Cloud & IT Cert Prep · Oppitunti

VNet-vertaisverkotus ja palvelupäätepisteet

Yhdistäkää kaksi VNet-verkkoa VNet-vertaisverkotuksella pienen viiveen yksityistä viestintää varten ja ohjatkaa liikenne Azure-palveluihin palvelupäätepisteillä ilman julkista internetiä.

Oppitunti 3/413 vaihetta

VNet-vertaisverkotus ja palvelupäätepisteet on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 3/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

VNet-verkkojen vertaisverkotuksen tarve

Eri Azure VNet -verkkojen resurssit eivät oletusarvoisesti voi viestiä keskenään, vaikka ne sijaitsisivat samalla Azure-alueella. Suurilla organisaatioilla on kuitenkin usein useita VNet-verkkoja: erilliset VNet-verkot kehitykselle, testaukselle ja tuotannolle tai eri VNet-verkot eri osastoille. VNet-verkon vertaisverkotus yhdistää kaksi VNet-verkkoa suoraan Microsoftin yksityisen runkoverkon kautta. Näin kummankin VNet-verkon resurssit voivat viestiä ikään kuin ne olisivat samassa verkossa, ilman että liikenne kulkee julkisen internetin kautta tai että tarvitaan VPN-yhdyskäytävää.

VNet-verkon vertaisverkotuksen toiminta

VNet-verkon vertaisverkotus on ei-transitiivinen yhteys: jos VNet A on vertaisverkotettu VNet B:n kanssa ja VNet B VNet C:n kanssa, VNet A ei voi viestiä VNet C:n kanssa, ellet luo erillistä vertaisverkotusta A:n ja C:n välille. Vertaisverkkoyhteydet ovat kaksisuuntaisia, mutta ne on määritettävä molemmille puolille — vertaisverkotuksen luominen A:sta B:hen ei luo automaattisesti yhteyttä B:stä A:han. Kun molemmat puolet on määritetty, vertaisverkotettujen VNet-verkkojen välinen liikenne kulkee Azure-runkoverkossa pienellä viiveellä ja suurella kaistanleveydellä, joka vastaa yhden VNet-verkon aliverkkojen välistä viestintää.

# Create peering from VNet-A to VNet-B
az network vnet peering create \
  --resource-group myRG \
  --name A-to-B \
  --vnet-name VNet-A \
  --remote-vnet VNet-B \
  --allow-vnet-access

# Create return peering from VNet-B to VNet-A
az network vnet peering create \
  --resource-group myRG \
  --name B-to-A \
  --vnet-name VNet-B \
  --remote-vnet VNet-A \
  --allow-vnet-access

Paikallinen ja globaali peering

VNet-peeringissä on kaksi käyttöaluetta: paikallinen VNet-peering yhdistää kaksi VNet-verkkoa samalla Azure-alueella. Liikenne pysyy alueen sisällä, ja siitä veloitetaan pieni tiedonsiirtomaksu gigatavua kohden. Globaali VNet-peering yhdistää kaksi VNet-verkkoa eri Azure-alueilla, ja liikenne reititetään Microsoftin maailmanlaajuisen runkoverkon kautta. Näin East US -alueen resurssit voivat viestiä yksityisesti West Europe -alueen resurssien kanssa ilman julkisen internetin käyttöä. Globaalin peeringin tiedonsiirtokustannukset ovat hieman paikallista peeringiä suuremmat, mutta ratkaisu on silti huomattavasti edullisempi ja luotettavampi kuin VPN:n kautta reitittäminen.

Hub-and-spoke-topologia peeringillä

Yleinen yritysympäristöjen malli käyttää VNet-peeringiä hub-and-spoke-topologian toteuttamiseen. Keskitetty hub-VNet sisältää jaetut palvelut, kuten Azure Firewallin, VPN Gatewayn, DNS-palvelimet ja valvonnan. Useat spoke-VNet-verkot, yksi kutakin ympäristöä tai työkuormaa kohden, muodostavat peering-yhteyden hubiin. Kun kaikki spoke-verkkojen liikenne reititetään hubin palomuurin kautta, organisaatio saa keskitetyn tietoturvatarkastuksen ilman monimutkaista NSG-hallintaa jokaisessa spoke-verkossa. Koska peering ei ole transitiivinen, hubin palomuuri reitittää liikenteen spoke-verkkojen välillä User-Defined Routes (UDRs) -reittien avulla.

