Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Diese Referenzarchitektur zeigt ein sicheres Hybridnetzwerk, das ein lokales Netzwerk auf Azure erweitert. Die Architektur implementiert ein perimeter-Netzwerk, auch als DMZ bezeichnet, zwischen dem lokalen Netzwerk und einem Azure virtuellen Netzwerk. Der gesamte eingehende und ausgehende Datenverkehr durchläuft Azure Firewall.
Aufbau
Laden Sie eine Visio-Datei dieser Architektur herunter.
Komponenten
Die Architektur umfasst die folgenden Komponenten:
Lokales Netzwerk. Ein privates lokales Netzwerk innerhalb einer Organisation.
Azure virtuelles Netzwerk. Das virtuelle Netzwerk hostt die Lösungskomponenten und andere Ressourcen, die in Azure ausgeführt werden.
Virtual-Netzwerkrouten definieren den Fluss des IP-Datenverkehrs innerhalb des Azure virtuellen Netzwerks. In dieser Architektur gibt es zwei benutzerdefinierte Routentabellen, die den Datenverkehr über die Azure Firewall Instanz weiterleiten. Eine der Routentabellen ist dem Gateway-Subnetz des Hub-Netzwerks zugeordnet, und die andere ist dem Subnetz im Spoke-Netzwerk zugeordnet.
Hinweis
Je nach den Anforderungen Ihrer VPN-Verbindung können Sie BGP-Routen (Border Gateway Protocol) konfigurieren, um die Weiterleitungsregeln zu implementieren, die Datenverkehr zurück durch das lokale Netzwerk leiten.
Gateway: Das Gateway stellt Verbindungen zwischen den Routern im lokalen Netzwerk und dem virtuellen Netzwerk bereit. Das Gateway befindet sich in einem eigenen Subnetz.
Azure Firewall. Azure Firewall ist eine verwaltete Firewall als Dienst. Die Firewallinstanz befindet sich in einem eigenen Subnetz.
Netzwerksicherheitsgruppen. Verwenden Sie Sicherheitsgruppen, um den Netzwerkdatenverkehr im virtuellen Netzwerk zu beschränken.
Skalierungssätze für virtuelle Computer. Virtual Machine Scale Sets stellen die Computeebene in den virtuellen Speichennetzwerken bereit. Skalierungssätze stellen eine Gruppe identischer VMs hinter dem internen Lastenausgleich bereit und verwalten sie, und sie unterstützen die automatische Skalierung, um die Anforderungen zu erfüllen.
Azure Bastion. Azure Bastion bietet sicheren SSH- und RDP-Zugriff auf Vm-Skalierungsgruppeninstanzen, ohne sie für das Internet verfügbar zu machen. Verwenden Sie Bastion, um die Instanzen im virtuellen Netzwerk zu verwalten.
Bastion erfordert ein dediziertes Subnetz: AzureBastionSubnet.
Mögliche Anwendungsfälle
Diese Architektur erfordert eine Verbindung mit Ihrem lokalen Rechenzentrum mithilfe eines VPN-Gateways oder einer ExpressRoute-Verbindung. Typische Einsatzmöglichkeiten für diese Architektur sind:
- Hybridanwendungen, bei denen Workloads teilweise lokal und teilweise in Azure ausgeführt werden.
- Infrastruktur, die eine präzise Kontrolle über den Datenverkehr in ein Azure virtuelles Netzwerk aus einem lokalen Rechenzentrum erfordert.
- Anwendungen, die ausgehenden Verkehr überwachen müssen. Überwachung ist ein oftmals auf behördliche Bestimmungen zurückgehendes Erfordernis vieler kommerzieller Systeme und kann dabei helfen, die Offenlegung privater Informationen zu verhindern.
Empfehlungen
Die folgenden Empfehlungen gelten für die meisten Szenarios. Sofern Sie keine besonderen Anforderungen haben, die Vorrang haben, sollten Sie diese Empfehlungen befolgen.
Empfehlungen für die Zugriffssteuerung
Verwenden Sie Azure rollenbasierte Zugriffssteuerung (Azure RBAC), um die Ressourcen in Ihrer Anwendung zu verwalten. Ziehen Sie die Erstellung der folgenden benutzerdefinierten Rollen in Erwägung:
Eine DevOps-Rolle mit Berechtigungen zum Verwalten der Infrastruktur für die Anwendung, Bereitstellen der Anwendungskomponenten und Verwalten von Skalierungssatzvorgängen für virtuelle Computer, z. B. Skalierung, Reimaging und Upgrades.
