Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Esta arquitetura de referência mostra uma rede híbrida segura que estende uma rede local para o Azure. A arquitetura implementa uma rede perimetral, também chamada de DMZ, entre a rede local e uma rede virtual Azure. Todo o tráfego de entrada e saída passa pelo Azure Firewall.
Arquitetura
Descarregue um ficheiro Visio desta arquitetura.
Componentes
A arquitetura consiste nos seguintes aspetos:
Rede local. Uma rede de área local privada implementada numa organização.
Azure rede virtual. A rede virtual aloja os componentes da solução e outros recursos a correr no Azure.
Rotas de rede virtual definem o fluxo do tráfego IP dentro da rede virtual Azure. Nesta arquitetura, existem duas tabelas de rotas definidas pelo utilizador, que ambas encaminham o tráfego através da instância do Azure Firewall. Uma das tabelas de rotas está associada à sub-rede de gateway da rede central, e a outra está associada à sub-rede na rede periférica.
Nota
Dependendo dos requisitos da sua conexão VPN, você pode configurar rotas BGP (Border Gateway Protocol) para implementar as regras de encaminhamento que direcionam o tráfego de volta pela rede local.
Gateway. O gateway fornece conectividade entre os roteadores na rede local e na rede virtual. O gateway é colocado na sua própria sub-rede.
Azure Firewall. Azure Firewall é um firewall gerido como serviço. A instância do Firewall é colocada em sua própria sub-rede.
Grupos de segurança de rede. Use grupos de segurança para restringir o tráfego de rede dentro da rede virtual.
Grupos de escala de máquinas virtuais. Conjuntos de Dimensionamento de Máquinas Virtuais disponibilizam a camada de computação nas redes virtuais do tipo spoke. Os conjuntos de escala implementam e gerem um grupo de VMs idênticas por trás de um balanceador de carga interno e suportam o autoescalonamento para acompanhar a procura.
Azure Bastion. Azure Bastion fornece acesso SSH e RDP seguro a instâncias de conjuntos de dimensionamento de máquinas virtuais sem as expor à Internet. Use o Bastion para gerir as instâncias na rede virtual.
Bastion requer uma sub-rede dedicada chamada AzureBastionSubnet.
Potenciais casos de utilização
Esta arquitetura requer uma ligação ao seu datacenter local, utilizando um gateway VPN ou uma ligação ExpressRoute. Utilizações típicas desta arquitetura:
- Aplicações híbridas onde as cargas de trabalho correm parcialmente on-premises e parcialmente no Azure.
- Infraestrutura que requer controlo granular sobre o tráfego que entra numa rede virtual Azure a partir de um datacenter local.
- Aplicações que devem auditar o tráfego de saída. A auditoria é muitas vezes um requisito regulamentar de muitos sistemas comerciais e pode ajudar a evitar a divulgação pública de informações privadas.
Recomendações
As recomendações seguintes aplicam-se à maioria dos cenários. Siga-as, a não ser que tenha requisitos específicos que as anulem.
Recomendações de controlo de acesso
Use controlo de acessos com base em funções do Azure (Azure RBAC) para gerir os recursos da sua aplicação. Considere criar as seguintes funções personalizadas:
Um papel DevOps com permissões para administrar a infraestrutura da aplicação, implementar os componentes da aplicação e gerir operações de conjunto de escala de máquinas virtuais, como escalabilidade, reimaginação e atualizações.
Uma função de administrador de TI centralizada para gerir e monitorizar os recursos de rede.
Uma função de administrador de TI de segurança para gerenciar recursos de rede seguros, como o firewall.
O cargo centralizado de administrador de TI não deveria ter acesso aos recursos do firewall. Restringa o acesso ao papel de administrador de TI de segurança.
Recomendações para grupos de recursos
Recursos do Azure, como conjuntos de escalas de máquinas virtuais, redes virtuais e balanceadores de carga, podem ser geridos agrupando-os em grupos de recursos. Atribuir papéis Azure a cada grupo de recursos para restringir o acesso.
Recomendamos que crie os seguintes grupos de recursos:
- Um grupo de recursos que contém a rede virtual (excluindo os recursos de computação), NSGs e os recursos de gateway para ligação à rede local. Atribua a função de administrador de TI centralizada a este grupo de recursos.
