使用 Azure Virtual Network Manager 進行集中式網路管理

Azure Virtual Network Manager 負責跨訂閱制的大規模虛擬網路群組、配置、部署和管理。 與其逐個配置每個虛擬網路,不如集中定義管理意圖,Azure Virtual Network Manager 會一致地套用整個環境。 將 Azure Virtual Network Manager 實例範圍為管理群組或訂閱,並透過單一控制平面管理該範圍內的所有虛擬網路。

本文說明 Azure Virtual Network Manager 的四大核心功能:網路群組、連線設定、安全管理規則,以及 IP 位址管理(IPAM)。 同時也說明如何結合使用這些資源來管理網路拓撲、執行安全基線,並防止組織內的 IP 位址衝突。

本文涵蓋的內容

本文介紹使用 Azure Virtual Network Manager 進行集中式網路治理。 您瞭解:

  • 網路群組依靜態或動態成員組織虛擬網路。
  • 可自動化輪輻式和網狀拓撲的連線設定。
  • 安全管理規則,執行組織範圍內的安全政策,並優先於 NSG 規則。
  • 可跨訂用帳戶分配互不重疊 IP 位址範圍的 IPAM。
  • 控制設定何時生效的提交-部署模型。
  • 如何判斷何時 Azure Virtual Network Manager 是適合您環境的管理方式。

誰需要這篇文章

當您的組織具備以下一項或多項需求時,請使用 Azure Virtual Network Manager:

  • 規模超越人工管理:您管理 10 多個虛擬網路,需要自動執行對等互連、拓撲變更和安全性基準,而不是單獨設定每個虛擬網路。
  • 一致的安全政策: 你需要執行全組織的安全規則,讓本地團隊無法破解,例如封鎖高風險埠口或強制流量通過防火牆。
  • 跨訂閱治理: 你的虛擬網路跨越多個訂閱或管理群組,你需要統一的網路拓撲和 IP 位址使用狀況。
  • IP 位址衝突預防: 團隊獨立建立虛擬網路,你需要一個中央分配機制來保證地址空間不重疊。
  • 自動化拓撲維護:您經常部署新的虛擬網路,並且需要它們自動加入正確的拓撲結構 (中樞輪輻或網格),而無需手動對等互連。

在單一訂用帳戶中擁有少於 10 個虛擬網路的組織,通常可以手動管理對等互連、NSG 規則和 IP 位址。 這些環境通常不需要額外的集中管理工具。

隨即轉移重點:小型重新裝載專案可以手動管理對等互連和 NSG。 當您已遷移的環境擴增至超過約 10 個虛擬網路時,請採用 AVNM。

現代化重點:隨著主動-主動 PaaS 工作負載規模擴展,使用 AVNM 在多個輪輻與訂用帳戶中套用一致的連線與安全性設定。

跨雲端重點:使用 AVNM,在連接到其他雲端與分支機構的整個 Azure 環境中,強制執行一致的網路群組和安全性管理員規則。

Azure 虛擬網路管理員功能

Azure Virtual Network Manager 提供四項功能,協同運作以實現集中式網路治理。

顯示 Azure Virtual Network Manager 範圍與功能的圖表:執行個體的範圍限定於管理群組或訂閱,並將四組功能套用至受管理的虛擬網路(具有靜態或動態成員資格的網路群組、適用於中樞輪輻或網狀拓撲的連線組態、其拒絕或一律允許規則的優先順序高於 NSG 的安全性系統管理員規則,以及具有階層式集區和非重疊配置的 IP 位址管理)。

網路群組

網路群組是邏輯容器,用來組織虛擬網路以執行政策。 你定義哪些虛擬網路屬於某個群組。 接著你一次對整個群組套用組態(連線或安全性)。

網路群組支援兩種會員方式:

方法 運作原理 最適合用於
固定會員 你要手動新增個別的虛擬網路資源 ID。 變更會立即生效。 小型環境、例外或試點部署
動態會員 Azure 原則 會評估條件(名稱模式、標籤、訂閱或資源群組),並自動新增或移除虛擬網路。 使用具有 addToNetworkGroup 效果的 Microsoft.Network.Data 原則模式。 虛擬網路頻繁建立與刪除的大型環境

將兩種方法合併在單一網路群組中。 動態成員資格在虛擬網路加入或離開群組時不需要重新部署,因為 Azure 原則 會持續評估狀況並更新成員身份。

Note

動態成員政策在 Azure 原則 中會持續存在,即使你刪除了 Azure Virtual Network Manager 實例。 手動移除這些原則,以避免留下孤立的原則指派。

連線設定

連接配置定義了一組虛擬網路的網路拓撲。 Azure Virtual Network Manager 支援兩種拓撲:

  • 樞紐輻射式拓撲: 中央樞紐虛擬網路連接群組內所有輻射虛擬網路。 輪輻到輪輻的流量預設會經由中樞路由傳送。 您可以選擇性地啟用輪輻間的直接連線,這會在輪輻群組內建立網格,並消除輪輻間流量的中樞躍點。 該樞紐可作為 VPN 與 ExpressRoute 傳輸的閘道。
  • 網格拓撲: 群組內所有虛擬網路皆雙向連接,無需中央樞紐。 Azure Virtual Network Manager 使用連線群組(而非傳統的對等互連)來建立網狀連線。 區域網狀網路連接區域內的虛擬網路。 全球網狀網路延伸跨區域的連接性。

