Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure Virtual Network Manager grupperar, konfigurerar, distribuerar och hanterar virtuella nätverk i stor skala över prenumerationer. I stället för att konfigurera varje virtuellt nätverk individuellt definierar du hanterings avsikten centralt och Azure Virtual Network Manager tillämpar den konsekvent i din miljö. Begränsa en Azure Virtual Network Manager-instans till en hanteringsgrupp eller prenumeration och hantera alla virtuella nätverk inom det området via ett enda styrplan.
I den här artikeln beskrivs de fyra kärnfunktionerna i Azure Virtual Network Manager: nätverksgrupper, anslutningskonfigurationer, säkerhetsadministratörsregler och IPAM (IPAM). Den beskriver också hur du använder dem tillsammans för att styra nätverkstopologin, framtvinga säkerhetsbaslinjer och förhindra IP-adresskonflikter i organisationen.
Vad den här artikeln beskriver
Den här artikeln beskriver centraliserad nätverksstyrning med hjälp av Azure Virtual Network Manager. Du lär dig mer om:
- Nätverksgrupper som organiserar virtuella nätverk efter statiskt eller dynamiskt medlemskap.
- Anslutningskonfigurationer som automatiserar hub-spoke- och mesh-topologier.
- Säkerhetsadministratörsregler som tillämpar organisationsomfattande säkerhetsprinciper och har företräde framför NSG-regler.
- IPAM som allokerar ip-adressintervall som inte överlappar varandra mellan prenumerationer.
- Den inchecknings- och driftsättningsmodell som styr när konfigurationerna börjar gälla.
- Hur du bestämmer när Azure Virtual Network Manager är rätt hanteringsmetod för din miljö.
Vem behöver den här artikeln
Använd Azure Virtual Network Manager när din organisation har ett eller flera av följande krav:
- Skala bortom manuell hantering: Du hanterar fler än 10 virtuella nätverk och behöver automatisera peering, topologiändringar och säkerhetsbaslinjer i stället för att konfigurera varje virtuellt nätverk individuellt.
- Konsekvent säkerhetsprincip: Du måste framtvinga organisationsomfattande säkerhetsregler som lokala team inte kan åsidosätta, till exempel blockera högriskportar eller kräva trafikflöde genom en brandvägg.
- Styrning mellan prenumerationer: Dina virtuella nätverk omfattar flera prenumerationer eller hanteringsgrupper och du behöver en enhetlig vy över nätverkstopologi och IP-adressanvändning.
- Konfliktskydd för IP-adress: Teams skapar oberoende virtuella nätverk och du behöver en central allokeringsmekanism som garanterar icke-överlappande adressutrymmen.
- Automatiserat topologiunderhåll: Du driftsätter ofta nya virtuella nätverk och behöver att de automatiskt ansluts till rätt topologi (hub-spoke eller mesh) utan manuell hopkoppling.
Organisationer med färre än 10 virtuella nätverk i en enda prenumeration kan vanligtvis hantera peering, NSG-regler och IP-adresser manuellt. Dessa miljöer kräver vanligtvis inte den extra komplexiteten i ett centraliserat hanteringsverktyg.
Lift-and-shift-fokus: Små migreringsprojekt kan hantera peering och NSG:er manuellt. Använd AVNM när din migrerade miljö växer till mer än cirka 10 virtuella nätverk.
Modernisera fokus: Använd AVNM för att tillämpa konsekventa anslutnings- och säkerhetskonfigurationer för många ekrar och prenumerationer när du skalar aktiva PaaS-arbetsbelastningar.
Fokus på flera moln: Använd AVNM för att tillämpa konsekventa nätverksgrupper och säkerhetsadministratörsregler i hela Azure-miljön som ansluter till dina andra moln och filialer.
Azure Virtual Network Manager funktioner
Azure Virtual Network Manager innehåller fyra funktioner som fungerar tillsammans för att leverera centraliserad nätverksstyrning.
