Kurz: Směrování síťového provozu s využitím směrovací tabulky pomocí webu Azure Portal
Azure ve výchozím nastavení směruje provoz mezi všemi podsítěmi v rámci virtuální sítě. Můžete vytvořit vlastní trasy a přepsat tak výchozí směrování Azure. Vlastní trasy jsou užitečné, když například chcete směrovat provoz mezi podsítěmi přes síťové virtuální zařízení (síťové virtuální zařízení). V tomto kurzu se naučíte:
- Vytvoření síťového virtuálního zařízení, které směruje provoz
- Vytvoření směrovací tabulky
- Vytvoření trasy
- Přidružení směrovací tabulky k podsíti
- Nasazení virtuálních počítačů do různých podsítí
- Směrování provozu z jedné podsítě do jiné přes síťové virtuální zařízení
V tomto kurzu se používá Azure Portal. Můžete použít také rozhraní příkazového řádku Azure nebo Azure PowerShell.
Požadavky
Než začnete, budete potřebovat účet Azure s aktivním předplatným. Pokud ho nemáte, můžete si účet zdarma vytvořit.
Přihlášení k Azure
Přihlaste se k webu Azure Portal na adrese https://portal.azure.com.
Vytvoření virtuální sítě
V nabídce webu Azure Portal vyberte Vytvořit prostředek. Z Azure Marketplace vyberte síť > virtuální síť nebo vyhledejte Virtual Network do vyhledávacího pole.
Vyberte Vytvořit.
V nástroji vytvořit virtuální síť zadejte nebo vyberte tyto informace:
Nastavení Hodnota Předplatné Vyberte své předplatné. Skupina prostředků Vyberte vytvořit nový, zadejte myResourceGroup. Vyberte OK. Name Zadejte myVirtualNetwork. Umístění Vyberte (US) východní USA. Vyberte kartu IP adresy nebo klikněte na tlačítko Další: IP adresy v dolní části stránky.
V části adresní prostor IPv4 vyberte existující adresní prostor a změňte ho na 10.0.0.0/16.
Vyberte + Přidat podsíť a potom zadejte Public pro název podsítě a 10.0.0.0/24 pro Rozsah adres podsítě.
Vyberte Přidat.
Vyberte + Přidat podsíť a potom zadejte Private pro název podsítě a 10.0.1.0/24 pro Rozsah adres podsítě.
Vyberte Přidat.
Vyberte + Přidat podsíť a pak jako název podsítě zadejte DMZ a 10.0.2.0/24 pro Rozsah adres podsítě.
Vyberte Přidat.
Vyberte kartu zabezpečení nebo v dolní části stránky vyberte tlačítko Další: zabezpečení .
V části BastionHost vyberte Povolit. Zadejte tyto informace:
Nastavení Hodnota Název bastionu Zadejte myBastionHost Adresní prostor AzureBastionSubnet Zadejte 10.0.3.0/24 Veřejná IP adresa Vyberte, že chcete vytvořit novou IP adresu. Jako název zadejte myBastionIP. Vyberte OK. Vyberte kartu Revize + vytvořit nebo vyberte tlačítko Revize + vytvořit .
Vyberte Vytvořit.
Vytvoření síťového virtuálního zařízení
Síťová virtuální zařízení (síťová virtuální zařízení) jsou virtuální počítače, které vám pomůžou se síťovými funkcemi, jako je například směrování a optimalizace brány firewall. V tomto kurzu se předpokládá, že používáte Windows Server 2019 Datacenter. Pokud chcete, můžete vybrat jiný operační systém.
V levé horní části portálu vyberte vytvořit prostředek > > virtuální počítač Compute.
V části vytvořit virtuální počítač zadejte nebo vyberte hodnoty na kartě základy :
Nastavení Hodnota Podrobnosti o projektu Předplatné Vyberte své předplatné Azure. Skupina prostředků Vybrat myResourceGroup Podrobnosti o instancích Název virtuálního počítače Zadejte myVMNVA Oblast Vyberte (US) východní USA Možnosti dostupnosti Vyberte možnost nepožaduje se žádná redundance infrastruktury . Image Vyberte Windows Server 2019 Datacenter Instance Azure Spot Vybrat ne Velikost Vyberte velikost virtuálního počítače nebo použijte výchozí nastavení. Účet správce Uživatelské jméno Zadejte uživatelské jméno. Heslo Zadat heslo Potvrzení hesla Znovu zadejte heslo. Pravidla portů pro příchozí spojení Veřejné příchozí porty Vyberte Žádná. Vyberte kartu síť nebo vyberte Další: disky a Další: síť.
