Типичные сценарии использования Диспетчер виртуальных сетей Azure

Узнайте о вариантах использования для Диспетчера виртуальных сетей Azure, включая управление подключением виртуальных сетей, помощь в защите сетевого трафика и маршрутизации трафика между сетевыми ресурсами.

Конфигурация подключения

Конфигурацию подключения можно использовать для создания различных топологий сети в зависимости от потребностей сети. Вы создаете конфигурацию подключения, добавляя новые или существующие виртуальные сети в группы сети и создавая топологию, которая соответствует вашим потребностям. Конфигурация подключения предлагает два варианта топологии: сетка и концентратор и периферийный сервер. Кроме того, можно создать топологию концентратора и периферийной сети с прямым подключением между периферийными виртуальными сетями.

Топология сетки

При развертывании топологии сетки все виртуальные сети имеют прямое подключение друг к другу. Им не нужно проходить через другие узлы сети, чтобы обмениваться данными. Топология сетки полезна, если все виртуальные сети должны взаимодействовать напрямую друг с другом.

Один из распространённых сценариев — объединить определённые периферийные виртуальные сети в ячеистую топологию, чтобы уменьшить задержку и увеличить пропускную способность. Вам не нужно объединять все виртуальные сети типа spoke в ячеистую топологию. Вы также можете использовать периферийные виртуальные сети, подключенные к концентраторам виртуальной глобальной сети, что позволяет напрямую взаимодействовать и повысить задержку при использовании концентраторов для обмена данными с другими виртуальными сетями.

Топология типа «ступица и спицы»

Мы рекомендуем топологию «концентратор — периферия», когда вы развертываете центральные службы инфраструктуры в центральной виртуальной сети, которые совместно используются периферийными виртуальными сетями. Эта топология может быть более эффективной, чем наличие этих общих компонентов во всех периферийных виртуальных сетях.

Топология концентраторов и периферийных узлов с прямым подключением

Топология концентратора и периферийной сети с прямым подключением объединяет две предыдущие топологии. Мы рекомендуем этот вариант, если у вас есть общая центральная инфраструктура в узле-концентраторе и вам нужна прямая связь между всеми периферийными узлами. Прямое подключение помогает снизить задержку, возникающую из-за дополнительных сетевых переходов при прохождении через концентратор.

Обслуживание топологии виртуальной сети

При внесении изменений в инфраструктуру Диспетчер виртуальных сетей Azure автоматически сохраняет топологию, определенную в конфигурации подключения. Например, при добавлении новой спицевой сетевой группы в топологию диспетчер виртуальных сетей Azure может обрабатывать изменения, необходимые для создания подключения к виртуальным сетям спицевой сетевой группы.

Это важно

Вы можете развернуть Диспетчер виртуальных сетей Azure и управлять им через портал Azure, Azure CLI, Azure PowerShell или Terraform.

Безопасность

Используя Диспетчер виртуальных сетей Azure, вы можете создавать правила администратора безопасности для обеспечения политики безопасности в виртуальных сетях вашей организации. Правила администратора безопасности имеют приоритет над правилами сетевой группы безопасности (NSG). Подробнее о том, как Диспетчер виртуальных сетей Azure оценивает правила администратора безопасности по сравнению с NSG, см. раздел «Правила администратора безопасности».

Распространенные варианты использования:

  • Стандартные правила, которые должны применяться и соблюдаться ко всем существующим виртуальным сетям и вновь созданным виртуальным сетям.

  • Правила безопасности, которые нельзя изменить и которые обеспечивают соблюдение правил на уровне организации.

  • Принудительное обеспечение защиты безопасности, чтобы запретить пользователям открывать порты высокого риска.

  • Правила по умолчанию для всех пользователей организации, чтобы администраторы могли предотвратить угрозы безопасности, вызванные неправильной настройкой или непредвиденными пробелами в группах безопасности сети.

  • Реализуйте защитные меры безопасности с помощью правил безопасности администратора, позволяя одновременно владельцам виртуальной сети настраивать свои группы безопасности сети таким образом, чтобы группы безопасности сети не нарушали политики компании.

  • Настройте принудительное разрешение трафика для критически важных служб, таких как службы мониторинга и обновления программ, так чтобы другие пользователи не могли случайно блокировать этот необходимый трафик.

Пошаговое описание сценариев использования см. в записи блога Защита виртуальных сетей с помощью Диспетчер виртуальных сетей Azure.

Следующие шаги