Peering VNet dan Titik Akhir Perkhidmatan
Sambungkan dua VNet menggunakan peering VNet untuk komunikasi persendirian kependaman rendah, dan gunakan titik akhir perkhidmatan untuk menghalakan trafik ke perkhidmatan Azure tanpa melalui internet awam.
Peering VNet dan Titik Akhir Perkhidmatan ialah pelajaran Cloud & IT Cert Prep percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cloud & IT Cert Prep, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.
Keperluan Peering VNet
Sumber dalam VNet Azure yang berbeza tidak boleh berkomunikasi antara satu sama lain secara lalai — walaupun berada di rantau Azure yang sama. Namun begitu, organisasi besar sering mempunyai beberapa VNet: VNet berasingan untuk pembangunan, pementasan dan pengeluaran, atau VNet yang berbeza untuk jabatan yang berlainan. Peering VNet menyambungkan dua VNet secara terus melalui rangkaian tulang belakang persendirian Microsoft, membolehkan sumber dalam kedua-dua VNet berkomunikasi seolah-olah berada dalam rangkaian yang sama — tanpa sebarang trafik melalui internet awam atau memerlukan get laluan VPN.
Cara Peering VNet Berfungsi
Peering VNet ialah sambungan tidak transitif: jika VNet A dipeeringkan dengan VNet B, dan VNet B dipeeringkan dengan VNet C, VNet A tidak boleh berkomunikasi dengan VNet C melainkan anda mencipta peering berasingan antara A dan C. Pautan peering adalah dua hala tetapi mesti dikonfigurasikan pada kedua-dua belah — mencipta peering dari A ke B tidak secara automatik mencipta peering dari B ke A. Setelah kedua-dua belah dikonfigurasikan, trafik antara VNet yang dipeering menggunakan tulang belakang Azure dengan kependaman rendah dan lebar jalur tinggi, setanding dengan komunikasi antara subrangkaian dalam satu VNet.
# Create peering from VNet-A to VNet-B
az network vnet peering create \
--resource-group myRG \
--name A-to-B \
--vnet-name VNet-A \
--remote-vnet VNet-B \
--allow-vnet-access
# Create return peering from VNet-B to VNet-A
az network vnet peering create \
--resource-group myRG \
--name B-to-A \
--vnet-name VNet-B \
--remote-vnet VNet-A \
--allow-vnet-accessPeering VNet Tempatan berbanding Global
Peering VNet mempunyai dua pilihan skop: Peering VNet Tempatan menghubungkan dua VNet di rantau Azure yang sama. Trafik kekal dalam rantau tersebut dan dikenakan sedikit caj pemindahan bagi setiap GB. Peering VNet Global menghubungkan dua VNet di rantau Azure yang berbeza, dengan penghalaan melalui rangkaian tulang belakang global Microsoft. Ini membolehkan sumber di US Timur berkomunikasi secara persendirian dengan sumber di Eropah Barat tanpa melalui internet awam. Peering global mempunyai kos pemindahan yang sedikit lebih tinggi berbanding peering tempatan, tetapi masih jauh lebih murah dan lebih boleh dipercayai berbanding penghalaan melalui VPN.
Hab dan Jejari dengan Peering
Pola perusahaan yang biasa menggunakan Peering VNet untuk melaksanakan topologi hab dan jejari. VNet hab pusat mengehoskan perkhidmatan dikongsi: Azure Firewall, VPN Gateway, pelayan DNS dan pemantauan. Pelbagai VNet jejari (satu bagi setiap persekitaran atau beban kerja) membuat peering dengan hab. Dengan menghalakan semua trafik jejari melalui firewall hab, organisasi memperoleh pemeriksaan keselamatan berpusat tanpa pengurusan NSG yang rumit pada setiap jejari. Oleh sebab peering tidak bersifat transitif, firewall hab menghalakan trafik antara jejari menggunakan Laluan Ditentukan Pengguna (UDR).
