Anslutningskonfigurationer i Azure Virtual Network Manager

Azure Virtual Network Manager förenklar hanteringen av anslutningar, säkerhet, routning med mera i din Azure-nätverksmiljö. Anslutningskonfigurationer, inklusive mesh- och hub-and-spoke-topologier, hjälper dig att optimera nätverksprestanda och nätverksanslutningar i organisationens skala. Den här artikeln beskriver funktioner som storskaliga anslutna grupper och global mesh-anslutning, tillsammans med användningsfall och inställningar för varje topologi.

Anslutningskonfiguration

Med anslutningskonfigurationer kan du skapa och underhålla olika nätverkstopologier baserat på dina nätverksbehov. Du har två topologier att välja mellan: mesh och hub-and-spoke. Anslutningskonfigurationens inställningar definierar anslutningen mellan dina virtuella nätverk. Du definierar de virtuella nätverk som du vill upprätta anslutning för via nätverksgrupper. Anslutningskonfigurationen använder sedan nätverksgrupperna för att upprätta en anslutning enligt beskrivningen i din önskade topologi bland de virtuella nätverken i nätverksgrupperna.

Om du aktiverar borttagning av befintliga peerings för anslutningskonfigurationen tar Azure Virtual Network Manager bort eventuella peerings som inte matchar innehållet i den här anslutningskonfigurationen, även om du skapade dessa peerings manuellt när du har distribuerat den här konfigurationen. Om du tar bort ett virtuellt nätverk från en nätverksgrupp som används i konfigurationen tar Azure Virtual Network Manager-instansen bara bort anslutningen som den skapade.

När du distribuerar en anslutningskonfiguration upprättar Azure Virtual Network Manager dubbelriktad anslutning enligt den valda topologin och hubbtypen:

  • För mesh-topologier upprättas anslutningen med hjälp av anslutna grupper.
  • För hub-and-spoke med ett virtuellt hubbnätverk upprättas anslutningen med hjälp av peering för virtuella nätverk.
  • För hub-and-spoke med en Virtual WAN-hubb upprättas anslutning genom att skapa eller uppdatera virtuella nätverksanslutningar i Virtual WAN.

Den här anslutningen upprättas enligt de inställningar som du definierar och nätverksgrupper som ingår i anslutningskonfigurationen.

Nättopologi

En nättopologi definierar anslutningen mellan varje virtuellt nätverk i nätverksgruppen. Alla virtuella medlemsnätverk är anslutna och kan skicka trafik dubbelriktad till varandra.

Ett vanligt användningsfall för en nättopologi är att tillåta att virtuella ekernätverk i en topologi med nav och eker kommunicerar direkt till varandra utan att dirigera trafiken via det virtuella hubbnätverket. Den här metoden minskar svarstiden som annars kan bero på routning av trafik via en router i hubben. Dessutom kan du upprätthålla säkerhet och tillsyn över de direkta anslutningarna mellan virtuella ekernätverk genom att implementera säkerhetsadministratörsregler i Azure Virtual Network Manager eller regler för nätverkssäkerhetsgrupp. Trafik kan också övervakas och registreras med hjälp av virtuella nätverksflödesloggar.

Som standard är nättopologin som definieras i anslutningskonfigurationen ett regionalt nät, vilket innebär att endast virtuella nätverk i samma region kan kommunicera med varandra. Du kan aktivera ett globalt mesh-alternativ i anslutningskonfigurationen för att upprätta anslutningar mellan virtuella nätverk i alla Azure-regioner.

Kommentar

Adressutrymmen för virtuella nätverk kan överlappa varandra i en mesh-konfiguration, till skillnad från i peerings för virtuella nätverk, men trafiken mellan undernäten med överlappande adressutrymmen tas bort eftersom routningen inte är icke-terministisk.

Skärmbild av ett nättopologidiagram som visar virtuella nätverk som är anslutna i ett dubbelriktad nät.

