ハブアンドスポーク ネットワーク トポロジ
ファイアウォール、DNS、VPN 用の共有ハブと、VNet ピアリングで接続された個々のワークロード用スポーク VNet を備えたハブアンドスポーク VNet トポロジを設計します。
「ハブアンドスポーク ネットワーク トポロジ」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
ハブ アンド スポークの概要
ハブ アンド スポーク ネットワーク トポロジは、エンタープライズ環境で推奨される Azure ネットワーク アーキテクチャです。共有ネットワーク サービスをホストする中央のハブ VNetと、個々のワークロードをホストする複数のスポーク VNetで構成されます。スポークは VNet ピアリングを介してハブに接続します。このトポロジにより、セキュリティ制御を一元化し、ネットワークの複雑さを軽減しながら、新しいワークロードの追加に合わせて効率的に拡張できます。
ハブ VNet
ハブ VNetは、すべてのスポーク VNet が接続する中央ネットワークです。通常、次のものが含まれます。
- Azure Firewall — インターネットへの送信トラフィックおよび東西トラフィックを一元的に検査します
- VPN Gateway または ExpressRoute Gateway — オンプレミスへの接続を提供します
- Azure Bastion — パブリック IP を使用せずに VM へ安全に RDP/SSH 接続できます
- Azure DNS プライベート ゾーン — プライベート DNS の名前解決を一元化します
- ネットワーク監視リソース — 接続モニターとフロー ログを提供します
# Create the hub VNet:
az network vnet create \
--resource-group hubRG \
--name hubVNet \
--address-prefix 10.0.0.0/16 \
--subnet-name AzureFirewallSubnet \
--subnet-prefix 10.0.1.0/26スポーク VNet とワークロード
各スポーク VNetは、1 つのワークロード、または密接に関連するワークロードのセットをホストします。たとえば、スポーク 1 は運用環境の Web アプリケーション、スポーク 2 はデータ分析プラットフォーム、スポーク 3 は開発/テスト環境です。ワークロードを別々のスポークに分離すると、ワークロード間にネットワーク境界を設けられます。1 つのワークロードが侵害された場合でも、攻撃者はハブのファイアウォールを経由せずに別のワークロードの VNet へ直接横展開することはできません。
# Create a spoke VNet:
az network vnet create \
--resource-group spoke1RG \
--name spoke1VNet \
--address-prefix 10.1.0.0/24 \
--subnet-name webSubnet \
--subnet-prefix 10.1.0.0/25ハブとスポーク間の VNet ピアリング
ハブ VNet とスポーク VNet はVNet ピアリングで接続します。これにより、パブリック インターネットを経由せず、プライベートで低遅延の接続を利用できます。ピアリングは双方向に作成する必要があります。つまり、ハブからスポークへのピアリングと、スポークからハブへのピアリングを作成します。スポーク間のトラフィックは直接ルーティングされず、ハブを経由します。そのため、ハブのファイアウォールでスポーク間通信を検査および制御できます。
# Create hub-to-spoke peering:
az network vnet peering create \
--resource-group hubRG \
--name hub-to-spoke1 \
--vnet-name hubVNet \
--remote-vnet spoke1VNet \
--allow-gateway-transit true
# Create spoke-to-hub peering:
az network vnet peering create \
--resource-group spoke1RG \
--name spoke1-to-hub \
--vnet-name spoke1VNet \
--remote-vnet hubVNet \
--use-remote-gateways trueハブ ファイアウォール経由のルーティング
既定では、VNet ピアリングによって Azure Firewall 経由の通信が強制されることはなく、VNet 間で直接ルーティングされます。スポーク間およびスポークからインターネットへのトラフィックをハブ ファイアウォール経由で検査するには、各スポーク サブネットにユーザー定義ルート (UDR)を構成し、既定のゲートウェイ (0.0.0.0/0) がファイアウォールのプライベート IP アドレスを指すようにする必要があります。これにより、スポークからの送信トラフィックがすべて一元化されたファイアウォールでフィルター処理されます。
# Create a route table that forces traffic through the hub firewall:
az network route-table create \
--resource-group spoke1RG \
--name spoke1RouteTable
# Add a default route pointing to the Azure Firewall private IP:
az network route-table route create \
--resource-group spoke1RG \
--route-table-name spoke1RouteTable \
--name defaultRoute \
--address-prefix 0.0.0.0/0 \
--next-hop-type VirtualAppliance \
--next-hop-ip-address 10.0.1.4 # Azure Firewall private IPハブ内の Azure Firewall
ハブ VNet 内のAzure Firewallは、すべてのスポークに対して一元化されたネットワーク セキュリティを提供します。次の機能をサポートしています。
