0Pricing
Cloud & IT Cert Prep · บทเรียน

โทโพโลยีเครือข่ายแบบฮับและสโปก

ออกแบบโทโพโลยี VNet แบบฮับและสโปก โดยใช้ฮับร่วมสำหรับไฟร์วอลล์ DNS และ VPN และใช้ VNet แบบสโปกสำหรับภาระงานแต่ละรายการที่เชื่อมต่อผ่านการเพียร์ VNet

โทโพโลยีเครือข่ายแบบฮับและสโปก เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

บทนำสู่ฮับและสปอก

โทโพโลยีเครือข่ายแบบฮับและสปอกเป็นสถาปัตยกรรมเครือข่าย Azure ที่แนะนำสำหรับสภาพแวดล้อมระดับองค์กร ประกอบด้วย hub VNet ส่วนกลางที่ให้บริการเครือข่ายที่ใช้ร่วมกัน และ spoke VNets หลายรายการที่รองรับเวิร์กโหลดแต่ละรายการ Spoke เชื่อมต่อกับฮับผ่านการทำเพียร์ VNet โทโพโลยีนี้รวมศูนย์การควบคุมความปลอดภัย ลดความซับซ้อนของเครือข่าย และขยายได้อย่างมีประสิทธิภาพเมื่อมีการเพิ่มเวิร์กโหลดใหม่

ฮับ VNet

hub VNet คือเครือข่ายส่วนกลางที่ spoke VNets ทั้งหมดเชื่อมต่อเข้ามา โดยทั่วไปจะประกอบด้วย:

  • Azure Firewall — ตรวจสอบการรับส่งข้อมูลขาออกและการรับส่งข้อมูลระหว่างเครือข่ายแบบรวมศูนย์
  • VPN Gateway หรือ ExpressRoute Gateway — การเชื่อมต่อกับระบบภายในองค์กร
  • Azure Bastion — การเข้าถึง RDP/SSH ไปยัง VMs อย่างปลอดภัยโดยไม่ใช้ IP สาธารณะ
  • Azure DNS private zones — การแก้ไขชื่อ DNS ส่วนตัวแบบรวมศูนย์
  • ทรัพยากรตรวจสอบเครือข่าย — ตัวตรวจสอบการเชื่อมต่อและบันทึกการไหลของข้อมูล
# Create the hub VNet:
az network vnet create \
  --resource-group hubRG \
  --name hubVNet \
  --address-prefix 10.0.0.0/16 \
  --subnet-name AzureFirewallSubnet \
  --subnet-prefix 10.0.1.0/26

Spoke VNets และเวิร์กโหลดของ Spoke

แต่ละ spoke VNet รองรับเวิร์กโหลดหนึ่งรายการหรือชุดเวิร์กโหลดที่เกี่ยวข้องกันอย่างใกล้ชิด ตัวอย่างเช่น Spoke 1 — แอปพลิเคชันเว็บสำหรับ Production; Spoke 2 — แพลตฟอร์มวิเคราะห์ข้อมูล; Spoke 3 — สภาพแวดล้อมสำหรับการพัฒนา/ทดสอบ การแยกเวิร์กโหลดไว้ใน Spoke แต่ละรายการจะสร้างขอบเขตเครือข่ายระหว่างเวิร์กโหลดเหล่านั้น หากเวิร์กโหลดหนึ่งถูกบุกรุก ผู้โจมตีจะไม่สามารถย้ายไปยัง VNet ของเวิร์กโหลดอื่นได้โดยตรงโดยไม่ผ่าน Firewall ของฮับ

# Create a spoke VNet:
az network vnet create \
  --resource-group spoke1RG \
  --name spoke1VNet \
  --address-prefix 10.1.0.0/24 \
  --subnet-name webSubnet \
  --subnet-prefix 10.1.0.0/25

การทำเพียร์ VNet ระหว่างฮับกับ Spoke

ฮับและ spoke VNets เชื่อมต่อกันผ่านการทำเพียร์ VNet ซึ่งให้การเชื่อมต่อส่วนตัวที่มีเวลาแฝงต่ำ โดยไม่ต้องส่งข้อมูลผ่านอินเทอร์เน็ตสาธารณะ คุณต้องสร้างการทำเพียร์ทั้งสองทิศทาง: จากฮับไปยัง Spoke และจาก Spoke ไปยังฮับ การรับส่งข้อมูลจาก Spoke ไปยัง Spoke จะไม่ถูกกำหนดเส้นทางโดยตรง แต่จะเดินทางผ่านฮับ ทำให้ Firewall ของฮับสามารถตรวจสอบและควบคุมการสื่อสารระหว่าง Spoke ได้

# Create hub-to-spoke peering:
az network vnet peering create \
  --resource-group hubRG \
  --name hub-to-spoke1 \
  --vnet-name hubVNet \
  --remote-vnet spoke1VNet \
  --allow-gateway-transit true

# Create spoke-to-hub peering:
az network vnet peering create \
  --resource-group spoke1RG \
  --name spoke1-to-hub \
  --vnet-name spoke1VNet \
  --remote-vnet hubVNet \
  --use-remote-gateways true

การกำหนดเส้นทางผ่าน Firewall ของฮับ

ตามค่าเริ่มต้น การทำเพียร์ VNet จะไม่บังคับให้การรับส่งข้อมูลผ่าน Azure Firewall แต่จะกำหนดเส้นทางโดยตรงระหว่าง VNet หากต้องการตรวจสอบการรับส่งข้อมูลจาก Spoke ไปยัง Spoke และจาก Spoke ไปยังอินเทอร์เน็ตผ่าน Firewall ของฮับ คุณต้องกำหนดค่า User Defined Routes (UDRs) ในซับเน็ตของแต่ละ Spoke โดยชี้เกตเวย์เริ่มต้น (0.0.0.0/0) ไปยังที่อยู่ IP ส่วนตัวของ Firewall วิธีนี้ช่วยให้แน่ใจว่าการรับส่งข้อมูลขาออกทั้งหมดจาก Spoke จะถูกกรองโดย Firewall ส่วนกลาง

# Create a route table that forces traffic through the hub firewall:
az network route-table create \
  --resource-group spoke1RG \
  --name spoke1RouteTable

# Add a default route pointing to the Azure Firewall private IP:
az network route-table route create \
  --resource-group spoke1RG \
  --route-table-name spoke1RouteTable \
  --name defaultRoute \
  --address-prefix 0.0.0.0/0 \
  --next-hop-type VirtualAppliance \
  --next-hop-ip-address 10.0.1.4  # Azure Firewall private IP

Azure Firewall ในฮับ

Azure Firewall ในฮับ VNet ให้ความปลอดภัยเครือข่ายแบบรวมศูนย์สำหรับ Spoke ทั้งหมด โดยรองรับ:

  • กฎเครือข่าย — อนุญาตหรือปฏิเสธตาม IP พอร์ต และโพรโทคอล
  • กฎแอปพลิเคชัน — อนุญาตหรือปฏิเสธตาม FQDN และหมวดหมู่ HTTP
  • กฎ DNAT — แปลง IP สาธารณะขาเข้าเป็น IP ส่วนตัวของแบ็กเอนด์
  • ข้อมูลข่าวกรองด้านภัยคุกคาม — บล็อกการรับส่งข้อมูลไปยังหรือมาจาก IP และโดเมนที่ทราบว่าเป็นอันตราย

Azure Firewall รายการเดียวสามารถให้บริการ spoke VNets ทั้งหมดได้ ช่วยลดค่าใช้จ่ายและภาระการจัดการจากการปรับใช้ Firewall แยกกันในแต่ละ Spoke

DNS ในโทโพโลยีแบบฮับและสปอก

DNS แบบรวมศูนย์มีความสำคัญอย่างยิ่งในสถาปัตยกรรมแบบฮับและสปอก ให้ปรับใช้ Azure DNS private zones ที่เชื่อมโยงกับฮับ VNet และกำหนดค่า spoke VNets ให้ใช้เซิร์ฟเวอร์ DNS ของฮับ (หรือ DNS ที่ Azure จัดหาให้พร้อมการลงทะเบียนอัตโนมัติ) วิธีนี้ช่วยให้ VMs ใน Spoke ทั้งหมดสามารถแก้ไขชื่อของกันและกัน รวมถึงชื่อบริการ Azure PaaS ผ่านปลายทางส่วนตัวโดยใช้การกำหนดค่า DNS ที่สอดคล้องกัน

# Create a private DNS zone and link to hub VNet:
az network private-dns zone create \
  --resource-group hubRG \
  --name privatelink.blob.core.windows.net

az network private-dns link vnet create \
  --resource-group hubRG \
  --zone-name privatelink.blob.core.windows.net \
  --name hub-dns-link \
  --virtual-network hubVNet \
  --registration-enabled false

การเชื่อมต่อกับระบบภายในองค์กรผ่านฮับ

ข้อได้เปรียบสำคัญของฮับและสปอกคือการเชื่อมต่อกับระบบภายในองค์กรถูกรวมศูนย์ไว้ในฮับ VPN Gateway หรือ ExpressRoute Gateway เพียงรายการเดียวในฮับ VNet ช่วยให้เวิร์กโหลด Spoke ทั้งหมดเชื่อมต่อไปยังระบบภายในองค์กรได้ เวิร์กโหลด Spoke ไม่จำเป็นต้องมีเกตเวย์ของตนเอง แต่จะเข้าถึงทรัพยากรภายในองค์กรผ่านเกตเวย์ของฮับโดยใช้การทำเพียร์ ซึ่งช่วยลดค่าใช้จ่ายและความซับซ้อนได้อย่างมาก

การขยายโทโพโลยี

ฮับและสปอกขยายได้ตามธรรมชาติ: การเพิ่มเวิร์กโหลดใหม่หมายถึงการสร้าง spoke VNet ใหม่ ทำเพียร์กับฮับ และใช้ UDR เพื่อกำหนดเส้นทางผ่าน Firewall ของฮับ บริการของฮับ (Firewall เกตเวย์ DNS และ Bastion) ใช้ร่วมกันใน Spoke ทั้งหมด Azure Virtual WAN คือบริการฮับและสปอกที่ Microsoft จัดการให้ ซึ่งทำให้การทำเพียร์ การกำหนดเส้นทาง และการจัดการเกตเวย์เป็นอัตโนมัติสำหรับการปรับใช้ขนาดใหญ่มากที่มี spoke VNets จำนวนมาก

ฮับและสปอกเทียบกับเครือข่ายแบบแบน

เครือข่ายแบบแบน (VNet ขนาดใหญ่รายการเดียวที่แบ่งทุกอย่างไว้ในซับเน็ต) เริ่มต้นได้ง่ายกว่า แต่จะจัดการและรักษาความปลอดภัยได้ยากเมื่อขยายขนาด ในเครือข่ายแบบแบน เวิร์กโหลดทั้งหมดใช้พื้นที่ที่อยู่เดียวกัน โดยมีเพียง NSGs ที่ทำหน้าที่แยกเวิร์กโหลดเหล่านั้น ฮับและสปอกให้การแยกที่แข็งแกร่งกว่า (ขอบเขต VNet ข้ามได้ยากกว่ากฎ NSG) มีการควบคุมความปลอดภัยแบบรวมศูนย์ และมีการกำกับดูแลที่ชัดเจนกว่า เนื่องจากสามารถจัดการแต่ละ Spoke แยกจากกันได้

ค่าใช้จ่ายของฮับและสปอก

ค่าใช้จ่ายหลักของฮับและสปอกนอกเหนือจากทรัพยากรเวิร์กโหลด ได้แก่:

  • Azure Firewall — คิดค่าบริการตามชั่วโมงที่ปรับใช้ รวมถึงค่าประมวลผลข้อมูล
  • VPN/ExpressRoute Gateway — คิดค่าบริการตามชั่วโมงของเกตเวย์ รวมถึงแบนด์วิดท์
  • การทำเพียร์ VNet — คิดค่าบริการตาม GB ของข้อมูลที่ถ่ายโอนผ่านลิงก์การทำเพียร์

แม้จะมีค่าใช้จ่ายเหล่านี้ แต่โดยทั่วไปการรวมศูนย์บริการไว้ในฮับมีราคาถูกกว่าการปรับใช้ Firewall เกตเวย์ และเซิร์ฟเวอร์ DNS แยกกันในแต่ละ Spoke

ตรวจสอบความเข้าใจ

ตรวจสอบความเข้าใจแนวคิด Microsoft Azure Fundamentals (AZ-900) จากบทเรียนนี้

สรุปบทเรียน

ในบทเรียนนี้ คุณได้เรียนรู้ว่าโทโพโลยีแบบฮับและสปอกรวมศูนย์บริการเครือข่ายที่ใช้ร่วมกัน (Firewall เกตเวย์ DNS) ไว้ในฮับ VNet โดยมีเวิร์กโหลดอยู่ใน spoke VNets แยกกัน การทำเพียร์ VNetเชื่อมต่อ Spoke กับฮับ โดยมี UDR กำหนดเส้นทางการรับส่งข้อมูลผ่าน Firewall ของฮับ และโทโพโลยีนี้ขยายได้อย่างมีประสิทธิภาพด้วยการใช้บริการแพลตฟอร์มร่วมกันใน Spoke ทั้งหมด บทถัดไป เราจะศึกษาเรื่องการออกแบบข้อมูลประจำตัวและการเข้าถึงระดับองค์กรด้วย RBAC และ Privileged Identity Management

คำถามที่พบบ่อย

บทเรียน “โทโพโลยีเครือข่ายแบบฮับและสโปก” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “โทโพโลยีเครือข่ายแบบฮับและสโปก” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “โทโพโลยีเครือข่ายแบบฮับและสโปก”

ออกแบบโทโพโลยี VNet แบบฮับและสโปก โดยใช้ฮับร่วมสำหรับไฟร์วอลล์ DNS และ VPN และใช้ VNet แบบสโปกสำหรับภาระงานแต่ละรายการที่เชื่อมต่อผ่านการเพียร์ VNet คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “โทโพโลยีเครือข่ายแบบฮับและสโปก” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. ภาพรวมกรอบการนำคลาวด์มาใช้
  2. โซนรองรับการใช้งาน Azure
  3. โทโพโลยีเครือข่ายแบบฮับและสโปก
  4. การออกแบบข้อมูลประจำตัวและการเข้าถึงระดับองค์กร
← กลับไปที่ Cloud & IT Cert Prep