0Pricing
Azure Fundamentals · Aula

Topologia de rede hub-and-spoke

Projete uma topologia de VNet hub-and-spoke com um hub compartilhado para firewall, DNS e VPN e VNets spoke para cargas de trabalho individuais conectadas por emparelhamento de VNet.

Topologia de rede hub-and-spoke é uma aula grátis de Azure Fundamentals no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Azure Fundamentals, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Azure Fundamentals inclui 4 aulas no total.

Introdução ao modelo hub e spokes

A topologia de rede hub e spokes é a arquitetura de rede recomendada do Azure para ambientes empresariais. Ela consiste em uma VNet de hub central, que hospeda serviços de rede compartilhados, e várias VNets spoke, que hospedam cargas de trabalho individuais. Os spokes se conectam ao hub por meio do emparelhamento de VNets. Essa topologia centraliza os controles de segurança, reduz a complexidade da rede e é dimensionada de forma eficiente à medida que novas cargas de trabalho são adicionadas.

A VNet do hub

A VNet do hub é a rede central à qual todas as VNets spoke se conectam. Normalmente, ela contém:

  • Azure Firewall — inspeção centralizada do tráfego de saída e entre redes
  • VPN Gateway ou ExpressRoute Gateway — conectividade com o ambiente local
  • Azure Bastion — acesso seguro por RDP/SSH a VMs sem IPs públicos
  • zonas privadas do Azure DNS — resolução centralizada de DNS privado
  • recursos de monitoramento de rede — monitores de conexão e registros de fluxo
# Create the hub VNet:
az network vnet create \
  --resource-group hubRG \
  --name hubVNet \
  --address-prefix 10.0.0.0/16 \
  --subnet-name AzureFirewallSubnet \
  --subnet-prefix 10.0.1.0/26

VNets spoke e suas cargas de trabalho

Cada VNet spoke hospeda uma única carga de trabalho ou um conjunto de cargas de trabalho estreitamente relacionadas. Por exemplo: Spoke 1 — aplicativo Web de produção; Spoke 2 — plataforma de análise de dados; Spoke 3 — ambiente de desenvolvimento/teste. Isolar as cargas de trabalho em spokes separados cria um limite de rede entre elas. Se uma carga de trabalho for comprometida, o invasor não poderá passar diretamente para a VNet de outra carga de trabalho sem atravessar o firewall do hub.

# Create a spoke VNet:
az network vnet create \
  --resource-group spoke1RG \
  --name spoke1VNet \
  --address-prefix 10.1.0.0/24 \
  --subnet-name webSubnet \
  --subnet-prefix 10.1.0.0/25

Emparelhamento de VNets entre o hub e os spokes

As VNets do hub e dos spokes são conectadas por meio do emparelhamento de VNets, que fornece conectividade privada e de baixa latência sem encaminhar o tráfego pela Internet pública. É necessário criar emparelhamentos nas duas direções: do hub para o spoke e do spoke para o hub. O tráfego entre spokes não é encaminhado diretamente — ele passa pelo hub, permitindo que o firewall do hub inspecione e controle a comunicação entre spokes.

# Create hub-to-spoke peering:
az network vnet peering create \
  --resource-group hubRG \
  --name hub-to-spoke1 \
  --vnet-name hubVNet \
  --remote-vnet spoke1VNet \
  --allow-gateway-transit true

# Create spoke-to-hub peering:
az network vnet peering create \
  --resource-group spoke1RG \
  --name spoke1-to-hub \
  --vnet-name spoke1VNet \
  --remote-vnet hubVNet \
  --use-remote-gateways true

Roteamento pelo firewall do hub

Por padrão, o emparelhamento de VNets não força o tráfego a passar pelo Azure Firewall — ele o encaminha diretamente entre as VNets. Para inspecionar o tráfego entre spokes e dos spokes para a Internet por meio do firewall do hub, é necessário configurar rotas definidas pelo usuário (UDRs) em cada sub-rede spoke, apontando o gateway padrão (0.0.0.0/0) para o endereço IP privado do firewall. Isso garante que todo o tráfego de saída dos spokes seja filtrado pelo firewall centralizado.

# Create a route table that forces traffic through the hub firewall:
az network route-table create \
  --resource-group spoke1RG \
  --name spoke1RouteTable

# Add a default route pointing to the Azure Firewall private IP:
az network route-table route create \
  --resource-group spoke1RG \
  --route-table-name spoke1RouteTable \
  --name defaultRoute \
  --address-prefix 0.0.0.0/0 \
  --next-hop-type VirtualAppliance \
  --next-hop-ip-address 10.0.1.4  # Azure Firewall private IP

Azure Firewall no hub

O Azure Firewall na VNet do hub fornece segurança de rede centralizada para todos os spokes. Ele oferece suporte a:

  • regras de rede — permitir ou negar por IP, porta e protocolo
  • regras de aplicativo — permitir ou negar por FQDN e categoria HTTP
  • regras DNAT — traduzir IPs públicos de entrada para IPs privados de back-end
  • informações de inteligência contra ameaças — bloquear tráfego de e para IPs e domínios mal-intencionados conhecidos

Um único Azure Firewall pode atender a todas as VNets spoke, reduzindo o custo e o esforço de gerenciamento de implantar firewalls individuais em cada spoke.

