Cloud & IT Cert Prep · Lektion

VNet-peering och tjänstslutpunkter

Anslut två VNet-nätverk med VNet-peering för privat kommunikation med låg latens och använd tjänstslutpunkter för att dirigera trafik till Azure-tjänster utan det publika internet.

Lektion 3 av 413 steg

VNet-peering och tjänstslutpunkter är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 3 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Behovet av VNet Peering

Resurser i olika Azure-VNet kan inte kommunicera med varandra som standard — även om de finns i samma Azure-region. Stora organisationer har dock ofta flera VNet: separata VNet för utveckling, test och produktion eller olika VNet för olika avdelningar. VNet Peering ansluter två VNet direkt via Microsofts privata stamnät, så att resurser i båda VNet kan kommunicera som om de fanns i samma nätverk — utan att någon trafik går över det offentliga internet eller kräver en VPN-gateway.

Så fungerar VNet Peering

VNet Peering är en icke-transitiv anslutning: om VNet A är peer-kopplat med VNet B och VNet B är peer-kopplat med VNet C kan VNet A inte kommunicera med VNet C om Ni inte skapar en separat peering mellan A och C. Peeringlänkar är dubbelriktade, men måste konfigureras på båda sidor — om Ni skapar en peering från A till B skapas inte automatiskt en från B till A. När båda sidorna har konfigurerats använder trafiken mellan de peer-kopplade VNet Azure-stamnätet, med låg svarstid och hög bandbredd som kan jämföras med kommunikation mellan undernät inom ett enda VNet.

# Create peering from VNet-A to VNet-B
az network vnet peering create \
  --resource-group myRG \
  --name A-to-B \
  --vnet-name VNet-A \
  --remote-vnet VNet-B \
  --allow-vnet-access

# Create return peering from VNet-B to VNet-A
az network vnet peering create \
  --resource-group myRG \
  --name B-to-A \
  --vnet-name VNet-B \
  --remote-vnet VNet-A \
  --allow-vnet-access

Lokal kontra global peering

VNet Peering har två omfångsalternativ: Local VNet Peering ansluter två VNets i samma Azure-region. Trafiken stannar inom regionen och medför en mindre överföringsavgift per GB. Global VNet Peering ansluter två VNets i olika Azure-regioner och dirigerar trafiken via Microsofts globala stamnät. Det gör att resurser i East US kan kommunicera privat med resurser i West Europe utan att trafiken passerar det offentliga internet. Global peering har en något högre överföringskostnad än lokal peering, men är fortfarande betydligt billigare och tillförlitligare än att dirigera trafiken via ett VPN.

Hub-and-spoke med peering

Ett vanligt mönster i företag använder VNet Peering för att implementera en hub-and-spoke-topologi. Ett centralt hub-VNet tillhandahåller delade tjänster: Azure Firewall, VPN Gateway, DNS-servrar och övervakning. Flera spoke-VNets, ett per miljö eller arbetsbelastning, peer-kopplas med hubben. Genom att dirigera all trafik från spoke-nätverken via hubbens brandvägg får organisationen centraliserad säkerhetsinspektion utan komplex NSG-hantering i varje spoke. Eftersom peering inte är transitiv dirigerar hubbens brandvägg trafik mellan spoke-nätverken med hjälp av User-Defined Routes (UDRs).

Krav på adressutrymme för peering

VNet Peering har ett kritiskt krav: adressutrymmena för VNets som peer-kopplas får inte överlappa. Om VNet A använder 10.0.0.0/16 och VNet B också använder 10.0.0.0/16 misslyckas peering, eftersom Azure inte kan dirigera trafik mellan identiska adressintervall. Därför är det viktigt att planera icke-överlappande CIDR-intervall för alla VNets – och för lokala nätverk – innan arbetet påbörjas. Om ett VNets adressutrymme ändras efter att resurser har distribuerats måste VNet-nätverket återskapas, eller så måste den begränsade funktionen för att lägga till eller ta bort adressutrymme användas.

Vad är Service Endpoints?

Service Endpoints utökar VNet-nätverkets identitet till Azure PaaS-tjänster som Azure Storage, Azure SQL Database, Azure Key Vault och Cosmos DB. När en service endpoint aktiveras på ett subnät dirigeras trafik från resurser i subnätet till den angivna Azure-tjänsten via Azure-stamnätet i stället för via det offentliga internet – även om tjänstens offentliga IP-adress används. Tjänsten kan därefter begränsa åtkomsten till endast resurser i VNets där service endpoint har aktiverats, vilket ger en betydande säkerhetsförbättring jämfört med endpoints som är åtkomliga via internet.

