Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Проектирование и реализация сетевых возможностей Azure является важной частью облачного решения. Необходимо принять решения по проектированию сети для правильной поддержки рабочих нагрузок и служб.
службы Azure для сети
Azure предоставляет ряд служб для сети:
Сетевой фонд
- Azure Virtual Network: создавайте частные сети и при необходимости подключайте локальные центры обработки данных.
- Azure DNS. Размещайте свои DNS-домены и управляйте разрешением имен.
- Azure NAT Gateway. Предоставление исходящего подключения к Интернету для виртуальных сетей.
- Бастион Azure. Безопасное подключение к виртуальным машинам без предоставления общедоступных IP-адресов.
- Диспетчер трафика Azure: Оптимально распределяйте трафик между службами в регионах Azure по всему миру.
- Azure Route Server. Упрощение динамической маршрутизации между виртуальным сетевым устройством и виртуальной сетью.
- Приватный канал Azure. Включите частный доступ к службам, размещенным на платформе Azure, сохраняя данные в сети Microsoft.
Балансировка нагрузки и доставка содержимого
- Azure Load Balancer. Обеспечение высокой доступности и производительности сети в приложениях.
- Шлюз приложений Azure. Создание высокозащищенных, масштабируемых и высокодоступных веб-интерфейсов.
- Azure Front Door. Доставка, защита и мониторинг глобальных веб-приложений.
Гибридное подключение
- Azure ExpressRoute. Создание быстрого, надежного и закрытого подключения к Azure.
- Azure VPN Gateway. Создание высокозащищенного кросс-локального подключения.
- Виртуальная глобальная сеть Azure. Оптимизация и автоматизация подключения между филиалами.
- Служба пиринга Azure: Улучшает подключение из общедоступного интернета к облачным службам Microsoft.
Сетевая безопасность
- Брандмауэр Azure. Обеспечение защиты Azure Virtual Network ресурсов.
- Диспетчер брандмауэра Azure. Централизованное управление политиками безопасности и маршрутами между несколькими брандмауэрами.
- Брандмауэр веб-приложений Azure. Защита веб-приложений от распространенных веб-эксплойтов и уязвимостей.
- Защита Azure от атак DDoS: Защитите свои ресурсы Azure от распределённых атак типа "отказ в обслуживании" (DDoS).
- Безопасность сети контейнеров: применение политик безопасности для контейнерных рабочих нагрузок в кластерах Azure Kubernetes Service (AKS).
Управление сетями и мониторинг
- Azure Network Watcher. Мониторинг, диагностика и получение аналитических сведений о производительности и работоспособности сети.
- Azure Monitor: Собирайте, анализируйте и используйте телеметрию из вашей сети и других ресурсов Azure.
- Диспетчер виртуальных сетей Azure: централизованное управление виртуальными сетями в разных подписках и регионах в большом масштабе.
- Наблюдение за сетью контейнеров. Получение подробных сведений о сетевом трафике и производительности в контейнерных средах в кластерах Azure Kubernetes Service (AKS).
Дополнительные сведения о сетевых службах Azure см. в статье Обзор сетевых служб Azure.
Рекомендации по выбору подходящих сетевых технологий для решения см. в следующих статьях:
- Параметры балансировки нагрузки
- Параметры подключения к виртуальной сети и связь по типу "спица-спица"
Архитектура
Скачайте файл Visio для этой архитектуры.
На предыдущей схеме показана обычная реализация базовой или базовой сетевой реализации.
Изучение сетевых руководств и архитектур
В статьях этого раздела содержатся руководства и полностью разработанные архитектуры, которые можно развернуть в Azure и расширить в решениях производственного класса. Эти статьи помогут вам решить, как использовать сетевые технологии в Azure.
Сетевые руководства
В следующих статьях вы можете оценить и выбрать лучшие сетевые технологии для требований рабочей нагрузки.
Сетевой фонд
- Параметры подключения к виртуальной сети и связь между периферийными сетями: сравнение пиринга виртуальных сетей, VPN-шлюзов и других параметров подключения для связи между периферийными сетями.
- Приватный канал Azure в центральной и периферийной сети: используйте Приватный канал в топологии сети с концентраторами и периферийными устройствами.
- Приватный канал Azure и DNS с Виртуальная глобальная сеть Azure:
- Обзор руководства. Планирование интеграции Приватный канал Azure и DNS с Виртуальная глобальная сеть Azure.
- Шаблон расширения виртуального концентратора: реализуйте шаблон расширения виртуального концентратора для Приватный канал Azure и DNS.
- Доступ к одному региону: настройка Приватный канал Azure и DNS для рабочей нагрузки с одним регионом, которая обращается к одному ресурсу.
- Внедрение IPv6:
- Предотвращение исчерпания IPv4: планирование исчерпания IPv4-адресов и внедрение IPv6 в Azure.
