移轉與現代化網路設計路徑

本指南為採用平台即服務(PaaS)服務、容器及管理資料庫的客戶,提供Azure網路設計指南的依序閱讀路徑。 遵循編號步驟,建立一個支援現代應用架構的多區域安全層網路。

概觀

移轉與現代化專案已超越虛擬機,邁向 Azure 原生服務:適用於容器的 Azure Kubernetes Service(AKS)、適用於 Web 應用程式的 Azure App 服務、用於受控資料的 Azure SQL Database 和 Azure Cosmos DB,以及用於全域流量分配的 Azure Front Door。 您的網路必須支援與這些 PaaS 服務的私密連接、多區域主動部署,以及應用程式層級間嚴格的安全分段。

你的目標架構採用跨越兩個 Azure 區域的雙中樞拓撲。 IT 管理的 hub VNet 會承載像 Azure 防火牆 和 VPN 閘道 這類共享服務。 應用程式團隊擁有各自的 spoke VNet,並管理各自用於 PaaS 連線的 Private Link 子網路。 流量透過 Azure Front Door 或 Azure 流量管理員進入,通過中樞防火牆檢查,並抵達執行於獨立輪輻中的應用程式服務。

這條閱讀路徑將帶你分五階段閱讀14篇必讀文章。 這條遷移路徑比直接搬遷更長,因為現代化架構需要針對流量進入模式、私有 PaaS 連線、Web 應用程式防火牆以及 DDoS 防護做出決策,而這些決策在僅採用 IaaS 的設計中可以延後處理。 兩個里程碑檢查點能幫助你判斷何時可以跳過,尤其是當你的工作量不需要所有組件時。

先決條件

  • 閱讀 Azure 網路計畫與設計概述,了解可用服務。
  • 了解你的應用程式目標服務是哪些(AKS、App Service、Azure SQL、Azure Cosmos DB 或其他)。
  • 判斷你的部署是否跨越多個 Azure 區域(主動-主動或主動-被動)。
  • 辨識你的入口模式:你的應用程式是服務公開網路流量、行動 API 流量,還是僅限內部流量?

你的閱讀路徑

第一階段:基礎建設

1. 虛擬網路與子網

為 AKS 節點集區、App Service 環境 (ASE) 委派的子網路,以及私人連結子網路規劃適當大小。 當你使用 AKS 容器網路介面(CNI)覆蓋層時,Pod 的 IP 位址來自另一個覆蓋層 CIDR,不會佔用 VNet 子網空間。 只有節點 IP 需要子網路位址。 規劃覆疊 CIDR 範圍時,應確保其足以容納 Pod 的規模,並為每種服務類型配置專用子網路。

2. IP 位址規劃

規劃在兩個區域間分配 IP 以實現主動與主動的部署。 你的主區和備用區域需要不重疊的位址空間,且支援 VNet 對等與跨區域複製。 預留夠大的範圍,以便將來增加輪輻。

3. 網路安全群組與應用安全群組

設計嚴格的分段,確保只有負載平衡器的流量能到達應用程式子網。 封鎖應用程式層級的直接網路連線。 使用應用程式安全群組(ASG)來根據工作負載角色套用規則,而非個別 IP 位址。

第二階段:拓撲學

4. 輪輻式拓撲

部署雙樞紐拓撲以支援多區域。 IT 訂閱擁有兩個樞紐 VNet,並管理共享服務,如 Azure 防火牆、VPN 閘道 及 DNS 轉發器。 應用程式團隊擁有各自的輻射式 VNet,並在各自分配的位址空間內管理 Private Link 子網路、AKS 叢集以及應用程式資源。

5. 多區域網路

設計一個跨主區與備援區域的主動-主動部署。 設定中樞之間的跨區域 VNet 對等互連、設定故障轉移路由,並為單一區域失效做好規劃。 兩個區域同時處理流量,Azure Front Door 根據延遲與健康探測來分配請求。

Note

里程碑:拓撲完成。 您的雙中樞、多區域拓撲已經建立。 如果你的應用程式僅內部運作,沒有面向網際網路的端點,你可以直接跳到第 9 步(外撥網際網路存取)並繼續進行。

你跳過的項目: 第 6 至 8 步涵蓋網際網路入口、應用程式交付與效能,以及 PaaS 私人存取。 如果你的工作負載沒有面向公開的端點,也沒有 Private Link 需求,跳過是安全的。

重要:即使是僅內部的應用程式,如果透過私有端點連接 Azure SQL、Azure 儲存體、Azure Key Vault 或其他 PaaS 服務,通常也需要 Private Link(步驟 8)。 若您的申請使用上述服務,請先完成第 8 步再跳到第 9 步。

剩餘文章: 跳過後有六篇文章(步驟9–14),而未跳過則有九篇文章(步驟6–14)。

第三階段:連接性

6. 網路入侵

面向客戶的流量模式決定了架構的外部形態。 使用 Azure Front Door 來處理需要全域負載平衡、快取和 Web 應用程式防火牆(WAF)的網頁應用程式。 對於行動應用程式或 API 應用程式,可以使用 Azure 流量管理員,因為 DNS 型路由和健全狀態探查就足夠了。

7. 應用程式交付與效能

根據你的應用程式類型,請在 Azure Front Door 和 Azure 流量管理員 之間選擇。 網頁應用程式可享有 Front Door 的第七層功能:TLS 卸載、快取、基於 URL 的路由及整合的 WAF。 行動應用程式和 API 後端則使用 Traffic Manager 進行 DNS 層級的容錯移轉,且開銷較低。

