本指南可帮助你规划和设计Azure网络。 它显示哪些Azure网络服务可用,并帮助你根据工作负荷需求选择正确的服务。 从此处开始进行应用程序迁移和新的云原生设计。
什么是Azure网络?
在Azure中,网络是软件定义的。 与管理物理电缆、交换机和硬件设备的本地网络不同,Azure网络是你创建和配置的一组服务。 使用 Azure 门户、Azure CLI或基础结构即代码工具,例如 Bicep 和 Terraform。 构建基块(虚拟网络、网关、负载均衡器和防火墙)是按需预配和独立缩放的资源。
以这种方式思考:在传统数据中心内,网络在部署任何内容之前存在。 电缆已铺设完毕,交换机已上架并完成配置,防火墙也已提前数周完成部署。 在Azure中,将创建网络资源作为部署的一部分。 定义地址空间、创建子网、附加安全规则并连接到 Internet 或本地环境。 此配置需要几分钟而不是数周时间。
这种软件定义方法让你获得了物理网络无法提供的灵活性:
- 按需预配:无需硬件采购或物理访问即可创建、修改或删除网络资源。
- 声明性配置:在模板中定义目标网络状态。 Azure处理实现详细信息。
- 独立缩放:缩放负载均衡器、添加子网或扩展地址空间,而不会影响其他资源。
- 内置冗余:许多Azure网络服务默认包括区域冗余和异地冗余选项。
在Azure中部署任何工作负荷之前,需要一个网络。 每个虚拟机、数据库、容器和 Web 应用程序都在虚拟网络中运行。 Azure 虚拟网络直接与 16 个以上的其他Azure服务集成:从Azure 防火墙和Azure 应用程序网关到Azure 专用链接和Azure Bastion。 本指南可帮助你确定要包含哪些服务以及它们如何组合在一起。
Azure网络服务一目了然
Azure网络跨越多个类别。 你不需要所有这些。 选择符合工作负荷要求的服务:
- 虚拟网络:虚拟网络、子网、IP 寻址和网络接口。 其他一切的基础。
- 连接:VPN 网关、ExpressRoute 和虚拟网络对等互连。 将Azure连接到本地环境、其他Azure区域或其他云。
- 负载均衡和应用程序交付:Azure 负载均衡器、Azure 应用程序网关、Azure Front Door和Azure 流量管理器。 分发流量、优化性能并提高可用性。
- 安全性:网络安全组、Azure 防火墙、Azure Web 应用程序防火墙和Azure DDoS 防护。 控制流量流和保护资源。
- 专用访问:Azure 专用链接和专用终结点。 在不向公共 Internet 公开流量的情况下连接到 Azure PaaS 服务。
- DNS:Azure DNS、专用 DNS 区域和Azure DNS专用解析程序。 适用于您的 Azure 和混合环境的名称解析。
- 监视和管理:Azure 网络观察程序、Azure Monitor和Azure Virtual Network Manager。 大规模观察流量、诊断问题和管理网络。
本指南涵盖所有这些类别。 每篇文章重点介绍一个功能区域,并帮助你在该区域中的服务之间进行选择。
选择场景
从这里开始。 方案路径是使用本指南的推荐方式。 选择与你的项目相匹配的路径,并从头到尾遵循它。 每个路径按正确的顺序排列每个设计决策:
| 情景 | 最适用于 | 指南 |
|---|---|---|
| 直接迁移 | 在不重新构建的情况下将本地工作负荷移到 Azure IaaS | 直接迁移网络路径 |
| 迁移和现代化 | 采用 PaaS 服务、容器和托管数据库 | 现代化网络路径 |
| 跨云 | 将Azure连接到 AWS 或 Google Cloud,或从另一个云迁移 | 跨云网络路径 |
Tip
不确定哪种方案适合? 阅读前面的说明,或继续按功能进行探索。
注释