- Um grupo de recursos contendo os recursos para a instância do Azure Firewall e as rotas definidas pelo utilizador para a sub-rede do gateway. Atribua a função de administrador de TI de segurança a este grupo de recursos.
- Grupos de recursos separados para cada rede virtual spoke que contenha o balanceador de carga e os conjuntos de dimensionamento de máquinas virtuais.
Recomendações de redes
Nesta arquitetura, todo o tráfego de entrada e saída entre a rede local, a internet e as redes virtuais spoke passa pelo Azure Firewall. Cada fluxo que atravessa o perímetro é traduzido por endereços de rede no firewall, pelo que os endereços IP do firewall, e não da carga de trabalho, são os que os sistemas externos e os sistemas on-premises observam. Planeie o seguinte comportamento:
As cargas de trabalho publicadas são acessíveis pelo endereço IP público do firewall, não pelo endereço IP da carga de trabalho. Publicas um backend com uma regra de tradução de endereços de rede de destino (DNAT) no firewall. O endereço de destino é o endereço IP público do firewall; o endereço traduzido é um endereço IP privado dentro da rede virtual.
Os fluxos de saída saem do perímetro, originando-se de um dos endereços IP públicos do firewall. O Azure Firewall seleciona aleatoriamente qual IP público anexado a usar para cada fluxo de saída, por isso listas de permissões de parceiros, regras de firewall on-premises e registos de auditoria precisam de cobrir todo o conjunto de endereços IP ligados ao firewall. Use um prefixo de endereço IP público para expressar esse conjunto como um intervalo contíguo.
O número de endereços IP públicos ligados ao firewall também determina quantas ligações de saída concorrentes podem ser mantidas antes de as portas de tradução de endereços de rede de origem (SNAT) serem esgotadas.
Os backends não veem o endereço IP do cliente original. O Azure Firewall também aplica SNAT em pacotes que correspondem a uma regra DNAT, para que o tráfego de retorno flua de volta pela mesma instância do firewall. O backend observa o endereço IP da instância do firewall como fonte.
Se a sua aplicação precisar do endereço IP do cliente, termine a ligação do cliente a montante num proxy inverso como Gateway de Aplicação do Azure ou Azure Front Door, encaminhe o endereço IP do cliente para o cabeçalho HTTP
X-Forwarded-Fore siga Preserve o nome original HTTP do host para que o backend continue a observar o nome do host do cliente.
Forçar tunelamento de todo o tráfego de saída de internet através da sua rede on-premises usando o túnel VPN site-to-site. O dispositivo de borda local executa SNAT para a internet em nome das cargas de trabalho do Azure, que encaminham os fluxos de saída através dos controlos de saída e do pipeline de auditoria local existentes. Este projeto evita o vazamento acidental de qualquer informação confidencial e permite a inspeção e auditoria de todo o tráfego de saída.
Não bloqueie completamente o tráfego da Internet a partir dos recursos nas sub-redes da rede falada. Bloquear o tráfego impedirá que estes recursos utilizem serviços PaaS do Azure que dependem de endereços IP públicos, como registos de diagnósticos, provisão de extensões de máquinas virtuais e suas dependências, e outras funcionalidades da plataforma. O diagnóstico do Azure também exige que os componentes possam ler e escrever numa conta do Armazenamento do Azure.
Verifique se o tráfego de Internet de saída é corretamente encaminhado através de túnel forçado. Se você estiver usando uma conexão VPN com o serviço de roteamento e acesso remoto em um servidor local, use uma ferramenta como o WireShark.
Considere usar o Application Gateway ou o Azure Front Door para terminação SSL.
Considerações
Estas considerações implementam os pilares do Azure Well-Architected Framework, que é um conjunto de princípios orientadores que podem ser usados para melhorar a qualidade de uma carga de trabalho. Para mais informações, consulte Microsoft Azure Well-Architected Framework.
Fiabilidade
A confiabilidade garante que seu aplicativo possa atender aos compromissos que você assume com seus clientes. Para obter mais informações, consulte Lista de verificação de revisão de design para confiabilidade.