Nätverksgrupper
Nätverksgrupper är logiska behållare som organiserar virtuella nätverk för tillämpning av policyer. Du definierar vilka virtuella nätverk som tillhör en grupp. Sedan tillämpar du konfigurationer (anslutning eller säkerhet) på hela gruppen samtidigt.
Nätverksgrupper stöder två medlemskapsmetoder:
| Method | Så här fungerar det | Passar bäst för |
|---|---|---|
| Statiskt medlemskap | Du lägger till resurs-ID:n för enskilda virtuella nätverk manuellt. Ändringarna träder i kraft omedelbart. | Små miljöer, undantag eller pilotdistributioner |
| Dynamiskt medlemskap | Azure Policy utvärderar villkor (namnmönster, taggar, prenumeration eller resursgrupp) och lägger automatiskt till eller tar bort virtuella nätverk. Använder Microsoft.Network.Data principläge med effekten addToNetworkGroup. |
Stora miljöer där virtuella nätverk skapas och tas bort ofta |
Kombinera båda metoderna i en enda nätverksgrupp. Dynamiskt medlemskap kräver inte omdistribution när virtuella nätverk ansluter eller lämnar gruppen eftersom Azure Policy kontinuerligt utvärderar villkor och uppdaterar medlemskap.
Note
Principer för dynamiskt medlemskap finns kvar i Azure Policy även om du tar bort den Azure Virtual Network Manager instansen. Ta bort dessa principer manuellt för att undvika överblivna principtilldelningar.
Anslutningskonfigurationer
Anslutningskonfigurationer definierar nätverkstopologin för en grupp virtuella nätverk. Azure Virtual Network Manager stöder två topologier:
- Topologi för nav och eker: Ett virtuellt nätverk för central hubb ansluter till alla virtuella ekernätverk i gruppen. Spoke-to-spoke-trafik dirigeras via hubben som standard. Du kan också aktivera direkt anslutning mellan ekrar, vilket skapar ett nät i ekergruppen och tar bort hubbhoppet för eker-till-eker-trafik. Hubben kan fungera som en gateway för VPN- och ExpressRoute-överföring.
- Mesh-topologi: Alla virtuella nätverk i gruppen ansluter dubbelriktat utan en central hubb. Azure Virtual Network Manager använder anslutna grupper (inte traditionella peerings) för att upprätta nätanslutningar. Regionala nät ansluter virtuella nätverk inom en region. Globalt nät utökar anslutningen mellan regioner.
Distribuera flera anslutningskonfigurationer samtidigt i en region. De är additiva. Du kan också återanvända befintliga manuella peerings utan att störa den befintliga anslutningen under migreringen.
Regler för säkerhetsadministratör
Säkerhetsadministratörsregler ger en organisationsomfattande säkerhetstillämpning som har företräde framför NSG-regler (Network Security Group). Du definierar dessa regler centralt. Azure Virtual Network Manager tillämpar dem sedan på alla virtuella nätverk i målnätverksgruppen.
Azure Virtual Network Manager utvärderar säkerhetsadministratörsregler före NSG-regler. Beteendet beror på åtgärdstypen:
| Action | Utvärderingsbeteende | Användningsfall |
|---|---|---|
| Deny | Blockerar trafiken omedelbart. NSG-regler utvärderas aldrig. | Framtvinga block för hela organisationen (till exempel blockera inkommande SSH från Internet) |
| Tillåt alltid | Tillåter trafik omedelbart. NSG-regler utvärderas aldrig. | Garantera åtkomst för kritisk hanteringstrafik oavsett lokal NSG-konfiguration |
| Tillåt | Skickar trafik till NSG-utvärdering. NSG:er kan fortfarande neka trafiken. | Tillåt trafikkategorier samtidigt som teamen kan tillämpa ytterligare begränsningar |
Säkerhetsadministratörsregler använder ett prioritetsintervall på 1 till 4 096 (lägre antal är lika med högre prioritet). Endast en konfiguration för säkerhetsadministration kan vara aktiv per region för varje instans av nätverkshanteraren.