Eine zentrale IT-Administratorrolle zum Verwalten und Überwachen von Netzwerkressourcen.
Eine IT-Sicherheitsadministratorrolle zum Verwalten der sicheren Netzwerkressourcen, wie etwa der Firewall.
Die zentrale IT-Administratorrolle sollte keinen Zugriff auf die Firewallressourcen haben. Einschränken des Zugriffs auf die Sicherheits-IT-Administratorrolle.
Empfehlungen für Ressourcengruppen
Azure Ressourcen wie Skalierungssätze für virtuelle Computer, virtuelle Netzwerke und Lastenausgleiche können verwaltet werden, indem sie in Ressourcengruppen gruppiert werden. Weisen Sie jeder Ressourcengruppe Azure Rollen zu, um den Zugriff einzuschränken.
Es empfiehlt sich, die folgenden Ressourcengruppen zu erstellen:
- Eine Ressourcengruppe, die das virtuelle Netzwerk (mit Ausnahme der Computeressourcen), NSGs und die Gatewayressourcen für die Verbindung mit dem lokalen Netzwerk enthält. Weisen Sie dieser Ressourcengruppe die zentrale IT-Administratorrolle zu.
- Eine Ressourcengruppe, die die Ressourcen für die Azure Firewall Instanz und die benutzerdefinierten Routen für das Gatewaysubnetz enthält. Weisen Sie dieser Ressourcengruppe die IT-Sicherheitsadministratorrolle zu.
- Verwenden Sie für jedes virtuelle Speichernetzwerk, das den Load Balancer und die Skalierungsgruppen für virtuelle Computer enthält, separate Ressourcengruppen.
Netzwerkempfehlungen
In dieser Architektur durchläuft der gesamte eingehende und ausgehende Datenverkehr zwischen dem lokalen Netzwerk, dem Internet und den virtuellen Speichennetzwerken Azure Firewall. Jeder Datenfluss, der den Sicherheitsperimeter überschreitet, wird einer Netzwerkadressübersetzung an der Firewall unterzogen, sodass die IP-Adressen der Firewall, und nicht die der Workload, von externen und lokalen Systemen beobachtet werden. Planen Sie das folgende Verhalten:
Veröffentlichte Workloads sind an der öffentlichen IP-Adresse der Firewall erreichbar, nicht an der IP-Adresse der Workload. Sie veröffentlichen ein Backend mit einer DNAT-Regel (Destination Network Address Translation) in der Firewall. Die Zieladresse ist die öffentliche IP-Adresse der Firewall. die übersetzte Adresse eine private IP-Adresse innerhalb des virtuellen Netzwerks ist.
Ausgehende Datenströme verlassen das Netzwerk über eine der öffentlichen IP-Adressen der Firewall. Azure Firewall wählt zufällig aus, welche der angehängten öffentlichen IP-Adressen für jeden ausgehenden Datenverkehr verwendet wird. Daher müssen Partner-Zulassungslisten, lokale Firewallregeln und Überwachungsprotokolle den gesamten Satz von IP-Adressen abdecken, die an die Firewall angefügt sind. Verwenden Sie ein öffentliches IP-Adresspräfix , um den Satz als zusammenhängenden Bereich auszudrücken.
Die Anzahl der an die Firewall angefügten öffentlichen IP-Adressen bestimmt auch, wie viele gleichzeitige ausgehende Verbindungen beibehalten werden können, bevor SNAT-Ports (Source Network Address Translation) erschöpft sind.
Back-Ends sehen die IP-Adresse des ursprünglichen Clients nicht. Azure Firewall wendet auch SNAT auf Paketen an, die einer DNAT-Regel entsprechen, sodass der Datenverkehr zurück über dieselbe Firewallinstanz fließt. Das Back-End beobachtet die IP-Adresse der Firewallinstanz als Quelle.
Wenn Ihre Anwendung die IP-Adresse des Clients erfordert, beenden Sie den Upstream der Clientverbindung in einem Reverseproxy wie Azure Application Gateway oder Azure Front Door, leiten Sie die IP-Adresse des Clients im
X-Forwarded-ForHTTP-Header weiter und folgen Sie Bewahren Sie den ursprünglichen HTTP-Hostnamens bei, damit das Back-End den Hostnamen des Clients weiterhin beobachtet.