不确定是原样迁移还是现代化改造? 如果您的工作负载只需少量更改即可在 VM 上运行,请从平移迁移开始。 如果要采用 AKS、应用服务或Azure SQL等 PaaS 服务,请从迁移和现代化开始。 根据需要稍后重新访问其他路径。 文章重叠。
你的设计路径
请在本文顶部选择您的使用场景,以便调整本指南的其余内容。 下面是路径的不同之处:
你的直接迁移路径:你正在将本地工作负载迁移到 Azure IaaS,并且只需进行最少的更改。
- 基础: 每个应用程序一个虚拟网络,每个组件一个子网,镜像本地分段。 规划地址空间大小,为未来扩展预留空间,并避免与本地部署环境中的地址范围重叠。
- 连接:在中心部署 VPN 网关 或 ExpressRoute 以实现对本地环境的访问,使用 Azure Bastion 进行管理员访问,并配置带有别名记录的私有 DNS 区域,以保留硬编码的遗留名称。
- 拓扑和弹性: 单区域中心辐射型架构通常就足够了。 使用 Azure Site Recovery 为无法跨可用区或区域部署的工作负载规划灾难恢复。
- 建议的顺序:虚拟网络和子网、IP 规划、NSG、中心辐射、混合连接、开发人员和管理员访问权限、DNS 安全性、出站出口、Azure 防火墙、监视。
迁移与现代化之路: 您正在采用 PaaS、容器和托管数据库,并且通常具备主动-主动弹性。
- 基础:围绕平台服务规划子网(为 应用服务环境 和采用 CNI Overlay 的 AKS 分别配置专用子网),并在主区域和灾备区域预留互不重叠的地址空间。
- 连接与交付:通过用户定义的路由将辐射网络的出站流量经由中心防火墙转发,使用 Azure Front Door 和 WAF 作为 Web 应用的前端,并将 Traffic Manager 用于非 Web 应用。
- 拓扑和运维:采用区域冗余 SKU,在两个区域之间部署主动-主动架构,使用订阅和 RBAC 分离中心辐射网络的所有权,并使用 Azure Virtual Network Manager 确保策略一致。
- 建议的顺序:虚拟网络和子网、IP 规划、NSG、中心辐射、多区域、Internet 入口、应用程序交付、PaaS 专用访问、Azure 防火墙、WAF、DDoS、DNS 安全性、监视、AVNM。
跨云路径:你要将Azure连接到 AWS 或 Google Cloud,或者从另一个云迁移。
- 先盘点:在设计 Azure 之前,先梳理现有的 AWS 和 Google Cloud 拓扑及 DNS 记录,并将每项源服务对应到 Azure 中的等效服务。
- 拓扑和连接:将Azure 虚拟 WAN与安全中心配合使用,并通过 IPsec VPN 连接到 AWS 和 Google Cloud。 将现有安全组规则镜像到 NSG 中。
- 名称解析与流量传递:使用 Azure DNS 专用解析程序进行跨云和本地环境的名称解析,并在辐射网络中的应用程序网关上部署第 7 层 WAF,而不是为 VM 公开公共 IP。
- 建议的顺序:跨区域和多云、虚拟 WAN、虚拟网络和子网、IP 规划、NSG、混合连接、DNS 安全性、Azure 防火墙、监视。
如何使用本指南
如果方案路径与项目不匹配,请使用本指南作为 功能参考 ,并直接转到所需的功能文章。 无论哪种方式,请先阅读基础文章。
本指南面向谁? 需要设计或理解Azure网络的网络管理员、云架构师、IT 决策者和开发人员。 不需要以前的 Azure 体验。 这些基础性文章从基本原理讲起。
本指南不是什么: 本指南不是部署指南。 不包括 Azure 门户演练指南或 CLI 命令。 做出设计决策后,请按照每篇文章的“了解详细信息”部分中的实现链接获取分步部署说明。
每篇功能文章都遵循相同的结构(涵盖的内容、适用对象、涉及的 Azure 服务、用于选择的决策表、先决条件以及安全注意事项),因此你可以快速查找所需信息。
指南结构
本指南包含五个部分:
| 章节 | 它包含的内容 | 使用方法 |
|---|---|---|
