Управление определяемыми пользователем маршрутами (UDR) в нескольких топологиях концентраторов и периферийных узлов с помощью Диспетчера виртуальная сеть Azure

В этой статье вы узнаете, как развернуть несколько топологий концентраторов и периферийных узлов и управлять определяемыми пользователем маршрутами (UDR) с помощью Диспетчера виртуальная сеть Azure. Этот сценарий полезен, если у вас используется архитектура типа «hub-and-spoke» в нескольких регионах Azure. В прошлом клиентам, использующим брандмауэры или виртуальные сетевые устройства, приходилось выполнять множество операций вручную, чтобы организовать взаимодействие между центральным узлом и периферийными узлами. Пользователям приходилось вручную настраивать множество маршрутов, определяемых пользователем (UDR), а при изменениях в периферийных виртуальных сетях, например при добавлении новых периферийных виртуальных сетей и подсетей, им также приходилось изменять маршруты, определяемые пользователем, и таблицы маршрутов. Управление UDR с помощью Диспетчера виртуальных сетей позволяет автоматизировать эти задачи.

Предварительные требования

Схема топологии с несколькими концентраторами с топологиями виртуальной сети с концентраторами и периферийными виртуальными сетями.

  • Подписка Azure, в которой развернут Диспетчер виртуальных сетей Azure с включенным управлением UDR.
  • Две топологии концентратора и периферийных узлов, развернутые в разных регионах Azure.
  • Экземпляры брандмауэра Azure, развернутые в каждом региональном концентраторе, составляют всего два экземпляра.
  • Виртуальные сети концентратора в каждом регионе связаны между собой пирингом.
  • Виртуальные машины, развернутые в периферийных виртуальных сетях в каждом регионе для подтверждения сетевого подключения между регионами.

Примечание.

В этом сценарии вы развертываете топологии концентраторов и периферийных узлов в двух разных регионах Azure. Примеры в этом сценарии будут использовать западную часть США 2 в качестве заполнителя region1 и западной части США 3 в качестве заполнителя region2. При необходимости вы можете использовать любые другие регионы Azure.

Создание сетевых групп

На этом шаге вы развернете четыре группы сети для представления периферийных виртуальных сетей в каждом концентраторе и периферийной топологии. Вы также создаете сетевые группы для подсети, в которой размещены экземпляры Azure Firewall, в каждом регионе.

Имя группы сети Description Тип элемента Участники
ng-spoke-region1<> Сетевая группа для виртуальных сетей типа spoke в регионе 1. Виртуальная сеть Дочерние виртуальные сети в регионе 1.
ng-spoke-region2<> Сетевая группа для виртуальных сетей spoke в регионе 2. Виртуальная сеть Спицевые виртуальные сети в регионе 2.
NG-AZFW-регион1<> Сетевая группа для подсети Брандмауэр Azure в регионе 1. Подсеть Подсеть Брандмауэр Azure в регионе 1.
NG-AZFW-регион2<> Сетевая группа для подсети Брандмауэр Azure в регионе 2. Подсеть Подсеть брандмауэра Azure в регионе 2.
  1. В портале Azure перейдите к экземпляру своего сетевого диспетчера.

  2. В области слева выберите группы "Сеть" в разделе "Параметры".

  3. Выберите + Создать.

  4. В окне "Создание группы сети" введите следующие сведения и нажмите кнопку "Создать".

    Поле Значение
    Имя Введите ng-spoke-<region1> или имя сети первой виртуальной сети концентратора в регионе 1.
    Description Введите описание для группы сети.
    Тип элемента Выберите виртуальную сеть в раскрывающемся меню.
  5. Повторите действия, чтобы создать оставшиеся сетевые группы для виртуальных сетей spoke в регионе 2 и подсетей Брандмауэр Azure в каждом регионе в соответствии с приведенной выше таблицей.

Добавление участников в группы сети

На этом шаге вы добавите виртуальные сети spoke и подсети Брандмауэр Azure в созданные вами сетевые группы.

  1. В экземпляре диспетчера сети перейдите к группам сети в разделе "Параметры".
  2. Выберите сетевую группу для виртуальных сетей spoke в регионе 1 - ng-spoke-<region1>.
  3. В разделе "Управление членством в группе сети" выберите " Добавить виртуальные сети".
  4. В окне "Добавить участников вручную" выберите периферийные виртуальные сети в регионе 1, а затем нажмите кнопку "Добавить".