Erzwingen Sie die Umleitung des gesamten ausgehenden Internetverkehrs über Ihr lokales Netzwerk durch den Site-to-Site VPN-Tunnel. Das lokale Edgegerät führt SNAT ins Internet im Namen der Azure Workloads durch, wodurch ausgehende Datenflüsse über Ihre vorhandenen lokalen Ausgangskontrollen und die Überwachungspipeline geleitet werden. Dieses Design verhindert die versehentliche Offenlegung jeglicher vertraulicher Informationen und ermöglicht zugleich die Untersuchung und Überwachung des gesamten ausgehenden Datenverkehrs.
Blockieren Sie den Internetdatenverkehr von den Ressourcen in den Subnetzen des Spoke-Netzwerks nicht vollständig. Das Blockieren des Datenverkehrs verhindert, dass diese Ressourcen Azure PaaS-Dienste verwenden, die auf öffentlichen IP-Adressen basieren, z. B. Diagnoseprotokollierung, Bereitstellen von Erweiterungen virtueller Computer und deren Abhängigkeiten sowie andere Plattformfunktionen. Azure-Diagnosetools erfordern außerdem, dass Komponenten auf ein Azure Storage-Konto zugreifen, um zu lesen und zu schreiben.
Überprüfen Sie, ob der ausgehende Internetdatenverkehr ordnungsgemäß zwangsweise getunnelt wird. Wenn Sie eine VPN-Verbindung mit dem Routing- und RAS-Dienst auf einem lokalen Server verwenden, setzen Sie ein Tool wie WireShark ein.
Erwägen Sie die Verwendung des Anwendungsgateways oder Azure Front Door für die SSL-Beendigung.
Überlegungen
Diese Überlegungen implementieren die Säulen des Azure Well-Architected Frameworks, bei dem es sich um eine Reihe von Leitsätzen handelt, die verwendet werden können, um die Qualität einer Arbeitsauslastung zu verbessern. Weitere Informationen finden Sie unter Microsoft Azure Well-Architected Framework.
Zuverlässigkeit
Zuverlässigkeit stellt sicher, dass Ihre Anwendung Ihre Verpflichtungen gegenüber den Kunden erfüllen kann. Weitere Informationen finden Sie unter Prüfliste zur Entwurfsüberprüfung für Zuverlässigkeit.
Wenn Sie Azure ExpressRoute verwenden, um verbindungen zwischen dem virtuellen Netzwerk und dem lokalen Netzwerk bereitzustellen, konfigurieren Sie ein VPN-Gateway, um Failover bereitzustellen wenn die ExpressRoute-Verbindung nicht verfügbar ist.
Informationen zur Aufrechterhaltung der Verfügbarkeit von VPN- und ExpressRoute-Verbindungen finden Sie in den Überlegungen zur Verfügbarkeit unter:
- Implementieren einer Hybridnetzwerkarchitektur mit Azure und lokalem VPN
- Implementieren einer Hybridnetzwerkarchitektur mit Azure ExpressRoute
Sicherheit
Sicherheit bietet Schutz vor vorsätzlichen Angriffen und dem Missbrauch Ihrer wertvollen Daten und Systeme. Weitere Informationen finden Sie unter Entwurfsprüfliste für die Sicherheit.
Diese Referenzarchitektur implementiert mehrere Sicherheitsebenen.
Weiterleiten aller lokalen Benutzeranforderungen über Azure Firewall
Die benutzerdefinierte Route im Gatewaysubnetz blockiert alle Benutzeranforderungen, die nicht aus dem lokalen Netzwerk stammen. Die Route leitet zulässige Anforderungen an die Firewall weiter. Die Anforderungen werden an die Ressourcen in den virtuellen Spoke-Netzwerken weitergeleitet, wenn sie durch die Firewallregeln zulässig sind. Sie können weitere Routen hinzufügen, achten Sie jedoch darauf, dass diese nicht unabsichtlich die Firewall umgehen oder administrativen Datenverkehr für das Verwaltungs-Subnetz blockieren.