| 基础文章 | 虚拟网络、IP 寻址和网络安全组。 每个Azure部署使用的核心概念。 | 首先阅读这些内容。 它们涵盖了所有其他文章赖以展开的基础内容。 |
| 连接文章 | 混合连接、Internet 入口、应用程序传递、出站访问、PaaS 专用访问、VM 访问和跨区域连接。 | 请根据工作负载的连接方式,参阅相应的文章:连接到互联网、连接到本地环境、连接到其他 Azure 服务,或跨区域连接。 |
| 拓扑文章 | 网络拓扑,包括从简单的平面网络到中心辐射型拓扑、Azure 虚拟 WAN 和多区域设计。 | 根据环境的规模和复杂性进行选择。 从简单开始,逐步扩展。 |
| 安全文章 | Azure 防火墙、Azure Web 应用程序防火墙、Azure DDoS 保护和 DNS 安全性。 | 转到符合安全要求的文章。 本指南中的每个文章还包括安全注意事项部分。 |
| 运维文章 | 使用Azure Virtual Network Manager进行网络监视、可观测性和集中管理。 | 使用这些文章来规划部署后如何监视、故障排除和管理网络。 |
下图显示了指南的组织方式。 概述连接到所有五篇文章组,而方案指南和阶段摘要可帮助读者选择如何浏览内容。
从何处开始: 对于大多数项目,请从 方案路径开始。 这是推荐的入口方式,而且每条路径都会引导你按正确的顺序做出决策。 如果已知道所需的功能,请使用 业务需求导航器。 如果你不熟悉Azure网络,请继续阅读此概述或根据要求评估确定输入范围。
先收集需求
良好的网络设计从发现开始,而不是部署。 在创建单个虚拟网络之前,收集驱动设计决策的输入。 下表中的每个输入都映射到你做出的决策,以及帮助你做出决策的文章。 针对计划在 Azure 中运行的每个工作负载,都要收集这些输入信息。理想情况下,这应涵盖未来三到五年内你预计要迁移或构建的所有内容,以便为地址空间和拓扑的扩展预留空间。
| 要收集的输入内容 | 它推动的设计决策 | 去哪里 |
|---|---|---|
| 工作负荷名称和组件数(层) | 虚拟网络和子网计数:每个工作负荷一个虚拟网络,每个组件一个子网 | 虚拟网络和子网 |
| 每个组件的元素数量:当前及预测 | 地址空间和子网大小调整;是否需要负载均衡器 | IP 地址规划, 应用程序传递 |
| 部署区域 | 区域选择以及是否需要多区域设计 | 多区域网络 |
| 组件之间的流量流 | 对等互连、网络安全组规则和内部名称解析 | 网络安全组、 DNS 安全性 |
| 本地连接和带宽 | VPN 网关与 ExpressRoute;避免重叠的地址范围 | 混合连接、 IP 地址规划 |
| 开发人员和管理员访问权限需求 | Azure Bastion或点到站点 VPN | 开发人员和管理员访问权限 |
| 出站互联网要求 | NAT 网关、Azure 防火墙或两者;替换默认出站访问 | 出站互联网访问 |
| 入站互联网要求 | 应用程序网关、Azure Front Door、流量管理器、WAF 和 DDoS 保护 | Internet 入口, 应用程序传递 |
| Azure PaaS 依赖项 | 专用链接、专用终结点或服务终结点 | PaaS 专用访问 |
| 其他云和跨区域互连 | 中心辐射网络与虚拟广域网;跨云中转 | 中心辐射型拓扑、虚拟 WAN、跨区域和多云连接 |
| 安全级别(隔离、检查、加密) | 分段、防火墙检查和外围控制 | 网络安全组,Azure 防火墙 |
| 复原能力级别(可用区级与区域级) | 区域冗余与区域服务 SKU | 多区域网络 |
| 监视和可观测性需求 | 网络观察程序和流日志 | 网络监视和可观测性 |
收集这些输入后,请使用 业务需求导航器 将每个要求映射到解决它的文章。 如果遵循 方案路径,则每个指南都会为你排序这些决策。
从此处开始:基础文章
