Развертывание топологии концентратора и периферийных серверов с помощью брандмауэра Azure

Из этой статьи вы узнаете, как развернуть топологию концентратора и периферийной сети с помощью брандмауэра Azure с помощью Диспетчер виртуальных сетей Azure. Вы создаете экземпляр Диспетчер виртуальных сетей Azure или диспетчер сети, а также реализуете группы сети для доверенного и ненадежного трафика. Затем вы развернете конфигурацию подключения, которая определяет топологию концентратора и периферийной сети. При развертывании конфигурации подключения вы можете выбрать прямое подключение для доверенного взаимодействия между сателлитными виртуальными сетями или обеспечить обмен данными через виртуальную сеть концентратора. Вы завершите развертывание конфигурации маршрутизации для маршрутизации всего трафика в брандмауэр Azure, за исключением трафика в одной виртуальной сети, когда виртуальные сети являются доверенными.

Многие организации используют Брандмауэр Azure для защиты своих виртуальных сетей от угроз и нежелательного трафика, и они направляют весь трафик в Брандмауэр Azure за исключением доверенного трафика в одной виртуальной сети. Традиционно настройка такого сценария является сложной, поскольку необходимо создавать новые маршруты, определяемые пользователем (UDR), для каждой новой подсети, и таблицы маршрутов содержат разные UDR. Управление UDR в Диспетчере виртуальных сетей Azure поможет вам легко достичь этого сценария, создав правило маршрутизации, которое направляет весь трафик в брандмауэр Azure, за исключением трафика в одной виртуальной сети и легко применяя это правило в периферийных виртуальных сетях.

Предварительные требования

  • Подписка Azure с разрешениями на создание ресурсов в подписке. Если у вас нет подписки Azure, создайте бесплатную учетную запись, прежде чем приступить к работе.

  • Три виртуальные сети с подсетями в одном регионе. Одна виртуальная сеть — это виртуальная сеть концентратора, а остальные две виртуальные сети являются периферийными виртуальными сетями.

    • В этом примере виртуальная сеть концентратора называется концентратором-виртуальной сетью, а периферийные виртуальные сети — периферийной виртуальной сетью-1 и периферийной виртуальной сетью-2.
    • Для виртуальной сети концентратора требуется подсеть для Брандмауэр Azure с именем AzureFirewallSubnet.
  • Экземпляр Диспетчер виртуальных сетей Azure с включенными функциями маршрутизации и подключения, определяемыми пользователем.

  • Все виртуальные сети, настроенные в топологии "концентратор-спицы" через конфигурацию подключения или созданные вручную.

  • Брандмауэр Azure в центральной виртуальной сети. Дополнительные сведения см. в статье «Развертывание и настройка Брандмауэр Azure и политики с помощью портала Azure».

Создайте экземпляр диспетчера виртуальной сети

На этом шаге вы развернете экземпляр Диспетчера виртуальных сетей с включенной маршрутизацией, определяемой пользователем.

  1. Войдите на портал Azure.

  2. Выберите +Создать ресурс и выполните поиск по фразе Диспетчер сетей. Затем выберите Network Manager>Создать, чтобы начать настройку Virtual Network Manager.

  3. На вкладке "Основные сведения" введите или выберите следующие сведения, а затем нажмите кнопку "Проверить и создать".

    Настройка Значение
    Подписка Выберите подписку, в которой вы хотите развернуть Диспетчер виртуальных сетей.
    Группа ресурсов Выберите группу ресурсов, содержащую виртуальные сети и брандмауэр.
    Нажмите кнопку "ОК".
    Имя Введите имя для диспетчера сети.
    Регион Выберите (США) Восточная часть США или регион выбранного вами региона. Virtual Network Manager может управлять виртуальными сетями в любом регионе. Выбранный регион — это регион, в котором развернут экземпляр Диспетчера виртуальной сети.
    Описание (Необязательно) Укажите описание этого экземпляра диспетчера виртуальных сетей и задачи, которой он управляет.
    Функции Выберите определяемую пользователем маршрутизацию и подключение из раскрывающегося списка.