Peeringin osoiteavaruutta koskevat vaatimukset

VNet-peeringillä on yksi tärkeä vaatimus: peering-yhteydessä olevien VNet-verkkojen osoiteavaruudet eivät saa olla päällekkäisiä. Jos VNet A käyttää osoiteavaruutta 10.0.0.0/16 ja VNet B käyttää myös osoiteavaruutta 10.0.0.0/16, peering epäonnistuu, koska Azure ei pysty reitittämään liikennettä identtisten osoitealueiden välillä. Siksi kaikille VNet-verkoille ja paikallisverkoille on erittäin tärkeää suunnitella toisistaan erilliset CIDR-alueet ennen käyttöönoton aloittamista. VNet-verkon osoiteavaruuden muuttaminen resurssien käyttöönoton jälkeen edellyttää VNet-verkon luomista uudelleen tai rajoitetun osoiteavaruuden lisäämis- ja poistamisominaisuuden käyttämistä.

Mitä palvelun päätepisteet ovat?

Palvelun päätepisteet laajentavat VNet-verkon identiteetin Azure PaaS -palveluihin, kuten Azure Storageen, Azure SQL Databaseen, Azure Key Vaultiin ja Cosmos DB:hen. Kun otat palvelun päätepisteen käyttöön aliverkossa, kyseisen aliverkon resurssien liikenne määritettyyn Azure-palveluun reititetään Azure-runkoverkon kautta julkisen internetin sijaan, vaikka palvelun julkista IP-osoitetta käytetäänkin. Palvelu voi tämän jälkeen rajoittaa käytön vain resursseihin niissä VNet-verkoissa, joissa palvelun päätepiste on otettu käyttöön. Tämä parantaa tietoturvaa huomattavasti verrattuna internetin kautta käytettäviin päätepisteisiin.

# Enable Service Endpoint for Storage on a subnet
az network vnet subnet update \
  --resource-group myRG \
  --vnet-name myVNet \
  --name app-tier \
  --service-endpoints Microsoft.Storage

Palvelun päätepisteet ja yksityiset päätepisteet

Palvelun päätepisteet ja yksityiset päätepisteet mahdollistavat suojatun pääsyn Azure PaaS -palveluihin, mutta ne toimivat eri tavoin: Palvelun päätepiste — reitittää liikenteen Azure-runkoverkon kautta, mutta käyttää edelleen palvelun julkista IP-osoitetta; palvelun päätepiste toimii aliverkkotasolla. Yksityinen päätepiste — määrittää palvelulle VNet-verkostasi peräisin olevan yksityisen IP-osoitteen; julkinen päätepiste voidaan poistaa kokonaan käytöstä, jolloin palvelu on aidosti yksityinen. Yksityiset päätepisteet tarjoavat paremman eristyksen, ja niitä voidaan käyttää myös paikallisverkosta VPN:n tai ExpressRouten kautta. Yksityisiä päätepisteitä suositellaan parhaan tietoturvan saavuttamiseksi, kun taas palvelun päätepisteet ovat yksinkertaisempi ja edullisempi vaihtoehto.

Storagen käytön rajoittaminen palvelun päätepisteillä

Kun olet ottanut palvelun päätepisteen käyttöön aliverkossa, määrität Azure-palvelun hyväksymään yhteydet vain kyseisestä aliverkosta. Tallennustilin tapauksessa tämä tarkoittaa VNet-säännön lisäämistä tallennustilin palomuuriasetuksiin. Tämän muutoksen jälkeen vain määritetyn aliverkon virtuaalikoneet voivat käyttää tallennustiliä, ja kaikki muu internet-liikenne estetään. Tämä on nopea ja maksuton tapa parantaa tallennustilin tietoturvaa merkittävästi verrattuna siihen, että tili olisi avoin kaikelle internet-liikenteelle. Se on erityisen hyödyllistä tileille, joissa säilytetään arkaluonteisia sovellustietoja.

# Restrict storage account to a subnet with service endpoint
az storage account network-rule add \
  --resource-group myRG \
  --account-name mystorageacct \
  --vnet-name myVNet \
  --subnet app-tier

App Services -palvelujen VNet-integraatio

VNet-integraation (joka on eri asia kuin VNet-peering) avulla Azure App Service -sovellukset voivat tehdä lähteviä yhteyksiä VNet-verkon sisäisiin resursseihin. Ilman VNet-integraatiota App Servicen lähtevä liikenne kulkee aina julkisen internetin kautta, vaikka yhteyden kohteena olisi samassa VNet-verkossa oleva resurssi, kuten Azure SQL tai Azure Cache for Redis. Kun VNet-integraatio on käytössä, sovelluksen lähtevä liikenne reititetään VNet-verkkoon, ja se voi käyttää yksityisiä resursseja. Tämä edellyttää VNet-verkkoon varattua delegoitua aliverkkoa, jonka osoiteavaruus on vähintään /28.