在探索特定功能之前,请阅读三篇基础文章。 这些文章介绍了每个Azure网络使用的构建基块,无论工作负荷类型或复杂性如何。
| 文章 | 它涵盖的内容 | 为什么它是基础性的 |
|---|---|---|
| Azure虚拟网络和子网 | 虚拟网络创建、子网设计、专用子网和地址空间决策 | 每个Azure工作负荷都位于虚拟网络中。 在看其他任何内容之前,你需要先读这篇文章。 |
| IP 地址规划 | 专用和公共 IP 分配、RFC 1918 范围、CIDR 规划和 IPv6 决策 | IP 地址支撑着每个网络决策。 规划不当会导致地址冲突,而这类冲突后期修复成本高昂。 |
| 网络安全组和应用程序安全组 | 流量筛选规则、安全组分配、服务标记和默认拒绝状况 | 默认情况下,Azure 中的流量控制处于启用状态,但只有在对其进行正确配置时才能正常工作。 |
完成基础文章后,再阅读与您的工作负载需求相匹配的功能相关文章。 没有规定的顺序。 每篇功能说明文章都是独立完整的。
业务需求导航器
使用此表根据工作负荷需求查找正确的文章。 每行都会将常见业务要求映射到解决该要求的文章。
| 我需要... | 跳转到 | 文章代码 |
|---|---|---|
| 设置核心虚拟网络和子网 | 虚拟网络和子网 | F1 |
| 规划和分配我的 IP 地址空间 | IP 地址规划 | F2 |
| 控制我的各个子网与资源之间的流量 | 网络安全组和应用程序安全组 | F3 |
| 将本地办公室或数据中心连接到Azure | 混合连接 | C1 |
| 让 Internet 用户访问我的应用程序 | Internet 入口 | C2 |
| 全局优化应用程序交付和性能 | 应用程序交付和性能 | C3 |
| 控制我的Azure资源可在 Internet 上访问的内容 | 出站互联网访问 | C4 |
| 在不通过公共 Internet 的情况下,将Azure VM 连接到 Azure 存储、数据库或其他 PaaS 服务 | PaaS 专用访问 | C5 |
| 让开发人员或管理员安全地访问Azure VM | 开发人员和管理员访问权限 | C6 |
| 跨区域连接Azure资源,或连接到 AWS 或 Google Cloud | 跨区域和多云连接 | C7 |
| 为单个工作负荷设计简单的网络 | 平面网络拓扑 | T1 |
| 使用共享服务(如防火墙或网关)托管多个工作负荷 | 中心辐射型拓扑 | T2 |
| 跨多个分支机构和区域管理网络 | Azure 虚拟 WAN | T3 |
| 跨多个Azure区域部署工作负荷以实现高可用性 | 多区域网络 | T4 |
| 使用防火墙检查和筛选所有流量 | Azure 防火墙 | S1 |
| 保护 Web 应用程序免受 HTTP 层攻击 | Web 应用程序防火墙 | S2 |
| 保护面向公众的资源免受批量攻击 | DDoS 保护 | S3 |
| 设置专用名称解析或确保 DNS 安全 | DNS 安全性和专用名称解析 | S4 |
| 监视网络运行状况和流量 | 网络监视和可观测性 | O1 |
| 集中管理多个订阅中的虚拟网络 | 使用 Azure Virtual Network Manager 进行集中式网络管理 | O2 |
Tip
如果不确定从何处开始,请先阅读三篇基础文章(F1-F3),然后返回到此表。 大多数工作负载至少需要一篇连接性文章(C1-C7)和一篇拓扑文章(T1-T4),以及基础内容。 有关显示常见工作负载的完整文章集的工作示例,请参阅 常见工作负荷模式。
设计阶段一目了然
以下阶段概述了从规划到操作的典型进展。 每个阶段都基于上一个阶段。
| 阶段 | 焦点 | 直接迁移 | 云原生 | 关键文章 |
|---|---|---|---|---|
