โทโพโลยีเครือข่ายแบบฮับและสโปก
ออกแบบโทโพโลยี VNet แบบฮับและสโปก โดยใช้ฮับร่วมสำหรับไฟร์วอลล์ DNS และ VPN และใช้ VNet แบบสโปกสำหรับภาระงานแต่ละรายการที่เชื่อมต่อผ่านการเพียร์ VNet
โทโพโลยีเครือข่ายแบบฮับและสโปก เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
บทนำสู่ฮับและสปอก
โทโพโลยีเครือข่ายแบบฮับและสปอกเป็นสถาปัตยกรรมเครือข่าย Azure ที่แนะนำสำหรับสภาพแวดล้อมระดับองค์กร ประกอบด้วย hub VNet ส่วนกลางที่ให้บริการเครือข่ายที่ใช้ร่วมกัน และ spoke VNets หลายรายการที่รองรับเวิร์กโหลดแต่ละรายการ Spoke เชื่อมต่อกับฮับผ่านการทำเพียร์ VNet โทโพโลยีนี้รวมศูนย์การควบคุมความปลอดภัย ลดความซับซ้อนของเครือข่าย และขยายได้อย่างมีประสิทธิภาพเมื่อมีการเพิ่มเวิร์กโหลดใหม่
ฮับ VNet
hub VNet คือเครือข่ายส่วนกลางที่ spoke VNets ทั้งหมดเชื่อมต่อเข้ามา โดยทั่วไปจะประกอบด้วย:
- Azure Firewall — ตรวจสอบการรับส่งข้อมูลขาออกและการรับส่งข้อมูลระหว่างเครือข่ายแบบรวมศูนย์
- VPN Gateway หรือ ExpressRoute Gateway — การเชื่อมต่อกับระบบภายในองค์กร
- Azure Bastion — การเข้าถึง RDP/SSH ไปยัง VMs อย่างปลอดภัยโดยไม่ใช้ IP สาธารณะ
- Azure DNS private zones — การแก้ไขชื่อ DNS ส่วนตัวแบบรวมศูนย์
- ทรัพยากรตรวจสอบเครือข่าย — ตัวตรวจสอบการเชื่อมต่อและบันทึกการไหลของข้อมูล
# Create the hub VNet:
az network vnet create \
--resource-group hubRG \
--name hubVNet \
--address-prefix 10.0.0.0/16 \
--subnet-name AzureFirewallSubnet \
--subnet-prefix 10.0.1.0/26Spoke VNets และเวิร์กโหลดของ Spoke
แต่ละ spoke VNet รองรับเวิร์กโหลดหนึ่งรายการหรือชุดเวิร์กโหลดที่เกี่ยวข้องกันอย่างใกล้ชิด ตัวอย่างเช่น Spoke 1 — แอปพลิเคชันเว็บสำหรับ Production; Spoke 2 — แพลตฟอร์มวิเคราะห์ข้อมูล; Spoke 3 — สภาพแวดล้อมสำหรับการพัฒนา/ทดสอบ การแยกเวิร์กโหลดไว้ใน Spoke แต่ละรายการจะสร้างขอบเขตเครือข่ายระหว่างเวิร์กโหลดเหล่านั้น หากเวิร์กโหลดหนึ่งถูกบุกรุก ผู้โจมตีจะไม่สามารถย้ายไปยัง VNet ของเวิร์กโหลดอื่นได้โดยตรงโดยไม่ผ่าน Firewall ของฮับ
# Create a spoke VNet:
az network vnet create \
--resource-group spoke1RG \
--name spoke1VNet \
--address-prefix 10.1.0.0/24 \
--subnet-name webSubnet \
--subnet-prefix 10.1.0.0/25การทำเพียร์ VNet ระหว่างฮับกับ Spoke
ฮับและ spoke VNets เชื่อมต่อกันผ่านการทำเพียร์ VNet ซึ่งให้การเชื่อมต่อส่วนตัวที่มีเวลาแฝงต่ำ โดยไม่ต้องส่งข้อมูลผ่านอินเทอร์เน็ตสาธารณะ คุณต้องสร้างการทำเพียร์ทั้งสองทิศทาง: จากฮับไปยัง Spoke และจาก Spoke ไปยังฮับ การรับส่งข้อมูลจาก Spoke ไปยัง Spoke จะไม่ถูกกำหนดเส้นทางโดยตรง แต่จะเดินทางผ่านฮับ ทำให้ Firewall ของฮับสามารถตรวจสอบและควบคุมการสื่อสารระหว่าง Spoke ได้
# Create hub-to-spoke peering:
az network vnet peering create \
--resource-group hubRG \
--name hub-to-spoke1 \
--vnet-name hubVNet \
--remote-vnet spoke1VNet \
--allow-gateway-transit true
# Create spoke-to-hub peering:
az network vnet peering create \
--resource-group spoke1RG \
