中心辐射式网络拓扑
设计中心辐射式 VNet 拓扑:使用共享中心承载防火墙、DNS 和 VPN,并通过 VNet 对等互连连接承载各个工作负载的辐射 VNet。
中心辐射式网络拓扑 是 CoddyKit 上的免费 Azure Fundamentals 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Azure Fundamentals 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Azure Fundamentals 课程共包含 4 节课。
中心辐射式架构简介
中心辐射式网络拓扑是企业环境推荐采用的 Azure 网络架构。它由一个承载共享网络服务的中央中心 VNet和多个承载独立工作负载的辐射 VNet组成。辐射 VNet 通过 VNet 对等互连连接到中心 VNet。该拓扑集中管理安全控制,降低网络复杂性,并能随着新增工作负载而高效扩展。
中心 VNet
中心 VNet 是所有辐射 VNet 连接到的中央网络。它通常包含:
- Azure Firewall——集中检查出站流量和东西向流量
- VPN Gateway 或 ExpressRoute Gateway——连接本地网络
- Azure Bastion——无需公共 IP 即可安全访问 VMs 的 RDP/SSH
- Azure DNS 私有区域——集中进行私有 DNS 解析
- 网络监视资源——连接监视器和流日志
# Create the hub VNet:
az network vnet create \
--resource-group hubRG \
--name hubVNet \
--address-prefix 10.0.0.0/16 \
--subnet-name AzureFirewallSubnet \
--subnet-prefix 10.0.1.0/26辐射 VNet 及其工作负载
每个辐射 VNet承载一个工作负载或一组密切相关的工作负载。例如:辐射 1——生产 Web 应用程序;辐射 2——数据分析平台;辐射 3——开发/测试环境。将工作负载隔离到不同的辐射 VNet 中,可以在它们之间提供网络边界。如果某个工作负载遭到入侵,攻击者必须经过中心防火墙,无法直接跳转到另一个工作负载的 VNet。
# Create a spoke VNet:
az network vnet create \
--resource-group spoke1RG \
--name spoke1VNet \
--address-prefix 10.1.0.0/24 \
--subnet-name webSubnet \
--subnet-prefix 10.1.0.0/25中心与辐射 VNet 之间的 VNet 对等互连
中心 VNet 和辐射 VNet 通过 VNet 对等互连连接,从而在不经过公共互联网的情况下提供私有、低延迟的连接。您必须在两个方向创建对等互连:中心到辐射,以及辐射到中心。辐射到辐射的流量不会直接路由,而是经过中心,从而允许中心防火墙检查和控制辐射 VNet 之间的通信。
# Create hub-to-spoke peering:
az network vnet peering create \
--resource-group hubRG \
--name hub-to-spoke1 \
--vnet-name hubVNet \
--remote-vnet spoke1VNet \
--allow-gateway-transit true
# Create spoke-to-hub peering:
az network vnet peering create \
--resource-group spoke1RG \
--name spoke1-to-hub \
--vnet-name spoke1VNet \
--remote-vnet hubVNet \
--use-remote-gateways true通过中心防火墙进行路由
默认情况下,VNet 对等互连不会强制流量经过 Azure Firewall,而是直接在 VNet 之间路由。若要让辐射 VNet 之间以及辐射 VNet 到互联网的流量经过中心防火墙进行检查,您必须在每个辐射子网中配置用户定义路由(UDR),将默认网关(0.0.0.0/0)指向防火墙的专用 IP 地址。这样可以确保来自辐射 VNet 的所有出站流量都经过集中式防火墙筛选。
# Create a route table that forces traffic through the hub firewall:
az network route-table create \
--resource-group spoke1RG \
--name spoke1RouteTable
# Add a default route pointing to the Azure Firewall private IP:
az network route-table route create \
--resource-group spoke1RG \
--route-table-name spoke1RouteTable \
--name defaultRoute \
--address-prefix 0.0.0.0/0 \
--next-hop-type VirtualAppliance \
--next-hop-ip-address 10.0.1.4 # Azure Firewall private IP中心中的 Azure Firewall
中心 VNet 中的 Azure Firewall 为所有辐射 VNet 提供集中式网络安全。它支持:
- 网络规则——按 IP、端口和协议允许或拒绝流量
- 应用程序规则——按 FQDN 和 HTTP 类别允许或拒绝流量
- DNAT 规则——将入站公共 IP 转换为后端专用 IP
- 威胁情报——阻止进出已知恶意 IP 和域的流量
单个 Azure Firewall 可以为所有辐射 VNet 提供服务,从而降低为每个辐射 VNet 单独部署防火墙的成本和管理开销。
中心辐射式拓扑中的 DNS
集中式 DNS 对中心辐射式架构至关重要。请部署与中心 VNet 关联的 Azure DNS 私有区域,并将辐射 VNet 配置为使用中心的 DNS 服务器(或使用支持自动注册的 Azure 提供的 DNS)。这样可以确保所有辐射 VNet 中的 VMs 都能解析彼此的名称,并通过专用终结点使用一致的 DNS 配置解析 Azure PaaS 服务的名称。
# Create a private DNS zone and link to hub VNet:
az network private-dns zone create \
--resource-group hubRG \
--name privatelink.blob.core.windows.net
az network private-dns link vnet create \
--resource-group hubRG \
--zone-name privatelink.blob.core.windows.net \
--name hub-dns-link \
--virtual-network hubVNet \
--registration-enabled false通过中心连接本地网络
中心辐射式架构的一项主要优势是本地网络连接集中在中心。中心 VNet 中的单个 VPN Gateway 或 ExpressRoute Gateway 可为所有辐射工作负载提供访问本地系统的连接。辐射工作负载不需要自己的网关,而是通过对等互连经由中心网关访问本地资源,从而显著降低成本和复杂性。
扩展拓扑
中心辐射式架构可以自然扩展:添加新工作负载意味着创建新的辐射 VNet、将其与中心建立对等互连,并应用 UDR 以便通过中心防火墙进行路由。中心服务(防火墙、网关、DNS、Bastion)由所有辐射 VNet 共享。Azure Virtual WAN 是 Microsoft 提供的托管式中心辐射服务,可为包含大量辐射 VNet 的超大规模部署自动管理对等互连、路由和网关。
中心辐射式网络与扁平网络
扁平网络(使用一个包含所有子网的大型 VNet)开始时较为简单,但在规模扩大后会变得难以管理和保护。在扁平网络中,所有工作负载共享同一地址空间,仅由 NSG 将它们分隔开。中心辐射式架构提供更强的隔离(VNet 边界比 NSG 规则更难跨越)、集中式安全控制和更清晰的治理,因为每个辐射 VNet 都可以独立管理。
中心辐射式架构的成本
除工作负载资源外,中心辐射式架构的主要成本包括:
- Azure Firewall——按部署小时计费,另收数据处理费
- VPN/ExpressRoute Gateway——按网关小时计费,另收带宽费用
- VNet 对等互连——按通过对等互连链路传输的数据量(GB)计费
尽管存在这些成本,但与在每个辐射 VNet 中分别部署防火墙、网关和 DNS 服务器相比,在中心集中提供服务通常更加经济。
快速检查
请测试您对本课中 Microsoft Azure 基础知识(AZ-900)概念的理解。
课程回顾
在本课中,您学习了以下内容:中心辐射式拓扑将共享网络服务(防火墙、网关、DNS)集中在中心 VNet 中,并将工作负载置于独立的辐射 VNet 中;VNet 对等互连将辐射 VNet 连接到中心,UDR 负责将流量通过中心防火墙路由;并且通过在所有辐射 VNet 之间共享平台服务,实现高效扩展。接下来,我们将使用 RBAC 和特权身份管理深入探讨企业身份与访问设计。
常见问题解答
「中心辐射式网络拓扑」课时是免费的吗?
是的 — 「中心辐射式网络拓扑」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Azure Fundamentals 课程的其余内容,请升级到 CoddyKit PRO。 Azure Fundamentals 课程共包含 4 节课。
「中心辐射式网络拓扑」这节课中我会学到什么?
设计中心辐射式 VNet 拓扑:使用共享中心承载防火墙、DNS 和 VPN,并通过 VNet 对等互连连接承载各个工作负载的辐射 VNet。 你通过在浏览器中直接运行的动手代码来练习 Azure Fundamentals,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Azure Fundamentals 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Azure Fundamentals 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「中心辐射式网络拓扑」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Azure Fundamentals 课中编写并运行代码吗?
能。每节 Azure Fundamentals 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 云采用框架概览
- Azure 着陆区域
- 中心辐射式网络拓扑
- 企业身份与访问设计