Развертывание центральных и периферийных топологий в каждом регионе

На этом шаге вы создадите две конфигурации подключения в экземпляре диспетчера сети для развертывания концентраторов и периферийных топологий в каждом регионе. Вы создаете конфигурацию подключения для каждой топологии hub-and-spoke в каждом регионе.

  1. В экземпляре диспетчера сети перейдите в раздел «Конфигурации» в разделе «Параметры».
  2. Выберите + Создать>Конфигурация подключения.
  3. На вкладке "Базовый" окна "Создание конфигурации подключения" введите имя и описание первой конфигурации подключения.
  4. Выберите вкладку "Топология" или "Далее": топология.
  5. На вкладке топологии выберите следующие сведения:
Поле Значение
Топология Выберите Звездообразная архитектура.
Узел Выберите концентратор и выберите виртуальную сеть концентратора в регионе 1.
Периферийные сетевые группы Нажмите кнопку "Добавить".
В разделе «Добавить сетевые группы» выберите группу спицовой сети из региона 1: ng-spoke-region1<>.
  1. Выберите вкладку "Визуализация" или "Далее" для просмотра топологии.
  2. Выберите "Просмотр и создание", а затем создайте и запустите развертывание для развертывания конфигурации подключения.
  3. В окне "Развертывание конфигурации" выберите конфигурацию для региона 1 в разделе "Конфигурации подключения".
  4. В разделе "Регионы" выберите все регионы, в которых требуется развернуть конфигурацию.
  5. Нажмите Далее и Развернуть, чтобы развернуть конфигурацию в регионе 1.
  6. Повторите эти действия, чтобы создать и развернуть конфигурацию сетевого подключения для второй топологии типа «концентратор — периферийные узлы» в регионе 2.

Создание конфигурации маршрутизации и коллекций правил

На этом шаге вы создадите конфигурацию маршрутизации, содержащую четыре коллекции правил для управления группами сети, созданными ранее.

Имя коллекции правил Description Целевая сетевая группа
rc-spoke-region1<> Коллекция правил для виртуальных сетей spoke в регионе 1. ng-spoke-region1<>
rc-spoke-region2<> Коллекция правил для виртуальных сетей spoke в регионе 2. ng-spoke-region2<>
RC-AZFW-регион1<> Коллекция правил для подсети Брандмауэр Azure в регионе 1. NG-AZFW-регион1<>
RC-AZFW-регион2<> Коллекция правил для подсети Брандмауэр Azure в регионе 2. NG-AZFW-регион2<>
  1. В экземпляре диспетчера сети перейдите в раздел «Конфигурации» в разделе «Параметры».

  2. Выберите и создайте >конфигурацию маршрутизации — предварительная версия.

  3. В окне "Создание конфигурации маршрутизации" введите имя и описание конфигурации маршрутизации.

  4. Нажмите кнопку "Далее": коллекции правил или вкладка "Коллекции правил".

  5. На вкладке "Коллекции правил" нажмите кнопку +Добавить или добавить.

  6. В окне "Добавление коллекции правил" введите или выберите следующие сведения, а затем нажмите кнопку "Добавить".

    Поле Значение
    Имя Введите имя коллекции правил для ng-spoke-<region1>.
    Description Введите описание коллекции правил.
    Параметр локального маршрута Выберите "Не указано".
    Целевая сетевая группа Выберите сетевую группу для виртуальных сетей spoke в регионе 1.
  7. Повторите шаги, чтобы создать коллекции правил для оставшихся сетевых групп: ng-spoke-<region2>, ng-azfw-<region1> и ng-azfw-<region2>.

  8. Выберите "Добавить ", чтобы добавить коллекции правил в конфигурацию маршрутизации.

  9. Выберите Далее: Проверка и создание или Проверка и создание, чтобы просмотреть конфигурацию маршрутизации.

  10. Выберите "Создать", чтобы создать конфигурацию маршрутизации.

Создание правил маршрутизации для каждой коллекции правил

В этих шагах вы создаете правила маршрутизации в каждой коллекции правил для управления трафиком между периферийными виртуальными сетями и подсетями Брандмауэр Azure в каждом регионе.

Создание правила маршрутизации для периферийных виртуальных сетей в регионе 1

На этом этапе вы создаёте правило маршрутизации для спицовых виртуальных сетей в регионе 1, которое позволяет связываться с подсетью Брандмауэр Azure в регионе 1. Дополнительные сведения об этой схеме направления маршрута по умолчанию в Брандмауэр Azure см. в статье «Развертывание топологии "концентратор и периферия" с помощью Брандмауэр Azure».

