Azure 虛擬網路管理員中的連線設定

Azure 虛擬網路管理員可簡化跨 Azure 網路環境的連線、安全性、路由等等的管理。 連線配置,包括網狀和樞紐輻射拓撲,可以幫助您在組織規模內優化網路性能和連接能力。 本文涵蓋大規模連線群組和全域網狀網連線等功能,以及每個拓撲的使用案例和設定。

連線能力設定

透過使用 連接配置,你可以根據自己的網路需求建立並維護不同的網路拓撲。 您有兩個拓撲可供選擇:網格和中樞和輪輻中樞和輪輻拓撲。 你的連線設定定義了虛擬網路之間的連線。 您可以定義您想要透過 網路群組建立連線的虛擬網路。 您的連線能力設定接著會使用網路群組來建立連線能力,如網路群組中虛擬網路之間所需的拓撲所述。

如果你啟用 刪除現有 連線設定,Azure Virtual Network Manager 會移除所有與該連線設定內容不符的對等連線,即使你是在部署該設定後手動建立這些對等連線。 如果您從組態中使用的網路群組中移除虛擬網路,您的 Azure Virtual Network Manager 實例只會移除它所建立的連線。

當你部署連接設定時,Azure Virtual Network Manager 會根據所選拓撲與樞紐類型建立雙向連接:

  • 對於網狀拓撲,連接性是透過使用連通群組來建立的。
  • 對於具有中樞虛擬網路的軸輻網路,連線是透過使用虛擬網路對等互連來建立。
  • 對於帶有 Virtual WAN 中樞的軸輻網路,連線是透過建立或更新 Virtual WAN 虛擬網路連線來建立。

你根據你設定的設定和連接設定中包含的網路群組來建立這個連線。

網格拓撲

網狀拓撲會定義 網路群組中每個虛擬網路之間的連線能力。 所有成員虛擬網路都已連線,而且可以雙向將流量傳遞至彼此。

網格拓撲的常見使用案例是允許中樞和輪輻拓撲中的輪輻虛擬網路直接彼此通訊,而不需要透過中樞虛擬網路路由傳送流量。 此方法可減少因透過中樞中的路由器路由傳送流量所造成的延遲。 此外,您可以在 Azure Virtual Network Manager 或網路安全性組群組規則中實作安全性管理員規則,以維護輪輻虛擬網路之間的直接連線安全性和監督。 您也可以使用 虛擬網路流量記錄來監視和記錄流量。

根據預設,連線設定中定義的網狀結構拓撲是區域網格,這表示只有相同區域中的虛擬網路可以彼此通訊。 您可以在連線設定中啟用全域網格選項,以在所有 Azure 區域建立虛擬網路之間的連線。

附註

虛擬網路位址空間在網狀組態中可以重疊,與虛擬網路對等互連不同。然而,由於路由的不確定性,具有重疊位址空間的子網之間的流量會被丟棄。

顯示虛擬網路在雙向網格中連接的網格拓撲圖表截圖。

幕後情況:連線群組

當你建立網狀拓撲或啟用樞紐輻射拓撲中的直接連接時,你會建立一個專屬於 Azure Virtual Network Manager 的新連接結構。 此建構稱為 連線群組。 線上群組中的虛擬網路可以彼此通訊,就像手動連線的虛擬網路一樣。 當您觀察網路介面的有效路由時,您看到 ConnectedGroup 的下一個躍點類型。 連線群組中連線在一起的虛擬網路沒有虛擬網路的對等互連設定列在虛擬網路的 [對等互連] 之下。 此連線群組可讓 Azure 虛擬網路管理員支援比傳統虛擬網路對等互連更高的虛擬網路連線規模。

附註

虛擬網路可以屬於最多兩個已連線群組的一部分,這表示它可以是最多兩個網狀拓撲的一部分。

在連接的群組中啟用最多 20,000 個私人端點

高規模私有端點功能可擴充已連接群組的私有端點容量。 使用下列步驟啟用此功能,以支援整個連線群組中最多 20,000 個私人端點。

準備線上群組中的每個虛擬網路

  1. 如需提高這些限制的詳細指引,請參閱 增加私人端點虛擬網路限制 。 啟用或停用此功能會起始一次性連線重設。 請在維護期間進行這些變更。

  2. 在連線群組內的每個虛擬網路中,將 私人端點網路原則 設定為 Enabled 或 RouteTableEnabled。 此設定可確保您的虛擬網路已準備好支持大規模的私人端點功能。 如需詳細指導,請參閱增加私人端點虛擬網路限制。

設定大規模私人端點的網格拓撲

在此步驟中,您會設定連線群組的連線設定網狀拓撲設定,以啟用大規模的私人端點。 此步驟牽涉到在 Azure 入口網站中選取適當的選項,並驗證組態。

  1. 在網格連線設定中,找出並選取 [啟用私人端點高擴展性] 複選框。 此選項會啟用連線群組的高延展功能。

  2. 確認整個網狀結構(連接群組)中的每個虛擬網路都已設定為具有大規模私有端點。 Azure 入口網站會驗證整個群組的設定。 如果你後來加入一個沒有高規模配置的虛擬網路,它就無法與其他虛擬網路中的私有端點通訊。

