教學:使用 Azure Virtual Network Manager 建立安全的樞紐輻射網路

在本教學課程中,您會使用 Azure 虛擬網路管理員建立中樞和輪輻網路拓撲。 接著,您會在中樞虛擬網路中部署虛擬網路閘道,以允許輪輻網路群組虛擬網路中的資源使用 VPN 與遠端網路通訊。 您也會設定安全性系統管理員設定,以封鎖埠 80 和 443 上的因特網輸出網路流量。 最後,您可以藉由觀察虛擬網路和虛擬機設定來確認已正確套用組態。

在本教學課程中,您將了解:

  • 建立多個虛擬網路。
  • 部署虛擬網路閘道。
  • 建立中樞和輪輻網路拓撲。
  • 建立安全性系統管理員設定,封鎖埠 80 和 443 上的流量。
  • 確認已套用設定。

安全樞紐輻射拓撲元件示意圖。

先決條件

  • 具有有效訂用帳戶的 Azure 帳戶。 免費建立帳戶。
  • 您必須先建立 Azure Virtual Network Manager 執行個體,才能完成本教學課程中的步驟。 實例必須包含 連線 和安全性 管理功能 。 本教學課程使用名為 vnm-learn-eastus-001 的 Azure 虛擬網路管理員實例。

建立虛擬網路

此程序會逐步引導您建立三個虛擬網路,以使用中樞和輪輻連線設定進行連線。

  1. 登入 Azure 入口網站。

  2. 選取 [+ 建立資源] 並搜尋 [虛擬網路]。 然後,選取 [建立],開始設定虛擬網路。

  3. 在 [基本] 索引標籤上,輸入或選取下列資訊:

    設定 值
    訂用帳戶 選取您要部署此虛擬網路所在的訂用帳戶。
    資源群組 選取或建立新的資源群組以儲存虛擬網路。 這個教學使用了一個名為 rg-learn-eastus-001 的資源群組。
    名稱 針對虛擬網路名稱,輸入 vnet-learn-prod-eastus-001。
    區域 選取 [美國東部] 區域。
  4. 選取 [下一步:IP 位址] 索引標籤並設定下列網路位址空間:

    設定 值
    IPv4 位址空間 輸入 10.0.0.0/16 作為位址空間。
    子網路名稱 針對組網路,輸入名稱預設值。
    子網路位址空間 輸入 10.0.0.0/24 的子網路位址空間。
  5. 依序選取 [檢閱 + 建立] 和 [建立],以部署虛擬網路。

  6. 重複步驟 2-5,使用下列資訊,在相同資源群組中建立另外兩個虛擬網路:

    設定 值
    訂用帳戶 選取您在步驟 3 中選取的相同訂用帳戶。
    資源群組 選取 rg-learn-eastus-001。
    名稱 針對兩個虛擬網路,輸入 vnet-learn-prod-eastus-002 和 vnet-learn-hub-eastus-001。
    區域 選取 (美國) 美國東部
    vnet-learn-prod-eastus-002 IP 位址 IPv4 位址空間:10.1.0.0/16
    子網路名稱:預設值
    子網位址空間:10.1.0.0/24
    vnet-learn-hub-eastus-001 IP 位址 IPv4 位址空間:10.2.0.0/16
    子網路名稱:預設值
    子網位址空間:10.2.0.0/24

建立虛擬網路閘道子網

在中樞虛擬網路中建立虛擬網路閘道子網。 虛擬網路閘道會使用此子網,以路由進出虛擬網路的流量。

  1. 移至 vnet-learn-hub-eastus-001 虛擬網络,然後選取 [設定] 下的 [子網]。

  2. 選取 [+ 子網 ] 以建立新的子網。

  3. 在 [ 新增子網] 頁面中,輸入或選取下列資訊:

