Topologie réseau en étoile
Concevez une topologie VNet en étoile avec un concentrateur partagé pour le pare-feu, le DNS et le VPN, ainsi que des VNets satellites pour chaque charge de travail, connectés par l’appairage de VNets.
Topologie réseau en étoile est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Introduction à la topologie en concentrateur et rayons
La topologie réseau en concentrateur et rayons est l’architecture réseau Azure recommandée pour les environnements d’entreprise. Elle se compose d’un VNet concentrateur central qui héberge les services réseau partagés et de plusieurs VNets satellites qui hébergent les charges de travail individuelles. Les satellites se connectent au concentrateur par appairage de VNets. Cette topologie centralise les contrôles de sécurité, réduit la complexité du réseau et évolue efficacement à mesure que de nouvelles charges de travail sont ajoutées.
Le VNet concentrateur
Le VNet concentrateur est le réseau central auquel tous les VNets satellites se connectent. Il contient généralement :
- Azure Firewall — inspection centralisée du trafic sortant et du trafic entre zones
- VPN Gateway ou ExpressRoute Gateway — connectivité avec le réseau local
- Azure Bastion — accès RDP/SSH sécurisé aux VMs sans adresses IP publiques
- zones privées Azure DNS — résolution DNS privée centralisée
- ressources de surveillance réseau — moniteurs de connexion et journaux de flux
# Create the hub VNet:
az network vnet create \
--resource-group hubRG \
--name hubVNet \
--address-prefix 10.0.0.0/16 \
--subnet-name AzureFirewallSubnet \
--subnet-prefix 10.0.1.0/26VNets satellites et leurs charges de travail
Chaque VNet satellite héberge une seule charge de travail ou un ensemble de charges de travail étroitement liées. Par exemple : Satellite 1 — application web de production ; Satellite 2 — plateforme d’analyse de données ; Satellite 3 — environnement de développement et de test. Isoler les charges de travail dans des satellites distincts crée une frontière réseau entre elles. Si une charge de travail est compromise, l’attaquant ne peut pas passer directement au VNet d’une autre charge de travail sans traverser le pare-feu du concentrateur.
# Create a spoke VNet:
az network vnet create \
--resource-group spoke1RG \
--name spoke1VNet \
--address-prefix 10.1.0.0/24 \
--subnet-name webSubnet \
--subnet-prefix 10.1.0.0/25Appairage de VNets entre le concentrateur et les satellites
Les VNets du concentrateur et des satellites sont connectés par un appairage de VNets, qui fournit une connectivité privée à faible latence sans faire transiter le trafic par Internet public. Vous devez créer des appairages dans les deux directions : du concentrateur vers le satellite et du satellite vers le concentrateur. Le trafic entre satellites n’est pas acheminé directement : il passe par le concentrateur, ce qui permet à son pare-feu d’inspecter et de contrôler les communications entre satellites.
# Create hub-to-spoke peering:
az network vnet peering create \
--resource-group hubRG \
--name hub-to-spoke1 \
--vnet-name hubVNet \
--remote-vnet spoke1VNet \
--allow-gateway-transit true
# Create spoke-to-hub peering:
az network vnet peering create \
--resource-group spoke1RG \
--name spoke1-to-hub \
--vnet-name spoke1VNet \
--remote-vnet hubVNet \
--use-remote-gateways trueRoutage via le pare-feu du concentrateur
Par défaut, l’appairage de VNets ne force pas le trafic à passer par Azure Firewall : il l’achemine directement entre les VNets. Pour inspecter le trafic entre satellites et le trafic des satellites vers Internet via le pare-feu du concentrateur, vous devez configurer des itinéraires définis par l’utilisateur (UDRs) dans le sous-réseau de chaque satellite, en faisant pointer la passerelle par défaut (0.0.0.0/0) vers l’adresse IP privée du pare-feu. Ainsi, tout le trafic sortant des satellites est filtré par le pare-feu centralisé.
# Create a route table that forces traffic through the hub firewall:
az network route-table create \
--resource-group spoke1RG \
--name spoke1RouteTable
# Add a default route pointing to the Azure Firewall private IP:
az network route-table route create \
--resource-group spoke1RG \
--route-table-name spoke1RouteTable \
--name defaultRoute \
--address-prefix 0.0.0.0/0 \
--next-hop-type VirtualAppliance \
--next-hop-ip-address 10.0.1.4 # Azure Firewall private IPAzure Firewall dans le concentrateur
Azure Firewall dans le VNet concentrateur assure la sécurité réseau centralisée de tous les satellites. Il prend en charge :
- règles réseau — autorisation ou refus selon l’adresse IP, le port et le protocole
- règles d’application — autorisation ou refus selon le FQDN et la catégorie HTTP
- règles DNAT — traduction des adresses IP publiques entrantes en adresses IP privées des serveurs principaux
- renseignements sur les menaces — blocage du trafic vers ou depuis des adresses IP et des domaines malveillants connus
Un seul Azure Firewall peut desservir tous les VNets satellites, ce qui réduit le coût et la charge de gestion liés au déploiement d’un pare-feu distinct pour chaque satellite.
