Azure Fundamentals · บทเรียน

เครือข่ายเสมือนและเครือข่ายย่อย

ออกแบบ Azure Virtual Network (VNet) ที่มีเครือข่ายย่อย ทำความเข้าใจการกำหนดที่อยู่แบบ CIDR และแยกภาระงานโดยใช้ขอบเขตเครือข่าย

บทเรียน 1 จาก 413 ขั้นตอน

เครือข่ายเสมือนและเครือข่ายย่อย เป็นบทเรียน Azure Fundamentals ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Azure Fundamentals และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Azure Fundamentals มีบทเรียนทั้งหมด 4 บทเรียน

Azure Virtual Network คืออะไร

Azure Virtual Network (VNet) คือเครือข่ายที่แยกออกจากกันในเชิงตรรกะบนระบบคลาวด์ Azure ซึ่งคุณเป็นผู้กำหนดและควบคุม เครือข่ายนี้เป็นองค์ประกอบพื้นฐานของเครือข่าย Azure ช่วยให้ทรัพยากร Azure เช่น เครื่องเสมือน ฐานข้อมูล และบริการแอปพลิเคชัน สามารถสื่อสารระหว่างกัน อินเทอร์เน็ต และเครือข่ายภายในองค์กรได้อย่างปลอดภัย VNet จะอยู่ภายในภูมิภาค Azure เดียว และใช้พื้นที่ที่อยู่ CIDR ของ IPv4 (และ IPv6 หากเลือกใช้) ที่คุณกำหนดขณะสร้างเครือข่าย

# Create a VNet with address space 10.0.0.0/16
az network vnet create \
  --resource-group myRG \
  --name myVNet \
  --address-prefix 10.0.0.0/16 \
  --location eastus

พื้นที่ที่อยู่ของ VNet และสัญกรณ์ CIDR

เมื่อสร้าง VNet คุณจะกำหนดพื้นที่ที่อยู่โดยใช้สัญกรณ์ CIDR สัญกรณ์ CIDR (การกำหนดเส้นทางระหว่างโดเมนแบบไร้คลาส) ระบุทั้งที่อยู่เครือข่ายและจำนวนบิตที่ใช้เป็นคำนำหน้าเครือข่าย ตัวอย่างเช่น 10.0.0.0/16 ทำให้คุณมีที่อยู่ IP จำนวน 65,536 รายการ (ตั้งแต่ 10.0.0.0 ถึง 10.0.255.255) พื้นที่ที่อยู่ต้องเป็นช่วง IP ส่วนตัว (10.0.0.0/8, 172.16.0.0/12 หรือ 192.168.0.0/16 ตาม RFC 1918) เลือกพื้นที่ที่อยู่ให้ใหญ่พอสำหรับเครือข่ายย่อยทั้งหมดที่วางแผนไว้และมีพื้นที่สำหรับการขยายในอนาคต แต่หลีกเลี่ยงการซ้อนทับกับเครือข่ายภายในองค์กร หากคุณวางแผนเชื่อมต่อแบบไฮบริด

เครือข่ายย่อยคืออะไร

เครือข่ายย่อยจะแบ่งพื้นที่ที่อยู่ของ VNet ออกเป็นเซกเมนต์เครือข่ายขนาดเล็กลง เครือข่ายย่อยแต่ละรายการมีช่วง IP ของตนเอง (เป็นส่วนย่อยของพื้นที่ที่อยู่ของ VNet) และสามารถมีทรัพยากรได้หลายประเภท เครือข่ายย่อยมีจุดประสงค์ 2 ประการ ได้แก่ การจัดระเบียบ (จัดกลุ่มทรัพยากรที่เกี่ยวข้องกัน) และการแยกส่วน (ใช้กฎความปลอดภัยที่แตกต่างกันกับกลุ่มทรัพยากรแต่ละกลุ่ม) ตัวอย่างเช่น คุณอาจมีเครือข่ายย่อย web-tier (10.0.1.0/24) สำหรับเว็บเซิร์ฟเวอร์ เครือข่ายย่อย app-tier (10.0.2.0/24) สำหรับเซิร์ฟเวอร์แอปพลิเคชัน และเครือข่ายย่อย data-tier (10.0.3.0/24) สำหรับฐานข้อมูล

# Create a web-tier subnet within the VNet
az network vnet subnet create \
  --resource-group myRG \
  --vnet-name myVNet \
  --name web-tier \
  --address-prefix 10.0.1.0/24

