Spoke-Netzwerke benötigen einen zentralen Hub? Konfiguriere ein Hub-Spoke-Netzwerk

Veröffentlicht am:

CloudTrips besitzt jetzt separate VNets für die Anwendung und gemeinsame Dienste. Wenn jedes neue VNet direkt mit jedem anderen VNet verbunden wird, wachsen die Anzahl der Peerings und die separat verwalteten Netzwerkpfade schnell an.

Ein Hub-Spoke-Netzwerk löst dieses strukturelle Problem. Der Hub ist ein zentrales VNet für gemeinsam genutzte Konnektivitätsdienste wie VPN Gateway, Azure Firewall, Bastion oder DNS. Jeder Spoke ist ein gepeertes VNet, das einen Workload oder einen isolierten Dienst enthält.

Dieser Trip erstellt den CloudTrips-Hub und verbindet die vorhandenen Anwendungs- und Dienste-VNets als Spokes. Es wird keine kostenpflichtige Firewall und kein Gateway bereitgestellt.

Dieser Trip baut auf folgendem Trip auf: Zwei VNets benötigen private Kommunikation? Erstelle ein VNet-Peering.

Topologie planen

Verwende:

Hub VNet: vnet-cloudtrips-hub-test-weu
Hub address space: 10.60.0.0/16
Hub shared subnet: snet-hub-shared
Hub shared subnet range: 10.60.1.0/24

Application spoke: vnet-cloudtrips-test-weu (10.20.0.0/16)
Services spoke: vnet-cloudtrips-services-test-weu (10.40.0.0/16)
Region: West Europe

Der neue Adressraum überlappt kein vorhandenes CloudTrips-VNet:

vnet-cloudtrips-test-weu

vnet-cloudtrips-hub-test-weu

vnet-cloudtrips-services-test-weu

Das Diagramm zeigt die neuen Hub-Verbindungen, nicht einen automatischen Transitpfad. VNet-Peering ist nicht transitiv: Der Anwendungs-Spoke kann den Hub erreichen und der Hub den Dienste-Spoke. Der Anwendungs-Spoke kann den Hub jedoch nicht automatisch als Router verwenden.

Hub-VNet erstellen

Suche im Azure-Portal nach Virtual networks, öffne den Dienst und wähle Create.

Konfiguriere unter Basics:

Subscription: CloudTrips TEST
Resource group: rg-cloudtrips-network-test-weu
Name: vnet-cloudtrips-hub-test-weu
Region: West Europe

Stelle unter Security in diesem Trip weder Azure Bastion, Azure Firewall, einen DDoS-Schutzplan noch virtuelle Netzwerkverschlüsselung bereit.

Konfiguriere unter IP Addresses:

IPv4 address space: 10.60.0.0/16
Subnet purpose/template: Default
Subnet name: snet-hub-shared
Starting address: 10.60.1.0
Subnet size: /24
Default outbound access: Disabled

Seite zum Erstellen eines virtuellen Netzwerks mit dem CloudTrips-Hub-Adressraum und dem gemeinsamen Subnetz

Füge unter Tags hinzu:

Application: CloudTrips
Environment: TEST
Purpose: ConnectivityHub

Wähle Review + create und anschließend Create.

Anwendungs-Spoke verbinden

Öffne vnet-cloudtrips-hub-test-weu, wähle Settings > Peerings und dann Add.

Da das Hub-VNet aktuell geöffnet ist, wird das Peering unter Local virtual network summary im Hub gespeichert. Das Peering unter Remote virtual network summary wird im ausgewählten Anwendungs-VNet gespeichert.

Konfiguriere unter Remote virtual network summary:

Peering link name: peer-app-to-hub
Subscription: CloudTrips TEST
Virtual network: vnet-cloudtrips-test-weu

Erlaube dem Anwendungs-VNet den Zugriff auf den Hub und den Empfang von weitergeleitetem Datenverkehr aus dem Hub. Lasse alle Gateway- und Route-Server-Optionen deaktiviert.

Konfiguriere unter Local virtual network summary:

Peering link name: peer-hub-to-app

Erlaube dem Hub den Zugriff auf das Anwendungs-VNet und den Empfang von weitergeleitetem Datenverkehr aus dem Anwendungs-VNet. Lasse die Gateway- und Route-Server-Optionen deaktiviert.

Seite zum Hinzufügen eines Peerings mit den Peeringnamen von Anwendung zu Hub und von Hub zu Anwendung

Wähle Add.

Das Zulassen von weitergeleitetem Datenverkehr bereitet das Peering auf einen zukünftigen Router im Hub vor. Es stellt keinen Router bereit, erstellt keine Route und macht das Peering nicht transitiv.

Dienste-Spoke verbinden

Wähle auf der Seite Peerings des Hub-VNets erneut Add.

Konfiguriere unter Remote virtual network summary:

Peering link name: peer-services-to-hub
Subscription: CloudTrips TEST
Virtual network: vnet-cloudtrips-services-test-weu

Erlaube dem Dienste-VNet den Zugriff auf den Hub und den Empfang von weitergeleitetem Datenverkehr aus dem Hub. Lasse die Gateway- und Route-Server-Optionen deaktiviert.

Konfiguriere unter Local virtual network summary:

Peering link name: peer-hub-to-services

Erlaube dem Hub den Zugriff auf das Dienste-VNet und den Empfang von weitergeleitetem Datenverkehr aus dem Dienste-VNet. Lasse die übrigen Gateway- und Route-Server-Optionen deaktiviert und wähle Add.

Hub-Verbindungen überprüfen

Wähle auf der Seite Peerings des Hub-VNets Refresh, bis sowohl peer-hub-to-app als auch peer-hub-to-services den Status Connected anzeigen.

Seite Peerings des CloudTrips-Hub-VNets mit beiden verbundenen Spoke-Verbindungen

Öffne das Anwendungs-VNet und bestätige, dass peer-app-to-hub verbunden ist. Öffne danach das Dienste-VNet und bestätige, dass peer-services-to-hub verbunden ist.

Du kannst die Hub-Peerings auch in Cloud Shell überprüfen:

az network vnet peering list \
  --resource-group rg-cloudtrips-network-test-weu \
  --vnet-name vnet-cloudtrips-hub-test-weu \
  --query "[].{Name:name,State:peeringState,ForwardedTraffic:allowForwardedTraffic}" \
  --output table

Beide Peerings auf der Hub-Seite sollten Connected und True anzeigen.

Das vorhandene direkte Peering zwischen Anwendung und Diensten überträgt den Datenverkehr weiterhin direkt zwischen diesen VNets. Lösche es noch nicht. Wenn es entfernt wird, bevor eine Firewall oder eine andere virtuelle Netzwerkappliance und die erforderlichen benutzerdefinierten Routen konfiguriert sind, geht der funktionierende private Pfad verloren.

Die Hub-Spoke-Grundlage ist jetzt vorhanden: Gemeinsame Netzwerkdienste können einmal im Hub hinzugefügt und beiden Spokes bereitgestellt werden. Zentrales Spoke-zu-Spoke-Routing und die Verkehrsprüfung sind separate Konfigurationsschritte.