    Снимок экрана: создание окна диспетчера сети со значениями для подключения и определяемой пользователем маршрутизации.

  4. Перейдите на вкладку "Область управления" или нажмите кнопку "Далее: область > управления", чтобы продолжить.

  5. На вкладке "Область управления" нажмите кнопку +Добавить.

  6. В разделе "Добавление областей" выберите подписку или группу управления, а затем нажмите кнопку "Выбрать".

  7. Выберите Просмотреть и создать, а затем выберите Создать, чтобы развернуть экземпляр диспетчера виртуальной сети.

Создайте сетевую группу с ручным членством

В этой задаче вы создаете сетевую группу с ручным членством, которая включает ваши периферийные виртуальные сети. Группы сети используются для управления несколькими виртуальными сетями в одной конфигурации.

  1. На портале Azure выберите экземпляр диспетчера сети.

  2. В разделе "Параметры " слева выберите группы "Сеть" и нажмите кнопку "+ Создать".

  3. В области "Создание группы сети" введите следующие параметры и нажмите кнопку "Создать".

    Параметр Ценность
    Имя Введите имя для группы сети.
    Описание (Необязательно) Введите описание для вашей сетевой группы.
    Тип члена Щелкните Виртуальная сеть.
  4. На странице "Группы сетей" выберите созданную сетевую группу, а затем выберите "Добавить виртуальные сети" в разделе "Добавить участников вручную".

  5. В окне "Добавление элементов вручную" выберите периферийные виртуальные сети и нажмите кнопку "Добавить".

    Внимание

    Не добавляйте виртуальную сеть концентратора в эту группу сетей. Если группа добавлена как участник, вы не сможете создать для неё конфигурацию подключения типа "hub-and-spoke". Центр выбирается во время создания конфигурации подключения.

Создание конфигурации подключения

В этой задаче создается конфигурация подключения, включающая группу сети и коллекцию правил маршрутизации. Вы можете включить прямую связь в топологии «концентратор — периферия» или оставить передачу всего трафика через виртуальную сеть концентратора и брандмауэр Azure.

  1. В экземпляре диспетчера сети выберите "Конфигурации" в разделе "Параметры ", а затем выберите "Создать конфигурацию подключения".

  2. В окне "Создание конфигурации подключения" введите имя конфигурации подключения и описание на вкладке "Основы" и нажмите кнопку "Далее: топология>".

  3. На вкладке топологии введите или выберите следующие параметры:

    Параметр Ценность
    Топология Выберите Звездообразная архитектура.
    Узел Выберите центр.
    На странице "Выбор концентратора" выберите виртуальную сеть концентратора и нажмите кнопку "Выбрать".
    Периферийные сетевые группы Выберите + Добавить>Добавить группы сети.
    На странице Добавить группы сети выберите нужную группу сети, затем нажмите Выбрать.
  4. В списке групп сетей Spoke можно выбрать включение Прямого подключения или Глобальной mesh-сети. Прямое подключение позволяет периферийным виртуальным сетям взаимодействовать напрямую друг с другом. Глобальная сетка позволяет всем виртуальным сетям взаимодействовать друг с другом. Если оставить эти параметры неотмеченными, все периферийные виртуальные сети будут обмениваться данными через виртуальную сеть-концентратор и брандмауэр Azure.

    Внимание

    При включении прямого подключения необходимо настроить маршрутизацию с прямой маршрутизацией в виртуальной сети. Если включить глобальную сетку, у вас должна быть конфигурация маршрутизации с включенной глобальной сеткой.

    Снимок экрана создания конфигурации подключения для топологии hub-and-spoke с прямым подключением.

  5. Нажмите кнопку "Далее": визуализация > для просмотра конфигурации подключения, а затем нажмите кнопку "Проверить и создать".>

Развертывание конфигурации подключения

В этой задаче вы развернете конфигурацию сетевого подключения, чтобы создать топологию с центральным узлом и периферийными узлами.