DNS dans une topologie en concentrateur et rayons
Un DNS centralisé est essentiel dans une architecture en concentrateur et rayons. Déployez des zones privées Azure DNS liées au VNet concentrateur, puis configurez les VNets satellites pour utiliser les serveurs DNS du concentrateur (ou le DNS fourni par Azure avec inscription automatique). Ainsi, les VMs de tous les satellites peuvent résoudre les noms des autres VMs ainsi que ceux des services PaaS Azure au moyen de points de terminaison privés, avec une configuration DNS cohérente.
# Create a private DNS zone and link to hub VNet:
az network private-dns zone create \
--resource-group hubRG \
--name privatelink.blob.core.windows.net
az network private-dns link vnet create \
--resource-group hubRG \
--zone-name privatelink.blob.core.windows.net \
--name hub-dns-link \
--virtual-network hubVNet \
--registration-enabled falseConnectivité avec le réseau local via le concentrateur
L’un des principaux avantages de l’architecture en concentrateur et rayons est que la connectivité avec le réseau local est centralisée dans le concentrateur. Un seul VPN Gateway ou ExpressRoute Gateway dans le VNet concentrateur permet à toutes les charges de travail des satellites d’accéder aux systèmes locaux. Les charges de travail des satellites n’ont pas besoin de leurs propres passerelles : elles accèdent aux ressources locales via la passerelle du concentrateur et l’appairage, ce qui réduit considérablement les coûts et la complexité.
Mise à l’échelle de la topologie
L’architecture en concentrateur et rayons évolue naturellement : ajouter une nouvelle charge de travail consiste à créer un nouveau VNet satellite, à l’appairer avec le concentrateur et à appliquer l’UDR pour acheminer le trafic via le pare-feu du concentrateur. Les services du concentrateur (pare-feu, passerelle, DNS, Bastion) sont partagés par tous les satellites. Azure Virtual WAN est le service géré de Microsoft fondé sur cette architecture, qui automatise l’appairage, le routage et la gestion des passerelles pour les déploiements très importants comportant de nombreux VNets satellites.
Architecture en concentrateur et rayons ou réseau plat
Un réseau plat (un seul grand VNet avec tous les éléments répartis dans des sous-réseaux) est plus simple au départ, mais devient difficile à gérer et à sécuriser à grande échelle. Dans un réseau plat, toutes les charges de travail partagent le même espace d’adressage, et seuls les NSG les séparent. L’architecture en concentrateur et rayons offre une isolation renforcée (il est plus difficile de franchir les limites d’un VNet que de contourner des règles NSG), des contrôles de sécurité centralisés et une gouvernance plus claire, car chaque satellite peut être géré indépendamment.
Coûts de l’architecture en concentrateur et rayons
Les principaux coûts de l’architecture en concentrateur et rayons, en plus des ressources des charges de travail, sont les suivants :
- Azure Firewall — facturation à l’heure de déploiement, plus des frais de traitement des données
- VPN/ExpressRoute Gateway — facturation à l’heure de passerelle, plus la bande passante
- appairage de VNets — facturation par GB de données transférées sur les liens d’appairage
Malgré ces coûts, la centralisation des services dans le concentrateur est généralement moins chère que le déploiement séparé de pare-feu, de passerelles et de serveurs DNS dans chaque satellite.
Vérification rapide
Testez votre compréhension des concepts de Microsoft Azure Fundamentals (AZ-900) abordés dans cette leçon.
Récapitulatif de la leçon
Dans cette leçon, vous avez appris que la topologie en concentrateur et rayons centralise les services réseau partagés (pare-feu, passerelle, DNS) dans un VNet concentrateur, tandis que les charges de travail sont réparties dans des VNets satellites distincts ; que l’appairage de VNets connecte les satellites au concentrateur, les UDR acheminant le trafic via le pare-feu du concentrateur ; et qu’elle évolue efficacement en partageant les services de plateforme entre tous les satellites. Nous allons maintenant étudier la conception de l’identité et des accès en entreprise avec RBAC et Privileged Identity Management.
Questions Fréquemment Posées
La leçon « Topologie réseau en étoile » est-elle gratuite ?
Oui — le texte complet de « Topologie réseau en étoile » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Topologie réseau en étoile » ?
Concevez une topologie VNet en étoile avec un concentrateur partagé pour le pare-feu, le DNS et le VPN, ainsi que des VNets satellites pour chaque charge de travail, connectés par l’appairage de VNet… Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?
Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Topologie réseau en étoile » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?
Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Présentation du Cloud Adoption Framework
- Zones d’atterrissage Azure
- Topologie réseau en étoile
- Conception de l’identité et des accès d’entreprise