ที่อยู่ IP ที่ Azure สงวนไว้

ภายในแต่ละเครือข่ายย่อย Azure จะสงวนที่อยู่ IP 4 รายการแรกและที่อยู่ IP รายการสุดท้ายไว้ใช้งานเอง สำหรับเครือข่ายย่อย 10.0.1.0/24 ได้แก่ 10.0.1.0 (ที่อยู่เครือข่าย), 10.0.1.1 (เกตเวย์เริ่มต้น), 10.0.1.2 และ 10.0.1.3 (สงวนไว้สำหรับ Azure DNS) และ 10.0.1.255 (ที่อยู่บรอดคาสต์) จึงเหลือ IP ที่ใช้งานได้ 251 รายการในเครือข่ายย่อย /24 โปรดคำนึงถึงการสงวนนี้เมื่อกำหนดขนาดเครือข่ายย่อย โดยเครือข่ายย่อย /28 จะมีที่อยู่ที่ใช้งานได้เพียง 11 รายการ (16 ลบที่อยู่ที่สงวนไว้ 5 รายการ)

การสื่อสารระหว่างทรัพยากร

ตามค่าเริ่มต้น ทรัพยากรภายใน VNet เดียวกันสามารถสื่อสารระหว่างกันโดยใช้ที่อยู่ IP ส่วนตัวได้ แม้อยู่ในเครือข่ายย่อยที่แตกต่างกันก็ตาม ไม่จำเป็นต้องกำหนดค่าเพิ่มเติมสำหรับการสื่อสารภายใน VNet ทรัพยากรใน VNet ที่แตกต่างกันจะไม่สามารถสื่อสารกันได้ตามค่าเริ่มต้น คุณต้องเชื่อมต่อทรัพยากรเหล่านั้นอย่างชัดเจนโดยใช้การเพียร์ VNet ทรัพยากรในเครือข่ายย่อยเดียวกันใช้เซกเมนต์เครือข่ายเดียวกัน ทำให้การสื่อสารระหว่างทรัพยากรเหล่านั้นเป็นเส้นทางที่ตรงที่สุดภายในชั้นเครือข่ายที่กำหนดด้วยซอฟต์แวร์ของ Azure

การสื่อสารกับอินเทอร์เน็ต

VM ใน VNet สามารถเริ่มต้นการเชื่อมต่อขาออกไปยังอินเทอร์เน็ตได้ตามค่าเริ่มต้น โดย Azure จะจัดให้มีการเข้าถึงอินเทอร์เน็ตขาออกผ่านบริการ NAT ที่มีการจัดการโดยอัตโนมัติ สำหรับการเข้าถึงอินเทอร์เน็ตขาเข้า ทรัพยากรต้องมีที่อยู่ IP สาธารณะกำหนดให้กับอินเทอร์เฟซเครือข่ายหรือตัวจัดสรรภาระงาน จากนั้นคุณจะควบคุมการเข้าถึงขาเข้าได้โดยใช้กฎของกลุ่มความปลอดภัยเครือข่าย (NSG) เพื่อระบุพอร์ตและโพรโทคอลที่อนุญาตอย่างชัดเจน สถาปัตยกรรมทั่วไปจะวางเว็บเซิร์ฟเวอร์ไว้ในเครือข่ายย่อยสาธารณะที่มี IP สาธารณะ และวางเซิร์ฟเวอร์แอปพลิเคชันไว้ในเครือข่ายย่อยส่วนตัวซึ่งเข้าถึงได้เฉพาะจากระดับเว็บ

# Assign a public IP to a VM's network interface
az network public-ip create \
  --resource-group myRG \
  --name myPublicIP \
  --sku Standard

az network nic ip-config update \
  --resource-group myRG \
  --nic-name myVMNic \
  --name ipconfig1 \
  --public-ip-address myPublicIP