I bakgrunden: uppkopplad grupp

När du skapar en nättopologi eller aktiverar direktanslutning i en topologi med nav och eker skapar du en ny anslutningskonstruktion som är exklusiv för Azure Virtual Network Manager. Den här konstruktionen kallas för en ansluten grupp. Virtuella nätverk i en ansluten grupp kan kommunicera med varandra precis som manuellt anslutna virtuella nätverk. När du ser de effektiva vägarna för ett nätverksgränssnitt visas en nästa hopptyp av ConnectedGroup. Virtuella nätverk som är anslutna tillsammans i en ansluten grupp har ingen peeringkonfiguration som anges under Peerings för det virtuella nätverket. Den här anslutna gruppen gör det möjligt för Azure Virtual Network Manager att stödja en högre skala av anslutning till virtuella nätverk än traditionella peerings för virtuella nätverk.

Kommentar

Ett virtuellt nätverk kan ingå i upp till två anslutna grupper, vilket innebär att det kan ingå i upp till två nättopologier.

Aktivera upp till 20 000 privata slutpunkter i en ansluten grupp

Funktionen för högskalig privat slutpunkt utökar den privata slutpunktskapaciteten för en ansluten grupp. Använd följande steg för att aktivera den här funktionen för att stödja upp till 20 000 privata slutpunkter i den anslutna gruppen.

Förbereda varje virtuellt nätverk i den anslutna gruppen

  1. Läs Öka gränserna för virtuella privata slutpunkter för virtuella nätverk för detaljerad vägledning om hur du höjer dessa gränser. Om du aktiverar eller inaktiverar den här funktionen initieras en engångsanslutningsåterställning. Utför dessa ändringar under ett underhållsfönster.

  2. I varje virtuellt nätverk i den anslutna gruppen konfigurerar du principerna för privat slutpunktsnätverk till antingen Enabled eller RouteTableEnabled. Den här inställningen säkerställer att dina virtuella nätverk är redo att stödja funktionen för privata slutpunkter i hög skala. Detaljerad vägledning finns i Öka gränserna för virtuella nätverk för privata slutpunkter.

Konfigurera meshtopologi för privata slutpunkter i hög skala

I det här steget konfigurerar du anslutningskonfigurationens nättopologiinställningar för din anslutna grupp för att aktivera privata slutpunkter i hög skala. Det här steget innebär att välja lämpliga alternativ i Azure-portalen och verifiera konfigurationen.

  1. Leta upp och markera kryssrutan Aktivera privata slutpunkter i hög skala i din mesh-anslutningskonfiguration. Det här alternativet aktiverar den storskaliga funktionen för din anslutna grupp.

  2. Kontrollera att varje virtuellt nätverk i hela ditt nät (ansluten grupp) har konfigurerats med privata slutpunkter i hög skala. Azure-portalen verifierar inställningarna i hela gruppen. Om du lägger till ett virtuellt nätverk utan den storskaliga konfigurationen senare kan det inte kommunicera med privata slutpunkter i andra virtuella nätverk.

  3. När du har kontrollerat att alla virtuella nätverk är korrekt konfigurerade distribuerar du anslutningskonfigurationen. Det här steget slutför konfigurationen av din storskaliga anslutna grupp.

Kommentar

Mesh-topologi för privata slutpunkter i hög skala stöds inte när virtuella nätverk i nätet har överlappande IP-adresser.

Aktivera upp till 5 000 virtuella nätverk i en ansluten grupp

Funktionen för högskaliga sammankopplade grupper ökar antalet virtuella nätverk som en ansluten grupp kan innehålla. För att använda denna funktion, registrera förhandsgranskningsfunktionen AllowHighScaleConnectedGroup på din prenumeration. Dess visningsnamn är Enable High Scale Connected Group. För stegen för att registrera en förhandsgranskningsfunktion, se Sätt upp förhandsgranskningsfunktioner i en Azure-prenumeration. Efter att funktionen har registrerats kan en ansluten grupp innehålla upp till 5 000 virtuella nätverk.