Se estiver a usar Azure ExpressRoute para proporcionar conectividade entre a rede virtual e a rede local, configure um gateway VPN para garantir redundância caso a conexão ExpressRoute se torne indisponível.
Para obter informações sobre como manter a disponibilidade para conexões VPN e ExpressRoute, consulte as considerações de disponibilidade em:
- Implementar uma arquitetura de rede híbrida com Azure e VPN local
- Implementar uma arquitetura de rede híbrida com Azure ExpressRoute
Segurança
A segurança oferece garantias contra ataques deliberados e o abuso de seus valiosos dados e sistemas. Para obter mais informações, consulte Lista de verificação de revisão de design para segurança.
Esta arquitetura de referência implementa vários níveis de segurança.
Encaminhamento de todos os pedidos de utilizadores on-premises através do Azure Firewall
A rota definida pelo usuário na sub-rede do gateway bloqueia todas as solicitações do usuário, exceto as recebidas localmente. A rota permite que solicitações permitidas passem pelo firewall. As solicitações são passadas para os recursos nas redes virtuais spoke se forem permitidas pelas regras de firewall. Você pode adicionar outras rotas, mas certifique-se de que elas não ignorem inadvertidamente o firewall ou bloqueiem o tráfego administrativo destinado à sub-rede de gerenciamento.
Utilização de NSGs para bloquear ou permitir tráfego em sub-redes da rede virtual spoke
O tráfego de e para sub-redes de recursos em redes virtuais spoke é restrito usando NSGs. Se você tiver um requisito para expandir as regras do NSG para permitir um acesso mais amplo a esses recursos, pondere esses requisitos em relação aos riscos de segurança. Cada caminho de entrada novo representa uma oportunidade para danos na aplicação ou fuga de dados acidental ou propositada.
proteção contra DDoS
Azure Proteção DDoS, combinada com as melhores práticas de design de aplicações, proporciona uma mitigação reforçada contra ataques DDoS. Ative a Proteção DDoS do Azure em qualquer rede virtual perimetral.
Usar o AVNM para criar regras de administração de segurança de linha de base
O AVNM permite que você crie linhas de base de regras de segurança, que podem ter prioridade sobre as regras de grupo de segurança de rede. As regras de administração de segurança são avaliadas antes das regras NSG e têm a mesma natureza dos NSGs, com suporte para priorização, tags de serviço e protocolos L3-L4. O AVNM permite à equipa de TI central impor uma base fundamental de regras de segurança, enquanto permite independência na definição de regras NSG adicionais pelos proprietários da rede virtual spoke. Para facilitar uma implementação controlada das alterações nas regras de segurança, o recurso de implantações do AVNM permite que você libere com segurança as alterações significativas dessas configurações nos ambientes hub-and-spoke.
Acesso ao DevOps
Use Azure RBAC para restringir as operações que o DevOps pode realizar em cada nível. Ao conceder permissões, utilize o princípio do menor privilégio. Registe todas as operações administrativas e realize auditorias regulares para garantir que as alterações de configuração foram planeadas.
Otimização de Custos
A Otimização de Custos consiste em procurar formas de reduzir despesas desnecessárias e melhorar a eficiência operacional. Para obter mais informações, consulte Lista de verificação de revisão de projeto para Otimização de custos.
Use esta estimativa pré-configurada na calculadora de preços Azure como ponto de partida para estimar os custos para o seu cenário. Inclui os componentes de rede descritos neste artigo, com exemplos de VMs.
Aqui estão considerações de custo para os serviços usados nessa arquitetura.
Azure Firewall
Nesta arquitetura, o Azure Firewall é implantado na rede virtual para controlar o tráfego entre a sub-rede do gateway e os recursos nas redes virtuais ligadas. Usar o Azure Firewall como solução partilhada entre múltiplas cargas de trabalho pode ajudar a reduzir infraestruturas duplicadas. Aqui estão os modelos de preços do Azure Firewall:
- Taxa fixa por hora de implantação.
- Dados processados por GB para suportar o dimensionamento automático.
Quando comparado com appliances virtuais de rede (NVAs), com Azure Firewall pode poupar até 30-50%. Para mais informações, veja Azure Firewall vs NVA.
