Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье вы узнаете, как развернуть несколько топологий концентраторов и периферийных узлов и управлять определяемыми пользователем маршрутами (UDR) с помощью Диспетчера виртуальная сеть Azure. Этот сценарий полезен, если у вас используется архитектура типа «hub-and-spoke» в нескольких регионах Azure. В прошлом клиентам, использующим брандмауэры или виртуальные сетевые устройства, приходилось выполнять множество операций вручную, чтобы организовать взаимодействие между центральным узлом и периферийными узлами. Пользователям приходилось вручную настраивать множество маршрутов, определяемых пользователем (UDR), а при изменениях в периферийных виртуальных сетях, например при добавлении новых периферийных виртуальных сетей и подсетей, им также приходилось изменять маршруты, определяемые пользователем, и таблицы маршрутов. Управление UDR с помощью Диспетчера виртуальных сетей позволяет автоматизировать эти задачи.
Предварительные требования
- Подписка Azure, в которой развернут Диспетчер виртуальных сетей Azure с включенным управлением UDR.
- Две топологии концентратора и периферийных узлов, развернутые в разных регионах Azure.
- Экземпляры брандмауэра Azure, развернутые в каждом региональном концентраторе, составляют всего два экземпляра.
- Виртуальные сети концентратора в каждом регионе связаны между собой пирингом.
- Виртуальные машины, развернутые в периферийных виртуальных сетях в каждом регионе для подтверждения сетевого подключения между регионами.
Примечание.
В этом сценарии вы развертываете топологии концентраторов и периферийных узлов в двух разных регионах Azure. Примеры в этом сценарии будут использовать западную часть США 2 в качестве заполнителя region1 и западной части США 3 в качестве заполнителя region2. При необходимости вы можете использовать любые другие регионы Azure.
Создание сетевых групп
На этом шаге вы развернете четыре группы сети для представления периферийных виртуальных сетей в каждом концентраторе и периферийной топологии. Вы также создаете сетевые группы для подсети, в которой размещены экземпляры Azure Firewall, в каждом регионе.
| Имя группы сети | Description | Тип элемента | Участники |
|---|---|---|---|
| ng-spoke-region1<> | Сетевая группа для виртуальных сетей типа spoke в регионе 1. | Виртуальная сеть | Дочерние виртуальные сети в регионе 1. |
| ng-spoke-region2<> | Сетевая группа для виртуальных сетей spoke в регионе 2. | Виртуальная сеть | Спицевые виртуальные сети в регионе 2. |
| NG-AZFW-регион1<> | Сетевая группа для подсети Брандмауэр Azure в регионе 1. | Подсеть | Подсеть Брандмауэр Azure в регионе 1. |
| NG-AZFW-регион2<> | Сетевая группа для подсети Брандмауэр Azure в регионе 2. | Подсеть | Подсеть брандмауэра Azure в регионе 2. |
В портале Azure перейдите к экземпляру своего сетевого диспетчера.
В области слева выберите группы "Сеть" в разделе "Параметры".
Выберите + Создать.
В окне "Создание группы сети" введите следующие сведения и нажмите кнопку "Создать".
Поле Значение Имя Введите ng-spoke-<region1> или имя сети первой виртуальной сети концентратора в регионе 1. Description Введите описание для группы сети. Тип элемента Выберите виртуальную сеть в раскрывающемся меню. Повторите действия, чтобы создать оставшиеся сетевые группы для виртуальных сетей spoke в регионе 2 и подсетей Брандмауэр Azure в каждом регионе в соответствии с приведенной выше таблицей.
Добавление участников в группы сети
На этом шаге вы добавите виртуальные сети spoke и подсети Брандмауэр Azure в созданные вами сетевые группы.
- В экземпляре диспетчера сети перейдите к группам сети в разделе "Параметры".
- Выберите сетевую группу для виртуальных сетей spoke в регионе 1 - ng-spoke-<region1>.
- В разделе "Управление членством в группе сети" выберите " Добавить виртуальные сети".
- В окне "Добавить участников вручную" выберите периферийные виртуальные сети в регионе 1, а затем нажмите кнопку "Добавить".