ตารางเส้นทางและการกำหนดเส้นทางแบบกำหนดเอง

ตามค่าเริ่มต้น Azure จะจัดการการกำหนดเส้นทางโดยอัตโนมัติ โดยการรับส่งข้อมูลระหว่างเครือข่ายย่อยจะอยู่ภายใน VNet การรับส่งข้อมูลอินเทอร์เน็ตขาออกจะถูกทำ NAT และการรับส่งข้อมูลไปยังบริการ Azure จะใช้โครงข่ายหลักของ Azure คุณสามารถแทนที่การทำงานนี้ได้ด้วยเส้นทางที่ผู้ใช้กำหนด (UDR) ในตารางเส้นทาง การใช้งานทั่วไปอย่างหนึ่งคือการบังคับให้การรับส่งข้อมูลอินเทอร์เน็ตขาออกทั้งหมดผ่านอุปกรณ์เสมือนเครือข่าย (NVA) หรือAzure Firewall ใน VNet ศูนย์กลาง เพื่อตรวจสอบจากส่วนกลาง คุณสร้างตารางเส้นทาง เพิ่มรายการเส้นทาง และเชื่อมโยงตารางกับเครือข่ายย่อยอย่างน้อยหนึ่งรายการเพื่อใช้งานตารางดังกล่าว

# Force all internet traffic through Azure Firewall
az network route-table create \
  --resource-group myRG \
  --name myRouteTable

az network route-table route create \
  --resource-group myRG \
  --route-table-name myRouteTable \
  --name defaultRoute \
  --address-prefix 0.0.0.0/0 \
  --next-hop-type VirtualAppliance \
  --next-hop-ip-address 10.0.0.4

ซับเน็ตที่มอบหมายให้บริการ Azure

บริการ Azure บางประเภท เช่น บริการแอป Azure (การผสานรวม VNet), บริการ Kubernetes ของ Azure, อินสแตนซ์ SQL ที่มีการจัดการของ Azure และ Azure Databricks ต้องใช้ ซับเน็ตเฉพาะที่มอบหมายให้บริการนั้น ซับเน็ตที่มอบหมายหมายถึง Azure สามารถแทรกทรัพยากรเฉพาะบริการ เช่น อินเทอร์เฟซเครือข่ายและที่อยู่ IP ภายใน ลงในซับเน็ตนั้นแทนคุณได้ คุณไม่สามารถปรับใช้ทรัพยากรประเภทอื่นในซับเน็ตที่มอบหมายได้ เนื่องจากซับเน็ตนี้สงวนไว้สำหรับบริการ Azure นั้นโดยเฉพาะ โปรดจัดสรรซับเน็ตเฉพาะที่มีพื้นที่ IP เพียงพอเสมอเมื่อวางแผนใช้บริการที่จำเป็นต้องมีการมอบหมาย

แนวทางปฏิบัติที่ดีที่สุดในการออกแบบ VNet

แนวทางปฏิบัติที่ดีที่สุดที่สำคัญสำหรับการออกแบบ VNet มีดังนี้ วางแผนพื้นที่ที่อยู่ก่อนสร้าง VNet — คุณไม่สามารถเปลี่ยนแปลงพื้นที่ดังกล่าวได้หากไม่สร้างทรัพยากรใหม่ ใช้ซับเน็ตแยกกันสำหรับแต่ละระดับของแอปพลิเคชัน เพื่อใช้และแยกนโยบายความปลอดภัยที่แตกต่างกัน หลีกเลี่ยงพื้นที่ที่อยู่ทับซ้อนกันกับเครือข่ายภายในองค์กร หากคุณวางแผนเชื่อมต่อผ่าน VPN หรือ ExpressRoute สงวนซับเน็ตที่มีขนาดใหญ่กว่าสำหรับบริการที่ต้องรองรับการขยาย เช่น กลุ่มโหนด AKS ตั้งชื่อทรัพยากรให้ชัดเจน เช่น vnet-prod-eastus-001 เพื่อช่วยในการจัดการสภาพแวดล้อมขนาดใหญ่ VNet ที่ออกแบบมาอย่างดีจะรักษาความปลอดภัยและแก้ไขปัญหาได้ง่ายกว่า VNet ที่สร้างขึ้นแบบเฉพาะหน้าอย่างมาก