Azure Bastion
O Azure Bastion estabelece ligações seguras a instâncias de conjuntos de dimensionamento de máquinas virtuais através de RDP e SSH, sem exigir um endereço IP público nas instâncias.
A cobrança do Bastion é comparável a uma máquina virtual básica e de baixo nível configurada como um servidor de salto. Bastion é mais rentável do que um jump box, pois possui funcionalidades de segurança incorporadas e não acarreta custos adicionais para armazenamento e gestão de um servidor separado.
Rede Virtual do Azure
Rede Virtual do Azure é gratuito. Cada assinatura pode criar até 1.000 redes virtuais em todas as regiões. Todo o tráfego que ocorre dentro dos limites de uma rede virtual é gratuito. Por exemplo, o tráfego do balanceador de carga interno para as instâncias do conjunto de escalas da máquina virtual não incorre em custos de tráfego de rede.
Balanceador de carga interno
Nesta arquitetura, são usados balanceadores de carga internos para distribuir tráfego para as instâncias do conjunto de escalas da máquina virtual dentro de uma rede virtual. O Balanceador de Carga Standard é obrigatório para utilização com conjuntos de escalas de máquinas virtuais.
Excelência Operacional
A Excelência Operacional abrange os processos operacionais que implantam um aplicativo e o mantêm em execução na produção. Para obter mais informações, consulte Lista de verificação de revisão de design para excelência operacional.
Se a conectividade do gateway entre a sua rede local e o Azure falhar, ainda pode utilizar o Azure Bastion para aceder a recursos na rede virtual do Azure para fins de resolução de problemas. Uma vez que as instâncias do conjunto de dimensionamento de máquinas virtuais são efémeras, deve recorrer-se a registos e monitorização centralizados através de Azure Monitor e diagnóstico de arranque, em vez de recorrer a sessões remotas interativas nas operações de rotina.
Cada sub-rede em cada camada da arquitetura de referência está protegida por Regras de Segurança de Rede (NSG). Ferramentas de gestão e monitorização podem exigir regras para abrir portas adicionais.
Se estiver a usar o ExpressRoute para fornecer a conectividade entre o seu datacenter local e a Azure, utilize o Azure Connectivity Toolkit (AzureCT) para monitorizar e resolver problemas de ligação.
Pode encontrar informações adicionais sobre monitorização e gestão de ligações VPN e ExpressRoute no artigo Implementing a hybrid network architecture with Azure and on-premises VPN.
Eficiência de desempenho
Eficiência de desempenho é a capacidade de sua carga de trabalho de escalar para atender às demandas colocadas pelos usuários de maneira eficiente. Para obter mais informações, consulte Lista de verificação de revisão de projeto para eficiência de desempenho.
Os conjuntos de dimensionamento de máquinas virtuais nas redes spoke suportam dimensionamento automático. Configure regras de autoescala baseadas em métricas como utilização de CPU ou contagem de pedidos, de modo a que as instâncias sejam adicionadas ou removidas em resposta à procura. Escolha um modo de orquestração e uma política de atualização que corresponda à tolerância da sua carga de trabalho a perturbações durante as atualizações.
Para mais informações sobre os limites de largura de banda do Gateway VPN, consulte Gateway SKUs. Para larguras de banda superiores, considere atualizar para um gateway do ExpressRoute. O ExpressRoute fornece largura de banda de até 10 Gbps com latência menor do que uma conexão VPN.
Para mais informações sobre a escalabilidade dos gateways Azure, consulte as secções de consideração de escalabilidade em:
- Implementar uma arquitetura de rede híbrida com Azure e VPN local
- Implementar uma arquitetura de rede híbrida com Azure ExpressRoute
Para mais informações sobre a gestão de redes virtuais e Grupos de Segurança de Rede (NSGs) em escala, consulte Azure Virtual Network Manager (AVNM): Crie uma rede concentra e distribui segura para criar novas topologias de rede virtual tipo concentra e distribui (e integrar as já existentes) para a gestão central da conectividade e das regras dos NSGs.
Próximos passos
- Topologia de rede Hub-spoke em Azure.
- Documentação de segurança do Azure.