Развертывание центральных и периферийных топологий в каждом регионе
На этом шаге вы создадите две конфигурации подключения в экземпляре диспетчера сети для развертывания концентраторов и периферийных топологий в каждом регионе. Вы создаете конфигурацию подключения для каждой топологии hub-and-spoke в каждом регионе.
- В экземпляре диспетчера сети перейдите в раздел «Конфигурации» в разделе «Параметры».
- Выберите + Создать>Конфигурация подключения.
- На вкладке "Базовый" окна "Создание конфигурации подключения" введите имя и описание первой конфигурации подключения.
- Выберите вкладку "Топология" или "Далее": топология.
- На вкладке топологии выберите следующие сведения:
| Поле | Значение |
|---|---|
| Топология | Выберите Звездообразная архитектура. |
| Узел | Выберите концентратор и выберите виртуальную сеть концентратора в регионе 1. |
| Периферийные сетевые группы | Нажмите кнопку "Добавить". В разделе «Добавить сетевые группы» выберите группу спицовой сети из региона 1: ng-spoke-region1<>. |
- Выберите вкладку "Визуализация" или "Далее" для просмотра топологии.
- Выберите "Просмотр и создание", а затем создайте и запустите развертывание для развертывания конфигурации подключения.
- В окне "Развертывание конфигурации" выберите конфигурацию для региона 1 в разделе "Конфигурации подключения".
- В разделе "Регионы" выберите все регионы, в которых требуется развернуть конфигурацию.
- Нажмите Далее и Развернуть, чтобы развернуть конфигурацию в регионе 1.
- Повторите эти действия, чтобы создать и развернуть конфигурацию сетевого подключения для второй топологии типа «концентратор — периферийные узлы» в регионе 2.
Создание конфигурации маршрутизации и коллекций правил
На этом шаге вы создадите конфигурацию маршрутизации, содержащую четыре коллекции правил для управления группами сети, созданными ранее.
| Имя коллекции правил | Description | Целевая сетевая группа |
|---|---|---|
| rc-spoke-region1<> | Коллекция правил для виртуальных сетей spoke в регионе 1. | ng-spoke-region1<> |
| rc-spoke-region2<> | Коллекция правил для виртуальных сетей spoke в регионе 2. | ng-spoke-region2<> |
| RC-AZFW-регион1<> | Коллекция правил для подсети Брандмауэр Azure в регионе 1. | NG-AZFW-регион1<> |
| RC-AZFW-регион2<> | Коллекция правил для подсети Брандмауэр Azure в регионе 2. | NG-AZFW-регион2<> |
В экземпляре диспетчера сети перейдите в раздел «Конфигурации» в разделе «Параметры».
Выберите и создайте >конфигурацию маршрутизации — предварительная версия.
В окне "Создание конфигурации маршрутизации" введите имя и описание конфигурации маршрутизации.
Нажмите кнопку "Далее": коллекции правил или вкладка "Коллекции правил".
На вкладке "Коллекции правил" нажмите кнопку +Добавить или добавить.
В окне "Добавление коллекции правил" введите или выберите следующие сведения, а затем нажмите кнопку "Добавить".
Поле Значение Имя Введите имя коллекции правил для ng-spoke-<region1>. Description Введите описание коллекции правил. Параметр локального маршрута Выберите "Не указано". Целевая сетевая группа Выберите сетевую группу для виртуальных сетей spoke в регионе 1. Повторите шаги, чтобы создать коллекции правил для оставшихся сетевых групп: ng-spoke-<region2>, ng-azfw-<region1> и ng-azfw-<region2>.
Выберите "Добавить ", чтобы добавить коллекции правил в конфигурацию маршрутизации.
Выберите Далее: Проверка и создание или Проверка и создание, чтобы просмотреть конфигурацию маршрутизации.
Выберите "Создать", чтобы создать конфигурацию маршрутизации.
Создание правил маршрутизации для каждой коллекции правил
В этих шагах вы создаете правила маршрутизации в каждой коллекции правил для управления трафиком между периферийными виртуальными сетями и подсетями Брандмауэр Azure в каждом регионе.
Создание правила маршрутизации для периферийных виртуальных сетей в регионе 1
На этом этапе вы создаёте правило маршрутизации для спицовых виртуальных сетей в регионе 1, которое позволяет связываться с подсетью Брандмауэр Azure в регионе 1. Дополнительные сведения об этой схеме направления маршрута по умолчанию в Брандмауэр Azure см. в статье «Развертывание топологии "концентратор и периферия" с помощью Брандмауэр Azure».