- ネットワーク規則 — IP、ポート、プロトコルに基づいて許可または拒否します
- アプリケーション規則 — FQDN と HTTP カテゴリに基づいて許可または拒否します
- DNAT 規則 — 受信したパブリック IP をプライベートなバックエンド IP に変換します
- 脅威インテリジェンス — 既知の悪意のある IP やドメインとの間のトラフィックをブロックします
1 つの Azure Firewall ですべてのスポーク VNet に対応できるため、スポークごとに個別のファイアウォールをデプロイする場合と比べて、コストと管理の負担を軽減できます。
ハブ アンド スポーク トポロジでの DNS
ハブ アンド スポーク アーキテクチャでは、DNS の一元化が重要です。ハブ VNet にリンクしたAzure DNS プライベート ゾーンをデプロイし、スポーク VNet がハブの DNS サーバーを使用するように構成します(または、自動登録を有効にした Azure 提供の DNS を使用します)。これにより、すべてのスポーク内の VM が、プライベート エンドポイントを介して他のスポークの名前や Azure PaaS サービスの名前を、一貫した DNS 構成で解決できるようになります。
# Create a private DNS zone and link to hub VNet:
az network private-dns zone create \
--resource-group hubRG \
--name privatelink.blob.core.windows.net
az network private-dns link vnet create \
--resource-group hubRG \
--zone-name privatelink.blob.core.windows.net \
--name hub-dns-link \
--virtual-network hubVNet \
--registration-enabled falseハブ経由のオンプレミス接続
ハブ アンド スポークの大きな利点は、オンプレミス接続をハブに一元化できることです。ハブ VNet 内の 1 つのVPN GatewayまたはExpressRoute Gatewayによって、すべてのスポーク ワークロードからオンプレミス システムへ接続できます。スポーク ワークロードごとに独自のゲートウェイを用意する必要はありません。ピアリングを介してハブのゲートウェイからオンプレミス リソースにアクセスできるため、コストと複雑さを大幅に軽減できます。
トポロジのスケーリング
ハブ アンド スポークは自然に拡張できます。新しいワークロードを追加するには、新しいスポーク VNet を作成してハブにピアリングし、ハブ ファイアウォール経由でルーティングする UDR を適用します。ハブのサービス(ファイアウォール、ゲートウェイ、DNS、Bastion)はすべてのスポークで共有されます。Azure Virtual WANは Microsoft が提供するマネージド ハブ アンド スポーク サービスで、多数のスポーク VNet を持つ大規模なデプロイにおけるピアリング、ルーティング、ゲートウェイ管理を自動化します。
ハブ アンド スポークとフラット ネットワークの比較
フラット ネットワーク(すべてをサブネットに配置した単一の大規模 VNet)は、開始時はより単純ですが、規模が大きくなると管理とセキュリティ保護が難しくなります。フラット ネットワークでは、NSG だけで分離されたすべてのワークロードが同じアドレス空間を共有します。ハブ アンド スポークでは、より強力な分離(VNet の境界は NSG の規則よりも越えることが困難です)、一元化されたセキュリティ制御、より明確なガバナンスを実現できます。また、各スポークを個別に管理できます。
ハブ アンド スポークのコスト
ワークロードのリソース以外にかかるハブ アンド スポークの主なコストは次のとおりです。
- Azure Firewall — デプロイ時間に応じた料金に加え、データ処理料金がかかります
- VPN/ExpressRoute Gateway — ゲートウェイ時間に応じた料金に加え、帯域幅の料金がかかります
- VNet ピアリング — ピアリング リンクを介して転送したデータ 1 GB あたりの料金がかかります
これらのコストが発生しても、通常は各スポークに個別のファイアウォール、ゲートウェイ、DNS サーバーをデプロイするより、サービスをハブに一元化する方が安価です。
簡単な確認
このレッスンで学んだ Microsoft Azure Fundamentals (AZ-900) の概念について、理解度を確認しましょう。
レッスンのまとめ
このレッスンでは、ハブ アンド スポーク トポロジによって、共有ネットワーク サービス(ファイアウォール、ゲートウェイ、DNS)をハブ VNet に一元化し、ワークロードを別々のスポーク VNet に配置すること、VNet ピアリングによってスポークをハブに接続し、UDR によってトラフィックをハブ ファイアウォール経由でルーティングすることを学びました。また、プラットフォーム サービスをすべてのスポークで共有することで、効率的にスケーリングできることも学びました。次は、RBAC と Privileged Identity Management を使用したエンタープライズの ID とアクセスの設計について説明します。
よくある質問
「ハブアンドスポーク ネットワーク トポロジ」レッスンは無料ですか?
はい。「ハブアンドスポーク ネットワーク トポロジ」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「ハブアンドスポーク ネットワーク トポロジ」で何を学びますか?
ファイアウォール、DNS、VPN 用の共有ハブと、VNet ピアリングで接続された個々のワークロード用スポーク VNet を備えたハブアンドスポーク VNet トポロジを設計します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「ハブアンドスポーク ネットワーク トポロジ」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- Cloud Adoption Framework の概要
- Azure ランディングゾーン
- ハブアンドスポーク ネットワーク トポロジ
- エンタープライズ向け ID とアクセス設計