การเชื่อมต่อเครือข่ายภายในองค์กรกับ VNet

สามารถเชื่อมต่อ VNet ของ Azure กับเครือข่ายภายในองค์กรได้ผ่านสองกลไก ได้แก่ เกตเวย์ VPN — อุโมงค์ IPsec/IKE ที่เข้ารหัสผ่านอินเทอร์เน็ตสาธารณะ เหมาะสมด้านค่าใช้จ่ายสำหรับความต้องการแบนด์วิดท์ระดับปานกลาง และ Azure ExpressRoute — การเชื่อมต่อไฟเบอร์ส่วนตัวแบบเฉพาะผ่านพันธมิตรผู้ให้บริการเครือข่าย ซึ่งมีแบนด์วิดท์สูงกว่า ความหน่วงต่ำกว่า และประสิทธิภาพคาดการณ์ได้มากกว่า VPN สำหรับเวิร์กโหลดที่มีข้อมูลอ่อนไหวหรือสถานการณ์ที่ต้องการแบนด์วิดท์รับประกัน ExpressRoute เป็นตัวเลือกที่แนะนำ แม้จะมีค่าใช้จ่ายสูงกว่ามากและใช้เวลาจัดเตรียมนานกว่า

แนวทางการกำหนดขนาด VNet

การกำหนดขนาดพื้นที่ที่อยู่ของ VNet ต้องวางแผนสำหรับความต้องการทั้งในปัจจุบันและอนาคต รูปแบบทั่วไปในองค์กรคือ พื้นที่ที่อยู่ของ VNet: /16 (65,536 ที่อยู่) ซับเน็ต: /24 ต่อระดับเวิร์กโหลด (แต่ละซับเน็ตมีที่อยู่ที่ใช้งานได้ 251 ที่อยู่) VNet ขนาด /16 สามารถมีซับเน็ตขนาด /24 ได้ 256 ซับเน็ต ซึ่งเพียงพอสำหรับสภาพแวดล้อมส่วนใหญ่ สำหรับสภาพแวดล้อมขนาดใหญ่มาก ให้ใช้ /8 หรือขอช่วงที่อยู่หลายช่วงซึ่งไม่ทับซ้อนกัน โปรดเผื่อพื้นที่สำหรับการขยายเสมอ การจัดสรร /24 ในวันนี้ทั้งที่อาจต้องใช้ /22 ในปีหน้า จะทำให้ต้องเสียเวลาแก้ไขที่อยู่อย่างยุ่งยากในภายหลัง

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ทดสอบความเข้าใจแนวคิด Microsoft Azure Fundamentals (AZ-900) จากบทเรียนนี้

ทบทวนบทเรียน

ในบทเรียนนี้ คุณได้เรียนรู้ว่า Azure VNet เป็นเครือข่ายที่แยกออกจากกันในเชิงตรรกะ โดยมีพื้นที่ที่อยู่ CIDR ที่กำหนดไว้และอยู่ภายในภูมิภาคเดียว ซับเน็ตแบ่ง VNet ออกเป็นส่วนต่าง ๆ เพื่อการจัดระเบียบและการแยกนโยบายความปลอดภัย และ Azure สงวนที่อยู่ IP ไว้ 5 ที่อยู่ต่อซับเน็ต และทรัพยากรภายใน VNet เดียวกันสามารถสื่อสารกันเป็นการส่วนตัวได้ตามค่าเริ่มต้นโดยไม่ต้องกำหนดค่าเพิ่มเติม ต่อไปเราจะศึกษา Network Security Groups และ Application Security Groups สำหรับกรองการรับส่งข้อมูล

เริ่มต้นได้ฟรี

เรียนรู้ Azure Fundamentals ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
30
บทเรียน
120

คำถามที่พบบ่อย

บทเรียน “เครือข่ายเสมือนและเครือข่ายย่อย” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “เครือข่ายเสมือนและเครือข่ายย่อย” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Azure Fundamentals ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Azure Fundamentals มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “เครือข่ายเสมือนและเครือข่ายย่อย”

ออกแบบ Azure Virtual Network (VNet) ที่มีเครือข่ายย่อย ทำความเข้าใจการกำหนดที่อยู่แบบ CIDR และแยกภาระงานโดยใช้ขอบเขตเครือข่าย คุณปฏิบัติ Azure Fundamentals ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Azure Fundamentals หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Azure Fundamentals บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “เครือข่ายเสมือนและเครือข่ายย่อย” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Azure Fundamentals นี้ได้ไหม

ได้ บทเรียน Azure Fundamentals ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. เครือข่ายเสมือนและเครือข่ายย่อย
  2. กลุ่มความปลอดภัยเครือข่ายและกลุ่มความปลอดภัยแอปพลิเคชัน
  3. การเพียร์ VNet และปลายทางบริการ
  4. พื้นฐาน Azure DNS และ Load Balancer
← กลับไปที่ Azure Fundamentals