Topologia di rete hub-and-spoke
Progettare una topologia VNet hub-and-spoke con un hub condiviso per firewall, DNS e VPN e VNet spoke per i singoli carichi di lavoro, connesse tramite peering VNet.
Topologia di rete hub-and-spoke è una lezione Azure Fundamentals gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Azure Fundamentals, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Azure Fundamentals include 4 lezioni in totale.
Introduzione alla topologia hub e spoke
La topologia di rete hub e spoke è l'architettura di rete Azure consigliata per gli ambienti aziendali. È costituita da un VNet hub centrale che ospita i servizi di rete condivisi e da più VNet spoke che ospitano singoli carichi di lavoro. Gli spoke si connettono all'hub tramite peering VNet. Questa topologia centralizza i controlli di sicurezza, riduce la complessità della rete e scala in modo efficiente quando vengono aggiunti nuovi carichi di lavoro.
Il VNet hub
Il VNet hub è la rete centrale a cui si connettono tutti i VNet spoke. In genere contiene:
- Azure Firewall — ispezione centralizzata del traffico in uscita e east-west
- VPN Gateway o ExpressRoute Gateway — connettività con i sistemi locali
- Azure Bastion — accesso RDP/SSH sicuro alle VM senza indirizzi IP pubblici
- Zone private Azure DNS — risoluzione DNS privata centralizzata
- Risorse di monitoraggio della rete — monitor di connessione e log dei flussi
# Create the hub VNet:
az network vnet create \
--resource-group hubRG \
--name hubVNet \
--address-prefix 10.0.0.0/16 \
--subnet-name AzureFirewallSubnet \
--subnet-prefix 10.0.1.0/26VNet spoke e relativi carichi di lavoro
Ogni VNet spoke ospita un singolo carico di lavoro o un insieme strettamente correlato di carichi di lavoro. Ad esempio: Spoke 1 — applicazione Web di produzione; Spoke 2 — piattaforma di analisi dei dati; Spoke 3 — ambiente di sviluppo/test. Isolare i carichi di lavoro in spoke separati crea un confine di rete tra loro. Se un carico di lavoro viene compromesso, l'attaccante non può passare direttamente al VNet di un altro carico di lavoro senza attraversare il firewall dell'hub.
# Create a spoke VNet:
az network vnet create \
--resource-group spoke1RG \
--name spoke1VNet \
--address-prefix 10.1.0.0/24 \
--subnet-name webSubnet \
--subnet-prefix 10.1.0.0/25Peering VNet tra hub e spoke
I VNet hub e spoke sono connessi tramite peering VNet, che fornisce connettività privata a bassa latenza senza instradare il traffico tramite Internet pubblico. È necessario creare il peering in entrambe le direzioni: da hub a spoke e da spoke a hub. Il traffico da spoke a spoke non viene instradato direttamente, ma passa attraverso l'hub, consentendo al firewall dell'hub di ispezionare e controllare la comunicazione tra gli spoke.
# Create hub-to-spoke peering:
az network vnet peering create \
--resource-group hubRG \
--name hub-to-spoke1 \
--vnet-name hubVNet \
--remote-vnet spoke1VNet \
--allow-gateway-transit true
# Create spoke-to-hub peering:
az network vnet peering create \
--resource-group spoke1RG \
--name spoke1-to-hub \
--vnet-name spoke1VNet \
--remote-vnet hubVNet \
--use-remote-gateways trueInstradamento attraverso il firewall dell'hub
Per impostazione predefinita, il peering VNet non obbliga il traffico a passare attraverso Azure Firewall: il traffico viene instradato direttamente tra i VNet. Per ispezionare il traffico tra spoke e quello dagli spoke verso Internet tramite il firewall dell'hub, è necessario configurare le User Defined Routes (UDR) in ogni subnet spoke, indicando come gateway predefinito (0.0.0.0/0) l'indirizzo IP privato del firewall. In questo modo tutto il traffico in uscita dagli spoke viene filtrato dal firewall centralizzato.
# Create a route table that forces traffic through the hub firewall:
az network route-table create \
--resource-group spoke1RG \
--name spoke1RouteTable
# Add a default route pointing to the Azure Firewall private IP:
az network route-table route create \
--resource-group spoke1RG \
--route-table-name spoke1RouteTable \
--name defaultRoute \
--address-prefix 0.0.0.0/0 \
--next-hop-type VirtualAppliance \
--next-hop-ip-address 10.0.1.4 # Azure Firewall private IPAzure Firewall nell'hub
Azure Firewall nel VNet hub fornisce sicurezza di rete centralizzata per tutti gli spoke. Supporta:
- Regole di rete — consentono o negano il traffico in base a IP, porta e protocollo
- Regole applicazione — consentono o negano il traffico in base a FQDN e categoria HTTP
- Regole DNAT — traducono gli IP pubblici in ingresso negli IP privati dei backend
- Threat intelligence — blocca il traffico da e verso IP e domini noti come dannosi
Un singolo Azure Firewall può servire tutti i VNet spoke, riducendo i costi e il carico di gestione derivanti dalla distribuzione di firewall singoli per ogni spoke.