В экземпляре диспетчера сети перейдите в раздел «Конфигурации» в разделе «Параметры».
Выберите конфигурацию маршрутизации, созданную для периферийных виртуальных сетей в регионе 1.
В левой области выберите Коллекции правил и выберите первую коллекцию правил — rc-spoke-<region1>
В окне "Изменить коллекцию правил" нажмите кнопку "+ Добавить".
В окне "Добавление правила маршрутизации" введите или выберите следующие сведения:
Поле Значение Имя Введите имя для правила маршрутизации. Тип назначения Выберите IP-адрес. Диапазоны IP-адресов назначения или CIDR Введите маршрут по умолчанию 0.0.0.0/0. Тип следующего прыжка Выберите Виртуальный модуль.
Выберите импорт частного IP-адреса брандмауэра Azure. Выберите Брандмауэр Azure в регионе 1.Нажмите кнопку "Добавить", чтобы добавить правило маршрутизации в коллекцию правил.
Выберите X, чтобы закрыть окно "Изменить коллекцию правил".
Создание правила маршрутизации для Брандмауэр Azure в регионе 1
В этих шагах вы создадите правило маршрутизации для подсети Брандмауэр Azure в регионе 1, разрешая обмен данными с периферийными виртуальными сетями в регионе 2.
В этом примере суммируются префиксы адресов удаленных регионов. Сводка префиксов адресов позволяет не изменять правила маршрутизации для подсети брандмауэра Azure, даже если новые периферийные серверы добавляются в каждый регион. Однако важно предопределить префиксы адресов, используемые в каждом регионе, в том числе для дальнейшего использования.
В окне Коллекции правил выберите коллекцию правил для подсети Брандмауэр Azure в регионе 1 — rc-azfw-<region1>.
В окне "Изменить коллекцию правил" нажмите кнопку "+ Добавить".
В окне "Добавление правила маршрутизации" введите или выберите следующие сведения:
Поле Значение Имя Введите имя для правила маршрутизации. Тип назначения Выберите IP-адрес. Диапазоны IP-адресов назначения или CIDR Введите сводный префикс адреса для удаленного региона — регион 2. В этом примере используется 10.1.0.0/16 . Тип следующего прыжка Выберите Виртуальный модуль.
Выберите импорт частного IP-адреса брандмауэра Azure. Выберите удаленный Брандмауэр Azure в регионе 2.Нажмите кнопку "Добавить", чтобы добавить правило маршрутизации в коллекцию правил.
выберите + Добавить, чтобы добавить правило Интернета по умолчанию. В окне "Добавление правила маршрутизации" введите или выберите следующие сведения:
Поле Значение Имя Введите имя для правила маршрутизации. Тип назначения Выберите IP-адрес. Диапазоны IP-адресов назначения или CIDR Введите маршрут по умолчанию 0.0.0.0/0. Тип следующего прыжка Выберите Интернет. Нажмите кнопку "Добавить", чтобы добавить правило маршрутизации в коллекцию правил.
Выберите X, чтобы закрыть окно "Изменить коллекцию правил".
Примечание.
Сводный префикс позволяет использовать более большой диапазон адресов для целевых IP-адресов. Это полезно, если у вас есть несколько периферийных виртуальных сетей в каждом регионе, и вы хотите избежать добавления нескольких правил маршрутизации для каждой периферийной виртуальной сети. Кроме того, будущие изменения периферийных виртуальных сетей в каждом регионе не потребуют изменений в правилах маршрутизации для подсети Брандмауэр Azure.
Создание правила маршрутизации для периферийных виртуальных сетей в регионе 2
На этом шаге вы создадите правило маршрутизации для периферийных виртуальных сетей в регионе 2, разрешая обмен данными с подсетью Брандмауэр Azure в регионе 2.
В окне Коллекции правил выберите коллекцию правил для виртуальных сетей spoke в регионе 2 - rc-spoke-<region2>.
В окне "Изменить коллекцию правил" нажмите кнопку "+ Добавить".