在同一區域同時部署多種連接配置。 它們具有加成性。 您也可以在移轉過程中重複使用現有的手動對等互連,而不會中斷目前的連線。

安全性管理員角色

安全性管理員規則可在全組織範圍內強制執行安全性原則,其優先順序高於網路安全性群組 (NSG) 規則。 這些規則是你在中央定義的。 Azure Virtual Network Manager 接著將這些指令套用到目標網路群組中的所有虛擬網路。

Azure Virtual Network Manager 會先評估安全管理員規則,再評估 NSG 規則。 行為依行動類型而異:

Action 評估行為 應用案例
拒絕 馬上封鎖交通。 NSG的規則從未被評估。 強制執行全組織封鎖(例如封鎖來自網際網路的 SSH 入站)
一律允許 立即允許通行。 NSG的規則從未被評估。 保證關鍵管理流量的存取權,不論本地 NSG 設定如何
允許 將流量傳送至 NSG 進行評估。 NSG 仍然可以封鎖這些流量。 允許流量類別,同時允許團隊套用額外限制

安全管理規則使用優先權範圍 1 到 4,096(數值越低優先權越高)。 每個網路管理員實例每個區域只能啟用一個安全管理員設定。

Important

安全管理規則不適用於受管理虛擬網路中的私有端點。 某些子網也被豁免,包括 Azure 應用程式閘道、Azure Bastion、Azure 防火牆、Azure 路由伺服器、VPN 閘道、Virtual WAN 及 ExpressRoute 閘道子網.

安全性系統管理員規則採用最終一致性模型:在規則套用至範圍內新建立的資源之前,會有短暫延遲。

IP 位址管理(IPAM)

IPAM 提供集中式 IP 位址規劃與分配。 你建立位址池,Azure Virtual Network Manager 會自動指派不重疊的 CIDR 區塊給虛擬網路。 此方法可避免團隊獨立分配位址時所產生的位址空間衝突。 使用者可以在IPAM池分配之外建立或修改虛擬網路,例如當他們直接分配位址空間時。 在這種情況下,請使用 Azure 原則 來強制執行 IPAM 合規,並協助防止未經授權的位址分配。

IPAM 主要特色:

  • 階層式集區:建立根集區及最多七層子集區,以反映組織結構(例如依地區、業務單位或環境劃分)。
  • 自動非重疊分配: 當虛擬網路向池中請求位址範圍時,IPAM 保證不會與同一池中其他配置重疊。
  • IPv4 與 IPv6 支援: 在統一的分配模型中管理兩個地址族。
  • 跨區池: 單一池可為多個區域的虛擬網路分配位址。
  • 已發布CIDR回收: 當你刪除資源時,分配的 CIDR 會回到資源池中重複使用。
  • 可委派的權限: 將 IPAM 集區使用者角色授予需要使用位址但不需管理集區定義的團隊。

IPAM 在任何 Azure Virtual Network Manager 實例中都隨時可用,無論你是否啟用連線或安全功能。

如何選擇你的管理方式

請依照以下決策標準判斷 Azure Virtual Network Manager 是否適合您的環境:

環境級別 建議方法
單一訂閱中少於 10 個 VNet 手動管理:分別設定對等互連、NSG 和 IP 位址
10–50 個橫跨多個訂用帳戶的 VNet Azure Virtual Network Manager 提供連接配置與網路群組用於拓撲自動化
跨管理群組的 50 多個 VNet 完整的 Azure Virtual Network Manager:四項功能(網路群組、連線、安全管理規則及 IPAM)
無論規模大小,安全治理皆不可或缺 當 NSG 本身不足以提供足夠的本地覆蓋保護時,應新增安全性管理規則。

有使用與未使用 Azure Virtual Network Manager 的差異

管理區域 不使用 AVNM 與AVNM合作
窺視 手動為每一組 VNet 建立雙向對等互連 連線設定可為整個群組自動化對等互連
拓撲變化 當拓撲變更時,逐一更新每個對等互連 修改設定並重新部署。 群組中的所有 VNet 都已更新。
安全性基準 依子網套用 NSG 規則;本地管理員可以修改或移除 集中執行安全性管理規則,且無法被覆寫 (拒絕/始終允許)
IP 位址規劃 使用試算表或手動追蹤;重疊風險 使用可自動分配不重疊 CIDR 的 IPAM 集區
全新 VNet 入門 手動建立對等連結、套用NSG、指派IP。 動態成員會自動將 VNet 加入群組;設定會在下一次部署時套用
跨訂閱可見性 僅限按訂閱觀看 涵蓋範圍內所有 VNet (管理群組或訂用帳戶) 的統一檢視