--name spoke1-to-hub \
--vnet-name spoke1VNet \
--remote-vnet hubVNet \
--use-remote-gateways trueการกำหนดเส้นทางผ่าน Firewall ของฮับ
ตามค่าเริ่มต้น การทำเพียร์ VNet จะไม่บังคับให้การรับส่งข้อมูลผ่าน Azure Firewall แต่จะกำหนดเส้นทางโดยตรงระหว่าง VNet หากต้องการตรวจสอบการรับส่งข้อมูลจาก Spoke ไปยัง Spoke และจาก Spoke ไปยังอินเทอร์เน็ตผ่าน Firewall ของฮับ คุณต้องกำหนดค่า User Defined Routes (UDRs) ในซับเน็ตของแต่ละ Spoke โดยชี้เกตเวย์เริ่มต้น (0.0.0.0/0) ไปยังที่อยู่ IP ส่วนตัวของ Firewall วิธีนี้ช่วยให้แน่ใจว่าการรับส่งข้อมูลขาออกทั้งหมดจาก Spoke จะถูกกรองโดย Firewall ส่วนกลาง
# Create a route table that forces traffic through the hub firewall:
az network route-table create \
--resource-group spoke1RG \
--name spoke1RouteTable
# Add a default route pointing to the Azure Firewall private IP:
az network route-table route create \
--resource-group spoke1RG \
--route-table-name spoke1RouteTable \
--name defaultRoute \
--address-prefix 0.0.0.0/0 \
--next-hop-type VirtualAppliance \
--next-hop-ip-address 10.0.1.4 # Azure Firewall private IPAzure Firewall ในฮับ
Azure Firewall ในฮับ VNet ให้ความปลอดภัยเครือข่ายแบบรวมศูนย์สำหรับ Spoke ทั้งหมด โดยรองรับ:
- กฎเครือข่าย — อนุญาตหรือปฏิเสธตาม IP พอร์ต และโพรโทคอล
- กฎแอปพลิเคชัน — อนุญาตหรือปฏิเสธตาม FQDN และหมวดหมู่ HTTP
- กฎ DNAT — แปลง IP สาธารณะขาเข้าเป็น IP ส่วนตัวของแบ็กเอนด์
- ข้อมูลข่าวกรองด้านภัยคุกคาม — บล็อกการรับส่งข้อมูลไปยังหรือมาจาก IP และโดเมนที่ทราบว่าเป็นอันตราย
Azure Firewall รายการเดียวสามารถให้บริการ spoke VNets ทั้งหมดได้ ช่วยลดค่าใช้จ่ายและภาระการจัดการจากการปรับใช้ Firewall แยกกันในแต่ละ Spoke
DNS ในโทโพโลยีแบบฮับและสปอก
DNS แบบรวมศูนย์มีความสำคัญอย่างยิ่งในสถาปัตยกรรมแบบฮับและสปอก ให้ปรับใช้ Azure DNS private zones ที่เชื่อมโยงกับฮับ VNet และกำหนดค่า spoke VNets ให้ใช้เซิร์ฟเวอร์ DNS ของฮับ (หรือ DNS ที่ Azure จัดหาให้พร้อมการลงทะเบียนอัตโนมัติ) วิธีนี้ช่วยให้ VMs ใน Spoke ทั้งหมดสามารถแก้ไขชื่อของกันและกัน รวมถึงชื่อบริการ Azure PaaS ผ่านปลายทางส่วนตัวโดยใช้การกำหนดค่า DNS ที่สอดคล้องกัน
# Create a private DNS zone and link to hub VNet:
az network private-dns zone create \
--resource-group hubRG \
--name privatelink.blob.core.windows.net
az network private-dns link vnet create \
--resource-group hubRG \
--zone-name privatelink.blob.core.windows.net \
--name hub-dns-link \
--virtual-network hubVNet \
--registration-enabled falseการเชื่อมต่อกับระบบภายในองค์กรผ่านฮับ
ข้อได้เปรียบสำคัญของฮับและสปอกคือการเชื่อมต่อกับระบบภายในองค์กรถูกรวมศูนย์ไว้ในฮับ VPN Gateway หรือ ExpressRoute Gateway เพียงรายการเดียวในฮับ VNet ช่วยให้เวิร์กโหลด Spoke ทั้งหมดเชื่อมต่อไปยังระบบภายในองค์กรได้ เวิร์กโหลด Spoke ไม่จำเป็นต้องมีเกตเวย์ของตนเอง แต่จะเข้าถึงทรัพยากรภายในองค์กรผ่านเกตเวย์ของฮับโดยใช้การทำเพียร์ ซึ่งช่วยลดค่าใช้จ่ายและความซับซ้อนได้อย่างมาก
