Топология сети «концентратор и периферийные сети»
Разработайте топологию VNet по схеме «концентратор и периферийные сети» с общим концентратором для брандмауэра, DNS и VPN, а также периферийными VNet для отдельных рабочих нагрузок, соединенными с помощью пиринга VNet.
«Топология сети «концентратор и периферийные сети»» — бесплатный урок Azure Fundamentals на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Azure Fundamentals, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Azure Fundamentals содержит 4 уроков всего.
Введение в hub-and-spoke
Сетевая топология hub-and-spoke — рекомендуемая сетевая архитектура Azure для корпоративных сред. Она состоит из центральной сети hub VNet, в которой размещаются общие сетевые службы, и нескольких spoke VNet, в которых размещаются отдельные рабочие нагрузки. Сети-спицы подключаются к центральной сети через пиринг VNet. Такая топология централизует средства защиты, уменьшает сложность сети и эффективно масштабируется при добавлении новых рабочих нагрузок.
Центральная сеть VNet
hub VNet — это центральная сеть, к которой подключаются все сети-спицы VNet. Обычно она содержит:
- Azure Firewall — централизованную проверку исходящего трафика и трафика между сегментами
- VPN Gateway или ExpressRoute Gateway — подключение к локальной инфраструктуре
- Azure Bastion — безопасный доступ по RDP/SSH к VMs без общедоступных IP-адресов
- закрытые зоны Azure DNS — централизованное разрешение имён в частной DNS
- ресурсы мониторинга сети — мониторы подключений и журналы потоков
# Create the hub VNet:
az network vnet create \
--resource-group hubRG \
--name hubVNet \
--address-prefix 10.0.0.0/16 \
--subnet-name AzureFirewallSubnet \
--subnet-prefix 10.0.1.0/26Сети-спицы VNet и их рабочие нагрузки
Каждая сеть-спица VNet размещает одну рабочую нагрузку или тесно связанную группу рабочих нагрузок. Например: Spoke 1 — рабочее веб-приложение; Spoke 2 — платформа анализа данных; Spoke 3 — среда разработки и тестирования. Изоляция рабочих нагрузок в отдельных сетях-спицах создаёт между ними сетевую границу. Если одна рабочая нагрузка будет скомпрометирована, злоумышленник не сможет напрямую перейти в VNet другой рабочей нагрузки, не пройдя через брандмауэр центральной сети.
# Create a spoke VNet:
az network vnet create \
--resource-group spoke1RG \
--name spoke1VNet \
--address-prefix 10.1.0.0/24 \
--subnet-name webSubnet \
--subnet-prefix 10.1.0.0/25Пиринг VNet между центральной сетью и сетями-спицами
Центральная сеть и сети-спицы VNet соединяются с помощью пирингового соединения VNet, которое обеспечивает частное подключение с малой задержкой без передачи трафика через общедоступный Интернет. Необходимо создать пиринговые соединения в обоих направлениях: от центральной сети к сети-спице и от сети-спицы к центральной сети. Трафик между сетями-спицами не маршрутизируется напрямую — он проходит через центральную сеть, благодаря чему её брандмауэр может проверять и контролировать обмен данными между сетями-спицами.
# Create hub-to-spoke peering:
az network vnet peering create \
--resource-group hubRG \
--name hub-to-spoke1 \
--vnet-name hubVNet \
--remote-vnet spoke1VNet \
--allow-gateway-transit true
# Create spoke-to-hub peering:
az network vnet peering create \
--resource-group spoke1RG \
--name spoke1-to-hub \
--vnet-name spoke1VNet \
--remote-vnet hubVNet \
--use-remote-gateways trueМаршрутизация через брандмауэр центральной сети
По умолчанию пиринг VNet не направляет трафик через Azure Firewall — трафик маршрутизируется напрямую между сетями VNet. Чтобы проверять трафик между сетями-спицами и трафик из сетей-спиц в Интернет через брандмауэр центральной сети, необходимо настроить маршруты, определённые пользователем (UDRs), в каждой подсети сети-спицы. Эти маршруты должны указывать шлюз по умолчанию (0.0.0.0/0) на частный IP-адрес брандмауэра. Благодаря этому весь исходящий трафик из сетей-спиц фильтруется централизованным брандмауэром.
# Create a route table that forces traffic through the hub firewall:
az network route-table create \
--resource-group spoke1RG \
--name spoke1RouteTable
# Add a default route pointing to the Azure Firewall private IP:
az network route-table route create \
--resource-group spoke1RG \
--route-table-name spoke1RouteTable \
--name defaultRoute \
--address-prefix 0.0.0.0/0 \
--next-hop-type VirtualAppliance \
--next-hop-ip-address 10.0.1.4 # Azure Firewall private IPAzure Firewall в центральной сети
Azure Firewall в центральной сети VNet обеспечивает централизованную защиту сети для всех сетей-спиц. Он поддерживает:
- сетевые правила — разрешение или запрет по IP-адресу, порту и протоколу
- правила приложений — разрешение или запрет по FQDN и категории HTTP
- правила DNAT — преобразование общедоступных IP-адресов входящего трафика в частные IP-адреса серверов
- аналитику угроз — блокировку трафика к известным вредоносным IP-адресам и доменам и от них
Один Azure Firewall может обслуживать все сети-спицы VNet, что снижает затраты и административные накладные расходы по сравнению с развёртыванием отдельного брандмауэра для каждой сети-спицы.