Topologi för nav och eker

En nav- och ekertopologi definierar anslutningen mellan ett valt virtuellt nav- och ekernätverk som är medlemmar i en eller flera valda ekernätverksgrupper. Den valda hubben kan vara antingen ett virtuellt hubbnätverk eller en Virtual WAN hubb.

  • Om du väljer ett virtuellt hubbnätverk skapar Azure Virtual Network Manager peering för virtuella nätverk mellan hubben och varje virtuellt ekernätverk.
  • Om du väljer en Virtual WAN hubb skapar eller uppdaterar Azure Virtual Network Manager Virtual WAN virtuella nätverksanslutningar mellan hubben och varje virtuellt ekernätverk.

Den här topologin är användbar för att isolera ett virtuellt nätverk och samtidigt upprätthålla anslutningen till vanliga resurser i en central hubb.

Använd en Virtual WAN-hubb som hubb

Viktigt!

Att använda ett Azure Virtual WAN-nav i konfigurationer för nav- och ekeranslutning i Azure Virtual Network Manager är för närvarande i förhandsversion. I förhandsversion kan funktioner, tillgänglighet och andra aspekter av den här funktionen ändras som svar på feedback.

Den här förhandsversionen tillhandahålls utan ett serviceavtal och rekommenderas inte för produktionsarbetsbelastningar. Vissa funktioner kanske inte stöds eller kan ha begränsade funktioner.

Mer information finns i Kompletterande villkor för användning av Microsoft Azure-förhandsversioner.

När du väljer en Virtual WAN hubb som hubb i en anslutningskonfiguration för hubbar och ekrar ansluter Azure Virtual Network Manager virtuella nätverk i de valda ekernätverksgrupperna till Virtual WAN hubben och tillämpar den valda anslutningsprincipen.

Om du vill konfigurera den här upplevelsen i Azure-portalen skapar du en konfiguration för hubb- och ekeranslutning, väljer en Virtual WAN hubb, väljer eller skapar en anslutningsprincip och lägger till en eller flera ekernätverksgrupper. Distribuera sedan konfigurationen för att tillämpa ändringarna.

Skärmbild av ett topologidiagram med nav och eker som visar ett virtuellt navnätverk som är anslutet till flera virtuella ekernätverk.

I den här konfigurationen kan du aktivera inställningar, till exempel direktanslutning mellan virtuella ekernätverk som tillhör samma ekernätverksgrupp. Som standard upprättas den här anslutningen endast för virtuella nätverk i samma region. Om du vill tillåta anslutning mellan olika Azure-regioner måste du aktivera den globala nätinställningen för ekernätverksgruppen. Du kan också aktivera gatewaytransit så att virtuella talnätverk kan använda VPN- eller ExpressRoute-gatewayen som är distribuerad i det virtuella hubbnätverket.

Aktivera direktanslutning

När du aktiverar direktanslutning för en ekernätverksgrupp skapar du ett nät och därmed en ansluten grupp över ekernätverksgruppens virtuella nätverk ovanpå din hub-and-spoke-topologi. Direktanslutning gör att ett virtuellt nätverk kan kommunicera direkt med andra virtuella nätverk i sin ekernätverksgrupp, men det aktiverar inte anslutning med virtuella nätverk i andra ekernätverksgrupper.

Du kan till exempel skapa två nätverksgrupper och inkludera dem som spoke-nätverksgrupper i din hub-and-spoke-anslutningskonfiguration. Du aktiverar direktanslutning för gruppen Produktionsnätverk men inte för testnätverksgruppen. Den här konfigurationen ansluter det virtuella hubbnätverket till alla virtuella nätverk i nätverksgrupperna Produktion och Test , men tillåter bara att virtuella nätverk i gruppen Produktionsnätverk kommunicerar med varandra. Produktionsnätverksgruppens virtuella nätverk har ingen anslutning till testnätverksgruppens virtuella nätverk och testnätverksgruppens virtuella nätverk har inte någon anslutning sinsemellan (såvida du inte också aktiverar direktanslutning för testnätverksgruppen).