В окне "Добавление правила маршрутизации" введите или выберите следующие сведения:
Поле Значение Имя Введите имя для правила маршрутизации. Тип назначения Выберите IP-адрес. Диапазоны IP-адресов назначения или CIDR Введите маршрут по умолчанию 0.0.0.0/0. Тип следующего прыжка Выберите Виртуальный модуль.
Выберите импорт частного IP-адреса брандмауэра Azure. Выберите Брандмауэр Azure в регионе 2.выберите + Добавить, чтобы добавить правило Интернета по умолчанию. В окне "Добавление правила маршрутизации" введите или выберите следующие сведения:
Поле Значение Имя Введите имя для правила маршрутизации. Тип назначения Выберите IP-адрес. Диапазоны IP-адресов назначения или CIDR Введите маршрут по умолчанию 0.0.0.0/0. Тип следующего прыжка Выберите Интернет. Нажмите кнопку "Добавить", чтобы добавить правило маршрутизации в коллекцию правил.
Выберите X, чтобы закрыть окно "Изменить коллекцию правил".
Создание правила маршрутизации для Брандмауэр Azure в регионе 2
На этих этапах вы создадите правило маршрутизации для подсети Брандмауэр Azure в регионе 2, которое разрешает обмен данными с периферийными виртуальными сетями в регионе 1.
В окне Коллекции правил выберите коллекцию правил для подсети Брандмауэр Azure в регионе 2 — rc-azfw-<region2>.
В окне "Изменить коллекцию правил" нажмите кнопку "+ Добавить".
В окне "Добавление правила маршрутизации" введите или выберите следующие сведения:
Поле Значение Имя Введите имя для правила маршрутизации. Тип назначения Выберите IP-адрес. Диапазоны IP-адресов назначения или CIDR Введите сводный префикс адреса для удаленного региона — регион 1. В этом примере используется 10.0.0.0/16 . Тип следующего прыжка Выберите Виртуальный модуль.
Выберите импорт частного IP-адреса брандмауэра Azure. Выберите удаленный Брандмауэр Azure в регионе 1.Нажмите кнопку "Добавить", чтобы добавить правило маршрутизации в коллекцию правил.
Выберите X, чтобы закрыть окно "Изменить коллекцию правил".
В окне коллекций правил выберите "Правила" в разделе "Параметры" и просмотрите список всех правил в конфигурации маршрутизации.
Развертывание конфигурации маршрутизации
На этом шаге вы развернете конфигурацию маршрутизации, чтобы применить правила маршрутизации к периферийным виртуальным сетям и Брандмауэр Azure подсетям в каждом регионе.
- Перейдите к конфигурациям в разделе "Параметры" в экземпляре диспетчера сети.
- Установите флажок рядом с созданной конфигурацией маршрутизации и выберите " Развернуть " на панели задач.
- В окне развертывания конфигурации выберите все регионы, в которых требуется развернуть конфигурацию маршрутизации.
- Выберите Далее и Развернуть, чтобы развернуть конфигурацию маршрутизации.
Подтверждение конфигурации маршрутизации
На этом шаге вы подтвердите конфигурацию маршрутизации, просмотрив таблицы маршрутов, примененные к подсетям в каждой периферийной виртуальной сети.
В строке поиска портал Azure выполните поиск и выберите "Виртуальные сети".
В окне "Виртуальные сети" выберите одну из периферийных виртуальных сетей в регионе 1.
В меню слева выберите подсети и просмотрите параметры подсетей в периферийной виртуальной сети.
В разделе "Таблица маршрутов" выберите ссылку с NM_ , чтобы просмотреть таблицу маршрутов, примененную к подсети.
Закройте таблицу маршрутов и окно подсети.
Повторите действия, чтобы просмотреть таблицы маршрутов, применяемые ко всем подсетям в конфигурации.
Добавление периферийной виртуальной сети в существующую топологию с несколькими центральными и периферийными узлами
При добавлении других виртуальных сетей в группу сети для периферийных виртуальных сетей конфигурации подключения и маршрутизации автоматически применяются к новой виртуальной сети. Диспетчер сети автоматически обнаруживает новую виртуальную сеть и применяет все применимые конфигурации. При удалении виртуальной сети из группы сети все примененные конфигурации автоматически удаляются.