Azure网络计划和设计概述

本指南可帮助你规划和设计Azure网络。 它显示哪些Azure网络服务可用,并帮助你根据工作负荷需求选择正确的服务。 从此处开始进行应用程序迁移和新的云原生设计。

什么是Azure网络?

在Azure中,网络是软件定义的。 与管理物理电缆、交换机和硬件设备的本地网络不同,Azure网络是你创建和配置的一组服务。 使用 Azure 门户、Azure CLI或基础结构即代码工具,例如 Bicep 和 Terraform。 构建基块(虚拟网络、网关、负载均衡器和防火墙)是按需预配和独立缩放的资源。

以这种方式思考:在传统数据中心内,网络在部署任何内容之前存在。 电缆已铺设完毕,交换机已上架并完成配置,防火墙也已提前数周完成部署。 在Azure中,将创建网络资源作为部署的一部分。 定义地址空间、创建子网、附加安全规则并连接到 Internet 或本地环境。 此配置需要几分钟而不是数周时间。

这种软件定义方法让你获得了物理网络无法提供的灵活性:

  • 按需预配:无需硬件采购或物理访问即可创建、修改或删除网络资源。
  • 声明性配置:在模板中定义目标网络状态。 Azure处理实现详细信息。
  • 独立缩放:缩放负载均衡器、添加子网或扩展地址空间,而不会影响其他资源。
  • 内置冗余:许多Azure网络服务默认包括区域冗余和异地冗余选项。

在Azure中部署任何工作负荷之前,需要一个网络。 每个虚拟机、数据库、容器和 Web 应用程序都在虚拟网络中运行。 Azure 虚拟网络直接与 16 个以上的其他Azure服务集成:从Azure 防火墙和Azure 应用程序网关到Azure 专用链接和Azure Bastion。 本指南可帮助你确定要包含哪些服务以及它们如何组合在一起。

Azure网络服务一目了然

Azure网络跨越多个类别。 你不需要所有这些。 选择符合工作负荷要求的服务:

  • 虚拟网络:虚拟网络、子网、IP 寻址和网络接口。 其他一切的基础。
  • 连接:VPN 网关、ExpressRoute 和虚拟网络对等互连。 将Azure连接到本地环境、其他Azure区域或其他云。
  • 负载均衡和应用程序交付:Azure 负载均衡器、Azure 应用程序网关、Azure Front Door和Azure 流量管理器。 分发流量、优化性能并提高可用性。
  • 安全性:网络安全组、Azure 防火墙、Azure Web 应用程序防火墙和Azure DDoS 防护。 控制流量流和保护资源。
  • 专用访问:Azure 专用链接和专用终结点。 在不向公共 Internet 公开流量的情况下连接到 Azure PaaS 服务。
  • DNS:Azure DNS、专用 DNS 区域和Azure DNS专用解析程序。 适用于您的 Azure 和混合环境的名称解析。
  • 监视和管理:Azure 网络观察程序、Azure Monitor和Azure Virtual Network Manager。 大规模观察流量、诊断问题和管理网络。

本指南涵盖所有这些类别。 每篇文章重点介绍一个功能区域,并帮助你在该区域中的服务之间进行选择。

选择场景

从这里开始。 方案路径是使用本指南的推荐方式。 选择与你的项目相匹配的路径,并从头到尾遵循它。 每个路径按正确的顺序排列每个设计决策:

情景 最适用于 指南
直接迁移 在不重新构建的情况下将本地工作负荷移到 Azure IaaS 直接迁移网络路径
迁移和现代化 采用 PaaS 服务、容器和托管数据库 现代化网络路径
跨云 将Azure连接到 AWS 或 Google Cloud,或从另一个云迁移 跨云网络路径

Tip

不确定哪种方案适合? 阅读前面的说明,或继续按功能进行探索。

注释

不确定是原样迁移还是现代化改造? 如果您的工作负载只需少量更改即可在 VM 上运行,请从平移迁移开始。 如果要采用 AKS、应用服务或Azure SQL等 PaaS 服务,请从迁移和现代化开始。 根据需要稍后重新访问其他路径。 文章重叠。

你的设计路径

请在本文顶部选择您的使用场景,以便调整本指南的其余内容。 下面是路径的不同之处:

你的直接迁移路径:你正在将本地工作负载迁移到 Azure IaaS,并且只需进行最少的更改。

  • 基础: 每个应用程序一个虚拟网络,每个组件一个子网,镜像本地分段。 规划地址空间大小,为未来扩展预留空间,并避免与本地部署环境中的地址范围重叠。
  • 连接:在中心部署 VPN 网关 或 ExpressRoute 以实现对本地环境的访问,使用 Azure Bastion 进行管理员访问,并配置带有别名记录的私有 DNS 区域,以保留硬编码的遗留名称。
  • 拓扑和弹性: 单区域中心辐射型架构通常就足够了。 使用 Azure Site Recovery 为无法跨可用区或区域部署的工作负载规划灾难恢复。
  • 建议的顺序:虚拟网络和子网、IP 规划、NSG、中心辐射、混合连接、开发人员和管理员访问权限、DNS 安全性、出站出口、Azure 防火墙、监视。

