Topologia sieci hub-and-spoke
Proszę zaprojektować topologię VNet hub-and-spoke ze współdzielonym centrum obsługującym zaporę, DNS i VPN oraz sieciami VNet spoke dla poszczególnych obciążeń, połączonymi za pomocą funkcji VNet peering.
Topologia sieci hub-and-spoke to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Wprowadzenie do topologii hub-and-spoke
Topologia sieci hub-and-spoke jest zalecaną architekturą sieci Azure dla środowisk korporacyjnych. Składa się z centralnej sieci VNet typu hub, w której znajdują się współdzielone usługi sieciowe, oraz wielu sieci VNet typu spoke, w których działają poszczególne obciążenia. Sieci spoke łączą się z hubem za pomocą peeringu VNet. Taka topologia centralizuje mechanizmy kontroli bezpieczeństwa, zmniejsza złożoność sieci i efektywnie skaluje się wraz z dodawaniem nowych obciążeń.
Sieć VNet typu hub
Sieć VNet typu hub jest centralną siecią, z którą łączą się wszystkie sieci VNet typu spoke. Zwykle zawiera:
- Azure Firewall — scentralizowaną inspekcję ruchu wychodzącego oraz ruchu east-west
- VPN Gateway lub ExpressRoute Gateway — łączność z lokalnym centrum danych
- Azure Bastion — bezpieczny dostęp RDP/SSH do maszyn wirtualnych bez publicznych adresów IP
- Azure DNS private zones — scentralizowane rozpoznawanie prywatnych nazw DNS
- Zasoby monitorowania sieci — monitory połączeń i dzienniki przepływu
# Create the hub VNet:
az network vnet create \
--resource-group hubRG \
--name hubVNet \
--address-prefix 10.0.0.0/16 \
--subnet-name AzureFirewallSubnet \
--subnet-prefix 10.0.1.0/26Sieci VNet typu spoke i ich obciążenia
Każda sieć VNet typu spoke obsługuje jedno obciążenie lub ściśle powiązany zestaw obciążeń. Przykładowo: Spoke 1 — produkcyjna aplikacja internetowa; Spoke 2 — platforma analityki danych; Spoke 3 — środowisko deweloperskie/testowe. Izolowanie obciążeń w oddzielnych sieciach spoke zapewnia między nimi granicę sieciową. Jeśli jedno obciążenie zostanie przejęte, atakujący nie może bezpośrednio przejść do sieci VNet innego obciążenia bez przejścia przez firewall huba.
# Create a spoke VNet:
az network vnet create \
--resource-group spoke1RG \
--name spoke1VNet \
--address-prefix 10.1.0.0/24 \
--subnet-name webSubnet \
--subnet-prefix 10.1.0.0/25Peering VNet między hubem a sieciami spoke
Sieci VNet typu hub i spoke są łączone za pomocą peeringu VNet, który zapewnia prywatną łączność o małych opóźnieniach bez kierowania ruchu przez publiczny internet. Należy utworzyć peeringi w obu kierunkach: hub-to-spoke i spoke-to-hub. Ruch między sieciami spoke nie jest kierowany bezpośrednio — przechodzi przez hub, dzięki czemu firewall huba może inspekcjonować i kontrolować komunikację między sieciami spoke.
# Create hub-to-spoke peering:
az network vnet peering create \
--resource-group hubRG \
--name hub-to-spoke1 \
--vnet-name hubVNet \
--remote-vnet spoke1VNet \
--allow-gateway-transit true
# Create spoke-to-hub peering:
az network vnet peering create \
--resource-group spoke1RG \
--name spoke1-to-hub \
--vnet-name spoke1VNet \
--remote-vnet hubVNet \
--use-remote-gateways trueRouting przez firewall huba
Domyślnie peering VNet nie wymusza kierowania ruchu przez Azure Firewall — ruch jest przesyłany bezpośrednio między sieciami VNet. Aby inspekcjonować ruch między sieciami spoke oraz ruch z sieci spoke do internetu za pośrednictwem firewalla huba, należy skonfigurować trasy definiowane przez użytkownika (UDR) w każdej podsieci spoke i wskazać jako bramę domyślną (0.0.0.0/0) prywatny adres IP firewalla. Dzięki temu cały ruch wychodzący z sieci spoke jest filtrowany przez scentralizowany firewall.
# Create a route table that forces traffic through the hub firewall:
az network route-table create \
--resource-group spoke1RG \
--name spoke1RouteTable
# Add a default route pointing to the Azure Firewall private IP:
az network route-table route create \
--resource-group spoke1RG \
--route-table-name spoke1RouteTable \
--name defaultRoute \
--address-prefix 0.0.0.0/0 \
--next-hop-type VirtualAppliance \
--next-hop-ip-address 10.0.1.4 # Azure Firewall private IPAzure Firewall w hubie
Azure Firewall w sieci VNet typu hub zapewnia scentralizowane bezpieczeństwo sieci wszystkich sieci spoke. Obsługuje:
- Reguły sieciowe — zezwalanie na ruch lub jego blokowanie na podstawie adresu IP, portu i protokołu
- Reguły aplikacji — zezwalanie na ruch lub jego blokowanie na podstawie FQDN i kategorii HTTP
- Reguły DNAT — tłumaczenie przychodzących publicznych adresów IP na prywatne adresy IP zaplecza
- Analizę zagrożeń — blokowanie ruchu do znanych złośliwych adresów IP i domen oraz z nich
Pojedynczy Azure Firewall może obsługiwać wszystkie sieci VNet typu spoke, co zmniejsza koszty i nakład pracy związany z zarządzaniem w porównaniu z wdrażaniem oddzielnych firewalli dla każdej sieci spoke.
