Cloud & IT Cert Prep · leksjon

Hub-and-spoke-nettverkstopologi

Utform en hub-and-spoke-VNet-topologi med en delt hub for brannmur, DNS og VPN, samt spoke-VNet-er for individuelle arbeidsbelastninger som er koblet sammen via VNet-peering.

Leksjon 3 av 413 trinn

Hub-and-spoke-nettverkstopologi er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 3 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Introduksjon til hub-and-spoke

Nettverkstopologien hub-and-spoke er den anbefalte Azure-nettverksarkitekturen for virksomhetsmiljøer. Den består av et sentralt hub-VNet som er vert for delte nettverkstjenester, og flere spoke-VNet som er vert for individuelle arbeidsbelastninger. Spokene kobles til huben via VNet-peering. Denne topologien sentraliserer sikkerhetskontrollene, reduserer nettverkskompleksiteten og skalerer effektivt når nye arbeidsbelastninger legges til.

Hub-VNet-et

Hub-VNet-et er det sentrale nettverket som alle spoke-VNet kobler seg til. Det inneholder vanligvis:

  • Azure Firewall – sentralisert inspeksjon av utgående trafikk og øst–vest-trafikk
  • VPN Gateway eller ExpressRoute Gateway – tilkobling til lokale systemer
  • Azure Bastion – sikker RDP-/SSH-tilgang til virtuelle maskiner uten offentlige IP-adresser
  • Private soner i Azure DNS – sentralisert privat DNS-oppløsning
  • Ressurser for nettverksovervåking – tilkoblingsovervåkere og flytlogger
# Create the hub VNet:
az network vnet create \
  --resource-group hubRG \
  --name hubVNet \
  --address-prefix 10.0.0.0/16 \
  --subnet-name AzureFirewallSubnet \
  --subnet-prefix 10.0.1.0/26

Spoke-VNet og arbeidsbelastningene deres

Hvert spoke-VNet er vert for én enkelt arbeidsbelastning eller et nært beslektet sett med arbeidsbelastninger. Eksempler: Spoke 1 – webapplikasjon i produksjon; Spoke 2 – plattform for dataanalyse; Spoke 3 – utviklings-/testmiljø. Når arbeidsbelastninger isoleres i separate spokes, opprettes en nettverksgrense mellom dem. Hvis én arbeidsbelastning kompromitteres, kan angriperen ikke gå direkte videre til en annen arbeidsbelastnings VNet uten å gå gjennom hub-brannmuren.

# Create a spoke VNet:
az network vnet create \
  --resource-group spoke1RG \
  --name spoke1VNet \
  --address-prefix 10.1.0.0/24 \
  --subnet-name webSubnet \
  --subnet-prefix 10.1.0.0/25

VNet-peering mellom hub og spokes

Hub- og spoke-VNet kobles sammen via VNet-peering, som gir privat tilkobling med kort forsinkelse uten å rute trafikk via det offentlige internett. Peering må opprettes i begge retninger: fra hub til spoke og fra spoke til hub. Trafikk mellom spokes rutes ikke direkte – den går gjennom huben, slik at hub-brannmuren kan inspisere og kontrollere kommunikasjonen mellom spokes.

# Create hub-to-spoke peering:
az network vnet peering create \
  --resource-group hubRG \
  --name hub-to-spoke1 \
  --vnet-name hubVNet \
  --remote-vnet spoke1VNet \
  --allow-gateway-transit true

# Create spoke-to-hub peering:
az network vnet peering create \
  --resource-group spoke1RG \
  --name spoke1-to-hub \
  --vnet-name spoke1VNet \
  --remote-vnet hubVNet \
  --use-remote-gateways true

Ruting gjennom hub-brannmuren

Som standard tvinger ikke VNet-peering trafikken gjennom Azure Firewall – trafikken rutes direkte mellom VNet-ene. For å inspisere trafikk mellom spokes og trafikk fra spokes til internett gjennom hub-brannmuren må De konfigurere User Defined Routes (UDRs) i hvert subnett i spoke-nettverkene. Rutene skal peke standardgatewayen (0.0.0.0/0) til brannmurens private IP-adresse. Dette sikrer at all utgående trafikk fra spokes filtreres av den sentraliserte brannmuren.

# Create a route table that forces traffic through the hub firewall:
az network route-table create \
  --resource-group spoke1RG \
  --name spoke1RouteTable

# Add a default route pointing to the Azure Firewall private IP:
az network route-table route create \
  --resource-group spoke1RG \
  --route-table-name spoke1RouteTable \
  --name defaultRoute \
  --address-prefix 0.0.0.0/0 \
  --next-hop-type VirtualAppliance \
  --next-hop-ip-address 10.0.1.4  # Azure Firewall private IP

Azure Firewall i huben

Azure Firewall i hub-VNet-et sørger for sentralisert nettverkssikkerhet for alle spokes. Den støtter:

  • Nettverksregler – tillat eller avvis etter IP-adresse, port og protokoll
  • Applikasjonsregler – tillat eller avvis etter FQDN og HTTP-kategori
  • DNAT-regler – oversett innkommende offentlige IP-adresser til private IP-adresser for backend
  • Trusselinformasjon – blokker trafikk til og fra kjente ondsinnede IP-adresser og domener

Én Azure Firewall kan betjene alle spoke-VNet, noe som reduserer kostnadene og administrasjonsarbeidet sammenlignet med å distribuere separate brannmurer for hver spoke.

