Peering VNet dan Titik Akhir Layanan
Hubungkan dua VNet menggunakan peering VNet untuk komunikasi privat berlatensi rendah, lalu gunakan titik akhir layanan untuk merutekan lalu lintas ke layanan Azure tanpa melalui internet publik.
Peering VNet dan Titik Akhir Layanan adalah pelajaran Azure Fundamentals gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Azure Fundamentals, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Azure Fundamentals mencakup 4 pelajaran total.
Kebutuhan akan VNet Peering
Sumber daya dalam VNet Azure yang berbeda tidak dapat berkomunikasi satu sama lain secara default — bahkan jika berada di wilayah Azure yang sama. Namun, organisasi besar sering memiliki banyak VNet: VNet terpisah untuk pengembangan, penahapan, dan produksi, atau VNet berbeda untuk departemen yang berbeda. VNet Peering menghubungkan dua VNet secara langsung melalui jaringan backbone privat Microsoft, sehingga sumber daya di kedua VNet dapat berkomunikasi seolah-olah berada dalam jaringan yang sama — tanpa lalu lintas melewati internet publik atau memerlukan gateway VPN.
Cara Kerja VNet Peering
VNet Peering adalah koneksi non-transitif: jika VNet A di-peering dengan VNet B, dan VNet B di-peering dengan VNet C, VNet A tidak dapat berkomunikasi dengan VNet C kecuali Anda membuat peering terpisah antara A dan C. Tautan peering bersifat dua arah tetapi harus dikonfigurasi di kedua sisi — membuat peering dari A ke B tidak otomatis membuat peering dari B ke A. Setelah kedua sisi dikonfigurasi, lalu lintas antara VNet yang di-peering menggunakan Azure backbone dengan latensi rendah dan bandwidth tinggi, sebanding dengan komunikasi antar-subnet dalam satu VNet.
# Create peering from VNet-A to VNet-B
az network vnet peering create \
--resource-group myRG \
--name A-to-B \
--vnet-name VNet-A \
--remote-vnet VNet-B \
--allow-vnet-access
# Create return peering from VNet-B to VNet-A
az network vnet peering create \
--resource-group myRG \
--name B-to-A \
--vnet-name VNet-B \
--remote-vnet VNet-A \
--allow-vnet-accessPeering Lokal vs Global
VNet Peering memiliki dua opsi cakupan: Local VNet Peering menghubungkan dua VNet di region Azure yang sama. Lalu lintas tetap berada di dalam region dan dikenai biaya transfer kecil per GB. Global VNet Peering menghubungkan dua VNet di region Azure yang berbeda melalui jaringan backbone global milik Microsoft. Dengan demikian, sumber daya di East US dapat berkomunikasi secara privat dengan sumber daya di West Europe tanpa melewati internet publik. Peering global memiliki biaya transfer yang sedikit lebih tinggi daripada peering lokal, tetapi tetap jauh lebih murah dan andal daripada perutean melalui VPN.
Hub dan Spoke dengan Peering
Pola yang umum digunakan perusahaan adalah memanfaatkan VNet Peering untuk menerapkan topologi hub-and-spoke. VNet hub pusat menampung layanan bersama: Azure Firewall, VPN Gateway, server DNS, dan pemantauan. Beberapa VNet spoke (satu untuk setiap lingkungan atau beban kerja) melakukan peering dengan hub. Dengan merutekan semua lalu lintas spoke melalui firewall hub, organisasi memperoleh pemeriksaan keamanan terpusat tanpa pengelolaan NSG yang rumit di setiap spoke. Karena peering tidak bersifat transitif, firewall hub merutekan lalu lintas antarspoke menggunakan User-Defined Routes (UDRs).
Persyaratan Ruang Alamat untuk Peering
VNet Peering memiliki satu persyaratan penting: ruang alamat VNet yang melakukan peering tidak boleh saling tumpang tindih. Jika VNet A menggunakan 10.0.0.0/16 dan VNet B juga menggunakan 10.0.0.0/16, peering gagal karena Azure tidak dapat merutekan lalu lintas di antara rentang alamat yang identik. Karena itu, perencanaan rentang CIDR yang tidak tumpang tindih untuk semua VNet — serta untuk jaringan lokal — sebelum Anda memulai sangatlah penting. Mengubah ruang alamat VNet setelah sumber daya diterapkan mengharuskan Anda membuat ulang VNet atau menggunakan fitur penambahan/penghapusan ruang alamat yang (terbatas).
Apa Itu Service Endpoints
Service Endpoints memperluas identitas VNet ke layanan PaaS Azure seperti Azure Storage, Azure SQL Database, Azure Key Vault, dan Cosmos DB. Saat Anda mengaktifkan titik akhir layanan pada subnet, lalu lintas dari sumber daya di subnet tersebut menuju layanan Azure yang ditentukan dirutekan melalui backbone Azure, bukan melalui internet publik — meskipun alamat IP publik layanan tetap digunakan. Layanan tersebut kemudian dapat membatasi akses hanya ke sumber daya di dalam VNet yang telah mengaktifkan titik akhir layanan, sehingga memberikan peningkatan keamanan yang signifikan dibandingkan titik akhir yang dapat diakses melalui internet.