DNS in una topologia hub e spoke
Il DNS centralizzato è fondamentale in un'architettura hub e spoke. Distribuisca le zone private Azure DNS collegate al VNet hub e configuri i VNet spoke affinché utilizzino i server DNS dell'hub (oppure il DNS fornito da Azure con registrazione automatica). In questo modo, le VM di tutti gli spoke possono risolvere i nomi reciproci e i nomi dei servizi Azure PaaS tramite endpoint privati, utilizzando una configurazione DNS coerente.
# Create a private DNS zone and link to hub VNet:
az network private-dns zone create \
--resource-group hubRG \
--name privatelink.blob.core.windows.net
az network private-dns link vnet create \
--resource-group hubRG \
--zone-name privatelink.blob.core.windows.net \
--name hub-dns-link \
--virtual-network hubVNet \
--registration-enabled falseConnettività con i sistemi locali tramite l'hub
Un vantaggio importante dell'architettura hub e spoke è che la connettività con i sistemi locali è centralizzata nell'hub. Un singolo VPN Gateway o ExpressRoute Gateway nel VNet hub fornisce a tutti i carichi di lavoro spoke la connettività necessaria per raggiungere i sistemi locali. I carichi di lavoro spoke non hanno bisogno di gateway propri: accedono alle risorse locali tramite il gateway dell'hub e il peering, riducendo notevolmente costi e complessità.
Scalabilità della topologia
L'architettura hub e spoke scala naturalmente: aggiungere un nuovo carico di lavoro significa creare un nuovo VNet spoke, configurare il peering con l'hub e applicare la UDR per instradare il traffico attraverso il firewall dell'hub. I servizi dell'hub (firewall, gateway, DNS, Bastion) sono condivisi da tutti gli spoke. Azure Virtual WAN è il servizio hub e spoke gestito di Microsoft che automatizza la gestione del peering, dell'instradamento e dei gateway per distribuzioni molto grandi con numerosi VNet spoke.
Hub e spoke rispetto a una rete piatta
Una rete piatta (un unico VNet di grandi dimensioni con tutto organizzato in subnet) è più semplice da avviare, ma diventa difficile da gestire e proteggere su larga scala. In una rete piatta, tutti i carichi di lavoro condividono lo stesso spazio di indirizzi e sono separati solo dagli NSG. L'architettura hub e spoke offre un'isolamento più forte (i confini VNet sono più difficili da oltrepassare rispetto alle regole NSG), controlli di sicurezza centralizzati e una governance più chiara, poiché ogni spoke può essere gestito indipendentemente.
Costi dell'architettura hub e spoke
I principali costi dell'architettura hub e spoke, oltre alle risorse dei carichi di lavoro, sono:
- Azure Firewall — addebito per ogni ora di distribuzione, oltre a una tariffa per l'elaborazione dei dati
- VPN/ExpressRoute Gateway — addebito per ogni ora di utilizzo del gateway, oltre al costo della larghezza di banda
- Peering VNet — addebito per ogni GB di dati trasferiti attraverso i collegamenti di peering
Nonostante questi costi, centralizzare i servizi nell'hub è generalmente più economico che distribuire firewall, gateway e server DNS separati in ogni spoke.
Verifica rapida
Verifichi la Sua comprensione dei concetti di Microsoft Azure Fundamentals (AZ-900) trattati in questa lezione.
Riepilogo della lezione
In questa lezione ha appreso che la topologia hub e spoke centralizza i servizi di rete condivisi (firewall, gateway, DNS) in un VNet hub, mentre i carichi di lavoro risiedono in VNet spoke separati; il peering VNet connette gli spoke all'hub e le UDR instradano il traffico attraverso il firewall dell'hub; inoltre, questa architettura scala in modo efficiente condividendo i servizi della piattaforma tra tutti gli spoke. Ora esamineremo la progettazione dell'identità e degli accessi aziendali con RBAC e Privileged Identity Management.
Domande Frequenti
La lezione «Topologia di rete hub-and-spoke» è gratuita?
Sì — il testo completo di «Topologia di rete hub-and-spoke» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Azure Fundamentals, passa a CoddyKit PRO. Il corso Azure Fundamentals include 4 lezioni in totale.
Cosa imparerò in «Topologia di rete hub-and-spoke»?
Progettare una topologia VNet hub-and-spoke con un hub condiviso per firewall, DNS e VPN e VNet spoke per i singoli carichi di lavoro, connesse tramite peering VNet. Eserciti Azure Fundamentals con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Azure Fundamentals?
Non è richiesta alcuna esperienza precedente. Azure Fundamentals su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Topologia di rete hub-and-spoke»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Azure Fundamentals?
Sì. Ogni lezione Azure Fundamentals include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Panoramica del Cloud Adoption Framework
- Azure Landing Zones
- Topologia di rete hub-and-spoke
- Progettazione di identità e accessi aziendali