  1. В экземпляре диспетчера сети выберите "Конфигурации" в разделе "Параметры ", а затем выберите созданную конфигурацию подключения.

  2. На панели задач выберите "Развернуть".

  3. В окне развертывания конфигурации выберите созданную конфигурацию подключения и выберите целевые регионы, в которые вы хотите развернуть конфигурацию.

    Внимание

    Топология концентратора и периферийной топологии создается в выбранных регионах. Обязательно выберите регионы, в которых развернуты центральные и периферийные виртуальные сети.

  4. Нажмите кнопку "Далее" или "Проверка и развертывание" и нажмите кнопку "Развернуть".

  5. Выберите "Развертывания" в разделе "Параметры" и убедитесь, что развертывание выполнено успешно.

Создание конфигурации маршрутизации и коллекции правил

В этой задаче вы создадите конфигурацию маршрутизации и коллекцию правил, включающую вашу периферийную сетевую группу. Конфигурации маршрутизации определяют правила маршрутизации для трафика между виртуальными сетями.

  1. В экземпляре диспетчера сети выберите "Конфигурации " в разделе "Параметры".

  2. Выберите и создайте >конфигурацию маршрутизации — предварительная версия.

  3. В разделе «Создать конфигурацию маршрутизации» введите имя и описание конфигурации маршрутизации во вкладку «Основы », а затем выберите «Далее: сбор правил >» .

  4. Выберите " Добавить" на вкладке "Коллекции правил".

  5. В разделе «Добавить коллекцию правил» введите или выберите следующие настройки для коллекции правил:

    Параметр Ценность
    Имя Введите имя коллекции правил.
    Описание (Необязательно) Введите описание коллекции правил.
    Параметр локального маршрута Выберите прямую маршрутизацию в виртуальной сети.
    Включение распространения маршрутов BGP (Необязательно) Выберите "Включить распространение маршрутов BGP" , если вы хотите включить распространение маршрутов протокола BGP.
    Целевая сетевая группа Выберите общую сетевую группу.
  6. В разделе "Правила маршрутизации" выберите "Добавить ", чтобы создать новое правило маршрутизации.

  7. В разделе «Добавить правило маршрутизации» введите или выберите следующие настройки правила маршрутизации:

    Параметр Ценность
    Имя Введите имя правила маршрутизации.
    Назначение
    Тип назначения Выберите IP-адрес.
    Диапазоны IP-адресов назначения и CIDR Введите 0.0.0.0/0.
    Следующий прыжок
    Тип следующего прыжка Выберите виртуальное устройство.
    Выберите Import Azure Firewall private IP address.
    Брандмауэры Azure Выберите брандмауэр Azure и нажмите кнопку "Выбрать".
  8. Нажмите кнопку "Добавить", чтобы добавить правило маршрутизации в коллекцию правил.

  9. Нажмите кнопку "Добавить ", чтобы добавить коллекцию правил в конфигурацию маршрутизации.

  10. Выберите Просмотр и создание, а затем нажмите кнопку Создать.

Развертывание конфигурации маршрутизации

В этой задаче вы развернете конфигурацию маршрутизации, чтобы создать правила маршрутизации для топологии концентратора и периферийной топологии.

  1. В экземпляре диспетчера сети выберите Развертывания в Настройки.
  2. Выберите Конфигурации развертывания, затем выберите Конфигурация маршрутизации — предварительная версия.
  3. В окне развертывания конфигурации выберите созданную конфигурацию маршрутизации и выберите целевые регионы , в которые вы хотите развернуть конфигурацию.
  4. Выберите Next или Review + deployment , чтобы проверить развертывание, а затем выберите Deploy.

Удаление всех ресурсов

Если ресурсы, созданные в этой статье, больше не нужны, их можно удалить, чтобы избежать дополнительных затрат.

  1. Войдите на портал Azure; найдите в поиске и выберите Группы ресурсов.
  2. Выберите группу ресурсов, содержащую ресурсы, которые необходимо удалить.

Следующие шаги