  3. 確認所有虛擬網路都已正確設定之後,請部署連線設定。 此步驟會完成高擴展性連線群組的設定。

附註

當網路中的虛擬網路具有重疊的 IP 位址時,不支援大規模私人端點的網格拓撲。

在連接的群組中啟用最多 3,000 個虛擬網路

高規模連網群組功能擴展了連接群組可包含的虛擬網路數量。 要使用此功能,請在訂閱中註冊預覽 AllowHighScaleConnectedGroup 功能。 其顯示名稱為 啟用高比例連接群組。 關於註冊預覽功能的步驟,請參閱「在 Azure 訂閱中設定預覽功能」,然後提交高規模連接群組啟用表單以供審核。 功能註冊後,一個連接的群組最多可包含 3,000 個虛擬網路。

中樞和輪輻拓撲

軸輻式拓撲會定義所選中樞與屬於一或多個所選軸輻網路群組的軸輻虛擬網路之間的連線。 所選的集線器可以是虛擬集線器網路或 Virtual WAN 集線器。

  • 如果您選取一個中樞虛擬網路,Azure Virtual Network Manager 會在中樞與每個軸輻虛擬網路之間建立虛擬網路對等互連。
  • 如果您選取 Virtual WAN 中樞,Azure Virtual Network Manager 會在該中樞與每個輪輻虛擬網路之間建立或更新 Virtual WAN 虛擬網路連線。

此拓撲有助於隔離虛擬網路,同時維持與中央樞紐中共用資源的連接。

使用Virtual WAN集線器作為集線器

Important

使用 Azure Virtual Network Manager 軸輻連線組態中的 Azure 虛擬 WAN 中樞目前仍處於預覽版階段。 雖然目前仍處於預覽階段,此功能的功能、可用性及其他面向可能會因回饋而改變。

此預覽版未簽訂服務等級協議,且不建議用於生產工作負載。 某些功能可能不支援或功能受限。

欲了解更多資訊,請參閱 Microsoft Azure 預覽版補充使用條款。

當您選取 Virtual WAN 中樞作為中樞與輪輻連線設定中的中樞時,Azure Virtual Network Manager 會將所選輪輻網路群組中的虛擬網路連線到 Virtual WAN 中樞,並套用所選的連線原則。

若要在 Azure 入口網站中設定此功能,請建立中樞與輻射連線組態、選取 Virtual WAN 中樞、選取或建立連線原則,並新增一或多個輻射網路群組。 然後部署設定來套用變更。

中樞輪輻拓撲圖表的螢幕擷取畫面,其中顯示連線至多個輪輻虛擬網路的中樞虛擬網路。

在此設定中,您可以啟用一些設定,例如屬於相同輪輻網路群組的輪輻虛擬網路之間的直接連線能力。 根據預設,此連線能力只會針對相同區域中的虛擬網路建立。 若要允許跨不同 Azure 區域的連線,您必須啟用輪輻網路群組的 全域網格 設定。 您也可以啟用 閘道 傳輸,讓發散虛擬網路能夠使用部署在中樞虛擬網路中的 VPN 或 ExpressRoute 閘道。

啟用直接連線

當您啟用輪輻網路群組的直接連線能力,在中樞與輪輻拓撲之上,您會跨該輪輻網路群組的虛擬網路建立網格,從而形成連線的群組。 直接連線允許虛擬網路與其輻射網路群組內的其他虛擬網路直接通訊,但不允許與其他輻射網路群組中的虛擬網路連線。

例如,您會建立兩個網路群組,並在中樞和輪輻連線能力設定中包含它們作為輪輻網路群組。 您可以啟用實際執行環境網路群組的直接連線能力,但不適用於測試網路群組。 此設定會將中樞虛擬網路與 生產 與 測試 網路群組中的所有虛擬網路連線,但只允許 生產 網路群組中的虛擬網路彼此通訊。 生產網路群組的虛擬網路與測試網路群組的虛擬網路沒有連線,測試網路群組的虛擬網路彼此之間也沒有連線(除非你同時啟用測試網路群組的直接連線)。

中樞與輪輻拓撲的螢幕快照,其中包含兩個網路群組。

當您查看虛擬機器上的有效路由時,中樞與輪輻虛擬網路之間的路由會有 VNetPeering 或 GlobalVNetPeering 的下一個躍點類型。 輪輻虛擬網路之間的路由會顯示為 ConnectedGroup 的下一個躍點類型。 以 生產 與 測試 為例,只有 生產 網路群組有 ConnectedGroup ,因為它啟用 了直接連線 。

當您想要在中樞虛擬網路中擁有網路虛擬設備 (NVA) 或一般服務,但不需要一律存取中樞以便信任的輪輻虛擬網路彼此通訊時,輪輻虛擬網路之間的直接連線會很有幫助。 相較於傳統中樞和輪輻網路,此拓撲會透過中樞虛擬網路移除額外的躍點來改善效能。