迁移与现代化之路: 您正在采用 PaaS、容器和托管数据库,并且通常具备主动-主动弹性。

  • 基础:围绕平台服务规划子网(为 应用服务环境 和采用 CNI Overlay 的 AKS 分别配置专用子网),并在主区域和灾备区域预留互不重叠的地址空间。
  • 连接与交付:通过用户定义的路由将辐射网络的出站流量经由中心防火墙转发,使用 Azure Front Door 和 WAF 作为 Web 应用的前端,并将 Traffic Manager 用于非 Web 应用。
  • 拓扑和运维:采用区域冗余 SKU,在两个区域之间部署主动-主动架构,使用订阅和 RBAC 分离中心辐射网络的所有权,并使用 Azure Virtual Network Manager 确保策略一致。
  • 建议的顺序:虚拟网络和子网、IP 规划、NSG、中心辐射、多区域、Internet 入口、应用程序交付、PaaS 专用访问、Azure 防火墙、WAF、DDoS、DNS 安全性、监视、AVNM。

跨云路径:你要将Azure连接到 AWS 或 Google Cloud,或者从另一个云迁移。

  • 先盘点:在设计 Azure 之前,先梳理现有的 AWS 和 Google Cloud 拓扑及 DNS 记录,并将每项源服务对应到 Azure 中的等效服务。
  • 拓扑和连接:将Azure 虚拟 WAN与安全中心配合使用,并通过 IPsec VPN 连接到 AWS 和 Google Cloud。 将现有安全组规则镜像到 NSG 中。
  • 名称解析与流量传递:使用 Azure DNS 专用解析程序进行跨云和本地环境的名称解析,并在辐射网络中的应用程序网关上部署第 7 层 WAF,而不是为 VM 公开公共 IP。
  • 建议的顺序:跨区域和多云、虚拟 WAN、虚拟网络和子网、IP 规划、NSG、混合连接、DNS 安全性、Azure 防火墙、监视。

如何使用本指南

如果方案路径与项目不匹配,请使用本指南作为 功能参考 ,并直接转到所需的功能文章。 无论哪种方式,请先阅读基础文章。

本指南面向谁? 需要设计或理解Azure网络的网络管理员、云架构师、IT 决策者和开发人员。 不需要以前的 Azure 体验。 这些基础性文章从基本原理讲起。

本指南不是什么: 本指南不是部署指南。 不包括 Azure 门户演练指南或 CLI 命令。 做出设计决策后,请按照每篇文章的“了解详细信息”部分中的实现链接获取分步部署说明。

每篇功能文章都遵循相同的结构(涵盖的内容、适用对象、涉及的 Azure 服务、用于选择的决策表、先决条件以及安全注意事项),因此你可以快速查找所需信息。

指南结构

本指南包含五个部分:

章节 它包含的内容 使用方法
基础文章 虚拟网络、IP 寻址和网络安全组。 每个Azure部署使用的核心概念。 首先阅读这些内容。 它们涵盖了所有其他文章赖以展开的基础内容。
连接文章 混合连接、Internet 入口、应用程序传递、出站访问、PaaS 专用访问、VM 访问和跨区域连接。 请根据工作负载的连接方式,参阅相应的文章:连接到互联网、连接到本地环境、连接到其他 Azure 服务,或跨区域连接。
拓扑文章 网络拓扑,包括从简单的平面网络到中心辐射型拓扑、Azure 虚拟 WAN 和多区域设计。 根据环境的规模和复杂性进行选择。 从简单开始,逐步扩展。
安全文章 Azure 防火墙、Azure Web 应用程序防火墙、Azure DDoS 保护和 DNS 安全性。 转到符合安全要求的文章。 本指南中的每个文章还包括安全注意事项部分。
运维文章 使用Azure Virtual Network Manager进行网络监视、可观测性和集中管理。 使用这些文章来规划部署后如何监视、故障排除和管理网络。

下图显示了指南的组织方式。 概述连接到所有五篇文章组,而方案指南和阶段摘要可帮助读者选择如何浏览内容。

Azure 网络设计指南结构图,显示“概述”为中心枢纽,并连接到五个文章组:基础(3 篇文章)、连接性(7 篇文章)、拓扑(4 篇文章)、安全(4 篇文章)和运维(2 篇文章)。