การขยายโทโพโลยี
ฮับและสปอกขยายได้ตามธรรมชาติ: การเพิ่มเวิร์กโหลดใหม่หมายถึงการสร้าง spoke VNet ใหม่ ทำเพียร์กับฮับ และใช้ UDR เพื่อกำหนดเส้นทางผ่าน Firewall ของฮับ บริการของฮับ (Firewall เกตเวย์ DNS และ Bastion) ใช้ร่วมกันใน Spoke ทั้งหมด Azure Virtual WAN คือบริการฮับและสปอกที่ Microsoft จัดการให้ ซึ่งทำให้การทำเพียร์ การกำหนดเส้นทาง และการจัดการเกตเวย์เป็นอัตโนมัติสำหรับการปรับใช้ขนาดใหญ่มากที่มี spoke VNets จำนวนมาก
ฮับและสปอกเทียบกับเครือข่ายแบบแบน
เครือข่ายแบบแบน (VNet ขนาดใหญ่รายการเดียวที่แบ่งทุกอย่างไว้ในซับเน็ต) เริ่มต้นได้ง่ายกว่า แต่จะจัดการและรักษาความปลอดภัยได้ยากเมื่อขยายขนาด ในเครือข่ายแบบแบน เวิร์กโหลดทั้งหมดใช้พื้นที่ที่อยู่เดียวกัน โดยมีเพียง NSGs ที่ทำหน้าที่แยกเวิร์กโหลดเหล่านั้น ฮับและสปอกให้การแยกที่แข็งแกร่งกว่า (ขอบเขต VNet ข้ามได้ยากกว่ากฎ NSG) มีการควบคุมความปลอดภัยแบบรวมศูนย์ และมีการกำกับดูแลที่ชัดเจนกว่า เนื่องจากสามารถจัดการแต่ละ Spoke แยกจากกันได้
ค่าใช้จ่ายของฮับและสปอก
ค่าใช้จ่ายหลักของฮับและสปอกนอกเหนือจากทรัพยากรเวิร์กโหลด ได้แก่:
- Azure Firewall — คิดค่าบริการตามชั่วโมงที่ปรับใช้ รวมถึงค่าประมวลผลข้อมูล
- VPN/ExpressRoute Gateway — คิดค่าบริการตามชั่วโมงของเกตเวย์ รวมถึงแบนด์วิดท์
- การทำเพียร์ VNet — คิดค่าบริการตาม GB ของข้อมูลที่ถ่ายโอนผ่านลิงก์การทำเพียร์
แม้จะมีค่าใช้จ่ายเหล่านี้ แต่โดยทั่วไปการรวมศูนย์บริการไว้ในฮับมีราคาถูกกว่าการปรับใช้ Firewall เกตเวย์ และเซิร์ฟเวอร์ DNS แยกกันในแต่ละ Spoke
ตรวจสอบความเข้าใจ
ตรวจสอบความเข้าใจแนวคิด Microsoft Azure Fundamentals (AZ-900) จากบทเรียนนี้
สรุปบทเรียน
ในบทเรียนนี้ คุณได้เรียนรู้ว่าโทโพโลยีแบบฮับและสปอกรวมศูนย์บริการเครือข่ายที่ใช้ร่วมกัน (Firewall เกตเวย์ DNS) ไว้ในฮับ VNet โดยมีเวิร์กโหลดอยู่ใน spoke VNets แยกกัน การทำเพียร์ VNetเชื่อมต่อ Spoke กับฮับ โดยมี UDR กำหนดเส้นทางการรับส่งข้อมูลผ่าน Firewall ของฮับ และโทโพโลยีนี้ขยายได้อย่างมีประสิทธิภาพด้วยการใช้บริการแพลตฟอร์มร่วมกันใน Spoke ทั้งหมด บทถัดไป เราจะศึกษาเรื่องการออกแบบข้อมูลประจำตัวและการเข้าถึงระดับองค์กรด้วย RBAC และ Privileged Identity Management
คำถามที่พบบ่อย
บทเรียน “โทโพโลยีเครือข่ายแบบฮับและสโปก” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “โทโพโลยีเครือข่ายแบบฮับและสโปก” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “โทโพโลยีเครือข่ายแบบฮับและสโปก”
ออกแบบโทโพโลยี VNet แบบฮับและสโปก โดยใช้ฮับร่วมสำหรับไฟร์วอลล์ DNS และ VPN และใช้ VNet แบบสโปกสำหรับภาระงานแต่ละรายการที่เชื่อมต่อผ่านการเพียร์ VNet คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “โทโพโลยีเครือข่ายแบบฮับและสโปก” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- ภาพรวมกรอบการนำคลาวด์มาใช้
- โซนรองรับการใช้งาน Azure
- โทโพโลยีเครือข่ายแบบฮับและสโปก
- การออกแบบข้อมูลประจำตัวและการเข้าถึงระดับองค์กร