VNet-peering og tjenestesluttpunkter
Koble sammen to VNet-er med VNet-peering for privat kommunikasjon med lav forsinkelse, og bruk tjenestesluttpunkter til å rute trafikk til Azure-tjenester uten å gå via det offentlige Internett.
VNet-peering og tjenestesluttpunkter er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 3 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Behovet for VNet-peering
Ressurser i ulike Azure-VNet-er kan ikke kommunisere med hverandre som standard – selv om de befinner seg i samme Azure-region. Store organisasjoner har imidlertid ofte flere VNet-er: separate VNet-er for utvikling, testing og produksjon, eller ulike VNet-er for forskjellige avdelinger. VNet-peering kobler to VNet-er direkte gjennom Microsofts private backbone-nettverk. Dermed kan ressurser i begge VNet-ene kommunisere som om de var i samme nettverk – uten at trafikken går over det offentlige internett eller krever en VPN-gateway.
Slik fungerer VNet-peering
VNet-peering er en ikke-transitiv tilkobling: Hvis VNet A er paret med VNet B, og VNet B er paret med VNet C, kan ikke VNet A kommunisere med VNet C med mindre De oppretter en separat peering mellom A og C. Peering-koblinger er toveis, men må konfigureres på begge sider – det å opprette en peering fra A til B oppretter ikke automatisk en fra B til A. Når begge sider er konfigurert, bruker trafikken mellom de parede VNet-ene Azure-backbone-nettverket med lav ventetid og høy båndbredde, sammenlignbart med kommunikasjon mellom delnett i ett enkelt VNet.
# Create peering from VNet-A to VNet-B
az network vnet peering create \
--resource-group myRG \
--name A-to-B \
--vnet-name VNet-A \
--remote-vnet VNet-B \
--allow-vnet-access
# Create return peering from VNet-B to VNet-A
az network vnet peering create \
--resource-group myRG \
--name B-to-A \
--vnet-name VNet-B \
--remote-vnet VNet-A \
--allow-vnet-accessLokal kontra global peering
VNet Peering har to alternativer for omfang: Local VNet Peering kobler sammen to VNet-er i den samme Azure-regionen. Trafikken forblir i regionen og medfører en liten overføringskostnad per GB. Global VNet Peering kobler sammen to VNet-er i ulike Azure-regioner, og trafikken rutes over Microsofts globale backbone. Dette gjør det mulig for ressurser i East US å kommunisere privat med ressurser i West Europe uten å gå via det offentlige internett. Global peering har noe høyere overføringskostnader enn lokal peering, men er fortsatt betydelig billigere og mer pålitelig enn ruting via et VPN.
Hub-og-eiker med peering
Et vanlig mønster i virksomheter bruker VNet Peering til å implementere en hub-og-eiker-topologi. Et sentralt hub-VNet er vert for delte tjenester: Azure Firewall, VPN Gateway, DNS-servere og overvåking. Flere spoke-VNet-er, ett per miljø eller arbeidsbelastning, kobles sammen med huben gjennom peering. Ved å rute all trafikk fra eikene gjennom hub-brannmuren får organisasjonen sentralisert sikkerhetsinspeksjon uten kompleks NSG-administrasjon i hver eik. Siden peering ikke er transitiv, ruter hub-brannmuren trafikk mellom eikene ved hjelp av User-Defined Routes (UDRs).
Krav til adresseområder for peering
VNet Peering har ett kritisk krav: adresseområdene til VNet-er som kobles sammen gjennom peering, må ikke overlappe. Hvis VNet A bruker 10.0.0.0/16 og VNet B også bruker 10.0.0.0/16, mislykkes peering fordi Azure ikke kan rute trafikk mellom identiske adresseområder. Derfor er det svært viktig å planlegge CIDR-områder som ikke overlapper, for alle VNet-er og lokale nettverk, før du begynner. Hvis du endrer adresseområdet til et VNet etter at ressurser er distribuert, må du opprette VNet-et på nytt eller bruke den begrensede funksjonen for å legge til eller fjerne adresseområder.
Hva er tjenesteendepunkter?
Service Endpoints utvider identiteten til VNet-et til Azure PaaS-tjenester som Azure Storage, Azure SQL Database, Azure Key Vault og Cosmos DB. Når du aktiverer et tjenesteendepunkt på et subnett, rutes trafikk fra ressurser i subnettet til den angitte Azure-tjenesten over Azure-backbone i stedet for over det offentlige internett, selv om tjenestens offentlige IP-adresse brukes. Tjenesten kan deretter begrense tilgangen til bare ressurser i VNet-er der tjenesteendepunktet er aktivert. Dette gir en betydelig sikkerhetsforbedring sammenlignet med endepunkter som er tilgjengelige fra internett.