Keperluan Ruang Alamat untuk Peering
Peering VNet mempunyai satu keperluan kritikal: ruang alamat VNet yang dibuat peering tidak boleh bertindih. Jika VNet A menggunakan 10.0.0.0/16 dan VNet B juga menggunakan 10.0.0.0/16, peering akan gagal kerana Azure tidak dapat menghalakan trafik antara julat alamat yang sama. Inilah sebabnya perancangan julat CIDR yang tidak bertindih untuk semua VNet — serta rangkaian setempat — sebelum anda bermula amat penting. Menukar ruang alamat VNet selepas sumber digunakan memerlukan anda mencipta semula VNet atau menggunakan ciri tambah/buang ruang alamat yang (terhad).
Apakah Titik Akhir Perkhidmatan?
Service Endpoint melanjutkan identiti VNet kepada perkhidmatan PaaS Azure seperti Azure Storage, Azure SQL Database, Azure Key Vault dan Cosmos DB. Apabila anda mengaktifkan titik akhir perkhidmatan pada subnet, trafik daripada sumber dalam subnet tersebut ke perkhidmatan Azure yang ditentukan dihalakan melalui rangkaian tulang belakang Azure, bukannya internet awam — walaupun alamat IP awam perkhidmatan digunakan. Perkhidmatan itu kemudiannya boleh mengehadkan akses kepada sumber yang berada dalam VNet yang telah mengaktifkan titik akhir perkhidmatan, sekali gus memberikan peningkatan keselamatan yang ketara berbanding titik akhir yang boleh dicapai melalui internet.
# Enable Service Endpoint for Storage on a subnet
az network vnet subnet update \
--resource-group myRG \
--vnet-name myVNet \
--name app-tier \
--service-endpoints Microsoft.StorageTitik Akhir Perkhidmatan berbanding Titik Akhir Persendirian
Service Endpoint dan Titik Akhir Persendirian kedua-duanya menyediakan akses selamat kepada perkhidmatan PaaS Azure, tetapi cara kerjanya berbeza: Service Endpoint — menghalakan trafik melalui rangkaian tulang belakang Azure tetapi masih menggunakan alamat IP awam perkhidmatan; titik akhir perkhidmatan wujud pada peringkat subnet. Titik Akhir Persendirian — menetapkan IP persendirian daripada VNet anda kepada perkhidmatan; titik akhir awam boleh dinyahaktifkan sepenuhnya, menjadikan perkhidmatan itu benar-benar persendirian. Titik Akhir Persendirian memberikan pengasingan yang lebih kukuh dan juga boleh dicapai dari rangkaian setempat melalui VPN/ExpressRoute. Untuk keselamatan tertinggi, Titik Akhir Persendirian lebih disarankan; Service Endpoint ialah pilihan alternatif yang lebih mudah dan berkos lebih rendah.
Mengehadkan Storage dengan Titik Akhir Perkhidmatan
Selepas mengaktifkan Service Endpoint pada subnet, anda mengkonfigurasi perkhidmatan Azure supaya hanya menerima sambungan daripada subnet tersebut. Bagi akaun Storage, ini bermaksud menambah peraturan VNet dalam tetapan firewall akaun Storage. Selepas perubahan ini, hanya VM dalam subnet yang ditentukan boleh mencapai akaun Storage — semua trafik internet lain ditolak. Ini ialah cara yang pantas dan percuma untuk meningkatkan keselamatan akaun Storage dengan ketara berbanding membiarkannya terbuka kepada semua trafik internet, khususnya bagi akaun yang mengehoskan data aplikasi sensitif.
# Restrict storage account to a subnet with service endpoint
az storage account network-rule add \
--resource-group myRG \
--account-name mystorageacct \
--vnet-name myVNet \
--subnet app-tierIntegrasi VNet untuk Perkhidmatan Aplikasi
Integrasi VNet (berbeza daripada Peering VNet) membolehkan aplikasi Azure App Service membuat panggilan keluar kepada sumber dalam VNet. Tanpa Integrasi VNet, trafik keluar App Service sentiasa keluar melalui internet awam — walaupun ketika memanggil sumber seperti Azure SQL atau Azure Cache for Redis dalam VNet yang sama. Apabila Integrasi VNet diaktifkan, trafik keluar aplikasi dihalakan ke dalam VNet dan boleh mencapai sumber persendirian. Ciri ini memerlukan subnet yang diwakilkan khusus dalam VNet dengan ruang alamat sekurang-kurangnya /28.