Transitiivinen peering NVA:n avulla

Koska VNet-peering ei ole transitiivinen, useamman kuin kahden VNet-verkon yhdistäminen edellyttää joko suoraa peering-yhteyttä jokaisen parin välillä (O(n²)-kompleksisuus) tai keskitettyä reitityshubia. Hub-and-spoke-mallissa hub-VNet sisältää Network Virtual Appliance (NVA) -laitteen tai Azure Firewallin, joka toimii spoke-verkkojen välisenä siirtymäreitittimenä. Jokaiseen spoke-verkkoon lisätään UDR, joka osoittaa kaiken liikenteen (0.0.0.0/0 tai tiettyihin spoke-verkkojen CIDR-alueisiin suuntautuvan liikenteen) hubissa sijaitsevan NVA:n IP-osoitteeseen. NVA välittää liikenteen oikeaan kohdeverkkoon, mikä mahdollistaa käytännössä transitiivisen yhteyden hubin kautta.

Peeringin tärkeät rajoitukset

VNet-peeringin tärkeimmät rajoitukset: Osoiteavaruudet eivät saa olla päällekkäisiä — suunnittele CIDR-alueet huolellisesti ennen VNet-verkkojen luomista. Peering ei ole transitiivinen — A:n ja B:n sekä B:n ja C:n välinen peering ei yhdistä A:ta ja C:tä. VNet-verkon osoiteavaruutta ei voi muuttaa, jos verkossa on aktiivisia peering-yhteyksiä, ilman että ne poistetaan väliaikaisesti. Yhdyskäytävän siirto — spoke-VNet-verkot voivat käyttää hub-VNet-verkon VPN- tai ExpressRoute-yhdyskäytävää ottamalla peering-määrityksessä käyttöön asetuksen 'Use Remote Gateways', mutta tämä edellyttää, että hub-yhdyskäytävä luodaan ensin. Näiden rajoitusten ymmärtäminen on tärkeää skaalautuvien ja ylläpidettävien usean VNet-verkon arkkitehtuurien suunnittelussa.

Pikatarkistus

Testaa tämän oppitunnin Microsoft Azure Fundamentals (AZ-900) -käsitteiden ymmärtämistä.

Oppitunnin yhteenveto

Tässä oppitunnissa opit, että VNet-peering yhdistää kaksi VNet-verkkoa Microsoftin runkoverkon kautta yksityistä ja pienen viiveen viestintää varten ilman VPN:ää, mutta peering ei ole transitiivinen, palvelun päätepisteet reitittävät aliverkon liikenteen Azure PaaS -palveluihin runkoverkon kautta ilman, että palvelu altistuu julkiselle internetille ja yksityiset päätepisteet ovat tehokkaampi vaihtoehto, joka määrittää PaaS-palvelulle yksityisen IP-osoitteen ja mahdollistaa julkisen päätepisteen poistamisen kokonaan käytöstä. Seuraavaksi tutustumme Azure DNS:n ja Load Balancerin perusteisiin.

Aloita maksutta

Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
150
Oppitunnit
600

Usein kysytyt kysymykset

Onko oppitunti ”VNet-vertaisverkotus ja palvelupäätepisteet” ilmainen?

Kyllä – oppitunnin ”VNet-vertaisverkotus ja palvelupäätepisteet” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”VNet-vertaisverkotus ja palvelupäätepisteet”?

Yhdistäkää kaksi VNet-verkkoa VNet-vertaisverkotuksella pienen viiveen yksityistä viestintää varten ja ohjatkaa liikenne Azure-palveluihin palvelupäätepisteillä ilman julkista internetiä. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 3/4.

Kuinka kauan ”VNet-vertaisverkotus ja palvelupäätepisteet”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?

Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Virtuaaliverkot ja aliverkot
  2. Verkon suojausryhmät ja sovelluksen suojausryhmät
  3. VNet-vertaisverkotus ja palvelupäätepisteet
  4. Azure DNS:n ja Load Balancerin perusteet
← Takaisin: Cloud & IT Cert Prep