Important
Säkerhetsadministratörsregler gäller inte för privata slutpunkter i hanterade virtuella nätverk. Vissa undernät är också undantagna, inklusive gatewayundernäten Azure Application Gateway, Azure Bastion, Azure Firewall, Azure Route Server, VPN Gateway, Virtual WAN och ExpressRoute.
Regler för säkerhetsadministration använder en eventual consistency-modell: det uppstår en kort fördröjning innan reglerna tillämpas på nyligen skapade resurser inom det angivna omfånget.
IP-adresshantering (IPAM)
IPAM tillhandahåller centraliserad planering och allokering av IP-adresser. Du skapar adresspooler och Azure Virtual Network Manager automatiskt tilldelar icke-överlappande CIDR-block till virtuella nätverk. Den här metoden förhindrar de adressutrymmeskonflikter som uppstår när team allokerar adresser oberoende av varandra. Användare kan skapa eller ändra virtuella nätverk utanför IPAM-poolallokeringar, till exempel när de tilldelar adressutrymme direkt. I dessa fall använder du Azure Policy för att framtvinga IPAM-efterlevnad och förhindra obehörig adresstilldelning.
Viktiga IPAM-funktioner:
- Hierarkiska pooler: Skapa rotpooler och upp till sju lager med underordnade pooler för organisationsstruktur (till exempel efter region, affärsenhet eller miljö).
- Automatisk icke-överlappande allokering: När ett virtuellt nätverk begär ett adressintervall från en pool garanterar IPAM ingen överlappning med andra allokeringar i samma poolhierarki.
- Stöd för IPv4 och IPv6: Hantera båda adressfamiljerna i en enhetlig allokeringsmodell.
- Pooler mellan regioner: En enda pool kan allokera adresser till virtuella nätverk i flera regioner.
- Frisläppt CIDR-återvinning: När du tar bort en resurs återgår dess allokerade CIDR till poolen för återanvändning.
- Delegeringsbara behörigheter: Ge IPAM-poolanvändarrollen till team som behöver använda adresser utan att hantera pooldefinitioner.
IPAM är alltid tillgängligt på alla Azure Virtual Network Manager instanser oavsett om du aktiverar anslutnings- eller säkerhetsfunktioner.
Så här väljer du hanteringsmetod
Använd följande beslutsvillkor för att avgöra om Azure Virtual Network Manager är lämpligt för din miljö:
| Miljöskala | Rekommenderat tillvägagångssätt |
|---|---|
| Färre än 10 VNets i en och samma prenumeration | Manuell hantering: konfigurera peering, NSG:er och IP-adresser individuellt |
| 10–50 VNets över prenumerationer | Azure Virtual Network Manager med anslutningskonfigurationer och nätverksgrupper för topologiautomatisering |
| Över 50 virtuella nätverk i hanteringsgrupper | Fullständig Azure Virtual Network Manager: alla fyra funktionerna (nätverksgrupper, anslutningar, säkerhetsadministratörsregler och IPAM) |
| Säkerhetsstyrning krävs oavsett skala | Lägg till säkerhetsadministratörsregler när enbart NSG:er inte ger tillräckligt skydd mot lokal åsidosättning |
Med kontra utan Azure Virtual Network Manager
| Hanteringsområde | Utan AVNM | Med AVNM |
|---|---|---|
| Peering | Skapa dubbelriktade peerings manuellt för varje VNet-par | Anslutningskonfigurationer automatiserar peering för hela grupper |
| Topologiändringar | Uppdatera varje peering individuellt när topologin ändras | Ändra konfiguration och omdistribuera. Alla VNets i gruppen har uppdaterats. |
| Säkerhetsbaslinjer | Tillämpa NSG-regler per undernät; lokala administratörer kan ändra eller ta bort | Tillämpa säkerhetsadministratörsregler centralt och kan inte åsidosättas (Neka/Tillåt alltid) |
| Planering av IP-adress | Använd ett kalkylblad eller manuell spårning. risk för överlappning | Använda IPAM-pooler med automatisk icke-överlappande CIDR-allokering |
| Anslutning av nytt VNet | Skapa peerings manuellt, tillämpa NSG:er, tilldela IP-adresser | Dynamiskt medlemskap lägger till VNet i gruppen automatiskt. konfigurationer gäller vid nästa distribution |
| Synlighet mellan prenumerationer | Begränsat till vyer per prenumeration | Enhetlig vy över alla virtuella nätverk inom omfånget (hanteringsgrupp eller prenumeration) |
Designöverväganden
Designfokus för Lift-and-Shift AVNM
- För en liten omhostad miljö (under cirka 10 virtuella nätverk i en prenumeration) räcker det vanligtvis med manuell peering och NSG-hantering.