Verwenden von NSGs zum Blockieren/Übergeben des Datenverkehrs zu virtuellen Netzwerknetzen
Der Verkehr zu und von Ressourcensubnetzen in virtuellen Spoke-Netzwerken wird durch die Verwendung von NSGs eingeschränkt. Wenn bei Ihnen das Erfordernis besteht, die NSG-Regeln zu erweitern, um einen breiteren Zugriff auf diese Ressourcen zuzulassen, wägen Sie diese Erfordernisse gegen die Sicherheitsrisiken ab. Jeder neue eingehende Kommunikationsweg stellt eine Gelegenheit für die zufällige oder absichtliche Offenlegung von Daten oder Beschädigung von Anwendungen dar.
DDoS-Schutz
Azure DDoS Protection in Kombination mit bewährten Methoden für den Anwendungsentwurf bietet eine verbesserte Gegenmaßnahme gegen DDoS-Angriffe. Aktivieren Sie Azure DDoS-Schutz in jedem virtuellen Umkreisnetzwerk.
Verwenden von AVNM zum Erstellen von grundlegenden Sicherheitsverwaltungsregeln
AVNM ermöglicht es Ihnen, Baselines für Sicherheitsregeln zu erstellen, die Vorrang vor Netzwerksicherheitsgruppen-Regeln haben können. Sicherheitsverwaltungsregeln werden vor NSG-Regeln ausgewertet und haben den gleichen Charakter wie NSGs, mit Unterstützung für Priorisierung, Diensttags und L3-L4-Protokolle. Dies ermöglicht es der zentralen IT, grundlegende Sicherheitsregeln durchzusetzen, die von zusätzlichen NSG-Regeln der Spoke-VNet-Besitzer unabhängig sind. Sie können zur Erleichterung eines kontrollierten Rollouts von Änderungen an Sicherheitsregeln die Funktion Bereitstellungen von AVNM verwenden, um die Breaking Changes dieser Konfigurationen sicher in den Hub-and-Spoke-Umgebungen freizugeben.
DevOps-Zugriff
Verwenden Sie Azure RBAC, um die Vorgänge einzuschränken, die DevOps auf jeder Ebene ausführen kann. Verwenden Sie beim Erteilen von Berechtigungen den Ansatz der geringsten Rechte. Protokollieren Sie alle Verwaltungsvorgänge, und führen Sie regelmäßig Überwachungen durch, um sicherzustellen, dass alle Konfigurationsänderungen auf Planung beruhen.
Kostenoptimierung
Bei der Kostenoptimierung geht es um Möglichkeiten, unnötige Ausgaben zu reduzieren und die betriebliche Effizienz zu verbessern. Weitere Informationen finden Sie unter Design Review-Checkliste für die Kostenoptimierung.
Verwenden Sie diese voreingestellte Schätzung im Azure Preisrechner als Ausgangspunkt, um die Kosten für Ihr Szenario zu schätzen. Sie enthält die in diesem Artikel beschriebenen Netzwerkkomponenten mit Beispiel-VMs.
Hier sind die Überlegungen zu den Kosten für die Dienste angegeben, die in dieser Architektur verwendet werden.
Azure Firewall
In dieser Architektur wird Azure Firewall im virtuellen Netzwerk bereitgestellt, um den Datenverkehr zwischen dem Subnetz des Gateways und den Ressourcen in den virtuellen Speichennetzwerken zu steuern. Die Verwendung von Azure Firewall als gemeinsame Lösung für mehrere Workloads kann dazu beitragen, doppelte Infrastruktur zu reduzieren. Hier sind die Azure Firewall Preismodelle:
- Festpreis pro Bereitstellungsstunde.
- Verarbeitete Daten pro GB zur Unterstützung der automatischen Skalierung.
Im Vergleich zu virtuellen Netzwerkgeräten (NVAs) können Sie mit Azure Firewall bis zu 30-50 % einsparen. Weitere Informationen finden Sie unter Azure Firewall vs NVA.
Azure Bastion
Azure Bastion stellt über RDP und SSH eine sichere Verbindung zu Instanzen von Skalierungsgruppen für virtuelle Computer her, ohne dass die Instanzen eine öffentliche IP-Adresse benötigen.
Die Abrechnung für Bastion ist mit einer einfachen, niedrigstufigen virtuellen Maschine vergleichbar, die als Jumpbox konfiguriert ist. Bastion ist kostengünstiger als eine Jumpbox, da es über integrierte Sicherheitsfunktionen verfügt und keine zusätzlichen Kosten für Speicher und die Verwaltung eines separaten Servers verursacht.