  1. В экземпляре диспетчера сети перейдите в раздел «Конфигурации» в разделе «Параметры».

  2. Выберите конфигурацию маршрутизации, созданную для периферийных виртуальных сетей в регионе 1.

  3. В левой области выберите Коллекции правил и выберите первую коллекцию правил — rc-spoke-<region1>

  4. В окне "Изменить коллекцию правил" нажмите кнопку "+ Добавить".

  5. В окне "Добавление правила маршрутизации" введите или выберите следующие сведения:

    Поле Значение
    Имя Введите имя для правила маршрутизации.
    Тип назначения Выберите IP-адрес.
    Диапазоны IP-адресов назначения или CIDR Введите маршрут по умолчанию 0.0.0.0/0.
    Тип следующего прыжка Выберите Виртуальный модуль.
    Выберите импорт частного IP-адреса брандмауэра Azure. Выберите Брандмауэр Azure в регионе 1.
  6. Нажмите кнопку "Добавить", чтобы добавить правило маршрутизации в коллекцию правил.

  7. Выберите X, чтобы закрыть окно "Изменить коллекцию правил".

Создание правила маршрутизации для Брандмауэр Azure в регионе 1

В этих шагах вы создадите правило маршрутизации для подсети Брандмауэр Azure в регионе 1, разрешая обмен данными с периферийными виртуальными сетями в регионе 2.

В этом примере суммируются префиксы адресов удаленных регионов. Сводка префиксов адресов позволяет не изменять правила маршрутизации для подсети брандмауэра Azure, даже если новые периферийные серверы добавляются в каждый регион. Однако важно предопределить префиксы адресов, используемые в каждом регионе, в том числе для дальнейшего использования.

  1. В окне Коллекции правил выберите коллекцию правил для подсети Брандмауэр Azure в регионе 1 — rc-azfw-<region1>.

  2. В окне "Изменить коллекцию правил" нажмите кнопку "+ Добавить".

  3. В окне "Добавление правила маршрутизации" введите или выберите следующие сведения:

    Поле Значение
    Имя Введите имя для правила маршрутизации.
    Тип назначения Выберите IP-адрес.
    Диапазоны IP-адресов назначения или CIDR Введите сводный префикс адреса для удаленного региона — регион 2. В этом примере используется 10.1.0.0/16 .
    Тип следующего прыжка Выберите Виртуальный модуль.
    Выберите импорт частного IP-адреса брандмауэра Azure. Выберите удаленный Брандмауэр Azure в регионе 2.
  4. Нажмите кнопку "Добавить", чтобы добавить правило маршрутизации в коллекцию правил.

  5. выберите + Добавить, чтобы добавить правило Интернета по умолчанию. В окне "Добавление правила маршрутизации" введите или выберите следующие сведения:

    Поле Значение
    Имя Введите имя для правила маршрутизации.
    Тип назначения Выберите IP-адрес.
    Диапазоны IP-адресов назначения или CIDR Введите маршрут по умолчанию 0.0.0.0/0.
    Тип следующего прыжка Выберите Интернет.
  6. Нажмите кнопку "Добавить", чтобы добавить правило маршрутизации в коллекцию правил.

  7. Выберите X, чтобы закрыть окно "Изменить коллекцию правил".

Примечание.

Сводный префикс позволяет использовать более большой диапазон адресов для целевых IP-адресов. Это полезно, если у вас есть несколько периферийных виртуальных сетей в каждом регионе, и вы хотите избежать добавления нескольких правил маршрутизации для каждой периферийной виртуальной сети. Кроме того, будущие изменения периферийных виртуальных сетей в каждом регионе не потребуют изменений в правилах маршрутизации для подсети Брандмауэр Azure.

Создание правила маршрутизации для периферийных виртуальных сетей в регионе 2

На этом шаге вы создадите правило маршрутизации для периферийных виртуальных сетей в регионе 2, разрешая обмен данными с подсетью Брандмауэр Azure в регионе 2.

  1. В окне Коллекции правил выберите коллекцию правил для виртуальных сетей spoke в регионе 2 - rc-spoke-<region2>.

  2. В окне "Изменить коллекцию правил" нажмите кнопку "+ Добавить".