从何处开始: 对于大多数项目,请从 方案路径开始。 这是推荐的入口方式,而且每条路径都会引导你按正确的顺序做出决策。 如果已知道所需的功能,请使用 业务需求导航器。 如果你不熟悉Azure网络,请继续阅读此概述或根据要求评估确定输入范围。

先收集需求

良好的网络设计从发现开始,而不是部署。 在创建单个虚拟网络之前,收集驱动设计决策的输入。 下表中的每个输入都映射到你做出的决策,以及帮助你做出决策的文章。 针对计划在 Azure 中运行的每个工作负载,都要收集这些输入信息。理想情况下,这应涵盖未来三到五年内你预计要迁移或构建的所有内容,以便为地址空间和拓扑的扩展预留空间。

要收集的输入内容 它推动的设计决策 去哪里
工作负荷名称和组件数(层) 虚拟网络和子网计数:每个工作负荷一个虚拟网络,每个组件一个子网 虚拟网络和子网
每个组件的元素数量:当前及预测 地址空间和子网大小调整;是否需要负载均衡器 IP 地址规划应用程序传递
部署区域 区域选择以及是否需要多区域设计 多区域网络
组件之间的流量流 对等互连、网络安全组规则和内部名称解析 网络安全组DNS 安全性
本地连接和带宽 VPN 网关与 ExpressRoute;避免重叠的地址范围 混合连接IP 地址规划
开发人员和管理员访问权限需求 Azure Bastion或点到站点 VPN 开发人员和管理员访问权限
出站互联网要求 NAT 网关、Azure 防火墙或两者;替换默认出站访问 出站互联网访问
入站互联网要求 应用程序网关、Azure Front Door、流量管理器、WAF 和 DDoS 保护 Internet 入口应用程序传递
Azure PaaS 依赖项 专用链接、专用终结点或服务终结点 PaaS 专用访问
其他云和跨区域互连 中心辐射网络与虚拟广域网;跨云中转 中心辐射型拓扑虚拟 WAN跨区域和多云连接
安全级别(隔离、检查、加密) 分段、防火墙检查和外围控制 网络安全组Azure 防火墙
复原能力级别(可用区级与区域级) 区域冗余与区域服务 SKU 多区域网络
监视和可观测性需求 网络观察程序和流日志 网络监视和可观测性

收集这些输入后,请使用 业务需求导航器 将每个要求映射到解决它的文章。 如果遵循 方案路径,则每个指南都会为你排序这些决策。

从此处开始:基础文章

在探索特定功能之前,请阅读三篇基础文章。 这些文章介绍了每个Azure网络使用的构建基块,无论工作负荷类型或复杂性如何。

文章 它涵盖的内容 为什么它是基础性的
Azure虚拟网络和子网 虚拟网络创建、子网设计、专用子网和地址空间决策 每个Azure工作负荷都位于虚拟网络中。 在看其他任何内容之前,你需要先读这篇文章。
IP 地址规划 专用和公共 IP 分配、RFC 1918 范围、CIDR 规划和 IPv6 决策 IP 地址支撑着每个网络决策。 规划不当会导致地址冲突,而这类冲突后期修复成本高昂。
网络安全组和应用程序安全组 流量筛选规则、安全组分配、服务标记和默认拒绝状况 默认情况下,Azure 中的流量控制处于启用状态,但只有在对其进行正确配置时才能正常工作。

完成基础文章后,再阅读与您的工作负载需求相匹配的功能相关文章。 没有规定的顺序。 每篇功能说明文章都是独立完整的。

业务需求导航器

使用此表根据工作负荷需求查找正确的文章。 每行都会将常见业务要求映射到解决该要求的文章。

我需要... 跳转到 文章代码
设置核心虚拟网络和子网 虚拟网络和子网 F1
规划和分配我的 IP 地址空间 IP 地址规划 F2
控制我的各个子网与资源之间的流量 网络安全组和应用程序安全组 F3
将本地办公室或数据中心连接到Azure 混合连接 C1
让 Internet 用户访问我的应用程序 Internet 入口 C2
全局优化应用程序交付和性能 应用程序交付和性能 C3
控制我的Azure资源可在 Internet 上访问的内容 出站互联网访问 C4
在不通过公共 Internet 的情况下,将Azure VM 连接到 Azure 存储、数据库或其他 PaaS 服务 PaaS 专用访问 C5
让开发人员或管理员安全地访问Azure VM 开发人员和管理员访问权限 C6
跨区域连接Azure资源,或连接到 AWS 或 Google Cloud 跨区域和多云连接 C7
为单个工作负荷设计简单的网络 平面网络拓扑 T1
使用共享服务(如防火墙或网关)托管多个工作负荷 中心辐射型拓扑 T2
跨多个分支机构和区域管理网络 Azure 虚拟 WAN T3
跨多个Azure区域部署工作负荷以实现高可用性 多区域网络 T4
使用防火墙检查和筛选所有流量 Azure 防火墙 S1
保护 Web 应用程序免受 HTTP 层攻击 Web 应用程序防火墙 S2
保护面向公众的资源免受批量攻击 DDoS 保护 S3
设置专用名称解析或确保 DNS 安全 DNS 安全性和专用名称解析 S4
监视网络运行状况和流量 网络监视和可观测性 O1
集中管理多个订阅中的虚拟网络 使用 Azure Virtual Network Manager 进行集中式网络管理 O2