Na kartě sítě vyberte nebo zadejte:
Nastavení Hodnota Síťové rozhraní Virtuální síť Vyberte myVirtualNetwork. Podsíť Vybrat DMZ Veřejná IP adresa Vybrat žádné Skupina zabezpečení sítě NIC Vybrat základní Síť veřejných příchozích portů Vyberte Žádná. Vyberte kartu Revize + vytvořit nebo v dolní části stránky vyberte tlačítko modrá recenze + vytvořit .
Zkontrolujte nastavení a pak vyberte vytvořit.
Vytvoření směrovací tabulky
V nabídce webu Azure Portal nebo na domovské stránce vyberte Vytvořit prostředek.
Do vyhledávacího pole zadejte směrovací tabulku. Pokud se ve výsledcích hledání zobrazí tabulka směrování , vyberte ji.
Na stránce směrovací tabulka vyberte vytvořit.
V části vytvořit tabulku směrování na kartě základy zadejte nebo vyberte následující informace:
Nastavení Hodnota Podrobnosti o projektu Předplatné Vyberte své předplatné. Skupina prostředků Vyberte myResourceGroup. Podrobnosti o instancích Oblast Vyberte USA – východ. Name Zadejte myRouteTablePublic. Šíření tras brány Vyberte Ano.
Vyberte kartu Revize + vytvořit nebo v dolní části stránky vyberte tlačítko modrá recenze + vytvořit .
Vytvoření trasy
Chcete-li spravovat směrovací tabulku, otevřete Azure Portal . Vyhledejte a vyberte směrovací tabulky.
Vyberte název směrovací tabulky myRouteTablePublic.
Na stránce myRouteTablePublic v části Nastavení vyberte trasy.
Na stránce trasy vyberte tlačítko + Přidat .
Do Přidat trasu zadejte nebo vyberte tyto informace:
Nastavení Hodnota Název trasy Zadejte ToPrivateSubnet Předpona adresy Zadejte 10.0.1.0/24 (rozsah adres privátní podsítě, kterou jste vytvořili dříve). Typ dalšího přesměrování Vyberte Virtuální zařízení. Adresa dalšího segmentu Zadejte 10.0.2.4 (adresu v rozsahu adres podsítě DMZ ). Vyberte OK.
Přidružení směrovací tabulky k podsíti
Pokud chcete spravovat svoji virtuální síť, otevřete Azure Portal . Vyhledejte a vyberte možnost virtuální sítě.
Vyberte název vaší virtuální sítě myVirtualNetwork.
Na stránce myVirtualNetwork v části Nastavení vyberte podsítě.
V seznamu podsíť virtuální sítě vyberte možnost veřejné.
V tabulce směrování vyberte směrovací tabulku, kterou jste vytvořili myRouteTablePublic.
Vyberte Uložit a přidružte tabulku směrování k veřejné podsíti.
Zapnout předávání IP
Pak zapněte předávání IP pro nový virtuální počítač s síťové virtuální zařízení, myVMNVA. Když Azure posílá síťový provoz do myVMNVA, pokud je provoz určený pro jinou IP adresu, předávání IP adres odešle do správného umístění.
Pokud chcete spravovat svůj virtuální počítač, otevřete Azure Portal . Vyhledejte a vyberte virtuální počítače.
Vyberte název vašeho virtuálního počítače myVMNVA.
Na stránce Přehled myVMNVA v části Nastavení vyberte sítě.
Na stránce síť v myVMNVA vyberte síťové rozhraní vedle síťového rozhraní. Název rozhraní bude začínat na myvmnva.
Na stránce Přehled rozhraní sítě v části Nastavení vyberte Konfigurace protokolu IP.
Na stránce Konfigurace protokolu IP nastavte předávání IP na povoleno a pak vyberte Uložit.
Vytvoření veřejného a privátního virtuálního počítače
Vytvořte veřejný virtuální počítač a privátní virtuální počítač ve virtuální síti. Později je budete používat k zobrazení, že Azure směruje provoz veřejné podsítě do privátní podsítě prostřednictvím rozhraní síťové virtuální zařízení.
Veřejný virtuální počítač
V levé horní části portálu vyberte vytvořit prostředek > > virtuální počítač Compute.