# Enable Service Endpoint for Storage on a subnet
az network vnet subnet update \
--resource-group myRG \
--vnet-name myVNet \
--name app-tier \
--service-endpoints Microsoft.StorageService Endpoints vs Private Endpoints
Service Endpoints dan Private Endpoints sama-sama menyediakan akses aman ke layanan PaaS Azure, tetapi cara kerjanya berbeda: Service Endpoint — merutekan lalu lintas melalui backbone Azure, tetapi tetap menggunakan alamat IP publik layanan; titik akhir layanan berada pada tingkat subnet. Private Endpoint — menetapkan IP privat dari VNet Anda ke layanan; titik akhir publik dapat dinonaktifkan sepenuhnya sehingga layanan benar-benar privat. Private Endpoints memberikan isolasi yang lebih kuat dan juga dapat diakses dari jaringan lokal melalui VPN/ExpressRoute. Untuk keamanan tertinggi, Private Endpoints lebih disarankan; Service Endpoints merupakan alternatif yang lebih sederhana dan berbiaya lebih rendah.
Membatasi Storage dengan Service Endpoints
Setelah mengaktifkan Service Endpoint pada subnet, Anda mengonfigurasi layanan Azure agar hanya menerima koneksi dari subnet tersebut. Untuk akun Storage, ini berarti menambahkan aturan VNet di pengaturan firewall akun Storage. Setelah perubahan ini, hanya VM di subnet yang ditentukan yang dapat menjangkau akun Storage — semua lalu lintas internet lainnya ditolak. Ini adalah cara cepat tanpa biaya untuk meningkatkan keamanan akun Storage secara signifikan dibandingkan membiarkannya terbuka bagi semua lalu lintas internet, terutama untuk akun yang menyimpan data aplikasi sensitif.
# Restrict storage account to a subnet with service endpoint
az storage account network-rule add \
--resource-group myRG \
--account-name mystorageacct \
--vnet-name myVNet \
--subnet app-tierIntegrasi VNet untuk App Services
Integrasi VNet (berbeda dari VNet Peering) memungkinkan aplikasi Azure App Service melakukan panggilan keluar ke sumber daya di dalam VNet. Tanpa Integrasi VNet, lalu lintas keluar App Service selalu melalui internet publik — bahkan saat memanggil sumber daya seperti Azure SQL atau Azure Cache for Redis di VNet yang sama. Jika Integrasi VNet diaktifkan, lalu lintas keluar aplikasi dirutekan ke dalam VNet dan dapat menjangkau sumber daya privat. Fitur ini memerlukan subnet yang didelegasikan khusus di VNet dengan ruang alamat minimal /28.
Peering Transitif dengan NVA
Karena VNet Peering tidak bersifat transitif, menghubungkan lebih dari dua VNet memerlukan peering langsung antara setiap pasangan (kompleksitas O(n²)) atau hub perutean terpusat. Dalam model hub-and-spoke, VNet hub berisi Network Virtual Appliance (NVA) atau Azure Firewall yang berfungsi sebagai router transit antar-VNet spoke. Setiap spoke menambahkan UDR yang mengarahkan semua lalu lintas (0.0.0.0/0 atau CIDR spoke tertentu) ke IP NVA di hub. NVA kemudian meneruskan lalu lintas ke spoke tujuan yang benar sehingga secara efektif menyediakan konektivitas transitif melalui hub.
Batasan Peering yang Perlu Diketahui
Batasan utama VNet Peering: Ruang alamat yang tidak tumpang tindih diperlukan — rencanakan rentang CIDR dengan cermat sebelum membuat VNet. Tidak transitif — peering A-B dan B-C tidak menghubungkan A-C. Ruang alamat VNet tidak dapat diubah ukurannya jika VNet tersebut memiliki peering aktif tanpa menghapusnya sementara. Gateway transit — VNet spoke dapat menggunakan gateway VPN atau ExpressRoute di VNet hub dengan mengaktifkan 'Use Remote Gateways' dalam konfigurasi peering, tetapi gateway hub harus dibuat terlebih dahulu. Memahami batasan ini penting untuk merancang arsitektur multi-VNet yang dapat diskalakan dan mudah dipelihara.
Pemeriksaan Singkat
Uji pemahaman Anda tentang konsep Microsoft Azure Fundamentals (AZ-900) dari pelajaran ini.
Ringkasan Pelajaran
Dalam pelajaran ini Anda mempelajari bahwa: VNet Peering menghubungkan dua VNet melalui backbone Microsoft untuk komunikasi privat dengan latensi rendah tanpa VPN, tetapi peering tidak bersifat transitif, titik akhir layanan merutekan lalu lintas subnet ke layanan PaaS Azure melalui backbone tanpa mengeksposnya ke internet publik, dan titik akhir privat merupakan alternatif yang lebih kuat karena menetapkan IP privat ke layanan PaaS sehingga titik akhir publik dapat dinonaktifkan sepenuhnya. Selanjutnya, kita akan membahas dasar-dasar Azure DNS dan Load Balancer.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Peering VNet dan Titik Akhir Layanan” gratis?
Ya — teks lengkap “Peering VNet dan Titik Akhir Layanan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Azure Fundamentals, upgrade ke CoddyKit PRO. Kursus Azure Fundamentals mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Peering VNet dan Titik Akhir Layanan”?
Hubungkan dua VNet menggunakan peering VNet untuk komunikasi privat berlatensi rendah, lalu gunakan titik akhir layanan untuk merutekan lalu lintas ke layanan Azure tanpa melalui internet publik. Kamu berlatih Azure Fundamentals dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Azure Fundamentals?
Tidak diperlukan pengalaman sebelumnya. Azure Fundamentals di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Peering VNet dan Titik Akhir Layanan” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Azure Fundamentals ini?
Ya. Setiap pelajaran Azure Fundamentals menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Jaringan Virtual dan Subnet
- Grup Keamanan Jaringan dan Grup Keamanan Aplikasi
- Peering VNet dan Titik Akhir Layanan
- Dasar-Dasar Azure DNS dan Load Balancer