教程:创建安全的中心辐射型网络

在本教程中,将使用 Azure 虚拟网络管理器创建中心辐射型网络拓扑。 然后,在虚拟网络中心中部署虚拟网络网关,以允许分支虚拟网络组中的资源使用 VPN 与远程网络通信。 还可以配置安全管理员配置,以阻止端口 80 和 443 上的出站网络流量发到 Internet。 最后,通过观察虚拟网络和虚拟机设置来验证配置是否已正确应用。

在本教程中,学习:

  • 创建多个虚拟网络。
  • 部署虚拟网络网关。
  • 创建中心辐射型网络拓扑。
  • 创建阻止端口 80 和 443 上的流量的安全管理员配置。
  • 验证是否应用了配置。

受保护的轮辐式拓扑组件示意图。

先决条件

  • 拥有有效订阅的 Azure 帐户。 创建账户
  • 在完成本教程中的步骤之前,必须先创建 Azure Virtual Network Manager 实例。 该实例需要包括连接和安全管理功能。 本教程使用名为 vnm-learn-eastus-001 的 Azure 虚拟网络管理器实例。

创建虚拟网络

此过程将引导你创建三个虚拟网络,以使用中心辐射型连接配置进行连接。

  1. 登录到 Azure 门户

  2. 选择“+ 创建资源”并搜索“虚拟网络” 。 然后选择“创建”开始配置虚拟网络。

  3. 在“基本信息”选项卡上,输入或选择以下信息:

    设置 价值
    订阅 选择要将此虚拟网络部署到的订阅。
    资源组 选择或新建资源组用于存储该虚拟网络。 本教程使用名为 rg-learn-eastus-001 的资源组。
    名称 输入“vnet-learn-prod-eastus-001”作为虚拟网络名称。
    区域 选择“美国东部”区域。
  4. 选择“下一步: IP 地址”并配置以下网络地址空间:

    设置 价值
    IPv4 地址空间 输入“10.0.0.0/16”作为地址空间。
    子网名称 输入 default 作为子网名称。
    子网地址空间 输入子网地址空间“10.0.0.0/24”。
  5. 选择“查看 + 创建”,然后选择“创建”以部署虚拟网络。

  6. 重复步骤 2-5,使用以下信息在同一资源组中再创建两个虚拟网络:

    设置 价值
    订阅 选择在步骤 3 中所选的同一订阅。
    资源组 选择“rg-learn-eastus-001”。
    名称 为两个虚拟网络分别输入“vnet-learn-prod-eastus-002”和“vnet-learn-hub-eastus-001”。
    区域 选择“中国北部 3”
    vnet-learn-prod-eastus-002 IP 地址 IPv4 地址空间:10.1.0.0/16
    子网名称:默认值
    子网地址空间:10.1.0.0/24
    vnet-learn-hub-eastus-001 IP 地址 IPv4 地址空间:10.2.0.0/16
    子网名称:默认值
    子网地址空间:10.2.0.0/24

创建虚拟网络网关子网

在中心虚拟网络中创建虚拟网络网关子网。 虚拟网络网关使用此子网将流量路由进出虚拟网络的流量。

  1. 转到 vnet-learn-hub-chinanorth3-001 虚拟网络,然后在“设置”下选择“子网”。

  2. 选择 “+ 子网 ”以创建新子网。

  3. “添加子网 ”页中,输入或选择以下信息:

    设置 价值
    子网用途 从下拉菜单中选择 虚拟网络网关
    IPv4
    大小 从下拉菜单中选择 /27
  4. 选择 “添加 ”并验证是否已创建新子网。

注释

网关子网是虚拟网络网关使用的特殊子网。 网关子网的大小必须至少为 /27。 网关子网的地址空间不得与虚拟网络中的其他任何子网重叠。 网关子网的地址空间必须是虚拟网络地址空间的子集。 此网关子网必须命名为 GatewaySubnet。 如果不命名子网 GatewaySubnet,虚拟网络网关将无法使用它。

部署虚拟网络网关

将虚拟网络网关部署到中心虚拟网络。 连接配置的辐射型网络组需要此虚拟网络网关才能启用“使用中心作为网关”设置

  1. 选择“+ 创建资源”并搜索“虚拟网络网关” 。 然后选择“创建”开始配置虚拟网络网关。

  2. 在“基本信息”选项卡上,输入或选择以下设置:

    设置 价值
    订阅 选择要用于部署此虚拟网络的订阅。
    名称 输入 gw-learn-hub-chinanorth3-001 作为虚拟网络网关名称。
    SKU 在 SKU 一栏中选择 VpnGW1
    世代 为该代选择Generation1
    虚拟网络 为虚拟网络选择 vnet-learn-hub-chinanorth3-001
    公共 IP 地址
    公共 IP 地址名称 输入公共 IP 的名称 gwpip-learn-hub-chinanorth3-001
    第二个公共 IP 地址
    公共 IP 地址名称 输入公共 IP 的名称 gwpip-learn-hub-chinanorth3-002
  3. 选择“查看 + 创建”,然后在通过验证后选择“创建” 。 部署虚拟网络网关可能需要大约 30 分钟。 在等待此次部署完成的同时,您可以继续阅读下一部分。 但是,由于 Azure 门户中的时序和同步延迟,你可能会发现 gw-learn-hub-chinanorth3-001 不会显示其具有网关。

创建网络组

注释

本教程假定你使用快速入门指南创建了Azure Virtual Network Manager实例。 本教程中的网络组称为“ng-learn-prod-eastus-001”。

  1. 浏览到你的资源组,然后选择“network-manager”资源

  2. 在“设置”下选择“网络组”。 然后选择 “+ 创建”

  3. 创建网络组窗格中,然后选择创建

    设置 价值
    名称 输入“network-group”
    说明 (可选)提供有关此网络组的说明。
    成员类型 从下拉菜单中选择“虚拟网络”。
  4. 确认“网络组”窗格上现在列出了新的网络组。

使用 Azure Policy 定义动态组成员身份

在Azure Virtual Network Manager实例 vnm-learn-chinanorth3-001 中,使用Azure Policy根据命名条件动态将虚拟网络添加到 ng-learn-prod-chinanorth3-001 网络组。

  1. 从网络组列表中,选择 ng-learn-prod-chinanorth3-001。 在 “创建策略”下,动态添加成员,选择“ 创建 Azure Policy”。

  2. 在“创建 Azure Policy”页中,选择或输入以下信息:

    创建网络组时显示的“条件语句”选项卡的屏幕截图。

    设置 价值
    策略名称 在文本框中输入 azpol-learn-prod-chinanorth3-001
    Scope 选择“选择范围”,然后选择当前订阅。
    条件
    参数 从下拉列表中选择 “名称 ”。
    操作员 从下拉列表中选择 “包含 ”。
    条件 在文本框中输入“-prod”作为条件。
  3. 选择 “预览资源 ”以查看 “有效虚拟网络 ”窗格,然后选择“ 关闭”。 本页显示根据Azure Policy中定义的条件添加到网络组的虚拟网络。

  4. 选择“保存”以部署组成员身份。 该策略最长可能需要一分钟才能生效并添加到你的网络组。

  5. 在“网络组”页的“设置”下,选择“组成员”,以根据 Azure Policy 中定义的条件查看组的成员身份。 被列为 azpol-learn-prod-chinanorth3-001

    “组成员身份”下动态组成员身份的屏幕截图。

创建中心辐射型连接配置

在Azure Virtual Network Manager实例 vnm-learn-chinanorth3-001 中,创建定义中心辐射型拓扑的连接配置。

  1. 在“设置”下选择“配置”,然后选择“+ 创建”。

  2. 从下拉菜单中选择“连接配置”,以开始创建连接配置。

  3. “基本信息 ”页上,输入以下信息,然后选择“ 下一步:拓扑 >”。

    设置 价值
    名称 输入 cc-learn-prod-chinanorth3-001
    DESCRIPTION (可选)提供有关此连接配置的说明。
  4. 在“拓扑”选项卡中,选择“中心辐射”。 此时将显示其他设置。

  5. “中心”设置下,选择“选择中心”。 然后,选择 vnet-learn-hub-chinanorth3-001 作为配置中心,然后选择“ 选择”。

    注释

    视部署时间而定,您可能不会看到目标中心虚拟网络在 Has gateway 下显示为具有网关。 这是由于部署了虚拟网络网关。 部署最多可能需要 30 分钟,并且可能不会立即显示在各种Azure门户视图中。

  6. 轮辐网络组下,选择+ 添加。 然后,选择 ng-learn-prod-chinanorth3-001 作为分支网络组,然后选择“ 选择”。

  7. 添加网络组后,选择以下选项。

    网络组配置的设置的屏幕截图。

    设置 价值
    直接连接 选中“在网络组内启用连接”复选框。 此设置允许同一区域中的分支网络组的虚拟网络直接相互通信。
    全局网格 取消选中跨区域启用网格连接”选项。 在这两个分支虚拟网络都位于同一区域时,此设置不是必需的。
    中心作为网关 选中“ 将中心用作网关”复选框。
  8. 选择 “下一步: 查看 + 创建 >”,然后创建连接配置。