DNS em uma topologia hub e spokes

O DNS centralizado é essencial em uma arquitetura hub e spokes. Implante zonas privadas do Azure DNS vinculadas à VNet do hub e configure as VNets spoke para usar os servidores DNS do hub (ou o DNS fornecido pelo Azure com registro automático). Isso garante que as VMs em todos os spokes possam resolver os nomes umas das outras e os nomes dos serviços PaaS do Azure por meio de pontos de extremidade privados, usando uma configuração de DNS consistente.

# Create a private DNS zone and link to hub VNet:
az network private-dns zone create \
  --resource-group hubRG \
  --name privatelink.blob.core.windows.net

az network private-dns link vnet create \
  --resource-group hubRG \
  --zone-name privatelink.blob.core.windows.net \
  --name hub-dns-link \
  --virtual-network hubVNet \
  --registration-enabled false

Conectividade com o ambiente local por meio do hub

Uma grande vantagem do modelo hub e spokes é que a conectividade com o ambiente local é centralizada no hub. Um único VPN Gateway ou ExpressRoute Gateway na VNet do hub fornece conectividade para que todas as cargas de trabalho spoke acessem os sistemas locais. As cargas de trabalho spoke não precisam de seus próprios gateways — elas acessam os recursos locais por meio do gateway do hub, através do emparelhamento, reduzindo significativamente o custo e a complexidade.

Dimensionamento da topologia

O modelo hub e spokes é naturalmente dimensionável: adicionar uma nova carga de trabalho significa criar uma nova VNet spoke, estabelecer o emparelhamento com o hub e aplicar a UDR para encaminhar o tráfego pelo firewall do hub. Os serviços do hub (firewall, gateway, DNS e Bastion) são compartilhados por todos os spokes. O Azure Virtual WAN é o serviço gerenciado de hub e spokes da Microsoft que automatiza o emparelhamento, o roteamento e o gerenciamento de gateways em implantações muito grandes com muitas VNets spoke.

Hub e spokes versus rede plana

Uma rede plana (uma única VNet grande com tudo em sub-redes) é mais simples no início, mas se torna difícil de gerenciar e proteger em grande escala. Em uma rede plana, todas as cargas de trabalho compartilham o mesmo espaço de endereçamento, separadas apenas por NSGs. O modelo hub e spokes oferece isolamento mais forte (é mais difícil atravessar limites de VNet do que regras de NSG), controles de segurança centralizados e governança mais clara, pois cada spoke pode ser gerenciado de forma independente.

Custos do modelo hub e spokes

Os principais custos do modelo hub e spokes, além dos recursos das cargas de trabalho, são:

  • Azure Firewall — cobrança por hora de implantação, além de uma tarifa de processamento de dados
  • VPN/ExpressRoute Gateway — cobrança por hora de gateway, além da largura de banda
  • emparelhamento de VNets — cobrança por GB de dados transferidos pelos links de emparelhamento

Apesar desses custos, centralizar os serviços no hub geralmente é mais barato do que implantar firewalls, gateways e servidores DNS separados individualmente em cada spoke.

Verificação rápida

Teste sua compreensão dos conceitos do Microsoft Azure Fundamentals (AZ-900) abordados nesta lição.

Recapitulação da lição

Nesta lição, você aprendeu que a topologia de hub e spokes centraliza os serviços de rede compartilhados (firewall, gateway e DNS) em uma VNet de hub, enquanto as cargas de trabalho ficam em VNets spoke separadas; o emparelhamento de VNets conecta os spokes ao hub, com UDRs encaminhando o tráfego pelo firewall do hub; e ela é dimensionada de forma eficiente ao compartilhar serviços de plataforma entre todos os spokes. A seguir, exploraremos o design de identidade e acesso empresarial com RBAC e Privileged Identity Management.

Perguntas Frequentes

A aula “Topologia de rede hub-and-spoke” é grátis?

Sim — o texto completo de “Topologia de rede hub-and-spoke” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Azure Fundamentals, atualize para CoddyKit PRO. O curso de Azure Fundamentals inclui 4 aulas no total.

O que vou aprender em “Topologia de rede hub-and-spoke”?

Projete uma topologia de VNet hub-and-spoke com um hub compartilhado para firewall, DNS e VPN e VNets spoke para cargas de trabalho individuais conectadas por emparelhamento de VNet. Você pratica Azure Fundamentals com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Azure Fundamentals?

Nenhuma experiência prévia é necessária. Azure Fundamentals no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Topologia de rede hub-and-spoke”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Azure Fundamentals?

Sim. Cada aula de Azure Fundamentals inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Visão geral do Cloud Adoption Framework
  2. Zonas de destino do Azure
  3. Topologia de rede hub-and-spoke
  4. Design empresarial de identidade e acesso
← Voltar para Azure Fundamentals