Skärmbild av en topologi med nav och eker med två nätverksgrupper.

När du tittar på effektiva vägar på en virtuell dator har vägen mellan hubben och de virtuella ekernätverken nästa hopptyp för VNetPeering eller GlobalVNetPeering. Vägar mellan virtuella ekernätverk visas med nästa hopptyp ConnectedGroup. Med exemplet Produktion och test har endast produktionsnätverksgruppen en ConnectedGroup eftersom den har direktanslutning aktiverad.

Direktanslutning mellan spoke-virtuella nätverk kan vara till hjälp när du vill ha en nätverksvirtuell apparat (NVA) eller en allmän tjänst i det virtuella hubbnätverket, utan att alltid behöva nå hubben för att betrodda spoke-virtuella nätverk ska kunna kommunicera med varandra. Jämfört med traditionella hub-and-spoke-nätverk förbättrar den här topologin prestandan genom att ta bort det extra hoppet via det virtuella hubbnätverket.

Globalt mesh-nätverk

Precis som med mesh-topologin konfigureras en spoke-nätverksgrupp med aktiverad direktanslutning som regional standardinställning. Du kan aktivera global mesh när du vill att spoke-nätverksgruppens virtuella nätverk ska kunna kommunicera med varandra över regioner. Den här anslutningen är begränsad till virtuella nätverk i samma nätverksgrupp. Om du vill aktivera den här globala nätanslutningen för virtuella nätverk mellan regioner måste du aktivera mesh-anslutning mellan regioner för nätverksgruppen. Anslutningar som skapas mellan virtuella ekernätverk finns i en ansluten grupp.

Använda hubben som en gateway

Ett annat alternativ som du kan aktivera i en hub-and-spoke-konfiguration är att använda hubben som en gateway. Med den här inställningen kan alla virtuella nätverk i spoke-nätverksgruppen använda VPN- eller ExpressRoute-gatewayen i det virtuella hubbnätverket för att dirigera trafik. Se Gatewayer och lokala anslutningar.

När du distribuerar en topologi med nav och eker från Azure-portalen aktiveras alternativet Använd hubb som gateway som standard för de virtuella ekernätverken i nätverksgruppen. Azure Virtual Network Manager försöker skapa en peeringanslutning för virtuella nätverk mellan det virtuella hubbnätverket och virtuella nätverk i spoke-nätverksgrupperna. Om du aktiverar det här alternativet men en gateway inte finns i det virtuella hubbnätverket kommer skapandet av peering från det virtuella ekernätverket till hubben att misslyckas. Peering-anslutningen från hubben till satelliten skapas fortfarande utan att en anslutning har etablerats.

Identifiera nätverksgrupptopologi med topologivyn

För att hjälpa dig att förstå topologin för din nätverksgrupp tillhandahåller Azure Virtual Network Manager en topologivy som visar anslutningen mellan nätverksgrupper och deras virtuella medlemsnätverk. Du kan visa topologin för anslutningskonfigurationen när du skapar anslutningskonfigurationen med hjälp av följande steg:

  1. Gå till sidan Konfigurationer och skapa en anslutningskonfiguration.

  2. På fliken Topologi väljer du önskad topologityp, lägger till en eller flera nätverksgrupper i topologin och konfigurerar andra önskade anslutningsinställningar.

  3. Välj fliken Visa topologi för att visuellt granska konfigurationens aktuella anslutning.

  4. Slutför skapandet av anslutningskonfigurationen.

Du kan granska den aktuella topologin för en anslutningskonfiguration genom att välja Visa topologi under Inställningar på konfigurationens informationssida. Vyn visar anslutningen mellan de virtuella nätverk som ingår i den här anslutningskonfigurationen.