- Топология сети hub-and-spoke с поддержкой IPv6: Реализуйте топологию сети hub-and-spoke с поддержкой IPv6.
- Концептуальное планирование сети IPv6. Планирование стратегии ip-адресации IPv6 для Azure сети.
- Проектирование гибридного решения DNS с помощью Azure. Проектирование гибридного решения DNS, использующего Azure DNS private Resolver для разрешения имен рабочих нагрузок, размещенных в локальной среде и на Azure.
Балансировка нагрузки и доставка содержимого
- Параметры балансировки нагрузки: выберите нужную службу балансировки нагрузки Azure для рабочей нагрузки.
Гибридное подключение
- Интеграция SD-WAN в топологиях сети типа "концентратор — периферия": Интегрируйте решения SD-WAN с топологиями сети Azure типа "концентратор — периферия".
- Устранение неполадок с гибридным VPN-подключением. Устранение неполадок с подключением в VPN-подключениях типа "сеть — сеть" между локальной сетью и Azure.
Сетевая безопасность
- Используйте конфигурацию DNS с разделением мозга для размещения веб-приложения: настройте DNS с разделением мозга для размещения веб-приложения с частным и общедоступным разрешением.
- Развертывание высокодоступных NVAs: развертывание сетевых виртуальных устройств (NVAs) в конфигурации с высоким уровнем доступности.
- Безопасный доступ между клиентами к приложениям: используйте частные конечные точки, чтобы обеспечить безопасный доступ между клиентами к приложениям.
Архитектуры сетей
Следующие готовые к работе архитектуры демонстрируют комплексные сетевые решения, которые можно развертывать и настраивать.
Сетевой фонд
- Топология сети «центр‑лучи» в Azure: Реализуйте сетевой шаблон «центр‑лучи» с компонентами инфраструктуры центрального узла, управляемыми клиентом.
- Azure DNS Private Resolver: Реализуйте гибридное разрешение DNS с помощью Azure DNS Private Resolver.
Гибридное подключение
- Топология центральной сети, использующая Виртуальная глобальная сеть Azure: реализация топологии сети концентратора и периферийной сети с помощью Виртуальная глобальная сеть Azure для инфраструктуры концентратора, управляемой Microsoft.
- Масштабируемая архитектура Виртуальная глобальная сеть Azure: проектирование масштабируемой Виртуальная глобальная сеть Azure сетевой архитектуры в нескольких Azure регионах.
- Виртуальная глобальная сеть Azure оптимизировано для требований к отделу: оптимизируйте архитектуру Виртуальная глобальная сеть Azure для требований к производительности и безопасности для конкретного отдела.
- Подключение локальной сети к Azure. Сравнение параметров подключения локальной сети к Azure, включая Azure VPN Gateway и Azure ExpressRoute.
- Подключите локальную сеть к Azure с помощью Azure ExpressRoute с переключением на VPN при отказе: используйте Azure ExpressRoute в качестве основного подключения к Azure, а Azure VPN Gateway — в качестве резервного подключения.
Сетевая безопасность
- Реализуйте соответствие TIC 3.0: реализуйте соответствие доверенным интернет-подключениям (TIC) 3.0 для приложений, подключенных к Интернету.
- Реализуйте безопасную гибридную сеть: расширьте локальную сеть для Azure с помощью сети периметра и Брандмауэр Azure.
Готовность организации
Организации в начале процесса внедрения облака могут использовать Cloud Adoption Framework для Azure для доступа к проверенным рекомендациям, которые ускоряют внедрение облака. Следующие статьи помогут вам спланировать и реализовать сетевое решение:
- Топология сети и связность: Ознакомьтесь с разделом проектирования топологии сети и связности для целевых зон Azure.
- Подключение к другим поставщикам облачных служб: создание корпоративных подключений между Azure и другими поставщиками облачных служб.
- Подключение к Oracle Cloud Infrastructure: настройка безопасного и высокопроизводительного подключения между Azure и Oracle Cloud Infrastructure.
Чтобы обеспечить качество сетевого решения на Azure, следуйте инструкциям в Azure Well-Architected Framework. Платформа Well-Architected дает рекомендации для организаций, стремящихся к достижению архитектурного совершенства, и описывает, как проектировать, предоставлять и отслеживать оптимизированные по затратам решения Azure. Рекомендации по работе с сетями см. в следующих руководствах по службе Well-Architected Framework:
- Рекомендации по архитектуре для Шлюз приложений Azure версии 2
- Рекомендации по архитектуре для Azure ExpressRoute
- Рекомендации по архитектуре для Брандмауэр Azure
- Рекомендации по архитектуре Azure Front Door
- Рекомендации по архитектуре для Azure Load Balancer
- Рекомендации по архитектуре диспетчера трафика Azure
- Рекомендации по архитектуре для Azure Virtual Network
- Рекомендации по архитектуре для Виртуальная глобальная сеть Azure
Лучшие практики
Примените эти рекомендации для повышения безопасности, надежности, производительности и качества работы сетевых рабочих нагрузок на Azure.