    設定 值
    子網路用途 從下拉功能表中選取 [虛擬網路閘道 ]。
    IPv4
    大小 從下拉功能表中選取 /27 。
  4. 選取 [新增 ],並確認已建立新的子網。

附註

閘道子網是虛擬網路閘道所使用的特殊子網。 閘道子網的大小必須至少為 /27。 閘道子網的位址空間不得與虛擬網路中的其他任何子網重疊。 閘道子網的位址空間必須是虛擬網路位址空間的子集。 此閘道子網必須命名為 GatewaySubnet。 如果您未將子網命名為 GatewaySubnet,虛擬網路閘道將無法使用它。

部署虛擬網路閘道

將虛擬網路閘道部署至中樞虛擬網路。 連線設定的輪輻網路群組需要此虛擬網路網關,才能啟用 使用中樞作為網關 設定。

  1. 選取 [+ 建立資源] 並搜尋 [虛擬網路閘道]。 然後選取 [建立],以開始設定虛擬網路閘道。

  2. 在 [基本] 索引標籤上,輸入或選取下列設定:

    設定 值
    訂用帳戶 選取您要部署此虛擬網路所在的訂用帳戶。
    名稱 針對虛擬網路閘道名稱,輸入 gw-learn-hub-eastus-001。
    SKU 針對 SKU,選取 [VpnGW1]。
    世代 針對世代,選取 [Generation1]。
    虛擬網路 為虛擬網路選取 vnet-learn-hub-eastus-001。
    公用 IP 位址
    公用 IP 位址名稱 針對公用 IP,輸入名稱 gwpip-learn-hub-eastus-001。
    第二個公用 IP 位址
    公用 IP 位址名稱 針對公用 IP,輸入名稱 gwpip-learn-hub-eastus-002。
  3. 選取 [檢閱 + 建立],然後在通過驗證後選取 [建立]。 虛擬網路閘道的部署可能需要大約 30 分鐘的時間。 在等候此部署完成時,您可以移至下一節。 不過,你可能會發現 gw-learn-hub-eastus-001 不會顯示其具有閘道,這是因為 Azure 入口網站中的時間差與同步所致。

建立網路群組

附註

這個教學假設你是用快速入門指南建立了一個 Azure Virtual Network Manager 實例。 本教學課程中的網路群組稱為 ng-learn-prod-eastus-001。

  1. 瀏覽你的資源群組,選擇你的虛擬網路管理員資源。

  2. 在 [設定] 底下,選取 [網路群組]。 然後選取 [+ 建立]。

  3. 在 「建立網路群組 」面板中,輸入或選擇以下資訊,然後選擇 建立:

    設定 值
    名稱 輸入網路群組的名稱。
    說明 (可選) 請描述這個網絡群組。
    成員類型 從下拉式功能表選取 [虛擬網路]。
  4. 確認新的網路群組現在列在 [網路群組] 窗格上。

使用 Azure 原則定義動態群組成員資格

在您的 Azure Virtual Network Manager 實例 vnm-learn-eastus-001 中,使用 Azure 原則 根據命名條件動態將虛擬網路加入 ng-learn-prod-eastus-001 網路群組。

  1. 從網路群組清單中,選取 ng-learn-prod-eastus-001。 在 [建立原則以動態新增成員] 底下,選取 [ 建立 Azure 原則]。

  2. 在 [建立 Azure 原則] 頁面上,選取或輸入下列資訊:

    建立網路群組條件陳述式索引標籤的螢幕擷取畫面。

    設定 值
    原則名稱 在文字輸入框中,輸入 azpol-learn-prod-eastus-001。
    Scope 選取 [選取範圍] 並選擇您目前的訂用帳戶。
    準則
    參數 從下拉選單選擇 姓名 。
    操作員 從下拉選單中選擇 「包含 」。
    狀況 在文字輸入框中,針對條件輸入 -prod。
  3. 選取 [預覽資源 ] 以檢視 [有效虛擬網络 ] 窗格,然後選取 [ 關閉]。 此頁面顯示根據 Azure 原則 定義的條件,新增到網路群組的虛擬網路。