V části vytvořit virtuální počítač zadejte nebo vyberte hodnoty na kartě základy :
Nastavení Hodnota Podrobnosti o projektu Předplatné Vyberte své předplatné Azure. Skupina prostředků Vybrat myResourceGroup Podrobnosti o instancích Název virtuálního počítače Zadejte myVMPublic Oblast Vyberte (US) východní USA Možnosti dostupnosti Vyberte možnost nepožaduje se žádná redundance infrastruktury . Image Vyberte Windows Server 2019 Datacenter Instance Azure Spot Vybrat ne Velikost Vyberte velikost virtuálního počítače nebo použijte výchozí nastavení. Účet správce Uživatelské jméno Zadejte uživatelské jméno. Heslo Zadat heslo Potvrzení hesla Znovu zadejte heslo. Pravidla portů pro příchozí spojení Veřejné příchozí porty Vyberte Žádná. Vyberte kartu síť nebo vyberte Další: disky a Další: síť.
Na kartě sítě vyberte nebo zadejte:
Nastavení Hodnota Síťové rozhraní Virtuální síť Vyberte myVirtualNetwork. Podsíť Vybrat veřejné Veřejná IP adresa Vybrat žádné Skupina zabezpečení sítě NIC Vybrat základní Síť veřejných příchozích portů Vyberte Žádná. Vyberte kartu Revize + vytvořit nebo v dolní části stránky vyberte tlačítko modrá recenze + vytvořit .
Zkontrolujte nastavení a pak vyberte vytvořit.
Privátní virtuální počítač
V levé horní části portálu vyberte vytvořit prostředek > > virtuální počítač Compute.
V části vytvořit virtuální počítač zadejte nebo vyberte hodnoty na kartě základy :
Nastavení Hodnota Podrobnosti o projektu Předplatné Vyberte své předplatné Azure. Skupina prostředků Vybrat myResourceGroup Podrobnosti o instancích Název virtuálního počítače Zadejte myVMPrivate Oblast Vyberte (US) východní USA Možnosti dostupnosti Vyberte možnost nepožaduje se žádná redundance infrastruktury . Image Vyberte Windows Server 2019 Datacenter Instance Azure Spot Vybrat ne Velikost Vyberte velikost virtuálního počítače nebo použijte výchozí nastavení. Účet správce Uživatelské jméno Zadejte uživatelské jméno. Heslo Zadat heslo Potvrzení hesla Znovu zadejte heslo. Pravidla portů pro příchozí spojení Veřejné příchozí porty Vyberte Žádná. Vyberte kartu síť nebo vyberte Další: disky a Další: síť.
Na kartě sítě vyberte nebo zadejte:
Nastavení Hodnota Síťové rozhraní Virtuální síť Vyberte myVirtualNetwork. Podsíť Vybrat soukromou Veřejná IP adresa Vybrat žádné Skupina zabezpečení sítě NIC Vybrat základní Síť veřejných příchozích portů Vyberte Žádná. Vyberte kartu Revize + vytvořit nebo v dolní části stránky vyberte tlačítko modrá recenze + vytvořit .
Zkontrolujte nastavení a pak vyberte vytvořit.
Směrování provozu přes síťové virtuální zařízení
Přihlášení k privátnímu virtuálnímu počítači
Pokud chcete spravovat privátní virtuální počítač, otevřete Azure Portal . Vyhledejte a vyberte virtuální počítače.
Vyberte název privátního virtuálního počítače myVmPrivate.
V řádku nabídek virtuálního počítače vyberte připojit a pak vyberte bastionu.
Na stránce připojit vyberte tlačítko modré použití bastionu .
Na stránce bastionu zadejte uživatelské jméno a heslo, které jste dříve vytvořili pro virtuální počítač.
Vyberte Connect (Připojit).
Konfigurace brány firewall
V pozdějším kroku použijete nástroj Trace Route k otestování směrování. Trasování tras používá protokol ICMP (Internet Control Message Protocol), který ve výchozím nastavení zakáže bránu Windows Firewall.
Povolte protokol ICMP přes bránu Windows Firewall.
V bastionu připojení myVMPrivate otevřete PowerShell s oprávněními správce.
Zadejte tento příkaz:
New-NetFirewallRule –DisplayName "Allow ICMPv4-In" –Protocol ICMPv4K otestování směrování v tomto kurzu budete používat trasu trasování. V produkčních prostředích nedoporučujeme povolit protokol ICMP prostřednictvím brány Windows Firewall.