Skärmbild av visualiseringsfönstret som visar topologin för anslutningskonfigurationen.

Så här undviker du överlappande adresser i ett nät

Som standard tillåter Azure Virtual Network Manager överlappande adresser i ett nätnätverk. Om du lägger till två virtuella nätverk med samma adressutrymme i ett nätnätverk tar Azure Virtual Network Manager bort det överlappande adressutrymmet från nätet, så kommunikation med resurser i det adressutrymmet fungerar inte. Den här borttagningen sker eftersom Azure Virtual Network Manager inte kan avgöra vilket virtuellt nätverk som ska ta emot trafiken när trafiken skickas till adressutrymmet. Även om det här beteendet skyddar nätintegriteten kan det orsaka avbrott om du lägger till ett nytt överlappande virtuellt nätverk i ett befintligt nät.

Azure Virtual Network Manager tillhandahåller en mekanism för att förhindra överlappande IP-adressutrymmen i ett nät.

Använd egenskapen ConnectedGroupAddressOverlap

Anslutningskonfigurationen innehåller en egenskap med namnet ConnectedGroupAddressOverlap:

  • Standard: Tillåts
  • Valfri inställning: Tillåts inte

När du anger den här egenskapen till Disallowedtillämpar Azure Virtual Network Manager strikta icke-överlappande adressutrymmen i anslutna virtuella nätverk.

Vad händer när du aktiverar Otillåten?

När du anger egenskapen till Disallowedverifierar Azure Virtual Network Manager adressändringar som kan påverka anslutningen i ett nät.

Lägga till ett virtuellt nätverk i ett nät

Azure Virtual Network Manager verifierar automatiskt att det nya virtuella nätverkets adressutrymme inte överlappar befintliga medlemmar. Om den identifierar en överlappning lägger den inte till det virtuella nätverket i nätet.

Uppdatera adressutrymme eller lägga till peering

Azure Virtual Network Manager verifierar alla uppdateringar som kan påverka det övergripande adressutrymmet för ett nät för att säkerställa att det inte medför någon överlappning. Exempel på ändringar är att uppdatera ett virtuellt nätnätverks adressutrymme, skapa en peering till ett virtuellt nätverk som är medlem i ett nät eller ändra adressutrymmet i ett peer-kopplat virtuellt nätverk.

Så här framtvingar du peering med hjälp av Azure Virtual Network Manager

Med Azure Virtual Network Manager kan du framtvinga peering-relationer i nätverkstopologin för starkare styrning och efterlevnad. Framtvingande säkerställer att du inte kan ta bort eller ändra peerings utanför Azure Virtual Network Manager. Det gäller både nya och befintliga peerings i topologin hub-and-spoke.

Skapa en hub-and-spoke-anslutningskonfiguration med tillämpning av peering

För att tillämpa peering aktiverar du alternativet för att tillämpa peering när du skapar en anslutningskonfiguration för hub-and-spoke:

Metod Instruktion
Azure Portal Markera kryssrutan Framtvinga peering under konfigurationen.
Azure CLI/Andra klienter Ange egenskapen peeringEnforcement under connectivityCapabilities till Enforced.

Distribuera anslutningskonfigurationen

När du har skapat och distribuerat den här konfigurationen:

  • Alla peeringar som Azure Virtual Network Manager skapar eller redan befintliga kundpeeringar i topologin börjar tillämpas.
  • Om en peering tillhör mer än en topologi framtvingas peering av alla konfigurationer som har markerats som framtvingade.

Så här tar du bort tillämpning i peering-koppling

För att ta bort genomförandet:

  1. Uppdatera anslutningskonfigurationen till Unenforced.
  2. Distribuera om konfigureringen.

Nästa steg