  4. 選取 [儲存] 以部署群組成員資格。 對於這種單一訂閱範圍,政策生效並更新你的網路群組成員資格可能需要幾分鐘。 關於較大政策範圍的時序細節,請參見 部署延遲與時序。

  5. 在 [網路群組] 頁面的 [設定] 底下,選取 [群組成員],以根據 Azure 原則中定義的條件來檢視群組的成員資格。 來源會列為 azpol-learn-prod-eastus-001。

    此螢幕擷取畫面顯示 [群組成員資格] 下方的動態群組成員資格。

建立中樞及輪輻網路配置

在你的 Azure Virtual Network Manager 實例 vnm-learn-eastus-001 中,建立一個定義樞紐輻射拓撲的連接配置。

  1. 選取 [設定] 底下的 [設定],然後選取 [+ 建立]。

  2. 從下拉式功能表中選取 [連線設定] 以開始建立連線設定。

  3. 在 [基本] 頁面上,輸入下列資訊,然後選取 [下一步: 拓撲]>。

    設定 值
    名稱 輸入 cc-learn-prod-eastus-001。
    描述 (選用) 提供關於此連線設定的描述。
  4. 在 [拓撲] 索引標籤上,選取 [中樞和輪輻]。 這將顯示其他設定。

  5. 選取 [中樞] 設定下的 [選取中樞]。 然後,選取 [vnet-learn-hub-eastus-001] 作為設定中樞,然後選取 [選取]。

    附註

    視部署時間而定,你可能會看不到目標中樞虛擬網路在 Has gateway 下顯示為具有閘道。 這是因為虛擬網路閘道的部署所致。 部署時間可能長達 30 分鐘,且可能無法立即顯示在各種 Azure 入口檢視中。

  6. 在 [輻射網路群組] 底下,選取 [+ 新增]。 然後,選取 [ng-learn-prod-eastus-001] 作為輪輻網络群組,然後選取 [選取]。

  7. 新增網路群組之後,請選取下列選項。

    網路群組設定的螢幕擷取畫面。

    設定 值
    直接連線 選取 [在網络群組內啟用連線] 核取方塊。 此設定允許相同區域內的輪輻網路群組的虛擬網路彼此直接通訊。
    全域網格 將 跨區域啟用網格連線 選項保持未勾選。 此設定並非必要,因為兩個輪輻虛擬網路都位於相同的區域中。
    中樞作為閘道 勾選 「使用樞紐作為閘道」的勾選框。
  8. 選取 [下一步:檢閱 + 建立]>,然後建立連線設定。

部署連線設定

在部署連接設定前,務必確保虛擬網路閘道已經部署完畢。 如果您部署 hub-and-spoke 組態,且已啟用 使用中樞作為閘道,但沒有閘道,部署就會失敗。 更多資訊請參閱 「Use hub as a gateway」。

  1. 在 [設定] 下,選取 [部署],然後選取 [部署設定]。

  2. 選取下列設定:

    設定 值
    組態 選取 [在您的目標狀態中包含連線設定]。
    連線設定 選取 cc-learn-prod-eastus-001。
    目標區域 選取 [美國東部] 作為部署區域。
  3. 選取 [下一步],然後選取 [部署] 來完成部署。

  4. 部署會顯示在所選取區域的清單中。 設定的部署可能需要幾分鐘的時間才能完成。

    設定部署進行中狀態的螢幕擷取畫面。

  5. 部署結束後,東美地區的狀態會顯示已部署。

建立安全性系統管理員設定

在您的 Azure Virtual Network Manager 實例 vnm-learn-eastus-001 中,建立安全管理員設定,封鎖 80 和 443 埠口的出站流量。