部署连接配置

在部署连接配置之前,请确保部署虚拟网络网关。 如果部署中心辐射配置并启用 将中心用作网关,但没有网关,则部署会失败。 有关详细信息,请参阅 使用中心作为网关

  1. 在“设置”下选择“部署”,然后选择“部署配置”。

  2. 选择以下设置:

    设置 价值
    配置 选择“在目标状态中包含连接配置”。
    连接配置 选择 cc-learn-prod-chinanorth3-001
    目标区域数 选择“美国东部”作为部署区域。
  3. 选择“下一步”,然后选择“部署”以完成部署。

  4. 该部署会显示在所选区域的列表中。 完成部署配置可能需要几分钟时间。

    配置部署正在进行状态的屏幕截图。

  5. 部署完成后,其状态会显示已部署到中国北部 3”区域。

创建安全管理员配置

在 Azure Virtual Network Manager 实例 vnm-learn-chinanorth3-001 中,创建安全管理员配置以阻止端口 80 和 443 上的出站流量。

  1. 再次选择“设置”下的“配置”,然后选择“+ 创建”,然后从菜单中选择“安全管理员配置”以开始创建安全管理员配置。

  2. 输入配置的名称 sac-learn-prod-chinanorth3-001 ,然后选择“ 下一步:规则集合”。

  3. 输入规则集合的名称 rc-learn-prod-chinanorth3-001 ,并为目标网络组选择 ng-learn-prod-chinanorth3-001 。 然后选择+ 添加

  4. 输入和选择以下设置,然后选择“添加”:

    添加规则页和规则设置的屏幕截图。

    设置 价值
    名称 输入 DENY_INTERNET
    DESCRIPTION 输入“此规则阻止通过 HTTP 和 HTTPS 访问 Internet 的流量”
    优先度 输入 1
    行动 选择“拒绝”
    方向 选择出站
    协议 选择“TCP”
    来源
    源类型 选择“IP
    源 IP 地址 输入 *
    目的地
    目标类型 选择“IP 地址
    目标 IP 地址 输入 *
    目标端口 输入 80, 443
  5. 选择 “添加” ,将规则集合添加到安全管理员配置。

  6. 选择“查看 + 创建”和“创建”,以创建安全管理员配置。

部署安全管理配置

  1. 在“设置”下选择“部署”,然后选择“部署配置”。

  2. “配置”下,选择将安全管理员包含在目标状态中 和上一部分中创建的sac-learn-prod-chinanorth3-001配置。 然后选择“美国东部”作为目标区域,再选择“下一步”。

  3. 选择“下一步”,然后选择“部署”。 现在你应会看到,该部署已显示在所选区域的列表中。 完成部署配置可能需要几分钟时间。

  4. 部署完成后,其状态会显示已部署到中国北部 3”区域。

验证配置的部署

从虚拟网络进行验证

  1. 转到 vnet-learn-prod-chinanorth3-001 虚拟网络,然后在“设置”下选择“网络管理器”。 “ 连接配置 ”选项卡列出了虚拟网络中应用的 cc-learn-prod-chinanorth3-001 连接配置

    应用于虚拟网络的连接配置的屏幕截图。

  2. 选择“安全管理员配置”选项卡,然后展开“出站”,以列出应用于此虚拟网络的安全管理员规则。

    应用于虚拟网络的安全管理员配置的屏幕截图。

  3. 转到 vnet-learn-hub-eastus-001,然后选择设置下的对等互连,以列出由 Azure 虚拟网络管理器创建的虚拟网络对等互连。 其名称以“ANM_”开头。

    Azure Virtual Network Manager 创建的虚拟网络对等互连的屏幕截图。

从虚拟机进行验证

  1. 将测试虚拟机 部署到 vnet-learn-prod-chinanorth3-001

  2. 转到在 vnet-learn-prod-chinanorth3-001 中创建的测试 VM,然后在“设置”下选择“网络”。 选择“出站端口规则”并验证 DENY_INTERNET 规则是否已应用。

    测试虚拟机网络安全规则的屏幕截图。

  3. 选择网络接口名称,并在帮助下选择有效路由,以验证虚拟网络对等连接的路由。 具有下一跃点类型(值为 VNet peering)的 10.2.0.0/16 路由是到中心虚拟网络的路由。

清理资源

如果不再需要Azure Virtual Network Manager,则需要在删除资源之前确保满足以下所有条件:

  • 未在任何区域中进行配置部署。
  • 已删除所有配置。
  • 已删除所有网络组。

使用 删除组件清单 来确保在删除资源组之前没有子资源仍然可用。

后续步骤

了解如何使用安全管理配置阻止网络流量。