  3. В окне "Добавление правила маршрутизации" введите или выберите следующие сведения:

    Поле Значение
    Имя Введите имя для правила маршрутизации.
    Тип назначения Выберите IP-адрес.
    Диапазоны IP-адресов назначения или CIDR Введите маршрут по умолчанию 0.0.0.0/0.
    Тип следующего прыжка Выберите Виртуальный модуль.
    Выберите импорт частного IP-адреса брандмауэра Azure. Выберите Брандмауэр Azure в регионе 2.
  4. выберите + Добавить, чтобы добавить правило Интернета по умолчанию. В окне "Добавление правила маршрутизации" введите или выберите следующие сведения:

    Поле Значение
    Имя Введите имя для правила маршрутизации.
    Тип назначения Выберите IP-адрес.
    Диапазоны IP-адресов назначения или CIDR Введите маршрут по умолчанию 0.0.0.0/0.
    Тип следующего прыжка Выберите Интернет.
  5. Нажмите кнопку "Добавить", чтобы добавить правило маршрутизации в коллекцию правил.

  6. Выберите X, чтобы закрыть окно "Изменить коллекцию правил".

Создание правила маршрутизации для Брандмауэр Azure в регионе 2

На этих этапах вы создадите правило маршрутизации для подсети Брандмауэр Azure в регионе 2, которое разрешает обмен данными с периферийными виртуальными сетями в регионе 1.

  1. В окне Коллекции правил выберите коллекцию правил для подсети Брандмауэр Azure в регионе 2 — rc-azfw-<region2>.

  2. В окне "Изменить коллекцию правил" нажмите кнопку "+ Добавить".

  3. В окне "Добавление правила маршрутизации" введите или выберите следующие сведения:

    Поле Значение
    Имя Введите имя для правила маршрутизации.
    Тип назначения Выберите IP-адрес.
    Диапазоны IP-адресов назначения или CIDR Введите сводный префикс адреса для удаленного региона — регион 1. В этом примере используется 10.0.0.0/16 .
    Тип следующего прыжка Выберите Виртуальный модуль.
    Выберите импорт частного IP-адреса брандмауэра Azure. Выберите удаленный Брандмауэр Azure в регионе 1.
  4. Нажмите кнопку "Добавить", чтобы добавить правило маршрутизации в коллекцию правил.

  5. Выберите X, чтобы закрыть окно "Изменить коллекцию правил".

  6. В окне коллекций правил выберите "Правила" в разделе "Параметры" и просмотрите список всех правил в конфигурации маршрутизации.

    Снимок экрана: окно правил со списком всех правил и коллекций правил в конфигурации маршрутизации.

Развертывание конфигурации маршрутизации

На этом шаге вы развернете конфигурацию маршрутизации, чтобы применить правила маршрутизации к периферийным виртуальным сетям и Брандмауэр Azure подсетям в каждом регионе.

  1. Перейдите к конфигурациям в разделе "Параметры" в экземпляре диспетчера сети.
  2. Установите флажок рядом с созданной конфигурацией маршрутизации и выберите " Развернуть " на панели задач.
  3. В окне развертывания конфигурации выберите все регионы, в которых требуется развернуть конфигурацию маршрутизации.
  4. Выберите Далее и Развернуть, чтобы развернуть конфигурацию маршрутизации.

Подтверждение конфигурации маршрутизации

На этом шаге вы подтвердите конфигурацию маршрутизации, просмотрив таблицы маршрутов, примененные к подсетям в каждой периферийной виртуальной сети.

  1. В строке поиска портал Azure выполните поиск и выберите "Виртуальные сети".

  2. В окне "Виртуальные сети" выберите одну из периферийных виртуальных сетей в регионе 1.

  3. В меню слева выберите подсети и просмотрите параметры подсетей в периферийной виртуальной сети.

    Снимок экрана: подсети с примененной таблицей маршрутов из развертывания конфигурации маршрутизации.

  4. В разделе "Таблица маршрутов" выберите ссылку с NM_ , чтобы просмотреть таблицу маршрутов, примененную к подсети.

    Снимок экрана: таблица маршрутов для подсети.

  5. Закройте таблицу маршрутов и окно подсети.

  6. Повторите действия, чтобы просмотреть таблицы маршрутов, применяемые ко всем подсетям в конфигурации.

Добавление периферийной виртуальной сети в существующую топологию с несколькими центральными и периферийными узлами

При добавлении других виртуальных сетей в группу сети для периферийных виртуальных сетей конфигурации подключения и маршрутизации автоматически применяются к новой виртуальной сети. Диспетчер сети автоматически обнаруживает новую виртуальную сеть и применяет все применимые конфигурации. При удалении виртуальной сети из группы сети все примененные конфигурации автоматически удаляются.

Следующие шаги