| 阶段 1:计划 | 定义虚拟网络、地址空间和流量筛选 | 将Azure VNet、子网和规则映射到现有网段和 ACL | 设计工作负载隔离边界、便于扩展的 CIDR 范围以及基于标记的筛选 | 虚拟网络和子网、 IP 地址规划、 网络安全组 |
| 阶段 2:生成 | 选择网络拓扑模式 | 首先采用最接近您的集中式本地部署模型的拓扑,通常是中心辐射型拓扑。 | 从支持工作负荷的最简单拓扑开始,然后根据需要添加共享服务 | 平面网络拓扑、中心辐射型拓扑、Azure 虚拟 WAN、多区域网络 |
| 阶段 3:连接 | 规划互联网、混合、私有和跨区域连接 | 确定已迁移工作负荷的混合连接和受控入口和出口优先级 | 优先采用互联网传输和私有 PaaS 访问,仅在需要时添加混合连接 | 混合连接、 Internet 入口、 应用程序传递、 出站 Internet 访问、 PaaS 专用访问、 开发人员和管理员访问权限、 跨区域和多云连接 |
| 阶段 4:安全 | 应用分层网络保护 | 在Azure中重新创建集中式检查和外围控制 | 在维持零信任边界的同时,将保护措施推进到更靠近边缘和私有终结点的位置 | Azure 防火墙、Web 应用程序防火墙、DDoS 保护、DNS 安全和专用名称解析 |
| 阶段 5:操作 | 监视、排查和管理资产 | 尽早验证迁移后的流量模式和核心运营 | 从首次生产部署起即可实现可观测性和集中式策略 | 使用Azure Virtual Network Manager进行网络监视和可观测性、集中式网络管理 |
选择您的安全态势
Azure中的网络安全跨三个目标(限制、检查和加密流量),并在工作负荷所需的级别应用每个目标。 使用以下矩阵来限定设计范围。 每个级别都建立在前一级别之上,以增加的成本或复杂性为代价,换取更强的保护。
| 目标 | 基本 | 中等 | 高 |
|---|---|---|---|
| 限制 流量 | 将工作负荷分段为虚拟网络和子网,应用 网络安全组和 ASG,并禁用默认出站访问。 | 添加具有威胁情报功能的Azure 防火墙、DDoS 网络保护和DNS 安全策略。 | 添加 Azure 防火墙 Premium、用于 PaaS 的 专用链接、网络安全边界和仅专用 Bastion。 |
| 检查流量 | 使用 Azure 网络观察程序进行诊断。 | 将 虚拟网络流日志 导出到 SIEM,并在应用程序网关或 Front Door 上添加 Web 应用程序防火墙 。 | 启用 Azure 防火墙 Premium 的 TLS 检查和 IDPS,并提供完整的流日志分析。 |
| 加密 流量 | 在应用程序中终止 TLS;将VPN 网关用于混合流量。 | 将 ExpressRoute 用于绕过公共 Internet 的专用连接。 | 使用 MACsec 添加虚拟网络加密和 ExpressRoute Direct。 |
大多数生产工作负荷位于 中等 级别。 对于受监管或面向客户的工作负荷,选择 高 安全性超过成本和延迟。 每篇功能相关文章还包含一个安全注意事项部分,并提供具体指导。
相关指南
本指南重点介绍网络设计决策。 有关更广泛的体系结构和采用指南,请参阅:
- 云采用框架中关于企业级规模着陆区网络的网络拓扑和连接。
- 有关网络和连接的建议——在 Well-Architected Framework 中权衡安全性、可靠性和成本。
- 在 Azure 架构中心中参阅网络架构设计,获取参考体系结构和经过验证的模式。
后续步骤
开始直接迁移之旅:
直接迁移网络设计路径:一种引导式读取路径,用于将本地工作负荷迁移到 Azure IaaS,而无需重新构建。
开始现代化之旅:
迁移和现代化网络设计路径:Azure中采用 PaaS 服务、容器和托管数据库的引导式阅读路径。
启动跨云旅程:
跨云网络设计路径:用于将Azure连接到 AWS 或 Google Cloud 或从另一个云迁移的引导式阅读路径。