Virtuelles Azure-Netzwerk
Azure Virtual Network ist kostenlos. Mit jedem Abonnement können bis zu 1,000 virtuelle Netzwerke in allen Regionen erstellt werden. Der gesamte Datenverkehr, der innerhalb der Grenzen einer Virtual Network-Instanz entsteht, ist kostenlos. Der Datenverkehr vom internen Load Balancer-Modul zum Skalierungssatz für virtuelle Computer verursacht z. B. keine Netzwerkdatenverkehrsgebühren.
Interner Lastenausgleich
In dieser Architektur werden interne Load Balancer verwendet, um den Datenverkehr auf die Instanzen der VM-Skalierungsgruppe innerhalb eines virtuellen Netzwerks zu verteilen. Load Balancer Standard ist für die Verwendung mit Skalierungssätzen für virtuelle Computer erforderlich.
Operative Exzellenz
Operational Excellence deckt die Betriebsprozesse ab, mit denen eine Anwendung bereitgestellt und in der Produktion ausgeführt wird. Weitere Informationen finden Sie in der Checkliste zur Designüberprüfung für operationale Exzellenz.
Wenn die Gatewayverbindung von Ihrem lokalen Netzwerk zu Azure ausgefallen ist, können Sie Azure Bastion weiterhin verwenden, um für die Problembehandlung auf Ressourcen im virtuellen Azure-Netzwerk zuzugreifen. Da Skalierungsgruppeninstanzen virtueller Computer kurzlebig sind, verlassen Sie sich auf die zentralisierte Protokollierung und Überwachung über Azure Monitor und Startdiagnose anstelle interaktiver Remotesitzungen für Routinevorgänge.
Das Subnetz jeder einzelnen Schicht in der Referenzarchitektur wird durch NSG-Regeln geschützt. Verwaltungs- und Überwachungstools erfordern möglicherweise Regeln, um zusätzliche Ports zu öffnen.
Wenn Sie ExpressRoute verwenden, um die Konnektivität zwischen Ihrem lokalen Rechenzentrum und Azure bereitzustellen, verwenden Sie das Azure Connectivity Toolkit (AzureCT) zum Überwachen und Beheben von Verbindungsproblemen.
Weitere Informationen zur Überwachung und Verwaltung von VPN- und ExpressRoute-Verbindungen finden Sie im Artikel Implementing einer Hybridnetzwerkarchitektur mit Azure und lokalem VPN.
Leistungseffizienz
Die Leistungseffizienz bezeichnet die Fähigkeit Ihrer Arbeitslast, sich effizient zu skalieren, um den Anforderungen gerecht zu werden, die die Benutzer an sie stellen. Weitere Informationen finden Sie in der Checkliste zur Entwurfsüberprüfung für die Leistungseffizienz.
Skalierungssätze für virtuelle Computer in den Speichennetzwerken unterstützen die automatische Skalierung. Konfigurieren Sie Autoskalenregeln basierend auf Metriken wie CPU-Auslastung oder Anforderungsanzahl, sodass Instanzen als Reaktion auf die Nachfrage hinzugefügt oder entfernt werden. Wählen Sie einen Orchestrierungsmodus und eine Upgraderichtlinie aus, die der Toleranz Ihrer Workload für Unterbrechungen während updates entspricht.
Weitere Informationen zu den Bandbreitengrenzwerten von VPN Gateway finden Sie unter Gateway-SKUs. Für größere Bandbreiten können Sie das Upgrade auf ein ExpressRoute-Gateway in Erwägung ziehen. ExpressRoute stellt bis zu 10 Gb/s Bandbreite mit geringerer Wartezeit als eine VPN-Verbindung zur Verfügung.
Weitere Informationen zur Skalierbarkeit von Azure Gateways finden Sie in den Abschnitten zur Skalierbarkeitsüberlegung in:
- Implementieren einer Hybridnetzwerkarchitektur mit Azure und lokalem VPN
- Implementieren einer Hybridnetzwerkarchitektur mit Azure ExpressRoute
Weitere Informationen zum Verwalten virtueller Netzwerke und NSGs im großen Maßstab finden Sie unter Azure Virtual Network Manager (AVNM): Erstellen eines gesicherten Hub- und Speichennetzwerks zum Erstellen neuer (und onboarding vorhandener) Hub- und Speichen-Virtual Network-Topologien für die zentrale Verwaltung von Konnektivitäts- und NSG-Regeln.