# Enable Service Endpoint for Storage on a subnet
az network vnet subnet update \
  --resource-group myRG \
  --vnet-name myVNet \
  --name app-tier \
  --service-endpoints Microsoft.Storage

Service Endpoints kontra Private Endpoints

Service Endpoints och Private Endpoints ger båda säker åtkomst till Azure PaaS-tjänster, men fungerar på olika sätt: Service Endpoint – dirigerar trafik via Azure-stamnätet men använder fortfarande tjänstens offentliga IP-adress; service endpoint finns på subnätsnivå. Private Endpoint – tilldelar tjänsten en privat IP-adress från VNet-nätverket; den offentliga endpointen kan inaktiveras helt, vilket gör tjänsten verkligt privat. Private Endpoints ger starkare isolering och kan även nås från lokala nätverk via VPN/ExpressRoute. För högsta säkerhet föredras Private Endpoints; Service Endpoints är ett enklare och billigare alternativ.

Begränsa Storage med Service Endpoints

När en Service Endpoint har aktiverats på ett subnät konfigureras Azure-tjänsten så att den endast accepterar anslutningar från det subnätet. För ett storage account innebär det att en VNet-regel läggs till i storage accountets brandväggsinställningar. Efter denna ändring kan endast virtuella datorer i det angivna subnätet nå storage accountet – all annan internettrafik nekas. Detta är ett snabbt och kostnadsfritt sätt att avsevärt förbättra säkerheten för ett storage account jämfört med att lämna det öppet för all internettrafik, särskilt för konton som innehåller känsliga programdata.

# Restrict storage account to a subnet with service endpoint
az storage account network-rule add \
  --resource-group myRG \
  --account-name mystorageacct \
  --vnet-name myVNet \
  --subnet app-tier

VNet Integration för App Services

VNet Integration (som skiljer sig från VNet Peering) gör det möjligt för Azure App Service-program att göra utgående anrop till resurser i ett VNet. Utan VNet Integration går utgående trafik från en App Service alltid ut via det offentliga internet – även när den anropar resurser som Azure SQL eller Azure Cache for Redis i samma VNet. När VNet Integration är aktiverat dirigeras programmets utgående trafik in i VNet-nätverket och kan nå privata resurser. Detta kräver ett dedikerat delegerat subnät i VNet-nätverket med ett adressutrymme på minst /28.

Transitiv peering med NVA

Eftersom VNet Peering inte är transitiv krävs antingen direkt peering mellan varje par av VNets (O(n²)-komplexitet) eller en central routningshubb när fler än två VNets ska anslutas. I en hub-and-spoke-modell innehåller hubbens VNet en Network Virtual Appliance (NVA) eller Azure Firewall som fungerar som en transitrouter mellan spoke-nätverken. Varje spoke lägger till en UDR som pekar all trafik (0.0.0.0/0 eller specifika spoke-CIDR-intervall) till NVA:ns IP-adress i hubben. NVA:n vidarebefordrar sedan trafiken till rätt destinationsspoke, vilket i praktiken ger transitiv anslutning via hubben.

Viktiga begränsningar för peering

Viktiga begränsningar för VNet Peering: Icke-överlappande adressutrymmen krävs – planera CIDR-intervallen noggrant innan VNets skapas. Inte transitiv – peering mellan A-B och B-C ansluter inte A-C. Ett VNets adressutrymme kan inte ändras om det har aktiva peer-kopplingar utan att dessa tillfälligt tas bort. Gateway transit – spoke-VNets kan använda VPN- eller ExpressRoute-gatewayen i hubbens VNet genom att aktivera Use Remote Gateways i peering-konfigurationen, men då måste hubbens gateway skapas först. Det är viktigt att förstå dessa begränsningar när skalbara och lättunderhållna arkitekturer med flera VNets utformas.

Snabb kontroll

Testa era kunskaper om koncepten i Microsoft Azure Fundamentals (AZ-900) från den här lektionen.

Sammanfattning av lektionen

I den här lektionen har ni lärt er att: VNet Peering ansluter två VNets via Microsofts stamnät för privat kommunikation med låg fördröjning utan VPN, men peering är inte transitiv, service endpoints dirigerar trafik från subnät till Azure PaaS-tjänster via stamnätet utan att exponera den mot det offentliga internet, och private endpoints är det starkare alternativet eftersom de tilldelar en PaaS-tjänst en privat IP-adress, vilket gör att den offentliga endpointen kan inaktiveras helt. Härnäst går vi igenom grunderna i Azure DNS och Load Balancer.

Gratis att börja

Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
150
Lektioner
600

Vanliga frågor

Är lektionen ”VNet-peering och tjänstslutpunkter” gratis?

Ja – hela texten till ”VNet-peering och tjänstslutpunkter” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Vad lär jag mig i ”VNet-peering och tjänstslutpunkter”?

Anslut två VNet-nätverk med VNet-peering för privat kommunikation med låg latens och använd tjänstslutpunkter för att dirigera trafik till Azure-tjänster utan det publika internet. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?

Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.

Hur lång tid tar lektionen ”VNet-peering och tjänstslutpunkter”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?

Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Virtuella nätverk och undernät
  2. Nätverkssäkerhetsgrupper och programsäkerhetsgrupper
  3. VNet-peering och tjänstslutpunkter
  4. Grunderna i Azure DNS och Load Balancer
← Tillbaka till Cloud & IT Cert Prep