  1. 再次在設定中選擇「設定」,然後選擇 + 建立,並從選單中選擇「安全管理員設定」開始建立安全管理員設定。

  2. 針對設定,輸入名稱 sac-learn-prod-eastus-001,然後選取 [下一步:規則集合]。

  3. 針對規則集合,輸入名稱 rc-learn-prod-eastus-001,然後針對目標網路群組,選取 [ng-learn-prod-eastus-001]。 然後選取 [+ 新增]。

  4. 輸入並選取下列設定,然後選取 [新增]:

    新增規則頁面和規則設定的螢幕擷取畫面。

    設定 值
    名稱 輸入 DENY_INTERNET
    描述 輸入 此規則會封鎖 HTTP 和 HTTPS 上的網際網路流量
    優先順序 輸入 1
    動作 選取 [拒絕]
    方向 選取 [輸出]
    通訊協定 選取 [TCP]
    Source
    來源類型 選取 [IP]
    來源 IP 位址 輸入 *
    目的地
    目的地類型 選取 [IP 位址]
    目的地 IP 位址 輸入 *
    目的地連接埠 輸入 80,443
  5. 選取 [新增 ] 將規則集合新增至安全性系統管理員設定。

  6. 選取 [檢閱 + 建立] 和 [建立] 以建立安全性系統管理員設定。

部署安全管理員群組設定

  1. 在 [設定] 下,選取 [部署],然後選取 [部署設定]。

  2. 在 [設定] 下,選取[在您的目標狀態中包含安全性系統管理員],以及您在上一節中建立的 sac-learn-prod-eastus-001 設定。 然後選取 [美國東部] 作為目標區域,然後選取 [下一步]。

  3. 選取 [下一步],然後選取 [部署]。 您現在應該會看到部署顯示在所選區域的清單中。 設定的部署可能需要幾分鐘的時間才能完成。

  4. 部署結束後,東美地區的狀態會顯示已部署。

確認設定的部署

透過虛擬網路進行驗證

  1. 移至 vnet-learn-prod-eastus-001 虛擬網络,然後選取 [設定] 下的 [網络管理員]。 [ 連線設定] 索引標籤會列出虛擬網路中套用 的cc-learn-prod-eastus-001 連線設定。

    螢幕擷取畫面:套用至虛擬網路的連線設定。

  2. 選取 [安全性系統管理員設定] 索引標籤,然後展開 [輸出] 以列出套用至此虛擬網路的安全性系統管理員規則。

    螢幕擷取畫面:套用至虛擬網路的安全性系統管理員。

  3. 移至 vnet-learn-hub-eastus-001,然後選取 [設定] 下的 [對等互連],以列出 Azure 虛擬網络管理員所建立的虛擬網络對等互連。 其名稱開頭為 ANM_。

    螢幕擷取畫面:Azure Virtual Network Manager 所建立的虛擬網路對等互連。

從虛擬機進行驗證

  1. 將測試虛擬機器部署至 vnet-learn-prod-eastus-001。

  2. 移至在 vnet-learn-prod-eastus-001 中建立的測試 VM,然後選取 [設定] 下的 [網络]。 選取 [輸出連接埠規則],並確認已套用 DENY_INTERNET 規則。

    螢幕擷取畫面:測試 VM 網路安全性規則。

  3. 選取網路介面名稱並選取 [說明] 下的 [有效路由],以驗證虛擬網络對等互連的路由。 [下一個躍點類型]10.2.0.0/16 為 的 VNet peering 路由是中樞虛擬網路的路由。

清除資源

如果您不再需要 Azure Virtual Network Manager,您需要確保以下所有條件皆正確,才能刪除該資源:

  • 沒有任何設定部署到任何區域。
  • 已刪除所有設定。
  • 已刪除所有網路群組。

使用 移除元件檢查清單 ,以確保刪除資源群組之前,仍然沒有可用的子資源。

後續步驟

瞭解如何使用安全性系統管理員設定封鎖網路流量。