DNS i en hub-and-spoke-topologi

Sentralisert DNS er avgjørende i en hub-and-spoke-arkitektur. Distribuer private soner i Azure DNS som er koblet til hub-VNet-et, og konfigurer spoke-VNet-ene til å bruke hubens DNS-servere (eller Azure-levert DNS med automatisk registrering). Dette sikrer at virtuelle maskiner i alle spokes kan slå opp navnene til hverandre og navnene på Azure PaaS-tjenester via private endepunkter, ved hjelp av en konsekvent DNS-konfigurasjon.

# Create a private DNS zone and link to hub VNet:
az network private-dns zone create \
  --resource-group hubRG \
  --name privatelink.blob.core.windows.net

az network private-dns link vnet create \
  --resource-group hubRG \
  --zone-name privatelink.blob.core.windows.net \
  --name hub-dns-link \
  --virtual-network hubVNet \
  --registration-enabled false

Tilkobling til lokale systemer via huben

En viktig fordel med hub-and-spoke er at tilkoblingen til lokale systemer sentraliseres i huben. Én enkelt VPN Gateway eller ExpressRoute Gateway i hub-VNet-et gir alle spoke-arbeidsbelastninger tilgang til lokale systemer. Spoke-arbeidsbelastningene trenger ikke egne gatewayer – de får tilgang til lokale ressurser gjennom hub-gatewayen via peering, noe som reduserer kostnadene og kompleksiteten betydelig.

Skalering av topologien

Hub-and-spoke skalerer naturlig: Når en ny arbeidsbelastning legges til, opprettes et nytt spoke-VNet, det kobles til huben med peering, og UDR-en tas i bruk for å rute trafikken gjennom hub-brannmuren. Hub-tjenestene (brannmur, gateway, DNS og Bastion) deles av alle spokes. Azure Virtual WAN er Microsofts administrerte hub-and-spoke-tjeneste som automatiserer peering, ruting og gatewayadministrasjon for svært store distribusjoner med mange spoke-VNet.

Hub-and-spoke kontra flatt nettverk

Et flatt nettverk (ett stort VNet med alt organisert i subnett) er enklere å komme i gang med, men blir vanskelig å administrere og sikre i stor skala. I et flatt nettverk deler alle arbeidsbelastninger det samme adresseområdet, og det er bare NSG-er som skiller dem. Hub-and-spoke gir sterkere isolasjon (VNet-grenser er vanskeligere å krysse enn NSG-regler), sentraliserte sikkerhetskontroller og tydeligere styring, siden hver spoke kan administreres uavhengig.

Kostnader ved hub-and-spoke

De viktigste kostnadene ved hub-and-spoke utover ressursene for arbeidsbelastningene er:

  • Azure Firewall – belastes per distribusjonstime samt et gebyr for databehandling
  • VPN-/ExpressRoute Gateway – belastes per gatewaytime samt for båndbredde
  • VNet-peering – belastes per GB data som overføres over peering-koblinger

Til tross for disse kostnadene er det vanligvis billigere å sentralisere tjenestene i huben enn å distribuere separate brannmurer, gatewayer og DNS-servere i hver spoke.

Hurtigsjekk

Test forståelsen av konseptene i Microsoft Azure Fundamentals (AZ-900) fra denne leksjonen.

Oppsummering av leksjonen

I denne leksjonen har De lært at hub-and-spoke-topologien sentraliserer delte nettverkstjenester (brannmur, gateway og DNS) i et hub-VNet, mens arbeidsbelastningene ligger i separate spoke-VNet; at VNet-peering kobler spokes til huben, mens UDR-er ruter trafikken gjennom hub-brannmuren; og at løsningen skalerer effektivt ved å dele plattformtjenester på tvers av alle spokes. Neste tema er utforming av identitet og tilgang for virksomheter med RBAC og Privileged Identity Management.

Gratis å komme i gang

Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
150
Leksjoner
600

Ofte stilte spørsmål

Er leksjonen «Hub-and-spoke-nettverkstopologi» gratis?

Ja – hele teksten i «Hub-and-spoke-nettverkstopologi» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva lærer jeg i «Hub-and-spoke-nettverkstopologi»?

Utform en hub-and-spoke-VNet-topologi med en delt hub for brannmur, DNS og VPN, samt spoke-VNet-er for individuelle arbeidsbelastninger som er koblet sammen via VNet-peering. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?

Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 3 av 4.

Hvor lang tid tar leksjonen «Hub-and-spoke-nettverkstopologi»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?

Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Oversikt over Cloud Adoption Framework
  2. Azure Landing Zones
  3. Hub-and-spoke-nettverkstopologi
  4. Utforming av identitet og tilgang for virksomheter
← Tilbake til Cloud & IT Cert Prep