DNS w topologii hub-and-spoke
Scentralizowany DNS ma kluczowe znaczenie w architekturze hub-and-spoke. Należy wdrożyć Azure DNS private zones połączone z siecią VNet typu hub i skonfigurować sieci VNet typu spoke tak, aby korzystały z serwerów DNS huba (lub z DNS udostępnianego przez platformę Azure z automatyczną rejestracją). Dzięki temu maszyny wirtualne we wszystkich sieciach spoke mogą rozpoznawać swoje nazwy oraz nazwy usług Azure PaaS za pośrednictwem prywatnych punktów końcowych, korzystając ze spójnej konfiguracji DNS.
# Create a private DNS zone and link to hub VNet:
az network private-dns zone create \
--resource-group hubRG \
--name privatelink.blob.core.windows.net
az network private-dns link vnet create \
--resource-group hubRG \
--zone-name privatelink.blob.core.windows.net \
--name hub-dns-link \
--virtual-network hubVNet \
--registration-enabled falseŁączność z lokalnym centrum danych przez hub
Jedną z głównych zalet topologii hub-and-spoke jest to, że łączność z lokalnym centrum danych jest scentralizowana w hubie. Pojedynczy VPN Gateway lub ExpressRoute Gateway w sieci VNet typu hub zapewnia wszystkim obciążeniom w sieciach spoke dostęp do systemów lokalnych. Obciążenia w sieciach spoke nie potrzebują własnych bram — uzyskują dostęp do zasobów lokalnych za pośrednictwem bramy huba i peeringu, co znacznie zmniejsza koszty i złożoność.
Skalowanie topologii
Topologia hub-and-spoke skaluje się w naturalny sposób: dodanie nowego obciążenia oznacza utworzenie nowej sieci VNet typu spoke, połączenie jej z hubem za pomocą peeringu oraz zastosowanie UDR kierującej ruch przez firewall huba. Usługi huba (firewall, brama, DNS, Bastion) są współdzielone przez wszystkie sieci spoke. Azure Virtual WAN to zarządzana przez firmę Microsoft usługa hub-and-spoke, która automatyzuje peering, routing oraz zarządzanie bramami w bardzo dużych wdrożeniach obejmujących wiele sieci VNet typu spoke.
Hub-and-spoke a płaska sieć
Płaska sieć (jedna duża sieć VNet ze wszystkimi zasobami rozmieszczonymi w podsieciach) jest prostsza na początku, ale wraz ze wzrostem skali staje się trudna w zarządzaniu i zabezpieczeniu. W płaskiej sieci wszystkie obciążenia współdzielą tę samą przestrzeń adresową, a oddzielają je jedynie NSG. Topologia hub-and-spoke zapewnia silniejszą izolację (granice sieci VNet są trudniejsze do przekroczenia niż reguły NSG), scentralizowane mechanizmy kontroli bezpieczeństwa oraz przejrzystsze zarządzanie, ponieważ każdą siecią spoke można zarządzać niezależnie.
Koszty topologii hub-and-spoke
Główne koszty topologii hub-and-spoke, poza zasobami obciążeń, obejmują:
- Azure Firewall — opłata za godzinę wdrożenia oraz opłata za przetwarzanie danych
- VPN/ExpressRoute Gateway — opłata za godzinę działania bramy oraz za przepustowość
- Peering VNet — opłata za każdy GB danych przesłanych przez łącza peeringu
Mimo tych kosztów centralizacja usług w hubie jest zwykle tańsza niż osobne wdrażanie firewalli, bram i serwerów DNS w każdej sieci spoke.
Szybkie sprawdzenie
Sprawdź swoją znajomość zagadnień Microsoft Azure Fundamentals (AZ-900) omówionych w tej lekcji.
Podsumowanie lekcji
W tej lekcji poznali Państwo następujące zagadnienia: topologia hub-and-spoke centralizuje współdzielone usługi sieciowe (firewall, bramę i DNS) w sieci VNet typu hub, a obciążenia umieszcza w oddzielnych sieciach VNet typu spoke; peering VNet łączy sieci spoke z hubem, a UDR kierują ruch przez firewall huba; topologia ta również efektywnie się skaluje, ponieważ usługi platformy są współdzielone przez wszystkie sieci spoke. W następnej części omówimy projektowanie tożsamości i dostępu w przedsiębiorstwie z użyciem RBAC i Privileged Identity Management.
Często zadawane pytania
Czy lekcja „Topologia sieci hub-and-spoke” jest bezpłatna?
Tak — pełny tekst „Topologia sieci hub-and-spoke” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Co nauczysz się w „Topologia sieci hub-and-spoke”?
Proszę zaprojektować topologię VNet hub-and-spoke ze współdzielonym centrum obsługującym zaporę, DNS i VPN oraz sieciami VNet spoke dla poszczególnych obciążeń, połączonymi za pomocą funkcji VNet pee… Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?
Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Topologia sieci hub-and-spoke”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?
Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Przegląd Cloud Adoption Framework
- Strefy docelowe Azure
- Topologia sieci hub-and-spoke
- Projektowanie tożsamości i dostępu w przedsiębiorstwie