Рекомендации по архитектуре для Шлюз приложений Azure v2: ознакомьтесь с рекомендациями Well-Architected Framework по проектированию безопасных, надежных и высокопроизводительных развертываний Application Gateway.
Рекомендации по архитектуре для Брандмауэр Azure. Ознакомьтесь с рекомендациями по Well-Architected Framework по Брандмауэр Azure развертываниям, включая безопасность, оптимизацию затрат и рекомендации по эксплуатации.
Рекомендации по архитектуре для Azure Virtual Network. Ознакомьтесь с рекомендациями Well-Architected Framework по проектированию виртуальной сети, включая сегментацию, планирование IP-адресов и безопасность сети.
Рекомендации по архитектуре для Виртуальная глобальная сеть Azure. Ознакомьтесь с рекомендациями по Well-Architected Framework по Виртуальная глобальная сеть Azure развертываниям, включая безопасность, надежность и рекомендации по производительности.
Azure рекомендации по безопасности сети: применение рекомендаций по обеспечению безопасности сети, включая принципы "Никому не доверяй", рекомендации по сегментации сети и стратегии балансировки нагрузки.
Приватный канал Azure в центральной и периферийной сети: планирование развертывания частных конечных точек в концентраторах и периферийных или Виртуальная глобальная сеть Azure топологиях сети.
Рекомендации по использованию зон доступности и регионов. Выберите правильный подход к развертыванию в зонах доступности и регионах в соответствии с требованиями к надежности.
Параметры подключения к виртуальной сети и связь между периферийными сетями: сравнение пиринга виртуальных сетей, VPN-шлюзов и других параметров подключения для связи между периферийными сетями.
Используйте Azure ExpressRoute с Power Platform: настройте подключение Azure ExpressRoute для рабочих нагрузок Microsoft Power Platform.
Оставайтесь в курсе сети
Azure сетевые службы развиваются для решения современных проблем с данными. Следите за последними обновлениями и функциями.
Чтобы оставаться в курсе ключевых сетевых служб, ознакомьтесь со следующими статьями:
- Новые возможности Azure VPN Gateway?
- Новые возможности Виртуальная глобальная сеть Azure?
- Новые возможности Azure Load Balancer?
Другие ресурсы
Следующие ресурсы помогут вам узнать больше о сети.
Ресурсы облачной платформы
Традиционная топология сети Azure: ознакомьтесь с рекомендациями по проектированию и рекомендациям по традиционным топологиям сети концентраторов и периферийных сетей в Azure, включая пиринг виртуальных сетей, Azure ExpressRoute и конфигурации VPN-шлюза.
Что такое целевая архитектура Azure?: Узнайте о стандартизованном подходе к настройке среды Azure и управлению ею в большом масштабе, включая топологию сети «концентратор и периферия» и сетевые топологии Виртуальная глобальная сеть Azure.
Базовая отказоустойчивая веб-приложение с резервированием между зонами: Разверните безопасное веб-приложение с резервированием между зонами в Azure с помощью Шлюз приложений Azure, Приватный канал Azure и интеграции с виртуальной сетью.
Топология сети и сетевое подключение для Решение Azure VMware: Проектирование топологии сети и сетевого подключения для развертываний Решение Azure VMware, включая Azure ExpressRoute, Global Reach, а также интеграцию по модели «hub-and-spoke» или с Виртуальная глобальная сеть Azure.
Приватный канал Azure и интеграция DNS в масштабе: настройте Приватный канал Azure и частные зоны DNS в масштабах корпоративных сред, включая управление записями DNS на основе политик и централизованную архитектуру DNS.
Amazon Web Services (AWS) или Google Cloud эксперты
Чтобы быстро приступить к работе, следующие статьи сравнивают Azure сетевые параметры с другими облачными службами и предоставляют рекомендации по миграции.
Сравнение служб
- Сравнение параметров сети AWS и Azure. Сравнение основных сетевых служб AWS и Azure, включая виртуальные сети, VPN, балансировку нагрузки, DNS, Приватный канал и пиринг.
- Сравнение служб Google Cloud для Azure — сеть: сравнение облачных служб Google с эквивалентами Azure, включая VPC, DNS, балансировку нагрузки, VPN, ExpressRoute и службы брандмауэра.
Руководство по миграции
Если вы переносите данные с другой облачной платформы, ознакомьтесь со следующей статьей:
- Перенос сетевой инфраструктуры из AWS в Azure: Ознакомьтесь с руководствами по миграции сетевых служб из AWS в Azure, включая подключение через VPN-шлюз, миграцию Application Load Balancer, миграцию Network Load Balancer и миграцию API Gateway.