全域網格

如同網格拓撲,啟用了直接連線的輪輻網路群組預設會設定為區域性。 當您想要輪輻網路群組的虛擬網路以跨區域彼此通訊時,您可以啟用全域網格。 此連線僅限於相同網路群組中的虛擬網路。 若要針對跨區域的虛擬網路啟用此全域網狀網連線,您必須啟用網路群組 跨區域的網格連線 。 輪輻虛擬網路之間建立的連線位於連結群組中。

使用中樞作為閘道

在中樞和輪輻設定中還可啟用另一個選項,即是使用中樞作為閘道。 此設定可讓輪輻網路群組中的所有虛擬網路使用中樞虛擬網路中的 VPN 或 ExpressRoute 閘道來傳遞流量。 請參閱閘道及內部部署連線能力。

當您從 Azure 入口網站部署中樞和輪輻拓撲時,網路群組中的輪輻虛擬網路預設會啟用 [使用中樞 作為閘道 ] 選項。 Azure Virtual Network Manager 會嘗試建立輪輻網路群組中中樞虛擬網路與虛擬網路之間的虛擬網路對等互連連線能力。 如果您啟用此選項,但中樞虛擬網路中沒有閘道,則從輪輻虛擬網路到中樞的對等互連建立會失敗。 從中樞到輪輻對等互連的連線仍會在未建立連線的情況下建立。

使用拓撲檢視探索網路群組拓撲

為了幫助你了解網路群組的拓撲,Azure Virtual Network Manager 提供了一個 拓撲檢視 ,顯示網路群組與其成員虛擬網路之間的連結性。 你可以在 建立連接性配置 時,透過以下步驟查看連接性配置的拓撲結構:

  1. 到 設定 頁面建立連接設定。

  2. 在 [拓撲] 索引標籤上,選取您想要的拓撲類型、將一或多個網路群組新增至拓撲,以及設定其他所需的連線能力設定。

  3. 選取 檢視拓撲 標籤頁,以視覺化方式檢閱您的配置當前連接情況。

  4. 完成連線能力設定的建立。

您可以在組態詳細資料頁面的 [設定] 中選取 [檢視拓撲],以檢閱連線組態的目前拓撲。 此視圖顯示了此連接配置中虛擬網路之間的連接性。

顯示連線設定拓撲的視覺效果視窗螢幕快照。

如何避免網格中的位址重疊

預設情況下,Azure Virtual Network Manager 允許網狀網路內重疊位址。 如果你在網狀網路中加入兩個擁有相同位址空間的虛擬網路,Azure Virtual Network Manager 會移除重疊的位址空間,因此該位址空間內的資源通訊無法運作。 此移除是因為當流量傳送到該位址空間時,Azure Virtual Network Manager 無法判斷應該接收哪個虛擬網路。 雖然這種行為能保護網狀網路的完整性,但如果你在現有網狀網路上新增重疊虛擬網路,可能會導致中斷。

Azure Virtual Network Manager 提供一種機制,防止網狀網路內 IP 位址空間重疊。

使用 ConnectedGroupAddressOverlap 屬性

連通性配置包含一個名為 ConnectedGroupAddressOverlap的性質:

  • 預設:允許
  • 可選設定:禁止

當你將此屬性設為 Disallowed時,Azure Virtual Network Manager 會強制執行連接虛擬網路間的嚴格不重疊位址空間。

啟用 Disallowed 會發生什麼事?

當你將屬性設為 Disallowed時,Azure Virtual Network Manager 會驗證可能影響網狀網路連線的位址變更。

將虛擬網路加入網狀網路

Azure Virtual Network Manager 會自動驗證新虛擬網路的位址空間與現有成員不重疊。 如果偵測到重疊,它就不會把虛擬網路加入網狀網路。

更新位址空間或新增對等互連

Azure Virtual Network Manager 會驗證任何可能影響網狀網路整體位址空間的更新,以確保不會產生重疊。 變更的例子包括更新網格虛擬網路的位址空間、建立與屬於網格網路的虛擬網路之間的對等互連,或更改已對等互連的虛擬網路位址空間。

如何透過使用 Azure Virtual Network Manager 強制執行對等關係

Azure Virtual Network Manager 允許你在網路拓撲內強制執行對等關係,以強化治理與合規。 強制執行可確保你無法刪除或修改 Azure Virtual Network Manager 之外的對等互連。 此功能適用於中樞與輪輻拓撲內新建或現有的對等互連。

建立具有強制執行對等互連的中樞與輪輻拓撲連線設定

若要強制執行對等互連,請在建立中樞輪輻式連線設定時啟用對等互連強制執行選項:

方法 操作說明
Azure 入口網站 設定時選擇強制 對等連線 勾選框。
Azure CLI / 其他客戶端 在peeringEnforcement中將屬性connectivityCapabilities設為Enforced。

部署連線設定

建立並部署此設定後:

  • Azure Virtual Network Manager 建立的所有對等關係,或拓撲內既有的客戶對等關係都會被強制執行。
  • 如果一個對等互連屬於多個拓撲,則任何被標記為強制執行的設定都會強制執行該對等互連。

如何移除對等連線的強制執行

要解除限制:

  1. 將連接設定更新為 Unenforced。
  2. 重新部署設定。

後續步驟