 IPv6 双堆栈配置:
| Service | IPv6 支持 |
|---|---|
| Azure 虚拟网络 | 具有 /64 IPv6 范围的双堆栈子网 |
| 标准负载均衡器 | 公共和内部 IPv6 前端 |
| VPN 网关 | IPv6 隧道终结点(预览版;需要选择加入) |
| NAT 网关 | IPv6 出站转换(仅限 StandardV2 SKU;标准 SKU 仅限 IPv4) |
| 公共 IP(标准SKU) | IPv6 公共地址 |
| 虚拟机规模集 | IPv6 网络接口 |
| VNet 对等互连 | 跨对等互连 VNet 的 IPv6 流量 |
| 网络安全组 | 用于筛选的 IPv6 规则 |
| DNS (Azure DNS) | AAAA 记录支持 |
不支持 IPv6 的关键服务:Azure 防火墙(需要仅限 IPv4 的子网)、虚拟 WAN(仅限 IPv4)和路由服务器(仅限 IPv4)。 VPN 网关支持采用双堆栈模式的 IPv6,但仅作为预览功能(需要选择加入)。 如果体系结构依赖于Azure 防火墙、虚拟 WAN或路由服务器进行流量检查或路由,请设计网络,以便在到达这些组件之前处理 IPv6 流量。
有关详细的 IPv6 功能、限制和配置步骤,请参阅适用于Azure 虚拟网络的 IPv6。
Azure保留地址
Azure在每个子网中保留五个 IP 地址:
| 保留地址 | Purpose |
|---|---|
| 第一个地址 (.0) | 网络标识符 |
| 第二个地址(.1) | 默认网关 |
| 第三个地址 (.2) | Azure DNS映射 |
| 第四个地址(.3) | Azure DNS映射 |
| 最后一个地址(广播) | 广播地址 |
将这五个保留地址计入所有子网规模计算中。 /24 子网提供 256 个地址总数减去 5 个保留地址,留下 251 个可用主机 IP。 支持的最小 IPv4 子网为 /29(8 个地址减去 5 个保留地址 = 3 个可用)。 支持的最大 IPv4 子网为 /2。
Tip
无论是否已附加到某个资源,标准 SKU 公共 IP 地址都会产生费用。 作为 IP 资源管理的一部分,请定期删除不再使用的公网 IP 地址,并释放已不再需要的公网 IP 前缀。 未关联的公共 IP 是导致可避免成本和不必要攻击面的常见原因。
设计注意事项
平移迁移中的 IP 规划设计重点
- 为登陆区域保留单个大型 CIDR 块(a /16 很常见),并为每个迁移的应用程序细分它,为增长留出大约 20% 的缓冲区。
- 选择不与通过 VPN 网关 或 ExpressRoute 连接的本地网络重叠的范围,因此路由无需地址转换即可工作。
- 将 Azure 在每个子网中保留的五个地址以及平台服务所需的专用子网(例如
GatewaySubnet(/27)和AzureFirewallSubnet(/26))考虑在内。 - 在网络之间永远不会建立对等互连的情况下,可以有意识地复用私有 IPv4 地址范围,以节省地址空间。
实现 IP 规划设计重点的现代化
- 在主区域和备份区域中分配不重叠的地址范围,以便主动-主动工作负载日后可以使用全局对等互连,而无需重新编址。
- 预留一个供 应用服务环境 使用的专用子网,规模为 /24;接近最大扩展规模时,使用 /23。 对于使用 CNI Overlay 的 AKS,只需按节点数量来规划子网大小,因为 Pod 的地址取自单独的 Overlay CIDR,因此节点子网会比扁平 CNI 设计所需的小得多。
- 为私有终结点预留专用子网,以免采用 PaaS 时导致地址规划碎片化。
- 使用 Azure Virtual Network Manager 的 IP 地址管理功能,随着环境扩展跟踪 IP 地址分配并将其自动化。
跨云 IP 规划设计重点
- 首先制定全局地址规划:预留与现有 AWS VPC 或 Google Cloud VPC 网络不重叠的 Azure CIDR 块,这是实现路由式 VPN 或互连所必需的。
- 记录每个连接的云和分支的地址范围,以便可以通过Azure 虚拟 WAN规划汇总的路由。
- 为中转组件(如 虚拟 WAN 中心和 VPN 网关子网)预留地址空间,并为随着云边缘和分支机构的增加而进行扩展留出余量。
- 如果重叠是不可避免的,请规划在迁移期间(而不是之后)对受影响的 VPN 连接进行 NAT 或重新寻址工作负荷。
先决条件
在规划 IP 地址分配之前:
- 虚拟网络设计: 你有现有的或计划的 VNet 结构。 如果尚未设计 VNet,请先参阅Azure虚拟网络和子网。
- 本地 IP 清单: 记录现有的本地地址范围,包括分支机构、数据中心或其他云提供商使用的任何范围。 混合连接需要非重叠地址。
- 增长预测: 估计在未来 2-3 年内需要多少个额外的子网和主机。 提前分配地址空间比稍后扩展 VNet 更容易。
安全注意事项
IP 规划具有直接的安全影响。 遵循以下做法来降低风险:
- 防止地址重叠:本地网络、Azure VNet 和对等互连 VNet 之间的重叠 IP 范围会导致路由失败。 流量可能会被发送到错误的目标,或者被静默丢弃。 验证每个地址范围在整个网络中是否是唯一的。
-
避免禁止的范围:Azure保留以下平台操作范围。 切勿将它们用作 VNet 地址空间:
- 169.254.0.0/16 (link-local)
- 168.63.129.16/32 (Azure内部 DNS)
- 224.0.0.0/4(多播)
- 127.0.0.0/8(环回)
- 255.255.255.255/32(广播)
- 文档和审核: 维护所有 IP 分配的当前记录。 部署新工作负载时,未记录的范围会导致意外重叠。 使用 Azure Virtual Network Manager IPAM 进行自动化合规性跟踪,或维护在每次部署期间查看的共享电子表格。
- 保护公共 IP:将 Azure DDoS 防护与生产环境中的公共 IP 资源相关联。 BYOIP 地址范围也可以受到 DDoS 防护的保护。
相关文章
以下文章介绍与 IP 地址规划交互的主题:
- Azure虚拟网络和子网:分配 IP 地址的 VNet 和子网结构。
- 网络安全组和应用程序安全组:引用 IP 范围的安全规则。
- 中心辐射型拓扑:中心辐射型设计中跨共享和工作负荷 VNet 的 IP 规划。
- 虚拟 WAN 拓扑:虚拟 WAN 中心和已连接的 VNet 的地址规划。
- 多区域联网:跨区域 IP 规划,包括为跨区域对等连接预留非重叠的 IP 地址范围。
- 集中式网络管理:Azure Virtual Network Manager IPAM 进行大规模 IP 跟踪和分配。
Learn more
- Azure虚拟网络的 IP 寻址
- Azure 中的公共 IP 地址
- 什么是Azure Virtual Network Manager IPAM?
- 适用于 Azure 虚拟网络的 IPv6
- Azure 虚拟网络常见问题解答
后续步骤
Tip
自行探索? 返回到 概述导航器 ,按功能查找下一篇文章。
接下来是直接迁移过程中的下一步:
使用网络安全组保护子网:将现有防火墙规则镜像为 NSG 规则,以保持Azure的安全态势。
现代化之旅的下一步:
使用网络安全组保护子网:强制实施严格的分段,以便只有负载均衡器流量到达应用子网。
跨云之旅的下一步:
使用网络安全组保护子网:将 AWS 安全组和 Google 云防火墙规则镜像为 Azure NSG。