8. PaaS 私有存取

在每個 Spoke VNet 建立 Private Link 子網路以實現 PaaS 服務連接。 應用團隊自行管理私人端點:AKS 透過 Private Link 拉取容器映像,網頁應用程式透過私有端點連接 Azure SQL,且不會有 PaaS 流量穿越公共網際網路。 為每個輪輻分配一個子網路用於私人連結資源。

Note

里程碑:連線完成。 你的入口和私人 PaaS 連線都已經設定好了。

剩餘步驟:出站出口(步驟 9)、Azure 防火牆(步驟 10)、Web 應用程式防火牆(步驟 11)、DDoS 防護(步驟 12)、DNS 安全(步驟 13)和網路監控(步驟 14),共 6 篇文章。

所有部署都必須具備以下條件: 步驟 9-10 (站出口和 Azure 防火牆) 適用於每個現代化部署。 你的集線防火牆控制所有出站流量,並提供集中檢查,無論你的工作負載是面向公開還是僅內部。

僅限公開端點:步驟 11–12(WAF 與 DDoS 防護)僅適用於應用程式透過 Azure Front Door、應用閘道或公共Load Balancer暴露面向公開的端點時。 僅內部工作負載可跳過這兩篇文章,直接進入第 13 步(DNS 安全)。

9. 外撥網路存取

使用使用者定義路由 (UDR),將所有 spoke 的對外流量導向至中樞防火牆。 集線器防火牆作為所有出口的來源網路位址轉換(SNAT)點。 IT 集中管理防火牆規則,因此應用程式團隊無法繞過外站控制。

第四階段:安全

10. Azure 防火牆

在兩個樞紐 VNet 中設定 Azure 防火牆,分別作為 SNAT 和 Destination Network Address Translation(DNAT)點。 所有入口流量都會先經過防火牆,然後才到達應用層。 使用防火牆原則控制各輻射網路之間的東西向流量,以及與網際網路之間的南北向流量。

11. Web 應用程式防火牆

在 Azure Front Door 或 Azure 應用程式閘道 部署 WAF 來部署你的網頁應用程式。 WAF 可防範 Open Web Application Security Project(OWASP)十大威脅、SQL 注入、跨站腳本及其他 HTTP 層攻擊。 使用受管理的規則集,並為你的應用程式特定模式新增自訂規則。

12. DDoS防護

啟用所有公共 IP 資源的 Azure DDoS 保護。 DDoS Protection 提供全天候流量監控、自動攻擊緩解及成本保障。 結合DDoS防護與WAF,針對體積及應用層攻擊提供分層防禦。

13. DNS 安全性與私有名稱解析

為面向客戶的網域設定公共 DNS 區域,使用 CNAME 紀錄指向 Azure Front Door 或 Traffic Manager 端點。 對 DNS 區域套用 Role-Based 存取控制(RBAC),只有授權團隊能修改紀錄。 啟用需要加密驗證的區域的 DNS 安全擴展(DNSSEC)。

第五階段:營運

14. 網路監控與可觀察性

生產準備需要從第一天起就持續監控。 啟用 Azure 網路監看員 用於連線診斷,啟用 Network 效能監視器 用於延遲追蹤,以及流量日誌用於流量分析。 應用程式團隊會監控自己的 AKS 和 ASE 工作負載。 平台團隊監控樞紐基礎設施及跨區域連線。

條件條款

根據您的具體需求,請納入以下文章:

狀況 文章 何時納入
雜交共存 混合連接 您的現代化應用程式必須在過渡期間與本地系統共存
需要虛擬機管理員權限 開發者與管理員存取權 你的資產包含需要安全存取 RDP/SSH 的虛擬機,以及 PaaS 工作負載
大型管治莊園 集中式網路管理 你管理的是一個由多個訂閱和多個團隊組成、需要集中式原則強制執行的 VNet 環境
跨雲 跨區域與多雲連接 你的架構需要明確指定的跨區域私有連線,超出多區域網路功能所能提供的範圍
工作量非常小 平面網路拓撲 您有一個單一的工作負載,無法合理化中樞和輪輻拓撲的複雜性

總結

透過這條閱讀路徑,你設計出一個多區域、安全層級的 PaaS 網路架構。 你的設計包括雙中樞拓撲搭配 IT 管理的共享服務、使用 Azure Front Door 或 Azure 流量管理員 的主動多區域、PaaS 服務的 Private Link 連線、所有流量流的集中防火牆檢查、公共端點的 WAF 與 DDoS 防護,以及 DNS 搭配 RBAC 和 DNSSEC。 此架構支援現代應用模式,同時維持集中式安全治理。

驗證檢查清單

請使用這份檢查清單來確認你的現代化網路設計是否完整:

  • 雙樞紐拓撲部署於主要及備援區域。
  • 為這兩個區域及未來的輪輻分配不重疊的位址空間。
  • 如果您的工作負載對外公開,請將 Azure Front Door 或 Azure 流量管理員 設定為全域輸入。
  • 在每個託管 PaaS 相依服務的 spoke VNet 中佈建 Private Link 子網。
  • 使用者自訂路由會將輪輻出口流量傳送至中樞防火牆。
  • Azure 防火牆 部署在兩個 hub VNet 中,分別用於入口、東西向及出站檢查。
  • WAF 政策適用於公開網頁端點(如適用)。
  • 在公共 IP 資源上啟用 DDoS 防護(如適用)。
  • 為私人端點設定 DNS 區域和私有 DNS 解析。
  • 啟用 網路監看員、流量記錄及跨區域連線監控。

下一步