Wat is een enclaveverbinding?

Met enclaveverbindingen kan netwerkverkeer stromen tussen een enclave en een vertrouwde bestemming die binnen de grenzen van de community is gedefinieerd. De bestemming van elk enclaveverbinding is ofwel een enclave-eindpunt of een community-eindpunt. Met enclaveverbindingen kunnen resources in uw enclave toegang krijgen tot services en gegevens die worden uitgevoerd binnen een andere enclave (via een enclave-eindpunt) of naar vertrouwde privé- en/of openbare bestemmingen die zijn gedefinieerd op communityniveau (via een community-eindpunt).

Enclaveverbindingen kunnen ook beveiligde openbare toegang tot resources binnen een enclave inschakelen via een transit-hubverbinding. In deze gevallen is de transithub de bron van de verbinding en is een enclave-eindpunt de bestemming.

Architectuur van een enclaveverbinding

Diagram met verbindingen tussen twee enclaves en verbindingen met externe resources.

Typen enclaveverbindingen

Enclave-verbindingen ondersteunen meerdere bron- en doelconfiguraties:

Verbindingen tussen enclaves

Verbind resources in één enclave met resources in een andere enclave binnen dezelfde community. Enclave-naar-enclaveverbindingen maken beveiligde communicatie mogelijk tussen geïsoleerde werkbelastingen terwijl de netwerkgrenzen behouden blijven.

Verbindingen van enclave-eindpunten naar de community

Verbind resources in een enclave met externe bestemmingen die zijn gedefinieerd in een community-eindpunt. Community-eindpunten bieden gecontroleerde uitgaande toegang tot:

  • Openbare internetbestemmingen (via IP, FQDN, FQDN-tag of regels voor servicetags)
  • Externe privénetwerken (via transithubverbindingen)

Verbindingen tussen transithub en enclave

Binnenkomende connectiviteit van externe netwerken naar resources binnen een enclave inschakelen. De transithub fungeert als verbindingspunt, waardoor verkeer van on-premises-netwerken of andere virtuele Azure-netwerken enclaveworkloads kan bereiken.

Wanneer je deze connectiviteit opzet, kun je:

  • Verkeer routeren tussen on-premises-locaties - Meerdere VPN- of ExpressRoute-verbindingen koppelen via de community-Virtual WAN
  • Spoke-to-spoke-communicatie inschakelen : verkeer toestaan tussen virtuele netwerken die zijn gekoppeld aan verschillende transithubs

Transit hub-interconnectie ondersteunt scenario's waarbij:

  • Meerdere regionale kantoren moeten communiceren via een gecentraliseerde Azure-omgeving
  • Voor verschillende Azure-abonnementen met afzonderlijke virtuele netwerken is connectiviteit vereist
  • Hybride connectiviteitspatronen vereisen dat verkeer tussen ExpressRoute- en VPN-verbindingen stroomt

Om een transithub-naar-transithubverbinding te maken, moeten beide transithubs zich in dezelfde gemeenschap bevinden. De verbinding maakt bidirectionele verkeersstroom mogelijk op basis van de geconfigureerde routerings- en firewallregels.

Verbindingsbeveiliging

Meerdere lagen netwerkbeveiliging beheersen alle enclave-verbindingen om isolatie en controle te behouden:

  • Azure Firewall regels - Verkeer wordt geëvalueerd op firewallbeleid op communityniveau
  • Netwerkbeveiligingsgroepen - Netwerkbeveiligingsgroepen op enclaveniveau (NSG's) bieden extra verkeersfiltering

Template

Zie de sjabloondocumentatie

Volgende stappen