- Anta AVNM när migreringsvågorna skickar dig förbi det tröskelvärdet, så nya ekrar ansluter hubbens topologi automatiskt i stället för via manuell peering.
- Använd AVNM IP-adresshantering för att spåra allokeringar när du skapar undernät från din CIDR i landningszonen.
- Introducera AVNM-säkerhetsadministratörsregler gradvis så att de kompletterar, inte i konflikt med, befintliga NSG:er per undernät.
Modernisera AVNM:s designfokus
- Använd AVNM-nätverksgrupper och anslutningskonfigurationer för att konsekvent tillämpa en hub-and-spoke- eller mesh-topologi i många moderniserade spokemiljöer.
- Tillämpa organisationsomfattande säkerhetsadministratörsregler (som appteam inte kan åsidosätta) för att garantera trafikflöden via hubbens brandvägg.
- Kombinera dynamiskt gruppmedlemskap med separering av prenumerationer och RBAC så att nya spoke-miljöer för appteam automatiskt ärver plattformsprinciper.
- Använd IPAM-pooler för att garantera icke-överlappande adressutrymme i primära regioner och säkerhetskopieringsregioner.
Molnöverskridande designfokus för AVNM
- Använd AVNM för att upprätthålla en enhetlig vy över topologi och IP-användning i de Azure nätverk som kopplar samman dina moln och grenar.
- Tillämpa säkerhetsadministratörsregler centralt så att molnöverskridande trafik och trafik till filialer konsekvent dirigeras via inspektionshubbar.
- Använd IPAM för att hålla Azures adressutrymme utan överlappning med AWS-VPC:er och Google Cloud-nätverk i alla regioner.
- Automatisera topologimedlemskap så att nya Azure regioner som du lägger till under molnmigreringen ansluter till rätt Virtual WAN eller hubbdesign.
Förutsättningar
Innan du distribuerar Azure Virtual Network Manager:
- Omfångsval: Skapa en Azure Virtual Network Manager instans som är begränsad till en hanteringsgrupp eller prenumeration. Omfånget definierar gränsen för resurser som instansen kan hantera. När du väljer en hanteringsgrupp inkluderas automatiskt alla underordnade prenumerationer.
- Behörigheter: Tilldela rollen Nätverksdeltagare i lämpligt omfång (hanteringsgrupp eller prenumeration) till användare som hanterar Azure Virtual Network Manager konfigurationer.
- Regionstöd: Kontrollera att dina virtuella målnätverk finns i regioner som stöder Azure Virtual Network Manager.
- Distributionsarbetsflöde: Förstå modellen för incheckning och distribution: konfigurationer börjar inte gälla förrän du uttryckligen distribuerar dem till en målregion. När du distribuerar tar du med alla önskade konfigurationer för den regionen. Distributionen använder en måltillståndsmodell där endast uttryckligen inkluderade konfigurationer förblir aktiva.
- Undvikande av konflikter: Skapa inte flera Azure Virtual Network Manager instanser med överlappande omfång som hanterar samma funktioner. I konfliktfall har nätverkshanteraren med högre omfång företräde.
Note
Modellen commit-and-deploy tillhandahåller en säkerhetsmekanism. Granska konfigurationsändringar, verifiera med Nätverksverifierare och distribuera sedan när det är klart. Om en nätverkshanterares region upplever ett avbrott fortsätter redan distribuerade konfigurationer att gälla för virtuella målnätverk.
Säkerhetsfrågor
Säkerhetsadministratörsregler skapar en uppdelning av uppgifter mellan centrala nätverksstyrningsteam och lokala arbetsbelastningsteam:
- Modell med standardmässig tillämpning: Använd nekanderegler för att blockera trafik som du aldrig bör tillåta, oavsett arbetslastkrav. Vanliga exempel är blockering av inkommande RDP eller SSH från Internet och blockering av trafik till kända skadliga IP-intervall.
- Garanterade åtkomstvägar: Använd Always Allow-regler för att se till att kritisk hanteringstrafik (till exempel Azure plattformshälsoavsökningar eller övervakningsagenter) når resurser även om en lokal NSG-felkonfiguration annars skulle blockera den.
- Skydd i flera lager: Använd Tillåt-regler för trafikkategorier där du vill tillåta trafikklassen, men låta arbetslasteam tillämpa ytterligare NSG-begränsningar utifrån sina specifika krav.
- Spårningslogg: Azure loggar alla distributioner av säkerhetsadministratörsregler som resursåtgärder. Granska distributionshistorik och konfigurationsändringar via Azure aktivitetslogg.
- Distributionsverifiering: Använd Nätverksverifierare för att verifiera anslutningen mellan resurser inom ditt Azure Virtual Network Manager omfång innan du distribuerar konfigurationsändringar till produktion.
Relaterade artiklar
- Nav-ekernätverkstopologi: Azure Virtual Network Manager automatiserar peering i nav-ekernätverk och stöder att navet används som gateway för transitanslutning.
- Virtual WAN nätverkstopologi: Azure Virtual Network Manager är ett alternativ för organisationer som föredrar anpassad hub-spoke framför Azure Virtual WAN.
- IP-adressplanering: IPAM utökar centraliserad IP-planering med automatisk icke-överlappande allokering mellan prenumerationer.
- Nätverkssäkerhetsgrupper och ASG:er: Säkerhetsadministratörsregler tillämpar organisationsomfattande säkerhetsbaslinjer som har företräde framför regler för nätverkssäkerhetsgrupper.
- Nätverksövervakning och observerbarhet: Koppla ihop centraliserad hantering med centraliserad övervakning i din virtuella nätverksegendom.
Learn more
- Översikt över Azure Virtual Network Manager
- Regler för säkerhetsadministratör
- Översikt över IPAM (IP Address Management)
Nästa steg
Tip
Utforska på egen hand? Gå tillbaka till översiktsnavigatorn för att hitta nästa artikel efter funktion.
Du har slutfört lift-and-shift-nätverksspåret. Ditt Azure nätverk är helt utformat, skyddat och hanterat.
Gå tillbaka till översikten: Utforska andra funktioner, granska ett annat scenario eller få mer information om specifika tjänster.
Du har slutfört moderniseringsspåret för nätverk. Ditt Azure nätverk är helt utformat, skyddat och hanterat.
Gå tillbaka till översikten: Utforska andra funktioner, granska ett annat scenario eller få mer information om specifika tjänster.
Du har slutfört nätverksvägen mellan moln. Ditt Azure nätverk är helt utformat, skyddat och hanterat.
Gå tillbaka till översikten: Utforska andra funktioner, granska ett annat scenario eller få mer information om specifika tjänster.