0Pricing
Azure Fundamentals · Урок

Топология сети «концентратор и периферийные сети»

Разработайте топологию VNet по схеме «концентратор и периферийные сети» с общим концентратором для брандмауэра, DNS и VPN, а также периферийными VNet для отдельных рабочих нагрузок, соединенными с помощью пиринга VNet.

«Топология сети «концентратор и периферийные сети»» — бесплатный урок Azure Fundamentals на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Azure Fundamentals, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Azure Fundamentals содержит 4 уроков всего.

Введение в hub-and-spoke

Сетевая топология hub-and-spoke — рекомендуемая сетевая архитектура Azure для корпоративных сред. Она состоит из центральной сети hub VNet, в которой размещаются общие сетевые службы, и нескольких spoke VNet, в которых размещаются отдельные рабочие нагрузки. Сети-спицы подключаются к центральной сети через пиринг VNet. Такая топология централизует средства защиты, уменьшает сложность сети и эффективно масштабируется при добавлении новых рабочих нагрузок.

Центральная сеть VNet

hub VNet — это центральная сеть, к которой подключаются все сети-спицы VNet. Обычно она содержит:

  • Azure Firewall — централизованную проверку исходящего трафика и трафика между сегментами
  • VPN Gateway или ExpressRoute Gateway — подключение к локальной инфраструктуре
  • Azure Bastion — безопасный доступ по RDP/SSH к VMs без общедоступных IP-адресов
  • закрытые зоны Azure DNS — централизованное разрешение имён в частной DNS
  • ресурсы мониторинга сети — мониторы подключений и журналы потоков
# Create the hub VNet:
az network vnet create \
  --resource-group hubRG \
  --name hubVNet \
  --address-prefix 10.0.0.0/16 \
  --subnet-name AzureFirewallSubnet \
  --subnet-prefix 10.0.1.0/26

Сети-спицы VNet и их рабочие нагрузки

Каждая сеть-спица VNet размещает одну рабочую нагрузку или тесно связанную группу рабочих нагрузок. Например: Spoke 1 — рабочее веб-приложение; Spoke 2 — платформа анализа данных; Spoke 3 — среда разработки и тестирования. Изоляция рабочих нагрузок в отдельных сетях-спицах создаёт между ними сетевую границу. Если одна рабочая нагрузка будет скомпрометирована, злоумышленник не сможет напрямую перейти в VNet другой рабочей нагрузки, не пройдя через брандмауэр центральной сети.

# Create a spoke VNet:
az network vnet create \
  --resource-group spoke1RG \
  --name spoke1VNet \
  --address-prefix 10.1.0.0/24 \
  --subnet-name webSubnet \
  --subnet-prefix 10.1.0.0/25

Пиринг VNet между центральной сетью и сетями-спицами

Центральная сеть и сети-спицы VNet соединяются с помощью пирингового соединения VNet, которое обеспечивает частное подключение с малой задержкой без передачи трафика через общедоступный Интернет. Необходимо создать пиринговые соединения в обоих направлениях: от центральной сети к сети-спице и от сети-спицы к центральной сети. Трафик между сетями-спицами не маршрутизируется напрямую — он проходит через центральную сеть, благодаря чему её брандмауэр может проверять и контролировать обмен данными между сетями-спицами.

# Create hub-to-spoke peering:
az network vnet peering create \
  --resource-group hubRG \
  --name hub-to-spoke1 \
  --vnet-name hubVNet \
  --remote-vnet spoke1VNet \
  --allow-gateway-transit true

# Create spoke-to-hub peering:
az network vnet peering create \
  --resource-group spoke1RG \
  --name spoke1-to-hub \
  --vnet-name spoke1VNet \
  --remote-vnet hubVNet \
  --use-remote-gateways true

Маршрутизация через брандмауэр центральной сети

По умолчанию пиринг VNet не направляет трафик через Azure Firewall — трафик маршрутизируется напрямую между сетями VNet. Чтобы проверять трафик между сетями-спицами и трафик из сетей-спиц в Интернет через брандмауэр центральной сети, необходимо настроить маршруты, определённые пользователем (UDRs), в каждой подсети сети-спицы. Эти маршруты должны указывать шлюз по умолчанию (0.0.0.0/0) на частный IP-адрес брандмауэра. Благодаря этому весь исходящий трафик из сетей-спиц фильтруется централизованным брандмауэром.

# Create a route table that forces traffic through the hub firewall:
az network route-table create \
  --resource-group spoke1RG \
  --name spoke1RouteTable

# Add a default route pointing to the Azure Firewall private IP:
az network route-table route create \
  --resource-group spoke1RG \
  --route-table-name spoke1RouteTable \
  --name defaultRoute \
  --address-prefix 0.0.0.0/0 \
  --next-hop-type VirtualAppliance \
  --next-hop-ip-address 10.0.1.4  # Azure Firewall private IP

Azure Firewall в центральной сети

Azure Firewall в центральной сети VNet обеспечивает централизованную защиту сети для всех сетей-спиц. Он поддерживает:

  • сетевые правила — разрешение или запрет по IP-адресу, порту и протоколу
  • правила приложений — разрешение или запрет по FQDN и категории HTTP
  • правила DNAT — преобразование общедоступных IP-адресов входящего трафика в частные IP-адреса серверов
  • аналитику угроз — блокировку трафика к известным вредоносным IP-адресам и доменам и от них

Один Azure Firewall может обслуживать все сети-спицы VNet, что снижает затраты и административные накладные расходы по сравнению с развёртыванием отдельного брандмауэра для каждой сети-спицы.