Tip

如果不确定从何处开始,请先阅读三篇基础文章(F1-F3),然后返回到此表。 大多数工作负载至少需要一篇连接性文章(C1-C7)和一篇拓扑文章(T1-T4),以及基础内容。 有关显示常见工作负载的完整文章集的工作示例,请参阅 常见工作负荷模式

设计阶段一目了然

以下阶段概述了从规划到操作的典型进展。 每个阶段都基于上一个阶段。

阶段 焦点 直接迁移 云原生 关键文章
阶段 1:计划 定义虚拟网络、地址空间和流量筛选 将Azure VNet、子网和规则映射到现有网段和 ACL 设计工作负载隔离边界、便于扩展的 CIDR 范围以及基于标记的筛选 虚拟网络和子网IP 地址规划网络安全组
阶段 2:生成 选择网络拓扑模式 首先采用最接近您的集中式本地部署模型的拓扑,通常是中心辐射型拓扑。 从支持工作负荷的最简单拓扑开始,然后根据需要添加共享服务 平面网络拓扑中心辐射型拓扑Azure 虚拟 WAN多区域网络
阶段 3:连接 规划互联网、混合、私有和跨区域连接 确定已迁移工作负荷的混合连接和受控入口和出口优先级 优先采用互联网传输和私有 PaaS 访问,仅在需要时添加混合连接 混合连接Internet 入口应用程序传递出站 Internet 访问PaaS 专用访问开发人员和管理员访问权限跨区域和多云连接
阶段 4:安全 应用分层网络保护 在Azure中重新创建集中式检查和外围控制 在维持零信任边界的同时,将保护措施推进到更靠近边缘和私有终结点的位置 Azure 防火墙Web 应用程序防火墙DDoS 保护DNS 安全和专用名称解析
阶段 5:操作 监视、排查和管理资产 尽早验证迁移后的流量模式和核心运营 从首次生产部署起即可实现可观测性和集中式策略 使用Azure Virtual Network Manager进行网络监视和可观测性、集中式网络管理

选择您的安全态势

Azure中的网络安全跨三个目标(限制检查加密流量),并在工作负荷所需的级别应用每个目标。 使用以下矩阵来限定设计范围。 每个级别都建立在前一级别之上,以增加的成本或复杂性为代价,换取更强的保护。

目标 基本 中等
限制 流量 将工作负荷分段为虚拟网络和子网,应用 网络安全组和 ASG,并禁用默认出站访问。 添加具有威胁情报功能的Azure 防火墙DDoS 网络保护DNS 安全策略 添加 Azure 防火墙 Premium、用于 PaaS 的 专用链接、网络安全边界和仅专用 Bastion。
检查流量 使用 Azure 网络观察程序进行诊断。 虚拟网络流日志 导出到 SIEM,并在应用程序网关或 Front Door 上添加 Web 应用程序防火墙 启用 Azure 防火墙 Premium 的 TLS 检查和 IDPS,并提供完整的流日志分析。
加密 流量 在应用程序中终止 TLS;将VPN 网关用于混合流量。 ExpressRoute 用于绕过公共 Internet 的专用连接。 使用 MACsec 添加虚拟网络加密和 ExpressRoute Direct。

大多数生产工作负荷位于 中等 级别。 对于受监管或面向客户的工作负荷,选择 安全性超过成本和延迟。 每篇功能相关文章还包含一个安全注意事项部分,并提供具体指导。

本指南重点介绍网络设计决策。 有关更广泛的体系结构和采用指南,请参阅:

后续步骤

开始直接迁移之旅:

直接迁移网络设计路径:一种引导式读取路径,用于将本地工作负荷迁移到 Azure IaaS,而无需重新构建。

开始现代化之旅:

迁移和现代化网络设计路径:Azure中采用 PaaS 服务、容器和托管数据库的引导式阅读路径。

启动跨云旅程:

跨云网络设计路径:用于将Azure连接到 AWS 或 Google Cloud 或从另一个云迁移的引导式阅读路径。