Peering Transitif dengan NVA
Oleh sebab Peering VNet tidak bersifat transitif, penyambungan lebih daripada dua VNet memerlukan sama ada peering terus antara setiap pasangan (kerumitan O(n²)) atau hab penghalaan pusat. Dalam model hab dan jejari, VNet hab mengandungi Network Virtual Appliance (NVA) atau Azure Firewall yang bertindak sebagai penghala transit antara VNet jejari. Setiap jejari menambah UDR yang menghalakan semua trafik (0.0.0.0/0 atau kepada CIDR jejari tertentu) ke IP NVA dalam hab. NVA kemudiannya memajukan trafik ke jejari destinasi yang betul, lalu menyediakan ketersambungan transitif melalui hab.
Had Peering yang Perlu Diketahui
Had utama Peering VNet: Ruang alamat yang tidak bertindih diperlukan — rancang julat CIDR dengan teliti sebelum mencipta VNet. Tidak transitif — peering A-B dan B-C tidak menghubungkan A-C. Ruang alamat VNet tidak boleh diubah saiznya jika VNet tersebut mempunyai peering aktif tanpa memadamkannya buat sementara waktu. Transit Gateway — VNet jejari boleh menggunakan gateway VPN atau ExpressRoute dalam VNet hab dengan mengaktifkan 'Gunakan Gateway Jauh' dalam konfigurasi peering, tetapi gateway hab perlu dicipta terlebih dahulu. Memahami had ini penting untuk mereka bentuk seni bina berbilang VNet yang boleh diskalakan dan mudah diselenggara.
Semakan Pantas
Uji pemahaman anda tentang konsep Microsoft Azure Fundamentals (AZ-900) daripada pelajaran ini.
Ringkasan Pelajaran
Dalam pelajaran ini, anda telah mempelajari bahawa: Peering VNet menghubungkan dua VNet melalui rangkaian tulang belakang Microsoft untuk komunikasi persendirian dengan kependaman rendah tanpa VPN, tetapi peering tidak bersifat transitif, titik akhir perkhidmatan menghalakan trafik subnet ke perkhidmatan PaaS Azure melalui rangkaian tulang belakang tanpa mendedahkannya kepada internet awam, dan titik akhir persendirian ialah alternatif yang lebih kukuh kerana menetapkan IP persendirian kepada perkhidmatan PaaS, lalu membolehkan titik akhir awam dinyahaktifkan sepenuhnya. Seterusnya, kita akan meneroka asas Azure DNS dan Load Balancer.
Pelajari Cloud & IT Cert Prep dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 150
- Pelajaran
- 600
Soalan Lazim
Adakah pelajaran “Peering VNet dan Titik Akhir Perkhidmatan” percuma?
Ya — teks penuh “Peering VNet dan Titik Akhir Perkhidmatan” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cloud & IT Cert Prep, tingkat taraf kepada CoddyKit PRO. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Peering VNet dan Titik Akhir Perkhidmatan”?
Sambungkan dua VNet menggunakan peering VNet untuk komunikasi persendirian kependaman rendah, dan gunakan titik akhir perkhidmatan untuk menghalakan trafik ke perkhidmatan Azure tanpa melalui interne… Anda berlatih Cloud & IT Cert Prep menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Cloud & IT Cert Prep?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Cloud & IT Cert Prep di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.
Berapa lamakah pelajaran “Peering VNet dan Titik Akhir Perkhidmatan” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Rangkaian Maya dan Subrangkaian
- Kumpulan Keselamatan Rangkaian dan Kumpulan Keselamatan Aplikasi
- Peering VNet dan Titik Akhir Perkhidmatan
- Asas Azure DNS dan Pengimbang Beban