Zapnutí předávání IP v rámci myVMNVA
Zapnuli jste předávání IP pro síťové rozhraní virtuálního počítače pomocí Azure. Operační systém virtuálního počítače taky musí přesměrování provozu v síti.
Pomocí těchto příkazů zapněte předávání IP pro myVMNVA .
Z PowerShellu na virtuálním počítači s myVMPrivate otevřete vzdálenou plochu na virtuální počítač myVMNVA :
mstsc /v:myvmnvaV PowerShellu na virtuálním počítači myVMNVA zadejte tento příkaz, abyste zapnuli předávání IP:
Set-ItemProperty -Path HKLM:\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters -Name IpEnableRouter -Value 1Restartujte myVMNVA.
Restart-ComputerPo restartování myVMNVA vytvořit relaci vzdálené plochy k myVMPublic.
I když jste připojení k myVMPrivate, otevřete PowerShell a spusťte tento příkaz:
mstsc /v:myvmpublicVe vzdálené ploše myVMPublic otevřete PowerShell.
Povolte protokol ICMP přes bránu Windows Firewall zadáním tohoto příkazu:
New-NetFirewallRule –DisplayName "Allow ICMPv4-In" –Protocol ICMPv4
Testování směrování síťového provozu
Nejprve otestujeme směrování síťového provozu z myVMPublic do myVMPrivate.
V prostředí PowerShell v myVMPublic zadejte tento příkaz:
tracert myvmprivateOdpověď je podobná jako v tomto příkladu:
Tracing route to myvmprivate.q04q2hv50taerlrtdyjz5nza1f.bx.internal.cloudapp.net [10.0.1.4] over a maximum of 30 hops: 1 1 ms * 2 ms myvmnva.internal.cloudapp.net [10.0.2.4] 2 2 ms 1 ms 1 ms myvmprivate.internal.cloudapp.net [10.0.1.4] Trace complete.První směrování si můžete prohlédnout na 10.0.2.4, což je privátní IP adresa myVMNVA .
Druhým směrováním je privátní IP adresa myVMPrivate: 10.0.1.4.
Dříve jste přidali trasu do tabulky směrování myRouteTablePublic a přidružíte ji k veřejné podsíti. Azure odeslal přenos přes síťové virtuální zařízení, a ne přímo do privátní podsítě.
Zavřete relaci vzdálené plochy do myVMPublic, která vám zůstane pořád připojená k myVMPrivate.
Otevřete PowerShell v myVMPrivate, zadejte tento příkaz:
tracert myvmpublicTento příkaz testuje směrování síťového provozu z virtuálního počítače myVmPrivate do virtuálního počítače myVmPublic . Odpověď je podobná jako v tomto příkladu:
Tracing route to myvmpublic.q04q2hv50taerlrtdyjz5nza1f.bx.internal.cloudapp.net [10.0.0.4] over a maximum of 30 hops: 1 1 ms 1 ms 1 ms myvmpublic.internal.cloudapp.net [10.0.0.4] Trace complete.Můžete vidět, že Azure směruje provoz přímo z myVMPrivate do myVMPublic. Azure ve výchozím nastavení směruje provoz přímo mezi podsítěmi.
Zavřete relaci bastionu do myVMPrivate.
Vyčištění prostředků
Pokud už skupinu prostředků nepotřebujete, odstraňte myResourceGroup a všechny prostředky, které obsahuje:
Pokud chcete spravovat skupinu prostředků, otevřete Azure Portal . Vyhledejte a vyberte skupiny prostředků.
Vyberte název skupiny prostředků myResourceGroup.
Vyberte Odstranit skupinu prostředků.
V potvrzovacím dialogovém okně zadejte myResourceGroup pro Zadejte název skupiny prostředků a pak vyberte Odstranit.
Další kroky
V tomto kurzu jste:
- Byla vytvořena směrovací tabulka a přidružená k podsíti.
- Vytvořili jste jednoduché síťové virtuální zařízení, který směruje provoz z veřejné podsítě do privátní podsítě.
Můžete nasadit jinou předem nakonfigurovanou síťová virtuální zařízení z Azure Marketplace, která poskytuje mnoho užitečných síťových funkcí.
Další informace o směrování najdete v tématech Přehled směrování a Správa směrovací tabulky.
Postup filtrování síťového provozu ve virtuální síti najdete v těchto tématech: