Administración de red centralizada con Azure Virtual Network Manager

Azure Virtual Network Manager agrupa, configura, implementa y administra redes virtuales a escala en distintas suscripciones. En lugar de configurar cada red virtual individualmente, defina la intención de administración de forma centralizada y Azure Virtual Network Manager la aplica de forma coherente en todo el entorno. Aplique una instancia de Azure Virtual Network Manager a un grupo de administración o a una suscripción, y administre todas las redes virtuales dentro de ese ámbito desde un único plano de control.

En este artículo se explican las cuatro funcionalidades principales de Azure Virtual Network Manager: grupos de red, configuraciones de conectividad, reglas de administración de seguridad y administración de direcciones IP (IPAM). También se describe cómo usarlos juntos para controlar la topología de red, aplicar líneas base de seguridad y evitar conflictos de direcciones IP en toda la organización.

Lo que trata este artículo

En este artículo se describe la gobernanza de red centralizada mediante Azure Virtual Network Manager. Obtendrá información sobre:

  • Grupos de red que organizan redes virtuales por pertenencia estática o dinámica.
  • Configuraciones de conectividad que automatizan las topologías de tipo hub-spoke y de malla.
  • Reglas de administración de seguridad que aplican directivas de seguridad de toda la organización y tienen prioridad sobre las reglas de NSG.
  • IPAM que asigna intervalos de direcciones IP no superpuestos entre suscripciones.
  • Modelo de confirmación e implementación que controla cuándo surten efecto las configuraciones.
  • Cómo decidir cuándo Azure Virtual Network Manager es el enfoque de administración adecuado para su entorno.

Quién necesita este artículo

Use Azure Virtual Network Manager cuando la organización tenga uno o varios de los siguientes requisitos:

  • Escalar más allá de la administración manual: Administra más de 10 redes virtuales y necesita automatizar el emparejamiento, los cambios de topología y las líneas base de seguridad en lugar de configurar cada red virtual individualmente.
  • Directiva de seguridad coherente: Debe aplicar reglas de seguridad para toda la organización que los equipos locales no pueden invalidar, como bloquear puertos de alto riesgo o exigir el flujo de tráfico a través de un firewall.
  • Gobernanza entre suscripciones: Las redes virtuales abarcan varias suscripciones o grupos de administración y necesita una vista unificada de la topología de red y el uso de direcciones IP.
  • Prevención de conflictos de direcciones IP: Teams crea redes virtuales de forma independiente y necesita un mecanismo de asignación central que garantice espacios de direcciones no superpuestos.
  • Mantenimiento automatizado de la topología: Implementa nuevas redes virtuales con frecuencia y necesitas que se incorporen automáticamente a la topología correcta (de tipo hub-spoke o de malla) sin necesidad de establecer emparejamientos manuales.

Las organizaciones con menos de 10 redes virtuales en una sola suscripción normalmente pueden administrar el emparejamiento, las reglas de NSG y las direcciones IP manualmente. Normalmente, estos entornos no requieren la complejidad adicional de una herramienta de administración centralizada.

Enfoque lift-and-shift: Los proyectos de reubicación de pequeña envergadura pueden administrar el emparejamiento y los grupos de seguridad de red (NSG) manualmente. Adopte AVNM cuando su entorno migrado supere aproximadamente las 10 redes virtuales.

Enfoque de modernización: Utiliza AVNM para aplicar configuraciones de conectividad y seguridad coherentes en numerosos radios y suscripciones a medida que escalas cargas de trabajo PaaS activas-activas.

Enfoque multinube: Use AVNM para aplicar grupos de red coherentes y reglas de administración de seguridad de forma uniforme en todo el entorno de Azure que se conecta a sus otras nubes y sucursales.

funcionalidades de Azure Virtual Network Manager

Azure Virtual Network Manager proporciona cuatro funcionalidades que funcionan conjuntamente para ofrecer una gobernanza de red centralizada.

Diagrama que muestra Azure Virtual Network Manager ámbito y funcionalidades: una instancia tiene como ámbito un grupo de administración o una suscripción, y aplica cuatro conjuntos de funcionalidades (grupos de red con pertenencia estática o dinámica, configuraciones de conectividad para topologías en estrella tipo hub-spoke o mesh, reglas de administración de seguridad con denegación o siempre permitir prioridad sobre NSG y administración de direcciones IP con grupos jerárquicos y asignación no superpuesta). a redes virtuales administradas.

Grupos de red

Los grupos de red son contenedores lógicos que organizan redes virtuales para la aplicación de directivas. Defina qué redes virtuales pertenecen a un grupo. A continuación, se aplican configuraciones (conectividad o seguridad) a todo el grupo a la vez.

Los grupos de red admiten dos métodos de pertenencia:

Método Cómo funciona Más adecuado para
Pertenencia estática Puede agregar manualmente identificadores de recursos de red virtual individuales. Los cambios surten efecto inmediatamente. Entornos pequeños, excepciones o implementaciones piloto
Pertenencia dinámica Azure Policy evalúa las condiciones (patrones de nombre, etiquetas, suscripción o grupo de recursos) y agrega o quita automáticamente redes virtuales. Usa el modo de directiva Microsoft.Network.Data con el efecto addToNetworkGroup. Entornos grandes en los que se crean y eliminan redes virtuales con frecuencia

Combine ambos métodos en un único grupo de red. La pertenencia dinámica no requiere reimplementación cuando las redes virtuales se unen o abandonan el grupo porque Azure Policy evalúa continuamente las condiciones y actualiza la pertenencia.

Note

Las directivas de pertenencia dinámica se conservan en Azure Policy incluso si elimina la instancia de Azure Virtual Network Manager. Elimina estas directivas manualmente para evitar asignaciones de directivas huérfanas.

Configuraciones de conectividad

Las configuraciones de conectividad definen la topología de red para un grupo de redes virtuales. Azure Virtual Network Manager admite dos topologías:

  • Topología hub-and-spoke: Una red virtual central (hub) se conecta a todas las redes virtuales secundarias (spokes) del grupo. El tráfico de spoke a spoke se enruta a través del hub de forma predeterminada. Opcionalmente, puede habilitar la conectividad directa entre spokes, lo que crea una malla dentro del grupo de spokes y elimina el salto por el hub para el tráfico de spoke a spoke. El centro puede servir como puerta de enlace para el tránsito de VPN y ExpressRoute.
  • Topología de malla: Todas las redes virtuales del grupo se conectan bidireccionalmente sin un centro central. Azure Virtual Network Manager usa grupos conectados (no emparejamientos tradicionales) para establecer la conectividad de malla. La malla regional conecta redes virtuales dentro de una región. La malla global amplía la conectividad entre regiones.

Implemente varias configuraciones de conectividad simultáneamente en una región. Son aditivos. También puede reutilizar los emparejamientos manuales existentes sin interrumpir la conectividad actual durante la migración.

Reglas de administrador de seguridad

Las reglas de administración de seguridad proporcionan una aplicación de seguridad para toda la organización que tiene prioridad sobre las reglas del grupo de seguridad de red (NSG). Estas reglas se definen de forma centralizada. Azure Virtual Network Manager después los aplica a todas las redes virtuales del grupo de red de destino.

Azure Virtual Network Manager evalúa las reglas de administración de seguridad antes de las reglas de NSG. El comportamiento depende del tipo de acción:

Action Comportamiento de evaluación Caso de uso
Deny Bloquea el tráfico inmediatamente. Las reglas NSG nunca se evalúan. Aplicar bloques de toda la organización (por ejemplo, bloquear SSH entrante desde Internet)
Permitir siempre Permite el tráfico inmediatamente. Las reglas del NSG nunca se evalúan. Garantizar el acceso al tráfico crítico de administración independientemente de la configuración local del NSG
Permitir Envía el tráfico a la evaluación del NSG. Los NSG todavía pueden denegar el tráfico. Autorizar categorías de tráfico y permitir que los equipos apliquen restricciones adicionales

Las reglas de administración de seguridad usan un intervalo de prioridad de 1 a 4096 (el número inferior es igual a mayor prioridad). Solo una configuración de administrador de seguridad puede estar activa por región por instancia de Network Manager.

Importante

Las reglas de administración de seguridad no se aplican a los puntos de conexión privados en redes virtuales administradas. Algunas subredes también están exentas, incluidas Azure Application Gateway, Azure Bastion, Azure Firewall, Azure Route Server, VPN Gateway, Virtual WAN y subredes de puerta de enlace de ExpressRoute.

Las reglas de administración de seguridad usan un modelo de coherencia final: se produce un breve retraso antes de que las reglas se apliquen a los recursos recién creados dentro del ámbito.

Administración de direcciones IP (IPAM)

IPAM proporciona planeación y asignación centralizadas de direcciones IP. Puede crear grupos de direcciones y Azure Virtual Network Manager asigna automáticamente bloques CIDR no superpuestos a redes virtuales. Este enfoque evita los conflictos de espacio de direcciones que se producen cuando los equipos asignan direcciones de forma independiente. Los usuarios pueden crear o modificar redes virtuales fuera de las asignaciones del grupo de IPAM, por ejemplo, cuando asignan espacio de direcciones directamente. En esos casos, use Azure Policy para aplicar el cumplimiento de IPAM y ayudar a evitar la asignación de direcciones no autorizadas.

Características clave de IPAM:

  • Grupos jerárquicos: Cree grupos raíz y hasta siete capas de grupos secundarios para la estructura organizativa (por ejemplo, por región, unidad de negocio o entorno).
  • Asignación automática no superpuesta: Cuando una red virtual solicita un intervalo de direcciones desde un grupo, IPAM garantiza que no se superponga con otras asignaciones de la misma jerarquía de grupos.
  • Compatibilidad con IPv4 e IPv6: Administre ambas familias de direcciones en un modelo de asignación unificado.
  • Grupos entre regiones: Un único grupo puede asignar direcciones a redes virtuales en varias regiones.
  • Reciclaje de CIDR liberados: Cuando se elimina un recurso, el CIDR que tenía asignado vuelve al grupo para su reutilización.
  • Permisos delegables: Conceda el rol de usuario de grupo de IPAM a los equipos que necesitan consumir direcciones sin administrar definiciones de grupo.

IPAM siempre está disponible en cualquier instancia de Azure Virtual Network Manager, independientemente de si habilita las características de conectividad o seguridad.

Cómo elegir el enfoque de administración

Use los siguientes criterios de decisión para determinar si Azure Virtual Network Manager es adecuado para su entorno:

Escala del entorno Enfoque recomendado
Menos de 10 VNets en una sola suscripción Administración manual: configurar el emparejamiento, los grupos de seguridad de red y las direcciones IP individualmente
Entre 10 y 50 VNet en todas las suscripciones Azure Virtual Network Manager con configuraciones de conectividad y grupos de red para la automatización de la topología
Más de 50 VNet en todos los grupos de administración Azure Virtual Network Manager completa: las cuatro funcionalidades (grupos de red, conectividad, reglas de administración de seguridad e IPAM)
Gobernanza de seguridad necesaria independientemente de la escala Añadir reglas de administración de seguridad cuando los NSG por sí solos no proporcionan protección suficiente contra la anulación local

Con y sin Azure Virtual Network Manager

Área de administración Sin AVNM Con AVNM
Emparejamiento Crear manualmente emparejamientos bidireccionales para cada par de VNet Las configuraciones de conectividad automatizan el emparejamiento para grupos completos
Cambios en la topología Actualice cada peering por separado cuando cambie la topología Modifique la configuración y vuelva a implementar. Se actualizan todas las VNet del grupo.
Líneas base de seguridad Aplicar reglas de NSG en cada subred; los administradores locales pueden modificar o eliminar Aplicar reglas de administración de seguridad de forma centralizada y no se pueden invalidar (Denegar/Permitir siempre)
Planeamiento de direcciones IP Usar una hoja de cálculo o un seguimiento manual; riesgo de superposición Utilice grupos de direcciones IP de IPAM con asignación de CIDR automática y sin superposición
Incorporación de red virtual nueva Creación manual de emparejamientos, aplicación de grupos de seguridad de red, asignación de direcciones IP La pertenencia dinámica añade automáticamente la VNet al grupo; las configuraciones se aplican en la siguiente implementación.
Visibilidad entre suscripciones Limitado a las vistas por suscripción Vista unificada de todas las VNets incluidas en el ámbito (grupo de administración o suscripción)

Consideraciones de diseño

Enfoque del diseño de AVNM basado en lift-and-shift.

  • Para un entorno reubicado de pequeño tamaño (menos de unas 10 redes virtuales en una suscripción), la administración manual de los emparejamientos y los grupos de seguridad de red suele ser suficiente.
  • Adopta AVNM una vez que las oleadas de migración te hagan superar ese umbral, de modo que los nuevos radios se unan a la topología de concentrador automáticamente en lugar de mediante emparejamientos manuales.
  • Utilice la administración de direcciones IP de AVNM para realizar un seguimiento de las asignaciones a medida que divide subredes a partir del CIDR de su zona de aterrizaje.
  • Introduzca gradualmente las reglas de administrador de seguridad de AVNM de modo que complementen, y no entren en conflicto con, los NSG existentes de cada subred.

Modernización del foco de diseño de AVNM

  • Utilice los grupos de red y las configuraciones de conectividad de AVNM para aplicar la topología hub-and-spoke o de malla de forma coherente en muchos spokes modernizados.
  • Aplique las reglas de administración de seguridad de toda la organización (que los equipos de aplicaciones no pueden invalidar) para garantizar los flujos de tráfico a través del firewall del centro.
  • Combine la pertenencia dinámica a grupos con la separación por suscripción y RBAC, de modo que los nuevos spokes de equipos de aplicaciones hereden automáticamente la directiva de la plataforma.
  • Use grupos de IPAM para garantizar el espacio de direcciones no superpuesto en las regiones principal y de copia de seguridad.

Enfoque de diseño de AVNM multinube

  • Use AVNM para mantener una vista unificada de la topología y el uso de IP en las redes de Azure que interconectan las nubes y ramas.
  • Aplique reglas de administración de seguridad de forma centralizada, por lo que el tráfico entre nubes y ramas se enruta de forma coherente a través de centros inspeccionados.
  • Utilice IPAM para mantener el espacio de direcciones de Azure de forma que no se solape con las VPC de AWS ni con las redes de Google Cloud en todas las regiones.
  • Automatice la pertenencia a la topología para que las nuevas regiones de Azure que agregue durante la migración a la nube se unan al diseño correcto Virtual WAN o concentrador.

Prerequisites

Antes de implementar Azure Virtual Network Manager:

  • Selección de ámbito: Cree una instancia de Azure Virtual Network Manager con ámbito en un grupo de administración o una suscripción. El ámbito define el límite de los recursos que la instancia puede administrar. Al seleccionar un grupo de administración, se incluyen automáticamente todas las suscripciones secundarias.
  • Permisos: Asigne el rol Colaborador de red en el ámbito adecuado (grupo de administración o suscripción) a los usuarios que administran Azure Virtual Network Manager configuraciones.
  • Compatibilidad con regiones: Compruebe que las redes virtuales de destino están en regiones que admiten Azure Virtual Network Manager.
  • Flujo de trabajo de implementación: Comprenda el modelo de confirmación e implementación: las configuraciones no surten efecto hasta que las implemente explícitamente en una región de destino. Al implementar, incluya todas las configuraciones deseadas para esa región. La implementación usa un modelo de estado objetivo en el que solo las configuraciones incluidas explícitamente permanecen activas.
  • Prevención de conflictos: No cree varias instancias de Azure Virtual Network Manager con ámbitos superpuestos que administren las mismas características. En los casos de conflicto, el administrador de red de ámbito superior tiene prioridad.

Note

El modelo de confirmación e implementación proporciona un mecanismo de seguridad. Revise los cambios de configuración, valide con el Comprobador de red y, a continuación, implemente cuando esté listo. Si la región de un administrador de red experimenta una interrupción, las configuraciones ya implementadas permanecen en vigor en las redes virtuales de destino.

Consideraciones de seguridad

Las reglas de administración de seguridad crean una separación de tareas entre la gobernanza de red central y los equipos de carga de trabajo locales:

  • Modelo de aplicación por defecto: Utilice reglas de denegación para bloquear el tráfico que nunca debe permitirse, independientemente de los requisitos de la carga de trabajo. Entre los ejemplos habituales se incluyen el bloqueo de conexiones RDP o SSH entrantes desde Internet y el bloqueo del tráfico dirigido a rangos de IP maliciosos conocidos.
  • Rutas de acceso garantizadas: Use reglas de «Permitir siempre» para asegurarse de que el tráfico de administración crítico (como los sondeos de estado de la plataforma de Azure o los agentes de supervisión) llegue a los recursos, incluso si una mala configuración local de un NSG impidiera su paso en otras circunstancias.
  • Defensa por capas: Utilice reglas de permiso para las categorías de tráfico en las que desee permitir la clase de tráfico, pero permita que los equipos de carga de trabajo apliquen restricciones NSG adicionales en función de sus requisitos específicos.
  • Registro de auditoría: Azure registra todas las implementaciones de reglas de administración de seguridad como operaciones de recursos. Revise el historial de implementación y los cambios de configuración a través de Azure registro de actividad.
  • Validación de implementación: Use el Comprobador de red para validar la conectividad entre los recursos dentro del ámbito de Azure Virtual Network Manager antes de implementar los cambios de configuración en producción.

Aprende más

Pasos siguientes

Sugerencia

¿Explorando por su cuenta? Vuelva al navegador de información general para encontrar el siguiente artículo por funcionalidad.

Ha completado la ruta de redes lift-and-shift. La red Azure está totalmente diseñada, protegida y administrada.

Vuelva a la información general: Explore otras funcionalidades, revise otro escenario o obtenga más detalles sobre servicios específicos.

Ha completado la ruta de modernización de redes. La red Azure está totalmente diseñada, protegida y administrada.

Vuelva a la información general: Explore otras funcionalidades, revise otro escenario o obtenga más detalles sobre servicios específicos.

Ha completado el itinerario de redes multicloud. La red Azure está totalmente diseñada, protegida y administrada.

Vuelva a la información general: Explore otras funcionalidades, revise otro escenario o obtenga más detalles sobre servicios específicos.