DNS в топологии hub-and-spoke

Централизованная DNS имеет критическое значение в архитектуре hub-and-spoke. Разверните закрытые зоны Azure DNS, связанные с центральной сетью VNet, и настройте сети-спицы VNet на использование DNS-серверов центральной сети (или DNS, предоставляемой Azure, с автоматической регистрацией). Это позволяет VMs во всех сетях-спицах разрешать имена друг друга и имена служб Azure PaaS через частные конечные точки с единообразной конфигурацией DNS.

# Create a private DNS zone and link to hub VNet:
az network private-dns zone create \
  --resource-group hubRG \
  --name privatelink.blob.core.windows.net

az network private-dns link vnet create \
  --resource-group hubRG \
  --zone-name privatelink.blob.core.windows.net \
  --name hub-dns-link \
  --virtual-network hubVNet \
  --registration-enabled false

Подключение к локальной инфраструктуре через центральную сеть

Одно из главных преимуществ архитектуры hub-and-spoke заключается в том, что подключение к локальной инфраструктуре централизовано в центральной сети. Один VPN Gateway или ExpressRoute Gateway в центральной сети VNet обеспечивает всем рабочим нагрузкам в сетях-спицах доступ к локальным системам. Рабочим нагрузкам в сетях-спицах не нужны собственные шлюзы — они получают доступ к локальным ресурсам через шлюз центральной сети по пиринговому соединению, что значительно снижает стоимость и сложность.

Масштабирование топологии

Архитектура hub-and-spoke естественным образом масштабируется: добавление новой рабочей нагрузки означает создание новой сети-спицы VNet, установку её пиринга с центральной сетью и применение UDR для маршрутизации через брандмауэр центральной сети. Службы центральной сети (брандмауэр, шлюз, DNS, Bastion) являются общими для всех сетей-спиц. Azure Virtual WAN — это управляемая служба Microsoft на основе hub-and-spoke, автоматизирующая пиринг, маршрутизацию и управление шлюзами в очень крупных средах с большим количеством сетей-спиц VNet.

Hub-and-spoke и плоская сеть

Плоская сеть (одна большая сеть VNet со всеми ресурсами в подсетях) проще на начальном этапе, но при масштабировании становится сложной в управлении и защите. В плоской сети все рабочие нагрузки используют одно адресное пространство и разделяются только с помощью NSG. Архитектура hub-and-spoke обеспечивает более сильную изоляцию (границы VNet сложнее пересечь, чем правила NSG), централизованные средства защиты и более понятное управление, поскольку каждой сетью-спицей можно управлять независимо.

Стоимость hub-and-spoke

Основные дополнительные затраты архитектуры hub-and-spoke, помимо ресурсов рабочих нагрузок:

  • Azure Firewall — плата за каждый час развёртывания и обработку данных
  • VPN/ExpressRoute Gateway — плата за каждый час работы шлюза и пропускную способность
  • пиринг VNet — плата за каждый GB данных, переданных по пиринговым соединениям

Несмотря на эти затраты, централизованное размещение служб в центральной сети обычно обходится дешевле, чем отдельное развёртывание брандмауэров, шлюзов и DNS-серверов в каждой сети-спице.

Быстрая проверка

Проверьте своё понимание концепций Microsoft Azure Fundamentals (AZ-900), рассмотренных в этом уроке.

Итоги урока

В этом уроке Вы узнали, что топология hub-and-spoke централизует общие сетевые службы (брандмауэр, шлюз, DNS) в центральной сети VNet, а рабочие нагрузки размещаются в отдельных сетях-спицах VNet; пиринг VNet соединяет сети-спицы с центральной сетью, а UDR направляют трафик через её брандмауэр; топология эффективно масштабируется за счёт совместного использования служб платформы всеми сетями-спицами. Далее мы рассмотрим проектирование удостоверений и доступа в корпоративной среде с помощью RBAC и Privileged Identity Management.

Часто задаваемые вопросы

Урок «Топология сети «концентратор и периферийные сети»» бесплатный?

Да — полный текст урока «Топология сети «концентратор и периферийные сети»» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Azure Fundamentals, подпишись на CoddyKit PRO. Курс Azure Fundamentals содержит 4 уроков всего.

Чему я научусь в уроке «Топология сети «концентратор и периферийные сети»»?

Разработайте топологию VNet по схеме «концентратор и периферийные сети» с общим концентратором для брандмауэра, DNS и VPN, а также периферийными VNet для отдельных рабочих нагрузок, соединенными с по… Ты практикуешь Azure Fundamentals с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Azure Fundamentals?

Предыдущий опыт не требуется. Azure Fundamentals на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Топология сети «концентратор и периферийные сети»»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Azure Fundamentals?

Да. Каждый урок Azure Fundamentals включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Обзор Cloud Adoption Framework
  2. Целевые зоны Azure
  3. Топология сети «концентратор и периферийные сети»
  4. Проектирование корпоративных удостоверений и доступа
← Назад к Azure Fundamentals