DNS в топологии hub-and-spoke
Централизованная DNS имеет критическое значение в архитектуре hub-and-spoke. Разверните закрытые зоны Azure DNS, связанные с центральной сетью VNet, и настройте сети-спицы VNet на использование DNS-серверов центральной сети (или DNS, предоставляемой Azure, с автоматической регистрацией). Это позволяет VMs во всех сетях-спицах разрешать имена друг друга и имена служб Azure PaaS через частные конечные точки с единообразной конфигурацией DNS.
# Create a private DNS zone and link to hub VNet:
az network private-dns zone create \
--resource-group hubRG \
--name privatelink.blob.core.windows.net
az network private-dns link vnet create \
--resource-group hubRG \
--zone-name privatelink.blob.core.windows.net \
--name hub-dns-link \
--virtual-network hubVNet \
--registration-enabled falseПодключение к локальной инфраструктуре через центральную сеть
Одно из главных преимуществ архитектуры hub-and-spoke заключается в том, что подключение к локальной инфраструктуре централизовано в центральной сети. Один VPN Gateway или ExpressRoute Gateway в центральной сети VNet обеспечивает всем рабочим нагрузкам в сетях-спицах доступ к локальным системам. Рабочим нагрузкам в сетях-спицах не нужны собственные шлюзы — они получают доступ к локальным ресурсам через шлюз центральной сети по пиринговому соединению, что значительно снижает стоимость и сложность.
Масштабирование топологии
Архитектура hub-and-spoke естественным образом масштабируется: добавление новой рабочей нагрузки означает создание новой сети-спицы VNet, установку её пиринга с центральной сетью и применение UDR для маршрутизации через брандмауэр центральной сети. Службы центральной сети (брандмауэр, шлюз, DNS, Bastion) являются общими для всех сетей-спиц. Azure Virtual WAN — это управляемая служба Microsoft на основе hub-and-spoke, автоматизирующая пиринг, маршрутизацию и управление шлюзами в очень крупных средах с большим количеством сетей-спиц VNet.
Hub-and-spoke и плоская сеть
Плоская сеть (одна большая сеть VNet со всеми ресурсами в подсетях) проще на начальном этапе, но при масштабировании становится сложной в управлении и защите. В плоской сети все рабочие нагрузки используют одно адресное пространство и разделяются только с помощью NSG. Архитектура hub-and-spoke обеспечивает более сильную изоляцию (границы VNet сложнее пересечь, чем правила NSG), централизованные средства защиты и более понятное управление, поскольку каждой сетью-спицей можно управлять независимо.
Стоимость hub-and-spoke
Основные дополнительные затраты архитектуры hub-and-spoke, помимо ресурсов рабочих нагрузок:
- Azure Firewall — плата за каждый час развёртывания и обработку данных
- VPN/ExpressRoute Gateway — плата за каждый час работы шлюза и пропускную способность
- пиринг VNet — плата за каждый GB данных, переданных по пиринговым соединениям
Несмотря на эти затраты, централизованное размещение служб в центральной сети обычно обходится дешевле, чем отдельное развёртывание брандмауэров, шлюзов и DNS-серверов в каждой сети-спице.
Быстрая проверка
Проверьте своё понимание концепций Microsoft Azure Fundamentals (AZ-900), рассмотренных в этом уроке.
Итоги урока
В этом уроке Вы узнали, что топология hub-and-spoke централизует общие сетевые службы (брандмауэр, шлюз, DNS) в центральной сети VNet, а рабочие нагрузки размещаются в отдельных сетях-спицах VNet; пиринг VNet соединяет сети-спицы с центральной сетью, а UDR направляют трафик через её брандмауэр; топология эффективно масштабируется за счёт совместного использования служб платформы всеми сетями-спицами. Далее мы рассмотрим проектирование удостоверений и доступа в корпоративной среде с помощью RBAC и Privileged Identity Management.
Часто задаваемые вопросы
Урок «Топология сети «концентратор и периферийные сети»» бесплатный?
Да — полный текст урока «Топология сети «концентратор и периферийные сети»» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Azure Fundamentals, подпишись на CoddyKit PRO. Курс Azure Fundamentals содержит 4 уроков всего.
Чему я научусь в уроке «Топология сети «концентратор и периферийные сети»»?
Разработайте топологию VNet по схеме «концентратор и периферийные сети» с общим концентратором для брандмауэра, DNS и VPN, а также периферийными VNet для отдельных рабочих нагрузок, соединенными с по… Ты практикуешь Azure Fundamentals с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Azure Fundamentals?
Предыдущий опыт не требуется. Azure Fundamentals на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Топология сети «концентратор и периферийные сети»»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Azure Fundamentals?
Да. Каждый урок Azure Fundamentals включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Обзор Cloud Adoption Framework
- Целевые зоны Azure
- Топология сети «концентратор и периферийные сети»
- Проектирование корпоративных удостоверений и доступа