設計考量

隨即轉移 AVNM 設計重點

  • 對於以重新裝載方式移轉的小型資產 (在單一訂用帳戶中,虛擬網路少於約 10 個),手動設定對等互連及 NSG 管理通常已足夠。
  • 一旦移轉浪潮將您推過該門檻,就採用 AVNM,這樣新的輪輻就會自動加入中樞拓撲,而不是透過手動對等互連。
  • 使用 AVNM IP 位址管理來追蹤從登陸區域 CIDR 劃分子網路的分配情況。
  • 逐步引入 AVNM 安全管理規則,使其與現有的每個子網 NSG 互補而非衝突。

AVNM 設計重點現代化

  • 使用 AVNM 網路群組與連線設定,在多個現代化輪輻上一致套用中樞輪輻或網格拓撲。
  • 執行全組織的安全管理規則(應用程式團隊無法覆蓋此規則),以確保流量能通過樞紐防火牆。
  • 結合動態群組成員資格與訂用帳戶及 RBAC 分離,讓新的應用程式團隊輪輻自動繼承平台原則。
  • 使用 IPAM 池來確保主區與備用區間的位址空間不重疊。

跨雲 AVNM 設計重點

  • 使用 AVNM 來維護 Azure 網路中對拓撲與 IP 使用情況的統一視圖,這些網路連接著你的雲端與分支。
  • 集中套用安全管理規則,讓跨雲與分支流量能穩定通過經過檢查的樞紐。
  • 使用 IPAM 保持 Azure 位址空間與 AWS VPC 及 Google Cloud 網路在所有區域間不重疊。
  • 自動化拓撲成員,讓你在雲端遷移時新增的 Azure 區域能加入正確的 Virtual WAN 或 hub 設計。

先決條件

在你部署 Azure Virtual Network Manager 之前:

  • 範圍選擇:建立一個 Azure Virtual Network Manager 實例,並設定為管理群組或訂閱。 範圍定義了實例可管理的資源邊界。 當你選擇管理群組時,會自動包含所有子訂閱。
  • 授權:在適當的範圍內(管理群組或訂閱)指派網路貢獻者角色給管理 Azure Virtual Network Manager 設定的使用者。
  • 區域支援:確認你的目標虛擬網路是否位於支援 Azure Virtual Network Manager 的區域。
  • 部署工作流程: 了解提交與部署模型:配置只有在你明確部署到目標區域後才會生效。 部署時,請包含該區域所有想要的設定。 部署採用目標狀態模型,只有明確包含的組態仍保持活躍。
  • 避免衝突:不要建立多個 Azure Virtual Network Manager 實例,這些實例有重疊的範圍,卻管理相同的功能。 發生衝突時,較高層級的網路管理程式具有優先權。

Note

提交與部署模型提供了安全機制。 檢視設定變更,使用 Network Verifier 驗證,準備好後再部署。 若網路管理者的區域發生故障,已部署的設定仍會在目標虛擬網路上生效。

安全性考慮

安全管理規則在中央網路治理與本地工作負載團隊之間建立了職責分離:

  • 強制執行預設模式: 使用拒絕規則來阻擋你絕對不該允許的流量,不論工作量需求如何。 常見的例子包括阻擋來自網際網路的 RDP 或 SSH 入站,以及封鎖前往已知惡意 IP 範圍的流量。
  • 保證存取路徑:使用「始終允許」規則,確保關鍵管理流量(如 Azure 平台健康探測或監控代理)能抵達資源,即使本地 NSG 設定錯誤會阻擋。
  • 多層防禦:針對您想要允許該流量類別,但仍允許工作負載團隊根據其特定需求套用額外 NSG 限制的流量類別,請使用允許規則。
  • 稽核追蹤:Azure 會將所有安全管理規則部署記錄為資源操作。 透過 Azure 活動日誌檢視部署歷史與設定變更。
  • 部署驗證:在部署到生產環境前,使用 Network Verifier 驗證 Azure Virtual Network Manager 範圍內資源間的連線性。
  • 中樞輪輻拓撲:Azure Virtual Network Manager 可自動化中樞輪輻對等互連,並支援將中樞做為傳輸連線的閘道。
  • Virtual WAN 網路拓撲:Azure Virtual Network Manager 為偏好自訂中樞輻射而非 Azure Virtual WAN 的組織提供替代方案。
  • IP 位址規劃:IPAM 將集中式 IP 規劃延伸為可在各訂用帳戶之間自動進行不重疊的配置。
  • 網路安全群組與 ASG:安全管理規則套用全組織的安全基線,優先於網路安全群組規則。
  • 網路監控與可觀察性:將集中管理與虛擬網路資產的集中監控結合。

瞭解更多資訊

下一步

Tip

自己探索? 回到 總覽導航 器,依能力尋找你的下一篇文章。

您已經完成隨即轉移網路路徑。 您的 Azure 網路已完全設計、安全且受管理。

返回總覽:探索其他功能、檢視其他情境,或深入了解特定服務。

您已經完成現代化的網路路徑。 您的 Azure 網路已完全設計、安全且受管理。

返回總覽:探索其他功能、檢視其他情境,或深入了解特定服務。

您已經完成跨雲端網路路徑。 您的 Azure 網路已完全設計、安全且受管理。

返回總覽:探索其他功能、檢視其他情境,或深入了解特定服務。