# Enable Service Endpoint for Storage on a subnet
az network vnet subnet update \
--resource-group myRG \
--vnet-name myVNet \
--name app-tier \
--service-endpoints Microsoft.StorageTjenesteendepunkter kontra private endepunkter
Service Endpoints og Private Endpoints gir begge sikker tilgang til Azure PaaS-tjenester, men de fungerer på ulike måter: Service Endpoint – ruter trafikken over Azure-backbone, men bruker fortsatt tjenestens offentlige IP-adresse. Tjenesteendepunktet finnes på subnettnivå. Private Endpoint – tilordner tjenesten en privat IP-adresse fra VNet-et ditt. Det offentlige endepunktet kan deaktiveres helt, slik at tjenesten blir virkelig privat. Private Endpoints gir sterkere isolasjon og kan også nås fra lokale nettverk over VPN/ExpressRoute. For høyest sikkerhet foretrekkes Private Endpoints; Service Endpoints er et enklere og rimeligere alternativ.
Begrense lagring med tjenesteendepunkter
Når du har aktivert et tjenesteendepunkt på et subnett, konfigurerer du Azure-tjenesten til å bare godta tilkoblinger fra dette subnettet. For en lagringskonto innebærer dette at du legger til en VNet-regel i brannmurinnstillingene for lagringskontoen. Etter denne endringen kan bare virtuelle maskiner i det angitte subnettet nå lagringskontoen – all annen internettrafikk nektes. Dette er en rask og kostnadsfri måte å forbedre sikkerheten for lagringskontoen betydelig på, sammenlignet med å la den være åpen for all internettrafikk, særlig for kontoer som inneholder sensitive applikasjonsdata.
# Restrict storage account to a subnet with service endpoint
az storage account network-rule add \
--resource-group myRG \
--account-name mystorageacct \
--vnet-name myVNet \
--subnet app-tierVNet-integrasjon for App Services
VNet Integration, som er forskjellig fra VNet Peering, gjør det mulig for Azure App Service-applikasjoner å foreta utgående kall til ressurser inne i et VNet. Uten VNet Integration går utgående trafikk fra en App Service alltid via det offentlige internett, også når den kaller ressurser som Azure SQL eller Azure Cache for Redis i det samme VNet-et. Når VNet Integration er aktivert, rutes applikasjonens utgående trafikk inn i VNet-et, slik at den kan nå private ressurser. Dette krever et dedikert delegert subnett i VNet-et med et adresseområde på minst /28.
Transitiv peering med NVA
Ettersom VNet Peering ikke er transitiv, krever tilkobling av mer enn to VNet-er enten direkte peering mellom hvert par (O(n²)-kompleksitet) eller en sentral rutingshub. I en hub-og-eiker-modell inneholder hub-VNet-et en Network Virtual Appliance (NVA) eller Azure Firewall som fungerer som en transittruter mellom eiker-VNet-ene. Hver eik legger til en UDR som peker all trafikk (0.0.0.0/0 eller bestemte CIDR-områder for eikene) til NVA-ens IP-adresse i huben. NVA-en videresender deretter trafikken til riktig eik, og gir dermed i praksis transitiv tilkobling gjennom huben.
Viktige begrensninger ved peering
Viktige begrensninger ved VNet Peering: Adresseområder som ikke overlapper, er påkrevd – planlegg CIDR-områdene nøye før du oppretter VNet-er. Ikke-transitivt – peering mellom A og B samt B og C kobler ikke A og C sammen. Du kan ikke endre størrelsen på adresseområdet til et VNet hvis det har aktive peer-tilkoblinger, uten å slette dem midlertidig. Gateway transit – eike-VNet-er kan bruke VPN- eller ExpressRoute-gatewayen i hub-VNet-et ved å aktivere 'Use Remote Gateways' i peering-konfigurasjonen, men dette krever at hub-gatewayen er opprettet først. Det er viktig å forstå disse begrensningene når du utformer skalerbare og vedlikeholdbare arkitekturer med flere VNet-er.
Kort kontroll
Test forståelsen din av Microsoft Azure Fundamentals (AZ-900)-konseptene fra denne leksjonen.
Oppsummering av leksjonen
I denne leksjonen lærte du at VNet Peering kobler sammen to VNet-er over Microsofts backbone for privat kommunikasjon med lav forsinkelse uten VPN, men at peering ikke er transitiv, at tjenesteendepunkter ruter subnetttrafikk til Azure PaaS-tjenester over backbone uten å eksponere den mot det offentlige internett, og at private endepunkter er det sikrere alternativet, fordi de tilordner en PaaS-tjeneste en privat IP-adresse slik at det offentlige endepunktet kan deaktiveres helt. Neste tema er det grunnleggende om Azure DNS og Load Balancer.
Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 150
- Leksjoner
- 600
Ofte stilte spørsmål
Er leksjonen «VNet-peering og tjenestesluttpunkter» gratis?
Ja – hele teksten i «VNet-peering og tjenestesluttpunkter» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Hva lærer jeg i «VNet-peering og tjenestesluttpunkter»?
Koble sammen to VNet-er med VNet-peering for privat kommunikasjon med lav forsinkelse, og bruk tjenestesluttpunkter til å rute trafikk til Azure-tjenester uten å gå via det offentlige Internett. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?
Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 3 av 4.
Hvor lang tid tar leksjonen «VNet-peering og tjenestesluttpunkter»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?
Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Virtuelle nettverk og subnett
- Nettverkssikkerhetsgrupper og programsikkerhetsgrupper
- VNet-peering og tjenestesluttpunkter
- Grunnleggende om Azure DNS og Load Balancer